---
title: "Was belegt ein unabhängiger Prüfbericht im Angebot wirklich?"
description: "Ordnen Sie eine Angebotsaussage dem tatsächlichen Gegenstand, Zeitraum, der geprüften Kontrolle und den Mitwirkungspflichten eines Prüfberichts zu."
canonical: "https://zephior.com/de/insights/use-third-party-assurance-in-a-bid"
last-updated: 2026-09-04
---

# Was belegt ein unabhängiger Prüfbericht im Angebot wirklich?

> Ordnen Sie eine Angebotsaussage dem tatsächlichen Gegenstand, Zeitraum, der geprüften Kontrolle und den Mitwirkungspflichten eines Prüfberichts zu.

Von [Tony Kim](https://zephior.com/de/authors/tony-kim). Veröffentlicht 2026-09-04; aktualisiert 2026-09-04. 15 Min. Lesezeit.

## Definition

Eine Aussage-Bericht-Zuordnung verbindet genau einen vorgesehenen Angebotssatz mit Bericht, Auftragsart, verantwortlicher Stelle, Prüfer, Kriterien, Prüfungsgegenstand, Systemgrenze, Zeitraum, Kontrolle, Prüfungshandlung, Ergebnis, Abhängigkeit, Prüfungsurteil und zulässiger Offenlegung.

## Problem

Ein Landkreis verlangt für seine neue Leitstellenplattform den Nachweis, dass privilegierte Zugriffe durchgängig kontrolliert und sämtliche eingesetzten Cloud-Unterauftragnehmer unabhängig geprüft werden. Die fiktive Rheinbogen Leitstellen GmbH verfügt über einen C5-Prüfbericht vom Typ 2 für die Betriebsplattform West im Zeitraum 1. Juni 2025 bis 31. Mai 2026. Das angebotene Modul AlarmDesk Kommunal wurde im Januar 2026 in die Produktion aufgenommen. Der Infrastrukturbetreiber ist nach der Auslagerungsmethode nicht Teil der Prüfung. Bei einem ausgewählten Administratorkonto wurde die Genehmigung zwei Tage verspätet dokumentiert. Außerdem setzt die Systembeschreibung voraus, dass Kunden ihre lokalen Rolleninhaber melden. Der Bericht kann bestimmte Kontrollen in seinem Umfang stark stützen. Er belegt nicht den Satz „Alle Administratorzugriffe und jeder Unterauftragnehmer sind lückenlos zertifiziert.“

## Perspektive

Ein Prüfbericht ist keine übertragbare Gütemarke. Seine Aussage entsteht aus einer Kette von Kriterien, Systembeschreibung, Erklärung der verantwortlichen Stelle, Prüfungsurteil, konkreter Kontrolle, Prüfungshandlung, Ergebnis und vorausgesetzten Mitwirkungshandlungen. Ein Angebot darf nur die Glieder dieser Kette beanspruchen, die für die angebotene Lösung und die vorgesehene Formulierung tatsächlich tragen.

## Das Prüfungsurteil ist begrenzt und nicht übertragbar

Unabhängige Assurance schafft Wert, weil eine externe Fachperson festgelegte Prüfungshandlungen nach einem Standard und geeigneten Kriterien durchführt. Daraus entsteht ein Urteil über einen beschriebenen Gegenstand. Es entsteht keine pauschale Garantie für den Anbieter. Die Unternehmensleitung verantwortet Systembeschreibung oder Erklärung, der Prüfer verantwortet seine Arbeit und Schlussfolgerung, und der Leser muss prüfen, ob deren Grenze den konkreten Vergabesatz umfasst.

Die Berichtsarten beantworten unterschiedliche Fragen. SOC 1 und ISAE 3402 betreffen Kontrollen bei Dienstleistungsunternehmen, die für die interne Kontrolle der Finanzberichterstattung von Nutzerunternehmen relevant sind. SOC 2 behandelt Kontrollen eines beschriebenen Systems in Bezug auf anwendbare Kriterien für Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit oder Datenschutz. C5 verbindet eine Cloud-Systembeschreibung mit den Kriterien des BSI und einer unabhängigen Prüfung. ISAE 3000 bildet einen breiteren Rahmen für andere Assurance-Aufträge. Gleiche Fachwörter machen ihre Gegenstände nicht gleich.

Erfassen Sie deshalb zuerst die Originalangaben: verantwortliche Stelle, Prüfer, Standard, Kriterien, Gegenstand, Berichtsart, Aussagesicherheit des Auftrags, Stichtag oder Zeitraum, Prüfungsurteil und Adressatenbeschränkung. Fehlt der Zugriff auf diese Teile, lautet der Arbeitszustand berichtszugriff_noetig. Eine Liste von Prüfsiegeln darf die fehlende Einsicht nicht ersetzen.

## Zerlegen Sie den Vergabesatz, bevor Sie nach einer Kontrolle suchen

Rheinbogens Entwurf enthält vier eigenständige Behauptungen. Privilegierte Zugriffe seien kontrolliert. Das geschehe lückenlos. AlarmDesk Kommunal liege im geprüften System. Alle Unterauftragnehmer seien selbst geprüft. Die bloße Angabe „C5 Typ 2 vorhanden“ zeigt nur, dass ein möglicher Nachweis existiert. Sie beantwortet noch keine dieser Fragen.

Behalten Sie die Terminologie der Vergabestelle. „Sämtliche Konten“ verlangt eine bestimmte Grundgesamtheit. „Vor Freischaltung genehmigt“ verlangt eine Reihenfolge. „Monatlich geprüft“ verlangt eine Frequenz. „Unabhängig bestätigt“ verlangt einen bestimmten Prüferbezug. „Aktuell“ verlangt einen Zeitbezug. Die atomaren Aussagen dürfen später unterschiedliche Ergebnisse erhalten.

Erst danach wird der Bericht durchsucht. Legen Sie für jede Aussage Akteur, Handlung, Objekt, Population, Frequenz, Umgebung, Zeitpunkt und verlangten Nachweis fest. So verhindert die Suche, dass die Überschrift einer ähnlich klingenden Kontrolle zur Antwort auf eine andere Frage wird.

**Aussagen im Entwurf der Rheinbogen Leitstellen GmbH**

| Teilaussage | Benötigter Berichtsnachweis | Befund | Behandlung |
| --- | --- | --- | --- |
| Privilegierte Zugriffe werden genehmigt | Kontrolle, betroffene Konten, Prüfungshandlung und Ergebnis | Passende Kontrolle gefunden | Population und Feststellung prüfen |
| Die Kontrolle ist lückenlos | Vollständige zeitgerechte Durchführung | Eine verspätete Dokumentation | Lückenlos streichen |
| AlarmDesk Kommunal ist geprüft | Modul im System und Prüfzeitraum | Fünf Monate Periodenüberlappung | Zeitraum genau nennen |
| Alle Anbieter sind geprüft | Kontrollen des Subservice-Unternehmens in der Prüfung | Infrastrukturbetreiber ausgelagert | Behauptung sperren und separaten Nachweis suchen |

## Berichtsart und Kriterien bestimmen die mögliche Aussage

Bei C5, SOC-Berichten und ISAE 3402 beschreibt Typ 1 grundsätzlich einen Stichtag: Systembeschreibung und angemessene Ausgestaltung der Kontrollen werden zu diesem Zeitpunkt beurteilt. Typ 2 nimmt die Wirksamkeit während eines festgelegten Zeitraums hinzu. Auch Typ 2 belegt nicht automatisch den Betrieb nach Periodenende, ein nicht beschriebenes Modul oder die Fehlerfreiheit jedes einzelnen Vorgangs.

Andere Assurance-Aufträge unterscheiden zum Beispiel hinreichende und begrenzte Sicherheit. Diese Begriffe dürfen nicht als Typ-1- oder Typ-2-Ersatz behandelt werden. Sie prägen Art der Arbeit und Form der Schlussfolgerung. Übernehmen Sie die tatsächliche Bezeichnung aus dem Bericht und lassen Sie ihre fachliche Bedeutung prüfen, anstatt die stärkste klingende Formulierung auszuwählen.

Der Kriterienkatalog bildet die nächste Grenze. C5 nennt konkrete Cloud-Kriterien und Umfeldparameter. Ein SOC-2-Bericht nennt die anwendbaren Trust Services Criteria. Ein besonderer ISAE-3000-Auftrag kann einen ganz anderen Prüfungsgegenstand haben. Die Vergabeanforderung wird einem tatsächlich anwendbaren Kriterium zugeordnet, nicht dem Logo auf dem Deckblatt.

