forumNeues Thema

Uns wurde ein «IT-Sicherheitsaudit» verordnet — was ist das und geht es nicht auch ohne?

AAli Ö***Teilnehmer
Funktion
Buchhalter
Branche
kunststoff
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Nov. 2023
Nachricht
42

Doki · Mobile App · 2023

#1

Wir sind ein zehnköpfiges Tech-Unternehmen aus Moskau und entwickeln Lagerverwaltungssoftware für Geschäftskunden. Seit gut zwei Monaten verhandeln wir mit einer großen Einzelhandelsgruppe über einen Dienstleistungsvertrag im Wert von 14 Millionen RUB pro Jahr. Eigentlich war alles schon per Handschlag besiegelt, doch jetzt verlangt die Compliance-Abteilung der Gegenseite plötzlich einen unabhängigen «IT-Sicherheitsaudit»-Bericht als zwingende Vertragsbedingung.

Unser Team ist klein. Wir haben intern zwar immer auf grundlegende Sicherheitsregeln geachtet, aber ein formelles Audit haben wir noch nie durchlaufen. Bei meiner Recherche bin ich bei Beratungshäusern auf Spannen von 350.000 RUB bis 2.000.000 RUB gestoßen; die Dauer reicht von zwei Wochen bis zu drei Monaten.

Was genau wird bei so einem Audit in der Praxis eigentlich geprüft und wie läuft das bei kleineren Firmen ab? Wie steckt man einen vernünftigen Rahmen ab, der den Kunden zufriedenstellt — und kommt man an solchen Berichten bei großen Enterprise-Deals überhaupt noch vorbei?

TTolga A***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
346
Nützlichste Antwort#2

Kurze Antwort: Ein IT-Sicherheitsaudit ist die Prüfung und Dokumentation Ihrer Systeme, Software-Architektur und internen Abläufe durch einen unabhängigen Dritten im Hinblick auf Cyberangriffe und Datenlecks. Große Konzerne sind verpflichtet, solche Nachweise von ihren Dienstleistern einzufordern, um ihre eigenen Daten zu schützen — ohne einen solchen Bericht kommen Sie bei Enterprise-Kunden schlicht nicht ins Geschäft.

Grundsätzlich gliedert sich das Audit in zwei Hauptbereiche: den technischen Teil und die Prozessprüfung. Technisch werden Ihre Server, Datenbanken und Anwendungen Penetrationstests (Pentests) unterzogen; man sucht nach Schwachstellen, fehlerhaften Berechtigungen und offenen Ports. Auf der Prozessebene prüft man Passwortrichtlinien, Zugriffsberechtigungen auf den Quellcode, Backup-Strategien sowie Notfallpläne für den Ernstfall.

Die Preisspanne erklärt sich durch den jeweiligen Prüfumfang. Angebote um 2 Millionen RUB beinhalten meist eine vollständige Zertifizierung nach internationalen Standards. Als B2B-Dienstleister verlangt Ihr Auftraggeber das aber meist gar nicht; ihm reicht in der Regel die Bestätigung einer unabhängigen Stelle, dass keine kritischen Sicherheitslücken im System klaffen.

Ihr erster Schritt sollte sein, das Security-Team des Kunden schriftlich nach den exakten Mindestanforderungen für den Audit-Scope zu fragen. Beauftragen Sie anschließend ein lokales IT-Sicherheitsunternehmen mit einem gezielten Pentest der API-Ebene und der öffentlich erreichbaren Server sowie einer Basisprüfung der Prozesse. Ein solcher technischer Prüfbericht für 350.000 bis 500.000 RUB erfüllt die Vertragsauflage in aller Regel problemlos.

EElif Y***Teilnehmer
Funktion
Bauleiter
Branche
Medien und Verlagswesen
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
März 2024
Nachricht
5
#3

Die Prüfer werden Zugriff auf euer Repository, Server-Logs und die Netzwerktopologie haben wollen. Im Code schauen die, wie sensible Daten verschlüsselt sind, und auf dem Server, wo SSH-Keys und DB-Passwörter rumliegen. Wenn ihr das vorher sauber ordnet, spart das enorm Zeit.

HHande A***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
377
#4

Unterschreibt nicht gleich bei der teuersten Audit-Firma. Fragt den IT-Leiter des Kunden direkt: «Reicht ein Standard-Pentest-Bericht samt Remediation-Plan aus?» In den meisten Fällen wollen die gar kein riesiges Konzern-Audit sehen, sondern einfach den Nachweis, dass man das System nicht mal eben hacken kann.

YYiğit V***Teilnehmer
Funktion
Grafikdesigner
Branche
kosmetik
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Aug. 2024
Nachricht
180
#5

Wir haben das letztes Jahr für 400.000 RUB machen lassen. Der Auditor hat 9 Lücken gefunden, davon 2 kritisch. Hat uns 10 Tage gekostet, die zu fixen, danach gab's den sauberen Bericht. Der Kunde hat daraufhin den Dreijahresvertrag an einem Tag unterschrieben — das Geld war sofort wieder drin.

