Über den Autor
Paul Liese
Paul Liese
hsp Software

Paul Liese ist Geschäftsführer der hsp Handels-Software-Partner GmbH in Hamburg. Seit vielen Jahren beschäftigt sich der Software- und IT-Spezialist mit den Themen des elektronischen Rechnungswesens. Dazu gehören insbesondere die Verfahrensdokumentation, Tax CMS, Transfer Pricing und Internes Kontrollsystem. Gemeinsam mit seinem Team arbeitet Paul Liese an der Abschaffung sämtlicher Medienbrüche im Rechnungswesen.

Erst Risiko-Kontroll-Matrix in Excel bauen, dann Software suchen – wie blöd ist das denn?

Was Sie in diesem Artikel erwartet

Excel auf, Risiken rein, Kontrollen daneben. Dazu Eintrittswahrscheinlichkeit von 1 bis 5 angeben, dann die Schadenshöhe. Dann noch schnell eine Formel für den Risikowert, Ampelfarben dazu, fertig ist das IKS light. Oder das TCMS light. Oder etwa nicht? So denken viele Verantwortliche in Unternehmen.

Erstaunlich häufig höre ich Ansätze wie:

  • „Wir wollen erst einmal mit Excel anfangen.“
  • „Wir müssen ja zunächst unsere Risiken und Kontrollen erfassen.“
  • „Wenn das steht, können wir später immer noch eine Software einführen.“

Klingt pragmatisch, ist es aber häufig nicht. Denn damit wird nicht nur eine Liste erstellt. Darin werden bereits Strukturen, Bewertungslogiken, Verantwortlichkeiten und Arbeitsweisen definiert. Und wenn später festgestellt wird, dass Excel für ein dauerhaftes IKS oder TCMS vielleicht doch nicht die beste Plattform ist, eskalieren die Aufwände.

Wie bekommen wir das alles jetzt in die Software?

Der Grund dafür ist einfach: Eine Excel-Tabelle ist noch kein Datenmodell. Dabei sind nicht die 100, 500 oder 2.000 Zeilen das Kernproblem. Diese bekommt man irgendwie importiert. Vielmehr lautet die entscheidende Frage: Was bedeuten diese Zeilen eigentlich? Schließlich besteht ein modernes IKS oder TCMS nicht nur aus „Risiko/Kontrolle/Verantwortliche:r“. Prozesse haben Risiken. Und Risiken können mehrere Kontrollen haben. Diese Kontrollen wiederum können mehrere Risiken adressieren. Es gibt Verantwortliche, Durchführende, Prüfende, Organisationseinheiten, Rechtsgebiete, Kontrollfrequenzen, Nachweise, Aufgaben, Fristen und Eskalationen. Dazu kommen Bewertungen, Versionen und Veränderungen über die Zeit.

Eine Excel-Tabelle kann das irgendwie abbilden, eine Software muss es strukturiert abbilden. Wer zuerst die Excel-Tabelle baut und erst danach die Software auswählt, baut deshalb möglicherweise zweimal: zuerst ein Excel-Modell – und anschließend das eigentliche System. Und woher kommt eigentlich die Risikobewertung?

Noch spannender wird es bei der klassischen Risiko-Kontroll-Matrix:

  • Eintrittswahrscheinlichkeit: 3.
  • Schadenshöhe: 4.
  • Risiko: 12.

Sieht wissenschaftlich aus. Aber warum eigentlich 3? Wer hat das entschieden? Auf welcher Datengrundlage? Wann wurde die Bewertung vorgenommen? Welche Informationen lagen zu diesem Zeitpunkt vor? Wer hat die Bewertung anschließend verändert? Warum wurde aus einer 4 irgendwann eine 3? Welche Bewertungsmethodik galt zu diesem Zeitpunkt? Und wurde die Schadenshöhe vor oder nach Berücksichtigung der Kontrollen bewertet?

