WIE SIE SICH AUF EIN EXTERNES AUDIT VORBEREITEN

Eine wirksame Auditvorbereitung besteht darin, nachzuweisen, dass Sicherheitsmaßnahmen in der Praxis tatsächlich funktionieren – und nicht nur auf dem Papier existieren.

,

Audits sind mehr als nur eine Überprüfung der Einhaltung regulatorischer Anforderungen – sie prüfen, ob Ihre Sicherheitsmaßnahmen auch in der Praxis tatsächlich funktionieren. In Europa zählen Ransomware und Angriffe auf die Verfügbarkeit weiterhin zu den größten Herausforderungen. Auditoren konzentrieren sich deshalb insbesondere auf Bereiche wie Patch-Management, Wiederherstellungstests, Zugriffskontrollen und Monitoring. Der ENISA Threat Landscape Report zeigt, dass Ransomware und Angriffe auf die Verfügbarkeit weiterhin zu den relevanten Cyberbedrohungen in Europa gehören.

Sicherheitsverletzungen können erhebliche finanzielle Folgen haben. Eine IBM-Studie aus dem Jahr 2025 beziffert die durchschnittlichen weltweiten Kosten eines Sicherheitsvorfalls beispielsweise auf 4,4 Millionen US-Dollar, wobei sie in einigen Ländern im Durchschnitt sogar mehr als 5 Millionen US-Dollar pro Vorfall betragen. Auditoren prüfen deshalb auch, wie schnell Organisationen Sicherheitsvorfälle erkennen, eindämmen und sich davon erholen können.

Die Erkenntnis ist einfach: Bei einem Audit ist eine Organisation besonders gut aufgestellt, wenn sie Sicherheitsvorfälle schnell erkennen, konsistent bewältigen und Automatisierung dabei sinnvoll einsetzen kann.

Aufsichtsbehörden konzentrieren sich immer wieder auf dieselben grundlegenden Prinzipien. Bei der Durchsetzung der DSGVO wird häufig auf „unzureichende technische und organisatorische Maßnahmen“ verwiesen. Dahinter stehen in der Praxis oft Schwächen im Patch-Management, unzureichende Zugriffskontrollen, fehlende oder unvollständige Protokollierung oder unzureichende Wiederherstellungsmechanismen. Implementierte Sicherheitskontrollen sollten deshalb nachweisen, dass Maßnahmen tatsächlich funktionieren – und nicht nur, dass entsprechende Richtlinien auf dem Papier existieren.

BEGINNEN SIE MIT DER FESTLEGUNG DES UMFANGS UND ORIENTIEREN SIE SICH AN EINEM ANERKANNTEN STANDARD

Erstellen Sie zunächst eine Übersicht über die Systeme, Anwendungen, Cloud-Services, Standorte und Datenklassen innerhalb Ihrer Organisation. Ordnen Sie jedem Bereich einen technischen Verantwortlichen zu und dokumentieren Sie sowohl die geschäftliche Kritikalität als auch, ob personenbezogene Daten verarbeitet werden. Stellen Sie außerdem sicher, dass jeder zentrale Geschäftsprozess über einen klar definierten Verantwortlichen verfügt.

Bauen Sie Ihre Auditvorbereitung anschließend auf einem etablierten Rahmenwerk auf. Auch wenn Sie keine Zertifizierung anstreben, bietet die Zuordnung Ihrer Nachweise zu ISO/IEC 27001:2022 Auditoren einen klaren Referenzrahmen – unter anderem für Assets, Identitäts- und Zugriffsmanagement, Betriebssicherheit, Incident Management, Lieferanten und Geschäftskontinuität. Fügen Sie außerdem eine Zusammenfassung der Risikobewertung sowie die Erklärung zur Anwendbarkeit hinzu. Auditoren erwarten, nachvollziehen zu können, wie ausgewählte Kontrollen mit den identifizierten Risiken zusammenhängen. Dadurch bleibt Ihr Auditpaket übersichtlich und der Aufwand für das wiederholte Nachreichen von Nachweisen während der Prüfung wird reduziert.

Wenn Ihre Organisation in den Anwendungsbereich von NIS2 beziehungsweise der jeweiligen nationalen Umsetzung fällt, sollten Sie Ihren Incident-Response-Prozess an den geltenden Anforderungen ausrichten. Seien Sie darauf vorbereitet nachzuweisen, dass Sie die regulatorischen Meldefristen für Sicherheitsvorfälle einhalten können – beispielsweise eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 Stunden und einen Abschlussbericht innerhalb eines Monats bei erheblichen Sicherheitsvorfällen. Bewahren Sie ein anonymisiertes Beispiel oder einen dokumentierten Output aus einer Übung auf, mit dem Sie Zeitabläufe, Rollen und Informationsübergaben nachweisen können.

ERSTELLEN SIE EIN EINFACHES AUDITPAKET, DAS ZEIGT, DASS IHRE KONTROLLEN FUNKTIONIEREN

Sammeln Sie Nachweise dafür, dass Ihre Kontrollen wie vorgesehen funktionieren – und nicht nur PDF-Dokumente mit Richtlinien. Auditoren verlangen typischerweise Nachweise aus folgenden Bereichen:

  • Assets und Schwachstellen: Inventar von Servern, Endgeräten und Cloud-Konten sowie der Patch-Status kritischer Systeme innerhalb der letzten 90 Tage.
  • Zugriffskontrolle: Liste autorisierter Konten, MFA-Abdeckung, Ergebnisse der letzten quartalsweisen Zugriffsüberprüfung sowie Tickets für Eintritte, interne Rollenwechsel und Austritte von Mitarbeitenden.
  • Backup und Wiederherstellung: Backup-Pläne, Ergebnisse des letzten Wiederherstellungstests, definierte RTO- und RPO-Ziele sowie Offsite-Speicherung.
  • Protokollierung und Monitoring: Speicherort der Logs, Aufbewahrungsfristen, beispielhafte Alerts sowie Aufzeichnungen zu Sicherheitsvorfällen einschließlich Untersuchung und Abschluss.
  • Change-Management: Einige dokumentierte Änderungen einschließlich Genehmigungen und Rollback-Plänen, darunter auch mindestens eine Notfalländerung.
  • Incident Response: Incident-Response-Handbuch, Liste der Bereitschaftsverantwortlichen sowie ein überprüfter Vorfall mit dokumentierter Erkennung, Triage, Eindämmung und Lessons Learned.
  • Lieferanten: Kritische Lieferanten, Sicherheitsklauseln in Verträgen und aktuelle Sicherheitsnachweise.
  • Sensibilisierung und Schulungen: Nachweise über regelmäßige Sicherheitsschulungen, Ergebnisse von Phishing-Simulationen sowie Abschlussquoten der Mitarbeitenden.

Diese Struktur orientiert sich an den Kontrollbereichen von ISO 27001 und steht damit zugleich im Einklang mit zentralen NIS2-Themen wie Risikomanagement, Incident Management und der Überwachung der Lieferkette.

BEHEBEN SIE SCHWACHSTELLEN NOCH VOR DEM AUDIT

Beginnen Sie mit einfachen, aber besonders wichtigen Aufgaben, die Auditoren fast immer überprüfen. Entfernen Sie ungenutzte Administratorkonten und aktivieren Sie MFA für Remote- und privilegierte Zugriffe. Beheben Sie kritische Schwachstellen in zentralen Systemen. Überprüfen Sie, ob Backups erfolgreich durchgeführt werden und tatsächlich wiederhergestellt werden können.Stellen Sie sicher, dass relevante Logs aus kritischen Systemen angemessen erfasst, aufbewahrt und ausgewertet werden. Aktualisieren oder entfernen Sie außerdem nicht mehr unterstützte Software, da veraltete Versionen häufig zu den Feststellungen bei Audits gehören.

Gerade diese grundlegenden Punkte treten auch bei DSGVO-Fällen immer wieder als Schwachstellen auf. Gleichzeitig lassen sie sich einfach nachweisen und eignen sich daher gut als belastbare Auditnachweise. Führen Sie vorab ein internes Audit oder eine Gap-Analyse durch, um typische Schwachstellen rechtzeitig zu erkennen und zu beheben. So reduzieren Sie unangenehme Überraschungen am eigentlichen Audittag.

PROBEN SIE DEN ABLAUF

Führen Sie gemeinsam mit den Systemverantwortlichen eine 60- bis 90-minütige Übung durch. Beginnen Sie mit den produktiven Konsolen und zeigen Sie anschließend die exportierten Nachweise, die im Auditordner abgelegt wurden. Halten Sie Antworten kurz, präzise und sachlich. Wenn ein Scan aus dem vergangenen Monat schwerwiegende Feststellungen ergeben hat, zeigen Sie den Maßnahmenplan und die Entwicklung im Zeitverlauf, anstatt zu versuchen, die Ergebnisse zu verbergen. Auditoren schätzen Transparenz und kontinuierliche Verbesserung, insbesondere wenn sich diese anhand von Tickets und Zeitstempeln nachvollziehen lässt.

