Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsFreitag, 2. Oktober 2026147 Beiträge · 14 Ressorts

DAVINCI Journal

Datenschutz & Compliance

Donnerstag, 9:30 Uhr: Der Wirtschaftsprüfer fragt nach dem Berechtigungskonzept

Protokoll eines Prüfungstags in einem Maschinenbaubetrieb mit 90 Beschäftigten – erfunden, damit es sich genau erzählen lässt, aber in jedem Satz aus echten Prüfungen. Was gefragt wird, was geantwortet wird, und an welcher Stelle der Tag kippt.

Besprechung am Konferenztisch mit Unterlagen und Notebook
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Der Betrieb ist erfunden: ein Maschinenbauer im Rhein-Neckar-Raum, 90 Beschäftigte, 22 Millionen Euro Umsatz, damit nach § 267 HGB mittelgroß und nach § 316 HGB prüfungspflichtig. Die IT: zwei Personen, ein ERP-System, ein Dateiserver, Buchhaltung im Haus, Steuerberater für den Abschluss. Die Fragen sind nicht erfunden. Sie stammen aus Prüfungen, wie wir sie begleiten, und sie kommen in dieser Reihenfolge.

9:30 Uhr – Das Berechtigungskonzept

Der Prüfer aus dem IT-Team ist jung, freundlich und hat eine Liste. Erste Frage: „Gibt es ein Berechtigungskonzept für das ERP-System?“ Der IT-Leiter öffnet die Benutzerverwaltung und zeigt die Rollen. Der Prüfer nickt und fragt noch einmal: „Gibt es ein Dokument, das sagt, welche Rolle welche Rechte haben soll – und wer das entschieden hat?“ Es gibt keines. Die Rollen wurden bei der Einführung 2019 vom Softwarepartner angelegt und seither angepasst, wenn jemand etwas brauchte.

Das ist die erste Feststellung, und sie fällt um 9:40 Uhr. Was der Prüfer sieht, ist in Ordnung – die Rechte sind plausibel. Was er nicht sieht, ist eine Entscheidung. Ohne sie kann er nicht beurteilen, ob der Zustand richtig ist, nur, ob er so ist. „Wie oft werden die Rechte überprüft?“ – „Wenn jemand geht.“ – „Und wer prüft, ob das passiert ist?“ Schweigen. Zweite Feststellung.

10:15 Uhr – Das Administratorkonto

„Wer hat Administratorrechte im ERP?“ Zwei Personen, beide IT, über ein gemeinsames Konto namens „admin“. „Wenn eine Buchung im Mai geändert wurde – können Sie mir sagen, wer das war?“ Nein. Das Protokoll sagt „admin“. Der Prüfer schreibt mit. Er fragt nicht, ob jemand eine Buchung geändert hat; er fragt, ob man es wüsste. Das ist der Unterschied zwischen einer Kontrolle und einem Vertrauen.

11:00 Uhr – Die Sicherung

„Wie wird gesichert?“ Täglich, auf ein NAS und wöchentlich auf eine Festplatte, die der IT-Leiter mit nach Hause nimmt. „Wann wurde zuletzt zurückgespielt?“ Im Februar, als ein Mitarbeiter eine Datei gelöscht hatte. „Gibt es dazu ein Protokoll?“ Nein, aber die Datei war wieder da. „Und das ganze ERP – wurde das je zurückgespielt?“ Nein. „Wie lange würde das dauern?“ Keiner weiß es.

Der Prüfer formuliert es später so: „Die Rücksicherung der Datensicherung wurde im Prüfungszeitraum nicht nachweislich getestet.“ Das Wort „nachweislich“ trägt den Satz. Die Sicherung läuft. Der Beleg fehlt. Hätte es ein Protokoll vom Februar gegeben – eine halbe Seite: was, wann, wie lange, Ergebnis –, wäre die Frage anders ausgegangen.

13:30 Uhr – Die Verfahrensdokumentation

Nach dem Mittagessen die Frage, auf die der Steuerberater vorbereitet hatte: „Gibt es eine Verfahrensdokumentation nach GoBD?“ Es gibt einen Ordner mit dem Handbuch der ERP-Software und einer Beschreibung des Scanprozesses, die der Steuerberater 2021 geschrieben hat. Der Prüfer blättert. „Welche Version der Software ist das?“ Die von 2021. Seither gab es vier Updates. „Steht hier, wie die Belege ins Archiv kommen?“ Ja – aber das Archiv wurde 2024 gewechselt.

Rz. 154 der GoBD verlangt, dass die Dokumentation dem tatsächlich eingesetzten Verfahren entspricht, einschließlich der Programmversionen, und bei Änderungen versioniert wird. Die Dokumentation von 2021 beschreibt ein Verfahren, das es nicht mehr gibt. Feststellung Nummer vier, und die unangenehmste – weil sie auch der Betriebsprüfer stellen wird.

15:00 Uhr – Der Vorfall

Die letzte Frage kommt vom Prüfungsleiter, nicht vom IT-Team: „Gab es im Geschäftsjahr einen Sicherheitsvorfall?“ Ja, im August ein verschlüsselter Arbeitsplatz im Vertrieb, neu aufgesetzt, kein Schaden. „Wie haben Sie festgestellt, dass es nur dieser eine war?“ Der IT-Leiter hat die anderen Rechner mit dem Virenscanner geprüft. „Und den Server?“ Auch. „Gibt es einen Bericht, wann der Angriff begann und was er erreicht hat?“ Nein.

