IDW PS 880: Was ein Testat über Ihr DMS aussagt und was nicht
IDW PS 880 erklärt: was die Softwarebescheinigung prüft, was sie nicht abdeckt, wie Sie ein Testat lesen und welche DMS-Hersteller einen Prüfer nennen.
Rechtsstand 02.10.2026, zweifach gegen die verlinkten Primärquellen geprüft. Ersetzt keine Steuer- oder Rechtsberatung.

Kurz gesagt: IDW PS 880 ist der Prüfungsstandard des Instituts der Wirtschaftsprüfer für die Prüfung von Softwareprodukten. Ein Testat danach gibt das Urteil eines Wirtschaftsprüfers wieder, dass eine bestimmte Version einer Software bei sachgerechter Anwendung die vereinbarten Kriterien erfüllen kann, etwa die der GoBD für die Archivierung. Es sagt nichts darüber, ob Ihr Unternehmen die Software richtig einrichtet, betreibt und dokumentiert, und es ist kein amtliches „GoBD-Zertifikat“.
Wer ein Dokumentenmanagementsystem (DMS) für die Archivierung von Rechnungen und anderen steuerrelevanten Unterlagen sucht, stößt auf Herstellerseiten häufig auf dieselben Begriffe: „IDW PS 880“, „GoBD-zertifiziert“, „testiert“. Dieser Ratgeber erklärt, was hinter dem Standard steht, was eine Softwarebescheinigung belegt, wo ihre Grenzen liegen und wie Sie ein Testat in fünf Schritten auf Plausibilität prüfen. Den rechtlichen Rahmen, also welche Anforderungen an ein Archiv überhaupt gelten, beschreibt der Grundlagenartikel Revisionssichere Archivierung.
Stand: Oktober 2026. Die Zahlen und Tabellen zu den Herstellern stammen aus unseren geprüften Datenblättern und werden bei jeder Aktualisierung neu berechnet.
Was IDW PS 880 ist
Das Institut der Wirtschaftsprüfer in Deutschland e. V. (IDW) legt in seinen Prüfungsstandards (PS) die Berufsauffassung fest, nach der Wirtschaftsprüfer bei bestimmten Prüfungen vorgehen. IDW PS 880 trägt den Titel „Die Prüfung von Softwareprodukten“ und regelt laut seiner Vorbemerkung, wie Wirtschaftsprüfer Softwareprodukte prüfen und Bescheinigungen zu Softwareprodukten erteilen.
Die wichtigsten Eckdaten nach den Angaben des IDW und des IDW Verlags:
| Merkmal | Angabe |
|---|---|
| Titel | Die Prüfung von Softwareprodukten |
| Aktuelle Fassung | IDW PS 880 n.F. (01.2022), Stand 24.01.2022 |
| Erste Verabschiedung | durch den Hauptfachausschuss des IDW am 11.03.2010 |
| Neufassung | verabschiedet vom Fachausschuss für Informationstechnologie (FAIT) am 08.12.2021 |
| Veröffentlicht | IDW Life, Heft 3/2022, Seiten 233 ff., Einzelausgabe beim IDW Verlag (24 Seiten) |
Die Neufassung von 2022 hat den Standard an die deutschen Grundsätze ordnungsmäßiger Abschlussprüfung nach ISA [DE] angepasst. Eine weitergehende inhaltliche Überarbeitung wegen technischer und organisatorischer Entwicklungen der letzten Jahre fand nach der Mitteilung des IDW vom 7. März 2022 nicht statt. Der Kern des Standards stammt also aus 2010.
Wichtig für die Einordnung: IDW PS 880 ist kein Standard speziell für Archive oder Dokumentenmanagement. Er gilt für Softwareprodukte allgemein und kann zum Beispiel auch Buchhaltungs- oder Lohnsoftware betreffen. Was genau geprüft wird, ergibt sich erst aus dem Auftrag und den vereinbarten Prüfkriterien. Bei einem DMS sind das in der Regel die GoBD und die handelsrechtlichen Vorschriften zur Aufbewahrung.
Wie eine Prüfung nach IDW PS 880 aufgebaut ist
Das Inhaltsverzeichnis des Standards, das der IDW Verlag frei zugänglich veröffentlicht, zeigt den Aufbau einer Softwareprüfung:
- Prüfungsgegenstand und Prüfungsmethodik: Was genau geprüft wird, ein ganzes Produkt oder einzelne Module.
- Beurteilung anhand geeigneter Kriterien: Maßstab ist vor allem die Ordnungsmäßigkeit und Sicherheit rechnungslegungsbezogener Programmfunktionen, daneben können spezifische Branchen- und Industriestandards mit IT-Bezug herangezogen werden.
- Durchführung: Auftragsannahme und Planung, Verständnis des Prüfungsgegenstands, Beurteilung des Softwareentwicklungsverfahrens, Prüfung der Angemessenheit und der Funktionsfähigkeit der Programmfunktionen.
