Compliance & Audit

Prüfen, was wirklich gilt – bevor es jemand anders tut

Wir untersuchen Ihre Umgebung gegen einen vereinbarten Anforderungskatalog, belegen Befunde mit Nachweisen und übersetzen sie in einen Maßnahmenplan, der nach Risiko sortiert ist statt nach Aufwand.

Worum es geht

Ein Security-Assessment beantwortet zwei Fragen: Was gilt für uns, und wo stehen wir dagegen? Die erste Frage entscheidet über den Prüfrahmen, die zweite über die Arbeit danach.

Der Anlass ist selten Neugier. Meist steht eine Zertifizierung an, ein Kunde verlangt Nachweise, eine Aufsicht fragt, ein Vorfall hat Lücken gezeigt – oder eine Regulierung greift, die vorher nicht galt.

Wichtig ist die Abgrenzung: Wir arbeiten im Beratungsprojekt – Assessment, Gap-Analyse, technisches Review, Audit-Vorbereitung und Umsetzung. Eine unabhängige Zertifizierung erfolgt durch die dafür zuständige akkreditierte Zertifizierungsstelle.

Wie aus einem Befund eine Entscheidung wird

Jeder Befund durchläuft dieselbe Kette. Der entscheidende Schritt ist die Auswirkung auf das Geschäft: Erst sie macht aus einer technischen Feststellung eine Frage, die eine Geschäftsführung beantworten kann. Am Ende steht keine Empfehlung, sondern eine Nachprüfung.

Ausgangslage

Kommt Ihnen das bekannt vor?

Keiner dieser Punkte entsteht durch Nachlässigkeit. Sie entstehen, weil Umgebungen wachsen und Entscheidungen einzeln getroffen werden.

Unklar, was überhaupt gilt

Kundenanforderung, Regulierung, Konzernvorgabe und eigene Richtlinie überschneiden sich. Welcher Katalog maßgeblich ist, hat niemand entschieden.

Dokumentation ohne Deckung

Richtlinien existieren und sind freigegeben. Ob die Systeme das tun, was darin steht, wurde nie geprüft.

Nachweise fehlen im Moment der Prüfung

Die Maßnahme ist umgesetzt, aber nicht belegbar. Im Audit zählt nur, was gezeigt werden kann.

Befundlisten ohne Reihenfolge

Ein Werkzeug meldet hunderte Punkte nach eigener Bewertung. Welche davon das Geschäft tatsächlich gefährden, sagt niemand.

Maßnahmen versanden

Der Bericht liegt vor, die Umsetzung nicht. Ohne Zuständigkeit und Termin bleibt aus dem Assessment ein Dokument.

Im Einzelnen

Die Themen, um die es geht

Je Bereich: worin das Problem besteht, was wir übernehmen und was danach anders ist.

Prüfrahmen festlegen

Ausgangslage
Ohne vereinbarten Katalog wird jede Prüfung zur Geschmacksfrage, und das Ergebnis lässt sich nicht gegen eine Erwartung halten.
Was wir tun
Wir legen mit Ihnen fest, wogegen geprüft wird – ein Normkatalog, eine Kundenanforderung, eine interne Richtlinie oder eine Kombination – und schneiden den Geltungsbereich: welche Systeme, welche Standorte, welche Dienstleister.
Ergebnis
Ein Prüfauftrag, dessen Ergebnis vergleichbar und wiederholbar ist.

Dokumentenlage und Umgebung verstehen

Ausgangslage
Was aufgeschrieben ist und was läuft, sind zwei Dinge. Eine Prüfung, die nur eines davon ansieht, findet die eigentliche Lücke nicht.
Was wir tun
Wir sichten Richtlinien, Konzepte und Verfahrensbeschreibungen und stellen sie der technischen Umgebung gegenüber – Konfigurationen, Berechtigungen, Netzübergänge, Protokollierung.
Ergebnis
Die Abweichungen zwischen Anspruch und Wirklichkeit werden sichtbar, nicht nur die Lücken im Papier.

Nachweise sammeln

Ausgangslage
Im Audit zählt der Beleg. Eine korrekt umgesetzte Maßnahme ohne Nachweis wird als Feststellung gewertet.
Was wir tun
Wir erheben Nachweise dort, wo sie entstehen – Konfigurationsauszüge, Protokolle, Berechtigungslisten, Freigaben – und halten fest, woher jeder Beleg stammt und wann er erhoben wurde.
Ergebnis
Eine Nachweislage, die eine spätere Prüfung übersteht, weil sie nachvollziehbar ist.

