Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsFreitag, 2. Oktober 2026147 Beiträge · 14 Ressorts

DAVINCI Journal

Datenschutz & Compliance

Größenklassen nach HGB: Ab wann die Prüfungspflicht greift – und was sie für die IT bedeutet

7,5 Millionen Euro Bilanzsumme, 15 Millionen Euro Umsatz, 50 Arbeitnehmer: Wer zwei dieser drei Grenzen überschreitet, ist nicht mehr klein – und wird jedes Jahr geprüft, mit der IT. Viele Häuser wachsen über die Grenze, ohne es zu merken, und erfahren es vom ersten Prüfungsbericht. Was die Schwellen sind, wie sie zählen, und was ab dann von der IT verlangt wird.

Fassade eines Geschäftshauses aus Sandstein in der Abenddämmerung
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Es gibt einen Moment im Wachstum eines Unternehmens, der in keiner Planung steht und trotzdem alles ändert: der erste Brief des Wirtschaftsprüfers. Nicht, weil die Zahlen schlecht wären, sondern weil das Haus im zweiten Jahr hintereinander zwei von drei Grenzen überschritten hat, die § 267 HGB zieht – und damit von der kleinen zur mittelgroßen Kapitalgesellschaft geworden ist. Mittelgroß heißt: prüfungspflichtig, jedes Jahr, nach § 316 HGB. Und die Prüfung schließt die Buchführung ein, nach § 317 HGB – und damit die IT.

Die drei Grenzen

§ 267 Abs. 1 HGB nennt sie: Klein ist eine Kapitalgesellschaft, die mindestens zwei der drei Merkmale nicht überschreitet – 7.500.000 Euro Bilanzsumme, 15.000.000 Euro Umsatzerlöse in den zwölf Monaten vor dem Abschlussstichtag, im Jahresdurchschnitt fünfzig Arbeitnehmer. Wer zwei davon überschreitet, ist mittelgroß; die Grenzen zur großen Gesellschaft liegen in Absatz 2. Die Rechtsfolgen treten ein, wenn die Merkmale an zwei aufeinanderfolgenden Abschlussstichtagen über- oder unterschritten werden – ein einmaliger Ausreißer ändert die Klasse nicht.

Die Grenzen wurden 2024 angehoben; wer die alten Zahlen im Kopf hat – 6 Millionen und 12 Millionen –, rechnet falsch. Und die Merkmale sind unabhängig: Ein Handelshaus mit 20 Millionen Euro Umsatz, 5 Millionen Bilanzsumme und 40 Arbeitnehmern überschreitet nur eines und bleibt klein. Ein Maschinenbauer mit 16 Millionen Umsatz, 8 Millionen Bilanzsumme und 45 Arbeitnehmern überschreitet zwei und ist mittelgroß – mit fünf Leuten weniger, als die Beschäftigtengrenze nahelegt.

Was ab dann geprüft wird

§ 317 Abs. 1 HGB verlangt, die Buchführung in die Prüfung einzubeziehen, und die Prüfung so anzulegen, dass wesentliche Unrichtigkeiten und Verstöße erkannt werden. Für eine Buchführung aus einem IT-System heißt das: Der Prüfer muss beurteilen, ob das System verlässliche Zahlen liefert. Dafür prüft er, nach dem Standard ISA [DE] 315, die Kontrollen rund um das System – Zugriff, Änderungen, Betrieb, Beschaffung – und stellt Fragen, die ein kleines Haus nie gehört hat: Gibt es ein Berechtigungskonzept? Wurde die Rücksicherung getestet? Wer gibt Updates frei? Gibt es eine Verfahrensdokumentation?

Die Antworten werden zu Feststellungen im Prüfungsbericht an die Gesellschafter. Beim ersten Mal sind sie fast immer dieselben, weil ein Haus, das bis gestern klein war, diese Dokumente nie gebraucht hat. Beim zweiten Mal stehen sie mit dem Zusatz „wie im Vorjahr“. Beim dritten Mal liest ein Gesellschafter oder eine Bank sie als Befund gegen die Geschäftsführung.

Der Prüfer kommt nicht allein

Mit der Prüfungspflicht verändert sich auch, wer sonst noch fragt. Banken lesen den Prüfungsbericht, und Feststellungen zur IT fließen in ihre Beurteilung ein – nicht als Zahl, aber als Eindruck von der Führung. Versicherer fragen bei der Cyber-Police nach denselben Belegen: Sicherung, Mehrfaktor, Erkennung. Größere Kunden schicken Fragebögen zur Informationssicherheit, sobald ein Haus die Größe hat, bei der sie es als Lieferanten ernst nehmen. Die erste Abschlussprüfung ist oft nur der erste von vier Prüfern, die binnen weniger Jahre dieselben Dokumente verlangen.

Das ist der Grund, die Belege nicht für den Prüfer zu schreiben, sondern für das Haus – einmal, in einer Form, die alle vier lesen können. Ein Berechtigungskonzept, das für den Wirtschaftsprüfer entsteht, beantwortet mit derselben Seite den Fragebogen des Kunden und die Frage des Versicherers. Wer die Mappe im Jahr des Übergangs anlegt, hat sie für alles, was danach kommt.

Was ein wachsendes Haus vorher regeln sollte

Wer die Grenzen in Sichtweite hat – und das sieht man an der Planung, nicht am Prüferbrief –, kann die erste Prüfung vorbereiten, statt sie zu erleiden. Die Dokumente, die der Prüfer verlangt, sind dieselben, die ein Haus dieser Größe ohnehin haben sollte, um einen Angriff oder einen Ausfall zu überstehen: Berechtigungskonzept, geprobte Sicherung, Freigabe von Änderungen, Verfahrensdokumentation, ein Prozess für Vorfälle, ein Bericht an die Leitung.

  • Berechtigungskonzept mit Rechteliste – das Dokument, nach dem jeder Prüfer zuerst fragt. Zwei Wochen Arbeit, wenn die Rollen klar sind.
  • Rücksicherprotokoll – ein Test eines kritischen Systems mit Datum, Dauer, Ergebnis. Ein Nachmittag.
  • Persönliche Administratorkonten statt eines geteilten – eine Stunde Umstellung, die eine Feststellung erspart.
  • Verfahrensdokumentation nach GoBD Rz. 151 bis 155 – zwei Tage mit drei Autoren, wie im Beitrag dazu beschrieben.
  • Ein vierteljährlicher Bericht an die Geschäftsführung auf einer Seite – damit die Frage nach der Überwachung eine Antwort hat.

Und eine Verbindung, die zu selten gezogen wird: Die Grenze von 50 Arbeitnehmern ist auch die Schwelle, ab der ein Unternehmen in den Sektoren der Anlagen 1 und 2 des BSI-Gesetzes unter NIS2 fällt. Ein Maschinenbauer, der die Prüfungspflicht erreicht, hat damit oft zugleich die Registrierungspflicht beim BSI erreicht – mit denselben Belegen, nur in anderer Formulierung. Wer die Mappe für den Prüfer anlegt, legt sie für das BSI mit an.

Die erste Prüfung ist für die meisten Häuser der erste Moment, in dem jemand von außen die IT nach Belegen fragt. Sie lässt sich nicht vermeiden, aber vorbereiten. Und der Unterschied zwischen beidem steht, in nüchternen Sätzen, im ersten Prüfungsbericht.

Verwandte Themen: Wer hier weiterdenkt, liest bei IT-Prüfung im Jahresabschluss, Angriffserkennung und Videoüberwachung weiter.

Quellen

  1. § 267 HGB – Umschreibung der Größenklassen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  2. § 316 HGB – Pflicht zur Prüfung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  3. § 317 HGB – Gegenstand und Umfang der Prüfung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  4. § 28 BSIG – Besonders wichtige Einrichtungen und wichtige Einrichtungen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  5. GoBD im Amtlichen AO-Handbuch 2024, Anhang 64 – Rz. 151–155 (Verfahrensdokumentation) · Bundesministerium der Finanzenamtlich

Verwandte Beiträge

Zur Titelseite →
Datenschutz & Compliance

Going Concern und Cyberrisiko: Warum der Abschlussprüfer 2026 nach der Angriffserkennung fragt

Die Fortführungsannahme ist die Grundlage jeder Bilanz: Das Unternehmen besteht in zwölf Monaten noch. Ein Verschlüsselungsvorfall, der den Betrieb drei Wochen stoppt, stellt sie in Frage. Deshalb fragt der Prüfer inzwischen nicht nur nach Liquidität, sondern danach, ob ein Angriff bemerkt würde – und ob der Vorfall im Geschäftsjahr vollständig erfasst ist.

Datenschutz & Compliance

Was vor der ersten Kamera im Betrieb zu klären ist

Eine Kamera ist schnell montiert, die Begründung dafür braucht länger. Der Beitrag zeigt die Rechtsgrundlage, die dreistufige Abwägung, die Hinweispflichten, die Speicherdauer und die Punkte, an denen Aufsichtsbehörden regelmäßig ansetzen.