- Berichterstattung: Dokumentation der Feststellungen, ein ausführlicher Prüfungsbericht und eine kurze Softwarebescheinigung, zu der der Standard eine eigene Anlage enthält.
- Nutzung im Rahmen der Abschlussprüfung und Folgeprüfungen: Wie ein Abschlussprüfer den Bericht verwenden kann und wie spätere Versionen erneut geprüft werden.
Zwei Begriffe sollten Sie auseinanderhalten. Angemessenheit heißt, dass die Programmfunktionen und Kontrollen so gestaltet sind, dass sie die Anforderungen erfüllen können. Funktionsfähigkeit heißt, dass sie bei Tests auch tatsächlich so arbeiten. Beides prüft der Wirtschaftsprüfer, im unten beschriebenen Kendox-Bericht etwa in Testsystemen, die der Hersteller bereitgestellt hat.
Auch das Softwareentwicklungsverfahren gehört dazu: Wie entwickelt, testet und gibt der Hersteller neue Versionen frei? Das ist für Sie relevant, weil ein ordentlich geregeltes Entwicklungsverfahren dafür spricht, dass auch spätere Versionen die geprüften Eigenschaften behalten. Eine Garantie dafür ist es nicht.
Was eine Softwarebescheinigung konkret aussagt
Am besten versteht man ein Testat am Beispiel. Kendox veröffentlicht aus dem Prüfbericht von BDO Austria vom 9. November 2022 das Kapitel mit der Softwarebescheinigung (Seiten 24 bis 26) für die Versionen 4 und 5 des Systems InfoShare, geprüft nach IDW PS 880 und ISAE 3000. Diese Softwarebescheinigung zeigt typische Bausteine, auf die Sie auch bei anderen Testaten achten sollten:
- Prüfgegenstand: das Dokumentenmanagement- und Archivsystem in zwei genannten Versionen, beschränkt auf die rechnungslegungsrelevanten Funktionen.
- Prüfkriterien: für Deutschland §§ 145 bis 147 AO, das GoBD-Schreiben vom 28.11.2019, §§ 238 und 239 HGB sowie IDW-Verlautbarungen wie IDW RS FAIT 1, dazu österreichisches und Schweizer Recht.
- Prüfungsumfang: abgeleitet aus der GoBD-Checkliste für Dokumentenmanagement-Systeme des Branchenverbands Bitkom und ausgewählten Kontrollen. Besondere aufsichtsrechtliche Anforderungen wurden nicht berücksichtigt.
- Ergebnis: Entwicklungs-, Test- und Freigabeverfahren sind angemessen, die Programmfunktionen für Erfassung, Indexierung, Speicherung, Verwaltung, Lesbarmachung, Wiederfindbarkeit, Löschung und Protokollierung sind angemessen, durchgeführte Funktionstests bestätigten die Kontrollen.
Ebenso aufschlussreich sind die Einschränkungen. Die Bescheinigung stellt klar, dass sich das Urteil nur darauf beziehen kann, dass die Software bei sachgerechter Anwendung ermöglicht, den Kriterien zu entsprechen. Zur sachgerechten Anwendung zählt sie ausdrücklich, dass der Anwender die vorhandene Protokollierung einschaltet und Lebenszyklen vergibt. Geprüft wurde in bereitgestellten Testsystemen, also zu „Laborbedingungen“. Das Berechtigungskonzept und die Vergabe von Rollen liegen in der Verantwortung des Anwenders, die Datensicherung beim Rechenzentrumsbetreiber oder, bei eigenem Server, ebenfalls beim Anwender. Schließlich weist der Prüfer darauf hin, dass eine Prüfung in Stichproben unvermeidlich das Risiko enthält, dass Fehler unentdeckt bleiben.
Diese Sätze sind kein Makel des Testats, sondern seine ehrliche Beschreibung. Sie zeigen, wo die Verantwortung des Herstellers endet und Ihre beginnt.
Was das Testat abdeckt und was nicht
Die Trennung zwischen Produkt und Betrieb ist der wichtigste Punkt beim Lesen eines Testats. Die GoBD formulieren es aus Sicht der Finanzverwaltung: Wegen der vielen möglichen Systeme, Releasewechsel, Updates, Rechtevergaben und Einstellungen sind keine allgemeingültigen Aussagen zur Konformität einer Software möglich (GoBD Rz. 179). Testate Dritter können bei der Auswahl als Entscheidungskriterium dienen, entfalten gegenüber der Finanzbehörde aber keine Bindungswirkung (Rz. 181). Und für die Ordnungsmäßigkeit ist allein der Steuerpflichtige verantwortlich, auch wenn er Aufgaben an ein Rechenzentrum auslagert (Rz. 21).
