Zum Inhalt springen

Trust Center · Prüfungsunterstützung

Audit Pack

Arbeitsstruktur für eine nachvollziehbare und reproduzierbare Prüfungsunterlage aus dem tatsächlichen Datenbestand des Instituts.

Struktur statt Scheinexport

Diese Seite enthält keine vorbelegten Institutsergebnisse, Freigaben oder Evidence-Behauptungen.

Stichtagsbezogen

Ein Audit Pack muss seinen Scope, Datenstand und die verwendeten Quellen eindeutig benennen.

Reproduzierbar

Jede Aussage muss bis zur Anforderung, zum Nachweis und zur Entscheidung zurückverfolgbar sein.

Manifest des Audit Packs

Das Manifest schafft den Kontext, in dem die enthaltenen Daten belastbar interpretiert werden können.

FeldErforderlicher Inhalt
Pack-IdentitätEindeutige Kennung, Titel, Version und Vertraulichkeitsklasse
PrüfungsumfangOrganisationseinheiten, Prozesse, Systeme, Zeitraum und ausdrücklich ausgeschlossene Bereiche
PrüfkriterienKonkrete regulatorische, vertragliche oder interne Anforderungen mit gültigem Stand
DatenstichtagZeitpunkt, bis zu dem Status, Nachweise, Findings und Maßnahmen berücksichtigt wurden
VerantwortungErsteller, fachlicher Reviewer, Freigebender und Ansprechpartner für Rückfragen
QuellsystemeHerkunft der Inhalte und Kennzeichnung manueller Ergänzungen oder Transformationen

Durchgängige Nachweiskette

1

Anforderung

Artikel, Absatz, Kontrollziel oder vertragliche Pflicht eindeutig referenzieren.

2

Sollzustand und Kontrolle

Erwartetes Ergebnis und tatsächlich eingerichtete Kontrolle voneinander trennen.

3

Owner und Status

Verantwortung, Bewertungsstichtag und Statusquelle dokumentieren.

4

Evidence

Nachweis mit Quelle, Geltungsbereich, Erstellungsdatum und Reviewstatus verknüpfen.

5

Test und Ergebnis

Prüfhandlung, Stichprobe, Ergebnis und gegebenenfalls Einschränkung festhalten.

6

Finding und Maßnahme

Abweichung, Risiko, Behandlung, Zieltermin und Wirksamkeitsprüfung nachverfolgen.

7

Entscheidung

Freigabe oder Risikoakzeptanz mit zuständiger Instanz und Gültigkeit belegen.

Qualitätsprüfung vor Übergabe

  • Scope, Kriterien und Stichtag sind freigegeben.
  • Es gibt keine verwaisten Anforderungen, Nachweise oder Findings.
  • Offene Punkte und fehlende Nachweise sind sichtbar, nicht ausgeblendet.
  • Personenbezogene und vertrauliche Inhalte sind klassifiziert.
  • Review und Freigabe sind von Erstellung und Bearbeitung getrennt.
  • Integritätshashes werden nur ausgewiesen, wenn sie tatsächlich erzeugt und gespeichert wurden.