Wer prüfungspflichtig ist, sagt das Handelsgesetzbuch in zwei Paragrafen. § 316 HGB verlangt die Prüfung des Jahresabschlusses für Kapitalgesellschaften, die nicht klein sind; § 267 HGB nennt die Grenzen: Klein ist, wer höchstens zwei von drei Merkmalen überschreitet – 7,5 Millionen Euro Bilanzsumme, 15 Millionen Euro Umsatz, im Jahresdurchschnitt fünfzig Arbeitnehmer. Wer zwei davon überschreitet, wird geprüft, jedes Jahr, und ohne Prüfung kann der Jahresabschluss nicht festgestellt werden.
§ 317 Abs. 1 HGB sagt, was geprüft wird: Die Buchführung ist einzubeziehen, und die Prüfung ist so anzulegen, dass Unrichtigkeiten und Verstöße, die sich wesentlich auf das Bild der Vermögens-, Finanz- und Ertragslage auswirken, erkannt werden. Eine Buchführung, die aus einem IT-System kommt, lässt sich nicht beurteilen, ohne das System zu beurteilen. Deshalb sitzt bei mittelgroßen und großen Prüfungen inzwischen fast immer jemand vom IT-Prüfungsteam mit am Tisch – und stellt Fragen, die mit Bilanzen auf den ersten Blick nichts zu tun haben.
Die vier Felder, die der Prüfer abfragt
Der Prüfungsstandard dafür heißt ISA [DE] 315 (vormals IDW PS 330); die Fachsprache nennt die Felder IT General Controls. Hier in den Worten, in denen die Fragen tatsächlich gestellt werden.
- Zugriff: Wer darf was – und wer hat das entschieden?Berechtigungskonzept mit Datum, Liste der Administratoren, Nachweis, dass Zugänge beim Austritt entzogen werden, Funktionstrennung zwischen Anlegen und Freigeben, Protokollierung von Änderungen an Stammdaten. Die häufigste Feststellung im Mittelstand: „Kein dokumentiertes Berechtigungskonzept; das Administratorkonto wird von mehreren Personen genutzt.“
- Änderungen: Wer darf Software ändern – und wird das getestet?Freigabeprozess für Updates der Buchhaltungs- und ERP-Software, getrennte Test- und Produktivumgebung, Dokumentation der eingesetzten Programmversion. Feststellung: „Updates werden direkt am Produktivsystem eingespielt, ohne Test und ohne Freigabe.“
- Betrieb: Läuft die Sicherung – und wurde sie je zurückgespielt?Sicherungskonzept, Protokolle der Läufe, mindestens ein dokumentierter Rücksicherungstest im Jahr, Störungsprotokolle, Zutritt zum Serverraum oder Nachweis des Rechenzentrums. Feststellung: „Rücksicherung nicht nachweislich getestet.“
- Beschaffung und Entwicklung: Wie kam das System ins Haus?Bei einem neuen ERP: Projektdokumentation, Datenübernahme mit Abstimmung der Salden, Freigabe durch die Fachabteilung. Bei Eigenentwicklungen und Schnittstellen: wer hat sie gebaut, wer hat sie abgenommen, wo liegt der Quellcode.
Die fünfte Frage: Gefährdet ein Angriff die Fortführung?
Seit einigen Jahren kommt eine Frage hinzu, die früher keine Prüfungsfrage war: Könnte ein Cyberangriff das Unternehmen in seiner Fortführung gefährden – und wäre er rechtzeitig bemerkt und in der Buchführung erfasst worden? Der Prüfer muss die Fortführungsannahme beurteilen; ein Betrieb, der nach einem Verschlüsselungsvorfall drei Wochen stillsteht, ist ein Fortführungsrisiko. Gefragt wird deshalb nach Angriffserkennung, Notfallplan und danach, ob ein Vorfall im Prüfungszeitraum vollständig erfasst wurde.
Für ein mittelständisches Haus ist das die Stelle, an der sich die Prüfung des Jahresabschlusses und die Pflichten unter NIS2 berühren: Dieselbe Erkennung, derselbe Vorfallbericht mit Zeitachse, derselbe Notfallplan beantworten beide Fragen. Wer eine überwachte Angriffserkennung betreibt, hat die Antwort als Bericht; wer sie nicht hat, antwortet mit „nichts bemerkt“ – und das ist für einen Prüfer keine Antwort, sondern ein Befund.
