TL, DR:
| Das COSO-Rahmenwerk hilft Organisationen dabei, interne Kontrollen, Unternehmensführung, Risikomanagement und Betrugsprävention zu verbessern. |
| Es unterstützt eine bessere Gestaltung von Kontrollmechanismen, Überwachung, Verantwortlichkeit und Berichterstattung. |
| Unternehmen nutzen COSO, um eine strukturierte, zuverlässige und transparente Risikoüberwachung aufzubauen. |
“Most of the time, security is about discipline and processes around crucial activities—like how you onboard or offboard employees or push code to production,” says Girish Redekar, co-founder at Sprinto, while highlighting a fundamental truth about building resilience.
Strukturierte Prozesse und deren konsequente Umsetzung sind der Schlüssel zu einem starken Sicherheitsnetzwerk und effektivem Risikomanagement. Sie müssen diese jedoch nicht von Grund auf neu entwickeln; stattdessen können Sie bewährte Frameworks wie COSO nutzen, um einen umfassenden Ansatz für den Aufbau und die Implementierung interner Kontrollen zu verfolgen.
Das COSO-Framework ist bei Unternehmen aufgrund seiner Anleitung zur Einrichtung interner Kontrollsysteme zur Stärkung der Sicherheit und Erreichung höchster Compliance-Standards beliebt. In diesem Blogbeitrag erläutern wir die Grundlagen des Frameworks und die Schritte zu seiner Implementierung.
Was ist das COSO-Rahmenwerk?
COSO strukturiert interne Kontrollen zur Ausrichtung auf Geschäftsprozesse. Eine GRC-Automatisierungsplattform setzt das COSO-Framework in die Praxis um, indem sie interne Kontrollen mit Governance- und Compliance-Workflows verknüpft, die fünf Komponenten über ein zentrales Dashboard verfolgt und transparente Berichterstattung sowie Compliance gewährleistet.
1992 entwickelte das Committee of Sponsoring Organizations of the Treadway Commission (COSO) erstmals den Internal Control-Integrated Framework (ICIF) zur Gestaltung, Aufrechterhaltung und Bewertung interner Kontrollen, insbesondere zur Bekämpfung von Bilanzfälschungen. Der COSO-Rahmen wurde 2013 aufgrund der zunehmenden Komplexität aktualisiert.
Die nächste bedeutende Änderung erfolgte 2017 mit einer stärkeren Fokussierung auf das unternehmensweite Risikomanagement. Dabei wird die Wichtigkeit betont, potenzielle Risiken und Kontrollmechanismen vernetzt darzustellen, um strategische Ziele zu erreichen, die Leistung zu steigern und die Resilienz des Unternehmens zu verbessern. Das COSO-Rahmenwerk für unternehmensweites Risikomanagement ist eng mit dem Rahmenwerk für interne Kontrollen verknüpft.
Warum ist das COSO-Rahmenwerk so wichtig?
Das COSO-Framework ist unerlässlich, da es als Goldstandard für Organisationen dient, um interne Kontrollen zu managen und gleichzeitig ein vernetztes Risikobild zu erstellen. Es bietet Unternehmen einen bewährten und umfassenden Ansatz, um Vermögenswerte zu schützen, Compliance sicherzustellen und Geschäftsziele zu erreichen. Dies ist entscheidend für nachhaltigen Erfolg in einem sich ständig wandelnden Umfeld mit zunehmend komplexen Bedrohungen und regulatorischen Anforderungen.
Die Anwendung des Rahmenwerks macht die Entwicklung eines Systems von Grund auf überflüssig und vereinfacht den Nachweis der Einhaltung von Vorschriften. Da das Rahmenwerk branchenweit anerkannt ist, stärkt es das Vertrauen der Stakeholder. Darüber hinaus wird es kontinuierlich aktualisiert, um den modernen Geschäftsanforderungen gerecht zu werden. So veröffentlichte COSO beispielsweise 2023 Leitlinien für ein effektives internes Kontrollsystem zur Nachhaltigkeitsberichterstattung, um Unternehmen bei der Erfüllung der Anforderungen in den Bereichen Umwelt, Soziales und Unternehmensführung (ESG) zu unterstützen.
Was sind die fünf Komponenten des COSO-Rahmenwerks?
Die Komponenten des COSO-Rahmenwerks sind wie die Bausteine für die Schaffung effektiver Kontrollsysteme. Sie helfen Ihnen, Herausforderungen zu erkennen und den besten Weg zum Aufbau eines starken und effizienten Programms aufzuzeigen. Ergänzt werden diese Komponenten durch 17 Grundsätze der internen Kontrolle, die eine umfassendere Orientierung bieten.