Statt Antworten steht man vor noch mehr Fragen

Plötzlich wird aus einer hübschen Excel-Ampel eine ziemlich interessante Governance-Frage. Denn ein belastbares IKS oder TCMS sollte nachvollziehbar aufzeigen, wer was wann auf welcher Grundlage bewertet, geändert, geprüft und freigegeben hat. Hier liegt der Unterschied zwischen einer Dokumentation und einem System. Nur ein System liefert die Qualität, die Mehrwerte generiert und Prüfungen standhält. Aber Moment mal, haben wir in SharePoint nicht diese Versionierung? Ja, klar. Und die ist allemal besser als das berühmt berüchtigte „IKS_final_v7_NEU_wirklichfinal.xlsx“ auf dem Netzlaufwerk. Und selbstverständlich lassen sich mit Microsoft 365, Berechtigungen, Versionierung und ergänzenden organisatorischen Maßnahmen deutlich bessere Strukturen schaffen als mit einer unkontrolliert herumgereichten Excel-Datei.

Nur: Damit wird aus Excel noch lange keine spezialisierte IKS- oder TCMS-Anwendung. Denn Dateiversionierung beantwortet nicht automatisch fachliche Fragen wie:

  • Welches Risiko wurde wann neu bewertet?
  • Welche Kontrolle wurde verändert?
  • Welche Auswirkung hatte das auf das Restrisiko?
  • Wer musste daraufhin tätig werden?
  • Wurde die Kontrolle tatsächlich durchgeführt?
  • Wo befindet sich der Nachweis?
  • War sie wirksam?
  • Welche Aufgabe entstand daraus?

Dabei sind diese Zusammenhänge sind entscheidend, um eine sinnvolle Auswertung der erfassten Daten vorzunehmen.

Vielleicht der größte Denkfehler: ein IKS ist keine Tabelle

Ein IKS ist nicht mit einer Risiko-Kontroll-Matrix gleichzusetzen. Ebenso besteht ein TCMS nicht nur aus einer Excel-Datei, in der Steuerrisiken dokumentiert werden. Solche Übersichten bilden immer nur einen Teil des Gesamtsystems ab. Ein funktionierendes IKS oder TCMS umfasst Prozesse, Risiken, Kontrollen, Verantwortlichkeiten, Bewertungen, Maßnahmen, Aufgaben und Nachweise. Hinzu kommt die laufende Überwachung dieser Elemente. Das System muss regelmäßig aktualisiert werden, da sich Rahmenbedingungen im Unternehmen verändern können. Kontrollen werden durchgeführt und dokumentiert, Fristen müssen eingehalten werden, Verantwortlichkeiten können wechseln und Prozesse angepasst werden. Dadurch können neue Risiken entstehen oder bestehende Bewertungen und Maßnahmen müssen überarbeitet werden.

Die eigentliche Arbeit beginnt oft erst nach der Erstellung einer Risiko-Kontroll-Matrix. So muss ein IKS oder TCMS anschließend dauerhaft gepflegt und weiterentwickelt werden. Wer daher zunächst mit Excel arbeitet und später auf eine Software umstellt, muss bestehende Prozesse, Risiken, Kontrollen und Verantwortlichkeiten übertragen. Dabei unterscheiden sich die Datenstrukturen häufig deutlich. Aus einfachen Excel-Zeilen, Freitexten oder Farbcodes müssen strukturierte Datensätze, Statuswerte und Workflows erarbeitet werden. So kann aus einer vermeintlich günstigen Excel-Vorarbeit schnell ein aufwendiges Migrationsprojekt werden.

Vermeintliche Abkürzungen vermeiden, die zu Umwegen führen

Bitte nicht falsch verstehen: Ich möchte niemandem unsere Software aufdrücken. Vielmehr geht es mir um das Mindset, wichtige Vorhaben wie IKS und TCMS anzugehen. Am Ende soll sich jedes Unternehmen für die Lösung entscheiden, die zum eigenen Workflow passt. Vergleichen Sie die Lösungen am Markt, machen Sie einen Proof of Concept. Prüfen Sie Rollen- und Berechtigungskonzepte, Workflows, Historisierung, Bewertungsmethoden, Aufgabensteuerung, Nachweise, Schnittstellen und Reporting genau.

