Zum Inhalt springen

Glossar · IT-Sicherheit & Backup

Was ist ein IT-Audit?

Kurz erklärt

Ein IT-Audit ist eine strukturierte Prüfung Ihrer IT durch fachkundige Prüfer. Es zeigt, wie sicher und zuverlässig Systeme, Prozesse und Zuständigkeiten sind und wo konkreter Handlungsbedarf besteht.

Auch bekannt als:IT-SicherheitsauditIS-RevisionSecurity-AuditIT-Prüfung

Ein IT-Audit ist eine planmäßige Überprüfung der IT eines Unternehmens. Prüfer vergleichen den tatsächlichen Zustand mit einem Soll, etwa mit einem Standard, einer Richtlinie oder den eigenen Vorgaben. Am Ende steht ein Bericht, der Stärken, Schwachstellen und konkrete Maßnahmen benennt.

Wie läuft ein IT-Audit ab?

Ein Audit folgt einem festen Ablauf, damit die Ergebnisse nachvollziehbar und vergleichbar sind. Die internationale Norm ISO 19011, aktuell in der Fassung von 2026, beschreibt Grundsätze für Planung und Durchführung solcher Prüfungen sowie für die Kompetenz der Prüfer. Sie gilt für interne wie externe Audits.

  1. Vorbereitung: Ziel, Umfang und Prüfmaßstab festlegen.
  2. Dokumentenprüfung: Netzpläne, Richtlinien, Berechtigungen und Verträge sichten.
  3. Prüfung vor Ort oder aus der Ferne: Interviews führen, Systeme und Einstellungen stichprobenartig kontrollieren.
  4. Bewertung: Abweichungen nach Risiko einstufen.
  5. Bericht und Maßnahmenplan: Ergebnisse verständlich zusammenfassen und Prioritäten setzen, damit klar ist, was zuerst angegangen wird.

Das BSI beschreibt im IT-Grundschutz-Baustein DER.3.1 Anforderungen an Audits und Revisionen. Mit dem Leitfaden IS-Revision (Informationssicherheitsrevision) stellt es zudem ein Vorgehen für unabhängige Prüfungen und die Berichtserstellung bereit.

Arten von IT-Audits

Art Wer prüft Typischer Anlass
Internes Audit Eigene Mitarbeitende oder beauftragte Berater Regelmäßige Selbstkontrolle, Vorbereitung auf externe Prüfungen
Externes Audit Unabhängige Prüfer oder Zertifizierungsstellen Zertifizierung, Anforderungen von Kunden oder Versicherern
Sicherheitsaudit IT-Sicherheitsfachleute Schwachstellen in Netzwerk, Konten und Konfiguration finden
Penetrationstest Spezialisierte Tester Gezielter, erlaubter Angriffsversuch auf Systeme
Compliance-Audit Fachprüfer Einhaltung von Normen, Verträgen oder Vorgaben

Ein Audit nach ISO 27001 oder nach BSI IT-Grundschutz ist die formellste Variante und kann zu einem Zertifikat führen. Für die meisten KMU ist ein pragmatisches Sicherheitsaudit der sinnvollere Einstieg.

Wichtig ist, vorab zu klären, was am Ende herauskommen soll. Ein Zertifikat, ein Nachweis für den Versicherer oder eine interne Standortbestimmung verlangen jeweils einen anderen Umfang.

Was wird bei einem IT-Audit geprüft?

Welche Punkte im Mittelpunkt stehen, hängt vom Ziel ab. Bei einem Sicherheitsaudit für ein kleines Unternehmen gehören diese Themen fast immer dazu:

  • Benutzerkonten, Administratorrechte und Multi-Faktor-Authentifizierung
  • Aktualität von Betriebssystemen, Programmen und Firmware
  • Backup-Konzept und getestete Wiederherstellung
  • Firewall-Regeln, Fernzugänge und WLAN
  • E-Mail-Sicherheit und Schutz vor Schadsoftware
  • Dokumentation, Notfallplan und Zuständigkeiten
  • Verträge mit Dienstleistern und Cloud-Anbietern
  • Umgang mit mobilen Geräten und Homeoffice

Gute Prüfer sprechen dabei nicht nur mit der IT, sondern auch mit Buchhaltung, Vertrieb und Geschäftsführung. Oft zeigen sich die größten Lücken in Abläufen, nicht in der Technik. Deshalb gehören Gespräche mit den Fachabteilungen fest dazu.

Was bedeutet ein IT-Audit für Ihr Unternehmen?

Viele Geschäftsführer wissen nicht genau, wie gut ihre IT tatsächlich geschützt ist. Eine unabhängige Prüfung schafft hier einen ehrlichen Überblick und macht Risiken greifbar. Oft verlangen auch Cyberversicherungen, große Auftraggeber oder Banken entsprechende Nachweise.

Ein Beispiel: Ein Handwerksbetrieb lässt seine IT prüfen. Das Audit zeigt, dass ehemalige Mitarbeitende noch Zugänge haben und die Sicherung seit Monaten fehlschlägt, zwei schnell behebbare, aber gefährliche Lücken.

Ein Audit ist dabei kein Selbstzweck. Sein Wert zeigt sich erst, wenn die gefundenen Lücken nach Priorität geschlossen und die Fortschritte später erneut geprüft werden.

Die Kosten hängen vom Umfang, der Zahl der Standorte und Systeme sowie der Prüftiefe ab. Achten Sie auf folgende Punkte:

  • Klarer Prüfmaßstab und festgelegter Umfang vor dem Start
  • Bericht mit verständlichen Prioritäten statt reiner Technikliste
  • Unabhängigkeit der Prüfer von der eigenen IT-Betreuung
  • Nachverfolgung der Maßnahmen und späteres Folgeaudit

Typische Fehler sind Audits ohne anschließende Umsetzung und eine zu enge Prüfung, die Cloud-Dienste ausklammert. Einen Einstieg bietet das IT-Security-Audit von Newmountains.IT.

Häufige Fragen zum IT-Audit

Wie oft sollte ein IT-Audit stattfinden?

Eine feste Regel gibt es für die meisten KMU nicht. Sinnvoll ist eine regelmäßige Prüfung und zusätzlich eine nach größeren Änderungen wie einem Umzug in die Cloud oder einem Sicherheitsvorfall. Zertifizierte Unternehmen folgen dem Prüfrhythmus ihrer Norm.

Was ist der Unterschied zwischen IT-Audit und Penetrationstest?

Ein IT-Audit prüft Systeme, Prozesse und Dokumentation in der Breite. Ein Penetrationstest ist ein gezielter, erlaubter Angriffsversuch auf ausgewählte Systeme. Beide ergänzen sich, der Pentest geht technisch in die Tiefe.

Muss mein Betrieb für ein IT-Audit stillstehen?

Nein. Die meisten Prüfungen laufen über Interviews, Dokumente und Auswertungen im Hintergrund. Einzelne technische Tests werden vorher mit Ihnen abgestimmt, damit der Betrieb ungestört bleibt.

Stand: · Verantwortlich: Raphael Neuberger, Gründer Newmountains.IT

Diese Website verwendet Cookies

Wir verwenden Cookies, um Inhalte zu personalisieren, Social-Media-Funktionen bereitzustellen und unseren Datenverkehr zu analysieren. Wir teilen auch Informationen über Ihre Nutzung unserer Website mit unseren Analysepartnern. Sie können Ihre Einstellungen jederzeit ändern. Datenschutzerklärung Cookie-Richtlinie