Bewährte Verfahren zur Einrichtung eines Rahmens für interne Kontrollen und deren praktische Umsetzung mit spezialisierter Software.
Der Begriff „Kontrollen„, ursprünglich im GRC-Bereich (Governance, Risk, Compliance) verwendet, um Mechanismen zur Risikobewältigung und Sicherstellung der Compliance zu beschreiben, wird nun auch breiter auf die strategische Planung angewendet.
In diesem Artikel teilen wir bewährte Verfahren zur Einrichtung von Kontrollen und deren praktischer Anwendung.
Einführung in Interne Kontrollen
Im Wesentlichen ist ein „Kontrolle“ ein Reaktions- oder Präventionsmechanismus, der verwendet wird, um Risiken zu managen und die Einhaltung sicherzustellen.
Beispielkontrolle: „Mitarbeiter hat das Unternehmen verlassen“
- Aktionsplan: E-Mails umleiten
- Aktionsplan: Kunden benachrichtigen
- Effektivitätskennzahl: Logins deaktiviert [Evidenzbasiert]
- Effektivitätskennzahl: % der benachrichtigten Kunden
- Risiko: Unterbrechung des Arbeitsablaufs
Komponenten der Kontrolle
Kontrollen haben spezifische Komponenten:
- Definition der Kontrolle.
- Interne Mechanismen, um sicherzustellen, dass die Kontrolle ordnungsgemäß funktioniert (Metriken, Aktionspläne, Überwachung).
- Die Ergebnisse der Anwendung einer Kontrolle, die gemeldet werden und Input für einen Lernprozess liefern.
Aus der Automatisierungsperspektive könnte eine Kontrolle sein:
- So einfach wie ein Aktionsplan mit abgestimmten Fortschrittsmetriken oder
- So komplex wie eine hierarchische Reihe von Kontrollen und Unterkontrollen, jede mit ihrem eigenen Satz von Metriken, Risikoeinschätzungen, Minderungsplänen, kontextuellen Abhängigkeiten und Verantwortlichen.
Kontrollen haben spezifische Anwendungsbereiche, die definieren, wann bestimmte Kontrollen aktiviert werden sollten.
Lassen Sie uns die Werkzeuge erkunden, die wir für die Implementierung von Kontrollen in der strategischen Planung verwenden können.
1. Definition Von Kontrolle
In der Anfangsphase ist es unser Ziel, die bisherigen Erfahrungen des Managementteams in Kontrollen oder formelle Reaktionsmechanismen angemessen abzubilden.
Allgemeine Eigenschaften
Die Grundlagen zur Identifizierung einer Steuerung umfassen die Vergabe eines aussagekräftigen Namens und die Erklärung ihres Zwecks in der Beschreibung. Definieren Sie:
- Bedingungen, die die Steuerung auslösen,
- Umfang der Steuerung.
In BSC Designer:
- Verwenden Sie die Hinzufügen-Schaltfläche, um einen neuen Eintrag zu erstellen.
- Identifizieren Sie die Steuerung über die Felder Name und Beschreibung.
- Verknüpfen Sie die Steuerung mit relevanten vergangenen Zielen, Ereignissen oder regulatorischen Anforderungen.
Unterstützende Dokumentation
In BSC Designer:
- Fügen Sie einem Kontrollpunkt Dokumente über den Beschreibungsdialog hinzu.
- Fügen Sie dem Aktionsplan des Kontrollpunkts Dokumente über den Initiativen-Dialog hinzu.
Benutzerdefinierte Eigenschaften
In BSC Designer:
- Definieren Sie erforderliche Eigenschaften von Kontrollen über benutzerdefinierte Felder.
- Die neuen Felder werden für Kontrollen, Kennzahlen und Initiativen verfügbar sein.
Eigentum
Zum Beispiel können Software-Wartbarkeitskontrollen Updates automatisieren, aber ein IT-Spezialist ist erforderlich, um Konflikte zu lösen, falls ein Update fehlschlägt. In BSC Designer:
- Fügen Sie verantwortliche Personen für die Kontrolle als Benutzer hinzu; ordnen Sie die Person einem Team zu.
- Weisen Sie die Person oder das Team im Eigentümer-Feld als Eigentümer der Kontrolle zu.
Eigentümer erhalten Benachrichtigungen, die für die Kontrolle relevant sind.
Zertifizierung / Genehmigung
In BSC Designer:
- Verwenden Sie benutzerdefinierte Felder, um Eigenschaften der Kontrolle wie „Zertifizierungsstatus“ und „Zertifiziert von“ zu definieren.
- Beim Bestätigen der Kontrollen kann das Managementteam diese Eigenschaften aktualisieren.
- Verwenden Sie Filter in Berichten, um Kontrollen ohne ordnungsgemäße Zertifizierung zu identifizieren.
