Blog
sprinto rechter Winkel
Audit-Management
sprinto rechter Winkel
Die fünf apokalyptischen Reiter der Auditvorbereitung: Wichtige Herausforderungen, die die Auditbereitschaft gefährden

Die fünf apokalyptischen Reiter der Auditvorbereitung: Wichtige Herausforderungen, die die Auditbereitschaft gefährden

Audits gehören zu den stressigsten Phasen für GRC-Experten. Ein Großteil dieses Stresses entsteht durch die allgegenwärtige Unsicherheit. Compliance-Beauftragte fragen sich oft: „Haben wir alles vorbereitet?“, „Sind die Kontrollen so konzipiert und funktionieren sie wie vorgesehen?“ und „Verfügen wir über die richtigen Nachweise?“

Hinzu kommen die Feinheiten der KI, und schon herrscht echte Panik. KI hat die Sichtweise von Fachleuten auf Audits grundlegend verändert. Sie hat nicht nur jeden Aspekt der Auditvorbereitung durchdrungen, sondern auch die traditionellen Vorstellungen der Führungsebene von der Funktionsweise von Compliance infrage gestellt. 

Aber wir greifen etwas vor. Kommen wir noch einmal kurz auf die Audits zurück. 

Die altmodische Herangehensweise an Audits 

Traditionell waren Audits zyklische Prozesse, die die Erstellung von Dokumentationen, die Kontaktaufnahme mit Eigentümern, die Durchführung von Feldarbeiten und das Bestehen des Zertifizierungsprozesses umfassten. Dieser Zyklus wiederholte sich jährlich (oder in festgelegten Abständen, abhängig vom gewählten Rahmenwerk).  

Das war akzeptabel. Bis jetzt. 

Mit zunehmender Reife und Weiterentwicklung der Technologie birgt dieser Ansatz einen zentralen Schwachpunkt – die Skalierbarkeit. 

Mit dem Wachstum von Unternehmen steigen auch ihre Ziele – sie streben nach größeren Marken, expandieren in neue Regionen und entwickeln Produkte, die mit den Bedürfnissen ihrer Kunden skalieren. Und mit diesen neuen Zielen wächst auch der Umfang der Compliance-Anforderungen. Je ambitionierter die Ziele, desto größer die Datenmenge; je größer die Datenmenge, desto genauer müssen die Kunden geprüft werden und desto mehr Vertrauen müssen sie aufbauen.

Die zyklische Vorgehensweise bei Audits ist nicht nur ineffektiv, sondern problematisch, da sie naturgemäß breit angelegt und reaktiv ist. Angesichts der täglich zunehmenden Angriffsvektoren ist dieser Ansatz ein Fehler, der nur darauf wartet, einzutreten.  

Jetzt bringen wir noch etwas Chaos ins Spiel. 

KI und ihre weitreichenden Auswirkungen

Organisationen setzen KI schneller ein, als sich die Governance weiterentwickelt. Laut SprintoKI-PulscheckberichtÜber 30 % der US-amerikanischen Organisationen waren im vergangenen Jahr mit einem schwerwiegenden Sicherheitsvorfall im Zusammenhang mit KI konfrontiert, aber nur 25 % verfügen über die nötige Reife in der Unternehmensführung, um damit umzugehen.

Dies verändert die Prüfungsvorbereitung in zweierlei Hinsicht. 

Erstens sind Kunden skeptisch, wie Sie KI einsetzen. Sie wollen wissen, wo Sie KI verwenden, welche Daten verarbeitet werden, wer sie freigegeben hat, wie Sie die Ergebnisse überprüfen und wie Sie Abweichungen überwachen. Diese Anforderungen werden in Verträgen festgehalten. 

Zweitens schreitet die Regulierung rasant voran. Mit dem EU-KI-Gesetz wurden im Februar letzten Jahres erste Regelungen, beispielsweise zu KI-Kompetenz und verbotenen Nutzungen, eingeführt . Im August 2025 folgten dann Regeln für allgemeine KI. Ein umfassenderes Regelwerk soll bis August dieses Jahres in Kraft treten, die vollständige Umsetzung ist für die zweite Hälfte des nächsten Jahres geplant.

Das bedeutet, dass es bei der Auditvorbereitung nicht mehr darum geht, einen externen Prüfer zufriedenzustellen. Es geht vielmehr darum, auf Anfrage nachzuweisen, dass Ihre Kontrollmechanismen auch in einem Umfeld funktionieren, das von schnelleren Produktänderungen, zunehmender Abhängigkeit von Drittanbietern und wachsender Überwachung der KI-Governance geprägt ist. 

