Blog
sprinto rechter Winkel
Blogs
sprinto rechter Winkel
SOX-Tests erklärt: Schritte, Methoden und Best Practices 

SOX-Tests erklärt: Schritte, Methoden und Best Practices 

TL, DR:

Die SOX-Prüfung dient der Überprüfung, ob interne Kontrollen der Finanzberichterstattung vorhanden sind und effektiv funktionieren.
Es gilt für Aktiengesellschaften, börsennotierte ausländische Unternehmen, Tochtergesellschaften und Wirtschaftsprüfungsgesellschaften von Aktiengesellschaften.
Der Artikel behandelt die Abschnitte 302 und 404, Risikobewertung, Kontrollprüfung, Mängelanalyse und Dokumentation.

Für börsennotierte Unternehmen ist die Einhaltung des Sarbanes-Oxley Act (SOX) unerlässlich. Sie gewährleistet die Richtigkeit der Finanzberichterstattung, die Zuverlässigkeit der internen Kontrollen und das Vertrauen der Stakeholder, insbesondere der Investoren, in die Zahlen. Hier setzt das SOX-Testing an.

Doch was genau beinhaltet ein SOX-Test? Wer muss ihn durchführen und wie läuft er typischerweise ab? In diesem Artikel erläutern wir die wichtigsten Aspekte – von Testmethoden bis hin zu Best Practices –, damit Sie den SOX-Test klar und souverän angehen können.

Was ist ein SOX-Compliance-Test?

SOX-Tests sind ein Prozess, den Unternehmen durchlaufen, um das Vorhandensein und die Wirksamkeit ihrer internen Kontrollsysteme für die Finanzberichterstattung (ICFR) zu bewerten und zu überprüfen, ob diese ordnungsgemäß funktionieren, um die SOX-Vorgaben zu erfüllen. Die Tests bilden die Grundlage für die umfassendere SOX-Compliance , da die Berichtspflichten des Gesetzes auf den Testergebnissen beruhen, die belegen, dass die Kontrollen nicht nur dokumentiert, sondern auch während des gesamten Geschäftsjahres tatsächlich wirksam sind.

Der Sarbanes-Oxley Act (SOX) von 2002 schreibt vor, dass börsennotierte Unternehmen und ihre hundertprozentigen Tochtergesellschaften über interne Kontrollsysteme verfügen und diese regelmäßig überprüfen müssen, um sicherzustellen, dass die Finanzunterlagen vor Manipulationen geschützt sind. 

Hier sind zwei wichtige Abschnitte des Sarbanes-Oxley-Gesetzes von 2002, um Ihnen einen kleinen Überblick über dessen Inhalt zu geben. 

  • Abschnitt 302 Erfordert, dass CEOs und CFOs persönlich die Verantwortung für die Richtigkeit der vierteljährlichen und jährlichen Finanzberichte übernehmen. 
  • Abschnitt 404 Das Gesetz schreibt vor, dass börsennotierte Unternehmen interne Kontrollsysteme für die Finanzberichterstattung einrichten, dokumentieren, prüfen und aufrechterhalten müssen. Das Management muss die Wirksamkeit der Kontrollen jährlich bewerten und die Ergebnisse berichten. Unabhängige Wirtschaftsprüfer müssen die Bewertung des Managements bestätigen. 

Abschnitt 404 schreibt vor, dass Organisationen interne Kontrollen für die Finanzberichterstattung implementieren und testen müssen. Um dies nachzuweisen, führen Organisationen SOX-Tests durch. 

Während des SOX-Testprozesses überprüfen der CFO, Finanzverantwortliche, interne und externe Prüfer die internen Kontrollen der Finanzberichterstattung (ICFR), die Kontrollaktivitäten, das Änderungsmanagement und die allgemeinen IT-Kontrollen. 

Nun stellt sich die Frage: Welche Arten von Organisationen benötigen SOX-Tests?

Alle Organisationen, die den SOX-Bestimmungen unterliegen, führen SOX-Tests durch. 

Der Sarbanes-Oxley Act gilt für börsennotierte Unternehmen in den USA, also solche, deren Aktien an Börsen wie der NYSE oder der NASDAQ gelistet sind.

  • Ausländische Unternehmen, die an US-Börsen notiert sind
  • 100%ige Tochtergesellschaften von Aktiengesellschaften
  • Wirtschaftsprüfungsgesellschaften, die börsennotierte Unternehmen prüfen

Privatunternehmen müssen die SOX-Vorschriften nur dann einhalten, wenn sie einen Börsengang planen oder von einem börsennotierten Unternehmen übernommen werden wollen.

