IT-Governance
|
|
SOX-IT-Compliance bei Novartis |
Alexander Ritschel, Axel Hochstein, Monika Josi, Walter Brenner |
Zusammenfassung
Regulatorische Anforderungen und deren Compliance haben in
den letzten Jahren im IT-Management stetig an Bedeutung
gewonnen. Der branchenübergreifend wahrscheinlich
einschneidenste regulatorische Eingriff der letzten Jahre
kommt aus den USA - der Sarbanes-Oxley Act. Der
vorliegende Beitrag beschreibt das Compliance-Projekt der
IT von Novartis. Dabei wird insbesondere auf die
Vorbereitung des Projektes und den Rollout eingegangen.
Anschließend wird die Verwendung von CobiT im Rahmen des
Projektes erläutert. Anhand der Lessons Learned des
Projektes werden Chancen und Herausforderungen im Rahmen
von Compliance-Projekten dargestellt.
Am SOX-Projekt bei Novartis kann man sehr gut sehen, dass
ein SOX-Projekt grundsätzlich ein Projekt ist wie jedes
andere. Der Business Value dieses ursprünglichen
Compliance-Projektes entsteht nicht unmittelbar nach
Abschluss des Projektes durch Compliance mit gesetzlichen
Anforderungen, sondern durch Prozessstandardisierung, -
dokumentation und Durchsetzung von standardisierten
Prozessen. Compliance-Projekte müssen also nicht
zwangsläufig ausschließlich eine Belastung sein, sondern
können auch Business Value generieren, wenn sie richtig
angegangen werden.
Inhaltsübersicht
- Compliance als geschäftskritische Herausforderung
- Das Unternehmen Novartis
- Ausgangslage und Problemstellung
- Projektvorbereitungen
- Projektorganisation
- Geografische und fachliche Abgrenzung des Projektes
- Inhaltliche Abgrenzung des Projektes
- Rollout-Projekt
- Document Key Controls
- Document Gaps
- Remediate Gaps
- Test Key Controls
- Audit / Reviews
- Nutzung von CobiT zur SOX-Compliance
- Lessons Learned
- Projektbezogene Lessons Learned
- Lessons Learned aus dem Einsatz von SOX
- Literatur
HMD, Heft 250, August 2006
|