IT-Sicherheitsaudit

Welche Kontrollen greifen — und wo die Lücken liegen.

Wir prüfen Zugriffe, Netz, Endgeräte und Schutzmaßnahmen im Zusammenhang und liefern Status, Beleg, Owner und eine klare Maßnahmenreihenfolge. Für Entscheidungen, nicht für die Ablage.

ZugriffIAMRollen und privilegierte Wege werden greifbar.
ExponierungNetzWelche Wege wirklich offen stehen.
UmsetzungOwnerJeder Befund: Status, Beleg, nächster Schritt.
Preisnach ScopeIm Scope-Meeting nach Umfang und Tiefe.
Nutzen

Keine Checkliste — ein Betriebs-Lagebild.

Jeder relevante Bereich: aktueller Status, Beleg, Owner und die Maßnahme, die Risiko am schnellsten senkt.

Netzwerk

Exponierte Wege werden nachvollziehbar.

Firewall-, VPN-, Admin- und Service-Wege auf unnötige Angriffsfläche geprüft.

Klarere Netz- und Zugriffsgrenzen
Endgeräte

Clients und Server als Betriebsrisiko sichtbar.

Patch-Stand, Härtung, Schutzsoftware und verwaltete Geräte eingeordnet.

Weniger blinde Endpoint-Fläche
Schutzlücken

Vorhanden und fehlend klar getrennt.

MFA, Backup, Logging, EDR und Reaktionswege gegen den tatsächlichen Bedarf geprüft.

Ein realistischer Schutzplan
Audit-Fokus

Identitäten, Netz, Endgeräte und Schutz — im Zusammenhang.

Viele Lücken entstehen nicht in einem Tool, sondern zwischen Rollen, Netzpfaden, Geräten und fehlenden Maßnahmen. Das Audit zeigt, wo diese Ebenen nicht zusammenpassen.

KontrollprüfungEvidenz

Operativ statt formal. Wir verbinden technische Prüfung mit der Frage: Welche Systeme sind erreichbar, welche Endgeräte verwaltet, welche Schutzmaßnahmen fehlen — und wer handelt im Ernstfall? Oft sinnvoll nach CASP, wenn die Outside-in-Lage schon geklärt ist und der Fokus auf internen Kontrollen liegt.

Zugriffe, Rollen und Admin-Wege Netzwerk, Exponierung und Segmentierung Endgeräte, Härtung und fehlende Schutzvorkehrungen
AssetsSysteme, Anwendungen, Netzsegmente, Endgeräte, Admin-Flächen, Identitätsanbieter und Integrationen.
KontrollenIdentity, MFA, Rollen, Firewall/VPN, Patch, EDR/AV, Backup, Logging, Härtung und Secrets.
NachweiseScreenshots, Konfigauszüge, Stichproben, Geräte- und Netzsicht pro Kontrollbereich.
Was wir nicht tun
Zugriffe & RollenNetzwerkEndgeräteSchutzlücken

Kein Zertifizierungsaudit

Technische und operative Evidenz — keine formale Zertifizierung.

Keine Rechtsberatung

Compliance-Bezüge technisch eingeordnet, nicht rechtlich bewertet.

Keine generische Checkliste

Befunde priorisiert und an Ihr Setup gebunden.

Kein CASP- oder Pentest-Ersatz

Audit prüft Kontrollen und Betriebslage. CASP klärt Outside-in; der Pentest validiert aktiv im freigegebenen Scope.

Lagebild · Maßnahmenplan · Owner
Prüfbereiche

Was das Audit konkret sichtbar macht.

Sicherheitsentscheidungen, die im Betrieb wiederholt greifen müssen: wer darf wohin, was ist exponiert, welche Geräte sind geschützt, welche Maßnahmen fehlen.

Zugriffe & Rollen

Konten, Rollen, Admin-Wege, MFA, Freigaben und privilegierte Aktionen im Alltag.

Netzwerk & Exponierung

Segmente, Firewall-/VPN-Wege, erreichbare Dienste und unnötige Angriffsfläche.

Endgeräte & Härtung

Clients, Server, Patch-Stand, Baselines, Gerätemanagement und Schutzsoftware.

Schutzvorkehrungen

Vorhandene und fehlende Maßnahmen: MFA, Backup, Logging, EDR, Monitoring, Reaktion.

Lieferumfang

Vier Artefakte. Status, Beleg, Owner, Plan.

Kein Best-Practice-PDF. Ein Paket, mit dem Management und IT priorisieren, budgetieren und umsetzen können.

01

Control Map

Geprüfte Kontrollbereiche: Zugriffe, Netz, Endgeräte, Schutz — mit Status, Beleg, Owner und Lücke.

StatusBelegOwner
02

Risk Register

Priorisierte Befunde: Ursache, Wirkung, betroffene Systeme, fehlende Maßnahme, Zielzustand.

UrsacheWirkungZielzustand
03

Executive Decision Brief

Managementtauglich: wichtigste Risiken, Budgetfragen und nächste Entscheidungen.

ManagementBudgetEntscheidung
04

Remediation Roadmap

Quick Wins, Härtung, fehlende Schutzmaßnahmen, Verantwortlichkeiten und Follow-up.

Quick WinsOwnerFollow-up
Ablauf

Vier Schritte zum Maßnahmenplan.

Schlank, aber nicht oberflächlich: verstehen, prüfen, priorisieren, festlegen.

  1. 01

    Scope & Bestand

    Systeme, Rollen, Netzpfade, Endgeräte, Betriebswege und Prüfziele erfassen.

  2. 02

    Technik prüfen

    Zugriffe, Netz, Endgeräte, Backup, Logging, Härtung und Schutzsoftware bewerten.

  3. 03

    Lücken ordnen

    Nach Wirkung, Exponierung, fehlender Kontrolle und Aufwand priorisieren.

  4. 04

    Maßnahmen festlegen

    Konkrete nächste Schritte für Rollen, Netz, Endgeräte und fehlende Schutzmaßnahmen.

Nächster Schritt

Bereit für ein IT-Sicherheitsaudit?

Wir starten mit Scope und Prüfziel. Preis und Tiefe richten sich nach Umfang — oft sinnvoll nach CASP, wenn die Outside-in-Lage schon klar ist.

Scope zuerst, Aktion danach.
Kontrollen & Scope klärenNächster Schritt
Scope-Meeting anfragen