
Markus Keil
Unternehmen lagern zunehmend geschäftskritische Prozesse und IT-Services an spezialisierte Dienstleister aus. Gleichzeitig steigen die Anforderungen von Kundinnen und Kunden, Aufsichtsbehörden und Geschäftspartnerinnen und -partnern an Transparenz, Informationssicherheit und wirksame interne Kontrollen. Mit unseren Outsourcing-Assurance-Leistungen unterstützen wir Dienstleister dabei, die Wirksamkeit ihrer Kontrollsysteme unabhängig prüfen und gegenüber ihren Kundinnen und Kunden nachvollziehbar nachweisen zu lassen – nach national anerkannten sowie international etablierten Assurance-Standards.
Outsourcing Assurance ist ein wesentlicher Teilbereich der Third Party Assurance und richtet sich insbesondere an Dienstleistungsunternehmen, die ausgelagerte Prozesse oder IT-Services für ihre Kundinnen und Kunden erbringen. Third Party Assurance bezeichnet unabhängige Prüfungen, mit denen Unternehmen gegenüber Kundinnen und Kunden, Geschäftspartnerinnen und -partnern, Abschlussprüfern oder Aufsichtsbehörden belastbare Nachweise über definierte Prozesse, Kontrollen oder Informationen erbringen.

Ein unabhängiger Assurance-Bericht schafft Vertrauen und reduziert den Prüfungsaufwand bei Ihren Kundinnen und Kunden. Statt individueller Audits erhalten Ihre Auftraggeberinnen und Auftraggeber einen standardisierten Nachweis über die Gestaltung und – je nach Berichtstyp – auch die Wirksamkeit Ihres internen Kontrollsystems.
Outsourcing Assurance unterstützt Sie dabei:

