Der risikoorientierte Prüfungsansatz und dessen Bedeutung für kommunale Rechnungsprüfung

Rechnungsprüfung 6. Oktober 2026 · Von Michael Witek

Die Ressourcen kommunaler Rechnungsprüfungsämter wachsen nicht in dem Tempo, in dem das Prüfungsfeld wächst. Doppischer Jahresabschluss, Gesamtabschluss, Beteiligungen, IT-gestützte Verfahren, Vergabe, Fördermittel, Korruptionsprävention – das Prüfungsuniversum einer mittleren Kommune umfasst schnell mehrere hundert prüfbare Einheiten. Eine flächendeckende Vollprüfung ist unter diesen Bedingungen weder leistbar noch fachlich sinnvoll.
Die methodische Antwort liefert der risikoorientierte Prüfungsansatz:
Prüfungsressourcen werden dort konzentriert, wo die Wahrscheinlichkeit und die Tragweite von Fehlern am größten sind.
Das Schrifttum der Wirtschaftsprüfung hat diesen Ansatz über Jahrzehnte ausdifferenziert und bietet der kommunalen Rechnungsprüfung einen belastbaren Rahmen, der sich mit Augenmaß übertragen lässt.

Grundlagen: das Risikomodell der Abschlussprüfung (Wirtschaftsprüfung)

Den konzeptionellen Kern bildet das Prüfungsrisikomodell. Das Prüfungsrisiko, das Risiko, ein inhaltlich unzutreffendes Prüfungsurteil abzugeben, setzt sich zusammen aus dem Risiko wesentlicher falscher Darstellungen und dem Entdeckungsrisiko. Das Risiko wesentlicher falscher Darstellungen wird wiederum in das inhärente Risiko (Fehleranfälligkeit eines Sachverhalts vor Berücksichtigung von Kontrollen) und das Kontrollrisiko (Risiko, dass das interne Kontrollsystem einen Fehler weder verhindert noch aufdeckt) zerlegt. Das Entdeckungsrisiko steuert die prüfende Stelle selbst, und zwar über die Art, die zeitliche Einteilung und den Umfang ihrer Prüfungshandlungen.
Maßgeblich ausgeformt ist dieses Modell im Prüfungsstandard des Instituts der Wirtschaftsprüfer IDW PS 261 n. F. („Feststellung und Beurteilung von Fehlerrisiken und Reaktionen des Abschlussprüfers auf beurteilte Fehlerrisiken“) sowie in den inzwischen für Abschlussprüfungen maßgeblichen deutschen Fassungen der internationalen Standards, insbesondere ISA [DE] 315 (Revised 2019) zur Identifizierung und Beurteilung von Risiken und ISA [DE] 330 zu den Reaktionen des Abschlussprüfers auf beurteilte Risiken. Ergänzend sind IDW PS 240 bzw. ISA [DE] 300 (Planung), IDW PS 250 n. F. bzw. ISA [DE] 320 (Wesentlichkeit), IDW PS 210 bzw. ISA [DE] 240 (Unregelmäßigkeiten) und IDW PS 330 (Prüfung bei Einsatz von Informationstechnologie) heranzuziehen.
Für Systemprüfungen bieten IDW PS 980 (Compliance-Management-Systeme), IDW PS 981 (Risikomanagementsysteme), IDW PS 982 (interne Kontrollsysteme) und IDW PS 983 (interne Revisionssysteme) einen Ordnungsrahmen, der sich auf kommunale Steuerungssysteme übertragen lässt.
Zwei Verschärfungen der neueren Standardgeneration verdienen Beachtung:
Erstens sind inhärentes Risiko und Kontrollrisiko getrennt zu beurteilen; ein pauschales Gesamturteil genügt nicht.
Zweitens wird das inhärente Risiko auf einem Spektrum verortet, von gering bis hin zu „bedeutsamen Risiken“, die stets aussagebezogene Prüfungshandlungen auslösen.
Risikobeurteilung ohne nachvollziehbare Begründung ist damit kein Methodeneinsatz, sondern Dokumentationslücke.

Übertragbarkeit auf die kommunale Rechnungsprüfung

Die örtliche Rechnungsprüfung nach §§ 101 ff. GO NRW arbeitet nicht unter identischen Bedingungen. Ihr Auftrag reicht über die Abschlussprüfung hinaus und umfasst Ordnungsmäßigkeits-, Wirtschaftlichkeits- und Zweckmäßigkeitsaspekte, Vergabeprüfungen, Prüfungen auf Anforderung von Rat und Rechnungsprüfungsausschuss sowie Beiträge zur Korruptionsprävention. Die Haftungs- und Sanktionsarchitektur des HGB-Abschlussprüfers fehlt; die Rechnungsprüfung ist organisatorisch Teil der Kommune und zugleich zur Unabhängigkeit in der Prüfungstätigkeit verpflichtet. Aber anders als Bundes- und Landesrechnungshöfe genießen die kommunalen Prüfkräfte keine richterliche Unabhängigkeit.

Aus dem erweiterten Prüfungsportfolie der Rechnungsprüfung folgt keine Unanwendbarkeit, sondern eine Anpassung des Risikoverständnisses:
Das Risikoverständnis muss über das Fehlerrisiko im reinen Rechenwerk hinaus auf Haushaltsrisiken, Compliance-Risiken, Prozess- und IT-Risiken sowie Reputationsrisiken erweitert werden. Die Methodik – Risikoidentifikation, Risikobeurteilung, risikoadäquate Reaktion, Dokumentation – bleibt nicht nur tragfähig, sondern muss auf die vorgenannten Bereiche erweitert werden. Zu diesem Zweck hat das Institut der Rechnungsprüfer eine Reihe von Prüfungsleitlinien formuliert.

Strategische Prüfungsplanung

Auf der strategischen Ebene beginnt der Risikoorientierte Prüfungsansatz mit dem Prüfungsuniversum: einer vollständigen, regelmäßig fortgeschriebenen Übersicht aller prüfbaren Einheiten – Fachbereiche, Produkte, Prozesse, Zahlungsabwicklungen, IT-Verfahren, Eigenbetriebe und Beteiligungen. Ohne diese Grundgesamtheit bleibt jede Risikobewertung Stückwerk, weil nicht erkennbar ist, was nicht geprüft wird.

Im zweiten Schritt werden Risikokriterien definiert und gewichtet:
• finanzielle Volumina in den Prüfgebieten,
• Komplexität der Prüfgebiete (u.a. der Rechtsmaterie),
• Ermessensspielräume und Manipulationsanfälligkeit,
• Vorhandensein von Personal nebst deren Qualifikation und Motivation sowie Ausgereiftheit der Organisation,
• Reifegrad des internen Kontrollsystems in den Prüfbereichen,
• Erkenntnisse aus vorausgegangenen Prüfungen sowie der zeitliche Abstand dazu und natürlich aus Feststellungen der überörtlichen Prüfung.
Aus der grundsätzlichen Gewichtung der Kriterien und der Bewertung der Einzelkriterien pro Prüfbereich entsteht ein Score, der zur Steuerung von Prüfungsturnus und Prüfungstiefe herangezogen werden kann.
Die Bewertung der einzelnen Prüfgebiete muss regelmäßig – z.B. mindestens einmal jährlich – aktualisiert werden, um Veränderungen der Risiken und damit der Scores erkennen zu können. Im Einzelfall können sogar unterjährige Bewertungen einzelner Prüffelder können bei starken Veränderungen oder besonderen Ereignissen mit Einfluss auf die Risikobewertung sinnvoll sein.
Allerdings ist nicht zu verkennen, dass bei allem Aufwand der Risikobewertungen eine Auswirkung auf die vorhandenen Prüfkapazitäten (Personal, Knowhow oder technische Unterstützung) nicht automatisch gegeben sind. Es bleibt originäre Aufgabe der Prüfungsamtsleitung, z. B. wegen nicht ausreichenden Prüfkapazitäten bei Unterschreitung von Mindestprüfungstiefe oder Prüfungsdichte bzw. bei absehbarer Überschreitung der Prüfungszyklen in den einzelnen Prüfungsbereichen erforderlichenfalls für Veränderungen Sorge zu tragen.
Grundsätzlich entsteht aus den Risikobewertungen der einzelnen Prüfbereiche mit ihrem Score eine „Prioritätenliste“ und daraus unter Berücksichtigung der zur Verfügung stehenden Prüfkapazitäten die sogenannte Mehrjahresplanung. Das ist in der Regel ein Rahmenplan über drei bis fünf (manchmal auch mehr) Jahre mit umso konkreteren Jahresprüfungsplänen, je zeitlich näher das jeweilige Jahr rückt.
Es ist zu beachten, dass auch gering bewertete Bereiche einen definierten Maximalabstand zwischen zwei Prüfungen benötigen, damit die Risikoeinschätzung überhaupt validierbar bleibt. Es sei an dieser Stelle noch einmal auf die oben bereits erwähnte Aufgabe der Prüfungsamtsleitung hingewiesen, für adäquate Personal- und Sachkapazitäten Sorge zu tragen.
Bei allen Jahresplanungen ist außerdem ein Zeitbudget für anlassbezogene Prüfungen und für Beratungsanfragen vorzuhalten.