Nicht abgedeckt: Ihr Betrieb
- Ihre Konfiguration: Dokumentarten, Fristen, Indexfelder, eingeschaltete Protokollierung
- Ihr Berechtigungskonzept und die tatsächlich vergebenen Rollen
- Ihre Abläufe beim Posteingang, Scannen und bei E-Mails
- Ihre Verfahrensdokumentation und Ihr internes Kontrollsystem
- Schnittstellen zu Buchhaltung und ERP in Ihrer Umgebung
- Andere Versionen oder Module als die geprüften, je nach Testat auch der Cloud-Betrieb
Abgedeckt: das geprüfte Produkt
- Programmfunktionen für Erfassung, Indexierung, Speicherung, Wiederfinden und Löschung
- Unveränderbarkeit und Protokollierung, soweit die Software sie bereitstellt
- Angemessenheit und Funktionsfähigkeit dieser Funktionen in der geprüften Version
- Softwareentwicklungs-, Test- und Freigabeverfahren des Herstellers
- Herstellerdokumentation zu den geprüften Funktionen
- Prüfkriterien, die im Auftrag vereinbart wurden, etwa GoBD und HGB
Ein Beispiel zur Einordnung: Eine Versicherungsagentur mit 25 Beschäftigten führt ein DMS ein, dessen Archivmodul ein Testat nach IDW PS 880 hat. Das Systemhaus richtet die Ablage ein, vergisst aber, die Änderungsprotokollierung für eine Dokumentart zu aktivieren, und vergibt allen Sachbearbeitern Löschrechte. Das Testat bleibt korrekt, denn die Software kann protokollieren und Rechte beschränken. Die Archivierung in dieser Agentur ist trotzdem angreifbar.
Wie sich IDW PS 880 von anderen Nachweisen unterscheidet
Neben IDW PS 880 begegnen Ihnen in Angeboten und auf Herstellerseiten weitere Kürzel. Sie prüfen jeweils etwas anderes.
| Nachweis | Herausgeber | Gegenstand | Was es für Sie bedeutet |
|---|---|---|---|
| IDW PS 880 | IDW | Ein Softwareprodukt in bestimmter Version | Produkt kann die Anforderungen erfüllen, wenn es richtig eingesetzt wird |
| IDW RS FAIT 1, 3, 5 | IDW | Stellungnahmen zur Rechnungslegung, keine Prüfungen | Maßstäbe, die Prüfer heranziehen: FAIT 1 zu IT allgemein, FAIT 3 zu Archivierungsverfahren, FAIT 5 zu Auslagerung und Cloud |
| IDW PH 9.860.4 | IDW | Die GoBD-Compliance eines Unternehmens | Prüfung Ihres eigenen Betriebs, nicht der Software |
| IDW PH 9.860.3 | IDW | Cloud-Dienste beim Anbieter, Kriterien aus BSI C5:2020 | Betrieb der Cloud, nicht die Archivfunktionen |
| ISAE 3000 | IAASB | Allgemeiner internationaler Standard für Prüfungsaufträge, die keine Prüfung historischer Finanzinformationen sind | Rahmen, in dem auch Softwareprüfungen international berichtet werden |
| ISAE 3402 | IAASB | Kontrollen eines Dienstleisters, die für die Rechnungslegung seiner Kunden relevant sind | Wichtig bei Cloud- und Hosting-Angeboten |
| VOI „PK-DML ready“ | VOI-CERT | Grundsätzliche Eignung eines IT-Produkts nach den VOI-Prüfkriterien | Produktprüfung, vergleichbar im Ansatz, andere Kriterien |
| VOI „Trusted Site PK-DML“ | TÜV Informationstechnik | Konkrete Dokumentenmanagement-Lösung beim Betreiber | Prüfung eines Betriebs, auch bei Outsourcing |
Einige Unterschiede verdienen eine Erläuterung.
IDW RS FAIT 1, 3 und 5 sind Stellungnahmen zur Rechnungslegung. Sie beschreiben, was ordnungsmäßige Buchführung beim Einsatz von IT bedeutet. IDW RS FAIT 3 (Stand 11.09.2015) beschreibt die Grundsätze ordnungsmäßiger Buchführung beim Einsatz elektronischer Archivierungsverfahren und gliedert den Archivprozess in Erfassung, Indexierung, Speicherung und Verwaltung, Lesbarmachung und Vernichtung der Originale. IDW RS FAIT 5 (Stand 04.11.2015) behandelt die Auslagerung rechnungslegungsrelevanter Prozesse einschließlich Cloud Computing. Wenn ein Testat „IDW PS 880 mit FAIT 3“ heißt, bedeutet das: geprüft nach PS 880, Maßstab unter anderem FAIT 3.
