Glossar · IT-Sicherheit & Backup
Was ist ein IT-Audit?
Kurz erklärt
Ein IT-Audit ist eine strukturierte Prüfung Ihrer IT durch fachkundige Prüfer. Es zeigt, wie sicher und zuverlässig Systeme, Prozesse und Zuständigkeiten sind und wo konkreter Handlungsbedarf besteht.
Ein IT-Audit ist eine planmäßige Überprüfung der IT eines Unternehmens. Prüfer vergleichen den tatsächlichen Zustand mit einem Soll, etwa mit einem Standard, einer Richtlinie oder den eigenen Vorgaben. Am Ende steht ein Bericht, der Stärken, Schwachstellen und konkrete Maßnahmen benennt.
Wie läuft ein IT-Audit ab?
Ein Audit folgt einem festen Ablauf, damit die Ergebnisse nachvollziehbar und vergleichbar sind. Die internationale Norm ISO 19011, aktuell in der Fassung von 2026, beschreibt Grundsätze für Planung und Durchführung solcher Prüfungen sowie für die Kompetenz der Prüfer. Sie gilt für interne wie externe Audits.
- Vorbereitung: Ziel, Umfang und Prüfmaßstab festlegen.
- Dokumentenprüfung: Netzpläne, Richtlinien, Berechtigungen und Verträge sichten.
- Prüfung vor Ort oder aus der Ferne: Interviews führen, Systeme und Einstellungen stichprobenartig kontrollieren.
- Bewertung: Abweichungen nach Risiko einstufen.
- Bericht und Maßnahmenplan: Ergebnisse verständlich zusammenfassen und Prioritäten setzen, damit klar ist, was zuerst angegangen wird.
Das BSI beschreibt im IT-Grundschutz-Baustein DER.3.1 Anforderungen an Audits und Revisionen. Mit dem Leitfaden IS-Revision (Informationssicherheitsrevision) stellt es zudem ein Vorgehen für unabhängige Prüfungen und die Berichtserstellung bereit.
Arten von IT-Audits
| Art | Wer prüft | Typischer Anlass |
|---|---|---|
| Internes Audit | Eigene Mitarbeitende oder beauftragte Berater | Regelmäßige Selbstkontrolle, Vorbereitung auf externe Prüfungen |
| Externes Audit | Unabhängige Prüfer oder Zertifizierungsstellen | Zertifizierung, Anforderungen von Kunden oder Versicherern |
| Sicherheitsaudit | IT-Sicherheitsfachleute | Schwachstellen in Netzwerk, Konten und Konfiguration finden |
| Penetrationstest | Spezialisierte Tester | Gezielter, erlaubter Angriffsversuch auf Systeme |
| Compliance-Audit | Fachprüfer | Einhaltung von Normen, Verträgen oder Vorgaben |
Ein Audit nach ISO 27001 oder nach BSI IT-Grundschutz ist die formellste Variante und kann zu einem Zertifikat führen. Für die meisten KMU ist ein pragmatisches Sicherheitsaudit der sinnvollere Einstieg.
Wichtig ist, vorab zu klären, was am Ende herauskommen soll. Ein Zertifikat, ein Nachweis für den Versicherer oder eine interne Standortbestimmung verlangen jeweils einen anderen Umfang.
Was wird bei einem IT-Audit geprüft?
Welche Punkte im Mittelpunkt stehen, hängt vom Ziel ab. Bei einem Sicherheitsaudit für ein kleines Unternehmen gehören diese Themen fast immer dazu:
- Benutzerkonten, Administratorrechte und Multi-Faktor-Authentifizierung
- Aktualität von Betriebssystemen, Programmen und Firmware
- Backup-Konzept und getestete Wiederherstellung
- Firewall-Regeln, Fernzugänge und WLAN
- E-Mail-Sicherheit und Schutz vor Schadsoftware
- Dokumentation, Notfallplan und Zuständigkeiten
- Verträge mit Dienstleistern und Cloud-Anbietern
- Umgang mit mobilen Geräten und Homeoffice
Gute Prüfer sprechen dabei nicht nur mit der IT, sondern auch mit Buchhaltung, Vertrieb und Geschäftsführung. Oft zeigen sich die größten Lücken in Abläufen, nicht in der Technik. Deshalb gehören Gespräche mit den Fachabteilungen fest dazu.