Der Prüfungsleiter fragt das, weil er die Fortführung beurteilen muss und weil er wissen will, ob die Buchführung vollständig ist. Ein Vorfall ohne Zeitachse ist für ihn ein Vorfall, dessen Umfang niemand kennt. Fünfte Feststellung, mit dem Zusatz, dass eine Angriffserkennung mit Berichtsfunktion zu erwägen sei.

16:30 Uhr – Die Schlussbesprechung

Der Prüfungsleiter fasst zusammen, und er tut es ohne Vorwurf: Die Zahlen sind in Ordnung, der Bestätigungsvermerk wird erteilt, die IT-Feststellungen gehen in den Prüfungsbericht an die Gesellschafter. Fünf Punkte, sinngemäß formuliert, jeder mit dem Satz „Wir empfehlen …“. Der Geschäftsführer fragt, was passiert, wenn die Punkte nächstes Jahr noch bestehen. Die Antwort: Dann stehen sie wieder dort, mit dem Zusatz „wie im Vorjahr“ – und irgendwann liest sie jemand, der daraus einen Schluss über die Leitung zieht.

Was der Prüfungsleiter nicht sagt, aber jeder am Tisch versteht: Keiner der fünf Punkte hat mit Geld zu tun. Das Berechtigungskonzept kostet zwei Wochen Nachdenken, die persönlichen Admin-Konten eine Stunde, das Rücksicherprotokoll einen Nachmittag, die Verfahrensdokumentation zwei Tage mit drei Leuten, der Vorfallbericht eine Angriffserkennung, die berichtet. Es sind Dokumente, die niemand geschrieben hat, weil niemand sie je verlangt hatte.

Was an diesem Tag anders hätte laufen können

Keine der fünf Feststellungen betrifft Technik, die fehlt. Alle fünf betreffen ein Dokument: Berechtigungskonzept mit Datum, persönliche Admin-Konten mit Protokoll, Rücksicherprotokoll, versionierte Verfahrensdokumentation, Vorfallbericht mit Zeitachse. Vier davon wären aus dem Betrieb der Systeme gekommen, wenn jemand sie als Belege verstanden hätte – und nicht als Nebensache.

Der Betrieb hat zwölf Monate. Beim nächsten Donnerstag um 9:30 Uhr liegt entweder die Mappe auf dem Tisch oder derselbe Abschnitt steht wieder im Bericht, mit dem Zusatz „wie im Vorjahr“. Der Unterschied zwischen beidem sind Wochen Arbeit, keine Jahre – und eine Entscheidung der Geschäftsführung, die Belege ernst zu nehmen, bevor es jemand anderes tut.

Verwandte Themen: Wer hier weiterdenkt, liest bei Angriffserkennung, Datensicherung mit Nachweis und IT-Prüfung im Jahresabschluss weiter.

Quellen

  1. § 316 HGB – Pflicht zur Prüfung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  2. § 267 HGB – Umschreibung der Größenklassen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  3. GoBD im Amtlichen AO-Handbuch 2024, Anhang 64 – Rz. 151–155 (Verfahrensdokumentation) · Bundesministerium der Finanzenamtlich
  4. § 317 HGB – Gegenstand und Umfang der Prüfung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich

Verwandte Beiträge

Zur Titelseite →
Datenschutz & Compliance

Going Concern und Cyberrisiko: Warum der Abschlussprüfer 2026 nach der Angriffserkennung fragt

Die Fortführungsannahme ist die Grundlage jeder Bilanz: Das Unternehmen besteht in zwölf Monaten noch. Ein Verschlüsselungsvorfall, der den Betrieb drei Wochen stoppt, stellt sie in Frage. Deshalb fragt der Prüfer inzwischen nicht nur nach Liquidität, sondern danach, ob ein Angriff bemerkt würde – und ob der Vorfall im Geschäftsjahr vollständig erfasst ist.

IT-Betrieb & Support

Rücksicherung geprobt: Das Protokoll, das jeder Prüfer akzeptiert – und warum „die Sicherung läuft“ keines ist

Fast jedes Haus sichert. Fast keines kann belegen, dass die Sicherung zurückgespielt wurde. Der Unterschied ist eine halbe Seite Papier – und sie ist der Beleg, nach dem Wirtschaftsprüfer, Kundenauditor und BSI gleichermaßen fragen. Was ein Rücksicherprotokoll enthält, wie oft es entsteht, und was es nebenbei verrät.

Datenschutz & Compliance

Größenklassen nach HGB: Ab wann die Prüfungspflicht greift – und was sie für die IT bedeutet

7,5 Millionen Euro Bilanzsumme, 15 Millionen Euro Umsatz, 50 Arbeitnehmer: Wer zwei dieser drei Grenzen überschreitet, ist nicht mehr klein – und wird jedes Jahr geprüft, mit der IT. Viele Häuser wachsen über die Grenze, ohne es zu merken, und erfahren es vom ersten Prüfungsbericht. Was die Schwellen sind, wie sie zählen, und was ab dann von der IT verlangt wird.

Datenschutz & Compliance

Was bei der Datenübermittlung in Drittländer zählt

Fernzugriff aus dem Ausland, Unterauftragnehmer, Cloud-Support: Daten verlassen den EWR oft unbemerkt. Der Beitrag ordnet Angemessenheitsbeschlüsse, Standardvertragsklauseln und die Prüfung, die dazwischen gehört.