Operations & Process Design

Geschäftsprozess-Audit: Eine Schritt-für-Schritt-Anleitung

A
Adriana Savelkouls
Veröffentlicht am 12. September 202610 Min. Lesezeit
Tags:Geschäftsprozess-AuditProzessverbesserungoperative KontrollenAudit-Checkliste
Geschäftsprozess-Audit: Eine Schritt-für-Schritt-Anleitung

Ein Geschäftsprozess-Audit sollte zeigen, ob Arbeit wie vorgesehen ausgeführt wird – und nicht nur, ob die Dokumentation vollständig aussieht. Wenn Sie eine schriftliche Verfahrensanweisung nicht mit tatsächlichen Zuweisungen, Entscheidungen, Genehmigungen, Systemaktionen und Ergebnissen verknüpfen können, auditieren Sie die Absicht statt der Ausführung.

Diese Unterscheidung ist wichtig, weil viele Prozessfehler verborgen bleiben, bis sich ein Kunde beschwert, eine Frist versäumt wird oder ein Auditor Nachweise anfordert. Ein praxisnahes Audit deckt solche Lücken frühzeitig auf und gibt Ihrem Team eine kontrollierte Möglichkeit, sie zu beheben.

Prozessdesign, Ausführung und Ergebnisse prüfen

Ein Geschäftsprozess-Audit ist eine strukturierte Untersuchung dazu, wie ein Prozess gestaltet ist, wie Menschen und Systeme ihn ausführen und ob er das erwartete Ergebnis erzielt. Es kann einen vollständigen End-to-End-Prozess oder einen bestimmten Bereich abdecken, beispielsweise Genehmigungen, Übergaben, Dateneingaben oder die Behandlung von Ausnahmen.

Ein vollständiges Audit untersucht drei miteinander verbundene Ebenen:

  1. Prozessdesign: Ist der dokumentierte Prozess klar, vollständig, aktuell und angemessen kontrolliert?

  2. Prozessausführung: Befolgen Menschen und Systeme die definierten Schritte konsequent?

  3. Prozessleistung: Erreicht der Prozess die vorgesehenen Ziele hinsichtlich Qualität, Kosten, Geschwindigkeit, Compliance und Service?

Diese Ebenen sollten nicht getrennt voneinander bewertet werden. Selbst ein perfekt befolgter Prozess kann schlechte Ergebnisse liefern, wenn sein Design fehlerhaft ist. Umgekehrt kann ein gut gestalteter Prozess scheitern, wenn Verantwortlichkeiten unklar sind oder die Ausführung außerhalb des genehmigten Workflows erfolgt.

Ein Prozess-Audit unterscheidet sich von einer allgemeinen Leistungsbewertung. Leistungsbewertungen fragen, ob ein Ziel erreicht wurde. Prozess-Audits untersuchen, wie das Ergebnis zustande kam, ob die erforderlichen Kontrollen wirksam waren und ob die Nachweise die Schlussfolgerung stützen.

Wenn der Prozess nicht eindeutig verstanden wird, beginnen Sie mit dem Mapping von Geschäftsprozessen. Das Mapping liefert Ihnen die Grenzen, Beteiligten, Systeme, Entscheidungen und Übergaben, die im Audit untersucht werden müssen.

Auditumfang vor der Nachweiserhebung festlegen

Zu weit gefasste Auditziele führen zu oberflächlichen Feststellungen. Bevor Sie Interviews führen oder Unterlagen prüfen, sollten Sie genau definieren, was getestet werden soll.

Ihr Auditumfang sollte Folgendes festlegen:

  • Name und beabsichtigtes Ergebnis des Prozesses

  • Start- und Endereignisse

  • Einbezogene Teams, Standorte, Produkte oder Kundensegmente

  • Den zu prüfenden Zeitraum

  • Anwendbare Richtlinien, SOPs, Verträge oder Vorschriften

  • Vom Prozess verwendete Systeme und Datenquellen

  • Bekannte Risiken und kritische Kontrollpunkte

  • Die Person, die für die Prüfung und Annahme der Feststellungen verantwortlich ist

Ein Audit zum Thema „Kunden-Onboarding“ wäre beispielsweise zu breit gefasst. Ein sinnvollerer Umfang wäre: „Bewerten, ob im zweiten Quartal aufgenommene Enterprise-Kunden die erforderliche Sicherheitsgenehmigung, Systembereitstellung und Kick-off-Kommunikation innerhalb der vertraglich vereinbarten Frist erhalten haben.“

Dieser Umfang zeigt Ihnen, welche Datensätze Sie stichprobenartig prüfen müssen, welche Kontrollen relevant sind und was als Fehler gilt.

