IKS Flashcards
Was sind die Komponenten des IKS?
- Kontrollumfeld
- Risikobeurteilungsprozess
- Informationssystem
- Kontrollaktivitäten
- die Überwachung der Kontrollen
Was sind GITC Kontrollen?
▪ Unter den generellen IT-Kontrollen werden manuelle oder automatisierte Kontrollen in IT-Prozessen verstanden, welche für Betrieb, Unterhalt und Weiterentwicklung der IT
Infrastruktur massgebend sind.
▪ Regelungen und Massnahmen, die sich auf Anwendungen beziehen.
▪ Unterstützen wirksames Funktionieren von IT-Anwendungskontrollen.
▪ Mit deren Hilfe wird die Integrität von Informationen sowie Datensicherheit
aufrechterhalten.
➢ Generelle IT-Kontrollen bilden die Grundlage für ordnungsgemäss funktionierende
automatisierte IT-Anwendungskontrollen.
Was sind Anwendungskontrollen?
manuelle oder automatisierte Verfahren, auf der Ebene eines Geschäftsprozesses, die sich auf die Verarbeitung von Geschäftsvorfällen durch einzelne Anwendungen beziehen
Welcher ISA-CH ist für IKS?
ISA-CH 265 Mitteilung von Mängeln im IKS an die für die Überwachung Verantwortlichen und das Management
PS-CH 890 Prüfung der Existenz des IKS in der Finanzberichterstattung
Mit dem Thema IKS, auf was kann man nicht mehr verzichten?
Erläuterungsbericht
Verzicht auf Erläuterungsbericht
nicht mehr möglich; verlangte Systematik
der Berichterstattung verlangt tendenziell
höhere Prüftiefe und Prüfbreite im Bereich
des IKS
Welche Pflicht hat der VR zum IKS gemäss Gesetz?
Die Pflicht des Verwaltungsrats zur Schaffung interner Kontrollen ergibt sich aus seiner Verpflichtung, das Rechnungswesen der Gesellschaft so auszugestalten, dass die Grundsätze der ordnungsmässigen Buchführung und Rechnungslegung
eingehalten werden.“
das heisst:
– Regelmässiges Besprechen der Effektivität des IKS mit der Geschäftsleitung
– Beurteilen der Bewertung des IKS durch interne und externe Revision
– Anordnung von Korrekturmassnahmen und Überwachung der Befolgung
Was ist die Verantwortung beim IKS der Geschäftsleitung?
– Gestaltung und Umsetzung des IKS
– Dokumentation und Überprüfbarkeit des IKS
Verantwortung für ein angepasstes IKS und Risikomanagement liegt bei ……?
dem Verwaltungsrat
Die Verantwortung für die Umsetzung liegt bei ….
der Geschäftsleitung
Muss IKS für alle Bereiche geprüft werden?
Gilt das gleiche für eine Publikumsgesellschaft und für ein KMU?
Nein
▪ IKS bezieht sich auf die “Finanzielle Berichterstattung”
▪ Umfang und Ausgestaltung des IKS sind von Grösse und Komplexität der
Geschäftstätigkeit abhängig
Ist es in Ordnung wenn es ein IKS gibt, aber es ist nicht formell dokumentiert?
Nein
▪ IKS muss überprüfbar sein
→ Dokumentation
→ Mindestanforderungen / Grösse und Komplexität
→ angemessene Berücksichtigung Kontrollkomponenten
Welchen Unterschied bei der Prüfung macht PS-CH 890?
- IKS als Prüfgegenstand (Existenz)
Neue gesetzliche Prüfungspflicht
Prüfungsurteil über die Existenz des IKS (im Zusammenhang mit der finanziellen Berichterstattung) in seiner Gesamtheit
Berichterstattung an GV und VR
Verständnis des IKS gesamtheitlich (Unternehmens-, Prozess- und IT-Ebene) - IKS als Teil der Abschlussprüfung (Mittel zum Zweck:
Prüfungsunterstützung → Risikoeinschätzung
Festlegung Prüfungsstrategie / Optimierung der
Prüfung IKS wird „summarisch“ analysiert
….. ist verantwortlich für die Ausgestaltung, Implementierung
und Aufrechterhaltung eines geeigneten und angemessenen IKS
Der Verwaltungsrat
Die Revisionsstelle bestätigt … (wie oft)…. die Existenz des IKS
jährlich
Können Risiken eliminiert werden?
Typischerweise werden Risiken nicht eliminiert,
sondern bis zu einem für das Management akzeptablen Niveau reduziert
Was umfasst das Kontrollumfeld?
- Integrität und ethische Werte
- Bedeutung des Verwaltungsrates
- Philosophie und Arbeitsweise der
Geschäftsleitung - Organisationsstruktur
- Bekenntnis zur Kompetenz im
Bereich finanzielle Berichterstattung - Befugnisse und Verantwortlichkeiten
- Personalwesen
Was ist im IKS gemeint mit Risikobeurteilung?
− Prozess zur Identifikation und Überwachung von
Risiken bezüglich der Unternehmensziele
− Prozess zur Identifikation von Änderungen im
Bereich der Rechnungslegung
Informationssystem oder “Information & Kommunkation”, was beinhaltet das in den IKS Komponenten?
(Infos von 2 Slides)
− Zweckmässiges und zeitgerechtes Reporting an VR und GL
− Kommunikationskonzept für Unternehmung / Konzern (gewährleisten, dass die
relevanten Informationen für die verantwortlichen Personen zugänglich sind).
- Informationen bezüglich finanzieller
Berichterstattung - Informationen bezüglich Interner
Kontrolle - Interne Kommunikation
- Externe Kommunikation
Was kann man bei den IKS Komponenten zu Überwachung sagen?
− Regelmässige Überwachung durch Management und Prüfungsausschuss
− Umsetzung von Verbesserungsempfehlungen
− Einsetzung interne Revision und externe Spezialisten
Wie wird ein gutes Kontrollumfeld generiert?
Beispiele:
- Gute Führung und Organisation
- Mitarbeiter Personalwesen
- Anweisungen und Reglemente
- Unternehmenskultur
Was sind die Prinzipien bei “Kontrollmassnahmen” (Teil der Komponenten)?
- Verknüpfung von Risikobeurteilung und Kontrollmassnahmen
- Auswahl und Entwicklung von Kontrollmassnahmen
- Richtlinien und Verfahren
- Informationstechnologie
Wer ist im IKS alles Teil der Überwachung?
Interne Revision
Audit Committee
Interne und externe Spezialisten
Assurance Funktion
Was stellen, sehr kurz zusammengefasst, GITC?
Generelle IT-Kontrollen bilden die Grundlage für ein ordnungsmässiges Funktionieren der
IT-Anwendungen.
Welche 3 IKS Bereiche prüft der Prüfer auf Existenz?
- Kontrollen auf Unternehmensebene
- Kontrollen auf Prozessebene
- die generellen IT-Kontrollen
Welche Bereiche im GITC werden gedeckt?
➢ Programmentwicklungen;
➢ Programm- und Datenbankanpassungen;
➢ Zugriff auf Programme und Daten;
➢ Betrieb der Informatik.
mit den 4 Bereichen oben, stellt man sicher, ob die GITC:
einen verlässlichen und reibungslosen Betrieb der Datenaufbereitung erlauben und
die Integrität der verarbeiteten Daten sowie die Sicherheit des Datenverarbeitungsprozesses gewährleistet sind.
Können GITC rotiert werden?
Der Abschlussprüfer hat die Existenz der generellen IT-Kontrollen jedes Jahr zu prüfen.
Was wäre die Vorgehensweise bei einer Anwendungsprüfung (IT)?
- Analyse von Bilanz und Erfolgsrechnung
- Identifikation der Geschäftsprozesse und Datenflüsse
- Identifikation der Kernanwendungen und der IT-relevanten Schnittstellen
- Identifikation der Risiken und Schlüsselkontrollen
Walk-Through - Beurteilung des Kontroll-Designs
- Beurteilung der Umsetzung der Kontrollen
- Gesamtbeachtung und Ergebnisfindung
Was sind Anwendungskontrollen?
Anwendungskontrollen sind Verfahren, die typischerweise auf der Ebene eines Geschäftsprozesses durchgeführt werden
Beziehen sich auf die Verarbeitung von Geschäftsvorfallen durch einzelne Anwendungen
können präventiv oder detektiv sein