Plattform
Lösungen
Ressourcen
Unternehmen
Ressourcen
Lösungen

Interne Revision: Entscheidungen bis zur Quelle zurückverfolgen

Die interne Revision befasst sich mit vergangenen Entscheidungen, nicht mit den Bildschirmen von heute. Truvali speichert die Regelversion, die Entscheidungsbegründung, die Genehmigungskette und das Zugriffsprotokoll direkt bei jedem Ereignis – so erübrigt sich der Datenexport für Stichproben.

Die interne Revision prüft unabhängig, ob die institutseigenen Kontrollen wie vorgesehen funktionieren. Bei der Geldwäsche- und Betrugsbekämpfung kann diese Prüfung nicht durch einen Blick auf den heutigen Bildschirm erfolgen: Die Frage der Revision bezieht sich auf die Vergangenheit, und die Antwort muss genau so gespeichert sein, wie sie an dem betreffenden Tag vorlag.

Warum ist es so schwer, die Vergangenheit zu erklären?

Kontrollsysteme sind lebendige Systeme. Regeln ändern sich, Schwellenwerte werden aktualisiert, Teammitglieder kommen und gehen. Der Versuch, eine vor sechs Monaten getroffene Entscheidung anhand des heutigen Regelsatzes zu erklären, führt zu falschen Ergebnissen.

RevisionsfrageWas im Protokoll stehen sollte
Welche Regel hat dieses Ereignis bewertet?Die Regel-ID und ihre Version zu diesem Zeitpunkt
Auf welcher Grundlage wurde die Regel damals verfasst?Regeldefinition und Änderungshistorie
Wer hat die Entscheidung getroffen und wer hat sie genehmigt?Genehmigungskette und Berechtigungsprotokoll
Wie lautete die ursprüngliche Entscheidung und wurde sie später geändert?Ursprüngliche Entscheidung und Änderungsprotokoll
Wer hat wann auf diese Daten zugegriffen?Zugriffsprotokoll

Die Speicherung der Regelversion direkt beim jeweiligen Ereignis ist der wichtigste Punkt auf dieser Liste: Ohne sie lässt sich die Begründung für eine vergangene Entscheidung nicht mehr rekonstruieren.

Wie werden Stichproben durchgeführt?

Die Revision arbeitet mit Stichproben: Eine Auswahl von Fällen aus einem bestimmten Zeitraum wird herangezogen und einzeln geprüft. Es muss möglich sein, diese Auswahl im System mithilfe von Filtern reproduzierbar abzurufen. Berichtsvorlagen werden ohne Programmieraufwand erstellt, Ergebnisse gespeichert und dieselbe Definition kann im nächsten Zeitraum erneut ausgeführt werden. Details finden Sie auf der Seite Automatisiertes Reporting.

Wenn für die Prüfung kein Datenexport erforderlich ist, entsteht durch die Revision selbst kein Datenrisiko. Bei einer On-Premise-Bereitstellung verbleiben alle Protokolle innerhalb der Infrastruktur des Instituts; Details finden Sie auf der Seite On-Premise-Bereitstellung.

Funktioniert das Vier-Augen-Prinzip tatsächlich?

Es reicht nicht aus, dass das Vier-Augen-Prinzip definiert ist; es muss auch in der Praxis funktionieren. Die Revision muss prüfen können, ob Entscheidungen von ein und derselben Person vorbereitet und genehmigt wurden. Da Genehmigungsrichtlinien, Mehrfachunterschriften und Delegationsrechte in den Protokollen festgehalten werden, lässt sich diese Kontrolle sogar ohne Stichprobenprüfung abfragen. Details finden Sie auf der Seite Vier-Augen-Prinzip, Autorisierung und Audit Trail.

Wie wird die Wirksamkeit der Kontrollen gemessen?

Die bloße Existenz einer Regel bedeutet noch nicht, dass sie auch wirksam ist. Wie oft sie ausgelöst wurde, wie viele Fälle daraus entstanden sind, wie viele an das Meldewesen gingen und wie viele ohne Begründung geschlossen wurden – all das lässt sich messen. Eine Regel, die nie anschlägt, und eine Regel, die bei allem anschlägt, sind gleichermaßen Revisionsbefunde.

Die Prüfung, was eine Regel auf historischem Datenverkehr bewirkt hätte, kann ebenfalls für die Revision genutzt werden: So lässt sich vergleichen, was vor und nach einer Regeländerung geschieht. Dies wird auf der Seite Regelsimulation und Backtesting erläutert.

Kann der Audit Trail nachträglich geändert werden?

