S+P Compliance | Interne Revision
GIAS-Update 2026 für die Interne Revision
Rechtsstand: September 2026 · Lesezeit: rund 14 Minuten · Zielgruppe: Vorstand, Geschäftsführung, Aufsichtsrat, Compliance, Interne Revision
Schützt Ihre Prüfpraxis noch vor der C-Level-Haftung? Ab 2026 werden externe Qualitätsbeurteilungen und Prüfungen von Internen Revisionssystemen faktisch an den neuen Global Internal Audit Standards, IDW PS 983 n.F. und DIIR-Revisionsstandard Nr. 3 ausgerichtet. Eine nur formal vorhandene Revision reicht dafür nicht mehr aus.
Management Summary
Seit dem 9. Januar 2025 sind die Global Internal Audit Standards (GIAS) des Institute of Internal Auditors für Qualitätsbeurteilungen maßgeblich und lösen die bisherigen IPPF-2017-Standards faktisch ab. Mit dem neu gefassten DIIR-Revisionsstandard Nr. 3 (15. Dezember 2025) und dem ab 6. Januar 2026 erstmals verbindlichen IDW PS 983 n.F. ist der Übergang inzwischen vollständig vollzogen.
Zusätzlich werden 2026 gestaffelt drei Topical Requirements verbindlich: Cybersecurity (5. Februar), Third-Party-Risiken (15. September) und Organizational Behavior (15. Dezember). Diese müssen im Prüfungsuniversum, in Prüfprogrammen und in der Dokumentation belastbar abgebildet werden.
Für Vorstand, Geschäftsführung und Aufsichtsrat ist das kein rein methodisches Thema, sondern eine Haftungsfrage: Die Verantwortung für Einrichtung, Angemessenheit und Wirksamkeit des Internen Revisionssystems liegt nach § 93 AktG, § 43 GmbHG und § 107 Absatz 3 AktG unmittelbar bei den gesetzlichen Vertretern und dem Aufsichtsorgan. Eine nicht GIAS-konforme Revision kann im Schadensfall als Organisationsverschulden gewertet werden.
Inhalt dieses Beitrags
- 1. Was die GIAS für die Interne Revision ändern
- 2. Fristen und Topical Requirements 2025/2026
- 3. Pflichten für C-Level, Aufsichtsrat und Compliance
- 4. Haftungsrisiken im Überblick
- 5. Die 90-Tage-Roadmap
- 6. Typische Schwachstellen mit Normbezug
- 7. Quick-Check zur Selbsteinschätzung
- 8. No-Regret-Maßnahmen
- 9. Fazit und Kernbotschaften
- 10. Häufige Fragen
- 11. Quellen
Was die GIAS für die Interne Revision ändern
Die Global Internal Audit Standards ersetzen die bisherigen „International Standards for the Professional Practice of Internal Auditing“ (IPPF 2017) und gliedern sich in 5 Domains, 15 Prinzipien und 52 Anforderungen. Dazu gehören eine klare schriftlich fixierte Ordnung (sfO), eine GIAS-konforme Revisionsstrategie, dokumentierte Methoden, wirksame Prozesse, geeignete Vorlagen und ein Qualitätssicherungs- und Verbesserungsprogramm.
Entscheidend ist: Diese Anforderungen müssen nicht nur beschrieben, sondern im Revisionsalltag tatsächlich umgesetzt und durch Nachweise belegbar sein. Eine externe Qualitätsbeurteilung der Internen Revision ist mindestens alle fünf Jahre erforderlich, alternativ eine Selbstbeurteilung mit unabhängiger Validierung.