Nicht die Branche entscheidet über den geeigneten Standard – sondern die Anforderungen Ihrer Kundinnen und Kunden, der Prüfungsgegenstand sowie der vorgesehene Empfängerkreis des Assurance-Berichts. Gerne unterstützen wir Sie bei der Auswahl des für Ihr Unternehmen geeigneten Assurance-Standards oder einer Kombination mehrerer Berichte.
Viele Unternehmen benötigen heute mehrere Assurance-Berichte gleichzeitig. Dies ist insbesondere im Kontext von Third-Party-Assurance und Multi Regulatory Compliance relevant, wenn Unternehmen gleichzeitig die Anforderungen verschiedener regulatorischer Vorgaben und Standards erfüllen müssen. Statt dieselben Kontrollen mehrfach prüfen zu lassen, ermöglicht ein gemeinsames Kontrollframework die effiziente Durchführung kombinierter Prüfungen. Dadurch lassen sich Dokumentationsaufwand, Interviews und Prüfungszeiten deutlich reduzieren.
| Ihre Ausgangssituation | Typischer Prüfungsgegenstand | Häufig passender Bericht | Typischer Empfängerkreis |
| Ihre Dienstleistung beeinflusst die Finanzberichterstattung Ihrer Kundinnen und Kunden | Finanzrelevante Geschäftsprozesse und Kontrollen | IDW PS 951 n.F., ISAE 3402 oder SOC 1 | Kundinnen und Kunden, deren Management und Abschlussprüfer |
| Internationale oder US-orientierte Kundinnen und Kunden verlangen einen ICFR-bezogenen Bericht | Kontrollen mit Relevanz für das Internal Control over Financial Reporting | SOC 1 beziehungsweise ISAE 3402, abhängig vom geforderten Regelwerk | Internationale Kundinnen und Kunden und deren Prüfer |
| Kundinnen und Kunden verlangen einen Nachweis über Sicherheit und digitale Services | Sicherheit, Verfügbarkeit, Vertraulichkeit, Datenschutz oder Verarbeitungsintegrität | SOC 2 | Kundinnen und Kunden, Prüfer, Due-Diligence- und Procurement-Teams |
| Sie möchten eine erfolgreiche SOC 2 Prüfung (auf Basis der TSC-Kriterien) öffentlich kommunizieren | Kompakter Nachweis ohne vertrauliche Kontrolldetails | SOC 3 | Interessenten, Öffentlichkeit, Vertrieb |
| Sie bieten Cloud-Dienste im deutschen Markt an | Cloud-spezifische Sicherheits- und Transparenzkriterien | BSI C5 | Deutsche Kundinnen und Kunden, öffentliche Auftraggeber und regulierte Unternehmen |
| Der Prüfungsgegenstand liegt außerhalb der Finanzberichterstattung | Individuelle Compliance-, Informations- oder Kontrollanforderungen | ISAE 3000 | Abhängig vom Auftrag und den festgelegten Kriterien |
Nachweis eines angemessenen internen Kontrollsystems bei ausgelagerten Dienstleistungen im deutschen Markt.
International anerkannter Prüfungsstandard für Dienstleistungen mit Einfluss auf die Finanzberichterstattung.
Bericht für internationale Kundinnen und Kunden über Kontrollen mit Relevanz für das Internal Control over Financial Reporting (ICFR).
Nachweis über Informationssicherheit, Verfügbarkeit, Integrität, Vertraulichkeit und Datenschutz auf Basis der Trust Services Criteria.
Öffentlich nutzbarer Bericht auf Basis eines erfolgreichen SOC-2-Assessments.
Flexibler Prüfungsstandard für Assurance-Leistungen außerhalb der Finanzberichterstattung.
Prüfung von Cloud-Diensten nach dem Cloud Computing Compliance Criteria Catalogue des BSI.
Viele Assurance-Berichte können sowohl als Typ-1-Bericht als auch als Typ-2-Bericht erstellt werden. Welcher Bericht für Ihr Unternehmen geeignet ist, hängt insbesondere von den Anforderungen Ihrer Kundinnen und Kunden und dem Reifegrad Ihres Kontrollsystems ab.
Gemeinsam definieren wir relevante Standards, Kontrollbereiche und den Prüfungsumfang – inklusive Multi‑Regulatory‑Mapping.
Wir analysieren den aktuellen Reifegrad Ihres Kontrollsystems, identifizieren Abweichungen zu den Anforderungen des gewählten Standards und leiten konkrete Handlungsempfehlungen zur Schließung der identifizierten Lücken ab.
Im Readiness Assessment bewerten wir, ob Ihre Prozesse, Kontrollen und Nachweise für eine erfolgreiche Assurance-Prüfung ausreichend vorbereitet sind und identifizieren Optimierungspotenziale vor Beginn des eigentlichen Audits.
Wir prüfen Design und Wirksamkeit der Kontrollen nach den gewählten Standards – effizient und transparent.
Sie erhalten einen belastbaren Prüfungsbericht, optional als Multi-Standard-Report.
Wir begleiten Sie bei der Weiterentwicklung Ihres Kontrollsystems und bei zukünftigen Prüfzyklen.
Erfahrung mit nationalen und internationalen Dienstleistern unterschiedlicher Branchen.
Prüfung, Readiness Assessment, Gap-Analysen und kombinierte Assurance-Leistungen aus einer Hand.
Wirtschaftsprüferinnen und -prüfer, IT-Auditorinnen und -Auditoren, Informationssicherheitsexpertinnen und -experten sowie Spezialistinnen und Spezialisten für interne Kontrollsysteme arbeiten eng zusammen.
Nutzung gemeinsamer Kontrollframeworks und integrierter Prüfungen zur Reduzierung des Gesamtaufwands.

Wir unterstützen Sie mit einem ganzheitlichen Prüfungs- und Beratungsansatz, der regulatorische Sicherheit, operative Effizienz und technologische Zukunftsfähigkeit miteinander verbindet. Unsere interdisziplinären Teams vereinen Fachwissen aus Wirtschaftsprüfung, IT & Controls Assurance, Informationssicherheit und Compliance. So entstehen integrierte Lösungen, die auf Ihre spezifischen Anforderungen als Dienstleistungsunternehmen zugeschnitten sind – von der Standardauswahl über Readiness Assessments und Gap-Analysen bis hin zur effizienten Durchführung kombinierter Assurance-Prüfungen. Als eine der führenden Prüfungs- und Beratungsgesellschaften weltweit begleiten wir Sie mit langjähriger Erfahrung, tiefem Branchenverständnis und einem klaren Blick für skalierbare, zukunftsfähige Kontrollsysteme.

Markus Keil

Frank Gerber