Nein. Entscheidungs-, Begründungs-, Genehmigungs- und Zugriffsprotokolle werden unveränderlich geschrieben und können zudem an ein separates Ziel gesendet werden. Eine Änderung innerhalb der Plattform selbst hat somit keine Auswirkungen auf den Audit Trail.

Der tägliche Arbeitsablauf auf der Compliance-Seite wird auf der Seite Compliance-Teams behandelt, die Berichterstattung auf der Seite Regulatorisches Meldewesen.

Häufige Fragen

Warum kann die interne Revision nicht einfach den heutigen Bildschirm betrachten?
Kontrollsysteme sind lebendige Systeme; Regeln und Schwellenwerte ändern sich. Eine vor sechs Monaten getroffene Entscheidung anhand des heutigen Regelsatzes zu erklären, führt zu falschen Ergebnissen.
Warum ist die Regelversion so wichtig?
Wenn die spezifische Regel und die Version, die sie ausgelöst hat, nicht zusammen mit dem Ereignis gespeichert werden, lässt sich die Begründung für eine vergangene Entscheidung nicht mehr rekonstruieren.
Wie wird die Stichprobenprüfung bei der Revision durchgeführt?
Mithilfe von Filtern wird eine Teilmenge aus den Fällen eines bestimmten Zeitraums ausgewählt. Berichtsvorlagen werden ohne Programmieraufwand erstellt, Ergebnisse gespeichert und dieselbe Definition kann im folgenden Zeitraum erneut ausgeführt werden.
Müssen Daten für die Revision exportiert werden?
Nein. Bei einer On-Premise-Bereitstellung verbleiben alle Protokolle in der eigenen Infrastruktur des Instituts, sodass die Revision selbst kein Datenrisiko darstellt.
Wie wird überprüft, ob die Funktionstrennung tatsächlich funktioniert?
Entscheidungen, die von derselben Person vorbereitet und genehmigt wurden, können gezielt abgefragt werden. Genehmigungsrichtlinien, Mehrfachunterschriften und Delegationsrechte bleiben in den Protokollen dokumentiert.
Wie wird die Wirksamkeit einer Regel gemessen?
Es wird gemessen, wie oft sie ausgelöst wurde, in wie viele Fälle sie mündete, wie viele an das Meldewesen weitergeleitet und wie viele ohne Begründung geschlossen wurden. Eine Regel, die nie anschlägt, und eine Regel, die bei allem anschlägt, sind gleichermaßen Revisionsbefunde.
Lässt sich die Auswirkung einer Regeländerung im Voraus absehen?
Ja. Die Regel wird auf dem historischen Datenverkehr ausgeführt, sodass die Situation vor und nach der Änderung verglichen werden kann.
Kann der Audit Trail nachträglich geändert werden?
Er ist unveränderlich. Protokolle können zudem an ein separates Ziel gesendet werden, sodass eine Änderung innerhalb der Plattform den Audit Trail nicht beeinflusst.

Ähnliche Beiträge

MASAK-Compliance und Transaktionsüberwachung im Bankensektor Heute loggen sich Compliance-Beauftragte in vier separate Systeme ein, um einen einzigen Kunden zu bewerten: AML, Identitätsprüfung, Transaktionsüberwachung und Beratung. Dabei listet … Lesen → Fintech: Schnelles Wachstum und Compliance-Anforderungen gleichzeitig meistern Fintechs wachsen rasant, Compliance-Teams oft nicht. Truvali befreit Regeländerungen aus der Entwickler-Queue und macht das Alert-Aufkommen vor dem Live-Gang messbar. Lesen → Zahlungskonto- und Guthabenrisiko bei E-Geld-Instituten Bei einem E-Geld-Institut konzentriert sich das Risiko auf das Zahlungskonto selbst und nicht auf eine einzelne Transaktion. Der MASAK-Leitfaden für Zahlungs- und … Lesen → Händlerrisiko und KYB bei Zahlungsinstituten Der MASAK-Leitfaden für Zahlungs- und E-Geld-Institute listet 76 sektorspezifische Typen verdächtiger Transaktionen auf. Davon beziehen sich 22 direkt auf den angebundenen Händler … Lesen → MASAK-Compliance und Kundenrisiko im Glücksspiel- und Wettsektor MASAK veröffentlicht einen speziellen Leitfaden für Verdachtsmeldungen für Glücksspiel- und Wettanbieter, der 68 branchenspezifische verdächtige Transaktionstypen auflistet. Die meisten beziehen sich nicht … Lesen → MASAK-Compliance und Wallet-Risiko für Kryptodienstleister Kryptodienstleister gehören zu den Verpflichteten gemäß dem Gesetz Nr. 5549, und MASAK veröffentlicht einen speziellen Leitfaden für Verdachtsmeldungen für diese Gruppe. Der … Lesen →