(Un)mögliche Prüfung von Outsourcing

Slides:



Advertisements
Ähnliche Präsentationen
TOBA-Premiere in Wuppertal
Advertisements

Eidgenössisches Finanzdepartement EFD Informatiksteuerungsorgan des Bundes ISB Die Cloud Strategie der Schweizer Behörden Willy Müller / 25. Januar 2013.
SAPERION Schulung Thema
Cloud-Computing Tomic Josip.
Gefahren und Sicherheitsmaßnahmen Vortragsteil von Franzi ;-)
Cloud Entwicklung: Web Services
Der AUDITOR Der Rohstoffinformationsdienst The commodity information service.
Bewerbungs- eingang Bewerbungs- bearbeitung Stellenangebote VermittlungKommunikationZusatzleistungen.
Umsetzung des 3. Pakets Reglementprüfung für Sammelstiftungen Zusammenarbeit zwischen Pensionsversicherungsexperten und Aufsichtsbehörden Eidgenössisches.
Effizienz durch skalierbares Outsourcing von Sprachdienstleistungen.
Funktionsweise eines Funambolservers Natascha Graf Aachen, 01. Februar 2010.
Betriebsdienst- leistungskauffrau/mann BDL. Das Wíchtigste:  Lehrberuf:  Lehrberuf:  Betriebsdienstleistung  Berufsbezeichnung:  Betriebsdienstleistungskaufmann/frau.
AMS confidential & proprietary International Business and Technology Consultants 1 Sicherheitskonzepte in Oracle Von der Entwicklung in die Produktion.
VMware vCloud Automation Center Rüdiger Melzer Senior Systems Engineer, Alliance Management VMware
Software-Delivery auf Knopfdruck IBM Cloud & DevOps.
Vorbereitung einer Anforderungsanalyse für ein GUI im Kreditkarten- Processing-Umfeld Yanik Dreiling MatrNr
© 2014 VMware Inc. All rights reserved. Automatisierung und Verrechnung in einer IoT Cloud am Beispiel von Bosch Private Cloud Costing | Cloud Business.
Willkommen zur Schulung
Projekt mobile Zeiterfassung für DATEV Anwalt Pro AdvoTools GmbH …make good things even better.
Microsoft Azure Die Cloud-Plattform für moderne Unternehmen ModernBiz 1 Kleine und mittlere Unternehmen (KMU) wünschen sich die Möglichkeit und Flexibilität,
Standards für IT - Audit und IT - Governance
Prüfungen des Goethe-Instituts Was müssen Sie wissen?
Mit Sicherheit in die Digitalisierung ̶ B2B-Processing
Azure Countdown BSI Grundschutz und ISO27001: warum wir eigentlich kein Grundschutzzertifikat mehr brauchen.
Darstellung Kundenprojekt
Aufgabe 1: Begriffswelt
Wer sagt das Frauen absolut keine Ahnung von technischen Dingen haben?
das Produkt Komplettlösung eines multimedialen Archivs
Azure Backup, Azure Backup Server und Azure Site Recovery
Während der Qualifikationsphase
Willkommen bei INVIA World!
Schulungsdokument für den Reporterverantwortlichen Club‘s Regio League
Prüfer: Prof. Dr. rer. nat. Volker Sander David Scheuren
Geschäftsprozesse: Modellierung.
DEUTSCH Pronominaladverbien - Übungen nächste Seite 
Handlungsfelder Aspekte Prämissen Inhalte Umsetzungsprozesse
Datenschutzkonforme und sichere Nutzung von „Cloud-Diensten“
Records Management Keep it simple and intuitive!
Die Zukunft von ECM ist C-M-S Cloud, Mobile & Social – oder nicht?
“Kunden-Schulungen” Arbeitsanweisung
Basiskurs Betreuung
Präsentation Darstellung der Funktionen
Neue Geschäftsmodelle BCTA, 2. Runde
Vote électronique Top oder Flop? Wo steht Graubünden?
Export von unverschmutztem Aushub
Fleet Management.
Advance Organizer: Lernfeld 4 (Sachgüter und Dienstleistungen beschaffen und Verträge schließen) „Die Schülerinnen und Schüler besitzen die Kompetenz,
Von Oracle Reports zum BI Publisher
Öffentlichkeitsarbeit beim Oberösterreichischen Landesrechnungshof
Geschäftsregeln in XÖV-Standards XÖV-Konferenz 2018
Compliance und betriebswirtschaftliche Integrität sicherstellen
Barbara Perriard, Leiterin der Sektion Politische Rechte
Erstellen und Einreichen einer Projektskizze
Corporate Governance Dr. Thomas Ruhm.
Geschäftsplanpräsentation
Bugtracker Tool.
Wer sagt das Frauen absolut keine Ahnung von technischen Dingen haben?
IT-Sicherheitsspezialist (m/w/d)
Influencer Marketing.
IT-Notfallmanagement Vorbereitung auf den Super-GAU
Runder Tisch Schulernährung
Online Learning Agreement-Tool (OLA)
Cloudlösungen für die Landesgeschäftsstelle
Wettbewerbsfähig bleiben in der schnelllebigen Welt der digitalen Transformation Christian kulnick
Wir sind ‚One PPG‘ Unser Auftrag We protect and beautify the world
Cloud Computing SBV – Weitebildungskurse 2018.
Hack2Sol – Powered by SAP
Schulische Ausbildung und Prüfungen
Wholesale Portal Features in 2019
Firmeninternes Softwarelogo
 Präsentation transkript:

