Jede Bilanz beruht auf einer Annahme, die so selbstverständlich ist, dass sie selten ausgesprochen wird: Das Unternehmen führt seine Tätigkeit fort. Going Concern, Fortführungsannahme. Sie bestimmt, wie Vermögen bewertet wird – eine Maschine ist für einen Betrieb, der weiterläuft, etwas anderes wert als für einen, der liquidiert. Der Abschlussprüfer muss beurteilen, ob diese Annahme trägt, und dafür sieht er sich an, was sie gefährden könnte: Liquidität, Finanzierung, Abhängigkeit von einem Kunden – und seit wenigen Jahren mit wachsendem Gewicht: einen Cyberangriff.
Der Grund ist schlicht. Ein mittelständischer Betrieb, dessen Systeme verschlüsselt werden und der drei Wochen nicht liefern, nicht fakturieren und nicht bestellen kann, hat ein Fortführungsrisiko – nicht theoretisch, sondern in der Liquiditätsplanung. Das Bundesamt für Sicherheit in der Informationstechnik beschreibt in seinen Lageberichten Jahr für Jahr, dass genau das im Mittelstand geschieht. Ein Prüfer, der die Fortführung beurteilt, ohne danach zu fragen, hätte etwas übersehen.
Was der Prüfer wissen will
Drei Fragen, in dieser Reihenfolge. Erstens: Würde ein Angriff bemerkt – bevor er den Betrieb stoppt? Dahinter steht die Erkenntnis, dass zwischen Einstieg und Verschlüsselung meist Wochen liegen, in denen sich der Angreifer umsieht und Sicherungen entwertet. Ein Haus mit Virenschutz und ohne Erkennung bemerkt den Angriff am Tag der Verschlüsselung; ein Haus mit überwachter Angriffserkennung Wochen früher. Für die Fortführungsannahme ist das der Unterschied zwischen einem Arbeitsplatz, der neu aufgesetzt wird, und drei Wochen Stillstand.
Zweitens: Gibt es einen Notfallplan, und wurde er geübt? Rufkette, Reihenfolge des Wiederanlaufs, Sicherung mit geprobter Rücksicherung, Ersatzwege für Bestellung und Lieferung. Der Prüfer liest daraus, wie lange ein Stillstand dauern würde – und ob das Unternehmen ihn finanziell übersteht.
Drittens, und das ist die Frage mit Bilanzbezug: Gab es im Geschäftsjahr einen Vorfall, und ist er vollständig erfasst? Ein Angriff kann Buchungen betreffen, Forderungen, Verbindlichkeiten, Rückstellungen für Schäden und Vertragsstrafen, Versicherungsansprüche. Ein Prüfer, der von einem Vorfall erfährt, will die Zeitachse: wann begann er, was hat er erreicht, wann war er beendet, was hat er gekostet. Ohne Zeitachse kann er nicht ausschließen, dass die Buchführung unvollständig ist – und das ist für ihn ein Problem nach § 317 HGB.
Dieselben Belege wie unter NIS2
Wer die drei Fragen beantworten kann, hat zugleich die Belege, die § 30 Abs. 2 Nr. 2 und Nr. 3 BSIG von NIS2-Einrichtungen verlangen – Bewältigung von Sicherheitsvorfällen, Aufrechterhaltung des Betriebs – und die Grundlage für die Meldung nach § 32 BSIG, deren Frist ab Kenntnis läuft. Der Vorfallbericht einer überwachten Angriffserkennung, mit Endpunkt, Prozess, Anmeldung und Zeitpunkt der Eindämmung, ist für den Prüfer die Zeitachse, für das BSI die Meldegrundlage und für den Versicherer der Nachweis. Ein Dokument, drei Leser.
Umgekehrt gilt: Ein Haus, das auf die erste Frage mit „nichts bemerkt“ antwortet, hat dem Prüfer nicht gesagt, dass nichts passiert ist. Es hat ihm gesagt, dass es nichts bemerken würde. Das ist keine Antwort, sondern ein Befund – und er landet, in vorsichtiger Formulierung, im Prüfungsbericht an die Gesellschafter: Die Gesellschaft verfügt über keine Maßnahmen zur Erkennung von Angriffen; das Risiko einer längeren Betriebsunterbrechung ist nicht abgeschätzt.
Wie die Frage im Bericht ankommt
Prüfer schreiben vorsichtig, und gerade deshalb lohnt es sich, ihre Sätze zu lesen. „Die Gesellschaft hat die Risiken aus Cyberangriffen nicht systematisch erfasst“ ist eine Feststellung zum Risikomanagement. „Maßnahmen zur Erkennung von Angriffen bestehen nicht; die Auswirkungen einer längeren Betriebsunterbrechung auf die Liquidität wurden nicht abgeschätzt“ ist bereits ein Satz, der im Lagebericht und im Gespräch mit der Bank Folgen hat. Und „Der im Geschäftsjahr eingetretene Sicherheitsvorfall konnte hinsichtlich Beginn und Umfang nicht vollständig aufgeklärt werden“ ist ein Satz, der die Vollständigkeit der Buchführung in Frage stellt.
Keiner dieser Sätze entsteht, weil ein Angriff stattgefunden hat. Sie entstehen, weil die Frage danach keine belegte Antwort hatte. Ein Haus, das mit einem Vorfallbericht, einem Rücksicherprotokoll und einem Beschluss der Geschäftsführung antwortet, bekommt dieselbe Frage gestellt und einen anderen Absatz in den Bericht – oder gar keinen. Der Unterschied liegt nicht im Risiko, sondern in der Fähigkeit, es zu zeigen.
Was die Geschäftsführung in der Hand haben sollte
- Eine Antwort auf die Frage, wer nachts hinsieht – eigene Bereitschaft oder überwachte Erkennung – und der letzte Bericht daraus.
- Den Notfallplan mit Rufkette und das Protokoll der letzten Übung oder des letzten Rücksicherungstests.
- Für jeden Vorfall des Geschäftsjahres einen Bericht mit Zeitachse, Auswirkung und Erfassung in der Buchführung – auch für den, der „nur ein Arbeitsplatz“ war.
- Ein Protokoll, dass die Geschäftsführung sich mit dem Risiko befasst hat: Bericht gelesen, Entscheidung getroffen. Das ist zugleich die Überwachungspflicht nach § 38 BSIG.
Die Frage nach der Angriffserkennung ist keine Modeerscheinung der Prüfer, sondern die Folge einer Rechnung, die sie seit jeher anstellen: Was gefährdet die Fortführung, und was tut die Leitung dagegen? Dass die Antwort heute eine technische ist, ändert an der Frage nichts. Es ändert nur, wer sie beantworten können muss – und das ist nicht die IT, sondern die Geschäftsführung, mit einem Bericht in der Hand.
Verwandte Themen: Wer hier weiterdenkt, liest bei IT-Prüfung im Jahresabschluss, Angriffserkennung und Dienstleisternachweis weiter.
Quellen
- § 317 HGB – Gegenstand und Umfang der Prüfung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- Die Lage der IT-Sicherheit in Deutschland · Bundesamt für Sicherheit in der Informationstechnikamtlich
- § 30 BSIG – Risikomanagementmaßnahmen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 32 BSIG – Meldepflichten · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 38 BSIG – Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich




