Bewährte Verfahren zur Einrichtung eines Rahmens für interne Kontrollen und deren praktische Umsetzung mit spezialisierter Software.
Der Begriff „Kontrollen„, ursprünglich im GRC-Bereich (Governance, Risk, Compliance) verwendet, um Mechanismen zur Risikobewältigung und Sicherstellung der Compliance zu beschreiben, wird nun auch breiter auf die strategische Planung angewendet.

In diesem Artikel teilen wir bewährte Verfahren zur Einrichtung von Kontrollen und deren praktischer Anwendung.
Einführung in Interne Kontrollen
Im Wesentlichen ist ein „Kontrolle“ ein Reaktions- oder Präventionsmechanismus, der verwendet wird, um Risiken zu managen und die Einhaltung sicherzustellen.
Beispielkontrolle: „Mitarbeiter hat das Unternehmen verlassen“
- Aktionsplan: E-Mails umleiten
- Aktionsplan: Kunden benachrichtigen
- Effektivitätskennzahl: Logins deaktiviert [Evidenzbasiert]
- Effektivitätskennzahl: % der benachrichtigten Kunden
- Risiko: Unterbrechung des Arbeitsablaufs
Komponenten der Kontrolle
Kontrollen haben spezifische Komponenten:
- Definition der Kontrolle.
- Interne Mechanismen, um sicherzustellen, dass die Kontrolle ordnungsgemäß funktioniert (Metriken, Aktionspläne, Überwachung).
- Die Ergebnisse der Anwendung einer Kontrolle, die gemeldet werden und Input für einen Lernprozess liefern.
Aus der Automatisierungsperspektive könnte eine Kontrolle sein:
- So einfach wie ein Aktionsplan mit abgestimmten Fortschrittsmetriken oder
- So komplex wie eine hierarchische Reihe von Kontrollen und Unterkontrollen, jede mit ihrem eigenen Satz von Metriken, Risikoeinschätzungen, Minderungsplänen, kontextuellen Abhängigkeiten und Verantwortlichen.
Kontrollen haben spezifische Anwendungsbereiche, die definieren, wann bestimmte Kontrollen aktiviert werden sollten.
Lassen Sie uns die Werkzeuge erkunden, die wir für die Implementierung von Kontrollen in der strategischen Planung verwenden können.
1. Definition Von Kontrolle
In der Anfangsphase ist es unser Ziel, die bisherigen Erfahrungen des Managementteams in Kontrollen oder formelle Reaktionsmechanismen angemessen abzubilden.
Allgemeine Eigenschaften
Die Grundlagen zur Identifikation einer Kontrolle bestehen darin, ihr einen aussagekräftigen Namen zu geben und ihren Zweck in der Beschreibung zu erläutern. Definieren Sie:
- Bedingungen, die die Kontrolle auslösen,
- Geltungsbereich der Kontrolle.
In BSC Designer:
- Verwenden Sie die Schaltfläche Hinzufügen, um ein neues Element zu erstellen.
- Identifizieren Sie die Kontrolle über die Felder Name und Beschreibung.
- Verknüpfen Sie die Kontrolle mit relevanten früheren Zielen, Veranstaltungen oder regulatorischen Anforderungen.
Unterstützende Dokumentation
In BSC Designer:
- Dokumente zu einer Kontrolle über den Beschreibung-Dialog hinzufügen.
- Dokumente zum Aktionsplan der Kontrolle über den Initiativen-Dialog hinzufügen.
Benutzerdefinierte Eigenschaften
In BSC Designer:
- Definieren Sie erforderliche Eigenschaften von Kontrollen über benutzerdefinierte Felder.
- Die neuen Felder stehen für Kontrollen, Kennzahlen und Initiativen zur Verfügung.
Eigentum
Zum Beispiel können Software-Wartbarkeitskontrollen Updates automatisieren, aber ein IT-Spezialist ist erforderlich, um Konflikte zu lösen, falls ein Update fehlschlägt. In BSC Designer:
- Fügen Sie verantwortliche Personen für die Kontrolle als Benutzer hinzu; ordnen Sie die Person einem Team zu.
- Weisen Sie die Person oder das Team im Eigentümer-Feld als Eigentümer der Kontrolle zu.
Eigentümer erhalten Benachrichtigungen, die für die Kontrolle relevant sind.
Zertifizierung / Genehmigung
In BSC Designer:
- Nutzen Sie benutzerdefinierte Felder, um Eigenschaften der Kontrolle wie „Zertifizierungsstatus“ und „Zertifiziert von“ zu definieren.
- Beim Bestätigen der Kontrollen kann das Managementteam diese Eigenschaften aktualisieren.