Fristen und Topical Requirements 2025/2026
| Datum | Was gilt ab diesem Zeitpunkt |
|---|---|
| 9. Januar 2025 | GIAS wirksam für Qualitätsbeurteilungen; IPPF 2017 als Prüfmaßstab faktisch abgelöst. |
| 15. Dezember 2025 | DIIR-Revisionsstandard Nr. 3 (Neufassung) veröffentlicht; neue Kriterienliste, alte Anlagen 1/2 obsolet. |
| 6. Januar 2026 | IDW PS 983 n.F. erstmals verbindlich für ab diesem Datum erteilte Prüfungsaufträge. |
| 5. Februar 2026 | Cybersecurity Topical Requirement wirksam; Verzahnung mit DORA und NIS2. |
| 15. September 2026 | Third-Party Topical Requirement wirksam; Andockung an MaRisk AT 9 und EBA-Leitlinien. |
| 15. Dezember 2026 | Organizational Behavior Topical Requirement wirksam; Risikokultur verpflichtend in Planung und Durchführung. |
| Mindestens alle 5 Jahre | Externe Qualitätsbeurteilung oder Selbstbeurteilung mit unabhängiger Validierung nach GIAS/DIIR-3/IDW PS 983 n.F. |
Ab 2026 werden externe Quality Assessments und IRS-Prüfungen faktisch gegen GIAS und die neue IDW-/DIIR-Fassung durchgeführt; alte Selbst-Checklisten und Prüfraster sind als Entlastungsnachweis nicht mehr tragfähig.
Pflichten für C-Level, Aufsichtsrat und Compliance
Vorstand und Geschäftsführung
Verantworten Einrichtung, Angemessenheit, Wirksamkeit und Dokumentation des Internen Revisionssystems. Müssen eine belastbare IRS-Beschreibung vorlegen und sicherstellen, dass mindestens eine Person im Prüfungsteam eine aktive CIA-Zertifizierung hält.
Aufsichtsrat
Muss überwachen, ob Risikomanagement, internes Kontrollsystem, Compliance und Interne Revision angemessen ausgestaltet sind. Bleibt der Aufsichtsrat bei erkannten Schwächen oder negativen QA-Ergebnissen untätig, drohen eigene Überwachungs- und Haftungsrisiken.
Prüfung des Revisionssystems
Setzt die GIAS als Referenzrahmen für die Prüfung von Internen Revisionssystemen. Werden bekannte Schwächen oder fehlende GIAS-Konformität nicht offen adressiert, kann die Entlastungswirkung einer IRS-Prüfung erheblich geschwächt werden.
Quality Assessment
Stellt Quality Assessments auf einen GIAS-basierten Kriterienkatalog um. Alte Checklisten und frühere Anlagen sind als alleiniger Prüfmaßstab nicht mehr tragfähig, auch nicht für interne Selbstbeurteilungen.
Die 90-Tage-Roadmap
Eine praktische Verdichtung der Handlungsempfehlungen für die Umsetzung.
-
Tag 0 bis 30: Gap-Assessment
Systematischer Soll-Ist-Abgleich gegen die 15 Prinzipien und 52 Anforderungen der GIAS. Alte IPPF-2017-Checklisten aussortieren und kritische Non-Conformance identifizieren.
-
Tag 31 bis 60: Governance-Dokumente aktualisieren
Mandat, schriftlich fixierte Ordnung, Revisionsstrategie, Berichtslinien und Ressourcenbeschluss GIAS-konform überarbeiten und durch C-Level bzw. Aufsichtsorgan freigeben lassen.
-
Tag 61 bis 90: Operative Umsetzung
Qualitätssicherungs- und Verbesserungsprogramm, KPI-Raster, Topical-Requirements-Mapping und Maßnahmenregister in den laufenden Betrieb überführen.
Typische Schwachstellen mit Normbezug
Fünf wiederkehrende Befunde aus der Beratungspraxis rund um die GIAS-Umstellung.
Revision arbeitet noch nach IPPF 2017
Die Revisionsstrategie und die schriftlich fixierte Ordnung sind seit Jahren nicht aktualisiert worden, obwohl die GIAS seit Januar 2025 den verbindlichen Prüfmaßstab bilden.
Alte Checklisten weiter im Einsatz
Selbstbeurteilungen laufen noch über frühere DIIR-Anlagen, die seit der Neufassung vom 15. Dezember 2025 als Prüfmaßstab obsolet sind.
IRS-Beschreibung nicht prüffähig
Es liegt keine belastbare Beschreibung des Internen Revisionssystems vor, mit der die gesetzlichen Vertreter ihrer Verantwortung für Einrichtung und Dokumentation nachkommen können.
Cyber, Third-Party und Kultur nicht gemappt
Die gestaffelt wirksam werdenden Topical Requirements sind nicht im Prüfungsuniversum verankert, obwohl die Fristen bereits 2026 laufen.
Aufsichtsrat bleibt bei Warnsignalen untätig
Negative QA-Ergebnisse oder erkannte GIAS-Non-Conformance werden zur Kenntnis genommen, aber nicht konsequent nachverfolgt oder eskaliert.
Quick-Check: Ist Ihre Revision GIAS-konform aufgestellt?
Sieben Leitfragen zur Selbsteinschätzung. Gehen Sie die Liste durch und ordnen Sie Ihr Unternehmen anschließend anhand der Legende darunter ein.
| Check | Zentrale Fragestellung zur Haftungsvermeidung |
|---|---|
| GIAS-Readiness-Check durchgeführt? Wurde ein systematischer Soll-Ist-Abgleich gegen die 15 Prinzipien und 52 Anforderungen erstellt? | |
| Mandat und sfO aktualisiert? Sind Mandat, Geschäftsordnung und schriftlich fixierte Ordnung GIAS-konform dokumentiert? | |
| Revisionsstrategie freigegeben? Gibt es eine schriftliche, risikoorientierte Revisionsstrategie mit C-Level-Freigabe? | |
| Externe QA im Fünfjahres-Turnus geplant? Ist die nächste externe Qualitätsbeurteilung oder Selbstbeurteilung terminiert? | |
| Alte Checklisten abgeschaltet? Wurden frühere DIIR-Anlagen und IPPF-2017-Prüfraster durch die neue Kriterienlogik ersetzt? | |
| Topical Requirements gemappt? Sind Cyber, Third-Party und Organizational Behavior im Prüfungsuniversum verankert? | |
| Enthaftungsdokumentation vollständig? Sind Protokolle, Freigaben und Maßnahmenregister so geführt, dass sie im Haftungsfall belastbar sind? |
Haftungsstatus aus Sicht von Governance und Aufsicht
Akute Haftungsgefahr durch GIAS-Non-Conformance
Wesentliche Lücken bei Mandat, Methodik oder Ressourcen
GIAS-konforme, dokumentierte Governance-Basis
Farbe ist hier kein alleiniger Informationsträger; jede Einstufung ist zusätzlich als Wort benannt.
No-Regret-Maßnahmen
Vier Schritte, die unabhängig vom Termin der nächsten externen Qualitätsbeurteilung sinnvoll sind.
1. Mandat und sfO GIAS-konform überarbeiten
Unabhängigkeit, Berichtslinien, Zugriffsrechte, Ressourcen und Eskalationswege der Internen Revision auf den neuen Standard ausrichten.
2. Alte Prüfraster konsequent ablösen
Frühere DIIR-Anlagen und IPPF-2017-Checklisten durch die GIAS-basierte Kriterienlogik ersetzen, auch für interne Selbstbeurteilungen.
3. Topical Requirements ins Prüfungsuniversum aufnehmen
Cyber-, Third-Party- und Kultur-/Verhaltensrisiken rechtzeitig vor den jeweiligen Stichtagen 2026 in Prüfprogramme und Dokumentation integrieren.
4. Enthaftungsdokumentation zentral führen
Mandat, QA-Beauftragung, IRS-Beschreibung, Ressourcenbeschlüsse und Maßnahmenregister so ablegen, dass sie im Haftungsfall belastbar vorgelegt werden können.
Fazit: Formale Existenz reicht nicht mehr aus
Eine gute Interne Revision ist heute weit mehr als eine reine Kontrollinstanz: Sie ist Sparringspartner des Managements, Frühwarnsystem für Risiken und wichtiges Element der Haftungsvorsorge. Entscheidend ist, dass sie nicht nur formal existiert, sondern nachweisbar wirksam arbeitet.
- GIAS, DIIR-Standard Nr. 3 und IDW PS 983 n.F. bilden seit Anfang 2026 gemeinsam den verbindlichen Prüfmaßstab.
- Drei Topical Requirements werden 2026 gestaffelt wirksam: Cyber, Third-Party und Organizational Behavior.