Die fünf internen Kontrollkomponenten des COSO-Rahmenwerks sind:
1. Kontrollumfeld
Das Kontrollumfeld bildet das grundlegende, vernetzte Kontrollsystem, das die Grundlage für ein ausgeprägtes „Kontrollbewusstsein“ im Unternehmen schafft – ein Verständnis für die Bedeutung interner Kontrollen im Risikomanagement. Es wird durch die Unternehmensführung und -kultur geprägt, in der die Führungskräfte Integrität und ethisches Handeln vorleben und die Mitarbeitenden die Wichtigkeit von Kontrollen und einer soliden Unternehmensführung verstehen. Ziel ist es, die richtige Einstellung zum Risikomanagement zu fördern.
Zu den wichtigsten Prinzipien in einer kontrollierten Umgebung gehören:
P1: Die Organisation verpflichtet sich zu integren Handlungen und zur Demonstration ethischer Werte.
P2: Der Verwaltungsrat agiert unabhängig von der Geschäftsführung und gibt die Richtung für die Einrichtung und Aufrechterhaltung der Kontrollmechanismen vor.
P3: Das Management legt unter der Leitung des Vorstands klare Rollen, Verantwortlichkeiten und Berichtswege fest.
P4: Die Organisation hat sich zum Ziel gesetzt, Spitzentalente zu gewinnen und langfristig an sich zu binden, um die Zielerreichung zu erreichen.
P5: Die Organisation stellt sicher, dass die Mitarbeiter für die Gewährleistung effektiver interner Kontrollen verantwortlich sind.
2. Risikobewertung
Die nächste Säule konzentriert sich auf die Identifizierung, Bewertung und das Management interner und externer Risiken, denen eine Organisation aufgrund verschiedener Faktoren ausgesetzt sein kann. Sie betont die Notwendigkeit regelmäßiger Risikobewertungen, um Risiken und Betrugsmöglichkeiten proaktiv mit geeigneten Gegenmaßnahmen zu begegnen.
Zu den wichtigsten Grundsätzen gehören:
P6: Die Organisation setzt klare Ziele, um Risiken zu identifizieren und zu bewerten
P7: Die Organisation bewertet Risiken, die die Erreichung der Ziele behindern könnten, und erstellt einen Risikominderungsplan.
P8: Die Organisation berücksichtigt bei der Risikoermittlung auch die Möglichkeit von Betrug.
P9: Die Organisation ermittelt alle Änderungen, die sich auf das interne Kontrollsystem auswirken könnten.
Risiken automatisch Kontrollen zuordnen
3. Überwachungsaktivitäten
Kontrollmaßnahmen umfassen Richtlinien, Verfahren und Aktionen, die der Organisation helfen, die festgelegten Ziele zu erreichen und gleichzeitig identifizierte Risiken zu minimieren. Diese Kontrollen können präventiv (zur Erkennung von Problemen vor deren Auftreten) oder detektivisch (zur Erkennung von Problemen nach deren Auftreten) und manuell oder automatisiert sein.
Überwachungsaktivitäten Die Aufgaben umfassen verschiedene Bereiche wie Genehmigungen, Autorisierungen, Abstimmungen und die Überprüfung der Geschäftsentwicklung. Darüber hinaus liegt der Fokus auf der Funktionstrennung und allgemeinen Kontrollmaßnahmen im Technologiebereich, um die Informationssicherheit zu gewährleisten.
Zu den wichtigsten Grundsätzen der Kontrollaktivitäten gehören:
P10: Die Organisation wählt und entwickelt Kontrollmaßnahmen, um Risiken auf ein beherrschbares Niveau zu reduzieren.
P11: Die Organisation implementiert technologiebezogene Kontrollmechanismen, die die Erreichung der Ziele unterstützen.
P12: Die Organisation legt Richtlinien fest, um die Erwartungen zu kommunizieren, und definiert Verfahren, um diese in die Praxis umzusetzen.
4. Information und Kommunikation
Die Informations- und Kommunikationskomponente gewährleistet einen zeitnahen, präzisen und zuverlässigen Informationsfluss im gesamten Unternehmen. Das Management muss qualitativ hochwertige Informationen aus internen und externen Quellen, wie beispielsweise Kennzahlen oder regulatorischen Aktualisierungen, beziehen, um fundierte Entscheidungen treffen zu können. Auch die wichtigsten Stakeholder müssen die erforderlichen Informationen erhalten, um Kontrollmaßnahmen zu unterstützen.
Zu den wichtigsten Grundsätzen gehören:
P13: Die Organisation sammelt und nutzt genaue und verlässliche Informationen, um das effektive Funktionieren der internen Kontrollen zu unterstützen.
P14: Die Organisation teilt Informationen über Ziele und Vorgaben innerhalb des Unternehmens.
P15: Die Organisation kommuniziert mit externen Interessengruppen über Sachverhalte, die Auswirkungen auf die internen Kontrollen haben können.
5. Überwachungsaktivitäten
Die Überwachungstätigkeiten umfassen laufende und separate oder periodische Bewertungen der internen Kontrollen, um deren ordnungsgemäße Funktion auf verschiedenen Unternehmensebenen sicherzustellen. Ziel ist es, Schwachstellen zu identifizieren und Korrekturmaßnahmen einzuleiten, um die Leistungsfähigkeit des internen Kontrollsystems zu verbessern.
Zu den wichtigsten Grundsätzen gehören:
P16: Die Organisation überprüft regelmäßig, ob die richtigen Kontrollmechanismen vorhanden sind und ob diese gut funktionieren.
P17: Die Organisation identifiziert und kommuniziert Mängel im internen Kontrollsystem rechtzeitig an die Geschäftsleitung, um umgehend Maßnahmen einzuleiten.
Wie lässt sich das COSO-Framework implementieren?
Die Implementierung des COSO-Rahmenwerks umfasst erste Bewertungen, eine Gap-Analyse und die Erstellung von Abhilfeplänen und dauert je nach Größe der Organisation und Komplexität der Abläufe zwischen 3 und 12 Monaten.
Hier sind 6 Schritte zur Implementierung des COSO-Rahmenwerks:
1. Die Unternehmenskultur an der Spitze verankern
Natürlich können Sie externe Unterstützung für die Implementierung des Frameworks in Anspruch nehmen, doch ein klares Bekenntnis zur Sicherheit muss von der Führungsebene vorgegeben werden. Eine interne Botschaft findet bei Kollegen und Mitarbeitern mehr Anklang und prägt so nach und nach die Unternehmenskultur. Beginnen Sie daher damit, die Unterstützung der Führungsebene zu gewinnen und ihr die Bedeutung der Framework-Implementierung und ihren ROI zu verdeutlichen.
2. Beginnen Sie mit der Abgrenzungsübung.
Sobald die Führungsebene ihre Zustimmung erteilt hat, sollten die Anforderungen des Rahmenwerks geprüft und die Schlüsselbereiche identifiziert werden, die die Unternehmensziele beeinflussen. Da die Abdeckung des gesamten Unternehmens kostspielig sein kann, hilft die Abgrenzung und Priorisierung dabei, festzulegen, welche Geschäftsbereiche, Prozesse und Systeme unter den Geltungsbereich des Rahmenwerks fallen sollen. Typischerweise umfasst dies Finanzberichterstattung, Compliance und IT-Systeme.
3. Risikobewertung durchführen und Lücken analysieren
Beziehen Sie wichtige Stakeholder ein, um Informationen zu Risiken in verschiedenen Funktionen zu sammeln, beispielsweise Betrug, IT-Schwachstellen, fehlerhafte Finanzberichterstattung oder Compliance-Verstöße. Dokumentieren Sie diese Risikokategorien und ordnen Sie sie den bestehenden Kontrollen zu – aktuellen Richtlinien, Verfahren, technischen Sicherheitsvorkehrungen und Praktiken. Identifizieren Sie die Lücken und Mängel und priorisieren Sie diejenigen mit dem größten Risikopotenzial.
4. Bedienelemente entwerfen oder verbessern
Anschließend werden die geeigneten Kontrollmaßnahmen für die identifizierten Risiken und Lücken entwickelt. Dabei kann zwischen präventiven, detektiven und korrektiven Kontrollen gewählt werden. Manche bestehenden Kontrollen müssen lediglich verbessert werden, beispielsweise durch die Implementierung automatisierter Systeme zur Transaktionsüberwachung. Es werden Verantwortliche für die Kontrollen mit klar definierten Rollen und Aufgaben benannt, und es wird sichergestellt, dass diese den Zweck der Kontrollen verstehen.
5. Steuerungselemente in den Betrieb integrieren
Sobald der Maßnahmenplan mit den erforderlichen Kontrollkonzepten und -verbesserungen fertiggestellt ist, beginnt die Implementierungsphase. Diese umfasst die Integration der Kontrollen in bestehende Geschäftsprozesse, beispielsweise durch regelmäßige Überprüfungen von Transaktionsprotokollen. Die Integrationen erfordern neue oder aktualisierte Standardarbeitsanweisungen (SOPs) für die Beteiligten, um die Einhaltung der internen Kontrollen sicherzustellen, sowie Schulungsprogramme zur Unterstützung der Umsetzung.