Klare Auditkriterien festlegen

Auditkriterien sind die Maßstäbe, anhand derer Sie den Prozess bewerten. Dazu können gehören:

  • Veröffentlichte SOP-Schritte

  • Genehmigungsschwellen

  • Service-Level-Agreements

  • Regeln zur Datenvalidierung

  • Vertragliche Verpflichtungen

  • Interne Richtlinien

  • Regulatorische Anforderungen

  • Definierte Ergebnis- oder Qualitätsstandards

Verwenden Sie die Version der Verfahrensanweisung, die zum Zeitpunkt der Arbeitsausführung galt. Eine Ausführung aus dem März mit einer erst im Juni veröffentlichten Verfahrensanweisung zu vergleichen, führt zu einer ungültigen Feststellung. Versionskontrollierte SOPs verhindern dieses Problem, weil sie dokumentieren, welche Vorgaben das Team zum jeweiligen Zeitpunkt befolgen sollte.

Eine belastbare Stichprobe auswählen

Sie müssen selten jede Transaktion prüfen. Ihre Stichprobe sollte jedoch die tatsächlichen Prozessrisiken widerspiegeln. Wählen Sie nicht nur leicht zugängliche oder kürzlich abgeschlossene Fälle aus.

Berücksichtigen Sie eine Mischung aus:

  • Routine- und Ausnahmefällen

  • Transaktionen mit hohem und niedrigem Wert

  • Verschiedenen Teams, Verantwortlichen oder Standorten

  • Erfolgreichen und fehlgeschlagenen Ergebnissen

  • Transaktionen nahe an Genehmigungsschwellen

  • Datensätzen, die während Phasen mit hoher Arbeitslast abgeschlossen wurden

  • Fällen mit manuellen Overrides oder Nacharbeit

Dokumentieren Sie, warum Sie die Stichprobe ausgewählt haben. Dadurch wird das Audit reproduzierbar und es entstehen weniger Diskussionen darüber, ob die Feststellungen repräsentativ sind.

Geschäftsprozesse in sieben Schritten auditieren

Ein diszipliniertes Audit trennt Fakten von Annahmen. Nutzen Sie die folgende Reihenfolge, damit die Prüfung fokussiert und evidenzbasiert bleibt.

1. Den vorgesehenen Prozess bestätigen

Sammeln Sie die aktuelle Prozessdarstellung, SOP, Richtlinie, Formulare, Entscheidungsregeln, Rollendefinitionen und Systemanweisungen. Prüfen Sie Verantwortlichkeit, Veröffentlichungsdatum, Genehmigungsstatus und Überprüfungshistorie.

Gehen Sie nicht davon aus, dass eine schriftliche Verfahrensanweisung verbindlich ist, nur weil sie existiert. Lassen Sie sich vom Prozessverantwortlichen bestätigen, dass sie die genehmigte Arbeitsweise darstellt.

2. Den Prozess gemeinsam mit den ausführenden Personen durchgehen

Befragen Sie Prozessbeteiligte und beobachten Sie mindestens eine reale oder simulierte Ausführung. Bitten Sie die Beteiligten, ihre tatsächliche Vorgehensweise zu zeigen, statt sie nur zu beschreiben.

Hilfreiche Fragen sind:

  • Was löst diesen Prozess aus?

  • Wo finden Sie die Informationen, die Sie für den Start benötigen?

  • Welche Schritte erfordern eine Ermessensentscheidung?

  • Was geschieht, wenn Informationen fehlen?

  • Welche Systeme aktualisieren Sie?

  • Wo treten üblicherweise Verzögerungen auf?

  • Welche Arbeiten erfolgen außerhalb des dokumentierten Prozesses?