Vor diesem Hintergrund werden im Folgenden fünf Herausforderungen vorgestellt, mit denen Organisationen bei der Vorbereitung auf Audits konfrontiert sind.

Fünf zentrale Herausforderungen bei der Auditvorbereitung

Risikoabrechnung

Viele Organisationen verfolgen bei Audits immer noch einen reaktiven Ansatz. Die Auditvorbereitung wird oft als bloße Pflichterfüllung betrachtet, die mit der vorläufigen Terminierung des Audits beginnt und mit dessen Durchführung endet. 

So funktioniert Risiko aber nicht. Es ist dynamisch.

Jede noch so kleine Änderung an Ihrem System birgt neue Risiken – Zugriffsrechte ändern sich täglich, neue Mitarbeiter treten Ihrem Unternehmen bei und neue Lieferanten werden integriert. KI-gestützte Arbeitsabläufe können sich sogar noch schneller verändern, als die Regulierung mithalten kann. 

Diese Veränderungen summieren sich im Laufe der Zeit und führen zu langen Phasen der Abweichung. Ihre Kontrollen mögen während des Audits in Ordnung erscheinen, doch ihre Wirksamkeit über den Beobachtungszeitraum hinweg nachzuweisen, ist eine ganz andere Sache. 

Dies gilt insbesondere in KI-intensiven Umgebungen, in denen Teams die Wirksamkeit der Kontrollen neu konstruieren müssen, anstatt die kontinuierliche Einhaltung der Vorschriften nachzuweisen.

Mit den sich ändernden Anforderungen Schritt halten

Mit jedem neuen Risiko gehen weitreichende regulatorische Änderungen einher. Nicht nur interne Prozesse sind betroffen. Rahmenbedingungen entwickeln sich weiter, Prüfer interpretieren Anforderungen im Laufe der Zeit unterschiedlich, und neue Vorschriften können neue Prüfbereiche einführen. Was früher eine Prüfung bestanden hat, reicht möglicherweise nicht mehr aus, da sich die Anforderungen geändert haben. 

Organisationen, die KI einführen, stehen vor ebenso großen Herausforderungen wie alle anderen. Die meisten Prüfungsrahmen wurden nicht für KI-Anwendungsfälle entwickelt, daher müssen Organisationen diese umfassenden Anforderungen in eine praktische Governance für KI-Tools übersetzen. Darüber hinaus besteht die Herausforderung nicht nur darin, die Anforderungen zu entschlüsseln, sondern auch darin, zu verstehen, wie sie sich organisationsweit auswirken. 

Compliance-Teams müssen Aktualisierungen überwachen, KI-Vorschriften im Blick behalten, Kundenanforderungen erfüllen und letztendlich sicherstellen, dass diese Änderungen in Richtlinien und Kontrollen widergespiegelt werden. Daher wird die Auditvorbereitung für die meisten Unternehmen zu einem Wettlauf gegen die Zeit. Trotz einiger stressiger Wochen gehen sie schließlich mit der Unsicherheit in die Audits, ob ihre Kontrollen noch den aktuellen Anforderungen entsprechen.

Verstreute Beweise

Nachweise fehlen selten, weil die Arbeit nie stattgefunden hat. Sie fehlen vielmehr, weil die Arbeit mit unterschiedlichen Tools, von verschiedenen Verantwortlichen und unter verschiedenen Namenskonventionen durchgeführt wurde. Für eine einzelne Kontrollmaßnahme können beispielsweise Screenshots aus einem HRMS, Protokolle eines Identitätsanbieters sowie Bestätigungen von Richtlinien und Schulungsabschlüssen aus einem Lernmanagementsystem erforderlich sein. 

Die Folge ist ein Wettlauf um Beweise. Teams verbringen Stunden damit, Beweise von verschiedenen Plattformen zusammenzutragen. Die Erfüllung der Anforderungen der Prüfer gestaltet sich schwierig, da die Nachweise über verschiedene Systeme verstreut sind und niemand die einzelnen Artefakte den richtigen Kontrollen zuordnen kann.

KI verschärft dieses Problem nur noch, weil der Anwendungsbereich einfach breiter ist – Richtlinienabdeckung, menschliche Aufsicht, Sorgfaltspflicht der Anbieter, Überwachung und Genehmigungsprotokolle spielen alle eine Rolle.    

Die Verschlechterung der Beweisqualität

Die Beweislage verschlechtert sich im Laufe der Zeit und zwischen den Prüfungen. Eine Momentaufnahme von vor einem Monat spiegelt möglicherweise nicht mehr den aktuellen Stand der Kontrollen wider. 

Unvollständige, veraltete, aus der falschen Umgebung stammende oder manuell veränderte Nachweise können später verschiedene Probleme verursachen. Allgemeine Nachweise sind ebenso problematisch, da sie nicht ausreichend belegen können, dass die Kontrollen wie vorgesehen funktionieren. 

Wenn ein Unternehmen angibt, KI-Anwendungsfälle auf Risiken zu prüfen, müssen die Nachweise belegen, was, wann, von wem, anhand welcher Kriterien und zu welcher Entscheidung geprüft wurde. Gibt das Unternehmen an, dass KI-Ergebnisse von Menschen überwacht werden, müssen die Nachweise darlegen, wie diese Überwachung in der Praxis erfolgt.  

Viele Organisationen erkennen, dass Qualität den entscheidenden Unterschied macht. Ähnlich wie beim Risikomanagement haben kleine Änderungen einen tiefgreifenden Einfluss auf die Beweisqualität. Mit der Einführung neuer Technologien, Mitarbeiter, Prozesse und KI-Tools müssen Compliance-Teams sicherstellen, dass die Beweiskraft erhalten bleibt. 

Zusammenfassend lässt sich sagen, dass qualitativ hochwertige Beweise Debatten reduzieren. Schwache Beweise hingegen führen zu mehr Anfragen, mehr Stichproben und mehr Zweifeln. 

Lücken schließen

Das Schließen von Lücken ist eine der häufigsten Fallstricke im Auditmanagement. Im Vorjahr wurde eine Ausnahme festgestellt, die Behebung des Problems dokumentiert, und das Team widmete sich anderen Aufgaben. Doch bei der nächsten Prüfung beanstandet der Prüfer dasselbe Problem in veränderter Form. 

Es wurde also nur das Symptom behoben, nicht aber die eigentliche Ursache. 

Die Behebung von Problemen ist keine bloße Aufgabe, sondern muss die grundlegende Problematik angehen. In der Praxis werden zwar Dateien gepatcht, Genehmigungen erteilt und Richtlinien aktualisiert, doch die festgestellten Mängel bleiben bestehen, da tieferliegende Probleme wie Zuständigkeiten, Arbeitsabläufe, Überwachung oder Eskalation nicht behoben werden. 

Die meisten Organisationen haben Schwierigkeiten nachzuweisen, dass die nach einem Audit behobenen Mängel auch in den folgenden Monaten behoben bleiben. Die Behebung darf sich nicht auf die reine Problemlösung und die Dokumentation der Maßnahmen beschränken. Sie erfordert einen umfassenderen und gezielteren Ansatz, der die kontinuierliche Prüfung und Überwachung der Kontrollen umfasst, um deren ordnungsgemäße Funktion sicherzustellen. 

Abschlussgedanken

Compliance-Teams erkennen heute zunehmend, was Auditvorbereitung bedeutet – und vor allem, was sie nicht bedeutet. Die aktuellen Herausforderungen sind beispiellos, und Compliance-Teams mussten ihre Herangehensweise an das Auditmanagement grundlegend ändern und einige überholte Ansätze überdenken, um wettbewerbsfähig zu bleiben. 

Und unter diesen Erkenntnissen sticht eine besonders hervor: Die Vorbereitung auf ein Audit ist keine reine Dokumentationsaufgabe. Es geht vielmehr darum, ein dynamisches System aufzubauen, das die Verantwortlichkeit für die Kontrolle sicherstellt, sich an Veränderungen anpasst, Lücken schließt und Nachweise für die Einhaltung der Vorschriften in Echtzeit sammelt. 

Im Zeitalter der KI ist diese Philosophie unerlässlich. Angesichts der rasanten Verbreitung und der sich wandelnden regulatorischen Rahmenbedingungen besteht die eigentliche Herausforderung nicht darin, sich intensiver vorzubereiten, sondern darin, achtsam zu sein und sich kontinuierlich weiterzuentwickeln. 

Vishal V
Autorin

Vishal V

Vishal, SprintoDer Content Lead von [Name des Unternehmens] verknüpft gekonnt differenzierte Geschichten und vereinfacht komplexe Compliance-Themen mit fundierter Expertise. Seine unstillbare Neugier treibt ihn an, in jedem Beitrag neue Perspektiven zu finden. Privat ist er ein begeisterter Fotograf, Vogelbeobachter und Musikliebhaber – er verbindet Fachwissen und Entdeckergeist nahtlos in Beruf und Leben.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild