About the author
Paul Liese
Paul Liese
hsp Software

Paul Liese is the managing director of hsp Handels-Software-Partner GmbH in Hamburg. For many years, he has been involved in the Software and IT specialist with the topics relating to electronic invoicing. These include, in particular, procedural documentation, Tax CMS, transfer pricing and the internal control system. Together with his team, Paul Liese is working on the Elimination of all media breaks in accounting.

First build a risk-control matrix in Excel, then look for software – how daft is that?

What you can expect from this article

Excel auf, Risiken rein, Kontrollen daneben. Dazu Eintrittswahrscheinlichkeit von 1 bis 5 angeben, dann die Schadenshöhe. Dann noch schnell eine Formel für den Risikowert, Ampelfarben dazu, fertig ist das IKS light. Oder das TCMS light. Oder etwa nicht? So denken viele Verantwortliche in Unternehmen.

Erstaunlich häufig höre ich Ansätze wie:

  • „Wir wollen erst einmal mit Excel anfangen.“
  • „Wir müssen ja zunächst unsere Risiken und Kontrollen erfassen.“
  • „Wenn das steht, können wir später immer noch eine Software einführen.“

Klingt pragmatisch, ist es aber häufig nicht. Denn damit wird nicht nur eine Liste erstellt. Darin werden bereits Strukturen, Bewertungslogiken, Verantwortlichkeiten und Arbeitsweisen definiert. Und wenn später festgestellt wird, dass Excel für ein dauerhaftes IKS oder TCMS vielleicht doch nicht die beste Plattform ist, eskalieren die Aufwände.

Wie bekommen wir das alles jetzt in die Software?

Der Grund dafür ist einfach: Eine Excel-Tabelle ist noch kein Datenmodell. Dabei sind nicht die 100, 500 oder 2.000 Zeilen das Kernproblem. Diese bekommt man irgendwie importiert. Vielmehr lautet die entscheidende Frage: Was bedeuten diese Zeilen eigentlich? Schließlich besteht ein modernes IKS oder TCMS nicht nur aus „Risiko/Kontrolle/Verantwortliche:r“. Prozesse haben Risiken. Und Risiken können mehrere Kontrollen haben. Diese Kontrollen wiederum können mehrere Risiken adressieren. Es gibt Verantwortliche, Durchführende, Prüfende, Organisationseinheiten, Rechtsgebiete, Kontrollfrequenzen, Nachweise, Aufgaben, Fristen und Eskalationen. Dazu kommen Bewertungen, Versionen und Veränderungen über die Zeit.

Eine Excel-Tabelle kann das irgendwie abbilden, eine Software muss es strukturiert abbilden. Wer zuerst die Excel-Tabelle baut und erst danach die Software auswählt, baut deshalb möglicherweise zweimal: zuerst ein Excel-Modell – und anschließend das eigentliche System. Und woher kommt eigentlich die Risikobewertung?

Noch spannender wird es bei der klassischen Risiko-Kontroll-Matrix:

  • Eintrittswahrscheinlichkeit: 3.
  • Schadenshöhe: 4.
  • Risiko: 12.

Sieht wissenschaftlich aus. Aber warum eigentlich 3? Wer hat das entschieden? Auf welcher Datengrundlage? Wann wurde die Bewertung vorgenommen? Welche Informationen lagen zu diesem Zeitpunkt vor? Wer hat die Bewertung anschließend verändert? Warum wurde aus einer 4 irgendwann eine 3? Welche Bewertungsmethodik galt zu diesem Zeitpunkt? Und wurde die Schadenshöhe vor oder nach Berücksichtigung der Kontrollen bewertet?

Statt Antworten steht man vor noch mehr Fragen

Plötzlich wird aus einer hübschen Excel-Ampel eine ziemlich interessante Governance-Frage. Denn ein belastbares IKS oder TCMS sollte nachvollziehbar aufzeigen, wer was wann auf welcher Grundlage bewertet, geändert, geprüft und freigegeben hat. Hier liegt der Unterschied zwischen einer Dokumentation und einem System. Nur ein System liefert die Qualität, die Mehrwerte generiert und Prüfungen standhält. Aber Moment mal, haben wir in SharePoint nicht diese Versionierung? Ja, klar. Und die ist allemal besser als das berühmt berüchtigte „IKS_final_v7_NEU_wirklichfinal.xlsx“ auf dem Netzlaufwerk. Und selbstverständlich lassen sich mit Microsoft 365, Berechtigungen, Versionierung und ergänzenden organisatorischen Maßnahmen deutlich bessere Strukturen schaffen als mit einer unkontrolliert herumgereichten Excel-Datei.

Nur: Damit wird aus Excel noch lange keine spezialisierte IKS- oder TCMS-Anwendung. Denn Dateiversionierung beantwortet nicht automatisch fachliche Fragen wie:

  • Welches Risiko wurde wann neu bewertet?
  • Welche Kontrolle wurde verändert?
  • Welche Auswirkung hatte das auf das Restrisiko?
  • Wer musste daraufhin tätig werden?
  • Wurde die Kontrolle tatsächlich durchgeführt?
  • Wo befindet sich der Nachweis?
  • War sie wirksam?
  • Welche Aufgabe entstand daraus?

Dabei sind diese Zusammenhänge sind entscheidend, um eine sinnvolle Auswertung der erfassten Daten vorzunehmen.

