Zum Inhalt springen
Kostenloses ErstgesprächErstgespräch

FAQ · Konzern, Rollen und Mandanten

Woran erkennt Ihr Haus, ob ein System für Governance, Risiko und Compliance mehrere Kon­zern­ein­hei­ten wirklich trennt?

Freigegebene Antwort von Qvestcon mit Fundstellen.

Antwort

Ein System ist man­dan­ten­fä­hig, wenn zwei Kon­zern­ein­hei­ten mit demselben Dienstleister und abweichender Risi­ko­ein­stu­fung voneinander getrennt bleiben. Wir definieren zuerst, welche Trennung gebraucht wird: Datensicht, Bear­bei­tungs­rechte, Bewer­tungs­lo­gik, Frei­ga­be­work­flow, Berichte, Export und Admi­nis­tra­tion. Beleg für die Trennung sind getrennte Datensätze und Rechte; ein getrenntes Dashboard zeigt zunächst die Berichtssicht.

Danach testen wir mit zwei Kon­zern­ein­hei­ten, ob Nutzer nur zulässige Daten sehen und ändern, ob globale Rollen Grenzen überschreiten und ob Exporte die richtige Rechtseinheit ausweisen. Geprüft werden auch Suche, Anhänge, Benach­rich­ti­gun­gen, Schnitt­stel­len und Vertretungen. Bewusst geteilte Stammdaten dokumentieren wir mit der zuständigen Pflegeinstanz. Risiko- und Frei­ga­be­ent­schei­dung bleiben je Einheit eigenständig.

In der Praxis

Wir führen einen Negativtest für Datensätze und Anhänge einer fremden Rechtseinheit durch.

  • Rollen, Daten, Berichte und Schnitt­stel­len sind getrennt getestet.
  • Abweichende Bewer­tungs­maß­stäbe je Kon­zern­ein­heit sind geprüft.
  • Geteilte Stammdaten und ein­heits­spe­zi­fi­sche Ent­schei­dun­gen sind abgegrenzt.

Nachweis: Als Nachweis entsteht ein Mandanten-Testprotokoll mit positiven und negativen Berech­ti­gungs­fäl­len.

Belege

  • Vorgehen von Markus Junge, Qvestcon