Der Bericht kommt als PDF, 40 bis 80 Seiten, mit einem Deckblatt, das einen Wirtschaftsprüfer nennt, und einem Titel, der entweder „ISAE 3402“ oder „IDW PS 951“ trägt – oder beides. Ihr Abschlussprüfer hat ihn angefordert, weil Ihre Buchhaltung oder Ihr Archiv bei einem Dienstleister läuft und er dessen Kontrollen beurteilen muss, bevor er sich auf die Zahlen verlässt. Was er damit tut, ist seine Sache. Was Sie damit tun sollten, steht hier.
Erst der Typ
Beide Standards – ISAE 3402 vom International Auditing and Assurance Standards Board, 2009 veröffentlicht, und IDW PS 951 n.F. vom Institut der Wirtschaftsprüfer, in der Fassung vom März 2021 – kennen zwei Berichtsarten. Typ 1 bestätigt, dass die Beschreibung des Dienstleisters zutrifft und die Kontrollen zu einem Stichtag angemessen gestaltet sind. Typ 2 bestätigt zusätzlich, dass die Kontrollen über einen Zeitraum wirksam waren, üblich sechs bis zwölf Monate.
Für die Jahresabschlussprüfung zählt Typ 2. Ein Typ-1-Bericht sagt, dass es die Kontrollen gibt; ob sie funktionieren, müsste Ihr Prüfer selbst feststellen. Steht auf dem Deckblatt Typ 1, ist die erste Frage an den Dienstleister, wann Typ 2 kommt. Steht Typ 2, prüfen Sie den Zeitraum: Ein Bericht über das Vorjahr deckt das laufende Geschäftsjahr nur teilweise – fragen Sie nach dem Folgebericht oder einem Bridge Letter, der die Lücke schließt.
Stelle eins: der Geltungsbereich
Im ersten Teil beschreibt der Dienstleister sein System: welche Leistungen, welche Standorte, welche Systeme, welche Kontrollziele. Lesen Sie, ob die Leistung, die Sie beziehen, am Standort, an dem sie erbracht wird, enthalten ist. Ein Bericht über das Rechenzentrum in Frankfurt sagt nichts über die Buchhaltungssoftware, die ein Partner in Bochum betreibt. Ein Bericht über „Hosting“ sagt nichts über Datensicherung, wenn sie nicht als Kontrollziel genannt ist. Was nicht im Geltungsbereich steht, ist nicht geprüft – und Ihr Prüfer wird es selbst prüfen müssen.
Stelle zwei: die Abweichungen
Im dritten Teil eines Typ-2-Berichts stehen je Kontrolle die Prüfungshandlungen und ihre Ergebnisse. Suchen Sie nach den Abweichungen – Kontrollen, die im Zeitraum nicht oder nicht immer wirksam waren. Sie sind nicht versteckt; sie stehen in einer eigenen Spalte oder einem eigenen Abschnitt. Jede Abweichung ist eine Frage Ihres Prüfers an Sie: Hat sie Ihre Buchführung berührt, und was haben Sie dagegen getan? Ein Bericht ohne jede Abweichung ist möglich, aber selten; einer mit Abweichungen bei der Zugriffskontrolle oder der Datensicherung ist ein Gespräch mit dem Dienstleister wert, bevor der Prüfer fragt.
Stelle drei: die komplementären Kontrollen beim Kunden
Jeder Bericht enthält eine Liste von Dingen, die der Dienstleister von seinen Kunden voraussetzt, damit seine Kontrollen wirken – im Fachjargon komplementäre Kontrollen beim Kunden. Typisch: Der Kunde pflegt die Berechtigungen seiner Nutzer selbst; der Kunde meldet Austritte; der Kunde prüft die Vollständigkeit übergebener Daten. Diese Liste ist der Teil des Berichts, der Sie betrifft. Jede Zeile ist eine Kontrolle, die bei Ihnen existieren und belegt sein muss – sonst ist die Kette unterbrochen, und der Prüfer wird genau dort ansetzen.
