Ein gut funktionierendes internes Kontrollsystem schützt Unternehmen vor unerwünschten Überraschungen und ermöglicht es, frühzeitig auf Probleme zu reagieren. Dies schafft Vertrauen bei Investoren, Kunden und Partnern und trägt zur langfristigen Stabilität des Unternehmens bei. Und dennoch wird dem internen Kontrollsystem (IKS) oftmals mit Skepsis begegnet und als Zusatzaufwand ohne Wertbeitrag im operativen Tagesgeschäft verstanden. Im dritten Teil unserer Blogserie zeigen wir Ihnen, weshalb diese Skepsis unberechtigt ist und ein gutes IKS wesentlich zur Prozesssicherheit beiträgt.
Ein IKS ist das Rückgrat jeder Organisation. Es spielt eine grundlegende Rolle bei der Gewährleistung der finanziellen Integrität, der Einhaltung von gesetzlichen und regulatorischen Vorschriften und der Sicherung von Vermögenswerten. Warum ist das so wichtig? Nun, Unternehmen stehen in einer Welt, die von Risiken durchzogen ist, sei es in Form von Betrug, menschlichen Fehlern oder wachsender rechtlicher Komplexität. Hier einige Beispiele aus unserem Beratungsalltag:
Die genannten Beispiele verdeutlichen, dass das Fehlen eines wirksamen internen Kontrollsystems mit erheblichen Risiken einhergeht. Für Unternehmen sollte es daher vorrangig sein, ein IKS fest in ihren Betrieb zu integrieren und kontinuierlich dessen Wirksamkeit zu überwachen. Auf diese Weise gewährleisten sie, dass sie Risiken erkennen, angemessen darauf reagieren sowie den gesetzlichen Anforderungen entsprechen.
Eine große Bank aus dem öffentlichen Sektor ist an die Managementberater der Eraneos-Gruppe mit der Problemstellung herangetreten, dass man in den letzten Jahren zwar ein äußerst umfassendes und vor allem angemessenes und wirksames IKS implementiert hat, mit der Menge an Kontrollen, den Kontrollhandlungen und Überwachungsmaßnahmen jedoch erhebliche Ressourcen bindet. Mit dem historisch über Jahre angewachsenen IKS sah man sich mit komplexen, nicht harmonisierten und kostenintensiven IKS-Prozessen konfrontiert.
Unser Ziel war es, das Kosten-Nutzen-Verhältnis auf Grundlage risikoorientierter Entscheidungen zu optimieren (Lean-IKS). Nach einer strukturierten Analyse unter Einbindung des Risikomanagements, Compliance, Revision und Fachbereichen insbesondere aus dem Backoffice konnte speziell mit folgenden Maßnahmen ein Effizienzpotenzial von rund 30% identifiziert und letztendlich auch gehoben werden:
Risikoorientierter Kontrollansatz: Jedes identifizierte Risiko wurde anhand einer Risikomatrix bewertet in Bezug auf Eintrittswahrscheinlichkeit sowie Schadenpotenzial für die Bank und in eine grün/gelb/rot-Skala überführt. Je höher die Einwertung, desto umfassender und häufiger sind Kontrollmaßnahmen durchzuführen um das identifizierte Risiko zu mitigieren. Umgekehrt, werden Kontrollmaßnahmen für „grüne Risiken“ komplett ausgespart.
Automatisierung: Insbesondere in standardisierten Geschäftsprozessen mit hohem Mengendurchsatz haben wir unter Einsatz Robotic Process Automation (RPA) manuelle Kontrollen automatisiert. Zudem wurden in Workflowsystemen verstärkt automatisierte workflowgesteuerte Freigaben implementiert. Dies erfolgte in Kombination mit einem Continious Control Monitoring (CCM) welches in Echtzeit die Kontrollaktivitäten und Freigaben überwacht und nur bei Schwellwertabweichungen und/oder zufallsgesteuerter Stichproben eine manuelle Kontrolle erfordert.