- Verwenden Sie Filter in Berichten, um Kontrollen ohne ordnungsgemäße Zertifizierung zu identifizieren.
Um eine nicht zertifizierte Kontrolle zu deaktivieren, aber in der Scorecard zu behalten:
- Wählen Sie eine Kontrolle aus.
- Wechseln Sie zum Tab Leistung.
- Aktivieren Sie das Kontrollkästchen Rohdatenanzeige.
Ausrichtung der Kontrollen
In BSC Designer:
- Kopieren und Einfügen von Elementen zwischen Scorecards.
- Wenn Sie dazu aufgefordert werden, verwenden Sie die Option „Verknüpfung nach Kontext“, um zwei Elemente zu verknüpfen.
Katalog der Kontrollen
In BSC Designer:
- Erstellen Sie ein Scorecard, das den Kontrollen gewidmet ist.
- Verwenden Sie eine hierarchische Struktur, um die Kontrollen zu organisieren.
- Kopieren Sie bei Bedarf die Kontrolle in das aktive Scorecard.
2. Quantifizierung der Kontrollen
Effektivitätskennzahlen
Die Verwendung von Kennzahlen für die Kontrollen macht die Kontrolle spezifischer und vermeidet unterschiedliche Interpretationen. Definieren Sie Kennzahlen zur Verfolgung von:
- Einhaltung der Standards
- Effektivität der Kontrolle
- Fortschritt der Aktionspläne
Zum Beispiel beim Vorfallbericht:
- Die Effizienz-Kennzahl könnte der „% des geschulten Personals im Vorfallbericht“ sein.
- Die Effektivitäts-Kennzahl könnte „% der Vorfälle, die nicht ordnungsgemäß kommuniziert wurden“ sein.
In BSC Designer:
- Verwenden Sie die Hinzufügen-Taste, um Kennzahlen im Kontrollpunkt hinzuzufügen.
Gesamtleistung
In BSC Designer:
- Wählen Sie eine Metrik aus
- Wechseln Sie zum Performance-Tab
- Ändern Sie das Gewicht der Metrik
Die Leistung/Fortschritt der Kontrolle wird in der entsprechenden Spalte angezeigt.
Effizienzmetriken
Je nach Kontext verwenden Sie Frühindikatoren. Im Gegensatz zu Spätindikatoren tragen Frühindikatoren nicht direkt zur Gesamtleistung der Steuerung bei, liefern jedoch wertvolle Einblicke für das Verständnis der Effizienz der Steuerung.
In BSC Designer:
- Wählen Sie eine Metrik
- Wechseln Sie zum Kontext
- Ändern Sie den Typ der Metrik zu Frühindikatoren
Risiken Schätzen
Eine Kontrolle kann eine Risikodefinition enthalten oder mit Risiken aus einem Risikoregister ausgerichtet werden.
Die Risikoeinschätzung kann:
- Ein Auslöser für die Durchführung der Kontrolle sein oder
- Eine Bedingung für die Auswahl eines bestimmten Vorgehens sein.
In BSC Designer:
- Erstellen Sie einen neuen Indikator
- Ändern Sie dessen Typ zu ‚Risiko‘
- Aktualisieren Sie die Risiko-Eintrittswahrscheinlichkeit und Risikoauswirkungs-Indikatoren
Binäre Steuerung
Die möglichen Zustände von binären Indikatoren:
- Nicht zugewiesen – der Teil der Steuerung wurde noch nicht ausgeführt
- Ja – um anzuzeigen, dass der Teil der Steuerung erfolgreich ausgeführt wurde
- Nein – um anzuzeigen, dass der Teil der Steuerung nicht erfolgreich ausgeführt wurde
Beispiel: „Business-Kontinuitätsplan aktualisiert unter Berücksichtigung einer neu identifizierten Bedrohung“ kann mit einem binären Indikator automatisiert werden. In BSC Designer:
- Wählen Sie einen Indikator aus
- Wechseln Sie zur Registerkarte ‚Allgemein‘
- Ändern Sie die Maßeinheiten in „Ja/Nein“
Qualitative Kontrolle
Qualitative Indikatoren werden für die Kontrollen verwendet, wenn eine spezifischere quantitative Schätzung noch nicht entwickelt ist oder es nicht kosteneffektiv ist, eine solche zu entwickeln.
Beispiel: Eine Kontrolle Richtlinienmanagement und Kommunikation kann mit einer qualitativen Metrik Wirksamkeit der Kommunikation von Compliance-Richtlinien mit möglichen Zuständen bewertet werden:
- Hocheffektiv (100): Mitarbeiter verstehen die Compliance-Richtlinien klar.
- Mäßig effektiv (60): Einige Mitarbeiter verstehen die Richtlinien.
