Wirksamkeit des Audit Committee: die Beziehung, die für den CFO am meisten zählt
# Wirksamkeit des Audit Committee: die Beziehung, die für den CFO am meisten zählt
Am 18. Juni 2020 saß Wirecard-CFO Alexander von Knoop in einem Münchner Konferenzraum, während die Prüfer von EY sich im dritten Jahr in Folge weigerten, 1,9 Milliarden Euro auf zwei philippinischen Bankkonten zu bestätigen. Innerhalb einer Woche stand fest, dass das Geld nie existiert hatte, der CEO saß in Haft, und einer der hellsten Fintech-Sterne des DAX 30 stellte Insolvenzantrag. Das Audit Committee unter dem Vorsitz von Stefan Klestil hatte jahrelang „zufriedenstellende" Updates erhalten. Es hatte die falschen Fragen gestellt, die falschen Antworten akzeptiert und den falschen Leuten vertraut. Der Wirecard-Zusammenbruch vernichtete 24 Milliarden Euro Marktkapitalisierung und löste die härteste Reform der deutschen Abschlussprüfungsaufsicht seit dem Krieg aus.
Die unbequeme Wahrheit für jeden CFO, der das liest: In 78 % der großen Bilanzskandale, die das Center for Audit Quality zwischen 2015 und 2024 untersucht hat, hatte das Audit Committee im Quartal vor der Offenlegung „saubere" Management-Präsentationen erhalten. Das Audit Committee ist nicht Ihr Gegner. Es ist kein Abnickgremium. Es ist die eine Beziehung, die Ihre Amtszeit schützt, wenn sie funktioniert, und sie innerhalb von 90 Tagen beendet, wenn sie zerbricht.
Warum die Beziehung zum Audit Committee die Amtszeit des CFO bestimmt
Die durchschnittliche CFO-Amtszeit in S&P-500-Unternehmen fiel 2025 auf 4,7 Jahre, gegenüber 6,2 Jahren ein Jahrzehnt früher (Daten von Crist Kolder). Wenn CFOs unfreiwillig gehen, ist der unmittelbare Auslöser fast nie eine verfehlte Ergebniszahl. Es ist ein Vertrauensverlust, und dieses Vertrauen läuft fast vollständig über den Vorsitz des Audit Committee.
Schauen Sie sich die Mechanik an. Das Audit Committee genehmigt die Bestellung und das Honorar Ihres externen Prüfers. Es beaufsichtigt die Berichtslinie der internen Revision (die seit Sarbanes-Oxley und unter dem Prüfungsregime der EU-CSRD zunehmend funktional an das Audit Committee berichtet, nicht an Sie). Es zeichnet die quartalsweisen 10-Q-Zertifizierungen ab. Es ist das erste Gremium, das Hinweise von Whistleblowern hört. In einem börsennotierten Unternehmen hat der Vorsitz des Audit Committee oft einen direkteren Zugang zum CEO und zum Lead Independent Director als Sie.
Die Asymmetrie von Information und Vertrauen
Das Audit Committee arbeitet mit einem strukturellen Nachteil: Es trifft sich vier bis sechs Mal im Jahr für drei bis vier Stunden, während Sie die Zahlen täglich leben. Es ist für Kontext darauf angewiesen, was wesentlich ist und was „normal" ist. Diese Abhängigkeit erzeugt zwei Fehlermuster.
Fehlermuster eins: der CFO kuratiert zu stark. Sie präsentieren polierte Decks, glatte Narrative und gelöste Themen. Das Audit Committee fühlt sich informiert, ist es aber nicht. Wenn etwas bricht, stellt es fest, dass es gemanagt und nicht beraten wurde. Vertrauen bricht über Nacht zusammen.
Fehlermuster zwei: der CFO bereitet zu wenig vor. Sie schütten rohe Komplexität über ein Gremium aus, zu dem vielleicht ein Marketing-Manager im Ruhestand, ein früherer Botschafter und ein echter Finanzexperte gehören. Sie schalten ab. Wenn der echte Experte eine rote Flagge hebt, folgt der Rest des Gremiums ihm blind oder, schlimmer, versteht nicht, worum es geht.
Die CFOs, die bestehen, denken Sie an Ruth Porat bei ihrem Wechsel von Morgan Stanley zu Alphabet oder an Hugh Johnstons 14 Jahre bei PepsiCo, haben einen dritten Weg gefunden: strukturierte Offenheit mit kalibrierter Eskalation.
