Der Betrieb ist erfunden: ein Maschinenbauer im Rhein-Neckar-Raum, 90 Beschäftigte, 22 Millionen Euro Umsatz, damit nach § 267 HGB mittelgroß und nach § 316 HGB prüfungspflichtig. Die IT: zwei Personen, ein ERP-System, ein Dateiserver, Buchhaltung im Haus, Steuerberater für den Abschluss. Die Fragen sind nicht erfunden. Sie stammen aus Prüfungen, wie wir sie begleiten, und sie kommen in dieser Reihenfolge.
9:30 Uhr – Das Berechtigungskonzept
Der Prüfer aus dem IT-Team ist jung, freundlich und hat eine Liste. Erste Frage: „Gibt es ein Berechtigungskonzept für das ERP-System?“ Der IT-Leiter öffnet die Benutzerverwaltung und zeigt die Rollen. Der Prüfer nickt und fragt noch einmal: „Gibt es ein Dokument, das sagt, welche Rolle welche Rechte haben soll – und wer das entschieden hat?“ Es gibt keines. Die Rollen wurden bei der Einführung 2019 vom Softwarepartner angelegt und seither angepasst, wenn jemand etwas brauchte.
Das ist die erste Feststellung, und sie fällt um 9:40 Uhr. Was der Prüfer sieht, ist in Ordnung – die Rechte sind plausibel. Was er nicht sieht, ist eine Entscheidung. Ohne sie kann er nicht beurteilen, ob der Zustand richtig ist, nur, ob er so ist. „Wie oft werden die Rechte überprüft?“ – „Wenn jemand geht.“ – „Und wer prüft, ob das passiert ist?“ Schweigen. Zweite Feststellung.
10:15 Uhr – Das Administratorkonto
„Wer hat Administratorrechte im ERP?“ Zwei Personen, beide IT, über ein gemeinsames Konto namens „admin“. „Wenn eine Buchung im Mai geändert wurde – können Sie mir sagen, wer das war?“ Nein. Das Protokoll sagt „admin“. Der Prüfer schreibt mit. Er fragt nicht, ob jemand eine Buchung geändert hat; er fragt, ob man es wüsste. Das ist der Unterschied zwischen einer Kontrolle und einem Vertrauen.
11:00 Uhr – Die Sicherung
„Wie wird gesichert?“ Täglich, auf ein NAS und wöchentlich auf eine Festplatte, die der IT-Leiter mit nach Hause nimmt. „Wann wurde zuletzt zurückgespielt?“ Im Februar, als ein Mitarbeiter eine Datei gelöscht hatte. „Gibt es dazu ein Protokoll?“ Nein, aber die Datei war wieder da. „Und das ganze ERP – wurde das je zurückgespielt?“ Nein. „Wie lange würde das dauern?“ Keiner weiß es.
Der Prüfer formuliert es später so: „Die Rücksicherung der Datensicherung wurde im Prüfungszeitraum nicht nachweislich getestet.“ Das Wort „nachweislich“ trägt den Satz. Die Sicherung läuft. Der Beleg fehlt. Hätte es ein Protokoll vom Februar gegeben – eine halbe Seite: was, wann, wie lange, Ergebnis –, wäre die Frage anders ausgegangen.
13:30 Uhr – Die Verfahrensdokumentation
Nach dem Mittagessen die Frage, auf die der Steuerberater vorbereitet hatte: „Gibt es eine Verfahrensdokumentation nach GoBD?“ Es gibt einen Ordner mit dem Handbuch der ERP-Software und einer Beschreibung des Scanprozesses, die der Steuerberater 2021 geschrieben hat. Der Prüfer blättert. „Welche Version der Software ist das?“ Die von 2021. Seither gab es vier Updates. „Steht hier, wie die Belege ins Archiv kommen?“ Ja – aber das Archiv wurde 2024 gewechselt.
