Compliance & Audit
Prüfen, was wirklich gilt – bevor es jemand anders tut
Wir untersuchen Ihre Umgebung gegen einen vereinbarten Anforderungskatalog, belegen Befunde mit Nachweisen und übersetzen sie in einen Maßnahmenplan, der nach Risiko sortiert ist statt nach Aufwand.
Worum es geht
Ein Security-Assessment beantwortet zwei Fragen: Was gilt für uns, und wo stehen wir dagegen? Die erste Frage entscheidet über den Prüfrahmen, die zweite über die Arbeit danach.
Der Anlass ist selten Neugier. Meist steht eine Zertifizierung an, ein Kunde verlangt Nachweise, eine Aufsicht fragt, ein Vorfall hat Lücken gezeigt – oder eine Regulierung greift, die vorher nicht galt.
Wichtig ist die Abgrenzung: Wir arbeiten im Beratungsprojekt – Assessment, Gap-Analyse, technisches Review, Audit-Vorbereitung und Umsetzung. Eine unabhängige Zertifizierung erfolgt durch die dafür zuständige akkreditierte Zertifizierungsstelle.
Wie aus einem Befund eine Entscheidung wird
Jeder Befund durchläuft dieselbe Kette. Der entscheidende Schritt ist die Auswirkung auf das Geschäft: Erst sie macht aus einer technischen Feststellung eine Frage, die eine Geschäftsführung beantworten kann. Am Ende steht keine Empfehlung, sondern eine Nachprüfung.
Ausgangslage
Kommt Ihnen das bekannt vor?
Keiner dieser Punkte entsteht durch Nachlässigkeit. Sie entstehen, weil Umgebungen wachsen und Entscheidungen einzeln getroffen werden.
Unklar, was überhaupt gilt
Kundenanforderung, Regulierung, Konzernvorgabe und eigene Richtlinie überschneiden sich. Welcher Katalog maßgeblich ist, hat niemand entschieden.
Dokumentation ohne Deckung
Richtlinien existieren und sind freigegeben. Ob die Systeme das tun, was darin steht, wurde nie geprüft.
Nachweise fehlen im Moment der Prüfung
Die Maßnahme ist umgesetzt, aber nicht belegbar. Im Audit zählt nur, was gezeigt werden kann.
Befundlisten ohne Reihenfolge
Ein Werkzeug meldet hunderte Punkte nach eigener Bewertung. Welche davon das Geschäft tatsächlich gefährden, sagt niemand.
Maßnahmen versanden
Der Bericht liegt vor, die Umsetzung nicht. Ohne Zuständigkeit und Termin bleibt aus dem Assessment ein Dokument.
Im Einzelnen
Die Themen, um die es geht
Je Bereich: worin das Problem besteht, was wir übernehmen und was danach anders ist.
Prüfrahmen festlegen
- Ausgangslage
- Ohne vereinbarten Katalog wird jede Prüfung zur Geschmacksfrage, und das Ergebnis lässt sich nicht gegen eine Erwartung halten.
- Was wir tun
- Wir legen mit Ihnen fest, wogegen geprüft wird – ein Normkatalog, eine Kundenanforderung, eine interne Richtlinie oder eine Kombination – und schneiden den Geltungsbereich: welche Systeme, welche Standorte, welche Dienstleister.
- Ergebnis
- Ein Prüfauftrag, dessen Ergebnis vergleichbar und wiederholbar ist.
Dokumentenlage und Umgebung verstehen
- Ausgangslage
- Was aufgeschrieben ist und was läuft, sind zwei Dinge. Eine Prüfung, die nur eines davon ansieht, findet die eigentliche Lücke nicht.
- Was wir tun
- Wir sichten Richtlinien, Konzepte und Verfahrensbeschreibungen und stellen sie der technischen Umgebung gegenüber – Konfigurationen, Berechtigungen, Netzübergänge, Protokollierung.
- Ergebnis
- Die Abweichungen zwischen Anspruch und Wirklichkeit werden sichtbar, nicht nur die Lücken im Papier.
Nachweise sammeln
- Ausgangslage
- Im Audit zählt der Beleg. Eine korrekt umgesetzte Maßnahme ohne Nachweis wird als Feststellung gewertet.
- Was wir tun
- Wir erheben Nachweise dort, wo sie entstehen – Konfigurationsauszüge, Protokolle, Berechtigungslisten, Freigaben – und halten fest, woher jeder Beleg stammt und wann er erhoben wurde.
- Ergebnis
- Eine Nachweislage, die eine spätere Prüfung übersteht, weil sie nachvollziehbar ist.
Technische Kontrollen prüfen
- Ausgangslage
- Eine Kontrolle gilt als vorhanden, weil ein Produkt lizenziert ist. Ob es wirksam konfiguriert ist, steht auf einem anderen Blatt.
- Was wir tun
- Wir prüfen die tatsächliche Konfiguration in den vereinbarten Bereichen: Zugriffsrechte, Netzübergänge, Härtung, Patchstand, Verschlüsselung, Protokollierung, Sicherung und Wiederanlauf.
- Ergebnis
- Eine Aussage über Wirksamkeit statt über Vorhandensein.
Befunde bewerten und priorisieren
- Ausgangslage
- Werkzeuge liefern Schweregrade ohne Geschäftskontext. Eine kritisch markierte Lücke in einem isolierten Testsystem bindet dann Kräfte, die anderswo fehlen.
- Was wir tun
- Wir ordnen jeden Befund entlang derselben Kette ein: Feststellung, Risiko, Auswirkung auf das Geschäft, Empfehlung, Priorität, Maßnahme, Nachprüfung.
- Ergebnis
- Eine Reihenfolge, die eine Geschäftsführung nachvollziehen und freigeben kann.
Maßnahmen begleiten und nachprüfen
- Ausgangslage
- Der Bericht ist abgenommen, die Umsetzung bleibt liegen – und beim nächsten Assessment stehen dieselben Punkte wieder da.
- Was wir tun
- Wir überführen die Empfehlungen in einen Plan mit Verantwortlichen und Terminen, begleiten die Umsetzung fachlich und prüfen anschließend gezielt nach, ob die Lücke tatsächlich geschlossen ist.
- Ergebnis
- Eine Befundliste, die kürzer wird – belegbar, nicht behauptet.
Steht eine Prüfung an?
Je früher die Gap-Analyse vorliegt, desto mehr Zeit bleibt für die Maßnahmen. Kurz vor dem Termin ist die Reihenfolge dieselbe – nur der Spielraum fehlt.
Leistungsumfang
Was wir übernehmen
Nicht jedes Vorhaben braucht alles davon. Der Zuschnitt entsteht nach der Bestandsaufnahme, nicht davor.
Organisation
- Richtlinien und Verantwortlichkeiten
- Risikomanagement
- Dienstleister- und Lieferantenrisiko
- Änderungs- und Freigabeprozesse
- Sensibilisierung der Belegschaft
Identität und Zugriff
- Berechtigungsvergabe und Rezertifizierung
- Privilegierte Zugänge
- Anmeldeverfahren und zweiter Faktor
- Zugänge von Dienstleistern
Technische Kontrollen
- Netzübergänge und Segmentierung
- Endgerätesicherheit und Härtung
- Schwachstellen- und Patchstand
- Verschlüsselung ruhender und übertragener Daten
- Cloud-Konfiguration
Betrieb und Nachweis
- Protokollierung und Auswertung
- Erkennung und Alarmierung
- Sicherung, Wiederanlauf und Erprobung
- Vorfallbehandlung
- Fortführung des Geschäftsbetriebs
Was XINOO konkret übernimmt
- Festlegung von Prüfrahmen und Geltungsbereich
- Sichtung der Dokumentenlage
- Technische Prüfung der vereinbarten Bereiche
- Nachweiserhebung mit Herkunft und Zeitpunkt
- Befundbericht mit Risiko- und Auswirkungsbewertung
- Gap-Analyse gegen den gewählten Anforderungskatalog
- Priorisierter Maßnahmenplan mit Zuständigkeit
- Begleitung der Umsetzung
- Gezielte Nachprüfung geschlossener Befunde
- Vorbereitung auf eine externe Prüfung
Was am Ende vorliegt
- Ein Befundbericht, der Feststellung, Risiko und Empfehlung zusammenführt
- Eine Gap-Analyse gegen den vereinbarten Katalog
- Ein Maßnahmenplan mit Reihenfolge, Verantwortlichen und Aufwandseinschätzung
- Eine Nachweissammlung, die einer externen Prüfung standhält
- Ein Wiedervorlagepunkt: was bis wann erneut geprüft wird
Passt besonders für
- Organisationen vor einer Zertifizierung oder einer Kundenprüfung
- Häuser, die durch NIS2 oder eine Konzernvorgabe erstmals in einen Nachweisrahmen fallen
- Umgebungen nach einem Vorfall, in denen Lücken systematisch gesucht werden sollen
Vorgehen
Wie wir arbeiten
Die Reihenfolge ist die Aussage: erst Anforderung und Architektur, dann Technik.
Geltungsbereich und Katalog
Was wird geprüft, wogegen, und was bleibt bewusst außen vor? Diese Festlegung entscheidet über Aussagekraft und Aufwand.
Dokumente und Umgebung
Richtlinien, Konzepte und Verfahren auf der einen Seite, die tatsächliche technische Umgebung auf der anderen.
Nachweise und Konfigurationsprüfung
Erhebung der Belege und Prüfung der wirksamen Konfiguration in den vereinbarten Bereichen.
Befunde und Bewertung
Jeder Befund wird nach Risiko und Auswirkung eingeordnet – nicht nach dem Schweregrad eines Werkzeugs.
Maßnahmenplan
Empfehlungen mit Priorität, Verantwortlichkeit und Aufwandseinschätzung. Was nicht zugeordnet ist, passiert nicht.
Begleitung und Nachprüfung
Fachliche Unterstützung bei der Umsetzung und eine gezielte Nachprüfung – erst danach gilt ein Befund als geschlossen.
Häufige Fragen
Was uns dazu gefragt wird
Können Sie uns nach ISO 27001 zertifizieren?
Nein. XINOO unterstützt bei Assessments, Gap-Analysen, technischen Reviews, Audit-Vorbereitung und der Umsetzung von Maßnahmen. Eine unabhängige Zertifizierung – etwa im Rahmen einer akkreditierten Managementsystemzertifizierung – erfolgt durch die dafür zuständige unabhängige Zertifizierungsstelle. Technische Re-Assessments und Wirksamkeitsprüfungen im Beratungsprojekt sind davon zu unterscheiden.
Was ist der Unterschied zwischen Assessment und Audit?
Ein Assessment ist eine Standortbestimmung: Wo stehen wir gegenüber einem Anforderungskatalog, und was ist zu tun? Ein Zertifizierungsaudit ist ein formales Verfahren mit festgelegten Regeln, das mit einer Bescheinigung endet. Unsere Arbeit ist das erste – und die Vorbereitung auf das zweite.
Gilt NIS2 für uns?
Das neue BSIG ist am 6. Dezember 2025 in Kraft getreten. § 33 Abs. 1 BSIG knüpft die Registrierung beim Bundesamt an den Zeitpunkt, zu dem eine Organisation erstmals oder erneut als betroffene Einrichtung gilt – spätestens drei Monate danach. Für Einrichtungen, die bereits mit Inkrafttreten in den Anwendungsbereich fielen, ist diese anfängliche Frist inzwischen abgelaufen; wer später hineinwächst, hat eine eigene Frist ab diesem Zeitpunkt. Ob Ihr Haus betroffen ist, hängt an Sektor, Größe und Tätigkeit. Das BSI stellt dafür eine Betroffenheitsprüfung bereit – die Einordnung selbst ist eine Rechtsfrage, die wir nicht beantworten. Was wir übernehmen, ist die technische Seite: die geforderten Maßnahmen bewerten und umsetzen.
An welchen Katalogen richten Sie die Prüfung aus?
Je nach Anlass an ISO/IEC 27001 und 27002, dem BSI IT-Grundschutz, dem NIST Cybersecurity Framework, den CIS Controls, Anforderungen aus NIS2 oder – bei Finanzunternehmen – DORA. Häufig ist es eine Kombination, weil Kundenanforderungen und Regulierung nicht deckungsgleich sind.
Wie wird die Wirksamkeit der Maßnahmen überprüft?
Über mehrere Ebenen: Nachweisprüfung gegen den vereinbarten Katalog, technische Reviews von Konfiguration und Architektur sowie Re-Assessments nach der Umsetzung. Wo eine tiefere technische Verifikation angezeigt ist – etwa eine offensive Prüfung –, legen wir Ziel, Umfang und Durchführung im Projektzuschnitt fest.
Die Angaben zu Regulierung und Normen beschreiben den allgemeinen Stand und ersetzen keine Rechtsberatung. Ob und in welchem Umfang eine Vorschrift für Ihr Unternehmen gilt, ist im Einzelfall zu prüfen – beim BSI, bei der zuständigen Aufsicht oder anwaltlich. XINOO ist keine akkreditierte Zertifizierungsstelle und führt keine Zertifizierungsaudits durch.
Weitere Themen
Gehört meistens dazu
Würden Sie eine Prüfung heute bestehen?
Ein Assessment beantwortet das, bevor es jemand anders tut – mit einer Befundliste, die nach Risiko sortiert ist, und einem Plan, der zuordenbar ist.