Folge 46 – IT-Systemprüfung: Der blinde Fleck in der Jahresabschlussprüfung

Shownotes

Automatisierte Buchungen, ERP-Systeme und digitale Schnittstellen sind aus modernen Finanzprozessen nicht mehr wegzudenken. Gleichzeitig wächst damit die Abhängigkeit von funktionierenden IT-Systemen und sauberen Kontrollen.

In dieser Folge von wiba.talks spricht Robert mit Benedikt Macha, Tiwo IT Solutions GmbH darüber, warum die IT-Systemprüfung für die Jahresabschlussprüfung zunehmend an Bedeutung gewinnt. Im Mittelpunkt stehen die vier zentralen IT General Controls: Access Management, Change Management, IT Operations und Program Development.

Gemeinsam schauen sie auf typische Schwachstellen aus der Praxis: veraltete Benutzerkonten, fehlende Funktionstrennung zwischen Admin und Nutzer, ungetestete Backups oder Notfallpläne, die im Ernstfall nicht erreichbar sind.

Außerdem zeigen sie konkrete Maßnahmen, mit denen Unternehmen ihre IT-Kontrollen ohne riesiges Projekt verbessern können – von konsequentem Offboarding über Multifaktor-Authentifizierung bis hin zu regelmäßigen Restore-Tests.

Eine Folge für Unternehmer, Finanzverantwortliche und alle, die verstehen wollen, wie verlässliche IT-Prozesse zu belastbaren Zahlen, weniger Risiken und mehr Prüfungssicherheit beitragen.

#wibatalks #Wirtschaftsprüfung #Jahresabschlussprüfung #ITSystemprüfung #ITGC #ITSecurity #Digitalisierung #Mittelstand

Transkript anzeigen

00:00:00: Schön, dass du heute da bist zu unserer nächsten Übertext-Podcastfolge.

00:00:04: Heute soll es um das Thema IT-Systemprüfung gehen.

00:00:08: Wir freuen uns, dass wir dich als Experten gewonnen haben und dass du uns aus fachlicher Sicht, aus der Sicht der IT etwas zu dieser Prüfung sagst.

00:00:16: Ich werde was aus Sicht der Wirtschaftsprüfungen dazu sagen aber ich glaube zu Beginn ist es für unsere Zuhörer interessant zu wissen wer du bist, was du machst stelle ich auch bitte gerne einmal kurz vor.

00:00:27: Ja, sehr gerne.

00:00:27: Hallo Robert an der Stelle!

00:00:29: Vielen Dank für die Einladung.

00:00:31: und einmal kurz zu mir ich arbeite bei der Tivo IT Solutions GmbH und wir sind IT Dienstleister im Raum Regensburg und bieten hier vollumfänglichen IT-Support für verschiedene Firmen an.

00:00:45: Wir decken da breite Spektrum ab von der ganzen Microsoft Blase, die man so kennt bis hin auch zu VPN, Firewall Lösungen, Cloud Sicherungen alles was eigentlich die IT betrifft von verschiedensten Firmen und da haben wir überall unsere Hände mit dem Spiel und schauen, dass da ein treibungsloser Ablauf für den Kunden erfolgt.

00:01:06: Dass da eben möglichst wenige IT-Probleme zu Tage kommen und die ohne Probleme arbeiten können.

00:01:19: Vielen Dank schon mal für die Vorstellung!

00:01:21: Das ist ein sehr breites Aufgabenspektrum und jetzt habt ihr auch das Thema IT-Speed RT System Prüfung als zusätzliches Leistungsangebot bei euch mit etabliert, was wir jetzt auch als Kanzlei also die übertagsordert nutzen.

00:01:35: Und dann kommen wir auch gleich direkt zu unserem Kernthema nämlich der IT-Systemprüfungen.

00:01:42: Vielleicht hole ich mal kurz ein bisschen aus warum das für uns im Thema der Jahresabschlussprüfung so relevant ist?

00:01:50: Inzwischen sind ja viele Unternehmen von der IT dominiert oder auch die Buchhaltung ist davon geprägt.

00:02:00: Es gibt ja kaum noch, ich sag mal papierhafte Buchungsjournale.