6. Kontinuierlich überwachen
Richten Sie einen kontinuierlichen Überwachungsmechanismus ein, um die Wirksamkeit der Kontrollen zu bewerten und etwaige Schwachstellen in Konzeption oder Umsetzung aufzudecken. Führen Sie regelmäßig interne Audits durch und dokumentieren Sie die Ergebnisse und Kontrollaktivitäten. Die Dokumentation hilft Ihnen bei der kontinuierlichen Verbesserung und dient als Nachweis bei der Vorbereitung auf externe Prüfungen.
Build a full-connected compliance program with Sprinto
Vorteile des COSO-Rahmenwerks
Das COSO-Rahmenwerk ist wegen seines umfassenden Ansatzes, seiner Übereinstimmung mit anderen Rahmenwerken und der Herstellung der Wechselwirkung zwischen Risiken und Kontrollen beliebt.
Hier die wichtigsten Vorteile der Anwendung dieses Rahmenwerks:
Unterstützt andere Frameworks
Das Fundament des COSO-Rahmenwerks basiert auf starker Unternehmensführung, effektivem Risikomanagement und robusten internen Kontrollen, die auch die Grundlage für andere Rahmenwerke bilden. Seine Prinzipien sind in Rahmenwerken wie dem NIST Cybersecurity Framework , COBIT und ISO 31000 verankert. Das Rahmenwerk gilt zudem als Best Practice zur Erfüllung der Anforderungen des Sarbanes-Oxley Act (SOX).
Verbessert die Effizienz der internen Kontrollen
Das COSO-Rahmenwerk standardisiert Schlüsselkonzepte des internen Kontrollsystems, um Klarheit zu schaffen. Es betont Risikobewertungen und gezielte Reaktionen mithilfe präventiver, detektiver und korrektiver Kontrollen. Zudem fördert es die Integration interner Kontrollen in operative Prozesse, um isolierte Aktivitäten zu minimieren und übergeordnete Unternehmensziele zu unterstützen. Die Stärkung der Verantwortlichkeit und die Aufsicht durch den Vorstand tragen dazu bei, Kontrolllücken zeitnah zu schließen, und all diese Bemühungen zusammen erhöhen die Effektivität der Kontrollen.
Fördert die Betrugsprävention
Das COSO-Rahmenwerk beschreibt eindeutig ethische Führung, einen Verhaltenskodex sowie eine Kultur der Transparenz und Verantwortlichkeit. Es berücksichtigt insbesondere Betrugsrisiken, damit Organisationen die richtigen Kontrollmechanismen implementieren können, bevor solche Fälle eskalieren. Das Rahmenwerk betont zudem die Bedeutung kontinuierlicher Überwachung und regelmäßiger Audits, um etwaige Kontrollschwächen aufzudecken, die zu betrügerischen Aktivitäten führen könnten.
Schafft eine risikobewusste Kultur
Das Rahmenwerk verdeutlicht die Wechselwirkungen zwischen operationellen und Compliance-Risiken sowie den Zusammenhang zwischen Risiken und Kontrollen. Es unterstützt zudem die Entwicklung einer vorbildlichen Unternehmenskultur, die das Kontrollumfeld prägt. Das Verständnis der Unterschiede zwischen Governance und Compliance verdeutlicht, wie das Kontrollumfeld von COSO die strategische Ausrichtung der Governance und die Kontrollaktivitäten die Umsetzung der Compliance gewährleisten.
Bietet Implementierungsressourcen
COSO bietet verschiedene Leitfäden, Checklisten, Fallstudien und Implementierungsressourcen an, um Organisationen die Umsetzung des Rahmenwerks zu erleichtern. Darüber hinaus arbeitet COSO mit Beratungsunternehmen zusammen, um Organisationen praxisnahe Unterstützung zu bieten.
Herausforderungen des COSO-Rahmenwerks
Andererseits wird der COSO-Rahmen wegen seiner breit gefassten Leitlinien, seiner strengen und komplexen Anforderungen sowie seiner übermäßigen Betonung der Finanzberichterstattung kritisiert.
Sehen Sie sich diese Herausforderungen des COSO-Rahmenwerks an:
Erfordert Auslegung zur Anwendung
Die COSO-Prinzipien und -Richtlinien sind recht allgemein gehalten und auslegungsbedürftig. Organisationen können verschiedenen Kategorien zugeordnet werden, und ihre Anwendung erfordert subjektive Beurteilungen, wodurch sie anfällig für menschliche Fehler und Voreingenommenheit ist. Die gebotene Flexibilität ist daher ein zweischneidiges Schwert und stellt Organisationen, die Wert auf Präzision legen, vor Herausforderungen.