Vielleicht der größte Denkfehler: ein IKS ist keine Tabelle

Ein IKS ist nicht mit einer Risiko-Kontroll-Matrix gleichzusetzen. Ebenso besteht ein TCMS nicht nur aus einer Excel-Datei, in der Steuerrisiken dokumentiert werden. Solche Übersichten bilden immer nur einen Teil des Gesamtsystems ab. Ein funktionierendes IKS oder TCMS umfasst Prozesse, Risiken, Kontrollen, Verantwortlichkeiten, Bewertungen, Maßnahmen, Aufgaben und Nachweise. Hinzu kommt die laufende Überwachung dieser Elemente. Das System muss regelmäßig aktualisiert werden, da sich Rahmenbedingungen im Unternehmen verändern können. Kontrollen werden durchgeführt und dokumentiert, Fristen müssen eingehalten werden, Verantwortlichkeiten können wechseln und Prozesse angepasst werden. Dadurch können neue Risiken entstehen oder bestehende Bewertungen und Maßnahmen müssen überarbeitet werden.

Die eigentliche Arbeit beginnt oft erst nach der Erstellung einer Risiko-Kontroll-Matrix. So muss ein IKS oder TCMS anschließend dauerhaft gepflegt und weiterentwickelt werden. Wer daher zunächst mit Excel arbeitet und später auf eine Software umstellt, muss bestehende Prozesse, Risiken, Kontrollen und Verantwortlichkeiten übertragen. Dabei unterscheiden sich die Datenstrukturen häufig deutlich. Aus einfachen Excel-Zeilen, Freitexten oder Farbcodes müssen strukturierte Datensätze, Statuswerte und Workflows erarbeitet werden. So kann aus einer vermeintlich günstigen Excel-Vorarbeit schnell ein aufwendiges Migrationsprojekt werden.

Vermeintliche Abkürzungen vermeiden, die zu Umwegen führen

Bitte nicht falsch verstehen: Ich möchte niemandem unsere Software aufdrücken. Vielmehr geht es mir um das Mindset, wichtige Vorhaben wie IKS und TCMS anzugehen. Am Ende soll sich jedes Unternehmen für die Lösung entscheiden, die zum eigenen Workflow passt. Vergleichen Sie die Lösungen am Markt, machen Sie einen Proof of Concept. Prüfen Sie Rollen- und Berechtigungskonzepte, Workflows, Historisierung, Bewertungsmethoden, Aufgabensteuerung, Nachweise, Schnittstellen und Reporting genau.

Sollte von Beginn an klar sein, dass ein IKS oder TCMS dauerhaft betrieben werden soll, dann sollten Sie sich direkt zu Beginn Gedanken über das System machen, in dem es später leben soll. Und nicht erst die komplette Struktur in Excel entwickeln und anschließend überlegen, wie man sie in eine professionelle Anwendung hineinbekommt. Daher möchte ich niemandem Excel ausreden. Schließlich kann man damit prima Workshops planen, Ideen sammeln, Datenimporte vorbereiten. Auch für Auswertungen, schnelle Analysen oder eine erste Bestandsaufnahme ist Excel ein hervorragendes Werkzeug. Allerdings gilt für Excel das, was für alle vorinstallierten Standardprogramme auf dem Firmen-PC gilt: Versuchen Sie nicht, für jede Aufgabe zwanghaft eines der installierten Programme zu verwenden, nur weil es schon da ist.

Fazit: Wer es gleich richtig macht, spart sich die Extrarunden

Ein IKS oder TCMS soll Transparenz schaffen, Verantwortlichkeiten organisieren, Risiken beherrschbar machen und Entscheidungen nachvollziehbar dokumentieren. Dafür braucht es Struktur, Nachvollziehbarkeit, Historie, Workflows und einen laufenden Prozess. All das bieten B-Lösungen wie Excel nicht. Daher kann es sich gar nicht lohnen, erst einmal monatelang komplexe Risiko-Kontroll-Matrizen in Excel aufzubauen, um anschließend festzustellen, dass man eigentlich ein richtiges System benötigt.

Ob die dafür eingesetzte Software am Ende Opti.Tax heißt oder anders, ist zweitrangig. Viel wichtiger ist, dass Verantwortliche die Logik hinter der Softwarewahl erkennen. Dann fällt es ihnen sicher nicht mehr so schwer, die passende Lösung fürs eigene Unternehmen auszuwählen. Schließlich liegt der Sinn eines IKS oder TCMS nicht in der reinen Existenz, sondern in den Mehrwerten, die sich über deren Einsatz und Nutzung ergeben. Schön blöd, darauf zu verzichten, oder?

More on the subject of internal control systems

Related posts
  • Blog post featured image: Common misconceptions about AI in TCMS
    TCMS Talk with Torsten Stockem: the biggest misconception about AI in tax compliance

    Last Wednesday, on our programme „hsp live at 11“, I spoke with Torsten Stockem, a tax adviser and partner at the firm Energiesozietät, about the opportunities offered by AI in TCMS. The discussion centred on the wide range of opportunities that the use of AI tools offers professionals when setting up and maintaining a tax compliance management system.

  • Press release: Opti.Tax Release 20.2
    Opti.Tax 20.2: key new features for electronic invoicing

    With version 20.2 of its taxonomy software Opti.Tax, hsp Handels-Software-Partner GmbH is introducing new features to enable users to work even more quickly and efficiently. Key components include the Bitrix24 application via the cloud, the ability for multiple people to work on process chains simultaneously within the same project, and the creation of condensed sub-reports thanks to new filters.

  • Blog post cover image: Opti.Tax Update 23.2
    New Opti.Tax version 23.2 enhances tax compliance management

    The Hamburg-based software and digital services provider hsp Handels-Software-Partner GmbH has announced version 23.2 of its Opti.Tax platform. With this update, the leading provider of software solutions for tax compliance and financial reporting is adding new features to its Opti.Tax platform. In addition, functionality and user-friendliness are set to be further improved.