OOya K***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
337
#6

Es gibt Anbieter auf dem Markt die für 150k Rubel einfach nur automatisierte Scanner durchjagen und ein PDF ausspucken. Fallt da bloß nicht drauf rein; die Security-Leute beim Großkunden merken sofort, wie oberflächlich das ist, und eure Glaubwürdigkeit ist dahin.

SSelin K***Teilnehmer
Funktion
Test-Spezialist
Branche
Bildung
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Jan. 2026
Nachricht
254
#7

Konzerne haften bei Datenpannen in der Lieferkette rechtlich wie finanziell voll mit. Daher gehört die Anforderung eines Sicherheitsaudits im Rahmen des Third-Party Risk Managements heute zum absoluten Standard in jedem Beschaffungsprozess.

GGökhan C***Teilnehmer
Funktion
Studio-Gründer
Branche
Bildung
Organisationsform
Filialkette
Beigetreten
Jan. 2023
Nachricht
64
#8

Das Prüferteam wird im Wesentlichen 3 Kernpunkte von Ihnen verlangen: 1) Ergebnisse der Penetrationstests für die Server, 2) Zugriffsprotokolle der Mitarbeiter auf interne Unternehmensdaten sowie die Pflicht zur Zwei-Faktor-Authentifizierung, 3) Ein Notfallwiederherstellungsplan, aus dem hervorgeht, in welchen Abständen und an welchem Ort die Daten gesichert werden.

IIrmak Ç***Veteran
Funktion
Systemadministrator
Branche
Werbung und Marketing
Organisationsform
Regionalhändler
Beigetreten
Nov. 2025
Nachricht
144
#9

Für einen 14-Millionen-Auftrag lohnen sich die 400 Tausend an Audit-Kosten definitiv, das ist kein Hindernis, sondern das Ticket in die Enterprise-Liga.

AAdemTeilnehmer
Funktion
Agrarberater
Beigetreten
Juli 2024
Nachricht
82
#10

Ich habe mich lange damit beschäftigt. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

SSerkan B***TeilnehmerCommunity-Mitglied
Beigetreten
März 2025
Nachricht
53
#11

Die obige Antwort bringt es auf den Punkt. Wenn wir ohne Messung entscheiden landen wir immer wieder am selben Punkt.

Nur als Notiz, könnte nützlich sein.

EEmre E***VeteranCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
283
#12

Ich hätte eine Frage, möchte aber nicht vom Thema abschweifen. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

SSena M***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
142
#13

Gut, dass du diesen Thread eröffnet hast... Wenn ihr es zum ersten Mal macht, fangt klein an die Skalierung kommt später.

Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

UUfuk B***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
papier
Organisationsform
Filialkette
Beigetreten
Nov. 2024
Nachricht
2
#14

Ich stimme zu. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Das war's, entschuldige, wenn ich zu lang war.

KKoray T***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
39
#15

Ich bin derselben Meinung. Ein automatisierter Scan-Report ist kein Penetrationstest.

Wenn ihr das Ergebnis hier postet hilft es auch anderen.

MMustafa M***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Lebensmittelgroßhandel
Organisationsform
Regionalhändler
Beigetreten
Feb. 2024
Nachricht
106
#16

Ich bin derselben Meinung. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

HHakan Y***Teilnehmer
Funktion
Produktionsplanung
Branche
Fischerei
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Sept. 2022
Nachricht
42
#17

Ich bin derselben Meinung. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Ein automatisierter Scan-Report ist kein Penetrationstest. Das war's, entschuldige, wenn ich zu lang war.

ÖÖmer D***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Automobilzulieferer
Organisationsform
mittelständisches Unternehmen
Beigetreten
Aug. 2024
Nachricht
341
#18

Bei mir war es genau umgekehrt, deshalb schreibe ich das. also die meisten Vorfälle beginnen nicht mit einer Schwachstelle sondern mit einem geleakten Passwort.

Wenn es jemand anders macht, würde mich das auch interessieren.

VVeli Y***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Sport & Fitness
Organisationsform
Filialkette
Beigetreten
Juni 2024
Nachricht
45
#19

Genau so ist es... übrigens wenn man versucht alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Viel Erfolg.

İİsmail E***Teilnehmer
Funktion
Logistikplanung
Branche
energie
Organisationsform
mittelständisches Unternehmen
Beigetreten
Juni 2025
Nachricht
144

Doki · E-Commerce-Infrastruktur · 2023

#20

ich bin derselben Meinung und lösungen, die im kleinen Mßastab funktionieren, brechen bei Wachstum zusammen das habe ich spät gelernt.

Dieses Thema wurde geschlossen.Der Moderator hat das Thema als gelöst markiert. Wenn du ein ähnliches Problem hast, kannst du ein neues Thema erstellen.
Neues Thema