Um eine nicht zertifizierte Kontrolle zu deaktivieren, sie aber im Scorecard zu behalten:
- Wählen Sie eine Kontrolle aus.
- Wechseln Sie zum Leistung-Tab.
- Aktivieren Sie das Kontrollkästchen Rohdatenindikator.
Ausrichtung der Kontrollen
In BSC Designer:
- Kopieren und Einfügen von Elementen zwischen Scorecards.
- Wählen Sie bei Aufforderung die Option Verbindung durch Kontext, um zwei Elemente zu verknüpfen.
Katalog der Kontrollen
In BSC Designer:
- Erstellen Sie ein Scorecard, das den Kontrollen gewidmet ist.
- Verwenden Sie eine hierarchische Struktur, um die Kontrollen zu organisieren.
- Kopieren Sie bei Bedarf die Kontrolle in das aktive Scorecard.
2. Quantifizierung der Kontrollen
Effektivitätsmetriken
Die Verwendung von Metriken für die Kontrollen macht die Kontrolle spezifischer und vermeidet unterschiedliche Interpretationen. Definieren Sie Metriken, um Folgendes zu verfolgen:
- Einhaltung der Standards
- Wirksamkeit der Kontrolle
- Fortschritt der Aktionspläne
Zum Beispiel im Vorfallbericht:
- Die Effizienz-Metrik könnte „% des Personals, das im Vorfallbericht geschult wurde“ sein.
- Die Effektivitäts-Metrik könnte „% der Vorfälle, die nicht ordnungsgemäß kommuniziert wurden“ sein.
In BSC Designer:
- Verwenden Sie die Hinzufügen-Schaltfläche, um Metriken innerhalb des Kontrollelements hinzuzufügen.
Gesamtleistung
In BSC Designer:
- Wählen Sie eine Metrik aus
- Wechseln Sie zum Leistungs-Tab
- Ändern Sie das Gewicht der Metrik
Die Leistung/Fortschritt der Kontrolle wird in der entsprechenden Spalte angezeigt.
Effizienzkennzahlen
Je nach Kontext verwenden Sie Frühindikatoren. Im Gegensatz zu Spätindikatoren tragen Frühindikatoren nicht direkt zur Gesamtleistung der Steuerung bei, liefern jedoch wertvolle Einblicke in das Verständnis der Effizienz der Steuerung.
In BSC Designer:
- Wählen Sie eine Kennzahl aus
- Wechseln Sie zu Kontext
- Ändern Sie den Typ der Kennzahl zu Frühindikator
Risikoschätzung
Eine Kontrolle kann eine Risikodefinition enthalten oder mit Risiken aus einem Risikoregister abgestimmt sein.
Die Risikoschätzung kann sein:
- Ein Auslöser für die Durchführung der Kontrolle oder
- Eine Bedingung für die Auswahl eines bestimmten Handlungsweges.
In BSC Designer:
- Erstellen Sie einen neuen Indikator
- Ändern Sie seinen Typ in ‚Risiko‘
- Aktualisieren Sie die Indikatoren für Risiko-Wahrscheinlichkeit und -Auswirkung
Binärsteuerung
Die möglichen Zustände von binären Indikatoren:
- Nicht zugewiesen – der Teil der Kontrolle wurde noch nicht ausgeführt
- Ja – um anzuzeigen, dass der Teil der Kontrolle erfolgreich ausgeführt wurde
- Nein – um anzuzeigen, dass der Teil der Kontrolle nicht erfolgreich ausgeführt wurde
Beispiel: „Business-Continuity-Plan aktualisiert unter Berücksichtigung einer neu identifizierten Bedrohung“ kann mit einem binären Indikator automatisiert werden. In BSC Designer:
- Wählen Sie einen Indikator aus
- Wechseln Sie zum Reiter ‚Allgemein‘
- Ändern Sie seine Maßeinheiten zu „Ja/Nein“
Qualitative Kontrolle
Qualitative Indikatoren werden für die Kontrollen verwendet, wenn eine spezifischere quantitative Schätzung noch nicht entwickelt wurde oder deren Entwicklung nicht kosteneffektiv ist.
Beispiel: Eine Kontrolle Richtlinienmanagement und Kommunikation kann mit einer qualitativen Metrik Effektivität der Kommunikation von Compliance-Richtlinien mit möglichen Zuständen bewertet werden:
- Hocheffektiv (100): Mitarbeiter verstehen die Compliance-Richtlinien klar.
- Mäßig effektiv (60): Einige Mitarbeiter verstehen die Richtlinien.
- Uneffektiv (10): Mitarbeiter sind im Allgemeinen nicht über die Richtlinien informiert.