## Systembeschreibung und Zeitraum setzen die äußere Grenze

Lesen Sie die Systembeschreibung mit der Angebotsarchitektur nebeneinander. Prüfen Sie Rechtsträger, Dienstnamen, Software, Infrastruktur, Personal, Verfahren, Daten, Standorte, Supportwege und Subservice-Unternehmen. Vergleichen Sie diese Merkmale mit Modul, Edition, Mandantenmodell, Region, Integrationen und Betriebsphase des Angebots. Ein unternehmensweiter Bericht kann den angebotenen Dienst ausschließen; ein Produktbericht kann das neue Modul noch nicht enthalten.

AlarmDesk Kommunal war nur in den letzten fünf Monaten der zwölfmonatigen Periode produktiv. Die älteren sieben Monate können seine operative Wirksamkeit nicht belegen. Das Ergebnis ist deshalb nicht „Bericht unbrauchbar“, sondern eine eingegrenzte Nutzbarkeit für die tatsächlich überlappende Zeit und ein zusätzlicher Nachweisbedarf für den aktuellen Zustand.

Eine nachgelagerte Managementbestätigung kann erklären, ob der Leitung wesentliche Änderungen seit Periodenende bekannt sind. Sie verlängert die Prüfungshandlungen des Wirtschaftsprüfers nicht. Speichern Sie Prüfungsperiode, Anschlussaussage, heutigen Bewertungszeitpunkt und künftige Vertragsperiode getrennt.

**Umfangsvergleich für das fiktive Angebot AlarmDesk Kommunal**

| Dimension | Prüfbericht | Angebot | Folge |
| --- | --- | --- | --- |
| Rechtsträger | Rheinbogen Leitstellen GmbH | Derselbe Bieter und Betreiber | Übereinstimmung |
| Dienst | Betriebsplattform West | Betriebsplattform plus AlarmDesk Kommunal | Modulzuordnung belegen |
| Umgebung | Benannte Produktion und Supportsysteme | Kommunale Produktion und Bereitschaft | Genauen Betriebsweg prüfen |
| Zeitraum | 1. Juni 2025 bis 31. Mai 2026 | Modul seit Januar 2026 | Nur fünf Monate Betriebsdeckung |
| Infrastruktur | Auslagerungsmethode | Wesentlicher Cloud-Anbieter | Dessen Kontrollen nicht in diesem Urteil |

## Verfolgen Sie das Kriterium bis zum Einzelergebnis

Die Systembeschreibung enthält die von der Leitung dargestellte Kontrolle. Die Prüfungshandlung beschreibt, welche Unterlagen, Personen, Abläufe oder technischen Mechanismen der Prüfer betrachtet hat. Das Ergebnis hält die Feststellung fest. Für eine Aussage über genehmigte Administratorkonten müssen Population, Zeitpunkt, Auswahl und Ergebnis zum Vergabesatz passen. Eine Kontrolle mit passender Überschrift reicht nicht.

Auswahlprüfungen sind in vielen Aufträgen normal. Sie bedeuten nicht automatisch eine schwache Prüfung. Sie bedeuten aber auch nicht, dass jeder Vorgang einzeln beobachtet wurde. Notieren Sie die im Bericht beschriebene Grundgesamtheit, Auswahl, Prüfungstiefe, Periode und Abweichung. Erfinden Sie fehlende Parameter nicht aus allgemeinen Methodenbeschreibungen.

Ein uneingeschränktes Urteil kann mit einer einzelnen Abweichung vereinbar sein. Der Prüfer beurteilt die Feststellungen im Rahmen des gesamten Auftrags. Für die pauschale Schlussfolgerung mag die verspätete Genehmigungsdokumentation nicht durchschlagen; für Rheinbogens konkreten Satz „jede Genehmigung rechtzeitig“ ist sie unmittelbar relevant. Der Zuordnungsdatensatz hält deshalb Urteil und Einzelergebnis getrennt.

**Prüfspur für die privilegierte Zugriffsfreigabe**

| Ebene | Festgehaltener Inhalt | Trägt | Trägt nicht |
| --- | --- | --- | --- |
| Kriterium | Anwendbares C5-Kriterium | Einordnung der Kontrolle | Konkrete Ausführung beim Bieter |
| Kontrolle | Genehmigung benannter privilegierter Konten | Vorgesehener Ablauf und Population | Lückenlose Wirksamkeit |
| Prüfungshandlung | Einsicht in ausgewählte Freigaben | Unabhängige Prüfung der Auswahl | Jeden Vorgang, sofern nicht erklärt |
| Ergebnis | Eine Genehmigung verspätet dokumentiert | Begrenzte festgestellte Abweichung | Alle Freigaben waren rechtzeitig |
| Prüfungsurteil | Wortlaut des Berichts übernehmen | Auftragsbezogene Schlussfolgerung | Abwesenheit aller Fehler und Vorfälle |

## Mitwirkungspflichten und Auslagerungen gehören zur Aussage

Korrespondierende Kontrollen auf Kundenseite sind keine Randnotizen. Der Dienst kann voraussetzen, dass der Kunde berechtigte Nutzer benennt, ausgeschiedene Personen meldet, Konfigurationen schützt oder Berichte prüft. Der Prüfbericht belegt nicht, dass jeder Kunde diese Schritte ausführt. Wenn das Angebot ein durchgängiges Ergebnis verspricht, muss das Betriebsmodell die erforderliche Handlung zuweisen und ihre Umsetzung belegen.

Bei der Einbeziehungsmethode können relevante Kontrollen eines Subservice-Unternehmens in Systembeschreibung und Prüfung enthalten sein. Bei der Auslagerungsmethode bleiben seine Kontrollen außerhalb; dafür können erwartete korrespondierende Kontrollen beschrieben sein. Der genaue Bericht entscheidet. Der bekannte Name eines Cloud-Anbieters schließt diese Evidenzlücke nicht.

Auch ungeprüfte Zusatzinformationen können im Berichtspaket stehen. Zukunftsplanung, Erläuterungen zu Störungen oder freiwillige Kennzahlen stammen möglicherweise nur vom Management. Kennzeichnen Sie diese Herkunft. Schreiben Sie dem Prüfer keine Bestätigung zu, die sein Bericht ausdrücklich ausschließt.

**Behandlung wichtiger Abhängigkeiten**

| Abhängigkeit | Behandlung im Bericht | Behandlung im Angebot | Unzulässige Verkürzung |
| --- | --- | --- | --- |
| Meldung ausgeschiedener Nutzer | Korrespondierende Kundenkontrolle | Verantwortung und Arbeitsablauf zuweisen | Anbieter verhindert allein jedes Alt-Konto |
| Cloud-Infrastruktur | Subservice-Unternehmen ausgelagert | Eigenen zugelassenen Nachweis zuordnen | Alle Anbieter wurden mitgeprüft |
| Neues Modul | Fünf Monate in der Periode | Überlappung nennen und aktuellen Beleg ergänzen | Gesamte Periode auf Modul übertragen |
| Geplante Funktion | Ungeprüfte Zusatzinformation | Nur als freigegebene Zukunftszusage behandeln | Dem Prüfer zuschreiben |

## Prüfungsurteil und einzelne Feststellung beantworten verschiedene Fragen

Das Prüfungsurteil beantwortet die im Auftrag definierten Gesamtfragen. Die Einzelergebnisse beschreiben konkrete Kontrollen und Prüfungshandlungen. Die Stellungnahme des Managements kann Ursache oder Abhilfe erläutern, ist aber ohne ausgewiesene Nachprüfung keine neue Prüferfeststellung. Ersetzen Sie diese Ebenen nicht durch einen grünen Status.

Für jede relevante Abweichung werden Kontrolle, Periode, Population oder Auswahl, Art des Befunds, Managementreaktion und eine tatsächlich dokumentierte Nachprüfung erfasst. Dann wird geprüft, welche Erwartung der Angebotssatz beim Leser erzeugt. Ein verspäteter Nachweis kann eine sachlich begrenzte C5-Referenz erlauben und gleichzeitig den Satz sperren, sämtliche Freigaben seien stets rechtzeitig erfolgt.

Ein modifiziertes Urteil, ein besonderer Hinweis, eine ungewöhnliche Nutzungsbeschränkung oder ein Befund mit möglicher Eignungs-, Sicherheits- oder Gewährleistungswirkung verlangt fachpruefung_noetig. Die redaktionelle Freigabe ersetzt keine Wirtschaftsprüfungs-, Rechts- oder Fachkompetenz für Informationssicherheit.

## Geben Sie eine belegte Kurzangabe frei, nicht den ganzen Bericht

Prüfberichte können Systemarchitektur, Kontrollbeschreibungen, Anbieterbeziehungen, Prüfungshandlungen und Abweichungen enthalten. Ihr Adressatenkreis kann beschränkt sein. Kopieren Sie solche Inhalte nicht in eine öffentliche Antwortbibliothek und laden Sie den Bericht nicht ungeprüft in ein frei zugängliches Vergabeportal. Der kontrollierte Evidenzspeicher hält das Original; das Angebot erhält eine freigegebene Referenz und gegebenenfalls einen geregelten Einsichtsweg.

Für Rheinbogen wäre eine engere Aussage denkbar: „Die im Bericht beschriebene Kontrolle zur Freigabe privilegierter Konten auf der Betriebsplattform West war Gegenstand unserer C5-Prüfung Typ 2 für den Zeitraum 1. Juni 2025 bis 31. Mai 2026. AlarmDesk Kommunal war in den letzten fünf Monaten dieser Periode produktiv. Die Kontrollen des Infrastrukturbetreibers sind nach der Auslagerungsmethode nicht Teil dieses Prüfungsurteils. Eine zulässige Einsicht kann für berechtigte Empfänger über den freigegebenen Prozess organisiert werden.“ Der tatsächliche Berichtseigentümer und die Fachprüfer müssen diese Worte vor Verwendung bestätigen.

Der finale Datensatz enthält Käuferaussage, freigegebenen Satz, Berichtsfundstelle, genaue Belegstellen, Behandlung der Feststellungen und Abhängigkeiten, Offenlegungsweg, Freigebende und Verfallsgrund. Ein neuer Bericht, anderes Modul, gewechselter Anbieter, Befund, geänderte Kundenkontrolle oder neuer Vergabesatz öffnet nur die betroffene Zuordnung wieder.

## Nützliche Ergebnisse

- Die unveränderte Vergabeanforderung und der genaue Satz, der freigegeben werden soll
- Eine eindeutige Berichtsidentität mit Prüfer, verantwortlicher Stelle, Berichtsdatum, Version und erlaubtem Adressatenkreis
- Die eingeordnete Auftrags- und Berichtsart einschließlich Prüfungsgegenstand, Sicherheit und Zeitbezug
- Eine Systemgrenze für Rechtsträger, Dienst, Modul, Umgebung, Region und Subservice-Unternehmen
- Eine belegte Spur von der Vergabeaussage über Kriterium und Kontrolle bis zu Prüfungshandlung und Ergebnis
- Ein Register der Feststellungen, Mitwirkungspflichten, Auslagerungen, Ergänzungen und nicht geprüften Angaben
- Einer der Zustände direkt_belegt, belegt_mit_mitwirkungspflichten, engere_aussage_belegt, umfangsabweichung, zeitraumluecke, berichtsart_ungeeignet, feststellungspruefung_noetig, offenlegung_nicht_freigegeben oder fachpruefung_noetig
- Freigegebene Angebotsworte und ein davon getrennter, kontrollierter Weg zur vertraulichen Einsicht
- Verantwortliche, Entscheidungszeit und Wiederaufnahmegrund für jede Verwendung

## Ablauf

1. **Aussage festhalten.** Sichern Sie die vollständige Anforderung, ihre Definitionen und den vorgesehenen Antwortsatz. Zerlegen Sie Kombinationen aus Unabhängigkeit, Wirksamkeit, Vollständigkeit und Aktualität, bevor der Bericht durchsucht wird.
2. **Bericht und Leserecht bestimmen.** Erfassen Sie Titel, ausstellenden Prüfer, verantwortliche Stelle, Datum, Version, Fingerabdruck, Adressaten und jede Nutzungs- oder Weitergabebeschränkung. Stellen Sie sicher, dass die prüfende Person das Dokument einsehen darf.
3. **Auftragsart einordnen.** Lesen Sie Standard, Kriterien, Prüfungsgegenstand, Sicherheitsniveau, Berichtsart und Zeitbezug aus dem Dokument. Dateiname, Logo oder Vertriebsübersicht ersetzen diese Einordnung nicht.
4. **Systemgrenze abgleichen.** Vergleichen Sie Rechtsträger, Systembeschreibung, Dienste, Module, Umgebungen, Regionen, Datenarten, Prozesse und Subservice-Unternehmen mit der angebotenen Lösung. Jede Lücke bleibt einzeln sichtbar.
5. **Kontrolle bis zum Ergebnis verfolgen.** Ordnen Sie jeder materiellen Aussage das anwendbare Kriterium, die beschriebene Kontrolle, die Prüfungshandlung, Grundgesamtheit oder Auswahl, den Zeitraum und das Ergebnis zu. Eine ähnliche Überschrift genügt nicht.
6. **Voraussetzungen und Feststellungen lesen.** Erfassen Sie korrespondierende Kontrollen auf Kundenseite, Kontrollen von Subservice-Unternehmen, Auslagerungen, Abweichungen, Einschränkungen und ungeprüfte Zusatzinformationen. Materielle Auslegungen gehen an die zuständige Fachperson.
7. **Kleinste tragfähige Formulierung schreiben.** Nennen Sie System, Berichtsart, sachlich erforderlichen Kontrollbereich und Zeitraum nur im erlaubten Umfang. Nehmen Sie eine notwendige Mitwirkungspflicht oder Auslagerung auf, wenn der Satz sonst eine vollständige Abdeckung vortäuscht.
8. **Verwendung freigeben und neu öffnen.** Lassen Sie Tatsachenaussage, Restrisiko und Offenlegungsweg von den tatsächlich zuständigen Rollen freigeben. Öffnen Sie die Zuordnung nach einem neuen Bericht, Dienst, Anbieter, Befund, Zeitraum oder geänderten Vergabesatz erneut.

## Wichtige Entscheidungen

- Fragt die Vergabestelle nach einem System, Unternehmen, einer Kontrolle, einem Produktmerkmal, Ergebnis, Zertifikat oder einer rechtlichen Bewertung?
- Ist die Unterlage ein unabhängiger Prüfbericht, ein Zertifikat, ein Testbericht, eine Managementerklärung oder nur eine Zusammenfassung?
- Bezieht sich das Prüfungsurteil auf einen Stichtag, auf die Wirksamkeit während eines Zeitraums oder auf einen anderen ausdrücklich benannten Gegenstand?
- Sind Bieter, angebotener Dienst, Modul, Umgebung, Region und Betriebsphase von der Systembeschreibung umfasst?
- Welche Kriterien waren anwendbar und welcher Teil des Vergabesatzes liegt außerhalb dieser Kriterien?
- Belegen Prüfungshandlung und Ergebnis die Aussage oder ähnelt ihr nur die Beschreibung der Kontrolle?
- Sind wesentliche Unterauftragnehmer einbezogen, ausgelagert oder nur über korrespondierende Kontrollen berücksichtigt?
- Verändern Abweichung, Einschränkung, Auswahl oder Zeitraumlücke die mögliche Formulierung?
- Darf der Adressat den Bericht, einen Auszug, nur die Bezeichnung oder eine abgestimmte Kurzfassung erhalten?
- Wer darf fachliche Auslegung, Sicherheitsrisiko, Vertraulichkeit und finalen Angebotssatz freigeben?

## Risiken

- Einen Prüfbericht als Zertifizierung zu bezeichnen und daraus eine allgemeine Eigenschaft des Anbieters zu machen
- Einen SOC-1- oder ISAE-3402-Bericht zum internen Kontrollsystem der Finanzberichterstattung für eine sachfremde Sicherheitsaussage zu verwenden
- Angemessenheit am Stichtag als Wirksamkeit über einen späteren Zeitraum darzustellen
- Aus dem Berichtstitel auf sämtliche Kriterien oder Anforderungen der Vergabestelle zu schließen
- Ein neues Modul, eine andere Region oder einen anderen Rechtsträger außerhalb der Systembeschreibung zu übersehen
- Einen ausgelagerten Infrastrukturbetreiber als vom Prüfer untersuchten Bestandteil auszugeben
- Korrespondierende Kontrollen zu verschweigen, die der Kunde oder ein weiterer Dienstleister ausführen muss
- Ein uneingeschränktes Prüfungsurteil mit der Abwesenheit jeder Abweichung oder jedes Vorfalls gleichzusetzen
- Eine Managementaussage für die Zeit nach Periodenende als Erweiterung der unabhängigen Prüfung zu behandeln
- Einen vertraulichen Bericht oder schutzbedürftige Kontrolldetails ohne Erlaubnis hochzuladen

