Es gibt eine Textsorte, die in mittelständischen Unternehmen jedes Jahr entsteht, von wenigen gelesen und von noch wenigeren beantwortet wird: der Abschnitt „Feststellungen zum IT-System“ im Prüfungsbericht des Abschlussprüfers. Er steht hinter dem Bestätigungsvermerk, er ändert am Testat meist nichts, und genau deshalb wird er abgeheftet. Bis er im nächsten Jahr wieder dort steht, mit demselben Wortlaut und einem Zusatz: „wie im Vorjahr“.
Wir bekommen diese Berichte in Erstgesprächen vorgelegt, meist mit der Frage, was davon ernst zu nehmen sei. Die Antwort: alles, aber nichts davon ist schwer. Die zehn Feststellungen, die wir am häufigsten lesen, haben eines gemeinsam – sie beschreiben nicht, dass etwas nicht getan wird, sondern dass es nicht belegt werden kann. Hier sind sie, sinngemäß, mit dem Dokument, das jede von ihnen beendet.
Eins bis drei: Zugriff
„Ein dokumentiertes Berechtigungskonzept liegt nicht vor.“ Die häufigste Feststellung überhaupt, und die am leichtesten zu beheben: ein Dokument mit Datum, das Rollen, Rechte, Vergabe und Entzug beschreibt, freigegeben von der Geschäftsführung, mit einem Export der tatsächlichen Rechte als Anhang. Der Prüfer will nicht wissen, ob die Rechte stimmen – das prüft er selbst. Er will wissen, ob jemand entschieden hat, wie sie sein sollen.
„Das Administratorkonto wird von mehreren Personen genutzt.“ Dahinter steht die Frage, wer eine Buchung geändert hat, wenn der Verzeichnisdienst nur „Administrator“ sagt. Beleg: persönliche privilegierte Konten je Administrator, getrennt vom Alltagskonto, und ein Protokoll ihrer Nutzung. „Zugänge ausgeschiedener Mitarbeiter waren zum Stichtag aktiv.“ Beleg: ein vierteljährlicher Abgleich der Kontenliste gegen die Personalliste – mit Datum und Ergebnis, nicht mit der Absicht.
Vier bis sechs: Betrieb
„Die Rücksicherung der Datensicherung wurde nicht nachweislich getestet.“ Das Wort „nachweislich“ ist die ganze Feststellung. In fast jedem Haus läuft die Sicherung; in fast keinem gibt es ein Protokoll, dass sie zurückgespielt wurde. Beleg: ein Rücksicherprotokoll – was, wann, wie lange, Ergebnis –, mindestens einmal im Jahr, besser halbjährlich. Wer seine Sicherung bei einem Dienstleister betreibt, sollte das Protokoll von ihm bekommen, ohne danach zu fragen.
„Der Zutritt zum Serverraum ist nicht geregelt.“ Beleg: eine Zutrittsregelung mit Schlüssel- oder Kartenliste – oder, bei Betrieb im Rechenzentrum, dessen Zutrittskonzept. „Störungen werden nicht systematisch erfasst.“ Beleg: ein Störungsprotokoll, auch ein einfaches, aus dem hervorgeht, was wann ausgefallen ist und wie lange. Der Prüfer liest daraus, ob ein Ausfall die Buchführung berührt hat.
Sieben und acht: Änderungen
„Programmänderungen werden ohne dokumentierten Test und Freigabe produktiv gesetzt.“ Gemeint sind Updates der Buchhaltungs- und ERP-Software. Beleg: ein Freigabeprotokoll je Update – wer hat getestet, wer hat freigegeben, wann wurde eingespielt – und eine Liste der eingesetzten Versionen. Letztere verlangen auch die GoBD in Rz. 154 als Programmidentität. „Eine Trennung von Test- und Produktivsystem besteht nicht.“ Beleg: ein Testsystem, auch ein kleines; wo das unverhältnismäßig ist, eine dokumentierte Begründung und eine Freigabe durch die Fachabteilung vor jedem Update.
Neun und zehn: Dokumentation und Leitung
„Eine Verfahrensdokumentation im Sinne der GoBD liegt nicht vor.“ Beleg: die Verfahrensdokumentation nach Rz. 151 bis 155 – allgemeine Beschreibung, Anwenderdokumentation, technische Systemdokumentation, Betriebsdokumentation –, versioniert. Sie ist das aufwendigste der zehn Dokumente und zugleich das, das die Hälfte der anderen enthält.
„Die Geschäftsführung lässt sich nicht regelmäßig über IT-Risiken berichten.“ Das ist die Feststellung, die seit zwei, drei Jahren zunimmt – weil Prüfer die Fortführung des Unternehmens auch an Cyberrisiken messen. Beleg: ein vierteljährlicher Bericht auf einer Seite und ein Protokoll, dass die Geschäftsführung ihn gelesen und etwas beschlossen hat. Für NIS2-Einrichtungen ist das zugleich die Überwachungspflicht nach § 38 BSIG.
Was ein Prüfer unter „Beleg“ versteht
Ein Missverständnis zieht sich durch viele Gespräche nach einer Prüfung: Die IT hält die Feststellung für ungerecht, weil die Sache geregelt ist – die Rechte stimmen, die Sicherung läuft, die Updates kommen. Der Prüfer hat das nicht bestritten. Er hat festgestellt, dass es keinen Beleg gibt, und ein Beleg ist für ihn etwas Bestimmtes: ein Dokument, das zu einem Zeitpunkt sagt, was gelten soll oder was geschehen ist, mit Datum, mit Verfasser, und so abgelegt, dass es im nächsten Jahr noch da ist.
Daraus folgt eine einfache Regel für jedes der zehn Dokumente: Es braucht ein Datum, einen Namen, eine Freigabe und einen Ort. Ein Berechtigungskonzept ohne Datum ist eine Meinung; ein Rücksicherprotokoll ohne Ergebnis ist eine Notiz; ein Bericht an die Geschäftsführung ohne Protokoll des Beschlusses ist eine E-Mail. Was ein Haus in der Mappe braucht, ist weniger, als es befürchtet – aber es muss in dieser Form vorliegen, nicht als Zustand im System oder als Erinnerung des IT-Leiters.
Was die zehn gemeinsam haben
- Keine verlangt neue Technik. Alle verlangen ein Dokument mit Datum, das es noch nicht gibt.
- Sechs der zehn Belege entstehen beim Betrieb der Systeme – wer sie auslagert, sollte sie vom Betreiber bekommen, nicht erfragen müssen.
- Vier der zehn sind Entscheidungen der Leitung: Berechtigungskonzept, Freigaben, Verfahrensdokumentation, Bericht. Kein Dienstleister kann sie treffen.
- Alle zehn tauchen auch bei Betriebsprüfung, Kundenaudit und NIS2 auf – in anderer Formulierung. Ein Beleg beantwortet vier Fragen.
Die Grenzen des § 267 HGB – 7,5 Millionen Euro Bilanzsumme, 15 Millionen Euro Umsatz, 50 Arbeitnehmer, zwei von drei überschritten – machen aus einem Haus, das sich klein fühlt, ein prüfungspflichtiges. Ab dann kommt der Abschnitt jedes Jahr. Der beste Zeitpunkt, ihn zu beenden, ist der Tag, an dem der Bericht kommt: Die Feststellungen sind konkret, die Frist ist zwölf Monate, und die zehn Belege lassen sich in Wochen beschaffen.
Verwandte Themen: Wer hier weiterdenkt, liest bei Verfahrensdokumentation, Dienstleisternachweis und IT-Prüfung im Jahresabschluss weiter.
Quellen
- § 267 HGB – Umschreibung der Größenklassen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 317 HGB – Gegenstand und Umfang der Prüfung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- GoBD im Amtlichen AO-Handbuch 2024, Anhang 64 – Rz. 151–155 (Verfahrensdokumentation, Programmidentität) · Bundesministerium der Finanzenamtlich
- § 38 BSIG – Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich






