Mit Version 2.2 des DIIR-Revisionsstandards Nr. 2 verschiebt sich der Schwerpunkt der Prüfung des Risikomanagementsystems sichtbar: weg von der Frage, ob Risiken lediglich identifiziert, bewertet und berichtet werden, hin zu der Frage, ob Risikoinformationen tatsächlich dort ankommen, wo unternehmerische Weichen gestellt werden. Das neue Kapitel 7 macht die Vorbereitung bedeutender unternehmerischer Entscheidungen zu einem eigenständigen Prüfungsfeld der Internen Revision. Damit wird aus einem bereits in Version 2.1 angelegten Prinzip ein wesentlich konkreterer Prüfungsmaßstab.
Ein Standard mit deutlich breiterem Anspruch
Der DIIR-Revisionsstandard Nr. 2 versteht Risikomanagement als Führungsaufgabe und integralen Bestandteil von Geschäfts-, Planungs- und Überwachungsprozessen. Die Interne Revision prüft dabei nicht nur die Risikomanagementfunktion als organisatorische Einheit. Prüfungsgegenstand ist das Risikomanagementsystem im weiteren Sinne – also das Zusammenspiel von Governance, Strategie, Risikoidentifikation, Bewertung, Aggregation, Steuerung, Überwachung, Berichterstattung und Entscheidungsvorbereitung.
Version 2.2 vom August 2026 hält an dieser Systemperspektive fest, schärft sie aber an mehreren Stellen nach. Besonders sichtbar ist dies in der Präambel: Die "entscheidungsorientierte Ausrichtung des Risikomanagements" wird ausdrücklich als Prüfungsgegenstand bezeichnet. Für bedeutende unternehmerische Entscheidungen soll in der Vorbereitung erkennbar sein, welche Chancen und Gefahren mit der Entscheidung verbunden sind und wie sie den Risikoumfang des Unternehmens verändert. Der Standard widmet diesem Thema deshalb erstmals ein eigenes Kapitel 7 (Tz. 82–95).
Der Kern der Neuerung lautet damit nicht: Unternehmen sollen plötzlich Risiken in Entscheidungen berücksichtigen. Das war bereits in Version 2.1 angelegt. Neu ist vielmehr, dass DIIR den Prüfungsgegenstand erheblich operationalisiert: Was ist eine unternehmerische Entscheidung? Wie ist der Entscheidungsprozess strukturiert? Welche Informationen müssen vorliegen? Wie sind Alternativen zu vergleichen? Wie muss Neutralität und Nachweisführung organisiert werden? Und wie prüft die Interne Revision nicht nur Einzelfälle, sondern das dahinterliegende Managementsystem?
Die wichtigste Änderung gegenüber Version 2.1
Version 2.1 aus dem Jahr 2022 enthielt die entscheidungsorientierte Perspektive bereits an mehreren Stellen. Schon dort wurde gefordert, bei der Vorbereitung wesentlicher unternehmerischer Entscheidungen die Auswirkungen auf den zukünftigen Risikoumfang transparent zu machen. Auch die Einbeziehung von Risikoanalysen in unternehmerische Entscheidungen nach § 93 AktG war ausdrücklich Teil des unternehmensweiten Risikomanagementverständnisses.
Version 2.2 geht jedoch einen entscheidenden Schritt weiter. Kapitel 7 beschreibt erstmals einen vollständigen Prüfpfad für "unternehmerische Entscheidungen unter Risiko". Ausgangspunkt ist die Business Judgement Rule: Bei bedeutenden unternehmerischen Entscheidungen soll das Leitungsorgan auf Basis angemessener Informationen handeln. Der Standard verweist darauf, dass hierzu insbesondere Informationen über die mit der Entscheidung verbundenen Risiken gehören. Entscheidend ist nicht nur die Risikoanalyse des Projekts oder der Investition isoliert, sondern die Frage, wie die Entscheidung den Gesamtrisikoumfang des Unternehmens und damit gegebenenfalls den Grad einer Bestandsgefährdung verändert.