Die Frage, die Sie dem Dienstleister vorher stellen sollten
Der Bericht kommt im Herbst, aber die Entscheidung für den Dienstleister fällt Jahre vorher – und zu diesem Zeitpunkt fragt fast niemand danach. Die Frage ist einfach: „Haben Sie einen Bericht nach IDW PS 951 oder ISAE 3402, Typ 2, und welchen Zeitraum deckt er ab?“ Die Antwort sortiert Anbieter in drei Gruppen: die, die einen haben und ihn vorlegen; die, die keinen haben und es sagen; und die, die ausweichen. Mit den ersten beiden kann man arbeiten – mit den ersten ohne weiteres, mit den zweiten, wenn der eigene Prüfer bereit ist, selbst zu beurteilen.
Und eine zweite Frage, die an derselben Stelle gehört: „Was liefern Sie meinem Prüfer stattdessen, und in welcher Frist?“ Ein Dienstleister, der darauf eine konkrete Antwort hat – eine Systembeschreibung, Belege mit Datum, einen Ansprechpartner für Rückfragen innerhalb von Tagen –, hat sich mit der Prüfung seiner Kunden befasst. Einer, der sie nicht hat, wird im Herbst zum Engpass der Prüfung, und das merkt der Prüfer, nicht der Dienstleister.
Wenn es keinen Bericht gibt
Viele Dienstleister im Mittelstand haben keinen – wir auch nicht, und wir schreiben das auf unsere Seite zu ISAE 3402, weil es für die Prüfung unserer Kunden eine Rolle spielt. Dann muss Ihr Prüfer die Kontrollen des Dienstleisters selbst beurteilen. Was Sie dafür vom Dienstleister verlangen sollten, ist das, was ein Bericht enthalten würde: eine Beschreibung seiner Leistungen, Systeme, Kontrollziele und Kontrollen; die Belege dazu mit Datum – Rücksicherprotokolle, Rechtelisten, Zutrittsregelung, Vorfallprozess; und die Zusage, Fragen des Prüfers in einer Frist zu beantworten, die seine Prüfung nicht aufhält.
Für mittelständische Prüfungen genügt das in der Regel. Für Häuser, deren Prüfer einen Bericht zur Bedingung macht, genügt es nicht – und dann ist die Frage an den Dienstleister nicht, ob er einen hat, sondern ob er bereit ist, einen zu beauftragen. Beides sollten Sie vor der Vergabe wissen. Die GoBD erinnern in Rz. 21 daran, warum: Verantwortlich für die Ordnungsmäßigkeit bleibt der Steuerpflichtige, auch wenn ein Rechenzentrum die Systeme betreibt.
Und SOC 2?
Wer nach Dienstleisterberichten sucht, stößt auf SOC 2 – ein Berichtsformat der amerikanischen Wirtschaftsprüfer nach deren Kriterien für Sicherheit, Verfügbarkeit, Vertraulichkeit, Integrität und Datenschutz. Für die Lieferantenbewertung in einem Managementsystem nach ISO 27001 ist er brauchbar; für die Jahresabschlussprüfung ist er nicht gedacht. Ein deutscher Abschlussprüfer verlangt PS 951 oder ISAE 3402 – oder prüft selbst.
Verwandte Themen: Wer hier weiterdenkt, liest bei IT-Prüfung im Jahresabschluss, Angriffserkennung und Penetrationstest weiter.
Quellen
- IDW PS 951 n.F. (03.2021) – Die Prüfung des internen Kontrollsystems bei Dienstleistungsunternehmen · Institut der Wirtschaftsprüfer in Deutschland e. V.
- ISAE 3402 – Assurance Reports on Controls at a Service Organization (IAASB Handbook 2013) · International Auditing and Assurance Standards Board / IFAC
- GoBD im Amtlichen AO-Handbuch 2024, Anhang 64 – Rz. 21 (Verantwortung bei Auslagerung) · Bundesministerium der Finanzenamtlich
- § 317 HGB – Gegenstand und Umfang der Prüfung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich




