Na czym polega audyt prawny spółki i kiedy warto go przeprowadzić
Redakcja 25 września, 2026Prawo ArticleAudyt prawny spółki zaczyna się tam, gdzie przestaje wystarczać aktualny odpis z KRS. Spółka może formalnie istnieć, mieć zarząd, klientów i regularne przychody, a jednocześnie posiadać umowy podpisane przez niewłaściwe osoby, nieuporządkowane prawa do oprogramowania, zaległości w dokumentacji korporacyjnej albo klauzule pozwalające kluczowemu klientowi wypowiedzieć kontrakt po zmianie właściciela. Takich problemów często nie widać w bieżącej działalności. Ujawniają się dopiero wtedy, gdy pojawia się inwestor, bank, kupujący albo spór.
Audyt prawny spółki, nazywany również legal due diligence, ma ustalić nie tylko, czy dokumenty istnieją, lecz przede wszystkim, jakie skutki prawne wywołują i gdzie znajduje się realne ryzyko. Nie chodzi więc o stworzenie kilkusetstronicowego raportu. Dobry audyt powinien zakończyć się odpowiedzią na znacznie bardziej praktyczne pytania: co trzeba poprawić natychmiast, co może obniżyć wartość przedsiębiorstwa, które ryzyko można zaakceptować, a które powinno wpłynąć na warunki planowanej transakcji.
Co naprawdę obejmuje audyt prawny spółki
Nie istnieje jeden ustawowy wzór audytu prawnego. Zakres badania ustala się pod konkretny cel. Inaczej wygląda kontrola spółki przed sprzedażą 100% udziałów, inaczej przed wejściem inwestora mniejszościowego, a jeszcze inaczej wewnętrzny audyt wykonywany po kilku latach szybkiego rozwoju firmy.
Pierwszy etap powinien polegać na ustaleniu zakresu i tzw. progu istotności. Badanie każdej faktury, zamówienia czy umowy o wartości kilkuset złotych nie ma sensu w przedsiębiorstwie osiągającym kilkadziesiąt milionów złotych obrotu. Z drugiej strony jedna pozornie niewielka umowa może być istotna, jeśli dotyczy prawa do znaku towarowego, domeny albo kodu źródłowego produktu.
W typowej spółce z o.o. audyt obejmuje przede wszystkim:
- dokumentację korporacyjną – umowę spółki i jej zmiany, uchwały wspólników, uchwały zarządu, pełnomocnictwa, strukturę udziałową, podwyższenia i obniżenia kapitału oraz ograniczenia dotyczące sprzedaży udziałów;
- KRS i CRBR – zgodność wpisów rejestrowych ze stanem faktycznym, prawidłowość reprezentacji oraz aktualność informacji o beneficjentach rzeczywistych;
- najważniejsze umowy handlowe – umowy z klientami, dostawcami, dystrybutorami, wynajmującymi, kredytodawcami i partnerami technologicznymi;
- zatrudnienie i współpracę B2B – umowy o pracę, kontrakty menedżerskie, umowy z członkami zarządu, zakazy konkurencji, poufność i prawa do rezultatów pracy;
- własność intelektualną – prawa autorskie, znaki towarowe, licencje, oprogramowanie, domeny, projekty graficzne, dokumentację techniczną i know-how;
- nieruchomości – własność, użytkowanie wieczyste, najem, dzierżawę, hipoteki, służebności i ograniczenia korzystania;
- pozwolenia, koncesje i zezwolenia, jeżeli działalność jest regulowana;
- postępowania sądowe, administracyjne i egzekucyjne oraz zgłoszone lub prawdopodobne roszczenia;
- ochronę danych osobowych – podstawy przetwarzania danych, umowy powierzenia, obowiązki informacyjne, procedury naruszeń i transfery danych;
- zabezpieczenia na majątku, udziałach, wierzytelnościach lub rachunkach.
