Blog

CSRD-Prüfung: Warum begrenzte Sicherheit bleibt und was ISSA 5000 ändert

Orangener Pfeil nach unten zum Inhalt

DATUM

9.10.2026

AUTOREN

Dr. Merlin C. Köhnke

Dr. Merlin C. Köhnke

THEMEN

Governance & Regulatorik

Berichterstattung

SHARE

Die CSRD verlangt eine externe Prüfung des Nachhaltigkeitsberichts, und für diese Prüfung gilt dauerhaft nur begrenzte Sicherheit. Der ursprünglich vorgesehene Übergang auf hinreichende Sicherheit ist mit der Omnibus-I-Richtlinie entfallen. Dieser Beitrag ordnet ein, was das für die Prüfungstiefe heißt, welche Rolle der internationale Standard ISSA 5000 spielt und was Unternehmen jetzt vorbereiten sollten.

Das Wichtigste in Kürze

  • Die CSRD-Prüfung bleibt bei begrenzter Sicherheit (limited assurance). Mit der Richtlinie (EU) 2026/470 ist die Pflicht der Kommission entfallen, Standards für hinreichende Sicherheit (reasonable assurance) zu erlassen.
  • Die Kommission muss einen europäischen Standard für begrenzte Sicherheit bis zum 1. Juli 2027 per delegiertem Rechtsakt erlassen. Ursprünglich war der 1. Oktober 2026 vorgesehen.
  • Der internationale Standard ISSA 5000 der IAASB gilt für Prüfungen von Berichtszeiträumen, die am oder nach dem 15. Dezember 2026 beginnen. Er ist rahmenwerkneutral und deckt beide Prüfungstiefen ab.
  • Prüfpflichtig ist nur, wer berichten muss: Unternehmen mit mehr als 1.000 Beschäftigten und mehr als 450 Mio. Euro Umsatz.
  • In Deutschland war die CSRD nach den uns vorliegenden Quellen im September 2026 noch nicht umgesetzt. Der Regierungsentwurf sieht vor, dass nur Wirtschaftsprüfer den Bericht prüfen dürfen.

Die hier genannten Fristen entsprechen dem Stand vom Oktober 2026. Die deutsche Gesetzgebung kann sich bis zur Verabschiedung noch ändern, der europäische Rahmen bleibt davon unberührt.

Muss ein Unternehmen nach der CSRD hinreichende Sicherheit prüfen lassen?

Nein. Die CSRD verlangt für den Nachhaltigkeitsbericht eine Prüfung mit begrenzter Sicherheit, und ein europäischer Zwang zum Übergang auf hinreichende Sicherheit besteht nach der Omnibus-I-Richtlinie nicht mehr. Wer hinreichende Sicherheit wählt, tut das freiwillig, etwa weil eine Bank oder ein Kunde eine belastbarere Aussage verlangt.

Die Änderung ist eine Rücknahme. Die ursprüngliche Fassung der CSRD sah eine stufenweise Verschärfung vor, mit einer Neubewertung der Prüfungstiefe im Jahr 2028 (Haufe). Die Richtlinie (EU) 2026/470 vom 24. Februar 2026 wurde am 26. Februar 2026 im Amtsblatt veröffentlicht und ist am 18. März 2026 in Kraft getreten (Dechert). Sie entfernt die Möglichkeit, die Prüfungstiefe später auf hinreichende Sicherheit anzuheben. Nach Darstellung der Kanzlei Latham & Watkins bleibt es bei limited assurance, ohne Aussicht auf einen späteren Wechsel. Die Mitgliedstaaten müssen die Richtlinie bis zum 18. März 2027 umsetzen.

Wichtig für die Praxis: Das ist die Aussage über das Mindestmaß. Sie sagt nichts darüber, was Geschäftspartner von Ihnen als Nachweis akzeptieren. Wer als Zulieferer oder Kreditnehmer berichtet, trifft diese Entscheidung vertraglich, nicht gesetzlich.

Was unterscheidet begrenzte von hinreichender Sicherheit?

Bei begrenzter Sicherheit gibt der Prüfer eine negativ formulierte Aussage ab: Ihm ist nichts bekannt geworden, was gegen die Richtigkeit der Angaben spricht. Bei hinreichender Sicherheit bestätigt er die Angaben positiv und stützt das auf umfangreichere Nachweise. Das ist die Systematik der internationalen Prüfungsstandards ISAE 3000 und ISSA 5000.