00:02:04: das ist ein Thema aus dem letzten Jahrhundert und inzwischen haben wir alles Ja über den Computer, über die Daten und über die Cloud.

00:02:13: Und es gibt einfach eine Vielzahl an Buchungen... ...die auch automatisch vorgenommen werden.

00:02:19: Ich kann mich da auch noch von ein paar Jahren erinnern als ich mal einen Finanzdienstleister geprüft habe,... ...der entsprechend auch ja die Verträge für die Dalin hinterlegt hat und da wird jeden Monat automatisch Zins- und Tilgung gebucht.

00:02:32: Also da macht kein Mensch mehr was also das wird völlig automatisch vom der Software gebucht zieht sich bis ins Hauptbuch durch, bis letztendlich in den Jahresabschluss und die Bilanz GOV-Positionen.

00:02:43: Ohne dass da ein Mensch noch eine Taste drückt.

00:02:45: Und dann muss man sich entsprechend auch auf die IT und auf die Software verlassen.

00:02:50: Die entsprechen da die Buchungen automatisiert vorgibt.

00:02:53: Und wir als Abschlussprüfer kommen natürlich auch an unsere Grenzen was man durch Stichproben und Belege prüfen kann.

00:03:00: Letztendlich muss man die Software prüven richtig rechnet, jedes Mal.

00:03:06: Dann hat man entsprechend eine Sicherheit.

00:03:08: wenn ein Vertrag angelegt wird und über die Dauer diese automatisierten Buchungen existieren und gemacht werden dann haben wir eine Sicherheit dahinter.

00:03:17: das heißt unser Prüfungsvorgehen hat sich da in den letzten Jahren auch dahingehend geändert dass wir mehr die IT prüfen müssen um einfach trotzdem Niveau von der Qualität der Prüfung zu halten oder gar sogar zu verbessern, weil das natürlich auch nochmal mehr Möglichkeiten birgt.

00:03:34: Wenn man so ein System Software komplett geprüft hat und auf ihre rechnerische Richtigkeit und die inhaltlichen Outputs prüft, deckt man da ja schon einen großen Teil davon ab.

00:03:45: Und da freuen wir uns, dass wir euch als Dienstleister auch mit gewonnen haben und uns dazu unterstützen.

00:03:51: Wir sind eher so die Zahlenakrobaten wenn es dann um Software geht und welche Server und welche Clients es da alles gibt.

00:03:57: Da komme ich schnell an meinen Enden.

00:03:59: Ich denke, ich spreche für einen Großteil meiner Berufskollegen.

00:04:02: Man kann die Basics vielleicht abdecken aber ein richtiger Profi sind die IT-ler selber, die das tagtäglich machen und da freuen an Bord haben.

00:04:14: Wie ging es dir bei den ersten IT-Systemprüfungen, wie bist du so mit dem Thema Wirtschaftsprüfung dann mit uns in Kontakt gedreht und wie nimmst du das Ganze wahr?

00:04:25: Ja, also bei uns ist es so dass wir generell schon IT-Checks mit angeboten haben.

00:04:31: Das läuft bei uns so ab, dass wir Kunden betreuen und da einmal im Monat dann eben dieses Server warten, komplette Prüfungen durchführen schauen sind alle Berechtigungen noch up to date wird kommen dann produktiv nicht mehr auf den Server drauf, das heißt die Mitarbeiter dürfen da an der Stelle auch nicht mehr arbeiten.

00:04:50: Aber dann können wir eben sicherstellen dass ein System wirklich zu hundert Prozent wieder up to date ist, die Berechtigungen passen und wir können eben an dieser Stelle gewährleisten dass der Mandant dann da wieder gut arbeiten kann und da keine Ausfälle irgendwo produziert werden weil eben Updates fehlen.

00:05:08: Und so sind wir eben zusammengekommen und bei der IT-Systemprüfung für die Audit ja auch die Rahmenwerke wie Koböl, Eitel oder BSI also Bundesamt für Sicherheit in der Informationstechnik.

00:05:24: Oder auch ganz allgemein die DSGVO sehr wichtig ist und wieder aus IT sich immer noch mal ein anderes Augenmerk drauf haben.

00:05:33: Sind wir zusammen gekommen und haben jetzt die eine oder andere Systemprüfungen mit euch schon durchgeführt und haben dann ein ganz gutes Gefühl, dass das gut läuft.

00:05:41: Und von daher hoffen wir natürlich da die Zusammenarbeit weiter fassieren zu können.

00:05:46: Genau!

00:05:47: Es ist auch für uns eine gewissermaßen Entlastung weil wir als Abschlussprüfer müssen bei jeder Prüfung neu entscheiden was für eine Art von der IT Systemprüfung führen wird durch.

00:05:57: Wenn er jetzt gewissermaßen, ich sage mal einen Private Equity vorhat der keine richtigen Belege hat.

00:06:04: Sondern seine Beteiligung verwaltet haben wir da kein System was Buchungen automatisch erstellt.

00:06:10: wenn wir bei dem anderen Beispiel von der Bank sehr wohl ein System haben was monatlich automatisiert Buchungen erstellt, genauso wie zum Beispiel Energiedienstleister der auch seine entsprechenden Abschläge jeden Monat prüft.

00:06:23: Da passiert IT-mäßig mehr.

00:06:25: also wir als Abschlussprüfer schauen uns immer den Mandanten an.

00:06:28: gibt es da Daten die sehr viel IT automatisiert erstellt werden dann ist für uns eine IT Systemprüfung sehr relevant.

00:06:36: ansonsten fühlen wir meistens sage ich mal Mindestprüfungshandlungen durch, um natürlich die IT zu verstehen.

00:06:42: Auch die Basics, die dahinter stehen.

00:06:44: Dazu kannst du später noch was erzählen.

00:06:46: Find' ich auch immer sehr spannend!

00:06:48: Aber ist letztendlich immer eine Entscheidung inwiefern der Mandant von seinem Geschäftsmodell und von seinen Buchungsprozessen... ...von der IT abhängt?

00:06:57: Auch die Grundsätze der Ordnungsgemäßer-Buchführung haben wir als Abschlussprüfer auch zu prüfen.

00:07:01: Und gerade wenn eben das digital vonstatten geht, müssen wir eben hier mit den Mindestprüfungshandlungen bei der IT-Systemprüfungen auch darüber Sicherheit gewinnen.

00:07:11: Und an die IT und an den Abschluss denkt man erst mal nicht dass da jetzt so viele Verbindungen bestehen.

00:07:17: aber durch diese automatisierten Buchungen kommt das endlich ein Bild in der Bilanz zustande mit Bilanzposten und Geofauposten, die er dann oft kein Mensch mehr kontrollieren kann.

00:07:29: Weil das sind dann oft Tausende hunderttausende Anbuchungen, die da unter dem Jahr passieren.

00:07:34: Wenn damals welche falsch sind, dann sieht man das ja schon Mit dem normalen Auge nicht mehr.

00:07:39: Deswegen muss sich da eben an besondere Expertise bedienen.

00:07:45: Dementsprechend ist auch dann für uns eben ein Risiko, dass die IT nicht richtig funktioniert.

00:07:51: Also sage ich mal so einem Programm immer falsch rechnet schon sehr hoch weil mit normalem Belegen würde man das dann nicht mehr so gut identifizierend in der Masse.

00:08:01: und daher ist diese IT-Systemprüfung eben in der Vergangenheit nicht so wichtig gewesen.

00:08:07: aber jetzt inzwischen wird sie immer wichtiger und bei vielen Geschäftsarten es eigentlich nicht mehr wegzudenken.

00:08:14: Und ich kann mich da auch mal noch erinnern, bei meiner vorherigen Tätigkeit gab es einen Mandanten der mal so ein IT-Ausfall hatte.

00:08:23: Also da funktionierte mal ein paar Tage gar nichts mehr und wurde gehackt.

00:08:29: Der Schaden, der da daraus entstand.

00:08:30: Da ist natürlich dann in die... Ich glaube sogar in die Millionenhöhe gegangen, weil natürlich Mitarbeiter nicht mehr arbeiten konnten und es konnte kein Neugeschäft mehr gemacht werden.