Das ist fachlich bedeutsam, weil damit Risikoaggregation und Entscheidungsprozess zusammengeführt werden. Eine Investition kann für sich betrachtet plausibel erscheinen und dennoch in Kombination mit bereits vorhandenen Risiken die Risikotragfähigkeit kritisch belasten. Genau diese Perspektive soll in einer entscheidungsorientierten Risikosteuerung sichtbar werden.
| Thema | Version 2.1 | Version 2.2 |
|---|---|---|
| Unternehmerische Entscheidungen | Entscheidungsorientierung bereits im Risikomanagementbegriff, in Methodenprüfung und Berichterstattung angelegt. | Eigenes Kapitel 7 mit Abgrenzung, Prozessmodell, Systemprüfung, Einzelfallprüfung, Informationsanforderungen und Umsetzungs-/Review-Aspekten. |
| Business Judgement Rule | Als rechtlicher Kontext erwähnt. | Deutlich stärker als Prüfungslogik operationalisiert; Nachweis angemessener Information und belastbare Dokumentation werden ausdrücklich hervorgehoben. |
| Entscheidungsprozess | Kein eigener, durchgängiger Prüfprozess. | Sieben Phasen: Entscheidungsbedarf, Informationsgewinnung, Alternativen, Vergleich, Auswahl, Umsetzung, Überprüfung. |
| Gesamtrisikoumfang | Risikoaggregation und Auswirkungen von Entscheidungen bereits thematisiert. | Klarer Zusammenhang: Entscheidung muss hinsichtlich ihrer Veränderung des Gesamtrisikoumfangs und möglicher Bestandsgefährdung beurteilt werden. |
| Global Internal Audit Standards | Verweis auf die damaligen IIA Standards, insbesondere Standard 2120. | Aktualisierung auf die Global Internal Audit Standards, u. a. Standard 9.4 und die aktuelle Definition der Internen Revision. |
| Datenqualität | Informationssysteme und Daten als Teil der Systemprüfung. | Datenintegrität wird ausdrücklich als Prüfungsaspekt genannt. |
| Risikokultur | Offener Umgang mit Risiken als Grundlage. | Praktische Prüfungshinweise ergänzt, z. B. Hinweisgebersysteme, Tone-at-the-top-Analyse und Befragungen zum Risikobewusstsein. |
| Emerging Risks | Seltene/extreme Risiken und neue Risiken bereits relevant. | Explizite Forderung nach systematischer Beobachtung von Emerging Risks, etwa Horizon Scanning und Weak Signal Analysis. |
| Externe Berichterstattung | Fokus auf interne und gesetzliche Risikoberichterstattung. | Zusätzlicher ausdrücklicher Hinweis auf CSRD/ESRS und wesentliche Nachhaltigkeitsrisiken. |
| Prüfungshilfen | Prüfungsleitfaden RMS. | Zusätzlich eigenständiger Prüfungsleitfaden "Unternehmerische Entscheidungen“ als Excel-Tool. |
Tab. 01: Die wichtigsten Änderungen von Version 2.1 versus 2.2
Was "entscheidungsorientiertes Risikomanagement“ tatsächlich bedeutet
Entscheidungsorientiertes Risikomanagement ist keine zusätzliche Reporting-Schleife. Es verändert den Zweck der Risikoinformation. Risiken werden nicht nur erfasst, um ein Risikoinventar zu pflegen oder einen periodischen Bericht zu erstellen. Sie werden so analysiert, dass Entscheidungsträger Handlungsalternativen unter Unsicherheit vergleichen können.
Der Standard verbindet dafür drei Ebenen. Erstens müssen die mit einer Entscheidung verbundenen Chancen und Gefahren identifiziert und – soweit sachgerecht – quantifiziert werden. Zweitens müssen unterschiedliche Handlungsalternativen vergleichbar gemacht werden. Drittens ist die Wirkung der Entscheidung auf die Gesamtrisikoposition zu betrachten. Genau an dieser dritten Ebene unterscheidet sich ein entscheidungsorientierter Ansatz von einer isolierten Projekt- oder Investitionsrisikoanalyse.
Die beigefügte DIIR-Prüfungshilfe für unternehmerische Entscheidungen konkretisiert diesen Gedanken. Sie fragt unter anderem nach einer klaren Zieldefinition, der systematischen Risikoerfassung, neutraler Informationsgewinnung, Datenintegrität, geeigneten Bewertungsmatrizen, objektiver Gewichtung der Entscheidungskriterien und der Quantifizierung von Chancen, Nutzen und Risiken. Für die finale Entscheidungsvorlage nennt sie als wichtige Inhalte unter anderem Ausgangssituation und Zielsetzung, Alternativen, prognostizierte Auswirkungen, Kosten und Nutzen, zugrunde liegende Annahmen sowie die Wirkung auf Ertrag und unternehmerisches Gesamtrisiko.