Prüfungssicherheit (assurance): Der Grad des Vertrauens, den ein unabhängiger Prüfer einem Bericht durch seine Prüfungshandlungen verschafft. Begrenzte Sicherheit beruht überwiegend auf Befragungen und analytischen Prüfungshandlungen, hinreichende Sicherheit zusätzlich auf Detailprüfungen und Tests der internen Kontrollen.
KriteriumBegrenzte SicherheitHinreichende Sicherheit
Aussage des PrüfersNegativ formuliert: keine Hinweise auf wesentliche FehlerPositiv formuliert: Angaben sind in allen wesentlichen Belangen richtig
PrüfungshandlungenBefragungen, analytische Prüfungshandlungen, ausgewählte StichprobenZusätzlich umfangreiche Detailprüfungen und Kontrolltests
Anforderung an Ihre DatenNachvollziehbare Herleitung, dokumentierte VerantwortlichkeitenZusätzlich belegbare Kontrollen im Datenprozess
Rolle nach der CSRDVerpflichtend für berichtspflichtige UnternehmenFreiwillig, kein europäischer Übergangspfad mehr

Der Unterschied liegt weniger im Berichtsinhalt als im Datenprozess. Wer hinreichende Sicherheit anstrebt, muss nachweisen, dass Kontrollen laufen, und nicht nur, dass Zahlen plausibel sind. Welche Fragen Prüfer bei der Datenerhebung in der Praxis stellen, haben wir in einem eigenen Beitrag zu den typischen Fragen von Wirtschaftsprüfern zusammengestellt.

Welche Prüfungsstandards gelten, bis der europäische Standard vorliegt?

Bis zum europäischen Standard orientieren sich Prüfer an den Leitlinien der CEAOB vom 30. September 2024 und an internationalen Standards. Der IDW-Entwurf eigener Prüfungsstandards (IDW EPS 990 und 991) wird nach Angaben der Wirtschaftsprüferkammer nicht weiterverfolgt, weil das Anwendungsfenster zu kurz wäre.

StandardStatusBedeutung für Ihre Prüfung
CEAOB-LeitlinienVeröffentlicht am 30. September 2024Übergangsorientierung für Prüfer bis zum EU-Standard
ISAE 3000 (Revised)In Anwendung für freiwillige PrüfungenBisherige Grundlage für Prüfungen von Nachhaltigkeitsinformationen
ISSA 50002024 verabschiedet, anzuwenden ab Berichtszeiträumen ab dem 15. Dezember 2026Rahmenwerkneutral, für begrenzte und hinreichende Sicherheit
ISSA (DE) 5000Deutsche Fassung des IDW seit Dezember 2025Maßgebliche Lesart für Prüfer in Deutschland
EU-Standard für begrenzte SicherheitDelegierter Rechtsakt bis zum 1. Juli 2027Wird die verbindliche europäische Grundlage

Für Unternehmen mit kalendergleichem Geschäftsjahr beginnt das Geschäftsjahr 2027 nach dem 15. Dezember 2026. Setzt der Prüfer den ISSA 5000 ein, fällt Ihr erster geprüfter Bericht damit in dessen Anwendungsbereich. Wie nah der spätere EU-Standard am ISSA 5000 liegt, lässt sich erst beurteilen, wenn die Kommission ihn erlassen hat. Planen Sie deshalb mit dem ISSA 5000 als Arbeitsgrundlage und mit einer Nachjustierung ab Mitte 2027.

Wie ist der Stand der CSRD-Umsetzung in Deutschland?

Das deutsche CSRD-Umsetzungsgesetz war nach den uns vorliegenden Quellen im September 2026 noch nicht verabschiedet. Der Regierungsentwurf vom 3. September 2025 sieht vor, dass nur Wirtschaftsprüfer oder Wirtschaftsprüfungsgesellschaften den Nachhaltigkeitsbericht prüfen dürfen (CMS). Den Vorschlag des Bundesrats, auch andere unabhängige Prüfer zuzulassen, hat die Bundesregierung am 29. Oktober 2025 abgelehnt.

Ein Änderungsantrag der Regierungsfraktionen vom März 2026 schreibt die Prüfung mit begrenzter Sicherheit als Dauerlösung fest (§ 324i Abs. 2 HGB-E) und übernimmt die neuen Schwellenwerte ab dem 1. Januar 2027. Die öffentliche Anhörung im Rechtsausschuss fand am 13. April 2026 statt (Noerr). Eine Verabschiedung konnten wir bis September 2026 nicht belegen (Consust). Warum das für Unternehmen der ersten Welle trotzdem Folgen hat, zeigt unser Status-Update zur CSRD-Umsetzung in Deutschland.

Wer muss den Nachhaltigkeitsbericht prüfen lassen?

Prüfpflichtig ist, wer nach der CSRD berichtspflichtig ist. Seit der Richtlinie (EU) 2026/470 sind das Unternehmen mit mehr als 1.000 Beschäftigten im Jahresdurchschnitt und mehr als 450 Mio. Euro Nettoumsatz, beide Kriterien zugleich (Dechert). Der Kreis schrumpft damit um rund 85 Prozent. Welche Pflichten für die verbleibenden Unternehmen im Einzelnen gelten, beschreibt unsere Leistungsseite zur Berichterstattung nach CSRD.

Unterhalb der Schwellen entfällt die gesetzliche Prüfung, nicht aber die Nachfrage. Berichtspflichtige Kunden dürfen von Zulieferern nur noch begrenzt Daten verlangen, wie wir im Beitrag zum Value Chain Cap erläutern, und der Anwenderkreis der Taxonomie-Berichtspflicht folgt demselben Zuschnitt (EU-Taxonomie-Berichtspflicht). Wer freiwillig berichtet, muss keine Prüfung beauftragen. Eine externe Bestätigung einzelner Kennzahlen kann dennoch sinnvoll sein, wenn ein Kunde oder eine Bank sie verlangt.

Was Unternehmen jetzt für die Prüfung vorbereiten sollten

Die Prüfung ist im Kern eine Frage der Datenqualität, nicht der Prüfungstiefe. Für begrenzte Sicherheit brauchen Sie vier Dinge, die sich unabhängig vom späteren EU-Standard vorbereiten lassen: eine dokumentierte Herleitung jeder berichteten Kennzahl, benannte Verantwortliche für jeden Datenpunkt, eine nachvollziehbare Abgrenzung der Berichtsgrenzen und einen Nachweis, wie Schätzungen entstanden sind.

  • Herleitung dokumentieren: Für jede Kennzahl liegt die Rechenlogik mit Quelle, Version der Emissionsfaktoren und Stichtag vor.
  • Verantwortung klären: Jeder Datenpunkt hat einen Datenlieferanten und einen Freigeber im Unternehmen.
  • Berichtsgrenzen festhalten: Konsolidierungskreis, Wesentlichkeitsentscheidungen und Ausschlüsse sind schriftlich begründet.
  • Schätzungen belegen: Wo Werte geschätzt sind, ist Methode und Datenlage dokumentiert.

Beginnen Sie mit einem Probelauf auf einer Teilmenge der Kennzahlen, bevor der Prüfer den Gesamtbericht testet. Fehlende Belege lassen sich in diesem Stadium noch nachziehen, im laufenden Prüfungsprozess kaum.

Unsere Einschätzung

Pflicht: Berichtspflichtige Unternehmen brauchen eine Prüfung mit begrenzter Sicherheit. Eine europäische Pflicht zur hinreichenden Sicherheit besteht nicht. Gängige Praxis: Prüfer arbeiten bereits mit ISAE 3000 und den CEAOB-Leitlinien und stellen sich auf ISSA 5000 ein. Unsere Einschätzung: Für die meisten Unternehmen ist hinreichende Sicherheit für den Gesamtbericht nicht erforderlich. Sie erhöht den Aufwand im Datenprozess deutlich, ohne dass die CSRD dafür einen Anlass liefert.

Die Gegenposition ist ernst zu nehmen: Wer einzelne Kennzahlen gegenüber Banken, Investoren oder großen Einkäufern belegen muss, kann mit hinreichender Sicherheit auf diese Kennzahlen mehr Vertrauen schaffen als mit dem gesamten Bericht auf niedrigerem Niveau. Wir halten das für eine gezielte Option, nicht für den Regelfall. Beobachten sollten Sie vor allem zwei Termine: den 15. Dezember 2026 für den ISSA 5000 und den 1. Juli 2027 für den europäischen Standard. Beide entscheiden darüber, welche Nachweise Ihr Prüfer konkret verlangt.

Prüfungsreife des CSRD-Berichts: Was Ihr Prüfer wirklich sehen will

Wir prüfen mit Ihnen, ob Herleitung, Verantwortlichkeiten und Berichtsgrenzen für eine Prüfung mit begrenzter Sicherheit tragen, und klären, ob für einzelne Kennzahlen mehr sinnvoll ist.

Gespräch vereinbaren→

Fazit

Die CSRD-Prüfung bleibt bei begrenzter Sicherheit, und das ist nach der Omnibus-I-Richtlinie kein Zwischenstand mehr, sondern der dauerhafte Rahmen. Hinreichende Sicherheit ist für berichtspflichtige Unternehmen eine freiwillige Entscheidung. Sie lohnt sich allenfalls für einzelne Kennzahlen, bei denen Banken oder Kunden mehr Verlässlichkeit verlangen.

Offen sind die Details, nicht die Richtung. Der ISSA 5000 gilt ab dem 15. Dezember 2026 und wird für viele Prüfer zur Arbeitsgrundlage. Der europäische Standard folgt bis zum 1. Juli 2027, und das deutsche Umsetzungsgesetz stand im September 2026 noch aus.

Wer jetzt Herleitung, Verantwortlichkeiten und Berichtsgrenzen dokumentiert, ist unabhängig vom späteren Wortlaut gut vorbereitet. Diese Arbeit verlangt weder hinreichende Sicherheit noch einen bestimmten Standard, sie macht jede Prüfung günstiger.

Quellen

  1. Amt für Veröffentlichungen der Europäischen Union: Richtlinie (EU) 2026/470 vom 24. Februar 2026 zur Änderung der Richtlinien 2006/43/EG, 2013/34/EU, (EU) 2022/2464 und (EU) 2024/1760 (ABl. L, 26.2.2026) — https://eur-lex.europa.eu/eli/dir/2026/470/oj?locale=de
  2. Dechert LLP: Simplification in action — EU CSRD and CSDDD after the Omnibus I Directive (September 2026) — https://www.dechert.com/knowledge/onpoint/2026/9/simplification-in-action---eu-csrd-and-csddd-after-the-omnibus-i.html — Sekundärquelle für Veröffentlichungs- und Inkrafttretensdaten, Umsetzungsfrist, Schwellenwerte und die Frist für den delegierten Rechtsakt
  3. Latham & Watkins LLP: EU Sustainability State of Play — The Conclusion of the Sustainability Omnibus Process — https://www.lw.com/en/insights/eu-sustainability-state-of-play-the-conclusion-of-the-sustainability-omnibus-process — Sekundärquelle für den Wegfall des Übergangs auf hinreichende Sicherheit
  4. Consust: Prüfung der Nachhaltigkeitsberichterstattung (veröffentlicht 25. August 2026, aktualisiert 15. September 2026) — https://consust.de/blog/pruefung-der-nachhaltigkeitsberichterstattung — Sekundärquelle für den Stand der deutschen Umsetzung und die CEAOB-Leitlinien
  5. Wirtschaftsprüferkammer: Fragen und Antworten zur Anwendung der CSRD-Umsetzung (Stand 22. April 2026) — https://www.wpk.de/fileadmin/documents/Wissen/Nachhaltigkeit/WPK_Nachhaltigkeit_CSRD_Fragen_Antworten_Anwendung_Umsetzung_22-04-2026.pdf — Angaben zu ISAE 3000, IDW EPS 990/991, ISSA 5000 und ISSA (DE) 5000
  6. IAASB: ISSA 5000 — International Standard on Sustainability Assurance (abgerufen im Oktober 2026) — https://www.iaasb.org/ISSA5000 — Anwendungszeitpunkt, Prüfungstiefen und Rahmenwerkneutralität
  7. CMS Deutschland: CSRD in Deutschland — wo steht die Umsetzung aktuell? — https://cms.law/de/deu/publication/2026-themen-die-sie-bewegen-werden/csrd-in-deutschland-wo-steht-die-umsetzung-aktuell — Sekundärquelle für Regierungsentwurf, Bundesrat und Gegenäußerung der Bundesregierung
  8. Noerr Partnerschaftsgesellschaft mbB: Änderungsantrag zum CSRD-Umsetzungsgesetz veröffentlicht und Anhörung am 13. April (2026) — https://www.noerr.com/de/insights/anderungsantrag-zum-csrd-umsetzungsgesetz-veroffentlicht-und-anhorung-am-13-april — Sekundärquelle für den Änderungsantrag und § 324i Abs. 2 HGB-E
  9. Haufe: Prüfung des Nachhaltigkeitsberichts nach CSRD-Umsetzungsgesetz — https://www.haufe.de/finance/jahresabschluss-bilanzierung/pruefung-des-nachhaltigkeitsberichts-nach-csrd-umsetzungsgesetz_188_622240.html — Sekundärquelle für die ursprünglich vorgesehene Neubewertung der Prüfungstiefe 2028