Sollte von Beginn an klar sein, dass ein IKS oder TCMS dauerhaft betrieben werden soll, dann sollten Sie sich direkt zu Beginn Gedanken über das System machen, in dem es später leben soll. Und nicht erst die komplette Struktur in Excel entwickeln und anschließend überlegen, wie man sie in eine professionelle Anwendung hineinbekommt. Daher möchte ich niemandem Excel ausreden. Schließlich kann man damit prima Workshops planen, Ideen sammeln, Datenimporte vorbereiten. Auch für Auswertungen, schnelle Analysen oder eine erste Bestandsaufnahme ist Excel ein hervorragendes Werkzeug. Allerdings gilt für Excel das, was für alle vorinstallierten Standardprogramme auf dem Firmen-PC gilt: Versuchen Sie nicht, für jede Aufgabe zwanghaft eines der installierten Programme zu verwenden, nur weil es schon da ist.

Fazit: Wer es gleich richtig macht, spart sich die Extrarunden

Ein IKS oder TCMS soll Transparenz schaffen, Verantwortlichkeiten organisieren, Risiken beherrschbar machen und Entscheidungen nachvollziehbar dokumentieren. Dafür braucht es Struktur, Nachvollziehbarkeit, Historie, Workflows und einen laufenden Prozess. All das bieten B-Lösungen wie Excel nicht. Daher kann es sich gar nicht lohnen, erst einmal monatelang komplexe Risiko-Kontroll-Matrizen in Excel aufzubauen, um anschließend festzustellen, dass man eigentlich ein richtiges System benötigt.

Ob die dafür eingesetzte Software am Ende Opti.Tax heißt oder anders, ist zweitrangig. Viel wichtiger ist, dass Verantwortliche die Logik hinter der Softwarewahl erkennen. Dann fällt es ihnen sicher nicht mehr so schwer, die passende Lösung fürs eigene Unternehmen auszuwählen. Schließlich liegt der Sinn eines IKS oder TCMS nicht in der reinen Existenz, sondern in den Mehrwerten, die sich über deren Einsatz und Nutzung ergeben. Schön blöd, darauf zu verzichten, oder?

Mehr zum Thema Internes Kontrollsystem

Verwandte Beiträge
  • Eine Prozessdokumentation hilft Mitarbeitern im Onboarding und Vertretungsfall

    Eine Prozessdokumentation lässt nur Gewinner zurück

    Benefits, sowohl für Kanzleien als auch Mandanten, ergeben sich auf Grundlage einer soliden Prozess- bzw. Verfahrensdokumentation, die Unternehmen bislang ungenutztes Optimierungspotential für interne Abläufe eröffnet.

  • Opti.Mag

    Opti.Mag Ausgabe 2

    In der zweiten Opti.Mag-Ausgabe beschäftigen wir uns unter anderem mit Fitness in Kanzleien und dem Tax Compliance Management System. Das Jahr steht ganz im Zeichen der Grundsteuerreform. Die Erstellung der Feststellungserklärungen dominiert nicht nur die Kanzleien, sondern auch unsere Entwicklungsabteilung. Auch in den sozialen Medien haben wir uns in den vergangenen Monaten intensiv mit dem Thema beschäftigt.

  • Opti.Tax kann Grundsteuer - Aber was noch?

    Alleskönner Opti.Tax – Kanzleien-Software für (fast) alles

    Viele Kanzleien und Unternehmen, insbesondere Steuerberatungen und Wirtschaftsprüfungen, vertrauen seit Jahren auf Opti.Tax. Seit diesem Jahr sind viele neue Nutzerinnen und Nutzer hinzugekommen, die sich wegen der Grundsteuer für Opti.Tax entschieden haben. Für sie lohnt sich unbedingt ein Blick auf die weiteren Funktionalitäten und Themen, die die Software abdeckt.