Kurz gesagt
- ISAE 3402 passt nur für Kontrollen, die für die Finanzberichterstattung des Kunden relevant sind.
- Der Scope ist der wichtigste Kostentreiber, den der Dienstleister selbst steuern kann.
- Ein Scope nur für die vom fordernden Kunden genutzten Services ist oft zu eng. Das gesamte Portfolio ist meist zu breit.
- Eine bestehende Zertifizierung nach ISO/IEC 27001 senkt den Vorbereitungsaufwand, ersetzt ISAE 3402 aber nicht.
1. Ist ISAE 3402 der richtige Nachweis?
Diese Frage gehört an den Anfang. Kunden verwenden „ISAE 3402“ manchmal als Sammelbegriff für einen Sicherheitsnachweis. Das kann zu einem teuren Projekt führen, das den eigentlichen Bedarf nicht erfüllt.
ISAE 3402 behandelt Kontrollen eines Dienstleisters, die für das interne Kontrollsystem des Kunden mit Bezug zur Finanzberichterstattung relevant sind. Typische Beispiele sind ausgelagerte Buchhaltung, Lohnabrechnung, Zahlungsabwicklung oder IT-Services, die solche Prozesse unterstützen. Der Bericht dient den Kunden und deren Abschlussprüfern. Das erläutert auch die IAASB-Übersicht zu ISAE 3402.
- Typ I beurteilt Gestaltung und Einrichtung der Kontrollen zu einem Stichtag.
- Typ II beurteilt zusätzlich deren Wirksamkeit über einen festgelegten Zeitraum.
SOC 1 verfolgt im US-amerikanischen Umfeld einen vergleichbaren Zweck: Kontrollen mit Bezug zur Finanzberichterstattung. Geht es dagegen um Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit oder Datenschutz, kann je nach Markt ein SOC-2-Bericht oder ein anders ausgestalteter Prüfungsauftrag, etwa nach ISAE 3000, geeigneter sein. SOC 2 und ISAE 3000 sind jedoch nicht automatisch gleichwertig. Der Kunde und sein Prüfer müssen den benötigten Nachweis bestätigen. Die AICPA unterscheidet SOC 1 und SOC 2 entsprechend; ISAE 3000 ist der allgemeine internationale Standard für Prüfungsaufträge ausserhalb von Abschlussprüfungen und Reviews.
Erste Entscheidung: Was soll nachgewiesen werden – Finanzberichterstattung oder Informationssicherheit? Erst danach wird der Prüfungsstandard gewählt.
Warum verlangen Kunden den Bericht? Ihre Abschlussprüfer benötigen belastbare Nachweise über ausgelagerte, finanzrelevante Kontrollen. Ein wiederverwendbarer Bericht kann zudem kundenspezifische Prüfungen und Rückfragen reduzieren. Wie viel Aufwand dadurch entfällt, lässt sich jedoch nicht mit einer allgemeingültigen Prozentzahl beziffern.
2. Der Scope entscheidet über Kosten und Nutzen
Ein ISAE-3402-Bericht gilt nicht pauschal für das Unternehmen. Er beschreibt festgelegte Services, Prozesse, Systeme, Kontrollen, Standorte und Unterauftragnehmer. Kunden sind nicht selbst Prüfungsgegenstand. Die Kundenanalyse zeigt aber, wie oft sich derselbe Bericht wirtschaftlich nutzen lässt.
Die Leitlinie lautet:
Ein Scope nur für den fordernden Kunden bindet jährliche Kosten an einen Vertrag. Das gesamte Portfolio einzubeziehen erzeugt dagegen Aufwand für Leistungen ohne Bedarf. Der sinnvolle Mittelweg entsteht über Longlist und Shortlist:
- Longlist bilden: Alle Servicevarianten erfassen, die der fordernde Kunde bezieht.
- Relevanz prüfen: Nur Services weiterverfolgen, deren Kontrollen die Finanzberichterstattung beeinflussen können.
- Wiederverwendung prüfen: Weitere Kunden mit derselben Servicevariante und Kontrollumgebung ermitteln. Erwartete Anfragen der nächsten Jahre einbeziehen.
- Shortlist entscheiden: Zwei Varianten bilden – einen engen Pflicht-Scope und einen erweiterten wirtschaftlichen Scope.
Das Zwischenergebnis ist eine Produkt-Scope-Matrix. Jede Servicevariante erhält den Status IN SCOPE, OUT OF SCOPE oder KLÄRFALL. Ausschlüsse werden begründet.
Zum Scope gehören auch die Kontrollen, die der Kunde selbst ausführen muss. Diese werden häufig als CUECs – Complementary User Entity Controls bezeichnet. Ein Beispiel ist die rechtzeitige Meldung oder Sperrung ausgeschiedener Benutzer. Fehlen diese Kundenkontrollen, kann der Bericht allein die Kontrollziele nicht vollständig abdecken.
Ein einfaches Beispiel: Vier Kunden nutzen denselben Managed Service auf derselben Plattform. Teams, Kontrollen und Unterauftragnehmer sind identisch. Fordert einer dieser Kunden ISAE 3402, kann ein erweiterter Service-Scope wirtschaftlich sein. Läuft ein weiterer Kunde dagegen auf einer eigenen Plattform mit anderen Kontrollen, kann seine Einbeziehung die Kosten deutlich erhöhen.
3. Die sechs wichtigsten Kostentreiber
Der Scope ist der stärkste steuerbare Hebel. Die Kosten bestimmen vor allem:
- Services und Kontrollen: Mehr Servicevarianten bedeuten mehr Risiken, Kontrollziele und Nachweise.
- Gesellschaften und Standorte: Zusätzliche Einheiten erhöhen Abstimmung und Stichproben.
- Systeme und Schnittstellen: Abweichende Plattformen vergrössern die Kontrollumgebung.
- Typ und Zeitraum: Typ II verlangt Nachweise über einen Zeitraum, nicht nur zu einem Stichtag.
- Reife und Nachweisqualität: Unklare Prozesse, fehlende Verantwortliche oder lückenhafte Belege verursachen Nacharbeit.
- Unterauftragnehmer: Cloud-, Hosting- und Plattformanbieter müssen sauber abgegrenzt werden.
Kosten entstehen damit hauptsächlich pro geprüfter Kontrolle und Kontrollumgebung, nicht pro Kunde.
4. Unterauftragnehmer: Carve-out oder Inclusive Method?
Viele IT-Dienstleister hängen von Cloud- oder Hosting-Anbietern ab. Für jeden wesentlichen Unterauftragnehmer muss früh entschieden werden, wie er behandelt wird:
- Carve-out-Methode: Die Kontrollen des Unterauftragnehmers bleiben ausserhalb der Prüfung. Der Bericht beschreibt die Abhängigkeit und die erwarteten ergänzenden Kontrollen. Geeignete Nachweise des Unterauftragnehmers bleiben wichtig.
- Inclusive Method: Die relevanten Kontrollen des Unterauftragnehmers werden in die Systembeschreibung und die Prüfung einbezogen. Das erhöht Koordination und Prüfungsaufwand deutlich.
Die Inclusive Method bietet mehr direkte Abdeckung, ist aber oft nur mit enger Mitwirkung des Unterauftragnehmers möglich. Die Carve-out-Methode ist meist schlanker, darf kritische Abhängigkeiten jedoch nicht verschleiern. Die Entscheidung gehört mit der Prüfgesellschaft in die frühe Scope-Phase.
5. Was kostet ein ISAE-3402-Bericht?
Der Aufwand besteht aus fünf Blöcken:
- Vorbereitung: Scope, Prozesse, Kontrollziele, Kontrollen und Verantwortlichkeiten festlegen.
- Umsetzung: Lücken schliessen, Kontrollen einführen und Mitarbeitende einweisen.
- Nachweisführung: Kontrollen ausführen, Belege sichern, Falllisten und Stichproben liefern.
- Readiness: Prüffähigkeit bewerten, Systembeschreibung und Kontrollmatrix vorbereiten. Hinzu kommt die Management Assertion: die Erklärung der Geschäftsleitung zur Systembeschreibung, zur Gestaltung und bei Typ II zur Wirksamkeit der Kontrollen.
