Das Risiko, dass das Management Kontrollen außer Kraft setzt (Management Override), besteht in jedem Unternehmen. ISA 240 verlangt deshalb, Journalbuchungen und andere Anpassungen gezielt zu testen — unabhängig davon, wie gut das interne Kontrollsystem sonst funktioniert.
Warum die Vollerhebung
Klassisch werden einzelne Buchungen per Filter in einer Tabellenkalkulation herausgesucht. Das skaliert schlecht und ist kaum nachvollziehbar. Beim datenanalytischen Journal Entry Testing wird das gesamte Buchungsjournal importiert und jede Buchung gegen dieselben, dokumentierten Kriterien geprüft.
Typische Kriterien
- Zeitlich: Wochenend- und Feiertagsbuchungen (österreichische Feiertage), Buchungen außerhalb der Bürozeiten, Buchungen knapp vor und nach dem Bilanzstichtag, schnelle Stornos.
- Betragsbezogen: glatte runde Beträge, Beträge knapp unter Genehmigungsschwellen, Duplikate, kontospezifische Ausreißer.
- Ersteller: Admin- oder Sonderaccounts, seltene Ersteller, fehlende Freigabe, verletzte Funktionstrennung.
- Buchungstext: vage Texte, Override-Hinweise, Belegmangel, Hinweise auf Provisionen oder Sonderzahlungen.
- Österreich-spezifisch: Kontenlogik nach dem Einheitskontenrahmen (Klassen 0–9), etwa direkte Erlösbuchungen gegen Eigenkapital, sowie Kriterien nach UStG (Vorsteuer ohne Aufwand, abweichender Steuersatz, unvollständiges Reverse Charge).
So setzt Audit Chen es um
Audit Chen importiert das Journal als CSV, ordnet die Spalten zu und bewertet jede Buchung mit einem Risikoscore aus einzeln aktivierbaren Kriterien. Die Risikoklassengrenzen lassen sich aus dem Prüfungsrisikomodell (inhärentes Risiko, Kontrollrisiko, Entdeckungsrisiko) ableiten. Ergänzend stehen statistische Verfahren wie Isolation Forest, RPCA und die Erkennung von Kontenkreisläufen (Round Tripping) zur Verfügung.
Alle Parameter, Ergebnisse und Auswahlentscheidungen werden protokolliert und lassen sich als Arbeitspapier exportieren — damit die Herleitung auch bei einer Qualitätsprüfung trägt.