Naganumashojia
IT-Sicherheitsaudit: Vorbereitung in fünf Schritten
Technologie Lukas Meier Aktualisiert am 2026-09-25 7 Min. Lesezeit

Der Artikel beschreibt die Vorbereitung auf eine externe Prüfung der IT-Infrastruktur. Leser erhalten Hinweise zur Zusammenstellung nötiger Unterlagen.

Das Wichtigste in Kürze
  • Vollständige Netzwerkpläne beschleunigen die Vorprüfung durch externe Gutachter.
  • Zugriffsrechte sollten vor dem Auditdatum intern geprüft werden.
  • Dokumentierte Notfallprotokolle belegen gelebte Sicherheitsstandards im Betrieb.

Ein IT-Sicherheitsaudit prüft den Zustand digitaler Infrastrukturen. Es bewertet Prozesse, Konfigurationen und organisatorische Richtlinien. Die Vorbereitung bestimmt den Aufwand der Prüfung. Ein strukturiertes Vorgehen senkt den Zeitaufwand für interne Teams. Prüfer benötigen verlässliche Nachweise statt mündlicher Aussagen.

Interne Abteilungen stehen vor der Aufgabe, komplexe Systeme transparent darzustellen. Viele Dokumente liegen verstreut in verschiedenen Abteilungen vor. Fehlende Nachweise führen zu Verzögerungen und zusätzlichen Prüfungstagen. Eine planvolle Zusammenstellung aller Informationen schafft Ruhe im Ablauf. Die folgenden Abschnitte beschreiben die methodische Erfassung aller erforderlichen Komponenten.

Bestimmung des Prüfungsumfangs

Die Definition des Umfangs legt die Grenzen der Überprüfung fest. Alle beteiligten Parteien müssen diesen Rahmen vor Beginn schriftlich fixieren. Ein unklarer Umfang führt zu Missverständnissen zwischen Prüfern und Administratoren. Nicht jedes System im Unternehmen muss Teil desselben Audits sein. Eine bewusste Eingrenzung schützt Ressourcen.

Der Umfang umfasst physische Standorte, logische Netzwerke und organisatorische Einheiten. Server im Rechenzentrum gehören oft dazu. Heimarbeitsplätze oder mobile Endgeräte verlangen eigene Bewertungskriterien. Cloud-Dienste erfordern besondere Beachtung, da der Zugriff auf die Basisinfrastruktur beim Dienstanbieter liegt. Hier prüfen Auditoren vor allem Konfigurationen und Schnittstellen.

Rechtliche Rahmenbedingungen beeinflussen den Umfang. Dienstleisterverträge regeln oft, welche Systeme Dritte prüfen dürfen. Bei extern gehosteten Systemen ist eine schriftliche Genehmigung des Hosters erforderlich. Rechtliche Fragen sollten Sie im Zweifel mit einem spezialisierten Juristen besprechen. Das Audit-Team benötigt eine Liste aller Systeme, die im Prüffenster erreichbar sein müssen.

Systembereich Im Umfang Ausschlussgrund
Zentrales Verzeichnis (Active Directory) Ja Kernkomponente der Authentifizierung
Produktionsdatenbanken Ja Speicherort geschäftskritischer Datensätze
Gast-WLAN in Niederlassungen Nein Vollständige logische Trennung vom Firmennetzwerk
Entwicklungsumgebung ohne Kundendaten Nein Keine Verbindung zu Produktionssystemen vorhanden
Firewalls an Perimeter-Knoten Ja Zentrale Schutzfunktion für den Datenverkehr

Die Dokumentation der Systemabgrenzung erfordert Präzision. Jedes System erhält eine eindeutige Kennung, eine IP-Adresse und eine Funktionsbeschreibung. Netztrennungen müssen nachweisbar sein. Firewalls oder Router trennen Testnetze von produktiven Zonen. Liegt keine physische oder logische Trennung vor, gehört das Nebensystem automatisch zum Prüfungsumfang.

Nach der Festlegung unterschreiben beide Seiten das Umfangsdatenblatt. Änderungen während des laufenden Verfahrens sind selten sinnvoll. Sollten neue Server hinzukommen, erfordert dies einen Nachtrag. Ein stabiler Umfang bildet das Fundament für alle weiteren Handlungen.