  • Woran erkennen Sie, dass der Prozess abgeschlossen ist?

Bildschirmaufzeichnungen können Systeminteraktionen erfassen und nicht dokumentierte Workarounds sichtbar machen. Transkripte erleichtern zudem die Nachweisprüfung, ohne sich vollständig auf Interviewnotizen verlassen zu müssen.

3. Stichprobentransaktionen durchgängig nachverfolgen

Verfolgen Sie jeden Stichprobenfall vom Auslöser bis zum Ergebnis. Vergleichen Sie Zeitstempel, Zuweisungen, Genehmigungen, Übermittlungen, Systemaktualisierungen und Abschlussnachweise mit den Auditkriterien.

Beenden Sie die Prüfung nicht, sobald Sie eine ausgefüllte Checkliste finden. Verifizieren Sie, dass die zugrunde liegende Aktion tatsächlich ausgeführt wurde. Ein markiertes Kontrollkästchen mit dem Hinweis „Kunde genehmigt“ ist ein schwächerer Nachweis als eine protokollierte Genehmigung, die mit der richtigen genehmigenden Person, einem Zeitstempel und den zugehörigen Informationen verknüpft ist.

4. Kritische Kontrollen testen

Kontrollen sollen Fehler verhindern, erkennen oder korrigieren. Typische Prozesskontrollen sind:

  • Erforderliche Genehmigungen

  • Funktionstrennung

  • Pflichtfelder

  • Abstimmungen

  • Duplikatprüfungen

  • Zugriffsbeschränkungen

  • Fristwarnungen

  • Eskalation von Ausnahmen

  • Qualitätsprüfungen

  • Abschlussnachweise

Testen Sie, ob jede Kontrolle tatsächlich angewendet wurde – nicht nur, ob sie dokumentiert ist. Wenn eine Führungskraft eine Genehmigung umgehen kann, ohne einen Grund anzugeben oder einen Audit-Eintrag zu erzeugen, ist die Kontrolle schwächer, als sie erscheint.

5. Ausführung mit den erwarteten Ergebnissen vergleichen

Achten Sie sowohl auf Compliance als auch auf Wirksamkeit. Ein Schritt kann rechtzeitig abgeschlossen worden sein und dennoch seinen Zweck verfehlen.

Beispielsweise kann eine Risikoprüfung eines Lieferanten als abgeschlossen erfasst sein, obwohl die prüfende Person veraltete Finanzdaten verwendet hat. Der Ausführungsdatensatz weist oberflächlich auf Compliance hin, doch die Kontrolle hat keine aussagekräftige Sicherheit geschaffen.

Vergleichen Sie Prozessnachweise mit Ergebniskennzahlen wie Durchlaufzeit, Fehlerquote, Nacharbeit, überfälligen Aufgaben, Kundenbeschwerden, Ausnahmen und Kosten pro Transaktion. Wenn Sie einen strukturierten Messansatz benötigen, lesen Sie, wie sich SOP-Compliance messen lässt.

6. Feststellungen nach Risiko und Ursache klassifizieren

Eine Feststellung sollte mehr erklären als nur das, was schiefgelaufen ist. Erfassen Sie:

  • Anforderung: Was hätte geschehen sollen

  • Ist-Zustand: Was tatsächlich geschehen ist

  • Nachweis: Was den Ist-Zustand belegt

  • Auswirkung: Die tatsächliche oder potenzielle Folge

  • Ursache: Warum die Lücke entstanden ist

  • Empfehlung: Was geändert werden sollte

  • Verantwortliche Person: Wer für die Reaktion verantwortlich ist

  • Fälligkeitsdatum: Bis wann die Behebung abgeschlossen sein sollte

Unterscheiden Sie Einzelfehler von systemischen Schwächen. Eine verspätete Genehmigung kann ein lokales Ausführungsproblem sein. Wiederholt verspätete Genehmigungen in mehreren Teams können dagegen auf unrealistische Fristen, unklare Verantwortlichkeiten, mangelhafte Arbeitsverteilung oder eine schlecht konzipierte Kontrolle hinweisen.

