Was wird geprüft?
Ein Audit kann Technik, Prozesse und Organisation betrachten: Verantwortlichkeiten, Zugriffsrechte, Patchstände, Backups, Notfallvorsorge, Lieferanten und Schulungen. Bewertet wird gegen definierte Anforderungen, etwa interne Richtlinien, Vertragsvorgaben oder einen ausgewählten Standard.
Der Bericht sollte Befunde, Nachweise, Einschränkungen und Prioritäten trennen. Ein Audit ist eine zeitpunktbezogene Bewertung und keine Garantie, dass künftig kein Vorfall eintritt.
Abgrenzung zum Penetrationstest
Ein Penetrationstest untersucht praktisch, welche vereinbarten Angriffspfade ausnutzbar sind. Ein Audit bewertet, ob festgelegte Kontrollen vorhanden, angemessen dokumentiert und wirksam umgesetzt sind. Beide Methoden können sich ergänzen, beantworten aber unterschiedliche Fragen.
Wie beginnt ein KMU?
Zuerst werden Ziel, Maßstab und Geltungsbereich festgelegt. Ein strukturierter Self-Check wie SecScore oder die Cybersicherheits-Checkliste kann offene Grundlagen sichtbar machen, ersetzt aber keine unabhängige Prüfung.
Bei externen Anforderungen sollte vorab geklärt werden, welche Qualifikation, Prüfmethode und Nachweisform erwartet werden. Rechtliche oder regulatorische Pflichten sind für den konkreten Einzelfall fachkundig zu prüfen.
Zuletzt aktualisiert: 22. August 2026