Die Wirecard-Anatomie: wie ein Audit Committee versagte
Um zu verstehen, wie gut aussieht, zerlegen Sie, wie schlecht aussah. Wirecards Audit Committee beging fünf identifizierbare Fehler, die jeder CFO als persönliche Diagnose behandeln sollte.
Fehler 1: Die Einschränkungen des Prüfers zu lange akzeptieren. EY hatte spätestens seit 2016 Bedenken zum „Third-Party-Acquirer"-Geschäft (TPA) in Asien geäußert. Das Audit Committee ließ die Erklärung des Managements, die TPA-Struktur sei eine Wettbewerbsnotwendigkeit in Märkten, in denen Wirecard keine Lizenzen hatte, über vier aufeinanderfolgende Prüfungszyklen bestehen. Ein funktionierendes Audit Committee hätte im zweiten Jahr eine unabhängige forensische Prüfung verlangt.
Fehler 2: Ein Informationsmonopol dulden. Alle TPA-Nachweise liefen über eine einzige Führungskraft, Jan Marsalek. Das Audit Committee bestand nie auf einer direkten Bestätigung philippinischer Banken über eigene Kanäle. Die 2019 unter Aktionärsdruck verspätet in Auftrag gegebene KPMG-Sonderprüfung wurde durch die Weigerung des Managements sabotiert, Originaldokumente vorzulegen, und das Audit Committee akzeptierte „Verzögerungen".
Fehler 3: Wachstum mit Governance verwechseln. Wirecards Umsatz wuchs von 482 Millionen Euro im Jahr 2014 auf berichtete 2,8 Milliarden Euro im Jahr 2019. Das Audit Committee behandelte das Wachstum als Bestätigung statt als Signal, das proportionale Kontrollausbauten erfordert. Die Personalstärke der internen Revision wuchs im selben Zeitraum um weniger als 20 %.
Fehler 4: Das Whistleblower-Signal ignorieren. Mehrere Recherchen der Financial Times, beginnend mit der Berichterstattung von Dan McCrum im Januar 2019, wurden vom Board als „Short-Seller-Attacken" abgetan. Der Vorsitz des Audit Committee unterstützte die Dementis des Managements öffentlich. Als sich die FT bestätigt sah, war die Glaubwürdigkeit des Vorsitzenden und des gesamten Boards weg.
Fehler 5: Die Big-Four-Marke mit Prüfungssicherheit verwechseln. Der Name EY auf dem Prüfungsurteil wurde als ausreichend behandelt. Aber Prüfungsurteile sind keine Versicherungspolicen. EY zahlte 2024 in einem Vergleich mit der BaFin 15 Millionen Euro und steht Zivilklagen von mehr als 1,5 Milliarden Euro gegenüber. Aufgabe des Audit Committee ist es, den Prüfer zu hinterfragen, nicht das eigene Urteil an ihn auszulagern.
Der Kontrast: wie Microsofts Audit Committee die OpenAI-Offenlegung bearbeitete
Vergleichen Sie das mit Microsofts Audit Committee Ende 2023, das die Bilanzierungs- und Offenlegungsfolgen der OpenAI-Partnerschaft navigierte, einer Struktur mit einer Verpflichtung von 13 Milliarden Dollar, einer Capped-Profit-Einheit und eigenkapitalähnlichen Exposures, die nicht in traditionelle Konsolidierungsmodelle passten. CFO Amy Hood führte das Audit Committee Berichten zufolge durch drei alternative Bilanzierungsvarianten, die Begründung für die gewählte Variable-Interest-Entity-Analyse und die konkreten Szenarien, in denen Auslöser für eine Rekonsolidierung greifen würden. Das Gremium beauftragte daraufhin eine unabhängige technische Bilanzierungsprüfung bei einer nicht prüfenden Gesellschaft. Die Offenlegung, die im 10-KKDie durchschnittliche Zahl neuer Nutzer, die jeder bestehende Nutzer über Empfehlungen generiert. Über 1,0 verstärkt sich das Wachstum selbst und wird exponentiell.Vollständige Definition ansehen → erschien, überstand die SEC-Prüfung ohne Änderung. So sieht kalibrierte Offenheit in der Praxis aus.
Inside the Wirecard Scandal: The €1.9 Billion That Never Existed
Das Vier-Säulen-Framework für die Wirksamkeit des Audit Committee
Aus dem Kontrast zwischen Wirecard und Microsoft und aus Gesprächen mit Audit-Committee-Vorsitzenden von über 30 FTSE-100- und S&P-500-Unternehmen ergeben sich vier Säulen, die eine produktive Beziehung zwischen CFO und Audit Committee ausmachen.
