Wenn Sie jemals wochenlang auf eine SBA-Darlehensentscheidung gewartet haben, sich gefragt haben, warum ein Zertifizierungsantrag in einem schwarzen Loch zu verschwinden schien, oder sich Sorgen gemacht haben, dass ein routinemäßiger Datenabgleich Ihr Unternehmen als betrügerisch kennzeichnen könnte, erklärt ein neuer Bericht einer Bundesaufsichtsbehörde eine Menge. Im Juni 2026 veröffentlichte das Government Accountability Office (GAO) seine neueste Überprüfung der Small Business Administration (SBA) – und die Ergebnisse sind nicht beruhigend. Von den 17 vorrangigsten Maßnahmen, die das GAO der Behörde im Mai 2025 empfohlen hatte, hat die SBA nur drei abgeschlossen. Vierzehn sind mehr als ein Jahr später immer noch offen.
Das ist keine routinemäßige bürokratische Fußnote. Es sind die spezifischen Probleme, die die Prüfer des GAO für am wahrscheinlichsten halten, echten Schaden zu verursachen – verschwendete Steuergelder, einfacheren Betrug und Technologieausfälle – wenn sie nicht behoben werden. Und zwei der größten Problemkomplexe betreffen direkt Dinge, mit denen Kleinunternehmer zu tun haben: wie die SBA Bewerber für Darlehen und Katastrophenhilfe auf Betrug überprüft, und die digitalen Systeme, die für die Beantragung und Aufrechterhaltung von SBA-Zertifizierungen und -Finanzierungen verwendet werden.
Was eine "Prioritätsempfehlung" tatsächlich ist
Jedes Jahr überprüft das GAO die Hunderte von Empfehlungen, die es an Bundesbehörden gerichtet hat, und wählt diejenigen aus, die seine Prüfer für am dringendsten halten – Probleme, die schwerwiegend genug sind, dass das GAO ein formelles Schreiben direkt an die Behördenleitung sendet, anstatt die Feststellung in einem routinemäßigen Prüfungsbericht zu belassen. Für die SBA umfasste diese Prioritätenliste im Jahr 2025 17 Punkte. Zum Zeitpunkt der GAO-Nachverfolgung vom Juni 2026 (GAO-26-108956) wurden 3 umgesetzt und 14 bleiben offen, von insgesamt 60 offenen Empfehlungen in der gesamten Behörde.
Das GAO gruppiert die unerledigten Arbeiten in zwei Kategorien, die seiner Meinung nach die meiste sofortige Aufmerksamkeit verdienen:
- Betrugsrisikomanagement in COVID-19-Pandemieprogrammen – die Systeme und Prozesse, die die SBA verwendet, um Betrüger in Programmen wie COVID-EIDL und PPP zu fassen, und damit verbunden die Betrugskontrollen, die bestimmen, wie die SBA zukünftig Bewerber überprüft.
- Cybersicherheit und IT-Management – die Technologieinfrastruktur hinter den Systemen, die Kleinunternehmen tatsächlich nutzen, einschließlich der Plattform, die bundesstaatliche Auftragszertifizierungen abwickelt.
Keine der beiden Kategorien ist abstrakt. Beide beeinflussen, ob der Kredit- oder Zertifizierungsprozess, mit dem Sie heute interagieren, so funktioniert, wie er soll.
Die Betrugskontrolllücke: Ein System, das in schlechten Daten ertrinkt
Die Betrugsfeststellungen des GAO konzentrieren sich auf ein spezifisches, konkretes Versagen: Der Prozess der SBA zur Überweisung von mutmaßlichem Betrug an ihr Office of Inspector General (OIG) zur Untersuchung generiert Überweisungen, die Ermittler nicht verwenden können. Laut GAO reichte die SBA fast 3 Millionen Betrugsüberweisungen im Zusammenhang mit COVID-EIDL ein – und OIG-Beamte teilten dem GAO mit, dass etwa 2 Millionen davon nicht verwertbar waren. Nicht, weil der Betrug nicht real war, sondern weil den Überweisungen wichtige Datenelemente fehlten, Duplikate enthielten oder von Anfang an falsche Informationen eingebaut waren.
Um diese Lücke zu schließen, empfahl das GAO der SBA zwei Dinge, die sie derzeit nicht gut macht:
- Aufbau programmübergreifender Datenanalysen, damit die Behörde einen Antragsteller erkennen kann, der versucht, mehrere SBA-Programme gleichzeitig zu betrügen, anstatt die Anträge jedes Programms isoliert zu bewerten.
- Zugang zu externen Datenquellen erhalten, um die von Antragstellern gemachten Angaben unabhängig überprüfen zu können, anstatt sich ausschließlich auf selbst gemeldete Informationen zu verlassen, die ein Betrüger kontrolliert.
Beide Empfehlungen bleiben offen. In der Praxis bedeutet dies, dass das Betrugserkennungsnetz, mit dem die SBA derzeit arbeitet, immer noch dieselben strukturellen Lücken aufweist, die einen Teil der Pandemie-Hilfsgelder durchschlüpfen ließen – und es ist dieselbe Infrastruktur, die der Betrugsprüfung für alles, was als nächstes kommt, zugrunde liegt, sei es ein zukünftiges Notkreditprogramm oder die heutige normale 7(a)- und Katastrophenkreditvergabe.