Eine einfache Schweregradskala hilft bei der Priorisierung der Maßnahmen:

Einstufung

Bedeutung

Typische Reaktion

Kritisch

Unmittelbares rechtliches, finanzielles, sicherheitsbezogenes oder kundenbezogenes Risiko

Sofort eindämmen und an die Führungsebene eskalieren

Hoch

Kontrollversagen, das wahrscheinlich erheblichen Schaden oder wiederkehrende Fehler verursacht

Korrekturmaßnahme mit enger Überwachung zuweisen

Mittel

Prozessschwäche mit derzeit begrenzten Auswirkungen

Innerhalb eines vereinbarten Verbesserungszyklus beheben

Niedrig

Chance zur Verbesserung von Dokumentation, Konsistenz oder Optimierung

Im Rahmen der regulären Prozesspflege bearbeiten

7. Korrekturmaßnahmen vereinbaren und den Abschluss verifizieren

Schließen Sie eine Feststellung nicht ab, sobald jemand ein Dokument aktualisiert hat. Schließen Sie sie erst ab, wenn die Korrekturmaßnahme umgesetzt wurde und Nachweise zeigen, dass sie funktioniert.

Definieren Sie für jede Maßnahme:

  1. Die sofortige Eindämmungsmaßnahme, falls erforderlich

  2. Die zugrunde liegende Änderung am Prozess oder an der Kontrolle

  3. Die verantwortliche Person

  4. Das Zieldatum

  5. Die für den Abschluss erforderlichen Nachweise

  6. Die Person, die die Wirksamkeit verifizieren wird

  7. Das Datum für die Nachprüfung

So verhindern Sie, dass der Auditbericht zu einer statischen Liste von Zusagen wird.

Eine praktische Checkliste für Geschäftsprozess-Audits verwenden

Die folgende Checkliste lässt sich an die meisten operativen Prozesse anpassen. Kennzeichnen Sie jeden Punkt als konform, teilweise konform, nicht konform, nicht anwendbar oder nicht geprüft. Ergänzen Sie Nachweisreferenzen und Anmerkungen, statt sich allein auf die Bewertung zu verlassen.

Prozess-Governance

    Für den Prozess ist eine verantwortliche Person benannt.

    Das beabsichtigte Ergebnis und die Prozessgrenzen sind definiert.

    Die aktuelle Verfahrensanweisung wurde genehmigt und veröffentlicht.

    Überprüfungsintervall und nächster Überprüfungstermin sind dokumentiert.

    Frühere Versionen bleiben verfügbar, sofern dies erforderlich ist.

    Rollen und Berechtigungen entsprechen den tatsächlichen Verantwortlichkeiten.

Verfahrensdesign

    Inputs, Outputs, Auslöser und Abschlusskriterien sind klar definiert.

    Die Schritte sind in einer logischen und ausführbaren Reihenfolge angeordnet.

    Entscheidungsregeln und Ausnahmewege sind dokumentiert.

    Erforderliche Systeme, Formulare und Datenquellen sind angegeben.

    Genehmigungsschwellen und autorisierte genehmigende Personen sind eindeutig benannt.

    Übergaben enthalten eine verantwortliche Person, ein Fälligkeitsdatum und Annahmekriterien.

Ausführungsnachweise

    Für die Stichprobenfälle wurde die jeweils gültige Version der Verfahrensanweisung verwendet.

    Erforderliche Schritte wurden von autorisierten Personen oder Agenten ausgeführt.

    Die Zeitstempel bestätigen die angegebene Reihenfolge der Arbeiten.

    Genehmigungen enthalten eindeutig zuordenbare Entscheidungen und Nachweise.

    Übersprungene Schritte und Overrides enthalten gültige Begründungen.

    Erforderliche Dateien, Felder und unterstützende Datensätze sind vorhanden.

    Aktionen in externen Systemen lassen sich zum Prozessdurchlauf zurückverfolgen.

Wirksamkeit der Kontrollen

    Präventive und aufdeckende Kontrollen haben wie vorgesehen funktioniert.

    Der Zugriff ist entsprechend Rolle und Verantwortlichkeit beschränkt.

    Unvereinbare Aufgaben sind getrennt oder werden überwacht.

    Ausnahmen werden innerhalb definierter Fristen eskaliert.

    Abstimmungen und Qualitätsprüfungen erkennen tatsächliche Fehler.