Manchmal befolgen private Unternehmen jedoch die SOX-Vorschriften, um den Anforderungen von Käufern oder Investoren gerecht zu werden. Dies trägt dazu bei, dass diese Unternehmen vertrauenswürdiger erscheinen.

Warum sind SOX-Prüfungen bei der Finanzberichterstattung so wichtig?

SOX-Prüfungen spielen eine entscheidende Rolle bei der Finanzberichterstattung. Sie überprüfen die Einrichtung und Wirksamkeit der internen Kontrollen der Finanzberichterstattung, um sicherzustellen, dass die Finanzberichte und -abschlüsse eines Unternehmens korrekt und verlässlich sind.

Tatsächlich trat der SOX Act im Jahr 2002 als Reaktion auf eine Reihe großer Unternehmens- und Bilanzskandale in Kraft, darunter WorldCom und Enron. 

Ein SOX-Testprozess umfasst typischerweise Folgendes: 

  • Risikobewertung und Wesentlichkeitsanalyse
  • Prüfung der SOX-Kontrollen 
  • Betrugsrisikobewertung 
  • SOX-Mangelbewertung 
  • Überprüfung der Dokumentation 

Alle diese Elemente tragen dazu bei, die Zuverlässigkeit, Integrität und Genauigkeit der Finanzberichterstattung zu gewährleisten.

Darüber hinaus kann die SOX-Prüfung Ihrem Unternehmen helfen, Anzeichen von Finanzbetrug frühzeitig zu erkennen. Wenn beispielsweise jemand versucht, Geld zu stehlen oder über Gewinne zu lügen, sollten die vorhandenen Kontrollmechanismen Alarm auslösen. 

Nachdem wir nun die Bedeutung von SOX-Tests für die Finanzberichterstattung verstanden haben, wollen wir den SOX-Testlebenszyklus besprechen.

SOX-Testlebenszyklus

Die Einhaltung der SOX-Vorschriften ist ein einjähriger Prozess. Typischerweise durchlaufen Unternehmen vier Phasen, um sicherzustellen, dass ihre internen Kontrollen wie erwartet funktionieren und vollständig konform sind. 

Jede Phase baut auf der vorherigen auf, um Risiken zu minimieren und sich souverän auf externe Audits vorzubereiten. Im Folgenden werden diese Phasen näher erläutert:

1. Erste Beurteilung

Die erste Bewertung umfasst die Ermittlung von Finanzkontrollen, die Abbildung von Prozessen und die Risikobewertung. Sie bildet die Grundlage für den SOX-Prüfprozess.

In diesem Schritt arbeiten Ihr internes Compliance-Team und die Finanzverantwortlichen gemeinsam daran:

  • Führen Sie Prozessbegehungen durch, um die Arbeitsabläufe der Dokumentensteuerung mithilfe von Flussdiagrammen, Beschreibungen oder beidem zu dokumentieren.
  • Sammeln Sie Beweise, um zu bestätigen, dass Kontrollmaßnahmen durchgeführt wurden, und bewerten Sie deren Wirksamkeit.
  • Kontrollschwächen identifizieren und Abhilfepläne zur Schließung der Lücken erstellen.

Eine erste Bewertung Ihrer Risiken und internen Kontrollen für die Finanzberichterstattung hilft Ihnen bei der Entwicklung und Umsetzung geeigneter Korrekturmaßnahmen. Sie ermöglicht Ihnen außerdem die Einführung strengerer Kontrollen zur Behebung von Mängeln.

Wenn Sie die erste Bewertung gründlich durchführen, können Sie in späteren Phasen jede Menge Zeit und Ressourcen sparen.

2. Zwischenprüfung

Zwischenprüfungen werden häufig etwa zur Jahresmitte durchgeführt. Ihr Ziel ist es, etwaige Kontrollschwächen aufzudecken, damit Ihr Team diese noch vor Jahresende beheben kann. Die zu diesem Zeitpunkt geprüften SOX-Kontrollen entsprechen in der Regel denen der ursprünglichen Prüfung. Dies ermöglicht die Vergleichbarkeit der Testergebnisse im Jahresvergleich für Wirtschaftsprüfer und Management.

In dieser Phase überprüfen Ihr internes Compliance-Team und die beteiligten Stakeholder, ob die bei der ersten Bewertung festgestellten Kontrollmängel und -lücken behoben wurden. 

Sie prüfen außerdem, ob die Finanzkontrollen wie vorgesehen funktionieren. Gegebenenfalls werden entsprechende Maßnahmen ergriffen, um die Effizienz dieser Kontrollen zu gewährleisten. 