Bereiten Sie außerdem eine kurze Managementübersicht vor. Führungskräfte sollten innerhalb weniger Minuten erklären können, wie die Organisation Sicherheit, Risiken und Compliance steuert. Informieren Sie betroffene Mitarbeitende und das Management rechtzeitig über den Auditplan und darüber, was während des Prozesses von ihnen erwartet wird. Dadurch stellen Sie sicher, dass alle Beteiligten vorbereitet sind und vermeiden kurzfristige Missverständnisse.

BERÜCKSICHTIGEN SIE DEN LOKALEN REGULATORISCHEN KONTEXT

Ergänzen Sie Ihr Auditpaket um eine kurze Seite zum „lokalen Kontext“. Dokumentieren Sie, welche gesetzlichen und regulatorischen Anforderungen für Ihre Organisation gelten, welche Behörde zuständig ist, welche internen Audit- oder Zertifizierungszyklen bestehen und welche Fristen für die Meldung von Sicherheitsvorfällen gelten. Bei erheblichen Sicherheitsvorfällen sollten Sie außerdem nachweisen können, dass die vorgeschriebenen Meldefristen eingehalten wurden. Bewahren Sie dafür ein anonymisiertes Beispiel oder einen dokumentierten Output aus einer Übung auf.

Verfolgen Sie außerdem Warnmeldungen Ihres nationalen CSIRT und dokumentieren Sie, wie Ihre Organisation darauf reagiert. Bewahren Sie beispielsweise ein aktuelles Bulletin zusammen mit Ihrem internen Vorgehen auf: Schwachstellen identifizieren, erforderliche Patches installieren und die erfolgreiche Behebung anschließend verifizieren. Im März 2024 veröffentlichte beispielsweise der slowakische SK-CERT eine Warnung zum XZ-Utils-Backdoor – einer schwerwiegenden Hintertür, die in einer weit verbreiteten Softwarekomponente verborgen war. Bei erfolgreicher Ausnutzung hätten Angreifer unter bestimmten Umständen Kontrolle über betroffene Systeme erlangen können. Ein dokumentierter Nachweis darüber, wie Ihre Organisation ihre Systeme überprüft, die erforderlichen Maßnahmen umgesetzt und deren Erfolg anschließend bestätigt hat, stellt einen starken Auditnachweis dar. Er zeigt, dass Ihre Organisation auf Warnungen nationaler Behörden schnell und wirksam reagiert.

SO GEHEN SIE AM TAG DES AUDITS VOR

Es reicht nicht aus, Ihre Kontrollen nur zu beschreiben – Sie sollten auch zeigen können, wie sie funktionieren. Seien Sie darauf vorbereitet, die Funktionsweise relevanter Kontrollen anhand geeigneter Nachweise oder, sofern sinnvoll, einer Demonstration zu erläutern. Führen Sie den Auditor anschließend anhand eines vollständigen Beispiels durch einen Prozess – etwa wie ein neues Administratorkonto beantragt, mit MFA eingerichtet, quartalsweise überprüft und später wieder deaktiviert oder gelöscht wird. Wenn personenbezogene Daten betroffen sind, verknüpfen Sie die Sicherheitsmaßnahmen direkt mit den entsprechenden DSGVO-Anforderungen.

Zeigen Sie zum Abschluss eine einseitige Übersicht über Verbesserungsmaßnahmen, in der kürzlich umgesetzte Änderungen mit Verweisen auf Tickets und Datumsangaben dokumentiert sind. Damit zeigen Sie, dass Ihre Kontrollen nicht nur für das Audit funktionieren, sondern dauerhaft Teil des Betriebs sind. Halten Sie außerdem die Ergebnisse des letzten internen Audits oder Management-Reviews bereit – Auditoren prüfen diese Dokumente häufig sehr früh im Prozess. Eine gründliche Vorbereitung hilft Ihnen daher nicht nur dabei, ein Audit erfolgreich zu bestehen, sondern stärkt gleichzeitig auch Ihre tatsächliche Sicherheitslage.