## Kennzahlen

- Anteil der materiellen Vergabeaussagen mit zugeordnetem Kriterium, Kontrolle, Prüfungshandlung und Ergebnis
- Zahl der nach der Systemgrenzenprüfung eingeengten oder entfernten Behauptungen
- Offene Module, Umgebungen, Anbieter, Zeiträume und Rechtsträger
- Anteil der relevanten Einzelergebnisse und Feststellungen, die fachlich geprüft wurden
- Zahl der korrespondierenden Kontrollen mit einem benannten Verantwortlichen
- Korrekte Nennung von Berichtsart, Kriterien und Zeitraum in freigegebenen Antworten
- Vertrauliche Offenlegungen mit dokumentierter Erlaubnis und kontrolliertem Empfänger
- Abstand zum Ende des geprüften Zeitraums und Länge einer nicht geprüften Anschlussperiode
- Nach materiellen Änderungen wieder geöffnete Berichtsnutzungen

## Häufige Fragen

### Belegt ein uneingeschränkter C5- oder SOC-2-Bericht, dass der Dienst sicher ist?

Nein. Der Bericht enthält ein Urteil über den beschriebenen Prüfungsgegenstand, die anwendbaren Kriterien und den genannten Zeitraum. Für einen Vergabesatz müssen zusätzlich Systemgrenze, Kontrollen, Einzelergebnisse, Feststellungen, Abhängigkeiten und Auslagerungen passen.

### Was ist bei Typ 1 und Typ 2 der entscheidende Unterschied?

In Berichtsmodellen mit diesen Bezeichnungen betrifft Typ 1 grundsätzlich Beschreibung und angemessene Ausgestaltung zu einem Stichtag. Typ 2 bezieht zusätzlich die Wirksamkeit der Kontrollen während eines bestimmten Zeitraums ein. Maßgeblich bleibt der Wortlaut des konkreten Berichts.

### Reicht die Nennung von C5 oder SOC 2 für jede Sicherheitsanforderung?

Nein. Ordnen Sie die einzelne Käuferanforderung einem anwendbaren Kriterium, der konkreten Kontrolle und dem Prüfungsergebnis zu. Ein Rahmenwerkstitel belegt weder jede technische Funktion noch eine rechtliche Schlussfolgerung.

### Was bedeutet die Auslagerungsmethode für Unterauftragnehmer?

Die Kontrollen eines Subservice-Unternehmens können außerhalb der Prüfung liegen, obwohl sein Dienst für die Leistung wesentlich ist. Der Angebotssatz muss die Auslagerung berücksichtigen und für den abhängigen Teil einen eigenen, passend geprüften Nachweis verwenden.

### Darf trotz uneingeschränktem Urteil eine Abweichung im Bericht stehen?

Ja. Eine einzelne festgestellte Abweichung muss nicht zwingend das Prüfungsurteil verändern. Für einen Satz, der genau diese Kontrolle betrifft, kann sie dennoch entscheidend sein. Lesen Sie deshalb Urteil und Einzelergebnisse getrennt.

### Verlängert ein Bridge Letter oder eine Managementbestätigung den Prüfungszeitraum?

Nein. Eine solche Erklärung kann Informationen für die Anschlusszeit liefern, ist aber keine neue Prüfungshandlung des unabhängigen Prüfers. Kennzeichnen und bewerten Sie die Zeitlücke gesondert.

### Soll der vollständige Prüfbericht dem Angebot beigefügt werden?

Nur wenn die Vergabeunterlagen dies verlangen, Nutzungs- und Weitergabebedingungen es zulassen und der zuständige Eigentümer Empfänger und Kanal freigibt. Andernfalls verwenden Sie eine erlaubte Kurzangabe und einen kontrollierten Prüfweg.

### Kann ein System den Bericht automatisch in Angebotsantworten umwandeln?

Ein System kann unter erlaubtem Zugriff Berichtsfelder erfassen, Zuordnungen vorschlagen und Lücken markieren. Die Auslegung von Prüfungsart, Feststellungen, Mitwirkungspflichten, Vertraulichkeit und Lösungsbezug muss eine befugte Fachperson prüfen.


