Die Frage kommt vom Wirtschaftsprüfer, meist im Herbst: Ihre Buchhaltung läuft bei einem Dienstleister – hat der einen PS-951-Bericht? Dahinter steht eine Pflicht des Prüfers: Er muss die Kontrollen beurteilen, die für die Buchführung relevant sind, auch wenn sie bei einem Dritten liegen. Zwei Wege hat er: selbst beim Dienstleister prüfen, oder sich auf einen Bericht stützen, den ein anderer Wirtschaftsprüfer über das interne Kontrollsystem des Dienstleisters erstellt hat.
Dafür gibt es zwei Standards, die dasselbe regeln. International ISAE 3402, „Assurance Reports on Controls at a Service Organization“, entwickelt vom International Auditing and Assurance Standards Board und 2009 veröffentlicht. In Deutschland IDW PS 951 n.F., „Die Prüfung des internen Kontrollsystems bei Dienstleistungsunternehmen“, vom Institut der Wirtschaftsprüfer, in der Fassung vom März 2021, die den Standard an die deutschen Prüfungsstandards ISA [DE] angleicht. Der deutsche Standard setzt den internationalen um; wer einen Bericht nach dem einen hat, erfüllt in der Praxis die Erwartung an den anderen.
Typ 1 und Typ 2 – der Unterschied, der zählt
Beide Standards kennen zwei Berichtsarten. Prüfer verlangen für die Jahresabschlussprüfung in der Regel Typ 2.
| Typ 1 | Typ 2 | |
|---|---|---|
| Was der Prüfer des Dienstleisters bestätigt | Dass die Beschreibung des Systems zutrifft und die Kontrollen zum Stichtag angemessen gestaltet sind | Dasselbe – und zusätzlich, dass die Kontrollen über einen Zeitraum wirksam waren |
| Zeitbezug | Ein Stichtag | Ein Zeitraum, üblich sechs bis zwölf Monate |
| Was der Prüfer des Kunden damit anfangen kann | Er weiß, was es gibt; ob es funktioniert, muss er selbst prüfen | Er kann sich auf die Wirksamkeit stützen und eigene Prüfungshandlungen reduzieren |
| Aufwand für den Dienstleister | Beschreibung und Gestaltung | Beschreibung, Gestaltung und Nachweis des Betriebs über den Zeitraum – Protokolle, Stichproben |
Was im Bericht steht – und wie Sie ihn lesen
Ein Bericht hat drei Teile. Erstens die Beschreibung des Dienstleistungssystems durch den Dienstleister selbst: welche Leistungen, welche Systeme, welche Kontrollziele, welche Kontrollen. Zweitens das Urteil des Prüfers über diese Beschreibung und die Kontrollen. Drittens – bei Typ 2 – die Prüfungshandlungen und ihre Ergebnisse je Kontrolle, einschließlich Abweichungen.
Lesen Sie zuerst den Geltungsbereich: Deckt der Bericht die Leistung ab, die Sie beziehen, am Standort, an dem sie erbracht wird? Ein Bericht über das Rechenzentrum in Frankfurt sagt nichts über den Helpdesk in Bochum. Dann die Abweichungen: Jede Kontrolle, die im Zeitraum nicht wirksam war, steht dort – und Ihr Prüfer wird fragen, was Sie dazu getan haben. Zuletzt die „komplementären Kontrollen beim Kunden“: Das sind die Dinge, die der Dienstleister von Ihnen voraussetzt, damit seine Kontrollen wirken – etwa, dass Sie die Berechtigungen Ihrer Nutzer selbst pflegen. Sie stehen im Bericht, weil sie Ihre Aufgabe sind.
SOC 2, nach dem viele suchen, ist etwas anderes: ein Berichtsformat der amerikanischen Wirtschaftsprüfer nach deren eigenen Kriterien für Sicherheit, Verfügbarkeit, Vertraulichkeit, Integrität und Datenschutz. Es ist für die Jahresabschlussprüfung nicht gedacht, aber für die Lieferantenbewertung in einem ISMS brauchbar. Ein deutscher Prüfer verlangt für die Buchführung PS 951 oder ISAE 3402; ein Sicherheitsverantwortlicher fragt eher nach SOC 2 oder ISO 27001.