Rz. 154 der GoBD verlangt, dass die Dokumentation dem tatsächlich eingesetzten Verfahren entspricht, einschließlich der Programmversionen, und bei Änderungen versioniert wird. Die Dokumentation von 2021 beschreibt ein Verfahren, das es nicht mehr gibt. Feststellung Nummer vier, und die unangenehmste – weil sie auch der Betriebsprüfer stellen wird.
15:00 Uhr – Der Vorfall
Die letzte Frage kommt vom Prüfungsleiter, nicht vom IT-Team: „Gab es im Geschäftsjahr einen Sicherheitsvorfall?“ Ja, im August ein verschlüsselter Arbeitsplatz im Vertrieb, neu aufgesetzt, kein Schaden. „Wie haben Sie festgestellt, dass es nur dieser eine war?“ Der IT-Leiter hat die anderen Rechner mit dem Virenscanner geprüft. „Und den Server?“ Auch. „Gibt es einen Bericht, wann der Angriff begann und was er erreicht hat?“ Nein.
Der Prüfungsleiter fragt das, weil er die Fortführung beurteilen muss und weil er wissen will, ob die Buchführung vollständig ist. Ein Vorfall ohne Zeitachse ist für ihn ein Vorfall, dessen Umfang niemand kennt. Fünfte Feststellung, mit dem Zusatz, dass eine Angriffserkennung mit Berichtsfunktion zu erwägen sei.
16:30 Uhr – Die Schlussbesprechung
Der Prüfungsleiter fasst zusammen, und er tut es ohne Vorwurf: Die Zahlen sind in Ordnung, der Bestätigungsvermerk wird erteilt, die IT-Feststellungen gehen in den Prüfungsbericht an die Gesellschafter. Fünf Punkte, sinngemäß formuliert, jeder mit dem Satz „Wir empfehlen …“. Der Geschäftsführer fragt, was passiert, wenn die Punkte nächstes Jahr noch bestehen. Die Antwort: Dann stehen sie wieder dort, mit dem Zusatz „wie im Vorjahr“ – und irgendwann liest sie jemand, der daraus einen Schluss über die Leitung zieht.
Was der Prüfungsleiter nicht sagt, aber jeder am Tisch versteht: Keiner der fünf Punkte hat mit Geld zu tun. Das Berechtigungskonzept kostet zwei Wochen Nachdenken, die persönlichen Admin-Konten eine Stunde, das Rücksicherprotokoll einen Nachmittag, die Verfahrensdokumentation zwei Tage mit drei Leuten, der Vorfallbericht eine Angriffserkennung, die berichtet. Es sind Dokumente, die niemand geschrieben hat, weil niemand sie je verlangt hatte.
Was an diesem Tag anders hätte laufen können
Keine der fünf Feststellungen betrifft Technik, die fehlt. Alle fünf betreffen ein Dokument: Berechtigungskonzept mit Datum, persönliche Admin-Konten mit Protokoll, Rücksicherprotokoll, versionierte Verfahrensdokumentation, Vorfallbericht mit Zeitachse. Vier davon wären aus dem Betrieb der Systeme gekommen, wenn jemand sie als Belege verstanden hätte – und nicht als Nebensache.
Der Betrieb hat zwölf Monate. Beim nächsten Donnerstag um 9:30 Uhr liegt entweder die Mappe auf dem Tisch oder derselbe Abschnitt steht wieder im Bericht, mit dem Zusatz „wie im Vorjahr“. Der Unterschied zwischen beidem sind Wochen Arbeit, keine Jahre – und eine Entscheidung der Geschäftsführung, die Belege ernst zu nehmen, bevor es jemand anderes tut.
Verwandte Themen: Wer hier weiterdenkt, liest bei Angriffserkennung, Datensicherung mit Nachweis und IT-Prüfung im Jahresabschluss weiter.
Quellen
- § 316 HGB – Pflicht zur Prüfung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 267 HGB – Umschreibung der Größenklassen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- GoBD im Amtlichen AO-Handbuch 2024, Anhang 64 – Rz. 151–155 (Verfahrensdokumentation) · Bundesministerium der Finanzenamtlich
- § 317 HGB – Gegenstand und Umfang der Prüfung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich






