Was ist ein IT-Security-Audit?
Ein IT-Security-Audit prüft eine Umgebung gegen einen vorher vereinbarten Anforderungskatalog und belegt die Befunde mit Nachweisen. Er ist damit etwas anderes als ein Zertifizierungsaudit, das ein formales Verfahren mit festgelegten Regeln ist und mit einer Bescheinigung endet.
Stand:
Die drei Begriffe
Ein Assessment ist eine Standortbestimmung: Wo stehen wir gegenüber einem Katalog, und was ist zu tun? Es dient der eigenen Orientierung und ist im Umfang frei vereinbar.
Ein Audit im engeren Sinn prüft gegen festgelegte Anforderungen und dokumentiert die Befunde mit Nachweisen. Er kann intern durchgeführt werden oder durch Dritte, etwa im Auftrag eines Kunden.
Ein Zertifizierungsaudit ist ein geregeltes Verfahren, das eine akkreditierte Zertifizierungsstelle durchführt und das mit einer Bescheinigung endet. Wer im Projekt beraten und umgesetzt hat, ist an dieser Stelle nicht die ausstellende Instanz – die Trennung gehört zum Verfahren.
Wogegen geprüft wird
Der Katalog ergibt sich aus dem Anlass. Häufig sind es ISO/IEC 27001 und 27002, der BSI IT-Grundschutz, das NIST Cybersecurity Framework, die CIS Controls, Anforderungen aus dem BSIG in Umsetzung der NIS2-Richtlinie oder – bei Finanzunternehmen – DORA.
In der Praxis ist es meist eine Kombination, weil Kundenanforderungen und Regulierung nicht deckungsgleich sind. Die erste Arbeit einer Prüfung besteht deshalb darin, den Prüfrahmen festzulegen: Was gilt für dieses Haus, und was ausdrücklich nicht?
Ablauf
Am Anfang steht die Abgrenzung: Welche Systeme, Standorte und Verfahren gehören dazu? Ein zu weiter Rahmen erzeugt Aufwand ohne Erkenntnis, ein zu enger übersieht das Wesentliche.
Danach folgt die Erhebung – Unterlagen, Konfigurationen, Gespräche mit den Zuständigen – und die Bewertung gegen den Katalog. Jeder Befund wird mit einem Nachweis belegt, denn ein Befund ohne Beleg ist eine Meinung.
Das Ergebnis ist ein Maßnahmenplan, der nach Risiko sortiert ist und nicht nach Aufwand. Diese Reihenfolge ist der eigentliche Wert: Sie beantwortet die Frage, womit man anfängt, wenn man nicht alles gleichzeitig tun kann.
Wie man sich sinnvoll vorbereitet
Die aufwendigste Arbeit vor einer Prüfung ist selten technischer Natur. Sie besteht darin, Nachweise zusammenzutragen, die im laufenden Betrieb nicht entstehen: Wer hat welche Berechtigung wann bestätigt, wann wurde zuletzt geprüft, welche Ausnahmen bestehen und warum.
Wer diese Belege im Betrieb entstehen lässt statt vor dem Termin, verkürzt jede weitere Prüfung erheblich. Das ist auch der Grund, warum eine frühe Bestandsaufnahme mehr wert ist als eine späte: Die Reihenfolge der Maßnahmen bleibt dieselbe, nur der Spielraum ist größer.
Kurz gemerkt
- Assessment ist Standortbestimmung, Audit ist Prüfung gegen Anforderungen, Zertifizierungsaudit ist ein formales Verfahren.
- Der Prüfrahmen wird zuerst festgelegt – zu weit erzeugt Aufwand, zu eng übersieht das Wesentliche.
- Ein Befund ohne Nachweis ist eine Meinung.
- Der Maßnahmenplan sortiert nach Risiko, nicht nach Aufwand.
Dazu passend
Security-Assessment & Audit-Vorbereitung
Wir prüfen gegen den vereinbarten Katalog, belegen die Befunde und übersetzen sie in einen Maßnahmenplan bis zur Prüfreife.
Zur LeistungsseiteWeiterlesen
Von der Frage zum Vorhaben
Wenn sich aus dem Thema eine konkrete Aufgabe ergibt: Schildern Sie die Ausgangslage. Wir ordnen ein, was zuerst dran ist.