IDW PH 9.860.4 ist das Gegenstück auf Unternehmensseite. Der Prüfungshinweis vom 14.07.2021 beschreibt die Prüfung der GoBD-Compliance eines Unternehmens. Sie besteht immer aus einem Basiselement, der Verfahrensdokumentation und den generellen IT-Kontrollen, und mindestens einem Ergänzungselement: Belegeingang, elektronischer Belegausgang, elektronische Aufbewahrung oder Datenzugriff der Finanzverwaltung. Erst eine solche Prüfung sagt etwas über Ihren Betrieb.
ISAE 3402 ist ein internationaler Standard für Prüfungsberichte über Kontrollen bei Dienstleistern. Der Standardtext unterscheidet zwei Berichtsarten: Typ 1 beschreibt die Kontrollen zu einem Stichtag, Typ 2 beurteilt zusätzlich, ob sie über einen Zeitraum wirksam waren. Beide Berichtsarten können „komplementäre Kontrollen“ benennen, die der Kunde selbst ausüben muss. Diese Liste ist für Sie eine wertvolle Arbeitsvorlage.
PK-DML kommt aus dem Verband VOI. „PK-DML ready“ bescheinigt laut VOI-CERT die grundsätzliche Eignung von IT-Produkten für revisionssichere Lösungen nach den VOI-Prüfkriterien, ist also wie IDW PS 880 eine Produktprüfung. „Trusted Site PK-DML“ ist dagegen nach Angabe des VOI eine technische und organisatorische Prüfung einer vorhandenen Lösung beim Betreiber durch TÜV Informationstechnik.
TÜV-Siegel zur Archivierung gibt es von verschiedenen Prüfstellen, mit eigenen Kriterien. Fragen Sie hier wie bei jedem anderen Siegel nach dem Prüfkatalog, dem Prüfgegenstand und der Gültigkeit.
Cloud oder eigener Server: Was das Testat dazu sagt
Bei einem DMS auf eigenem Server betreiben Sie die Software selbst. Ein Testat nach IDW PS 880 deckt dann die Software ab, Betrieb, Sicherung und Zugriffsschutz liegen bei Ihnen. Bei einem Cloud-Angebot betreibt der Hersteller oder ein Partner die Software in seinem Rechenzentrum. Dann kommen zwei Fragen hinzu: War die Cloud-Variante Gegenstand der Prüfung? Und wer prüft die Kontrollen des Rechenzentrumsbetriebs?
Die Datenblätter zeigen, dass Hersteller das unterschiedlich lösen. Laut den Herstellerangaben in unseren Profilen bezieht sich zum Beispiel das 2026 erteilte Testat für easy software ausdrücklich auf das cloud-native easy archive und wurde nach IDW PS 880 mit IDW RS FAIT 5 erteilt, also mit dem Maßstab für Auslagerung und Cloud. enaio nennt für sein Hosting-Angebot einen Bericht nach ISAE 3402 über Prozesse und interne Kontrollen. Der Kendox-Bericht wiederum ordnet die Datensicherung beim Cloud-Betrieb dem Rechenzentrumsbetreiber zu.
Daraus folgt für Cloud-Angebote: Fragen Sie nach dem Testat zur Software, nach einem Prüfbericht zum Betrieb (etwa ISAE 3402 oder BSI C5) und nach dem Rechenzentrumsstandort, denn der Speicherort hat nach § 146 AO eigene Regeln. Die Abwägung zwischen beiden Betriebsarten mit allen Nachweisen vertieft der Ratgeber DMS in der Cloud oder auf eigenem Server.
So lesen Sie ein Testat in fünf Schritten
Mit den folgenden Fragen können Sie ein Testat auch ohne Prüfungserfahrung einordnen.
- Ist ein Prüfer namentlich genannt?Wenn ja: Name der Wirtschaftsprüfungsgesellschaft notieren, die Bescheinigung ist unterschrieben.Wenn nein: Bescheinigung oder Prüfbericht anfordern, bevor Sie das Testat werten.
- Passt die geprüfte Version zum Angebot?Wenn ja: Prüfungsjahr notieren und nach Folgeprüfungen fragen.Wenn nein: Fragen, ob die angebotene Version erneut geprüft wurde und was sich seitdem geändert hat.
- Sind die Module geprüft, die Sie kaufen?Wenn ja: Prüfgegenstand mit Ihrem Angebot abgleichen.Wenn nein: Archiv, Rechnungseingang oder E-Mail-Modul gesondert nachfragen.
- Deckt das Testat Ihre Betriebsart ab?Wenn ja: Bei Cloud zusätzlich Nachweis zum Rechenzentrumsbetrieb anfordern.Wenn nein: Cloud- und Serverbetrieb getrennt betrachten.
- Welche Pflichten nennt das Testat für den Anwender?Wenn genannt: Als Aufgabenliste in Ihre Einführung und Verfahrensdokumentation übernehmen.Wenn keine genannt: Nach dem ausführlichen Prüfbericht fragen.
