SICHERHEITSAUDIT
Sicherheitsaudit
Ein Sicherheitsaudit beantwortet eine andere Frage als ein Penetrationstest. Der Pentest fragt, ob man eindringen kann. Das Audit fragt, ob richtig gesteuert wird — und erzeugt die Nachweise dafür.
Wir bewerten Ihre technische Konfiguration, Ihre Prozesse und Ihre Maßnahmen gegen den für Sie geltenden Standard und übergeben einen priorisierten Maßnahmenplan mit Aufwandseinschätzung.
SIE VERTRAUEN UNS
SICHERHEITSAUDIT
Audit oder Penetrationstest?
Beides ergänzt sich, und Kunden brauchen häufig beides. Beim Zuschnitt ist der Unterschied aber entscheidend — deshalb hier klar benannt:
Wenn Sie unsicher sind, sagen Sie uns, was die Frage ausgelöst hat — ein Kundenfragebogen, ein Auditor, eine Vorstandsanfrage — und wir sagen Ihnen ehrlich, was darauf antwortet.
Was beide liefern
| Sicherheitsaudit | Penetrationstest | |
|---|---|---|
| Beantwortete Frage | Sind die richtigen Maßnahmen vorhanden und wirksam? | Kommt ein Angreifer tatsächlich hinein? |
| Methode | Konfigurations- und Prozessprüfung, Interviews, Nachweisstichproben | Aktive Ausnutzung aus Angreiferperspektive |
| Ergebnis | Gap-Analyse gegen einen Standard, priorisierter Maßnahmenplan | Ausgenutzte Befunde mit Nachweis und Reproduktionsschritten |
| Geeignet für | Zertifizierung, regulatorische Nachweise, Due Diligence | Nachweis realer Exponierung, Validierung von Fixes |
Die meisten regulierten Kunden nutzen ein Audit, um Lücken zu finden, und einen Penetrationstest, um zu zeigen, welche davon wirklich ausnutzbar sind.
Wie ein Audit abläuft
Typischerweise zwei bis vier Wochen, je nach Umfang und Verfügbarkeit der Dokumentation.
Umfang und Standardwahl
Wir klären, welcher Rahmen gilt — ISO 27001, NIS2, PCI DSS, SOC 2 oder Ihre interne Richtlinie — und was im Umfang liegt.
Nachweiserhebung
Konfigurationsexporte, Richtliniendokumente, Architekturdiagramme und kurze Interviews mit den Menschen, die die Systeme tatsächlich betreiben.
Technische Prüfung
Härtung, Identitäten und Zugriffe, Netzsegmentierung, Logging und Monitoring, Backup und Wiederherstellung, Cloud-Konfiguration.
Gap-Analyse
Jede Lücke nach Risiko und Aufwand bewertet, der verfehlten Anforderung zugeordnet, mit konkreter Behebung.
Bericht und Debriefing
Schriftlicher Bericht plus Gespräch mit Ihrem Team, damit die Befunde bei den Menschen ankommen, die handeln müssen.
Was wir bewerten
Ein vollständiges Audit deckt die folgenden Bereiche ab; bei konkreter Fragestellung schneiden wir auch enger zu.
Identitäten, Zugriffs- und Rechteverwaltung
Systemhärtung und Konfigurationsbaselines
Netzarchitektur und Segmentierung
Cloud-Konfiguration über AWS, Azure und GCP
Abdeckung durch Logging, Monitoring und Alerting
Backup, Wiederherstellung und Notfallvorsorge
Richtlinien, Verfahren und ihre gelebte Umsetzung
Drittparteien- und Lieferkettenrisiko
REFERENZEN
Das sagen unsere Kunden über uns
Sicherheitsaudit — häufige Fragen
01 Was ist der Unterschied zwischen Audit und Penetrationstest?
Ein Audit bewertet gegen einen Standard, ob die richtigen Maßnahmen existieren und wirken. Ein Penetrationstest greift das System an und zeigt, was real ausnutzbar ist. Das Audit liefert Breite und Nachweise, der Pentest Tiefe und Beweis. Regulierte Organisationen brauchen meist beides.
02 Gegen welchen Standard auditieren Sie?
Am häufigsten ISO 27001 und NIS2, für Zahlungsumgebungen PCI DSS. Wir auditieren auch gegen SOC-2-Kriterien oder Ihr eigenes Richtlinienwerk. Wenn ein Kunde Ihnen einen Sicherheitsfragebogen geschickt hat, prüfen wir direkt dagegen.
03 Stellen Sie ein Zertifikat aus?
Nein — zertifizieren darf nur eine akkreditierte Zertifizierungsstelle, und keine Beratung, die auch die Behebung verkauft, sollte das tun. Wir liefern die unabhängige Bewertung und das Nachweispaket, auf dem eine Zertifizierung aufbaut.
04 Was kostet ein Sicherheitsaudit?
Das hängt vom Umfang ab und davon, wie viel Dokumentation bereits existiert. Ein fokussiertes Audit einer Umgebung beginnt bei rund 2.000 €; ein Audit über den vollen ISMS-Scope liegt deutlich darüber. Nach einem Scoping-Gespräch nennen wir einen Festpreis.
05 Beheben Sie auch, was Sie finden?
Wir beraten zur Behebung und gehen sie gern mit Ihrem Team durch, verkaufen aber nicht die Umsetzung unserer eigenen Befunde. Genau diese Trennung hält das Audit unabhängig und für Ihren Auditor verwertbar.
Finden Sie heraus, wo die Lücken sind
Ein Scoping-Gespräch klärt den anzuwendenden Standard, den Prüfumfang und die Kosten. NIS2 · ISO 27001 · Schwachstellenanalyse · Beratung und Härtung
Kostenloses Audit-Gespräch buchen