Damit wird Risikomanagement zu einem Bestandteil der Entscheidungsarchitektur. Seine Qualität zeigt sich nicht erst im Risikobericht, sondern bereits in der Frage, ob eine Vorlage für eine Investition, Akquisition, Marktexpansion oder neue Technologie die entscheidungsrelevante Unsicherheit transparent macht.
Welche Entscheidungen erfasst Kapitel 7?
Der Standard grenzt den neuen Prüfungsgegenstand bewusst ein. Als bedeutende unternehmerische Entscheidungen gelten strategische, nicht operative oder taktische Entscheidungen der Leitungsorgane. Genannt werden beispielhaft neue Geschäftsfelder, internationale Expansion, große Produktionsanlagen oder Technologien, Fusionen, Übernahmen, Kooperationen, neue Produktlinien oder Geschäftsmodelle sowie grundlegende strategische Anpassungen.
Gebundene Entscheidungen ohne echten Entscheidungsspielraum – insbesondere bei zwingenden Compliance-Vorgaben – fallen nicht unter diese Logik. Damit orientiert sich die Prüfung nicht an jeder Managemententscheidung, sondern an solchen Entscheidungen, bei denen ein unternehmerischer Ermessensspielraum besteht und deren Tragweite eine entsprechend fundierte Vorbereitung erfordert.
Für die Interne Revision ist besonders relevant, dass Version 2.2 zwischen zwei Ebenen unterscheidet: der Prüfung des Managementsystems beziehungsweise des Entscheidungsprozesses und der Prüfung konkreter Entscheidungsvorlagen. Einzelfallprüfungen können stichprobenartig Teil einer Systemprüfung sein oder als eigener Revisionsauftrag erfolgen.
Der Revisor soll damit nicht die Geschäftsentscheidung inhaltlich ersetzen. Prüfungsgegenstand ist vielmehr, ob der Prozess grundsätzlich geeignet ist, angemessen vorbereitete Entscheidungen hervorzubringen – und ob konkrete Vorlagen die wesentlichen Anforderungen erfüllen. Der Standard betont zudem die Beweislast der Geschäftsleitung und fragt folgerichtig nach der Nachweisfähigkeit im Konfliktfall. Eine Entscheidungsvorlage soll vollständig, nachvollziehbar und frei von sachwidrigen Verzerrungen sein. Als mögliche Governance-Vorkehrung nennt der Standard die Verantwortung einer neutralen Funktion oder eine unabhängige Qualitätssicherung.
Die sieben Phasen des Entscheidungsprozesses als neue Audit-Landkarte
Das in Version 2.2 eingeführte Prozessmodell ist für die Revisionspraxis besonders anschlussfähig. Es umfasst sieben Schritte: Feststellung des Entscheidungsbedarfs, Informationsgewinnung, Identifizierung von Alternativen, Vergleich der Alternativen, Entscheidung beziehungsweise Auswahl einer Alternative, Umsetzung der Entscheidung und Überprüfung der Entscheidung.
In der Phase des Entscheidungsbedarfs ist unter anderem zu prüfen, ob das Unternehmen überhaupt sauber definiert, welche Entscheidungen als unternehmerisch gelten und welche Verantwortlichkeiten bestehen. Bei der Informationsgewinnung geht es um relevante Daten, angemessenen Aufwand und die Beteiligung geeigneter Funktionen. Risikoanalysen können vom Risikomanagement selbst oder – unter dessen methodischen Vorgaben – etwa von Controlling oder M&A erstellt werden. Entscheidend bleibt, dass beurteilt werden kann, ob zusätzliche Risiken einen kritischen Anstieg des Grads der Bestandsgefährdung auslösen.
Bei der Identifizierung und beim Vergleich von Alternativen verlangt der Standard einen angemessenen Vergleich, klare Kriterien und eine Bewertungsmatrix. In der Auswahlphase ist zu prüfen, ob die Entscheidungsvorlage in einem vertretbaren Verhältnis zu Risikogehalt und Investitionsvolumen fundiert ist. Nach der Entscheidung endet die Risikoperspektive nicht: Identifizierte Risiken sollen in das operative Risikomanagement überführt werden; Umsetzung und spätere Überprüfung können ebenfalls Gegenstand der Revision sein.
Was ein wirksames Risikomanagementsystem nach DIIR auszeichnet
Version 2.2 definiert die Wirksamkeit nicht abstrakt, sondern entlang eines zusammenhängenden Systems. Ein angemessenes Risikomanagementsystem basiert insbesondere auf Risikomanagementstrategien, geeigneten Maßnahmen und internen Kontrollen. Wirksam ist es, wenn die Risikomanagementphasen aufeinander aufbauend und ordnungsgemäß durchlaufen werden, die Erreichung der Unternehmensziele mit ausreichender Wahrscheinlichkeit unterstützt wird, wesentliche Ereignisse erkannt werden und angemessen darauf reagiert werden kann.
Die Interne Revision soll deshalb Design, Implementierung und Wirksamkeit über einen definierten Prüfungszeitraum betrachten. Zur Angemessenheit gehören Methodik, Organisation, Aufgabenzuordnung, Prozesse, Informationssysteme einschließlich Speicherung, Übertragung und Datenintegrität, Dokumentation, Anpassungsfähigkeit und Integration in Überwachungs- und Führungssysteme. Wirksamkeit verlangt zusätzlich den Nachweis, dass das System im Prüfungszeitraum tatsächlich die beabsichtigten Ergebnisse erzielt hat.
1. Governance, Organisation und Risikokultur
Die Verantwortung für das Risikomanagementsystem liegt bei der Geschäftsleitung. Sie setzt Risikostrategie und Rahmenvorgaben, sorgt für die organisatorische Umsetzung und trägt Verantwortung für eine neutrale und zeitnahe Risikoberichterstattung. Die Risikomanagementphasen sollen über Organisationseinheiten und Hierarchieebenen hinweg funktionieren.
Neu akzentuiert ist die Prüfbarkeit der Risikokultur. Der Standard bleibt bei der Aussage, dass ein offener Umgang mit Chancen und Gefahren die Basis eines effektiven Systems ist, ergänzt aber konkrete Prüfungsmöglichkeiten: Auswertung von Hinweisgebersystemen, Tone-at-the-top-Analysen und Mitarbeiterbefragungen zum Risikobewusstsein. Risikokultur wird damit von einer eher abstrakten Governance-Anforderung zu einem prüfbaren Systemelement.
2. Risikostrategie, Toleranz und Risikotragfähigkeit
Die Risikostrategie muss aus der Gesamtstrategie abgeleitet werden. Sie soll Risikobereitschaft, Risikodeckungspotenzial, Steuerungsziele und Maßnahmen verbinden und so konkret sein, dass operative Risikosteuerung daraus abgeleitet werden kann.
Zu den Prüfungsaspekten gehören Risikotoleranzen beziehungsweise Limits, das Risikotragfähigkeitskonzept, Schwellenwerte für Gegenmaßnahmen und die Information des Überwachungsorgans sowie eine operationale Definition der bestandsgefährdenden Entwicklung. Der Standard unterscheidet dabei zwischen Risikotragfähigkeit – bezogen auf die Vermeidung einer existenzgefährdenden Entwicklung – und Risikotoleranz als vorsichtigerem, von der Geschäftsleitung festgelegtem Sicherheitsziel.
3. Risikoidentifikation: stärker integriert und zukunftsgerichtet
Risikoidentifikation beginnt nicht bei der Risikoliste, sondern bei Zielen und strategischen Entscheidungen. Das DIIR verlangt eine methodische Ermittlung relevanter Risiken und eine regelmäßige Risikoinventur. Risiken, die in Planung, Budgetierung, Qualitätsmanagement, Informationssicherheit oder anderen Managementsystemen sichtbar werden, sollen in das Risikomanagement einfließen.
Version 2.2 ergänzt ausdrücklich die systematische Beobachtung von Emerging Risks. Für die Früherkennung nennt der Standard beispielhaft Horizon Scanning und Weak Signal Analysis. Damit wird der Blick stärker auf Risiken gerichtet, die noch nicht in historischen Schadensdaten oder etablierten Risikokategorien sichtbar sind.
4. Risikoanalyse und -aggregation: der Gesamtrisikoumfang bleibt der harte Kern
Der DIIR bleibt quantitativ anspruchsvoll. Risiken sollen hinsichtlich Ursache-Wirkungs-Zusammenhängen, Eintrittswahrscheinlichkeit und quantitativen Auswirkungen beurteilt werden. Netto-Risiken berücksichtigen bestehende Bewältigungsmaßnahmen; Brutto-Risiken können zur Transparenz und Identifikation von Schlüsselkontrollen sinnvoll sein. Unsichere Auswirkungen sollen im Regelfall als Bandbreite beziehungsweise durch geeignete Wahrscheinlichkeitsverteilungen beschrieben werden.
Besonders zentral ist die Risikoaggregation. Einzelrisiken sind nach dem Standard nicht einfach addierbar; Kombinationseffekte und stochastische Abhängigkeiten müssen berücksichtigt werden. Der Standard nennt Monte-Carlo-Simulationen und gleichwertige stochastische Verfahren als Möglichkeiten. Die Aggregation soll auf die Unternehmensplanung bezogen werden, damit Abhängigkeiten und Risikodeckungspotenzial sachgerecht abgebildet werden. Gerade für die Entscheidungsorientierung ist dies entscheidend: Nur wenn der zusätzliche Risikobeitrag einer Handlungsalternative in die bestehende Gesamtrisikoposition eingeordnet wird, kann die Wirkung auf Risikotragfähigkeit und Bestandsgefährdung beurteilt werden.
5. Risikosteuerung und Überwachung: Wirksamkeit und Wirtschaftlichkeit
Risikosteuerung umfasst Vermeidung, Übertragung, Reduktion und Akzeptanz. Für relevante Risiken empfiehlt der Standard Indikatoren und Grenzwerte, die Veränderungen früh anzeigen. Werden kritische Schwellen überschritten, sind Gegenmaßnahmen bis hin zur Restrukturierungsplanung zu initiieren.
Die Interne Revision soll nicht nur prüfen, ob Maßnahmen existieren, sondern ob sie tatsächlich wirken. Dazu gehören die Eignung von Risikoindikatoren, die Wirksamkeit der Steuerungsmaßnahmen, die Qualität der Kontrollen, die Angemessenheit der Überwachung in First und Second Line und ausdrücklich auch die Wirtschaftlichkeit der gewählten Maßnahmen im Verhältnis zur Risikoreduktion.
6. Risikoberichterstattung: entscheidungsrelevant statt nur vollständig
Risikoberichterstattung soll Entscheidungsträgern und Aufsichtsorganen zeitnah die Risikolage, den Gesamtrisikoumfang und die Wahrscheinlichkeit einer bestandsgefährdenden Entwicklung vermitteln. Regelberichte und Ad-hoc-Meldungen müssen durch klare Prozesse, Verantwortlichkeiten, Schwellenwerte und Empfänger gestützt werden.
Entscheidend ist die Qualität der Information: verständlich, vollständig, zeitnah, adressatengerecht und entscheidungsrelevant. Version 2.2 hebt zusätzlich externe Anforderungen im Kontext von CSRD/ESRS und wesentlichen Nachhaltigkeitsrisiken hervor. Für die Interne Revision gehören Entscheidungsvorlagen ausdrücklich zum Berichtswesen, weil dort sichtbar wird, ob relevante Risikoinformationen vor einer wesentlichen Entscheidung tatsächlich verfügbar waren.
Praktische Konsequenzen für Interne Revision und Risikomanagement
Für Revisionsleitungen erweitert sich das Prüfungsuniversum. Ein Audit des Risikomanagementsystems kann künftig kaum vollständig sein, wenn es nur Risikoregister, Quartalsberichte und Limits betrachtet. Zu prüfen sind auch die Schnittstellen zu Strategie, Planung, Investitionsprozessen, M&A, Technologieentscheidungen und anderen Verfahren, in denen bedeutende unternehmerische Entscheidungen vorbereitet werden.
Für Risikomanager wächst der Anspruch an die Anschlussfähigkeit der Methoden. Risikoinformation muss in Entscheidungsvorlagen übersetzbar sein: in Handlungsalternativen, belastbare Bandbreiten, aggregierte Auswirkungen, Risikomaße und gegebenenfalls Veränderungen der Gefährdungswahrscheinlichkeit. Ein technisch sauberes Risikomodell, das nicht in Entscheidungsprozessen genutzt wird, erfüllt den neuen Akzent des Standards nur unvollständig.