Prüfer
Eine Softwarebescheinigung nach IDW PS 880 wird von einem Wirtschaftsprüfer oder einer Wirtschaftsprüfungsgesellschaft erteilt und unterschrieben. Der Name gehört zum Testat wie die Unterschrift zum Vertrag.
Datum und Version
Software ändert sich mit jedem Release. Ein Testat beschreibt eine bestimmte Version zu einem bestimmten Zeitpunkt. Wie groß der Abstand werden kann, zeigt ein Eintrag aus unseren Datenblättern: Für Amagno nennt der Hersteller eine Softwarebescheinigung der KRP Audit GmbH für Version 5, während die aktuelle Version laut Datenblatt 8.2 ist. Das ist kein Vorwurf, sondern ein typischer Grund, nachzufragen.
Prüfgegenstand
Prüft der Bericht das ganze Produkt, einzelne Module oder einen bestimmten Vorgang? Bei Doxis nennt der Hersteller zum Beispiel ausgewählte Module, das Entwicklungsverfahren und die unveränderbare Speicherung als Gegenstand. Bei d.velop ist auf der Herstellerseite für das IDW-PS-880-Testat kein Prüfer genannt, während für eine GoBD-Prüfung der Datenmigration in die Cloud ein Prüfer angegeben ist. Ein Prüfername in der Nähe heißt also noch nicht, dass er zum Testat gehört, das Sie interessiert.
Prüfkriterien und Einschränkungen
Welche Gesetze, BMF-Schreiben und IDW-Verlautbarungen waren Maßstab? Welche Anforderungen wurden ausdrücklich nicht geprüft, etwa aufsichtsrechtliche Vorgaben für Banken und Versicherer? Gerade in der Finanzbranche sollten Sie hier genau lesen. Was dort zusätzlich gilt, fasst die Seite Finanzbranche zusammen.
Pflichten des Anwenders
Bescheinigungen können Bedingungen nennen, im Kendox-Bericht etwa die „sachgerechte Anwendung“. Was das konkret heißt, steht im Prüfbericht oder in der Herstellerdokumentation. Diese Pflichten sind die Brücke zu Ihrer eigenen Ordnungsmäßigkeit.
Warum ein fehlender Prüfername ein Prüfpunkt ist
Einige Herstellerseiten nennen „IDW PS 880“, ohne zu sagen, wer geprüft hat und wann. Das bedeutet nicht, dass es keine Prüfung gab. Es bedeutet nur, dass Sie die Aussage auf Basis der öffentlichen Angaben nicht nachvollziehen können. Drei Gründe sprechen dafür, den Namen und das Dokument anzufordern:
- Nachprüfbarkeit: Erst mit Prüfer und Datum können Sie einschätzen, ob die Prüfung zur angebotenen Version passt.
- Umfang: Ohne das Dokument wissen Sie nicht, welche Module, welche Betriebsart und welche Kriterien geprüft wurden.
- Weitergabe: Prüfberichte sind nicht immer öffentlich. Laut unseren Datenblättern gibt easy software seinen Prüfbericht auf Anfrage heraus, enaio stellt seinen ISAE-3402-Bericht Hosting-Kunden zur Verfügung, und der Kendox-Bericht regelt die Haftung gegenüber Personen, die die Bescheinigung mit Zustimmung des Prüfers erhalten. Ein Hersteller, der das Dokument auf Anfrage zur Verfügung stellt, verhält sich also normal.
Einige Hersteller verweisen auf Berichte, die nur nach Anmeldung abrufbar sind. Für DATEV DMS nennt der Hersteller zum Beispiel einen Prüfbericht von Ernst & Young zur ordnungsmäßigen Archivierung, der nur nach Anmeldung einsehbar ist. Auch das ist ein legitimer Weg, verlangt aber den zusätzlichen Schritt.
Was die Datenblätter zeigen
Wir erfassen für jeden Hersteller, welche Prüfungen er auf seinen eigenen Seiten nennt, mit Prüfer, Jahr und Gegenstand, soweit angegeben. Von 51 Herstellern mit geprüftem Datenblatt nennen 10 eine Prüfung nach IDW PS 880 oder eine ausdrücklich als GoBD-Prüfung bezeichnete Prüfung und geben dafür einen Prüfer an. Weitere 6 nennen eine solche Prüfung, aber keinen Prüfer. Die übrigen nennen entweder andere Nachweise wie PK-DML, ein TÜV-Siegel oder einen Prüfbericht unter anderem Namen, oder auf ihren Seiten findet sich keine Prüfung zur Archivierung.
