Informationssicherheit Audit

Die Gewährleistung von internen und externen Vorgaben, einschließlich Richtlinien, Gesetzen und Verordnungen, ist essentiell. Ich führe Audits durch, um den Reifegrad Ihrer Organisation zu ermitteln.
bt_bb_section_bottom_section_coverage_image
Dekoratives Gestaltungselement

Ein Audit sagt Ihnen, was wirklich funktioniert

Viele Häuser haben ein ISMS auf dem Papier. Ob es trägt, zeigt sich erst, wenn jemand von außen nachfragt.

Ein internes Audit nimmt Ihnen diese Frage vor der Zertifizierung oder vor der Aufsicht ab. Sie erfahren, welche Kontrollen wirken, welche nur dokumentiert sind und wo eine Prüfung Sie treffen würde.

Ich prüfe nach ISO 27001, nach BSI IT-Grundschutz und gegen die aufsichtsrechtlichen Vorgaben Ihres Hauses. Unabhängig und ohne eigenes Zertifizierungsinteresse.

bt_bb_section_bottom_section_coverage_image

Wie ein Audit abläuft

Ein Audit folgt einem festen Ablauf. Wer ihn kennt, geht ohne Überraschungen hinein.

Vorbereitung
Prüfplan
Stichproben
Feststellungen
Nachverfolgung

Meine Auditleistungen

Voraudit

Internes Audit

Lieferantenaudit

Nachbereitung

Audit Prüfung

Was ein Audit leisten muss

Ein Audit ist keine Fehlersuche. Es beantwortet drei Fragen: Erfüllen Sie die Anforderungen, wirken Ihre Maßnahmen, und können Sie beides belegen?

Der Unterschied liegt im dritten Punkt. Viele Häuser scheitern nicht an fehlenden Maßnahmen, sondern daran, dass sie deren Wirksamkeit nicht zeigen können.

Ich prüfe deshalb immer an Belegen, nicht an Beschreibungen.

Die Vorbereitung entscheidet

Vor dem Audit sichte ich Ihre Leitlinien, Verfahren, Nachweise und die offenen Punkte aus früheren Prüfungen.

Daraus entsteht ein Auditplan mit Umfang, Terminen und Gesprächspartnern je Fachbereich. Ihre Leute wissen vorher, worum es geht und was sie bereithalten sollen.

Das verkürzt das Audit erheblich und verhindert, dass Termine an fehlenden Unterlagen scheitern.

Im Audit selbst

Ich arbeite in Gesprächen und an Stichproben, nicht mit Fragebögen.

Wo eine Kontrolle beschrieben ist, lasse ich mir zeigen, wie sie ausgeführt wird und woran das erkennbar ist. Wo Nachweise fehlen, halte ich das fest, ohne daraus sofort einen Mangel zu machen.

Ihre Fachbereiche erleben das Audit dadurch als Prüfung mit Augenmaß, nicht als Verhör.

Feststellungen, mit denen Sie arbeiten können

Ein Auditbericht ohne Priorisierung ist eine Liste, die liegen bleibt.

Ich bewerte jede Feststellung nach Schwere und Aufwand und ordne sie einer Zuständigkeit zu. Sie erhalten einen Bericht für Ihre Leitung und Ihren Zertifizierer, dazu eine Maßnahmenliste, mit der Ihre Fachbereiche sofort anfangen können.

Auf Wunsch prüfe ich die Umsetzung später nach.

Audit Bericht
Tim Kronenwett, Berater fuer IT-Regulatorik und Informationssicherheit

Lieferanten prüfen

DORA und das BSI-Gesetz verlangen, dass Sie Ihre kritischen Dienstleister bewerten. Ein Fragebogen allein genügt dafür oft nicht.

Ich führe Lieferantenaudits durch, vor Ort oder aus der Ferne, und formuliere die Anforderungen, die in den Vertrag gehören.

Damit erfüllen Sie Ihre Nachweispflicht und wissen zugleich, worauf Sie sich bei Ihren Dienstleistern verlassen können.

bt_bb_section_bottom_section_coverage_image

Wie steht Ihr ISMS wirklich da?

Sagen Sie mir, welche Norm bei Ihnen gilt und wann Ihre nächste Prüfung ansteht. Ich sage Ihnen, was ein Audit bei Ihnen finden würde.