- Uneffektiv (10): Mitarbeiter sind im Allgemeinen nicht über die Richtlinien informiert.
In BSC Designer:
- Wählen Sie einen Indikator aus
- Klicken Sie auf die Schaltfläche Bearbeiten neben den Maßeinheiten, um benutzerdefinierte Maßeinheiten hinzuzufügen
Quantitative Kontrolle
Um die Kontrollen spezifischer zu gestalten, werden quantitative oder numerische Indikatoren verwendet. Für quantitative Indikatoren können wir ihre Leistungsformel definieren, z.B. wie der aktuelle Zustand eines Indikators die Leistungsfähigkeit beeinflusst.
Beispiel: Um die Effektivität der Implementierung einer bestimmten Kontrolle zu bewerten, führen wir ein internes Audit durch, um die % der Richtlinieneinhaltung zu verfolgen. In diesem Fall ist die Leistungsformel lineare Maximierung mit Ziel = 100%. Ein weiteres Beispiel kann die Mittlere Zeit zur Erkennung Metrik sein, konfiguriert als lineare Minimierung mit einem Ziel von 24 Stunden.
In BSC Designer:
- Wechseln Sie zum ‚Leistung‘-Tab, um die Leistungsfunktion zu definieren.
- Wechseln Sie zum ‚Daten‘-Tab, um den aktuellen Zustand, die Basislinie und das Ziel des Indikators zu definieren.
Beweisgesteuerte Steuerung
Beweisanzeigen ändern ihren Status entsprechend der Anzahl der hochgeladenen Dokumente/Beweise.
Zum Beispiel könnte eine Backup- und Wiederherstellungstest-Steuerung das Hochladen von Testergebnissen oder Protokollen als Nachweis für die erfolgreiche Durchführung der Steuerung erfordern.
In BSC Designer:
- Wählen Sie einen Indikator
- Ändern Sie seine Maßeinheiten auf Beweis
- Dokument zum Indikator hochladen, um seinen Status zu ändern
3. Initiativen für Kontrollen
Aktionspläne
In BSC Designer:
- Verwenden Sie das Initiative-Tool, um Aktionspläne zu den Kontrollen hinzuzufügen.
- Richten Sie Risiken und Effizienzmetriken an der Initiative aus.
- Weisen Sie der Initiative einen Verantwortlichen zu; die Person wird Benachrichtigungen erhalten, wenn sich der Status ändert.
Aktionsplan Verfolgen
In BSC Designer:
- Fügen Sie der Kontrolle eine neue Initiative hinzu.
- Öffnen Sie den Initiativendialog.
- Wählen Sie die Fortschritts-KPI im Feld ‚Abgestimmte KPI‘.
4. Kontrollverfolgung Im Laufe Der Zeit
Periodische Kontrollen
Beispiel für die Überprüfung der Mechanik der Kontrolle:
- Überprüfung von Compliance-Checklisten – jährliche Überprüfung
- Wissensbewahrung, % – vierteljährliche Überprüfung
Beispiele für die periodische Anwendung der Kontrolle:
- Schwachstellenscans – monatliche Überprüfung/Update
Beispiele für einmalig initiierte Kontrollen:
- Erstbewertung des Risikos – einmal zu aktualisieren
In BSC Designer:
- Verwenden Sie die Update-Intervall-Einstellung des Indikators, um regelmäßige Überprüfungen zu planen.
Status der Kontrolle Aktualisieren
In BSC Designer:
- Wählen Sie die Kennzahl einer Kontrolle aus
- Wählen Sie ein Datum im internen Kalender
- Wechseln Sie zum Tab „Daten“
- Geben Sie den neuen Status im Feld „Wert“ ein
Vererbung des Zustands von Controls
Einige Indikatoren, die für Controls verwendet werden, übernehmen ihren zuvor bekannten Zustand, während andere nur speziell eingegebene Aktualisierungen verwenden.
Zum Beispiel:
- % der geschulten Mitarbeiter – ist wahrscheinlich ein inhärenter Indikator, da wir annehmen können, dass der Prozentsatz der im Mai geschulten Mitarbeiter im Juni gleich bleibt oder steigt.
- Monatlicher Umsatz – ist wahrscheinlich ein nicht-inhärenter Indikator, da wir die tatsächlichen Verkaufsdaten über die Monate verfolgen möchten.
In BSC Designer:
- Wählen Sie einen Indikator
- Klicken Sie auf die Schaltfläche Werte-Editor
- Ändern Sie den Vererbungstyp des Indikators
5. Berichtssteuerungen
Steuerungen auf Dashboards
In BSC Designer:
- Wechseln Sie zur Dashboard-Registerkarte.
- Fügen Sie relevante Diagramme hinzu, einschließlich Gantt-Diagramme für Initiativen, Risikodiagramme und Diagramme, die Steuerungen und deren Zustände auflisten.
Kontrollen Für Die Risikoabschätzung
In BSC Designer:
- Verbinden Sie den Spätindikator der Kontrolle mit den Risikoauswirkungs- oder Risikoabschätzungs-Kennzahlen im Risikoregister über Daten.
Steuerelemente in Berichten
In BSC Designer:
- Verwenden Sie das Menü ‚Bericht‘, um verschiedene Berichte zu erstellen
- Verwenden Sie die Schaltfläche ‚Planen‘ im Menü ‚Bericht‘, um Berichte automatisch an die Stakeholder zu senden
Verantwortlichkeit
In BSC Designer:
- Alle Aktivitäten im Zusammenhang mit dem Design und der Ausführung von Kontrollen werden im Audit-Log aufgezeichnet.
- Der Administrator des Kontos kann auf Audit-Logs über Menü > Benutzer > Audit-Trail zugreifen.
Praktisches Beispiel für die Verwendung einer Kontrolle
Lassen Sie uns ein praktisches Beispiel besprechen. Betrachten Sie die Kontrolle, die aktiviert wird, wenn ein Mitarbeiter das Unternehmen verlässt.
Beispielstruktur:
Kontrollbibliothek
In der Kontrollbibliothek habe ich einen HR-Bereich, in dem eine der Kontrollen „Mitarbeiter hat das Unternehmen verlassen“ ist.
Diese Kontrolle hat drei Aktionspläne:
- E-Mails umleiten.
- Kunden kontaktieren.
- Wissensübertragungsplan.
Sie hat auch zwei Metriken:
- Logins deaktiviert (evidenzbasiert).
- Prozentsatz der benachrichtigten Kunden.
Eine weitere Metrik wird für die regelmäßige Überprüfung der Kontrollen verwendet:
- Wissensbewahrung (%)
Ein Risiko ist für die Kontrolle definiert als:
- Risiko: Unterbrechung des Arbeitsablaufs
- Minderungsplan: Dokumentation kritischer Funktionen
Events Scorecard
Ich habe ein Scorecard namens „HR-Ereignisse“, in dem relevante HR-Ereignisse protokolliert werden. Das Scorecard ist nach Ereignistyp organisiert.
Anwenden der Kontrolle
Hier sind die Schritte, die zu befolgen sind, wenn ein Mitarbeiter das Unternehmen verlässt:
- Erstellen Sie ein neues Ereignis im Events-Scorecard, z.B. „Alex hat das Unternehmen verlassen.“
- Kopieren und fügen Sie die entsprechende Kontrolle aus der Kontrollbibliothek in das Events-Scorecard ein.
- Die für die Kontrolle verantwortliche Person wird automatisch über neu erstellte Aktionspläne benachrichtigt.
- Laden Sie Nachweise (Screenshots) hoch, dass die Logins deaktiviert wurden.
- Benachrichtigen Sie Kunden und aktualisieren Sie den Indikator „% der benachrichtigten Kunden“.
- Aktualisieren Sie den Status der Aktionspläne auf „In Überprüfung“.
Sitzung: 'BSC Designer for Automation of GRC Controls' ist Teil des laufenden Lernprogramms von BSC Designer, das sowohl als Online- als auch als Vor-Ort-Workshop angeboten wird. Erfahren Sie mehr....
Weitere Beispiele
Sie können weitere Beispiele für die Verwendung von Steuerungen in Artikeln über finden:
Nutzen Sie Library of GRC Controls Vorlage
BSC Designer hilft Organisationen bei der Implementierung ihrer komplexen Strategien:
- Melden Sie sich für einen kostenlosen Plan auf der Plattform an.
- Verwenden Sie die
Library of GRC Controls Vorlage als Ausgangspunkt. Sie finden sie unter Neu > Neue Scorecard > Weitere Vorlagen.
- Folgen Sie unserem Strategie-Implementierungssystem, um Stakeholder und strategische Ambitionen in eine umfassende Strategie zu integrieren.
Fangen Sie noch heute an und sehen Sie, wie BSC Designer Ihre Strategieimplementierung vereinfachen kann!
Alexis Savkin ist Senior Strategy Consultant und CEO von BSC Designer, einer Plattform für Strategiearchitektur und -umsetzung. Er verfügt über mehr als 20 Jahre Erfahrung in diesem Bereich und hat einen Hintergrund in angewandter Mathematik und Informationstechnologie. Alexis ist Autor des „Strategy Implementation System“. Er hat über 100 Artikel zu Strategie und Leistungsmessung veröffentlicht, spricht regelmäßig auf Branchenveranstaltungen und seine Arbeiten werden häufig in der akademischen Forschung zitiert.