Rechnungsprüfung
Interne Kontrollsysteme gehören zu den anspruchsvollsten Prüfungsfeldern einer Kommunalverwaltung. Dienstanweisungen, Organigramme und Freigaberegeln beschreiben zwar, wie ein Verfahren funktionieren soll. Ob die vorgesehenen Kontrollen im täglichen Betrieb tatsächlich ausgeführt werden, rechtzeitig wirken und die maßgeblichen Risiken abdecken, lässt sich daraus allein jedoch nicht ableiten. Gerade bei digitalisierten Verwaltungsprozessen liegt ein wesentlicher Teil der Prüfungsnachweise nicht in Papierakten, sondern in Buchungen, Änderungsprotokollen, Workflows, Statusfeldern und Zeitstempeln.
Digitale IKS-Prüfung nutzt diese Spuren, um Kontrollabläufe sichtbar und prüfbar zu machen. Sie kann Populationen vollständig erfassen, Ausnahmen systematisch identifizieren und Prozessvarianten rekonstruieren. Ihr Zweck ist nicht, die klassische Organisations- oder Belegprüfung abzuschaffen. Datenanalysen schaffen vielmehr eine belastbare Brücke zwischen dem dokumentierten Sollprozess und dem tatsächlichen Verwaltungsvollzug.
Warum klassische IKS Prüfungen häufig an Grenzen stoßen
In vielen Kommunen fehlen aktuelle Prozessbeschreibungen oder sie bilden nur einen idealisierten Ablauf ab. Interviews und Walkthroughs liefern wichtige Einblicke, bleiben aber punktuell. Fragebögen belegen zunächst eine Selbstauskunft; Unterschriften oder Freigabevermerke beweisen nicht ohne Weiteres, dass die zugrunde liegenden Informationen vollständig und richtig waren. Hinzu kommt, dass komplexe Verfahren über Fachanwendung, Dokumentenmanagement, ERP-System und Zahlungsverkehr verteilt sind. Die Kontrolle wird dann erst durch die Verbindung mehrerer Datenquellen erkennbar.
Die entscheidende Frage lautet deshalb nicht nur: Gibt es eine Kontrolle? Zu prüfen ist, ob sie das konkrete Risiko angemessen adressiert, technisch und organisatorisch eingerichtet wurde und im Prüfungszeitraum wirksam arbeitete. In Nordrhein-Westfalen gehört die Prüfung der Wirksamkeit interner Kontrollen im Rahmen des IKS nach
§ 104 Abs. 1 Nr. 6 GO NRW zu den Aufgaben der örtlichen Rechnungsprüfung. Der gesetzliche Bezug auf die Wirksamkeit zeigt, dass eine reine Existenzprüfung von Regelungen nicht genügt.
Das digitale Prüfungsmodell
Das Konzept “Rechnungsprüfung 4.0” (=Digitale datenorientierte Rechnungsprüfung) ordnet die IKS-Prüfung in eine durchgängige Nutzen- und Evidenzkette ein: Der Ausgangspunkt ist der Verwaltungsnutzen: etwa der Schutz öffentlicher Mittel, rechtmäßige Leistungen, verlässliche Daten oder kürzere Bearbeitungszeiten. Erst daraus werden Prüfungsfrage, Risiko, Kontrollziel und Datenbedarf abgeleitet. Diese Reihenfolge verhindert, dass ein Werkzeug oder eine auffällige Grafik zum Selbstzweck wird.