Über den Autor

Dr. Merlin C. Köhnke verantwortet bei Five Glaciers Consulting die Themen Treibhausgasbilanzierung, Methodik und Standards. Er begleitet Unternehmen bei Corporate und Product Carbon Footprints, bei der Abgrenzung von Scope-Kategorien und bei der prüffesten Dokumentation von Bilanzierungsentscheidungen. Kontakt: merlin.koehnke@fiveglaciers.com

FAQ zur CSRD-Prüfung

Prüfungstiefe, Standards und Zuständigkeiten

Die Fragen, die uns zur Prüfung des Nachhaltigkeitsberichts am häufigsten gestellt werden, mit dem Rechtsstand vom Oktober 2026.

01Was ist der Unterschied zwischen begrenzter und hinreichender Sicherheit?›

Bei begrenzter Sicherheit gibt der Prüfer eine negativ formulierte Aussage ab: Ihm ist nichts bekannt geworden, was gegen die Richtigkeit spricht. Bei hinreichender Sicherheit bestätigt er die Angaben positiv und stützt sich auf zusätzliche Detailprüfungen und Kontrolltests. Nach der CSRD ist nur die begrenzte Sicherheit verpflichtend.

02Muss der Nachhaltigkeitsbericht nach der CSRD geprüft werden?›

Ja. Berichtspflichtige Unternehmen müssen ihren Nachhaltigkeitsbericht extern prüfen lassen, und zwar mit begrenzter Sicherheit. Berichtspflichtig sind seit der Richtlinie (EU) 2026/470 Unternehmen mit mehr als 1.000 Beschäftigten und mehr als 450 Mio. Euro Nettoumsatz. Unterhalb dieser Schwellen besteht keine gesetzliche Prüfpflicht.

03Wer darf den Nachhaltigkeitsbericht in Deutschland prüfen?›

Nach dem Regierungsentwurf zum CSRD-Umsetzungsgesetz dürfen nur Wirtschaftsprüfer und Wirtschaftsprüfungsgesellschaften prüfen. Der Vorschlag des Bundesrats, auch andere unabhängige Prüfer zuzulassen, wurde von der Bundesregierung am 29. Oktober 2025 abgelehnt. Das Gesetz war im September 2026 noch nicht verabschiedet.

04Was ist ISSA 5000?›

ISSA 5000 ist der internationale Standard der IAASB für die Prüfung von Nachhaltigkeitsinformationen. Er ist rahmenwerkneutral und deckt begrenzte und hinreichende Sicherheit ab. Er ist für Berichtszeiträume anzuwenden, die am oder nach dem 15. Dezember 2026 beginnen. Der IDW hat im Dezember 2025 eine deutsche Fassung veröffentlicht.

05Wann kommen die europäischen Prüfungsstandards für die CSRD?›

Die Kommission muss einen Standard für begrenzte Sicherheit bis zum 1. Juli 2027 per delegiertem Rechtsakt erlassen. Ursprünglich war der 1. Oktober 2026 vorgesehen. Bis dahin orientieren sich Prüfer an den CEAOB-Leitlinien vom 30. September 2024 und an internationalen Standards wie ISAE 3000 und ISSA 5000.

06Kann ein Unternehmen freiwillig hinreichende Sicherheit wählen?›

Das ist eine Frage der Beauftragung, nicht der CSRD-Pflicht. Der ISSA 5000 sieht beide Prüfungstiefen vor, ein freiwilliger Auftrag ist damit fachlich denkbar. Ob ein Prüfer ihn für den Gesamtbericht anbietet, klären Sie mit ihm. Wir empfehlen, hinreichende Sicherheit auf einzelne Kennzahlen zu beschränken, bei denen Banken oder Kunden eine belastbare Aussage verlangen.

Autoren kontaktieren

Berg im Hintergrund - Symbolbild von Five Glaciers Consulting für Kontaktseite

Wir freuen uns auf ein Kennenlernen!

Wanderung hoch auf einen Berg - Symbolbild von Five Glaciers Consulting für Kontaktseite

Kontaktieren Sie uns für alle Anliegen und Fragen rund um das Thema Nachhaltigkeit. Wir nehmen uns gerne Zeit für ein persönliches Treffen oder einen digitalen Kaffee.

Hauptsitz Hamburg
Tel.: +49 174 1305766  
E-Mail: info@fiveglaciers.com

Zweigstelle Kiel
Tel.: +49 (0) 174 1305766

ODER DIREKT ONLINE ANFRAGEN:

Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.