← Zurück zu allen Artikeln
Funktionstrennung (SoD)

Kompensierende Kontrollen – das Heilmittel gegen „alles Übel“ überflüssiger Berechtigungen in SAP?

event2023-11-16 schedule8 Min. Lesezeit

Teil 5/5 – Zusammenfassung und Fazit.

Der fünfte und zugleich letzte Teil ist die Zusammenfassung des gesamten Zyklus von fünf Artikeln. In diesem Teil führen wir alle Informationen zusammen und beantworten die Frage, warum das Thema Zugriffsrisikokontrollen und SoD wichtig ist und es sich lohnt, sich auf strukturierte Weise damit zu befassen. Warum sind überflüssige Berechtigungen gefährlich und warum darf dieses Problem nicht auf später verschoben werden? Warum analysieren Finanzaudits dieses Thema so detailliert? Wir greifen außerdem die wichtigsten Punkte aus den vorherigen Teilen auf, um in einer kurzen Zusammenfassung sowohl das Problem selbst als auch die Methode zu seiner Bewältigung darzustellen. Am Ende betrachten wir das Thema noch aus der finanziellen Perspektive – wovon hängen die Compliance-Kosten ($$$) ab und wie lassen sie sich begrenzen. Viel Freude bei der Lektüre! Warum ist das Thema wichtig? Jedes Jahr untersucht die amerikanische Organisation ACFE (Association of Certified Fraud Examiners) Fälle von Betrug in Organisationen weltweit. Die im Bericht für 2020 veröffentlichten Daten bestätigen einen über viele Jahre hinweg sichtbaren Trend, wonach die Kosten von Betrug im Durchschnitt 5 % der finanziellen Erträge betragen. Im Schnitt vergehen 14 Monate, bis ein Betrug nach seinem ersten Auftreten entdeckt wird. Betrug kostet Unternehmen durchschnittlich 8.300 USD pro Monat. Finanzielle Korruption ist die häufigste Betrugsart. Im Bericht selbst betonen die Autoren mehrfach, dass der kosteneffektivste Ansatz zur Begrenzung finanzieller Verluste durch Betrug die Prävention ist, also das Verhindern des Auftretens von Betrug. Das mag offensichtlich erscheinen, aus unserer Sicht ist es jedoch wichtig, auf die „Denkrichtung“ hinzuweisen. Es bedeutet, dass es möglich ist und sich lohnt, in die Prävention von Betrug zu investieren, anstatt die Kosten für die Behebung der dadurch verursachten Schäden zu tragen. Das Fehlen eines angemessenen internen Kontrollsystems ist für 1/3 der Betrugsfälle verantwortlich. Wir knüpfen damit an das Thema unseres Artikels an, denn die Frage nach kompensierenden Kontrollen ist eine Frage nach der Architektur des internen Kontrollsystems. Den Aufbau eines wirksamen internen Kontrollsystems sollte man, ähnlich wie den Bau eines Hauses, mit einem soliden Fundament beginnen. Unsere Erfahrung zeigt, dass dieses Fundament angemessen abgesicherte IT-Systeme sind, die Geschäftsprozesse unterstützen und im Ergebnis ihrer Ausführung Finanzdaten erzeugen. Die Zusammenfassung dieser Finanzdaten findet sich später in der Gewinn- und Verlustrechnung oder in der Bilanz des Unternehmens. Diese Daten bilden die Grundlage für Investitionsentscheidungen von Investoren und für die Festlegung von Handlungsrichtungen durch Vorstand und Unternehmensleitung. Sie dürfen daher nicht fehlerhaft sein. Zentraler Punkt der Absicherung der korrekten Verarbeitung dieser Daten ist ein angemessen geplantes, gestaltetes und implementiertes System zur Kontrolle von Benutzerberechtigungen. Berechtigungen haben den Vorteil, dass ein Benutzer eine bestimmte Operation im IT-System nicht ausführt, wenn sie ihm nicht ermöglicht wird. Dies ist natürlich häufig Gegenstand der Frustration von Nutzern, die ihre Aufgaben erledigen möchten und das System die Meldung „Sie haben keine Berechtigung zur Ausführung dieser Operation“ anzeigt. Das Wesentliche ist jedoch, dass korrekt aufgebaute Berechtigungen im SAP-System ihrer Natur nach die Möglichkeit einer präventiven Kontrolle bieten, also das Auftreten von Finanzbetrug verhindern. Wie geht man das Thema ganzheitlich an? In wenigen Worten: Im Moment der Identifikation eines Risikos überflüssiger Berechtigungen sollte man nicht mit der Implementierung einer neuen kompensierenden Kontrolle beginnen. Zunächst ist das Berechtigungsmodell zu analysieren und zu klären, ob der Nutzer, der Risiken aus überflüssigen