Dieses Dokument befindet sich in aktiver Entwicklung und ist noch nicht finalisiert.
Skip to content

Audit-Programm

Audit-Typen

TypBeschreibungIntervallDurchführung
Internes AuditPrüfung der ISMS-Konformität und MaßnahmenumsetzungJährlichISB
Technisches AuditKonfigurationsprüfung, Härtungscheck, Vulnerability AssessmentHalbjährlichIT + ISB
PenetrationstestSimulierter Angriff auf Infrastruktur und AnwendungenJährlichExterner Dienstleister
BerechtigungsauditPrüfung aller Zugriffsrechte auf Aktualität und NotwendigkeitHalbjährlichISB
Backup-AuditRestore-Tests und Backup-IntegritätsprüfungQuartalsweiseIT-Operations
Dienstleister-AuditPrüfung kritischer Dienstleister auf VertragskonformitätJährlichISB + Einkauf

Audit-Scope

Internes ISMS-Audit

PrüfbereichPrüfpunkte
InformationssicherheitspolitikAktualität, Freigabe durch GL, Bekanntmachung
RisikoanalyseVollständigkeit, Aktualität, Risikobehandlungspläne
Incident ManagementProzessdokumentation, Übungen, Meldefristen
ZugriffskontrolleMFA-Durchsetzung, Berechtigungen, On-/Offboarding
SchulungAbschlussquoten, Aktualität der Inhalte
Business ContinuityBackup-Tests, DR-Plan, Krisenübungen

Penetrationstest-Scope

ScopeBeschreibung
Externe AngriffsflächeÖffentlich erreichbare Dienste, Webapplikationen, APIs
Interne InfrastrukturNetzwerksegmentierung, Lateral Movement, Privilege Escalation
Social EngineeringPhishing-Simulation (optional, nach Absprache)
AusgeschlossenDenial-of-Service-Tests gegen Produktivsysteme

Audit-Dokumentation

Jedes Audit wird dokumentiert mit:

  • Audit-Scope und -Zeitraum
  • Prüfmethodik
  • Findings mit Schweregrad (Kritisch / Hoch / Mittel / Niedrig / Informational)
  • Empfohlene Maßnahmen
  • Verantwortlicher und Frist für Behebung
  • Follow-up-Termin

Finding-Management

SchweregradBehebungsfristEskalation
Kritisch48 StundenSofort an Geschäftsleitung
Hoch30 TageAn ISB im nächsten Regelbericht
Mittel90 TageQuartalsreport
NiedrigNächster Audit-ZyklusKeine

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT