Ein Laptop, eine Tastatur sowie ein USB-Stick liegen auf einem Tisch und werden für ein IT Audit gebraucht

Prüfung von Dienstleistungsunternehmen nach IDW PS 951 und ISAE 3402

Vertrauen schaffen. Risiken reduzieren. Wettbewerbsvorteile sichern.

Unternehmen lagern heute immer mehr Geschäftsprozesse an externe Dienstleister aus – von IT-Hosting und Cloud-Services bis hin zu Finanz-, Payroll- oder Rechnungsverarbeitungsprozessen. Mit der Auslagerung steigen gleichzeitig die Anforderungen an Sicherheit, Compliance und nachvollziehbare Kontrollprozesse.

Denn eines bleibt unverändert: Die Verantwortung für ordnungsgemäße, sichere und kontrollierte Prozesse liegt weiterhin beim Auftraggeber.

Genau hier gewinnen Prüfungen nach IDW PS 951 und ISAE 3402 zunehmend an Bedeutung.

IDW PS 951 oder ISAE 3402: welcher Standard passt?

ISAE 3402 (International Standard on Assurance Engagements) ist ein internationaler Standard für Prüfungsberichte über Kontrollen bei Dienstleistungsunternehmen und wird insbesondere bei international tätigen Unternehmen und Konzernen eingesetzt. IDW PS 951 des Instituts der Wirtschaftsprüfer in Deutschland ist der Prüfungsstandard für dienstleistungsbezogene interne Kontrollsysteme, der in Deutschland etabliert ist.

In der Praxis orientieren sich beide Standards inhaltlich stark aneinander und verfolgen dasselbe Ziel: den Nachweis angemessener und wirksamer Kontrollen bei ausgelagerten Dienstleistungen.

Was wird geprüft?

Im Mittelpunkt steht das dienstleistungsbezogene interne Kontrollsystem (IKS) des Dienstleisters. Die Prüfung betrachtet nicht nur einzelne Kontrollen isoliert, sondern deren Einbindung in die relevanten Prozessketten und die Schnittstellen zum Auftraggeber. Typische Prüfungsbereiche sind unter anderem:

  • IT-Sicherheits- und Berechtigungskonzepte, einschließlich Zugriffen, Rollen und Funktionstrennung
  • Change-Management-Prozesse für Systeme, Anwendungen und relevante Prozessänderungen
  • Backup-, Wiederanlauf- und Notfallkonzepte zur Sicherstellung der Verfügbarkeit
  • Protokollierung, Monitoring und Nachvollziehbarkeit kritischer Aktivitäten
  • Kontrollmechanismen in ausgelagerten Geschäftsprozessen, zum Beispiel Freigaben, Abstimmungen und Plausibilitätsprüfungen
  • Compliance- und Governance-Strukturen sowie die Dokumentation relevanter Kontrollen

Type 1 und Type 2: was ist der Unterschied?

Bei einem Type 1-Bericht wird geprüft, ob die Kontrollen zu einem bestimmten Zeitpunkt angemessen gestaltet und implementiert sind.

Ein Type 2-Bericht geht darüber hinaus: Hier wird zusätzlich beurteilt, ob die Kontrollen über einen definierten Prüfungszeitraum hinweg wirksam funktioniert haben. Ein Type 2-Bericht bietet damit den deutlich höheren Mehrwert und wird in der Praxis häufiger gefordert.

Anforderungen an moderne Dienstleister

Je nach Branche und Dienstleistung müssen unterschiedliche regulatorische und technische Anforderungen berücksichtigt werden, beispielsweise:

  • GoBD und ordnungsgemäße Buchführung
  • ISO 27001 / ISO 27002
  • C5 (BSI Cloud Computing Compliance Criteria Catalogue)
  • BAIT / ZAIT
  • COBIT
  • PCI-DSS
  • Trust Services Criteria (SOC 2)
  • IDW RS FAIT 

Gerade die Kombination aus regulatorischen Anforderungen, IT-Sicherheit und funktionierenden Geschäftsprozessen macht ein strukturiertes internes Kontrollsystem heute unverzichtbar.

Unser Ansatz

Wir unterstützen Dienstleistungsunternehmen bei der Vorbereitung, Durchführung und Weiterentwicklung von Prüfungen nach IDW PS 951 und ISAE 3402. Unser Leistungsumfang richtet sich nach Ihrer Ausgangslage, Ihren Kundenanforderungen und dem gewünschten Berichtstyp.

Dabei verbinden wir:

  • Fachliches Prüfungs-Know-how
  • Verständnis für Geschäftsprozesse
  • Technische IT-Kompetenz
  • Praxiserfahrung im regulatorischen Umfeld 

Unser Ziel ist nicht nur die erfolgreiche Durchführung der Prüfung, sondern die nachhaltige Stärkung Ihrer Kontroll-, Compliance- und Sicherheitsstrukturen.

Wie legen Wert auf eine pragmatische Vorgehensweise: Der Prüfungsbericht soll den Anforderungen Ihrer Kunden und deren Prüfer gerecht werden und zugleich einen konkreten Mehrwert für Ihre eigene Organisation liefern. Feststellungen und Verbesserungspotenziale werden so aufbereitet, dass sie für Management, Fachbereiche und IT nachvollziehbar und nutzbar sind.

Ihr Nutzen

  • Belastbarer Nachweis über angemessene und wirksame Kontrollen gegenüber Kunden und deren Prüfern
  • Stärkung von Vertrauen, Verlässlichkeit und Transparenz in ausgelagerten Dienstleistungen
  • Bessere Ausgangsposition bei Ausschreibungen, Vertragsverhandlungen und Compliance-Anfragen
  • Frühzeitige Identifikation von Risiken, Kontrolllücken und Verbesserungspotenzialen
  • Professionalisierung interner Prozesse, IT-Kontrollen und Governance-Strukturen

Ansprechpartner

Alexander-David Greeb
Alexander-David Greeb

Alexander-David Greeb

Assoziierter Partner · Steuerberater, Certified Internal Auditor (CIA), Sustainability-AuditorIDW

Standort: Reutlingen

Fachgebiete/Schwerpunkte

Alexander-David Greeb ist seit mehr als 20 Jahren bei der RWT als Prüfer und Berater sowohl für mittelständische Unternehmen als auch für US-börsennotierte Konzerne tätig und hat dabei umfangreiche Kompetenzen in den verschiedensten Branchen erworben. In 2011 wurde er CIA und in 2024 hat er die Zertifizierung zum Sustainability-Auditor erhalten.

Sprachen

Mitgliedschaften

Sie benötigen Unterstützung bei einer Prüfung nach IDW PS 951 oder ISAE 3402?

Kontaktieren Sie uns.