Process Mining für Interne Revision, IT-Audit und Compliance

Process Mining in der Internen Revision, dem IT-Audit oder im Bereich Compliance ermöglicht es, Geschäftsprozesse auf Basis tatsächlicher Prozessdaten transparent zu analysieren. Statt sich ausschließlich auf Interviews, Prozessdokumentationen und Stichproben zu stützen, können Auditoren reale Prozessabläufe aus IT-Systemen, Event Logs und Transaktionsdaten auswerten.

Dadurch lassen sich Abweichungen von dokumentierten Soll-Prozessen, nicht eingehaltene Kontrollen, Umgehungen des Vier-Augen-Prinzips, lange Durchlaufzeiten und auffällige Prozessvarianten systematisch erkennen. Für Interne Revision, IT-Audit und Compliance entsteht damit eine deutlich belastbarere Grundlage für Prüfungsfeststellungen und Prozessverbesserungen.


Was ist Process Mining und wie unterstützt es die Revision?

Process Mining ist eine Datenanalyse-Methode die darauf abzielt, die tatsächlichen Prozessdaten (Events, Transaktionen, Logs) zu analysieren. Hierbei werden die gespeicherten Prozessdaten visualisiert und mit den dokumentierten Modelle abgeglichen.

Die Grundlage für Revisoren und Auditoren bildet zu Prüfungsbeginn zunächst die vorhandene Dokumentation in Form von Richtlinien, Prozessbeschreibungen, Flussdiagrammen, etc. (sog. schriftlich fixierte Ordnung – kurz SfO genannt). Diese gilt es zu sichten und zu bewerten, insbesondere hinsichtlich Vollständigkeit, Aktualität und Richtigkeit. 

Ohne Unterstützung von Process Mining Werkzeugen bleibt die Prüfung der Einhaltung der SfO auf Stichproben begrenzt. Infolge dessen wird die tatsächliche Ausführung der IT-Prozesse nur in wenigen Stichproben geprüft. Daraus können sich Risiken für die Compliance ergeben.

Durch den Einsatz von Process Mining Tools kann die tatsächliche Ausführung der Prozesse in der IT-Systemlandschaft, wie beispielsweise in ERP-Systemen (z.B. SAP), anhand von Datenbank-Logs oder Anwendungsprotokollen zu 100 % verifiziert werden. Process Mining findet hierbei die Diskrepanzen zwischen der SfO und den tatsächlichen Abläufen in der IT. Dies bedeutet, dass keine eingeschränkten Stichproben durchgeführt werden, sondern die Prozesse vollständig geprüft werden können. Hierdurch wird die Aussagekraft jeder Prüfungshandlung in der Revision gestärkt.

Wie funktioniert Process-Mining im Audit?

  1. Identifizierung der Ereignisprotokolle bzw. der Rohdaten.
    Hierbei handelt es sich um eine chronologische Liste aller Ereignisse, die im System stattgefunden haben. Hierbei handelt es sich beispielsweise um folgende Ereignisse:
    – ein Kunde hat eine Kreditanfrage gestellt,
    – die Kreditanfrage wurde von einem Mitarbeiter geprüft
    – die Kreditanfrage wurde durch einen zweiten Mitarbeiter genehmigt
    – die vereinbarten Sicherheiten liegen vor
    – der Kredit wird an den Kunden ausgezahlt.
  2. In einem zweiten Schritt werden die schriftlich dokumentierten Prozesse und Kontrollen identifiziert. Hierbei wird beispielsweise geprüft – um bei dem vorherigen Beispiel eines Kreditantrags zu bleiben –
    – Wurde der Kreditantrag vor der Genehmigung erstellt?
    – Wurde das 4-Augen-Prinzip bzw. die Kompetenzregelungen bei der Genehmigung beachtet?
       Hierbei kann Process Mining aufzeigen, ob ein Antragsteller und ein Genehmiger identisch waren, ob Genehmigungen in der richtigen
       Reihenfolge erfolgten und ob definierte Kompetenzgrenzen eingehalten wurden.
    – Lagen vor der Auszahlung die Sicherheiten vor?
    – Wurde die Auszahlung kompetenzgerecht durchgeführt? 
  3. Als Ziel von Process Mining gilt es, anhand der Beschreibungen in der SfO einen konkreten Überblick über die tatsächlichen Prozesse, z.B. eines Kreditprozesses, zu erhalten.
    Mit Hilfe eines Prozess Mining Tools werden die tatsächlichen Abläufe, wie sie in den IT-Systemen in Form von Timestamps bzw. Logging-Protokollen dokumentiert werden, analysiert und in Form einer graphischen Darstellung visualisiert.

