DATE
9.10.2026
AUTHORS
TOPICS
Governance & regulation
Reporting
SHARE

DATE
9.10.2026
AUTHORS
TOPICS
Governance & regulation
Reporting
SHARE
Die CSRD verlangt eine externe Prüfung des Nachhaltigkeitsberichts, und für diese Prüfung gilt dauerhaft nur begrenzte Sicherheit. Der ursprünglich vorgesehene Übergang auf hinreichende Sicherheit ist mit der Omnibus-I-Richtlinie entfallen. Dieser Beitrag ordnet ein, was das für die Prüfungstiefe heißt, welche Rolle der internationale Standard ISSA 5000 spielt und was Unternehmen jetzt vorbereiten sollten.
Die hier genannten Fristen entsprechen dem Stand vom Oktober 2026. Die deutsche Gesetzgebung kann sich bis zur Verabschiedung noch ändern, der europäische Rahmen bleibt davon unberührt.
Nein. Die CSRD verlangt für den Nachhaltigkeitsbericht eine Prüfung mit begrenzter Sicherheit, und ein europäischer Zwang zum Übergang auf hinreichende Sicherheit besteht nach der Omnibus-I-Richtlinie nicht mehr. Wer hinreichende Sicherheit wählt, tut das freiwillig, etwa weil eine Bank oder ein Kunde eine belastbarere Aussage verlangt.
Die Änderung ist eine Rücknahme. Die ursprüngliche Fassung der CSRD sah eine stufenweise Verschärfung vor, mit einer Neubewertung der Prüfungstiefe im Jahr 2028 (Haufe). Die Richtlinie (EU) 2026/470 vom 24. Februar 2026 wurde am 26. Februar 2026 im Amtsblatt veröffentlicht und ist am 18. März 2026 in Kraft getreten (Dechert). Sie entfernt die Möglichkeit, die Prüfungstiefe später auf hinreichende Sicherheit anzuheben. Nach Darstellung der Kanzlei Latham & Watkins bleibt es bei limited assurance, ohne Aussicht auf einen späteren Wechsel. Die Mitgliedstaaten müssen die Richtlinie bis zum 18. März 2027 umsetzen.
Wichtig für die Praxis: Das ist die Aussage über das Mindestmaß. Sie sagt nichts darüber, was Geschäftspartner von Ihnen als Nachweis akzeptieren. Wer als Zulieferer oder Kreditnehmer berichtet, trifft diese Entscheidung vertraglich, nicht gesetzlich.
Bei begrenzter Sicherheit gibt der Prüfer eine negativ formulierte Aussage ab: Ihm ist nichts bekannt geworden, was gegen die Richtigkeit der Angaben spricht. Bei hinreichender Sicherheit bestätigt er die Angaben positiv und stützt das auf umfangreichere Nachweise. Das ist die Systematik der internationalen Prüfungsstandards ISAE 3000 und ISSA 5000.
Prüfungssicherheit (assurance): Der Grad des Vertrauens, den ein unabhängiger Prüfer einem Bericht durch seine Prüfungshandlungen verschafft. Begrenzte Sicherheit beruht überwiegend auf Befragungen und analytischen Prüfungshandlungen, hinreichende Sicherheit zusätzlich auf Detailprüfungen und Tests der internen Kontrollen.
| Criterion | Begrenzte Sicherheit | Hinreichende Sicherheit |
|---|---|---|
| Aussage des Prüfers | Negativ formuliert: keine Hinweise auf wesentliche Fehler | Positiv formuliert: Angaben sind in allen wesentlichen Belangen richtig |
| Prüfungshandlungen | Befragungen, analytische Prüfungshandlungen, ausgewählte Stichproben | Zusätzlich umfangreiche Detailprüfungen und Kontrolltests |
| Anforderung an Ihre Daten | Nachvollziehbare Herleitung, dokumentierte Verantwortlichkeiten | Zusätzlich belegbare Kontrollen im Datenprozess |
| Rolle nach der CSRD | Verpflichtend für berichtspflichtige Unternehmen | Freiwillig, kein europäischer Übergangspfad mehr |
Der Unterschied liegt weniger im Berichtsinhalt als im Datenprozess. Wer hinreichende Sicherheit anstrebt, muss nachweisen, dass Kontrollen laufen, und nicht nur, dass Zahlen plausibel sind. Welche Fragen Prüfer bei der Datenerhebung in der Praxis stellen, haben wir in einem eigenen Beitrag zu den typischen Fragen von Wirtschaftsprüfern zusammengestellt.
Bis zum europäischen Standard orientieren sich Prüfer an den Leitlinien der CEAOB vom 30. September 2024 und an internationalen Standards. Der IDW-Entwurf eigener Prüfungsstandards (IDW EPS 990 und 991) wird nach Angaben der Wirtschaftsprüferkammer nicht weiterverfolgt, weil das Anwendungsfenster zu kurz wäre.
| Standard | Status | Bedeutung für Ihre Prüfung |
|---|---|---|
| CEAOB-Leitlinien | Veröffentlicht am 30. September 2024 | Übergangsorientierung für Prüfer bis zum EU-Standard |
| ISAE 3000 (Revised) | In Anwendung für freiwillige Prüfungen | Bisherige Grundlage für Prüfungen von Nachhaltigkeitsinformationen |
| ISSA 5000 | 2024 verabschiedet, anzuwenden ab Berichtszeiträumen ab dem 15. Dezember 2026 | Rahmenwerkneutral, für begrenzte und hinreichende Sicherheit |
| ISSA (DE) 5000 | Deutsche Fassung des IDW seit Dezember 2025 | Maßgebliche Lesart für Prüfer in Deutschland |