Zwei Einschränkungen gehören zu diesen Zahlen. Sie zählen Hersteller, nicht Produkte. Und ein Hersteller zählt als „mit Prüfer“, sobald eine der genannten Prüfungen einen Prüfer nennt, auch wenn das bei einer anderen Prüfung desselben Herstellers fehlt. Die Tabelle zeigt deshalb jede Prüfung einzeln:
| Hersteller | Prüfung | Prüfer laut Hersteller |
|---|---|---|
| agorum | IDW PS 880 | nicht genannt |
| Amagno | Softwarebescheinigung (IDW PS 880, IDW RS FAIT 1, IDW RS FAIT 3, IDW PS 330) | KRP Audit GmbH Wirtschaftsprüfungsgesellschaft |
| Caya | IDW PS 880 (GoBD) | Hamburger Treuhand Gesellschaft Schomerus & Partner mbB Wirtschaftsprüfungsgesellschaft |
| Comarch | IDW PS 880 | KPMG |
| CompuDMS (CompuKöln) | IDW PS 880 | nicht genannt |
| d.velop | IDW PS 880 GoBD-Prüfung d.velop cloud migration | nicht genannt comdatis |
| DATEV DMS | Prüfbericht zur ordnungsmäßigen Archivierung | Ernst & Young |
| docuvita | PK-DML ready (VOI) | VOI und TÜV IT (TÜV Nord) |
| DocuWare | GoBD-Zertifizierung nach IDW ERS FAIT 3 / IDW PS 880 | nicht genannt |
| Doxis | IDW PS 880 | Deloitte |
| easy software | IDW PS 880 (mit IDW RS FAIT 5) IDW PS 880 und ISAE 3000 | PKF Fasselt Partnerschaft mbB nicht genannt |
| ELO Digital Office | IDW PS 880 | EY |
| Fabasoft | IDW PS 880 | KPMG Advisory GmbH |
| forcont | VOI Compliance Certificate „PK-DML ready“ | VOI Service GmbH, Zertifizierungsstelle VOI-CERT |
| JobRouter | IDW PS 880 (GoBD) | nicht genannt |
| Kendox | IDW PS 880 / ISAE 3000 VOI Compliance Certificate „PK-DML ready“ | BDO Austria GmbH VOI |
| M-Files | VOI „PK-DML ready“ | VOI-CERT (VOI – Verband Organisations- und Informationssysteme e. V.) |
| nscale (Ceyoniq Technology) | IDW PS 880 | nicht genannt |
| PROXESS | TÜV-Zertifikat „Geprüfte Archivierung“ TÜV-Gütesiegel „Geprüfte Archivierung“ | TÜV Saarland TÜV Saarland |
| Scopevisio | IDW PS 880 | nicht genannt |
| Starke-DMS | IDW PS 880 | Revidata |
Hersteller ohne Eintrag nennen auf ihren Seiten keine solche Prüfung.
Einige Einträge zeigen, warum sich der Blick ins Detail lohnt. Für Kendox ist die Softwarebescheinigung aus dem Prüfbericht von 2022 öffentlich abrufbar. Für Starke-DMS nennt der Hersteller eine Prüfung durch Revidata aus 2023. Für nscale meldet der Hersteller im März 2026 eine Rezertifizierung nach IDW PS 880 mit Prüfbericht und Testat, ohne den Prüfer zu nennen. M-Files nennt statt IDW PS 880 ein VOI-Zertifikat „PK-DML ready“ für die Version 2026, gültig bis Dezember 2028, und für PROXESS ist ein TÜV-Gütesiegel des TÜV Saarland für HABEL DMS R23 angegeben, gültig bis Oktober 2027. Alle Angaben sind Herstellerangaben, die wir mit Quelle und Abrufdatum im jeweiligen Profil belegen. Wie wir dabei vorgehen, steht unter So prüfen wir.
Im Herstellerverzeichnis können Sie nach Prüfungen wie IDW PS 880 oder GoBD, ISO/IEC 27001 und BSI C5 filtern und bis zu vier Profile nebeneinanderlegen.
Fragen an den Anbieter
Die folgenden Fragen können Sie wörtlich in eine Anfrage oder ein Auswahlgespräch übernehmen. Sie lassen sich ohne Prüfungswissen beantworten, wenn der Anbieter die Dokumente kennt.
- Welche Prüfung nach IDW PS 880 oder vergleichbaren Standards liegt für die angebotene Lösung vor?
- Wer hat geprüft, und wann wurde die Bescheinigung erteilt?
- Welche Version und welche Module waren Prüfungsgegenstand? Sind die angebotenen Module darunter?
- Gilt die Prüfung für den Cloud-Betrieb, den Betrieb auf unserem Server oder beides?
- Welche Prüfkriterien wurden zugrunde gelegt, und was wurde ausdrücklich nicht geprüft?
- Können wir die Softwarebescheinigung und den Prüfbericht einsehen, gegebenenfalls unter Vertraulichkeit?
- Welche Pflichten des Anwenders nennt der Bericht, und wie unterstützt Ihre Einrichtung uns dabei?
- Wann ist die nächste Folgeprüfung geplant, und wie werden wir über das Ergebnis informiert?
- Gibt es für den Rechenzentrumsbetrieb einen Bericht nach ISAE 3402, ein BSI-C5-Testat oder eine ISO/IEC-27001-Zertifizierung, und für welchen Geltungsbereich?
- Welche Teile der Herstellerdokumentation können wir in unsere Verfahrensdokumentation übernehmen?
Die Antworten gehören in Ihre Auswahlunterlagen. Wenn ein Angebot bereits vorliegt, prüft der Angebots-Check, ob es zu Testaten, Betrieb und Kosten überhaupt etwas sagt. Das PDF bleibt dabei in Ihrem Browser.
Testat und Verfahrensdokumentation gehören zusammen
Das Testat endet dort, wo Ihre Verfahrensdokumentation beginnt. Die GoBD verlangen für jedes DV-System eine Verfahrensdokumentation, aus der Inhalt, Aufbau, Ablauf und Ergebnisse des Verfahrens hervorgehen (Rz. 151). Sie besteht in der Regel aus allgemeiner Beschreibung, Anwenderdokumentation, technischer Systemdokumentation und Betriebsdokumentation (Rz. 153) und muss nachweisen, dass das beschriebene Verfahren dem tatsächlich eingesetzten entspricht, auch bei den Programmversionen (Rz. 154).
Hier hilft ein gutes Testat doppelt. Die geprüfte Herstellerdokumentation liefert Bausteine für die technische Systemdokumentation. Und die im Bericht genannten Anwenderpflichten zeigen, welche Einstellungen und Abläufe Ihre Betriebsdokumentation beschreiben muss: eingeschaltete Protokollierung, Fristen je Dokumentart, Rollenkonzept, Datensicherung. Ein Beispiel: Ein Maschinenbauer mit 120 Beschäftigten übernimmt aus dem Prüfbericht seines Archivherstellers die Liste der Anwenderpflichten, ordnet jeder Pflicht eine verantwortliche Person zu und prüft sie einmal im Jahr. Damit wird aus dem Herstellertestat ein Baustein des eigenen internen Kontrollsystems.
Wie Sie die Verfahrensdokumentation aufbauen und pflegen, beschreibt der Ratgeber Verfahrensdokumentation. Wer Papierbelege nach dem Scannen vernichten will, braucht zusätzlich eine Organisationsanweisung für das Scannen, dazu mehr im Ratgeber Ersetzendes Scannen.
Häufige Missverständnisse
„Die Software ist GoBD-zertifiziert, also sind wir GoBD-konform.“ Nein. Ein Testat beurteilt die Software. Ob Ihr Unternehmen die GoBD erfüllt, hängt von Einrichtung, Abläufen und Dokumentation ab (GoBD Rz. 21, 181).
„Ohne IDW PS 880 ist ein DMS nicht zulässig.“ Auch nicht. Kein Gesetz und keine Verwaltungsanweisung verlangt ein Testat. Es ist ein Hilfsmittel bei der Auswahl.
„Das Testat gilt für alle Versionen.“ Ein Testat beschreibt die geprüfte Version. Der Standard sieht Folgeprüfungen vor, deshalb lohnt die Frage nach dem aktuellen Stand.
„Das Finanzamt erkennt das Testat an.“ Die GoBD sagen ausdrücklich, dass Testate Dritter gegenüber der Finanzbehörde keine Bindungswirkung haben (Rz. 181). Ein Betriebsprüfer kann ein Testat zur Kenntnis nehmen, er prüft aber Ihre Unterlagen und Ihr Verfahren.
„Wenn der Prüfer nicht genannt ist, gibt es kein Testat.“ Das lässt sich aus öffentlichen Angaben nicht schließen. Fragen Sie nach.
Dieser Artikel erklärt Standards und Begriffe allgemein und ersetzt keine Steuer- oder Rechtsberatung. Für die Bewertung eines konkreten Testats ziehen Sie Ihren Wirtschaftsprüfer oder Ihre Steuerberatung hinzu.
Häufige Fragen
Was ist IDW PS 880?
IDW PS 880 ist ein Prüfungsstandard des Instituts der Wirtschaftsprüfer in Deutschland mit dem Titel „Die Prüfung von Softwareprodukten“. Er legt fest, wie Wirtschaftsprüfer Software prüfen und darüber Bescheinigungen erteilen. Die aktuelle Fassung ist IDW PS 880 n.F. (01.2022), Stand 24.01.2022.
Ist ein IDW-PS-880-Testat für ein DMS Pflicht?
Nein. Weder die Abgabenordnung noch die GoBD verlangen ein Testat für die eingesetzte Software. Die GoBD sagen ausdrücklich, dass Zertifikate und Testate Dritter bei der Auswahl helfen können, gegenüber der Finanzbehörde aber keine Bindungswirkung haben (Rz. 181).