Vergleichbare Fragestellungen sind in den nachfolgenden Bereichen möglich:

  • Kreditprozess
  • Zahlungsverkehr
  • Einkaufsprozess / Purchase-to-Pay
  • Berechtigungsvergabe
  • Change Management
  • Incident Management
  • Benutzeranlage und Rezertifizierung
  • SAP-Freigabeworkflows

Bei der Visualisierung mittels Process Mining Tool können sehr schnell Abweichungen von den schriftlich fixierten Vorgaben identifiziert und Compliance-Verstöße erkannt werden. Beispiele hierfür sind, z.B.
– Genehmigungsprozesse werden übergangen oder
– Vier-Augen-Prinzip wird nicht gelebt (Compliance-Verstoß),
– Prozesse kommen nicht zu Ende (Langläufer, ineffizient)
– Kontrollen werden nicht eingehalten (Compliance-Verstoß)
– Prozesse laufen teilweise anders ab, als dies aus der SfO hervorgeht.

Typische Prüfungsfragen im Process Mining:

  • Wurde der definierte Genehmigungsprozess vollständig eingehalten?
  • Gibt es Prozessschritte, die regelmäßig übersprungen werden?
  • Werden kritische Transaktionen ohne ausreichende Freigabe durchgeführt?
  • Gibt es ungewöhnliche Prozessvarianten?
  • Welche Prozessinstanzen haben außergewöhnlich lange Durchlaufzeiten?
  • Gibt es Hinweise auf Umgehung von Kontrollen oder dolose Handlungen?

Nutzen von Process Mining für Interne Revision und Compliance

Als Auditor bzw. Revisor steht die Prüfung der Compliance, Effizienz, Risiko und Qualität im Mittelpunkt der Tätigkeit. Process Mining kann hierfür eine große Unterstützung sein und objektiven Beweise für eventuelle Verstöße gegen interne und gesetzliche Regelungen liefern.

  • Compliance Prüfung

    Hierbei wird ein Vergleich der tatsächlichen Ausführung der IT-Prozesse mit den festgelegten regulatorischen oder internen Richtlinien durchgeführt. Es werden Prozessen identifiziert, welche nicht den Compliance-Standards entsprechen, wie beispielsweise fehlende Freigaben, umgegangene Kontrollen. Gleichzeitig trägt Process-Mining für eine Qualitätsverbesserung der Prozesse sowie IT-Systeme bei.
  • Steigerung der Effizienz

    Durch die Erkennung von Prozessen, welche nie zum Ende kommen oder lange Wartezeiten aufgrund unnötiger Schleifen im Prozess verursachen kann die Effizienz gesteigert werden. Es werden sog. „Bottlenecks“ (u.a. lange Bearbeitungszeiten bei bestimmten Transaktionen) identifiziert und können bei einer Behebung zu einer Prozessoptimierung und somit Effizienzsteigerung führen.
  • Verbessertes Risikomanagement

    Durch die Identifizierung von „Dark Patterns (ethische, manipulative Designmuster in Benutzeroberflächen) oder unkontrollierte Workarounds können Fehler oder Sicherheitslücken identifiziert und reduziert werden, so dass diesbezügliche Compliance-, Rechts- und Reputationsrisiken verringert werden können. Zudem können Designschwächen in Kontrollpunkten, wie beispielsweise eine fehlende Zwei-Faktor-Authentifizierung, erkannt werden.
  • Prozess-Validierung

    Mit Hilfe von Process Mining Tools kann die Einhaltung der dokumentierten Prozesse tatsächlich so geprüft werden, wie sie ausgeführt werden. Hierbei können qualifizierte Prozessabweichung erkannt werden. Ferner resultiert die Prozess-Validierung nicht auf einzelnen Stichproben, sondern kann zu 100 % für alle Prozesse eines Jahres bzw. zu prüfenden Zeitabschnitts durchgeführt werden.

Darüber hinaus ergeben sich weitere vielfältige Einsatzmöglichkeiten für Process Mining.

Fachliche Grundlagen und Quellen zu Process Mining

Eine genaue Beschreibung der Process Mining Technologie ergibt sich aus dem Process Mining Manifest, das von Mitgliedern und Unterstützern der IEEE Task Force on Process Mining verfasst wurde. Eine anschauliche Einführung in das Thema können Sie dem Artikel „Geschäftsprozesse durch Datenanalyse transparent machen“ aus der Zeitschrift BT-Magazin, Ausgabe 2/2012, Seite 30, entnehmen.