| EU-Standard für begrenzte Sicherheit | Delegierter Rechtsakt bis zum 1. Juli 2027 | Wird die verbindliche europäische Grundlage |
Für Unternehmen mit kalendergleichem Geschäftsjahr beginnt das Geschäftsjahr 2027 nach dem 15. Dezember 2026. Setzt der Prüfer den ISSA 5000 ein, fällt Ihr erster geprüfter Bericht damit in dessen Anwendungsbereich. Wie nah der spätere EU-Standard am ISSA 5000 liegt, lässt sich erst beurteilen, wenn die Kommission ihn erlassen hat. Planen Sie deshalb mit dem ISSA 5000 als Arbeitsgrundlage und mit einer Nachjustierung ab Mitte 2027.
Das deutsche CSRD-Umsetzungsgesetz war nach den uns vorliegenden Quellen im September 2026 noch nicht verabschiedet. Der Regierungsentwurf vom 3. September 2025 sieht vor, dass nur Wirtschaftsprüfer oder Wirtschaftsprüfungsgesellschaften den Nachhaltigkeitsbericht prüfen dürfen (CMS). Den Vorschlag des Bundesrats, auch andere unabhängige Prüfer zuzulassen, hat die Bundesregierung am 29. Oktober 2025 abgelehnt.
Ein Änderungsantrag der Regierungsfraktionen vom März 2026 schreibt die Prüfung mit begrenzter Sicherheit als Dauerlösung fest (§ 324i Abs. 2 HGB-E) und übernimmt die neuen Schwellenwerte ab dem 1. Januar 2027. Die öffentliche Anhörung im Rechtsausschuss fand am 13. April 2026 statt (Noerr). Eine Verabschiedung konnten wir bis September 2026 nicht belegen (Consust). Warum das für Unternehmen der ersten Welle trotzdem Folgen hat, zeigt unser Status-Update zur CSRD-Umsetzung in Deutschland.
Prüfpflichtig ist, wer nach der CSRD berichtspflichtig ist. Seit der Richtlinie (EU) 2026/470 sind das Unternehmen mit mehr als 1.000 Beschäftigten im Jahresdurchschnitt und mehr als 450 Mio. Euro Nettoumsatz, beide Kriterien zugleich (Dechert). Der Kreis schrumpft damit um rund 85 Prozent. Welche Pflichten für die verbleibenden Unternehmen im Einzelnen gelten, beschreibt unsere Leistungsseite zur Berichterstattung nach CSRD.
Unterhalb der Schwellen entfällt die gesetzliche Prüfung, nicht aber die Nachfrage. Berichtspflichtige Kunden dürfen von Zulieferern nur noch begrenzt Daten verlangen, wie wir im Beitrag zum Value Chain Cap erläutern, und der Anwenderkreis der Taxonomie-Berichtspflicht folgt demselben Zuschnitt (EU-Taxonomie-Berichtspflicht). Wer freiwillig berichtet, muss keine Prüfung beauftragen. Eine externe Bestätigung einzelner Kennzahlen kann dennoch sinnvoll sein, wenn ein Kunde oder eine Bank sie verlangt.
Die Prüfung ist im Kern eine Frage der Datenqualität, nicht der Prüfungstiefe. Für begrenzte Sicherheit brauchen Sie vier Dinge, die sich unabhängig vom späteren EU-Standard vorbereiten lassen: eine dokumentierte Herleitung jeder berichteten Kennzahl, benannte Verantwortliche für jeden Datenpunkt, eine nachvollziehbare Abgrenzung der Berichtsgrenzen und einen Nachweis, wie Schätzungen entstanden sind.
Beginnen Sie mit einem Probelauf auf einer Teilmenge der Kennzahlen, bevor der Prüfer den Gesamtbericht testet. Fehlende Belege lassen sich in diesem Stadium noch nachziehen, im laufenden Prüfungsprozess kaum.
Pflicht: Berichtspflichtige Unternehmen brauchen eine Prüfung mit begrenzter Sicherheit. Eine europäische Pflicht zur hinreichenden Sicherheit besteht nicht. Gängige Praxis: Prüfer arbeiten bereits mit ISAE 3000 und den CEAOB-Leitlinien und stellen sich auf ISSA 5000 ein. Unsere Einschätzung: Für die meisten Unternehmen ist hinreichende Sicherheit für den Gesamtbericht nicht erforderlich. Sie erhöht den Aufwand im Datenprozess deutlich, ohne dass die CSRD dafür einen Anlass liefert.
Die Gegenposition ist ernst zu nehmen: Wer einzelne Kennzahlen gegenüber Banken, Investoren oder großen Einkäufern belegen muss, kann mit hinreichender Sicherheit auf diese Kennzahlen mehr Vertrauen schaffen als mit dem gesamten Bericht auf niedrigerem Niveau. Wir halten das für eine gezielte Option, nicht für den Regelfall. Beobachten sollten Sie vor allem zwei Termine: den 15. Dezember 2026 für den ISSA 5000 und den 1. Juli 2027 für den europäischen Standard. Beide entscheiden darüber, welche Nachweise Ihr Prüfer konkret verlangt.

Governance & regulation

Governance & regulation
Reporting

Governance & regulation


Contact us for all concerns and questions relating to sustainability. We are happy to make time for a personal meeting or a digital coffee.
Headquarters in Hamburg
Tel.: +49 174 1305766
Email: info@fiveglaciers.com
Branch Office in Kiel
Tel.: +49 (0) 174 1305766
Direct appointment booking