Besitzt komplexe Anforderungen
Das Rahmenwerk bietet eine umfassende Struktur zum Aufbau eines internen Kontrollsystems. Die immense Detailtiefe der fünf Komponenten kann insbesondere für Organisationen mit geringerer Sicherheitsreife überwältigend wirken. Zudem erfordert es eine Anpassung an den jeweiligen Geschäftskontext, die Risiken und die Unternehmenskultur, was den Prozess zusätzlich verkomplizieren kann.
Übersieht nicht-finanzielle Risiken
Das Rahmenwerk konzentriert sich übermäßig auf Betrug und finanzielle Risiken, Finanzberichterstattung, Rechnungslegung und Compliance. Reputationsrisiken, Cybersicherheitsrisiken oder gar strategische Risiken werden kaum thematisiert. Dies schränkt seinen Anwendungsbereich ein und macht ihn für Organisationen außerhalb des Finanzsektors weniger geeignet.
Ressourcenintensiv
Die Kernprinzipien des COSO-Frameworks konzentrieren sich auf Dokumentation, Berichterstattung und abteilungsübergreifende Zusammenarbeit. Das Framework behandelt auch die kontinuierliche Überwachung, die die Einrichtung entsprechender Systeme und Prozesse erfordert. Darüber hinaus verlangt das übergeordnete Framework von Organisationen, es an ihre spezifischen Bedürfnisse anzupassen. All dies kann ressourcenintensiv sein und die Implementierung des Frameworks für kleinere Organisationen erschweren.
Spezifische Herausforderungen bei den Prinzipien
Es gibt auch einige spezifische Herausforderungen bei den Grundsätzen, beispielsweise beim Nachweis der Unabhängigkeit des Aufsichtsrats vom Management (Grundsatz 2). Ebenso befasst sich Grundsatz 4 mit der Gewinnung und Bindung von Spitzenkräften, doch der Nachweis, wie gut der Kontrollinhaber dafür aufgestellt ist, kann sich als schwierig erweisen. Zudem werden Aspekte wie Personalfluktuation, Burnout, unzureichende Weiterbildung und andere Personalfragen nicht berücksichtigt.
Manage and Strengthen Internal controls with Sprinto
Robust internal controls are the building blocks of a fail-proof security architecture, as they help mitigate risk, meet compliance objectives, and achieve strategic goals. Adopting frameworks like COSO can be a good step in providing ‘reasonable assurance’ on baseline processes and taking the first step in achieving security maturity. However, most organizations fear breaking routine systems and processes when implementing the controls, as the process is complex and resource-intensive. Try Sprinto.
Sprinto Es verfügt über eine zentrale Kontrollbibliothek, in der Sie die entsprechenden Frameworks aktivieren und die zugehörigen Kontrollen einsehen können. Das Tool integriert sich nahtlos in Ihre bestehende IT-Infrastruktur mit über 200 nativen Integrationen und responsiven APIs, um eine vernetzte Sicht auf Risiken und Kontrollen zu ermöglichen. Es nutzt außerdem die API und die integrationsbasierte Datenerfassung aus Quellsystemen, um Kontrolltests detailliert zu automatisieren und bei Abweichungen Benachrichtigungen über verschiedene Kanäle zu versenden.
Sprinto automatically captures evidence of control activities and helps you track control status in real-time on the health dashboard.
Funktionen wie Richtlinienvorlagen, Schulungsmodule, Überprüfungen durch das obere Management, rollenbasierte Zugriffskontrollen und Schwachstellenmanagement helfen Ihnen beim Aufbau eines vollständig vernetzten und automatisierungsfähigen GRC-Programms.
Wir haben Tausenden von Kunden geholfen, Compliance-Programme von Grund auf bis zur Zertifizierung zu entwickeln. Sehen Sie die Plattform in Aktion und starten Sie Ihre Reise.
Häufig gestellte Fragen
Autorin
Payal Wadhwa
Payal ist Ihre freundliche Compliance-Expertin von nebenan und zudem ISC2-zertifiziert! Sie übersetzt komplizierte Compliance-Fachbegriffe in praktische Tipps für ein sicheres und zukunftsorientiertes Online-Business. Wenn sie nicht gerade virtuelle Welten rettet, schreibt sie poetische Texte oder begeistert mit ihren Auftritten bei lokalen Open-Mic-Veranstaltungen. Tagsüber Cyber-Expertin, nachts Dichterin!Mehr erfahren
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.





















