Compliance & Governance

Interne Revision

Interne Revision im Outsourcing oder Co-Sourcing: risikoorientierter Prüfungsplan, Prüfungen von Prozessen und Kontrollen, umsetzbare Empfehlungen und Berichterstattung an die Unternehmensleitung. Eine dauerhafte Kontrollinstanz ohne die Fixkosten einer eigenen Abteilung.

Was wir tun

Die Handlungsfelder

Prüfungsuniversum und Risikobeurteilung

Wir rekonstruieren die Gesamtheit der prüfbaren Prozesse, Gesellschaften und Systeme und bewerten sie gemeinsam mit dem Management nach Risiko und Bedeutung: die Grundlage für die Entscheidung, wo geprüft wird.

Risikoorientierter Prüfungsplan

Wir erstellen den Mehrjahres- und den Jahresplan im Einklang mit den Global Internal Audit Standards des IIA und legen sie dem Verwaltungsrat zur Genehmigung vor, unterstützt vom Kontroll- und Risikoausschuss, sofern eingerichtet.

Durchführung der Prüfungen

Wir führen operative Prüfungen sowie Compliance-, Finanz-, IT- und Prozessprüfungen durch, auch bei kritischen Dienstleistern: Dokumentenanalyse, Interviews, Kontrolltests, Stichproben und Ursachenanalyse.

Empfehlungen und Follow-up

Jede Feststellung wird nach Schweregrad eingestuft und mit einer umsetzbaren Empfehlung samt Verantwortlichen und Frist versehen. Wir überwachen die Umsetzung der Maßnahmenpläne und berichten darüber an die Unternehmensleitung.

Berichterstattung an die Unternehmensleitung

Wir erstellen klare Berichte für Verwaltungsrat, Kontroll- und Risikoausschuss, Collegio Sindacale und Geschäftsführung: Zusammenfassung der Feststellungen, Gesamtbeurteilung des Kontrollsystems, Prioritäten.

Aufbau und Qualität der Funktion

Wir verfassen Revisionsordnung und Revisionsverfahren, definieren die KPI der Funktion und das von den Global Internal Audit Standards geforderte Qualitätssicherungsprogramm, damit die Arbeit nachprüfbar ist.

Der rechtliche Rahmen

Die interne Revision ist die Funktion, die dem Verwaltungsrat und der Unternehmensleitung eine unabhängige und objektive Beurteilung der Wirksamkeit von Governance-, Risikomanagement- und Kontrollprozessen liefert. Fachliche Grundlage sind die Global Internal Audit Standards des Institute of Internal Auditors, in Kraft seit 2025. Sie haben die verbindlichen Elemente des früheren International Professional Practices Framework (Standards, Ethikkodex und Core Principles) ersetzt und legen Anforderungen an Unabhängigkeit, risikoorientierte Planung, Ergebniskommunikation und Qualität der Funktion fest. Für die Gestaltung des internen Kontrollsystems bleibt das COSO-Rahmenwerk maßgeblich, ergänzt durch COSO ERM für das unternehmensweite Risikomanagement. Das Three Lines Model des IIA verortet die interne Revision schließlich als dritte Linie, getrennt von den Aufgaben der ersten und zweiten Linie (operative Steuerung, Risikomanagement und Compliance), die beim Management bleiben.

In Italien ist die Funktion im Corporate-Governance-Kodex für börsennotierte Gesellschaften, die sich ihm anschließen, sowie in den Branchenvorschriften für Banken, Versicherungen und Finanzintermediäre vorgesehen. Für alle übrigen Unternehmen kommt der Anstoß aus dem Zivilgesetzbuch (Codice Civile). Art. 2086 Abs. 2 verpflichtet den Unternehmer, der in Gesellschafts- oder Gemeinschaftsform tätig ist, zu organisatorischen, administrativen und buchhalterischen Strukturen, die Art und Größe des Unternehmens angemessen sind, auch im Hinblick auf die rechtzeitige Erkennung einer Krise und des Verlusts der Unternehmensfortführung (italienisches Gesetzesdekret 14/2019, Krisenkodex). Art. 2381 verlangt von den delegierten Organen, diese Strukturen zu pflegen, und vom Verwaltungsrat, ihre Angemessenheit zu beurteilen. Ohne unabhängige Prüfung der Prozesse stützt sich diese Beurteilung vor allem auf Informationen derselben delegierten Organe: Die interne Revision untermauert sie mit Nachweisen aus der Prüfung vor Ort.

Unser Ansatz

Wir übernehmen die Funktion im Outsourcing mit voller operativer Verantwortung oder im Co-Sourcing an der Seite einer internen Abteilung, die Spezialkompetenz oder zusätzliche Kapazität benötigt. In beiden Fällen wird das Mandat in einer vom Verwaltungsrat genehmigten Revisionsordnung (Audit Charter) festgeschrieben: Das Dokument regelt Umfang, Befugnisse, Berichtslinien und Unabhängigkeitsregeln. Für börsennotierte Gesellschaften lässt der italienische Corporate-Governance-Kodex ausdrücklich zu, die Funktion ganz oder für einzelne Tätigkeitsbereiche einem externen Anbieter mit angemessener Professionalität, Unabhängigkeit und Organisation zu übertragen, wobei die Wahl im Corporate-Governance-Bericht zu begründen ist.

Wir beginnen mit dem Prüfungsuniversum (Audit Universe): der begründeten Aufstellung von Prozessen, Gesellschaften, Systemen und Dienstleistern, die Gegenstand einer Prüfung sein können. Wir bewerten es gemeinsam mit dem Management nach Risiko und greifen auf bereits vorhandene Analysen zurück, um nicht zweimal dasselbe zu erfragen. Daraus entstehen der Mehrjahres- und der Jahresprüfungsplan, die dem Verwaltungsrat vorgelegt werden.

Die Prüfungen folgen einem schriftlichen Arbeitsprogramm: Dokumentenanalyse, Interviews, Rekonstruktion der Prozesse vor Ort, Kontrolltests auf definierten Stichproben, Ursachenanalyse. Die Feststellungen werden vor der Erstellung des Berichts mit den Verantwortlichen besprochen, damit die Empfehlungen umsetzbar und bereits abgestimmt sind. Das Follow-up gehört zur Leistung: Wir überwachen die Umsetzung der Maßnahmenpläne und berichten regelmäßig an Verwaltungsrat, Kontroll- und Risikoausschuss und Collegio Sindacale.

Besonderes Gewicht legen wir auf die Abstimmung mit den weiteren Kontrollinstanzen (Überwachungsgremium OdV, Abschlussprüfer, DPO, Verantwortliche der Managementsysteme), damit die Informationsflüsse zusammenpassen und dieselben Prozesse nicht mehrfach geprüft werden.

Was unsere Leistung auszeichnet

  • Nachprüfbarer Aufbau: Revisionsordnung, Verfahren, KPI der Funktion und Qualitätssicherungsprogramm werden auf den Global Internal Audit Standards aufgebaut, damit Verwaltungsrat und Collegio Sindacale nicht nur die Ergebnisse, sondern die Arbeit der Funktion selbst beurteilen können.
  • Nachverfolgtes Follow-up: Jede Feststellung fließt in ein Verzeichnis mit Verantwortlichen, Frist und Umsetzungsstand ein; wir prüfen die Umsetzung der Korrekturmaßnahmen vor Ort und berichten darüber im regelmäßigen Bericht an die Unternehmensleitung.
  • Für die Leitung nutzbare Feststellungen: Die Berichte unterscheiden Dringliches von Verbesserungsfähigem und enthalten eine Gesamtbeurteilung des Kontrollsystems, keine bloße Liste von Auffälligkeiten.
  • Flexibilität: Form (Outsourcing oder Co-Sourcing) und Umfang der Prüfungen passen sich Jahr für Jahr dem veränderten Prüfungsumfang und den Risiken an, ohne Bindung an einen Personalbestand.

Unsere Methode

Wie wir arbeiten

  1. Aufbau der Funktion

    Wir legen mit der Unternehmensleitung Mandat, Umfang, Berichtslinien und Form der Zusammenarbeit (Outsourcing oder Co-Sourcing) fest und schreiben sie in der dem Verwaltungsrat vorgelegten Revisionsordnung fest.

  2. Prüfungsuniversum und Risiken

    Interviews mit den Fachverantwortlichen, Auswertung von Organigrammen, Verfahren und vorhandenen Risikoanalysen (231, Datenschutz, ISO): daraus entsteht eine nach abgestimmten Risikokriterien gewichtete Übersicht der prüfbaren Prozesse.

  3. Prüfungsplan

    Wir übersetzen die Prioritäten in Mehrjahres- und Jahresplan mit Zielen, Ressourcen und Terminen der Prüfungen und legen sie dem Verwaltungsrat zur Genehmigung vor, unterstützt vom Kontroll- und Risikoausschuss, sofern eingerichtet.

  4. Durchführung und Berichterstattung

    Wir führen die Prüfungen mit Arbeitsprogrammen, Tests und Stichproben durch, besprechen die Feststellungen mit den Verantwortlichen und erstellen den Bericht mit Empfehlungen und abgestimmten Maßnahmenplänen.

  5. Follow-up und Verbesserung

    Wir prüfen die Umsetzung der Korrekturmaßnahmen, aktualisieren den Plan bei veränderten Risiken und messen die Funktion mit KPI und Qualitätssicherungsprogramm.

Nutzen

Was das Unternehmen gewinnt

  • Eine unabhängige und dokumentierte Beurteilung der Wirksamkeit der Kontrollen als Grundlage für Entscheidungen des Verwaltungsrats
  • Im Jahresplan festgelegte Kosten, die dem tatsächlichen Prüfungsumfang entsprechen
  • Konkrete Nachweise für die Angemessenheit der Organisationsstrukturen, die das italienische Zivilgesetzbuch verlangt
  • Frühzeitig erkannte Auffälligkeiten, Ineffizienzen und Betrugsrisiken, mit vor Ort überprüften Korrekturmaßnahmen
  • Weniger Doppelarbeit zwischen interner Revision, Überwachungsgremium (OdV), Collegio Sindacale und ISO-Systemen durch eine einzige Ansprechstelle

Arbeitsergebnisse

Was wir übergeben

  • Revisionsordnung (Audit Charter) und Verfahren der internen Revision
  • Dokumentiertes Prüfungsuniversum und Risikobeurteilung mit den angewandten Bewertungskriterien
  • Von der Unternehmensleitung genehmigter Mehrjahres- und Jahresprüfungsplan
  • Arbeitsprogramme, Arbeitspapiere und Nachweise der durchgeführten Tests
  • Prüfungsberichte mit eingestuften Feststellungen, Ursachen und Empfehlungen
  • Verzeichnis der Feststellungen und Maßnahmenpläne mit Umsetzungsstand
  • Regelmäßiger Bericht an Verwaltungsrat, Kontroll- und Risikoausschuss und Collegio Sindacale
  • KPI-Übersicht der Funktion und Qualitätssicherungsprogramm

Häufige Fragen

Antworten auf die häufigsten Fragen

Unser Unternehmen ist nicht börsennotiert: Ist eine interne Revision sinnvoll?

Ja, wenn der Verwaltungsrat eine unabhängige Prüfung von Prozessen und Kontrollen wünscht. Das italienische Zivilgesetzbuch verlangt von jedem, der in Gesellschafts- oder Gemeinschaftsform Unternehmer ist, angemessene Strukturen (Art. 2086 Abs. 2) und überträgt dem Verwaltungsrat die Beurteilung ihrer Angemessenheit (Art. 2381, für die S.r.l. über Art. 2475 in Bezug genommen); die interne Revision ist eines der Instrumente, die deren Wirksamkeit messen. In einem KMU bedeutet das wenige Prüfungen pro Jahr zu den Prozessen mit dem größten Gewicht: Einkauf und Zahlungen, Zahlungseingänge, Lager, Systemzugriffe.

Worin unterscheiden sich Outsourcing und Co-Sourcing?

Im Outsourcing führen wir die Funktion vollständig: Plan, Prüfungen, Berichterstattung und Follow-up, mit einer verantwortlichen Person, die der Unternehmensleitung berichtet. Im Co-Sourcing unterstützen wir eine bereits bestehende interne Abteilung mit Spezialkompetenz (IT, Compliance, regulierte Branchen) oder mit zusätzlicher Kapazität in Spitzenzeiten. Die passende Form wählen wir gemeinsam.

Überschneidet sich die interne Revision mit dem OdV oder dem Collegio Sindacale?

Es sind getrennte Funktionen, auch wenn das Gesetz einige Überlagerungen zulässt: In Kapitalgesellschaften kann das Collegio Sindacale, das italienische Kontrollorgan, die Aufgaben des OdV übernehmen (Art. 6 Abs. 4-bis des italienischen Gesetzesdekrets 231/2001), und die Leitung der internen Revision kann dem OdV angehören. Das OdV überwacht das 231-Modell, das Collegio Sindacale die ordnungsgemäße Verwaltung und die Unternehmensstrukturen (Art. 2403 Zivilgesetzbuch), die interne Revision prüft Prozesse und Kontrollen im Auftrag des Verwaltungsrats. Wir stimmen Pläne und Informationsflüsse ab, damit jedes Organ die benötigten Nachweise erhält, ohne doppelte Prüfungen.

Wer entscheidet, was geprüft wird und wie oft?

Der Plan entsteht aus der Risikobeurteilung und wird vom Verwaltungsrat genehmigt, unterstützt vom Kontroll- und Risikoausschuss, sofern vorhanden, und nicht vom operativen Management: Genau das schützt die Unabhängigkeit der Funktion. Die Häufigkeit richtet sich nach dem Risiko des einzelnen Prozesses; der Plan wird mindestens jährlich oder bei wesentlichen Ereignissen überarbeitet.

Wie sichern Sie die Unabhängigkeit, wenn Sie auch andere Projekte für unser Unternehmen bearbeiten?

Wir trennen die Rollen: Wer einen Prozess oder ein Managementsystem gestaltet hat, übernimmt dort nicht die Rolle des Auditors. Die Unabhängigkeitsregeln und der Umgang mit Interessenkonflikten stehen in der Revisionsordnung und werden der Unternehmensleitung offengelegt, wie es die Global Internal Audit Standards verlangen. Lässt sich ein Interessenkonflikt nicht ausräumen, weisen wir darauf hin, bevor wir das Mandat annehmen.

Sprechen wir darüber

Gestalten wir gemeinsam Ihr Morgen.

Erzählen Sie uns von den Prioritäten Ihres Unternehmens: In einem ersten, unverbindlichen Gespräch analysieren wir die Ausgangslage und schlagen Ihnen einen konkreten Weg mit Zeitplan und messbaren Ergebnissen vor.