Datenorientiert prüfen statt manuelle Kontrollen sammeln
Ein IKS ist kein Verzeichnis möglichst vieler Freigabevermerke. Es übersetzt wesentliche Prozessrisiken in geeignete Kontrollstrukturen. Die datenorientierte IKS-Prüfung muss deshalb beim digitalen Risikoereignis ansetzen: Welche Schwäche im Prozessablauf könnte dazu führen, dass die Prozessziele gefährdet sind? Welche finanziellen, rechtlichen oder operativen Wirkungen wären schlimmstenfalls möglich – beispielsweise bei 0,3% übersprungenen Buchungsfreigaben? Oder bei der Feststellung von Verstößen gegen das Funktionstrennungsprinzip im Three-Way-Test, wenn Besteller, Freigeber und Zahlungsanordner laut Evcentprotokoll identisch wären? Dafür müssen die entsprechenden Prozessdaten (z.B. alle Bestellvorgänge bis zur Zahlung) erfasst und auf Kontrollpunkte wie Anordnungen, Freigaben und Genehmigungen geprüft werden. Erst anschließend lässt sich beurteilen, welche Kontrolle erforderlich ist und welches Datenmuster ihre Wirksamkeit erkennen lässt.
Risikomanagement, IKS und unabhängige Prüfung sind dabei zu trennen. Die Verwaltungsleitung und die Prozessverantwortlichen bestimmen Ziele, bewerten Risiken und gestalten Kontrollen. Querschnittsfunktionen unterstützen beispielsweise Organisation, Compliance, Datenschutz oder Informationssicherheit. Die Rechnungsprüfung Selbst übernimmt diese Steuerungsverantwortung nicht. Sie beurteilt unabhängig, ob Risiken nachvollziehbar erfasst und Kontrollen angemessen gestaltet, implementiert und wirksam durchgeführt wurden.
Design Implementierung und operative Wirksamkeit
Für ein belastbares Kontrollurteil sind drei Ebenen auseinanderzuhalten:
– Design: Kann die Kontrolle das konkrete Risiko rechtzeitig und zuverlässig begrenzen? – Typische Nachweise sind Kontrollziel, Kriterium, Rolle, Frequenz und Eskalation,
– Implementierung: Ist die vorgesehene Kontrolle im realen Verfahren tatsächlich eingerichtet? – Typische Nachweise sind Walkthrough, Systemeinstellung, Rollen und ein durchgängiger Fall,
– Wirksamkeit: Wurde die Kontrolle im Prüfungszeitraum vollständig und ordnungsgemäß ausgeführt? – Typische Nachweise sind Population, Datenanalyse, Stichprobe und unabhängige Evidenz.
Ihre Vermischung ist eine häufige Ursache unklarer Prüfungsaussagen.
Eine fachlich gut entworfene Kontrolle kann technisch nicht umgesetzt sein. Eine technisch eingerichtete Kontrolle kann umgangen werden. Und selbst eine grundsätzlich wirksame Kontrolle kann ausfallen, wenn Vertretungen, privilegierte Rollen oder fehlerhafte Reports nicht berücksichtigt sind. Monitoring ist dabei keine zusätzliche Wirksamkeitsstufe, sondern eine übergreifende Governance-Funktion, die Ausfälle, Veränderungen und Maßnahmen verfolgt.
Von der Risiko-Kontroll-Matrix zur prüfbaren Bedingung
Die Risiko-Kontroll-Matrix verbindet Prozessziel, Risiko, Ursache, Kontrolle, Verantwortlichkeit, Frequenz und Nachweis. Für eine digitale Prüfung muss sie um Datenquellen, Population, erwartetes Ereignismuster, Ausnahmekriterien und Validierungsschritte ergänzt werden. Aus der Aussage „Änderungen von Bankverbindungen werden unabhängig freigegeben“ entsteht so eine prüfbare Bedingung: Jede Änderung besitzt eine eindeutige Fallreferenz, dokumentierte Alt- und Neuwerte, getrennte Rollen für Änderung und Freigabe sowie einen Freigabezeitpunkt vor der ersten nachfolgenden Zahlung.
Diese Übersetzung macht die IKS-Matrix zum Bindeglied zwischen Organisation und Datenanalyse. Sie verhindert zugleich, dass technische Treffer vorschnell als Kontrollmangel gewertet werden. Eine Abweichung vom erwarteten Muster ist zunächst ein Prüfhinweis, der gegen Belege, Berechtigungen, fachliche Ausnahmen und kompensierende Kontrollen validiert werden muss.