Osobno trzeba ustalić, czy audyt obejmuje podatki i finanse. Legal due diligence nie zastępuje automatycznie tax due diligence ani badania finansowego. Jeżeli transakcja jest większa, sensowne jest prowadzenie tych prac równolegle przez prawników, doradców podatkowych i specjalistów finansowych.
W praktyce bardzo szybko wychodzą problemy z reprezentacją. Przykład: w spółce z o.o. umowy między spółką a członkiem jej zarządu podlegają szczególnym regułom reprezentacji wynikającym z art. 210 Kodeksu spółek handlowych. Podpisanie takiej umowy „tak jak wszystkich innych” przez drugiego członka zarządu może stworzyć poważny problem z jej skutecznością. Dlatego przy audycie nie wystarcza sprawdzenie podpisów. Trzeba ustalić, kto był uprawniony do reprezentowania spółki dokładnie w dniu zawierania konkretnej umowy.
Podobnie jest z CRBR. Dane trzeba aktualizować co do zasady w ciągu 14 dni od zdarzenia powodującego obowiązek aktualizacji, a maksymalna kara pieniężna za niedopełnienie obowiązku albo podanie danych niezgodnych ze stanem faktycznym może sięgnąć 1 mln zł. W praktyce problemem nie jest samo istnienie wpisu, lecz to, że po zmianach właścicielskich nikt nie porównał CRBR z rzeczywistą strukturą kontroli.
Audyt najczęściej prowadzi się przez wirtualny data room, do którego trafiają dokumenty. Prawnicy przygotowują następnie pytania uzupełniające i raport.
Są dwa podstawowe modele raportowania. Red-flag report koncentruje się na ryzykach, które mogą wpłynąć na decyzję, cenę albo bezpieczeństwo transakcji. Jest szybszy i tańszy. Pełny raport opisuje natomiast kolejne obszary działalności, nawet gdy nie znaleziono w nich poważnego problemu.
Przy uporządkowanej małej spółce ograniczone badanie może zająć około 5–10 dni roboczych. Klasyczne due diligence trwa częściej 2–6 tygodni, a przy dużym data roomie, działalności regulowanej albo kilku jurysdykcjach proces może ciągnąć się przez kilka miesięcy.
Koszt nie jest objęty żadną urzędową taryfą. W publicznych cennikach kancelarii można spotkać ceny rozpoczynające się od około 4,5–8 tys. zł netto dla niewielkiej spółki. Przy średniej firmie z pracownikami, większą liczbą kontraktów i własnością intelektualną punktem wyjścia bywa około 20 tys. zł netto. Rozbudowane transakcyjne due diligence może kosztować kilkadziesiąt, a przy dużej skali również ponad 100 tys. zł. Najmocniej na cenę wpływa nie wartość kapitału zakładowego, lecz liczba dokumentów, podmiotów, nieruchomości, pracowników, sporów i regulacji branżowych.
Kiedy przeprowadzić audyt i kiedy pełne due diligence jest przesadą
Najgorszym momentem na porządkowanie dokumentacji jest tydzień po udostępnieniu jej inwestorowi. Jeżeli druga strona sama znajdzie wadliwą umowę, brak praw do produktu albo niezgodność struktury udziałowej, problem prawny natychmiast staje się również problemem negocjacyjnym.
Najbardziej oczywistym momentem na audyt jest sprzedaż albo zakup spółki. Przy zakupie udziałów nabywca nie kupuje wyłącznie maszyn, klientów czy oprogramowania. Nabywa udziały w podmiocie posiadającym własną historię umów, sporów, zobowiązań i decyzji korporacyjnych. Dlatego ryzyko sprzed pięciu lat może pozostać w spółce również dzień po zmianie właściciela.