Berechtigungen aufweist, den Zugriff, aus dem das Risiko resultiert, tatsächlich benötigt. Die Praxis der Zusammenarbeit mit Organisationen zeigt, dass Nutzer nur 50–60 % der ihnen zugewiesenen Berechtigungen nutzen. Es lohnt sich, an jedes identifizierte Risiko bei Berechtigungen individuell heranzugehen und dabei sowohl die Risikostufe als auch die negative Auswirkung auf unsere Organisation zu berücksichtigen. Nach der Entscheidung, die Folgen des Risikos nicht zu akzeptieren und es eliminieren zu wollen, lohnt sich die Analyse des nachstehenden Algorithmus, der mögliche Maßnahmen und – noch wichtiger – die empfohlene Reihenfolge ihrer Umsetzung darstellt. Wie geht man mit überflüssigen Berechtigungen um? Überflüssige Berechtigungen resultieren häufig aus dem Kopieren von Berechtigungen bei der Vergabe („Bitte um die gleichen Berechtigungen wie Herr Kowalski“) sowie aus der Tatsache, dass sie beim Wechsel eines Mitarbeitenden aus einem alten in einen neuen Bereich nur sehr selten entzogen werden. Abhilfe schafft ein System zur regelmäßigen Berechtigungsprüfung, das es ermöglicht, jene Berechtigungen zu identifizieren, die nicht oder (z. B. in den letzten 6–12 Monaten) nicht genutzt wurden, um die im Aufgabenbereich übertragenen Tätigkeiten auszuführen. Der Prozess der regelmäßigen Berechtigungsprüfung ist das Fundament des Berechtigungskontrollsystems. Leider nutzen Unternehmen ihn selten, da ein solcher Prozess in einer Organisation ohne den Einsatz geeigneter Werkzeuge, die Entscheidungen der Leitung unterstützen, nur schwer umzusetzen ist. Eine wertvolle Information während einer solchen Berechtigungsprüfung ist nicht nur, ob eine bestimmte Transaktion genutzt wurde, sondern auch, ob etwa das jeweilige Risiko bereits in der Historie der Prüfungen aufgetaucht ist, und – falls ja – welche Entscheidung damals (Akzeptanz oder Ablehnung der Berechtigung) für das jeweilige Risiko, den organisatorischen Kontext und den Nutzer getroffen wurde. Vor dem Start einer Berechtigungsprüfung ist es zudem nützlich zu ermitteln, welche Berechtigungen bereits gemäß den Entscheidungen der Prüfer entzogen, aber z. B. im Berechtigungsvergabeprozess erneut vergeben wurden. Genau deshalb sollten die Prozesse der Vergabe und der regelmäßigen Überprüfung wechselseitig miteinander verzahnt sein, damit die Informationen zwischen ihnen geteilt werden – für bessere Entscheidungen der Unternehmensleitung.   XNew sod risk PL - SAP access governance   Wie verbessert man das Berechtigungsmodell? Ein gutes Berechtigungsmodell ist ein solches, in dem Nutzer nur jene Berechtigungen besitzen, die sie für die Erledigung der Aufgaben in ihrer jeweiligen Position unbedingt benötigen. An dieser Stelle treten häufig zwei Herausforderungen auf. Die erste ist die Frage, wie zu bestimmen ist, was zur Erfüllung der Aufgaben in der jeweiligen Position erforderlich ist, und die zweite, wie dies technisch zu definieren (zu mappen) ist auf Zugriffe im SAP-System (ERP). Der Aufgabenbereich einer Stelle ist zwar festgelegt, doch oft wird eine Erweiterung des Aufgabenbereichs eines Mitarbeitenden – und damit der Zugriffe – zugelassen. Dies ist eine teilweise nachvollziehbare Praxis, sie verbessert jedoch nicht die Situation einer Person, die ein neues Berechtigungsmodell entwerfen und es auf das für die Arbeit notwendige Minimum stützen möchte. In einer solchen Situation wird die Leitung im Rahmen einer Projektinitiative die Aufgabenverteilung in einem bestimmten Prozess oder Bereich neu beschreiben. Sie nutzt dabei die Praxis der Funktionstrennungsmatrizen, die festlegen, welche Berechtigungen nicht miteinander kombiniert werden sollten, weil sie für das Unternehmen inakzeptable Risiken verursachen. Zusammenfassend sollte das Berechtigungsmodell daher die folgenden Merkmale aufweisen: Wie nutzt man kompensierende Kontrollen sinnvoll? Kompensierende Kontrollen sind keine ideale Lösung für das Problem überflüssiger Berechtigungen, können aber – richtig implementiert – einen wirksamen Schutz vor Risiken aus überflüssigen Berechtigungen darstellen. Sie kommen insbesondere dann zum Einsatz, wenn es im