ISAE 3402 Bericht erstellen: Schritt für Schritt Anleitung 2026

Author Name
May 13, 2026
[interface] image of software security protocols (for a ai fintech company)

ISAE 3402 Bericht erstellen: Schritt-für-Schritt-Anleitung für eine erfolgreiche Vorbereitung

Ein ISAE-3402-Bericht öffnet Türen zu regulierten Branchen, vereinfacht Ausschreibungsprozesse und reduziert den Prüfaufwand auf Kundenseite drastisch. Doch der Weg zum testierten Bericht ist anspruchsvoll und erfordert eine strukturierte Vorbereitung. In dieser Anleitung führen wir Sie durch die acht entscheidenden Schritte, mit denen Dienstleistungsunternehmen ihren ersten ISAE-3402-Bericht erfolgreich erstellen – ohne unnötige Verzögerungen oder Prüfungsfeststellungen.

Warum eine strukturierte Vorbereitung über Erfolg oder Misserfolg entscheidet

Die häufigsten Ursachen für gescheiterte oder verspätete ISAE-3402-Prüfungen sind nicht etwa technische Mängel im internen Kontrollsystem, sondern organisatorische Schwächen in der Vorbereitung: unklare Verantwortlichkeiten, fehlende Dokumentation, zu spät eingebundene Wirtschaftsprüfer oder ein unrealistischer Zeitplan. Wer die folgenden acht Schritte konsequent abarbeitet, minimiert diese Risiken erheblich.

Schritt 1: Anforderungen verstehen und Scope definieren

Welche Prozesse müssen geprüft werden?

Klären Sie zunächst, welche Dienstleistungen Ihres Unternehmens für die Finanzberichterstattung Ihrer Kunden relevant sind. Typische Kandidaten sind:

  • IT-Hosting und Cloud-Services
  • Lohn- und Gehaltsabrechnung
  • Fondsbuchhaltung
  • Zahlungsverkehrsabwicklung
  • Dokumentenmanagement mit Buchhaltungsrelevanz

Geltungsbereich (Scope) sauber abgrenzen

Der Scope legt fest, welche Systeme, Prozesse, Lokationen und Zeiträume in die Prüfung einfließen. Ein zu breit gefasster Scope treibt Kosten und Komplexität, ein zu enger Scope mindert den Nutzen für Ihre Kunden. Stimmen Sie den Scope frühzeitig mit Ihren wichtigsten Auftraggebern ab.

Schritt 2: Unabhängigen Wirtschaftsprüfer auswählen

Auswahlkriterien für den Auditor

Achten Sie bei der Auswahl des Prüfers auf:

Branchenerfahrung

Ein Wirtschaftsprüfer mit nachweisbarer Erfahrung in Ihrer Branche – IT, Banken, Versicherungen, BPO – erkennt branchenspezifische Risiken schneller und schlägt passende Kontrollen vor.

ISAE-3402-Spezialisierung

Nicht jede Wirtschaftsprüfungsgesellschaft führt ISAE-3402-Prüfungen routinemäßig durch. Fragen Sie konkret nach abgeschlossenen Mandaten der letzten drei Jahre.

Internationale Reichweite

Bedienen Sie Kunden in den USA oder Großbritannien, sollte der Prüfer auch SSAE 18 (SOC 1) und idealerweise PCAOB-Zulassung vorweisen können.

Unabhängigkeit sicherstellen

Der gewählte Wirtschaftsprüfer darf an der Gestaltung Ihres IKS nicht beratend mitgewirkt haben. Trennen Sie konsequent zwischen Beratungs- und Prüfungsmandaten.

Schritt 3: Internes Kontrollsystem (IKS) dokumentieren

Kontrollziele formulieren

Definieren Sie für jeden Prozess im Scope konkrete Kontrollziele. Diese leiten sich aus typischen Risiken ab, etwa:

  • Vollständigkeit und Richtigkeit der Datenverarbeitung
  • Autorisierungsmanagement und Zugriffsschutz
  • Änderungsmanagement (Change Management)
  • Datensicherung und Wiederherstellung
  • Physische Sicherheit der Rechenzentren

Kontrollen beschreiben

Jedem Kontrollziel werden eine oder mehrere konkrete Kontrollen zugeordnet, etwa „Jede Code-Änderung wird durch ein Vier-Augen-Prinzip im Ticketsystem genehmigt." Wichtig: Beschreiben Sie, wer, was, wann, wie oft und womit prüft – inklusive Nachweisartefakt.

Schritt 4: Risikokontrollmatrix erstellen

Die Risikokontrollmatrix (RCM) ist das Herzstück Ihrer ISAE-3402-Vorbereitung. Sie verknüpft Risiken, Kontrollziele, Kontrollen und Nachweise in einer einzigen, prüfbaren Struktur. Eine gute Matrix enthält pro Zeile:

  • Prozessbereich
  • Identifiziertes Risiko
  • Kontrollziel
  • Beschreibung der Kontrolle
  • Verantwortlicher (Control Owner)
  • Frequenz (täglich, wöchentlich, ereignisgetrieben)
  • Art des Nachweises (Logfile, Ticket, Genehmigung, Screenshot)

Schritt 5: GAP-Analyse durchführen

Soll-Ist-Abgleich

Vergleichen Sie die in der Matrix dokumentierten Soll-Kontrollen mit der tatsächlich gelebten Praxis in Ihrem Unternehmen. Häufige Lücken sind:

  • Kontrollen werden ausgeführt, aber nicht dokumentiert
  • Nachweise existieren, sind aber nicht systematisch ablagefähig
  • Verantwortlichkeiten sind unklar oder doppelt besetzt
  • Kontrollen wurden in der Vergangenheit gelockert, ohne die Dokumentation anzupassen

Maßnahmenplan ableiten

Für jede festgestellte Lücke definieren Sie eine konkrete Maßnahme inklusive Verantwortlichem, Deadline und Erfolgskriterium. Ein typischer Vorbereitungszeitraum für mittlere Dienstleister liegt bei 4–6 Monaten.