    Wiederholte Fehler lösen Untersuchungen und Korrekturmaßnahmen aus.

Leistung und Verbesserung

    Prozessziele sind definiert und werden gemessen.

    Durchlaufzeit, Verzögerungen, Fehler und Nacharbeit sind sichtbar.

    Beteiligte können Prozessprobleme unkompliziert melden.

    Feststellungen haben Verantwortliche, Fristen und Abschlussnachweise.

    Korrekturmaßnahmen werden auf ihre Wirksamkeit getestet.

    Gewonnene Erkenntnisse fließen in die nächste Version der Verfahrensanweisung ein.

Halten Sie den Umfang der Checkliste im Verhältnis zum Prozessrisiko. Eine risikoarme interne Anfrage sollte nicht denselben Nachweisaufwand erfordern wie eine Zahlungsgenehmigung, eine Änderung von Kundendaten oder eine sicherheitskritische Verfahrensanweisung.

Auditfeststellungen in kontrollierte Verbesserungen überführen

Der eigentliche Wert eines Prozess-Audits zeigt sich nach Abschluss der Prüfungsarbeit. Feststellungen sollten in einen geregelten Verbesserungszyklus überführt werden, statt in einer Tabelle zu verschwinden.

Unterscheiden Sie zunächst vier Arten von Abhilfemaßnahmen:

  • Dokumentationsänderung: Anweisungen, Verantwortlichkeiten oder Entscheidungskriterien präzisieren.

  • Workflow-Änderung: Ausführungsschritte hinzufügen, entfernen, neu anordnen oder anders weiterleiten.

  • Kontrolländerung: Genehmigungen, Validierungen, Berechtigungen oder Überwachung verstärken.

  • Kompetenzänderung: Mitarbeitende schulen, Systeme verbinden oder geeignete Automatisierung einführen.

Veröffentlichen Sie Änderungen anschließend über eine Versionskontrolle. Bereits laufende Arbeiten sollten mit der Verfahrensversion verknüpft bleiben, unter der sie begonnen wurden, während neue Durchläufe die genehmigte Revision verwenden. Dadurch bleibt die historische Genauigkeit erhalten und Verwirrung während laufender Prozesse wird vermieden.

Prüfen Sie nach der Implementierung die Ausführungsdaten, um festzustellen, ob die Änderung Fehler, Verzögerungen oder Ausnahmen reduziert hat. Das Ziel besteht nicht darin, jede Abweichung zu beseitigen. Genehmigte Abweichungen sollen ausdrücklich definiert und nicht genehmigte Abweichungen sichtbar gemacht werden.

Unser Leitfaden zum Erkennen von Prozessengpässen anhand von Ausführungsdaten erklärt, wie Sie Nachweise auf Durchlaufebene für diese Analyse nutzen.

OKiDO bietet Ihnen eine zentrale operative Ebene für diesen gesamten Zyklus. Sie können Verfahrensanweisungen im Playbook strukturieren, Dokument- und SOP-Versionen kontrollieren, Aufgaben mit Zuweisungen und Genehmigungen ausführen, verzweigte Prozesse in Systems modellieren, geführte Entscheidungen erfassen und einen überprüfbaren Audit-Trail der Ausführung aufbewahren. Feststellungen können zu zugewiesenen Aufgaben mit Verantwortlichen und Fristen werden, statt als isolierte Einträge in einem Bericht zu verbleiben.

Ein aussagekräftiges Geschäftsprozess-Audit fragt nicht, ob sich Ihr Team an den genehmigten Prozess erinnert. Es weist nach, welche Version galt, was geschah, wer handelte, welche Kontrollen wirksam waren und ob das Ergebnis dem Standard entsprach.

Wenn Sie von einer periodischen Nachweiserhebung zu einer kontinuierlich auditbereiten Ausführung übergehen möchten, können Sie mit OKiDO Ihre Verfahrensanweisungen, Systeme, menschliche Arbeit und KI-Ausführung auf einer zentralen, kontrollierten Plattform verbinden.

Bereit, Ihre Abläufe zu optimieren?

Erfahren Sie, wie OKiDO die Arbeitsweise Ihres Teams transformieren kann.