- Verantwortung für das Interne Revisionssystem liegt unmittelbar bei Vorstand, Geschäftsführung und Aufsichtsrat.
- Alte Checklisten und IPPF-2017-Prüfraster taugen 2026 nicht mehr als Entlastungsnachweis.
- Dokumentation und Nachweise entscheiden im Haftungsfall über die Entlastungsposition des C-Levels.
Für Geschäftsleitung und Aufsichtsrat ist die entscheidende Frage nicht, ob die Revision GIAS kennt, sondern ob sie GIAS-konform nachweisbar arbeitet.
Häufige Fragen
Warum ist das GIAS-Update 2026 für C-Level, Compliance und Interne Revision so wichtig?+–
Ab 2026 werden externe Quality Assessments und Prüfungen von Internen Revisionssystemen faktisch an GIAS, IDW PS 983 n.F. und DIIR-Revisionsstandard Nr. 3 ausgerichtet. Entscheidend ist, ob Mandat, Prüfungsplanung, Qualitätssicherung, Dokumentation und Eskalationsprozesse nachweisbar wirksam funktionieren, nicht nur, ob eine Revision formal existiert.
Welche Topical Requirements werden 2026 verbindlich?+–
Ab 5. Februar 2026 das Cybersecurity Topical Requirement, ab 15. September 2026 das Third-Party Topical Requirement für Auslagerungen und Drittparteienrisiken, und ab 15. Dezember 2026 das Organizational Behavior Topical Requirement für Kultur- und Verhaltensrisiken.
Welche Verantwortung tragen Vorstand und Geschäftsführung?+–
Vorstand und Geschäftsführung verantworten Einrichtung, Angemessenheit, Wirksamkeit und Dokumentation des Internen Revisionssystems, insbesondere nach § 93 AktG und § 43 GmbHG. In regulierten Unternehmen kommen § 25a KWG, § 25b KWG und die MaRisk hinzu.
Welche Rolle spielt der Aufsichtsrat?+–
Nach § 107 Absatz 3 AktG gehört die Überwachung von Risikomanagement, internem Kontrollsystem, Compliance und Interner Revision zu den zentralen Aufgaben des Aufsichtsrats. Bleibt er bei erkannten Schwächen untätig, kann das eigene Überwachungs- und Haftungsrisiken auslösen.
Was ändert sich durch den DIIR-Revisionsstandard Nr. 3?+–
Der neu gefasste Standard stellt Quality Assessments auf einen GIAS-basierten Kriterienkatalog um. Alte Checklisten und frühere Anlagen sind damit als alleiniger Prüfmaßstab nicht mehr tragfähig, auch nicht für interne Selbstbeurteilungen.
Welche Maßnahmen sollten Unternehmen kurzfristig priorisieren?+–
Priorität haben ein GIAS-Readiness-Check, die Aktualisierung von Mandat und schriftlich fixierter Ordnung, eine risikoorientierte Revisionsstrategie, ein Qualitätssicherungs- und Verbesserungsprogramm sowie ein Mapping der Topical Requirements.
Quellen
Primärquellen zuerst. Jede Angabe in diesem Beitrag ist gegen diese Quellen geprüft.
- Global Internal Audit Standards (GIAS), Institute of Internal Auditors (IIA)PDFSteht für die 5 Domains, 15 Prinzipien und 52 Anforderungen der neuen Standards, veröffentlicht am 9. Januar 2024, wirksam seit 9. Januar 2025.
- IDW PS 983 n.F. (12.2025), Institut der Wirtschaftsprüfer in Deutschland e.V.Steht für die Grundsätze ordnungsmäßiger Prüfung von Internen Revisionssystemen und die Verbindlichkeit ab dem 6. Januar 2026.
- DIIR-Revisionsstandard Nr. 3, Neufassung vom 15. Dezember 2025, Deutsches Institut für Interne Revision e.V.PDFSteht für die neue, GIAS-basierte Kriterienlogik für Quality Assessments und die Ablösung früherer Anlagen.