00:08:39: Und dann halt die Problematik der Systemwiederherstellung grundsätzlich.

00:08:43: Dann kann man nur hoffen, dass man vielleicht eine Cyberversicherung abgeschlossen hat, den Teil davon abdecken.

00:08:49: Aber ja das ist natürlich schon erstmal ein Risiko und durch unsere Prüfung gewinnen wir da schon mal ein bisschen eine Sicherheit ob da große Risiken bestehen oder normal sind.

00:09:00: Genau!

00:09:02: Wie läuft so eine Prüfung ab?

00:09:03: Vielleicht mache ich kurz zu den Anfangen, also wir würdigen ist die IT ein sehr großes Thema oder ein normales Thema oder Ein geringes Thema.

00:09:11: Wenn wir jetzt zum Ergebnis kommen sie ist ein großes und wichtiges Thema dann schalten wir euch ein.

00:09:16: Wir prüfen euch über das Geschäftsmodell von dem Mandanten.

00:09:20: Wir gehen mit euch die Prozesse durch die der Mandant intern hat die für uns mehr Risiko behaftet sind, wo wir eure Expertise wünschen und dann tretet ihr auch mit den Mandanten in Kontakt.

00:09:32: Vielleicht macht es uns damals erzählen wie das der übliche Ablauf ist?

00:09:35: Ja genau ich würde nochmal kurz da vor ein bisschen ansetzen.

00:09:38: so generell was prüfen wird denn überhaupt?

00:09:41: also es gibt diese ITGCs also die IT General Controls Die lassen sich auf vier Stück eben so eingrenzen.

00:09:50: Es gibt natürlich deutlich mehr, was man prüfen kann und es ist zum einen eben Access Management wo genau geguckt werden muss welcher Mitarbeiter hat denn welche Rechte?

00:10:00: Gerade beim On-Boiling?

00:10:01: also es gibt ja den Fachbegriff Joyner Mover Lever dass man da eben genau berücksichtigt wann kommt jemand welche Rechter bekommt er wechselt jemand die Abteilung nimmt mir in die rechte weg.

00:10:13: oder geht jemand verlässt jemand das Unternehmen dann muss man ihn natürlich auch entrecht.

00:10:17: nicht, dass da irgendwie Passwörter mal weitergegeben wurden und dann könnte jemand anders mit den Daten eben arbeiten.

00:10:23: Und schlimmstenfalls – das muss man natürlich immer sicherstellen – dann eben irgendwas verändern an Buchungen oder so und dann heißt es ja wo kommt denn jetzt der Buchungssatz her?

00:10:32: Oder warum wurde eine andere Kontonomie hinterlegt?

00:10:35: Das ist natürlich das Worst Case-Szenario und darum muss man immer gucken, dass das Access Management up to date ist.

00:10:45: Als zweiten Punkt kann man sagen, gibt es den Change Management.

00:10:48: Also immer wenn es irgendwelche Änderungen gibt wird das eben in einem Ticketsystem dokumentiert.

00:10:54: oder wie läuft so ein Change ab?

00:10:56: Ich sage mal kommt einfach ein Update und der Admin sagt auch Update ist da ohne irgendwie zu testen.

00:11:01: spielt er das einmal ein dann kommt natürlich schonmal vor dass so ein System nicht mehr funktioniert und einen riesigen Ausfall da ist, einen Riesenschaden entsteht weil die ganzen Mitarbeiter nicht mehr arbeiten können.

00:11:13: Dann gibt es IT Operations, das ist so ja von der Pieke auf einmal über die Serverraum.

00:11:18: Die ganze Verkabelung.

00:11:20: Welche Servers sind im Einsatz?

00:11:22: Ist alles on-premise?

00:11:23: Ist es irgendwo in der Cloud gespeichert?

00:11:25: Ist ein Hybridessystem.

00:11:27: Das gibt's dann zu prüfen an der Stelle auch eben welche Backup Möglichkeiten gibt oder Sinn überhaupt welcher vorhandener trifft.

00:11:36: auch dein Beispiel was du schon einen Eingangs event hast.

00:11:41: Zum Teil gibt es auch ein Backup, aber es wurde noch nicht mal versucht eine Recovery wiederherzustellen.