Operative Prüfungsumsetzung

Auf der Einzelprüfungsebene, also bei Abschlussprüfungen und Produktprüfungen wiederholt sich die Logik der Risikoorientierung im Kleinen. Ein wesentlicher Teil als Ausfluss aus der (ständigen) Risikobeurteilung ist die Festlegung der Wesentlichkeitsgrenzen. Neben einer Gesamtwesentlichkeit für den Abschluss kön-nen auch besondere Wesentlichkeitsgrenzen sinnvoll sein, für die bestimmte Arten von prüferischen Reaktionen festgelegt werden. Es ist durchaus sinnvoll, im Rahmen dieser Überlegungen auch eine Grenze zu definieren, unterhalb derer Feststellungen als eindeutig unbeachtlich gelten.
Da aber kommunale Prüfungsurteile nicht ausschließlich quantitativ begründet werden, tritt die qualitative Wesentlichkeit hinzu: Verstöße gegen Haushaltsrecht, Vergaberecht oder Zeichnungsbefugnisse können unabhängig vom Betrag wesentlich sein.
Es folgt die Risikobeurteilung auf Aussageebene – bei Abschlussprüfungen etwa Vollständigkeit der Verbindlichkeiten, Bewertung von Rückstellungen, Existenz des Anlagevermögens, periodengerechte Abgrenzung von Transferleistungen. Darauf ist differenziert zu reagieren: Bei funktionierendem internem Kontrollsystem bieten sich Aufbau- und Funktionsprüfungen mit anschließend reduziertem Stichprobenumfang an; bei hohem Kontrollrisiko oder bedeutsamen Risiken sind aussagebezogene Prüfungshandlungen mit erweitertem Umfang erforderlich. Datenanalytische Verfahren – Journal-Entry-Tests, Dublettenanalysen im Kreditorenstamm, Auffälligkeitsanalysen bei Zahlungsfreigaben – erlauben es, Vollerhebungen mit vertretbarem Aufwand durchzuführen und die bewusste Auswahl auf die auffälligen Fälle zu konzentrieren.
Grundsätzlich lassen sich viele der Methoden der Abschlussprüfungen auch bei Teilbereichs- oder Produktprüfungen anwenden. Beispielweise kann die IDR Prüfungsleitlinie 135 – „projektbegleitende IT-Prüfung“ sowohl für bzw. bei Abschlussprüfungen als auch bei Produktprüfungen herangezogen werden. Sofern einzelne Teile einer Leitlinie wegen der Besonderheit des Produktprüfbereichs nicht herangezogen werden kann, dann ist es durchaus möglich, auf solche Teile zu verzichten. Insgesamt aber bieten die Prüfungsleitlinien und Prüfungshilfen auch und insbesondere bei Produktprüfungen wertvolle Hinweise.
Während der Prüfungen als auch nach deren Abschluss sind Risikobeurteilung und Feststellungen abzugleichen: Häufen sich Fehler in einem als gering risikobehaftet eingestuften Bereich, war die Ersteinschätzung unzutreffend und ist für die Folgeplanung zu korrigieren. Wie die in der vorstehenden Grafik gestrichelt markierte „Prüfung zur Risikobeurteilung“ verdeutlichen soll, macht diese Rückkopplung aus einer einmaligen Risikobe-wertung einen lernenden, rollierenden Planungsprozess.

Grenzen und Qualitätssicherung

Der Risikoorientierte Prüfungsansatz hat Schwächen, die offen zu benennen sind.
Risikobewertungen beruhen auf Einschätzungen und können systematisch verzerrt sein, etwa wenn ein Bereich seit Jahren unauffällig war und deshalb niedrig eingestuft wird – obwohl dort zuletzt gar nicht geprüft wurde.
Doloses Handeln entzieht sich zudem häufig der Logik volumenbasierter Kriterien. Gegenmaßnahmen sind die Dokumentation der Bewertungsbegründung, die (wechselnde) Beteiligung mehrerer Prüferinnen und Prüfer an der Einstufung, verpflichtende Rotationsintervalle und ein Anteil zufallsbasierter Auswahl. Risikoorientierung darf nicht zur Begründung dafür werden, unbequeme Felder dauerhaft auszusparen.
Nach Abschluss eines Prüfungsjahres sollte die diesbezügliche Prüfungsplanung transparent gegenüber Rechnungsprüfungsausschuss und Verwaltungsvorstand kommuniziert und den tatsächlichen Prüfungsleistungen gegenübergestellt werden. Auch die vom Prüfungsamt vorgenommenen Risikoeinschätzungen können dargestellt werden, um im Idealfall der Verwaltung einen Abgleich mit den eigenen Risikoeinschätzungen der ein-zelnen Verwaltungsbereiche(inhärente Risiken und Kontrollrisiken – vergleiche Abbildung 1 weiter oben) zu ermöglichen. Dokumentiert werden sollten Prüfungsuniversum, Kriterienkatalog samt Gewichtung, Bewertungsergebnisse mit Begründung, abgeleiteter Prüfungsplan des abgelaufenen Prüfungsjahres sowie die grundsätzliche, jährliche Fortschreibung und eventuell daraus abzuleitenden Personal- oder Sachmehrbedarfe.
Damit wird der risikoorientierte Ansatz von einer Methodenbehauptung zu einem nachprüfbaren Steuerungsinstrument – und zu einem belastbaren Argument in Ressourcendiskussionen.

Dieser Beitrag wurde KI-unterstützt erstellt und redaktionell geprüft.

‹ Alle Blogartikel