Audyt powinien poprzedzać także:
- wejście inwestora lub funduszu venture capital/private equity;
- istotną rundę finansowania;
- sprzedaż przedsiębiorstwa albo zorganizowanej części przedsiębiorstwa;
- połączenie, podział albo większą reorganizację grupy;
- zmianę wspólników po wieloletnim okresie działania;
- sukcesję lub przekazywanie kontroli nad biznesem;
- przygotowanie spółki do sprzedaży, czyli tzw. vendor due diligence;
- wejście na rynek regulowany albo rozpoczęcie działalności wymagającej nowych zezwoleń;
- sytuację, w której firma przez kilka lat szybko rosła, ale dokumentacja prawna nie nadążała za zmianami operacyjnymi.
Vendor due diligence przed sprzedażą bywa szczególnie opłacalne. Sprzedający sam bada wtedy spółkę, zanim dokumenty zobaczy potencjalny nabywca. Daje to czas na poprawienie uchwał, zebranie cesji praw autorskich, aktualizację rejestrów, uporządkowanie umów B2B albo renegocjację problematycznej umowy z kluczowym kontrahentem.
Nie każda firma potrzebuje jednak pełnego audytu.
Jeżeli niewielka spółka prowadzi prostą działalność, nie posiada nieruchomości, pracowników, skomplikowanego IP ani kilkudziesięciu istotnych umów, a celem jest wyłącznie sprawdzenie jednego kontraktu, pełny due diligence za kilkanaście tysięcy złotych będzie nieproporcjonalny. Lepiej zamówić audyt punktowy: korporacyjny, kontraktowy, pracowniczy albo dotyczący własności intelektualnej.
Granica jest dość praktyczna. Jeśli planowana decyzja może zmienić właściciela spółki, uruchomić finansowanie, przenieść kontrolę nad ważnym aktywem albo spowodować wieloletnie zobowiązanie, ograniczenie kontroli do kilku dokumentów jest ryzykowne. Gdy problem dotyczy pojedynczej umowy, pełny audyt może być zwyczajnie zbędny.
Szczególnie irytującym elementem due diligence jest organizacja dokumentów. W wielu firmach połowa pracy nie polega na analizie prawnej, lecz na ustalaniu, która wersja umowy jest rzeczywiście obowiązująca. W folderze znajduje się projekt, PDF bez podpisów, skan jednej strony i trzy aneksy zapisane pod nazwami „final”, „final2” oraz „ostateczna_final”. To drobiazg tylko do momentu, gdy od konkretnego aneksu zależy termin wypowiedzenia kontraktu wartego kilka milionów złotych rocznie.
Dlatego przed rozpoczęciem badania dobrze zrobić prostą rzecz: przygotować indeks dokumentów i jedną osobę odpowiedzialną za data room. To często skraca proces bardziej niż negocjowanie z kancelarią dwóch dni terminu realizacji.
Jak czytać wynik audytu i które problemy usuwać w pierwszej kolejności
Największym błędem po otrzymaniu raportu jest traktowanie wszystkich uwag tak samo. Brak jednej podpisanej polityki wewnętrznej i wątpliwość co do własności podstawowego produktu spółki nie są problemami tej samej klasy.
W praktyce ryzyka trzeba podzielić co najmniej na trzy poziomy.
Pierwszy priorytet to ryzyka, które mogą podważyć własność, reprezentację albo możliwość dalszego prowadzenia biznesu. Tutaj trafiają m.in. wątpliwości dotyczące tytułu do udziałów, wadliwe powołanie organu, poważne problemy z reprezentacją, brak kluczowej koncesji czy brak praw do aktywa, bez którego firma nie może świadczyć usług.
Dla spółki technologicznej szczególnie groźne są braki w łańcuchu praw do kodu źródłowego. Fakt, że programista otrzymał wynagrodzenie, nie oznacza automatycznie, że wszystkie prawa autorskie zostały prawidłowo przeniesione na spółkę. Problem staje się jeszcze większy, gdy pierwszą wersję produktu tworzył founder przed założeniem firmy albo zewnętrzny software house korzystający z kolejnych podwykonawców.
Drugi poziom to ryzyka wpływające na cenę lub warunki transakcji. Często znajdują się tutaj ważne umowy handlowe.
Trzeba szukać przede wszystkim:
- klauzul change of control, uruchamianych przy zmianie właściciela;
- prawa kontrahenta do szybkiego wypowiedzenia umowy;
- kar umownych bez rozsądnego limitu;
- wyłączności ograniczającej rozwój firmy;
- zakazów cesji;
- wymogu uzyskania zgody kontrahenta na reorganizację;
- jednostronnej zmiany cen;
- bardzo szerokiej odpowiedzialności odszkodowawczej;
- automatycznego przedłużania umowy na niekorzystnych warunkach.
Jedna taka klauzula potrafi być ważniejsza niż kilkadziesiąt drobnych uchybień formalnych. Jeżeli 40% przychodów spółki pochodzi od jednego klienta, a jego umowa pozwala na natychmiastowe rozwiązanie współpracy w razie zmiany kontroli, inwestor musi wiedzieć o tym przed zakupem udziałów, nie po nim.
Trzeci poziom obejmuje uchybienia, które trzeba poprawić, ale nie powinny same blokować transakcji. Mogą to być nieaktualne procedury, pojedyncze braki dokumentacyjne czy niespójności, których usunięcie nie wymaga zgody podmiotu zewnętrznego.
Dobry raport nie kończy się przy stwierdzeniu „ryzyko istnieje”. Powinien pokazać, co z nim zrobić.
W transakcji można przykładowo:
- uzależnić finalizację od usunięcia problemu;
- zmienić cenę;
- zatrzymać część ceny na określony czas;
- wprowadzić szczególne oświadczenia i zapewnienia sprzedającego;
- zastosować zabezpieczenie dotyczące konkretnego roszczenia;
- zobowiązać sprzedającego do dostarczenia brakującej zgody lub dokumentu przed zamknięciem.
Nie wszystkie czerwone flagi da się „naprawić”. Toczącego się sporu sądowego nie da się wykreślić z historii spółki tylko dlatego, że utrudnia transakcję. Można natomiast oszacować ekspozycję, ustalić mechanizm odpowiedzialności i odpowiednio rozłożyć ryzyko pomiędzy strony.
Podobnie jest z ochroną danych osobowych. Sam brak jednego dokumentu RODO nie przesądza jeszcze o skali problemu. Znacznie poważniejsza może być sytuacja, w której przedsiębiorstwo przetwarza dużą bazę klientów bez prawidłowej podstawy, przekazuje dane dostawcom bez odpowiednich umów albo nie potrafi odtworzyć historii naruszenia bezpieczeństwa.
Audyt ma więc sens wtedy, gdy wynik przekłada się na decyzję albo plan naprawczy. Raport, który wymienia 120 problemów bez priorytetów, jest znacznie mniej użyteczny niż 20 stron pokazujących pięć rzeczy wymagających działania przed podpisaniem umowy.
Więcej informacji na: https://proviskancelaria.pl
FAQ – najczęstsze pytania o audyt prawny spółki
Czy audyt prawny spółki jest obowiązkowy?
Co do zasady nie. Prawo nie nakazuje wykonania uniwersalnego legal due diligence przed sprzedażą udziałów czy wejściem inwestora. Badanie jest narzędziem zarządzania ryzykiem. Obowiązkowe mogą być natomiast konkretne czynności, zgłoszenia, badania lub procedury wynikające z innych przepisów albo specyfiki regulowanej działalności.
Ile trwa audyt prawny spółki?
Ograniczony audyt małej, dobrze uporządkowanej spółki można przeprowadzić w około 5–10 dni roboczych. Pełne badanie częściej zajmuje 2–6 tygodni. Duża liczba podmiotów, dokumentów, nieruchomości, sporów lub brak uporządkowanego data roomu może wydłużyć pracę do kilku miesięcy.