Governance & Compliance Hub: GIAS-Readiness für C-Level
Bereite Vorstand, Aufsichtsrat und Interne Revision auf die neue GIAS-Prüflogik vor.
Future Governance & Performance Hub
Steuere DORA, ESG und KI mit System – der zentrale Hub für C-Level-Führungskräfte.
Zum HubDORA Compliance Expert
Baue IKT-Resilienz auf und erfülle die Anforderungen des DORA Acts mit praxiserprobten Tools.
Zum LehrgangCompliance Excellence (C-Level)
Strategische Compliance-Kompetenz für Geschäftsführung und Aufsichtsorgane.
Zu den SeminarenESG-Compliance Manager
Integriere ESG- und CSRD-Anforderungen wirksam in deine Governance-Struktur.
Zum ESG-LehrgangCyber & Mentale Resilienz
Stärkung der organisatorischen Widerstandskraft durch BCM und Krisenmanagement.
Zum Resilience-LehrgangAI Compliance Officer
Praxisnahe Umsetzung des EU AI Acts mit Policies, Vorlagen und Governance-Frameworks.
Zum SeminarS+P C.O.R.E.: dein Wissens-Vorsprung für 2026
Jede Buchung eines S+P Seminars beinhaltet automatisch den kostenfreien Zugang zum quartalsweisen S+P C.O.R.E. Executive Update: Einordnung aktueller Anforderungen (DORA/NIS2, EU AI Act, ESG, Compliance), Umsetzung mit smarten Prozessen und effizienten Outsourcing-Strukturen, ein Frühwarnsystem für neue Aufsichtsschwerpunkte, und Austausch im geschützten Kreis von Fach- und Führungskräften. Mehr zu S+P C.O.R.E.
Weiterführende Angebote von S+P
Dieser Beitrag ordnet ein. Die Umsetzung findet an anderer Stelle statt, je nachdem, ob Kapazität oder Qualifizierung fehlt.
- Umsetzung und Prüfung: GIAS-Readiness-Check, sfO-Überarbeitung und Enthaftungsdokumentation übernimmt S+P Compliance als externer Dienstleister.
- Qualifizierung im Team: Sachkunde zu GIAS, IDW PS 983 n.F. und DIIR-Standard Nr. 3 vermitteln die Programme von S+P Seminare.
- Auslagerung der Funktion: Interne-Revision- und Compliance-Funktionen können extern besetzt werden.
- Angrenzende Themen: MaRisk 10.0 und die § 44 KWG-Sonderprüfung sind Gegenstand eigener Beiträge.
Direkt weiter
S+P C.O.R.E.
Strategische Exzellenz auf C-Level erfordert kontinuierliche Orientierung. Damit du nach deinem Lehrgang nicht allein gelassen wirst, haben wir S+P C.O.R.E. entwickelt.
S+P Mehrwert-Garantie: Dein Wissens-Vorsprung für 2026
Jede Buchung eines S+P Seminars beinhaltet automatisch den kostenfreien Zugang zum quartalsweisen S+P C.O.R.E. Executive Update. Warum? Weil wir wissen, dass die regulatorische Welt nicht stillsteht. Wir halten dein Wissen aktuell – garantiert.
Dein Mehrwert mit S+P C.O.R.E.
| Fokusbereich | Dein konkreter Mehrwert |
|---|---|
| Compliance | Sicherheit im Handeln: Einordnung aktueller Anforderungen (z. B. DORA / NIS 2, EU AI Act, ESG, Compliance), damit du genau weißt, was für Haftung und Praxis tatsächlich relevant ist. |
| Optimization | Effizienz statt Bürokratie: Umsetzung regulatorischer Vorgaben mit smarten Prozessen, geeigneten Tools und effizienten Outsourcing-Strukturen. |
| Regulatory | Frühwarnsystem nutzen: Strukturierte Bewertung neuer Aufsichtsschwerpunkte und regulatorischer Trends, bevor sie zum akuten Handlungsdruck werden. |
| Exchange | Vorsprung durch Dialog: Austausch im geschützten Raum mit Fach- und Führungskräften auf Augenhöhe – mit praxiserprobten Lösungsansätzen aus dem Kreis deiner Peers. |