Was ist eine Softwarebescheinigung?
Die Softwarebescheinigung ist die kurze Zusammenfassung des Prüfungsergebnisses, die ein Wirtschaftsprüfer nach IDW PS 880 erteilt. Ausführlicher ist der Prüfungsbericht, der Vorgehen, Prüfungsgegenstand und Feststellungen beschreibt. Für die Auswahl eines DMS lohnt es sich, nach beiden Dokumenten zu fragen.
Gibt es ein offizielles GoBD-Zertifikat für DMS?
Nein. Die Finanzverwaltung erteilt keine Positivtestate zur Ordnungsmäßigkeit von Buchführung oder Software (GoBD Rz. 180). Bezeichnungen wie „GoBD-Zertifikat“ meinen meist eine Prüfung durch einen Wirtschaftsprüfer, etwa nach IDW PS 880, oder ein Siegel einer privaten Prüfstelle.
Gilt ein IDW-PS-880-Testat auch für die Cloud-Version eines DMS?
Nur wenn die Cloud-Version Prüfungsgegenstand war. Ein Testat bezieht sich auf das geprüfte Produkt in einer bestimmten Version. Für den Betrieb in einem Rechenzentrum sind zusätzlich Nachweise über die Kontrollen des Betreibers wichtig, zum Beispiel ein Bericht nach ISAE 3402 oder ein BSI-C5-Testat.
Wie lange gilt ein Testat nach IDW PS 880?
Ein Testat beschreibt das Ergebnis einer Prüfung zu einem bestimmten Zeitpunkt für eine bestimmte Version. Der Standard sieht Folgeprüfungen vor, eine feste Gültigkeitsdauer nennen die von uns gelesenen Dokumente nicht. Prüfen Sie deshalb, ob Prüfungsjahr und geprüfte Version zu dem passen, was Ihnen angeboten wird.
Hersteller vergleichen
83 Hersteller, 51 davon mit geprüftem Datenblatt. Filtern Sie nach Cloud, Rechenzentrum, DATEV und Prüfungen.
Zum VerzeichnisQuellen
- IDW PS 880 n.F. (01.2022): Die Prüfung von Softwareprodukten, Verlautbarungsseite, Institut der Wirtschaftsprüfer in Deutschland e. V.
- Neue GoA: IDW PS 850 n.F. (01.2022) und IDW PS 880 n.F. (01.2022) mit Anpassungen an ISA [DE] (07.03.2022), Institut der Wirtschaftsprüfer in Deutschland e. V.
- IDW PS 880 n.F. (01.2022), Inhaltsverzeichnis und Vorbemerkung, IDW Verlag
- IDW Verlautbarungen zur IT-Prüfung außerhalb der Abschlussprüfung (IDW PS 860, IDW PH 9.860.3, IDW PH 9.860.4), IDW Verlag
- IDW RS FAIT 3: Grundsätze ordnungsmäßiger Buchführung beim Einsatz elektronischer Archivierungsverfahren (Leseprobe, Stand 11.09.2015), IDW Verlag
- IDW RS FAIT 5: Grundsätze ordnungsmäßiger Buchführung bei Auslagerung von rechnungslegungsrelevanten Prozessen und Funktionen einschließlich Cloud Computing, IDW Verlag
- ISAE 3402, Assurance Reports on Controls at a Service Organization (IAASB Handbook 2013), International Auditing and Assurance Standards Board (IAASB)
- ISAE 3000 (Revised), Assurance Engagements Other than Audits or Reviews of Historical Financial Information, International Auditing and Assurance Standards Board (IAASB)
- GoBD, BMF-Schreiben vom 28.11.2019 in der jeweils geltenden Fassung (Amtliches AO-Handbuch 2026, Anhang 33), Bundesministerium der Finanzen
- GoBD, BMF-Schreiben vom 28.11.2019 (Originalschreiben, bereitgestellt von der IHK München), Bundesministerium der Finanzen
- Zertifiziertes System nach PK-DML „ready“, VOI – Verband Organisations- und Informationssysteme e. V.
- Zertifiziertes System gemäß „Trusted Site PK-DML“, VOI – Verband Organisations- und Informationssysteme e. V.
- Softwarebescheinigung aus dem Prüfbericht nach ISAE 3000 / IDW PS 880 für Kendox InfoShare Version 4 und 5 (BDO Austria, 09.11.2022), BDO Austria GmbH für Kendox AG
- Abgabenordnung, § 147 Ordnungsvorschriften für die Aufbewahrung von Unterlagen, Bundesministerium der Justiz
Herstellerangaben in Tabellen stammen aus den geprüften Datenblättern; jede Angabe ist dort mit Quelle und Prüfdatum belegt. So prüfen wir: Methode. Fehler gefunden? Korrektur melden.