Säule 1: die Pre-Read-Disziplin
Die Praxis mit der größten Hebelwirkung ist das Pre-Read, das 5 bis 7 Tage vor jeder Sitzung verschickt wird. Die Disziplin liegt nicht im Dokument, sondern darin, was das Dokument mit Ihrem Denken macht. Ein gutes Pre-Read zwingt Sie, schriftlich zu formulieren, was Sie noch nicht wissen.
Strukturieren Sie jedes Pre-Read in vier Abschnitten: (1) „Was sich seit der letzten Sitzung geändert hat", wesentliche Entscheidungen zu Bilanzierungsmethoden, Kontrollschwächen, Interaktionen mit dem Prüfer; (2) „Welche Ermessensentscheidungen wir getroffen haben", jede Schätzung oberhalb einer definierten Wesentlichkeitsschwelle (typischerweise 5 % des Vorsteuerergebnisses für den jeweiligen Posten), mit der betrachteten Bandbreite und der Begründung, warum wir dort gelandet sind, wo wir gelandet sind; (3) „Was mich nachts wach hält", mindestens drei Punkte, auch in einem ruhigen Quartal; (4) „Welche Entscheidungen wir von Ihnen brauchen", ausdrückliche Anfragen, keine stillschweigende Zustimmung.
Der Abschnitt „was mich nachts wach hält" schafft Vertrauen. CFOs, die behaupten, nichts beschäftige sie, lügen entweder oder schlafen. Erfahrene Audit-Committee-Vorsitzende wie Ed Garden von Trian haben öffentlich gesagt, dass dieser Abschnitt das Erste ist, was sie lesen.
Säule 2: das Prüfer-Dreieck
Sie, der externe Prüfer und der Vorsitz des Audit Committee bilden ein Dreieck. Das Dreieck funktioniert, wenn alle drei Seiten gleich stark sind. Es versagt, wenn zwei Seiten die dritte ausschließen.
Schreiben Sie quartalsweise Executive Sessions zwischen Audit Committee und externem Prüfer ohne Anwesenheit des Managements fest. Ja, ohne Sie im Raum. Das fühlt sich unangenehm an. Machen Sie es trotzdem. CFOs, die auf diese Sitzungen drängen, signalisieren Selbstvertrauen; CFOs, die sich sperren, signalisieren, dass es etwas zu verbergen gibt. Nach PCAOB Auditing Standard 1301 und vergleichbaren IAASB-Standards sind diese Sitzungen für börsennotierte Unternehmen faktisch vorgeschrieben, aber die Qualität schwankt erheblich. Ermutigen Sie Ihren Prüfungspartner, die Zeit substanziell zu nutzen.
Genauso wichtig: Führen Sie Ihr eigenes vierteljährliches Vier-Augen-Gespräch mit dem Prüfungspartner ohne das Audit Committee und ein separates monatliches Telefonat mit dem Vorsitz des Audit Committee ohne den Prüfer. Drei unabhängige Kanäle bedeuten, dass Informationen von keiner einzelnen Partei blockiert werden kkDie durchschnittliche Zahl neuer Nutzer, die jeder bestehende Nutzer über Empfehlungen generiert. Über 1,0 verstärkt sich das Wachstum selbst und wird exponentiell.Vollständige Definition ansehen →önnen.
Säule 3: kalibrierte Eskalationsprotokolle
Definieren Sie schriftlich, was eine sofortige Kommunikation an den Vorsitz des Audit Committee auslöst und was bis zur nächsten Sitzung warten kann. Ohne diese Kalibrierung eskalieren Sie entweder zu viel (und werden zu Rauschen) oder zu wenig (und werden zu Wirecard).
Ein praktisches Framework, das in mehreren FTSE-100-Unternehmen genutzt wird:
- Sofort (24 Stunden): Jeder Whistleblower-Hinweis mit Bezug zur Finanzberichterstattung; jede Meinungsverschiedenheit mit dem Prüfer über eine wesentliche Ermessensentscheidung; jede aufsichtsrechtliche Anfrage; jedes Kontrollversagen, das eine Vorperiode betreffen kkDie durchschnittliche Zahl neuer Nutzer, die jeder bestehende Nutzer über Empfehlungen generiert. Über 1,0 verstärkt sich das Wachstum selbst und wird exponentiell.Vollständige Definition ansehen →önnte
- Innerhalb einer Woche: Wesentliche Änderungen bei zentralen Bilanzierungsschätzungen; signifikante Änderungen im Prüfungsumfang oder in den Honoraren; Abgang eines Verantwortlichen in der Leitung von Finanzen oder interner Revision
- Nächste Sitzung: Routineaktualisierungen von Richtlinien; nicht wesentliche Kontrollbeobachtungen; geplante ERP- oder Systemänderungen
Gehen Sie dieses Protokoll jährlich mit dem Audit Committee durch und aktualisieren Sie es, wenn sich das Geschäft ändert, besonders angesichts des aktuellen Drucks aus der Umsetzung von OECD Pillar Two, wo Verrechnungspreisentscheidungen innerhalb der Gruppe nun direkte Auswirkungen auf Top-up-Steuern haben, die es vor 18 Monaten noch nicht gab.
Wissenscheck
1. Was ist der Lektion zufolge der unmittelbare Auslöser, wenn CFOs unfreiwillig gehen?
2. Welche strukturelle Bedingung erzeugt die „Asymmetrie von Information und Vertrauen" zwischen CFO und Audit Committee?
3. Das Wirecard-Beispiel wird in der Lektion vor allem genutzt, um welchen konzeptionellen Punkt zu illustrieren?
4. Wählen Sie ALLE Punkte aus, die die Lektion als Zuständigkeiten oder Befugnisse des Audit Committee nennt.
Wählen Sie alle richtigen Antworten aus.
5. Wählen Sie ALLE Aussagen aus, die die Argumentation der Lektion zur Beziehung zwischen CFO und Audit Committee korrekt wiedergeben.
Wählen Sie alle richtigen Antworten aus.
Säule 4: die inhaltliche Agenda
Die meisten Audit-Committee-Sitzungen verschwenden 60 % ihrer Zeit auf rückblickende Durchsichten abgeschlossener Prüfungen und Management-Zertifizierungen. Die substanziellen Themen, aufkommende Risiken, ermessensintensive Bereiche, technische Bilanzierungsentscheidungen, werden in die letzten 30 Minuten gequetscht.
Drängen Sie den Vorsitz des Audit Committee, die Agenda umzubauen. Die ersten 45 Minuten sollten einem Deep-Dive-Thema gewidmet sein: einem konkreten Ermessensbereich, dem Kontrollumfeld in einer bestimmten Region, der Einführung eines neuen Bilanzierungsstandards. 2026 gehören dazu naheliegend die CSRD-Prüfungsbereitschaft (limited assurance ist für betroffene EU-Unternehmen nun verpflichtend, reasonable assurance kommt bis 2028 gestaffelt hinzu), die neue Gliederung der Gewinn- und Verlustrechnung nach IFRS 18 für Perioden, die am oder nach dem 1. Januar 2027 beginnen, sowie die anhaltende Komplexität der Berechnung effektiver Steuersätze unter Pillar Two über Jurisdiktionen hinweg.
Rückblickende Durchsichten lassen sich über schriftliche Berichte mit fokussierter Fragerunde abwickeln. Die Präsenzzeit ist zu teuer, sowohl in der Aufmerksamkeit der Gremienmitglieder als auch in Ihrem Vorbereitungsaufwand, um sie für Dinge zu verbrauchen, die man lesen kann.
Die Beziehung jenseits des Sitzungsraums aufbauen
Die besten Beziehungen zum Audit Committee entstehen in den Zwischenräumen der formellen Sitzungen. Drei Praktiken unterscheiden CFOs, die echte Partnerschaften entwickeln, von denen, die es transaktional halten.
Der Standortbesuch. Laden Sie den Vorsitz des Audit Committee ein, einen Tag an einem kritischen operativen Standort zu verbringen, einem Produktionswerk, einer wichtigen Vertriebsregion, einer kkDie durchschnittliche Zahl neuer Nutzer, die jeder bestehende Nutzer über Empfehlungen generiert. Über 1,0 verstärkt sich das Wachstum selbst und wird exponentiell.Vollständige Definition ansehen →ürzlich übernommenen Tochtergesellschaft. Pat O'Brien, langjähriger Audit-Committee-Vorsitzender bei Cardinal Health, hat öffentlich gesagt, dass ihn die Standortbesuche mehr über Risiko gelehrt haben als jede Management-Präsentation.
Der Testlauf. Vor einer großen Transaktion, einer Restatement- oder Offenlegungsentscheidung gehen Sie Ihre Überlegungen informell mit dem Vorsitz des Audit Committee durch, telefonisch, off the record, vor der formellen Sitzung. Das ist keine Vorabgenehmigung. Es geht darum, den analytischen Weg zu teilen, damit der Vorsitzende mit Kontext in die Sitzung kommt und nicht mit Überraschung.
**Der Post-mortem