Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsFreitag, 2. Oktober 2026147 Beiträge · 14 Ressorts

DAVINCI Journal

Datenschutz & Compliance

ISAE 3402 Typ 2: Wie Sie den Bericht Ihres Rechenzentrums lesen – und was fehlt, wenn er fehlt

Ihr Wirtschaftsprüfer fragt nach dem PS-951-Bericht Ihres IT-Dienstleisters, Sie bekommen 60 Seiten und wissen nicht, wo anfangen. Drei Stellen genügen: Geltungsbereich, Abweichungen, komplementäre Kontrollen. Und für den Fall, dass es den Bericht nicht gibt – auch bei uns nicht –, was stattdessen zu verlangen ist.

Handschlag am Ende eines Beratungsgesprächs am Besprechungstisch
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Der Bericht kommt als PDF, 40 bis 80 Seiten, mit einem Deckblatt, das einen Wirtschaftsprüfer nennt, und einem Titel, der entweder „ISAE 3402“ oder „IDW PS 951“ trägt – oder beides. Ihr Abschlussprüfer hat ihn angefordert, weil Ihre Buchhaltung oder Ihr Archiv bei einem Dienstleister läuft und er dessen Kontrollen beurteilen muss, bevor er sich auf die Zahlen verlässt. Was er damit tut, ist seine Sache. Was Sie damit tun sollten, steht hier.

Erst der Typ

Beide Standards – ISAE 3402 vom International Auditing and Assurance Standards Board, 2009 veröffentlicht, und IDW PS 951 n.F. vom Institut der Wirtschaftsprüfer, in der Fassung vom März 2021 – kennen zwei Berichtsarten. Typ 1 bestätigt, dass die Beschreibung des Dienstleisters zutrifft und die Kontrollen zu einem Stichtag angemessen gestaltet sind. Typ 2 bestätigt zusätzlich, dass die Kontrollen über einen Zeitraum wirksam waren, üblich sechs bis zwölf Monate.

Für die Jahresabschlussprüfung zählt Typ 2. Ein Typ-1-Bericht sagt, dass es die Kontrollen gibt; ob sie funktionieren, müsste Ihr Prüfer selbst feststellen. Steht auf dem Deckblatt Typ 1, ist die erste Frage an den Dienstleister, wann Typ 2 kommt. Steht Typ 2, prüfen Sie den Zeitraum: Ein Bericht über das Vorjahr deckt das laufende Geschäftsjahr nur teilweise – fragen Sie nach dem Folgebericht oder einem Bridge Letter, der die Lücke schließt.

Stelle eins: der Geltungsbereich

Im ersten Teil beschreibt der Dienstleister sein System: welche Leistungen, welche Standorte, welche Systeme, welche Kontrollziele. Lesen Sie, ob die Leistung, die Sie beziehen, am Standort, an dem sie erbracht wird, enthalten ist. Ein Bericht über das Rechenzentrum in Frankfurt sagt nichts über die Buchhaltungssoftware, die ein Partner in Bochum betreibt. Ein Bericht über „Hosting“ sagt nichts über Datensicherung, wenn sie nicht als Kontrollziel genannt ist. Was nicht im Geltungsbereich steht, ist nicht geprüft – und Ihr Prüfer wird es selbst prüfen müssen.

Stelle zwei: die Abweichungen

Im dritten Teil eines Typ-2-Berichts stehen je Kontrolle die Prüfungshandlungen und ihre Ergebnisse. Suchen Sie nach den Abweichungen – Kontrollen, die im Zeitraum nicht oder nicht immer wirksam waren. Sie sind nicht versteckt; sie stehen in einer eigenen Spalte oder einem eigenen Abschnitt. Jede Abweichung ist eine Frage Ihres Prüfers an Sie: Hat sie Ihre Buchführung berührt, und was haben Sie dagegen getan? Ein Bericht ohne jede Abweichung ist möglich, aber selten; einer mit Abweichungen bei der Zugriffskontrolle oder der Datensicherung ist ein Gespräch mit dem Dienstleister wert, bevor der Prüfer fragt.

Stelle drei: die komplementären Kontrollen beim Kunden

Jeder Bericht enthält eine Liste von Dingen, die der Dienstleister von seinen Kunden voraussetzt, damit seine Kontrollen wirken – im Fachjargon komplementäre Kontrollen beim Kunden. Typisch: Der Kunde pflegt die Berechtigungen seiner Nutzer selbst; der Kunde meldet Austritte; der Kunde prüft die Vollständigkeit übergebener Daten. Diese Liste ist der Teil des Berichts, der Sie betrifft. Jede Zeile ist eine Kontrolle, die bei Ihnen existieren und belegt sein muss – sonst ist die Kette unterbrochen, und der Prüfer wird genau dort ansetzen.

Die Frage, die Sie dem Dienstleister vorher stellen sollten

Der Bericht kommt im Herbst, aber die Entscheidung für den Dienstleister fällt Jahre vorher – und zu diesem Zeitpunkt fragt fast niemand danach. Die Frage ist einfach: „Haben Sie einen Bericht nach IDW PS 951 oder ISAE 3402, Typ 2, und welchen Zeitraum deckt er ab?“ Die Antwort sortiert Anbieter in drei Gruppen: die, die einen haben und ihn vorlegen; die, die keinen haben und es sagen; und die, die ausweichen. Mit den ersten beiden kann man arbeiten – mit den ersten ohne weiteres, mit den zweiten, wenn der eigene Prüfer bereit ist, selbst zu beurteilen.

Und eine zweite Frage, die an derselben Stelle gehört: „Was liefern Sie meinem Prüfer stattdessen, und in welcher Frist?“ Ein Dienstleister, der darauf eine konkrete Antwort hat – eine Systembeschreibung, Belege mit Datum, einen Ansprechpartner für Rückfragen innerhalb von Tagen –, hat sich mit der Prüfung seiner Kunden befasst. Einer, der sie nicht hat, wird im Herbst zum Engpass der Prüfung, und das merkt der Prüfer, nicht der Dienstleister.

Wenn es keinen Bericht gibt

Viele Dienstleister im Mittelstand haben keinen – wir auch nicht, und wir schreiben das auf unsere Seite zu ISAE 3402, weil es für die Prüfung unserer Kunden eine Rolle spielt. Dann muss Ihr Prüfer die Kontrollen des Dienstleisters selbst beurteilen. Was Sie dafür vom Dienstleister verlangen sollten, ist das, was ein Bericht enthalten würde: eine Beschreibung seiner Leistungen, Systeme, Kontrollziele und Kontrollen; die Belege dazu mit Datum – Rücksicherprotokolle, Rechtelisten, Zutrittsregelung, Vorfallprozess; und die Zusage, Fragen des Prüfers in einer Frist zu beantworten, die seine Prüfung nicht aufhält.

Für mittelständische Prüfungen genügt das in der Regel. Für Häuser, deren Prüfer einen Bericht zur Bedingung macht, genügt es nicht – und dann ist die Frage an den Dienstleister nicht, ob er einen hat, sondern ob er bereit ist, einen zu beauftragen. Beides sollten Sie vor der Vergabe wissen. Die GoBD erinnern in Rz. 21 daran, warum: Verantwortlich für die Ordnungsmäßigkeit bleibt der Steuerpflichtige, auch wenn ein Rechenzentrum die Systeme betreibt.

Und SOC 2?

Wer nach Dienstleisterberichten sucht, stößt auf SOC 2 – ein Berichtsformat der amerikanischen Wirtschaftsprüfer nach deren Kriterien für Sicherheit, Verfügbarkeit, Vertraulichkeit, Integrität und Datenschutz. Für die Lieferantenbewertung in einem Managementsystem nach ISO 27001 ist er brauchbar; für die Jahresabschlussprüfung ist er nicht gedacht. Ein deutscher Abschlussprüfer verlangt PS 951 oder ISAE 3402 – oder prüft selbst.

Verwandte Themen: Wer hier weiterdenkt, liest bei IT-Prüfung im Jahresabschluss, Angriffserkennung und Penetrationstest weiter.

Quellen

  1. IDW PS 951 n.F. (03.2021) – Die Prüfung des internen Kontrollsystems bei Dienstleistungsunternehmen · Institut der Wirtschaftsprüfer in Deutschland e. V.
  2. ISAE 3402 – Assurance Reports on Controls at a Service Organization (IAASB Handbook 2013) · International Auditing and Assurance Standards Board / IFAC
  3. GoBD im Amtlichen AO-Handbuch 2024, Anhang 64 – Rz. 21 (Verantwortung bei Auslagerung) · Bundesministerium der Finanzenamtlich
  4. § 317 HGB – Gegenstand und Umfang der Prüfung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich

Verwandte Beiträge

Zur Titelseite →
Datenschutz & Compliance

Going Concern und Cyberrisiko: Warum der Abschlussprüfer 2026 nach der Angriffserkennung fragt

Die Fortführungsannahme ist die Grundlage jeder Bilanz: Das Unternehmen besteht in zwölf Monaten noch. Ein Verschlüsselungsvorfall, der den Betrieb drei Wochen stoppt, stellt sie in Frage. Deshalb fragt der Prüfer inzwischen nicht nur nach Liquidität, sondern danach, ob ein Angriff bemerkt würde – und ob der Vorfall im Geschäftsjahr vollständig erfasst ist.

IT-Sicherheit & Cybersecurity

Penetrationstest beauftragen, ohne einen Schaubericht zu bezahlen

Zwei Angebote für denselben Test können sich um den Faktor fünf unterscheiden – meist nicht in der Qualität, sondern im Geltungsbereich. Woran Sie das erkennen, was rechtlich vorher geklärt sein muss und wie ein Bericht zu lesen ist.

Datenschutz & Compliance

Was vor der ersten Kamera im Betrieb zu klären ist

Eine Kamera ist schnell montiert, die Begründung dafür braucht länger. Der Beitrag zeigt die Rechtsgrundlage, die dreistufige Abwägung, die Hinweispflichten, die Speicherdauer und die Punkte, an denen Aufsichtsbehörden regelmäßig ansetzen.