Die IT-Lücke: Die Plattform hinter Ihren Zertifizierungen
Der zweite Komplex ist technischer, aber im täglichen Geschäft wohl störender: Die Unified Certification Platform der SBA, das System, das es Kleinunternehmen ermöglichen soll, Zertifizierungen für bundesstaatliche Auftragsprogramme wie 8(a), HUBZone, WOSB und VOSB an einem Ort zu beantragen und zu verwalten, anstatt mehrere separate Altsysteme zu verwalten.
Eine eigene GAO-Überprüfung dieser Plattform (GAO-25-106963) ergab, dass die SBA nicht die grundlegende Vorarbeit geleistet hatte, die ein größeres IT-Projekt vor dem Scheitern bewahrt:
- Keine projektbezogene Risikomanagementstrategie und kein Risikominderungsplan.
- Risiken wurden nicht vollständig identifiziert oder dokumentiert.
- Kein dokumentierter Plan für das Management von Cybersicherheitsrisiken, die für die Plattform spezifisch sind.
- Keine Rückverfolgbarkeitsanalyse, um zu bestätigen, dass die Sicherheitsanforderungen des Systems tatsächlich erfüllt wurden – eine Lücke, die nach Angaben des GAO die Wahrscheinlichkeit eines erfolgreichen Cyberangriffs erhöht.
Das GAO sprach aus dieser Überprüfung allein 14 Empfehlungen aus. Die Reaktion der SBA war gemischt: Sie stimmte 3 zu, stimmte 3 teilweise zu und lehnte 8 rundweg ab – was bedeutet, dass ein Teil des identifizierten Risikos überhaupt nicht auf einem verbindlichen Weg zur Behebung ist. Über die Zertifizierungsplattform hinaus beanstandete das GAO auch ungelöste Lücken in der Personalplanung für den Datenschutz der SBA und anhaltende Schwächen im Rahmen des Federal Information Security Modernization Act (FISMA), die beide unabhängig vom eigenen Generalinspekteur der SBA und externen Finanzprüfern bestätigt wurden.
Was das bedeutet, wenn Sie der Antragsteller sind
Nichts davon bedeutet, dass Sie keine SBA-Programme nutzen sollten – 7(a)-Darlehen, 504-Darlehen, Katastrophenhilfe und Auftragszertifizierungen bleiben einige der wertvollsten Finanzierungs- und Wachstumsinstrumente für Kleinunternehmen, oft zu Konditionen, die der private Markt nicht bietet. Aber ein Bericht wie dieser ist ein nützliches Signal, um Ihre Erwartungen und Ihre eigenen Gewohnheiten anzupassen:
- Rechnen Sie mit Reibungen in der Zertifizierungsplattform. Wenn Sie eine 8(a)-, HUBZone-, WOSB- oder VOSB-Zertifizierung beantragen oder erneuern, kalkulieren Sie zusätzliche Zeit ein und gehen Sie nicht davon aus, dass ein ins Stocken geratener oder fehlerhafter Antrag bedeutet, dass Sie etwas falsch gemacht haben. Speichern Sie Bestätigungsbildschirme und Korrespondenz bei jedem Schritt – bei einem System, dem das GAO eine grundlegende Risikodokumentation abspricht, ist Ihre eigene Papierspur Ihre beste Absicherung.
- Halten Sie Ihre eigenen Aufzeichnungen lückenlos. Die von GAO festgestellte Panne bei den Betrugsüberweisungen drehte sich nicht wirklich um Betrug – es ging um Datenqualität. Doppelte Einträge, fehlende Felder und inkonsistente Informationen brachten ein System ins Stocken, das dazu gedacht war, Betrüger zu fassen. Als legitimer Antragsteller gilt: Je klarer und intern konsistenter Ihre Finanzunterlagen sind, desto unwahrscheinlicher ist es, dass ein Datenabgleich Ihren eigenen Antrag verlangsamt oder eine unnötige Überprüfung auslöst.
- Gehen Sie nicht davon aus, dass "genehmigt" "endgültig" bedeutet. Da die externe Datenverifizierung immer noch eine Schwachstelle und keine Stärke ist, kann einiges von dem, was die SBA derzeit für bare Münze nimmt, später überprüft werden, wenn die Behörde (irgendwann) bessere Quervergleiche aufbaut. Dokumentation, die Sie auf Anfrage vorlegen können, schützt Sie in beiden Fällen.
Saubere Bücher sind Ihre beste Verteidigung gegen ein System in Reparatur
Der IT- und Betrugskontroll-Rückstand einer Bundesbehörde ist etwas, das ein Kleinunternehmer nicht beheben kann – aber Sie können kontrollieren, wie gut dokumentiert und intern konsistent Ihr eigenes finanzielles Bild ist, und das ist genau die Art von sauberer, überprüfbarer Aufzeichnung, von der das GAO sagt, dass die Systeme der SBA derzeit Schwierigkeiten haben, sie eigenständig gegenzuprüfen. Beancount.io bietet Ihnen eine Klartext-Buchhaltung, die transparent, versioniert und einfach zu übergeben oder zu prüfen ist, wann immer ein Kreditgeber, Programmverwalter oder Ihr eigenes beruhigtes Gewissen es erfordert – keine Blackbox, keine Anbieterbindung. Starten Sie kostenlos und halten Sie Ihre Aufzeichnungen bereit für alles, was der Prozess für Sie bereithält.