Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

Was Ihr Haus vorlegen muss

Wirtschaftsprüfer, Finanzamt, Kunden und BSI verlangen dieselben Belege – gebaut werden sie einmal.

1Wie viele Arbeitsplätze hat Ihr Unternehmen?
2In welcher Branche?
3Welche Software setzen Sie ein?

Erscheint nach der Branche.

Drei Angaben genügen – Sie sehen sofort, was bei Ihnen trägt.

Eine IT wird selten als IT geprüft. Sie wird geprüft, weil jemand anderes etwas braucht: der Wirtschaftsprüfer verlässliche Zahlen, das Finanzamt eine nachvollziehbare Buchführung, der Kunde die Sicherheit seiner Lieferkette, das BSI die Umsetzung des Gesetzes. Vier Anlässe, vier Vokabulare – und am Ende verlangen alle vier dasselbe: Belege dafür, dass Zugriffe geregelt, Sicherungen geprobt, Änderungen freigegeben, Vorfälle erkannt und Verfahren dokumentiert sind.

Dieser Bereich dreht die übliche Perspektive. Er fragt nicht „Was prüft KPMG?“, sondern „Was müssen Sie vorlegen, und wer liefert es?“. Für jeden Prüfer gibt es eine Seite mit dem, was er erfahrungsgemäß verlangt; für die Belege, die alle verlangen, gibt es die Nachweismappe; für die Verfahrensdokumentation ein Werkzeug, das die Gliederung in zehn Fragen erzeugt.

Vier Prüfer, vier Anlässe – und jeder hat ein Datum

Was die Prüfer unterscheidet, ist der Anlass. Was sie verbindet, steht in der Tabelle darunter.

  • Der Wirtschaftsprüfer – jedes JahrJede Kapitalgesellschaft, die nicht klein ist, wird jährlich geprüft (§ 316 HGB); klein heißt höchstens zwei von drei Grenzen überschritten – 7,5 Mio. € Bilanzsumme, 15 Mio. € Umsatz, 50 Arbeitnehmer (§ 267 HGB). Die Buchführung ist einzubeziehen (§ 317 HGB) – und damit die IT, aus der sie kommt.
  • Das Finanzamt – bei der BetriebsprüfungDie GoBD verlangen Unveränderbarkeit, Nachvollziehbarkeit und eine Verfahrensdokumentation; § 147 Abs. 6 AO gibt dem Prüfer drei Wege zu Ihren Daten – Einsicht, Auswertung, Überlassung. Verantwortlich bleibt der Steuerpflichtige, auch wenn ein Rechenzentrum die Systeme betreibt (GoBD Rz. 21).
  • Der Kunde – bei Ausschreibung und AuditAutomobilzulieferer werden nach TISAX gefragt, andere nach ISO 27001 oder einem Fragebogen; wer eine erfasste NIS2-Einrichtung beliefert, bekommt deren Lieferkettenpflicht weitergereicht. Die Nachweise entscheiden über Rahmenverträge.
  • Das BSI – unter NIS2Erfasste Einrichtungen müssen die Einhaltung ihrer Maßnahmen dokumentieren (§ 30 Abs. 1 BSIG); Betreiber kritischer Anlagen erbringen Nachweise, frühestens alle drei Jahre (§ 39 BSIG). Wer die Dokumentation nicht hat, steht in der obersten Bußgeldgruppe.

Der Nachweiskatalog: acht Belege, viermal verlangt

Ein Häkchen heißt: Dieser Prüfer fragt erfahrungsgemäß danach. Die Formulierung ist bei jedem anders; die Sache ist dieselbe.

BelegWirtschaftsprüferFinanzamt (GoBD)Kunde (TISAX, ISO)BSI (NIS2)
Berechtigungskonzept, Funktionstrennung, Entzug beim Austritt✓✓ (Rz. 110)✓✓ (§ 30 Abs. 2 Nr. 9)
Sicherung mit geprobter und protokollierter Rücksicherung✓✓✓✓ (Nr. 3)
Änderungen getestet und freigegeben, Programmidentität✓✓ (Rz. 154)✓✓ (Nr. 5)
Verfahrens- und Systemdokumentation✓✓ (Rz. 151–155)✓✓ (Abs. 1 S. 3)
Vorfälle erkannt, protokolliert, bewältigt✓ (Fortführung)–✓✓ (Nr. 2, § 32)
Dienstleister vertraglich eingebunden, mit Nachweis✓ (PS 951)✓ (Rz. 21, § 147 Abs. 6)✓✓ (Nr. 4)
Archiv unveränderbar, Daten maschinell auswertbar✓✓ (Rz. 58, 107–110)––
Leitung befasst, Beschluss und Bericht protokolliert✓–✓✓ (§ 38)

Womit Sie anfangen

Zwei Werkzeuge und eine Liste – alle drei laufen im Browser und übertragen nichts.

