Enterprise-Resource-Planning - ERP-Systeme, Prozesse und Berechtigungsmanagement
Machen Sie das digitale Herz ihres Unternehmens fit für die Zukunft
Die digitale Transformation fordert Unternehmen und hinterfragt die Geschäftsabläufe. Bei allen technischen Möglichkeiten dürfen aber sowohl die wirtschaftliche Machbarkeit als auch die Compliance-Anforderungen nicht vernachlässigt werden. Es besteht sonst die Gefahr, dass potenzielle Risiken im Projekt, sich schnell als Kosten niederschlagen werden.
Drei Blinkwinkel - ein Ziel: Risikovermeidung
Vertrauen stärken
Für Sie als Hersteller von (rechnungslegungsrelevanten) Softwareprodukten und gegenüber Ihren Kunden ist es ein erheblicher Mehrwert, wenn die ordnungsgemäße Verarbeitung Ihrer Software durch einen externen Dritten bescheinigt ist. Im Rahmen von Softwarebescheinigungen (nach IDW PS 880) prüfen wir die sachgerechte und ordnungsgemäße Verarbeitung nach relevanten Normenkreisen (bspw. GOBD, IDW RS FAIT 1). Dies umfasst klassischerweise handels- und steuerrechtliche Anforderungen, können aber auch individuelle Anforderungen oder auch Anforderungen anderer Standardsetter wie z. B. der ISO Normen sein.
Projektziele erreichen - Risiken minimieren
Bei der Implementierung oder Neuausrichtung komplexer ERP-Systeme haben Unternehmen die Herausforderung gleichzeitig:
Aufrechterhaltung des Geschäftsbetriebs | Transformation in die neue Umgebung | Projektrisiken kontinuierlich erkennen | Handels- und steuerrechtliche, aufsichtsrechtliche und weitere Anforderungen umzusetzen.
Wäre es nicht für Sie als Unternehmen hilfreich durch einen unabhängigen Dritten sicherzustellen, dass Ihre ERP Einführung ordnungsgemäß verläuft und die Fülle von internen und externen Compliance-Anforderungen sachgerecht berücksichtigt werden? Wir als Geschäftsbereich IT-Revision unterstützen Sie gerne bei dieser Aufgabe in Form der projektbegleitenden Prüfung oder auch einem Post-Implementation-Review.
Kontinuierlich Compliance einhalten
Auch wenn ein ERP System ordnungsgemäß implementiert wurde unterliegt es im Zeitablauf ständiger Veränderung. Beachtet werden müssen einfache Änderungen der Parameter und auch Erweiterungen neuer Funktionalitäten. All diese Änderungen haben Einfluss auf die System-Compliance und die Funktionsfähigkeit der Prozesse. Wir haben für Sie ein umfassendes Instrumentarium zur Beurteilung der Ordnungsmäßigkeit der ERP Landschaft sowie zur Würdigung der Effizienz und Effektivität. Unser Vorgehen erstreckt sich von Berechtigungssystemprüfungen bis hin zur Beurteilung ganzer ERP gestützter Geschäftsprozesse und Abbildung des Internen Kontrollsystems.
Wenn ERP, dann auch richtig
Wir als Prüfer und Berater des Geschäftsbereichs IT-Revision von RSM Ebner Stolz sind erfahrene Experten auf den Gebieten der projektbegleitenden Qualitätssicherung, der Prüfung von Geschäftsprozessen und Softwareprodukten. Wir bieten Ihnen neutrale, herstellerunabhängige und pragmatische professionelle Prüfung und greifen Herausforderungen gemeinsam mit Ihnen auf und führen diese zu einer Lösung.
Unsere gesammelte Erfahrung und Wissen bei einer Vielzahl von Systemeinführungen, Post-Implementation-Reviews und Softwareprüfungen, u. a. im Finanzsektor, bei Handels-, Produktions- und Technologieunternehmen sowie im Kassenbereich stellen wir Ihnen gerne zur Verfügung.
Aufgrund des umfassenden Wissens im Bereich Compliance können wir auf eine Vielzahl von Compliance-Experten zu verschiedenen Systemen zurückgreifen. Hierzu zählen Prüfer für bspw. SAP ECC, SAP S/4HANA, SAP Business ByDesign, Microsoft Dynamics NAV u. a.
Ein Überblick über unsere Tätigkeitsbereiche
Softwarebescheinigungen - Vertrauen in das eigene Produkt stärken
Die Prüfung von Softwareprodukten, sog. Softwarebescheinigung, gemäß IDW PS 880 hilft Ihnen als Softwarehersteller und Ihren Kunden die ordnungsmäßige Verarbeitung Ihres Systems nachzuweisen. Die Prüfung kann gegen allgemein zugängliche Kriterien (z. B. regulatorische Anforderungen wie handels- steuerrechtliche Anforderungen) oder aufgabenspezifische Normen und Standards sowie auch gegen eigene, selbstdefinierte Kriterien erfolgen.
Ein individuelles Prüfungspaket für Ihre individuelle Software
Unsere Prüfung gliedert sich in die folgende Prüfungsphasen:
Nachdem wir zunächst ein Verständnis über den Prüfungsgegenstand gewonnen haben, stimmen wir den genauen Umfang gemeinsam mit Ihnen ab, um den Anforderungen Ihrer Zielgruppen gerecht zu werden. Anschließend erfolgt die Prüfung des Softwareentwicklungsprozesses gefolgt von Aufbau- und Funktionsprüfung der zu bestätigenden Funktionen. Im Ergebnis erhalten Sie einen Prüfungsbericht, den Sie an Ihre Kunden und Interessenten weitergeben können.
1. Workshop/Verständnis
- Gewinnung eines Verständnisses über den Prüfungsgegenstand
- Erste Darstellung des Softwareentwicklungsverfahrens inkl. Testverfahren
- Bereitstellung der notwendigen Prüfumgebung für die Software
2. Softwareentwicklungsverfahren
- Kontrollumfeld und Softwareentwicklungsumgebung
- Standards und Normen für die Softwareentwicklung und -wartung
- Qualitätssicherung in der Softwareentwicklung
- Versionsführung
- Konzept und Ausgestaltung von Test- und Abnahmeverfahren
3. Angemessenheit der Verarbeitungsfunktionen (inkl. Funktionsprüfungen)
- Vollständigkeit und Aktualität der Verfahrensdokumentation mit Anwender-, System- und Betriebsdokumentation
- Umsetzung der weiteren allgemeinen Ordnungsmäßigkeitsgrundsätze (u. a. Zeitgerechtigkeit, Ordnung, Unveränderbarkeit)
- Aufbewahrung (Archivierung, GoBD)
- IT-Sicherheitsanforderungen
- Abstimmhandlungen und Protokollierungen
- Standardschnittstellen
Begleitung von Implementierungs- und Migrationsprozessen - Unternehmerische Projekt- und Prozessrisiken erfolgreich verringern
Gerade in der heutigen Zeit werden Compliance- und Sicherheitsanforderungen immer wichtiger; das Anforderungsspektrum ist in einem permanenten Wandel. Dabei den Überblick zu bewahren, stellt meist eine Herausforderung dar. Dies gilt insbesondere in Einführungsprojekten neuer ERP-Systeme, die das Herzstück Ihres Unternehmens modernisieren und für Ihr Unternehmen Zukunftssicherheit erreichen sollen.
Mit unserer projektbegleitenden Prüfung stellen wir nicht nur sicher, dass diese Anforderungen bereits zu Beginn „by design“ angemessen berücksichtigt werden, sondern sind auch Ihr unabhängiger Sparringspartner. Zudem informieren wir Sie über Risiken und unterstützen Sie diese erfolgreich zu minimieren.
Mögliche Projektrisiken im Rahmen einer Systemeinführung
Bedarfsorientierte Umsetzung der sechs Prüfungsgebiete
Wir bieten Ihnen einen auf Ihren jeweiligen Bedarf individuell zugeschnittenen Ansatz zur Projektbegleitung mit folgenden grundlegenden Unterscheidungsmerkmalen:
1. Projektbegleitende Prüfung gemäß IDW PS 850
- Umfassender Ansatz, um inhärenten Projektrisiken bereits bei Projektdurchführung zu begegnen und Compliance-Anforderungen zu erfüllen
- Prüfung eines wirksamen projektbezogenen Internen Kontrollsystems
- Beurteilung von Risiken im Rahmen der Ordnungsmäßigkeit und Sicherheit der umzusetzenden Gesamtlösung
- Beurteilung des Test- und Freigabeverfahrens sowie Unterstützung in der Definition von Testszenarien und Vorgaben an die Test- und Migrationsdokumentation
- Migrationsprüfung anhand der erstellten Migrationsdokumentation und Massendatenanalysen zur Sicherstellung, dass alle relevanten Daten vollständig und richtig in das neue System übertragen wurden
- Bestätigung der Ordnungsmäßigkeit der eingeführten Prozesse und der beteiligten Anwendungssysteme im Rahmen einer Bescheinigung nach IDW PS 850
2. Post-Implementation-Review und Quality Stage Gates nach IDW PS 860
- Rückwirkende Betrachtung, ob die Systemumstellung sachgerecht vorgenommen wurde
- Prüfung der Erreichung von Projektzielen anhand Ihrer Umstellungsdokumentation
- Konformität ausgewählter Prozesse zum Soll-Prozess, d. h. wird der Soll-Prozess gelebt?
- Ermittlung der Risiken für die Ordnungsmäßigkeit und Sicherheit von Prozessen
- Überprüfung der Erreichung der Projektziele
3. Post-Implementation-Review/Migrationsprüfung nach IDW PS 860
- Feststellung, ob ein Migrationskonzept vorliegt und ob in diesem die Datenstrukturen und -formate des alten und des neuen Systems richtig und vollständig erhoben wurden, um die Risiken der unvollständigen oder falschen Übernahme von Datenbeständen angemessen zu berücksichtigen.
- Sicherstellung, dass alle relevanten Daten vollständig und richtig übertragen wurden
Compliance von Systemen und Prozessen - Kontinuierliche Risikominderung in den Prozessen
Unternehmen unterliegen durch ihre Tätigkeit am Markt, durch regulatorische Anforderungen oder anderen branchenspezifischen Gegebenheiten ständigen Veränderungen. Diese wirken sich auf die Organisation, die Rechnungslegung sowie das Interne Kontrollsystem aus und beeinflussen häufig die im Unternehmen eingesetzte Informationstechnologie.
In der Prüfung von Geschäftsprozessen und Systemeinstellungen ermitteln wir, wie Prozesse tatsächlich operativ umgesetzt sind und bewerten die Wirksamkeit der implementierten Kontrollen sowie die Prozesseffizienz und -effektivität. In der Prozessprüfung kommen - projektabhängig - verschiedene Tools für die Datenanalyse zum Einsatz.
Ergänzend zum betrieblichen Prozessablauf prüfen wir die Parametrisierung des Prozesses in Bezug auf das Interne Kontrollsystem sowie die vergebenen Benutzerberechtigungen gemäß des Need-to-Know-Prinzips und least privileged access. Auch hier bieten wir projektgerecht einen variablen Ansatz von manuellen Auswertungen bis hin zu spezialisierten Tools an.
Eine umfangreiche Prüfung von SAP-Berechtigungen, sowohl auf Transaktions- als auch Objektebene ist ohne den Einsatz einer Prüfsoftware nicht effektiv möglich. Deshalb verwenden wir für die Überprüfung der Berechtigungen die Prüfungssoftware „CheckAud“ der Firma IBS Schreiber GmbH, Hamburg. „CheckAud“ ist die marktführende Software in diesem Einsatzgebiet und von der SAP SE zertifiziert.
Die jüngste Digitalisierungsstudie von RSM Ebner Stolz hat es zuletzt noch einmal belegt: Die Mehrheit der mittelständischen Unternehmen in Deutschland nutzt ERP-Systeme von SAP und wird dies mit der Version S/4HANA auch in den kommenden Jahren tun.
Hierfür bündeln RSM Ebner Stolz und der SAP-Security-Spezialist IBS Schreiber ihre Kompetenzen in der Prüfung von SAP-Systemen.
Link zum Artikel: SAP-Berechtigungsprüfung: Ebner Stolz und IBS Schreiber kooperieren bei Weiterentwicklung von Prüfungssoftware
RSM Ebner Stolz arbeitet seit vielen Jahren in diesem Themenfeld mit der IBS Schreiber GmbH vertrauensvoll zusammen. Mit einem Kooperationsvertrag heben beide Unternehmen ihre Zusammenarbeit auf eine neue Ebene. Warum eine extra Software außerhalb von SAP für diese Berechtigungskonzepte erforderlich ist und wie die Zusammenarbeit zwischen RSM Ebner Stolz und IBS Schreiber erfolgt, erfahren Sie hier.
Link zum Artikel: Ebner Stolz kooperiert mit führendem Softwareanbieter für SAP-Berechtigungsprüfung
Standardisierte und maßgeschneiderte Prüfprogramme
Für Ihre verwendeten Applikationen und Infrastrukturen bieten wir Ihnen nicht nur unsere standardisierten Prüfprogramme mit branchen- und Systemübergreifenden Best Practice Erfahrungen an. Sicherheitseinstellungen, Prozessverfahren und Berechtigungskonzepte im System gehen wir mit Ihnen gemeinsam und individuell an.
1. Würdigung grundlegende Systemeinstellungen
- Grundlegende Ordnungsmäßigkeit und technische Einstellungen des Systems
- Berechtigungsmanagement und (gesetzes-) kritische Berechtigungen
- Datenbankzugriff, Schnittstellensteuerung und Monitoring-Einstellungen im System
- Im SAP-Umfeld u. a. auch Einstellungen zu FIORI Apps.
2. Geschäftsprozesse - Individuell und im Standard
- Identifikation der am Prozess beteiligten Systeme
- Berücksichtigung von individuellen Prozessdesigns in den systemseitig abgebildeten Geschäftsprozessen
- Kommunikation/Schnittstellen der Systeme
- (Massen) Datenanalysen
3. Berechtigungskonzepte und Berechtigungsmanagement
- Beurteilung der Ordnungsmäßigkeit der implementierten Berechtigungsstruktur im Hinblick auf die systemseitige Ausgestaltung sowie die organisatorische Umsetzung des Rollenkonzeptes
- Beurteilung der Wirksamkeit der im Berechtigungskonzept etablierten Kontrollen und Prozesse
- Best Practice Erfahrungen für Erstellung und Umsetzung des Berechtigungsmanagements
Haben wir Ihr Interesse geweckt?
Unsere Expertinnen und Experten beantworten Ihre Fragen gerne.Matthias Ruhe
Senior ManagerCertified Information Systems Auditor, ISO 27001 LA, Certified Auditor® for SAP® Applications- matthias.ruhe@ebnerstolz.de
- Tel. +49 40 37097-311
- Mobil +49 174 1941077
Holger Klindtworth
Partner- holger.klindtworth@ebnerstolz.de
- Tel. +49 40 37097-220
- Mobil +49 172 1497555
* Pflichtfelder