- Unabhängige Prüfung: Interviews, Stichproben, Kontrolltests und Prüfungsbericht.
Intern verteilt sich die Arbeit auf Serviceverantwortliche und IT, ISMS-Verantwortliche, Fachbereiche, Geschäftsleitung und internes Audit. Die Prüfgesellschaft bleibt unabhängig. Sie beurteilt die Kontrollen und verantwortet den Prüfungsbericht.
Für einen ersten Typ-II-Bericht zeigt das folgende Modell eine mögliche Grössenordnung:
Kostenblock | Orientierungswert |
Interner Aufwand bis zum ersten Typ-II-Bericht | 95–155 Personentage |
Externe Readiness- und Umsetzungsbegleitung | CHF 40’000–115’000 |
Unabhängige Prüfung Typ I | CHF 20’000–30’000 |
Unabhängige Prüfung Typ II | CHF 30’000–60’000 |
Externer Gesamtaufwand bis Typ II, wenn Typ I vorgeschaltet wird | CHF 90’000–205’000 |
Das Modell unterstellt eine Gesellschaft, ein bis zwei ähnliche Services, eine weitgehend einheitliche Kontrollumgebung, 20–35 Kontrollen, drei bis fünf wesentliche Systeme, höchstens zwei Standorte oder wesentliche Unterauftragnehmer sowie ein reifes ISMS. Für Typ II wird ein sechsmonatiger Nachweiszeitraum angenommen. Ein direkter Einstieg in Typ II ohne vorgeschalteten Typ I verändert die Rechnung.
Für Folgeberichte fallen bei stabilem Scope grob 30–60 interne Personentage sowie CHF 30’000–60’000 für die unabhängige Typ-II-Prüfung an. Zusätzliche Beratung wird separat beauftragt.
Alle Werte sind Orientierungsgrössen. Der Einzelfall kann erheblich abweichen. Eine belastbare Offerte benötigt Scope, Mengengerüst, Reifegrad und die Anforderungen der Prüfgesellschaft.
6. ISAE 3402 und ISO 27001: Was bringt die Zertifizierung?
Eine Zertifizierung nach ISO/IEC 27001 ist eine wertvolle Grundlage, wenn ihr Geltungsbereich die betroffenen Services, Teams, Systeme und Standorte umfasst.
Durch ISO/IEC 27001 häufig vorhanden | Für ISAE 3402 zusätzlich nötig |
Rollen, Richtlinien und Risikomanagement | Kontrollziele mit Bezug zur Finanzberichterstattung |
Prozesse für Zugriff, Änderungen, Vorfälle und Lieferanten | Auswahl und Zuordnung der ISAE-Kontrollen |
Prozessbeschreibungen und erste Kontrollnachweise | ISAE-Systembeschreibung, Falllisten und Periodennachweise |
Interne Audits und Managementbewertung | Prüfung der beschriebenen Kontrollen über den Berichtszeitraum |
Definierter ISMS-Geltungsbereich | Abgrenzung von Services, Kundenpflichten und Unterauftragnehmern |
ISO/IEC 27001 ersetzt ISAE 3402 nicht: Die Zertifizierung beurteilt das Informationssicherheits-Managementsystem (ISMS) im festgelegten Geltungsbereich, ISAE 3402 die beschriebenen Kontrollen. Kontrollen, die für ISAE 3402 aufgebaut werden, sollten im ISMS mitlaufen und nicht daneben. Sonst entstehen zwei Kontrollwelten mit doppelter Pflege. Ein internes Audit nach Klausel 9.2 prüft beide gemeinsam und deckt Lücken früh auf.
Ein TISAX-Assessment kann nutzbare Sicherheitskontrollen und Nachweise liefern. Sein Schwerpunkt ist Informationssicherheit und gegebenenfalls Prototypenschutz, nicht Finanzberichterstattung. Deshalb ersetzt TISAX keinen ISAE-3402-Bericht.
Vertiefung: ISO 27001 Zertifikat – lohnt sich das für KMU?