Aus Systemspuren wird ein IKS orientierter Datensatz
Die Qualität einer digitalen IKS-Prüfung entscheidet sich häufig bei der Datenaufnahme. Relevante Informationen liegen selten in einer einzigen Datei. Für einen Steuer- oder Abgabenprozess können Stammdaten, Veranlagungen, Änderungsprotokolle, Bescheide, Zahlungseingänge und Benutzerinformationen zusammenzuführen sein. Im Sozialbereich kommen Bewilligungszeiträume, Fallstatus, Leistungsarten, Rechnungssätze und sensible personenbezogene Daten hinzu. Die Prüfung benötigt deshalb ein kontrolliertes Datenmodell und nicht nur eine lose Sammlung von Exporten.
Das Data Dictionary als gemeinsame Sprache
Ein IKS-orientiertes Data Dictionary beschreibt jedes benötigte Feld fachlich und technisch. Es hält fest, aus welchem System das Feld stammt, was es bedeutet, welches Format und welcher Schlüssel gelten, ob Änderungen historisiert werden und welche Datenschutzanforderungen bestehen. Besonders wichtig sind eindeutige Fall-, Vorgangs- und Ereignisidentitäten. Werden Datensätze über unscharfe Schlüssel verbunden, können Mehrfachtreffer entstehen, die fälschlich als Prozessschleifen oder doppelte Zahlungen erscheinen.
• Population und Zeitraum: Welche vollständige Menge von Fällen oder Kontrollausführungen wird geprüft?
• Identitäten und Beziehungen: Welche Schlüssel verbinden Vorgang, Person, Bescheid, Buchung und Zahlung?
• Ereignisse und Zeit: Welche Aktivität geschah wann, durch welche Rolle und mit welchem Status?
• Kontrollmerkmale: Welche Freigabe, Sperre, Abstimmung oder Ausnahme ist in den Daten nachweisbar?
• Schutzbedarf: Welche personenbezogenen, beschäftigtenbezogenen oder sozialrechtlich geschützten Daten sind erforderlich?
Selektion Zusammenführung und Abstimmung
CSV-Dateien, Excel-Tabellen, ERP-Datenbanken und Vorsysteme lassen sich bereits mit Excel und Power Query selektieren und verbinden. Methodisch entscheidend ist ein dokumentierter ETL- oder ELT-Prozess: Quellenstand sichern, Datentypen standardisieren, Schlüssel prüfen, Dubletten erklären und Transformationen protokollieren. Originaldaten bleiben unverändert; Korrekturen oder Filter werden nicht still vorgenommen.
Vor jeder inhaltlichen Analyse ist die Population abzustimmen. Datensatzanzahlen, Beträge, Zeiträume und Statusverteilungen werden mit verlässlichen Referenzen aus den Quellsystemen verglichen. Besonders kritisch ist die Population der Kontrolldurchführungen. Wer nur vorhandene Freigaben auswertet, übersieht möglicherweise gerade die Fälle, in denen kein Nachweis erzeugt wurde. Deshalb muss die Prozesspopulation unabhängig vom Nachweisbestand hergeleitet werden.
Vom Ereignisprotokoll zum realen Kontrollfluss
Für prozessorientierte Analysen wird ein Eventlog aufgebaut. Es enthält mindestens eine Fall-ID, eine Aktivität und einen Zeitstempel; Rollen, Beträge, Status oder Organisationseinheiten können hinzukommen. Aus diesen Spuren lässt sich der tatsächliche Ablauf rekonstruieren und etwa als Prozessmodell oder BPMN-nahe Darstellung visualisieren. Sichtbar werden Varianten, Rücksprünge, fehlende Schritte, ungewöhnliche Reihenfolgen und lange Durchlaufzeiten.
Die Visualisierung ist jedoch noch kein Prüfungsurteil. Eine angeblich fehlende Freigabe kann auf einem nicht exportierten Ereignis beruhen; ein doppelter Schritt kann technisch erzeugt worden sein; ein ungewöhnlicher Pfad kann eine zulässige Eilentscheidung abbilden. Eventlog-Vertrag, Populationsabstimmung und fachliche Semantik der Aktivitäten gehören deshalb zum Prüfungsnachweis.
Datenanalysen prüfen Kontrollwirkung im Echtbetrieb
Digitale IKS-Prüfungen verbinden drei Evidenzpfade: regelbasierte Kontrollen in strukturierten Daten, prozessorientierte Auswertungen von Ereignisspuren und die gezielte Prüfung von Einzelfällen oder Stichproben. Kein Pfad trägt jede Aussage allein. Zusammen ermöglichen sie jedoch, Kontrollpopulationen breiter zu erfassen und die menschliche Prüfung auf risikorelevante Fälle zu konzentrieren.
Fallfeld Steuern und Abgaben
Bei Steuern und Abgaben können Datenanalysen unter anderem prüfen, ob Änderungen von Bemessungsgrundlagen oder Bankverbindungen nachvollziehbar freigegeben wurden, ob Erlasse und Niederschlagungen den vorgesehenen Rollen und Wertgrenzen folgen, ob rückwirkende Änderungen oder manuelle Korrekturen gehäuft auftreten und ob Buchung, Bescheid und Zahlung konsistent verbunden sind. Prozessvisualisierungen zeigen, welche Ablaufvarianten tatsächlich genutzt werden und ob Kontrollen vor oder erst nach dem risikobehafteten Schritt erfolgen.
Das im ifV-Seminar vorgesehene Fallbeispiel „Steuern und Abgaben“ eignet sich deshalb besonders, um die gesamte Kette zu zeigen: Daten aus verschiedenen Quellen selektieren, ein Data Dictionary aufbauen, den tatsächlichen Kontrollfluss visualisieren und die Ergebnisse in einer IKS-Matrix fachlich würdigen.
Fallfeld Sozialbereich
Im Sozialbereich treffen hohe finanzielle Bedeutung, dezentrale Fallsteuerung, sensible Daten und zahlreiche externe Leistungserbringer zusammen. Prüfbar sind beispielsweise Zahlungen außerhalb eines Bewilligungszeitraums, Abrechnungen nach Fallende, fehlende Fallreferenzen, ungewöhnliche Leistungs- oder Betragssprünge und unzulässige Rollenkombinationen. Ein Datenhit belegt aber noch keine rechtswidrige Leistung: Migrationen, Nachberechnungen oder dokumentierte Eilentscheidungen können plausible Ursachen sein.
Ein geeignetes Prüfungsdesign verbindet deshalb Vollpopulationsanalysen mit einer Attributstichprobe. Die Datenanalyse identifiziert Risikofälle und beschreibt Reichweite und Häufigkeit. Die Stichprobe prüft, ob die vorgesehene Kontrolle tatsächlich, rechtzeitig und durch eine geeignete Person ausgeführt wurde. Wegen des besonderen Schutzbedarfs müssen Zweckbindung, rollenbeschränkter Zugriff und datensparsame Ergebnislisten von Beginn an Bestandteil des Designs sein.
Zu wenige zu viele falsche und unechte Kontrollen
Datenanalysen können unterschiedliche Kontrollschwächen sichtbar machen. Zu wenige Kontrollen lassen Risiken unadressiert; zu viele Kontrollen verlängern Durchlaufzeiten, ohne zusätzliche Sicherheit zu schaffen. Falsch platzierte Kontrollen greifen erst nach Eintritt des Risikos. Unechte oder bloß formale Kontrollen erzeugen zwar einen Haken oder eine Signatur, besitzen aber keine belastbare Informationsgrundlage oder werden routinemäßig ohne Prüfung bestätigt.
Auch Informationsprodukte sind zu prüfen. Nutzt eine manuelle Kontrolle einen Systemreport, hängt ihre Wirksamkeit von dessen Vollständigkeit, Richtigkeit, Parametern und Änderbarkeit ab. Eine Unterschrift auf einem unzuverlässigen Bericht heilt den Mangel nicht. Reportdefinition, Datenherkunft, Laufparameter, Abstimmung und Zugriffsschutz gehören daher in die Evidenzkette.
Vom Datenhit zum Kontrollurteil
• Risiko, Kontrolle, Population und erwartetes Datenmuster vor der Analyse festlegen.
• Datenfitness und Vollständigkeit der Kontrollpopulation nachweisen.
• Regeln und Prozessbedingungen versioniert und reproduzierbar ausführen.
• Technische Treffer, zulässige Ausnahmen und echte Kontrollabweichungen trennen.
• Treffer sowie ausgewählte Nichttreffer anhand unabhängiger Evidenz validieren.
• Ursache, Häufigkeit, Reichweite, Wirkung und kompensierende Kontrollen würdigen.
Ein pragmatischer Einstieg für kommunale Prüfungsämter
Digitale IKS-Prüfung muss nicht mit einer umfassenden Process-Mining-Plattform beginnen. Ein klar abgegrenzter Prozess, bekannte Datenquellen und eine konkrete Schlüsselkontrolle reichen für einen ersten belastbaren Pilot. Excel kann für Selektion, Verknüpfung, Häufigkeitsanalysen und Visualisierungen bereits ausreichen. Entscheidend ist, dass die Analyse nicht neben dem Prüfungsprozess steht, sondern in Prüfauftrag, Arbeitspapiere und Urteilsbildung integriert wird.
Sieben Schritte vom Prüfungsauftrag zur Reaktion
• Verwaltungsnutzen und Prüfungsziel bestimmen: Welche Wirkung soll geschützt oder verbessert werden?
• Prozessrisiko und Schlüsselkontrolle abgrenzen: Welche Fehlermöglichkeit soll die Kontrolle verhindern oder erkennen?
• Sollprozess und Risiko Kontroll Matrix aufnehmen: Rollen, Frequenz, Kriterien, Nachweise und Ausnahmen dokumentieren.
• Datenquellen und Data Dictionary vereinbaren: Population, Schlüssel, Ereignisse und Schutzbedarf festlegen.
• Daten zusammenführen und abstimmen: Quellen sichern, Transformationen protokollieren und Vollständigkeit nachweisen.
• Kontrollfluss analysieren und Fälle validieren: Prozessvarianten visualisieren, Treffer klären und Stichproben ergänzen.
• Kontrollurteil und Reaktion formulieren: Design, Implementierung und Wirksamkeit getrennt bewerten und Maßnahmen nachhalten.
Fazit – Digitale IKS Prüfung ist Wirksamkeitsprüfung
Der Mehrwert digitaler IKS-Prüfungen liegt nicht in möglichst komplexen Modellen. Er liegt in der Fähigkeit, den tatsächlichen Vollzug über eine vollständige Population sichtbar zu machen und die Aussage über Kontrollen auf nachvollziehbare Evidenz zu stützen. Daten zeigen, welche Wege ein Vorgang nahm, wer handelte, wann eine Kontrolle griff und wo Ausnahmen entstanden. Das fachliche Urteil bleibt Aufgabe der Prüferinnen und Prüfer.
Eine leistungsfähige IKS-Prüfung verbindet daher Organisationsverständnis, Risikologik, Datenkompetenz und Einzelfallprüfung. Sie unterscheidet Soll und Ist, Hinweis und Nachweis sowie technische Ausnahme und Kontrollmangel. So wird das IKS nicht nur dokumentiert, sondern als tatsächliches Steuerungs- und Schutzsystem geprüft – mit einem Ergebnis, das sowohl der Rechnungsprüfung als auch der Verwaltung konkrete Ansatzpunkte für wirksamere und zugleich wirtschaftlichere Prozesse bietet.
Grundlagen: Praxisleitfaden „Rechnungsprüfung 4.0 – Die datenanalytische Fortentwicklung der kommunalen Rechnungsprüfung im Zeitalter der Digitalisierung“, Christoph Heck / ACCONDIT; aktuelle Kursankündigung des ifV, Seminar Nr. 8716 „Digitale IKS-Prüfungen“; § 104 Abs. 1 Nr. 6 GO NRW in der jeweils geltenden Fassung.