Risikoorientierter Überwachungsansatz: Die besten Kontrollen bringen nichts, wenn diese nicht auch regelmäßig auf Angemessenheit und Wirksamkeit beurteilt werden. Dies erfolgt zumeist durch eine geschäftsprozessunabhängige dritte Person im Fachbereich (1st Line of Defence) oder durch die 2nd LoD im Risikomanagement oder Compliance. Um diese Überwachungstätigkeit fokussiert zu steuern, haben wir die Einzel-Risikoeinwertungen bis auf die zweite Prozessebene des Unternehmens aggregiert und risikoorientiert priorisiert. Nach Pareto-Prinzip wird das Kontrollset der Unternehmensprozesse mit dem höchsten Gesamtbankrisiko einer jährlichen Überwachung unterzogen und der Überwachungsrhythmus bis auf drei Jahre abgestuft.
Nutzung von Risikomanagement-Tools: Ein Risikomanagementtool spielt eine entscheidende Rolle, wenn es darum geht, potenzielle Gefahren und Unsicherheiten in Geschäftsprozessen zu identifizieren, zu bewerten und zu bewältigen. Mit wachsender Unternehmensgröße und dem Ausbau eines IKS kommen auch Excel-Lösungen für das Management von Prozessen, Risiken und Kontrollen an die Grenzen. Spätestens wenn es daran geht, die zuvor beschriebene Überwachung zu unterstützen, spielen integrierte Tool-Lösungen wie zum Beispiel HOPEX ihren wahren Nutzen in Bezug auf Aktualität, Redundanzfreiheit, Audit-Trail und Entlastung in der manuellen Datenpflege aus.
HOPEX integriert die wichtigen Themengebiete IKS, Risikomanagement und Prozessmodellierung und sorgt somit jederzeit für die Eindeutigkeit der Daten. Dabei ist es nicht nur eine Datenablage, also ein Repository, dass einfach nur sämtliche Prozessdiagramme speichert, sondern „Effizienzplattform“ gleichermaßen: Vorbereitete Bewertungskampagnen, Fragebögen undAktionspläne zur Nachverfolgung erlauben es, direkt und ohne Medienbruch mit den vorhandenen Prozessdaten zu arbeiten statt dafür wiederum auf Email, Excel oder andere Officewerkzeuge zurückgreifen zu müssen. Dashboards und Standardberichte helfen bei der Fortschrittsanalyse und Qualitätssicherung.
Effizienz und konsequentes Risikomanagement schließen sich somit nicht aus. Um sicherzustellen, dass eine kontinuierliche Anpassung an sich ändernde Geschäftsanforderungen und Risiken Rechnung getragen wird, ist die fortwährende Beschäftigung mit der Kontrollumgebung, der Risikobewertung, den Kontrollaktivtäten und deren Überwachung unerlässlich. Quasi in einem fortwährenden Regelkreislauf. Und auch hier ist es natürlich von großem Vorteil, wenn auch das wiederum in der zentralen IKS-Lösung möglich ist, bspw. in Form von Erinnerungen und Aktionsplänen sowie Workflows, statt wiederum Einträge in Outlook vornehmen zu müssen.
In unseren Projekten als Fach- und Managementberater treffen wir auf wiederkehrende Fragestellungen. Nachfolgend einige Best Practices zum Management von prozessintegrierten Risiken:
Ein gut strukturiertes und wirksames Internes Kontrollsystem (IKS) bringt somit erhebliche Vorteile für Unternehmen mit sich. Es geht darum, die Prozesssicherheit zu Erhöhen und Compliance-Risiken zu senken. Davon profitieren Kunden, Mitarbeiter und Investoren gleichermaßen. Mitpassender Methodik und Stringenz in der Umsetzung sowie dem gezielten Einsatz von automatisierten Testen lassen sich die „Unterhaltskosten“ für ein IKS dauerhaft senken. Das Management von Prozessrisiken und die gleichzeitige Risikoeffizienz schließen sich mit dem passenden Implementierungsansatz nicht gegenseitig aus.
You must be a registered user to add a comment. If you've already registered, sign in. Otherwise, register and sign in.