Ile kosztuje audyt prawny spółki?
Przy małej spółce rynkowe ceny startowe wynoszą około 4,5–8 tys. zł netto. Przy szerszym badaniu średniej firmy należy częściej zakładać budżet od około 20 tys. zł netto wzwyż. Rozbudowane transakcyjne due diligence może kosztować kilkadziesiąt lub ponad 100 tys. zł. Największy wpływ na cenę mają zakres badania, liczba dokumentów i podmiotów, branża oraz termin wykonania.
Czy audyt prawny sprawdza również podatki?
Nie automatycznie. Audyt prawny koncentruje się na kwestiach prawnych. Przy większej inwestycji lub przejęciu zazwyczaj osobno prowadzi się due diligence podatkowe i finansowe. Próba zastąpienia wszystkich trzech badań jedną analizą prawną daje pozorną oszczędność, ale pozostawia istotne obszary poza kontrolą.
Czy spółkę można przygotować do audytu przed pojawieniem się inwestora?
Tak i zwykle jest to lepszy wariant. Najpierw należy uporządkować dokumentację korporacyjną, umowy, prawa własności intelektualnej, dane w KRS i CRBR oraz listę sporów i zabezpieczeń. Dopiero później warto otwierać data room dla inwestora. Problem znaleziony samodzielnie można naprawić; ten sam problem znaleziony przez kupującego staje się argumentem negocjacyjnym.
Czy negatywny wynik due diligence oznacza, że trzeba zrezygnować z transakcji?
Nie. Znaczna część problemów prowadzi do zmiany warunków transakcji zamiast jej zerwania. Ryzyko można uwzględnić w cenie, usunąć przed zamknięciem albo objąć odpowiednim zabezpieczeniem umownym. Rezygnację trzeba rozważyć przede wszystkim wtedy, gdy problem dotyczy podstawowego aktywa, możliwości legalnego prowadzenia działalności, tytułu do udziałów albo ryzyka, którego nie da się rozsądnie wycenić i ograniczyć.
Jeżeli audyt ma zacząć się od jednej rzeczy, najpierw trzeba sprawdzić stan korporacyjny spółki: zestawić aktualny KRS, umowę spółki, strukturę udziałów, najważniejsze uchwały, zasady reprezentacji i CRBR. Dopiero gdy wiadomo, kto jest właścicielem spółki, kto skutecznie ją reprezentuje i czy podstawowe decyzje zostały prawidłowo podjęte, warto przechodzić do setek umów. Jeśli w tym pierwszym zestawieniu pojawia się sprzeczność, właśnie ją należy usunąć w pierwszej kolejności.
You may also like
Najnowsze artykuły
- Gdzie umieścić termometr w zamrażarce, aby pomiar temperatury był wiarygodny?
- Co zrobić, gdy wspólnik spółki działa na jej szkodę
- Na czym polega audyt prawny spółki i kiedy warto go przeprowadzić
- Co psuje płynność na zakrętach linii transportowej? Promienie, prowadzenie i akumulacja produktów
- Urodziny bez bycia w centrum uwagi – jak zorganizować przyjęcie dla dziecka, które nie lubi być gwiazdą imprezy?
Kategorie artykułów
- Biznes i finanse
- Budownictwo i architektura
- Dom i ogród
- Dzieci i rodzina
- Edukacja i nauka
- Elektronika i Internet
- Fauna i flora
- Film i fotografia
- Inne
- Kulinaria
- Marketing i reklama
- Medycyna i zdrowie
- Moda i uroda
- Motoryzacja i transport
- Nieruchomości
- Praca
- Prawo
- Rozrywka
- Ślub, wesele, uroczystości
- Sport i rekreacja
- Technologia
- Turystyka i wypoczynek

Dodaj komentarz