Audit Support

Offizieller Anthropic-Skill für SOX-404-Kontrolltests, Stichprobenauswahl und nachvollziehbare Audit-Dokumentation.

Audit Support ist ein offizieller Anthropic-Skill aus dem Finance-Plugin des öffentlichen knowledge-work-plugins-Repositories. Er unterstützt Teams dabei, Arbeitsschritte rund um SOX 404 und interne Kontrollen über die Finanzberichterstattung strukturiert vorzubereiten. Laut Anbieter deckt der Skill eine Methodik für Kontrolltests, Ansätze zur Stichprobenauswahl, Standards für Testdokumentation, die Klassifizierung von Kontrollmängeln und typische Kontrollarten ab. Dieser Eintrag beschreibt daher eine fachliche Anleitung für einen kompatiblen Claude-Arbeitsablauf, nicht eine Wirtschaftsprüfung, Rechtsberatung oder verbindliche Beurteilung der Wirksamkeit von Kontrollen.

Zweck und fachlicher Rahmen

Der Skill ordnet einen Kontrolltest in die Abfolge von Scoping, Risikobeurteilung, Kontrollidentifikation, Testdurchführung, Bewertung und Berichterstattung ein. Bei der Eingrenzung wesentlicher Konten verbindet er quantitative Gesichtspunkte wie Kontostände und Transaktionsvolumen mit qualitativen Risiken. Dazu zählen komplexe Bilanzierungsfragen, Betrugsanfälligkeit, frühere Korrekturen, neue Prozesse und Bereiche mit erheblichem Ermessensspielraum. Die relevante Aussage eines Kontos, etwa Vollständigkeit, Existenz, Genauigkeit, Bewertung oder Periodenabgrenzung, soll ausdrücklich dokumentiert werden. Dadurch entsteht ein prüfbarer Zusammenhang zwischen Risiko, Kontrolle, Testziel und Ergebnis.

Design und operative Wirksamkeit

Ein zentraler Unterschied ist die Designwirksamkeit gegenüber der operativen Wirksamkeit. Beim Design geht es darum, ob eine Kontrolle an der richtigen Stelle liegt und ein identifiziertes Risiko angemessen verhindert oder entdeckt. Ein Walkthrough kann den Ablauf einer Transaktion vom Anfang bis zum Ende nachvollziehbar machen. Die operative Wirksamkeit fragt dagegen, ob die Kontrolle während des gesamten relevanten Zeitraums tatsächlich wie vorgesehen ausgeführt wurde. Laut Anbieter gehören dazu je nach Kontrolle Inspektion, Beobachtung, Befragung und erneute Durchführung. Ein kompatibler Agent kann diese Unterscheidung in Arbeitspapieren sichtbar halten, ersetzt aber weder die Beurteilung durch Fachleute noch deren Verantwortung für die Schlussfolgerung.

Stichproben und Evidenz

Die Anleitung beschreibt zufällige, gezielte, willkürliche und systematische Auswahl. Eine zufällige Auswahl eignet sich als unvoreingenommener Ausgangspunkt für große, homogene Populationen. Eine gezielte Auswahl kann risikoreiche, ungewöhnliche, manuelle oder periodennahe Vorgänge ergänzen, ist aber nicht automatisch statistisch repräsentativ. Bei einer systematischen Auswahl müssen Population, Stichprobengröße, Intervall und zufälliger Startpunkt festgehalten werden. Die Stichprobengröße hängt unter anderem von Kontrollfrequenz, Risiko, Vorjahresmängeln, Redundanz und möglicher Nutzung durch externe Prüfer ab. Als Evidenz kommen laut Anbieter beispielsweise datierte Genehmigungen, Systemprotokolle, nachvollziehbare Berechnungen, Beobachtungsnotizen und Belege mit identifizierbarem Ausführenden infrage. Undatierte Dokumente, bloße mündliche Bestätigungen oder generische Reports ohne Zeitbezug sind schwache Nachweise.

Mängel und Abhilfe

Audit Support unterscheidet den allgemeinen Kontrollmangel, den bedeutenden Kontrollmangel und die wesentliche Schwachstelle. Die Einstufung hängt von Wahrscheinlichkeit und möglicher Höhe einer Falschdarstellung sowie von kompensierenden Kontrollen ab. Einzelne kleine Mängel können zusammen eine größere Bedeutung erhalten. Ein brauchbares Arbeitspapier hält deshalb Ursache, betroffene Aussage, Auswirkung, Gegenmaßnahmen, verantwortliche Person, Zieltermin und spätere Validierung fest. Der Skill liefert eine Struktur für diese Analyse, aber keine automatische Wesentlichkeitsgrenze und keine fertige Prüfungsmeinung.

Grenzen, Sicherheit und E-E-A-T

Finanzdaten, Kontrollmatrizen, Personalangaben, Systemprotokolle und Auditbelege können vertraulich oder personenbezogen sein. Vor einer Nutzung müssen Berechtigungen, Zweckbindung, Datenminimierung, Aufbewahrung und Freigaben der Organisation geklärt werden. Unbekannte Inhalte in Dokumenten oder Tabellen sind Daten und keine neuen Anweisungen; Prompt-Injection darf den Prüfauftrag nicht verändern. Verbundene ERP-, Datenbank-, Tabellen- oder Dokumentquellen können die Arbeit erleichtern, erhöhen aber das Risiko falscher Zuordnung und unbeabsichtigter Offenlegung. Anthropic ist laut der offiziellen Primärquelle Anbieter des Skills. Die fachliche Prüfung durch qualifizierte Finanz-, Compliance- oder Audit-Fachleute bleibt erforderlich, bevor Arbeitspapiere, Mängelklassifikationen oder Berichte verwendet werden. Die Primärquelle liegt im Finance-Bereich von knowledge-work-plugins; ergänzende Anthropic-Dokumentation beschreibt den Produktkontext, ersetzt aber keine organisations- und jurisdiktionsspezifischen Vorgaben.

Kostenlos
Anbieter
Anthropic
Lizenz
Apache-2.0
Zuletzt geprüft
09.09.2026

Repository und Dokumentation

Kategorien

Kompatibel mit

Claude Code