In BSC Designer:
- Wählen Sie einen Indikator aus
- Klicken Sie auf die Schaltfläche Bearbeiten neben den Maßeinheiten, um benutzerdefinierte Maßeinheiten hinzuzufügen
Quantitative Kontrolle
Um die Kontrollen spezifischer zu gestalten, werden quantitative oder numerische Indikatoren verwendet. Für quantitative Indikatoren können wir ihre Leistungsformel definieren, z. B. wie der aktuelle Zustand eines Indikators die Leistungsfähigkeit beeinflusst.
Beispiel: Um die Effektivität der Implementierung einer spezifischen Kontrolle zu bewerten, führen wir ein internes Audit durch, um die % der Richtlinieneinhaltung zu verfolgen. In diesem Fall ist die Leistungsformel eine lineare Maximierung mit einem Zielwert von 100%. Ein weiteres Beispiel könnte die Metrik Durchschnittliche Erkennungszeit sein, die als lineare Minimierung mit einem Zielwert von 24 Stunden konfiguriert ist.
In BSC Designer:
- Wechseln Sie zum ‚Leistung‘-Tab, um die Leistungsfunktion zu definieren.
- Wechseln Sie zum ‚Daten‘-Tab, um den aktuellen Zustand, die Basislinie und das Ziel des Indikators zu definieren.
Evidenzbasierte Kontrolle
Evidenzindikatoren ändern ihren Status entsprechend der Anzahl der hochgeladenen Dokumente/Nachweise.
Zum Beispiel könnte Backup- und Wiederherstellungstestkontrolle das Hochladen von Testergebnissen oder Protokollen als Nachweis für die erfolgreiche Durchführung der Kontrolle erfordern.
In BSC Designer:
- Wählen Sie einen Indikator aus
- Ändern Sie seine Maßeinheiten zu Evidenz
- Laden Sie ein Dokument zum Indikator hoch, um seinen Status zu ändern
3. Initiativen für Kontrollen
Aktionspläne
In BSC Designer:
- Verwenden Sie das Initiative-Werkzeug, um Aktionspläne zu den Kontrollen hinzuzufügen.
- Richten Sie Risiken und Effizienzkennzahlen mit der Initiative aus.
- Weisen Sie der Initiative einen Verantwortlichen zu; die Person wird Benachrichtigungen erhalten, wenn sich der Status ändert.
Aktionsplan Verfolgen
In BSC Designer:
- Fügen Sie der Kontrolle eine neue Initiative hinzu.
- Öffnen Sie den Initiativendialog.
- Wählen Sie die Fortschritts-KPI im Feld ‚Abgestimmte KPI‘.
4. Steuerung Des Trackings Im Laufe Der Zeit
Periodische Kontrollen
Beispiel für die Überarbeitung der Mechanik der Kontrolle:
- Überarbeitung von Compliance-Checklisten – jährliche Überarbeitung
- Wissensbewahrung, % – vierteljährliche Überarbeitung
Beispiele für die periodische Anwendung der Kontrolle:
- Schwachstellenscans – monatliche Überarbeitung/Aktualisierung
Beispiele für einmal initiierte Kontrollen:
- Erste Risikobewertung – einmal zu aktualisieren
In BSC Designer:
- Verwenden Sie die Aktualisierungsintervall-Einstellung des Indikators, um regelmäßige Überarbeitungen zu planen.
Aktualisieren des Kontrollstatus
In BSC Designer:
- Wählen Sie die Metrik einer Kontrolle aus
- Wählen Sie ein Datum im internen Kalender aus
- Wechseln Sie zum Reiter ‚Daten‘
- Geben Sie den neuen Status im Feld ‚Wert‘ ein
Vererbung des Kontrollzustands
Einige für Kontrollen verwendete Indikatoren werden ihren zuvor bekannten Zustand erben, während andere nur speziell eingegebene Aktualisierungen verwenden.
Zum Beispiel:
- % der geschulten Mitarbeiter – ist wahrscheinlich ein inhärenter Indikator, da wir annehmen können, dass der Prozentsatz der im Mai geschulten Mitarbeiter im Juni gleich bleibt oder steigt.
- Monatlicher Umsatz – ist wahrscheinlich ein nicht inhärenter Indikator, da wir daran interessiert sind, tatsächliche Verkaufsdaten über Monate hinweg zu verfolgen.
In BSC Designer:
- Wählen Sie einen Indikator aus
- Klicken Sie auf die Schaltfläche Werte-Editor
- Ändern Sie den Vererbungstyp des Indikators
5. Berichtssteuerungen
Steuerungen auf Dashboards
In BSC Designer:
- Wechseln Sie zur Dashboard-Registerkarte.
- Fügen Sie relevante Diagramme hinzu, einschließlich Gantt-Diagramme für Initiativen, Risikodiagramme und Diagramme, die Steuerungen und deren Zustände auflisten.
Kontrollen Für Die Risikobewertung
In BSC Designer:
- Verbinden Sie den späten Teil der Kontrolle mit den Risikoeinfluss- oder Risikobewertungskennzahlen im Risikoregister durch Daten.
Steuerelemente in Berichten
In BSC Designer:
- Verwenden Sie das Menü ‚Bericht‘, um verschiedene Berichte zu erstellen
- Verwenden Sie die Schaltfläche ‚Planen‘ im Menü ‚Bericht‘, um Berichte automatisch an die Stakeholder zu senden
Verantwortlichkeit
In BSC Designer:
- Alle Aktivitäten im Zusammenhang mit dem Design und der Ausführung von Kontrollen werden im Audit-Log aufgezeichnet.
- Der Administrator des Kontos kann auf Audit-Logs über Menü > Benutzer > Audit-Trail zugreifen.
Praktisches Beispiel für die Verwendung einer Kontrolle
Lassen Sie uns ein praktisches Beispiel besprechen. Betrachten Sie die Kontrolle, die aktiviert wird, wenn ein Mitarbeiter das Unternehmen verlässt.
Beispielstruktur:
Kontrollbibliothek
In der Kontrollbibliothek habe ich einen HR-Bereich, in dem eine der Kontrollen „Mitarbeiter hat das Unternehmen verlassen“ ist.
Diese Kontrolle hat drei Aktionspläne:
- E-Mails umleiten.
- Kunden kontaktieren.
- Wissensübertragungsplan.
Sie hat auch zwei Metriken:
- Logins deaktiviert (evidenzbasiert).
- Prozentsatz der benachrichtigten Kunden.
Eine weitere Metrik wird für die regelmäßige Überprüfung der Kontrollen verwendet:
- Wissensbewahrung (%)
Ein Risiko ist für die Kontrolle definiert als:
- Risiko: Unterbrechung des Arbeitsablaufs
- Minderungsplan: Dokumentation kritischer Funktionen
Events Scorecard
Ich habe ein Scorecard namens „HR-Ereignisse“, in dem relevante HR-Ereignisse protokolliert werden. Das Scorecard ist nach Ereignistyp organisiert.
Kontrolle Anwenden
Hier sind die Schritte, die zu befolgen sind, wenn ein Mitarbeiter das Unternehmen verlässt:
- Erstellen Sie ein neues Ereignis im Events Scorecard, z.B. „Alex hat das Unternehmen verlassen.“
- Kopieren und fügen Sie die entsprechende Kontrolle aus der Kontrollbibliothek in das Events Scorecard ein.
- Die für die Kontrolle verantwortliche Person wird automatisch über neu erstellte Aktionspläne benachrichtigt.
- Laden Sie Nachweise (Screenshots) hoch, dass die Logins deaktiviert wurden.
- Benachrichtigen Sie die Kunden und aktualisieren Sie den Indikator „% der benachrichtigten Kunden“.
- Aktualisieren Sie den Status der Aktionspläne auf „In Überprüfung“.
Schulungssitzung: 'BSC Designer für die Automatisierung von GRC-Kontrollen' wird im Rahmen unseres laufenden Lernprogramms angeboten und ist in einem BSC Designer-Abonnement enthalten.
Schulungssitzungen werden wöchentlich über Zoom abgehalten und bieten praktische Einblicke sowie persönliche Anleitung. Nach Abschluss erhalten die Teilnehmer ein Teilnahmezertifikat. Entdecken Sie alle verfügbaren Schulungssitzungen hier.
Weitere Beispiele
Sie können weitere Beispiele für die Verwendung von Steuerungen in Artikeln über finden:
Nutzen Sie Bibliothek der GRC-Kontrollen Vorlage
BSC Designer hilft Organisationen bei der Implementierung ihrer komplexen Strategien:
- Melden Sie sich für einen kostenlosen Plan auf der Plattform an.
- Verwenden Sie die
Bibliothek der GRC-Kontrollen Vorlage als Ausgangspunkt. Sie finden sie unter Neu > Neue Scorecard > Weitere Vorlagen.
- Folgen Sie unserem Strategie-Implementierungssystem, um Stakeholder und strategische Ambitionen in eine umfassende Strategie zu integrieren.
Fangen Sie noch heute an und sehen Sie, wie BSC Designer Ihre Strategieimplementierung vereinfachen kann!
Alexis ist ein Senior Strategy Consultant und CEO bei BSC Designer mit über 20 Jahren Erfahrung in der strategischen Planung. Alexis hat das „5-Schritte-Strategie-Implementierungssystem“ entwickelt, das Unternehmen bei der praktischen Umsetzung ihrer Strategien unterstützt. Er ist regelmäßiger Redner auf Industriekonferenzen und hat über 100 Artikel über Strategie und Leistungsmanagement veröffentlicht, darunter das Buch „10-Step KPI System“. Seine Arbeit wird häufig in der akademischen Forschung zitiert.