Under den lovpligtige revision af Dantech Logistik A/S — en jysk distributionsvirksomhed med en omsætning på 420 mio. kr. og 380 ansatte — opdager revisionsholdet, at adgangen til det centrale ERP-system styres via én fælles administratorkonto, som ikke er blevet ændret i 19 måneder. Toogtredive medarbejdere har fuld skriveadgang til løndata, herunder chauffører der behandler fragttransaktioner. Ingen IT-revision er gennemført. Fundet eskalerer fra en kontrolsvaghed til en risiko for væsentlig fejlinformation: lønomkostninger udgør 68 mio. kr. af driftsomkostningerne, og de generelle IT-kontroller, der understøtter dette tal, er dokumenterbart utilstrækkelige.
Generelle IT-Kontroller (GITK)
De politikker, procedurer og praksisser der styrer IT-infrastrukturen og understøtter pålideligheden af automatiserede applikationskontroller. GITK dækker adgangsstyring, ændringsstyring, computeroperationer og driftskontinuitet/katastrofeberedskab. Under ISA 315 (revideret 2021) skal revisor vurdere GITK, når der sættes lid til applikationskontroller indlejret i klientens systemer — et svagt GITK-miljø betyder, at applikationskontroller ikke kan stoles på uden kompenserende manuelle procedurer.
ISACA COBIT 2019
Et internationalt anerkendt rammeværk for IT-styring og -kontrol udgivet af ISACA. COBIT 2019 strukturerer IT-kontroller i 40 styringsmål fordelt på fem domæner: Evaluate-Direct-Monitor (EDM), Align-Plan-Organise (APO), Build-Acquire-Implement (BAI), Deliver-Service-Support (DSS) og Monitor-Evaluate-Assess (MEA). Erhvervsstyrelsen refererer til internationale standarder herunder ISACA-rammeværker i sin vejledning om IT-revision i forbindelse med lovpligtig revision.
Effektiv IT-revisionsplanlægning starter med en IT-landskabskortlægning: hvilke systemer genererer regnskabsmæssigt væsentlige data, hvilke grænseflader overfører data imellem dem, og hvilke manuelle processer forbinder hullerne. For Dantech Logistik A/S udgør ERP-systemet (Microsoft Dynamics 365), lagerstyringssystemet og lønbehandlingsplatformen en trekant af indbyrdes afhængighed — en ændringsstyringsfejl i et enkelt led ugyldiggør tilliden til de andre.
| GITK-domæne | Nøglekontrol at teste | Typisk dansk svaghed |
|---|---|---|
| Adgangsstyring | Privilegeret adgangsgennemgang kvartalsvist; ingen delte konti | Fælles administratorkonti; ingen periodisk recertificering |
| Ændringsstyring | Alle ændringer godkendt, testet og dokumenteret inden produktionsmigration | Hastighed-ændringer omgår testmiljø; ingen rollback-plan |
| Computeroperationer | Automatiseret jobplanlægning med undtagelsesadvarsel | Manuelle batchprocesser uden fejlnotifikation |
| Driftskontinuitet / DR | Testet genoprettelsestidsmål (RTO) < 4 timer for kritiske systemer | DR-planer aldrig testet; sikkerhedskopier opbevaret lokalt |
Revisionsholdet udsteder en kontrolmangelrapport, der identificerer tre højsandsynlige GITK-svagheder. Ledelsens afhjælpningsplan — godkendt af revisionsudvalget inden for 18 dage — inkluderer: rollebaseret adgangsklargøring via Microsoft Entra ID, et månedligt dashbord for privilegeret adgangsgennemgang og en årlig DR-test med dokumenteret RTO-bevis. Revisionspåtegningen modificeres ikke, da svaghederne ikke resulterer i konstaterede fejlinformationer over performancevæsentlighed, men management letteren kommunikerer forholdene som væsentlige svagheder efter ISA 265.
⚠️Behandle IT-revision som en formel øvelse afkoblet fra regnskabsmæssige påstande
→ Kortlæg enhver GITK-svaghed til en specifik regnskabsmæssig påstand (eksistens, fuldstændighed, nøjagtighed). En fælles administratorkonto er ikke blot en IT-risiko — det er en fuldstændigheds- og nøjagtighedsrisiko for alle transaktioner behandlet via dette system.
⚠️Stole på ledelsens selvvurdering af kontroleffektivitet
→ Gennemgangsprocedurer og re-performance-test er nødvendige for GITK, som revisionsholdet agter at sætte lid til. Et politikdokument, der siger, at adgangsgennemgange sker kvartalsvist, skal underbygges med bevis for, at de faktisk fandt sted.
⚠️Ignorere cloud- og SaaS-miljøer
→ Mange danske SMV'er driver nu kerneøkonomi på cloudplatforme (e-conomic, Dinero, Business Central Online). Indhent og gennemgå leverandørens SOC 2 Type II-rapport; antag ikke, at cloud er sikkert.