Zum Hauptinhalt springen

S+P Compliance | Interne Revision

GIAS-Update 2026 für die Interne Revision

Rechtsstand: September 2026 · Lesezeit: rund 14 Minuten · Zielgruppe: Vorstand, Geschäftsführung, Aufsichtsrat, Compliance, Interne Revision

Schützt Ihre Prüfpraxis noch vor der C-Level-Haftung? Ab 2026 werden externe Qualitätsbeurteilungen und Prüfungen von Internen Revisionssystemen faktisch an den neuen Global Internal Audit Standards, IDW PS 983 n.F. und DIIR-Revisionsstandard Nr. 3 ausgerichtet. Eine nur formal vorhandene Revision reicht dafür nicht mehr aus.

Management Summary

Seit dem 9. Januar 2025 sind die Global Internal Audit Standards (GIAS) des Institute of Internal Auditors für Qualitätsbeurteilungen maßgeblich und lösen die bisherigen IPPF-2017-Standards faktisch ab. Mit dem neu gefassten DIIR-Revisionsstandard Nr. 3 (15. Dezember 2025) und dem ab 6. Januar 2026 erstmals verbindlichen IDW PS 983 n.F. ist der Übergang inzwischen vollständig vollzogen.

Zusätzlich werden 2026 gestaffelt drei Topical Requirements verbindlich: Cybersecurity (5. Februar), Third-Party-Risiken (15. September) und Organizational Behavior (15. Dezember). Diese müssen im Prüfungsuniversum, in Prüfprogrammen und in der Dokumentation belastbar abgebildet werden.

Für Vorstand, Geschäftsführung und Aufsichtsrat ist das kein rein methodisches Thema, sondern eine Haftungsfrage: Die Verantwortung für Einrichtung, Angemessenheit und Wirksamkeit des Internen Revisionssystems liegt nach § 93 AktG, § 43 GmbHG und § 107 Absatz 3 AktG unmittelbar bei den gesetzlichen Vertretern und dem Aufsichtsorgan. Eine nicht GIAS-konforme Revision kann im Schadensfall als Organisationsverschulden gewertet werden.

Inhalt dieses Beitrags

Was die GIAS für die Interne Revision ändern

Die Global Internal Audit Standards ersetzen die bisherigen „International Standards for the Professional Practice of Internal Auditing“ (IPPF 2017) und gliedern sich in 5 Domains, 15 Prinzipien und 52 Anforderungen. Dazu gehören eine klare schriftlich fixierte Ordnung (sfO), eine GIAS-konforme Revisionsstrategie, dokumentierte Methoden, wirksame Prozesse, geeignete Vorlagen und ein Qualitätssicherungs- und Verbesserungsprogramm.

Entscheidend ist: Diese Anforderungen müssen nicht nur beschrieben, sondern im Revisionsalltag tatsächlich umgesetzt und durch Nachweise belegbar sein. Eine externe Qualitätsbeurteilung der Internen Revision ist mindestens alle fünf Jahre erforderlich, alternativ eine Selbstbeurteilung mit unabhängiger Validierung.

Fristen und Topical Requirements 2025/2026

Datum Was gilt ab diesem Zeitpunkt
9. Januar 2025GIAS wirksam für Qualitätsbeurteilungen; IPPF 2017 als Prüfmaßstab faktisch abgelöst.
15. Dezember 2025DIIR-Revisionsstandard Nr. 3 (Neufassung) veröffentlicht; neue Kriterienliste, alte Anlagen 1/2 obsolet.
6. Januar 2026IDW PS 983 n.F. erstmals verbindlich für ab diesem Datum erteilte Prüfungsaufträge.
5. Februar 2026Cybersecurity Topical Requirement wirksam; Verzahnung mit DORA und NIS2.
15. September 2026Third-Party Topical Requirement wirksam; Andockung an MaRisk AT 9 und EBA-Leitlinien.
15. Dezember 2026Organizational Behavior Topical Requirement wirksam; Risikokultur verpflichtend in Planung und Durchführung.
Mindestens alle 5 JahreExterne Qualitätsbeurteilung oder Selbstbeurteilung mit unabhängiger Validierung nach GIAS/DIIR-3/IDW PS 983 n.F.