00:11:46: Das ist natürlich eine Katastrophe, wenn man sagt ja, man hat einen Back-Up, aber man hat es noch nie ausprobiert ob es überhaupt funktioniert.

00:11:53: Und als vierten Punkt ist noch Programm Development, also wenn es wirklich eine neue Software gibt oder eben eine Umstellung von einem ERP System gegeben hat.

00:12:02: Was ist mit den alten Daten passiert?

00:12:04: Sind die auch mit übernommen worden?

00:12:06: sind die irgendwo gespeichert?

00:12:08: das sind so diese vier Säulen auf die man sich eben ja oder auf die wir uns konzentrieren wo man Abfragen erstellen Und dann, wenn wir einmal so zum Ablauf kommen.

00:12:18: Also wenn der Robert jetzt auf uns zukommt und sagt hey hier haben wir einen Mandanten da müsste die uns bitte unterstützen und einmal die Systemprüfung durchführen Dann gehen wir in Kontakt eben schicken da mal eine Checkliste vorab an den Mandanten Da wird schonmal eben das ganze abgefragt.

00:12:34: zu grob ist ja wie viele Mitarbeiter gibt's welche Programme gibt was es im Einsatz Was auch im Einsatz in Hinblick auf was überhaupt für die Finanzberichterstattung notwendig?

00:12:45: Also uns interessiert er natürlich nicht irgendwas von einem Gabelstaubler, der irgendwo in einer Lagerhalle steht.

00:12:52: Sondern es muss schon irgendwo sinnvoll sein und das lassen wir uns schon mal vorab in der Checkliste geben diese Informationen und können uns dann schon einmal so ein Grundgerüst bauen, dass man Verständnis haben wie ist denn die Firma überhaupt aufgebaut?

00:13:08: Wenn wir das dann haben, dann gehen wir als der nächste Schritt einmal so Kontrollen eben durchzuführen.

00:13:13: Da wo wir uns genau zeigen lassen sind denn wirklich Passwort-Richtlinien jetzt zum Anmelden am Computer hinterlegt oder wollen wir dann auch aktiv sehen beim Kunden?

00:13:24: Sind die aktiv muss man sich auch wirklich anmelden.

00:13:27: ich sage mal ist es auch wirklich komplex dass das Passwort komplex ist mit mindestens zehn oder zwölf Zeichen Sonderzeichen?

00:13:35: was da eben so die Vorgabe vom BSI?

00:13:37: wird das eingehalten und dafür man eben Kontrollen durch.

00:13:41: Wo wir am Ende vom Tag dann ja ein schönes Protokoll erstellen können, was wir dann euch zur Verfügung stellen wo ihr dann auch sagen könnt okay dass die eingesetzte IT eingesetzt wird.

00:13:55: Ist sicher, ist nutzbar oder gibt es irgendwo Probleme das eben kein Berechtigungskonzept vorlegt?

00:14:01: also es heißt es gibt einen Account die nutzen fünf Leute und dann kann jeder quasi irgendwelche Änderungen eingeben was man natürlich vermeiden sollte.

00:14:11: eine strikte Trennung der Account sollt mir da auf jeden Fall vornehmen.

00:14:19: Genau, zum Thema... also wenn wir noch einen weiteren Punkt mal angehen.

00:14:23: So ein Ticketsystem was ja oft eingesetzt wird oder was wir empfehlen einzusetzen wo einfach genau dokumentiert wird es gibt eine Änderung von der Software dann muss das erstmal genehmigt werden von der Führungskraft und nicht eben einfach vom ja ich sag mal Azubi genehmigte und eingespielt werden sondern da sollte natürlich schon auch ein Prozess vorgelebt werden Und das prüfen wir anhand von IT-Kontrollen, wo wir dann am Ende vom Tag mit einem Amprisystem relativ schnell darstellen können was denn gut läuft oder was nicht so gut läuft.

00:14:58: Wo gibt es Handlungsbedarf und wo kann auch also soll natürlich auch für die Mandanten Mehrwert sein?

00:15:03: Das heißt er bekommt natürlich die Informationen auch geliefert oder drin steht Was solltest du noch verbessern?

00:15:10: Oder was gibt's Möglichkeiten wo man noch Anpassungen machen kann?

00:15:16: Genau, das ist mal so unser Ablauf den wir bei den IT-Prüfungen machen.

00:15:20: Ja und damals auch schon einiges erlebt also bei dem Prüfung die wir durchgeführt haben weil ich sage mal der Mandant lebt seine Prozesse die sind aus der Vergangenheit gewachsen und wir haben da eigentlich immer positives Feedback bekommen dass man jemand wie wir von außen kommen und das mal auf den Prüfstand stellen, um vielleicht ein paar Missstände bei einer Software nutzen.

00:15:41: Fünf Personen ist gleich den gleichen Account in das gleiche Passwort sehr gefährlich.

00:15:45: man kann nicht herausfinden wer welche Änderung vorgenommen ist es nicht nachvollziehbar.

00:15:51: also solche Sachen haben ja oft herausgefunden.

00:15:53: oder auch IT-Notfallplan beispielsweise, da habt ihr genau was vor Augen wieder aussehen müsste.

00:16:00: Nutzen wir bei uns in der Kanzlei auch.

00:16:01: viele Unternehmen haben es nicht weil sie noch nie einen Notfall hatten.

00:16:05: aber wenn er dann doch mal da ist dann ist man froh wenn man zum Plan hat.

00:16:08: also es gibt einige Hinweise Tipps die wir eben damit geben können.

00:16:12: hier nehme ich auf einmal an ein um das Thema zb von den IT Backups.

00:16:18: Man macht ja oft Backups, weil man sagt da Daten sollen sicher gespeichert sein und oft führt man es auch durch.

00:16:25: Aber eigentlich testet man nie so richtig ob das Backup dann auch wieder eingespült werden kann oder wie lange das dann dauert.

00:16:33: Also man macht die Backs ab, speichert sie ab aber man versucht nicht den Restore herzustellen von dem Ganzen und das ist ja auch ein Thema was ihr abfragt.

00:16:43: also ich fand's für uns... selber interessant und auch für die Mandanten, weil dann nochmal auf dem Prüfstand gestellt zu werden um wirklich mal zu sehen was ist denn eigentlich so der Standard ja den man haben sollte.

00:16:54: Und dann vielleicht auch ein paar Vorkehrungen zu nehmen wie nachdem was für einen sinnvoll ist

00:16:59: Ganz genau, also da noch der Punkt vielleicht.

00:17:01: Also gerade mit den Notfallkarten war bei dem Mandanten ganz interessant.

00:17:05: es gibt eine Notfall Karte und dann fragt man eben nach ja wo liegt denn die haben?

00:17:10: auch der normale Mitarbeiter drauf zugreifen heißt ja den hat er IT-ler auf seinem Computer oder eben hier ausgedruckt auf einem Schreibtisch.

00:17:18: aber da wo natürlich der Notfall passiert ist eigentlich beim Mitarbeiter und der muss natürlich wissen wo muss ich denn jetzt hin?

00:17:26: worst case-Szenario, man klickt auf irgendeinen Fishing Link irgendwie wird das System gesperrt.

00:17:31: Der Computer ist nicht mehr nutzbar und der Mitarbeiter weiß im Endeffekt nichts mehr also hat keine Zetteltelefone gibt es nicht mehr weil man nur noch Teams nutzt.

00:17:39: und dann heißt ja gut wie kann ich denn jetzt noch jemanden erreichen?

00:17:43: Und genau in solchen Fällen ist natürlich eine physische Notfallkarte super wichtig und das sind so Hinweise die wir dann eben geben bei unseren Prüfungen und diese aus unserer Sicht sehr nützlich geben wir auch dann für den Mandanten?

00:17:56: Ja, ganz praktische Probleme.

00:17:58: Absolut!

00:17:59: Wenn der Notfallplan abgespeiert hat und der Computer geht nicht mehr, dann hilft er wenig.

00:18:04: Sehr spannend.

00:18:05: Und ja am Ende kriegen dann jetzt endlich wir und die Mandant eine Zusammenfassung von eurer Begutachtung von den Punkten und dann arbeitet man entsprechend dran und wenn sich dann entsprechend noch Risiken auf die Rechnungslegungen auswirken.

00:18:20: Reagieren wir da auch, dass wir vielleicht noch ein paar Stichproben machen.

00:18:23: Ein bisschen weiter nachfragen und entsprechend ausreichend Sicherheit darüber zu bekommen!

00:18:30: Genau.

00:18:31: Was passiert sonst noch?

00:18:32: So nach der Prüfung, also die IT-Systemprüfung ist ja ein Bestandteil von unserer Prüfungen Also vom der Timeline wird das irgendwann so am Anfang oder in der Mitte ablaufen bis ihr eure Arbeiten abgeschlossen habt.

00:18:43: Wir bewerten das Ganze anhand von eben diesen Ampelsystem.

00:18:48: Wenn es notwendig ist machen wir auch eine Berichterstattung im Prüfungsbericht wenn es jetzt erwähnenswert ist Für die Geschäftsführung für die Stakeholder.

00:18:56: Ansonsten ist der Bericht als Weiterentwicklung für das Unternehmen selber gedacht, wo eben nochmal genau dieses Wachstellen genannt werden und an denen dann im Laufe des folgenden Jahres oder der folgende Jahre dann gearbeitet werden kann.

00:19:14: Gut!

00:19:14: Dann wenn wir noch so ein paar Praxistips vielleicht ein paar Checkpoints vielleicht für Unternehmen wie man da entsprechend noch besser für Sicherheit sorgen kann, magst du vielleicht mal mit den ersten Punkten starten?

00:19:30: Ja, also ich sag mal was ganz wichtig ist oder was man einfach öfter sieht das wirklich veraltete Berechtigungen.

00:19:36: Also es gibt dann einfach die Mitarbeiter die ausscheiden und die existieren dann halt noch weiter in den Systemen weil man einfach keine Zeit hat sich darum zu kümmern und da sollts am besten einfach wirklich eine Checkliste geben für einen Ausstieg oder wenn jemand geht, was dann gemacht werden muss.

00:19:53: Da muss einfach ein Punkt sein dass man auch die Berechtigungen alle entfernt das da keinen Unfug mehr damit gemacht werden kann.

00:20:02: Und als zweiten Praxistipp ist tatsächlich die fehlende Funktionstrennung.

00:20:08: Ich glaube, man kennt es in Unternehmen fängt erst mal doch klein an und dann gibt's einen der sich mit dem Programm auskennt, der dann so die Admin-Tätigkeit übernimmt und weil er eben schon den Admin Account hat macht er eben gleichzeitig auch noch mit diesem Account auch seinen daily business.

00:20:26: und da sollte man auf jeden Fall schauen dass derjenige dann eben zwei Accounts hat also eine wirkliche Funktion Trennung, einmal der Benutzer und einmal der Administrator.

00:20:35: Weil natürlich der Admin deutlich mehr Rechte hat und ja mehr Sachen anstellen kann in einem System wie ein normaler Benutze an dieser Stelle.

00:20:44: Ja ich mache mal fort mit noch ein paar weiteren Tipps.

00:20:47: und zum Einmal so zum Thema Passwort eigentlich zwei Sachen wo wir gemerkt haben die wirken eigentlich immer recht schnell und zwar einmal im Passwort Manager dass man entweder ein Programm hat oder entsprechende Manager der einen die ganzen Password abspeichert.

00:21:02: Da kann man dann ja auch komplexere Passwörter mit zehn, fünfzehn Zeichen nehmen anstatt vielleicht der Name des Haustiers eins zwei drei oder ähnliches damit man entsprechend da die Passwürter sicher abgespeichern hat und dann auch komplexere Passwirte auswählen kann.

00:21:18: Und das andere ist auch die Multifaktor-Authentifizierung.

00:21:21: Es war ein bisschen mühsamer wenn meistens das Handy noch mit dazu braucht eine App wo man sich dann authentifizieren kann.

00:21:27: aber es sind alles Themen an die man sicher auch gewöhnt und einfach das Einfallstor deutlich kleiner machen für Hacker oder Angriffe von außerhalb.