7. Was passiert bei einer zeitlichen Lücke?
Endet der Berichtszeitraum vor dem Bilanzstichtag des Kunden, kann dessen Abschlussprüfer eine Überbrückungserklärung verlangen. In diesem sogenannten Bridge Letter erklärt die Leitung des Dienstleisters üblicherweise, ob seit dem Berichtsende wesentliche Änderungen oder Kontrollprobleme aufgetreten sind.
Ein Bridge Letter verlängert den Prüfungszeitraum nicht und enthält kein neues Prüfungsurteil. Inhalt, Zeitraum und Akzeptanz sind mit Kunde und Abschlussprüfer abzustimmen.
Typ I wird häufig einmalig als Einstieg oder nach wesentlichen Änderungen genutzt. Typ II wird in der Praxis oft regelmässig, vielfach jährlich, erneuert. ISAE 3402 selbst schreibt jedoch keinen starren Jahresrhythmus vor. Massgeblich sind Vertrag, Berichtszeitraum und Anforderungen der Nutzer und Abschlussprüfer.
8. Wer trägt die Kosten?
Die Kostenfrage gehört vor die Scope-Entscheidung. Übliche Modelle sind:
- Der Dienstleister trägt die Kosten, wenn der Bericht mehreren Kunden und dem Vertrieb dient.
- Der fordernde Kunde zahlt, wenn der Bericht überwiegend eine Sonderanforderung erfüllt.
- Beide Seiten teilen die Kosten, wenn beide klar profitieren.
- Der Dienstleister finanziert einen Basisscope; kundenspezifische Erweiterungen zahlt der Verursacher.
Das letzte Modell verbindet Wiederverwendung mit Kostentransparenz.
9. Erst entscheiden, dann investieren
Eine belastbare Vorentscheidung benötigt sechs Schritte:
- Kundenanforderung, Vertragslage und mögliche Alternativnachweise klären.
- Services, Kontrollumgebung, Umsatz, Deckungsbeitrag und Vertragslaufzeit erfassen.
- Longlist, Relevanzprüfung und Shortlist durchführen.
- Produkt-Scope-Matrix sowie engen und erweiterten Scope erstellen.
- Aufwand, Nutzen, weitere Kunden und Kostenträger bewerten.
- Go, No-Go oder Neuverhandlung entscheiden.
Das Ergebnis zeigt klar, was geprüft wird, was ausserhalb bleibt, wer den Bericht nutzen kann und ob sich die mehrjährige Verpflichtung trägt.
Fazit: Klarheit vor Prüfungsstart
Eine Kundenforderung ist ein Klärungsauftrag. Zuerst muss feststehen, ob ISAE 3402 der richtige Nachweis ist. Danach wird der Scope so gewählt, dass die Prüfung belastbar und wirtschaftlich wiederverwendbar ist.
WollConsulting strukturiert Kundenanforderung, Longlist, Shortlist und Produkt-Scope-Matrix. Daraus entstehen Scope-Varianten und Business Case. Die unabhängige Prüfgesellschaft beurteilt die Prüfbarkeit und erstellt den Bericht.
Sie haben eine ISAE-3402-Anfrage erhalten? In einem unverbindlichen Erstgespräch klären wir, ob der Nachweis passt und welcher nächste Schritt sinnvoll ist. Erstgespräch mit WollConsulting vereinbaren. |
Zum Autor
Günther Woll ist Geschäftsführer der WollConsulting GmbH, ISO 27001 Senior Lead Auditor und NIS2 Senior Lead Implementer. Er begleitet KMU seit 2018 bei Informationssicherheit, Auditvorbereitung und prüffähigen Nachweisen.
Fachliche Grundlagen: IAASB – ISAE 3402 · IAASB – ISAE 3000 · AICPA & CIMA – SOC Suite · ISO – ISO/IEC 27001
Hinweis: Dieser Beitrag dient der Orientierung. Er ersetzt weder Rechtsberatung noch die Beurteilung oder Planung durch eine unabhängige Prüfgesellschaft. Die Kosten sind Modellwerte mit Stand August 2026, keine Offerte.