Weiterlesen …

Unsere Vorgehensweise im Bereich Process Mining

Wir unterstützen Sie im Bereich der Prozessanalyse und Prozessoptimierung mit Hilfe von Process Mining. Unser bewährtes Process-Mining Vorgehen umfasst die sorgfältige Auswertung aller relevanten Datenquellen. Hierzu benötigen wir Informationen aus den relevanten IT-Systemen, wie beispielsweise einem ERP-System sowie ggf. weiterer IT-Systemen, die für die jeweilige Prozessbetrachtung relevant sind.

Weiterlesen …

Einführung in die Arbeitsweise der Process Mining Software

Aus dem für Wissenschaft und Forschung genutzten Tool ProM Framework ist die Process-Mining Software Disco von Fluxicon entstanden. Eine Einführung in Process-Mining sowie die Arbeitsweise von der Software Diso wird von Frau Dr. Anne Roxinat in dem folgenden Video erläutert. Frau Dr. Roxinat ist eine der Software-Ingenieure, die die Software Disco bei Fluxicon entwickelt haben.

Weiterlesen …

Beispiele der Prozessoptimierung mit Process Mining

Ergebniss einer Geschäftsprozessanalyse mit Process Mining

Nachfolgend werden einige branchenunabhängige Beispiele der Prozessoptimierung mit Hilfe von Process Mining Tools aufgezählt. In den nachfolgenden Bereichen und Branchen kann die Prozessoptimierung mit einem Process Mining Tool wertvolle Unterstützung liefern und beispielsweise zu schlankeren und effektiveren Prozessen, geringeren Kosten, Wettbewerbsvorteilen und einem verbesserten internen Kontrollsystem, führen:

Weiterlesen …

Prozessanalyse mit Process Mining

Process Mining Tool unterstützen bei der Geschäftsprozessoptimierung.Unsere wesentlichen Dienstleistungen im Bereich von Process Mining sind:

  • Erhebung von Prozessabläufen
  • Analyse von Geschäftsprozessen
  • Erkennung von Abweichungen gegenüber den Standardprozessen
  • Ermittlung von Ursachen für Störungen und Verzögerungen in den Prozessen
  • Erkennung von Schwachstellen im internen Kontrollsystem
  • Ermittlung von möglichen Eingriffen für dolose Handlungen, Fraud, Unterschlagungen, etc.

Analyse von Geschäftsprozessen mit Process Mining

Geschäftsprozessoptimierung mittels Process-Mining

Die Analyse von Geschäftsprozessen mit Hilfe von Process Mining hilft den meisten Unternehmen dabei, die  Vielzahl von Prozessen zu überblicken, mögliche Schwachstellen zu erkennen und Optimierungen durchzuführen. Diverse Informationen über Kunden und Umsätze werden meistens mit mehreren komplexen IT-Systemen, beispielsweise CRM-, ERP-, Warenwirtschafts-, Kredit-, Personalmanagementsysteme oder in einem Data Warehouse oder Excel-Tabellen, verwaltet. Fehler in den einzelnen Prozessabläufen zwischen den beteiligten IT-Systemen werden in der Regel erst spät erkannt bzw. erst dann, wenn die Kundenbeschwerden zunehmen oder gravierende Fehler mit monetären Auswirkungen aufgetreten sind.

Weiterlesen …

Unterstützung im Bereich Prozess-Audit

Die Missachtung von gesetzlichen Regelungen können empfindliche Geldbußen und zu Reputationsverlusten sowie Umsatzeinbußen führen. Wir stellen in einem ganzheitlichen Ansatz durch ein Prozess-Audit sicher, dass die relevanten Compliance-Anforderungen in Ihrem Unternehmen beachtet werden. Wir beraten und unterstützen Sie durch ein Prozess-Audit bei der Implementierung von Kontrollen in Ihre Geschäftsprozesse und helfen Ihnen, die relevanten Compliance Anforderungen einzuhalten.

Weiterlesen …

Optimierung von Geschäftsprozessen mit Process Mining

Die Analyse bzw. die Optimierung von Geschäftsprozessen ist insbesondere dann schwierig, wenn die jeweiligen Prozessabläufe sehr komplex und im Detail nicht vollständig bekannt sind. Infolgedessen kommt es beispielsweise zu Ineffizienzen im Einkauf, zu Wiederholungen von einzelnen Teilprozessen, zu Engpässen in der Produktion oder zu dolosen Handlungen. Hierdurch steigen die Kosten und unnötige Zeit geht verloren und aufgrund von Qualitätseinbrüchen nimmt die Kundenzufriedenheit ab und Kunden gehen möglicherweise verloren.

Weiterlesen …