Ab 2026 werden externe Quality Assessments und IRS-Prüfungen faktisch gegen GIAS und die neue IDW-/DIIR-Fassung durchgeführt; alte Selbst-Checklisten und Prüfraster sind als Entlastungsnachweis nicht mehr tragfähig.

Pflichten für C-Level, Aufsichtsrat und Compliance

§ 93 AktG, § 43 GmbHG

Vorstand und Geschäftsführung

Verantworten Einrichtung, Angemessenheit, Wirksamkeit und Dokumentation des Internen Revisionssystems. Müssen eine belastbare IRS-Beschreibung vorlegen und sicherstellen, dass mindestens eine Person im Prüfungsteam eine aktive CIA-Zertifizierung hält.

§ 107 Abs. 3 AktG

Aufsichtsrat

Muss überwachen, ob Risikomanagement, internes Kontrollsystem, Compliance und Interne Revision angemessen ausgestaltet sind. Bleibt der Aufsichtsrat bei erkannten Schwächen oder negativen QA-Ergebnissen untätig, drohen eigene Überwachungs- und Haftungsrisiken.

IDW PS 983 n.F.

Prüfung des Revisionssystems

Setzt die GIAS als Referenzrahmen für die Prüfung von Internen Revisionssystemen. Werden bekannte Schwächen oder fehlende GIAS-Konformität nicht offen adressiert, kann die Entlastungswirkung einer IRS-Prüfung erheblich geschwächt werden.

DIIR-Standard Nr. 3

Quality Assessment

Stellt Quality Assessments auf einen GIAS-basierten Kriterienkatalog um. Alte Checklisten und frühere Anlagen sind als alleiniger Prüfmaßstab nicht mehr tragfähig, auch nicht für interne Selbstbeurteilungen.

Die 90-Tage-Roadmap

Eine praktische Verdichtung der Handlungsempfehlungen für die Umsetzung.

  1. Tag 0 bis 30: Gap-Assessment

    Systematischer Soll-Ist-Abgleich gegen die 15 Prinzipien und 52 Anforderungen der GIAS. Alte IPPF-2017-Checklisten aussortieren und kritische Non-Conformance identifizieren.

  2. Tag 31 bis 60: Governance-Dokumente aktualisieren

    Mandat, schriftlich fixierte Ordnung, Revisionsstrategie, Berichtslinien und Ressourcenbeschluss GIAS-konform überarbeiten und durch C-Level bzw. Aufsichtsorgan freigeben lassen.

  3. Tag 61 bis 90: Operative Umsetzung

    Qualitätssicherungs- und Verbesserungsprogramm, KPI-Raster, Topical-Requirements-Mapping und Maßnahmenregister in den laufenden Betrieb überführen.

Typische Schwachstellen mit Normbezug

Fünf wiederkehrende Befunde aus der Beratungspraxis rund um die GIAS-Umstellung.

GIAS Domain II

Revision arbeitet noch nach IPPF 2017

Die Revisionsstrategie und die schriftlich fixierte Ordnung sind seit Jahren nicht aktualisiert worden, obwohl die GIAS seit Januar 2025 den verbindlichen Prüfmaßstab bilden.

DIIR-Standard Nr. 3

Alte Checklisten weiter im Einsatz

Selbstbeurteilungen laufen noch über frühere DIIR-Anlagen, die seit der Neufassung vom 15. Dezember 2025 als Prüfmaßstab obsolet sind.

IDW PS 983 n.F.

IRS-Beschreibung nicht prüffähig

Es liegt keine belastbare Beschreibung des Internen Revisionssystems vor, mit der die gesetzlichen Vertreter ihrer Verantwortung für Einrichtung und Dokumentation nachkommen können.

Topical Requirements

Cyber, Third-Party und Kultur nicht gemappt

Die gestaffelt wirksam werdenden Topical Requirements sind nicht im Prüfungsuniversum verankert, obwohl die Fristen bereits 2026 laufen.

§ 107 Abs. 3 AktG

Aufsichtsrat bleibt bei Warnsignalen untätig

Negative QA-Ergebnisse oder erkannte GIAS-Non-Conformance werden zur Kenntnis genommen, aber nicht konsequent nachverfolgt oder eskaliert.

Quick-Check: Ist Ihre Revision GIAS-konform aufgestellt?

Sieben Leitfragen zur Selbsteinschätzung. Gehen Sie die Liste durch und ordnen Sie Ihr Unternehmen anschließend anhand der Legende darunter ein.

Check Zentrale Fragestellung zur Haftungsvermeidung
GIAS-Readiness-Check durchgeführt?
Wurde ein systematischer Soll-Ist-Abgleich gegen die 15 Prinzipien und 52 Anforderungen erstellt?
Mandat und sfO aktualisiert?
Sind Mandat, Geschäftsordnung und schriftlich fixierte Ordnung GIAS-konform dokumentiert?
Revisionsstrategie freigegeben?
Gibt es eine schriftliche, risikoorientierte Revisionsstrategie mit C-Level-Freigabe?
Externe QA im Fünfjahres-Turnus geplant?
Ist die nächste externe Qualitätsbeurteilung oder Selbstbeurteilung terminiert?
Alte Checklisten abgeschaltet?
Wurden frühere DIIR-Anlagen und IPPF-2017-Prüfraster durch die neue Kriterienlogik ersetzt?
Topical Requirements gemappt?
Sind Cyber, Third-Party und Organizational Behavior im Prüfungsuniversum verankert?
Enthaftungsdokumentation vollständig?
Sind Protokolle, Freigaben und Maßnahmenregister so geführt, dass sie im Haftungsfall belastbar sind?

Haftungsstatus aus Sicht von Governance und Aufsicht

Offen

Akute Haftungsgefahr durch GIAS-Non-Conformance

Teilweise

Wesentliche Lücken bei Mandat, Methodik oder Ressourcen

Erfüllt

GIAS-konforme, dokumentierte Governance-Basis

Farbe ist hier kein alleiniger Informationsträger; jede Einstufung ist zusätzlich als Wort benannt.

No-Regret-Maßnahmen

Vier Schritte, die unabhängig vom Termin der nächsten externen Qualitätsbeurteilung sinnvoll sind.

1. Mandat und sfO GIAS-konform überarbeiten

Unabhängigkeit, Berichtslinien, Zugriffsrechte, Ressourcen und Eskalationswege der Internen Revision auf den neuen Standard ausrichten.

2. Alte Prüfraster konsequent ablösen

Frühere DIIR-Anlagen und IPPF-2017-Checklisten durch die GIAS-basierte Kriterienlogik ersetzen, auch für interne Selbstbeurteilungen.

3. Topical Requirements ins Prüfungsuniversum aufnehmen

Cyber-, Third-Party- und Kultur-/Verhaltensrisiken rechtzeitig vor den jeweiligen Stichtagen 2026 in Prüfprogramme und Dokumentation integrieren.

4. Enthaftungsdokumentation zentral führen

Mandat, QA-Beauftragung, IRS-Beschreibung, Ressourcenbeschlüsse und Maßnahmenregister so ablegen, dass sie im Haftungsfall belastbar vorgelegt werden können.

Fazit: Formale Existenz reicht nicht mehr aus

Eine gute Interne Revision ist heute weit mehr als eine reine Kontrollinstanz: Sie ist Sparringspartner des Managements, Frühwarnsystem für Risiken und wichtiges Element der Haftungsvorsorge. Entscheidend ist, dass sie nicht nur formal existiert, sondern nachweisbar wirksam arbeitet.

  • GIAS, DIIR-Standard Nr. 3 und IDW PS 983 n.F. bilden seit Anfang 2026 gemeinsam den verbindlichen Prüfmaßstab.
  • Drei Topical Requirements werden 2026 gestaffelt wirksam: Cyber, Third-Party und Organizational Behavior.
  • Verantwortung für das Interne Revisionssystem liegt unmittelbar bei Vorstand, Geschäftsführung und Aufsichtsrat.
  • Alte Checklisten und IPPF-2017-Prüfraster taugen 2026 nicht mehr als Entlastungsnachweis.
  • Dokumentation und Nachweise entscheiden im Haftungsfall über die Entlastungsposition des C-Levels.

Für Geschäftsleitung und Aufsichtsrat ist die entscheidende Frage nicht, ob die Revision GIAS kennt, sondern ob sie GIAS-konform nachweisbar arbeitet.

Häufige Fragen

Warum ist das GIAS-Update 2026 für C-Level, Compliance und Interne Revision so wichtig?+–

Ab 2026 werden externe Quality Assessments und Prüfungen von Internen Revisionssystemen faktisch an GIAS, IDW PS 983 n.F. und DIIR-Revisionsstandard Nr. 3 ausgerichtet. Entscheidend ist, ob Mandat, Prüfungsplanung, Qualitätssicherung, Dokumentation und Eskalationsprozesse nachweisbar wirksam funktionieren, nicht nur, ob eine Revision formal existiert.

Welche Topical Requirements werden 2026 verbindlich?+–

Ab 5. Februar 2026 das Cybersecurity Topical Requirement, ab 15. September 2026 das Third-Party Topical Requirement für Auslagerungen und Drittparteienrisiken, und ab 15. Dezember 2026 das Organizational Behavior Topical Requirement für Kultur- und Verhaltensrisiken.

Welche Verantwortung tragen Vorstand und Geschäftsführung?+–

Vorstand und Geschäftsführung verantworten Einrichtung, Angemessenheit, Wirksamkeit und Dokumentation des Internen Revisionssystems, insbesondere nach § 93 AktG und § 43 GmbHG. In regulierten Unternehmen kommen § 25a KWG, § 25b KWG und die MaRisk hinzu.

Welche Rolle spielt der Aufsichtsrat?+–

Nach § 107 Absatz 3 AktG gehört die Überwachung von Risikomanagement, internem Kontrollsystem, Compliance und Interner Revision zu den zentralen Aufgaben des Aufsichtsrats. Bleibt er bei erkannten Schwächen untätig, kann das eigene Überwachungs- und Haftungsrisiken auslösen.

Was ändert sich durch den DIIR-Revisionsstandard Nr. 3?+–

Der neu gefasste Standard stellt Quality Assessments auf einen GIAS-basierten Kriterienkatalog um. Alte Checklisten und frühere Anlagen sind damit als alleiniger Prüfmaßstab nicht mehr tragfähig, auch nicht für interne Selbstbeurteilungen.

Welche Maßnahmen sollten Unternehmen kurzfristig priorisieren?+–

Priorität haben ein GIAS-Readiness-Check, die Aktualisierung von Mandat und schriftlich fixierter Ordnung, eine risikoorientierte Revisionsstrategie, ein Qualitätssicherungs- und Verbesserungsprogramm sowie ein Mapping der Topical Requirements.

Quellen

Primärquellen zuerst. Jede Angabe in diesem Beitrag ist gegen diese Quellen geprüft.

S+P Fachredaktion

Governance & Compliance Hub: GIAS-Readiness für C-Level

Bereite Vorstand, Aufsichtsrat und Interne Revision auf die neue GIAS-Prüflogik vor.

Future Governance & Performance Hub

Steuere DORA, ESG und KI mit System – der zentrale Hub für C-Level-Führungskräfte.

Zum Hub

DORA Compliance Expert

Baue IKT-Resilienz auf und erfülle die Anforderungen des DORA Acts mit praxiserprobten Tools.

Zum Lehrgang

Compliance Excellence (C-Level)

Strategische Compliance-Kompetenz für Geschäftsführung und Aufsichtsorgane.

Zu den Seminaren

ESG-Compliance Manager

Integriere ESG- und CSRD-Anforderungen wirksam in deine Governance-Struktur.

Zum ESG-Lehrgang

Cyber & Mentale Resilienz

Stärkung der organisatorischen Widerstandskraft durch BCM und Krisenmanagement.

Zum Resilience-Lehrgang

AI Compliance Officer

Praxisnahe Umsetzung des EU AI Acts mit Policies, Vorlagen und Governance-Frameworks.

Zum Seminar

S+P C.O.R.E.: dein Wissens-Vorsprung für 2026

Jede Buchung eines S+P Seminars beinhaltet automatisch den kostenfreien Zugang zum quartalsweisen S+P C.O.R.E. Executive Update: Einordnung aktueller Anforderungen (DORA/NIS2, EU AI Act, ESG, Compliance), Umsetzung mit smarten Prozessen und effizienten Outsourcing-Strukturen, ein Frühwarnsystem für neue Aufsichtsschwerpunkte, und Austausch im geschützten Kreis von Fach- und Führungskräften. Mehr zu S+P C.O.R.E.