Schritt 6: Interne Tests („Pre-Audit") durchführen

Bevor der externe Auditor kommt, sollten Sie Ihre Kontrollen selbst stichprobenartig prüfen. Diese internen Tests verfolgen drei Ziele:

  • Funktionieren die Kontrollen wie beschrieben?
  • Sind die Nachweise vollständig und prüfungstauglich?
  • Können die Verantwortlichen souverän Auskunft geben?

Lassen Sie idealerweise eine unabhängige interne Funktion – z. B. die Revision oder einen externen Berater – diese Pre-Audits durchführen. So vermeiden Sie blinde Flecken durch Betriebsblindheit.

Schritt 7: Dokumentation für den externen Auditor bereitstellen

Strukturiertes Daten- und Belegmanagement

Erstellen Sie einen zentralen, lesegeschützten Bereich (z. B. in SharePoint, Confluence oder einem GRC-Tool), in dem alle prüfungsrelevanten Unterlagen abrufbar sind. Strukturieren Sie nach Kontrollnummer, damit der Auditor effizient navigieren kann.

Management Assertion vorbereiten

Im Rahmen der Management Assertion bestätigt Ihre Geschäftsführung schriftlich, dass die Beschreibung des IKS angemessen ist und – bei Typ 2 – die Kontrollen während des Prüfzeitraums wirksam betrieben wurden. Dieses Dokument wird Bestandteil des finalen Berichts.

Schritt 8: Prüfung begleiten und Ergebnisse umsetzen

Während der Prüfung

Stellen Sie einen festen Ansprechpartner pro Prozessbereich ab, der für Auskünfte, Nachweisbeschaffung und Klärungen zur Verfügung steht. Eine wöchentliche Statusabstimmung zwischen Projektleitung und Auditor beschleunigt die Prüfung deutlich.

Umgang mit Feststellungen

Sollte der Prüfer Feststellungen (Findings) identifizieren, kategorisieren Sie diese unverzüglich nach Schweregrad und definieren Sie einen Maßnahmenplan. Nicht jede Feststellung führt zwingend zu einer Einschränkung im Prüfvermerk – proaktives Handeln wird vom Auditor positiv bewertet.

Kontinuierliche Verbesserung

Der ISAE-3402-Bericht ist kein einmaliges Projekt, sondern der Beginn eines jährlichen Zyklus. Nutzen Sie die Erkenntnisse aus jeder Prüfung, um Kontrollen zu optimieren, Prozesse zu automatisieren und Ihr IKS reifer zu machen.

Zeitplan: Wie lange dauert die Erstellung eines ISAE-3402-Berichts?

Für einen erstmaligen Typ-1-Bericht sollten Sie 6 bis 9 Monate einplanen. Ein Typ-2-Bericht erfordert zusätzlich einen Beobachtungszeitraum von in der Regel 6 bis 12 Monaten, in dem die Kontrollen produktiv betrieben werden. Insgesamt ist mit einer Gesamtdauer von 12 bis 18 Monaten bis zum ersten Typ-2-Bericht zu rechnen.

Typische Fehler – und wie Sie sie vermeiden

Fehler 1: Auditor zu spät einbeziehen

Beziehen Sie den Wirtschaftsprüfer bereits in der Scope-Definition ein. So vermeiden Sie, dass im späteren Verlauf der Scope erweitert oder die Risikokontrollmatrix grundlegend überarbeitet werden muss.

Fehler 2: Kontrollen ohne Nachweisartefakt

Eine Kontrolle ohne reproduzierbaren Nachweis ist aus Prüfersicht nicht existent. Jede Kontrolle braucht ein automatisiert oder manuell erzeugtes Artefakt (Logfile, Ticket, signiertes Dokument).

Fehler 3: Mangelnde Schulung der Control Owner

Verantwortliche müssen ihre Kontrollen kennen, korrekt ausführen und gegenüber dem Auditor erklären können. Investieren Sie in interne Schulungen vor Beginn der Prüfung.

Fazit

Ein erfolgreicher ISAE-3402-Bericht ist kein Zufallsprodukt, sondern das Ergebnis disziplinierter Vorbereitung in acht klar definierten Schritten. Wer Scope, Risikokontrollmatrix, GAP-Analyse und interne Tests sauber aufsetzt, schafft die Grundlage für einen uneingeschränkten Prüfvermerk – und damit für ein Marketinginstrument, das im Outsourcing-Markt seinesgleichen sucht. Starten Sie mit der Scope-Definition und der Auswahl des Wirtschaftsprüfers; alles Weitere baut darauf auf.

Weitere Informationen

Erfahren Sie mehr über die Anforderungen und Auswirkungen von ISAE 3402.