Was bedeutet ein IT-Audit für Ihr Unternehmen?
Viele Geschäftsführer wissen nicht genau, wie gut ihre IT tatsächlich geschützt ist. Eine unabhängige Prüfung schafft hier einen ehrlichen Überblick und macht Risiken greifbar. Oft verlangen auch Cyberversicherungen, große Auftraggeber oder Banken entsprechende Nachweise.
Ein Beispiel: Ein Handwerksbetrieb lässt seine IT prüfen. Das Audit zeigt, dass ehemalige Mitarbeitende noch Zugänge haben und die Sicherung seit Monaten fehlschlägt, zwei schnell behebbare, aber gefährliche Lücken.
Ein Audit ist dabei kein Selbstzweck. Sein Wert zeigt sich erst, wenn die gefundenen Lücken nach Priorität geschlossen und die Fortschritte später erneut geprüft werden.
Die Kosten hängen vom Umfang, der Zahl der Standorte und Systeme sowie der Prüftiefe ab. Achten Sie auf folgende Punkte:
- Klarer Prüfmaßstab und festgelegter Umfang vor dem Start
- Bericht mit verständlichen Prioritäten statt reiner Technikliste
- Unabhängigkeit der Prüfer von der eigenen IT-Betreuung
- Nachverfolgung der Maßnahmen und späteres Folgeaudit
Typische Fehler sind Audits ohne anschließende Umsetzung und eine zu enge Prüfung, die Cloud-Dienste ausklammert. Einen Einstieg bietet das IT-Security-Audit von Newmountains.IT.
Häufige Fragen zum IT-Audit
Wie oft sollte ein IT-Audit stattfinden?
Eine feste Regel gibt es für die meisten KMU nicht. Sinnvoll ist eine regelmäßige Prüfung und zusätzlich eine nach größeren Änderungen wie einem Umzug in die Cloud oder einem Sicherheitsvorfall. Zertifizierte Unternehmen folgen dem Prüfrhythmus ihrer Norm.
Was ist der Unterschied zwischen IT-Audit und Penetrationstest?
Ein IT-Audit prüft Systeme, Prozesse und Dokumentation in der Breite. Ein Penetrationstest ist ein gezielter, erlaubter Angriffsversuch auf ausgewählte Systeme. Beide ergänzen sich, der Pentest geht technisch in die Tiefe.
Muss mein Betrieb für ein IT-Audit stillstehen?
Nein. Die meisten Prüfungen laufen über Interviews, Dokumente und Auswertungen im Hintergrund. Einzelne technische Tests werden vorher mit Ihnen abgestimmt, damit der Betrieb ungestört bleibt.
Stand: · Verantwortlich: Raphael Neuberger, Gründer Newmountains.IT
Aus der Praxis
Passende Lösungen zum Thema IT-Audit
Leistung
IT-Sicherheit für KMU — Angriffe stoppen, bevor sie im Postfach landen
IT-Sicherheit für KMU: E-Mail-Schutz für Microsoft 365, Backup für Postfach & Teams, Endpoint-Schutz und Phishing-Training. Einrichtung ab 990 € netto.
Zur Leistung →Im Shop
IT-Security-Audit (Schwachstellen-Check)
IT-Security-Check: Schwachstellen-Scan, Konfig-Review (M365/Netzwerk/Endpoint), Risiko-Bewertung, Roadmap. Ab 1.490 € netto.
1.490,00 € zzgl. MwSt.
Zum Produkt →Weiterlesen


