Zusammenfassung
- Das Protokoll des Board Risk Committee vom 8. Dezember 2025 hält fest, dass in einem Satzungsentwurf aus einer „Fünfjahres“-Vorgabe eine lediglich „regelmäßige“ Beurteilung wurde; die im Juli 2026 beschlossene Fassung verwendet diese neue Formulierung.
- Daraus folgt nicht, dass die Frist entfallen ist. ICANN hatte die Global Internal Audit Standards angenommen; deren Standard 8.4 verlangt weiterhin mindestens alle fünf Jahre eine externe Qualitätsbeurteilung.
- Der 25. August 2025, an dem das Komitee die Satzung der Internen Revision billigte, ist der stärkste öffentlich erkennbare Startpunkt. Nur falls dies die formelle Annahme war und kein späteres Ereignis den Zyklus neu startete, ergäbe sich der 25. August 2030 als äußerste Frist.
- Ein begrenztes öffentliches Standard- und Prüfregister könnte Fassung, Annahmeakt, berechneten Termin, Beurteilungsart, Unabhängigkeit, Ergebnis und Abhilfe sichtbar machen, ohne vertrauliche Prüfungsakten offenzulegen.
Eine Zahl verschwindet, eine Abhängigkeit entsteht
Institutionen können eine feste Zahl aus einem Dokument entfernen, ohne die dahinterliegende Pflicht abzuschaffen. Dann wandert die Berechnung allerdings aus dem sichtbaren Text in eine Referenz. Wer die Frist prüfen will, muss dieser Referenz folgen.
Genau diesen Vorgang beschreibt das Protokoll des Board Risk Committee vom 8. Dezember 2025. Das Komitee setzte seine Beratung über eine Neufassung der eigenen Satzung fort. Das Protokoll nennt vier Änderungen, darunter eine Anpassung der Prüfungsaufsicht an professionelle Standards und den Wechsel der zeitlichen Vorgabe für die Beurteilung interner Revisionstätigkeiten von „fünfjährig“ zu „lediglich regelmäßig“.
Der ICANN-Vorstand verabschiedete später die Satzung vom 20. Juli 2026. Sie verpflichtet das Komitee sicherzustellen, dass externe Beurteilungen der Internen Revision regelmäßig und im Einklang mit professionellen Standards stattfinden.
Isoliert gelesen wirkt der Austausch wie eine Lockerung. Fünf Jahre lassen sich auf einem Kalender markieren; „regelmäßig“ lässt sich unterschiedlich auslegen. Doch der zweite Teil des Satzes begrenzt den ersten. Er verweist auf eine externe Regel. Deshalb lautet die entscheidende Frage nicht, wie dehnbar das Wort ist, sondern welcher Standard in welcher Fassung aufgrund welchen ICANN-Aktes gilt.
Die Antwort führt zurück zu fünf Jahren. Die Zahl ist nicht mehr in der Komiteesatzung zu finden, wohl aber in dem Standard, auf den sie verweist. Das ist keine bewiesene Abschaffung der Uhr, sondern eine Verlagerung ihrer Buchführung.
Zwei Satzungen dürfen nicht verwechselt werden
Die öffentliche Chronologie enthält zwei ähnlich benannte, aber verfassungsrechtlich verschiedene Dokumente.
Die Satzung des Board Risk Committee legt fest, was ein Ausschuss des Vorstands beaufsichtigt, genehmigt, empfängt oder dem Gesamtvorstand empfiehlt. Die Satzung der Internen Revision regelt Mandat, Befugnis, Unabhängigkeit, Berichtswege und fachliche Grundlage der Funktion selbst. Eine Änderung des ersten Dokuments ändert nicht automatisch die fachliche Verpflichtung im zweiten.
Mit dem Vorstandsbeschluss vom 13. März 2025 erhielt das Risikokomitee die Aufsicht über die Interne Revision als neues Aufgabenfeld. ICANN begründete den Schritt mit Größe und Komplexität der Organisation. Die Prüfungsarbeit könne über Finanzabschlüsse und Finanzkontrollen hinausgehen und passe deshalb zum Risikokomitee.