Technische Kontrollen prüfen

Ausgangslage
Eine Kontrolle gilt als vorhanden, weil ein Produkt lizenziert ist. Ob es wirksam konfiguriert ist, steht auf einem anderen Blatt.
Was wir tun
Wir prüfen die tatsächliche Konfiguration in den vereinbarten Bereichen: Zugriffsrechte, Netzübergänge, Härtung, Patchstand, Verschlüsselung, Protokollierung, Sicherung und Wiederanlauf.
Ergebnis
Eine Aussage über Wirksamkeit statt über Vorhandensein.

Befunde bewerten und priorisieren

Ausgangslage
Werkzeuge liefern Schweregrade ohne Geschäftskontext. Eine kritisch markierte Lücke in einem isolierten Testsystem bindet dann Kräfte, die anderswo fehlen.
Was wir tun
Wir ordnen jeden Befund entlang derselben Kette ein: Feststellung, Risiko, Auswirkung auf das Geschäft, Empfehlung, Priorität, Maßnahme, Nachprüfung.
Ergebnis
Eine Reihenfolge, die eine Geschäftsführung nachvollziehen und freigeben kann.

Maßnahmen begleiten und nachprüfen

Ausgangslage
Der Bericht ist abgenommen, die Umsetzung bleibt liegen – und beim nächsten Assessment stehen dieselben Punkte wieder da.
Was wir tun
Wir überführen die Empfehlungen in einen Plan mit Verantwortlichen und Terminen, begleiten die Umsetzung fachlich und prüfen anschließend gezielt nach, ob die Lücke tatsächlich geschlossen ist.
Ergebnis
Eine Befundliste, die kürzer wird – belegbar, nicht behauptet.

Steht eine Prüfung an?

Je früher die Gap-Analyse vorliegt, desto mehr Zeit bleibt für die Maßnahmen. Kurz vor dem Termin ist die Reihenfolge dieselbe – nur der Spielraum fehlt.

Security-Audit besprechen

Leistungsumfang

Was wir übernehmen

Nicht jedes Vorhaben braucht alles davon. Der Zuschnitt entsteht nach der Bestandsaufnahme, nicht davor.

Organisation

  • Richtlinien und Verantwortlichkeiten
  • Risikomanagement
  • Dienstleister- und Lieferantenrisiko
  • Änderungs- und Freigabeprozesse
  • Sensibilisierung der Belegschaft

Identität und Zugriff

  • Berechtigungsvergabe und Rezertifizierung
  • Privilegierte Zugänge
  • Anmeldeverfahren und zweiter Faktor
  • Zugänge von Dienstleistern

Technische Kontrollen

  • Netzübergänge und Segmentierung
  • Endgerätesicherheit und Härtung
  • Schwachstellen- und Patchstand
  • Verschlüsselung ruhender und übertragener Daten
  • Cloud-Konfiguration

Betrieb und Nachweis

  • Protokollierung und Auswertung
  • Erkennung und Alarmierung
  • Sicherung, Wiederanlauf und Erprobung
  • Vorfallbehandlung
  • Fortführung des Geschäftsbetriebs

Was XINOO konkret übernimmt

  • Festlegung von Prüfrahmen und Geltungsbereich
  • Sichtung der Dokumentenlage
  • Technische Prüfung der vereinbarten Bereiche
  • Nachweiserhebung mit Herkunft und Zeitpunkt
  • Befundbericht mit Risiko- und Auswirkungsbewertung
  • Gap-Analyse gegen den gewählten Anforderungskatalog
  • Priorisierter Maßnahmenplan mit Zuständigkeit
  • Begleitung der Umsetzung
  • Gezielte Nachprüfung geschlossener Befunde
  • Vorbereitung auf eine externe Prüfung

Was am Ende vorliegt

  • Ein Befundbericht, der Feststellung, Risiko und Empfehlung zusammenführt
  • Eine Gap-Analyse gegen den vereinbarten Katalog
  • Ein Maßnahmenplan mit Reihenfolge, Verantwortlichen und Aufwandseinschätzung
  • Eine Nachweissammlung, die einer externen Prüfung standhält
  • Ein Wiedervorlagepunkt: was bis wann erneut geprüft wird

Passt besonders für

  • Organisationen vor einer Zertifizierung oder einer Kundenprüfung
  • Häuser, die durch NIS2 oder eine Konzernvorgabe erstmals in einen Nachweisrahmen fallen
  • Umgebungen nach einem Vorfall, in denen Lücken systematisch gesucht werden sollen

Vorgehen

Wie wir arbeiten

Die Reihenfolge ist die Aussage: erst Anforderung und Architektur, dann Technik.

