Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsFreitag, 2. Oktober 2026147 Beiträge · 14 Ressorts

DAVINCI Journal

Datenschutz & Compliance

Zehn IT-Feststellungen, die in Prüfungsberichten des Mittelstands immer wieder stehen – und was jede davon beendet

Wer Prüfungsberichte mittelständischer GmbHs liest, findet unter „Feststellungen zum IT-System“ seit Jahren dieselben Sätze. Keiner davon ist technisch schwer zu beheben. Alle hängen an einem Dokument, das fehlt. Die zehn häufigsten – mit dem Beleg, der sie aus dem nächsten Bericht nimmt.

Unterlagen und Notebook bei einer Besprechung im Büro
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Es gibt eine Textsorte, die in mittelständischen Unternehmen jedes Jahr entsteht, von wenigen gelesen und von noch wenigeren beantwortet wird: der Abschnitt „Feststellungen zum IT-System“ im Prüfungsbericht des Abschlussprüfers. Er steht hinter dem Bestätigungsvermerk, er ändert am Testat meist nichts, und genau deshalb wird er abgeheftet. Bis er im nächsten Jahr wieder dort steht, mit demselben Wortlaut und einem Zusatz: „wie im Vorjahr“.

Wir bekommen diese Berichte in Erstgesprächen vorgelegt, meist mit der Frage, was davon ernst zu nehmen sei. Die Antwort: alles, aber nichts davon ist schwer. Die zehn Feststellungen, die wir am häufigsten lesen, haben eines gemeinsam – sie beschreiben nicht, dass etwas nicht getan wird, sondern dass es nicht belegt werden kann. Hier sind sie, sinngemäß, mit dem Dokument, das jede von ihnen beendet.

Eins bis drei: Zugriff

„Ein dokumentiertes Berechtigungskonzept liegt nicht vor.“ Die häufigste Feststellung überhaupt, und die am leichtesten zu beheben: ein Dokument mit Datum, das Rollen, Rechte, Vergabe und Entzug beschreibt, freigegeben von der Geschäftsführung, mit einem Export der tatsächlichen Rechte als Anhang. Der Prüfer will nicht wissen, ob die Rechte stimmen – das prüft er selbst. Er will wissen, ob jemand entschieden hat, wie sie sein sollen.

„Das Administratorkonto wird von mehreren Personen genutzt.“ Dahinter steht die Frage, wer eine Buchung geändert hat, wenn der Verzeichnisdienst nur „Administrator“ sagt. Beleg: persönliche privilegierte Konten je Administrator, getrennt vom Alltagskonto, und ein Protokoll ihrer Nutzung. „Zugänge ausgeschiedener Mitarbeiter waren zum Stichtag aktiv.“ Beleg: ein vierteljährlicher Abgleich der Kontenliste gegen die Personalliste – mit Datum und Ergebnis, nicht mit der Absicht.

Vier bis sechs: Betrieb

„Die Rücksicherung der Datensicherung wurde nicht nachweislich getestet.“ Das Wort „nachweislich“ ist die ganze Feststellung. In fast jedem Haus läuft die Sicherung; in fast keinem gibt es ein Protokoll, dass sie zurückgespielt wurde. Beleg: ein Rücksicherprotokoll – was, wann, wie lange, Ergebnis –, mindestens einmal im Jahr, besser halbjährlich. Wer seine Sicherung bei einem Dienstleister betreibt, sollte das Protokoll von ihm bekommen, ohne danach zu fragen.

„Der Zutritt zum Serverraum ist nicht geregelt.“ Beleg: eine Zutrittsregelung mit Schlüssel- oder Kartenliste – oder, bei Betrieb im Rechenzentrum, dessen Zutrittskonzept. „Störungen werden nicht systematisch erfasst.“ Beleg: ein Störungsprotokoll, auch ein einfaches, aus dem hervorgeht, was wann ausgefallen ist und wie lange. Der Prüfer liest daraus, ob ein Ausfall die Buchführung berührt hat.

Sieben und acht: Änderungen

„Programmänderungen werden ohne dokumentierten Test und Freigabe produktiv gesetzt.“ Gemeint sind Updates der Buchhaltungs- und ERP-Software. Beleg: ein Freigabeprotokoll je Update – wer hat getestet, wer hat freigegeben, wann wurde eingespielt – und eine Liste der eingesetzten Versionen. Letztere verlangen auch die GoBD in Rz. 154 als Programmidentität. „Eine Trennung von Test- und Produktivsystem besteht nicht.“ Beleg: ein Testsystem, auch ein kleines; wo das unverhältnismäßig ist, eine dokumentierte Begründung und eine Freigabe durch die Fachabteilung vor jedem Update.

Neun und zehn: Dokumentation und Leitung

„Eine Verfahrensdokumentation im Sinne der GoBD liegt nicht vor.“ Beleg: die Verfahrensdokumentation nach Rz. 151 bis 155 – allgemeine Beschreibung, Anwenderdokumentation, technische Systemdokumentation, Betriebsdokumentation –, versioniert. Sie ist das aufwendigste der zehn Dokumente und zugleich das, das die Hälfte der anderen enthält.

„Die Geschäftsführung lässt sich nicht regelmäßig über IT-Risiken berichten.“ Das ist die Feststellung, die seit zwei, drei Jahren zunimmt – weil Prüfer die Fortführung des Unternehmens auch an Cyberrisiken messen. Beleg: ein vierteljährlicher Bericht auf einer Seite und ein Protokoll, dass die Geschäftsführung ihn gelesen und etwas beschlossen hat. Für NIS2-Einrichtungen ist das zugleich die Überwachungspflicht nach § 38 BSIG.

Was ein Prüfer unter „Beleg“ versteht

Ein Missverständnis zieht sich durch viele Gespräche nach einer Prüfung: Die IT hält die Feststellung für ungerecht, weil die Sache geregelt ist – die Rechte stimmen, die Sicherung läuft, die Updates kommen. Der Prüfer hat das nicht bestritten. Er hat festgestellt, dass es keinen Beleg gibt, und ein Beleg ist für ihn etwas Bestimmtes: ein Dokument, das zu einem Zeitpunkt sagt, was gelten soll oder was geschehen ist, mit Datum, mit Verfasser, und so abgelegt, dass es im nächsten Jahr noch da ist.

Daraus folgt eine einfache Regel für jedes der zehn Dokumente: Es braucht ein Datum, einen Namen, eine Freigabe und einen Ort. Ein Berechtigungskonzept ohne Datum ist eine Meinung; ein Rücksicherprotokoll ohne Ergebnis ist eine Notiz; ein Bericht an die Geschäftsführung ohne Protokoll des Beschlusses ist eine E-Mail. Was ein Haus in der Mappe braucht, ist weniger, als es befürchtet – aber es muss in dieser Form vorliegen, nicht als Zustand im System oder als Erinnerung des IT-Leiters.

Was die zehn gemeinsam haben

  • Keine verlangt neue Technik. Alle verlangen ein Dokument mit Datum, das es noch nicht gibt.
  • Sechs der zehn Belege entstehen beim Betrieb der Systeme – wer sie auslagert, sollte sie vom Betreiber bekommen, nicht erfragen müssen.
  • Vier der zehn sind Entscheidungen der Leitung: Berechtigungskonzept, Freigaben, Verfahrensdokumentation, Bericht. Kein Dienstleister kann sie treffen.
  • Alle zehn tauchen auch bei Betriebsprüfung, Kundenaudit und NIS2 auf – in anderer Formulierung. Ein Beleg beantwortet vier Fragen.

Die Grenzen des § 267 HGB – 7,5 Millionen Euro Bilanzsumme, 15 Millionen Euro Umsatz, 50 Arbeitnehmer, zwei von drei überschritten – machen aus einem Haus, das sich klein fühlt, ein prüfungspflichtiges. Ab dann kommt der Abschnitt jedes Jahr. Der beste Zeitpunkt, ihn zu beenden, ist der Tag, an dem der Bericht kommt: Die Feststellungen sind konkret, die Frist ist zwölf Monate, und die zehn Belege lassen sich in Wochen beschaffen.

Verwandte Themen: Wer hier weiterdenkt, liest bei Verfahrensdokumentation, Dienstleisternachweis und IT-Prüfung im Jahresabschluss weiter.

Quellen

  1. § 267 HGB – Umschreibung der Größenklassen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  2. § 317 HGB – Gegenstand und Umfang der Prüfung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  3. GoBD im Amtlichen AO-Handbuch 2024, Anhang 64 – Rz. 151–155 (Verfahrensdokumentation, Programmidentität) · Bundesministerium der Finanzenamtlich
  4. § 38 BSIG – Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich

Verwandte Beiträge

Zur Titelseite →
Datenschutz & Compliance

Größenklassen nach HGB: Ab wann die Prüfungspflicht greift – und was sie für die IT bedeutet

7,5 Millionen Euro Bilanzsumme, 15 Millionen Euro Umsatz, 50 Arbeitnehmer: Wer zwei dieser drei Grenzen überschreitet, ist nicht mehr klein – und wird jedes Jahr geprüft, mit der IT. Viele Häuser wachsen über die Grenze, ohne es zu merken, und erfahren es vom ersten Prüfungsbericht. Was die Schwellen sind, wie sie zählen, und was ab dann von der IT verlangt wird.

Backup & Datensicherung

Warum eine Datensicherung kein Archiv im Sinne der GoBD ist

Sicherung und Archiv haben unterschiedliche Zwecke, und nur eines von beiden hält einer Betriebsprüfung stand. Der Beitrag zeigt, was Unveränderbarkeit, Verfahrensdokumentation und die Fristen von acht, sechs und zehn Jahren praktisch bedeuten.

Backup & Datensicherung

Wie eine Wiederherstellungsübung abläuft und was sie aufdeckt

Eine Sicherung, die nie zurückgespielt wurde, ist eine Vermutung. Dieser Beitrag beschreibt Umfang, Ablauf und Protokoll einer Wiederherstellungsübung, den sinnvollen Turnus und die Lücken, die dabei immer wieder sichtbar werden.

Datenschutz & Compliance

Was bei der Datenübermittlung in Drittländer zählt

Fernzugriff aus dem Ausland, Unterauftragnehmer, Cloud-Support: Daten verlassen den EWR oft unbemerkt. Der Beitrag ordnet Angemessenheitsbeschlüsse, Standardvertragsklauseln und die Prüfung, die dazwischen gehört.