(Un)mögliche Prüfung von Outsourcing Michel Huissoud lic. iur, CISA, CIA zugelassener Revisionsexperte RAB Vizedirektor, Eidgenössische Finanzkontrolle, www.efk.admin.ch Mitglied des Fachstabs für Informatik der Treuhandkammer

Fakturierungs- Anwendung SVIR/ISACA-Tagung 2011 - Michel Huissoud Outsourcing = Cloud ? Anwendung Provider SaaS Massen Daten-erfassung Anwendungs Parameter Postversand Tarif Kataloge Bewegungsdaten Eingabe: Dienstleistung Fakturierungs- Anwendung Ausgabe: Rechnung Basisdaten Kunden

SVIR/ISACA-Tagung 2011 - Michel Huissoud Auslagerung der Fakturierung und des Zahlungseingangs Outsourcing = Cloud ? Geschäftsprozesse Auslagerung des Netzwerk-betriebs Auslagerung der Archivierung Anwendungen Informatik Ressourcen

« Cloud-Computing » = Outsourcing ! SVIR/ISACA-Tagung 2011 - Michel Huissoud « Cloud-Computing » = Outsourcing ! SaaS: Software as a service IaaS: Infrastructure as a Service PaaS: Plateforme as a Service HaaS ?

Outsourcing und Revision: eine lange Geschichte SVIR/ISACA-Tagung 2011 - Michel Huissoud Outsourcing und Revision: eine lange Geschichte Ordnungsmässigkeit, üblicherweise durch den Abschlussprüfer PS 402 ISAE 3402 SAS 70 SSAE 16 Wirtschaftlichkeit Unabhängigkeit Qualität Zufriedenheit Financial Audit Operational Audit Vertraulichkeit Datenschutz Verfügbarkeit Archivierung Compliance Audit

Aber mit immer wieder den zwei gleichen Problemzonen: SVIR/ISACA-Tagung 2011 - Michel Huissoud Aber mit immer wieder den zwei gleichen Problemzonen: Firma IT-Leistungserbringer Vertraulichkeit Datenschutz Verfügbarkeit Archivierung Outsourcing J/N? Compliance J/N? Wirtschaftlichkeit Unabhängigkeit Qualität Zufriedenheit

SVIR/ISACA-Tagung 2011 - Michel Huissoud Die erste Problemzone Warum überhaupt auslagern? Warum diese Leistungen? Was sind die Anforderungen? Warum dieser IT-Leistungserbringer? Warum dieser Preis? Mit den Zusatzfragen: Wer wird den IT-Leistungserbringer führen? Wie werden wir ihn führen? Wann sollten wir aussteigen? Wie können wir austeigen?

Outsourcing as a Process (before) SVIR/ISACA-Tagung 2011 - Michel Huissoud Outsourcing as a Process (before) Firma Make or buy? Offerte IT-Leistungserbringer A Pflichtenheft Anforderungen Offerte IT-Leistungserbringer B Ausschreibung Evaluation Offerte IT-Leistungserbringer C Verträge Offerte IT-Leistungserbringer D Outsourcing-manager

Ein gutes SLA ersetzt eine gute Strategie nicht… SVIR/ISACA-Tagung 2011 - Michel Huissoud Ein gutes SLA ersetzt eine gute Strategie nicht…  

Outsourcing as a Process (during) SVIR/ISACA-Tagung 2011 - Michel Huissoud Outsourcing as a Process (during) Firma IT-Leistungserbringer Zahlung Leistungs- erbringung Rechnung Kontrolle der Rechnung Ausstiegszenario pflegen LE überwachen Preis/ Leistung OK? Kompatibilität ? Konformität mit Strategie? Alternativen pflegen Risiko analyse Contract management

Wie kann BOBO den LE überwachen? SVIR/ISACA-Tagung 2011 - Michel Huissoud Wie kann BOBO den LE überwachen? Werkvertrag zwischen BOBO und Schlau AG Schlau AG erbringt die folgenden Leistungen basierend auf den in der Ausschreibung festgehaltenen Vorgaben: … (Produktion) Protokollierung und Berichterstattung über produktions- und qualitätsrelevante Daten und elektronische Übermittlung an BOBO Prüfen und analysieren der unter Garantieanspruch erhaltenen, nicht oder fehlerhaft funktionierenden „Dinge“ mit Bericht an BOBO Ersatzlieferung der unter Garantieanspruch fallenden „Dinge“

Wirtschaftlichkeit und cloud-computing SVIR/ISACA-Tagung 2011 - Michel Huissoud Wirtschaftlichkeit und cloud-computing Wie weit müssen unsere Bausteine kompatibel sein (IaaS, PaaS, SaaS), kann man mehrere Clouds kombinieren? Werden die IT-Beziehungen mit unseren Partnern (Kunden und Lieferanten) durch Cloud-computing tangiert? Wie wird die Interoperabilität sichergestellt zwischen Plateformen (PaaS) zwischen Anwendungen (SaaS)? Wollen wir eine Open Source Strategie oder nicht (IaaS)? Wann sollen wir auf Cloud-computing umsteigen (Investitionsschutz)? Wie sieht das Comeback aus?...

SVIR/ISACA-Tagung 2011 - Michel Huissoud GTAG 7, download: http://www.theiia.org/bookstore/product/global-technology-audit-guide-gtag-7-it-outsourcing-download-pdf-1454.cfm und natürlich CobiT DS 1 und DS 2 

Die zweite Problemzone SVIR/ISACA-Tagung 2011 - Michel Huissoud Die zweite Problemzone Ist der Leistungserbringer zuverlässig? Erfüllt er die Anforderungen? Funktioniert das Zusammenspiel „Firma-LE“ einwandfrei? Mit den Zusatzfragen Ist der LE zertifiziert? Was deckt genau die Zertifizierung? Steht irgend ein Audit-Bericht zur Verfügung? Was wird in diesem Bericht genau testiert? Darf ich Zusatzfrage stellen? Gratis ? Darf ich selber bei dem LE prüfen?

Exkurs: ist dieses Thema auch für die interne Revision? SVIR/ISACA-Tagung 2011 - Michel Huissoud Exkurs: ist dieses Thema auch für die interne Revision? Die externe Revision kümmert sich nur um « financial audit » Das Thema Compliance kann für die interne Revision sehr wichtig sein Das Thema Ordnungsmässigkeit kann auch unter der Wesentlichkeitsgrenze wichtig sein Die interne Revision muss keinen Minderwertigkeitskomplex entwickeln Vertraglich kann mit einem LE alles vereinbart werden. Nur der Markt spielt… Also: JA!

In der Tagungsdokumentation SVIR/ISACA-Tagung 2011 - Michel Huissoud In der Tagungsdokumentation

SVIR/ISACA-Tagung 2011 - Michel Huissoud Die 5 Empfehlungen Ein Bericht des Typs I ist durch eine geeignete Prüfung der Wirksamkeit des internen Kontrollsystems zu ergänzen, damit dieses Kontrollsystem abschliessend beurteilt werden kann. Ein Bericht des Typs II ist durch Zusatzprüfungen zu ergänzen, die den Geschäftsbereich des Kunden berücksichtigen – insbesondere im Bankensektor, aber eventuell auch, was die Anwendungskontrollen betrifft. Ein Bericht des Typs II, der nicht die ganze Rechnungsperiode abdeckt, ist durch Zusatzprüfungen zu ergänzen, damit beurteilt werden kann, ob die internen Kontrollen während der ganzen Periode wirksam waren. In Zusammenarbeit mit dem Autor des Berichts SAS 70 sind die wichtigen Schnittstellen zwischen Leistungserbringer und Kunde zu erfassen und zu prüfen Die beiden beteiligten Prüfer (der Autor des Berichts und der Prüfer, für den der Bericht bestimmt ist) müssen regelmässige und direkte Kontakte haben, unabhängig davon, was ihre jeweiligen Kunden davon halten.

SVIR/ISACA-Tagung 2011 - Michel Huissoud 2 Beispiele Sparkasse des Bundespersonals: Prüfung von HP (RTC) durch Ernst & Young Prüfung von Entris Operations AG durch KPMG Prüfungen der Sparkasse durch die EFK Bundesamt für Justiz Keine Prüfung von adminpay (ex-yellowpay admin) Prüfung über kompensierende Kontrollen

SVIR/ISACA-Tagung 2011 - Michel Huissoud

SVIR/ISACA-Tagung 2011 - Michel Huissoud Swiss Post Solutions: adminpay Bundesamt für Justiz (Online-Bestellung des Strafregisterauszuges), Revisionsaufsichtsbehörde, usw. Die Anwendung adminpay ist bis anhin weder zertifiziert noch durch eine Revisions-gesellschaft gemäss PS 402 geprüft worden…

Audit-Berichte, die Entwicklung…. SVIR/ISACA-Tagung 2011 - Michel Huissoud Audit-Berichte, die Entwicklung…. Schweizerische Treuhandkammer IFAC/IAASB (International Federation of Accountants, International Auditing and Assurance Standards Board) AICPA (American Institute of Chartered Public Accountants) PS 402 ISA 402 SAS 70 ISAE 3402 SSAE 16 ? Management-Testat über IKS (auch durch den Unter-Akordant) Im Prinzip ohne Mitwirkung der internen Revision Kein Rotationsprinzip beim testen “The guidance also may be helpful to report on controls other than those that are relevant to user entities’ internal control over financial reporting …”

Fazit: « unmögliche Prüfungen », warum? SVIR/ISACA-Tagung 2011 - Michel Huissoud Fazit: « unmögliche Prüfungen », warum? Wirtschaftlichkeit, beim Leistungserbringer: Fehlende Leistungsindikatoren Ordnungsmässigkeit und Compliance, beim Leistungserbringer Kein Bericht PS 402 Nicht risikopassender Bericht PS 402 Kein direktes Revisionsrecht bei dem Leistungserbringer …in der Praxis sind die Prüfungen aber fast immer möglich!

Danke für Ihre Aufmerksamkeit! SVIR/ISACA-Tagung 2011 - Michel Huissoud Danke für Ihre Aufmerksamkeit! Übrigens… wenn Sie - morgen oder übermorgen - Fragen oder Hinweise für unsere Prüfungen haben: verdacht@efk.admin.ch - 031 323 10 35 Die Steuerzahler werden Ihnen dankbar sein 

Risks involved in outsourcing cloud computing include: SVIR/ISACA-Tagung 2011 - Michel Huissoud Risks involved in outsourcing cloud computing include: Loss of governance Compliance Data protection Cloud provider selection