3. Jahresendprüfung

Mit Annäherung des Jahresendes testen das SOX-Compliance-Team und die internen Prüfer die Wirksamkeit der internen Kontrollen für die Finanzberichterstattung, um zu beurteilen, ob sie bei der ersten Bewertung wie beabsichtigt funktioniert haben.

Sie überprüfen auch die Wirksamkeit der Maßnahmen zur Behebung von Mängeln, die bei Zwischenprüfungen festgestellt wurden.

Ziel der Jahresendprüfung ist die Beurteilung der betrieblichen Effizienz anhand von Daten aus dem gesamten Geschäftsjahr.

Die Ergebnisse der Jahresabschlussprüfung werden häufig in formellen Prüfberichten dargestellt. Sie können diese Berichte auch von externen Wirtschaftsprüfern überprüfen lassen, um sicherzustellen, dass die Kontrollmechanismen zufriedenstellend sind und den SOX-Anforderungen entsprechen.

4. Prüfung durch unabhängige Wirtschaftsprüfer

Im letzten Schritt übergeben Sie die SOX-Prüfung an unabhängige Drittprüfer. Diese werden die Wirksamkeit Ihrer dokumentierten internen Kontrollen bewerten. 

Unabhängige Wirtschaftsprüfer beurteilen und überprüfen die folgenden Aspekte des internen Kontrollsystems: 

  • Sicherheit aller digitalen und elektronischen Zugangspunkte
  • Demonstration der Widerstandsfähigkeit gegenüber Datenlecks 
  • Pflege und Sicherung aller Finanzdatensätze 
  • Reaktion auf Software- und Datenbankänderungen mit Auswirkungen auf Finanzdaten

Unabhängige Wirtschaftsprüfer bewerten Ihre internen Kontrollsysteme eingehend und prüfen, ob diese den SOX-Compliance-Standards entsprechen.

Sollten bei der Prüfung Probleme festgestellt werden, muss Ihr SOX-Compliance-Team diese umgehend beheben. Sie müssen außerdem die zur Behebung eingesetzten Kontrollmaßnahmen sowie die vorgenommenen Prozessänderungen dokumentieren. Die Prüfer testen Ihre internen Kontrollen erneut, um sicherzustellen, dass das Problem behoben ist.

Welche SOX-Testmethoden gibt es?

SOX-Testmethoden dienen der Überprüfung, ob interne Kontrollen den SOX-Anforderungen entsprechen. Unternehmen nutzen eine Kombination strukturierter Ansätze, um die Wirksamkeit und den Aufbau dieser Kontrollen zu testen.

Hier sind die Standard-SOX-Testmethoden, die sie zur Durchführung der Tests anwenden. 

1. Phasenweiser Testprozess 

Phasenweises Testen ist eine gängige SOX-Testmethode. Es findet über das ganze Jahr verteilt statt. 

Wie bereits im vorherigen Abschnitt erwähnt, umfasst das Verfahren vier Phasen: die Erstbewertung, die Zwischenprüfung, die Jahresendprüfung und die Prüfung durch unabhängige Wirtschaftsprüfer. 

2. Kerntestansätze 

Ein wesentlicher Bestandteil der SOX-Prüfung ist die Bewertung der internen Kontrollen. 

Es gibt zwei Möglichkeiten, die Wirksamkeit Ihrer Kontrollmaßnahmen zu testen. 

  • Wirksamkeitsprüfung des DesignsDiese Prüfung testet, ob die Kontrollmechanismen angemessen gestaltet sind, um die identifizierten Risiken zu mindern. Ziel dieser Prüfung ist es, wesentliche Fehldarstellungen aufzudecken und zu korrigieren, um die Vollständigkeit und Richtigkeit der Finanzberichterstattung zu gewährleisten. 
  • Prüfung der operativen EffektivitätEs wird bewertet, ob die Kontrollen im Laufe der Zeit wie vorgesehen funktionieren. Ziel der Wirksamkeitsprüfung ist es, zu bestätigen, dass die Kontrollen effizient gewirkt und Fehldarstellungen verhindert haben. 

3. Testverfahren

Die Compliance-Teams setzen verschiedene Testverfahren ein, um die Wirksamkeit der von ihnen implementierten internen Kontrollen zur Sicherstellung der Genauigkeit der Finanzberichterstattung zu bewerten. 

Hier sind die gängigen Testverfahren: 

  • AnfrageSie werden mit den Prozessverantwortlichen sprechen, um die Durchführung der Kontrollmaßnahmen zu verstehen.
  • BeobachtungUm zu verstehen, wie interne Kontrollen in Echtzeit funktionieren, kann man sie beobachten, während sie aktiv sind. 
  • InspektionDie Überprüfung von Dokumentationen oder Nachweisen über Kontrollaktivitäten ist eine weitere Testmethode, die Compliance-Teams anwenden, um die Wirksamkeit der Kontrollen zu bewerten und Mängel aufzudecken. 
  • NeuaufführungSie können Kontrollprozesse wiederholen, um die Ergebnisse zu überprüfen. Diese Technik hilft Ihnen festzustellen, wo das Ergebnis konsistent ist. 
  • WalkthroughsBei dieser Technik verfolgen die Compliance-Teams die Transaktionen im System, um die Anwendung der Kontrollmaßnahmen zu bestätigen.

Da die Anwendung mehrerer Testverfahren Ihnen hilft, Ihre Kontrollen effizient zu bewerten, sollten Sie in Ihren SOX-Tests so viele Testverfahren wie möglich einsetzen. 

4. Risikobasierter Ansatz 

Wie der Name schon sagt, konzentriert sich ein risikobasierter Ansatz auf die Priorisierung von Hochrisikobereichen. 

Bei dieser Methodik führen Sie eine Risikobewertung durch, um risikoreiche Sachkonten, Transaktionen und wichtige Kontrollmechanismen zu identifizieren. Anschließend stellen Sie Ressourcen bereit, um diese Bereiche effektiv zu bewerten. 

5. Mängelanalyse und -behebung

Das Erkennen, Klassifizieren und Beheben von Mängeln ist eine entscheidende Testmethodik.

Sie dokumentieren Probleme, bewerten deren Schweregrad und leiten Korrekturmaßnahmen ein, um sie zu beheben. Um die Wirksamkeit der Maßnahmen zu überprüfen, testen Sie die Kontrollen erneut.

Alle oben genannten SOX-Testmethoden helfen den Compliance-Teams, die internen Kontrollen gründlich zu bewerten und sicherzustellen, dass sie mit den Anforderungen an Transparenz und Zuverlässigkeit der Finanzberichterstattung gemäß SOX übereinstimmen. 

Nach einem Überblick über die wichtigsten SOX-Testmethoden wollen wir nun die besten SOX-Testpraktiken besprechen. 

Bewährte Verfahren zur Durchführung von SOX-Tests in Ihrer Organisation

Die Vorbereitung auf ein SOX-Audit ist kostspielig und zeitaufwändig. Um einen reibungslosen Ablauf zu gewährleisten, finden Sie im Folgenden einige bewährte Vorgehensweisen für die Durchführung von SOX-Prüfungen.

1. Implementieren Sie einen risikobasierten Testansatz

Bei der Definition des SOX-Testumfangs ist ein Top-Down-Ansatz auf Basis des Risikos angemessen. 

Um die Gesamtrisiken für die internen Kontrollen der Finanzberichterstattung zu verstehen, sollten Sie zunächst die vollständigen Finanzberichte analysieren. Anschließend sollten Sie sich auf die wesentlichen Konten, Offenlegungen und die dazugehörigen Aussagen konzentrieren.  

Da nicht alle Kontrollen gleichwertig sind, sollten Sie einen risikobasierten Testplan erstellen, der die Bereiche mit dem höchsten Risiko wesentlicher Fehldarstellungen priorisiert.

Dieser Ansatz hilft Ihnen, Ressourcen effektiver zuzuweisen und ermöglicht es Ihnen, sich auf die wichtigsten Aspekte der Finanzberichterstattung zu konzentrieren. 

2. Reduzierung der Kontrollmechanismen 

Bei internen Kontrollen gilt: Mehr ist nicht immer besser. Und wenn die Anzahl der zu prüfenden Schlüsselkontrollen im Rahmen der SOX-Prüfung sehr groß wird, bedeutet das einen erheblichen Mehraufwand für Ihr SOX-Prüfteam.  

Daher sollten Sie die internen Kontrollmechanismen, die Sie in Ihrem Unternehmen implementieren, optimieren, um die SOX-Vorschriften einzuhalten.

Führen Sie eine Betrugsrisikoanalyse durch und untersuchen Sie insbesondere die Bereiche der Finanzberichterstattung, in denen Betrug am wahrscheinlichsten auftritt. Konzentrieren Sie sich bei der Betrugsrisikoanalyse sowohl auf interne als auch auf externe Risikofaktoren. Anschließend sollte Ihr SOX-Compliance-Team die wichtigsten Kontrollmaßnahmen zur Minderung dieser Risiken ermitteln. 

Da SOX keine spezifischen Kontrollmaßnahmen vorschreibt, müssen Sie anhand Ihrer Risikobewertung die wichtigsten zu prüfenden Kontrollen identifizieren. Je weniger Kontrollen erforderlich sind, desto einfacher lässt sich deren Wirksamkeit testen.

3. Umfassende Testverfahren implementieren. 

Bei der Prüfung Ihrer internen Kontrollen der Finanzberichterstattung sollten Sie sowohl die Konzeption als auch die operative Wirksamkeit testen. 

Dokumentieren Sie unbedingt die Testverfahren, Ergebnisse und festgestellten Abweichungen. Dies hilft Ihnen, Ihre Testverfahren anzupassen und Mängel in Prozessen oder Kontrollen zu beheben.

4. Verteilen Sie Ihre Tests über das ganze Jahr.

Zwischenprüfungen helfen Ihnen, Kontrollschwächen frühzeitig zu erkennen, sodass Sie diese schnell beheben und vor Jahresende erneut prüfen können. Dadurch wird der Druck bei den Jahresendprüfungen reduziert. 

Deshalb sollten Sie das ganze Jahr über Ihre Kontrollen testen, um die Arbeitsbelastung gleichmäßig zu verteilen. 

Dadurch haben Sie ausreichend Zeit, Kontrollmängel zu finden, zu beheben und erneut zu testen. Dies gewährleistet zudem einen reibungsloseren und effizienteren Abschlusstest. 

5. Automatisierte Prüfwerkzeuge einsetzen

Der Einsatz eines automatisierten Audit-Tools hilft Ihnen, SOX-Tests effizient durchzuführen und spart Ihnen Zeit. 

Ein automatisiertes Tool kann Ihnen beispielsweise dabei helfen, Daten auf Schwachstellen in Bezug auf die Funktionstrennung, allgemeine IT-Kontrollfehler und mehr zu überwachen. 

Häufig gestellte Fragen

Die SOX-Compliance-Prüfung überprüft, ob die internen Kontrollen der Finanzberichterstattung ordnungsgemäß konzipiert sind und effektiv funktionieren. Sie unterstützt das Management bei der Erfüllung seiner Verantwortung, die internen Kontrollen gemäß SOX-Abschnitt 404 zu bewerten. 

Zu den gängigen SOX-Compliance-Tools gehören:

  • Prüfungsausschuss
  • Workiva
  • LogicGate
  • ServiceNow GRC
  • Hyperfest
  • FloQast
  • One Stream

Das beste Werkzeug hängt von der Komplexität der Kontrollen, dem Prüfablauf, dem Nachweisbedarf und der Integration in das Finanzsystem ab.

Eine SOX-Risikobewertung umfasst die Identifizierung von Risiken in der Finanzberichterstattung, die Zuordnung wichtiger Kontrollen, die Beurteilung der Eintrittswahrscheinlichkeit und der Auswirkungen, die Überprüfung der Kontrollgestaltung, die Prüfung der Wirksamkeit im Betrieb, die Dokumentation von Lücken und die Nachverfolgung von Abhilfemaßnahmen. 

Es gibt keine universell beste SOX-Software für jedes Unternehmen. Die beste Plattform sollte Kontrolltests, die Erfassung von Nachweisen, Audit-Trails, Risikobewertungen, Genehmigungsprozesse, die Nachverfolgung von Korrekturmaßnahmen und die Zusammenarbeit mit Wirtschaftsprüfern unterstützen. 

Eine SOX-Betrugsrisikoanalyse identifiziert potenzielle Gefahren für Finanzbetrug, Falschdarstellungen, unbefugten Zugriff oder Management-Override. Sie unterstützt Unternehmen bei der Entwicklung und Prüfung von Kontrollmechanismen zur Reduzierung des Betrugsrisikos in der Finanzberichterstattung. 

Zu den Best Practices im SOX-Bereich gehören die Aufrechterhaltung einer klaren Verantwortlichkeit für Kontrollen, die Dokumentation von Prozessen, die regelmäßige Überprüfung von Kontrollen, die Automatisierung der Beweiserfassung, die Überprüfung von Zugriffsrechten, die Nachverfolgung von Änderungen, die schnelle Behebung von Lücken und die Gewährleistung vollständiger Prüfprotokolle. 

Srikar Sai
Autorin

Srikar Sai

Als Senior Content Marketer bei SprintoSrikar Sai ist überzeugt, dass gute Inhalte standardmäßig zum Speichern geeignet sein sollten. Er schreibt über Cybersicherheit und GRC und hat sich zum Ziel gesetzt, mit jedem Beitrag etwas zu bewegen. Er ist außerdem ISO 27001-zertifizierter Lead Auditor.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild