
Interne Kontrollen sind ein zentraler Bestandteil jeder Organisation, gehören aber gleichzeitig zu den anspruchsvollsten Aufgaben. Das zeigt eine Umfrage der Association of Chartered Certified Accountants:
Die Konzentration auf die fünf Komponenten interner Kontrollen kann hier Abhilfe schaffen. Während interne Kontrollen eine gut geführte Governance sicherstellen, bilden die Kontrollkomponenten den Rahmen für das Rechnungswesen. Sowohl Finanzverantwortliche als auch Audit-Teams sollten diese Komponenten bei der Konzeption und Überprüfung der Rechnungslegungssysteme berücksichtigen.
Die fünf Komponenten interner Kontrollen sind:
Das Kontrollumfeld beschreibt die übergreifende Compliance-Kultur einer Organisation, also das Ausmaß, in dem Führungskräfte und Mitarbeitende interne Kontrollen mitragen. Je ernster eine Organisation ihre Kontrollen nimmt, desto robuster wird das gesamte System.
Wenn Führungskräfte und Management bestehende Kontrollen missachten, werden Mitarbeitende dies in der Regel übernehmen. Langfristig entstehen so Schwächstellen im gesamten System. Compliance kann aber auch von unten wachsen: Audit-Teams können ihre Daten nutzen, um intern einen Business Case für Cybersicherheitsrisikomanagement aufzuzeigen.
Um Risiken wirksam zu steuern, müssen Organisationen zunächst ihre potenziellen Risiken identifizieren und anschließend geeignete interne Kontrollen zur Minderung dieser Risiken einrichten. Finanz- und Controlling-Teams sollten Risiken kontinuierlich überwachen, da neue Risiken jederzeit und ohne Vorwarnung auftreten können. Die Ergebnisse sollten in Form von Auditberichten an das Board kommuniziert werden, um neue Risiken transparent zu machen.
Dies gilt besonders für Unternehmen, deren Produkte oder Dienstleistungen sich häufig weiterentwickeln, da Veränderungen in der Unternehmensstruktur auch das interne Kontrollsystem beeinflussen.
Kontrollaktivitäten umfassen die konkrete Umsetzung geeigneter Kontrollen sowie den Einsatz von Rechnungslegungssystemen und Automatisierung, um sicherzustellen, dass die Kontrollen wie vorgesehen funktionieren. Dazu gehören regelmäßige Kontrolltests oder Inventar-Audits, die alle einer klar definierten internen Auditstrategie folgen sollten.
Information ist Grundlage jeder wirksamen Steuerung. Das Management rechtzeitig über Schwachstellen im Internen Kontrollsystem zu informieren, ist der effektivste Weg, Risiken schnell einzudämmen. Audit-Teams haben häufig Zugang zu Hunderten oder Tausenden von Datenpunkten. Entscheidend ist ein proaktiver Ansatz im Enterprise Risk Management.
Kleinere Kontrollausfälle können Audit-Teams in der Regel eigenständig beheben. Wesentliche Schwachstellen sollten jedoch zeitnah an die Führungsebene eskaliert werden. Dabei gilt es, die Information auf den jeweiligen Empfänger abzustimmen: ob es sich um einen erfahrenen Chief Audit Executive handelt oder um ein Board-Mitglied, das mit den Details interner Kontrollen weniger vertraut ist.
Audit-Teams sollten interne Kontrollen kontinuierlich überwachen. Nur so lässt sich feststellen, wann Kontrollen ordnungsgemäß funktionieren und wann mögliche Lücken entstehen.
Das macht die Überwachung zu einem der zentralen Elemente interner Kontrollen: Nur durch systematisches Monitoring können Schwachstellen erkannt und behoben werden. Ohne kontinuierliche Überwachung bleiben Schwachstellen im Verborgenen und entwickeln sich aus kleineren Problemen zu ernsthaften Sicherheitsrisiken.
Die fünf Komponenten interner Kontrollen erscheinen auf den ersten Blick als Aufgabe des Rechnungswesens und der Audit-Teams. Dabei sollte jedes Mitglied einer Organisation das interne Kontrollsystem verstehen und aktiv unterstützen. Ohne funktionierende interne Kontrollen und die Teams, die sie verantworten, riskieren Organisationen schwerwiegende Sicherheitsvorfälle, die Reputation und wirtschaftliche Substanz gefährden können.
Wer die Komponenten interner Kontrollen durchdringt, schafft die Grundlage dafür, das interne Audit zukunftssicher aufzustellen. Audit-Teams können über das interne Kontrollsystem ihren Mehrwert unter Beweis stellen: Prozesse automatisieren, Daten analysieren und handlungsrelevante Erkenntnisse liefern, die sie zu einem unentbehrlichen strategischen Partner des Boards machen. Laden Sie das E-Book von Diligent herunter, um mehr zu erfahren.