Die im März 2025 angenommene Komiteesatzung verlangte, Unabhängigkeit und Befugnis der Funktion sowie Umfang, Pläne und Budgets zu prüfen, Feststellungen und Fortschrittsberichte entgegenzunehmen und kontinuierliche Verbesserung zu fördern. Bei ausgelagerten Leistungen sollte das Komitee Leistung, Qualifikation und Unabhängigkeit des Anbieters beurteilen und dem Vorstand dessen Beibehaltung oder Ablösung empfehlen.
Diese beschlossene Fassung enthielt keine Klausel über eine externe Qualitätsbeurteilung alle fünf Jahre. Das ist eine wichtige Begrenzung: Das Dezemberprotokoll beweist nicht, dass eine bereits geltende Fünfjahresregel aus der März-Satzung gestrichen wurde. Es beschreibt die Bearbeitung eines späteren Entwurfs; dessen redigierter Wortlaut ist in den untersuchten Unterlagen nicht enthalten.
Die belegbare Aussage ist genauer: Ein späterer Entwurf enthielt eine Fünfjahresvorgabe, das Komitee ersetzte sie durch eine an professionelle Standards gekoppelte Periodizität, und der Vorstand nahm diese Formulierung 2026 an.
Der ausgelagerte Zahlenwert
ICANNs eigene Protokolle identifizieren den professionellen Bezugsrahmen.
Am 30. Juni 2025 beriet das Komitee über den Entwurf einer Satzung der Internen Revision. Das Protokoll sagt, sie behandle Zweck, Befugnis, Verantwortung, Unabhängigkeit, Berichtsbeziehungen, Umfang und die Übereinstimmung mit den Global Audit Standards. Handbuch und Methodik verwendeten demnach die Global Internal Audit Standards sowie weitere führende Rahmenwerke.
Nach Überarbeitung und Rückmeldungen der Leitung billigte das Komitee diese Funktionssatzung am 25. August 2025. Zugleich genehmigte es ICANNs Empfehlung für einen führenden und einen bereitstehenden Dienstleister sowie Überblick und Aufbau der Methodik.
Die Global Internal Audit Standards des Institute of Internal Auditors wurden 2024 herausgegeben und gelten seit dem 9. Januar 2025. Standard 8.4 verpflichtet die Leitung der Internen Revision, einen Plan für eine externe Qualitätsbeurteilung zu entwickeln und mit dem Vorstand zu erörtern. Eine solche Beurteilung muss mindestens einmal innerhalb von fünf Jahren stattfinden.
Die Regel besteht nicht nur aus einer Frist. Ein qualifizierter, unabhängiger Beurteiler oder ein entsprechendes Team muss sie vornehmen; auch eine Selbstbeurteilung mit unabhängiger Validierung kann die Anforderung erfüllen. Mindestens ein Teammitglied muss über eine aktive Certified-Internal-Auditor-Zertifizierung verfügen. Zu den wesentlichen Bedingungen für den Vorstand gehören die Beratung über den Plan, die Mitwirkung an Umfang und Häufigkeit, die Plangenehmigung, der direkte Empfang des vollständigen Ergebnisses sowie Genehmigung und Überwachung von Abhilfemaßnahmen.
Der Verweis in der ICANN-Satzung importiert also mehr Kontrolle als eine bloße Jahreszahl. Er verbindet Zeit, Qualifikation, Unabhängigkeit, Ergebnisempfang und Korrektur. Gerade deshalb muss die institutionelle Akte erkennen lassen, welche Fassung dieses Pakets wann wirksam wurde.
Weshalb der 25. August nur ein Kandidat ist
Eine Fünfjahresregel ist ohne Starttag nicht berechenbar.
Die Qualitätssicherungs-FAQ des IIA setzt den Beginn des Zyklus auf den Zeitpunkt, an dem die Interne Revision die Standards formell annimmt. Als mögliche Nachweise nennt sie Ausschussprotokolle, Satzungsänderungen und eine Konformitätserklärung.
Die öffentliche ICANN-Chronologie legt den 25. August 2025 nahe. Im Juni war die Funktionssatzung noch ein Vorschlag, zu dem Änderungen verlangt wurden. Im August wurde sie genehmigt. Das Juni-Protokoll hatte bereits festgehalten, dass sie die Übereinstimmung mit den globalen Standards vorsah.
Falls diese Genehmigung die formelle Annahme im Sinne von Standard 8.4 war und falls keine abgeschlossene externe Beurteilung den Zyklus danach neu startete, läge die äußerste Frist am 25. August 2030.
Das ist eine bedingte Herleitung, keine von ICANN veröffentlichte Frist. Im geprüften öffentlichen Paket fehlt der vollständige Text der angenommenen Funktionssatzung. Es enthält weder ein Standard-Annahmeregister noch einen veröffentlichten externen Beurteilungsplan oder einen Beschluss mit dem nächsten Fälligkeitsdatum. Ein anderer Annahmeakt, eine einschlägige frühere Beurteilung oder ein späterer Neustart könnten die Rechnung verändern.
Die Herleitung ist dennoch nützlich: Sie zeigt, welche autoritativen Eingaben fehlen. ICANN könnte das Datum bestätigen oder durch ein besser belegtes ersetzen. Dritte sollten nicht dauerhaft gezwungen sein, aus verstreuten Protokollen ein amtliches Datum zu schätzen.
Neue Verben, neue Zurechnung
Die Änderung der Fristformulierung war Teil einer breiteren Verschiebung von Zuständigkeiten.
Nach der Fassung von 2025 empfahl das Komitee dem Vorstand die Auswahl interner Prüfer und Entscheidungen über Beibehaltung oder Ablösung ausgelagerter Anbieter. In der Fassung von 2026 prüft und genehmigt das Komitee selbst Auswahl oder Beibehaltung solcher Anbieter auf Empfehlung des Head of Internal Audit. Es prüft und genehmigt zudem Umfang, Pläne und zugehörige Budgets nach professionellen Standards und einem risikoorientierten Ansatz.
Auch die Berichtsfläche wuchs. Das Komitee erhält Feststellungen abgeschlossener Prüfungen und Begründungen für wesentliche Planabweichungen. Es soll außerdem über bedeutende Risikoexpositionen, Kontrollprobleme, Governance-Bedenken und den Stand von Korrekturmaßnahmen der Leitung unterrichtet werden.
Im Dezember wurde laut Protokoll erörtert, dass der Vorstand die letztendliche Genehmigungsbefugnis für Angelegenheiten behält, die ihm empfohlen werden. Beim allgemeinen Risikoappetit sagt die angenommene Satzung ausdrücklich, dass das Komitee dem Vorstand Empfehlungen zur Genehmigung vorlegt. Die Passagen über Anbieter und Prüfungsplan verwenden dagegen direkte Genehmigungsverben des Komitees.
Daraus folgt nicht, dass der Vorstand seine verbleibende gesellschaftsrechtliche Autorität aufgegeben hat. Es folgt aber, dass jede Zustandsänderung einem Akteur zugeordnet werden muss: Wer nahm den Standard an? Wer genehmigte den Plan? Wer prüfte Interessenkonflikte? Wer empfing das Ergebnis? Ein Register ohne Akteur wäre nur eine Liste von Behauptungen.
Die stärkste Verteidigung der offenen Formulierung
Es gibt einen sachlichen Grund, professionelle Intervalle nicht wörtlich in jede Komiteesatzung zu kopieren.
Externe Standards entwickeln sich weiter. Eine interne Satzung kann veralten, wenn sie einen einzelnen Satz einer alten Fassung konserviert. „Regelmäßig im Einklang mit professionellen Standards“ kann eine lebende Verpflichtung übernehmen und bei verändertem Risiko sogar häufigere Beurteilungen ermöglichen. Zudem enthält Standard 8.4 Unabhängigkeits-, Qualifikations-, Planungs-, Empfangs- und Abhilferegeln, die eine bloße Fünfjahresklausel nicht abbildet.
Die neue Formulierung kann deshalb inhaltlich stärker sein als ein nacktes Datum.
Diese Verteidigung trägt jedoch nur mit sauberer Versionsführung. Bei einer neuen Standardfassung muss feststehen, ob sie automatisch gilt oder erneut intern angenommen werden muss. Der Beginn des geltenden Zyklus muss erhalten bleiben. Und die Wahl einer Selbstbeurteilung mit unabhängiger Validierung muss von einer vollständigen externen Beurteilung unterscheidbar und zurechenbar sein.
Ein dynamischer Verweis ist kein Blankoscheck. Er spart Text, nicht Nachweis.
Was die Quellen nicht beweisen
Der Vorstandsbeschluss vom 20. Juli 2026 begründet die Änderungen mit aktuellen Governance-Anforderungen und tatsächlichen Praktiken. Das Protokoll des Board Governance Committee vom 30. Juni 2026 hält Prüfung und Zustimmungsempfehlung fest. Auf der aktuellen Seite des Risikokomitees ist die Juli-Fassung als geltend und die März-Fassung als abgelöst ausgewiesen.
Am 29. Mai 2026 berichtete die Organisation zudem, das erneuerte Risikoregister werde in Prüfungsuniversum, risikobasierten Plan und Mehrjahresplanung einfließen. Die abschließenden Gespräche über ausgelagerte Anbieter liefen noch.
Das zeigt den Aufbau einer operativen Funktion. Es beweist weder eine versäumte Beurteilung noch das Fehlen eines internen Plans, einen ungeeigneten Dienstleister oder einen Unabhängigkeitsmangel. Der erste plausible äußerste Termin liegt noch Jahre entfernt. Aus Schweigen in öffentlichen Unterlagen darf nicht auf internes Nichtstun geschlossen werden.
Das belegte Transparenzdefizit ist kleiner: Die Öffentlichkeit kann aus dem Wort „regelmäßig“ ohne eigene Rekonstruktion kein autoritatives Datum gewinnen.
Das minimale Standard- und Prüfregister
Die Lösung ist keine Veröffentlichung von Prüfungsunterlagen und kein neues Aufsichtsorgan. Sie ist ein eng begrenztes Register.
Für jede einbezogene Verpflichtung sollte es Standardgeber, genaue Bezeichnung, Klausel, Fassung, Ausgabe- und Geltungsdatum nennen. Hinzu kommen ICANNs Annahmeinstrument, entscheidendes Organ, Start- oder Neustartereignis, berechnete äußerste Fälligkeit und gegebenenfalls ein kürzeres internes Ziel.
Für die Beurteilung sollte es festhalten, ob eine vollständige externe Beurteilung oder eine Selbstbeurteilung mit unabhängiger Validierung gewählt wurde, welchen Umfang und welche Häufigkeit der zuständige Körper billigte, wer die Auswahlbefugnis hatte, welche Qualifikation verlangt und wie Unabhängigkeit sowie Konflikte geprüft wurden.
Nach Abschluss genügt eine begrenzte öffentliche Disposition: Datum, Modus, empfangendes Organ, veröffentlichbare Konformitätsbewertung und Existenz, Eigentümer, Frist und Abschlussstand von Korrekturmaßnahmen. Vertrauliche Feststellungen, ausnutzbare Kontrolldetails, personenbezogene Daten, Rechtsrat und Arbeitspapiere bleiben geschützt.
Das Register braucht eine Historie. Neue Standardfassungen, Satzungen, Beurteilungsarten oder abgeschlossene Beurteilungen können die nächste Frist verändern. Der alte Stand darf nicht überschrieben werden, als hätte er nie gegolten.
Damit wird die Grenze des Buchhalters gewahrt: Das Register dokumentiert einen Zustand, erzeugt aber keine Konformität durch Selbsterklärung. Die unabhängige Beurteilung und zurechenbare Handlungen von Komitee und Vorstand bleiben die externe Kontrolle.
Unter „regelmäßig“ liegt eine Autoritätskette
Der Standardgeber definiert das Minimum. ICANN nimmt es an. Der Head of Internal Audit entwickelt einen Plan. Komitee und Vorstand vollziehen die ihnen zugewiesenen Entscheidungen. Ein qualifizierter unabhängiger Beurteiler prüft die Funktion. Die Leitung behebt Mängel, das Komitee überwacht den Abschluss, und eine spätere Beurteilung setzt die nächste Frist.
Fehlt ein Glied, täuscht der Kalender. Ein Datum ohne Standard ist willkürlich. Ein Standard ohne Annahmedatum ist nicht berechenbar. Eine Beurteilung ohne Unabhängigkeit ist Selbstbeschreibung. Ein Ergebnis ohne Zuständigkeit für Abhilfe bleibt zeremoniell. Ein Anbieter- oder Systemwechsel, der die alte Berechnung löscht, zerstört institutionelles Gedächtnis.
ICANN kann den flexiblen Begriff beibehalten. Die Beweiskette muss jedoch über Personal-, Anbieter- und Softwarewechsel hinweg transportabel bleiben. Die Uhr gehört nicht zwingend in die Satzung; ihre Herkunft und ihr Lauf gehören in die öffentliche Akte.
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