Weiterführende Angebote von S+P

Dieser Beitrag ordnet ein. Die Umsetzung findet an anderer Stelle statt, je nachdem, ob Kapazität oder Qualifizierung fehlt.

  • Umsetzung und Prüfung: GIAS-Readiness-Check, sfO-Überarbeitung und Enthaftungsdokumentation übernimmt S+P Compliance als externer Dienstleister.
  • Qualifizierung im Team: Sachkunde zu GIAS, IDW PS 983 n.F. und DIIR-Standard Nr. 3 vermitteln die Programme von S+P Seminare.
  • Auslagerung der Funktion: Interne-Revision- und Compliance-Funktionen können extern besetzt werden.
  • Angrenzende Themen: MaRisk 10.0 und die § 44 KWG-Sonderprüfung sind Gegenstand eigener Beiträge.

Direkt weiter

Übersichtsgrafik mit vier Schmerzpunkten bei der Umsetzung des GIAS-Updates 2026 in der Internen Revision und den jeweiligen Lösungen auf Leitungsebene: Revision arbeitet noch nach IPPF 2017, alte Checklisten im Einsatz, Topical Requirements nicht gemappt, Aufsichtsrat bleibt bei Warnsignalen untätig.

S+P C.O.R.E.

Strategische Exzellenz auf C-Level erfordert kontinuierliche Orientierung. Damit du nach deinem Lehrgang nicht allein gelassen wirst, haben wir S+P C.O.R.E. entwickelt.

S+P Mehrwert-Garantie: Dein Wissens-Vorsprung für 2026

Jede Buchung eines S+P Seminars beinhaltet automatisch den kostenfreien Zugang zum quartalsweisen S+P C.O.R.E. Executive Update. Warum? Weil wir wissen, dass die regulatorische Welt nicht stillsteht. Wir halten dein Wissen aktuell – garantiert.

S+P C.O.R.E

Dein Mehrwert mit S+P C.O.R.E.

Fokusbereich Dein konkreter Mehrwert
Compliance Sicherheit im Handeln: Einordnung aktueller Anforderungen (z. B. DORA / NIS 2, EU AI Act, ESG, Compliance), damit du genau weißt, was für Haftung und Praxis tatsächlich relevant ist.
Optimization Effizienz statt Bürokratie: Umsetzung regulatorischer Vorgaben mit smarten Prozessen, geeigneten Tools und effizienten Outsourcing-Strukturen.
Regulatory Frühwarnsystem nutzen: Strukturierte Bewertung neuer Aufsichtsschwerpunkte und regulatorischer Trends, bevor sie zum akuten Handlungsdruck werden.
Exchange Vorsprung durch Dialog: Austausch im geschützten Raum mit Fach- und Führungskräften auf Augenhöhe – mit praxiserprobten Lösungsansätzen aus dem Kreis deiner Peers.
Bekannt aus

S+P als Fachexperte in den Medien – Governance & Haftung für Geschäftsführer

Predrag Savic
Über den Autor

Predrag Savic

Regulatory Compliance Manager S+P Compliance & S+P Unternehmerforum

Predrag Savic kennt komplexe Governance-Strukturen aus eigener praktischer Erfahrung – durch seine Tätigkeit im Bereich Legal & Regulatorik eines globalen DAX-Konzerns sowie in der spezialisierten Compliance-Beratung. Diese Doppelperspektive aus der Prozesssicherheit eines internationalen Marktführers und der Umsetzungsgeschwindigkeit einer Top-Beratung prägt seine Beiträge für das Top-Management. Er kennt das Zusammenspiel von Legal, Risk und operativen Einheiten aus der Praxis und übersetzt komplexe aufsichtsrechtliche Anforderungen wie DORA, ESG oder MaRisk in pragmatische, rechtssichere und verständliche Prozesse – nicht nur als Pflichtaufgabe, sondern als Hebel für operative Exzellenz und auf Augenhöhe mit den Entscheidungsträgern.

LinkedIn-Profil → · Redaktion & Experten →