Für Geschäftsleitungen steigt schließlich die Bedeutung der Dokumentation. Version 2.2 macht deutlich, dass gute Governance nicht nur in der Qualität einer Entscheidung liegt, sondern auch darin, ob der Weg dorthin im Nachhinein nachvollziehbar ist: Welche Informationen lagen vor? Welche Annahmen wurden verwendet? Welche Alternativen wurden geprüft? Welche Risiken wurden quantifiziert? Wie veränderte sich der Gesamtrisikoumfang? Und welche Funktion hat die Entscheidungsvorlage neutral geprüft?
Fazit: Eine Verschiebung von Compliance zu Entscheidungsqualität
Die eigentliche Tragweite der Version 2.2 liegt deshalb in einer Verschiebung der Perspektive. Risikomanagement wird nicht primär als Pflichtsystem verstanden, das gesetzliche Mindestanforderungen dokumentiert. Es wird als Informations- und Steuerungssystem für unternehmerische Entscheidungen behandelt. Damit rückt auch die Interne Revision näher an die Frage heran, ob Governance in kritischen Entscheidungssituationen tatsächlich funktioniert.
Das bedeutet nicht, dass Interne Revision zum Mitentscheider wird. Im Gegenteil: Ihre Unabhängigkeit verlangt, dass sie den Prozess, die Informationsqualität, die Methoden, die Neutralität und die Nachweisführung prüft – nicht die unternehmerische Entscheidung ex post durch eine eigene Entscheidung ersetzt. Genau diese Trennung macht den neuen Ansatz wertvoll: Er verbindet unternehmerischen Ermessensspielraum mit einem prüfbaren Qualitätsrahmen für die Vorbereitung dieses Ermessens.
Info-Box: Der DIIR-Standard Nr. 2, Version 2.2 auf einen Blick
→ Version 2.2 vom August 2026 ergänzt erstmals ein eigenes Kapitel zur Prüfung bedeutender unternehmerischer Entscheidungen unter Risiko.
→ Die Entscheidungsorientierung war in Version 2.1 bereits angelegt; neu ist ihre detaillierte Operationalisierung als eigener Prüfungsgegenstand.
→ Risikoinformation muss nicht nur Einzelrisiken, sondern auch die Veränderung des Gesamtrisikoumfangs durch eine Entscheidung zeigen.
→ Die Business Judgement Rule bildet den zentralen rechtlichen Bezugspunkt für die Anforderung an "angemessene Informationen" bei unternehmerischen Entscheidungen.
→ Die Interne Revision prüft sowohl das Managementsystem des Entscheidungsprozesses als auch – stichprobenartig oder einzeln – konkrete Entscheidungsvorlagen.
→ Der Standard strukturiert den Entscheidungsprozess in sieben Phasen von Entscheidungsbedarf bis Überprüfung der Entscheidung.
→ Ein wirksames RMS verlangt abgestimmte Phasen, belastbare Methoden, Datenintegrität, klare Verantwortlichkeiten, Risikokultur und Integration in Führungs- und Überwachungssysteme.
→ Risikoaggregation unter Berücksichtigung von Kombinationseffekten und Abhängigkeiten bleibt zentral für Risikotragfähigkeit und Früherkennung bestandsgefährdender Entwicklungen.
→ Version 2.2 schärft zusätzlich Themen wie Emerging Risks, Risikokultur-Prüfung, Datenintegrität und CSRD/ESRS-bezogene Risikoberichterstattung.
→ Der praktische Prüfmaßstab verschiebt sich damit von der Existenz eines Risikoprozesses zur Frage, ob dieser Prozess tatsächlich bessere und nachvollziehbar fundierte Entscheidungen ermöglicht.
Quellen und weiterführende Literaturhinweise:
- DIIR – Deutsches Institut für Interne Revision e.V. (2026): DIIR-Revisionsstandard Nr. 2: Prüfung des Risikomanagementsystems durch die Interne Revision, Version 2.2, August 2026. Download
- DIIR – Deutsches Institut für Interne Revision e.V. (2022): DIIR Revisionsstandard Nr. 2: Prüfung des Risikomanagementsystems durch die Interne Revision, Version 2.1.
- DIIR – Deutsches Institut für Interne Revision e.V. (2026): Prüfungsleitfaden Unternehmerische Entscheidungen (xlsx-Datei); basierend auf Version 2.2, August 2026.