Zusammenstellung technischer Dokumente

Prüfer fordern vor den Interviews zahlreiche Dokumente an. Das Sichten dieser Unterlagen nimmt oft mehrere Tage in Anspruch. Eine vollständige Dokumentenmappe beschleunigt den Einstieg in die Prüfung. Veraltete Dokumente erzeugen Rückfragen und Zweifel an der Betriebsqualität.

Aktuelle Netzwerkpläne stehen an erster Stelle. Sie zeigen logische Segmente, physische Standorte, Router, Switches und Übergabepunkte. Die Pläne müssen den realen Zustand des Netzwerks wiedergeben. Ein Plan aus dem Vorjahr reicht selten aus. Auch Firewall-Regelwerke gehören zu dieser Kategorie. Administratoren exportieren die Regellisten und kommentieren spezielle Freigaben.

Richtlinien und Betriebskonzepte bilden den zweiten Schwerpunkt. Dazu zählen Richtlinien zur Passwortkomplexität, Vorgaben für Datensicherungen und Notfallpläne. Die Dokumente müssen eine Versionsnummer und ein Freigabedatum tragen. Richtlinien ohne formale Freigabe werten Prüfer oft als Entwurf.

  • Netzwerkarchitekturpläne mit Stand von vor weniger als 90 Tagen.
  • Konzepte zur Datensicherung inklusive der letzten Wiederherstellungsprotokolle.
  • Verfahrensanweisungen für das Einspielen von Sicherheitsaktualisierungen.
  • Kryptografische Standards für Daten im Ruhezustand und bei der Übertragung.
  • Protokolle der letzten internen Schwachstellenanalysen.
  • Notfall- und Wiederanlaufpläne für Kernsysteme.

Die Bereitstellung erfolgt am besten über einen geschützten Datenraum. Der Zugriff auf diesen Datenraum wird protokolliert. Auditoren erhalten nur lesenden Zugriff auf die Dokumente. Dateinamen sollten selbsterklärend sein. Eine klare Nomenklatur spart Suchaufwand auf beiden Seiten.

Neben den Konzepten sind Nachweise über deren Anwendung nötig. Ein Datensicherungskonzept ist unvollständig ohne den Nachweis einer erfolgreichen Wiederherstellung. Ein solcher Nachweis sollte nicht älter als 180 Tage sein. Das Protokoll enthält das Datum, den Namen des Administrators und das Ergebnis des Tests.

Überprüfung von Nutzerkonten und Rechten

Benutzerkonten stellen ein primäres Angriffsziel dar. Auditoren prüfen die Vergabe und den Entzug von Rechten detailliert. Die Vorbereitung erfordert eine Bestandsaufnahme aller Konten in den zentralen und dezentralen Verzeichnissen. Inaktive Konten sind eine bekannte Schwachstelle in vielen Umgebungen.

Zuerst prüfen Administratoren die Liste der Mitarbeiter, die das Unternehmen verlassen haben. Ein Abgleich mit der Personalabteilung deckt versäumte Sperrungen auf. Konten von Personen, die seit mehr als 30 Tagen ausgeschieden sind, müssen deaktiviert oder gelöscht sein. Auch Namensänderungen oder Abteilungswechsel führen oft zu unberechtigten Restrechten.

Besondere Aufmerksamkeit gilt administrativen Konten. Das Prinzip der geringsten Rechtevergabe dient als Massstab. Administratoren sollten für alltägliche Aufgaben separate Konten ohne Sonderrechte nutzen. Auditoren fordern eine Begründung für jedes Konto mit Root- oder Domain-Admin-Rechten.

Kontotyp Typische Risiken Prüfschwerpunkt im Audit
Domain-Administrator Vollständige Kontrolle über Netzwerke Zwei-Faktor-Authentifizierung und Nutzungsprotokolle
Dienstkonten (Service Accounts) Statische, selten geänderte Passwörter Dokumentation des Zwecks und Ablaufdaten
Standard-Benutzer Rechteanhäufung über Jahre Regelmässige Rezertifizierung durch Vorgesetzte
Gast- und Externenkonten Unbemerktes Fortbestehen nach Projektende Feste Ablaufdaten im Identitätsmanagement

Dienstkonten verlangen eine gesonderte Dokumentation. Jedes Dienstkonto benötigt einen festgelegten Verantwortlichen und eine Beschreibung der zugehörigen Anwendung. Interaktive Anmeldungen an solchen Konten müssen serverseitig unterbunden sein. Passwörter für Dienstkonten gehören in einen sicheren Tresor.

Prüfer verlangen oft Stichproben. Sie wählen fünf bis zehn Namen aus einer Mitarbeiterliste aus. Für diese Personen müssen die Berechtigungsanträge und Freigaben vorgelegt werden. Liegen diese Nachweise nicht schriftlich oder im Ticketsystem vor, gilt die Kontrolle als unzureichend.

Interviews mit Systemverantwortlichen vorbereiten

Technische Nachweise bilden nur einen Teil der Prüfung. Interviews zeigen, ob dokumentierte Prozesse im Alltag tatsächlich gelebt werden. Prüfer sprechen mit Administratoren, Entwicklern und Führungskräften. Diese Gespräche erzeugen bei Mitarbeitern oft Unsicherheit. Eine gezielte Vorbereitung baut Vorbehalte ab.

Die Auswahl der Gesprächspartner erfolgt nach Zuständigkeit. Für jedes System aus dem Umfang wird ein Hauptverantwortlicher und ein Stellvertreter benannt. Die Mitarbeiter müssen über den Termin und die behandelten Themen informiert sein. Ein Zeitfenster von 45 bis 60 Minuten pro Thema reicht meistens aus. Pausen zwischen den Gesprächen fangen Verzögerungen auf.

Mitarbeiter sollten klare Verhaltensregeln kennen. Im Interview werden nur Tatsachen berichtet. Vermutungen sind zu vermeiden. Wenn ein Mitarbeiter eine Antwort nicht weiss, ist das Eingeständnis der Wissenslücke die korrekte Reaktion. Die Information wird notiert und schriftlich nachgereicht. Spekulationen führen oft zu falschen Annahmen im Auditbericht.

  1. Informieren der Interviewpartner über den Zeitplan und den Fragenkatalog.
  2. Bereitstellung der relevanten Dokumente für die jeweiligen Mitarbeiter vorab.
  3. Einrichtung eines ruhigen Raumes für die Gespräche ohne Störungen.
  4. Benennung einer internen Begleitperson zur Protokollierung aller Fragen.
  5. Festlegung eines internen Ablaufs für das Nachreichen offener Belege.

Die interne Begleitperson nimmt an allen Interviews teil. Sie notiert gestellte Fragen und geforderte Nachweise. Dadurch behält das Unternehmen den Überblick über ausstehende Lieferungen. Die Begleitperson greift nicht in die fachlichen Antworten ein. Sie sorgt lediglich für die Einhaltung des Rahmens.

Mitarbeiter sollten wissen, dass ein Audit keine persönliche Leistungsbeurteilung ist. Es bewertet Systeme und organisatorische Abläufe. Diese Haltung nimmt den Druck von den Kollegen. Ruhige und präzise Antworten hinterlassen bei den Prüfern einen professionellen Eindruck.

Dokumentation von Korrekturmassnahmen nach dem Audit

Das Audit endet nicht mit dem Abschlussgespräch. Die eigentliche Arbeit an der Sicherheit beginnt oft erst nach dem Erhalt des Berichts. Der Prüfbericht enthält eine Liste von Feststellungen und Schwachstellen. Diese Punkte erfordern eine strukturierte Nachbereitung.

Jede Feststellung benötigt eine Risikobewertung. Prüfer geben oft eine Einschätzung ab, die interne Bewertung kann jedoch abweichen. Das Unternehmen legt fest, welche Massnahmen priorisiert werden. Kritische Lücken verlangen sofortiges Handeln innerhalb weniger Tage. Kleinere Mängel lassen sich im regulären Betriebszyklus beheben.

Korrekturmassnahmen werden in einem Aktionsplan erfasst. Dieser Plan heisst im Fachbereich oft CAPA-Plan. Er weist jeder Massnahme eine eindeutige Kennung, eine verantwortliche Person und ein Zieldatum zu. Vage Fristen wie zeitnah oder baldmöglichst sind unzulässig. Ein festes Datum ist erforderlich.

Die Umsetzung muss nachweisbar sein. Das IT-Team dokumentiert jeden Schritt mit Screenshots, Konfigurationsauszügen oder Ticketnummern. Diese Nachweise dienen der Vorlage bei der nächsten Prüfung. Viele Auditoren fordern nach 90 Tagen einen schriftlichen Statusbericht über den Umsetzungsstand der kritischen Punkte.

Massnahmen beseitigen nicht nur das akute Problem, sondern auch die Ursache. Wurde ein Testserver ohne Patch gefunden, genügt es nicht, diesen Server zu aktualisieren. Der Prozess zur Erfassung neuer Systeme im Patch-Management muss überarbeitet werden. Nur so lassen sich wiederkehrende Beanstandungen verhindern.

Häufige Fehler bei der Auditvorbereitung

Ein wiederkehrender Fehler ist der Versuch, Konfigurationen kurz vor dem Audit überstürzt zu ändern. Änderungen am Vortag der Prüfung führen oft zu unvorhergesehenen Systemausfällen. Prüfer erkennen kürzlich geänderte Zeitstempel schnell. Besser ist es, bekannte Mängel offen zu benennen und den bestehenden Verbesserungsplan vorzulegen.

Ein weiteres Problem liegt in unvollständigen Bestandsverzeichnissen. Wenn Systeme im Netzwerk auftauchen, die in keiner Liste stehen, sinkt das Vertrauen in die Gesamtdokumentation. Schatten-IT, wie nicht genehmigte Testserver oder Cloud-Speicher, fällt bei Netzwerkscans sofort auf. Eine vorherige interne Überprüfung verhindert solche Funde.

Oft vernachlässigen Teams auch die Protokollierung. Systeme müssen Protokolldaten über einen definierten Zeitraum speichern. Fehlen die Protokolle für zurückliegende Zeiträume, können Prüfer die Funktion von Sicherheitsmechanismen nicht bewerten. Ein Zeitraum von 90 bis 180 Tagen gilt für viele Protokollarten als Mindeststandard.

Zuletzt führt unzureichende Kommunikation zwischen IT-Betrieb und Management zu Problemen. Führungskräfte müssen Ressourcen für die Vorbereitung bereitstellen. Wenn Administratoren das Audit neben dem regulären Tagesgeschäft bewältigen müssen, leidet die Gründlichkeit. Die Vorbereitung verlangt dedizierte Arbeitszeit.

Nächste Schritte in der Praxis

Die Vorbereitung beginnt idealerweise mehrere Monate vor dem Prüfungstermin. Ein strukturierter Zeitplan gibt Orientierung. Die Einbindung aller Stakeholder zu einem frühen Zeitpunkt verhindert Engpässe in der Endphase.

  1. Audit-Termin und Prüfungsstandard mit dem externen Auditor schriftlich vereinbaren.
  2. Interne Kick-Off-Sitzung mit allen Systemverantwortlichen einberufen.
  3. Bestandsaufnahme aller Hard- und Softwarekomponenten durchführen.
  4. Dokumentenverzeichnis anlegen und auf Aktualität prüfen.
  5. Identitäts- und Rechtestrukturen bereinigen und verwaiste Konten sperren.
  6. Mitarbeiter für die Interviews benennen und vorbereiten.
  7. Einen sicheren Datenaustausch für Prüfungsnachweise einrichten.

Nach der Festlegung dieser Schritte empfiehlt sich ein interner Probelauf. Ein solcher Pre-Audit-Check deckt Lücken in der Dokumentation auf. Bei komplexen Systemen oder regulatorischen Anforderungen, wie TISAX oder ISO 27001, kann die Konsultation externer Fachberater sinnvoll sein. Eine gründliche Vorbereitung schafft die Basis für ein sachliches und zielgerichtetes Audit.

Dieser Beitrag dient reinen Informationszwecken und ersetzt keine individuelle betriebswirtschaftliche oder technische Fachberatung. Haftungsausschluss

Lukas Meier
Verfasst von Lukas Meier Leitender Redakteur für Technologietrends

Passende Beiträge