Geltungsbereich und Katalog

Was wird geprüft, wogegen, und was bleibt bewusst außen vor? Diese Festlegung entscheidet über Aussagekraft und Aufwand.

Dokumente und Umgebung

Richtlinien, Konzepte und Verfahren auf der einen Seite, die tatsächliche technische Umgebung auf der anderen.

Nachweise und Konfigurationsprüfung

Erhebung der Belege und Prüfung der wirksamen Konfiguration in den vereinbarten Bereichen.

Befunde und Bewertung

Jeder Befund wird nach Risiko und Auswirkung eingeordnet – nicht nach dem Schweregrad eines Werkzeugs.

Maßnahmenplan

Empfehlungen mit Priorität, Verantwortlichkeit und Aufwandseinschätzung. Was nicht zugeordnet ist, passiert nicht.

Begleitung und Nachprüfung

Fachliche Unterstützung bei der Umsetzung und eine gezielte Nachprüfung – erst danach gilt ein Befund als geschlossen.

Häufige Fragen

Was uns dazu gefragt wird

Können Sie uns nach ISO 27001 zertifizieren?

Nein. XINOO unterstützt bei Assessments, Gap-Analysen, technischen Reviews, Audit-Vorbereitung und der Umsetzung von Maßnahmen. Eine unabhängige Zertifizierung – etwa im Rahmen einer akkreditierten Managementsystemzertifizierung – erfolgt durch die dafür zuständige unabhängige Zertifizierungsstelle. Technische Re-Assessments und Wirksamkeitsprüfungen im Beratungsprojekt sind davon zu unterscheiden.

Was ist der Unterschied zwischen Assessment und Audit?

Ein Assessment ist eine Standortbestimmung: Wo stehen wir gegenüber einem Anforderungskatalog, und was ist zu tun? Ein Zertifizierungsaudit ist ein formales Verfahren mit festgelegten Regeln, das mit einer Bescheinigung endet. Unsere Arbeit ist das erste – und die Vorbereitung auf das zweite.

Gilt NIS2 für uns?

Das neue BSIG ist am 6. Dezember 2025 in Kraft getreten. § 33 Abs. 1 BSIG knüpft die Registrierung beim Bundesamt an den Zeitpunkt, zu dem eine Organisation erstmals oder erneut als betroffene Einrichtung gilt – spätestens drei Monate danach. Für Einrichtungen, die bereits mit Inkrafttreten in den Anwendungsbereich fielen, ist diese anfängliche Frist inzwischen abgelaufen; wer später hineinwächst, hat eine eigene Frist ab diesem Zeitpunkt. Ob Ihr Haus betroffen ist, hängt an Sektor, Größe und Tätigkeit. Das BSI stellt dafür eine Betroffenheitsprüfung bereit – die Einordnung selbst ist eine Rechtsfrage, die wir nicht beantworten. Was wir übernehmen, ist die technische Seite: die geforderten Maßnahmen bewerten und umsetzen.

An welchen Katalogen richten Sie die Prüfung aus?

Je nach Anlass an ISO/IEC 27001 und 27002, dem BSI IT-Grundschutz, dem NIST Cybersecurity Framework, den CIS Controls, Anforderungen aus NIS2 oder – bei Finanzunternehmen – DORA. Häufig ist es eine Kombination, weil Kundenanforderungen und Regulierung nicht deckungsgleich sind.

Wie wird die Wirksamkeit der Maßnahmen überprüft?

Über mehrere Ebenen: Nachweisprüfung gegen den vereinbarten Katalog, technische Reviews von Konfiguration und Architektur sowie Re-Assessments nach der Umsetzung. Wo eine tiefere technische Verifikation angezeigt ist – etwa eine offensive Prüfung –, legen wir Ziel, Umfang und Durchführung im Projektzuschnitt fest.

Die Angaben zu Regulierung und Normen beschreiben den allgemeinen Stand und ersetzen keine Rechtsberatung. Ob und in welchem Umfang eine Vorschrift für Ihr Unternehmen gilt, ist im Einzelfall zu prüfen – beim BSI, bei der zuständigen Aufsicht oder anwaltlich. XINOO ist keine akkreditierte Zertifizierungsstelle und führt keine Zertifizierungsaudits durch.

Würden Sie eine Prüfung heute bestehen?

Ein Assessment beantwortet das, bevor es jemand anders tut – mit einer Befundliste, die nach Risiko sortiert ist, und einem Plan, der zuordenbar ist.