## Primärquellen

- [AICPA-Übersicht zu Gegenstand und Adressaten von SOC-2-Prüfungen](https://www.aicpa-cima.com/topic/audit-assurance/audit-and-assurance-greater-than-soc-2/), AICPA & CIMA
- [AICPA-Angebotsfamilie System and Organization Controls](https://www.aicpa-cima.com/resources/landing/system-and-organization-controls-soc-suite-of-services), AICPA & CIMA
- [AICPA-Beispiel eines SOC-2-Typ-2-Berichts mit Systembeschreibung](https://www.aicpa-cima.com/resources/download/illustrative-soc-2-r-report-with-description-and-assertion), AICPA & CIMA
- [AICPA-Beispiel für den Prüfungsvermerk eines SOC-2-Typ-2-Berichts](https://www.aicpa-cima.com/resources/download/illustrative-service-auditors-soc-2-r-type-2-report), AICPA & CIMA
- [AICPA Trust Services Criteria 2017 mit überarbeiteten Points of Focus 2022](https://www.aicpa-cima.com/resources/download/2017-trust-services-criteria-with-revised-points-of-focus-2022), AICPA & CIMA
- [AICPA-Vergleich von SOC 2, SOC for Supply Chain und SOC for Cybersecurity](https://www.aicpa-cima.com/resources/download/compare-soc-for-supply-chain-soc-2-r-and-soc-for-cybersecurity), AICPA & CIMA
- [AICPA-Informationen für das Management von Service Organizations](https://us.aicpa.org/content/dam/aicpa/interestareas/frc/auditattest/downloadabledocuments/info-for-mgmt-of-serv-org-in-soc-engagement.pdf), American Institute of Certified Public Accountants
- [AICPA AT-C Section 320 zu Controls bei Service Organizations](https://us.aicpa.org/content/dam/aicpa/research/standards/auditattest/downloadabledocuments/at-c-00320.pdf), American Institute of Certified Public Accountants
- [IAASB ISAE 3000 Revised zu sonstigen Assurance-Aufträgen](https://www.iaasb.org/publications/international-standard-assurance-engagements-isae-3000-revised-assurance-engagements-other-audits-or), International Auditing and Assurance Standards Board
- [IAASB-Übersicht zu ISAE 3402 für Controls bei Service Organizations](https://www.iaasb.org/publications/staff-overview-international-standard-assurance-engagements-isae-3402-assurance-reports-controls), International Auditing and Assurance Standards Board
- [IAASB-Veröffentlichung zum Umfang von ISAE 3402](https://www.iaasb.org/news-events/2009-12/iaasb-issues-new-assurance-standard-controls-service-organizations), International Auditing and Assurance Standards Board
- [BSI C5:2020 mit Kriterien und Berichterstattung in englischer Fassung](https://www.bsi.bund.de/SharedDocs/Downloads/EN/BSI/Publications/CloudComputing/ComplianceControlsCatalogue-Cloud_Computing-C5.pdf?__blob=publicationFile&v=3), Bundesamt für Sicherheit in der Informationstechnik
- [Englische BSI-Hinweise zur Auswertung von C5-Prüfberichten](https://www.bsi.bund.de/EN/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Cloud-Computing/Kriterienkatalog-C5/C5_AktuelleVersion/Auswertung/Auswertung_node.html), Bundesamt für Sicherheit in der Informationstechnik
- [BSI Kriterienkatalog C5:2020 mit Prüfungsgegenstand und Berichtsarten](https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Broschueren/C5_2020.pdf?__blob=publicationFile&v=3), Bundesamt für Sicherheit in der Informationstechnik
- [BSI-Auswertungsleitfaden für Kunden eines C5-Prüfberichts](https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/CloudComputing/Anforderungskatalog/2020/C5_2020_Auswertungsleitfaden.html), Bundesamt für Sicherheit in der Informationstechnik
- [NIST SP 800-53A Revision 5 zu Prüfungszielen, Methoden, Objekten und Feststellungen](https://csrc.nist.gov/pubs/sp/800/53/a/r5/final), National Institute of Standards and Technology
- [NIST SP 800-161 Revision 1 Update 1 zum Cybersecurity Supply Chain Risk Management](https://csrc.nist.gov/pubs/sp/800/161/r1/upd1/final), National Institute of Standards and Technology
- [CNIL-Hinweise zur wirksamen Prüfung der Sicherheitsgarantien von Auftragsverarbeitern](https://www.cnil.fr/fr/securite-gerer-la-sous-traitance), Commission nationale de l’informatique et des libertés


## Weiterführende Artikel

- [Sind die Auditrechte der Ausschreibung erfüllbar?](https://zephior.com/de/insights/review-tender-audit-rights)
- [Deckt dieser Nachweis die Angebotsaussage wirklich ab?](https://zephior.com/de/insights/verify-the-scope-of-proposal-evidence)
- [Responsible AI im RFP mit Kontrollprüfungen belegen](https://zephior.com/de/insights/answer-an-rfp-responsible-ai-question)
- [Skalierbarkeit im RFP mit belastbaren Grenzen beantworten](https://zephior.com/de/insights/answer-an-rfp-scalability-question)
