Kurz gesagt

  • Ein Audit prüft belegbare Praxis, nicht die Menge der Richtlinien.
  • Scope, Systemliste und Verantwortlichkeiten müssen vor der Evidenzsammlung klar sein.
  • Stichproben sollten zeigen, dass Kontrollen wiederholt funktionieren.

Ein IT-Audit wird vorbereitet oder erlitten. Der Unterschied liegt nicht im Bürokratieaufwand, sondern in einer Frage: Können Sie zeigen, dass Ihre Kontrollen wiederholt funktionieren? Ein Screenshot von gestern beeindruckt niemanden, der heute fragt, wie es letzten Jänner aussah.

Scope sauber ziehen

Standorte, Gesellschaften, Systeme, Cloud-Dienste und ausgelagerte Leistungen, die geprüft werden, stehen zu Beginn schriftlich fest. Abgrenzungen brauchen eine Begründung: Ein System außerhalb des Scopes darf keine versteckte Abhängigkeit des geprüften Dienstes sein.

Evidenz aus dem Betrieb

Geeignet sind genehmigte Tickets, Patch- und Backupberichte, Restore-Protokolle, Berechtigungsstichproben, Schulungsnachweise und Protokolle von Alarmtests. Jede Evidenz hat Datum und Zeitraum, denn ein perfekter Monat beweist keinen Jahresprozess.

Offene Punkte gehören in den Bericht: Risiko, Eigentümer, Termin. Ein transparenter Maßnahmenplan überzeugt mehr als die Behauptung, alles sei erledigt.

Die Prüferperspektive üben

Führen Sie den Vorabcheck intern: Ziehen Sie fünf Stichproben aus Berechtigungen, Patches und Backups und prüfen Sie, ob Sie die Fragen beantworten können, ohne Dinge neu zu erfinden.

Was ein Audit nicht ist

Ein Audit ist keine Strafaktion und keine Zertifizierung, sondern eine Momentaufnahme mit Stichprobencharakter. Wer das im Vorfeld kommuniziert, bekommt ehrliche Antworten statt schön gebürsteter Ordner.

Konkrete nächste Schritte

  1. Scope und Abgrenzungen schriftlich fixieren.
  2. Evidenzliste mit Eigentümer und Zeitraum erstellen.
  3. Fünf Stichproben intern durchspielen.
  4. Offene Punkte in einen priorisierten Plan überführen.

vetosec begleitet technische Audits mit prüfbaren Nachweisen und ehrlichen Befunden. Zertifizierungen erteilen ausschließlich akkreditierte Stellen.

Passende Inhalte von vetosec

Primärquellen