Wir haben keinen – und was das bedeutet
DAVINCI hat keinen Bericht nach IDW PS 951 oder ISAE 3402. Wir schreiben das auf die Seite, weil es für Ihren Prüfer eine Rolle spielt und weil wir lieber gefragt werden als später erklären. Was daraus folgt: Läuft Ihre Buchführung oder Ihr Archiv bei uns, kann sich Ihr Wirtschaftsprüfer nicht auf einen Bericht stützen. Er muss unsere Kontrollen selbst beurteilen – mit Fragen an uns, mit Einsicht in Protokolle, gegebenenfalls mit einem Besuch.
Dafür liefern wir das, was ein Prüfer dann braucht: eine Beschreibung unserer Kontrollen in der Form, die ein PS-951-Bericht hätte – Leistungen, Systeme, Kontrollziele, Kontrollen –, die Belege dazu mit Datum, und Antworten auf seine Fragen in einer Frist, die seine Prüfung nicht aufhält. Für mittelständische Prüfungen reicht das in der Regel; für Häuser, deren Prüfer einen Bericht zur Bedingung macht, reicht es nicht. Beides sollten Sie wissen, bevor Sie uns beauftragen, und beides sagen wir im Gespräch.
Häufige Fragen
- Unser Prüfer verlangt einen PS-951-Bericht von Ihnen – was nun?
- Dann sprechen wir mit ihm. Wir legen die Beschreibung unserer Kontrollen und die Belege vor und beantworten seine Fragen; viele Prüfer stützen ihre Beurteilung darauf. Macht er den Bericht zur Bedingung, ist das eine Entscheidung, die wir beauftragen müssten – und die wir dann treffen, nicht versprechen.
- Was ist der Unterschied zwischen PS 951 und ISAE 3402?
- In der Sache keiner, der für Sie zählt: PS 951 setzt ISAE 3402 in Deutschland um und ergänzt deutsche Besonderheiten. Ein deutscher Prüfer kennt beide; ein internationaler Konzernprüfer verlangt eher ISAE 3402. Viele Dienstleister lassen den Bericht nach beiden Standards zugleich erstellen.
- Reicht ein SOC-2-Bericht für die Jahresabschlussprüfung?
- In der Regel nicht. SOC 2 bewertet Sicherheitskriterien, nicht die Kontrollen, die für die Finanzberichterstattung relevant sind. Für die Lieferantenbewertung in einem ISMS oder für Kundenanforderungen ist er brauchbar; für den Abschlussprüfer braucht es PS 951 oder ISAE 3402 – oder dessen eigene Prüfung beim Dienstleister.
- Wie lange gilt ein Bericht?
- Ein Typ-2-Bericht deckt einen Zeitraum ab, üblich sechs bis zwölf Monate, und wird jährlich erneuert. Ein Bericht über das Vorjahr hilft dem Prüfer des laufenden Jahres nur begrenzt – fragen Sie den Dienstleister nach dem Berichtszeitraum, nicht nur nach dem Vorhandensein.
Quellen und Nachweise
- IDW PS 951 n.F. (03.2021) – Die Prüfung des internen Kontrollsystems bei Dienstleistungsunternehmen · Institut der Wirtschaftsprüfer in Deutschland e. V.
- ISAE 3402 – Assurance Reports on Controls at a Service Organization (IAASB Handbook 2013) · International Auditing and Assurance Standards Board / IFAC
- § 317 HGB – Gegenstand und Umfang der Prüfung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- GoBD im Amtlichen AO-Handbuch 2024, Anhang 64 – Rz. 21 (Verantwortung bei Auslagerung) · Bundesministerium der Finanzenamtlich