Typische Feststellungen – und der Beleg, der sie beendet
Aus Prüfungsberichten mittelständischer Häuser, wie wir sie in Gesprächen vorgelegt bekommen. Formulierungen sinngemäß.
| Feststellung im Bericht | Was der Prüfer tatsächlich will | Beleg, der sie beendet |
|---|---|---|
| Kein dokumentiertes Berechtigungskonzept | Ein Dokument mit Datum: Rollen, Rechte, wer vergibt, wer prüft | Berechtigungskonzept, jährlich bestätigt; Rechteliste aus dem Verzeichnisdienst mit Stand |
| Administratorkonto geteilt | Persönliche Admin-Konten, Protokollierung | Kontenliste; Protokoll der Nutzung privilegierter Konten |
| Zugänge ausgeschiedener Mitarbeiter aktiv | Ein Austrittsprozess, der die IT erreicht | Abgleich Personalliste gegen Konten, vierteljährlich, mit Datum |
| Rücksicherung nicht nachweislich getestet | Dass die Sicherung im Ernstfall funktioniert | Rücksicherprotokoll: was, wann, wie lange, Ergebnis |
| Updates ohne Freigabe am Produktivsystem | Dass niemand die Buchhaltung unbemerkt verändern kann | Änderungsfreigaben; Versionsstand der Programme (GoBD Rz. 154: Programmidentität) |
| Keine Verfahrensdokumentation | Dass ein Dritter das System in angemessener Zeit versteht (§ 238 HGB) | Verfahrensdokumentation nach GoBD Rz. 151–155, versioniert |
| Vorfall im Prüfungszeitraum nicht vollständig aufgearbeitet | Zeitachse, Auswirkung, Erfassung in der Buchführung | Vorfallbericht der Angriffserkennung, Beschluss der Leitung |
Warum eine Feststellung ein Termin ist
Eine IT-Feststellung führt selten dazu, dass der Bestätigungsvermerk eingeschränkt wird. Sie führt dazu, dass im Prüfungsbericht an die Gesellschafter ein Absatz steht, in dem die Geschäftsführung namentlich darauf hingewiesen wird, dass etwas fehlt. Beim nächsten Mal wird nachgesehen, ob es noch fehlt. Steht derselbe Absatz drei Jahre hintereinander im Bericht, ist das kein Befund gegen die IT mehr, sondern gegen die Leitung – und genau so lesen ihn Gesellschafter, Banken und, im Fall eines Schadens, Versicherer.
Deshalb ist der Tag, an dem der Prüfungsbericht kommt, der beste Zeitpunkt, die Nachweislage zu ordnen: Die Feststellungen sind konkret, die Frist ist bekannt, und die Belege, die sie beenden, lassen sich in Wochen beschaffen, nicht in Jahren. Vier der sieben Belege in der Tabelle oben entstehen beim Betrieb der Systeme – wer sie bei uns betreibt, bekommt sie, ohne sie zu bestellen.
Häufige Fragen
- Ab wann sind wir prüfungspflichtig?
- Wenn Sie an zwei aufeinanderfolgenden Abschlussstichtagen mindestens zwei der drei Merkmale des § 267 Abs. 1 HGB überschreiten: 7,5 Mio. € Bilanzsumme, 15 Mio. € Umsatz, 50 Arbeitnehmer im Jahresdurchschnitt. Dann sind Sie mittelgroß, und § 316 HGB verlangt die Prüfung. Die genaue Anwendung – etwa bei Neugründung oder Umwandlung – klärt Ihr Steuerberater oder Wirtschaftsprüfer.
- Prüft der Wirtschaftsprüfer auch unseren IT-Dienstleister?
- Wenn Ihre Buchhaltung, Ihre Server oder Ihr Archiv dort laufen, muss er sich ein Bild davon machen. Entweder prüft er den Dienstleister mit – oder er verlässt sich auf einen Bericht nach IDW PS 951 beziehungsweise ISAE 3402, den ein anderer Prüfer über den Dienstleister erstellt hat. Fragen Sie Ihren Dienstleister, ob er einen hat. Wir haben heute keinen und sagen das auf der Seite zu ISAE 3402.
- Was ist, wenn wir eine Feststellung nicht bis zur nächsten Prüfung abstellen können?
- Dann dokumentieren Sie, was bis wann geschieht, und zeigen den Fortschritt. Ein begründeter Plan mit Zwischenstand ist für den Prüfer etwas anderes als ein unveränderter Zustand. Beginnen Sie mit dem, was schnell geht – Berechtigungskonzept, Rücksicherungstest, Austrittsprozess – und zeigen Sie beim Rest den Weg.
- Muss die Geschäftsführung bei der IT-Prüfung selbst dabei sein?
- Nicht bei den technischen Fragen, aber bei denen nach Beschluss und Überwachung: Wer hat das Berechtigungskonzept freigegeben, wer lässt sich über Sicherungen berichten, wer hat den Vorfall bewertet. Das sind Fragen an die Leitung, und ein IT-Leiter kann sie nicht für sie beantworten. Dieselbe Erwartung formuliert § 38 BSIG für NIS2-Einrichtungen.
Quellen und Nachweise
- § 316 HGB – Pflicht zur Prüfung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 267 HGB – Umschreibung der Größenklassen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 317 HGB – Gegenstand und Umfang der Prüfung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 238 HGB – Buchführungspflicht · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 38 BSIG – Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- GoBD im Amtlichen AO-Handbuch 2024, Anhang 64 – Rz. 151–155 Verfahrensdokumentation · Bundesministerium der Finanzenamtlich
- IDW PS 951 n.F. (03.2021) – Die Prüfung des internen Kontrollsystems bei Dienstleistungsunternehmen · Institut der Wirtschaftsprüfer in Deutschland e. V.