00:21:37: Und ein weiterer Tipp wäre eben auch noch, dass mit den Backups was ich vorhin schon gemeint habe, dass man wirklich auch übt den Ernstfall wenn man Backup macht das auch wiederherzustellen weil daran denken die wenigsten toll toll toll wenn man bisher noch keinen Bedarf hatte aber irgendwann wird es mal kommen ist immer nur eine Frage der Zeit und dann weiß man wie man entsprechend die ganzen Sachen wieder herstellen kann.

00:22:00: dem kann ich so nur zustimmen.

00:22:02: Absolut korrekt.

00:22:03: Das heißt, zusammenfassend sind IT-Systemprüfungen ist jetzt auch keine Schikane während der Abschlussprüfung.

00:22:09: es ist für uns ein wichtiges Mittel um Prüfungssicherheitsgewinne über sämtliche Journalbuchungen die von der IT gemacht werden und auch generell wie das Unternehmen aufgestellt ist für eventuelle Angriffe von außen also dementsprechend ein immer wichtiger werdender Punkt bei uns in der JahresabschlussprüfUNG.

00:22:27: Und ja ich kann nur jeden ermutigen mal so eine IT System prüfen in Anspruch zu nehmen, wenn sie nicht sowieso vom Abschlussprüfer verordnet wird um einfach zwingend Prüfungssicherheit zu gewinnen.

00:22:39: Genau jetzt habe ich noch eine Schätzfrage zum Abschluss der Folge vorbereitet für dich Benedikt.

00:22:45: Ich

00:22:45: bin gespannt!

00:22:47: Und zwar bei wie vielen Jahresabschlussprüfungen?

00:22:50: sag mal so im Prozent?

00:22:52: denkst denn das so eine professionelle IT System-Prüfung wie durch euch?

00:22:57: oder kann ja auch bei größeren Wirtschaftsprüfungsgesellschaften intern sein durchgeführt werden.

00:23:02: Was schätzt denn so im Prozent, wie viele das auf den Level machen?

00:23:05: Das ist natürlich jetzt sehr schwer zu sagen und hat sich wahrscheinlich jetzt auch ein bisschen gesteigert weil es ja immer mehr im Kommen ist, immer mehr IT ist im Einsatz.

00:23:18: Wer wünschenswert, wenn man so über achtzig Prozent sind?

00:23:20: ich würde mal tippen wir sind fünfzig Prozent gut die Hälfte Könnt dich mal vorstellen.

00:23:26: Ich würde es fast sogar noch anders umsetzen, dass wahrscheinlich eher zwanzig Prozent ist und so etwas machen, weil's oft im Mittelstand nicht als notwendig angesehen wird.

00:23:35: Oft verfügen auch die Prüfer – nehme ich mich jetzt auch einmal mit dazu – oft nicht über ganz tiefe Expertise in den Themen, um das auf dem Niveau zu machen.

00:23:44: Oft sind sie dann die Mindestprüfungshandlungen.

00:23:46: aber damit richtig professionell und man wirklich Sicherheit und Kontrolle über das Ganze hat braucht man in den meisten Fällen niemanden von außen wenn man das in der größeren Prüfungsgesellschaft, dass man die Experten im Haus hat.

00:23:57: Dann geht es auch.

00:23:59: Dementsprechend denke ich schon mal unter fünfzig Prozent und wahrscheinlich auch deutlich drunter.

00:24:05: Interessant!

00:24:06: Absolut.

00:24:07: Genau also.

00:24:08: vielen Dank Benedikt für diese spannende Folge.

00:24:10: jetzt bleibt nur noch der Hinweis für unsere nächste Folge am Donnerstag.

00:24:13: Also auch da gerne einschalten.

00:24:16: Danke für die Einladung.

Neuer Kommentar

Dein Name oder Pseudonym (wird öffentlich angezeigt)
Mindestens 10 Zeichen
Durch das Abschicken des Formulars stimmst du zu, dass der Wert unter "Name oder Pseudonym" gespeichert wird und öffentlich angezeigt werden kann. Wir speichern keine IP-Adressen oder andere personenbezogene Daten. Die Nutzung deines echten Namens ist freiwillig.