IT-Systembewertung / IT-Systemprüfung nach IDW PS330

IT-Funktionalitäten und -Services haben die bessere Unterstützung der Geschäftsprozesse zum Ziel. Aufgrund äußerer Zwänge, z.B. der Pflicht zur Wirtschaftsprüfung, oder ausgehend von der Absicht der Unternehmensleitung, vor der Initiierung weiterer IT-Investitionen die bereits getätigten sowie die in Planung befindlichen Investitionen technisch und wirtschaftlich untersuchen und bewerten zu lassen, kann eine Systembewertung notwendig werden.

Klemmbrett mit Prüfliste und Bewertungspunkten

Für diese Untersuchung und Bewertung sowie für eine ggf. spätere Umsetzung und Begleitung der geplanten IT-Projekte kann es sich als notwendig und sinnvoll erweisen, externe Planungs- und Projektleistungen zu beauftragen, die die technische und wirtschaftliche Bewertung der Ausgangssituation und der geplanten Vorhaben sicherstellen sowie in einem ggf. nachfolgenden Beschaffungsprozess eine eindeutige, umfassende und, falls erforderlich, herstellerneutrale Beschreibung der Zielanforderungen ermöglichen und eine effektive, vergabekonforme und rechtssichere Durchführung des Beschaffungsverfahrens gewährleisten.

Die BAREMOS IT GmbH unterstützt Auftraggeber bei der technischen und wirtschaftlichen Bewertung der IT-Bestandsstrukturen sowie der geplanten IT-Investitionen.

Der methodische Rahmen hat sich dabei weiterentwickelt: Die „Checkliste zur Abschlussprüfung bei Einsatz von Informationstechnologie“ (IDW PS 330) wurde für Abschlussprüfungen durch den internationalen Standard ISA [DE] 315 abgelöst, der die IT-Prüfung konsequent risikoorientiert ausrichtet; für IT-Prüfungen außerhalb der Abschlussprüfung steht mit IDW PS 860 ein eigener Standard zur Verfügung. Auf Seiten des BSI (Bundesamt für Sicherheit in der Informationstechnik) bilden heute die BSI-Standards 200-1 bis 200-3 und das jährlich aktualisierte IT-Grundschutz-Kompendium die Grundlage für die Bewertung des erreichten Sicherheitsniveaus. Unsere Systembewertung verbindet diese Prüfungsansätze: Je Prüfungsumfeld werden die Zielerfüllungsgrade ermittelt sowie die notwendigen Maßnahmen definiert, mit den Anforderungen des IT-Grundschutzes verknüpft und priorisiert.

Prüfungskategorien innerhalb der Systembewertung sind:

  • Prüfung der IT-Strategie
  • Prüfung des IT-Umfeldes
  • Prüfung der IT-Organisation
  • Prüfung der IT-Infrastruktur
  • Prüfung der IT-Anwendungen
  • Prüfung der IT-gestützten Geschäftsprozesse
  • Prüfung des IT-Überwachungssystems
  • Prüfung von IT-Outsourcing und Cloud-Diensten
  • Besonderheiten der Internet- und Cloud-Nutzung

Diese Bewertung bildet die Grundlage für Handlungsempfehlungen zur Optimierung der IT-Bestandsstrukturen sowie die gesicherte, effektive und termingerechte Fortführung geplanter IT-Vorhaben.