SAP/ERP-System unmöglich ist, Berechtigungen eines Nutzers teilweise einzuschränken oder zu entziehen. Die Organisation verfügt über Ressourcen oder lässt kurzfristig eine Änderung der aktuellen Prozessumsetzung zu. Im dritten Teil des Artikels haben wir die wesentliche Rolle der Kenntnis des Geschäftskontexts und die Klärung beschrieben, ob die Mechanismen, die wir schaffen wollen, nicht bereits in der Organisation implementiert sind oder ähnliche Mechanismen existieren, die dasselbe Kontrollziel (dasselbe Risiko) adressieren, jedoch lediglich in der Art der Kontrolltätigkeit unterschiedlich beschrieben sind. Es ist sehr wichtig, Duplikationen von Kontrolltätigkeiten zu vermeiden, denn diese verursachen für die Organisation enorme Kosten, ohne ein besseres (wirksames) Management der identifizierten Risiken zu gewährleisten. Ein wichtiges Element, das hilft, Duplikationen zu vermeiden, ist ein automatisches Repository von Kontrollen und Risiken, das es ermöglicht, in verschiedenen Aspekten zu berichten, warum eine Kontrolle in einem Prozess existiert: aus der Perspektive von Risiken, Regulierungen oder rechtlichen Anforderungen, Prozessen usw. Ab einem bestimmten Umfang (>30 Risiken) ist die Pflege eines solchen Repositorys und Systems ohne ein geeignetes Werkzeug, das die Implementierung automatischer kompensierender Kontrollen ermöglicht, nicht mehr möglich. Änderungen in Geschäftsprozessen Wenn die Implementierung geschäftlicher Kontrollen nicht möglich ist oder sich langfristig nicht rechtfertigen lässt, sollten Änderungen in der bisherigen Umsetzung der Geschäftsprozesse erwogen werden. Kurzfristig bedeutet das einen größeren organisatorischen Aufwand, langfristig kann ein solches Vorgehen jedoch vorteilhafter sein. Selbstverständlich erfordern zielgerichtete Änderungen in Geschäftsprozessen eine entsprechende Projektinitiative, die die zukünftige Gestaltung der Prozesse plant und entwirft und anschließend eine Roadmap zum Erreichen dieses Zielzustands erstellt. Anschließend wird durch Mechanismen der Fortschrittsüberwachung sichergestellt, dass die Änderungen umgesetzt werden. Dies ist mit Kosten verbunden, die im Zusammenhang stehen mit: Was kostet das? Abschließend lohnt es sich, den finanziellen Aspekt zu betrachten. Nach unserer Erfahrung wird dieser Aspekt häufig vernachlässigt, da die Unternehmensleitung oftmals in Kategorien des Zwangs denkt, weil eine bestimmte rechtliche Regulierung dies erfordert. Häufig ist das gerechtfertigt, doch zeigen Jahre unserer beruflichen Praxis, dass keine Regulierung unmittelbar die Methode der Umsetzung vorgibt. Die Umsetzungsmethode hängt von Entscheidungen der Leitung oder externer Berater ab, die dem Ansatz folgen, lieber mehr als weniger zu tun. In den Jahren 2003–2005, als weltweit die ersten Implementierungen des Sarbanes-Oxley Act, der den Aufbau eines internen Kontrollsystems erzwingt, eingeführt wurden, schufen Organisationen massenhaft weitere Kontrollmechanismen. In den Folgejahren wurden zahlreiche kostspielige Optimierungsprojekte durchgeführt, da sich zeigte, dass die Aufrechterhaltung ungerechtfertigter, unüberlegter Kontrollen in Geschäftsprozessen sehr teuer war. Diese Kontrollkosten resultierten direkt oder indirekt aus: Am anderen Ende stehen Strafen, die Unternehmen für das Fehlen von Kontrollen oder das fehlerhafte Verständnis von Anforderungen tragen. Die US-amerikanische Börsenaufsicht (Securities and Exchange Commission (SEC)) verhängte allein im Jahr 2019 Strafen in Höhe von astronomischen 4,3 Mrd. USD. Die Herausforderung bleibt also das richtige Gleichgewicht zwischen der Wirksamkeit des internen Kontrollsystems und dem Aufwand, der für seine Implementierung und spätere Aufrechterhaltung anfällt. Ein angemessenes Berechtigungssystem ermöglicht es, die Kosten der Aufrechterhaltung eines solchen Systems zu begrenzen, und die eingesparten Mittel können klug in die Automatisierung und Pflege jener Kontrollmechanismen investiert werden, die der definierten Risikobasis angemessen sind.

smartGRC in Aktion sehen

Interaktive Demo der gesamten Plattform - ohne Anmeldung.

Verwandte Artikel