Was wir liefern – und was wir nicht liefern

Von den acht Belegen entstehen vier dort, wo die Systeme laufen. Wer seine Server, seine Sicherung oder seine Angriffserkennung bei uns betreibt, bekommt die Protokolle dazu, ohne sie zu bestellen: das Rücksicherprotokoll mit Datum, die Rechteliste mit Stand, den Vorfallbericht mit Zeitachse, die technische Systemdokumentation als Teil der Verfahrensdokumentation. Die anderen vier – Beschlüsse der Leitung, Verträge mit Dienstleistern, Freigaben von Änderungen, das Archivkonzept – sind Entscheidungen des Hauses; wir liefern die Vorlage und den Rhythmus, nicht die Entscheidung.

Was wir nicht liefern, steht auf jeder Seite dieses Bereichs, weil es dort hingehört: die Prüfung selbst, das Testat, die Zertifizierung, die steuerliche und die rechtliche Bewertung. Ob ein Nachweis im Einzelfall genügt, entscheidet der Prüfer; ob eine Buchführung ordnungsmäßig ist, der Steuerberater; ob eine Haftung besteht, der Anwalt. Wir sagen, was erfahrungsgemäß verlangt wird und was technisch dahintersteht – mit Fundstelle.

Und einen Beleg, den Kunden von einem Rechenzentrum verlangen können, haben wir heute nicht: einen Bericht nach IDW PS 951 oder ISAE 3402 und kein Zertifikat nach ISO 27001. Die Seiten dazu erklären, was diese Nachweise sind, wie man sie liest und was ein Kunde von seinem Dienstleister verlangen sollte – Sie eingeschlossen.

Häufige Fragen

Wir sind eine GmbH mit 40 Beschäftigten – werden wir überhaupt geprüft?
Vom Wirtschaftsprüfer nur, wenn Sie zwei der drei Grenzen des § 267 Abs. 1 HGB überschreiten – 7,5 Mio. € Bilanzsumme, 15 Mio. € Umsatz, 50 Arbeitnehmer. Mit 40 Beschäftigten, aber 20 Mio. € Umsatz und 8 Mio. € Bilanzsumme sind Sie prüfungspflichtig. Vom Finanzamt werden Sie unabhängig von der Größe geprüft, und Ihre Kunden fragen unabhängig von beidem.
Reicht es, wenn unser IT-Dienstleister die Nachweise hat?
Nein. Die GoBD sagen in Rz. 21 ausdrücklich, dass der Steuerpflichtige allein verantwortlich bleibt – auch bei Auslagerung an Steuerberater oder Rechenzentrum. Der Wirtschaftsprüfer prüft den Dienstleister mit oder verlangt dessen Bericht nach IDW PS 951. Die Nachweise müssen bei Ihnen vorliegen; der Dienstleister liefert sie, aber Sie legen sie vor.
Welcher der acht Belege wird am häufigsten verlangt – und am seltensten vorgelegt?
Das Berechtigungskonzept. Jeder der vier Prüfer fragt zuerst, wer auf was zugreifen darf und wer das entschieden hat. In mittelständischen Häusern existiert die Antwort meist im Verzeichnisdienst, aber nicht auf Papier – und ein Prüfer akzeptiert keinen Bildschirm, sondern ein Dokument mit Datum und Unterschrift.
Was passiert, wenn der Wirtschaftsprüfer eine IT-Feststellung macht?
Sie steht im Prüfungsbericht an die Gesellschafter, und die Geschäftsführung muss sie abstellen – spätestens bis zur nächsten Prüfung wird nachgesehen. Ein Bestätigungsvermerk wird deswegen selten eingeschränkt; aber eine Feststellung, die drei Jahre hintereinander im Bericht steht, ist ein Befund gegen die Leitung, nicht gegen die IT.
Sind die Belege für NIS2 und für den Wirtschaftsprüfer wirklich dieselben?
Zu etwa zwei Dritteln. Berechtigungen, Sicherung, Änderungen, Dokumentation, Dienstleister und die Befassung der Leitung verlangen beide. Der Wirtschaftsprüfer fragt zusätzlich nach dem Archiv (GoBD), das BSI zusätzlich nach Erkennung und Meldung von Vorfällen (§ 32 BSIG). Wer die NIS2-Checkliste abgearbeitet hat, hat die Prüfung des Jahresabschlusses zur Hälfte vorbereitet.

Quellen und Nachweise

  1. § 316 HGB – Pflicht zur Prüfung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  2. § 267 HGB – Umschreibung der Größenklassen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  3. § 317 HGB – Gegenstand und Umfang der Prüfung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  4. § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  5. GoBD – BMF-Schreiben vom 11. März 2024 (Änderung; Fassung gültig ab 1. April 2024) · Bundesministerium der Finanzenamtlich
  6. GoBD im Amtlichen AO-Handbuch 2024, Anhang 64 (konsolidierte Fassung mit Randnummern) · Bundesministerium der Finanzenamtlich
  7. § 30 BSIG – Risikomanagementmaßnahmen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  8. § 32 BSIG – Meldepflichten · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  9. § 39 BSIG – Nachweispflichten für Betreiber kritischer Anlagen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  10. IDW PS 951 n.F. (03.2021) – Die Prüfung des internen Kontrollsystems bei Dienstleistungsunternehmen · Institut der Wirtschaftsprüfer in Deutschland e. V.

Tiefer im Thema