SICHERHEITSAUDIT

Sicherheitsaudit

Ein Sicherheitsaudit beantwortet eine andere Frage als ein Penetrationstest. Der Pentest fragt, ob man eindringen kann. Das Audit fragt, ob richtig gesteuert wird — und erzeugt die Nachweise dafür.

Wir bewerten Ihre technische Konfiguration, Ihre Prozesse und Ihre Maßnahmen gegen den für Sie geltenden Standard und übergeben einen priorisierten Maßnahmenplan mit Aufwandseinschätzung.

SIE VERTRAUEN UNS

Logo Raiffeisen Processing Centre
Logo Penta Hospitals
Logo Pixel Federation
Ministry Of Finance - Slovakia Logo
Logo DanubePay
Logo Alison
Logo Ditec
Logo Sanaclis
Logo Piano
Logo Ultima Payments
Logo Amerge
Logo Digital Systems

SICHERHEITSAUDIT

Audit oder Penetrationstest?

Beides ergänzt sich, und Kunden brauchen häufig beides. Beim Zuschnitt ist der Unterschied aber entscheidend — deshalb hier klar benannt:

Wenn Sie unsicher sind, sagen Sie uns, was die Frage ausgelöst hat — ein Kundenfragebogen, ein Auditor, eine Vorstandsanfrage — und wir sagen Ihnen ehrlich, was darauf antwortet.

Was beide liefern

SicherheitsauditPenetrationstest
Beantwortete FrageSind die richtigen Maßnahmen vorhanden und wirksam?Kommt ein Angreifer tatsächlich hinein?
MethodeKonfigurations- und Prozessprüfung, Interviews, NachweisstichprobenAktive Ausnutzung aus Angreiferperspektive
ErgebnisGap-Analyse gegen einen Standard, priorisierter MaßnahmenplanAusgenutzte Befunde mit Nachweis und Reproduktionsschritten
Geeignet fürZertifizierung, regulatorische Nachweise, Due DiligenceNachweis realer Exponierung, Validierung von Fixes

Die meisten regulierten Kunden nutzen ein Audit, um Lücken zu finden, und einen Penetrationstest, um zu zeigen, welche davon wirklich ausnutzbar sind.

Wie ein Audit abläuft

Typischerweise zwei bis vier Wochen, je nach Umfang und Verfügbarkeit der Dokumentation.

1

Umfang und Standardwahl

Wir klären, welcher Rahmen gilt — ISO 27001, NIS2, PCI DSS, SOC 2 oder Ihre interne Richtlinie — und was im Umfang liegt.

2

Nachweiserhebung

Konfigurationsexporte, Richtliniendokumente, Architekturdiagramme und kurze Interviews mit den Menschen, die die Systeme tatsächlich betreiben.

3

Technische Prüfung

Härtung, Identitäten und Zugriffe, Netzsegmentierung, Logging und Monitoring, Backup und Wiederherstellung, Cloud-Konfiguration.

4

Gap-Analyse

Jede Lücke nach Risiko und Aufwand bewertet, der verfehlten Anforderung zugeordnet, mit konkreter Behebung.

5

Bericht und Debriefing

Schriftlicher Bericht plus Gespräch mit Ihrem Team, damit die Befunde bei den Menschen ankommen, die handeln müssen.

Was wir bewerten

Ein vollständiges Audit deckt die folgenden Bereiche ab; bei konkreter Fragestellung schneiden wir auch enger zu.

Identitäten, Zugriffs- und Rechteverwaltung

Systemhärtung und Konfigurationsbaselines

Netzarchitektur und Segmentierung

Cloud-Konfiguration über AWS, Azure und GCP

Abdeckung durch Logging, Monitoring und Alerting

Backup, Wiederherstellung und Notfallvorsorge

Richtlinien, Verfahren und ihre gelebte Umsetzung

Drittparteien- und Lieferkettenrisiko

REFERENZEN

Das sagen unsere Kunden über uns

Sicherheitsaudit — häufige Fragen

01 Was ist der Unterschied zwischen Audit und Penetrationstest?

Ein Audit bewertet gegen einen Standard, ob die richtigen Maßnahmen existieren und wirken. Ein Penetrationstest greift das System an und zeigt, was real ausnutzbar ist. Das Audit liefert Breite und Nachweise, der Pentest Tiefe und Beweis. Regulierte Organisationen brauchen meist beides.

02 Gegen welchen Standard auditieren Sie?

Am häufigsten ISO 27001 und NIS2, für Zahlungsumgebungen PCI DSS. Wir auditieren auch gegen SOC-2-Kriterien oder Ihr eigenes Richtlinienwerk. Wenn ein Kunde Ihnen einen Sicherheitsfragebogen geschickt hat, prüfen wir direkt dagegen.

03 Stellen Sie ein Zertifikat aus?

Nein — zertifizieren darf nur eine akkreditierte Zertifizierungsstelle, und keine Beratung, die auch die Behebung verkauft, sollte das tun. Wir liefern die unabhängige Bewertung und das Nachweispaket, auf dem eine Zertifizierung aufbaut.

04 Was kostet ein Sicherheitsaudit?

Das hängt vom Umfang ab und davon, wie viel Dokumentation bereits existiert. Ein fokussiertes Audit einer Umgebung beginnt bei rund 2.000 €; ein Audit über den vollen ISMS-Scope liegt deutlich darüber. Nach einem Scoping-Gespräch nennen wir einen Festpreis.

05 Beheben Sie auch, was Sie finden?

Wir beraten zur Behebung und gehen sie gern mit Ihrem Team durch, verkaufen aber nicht die Umsetzung unserer eigenen Befunde. Genau diese Trennung hält das Audit unabhängig und für Ihren Auditor verwertbar.

Finden Sie heraus, wo die Lücken sind

Ein Scoping-Gespräch klärt den anzuwendenden Standard, den Prüfumfang und die Kosten. NIS2 · ISO 27001 · Schwachstellenanalyse · Beratung und Härtung

Kostenloses Audit-Gespräch buchen