Im Jahr 2023 verzeichnete das Bundesamt für Sicherheit in der Informationstechnik (BSI) einen Anstieg von Ransomware-Angriffen um 22 Prozent gegenüber dem Vorjahr. Gleichzeitig dauert es in deutschen Unternehmen durchschnittlich 197 Tage, bis eine Sicherheitslücke überhaupt entdeckt wird. Fast sieben Monate, in denen Angreifer sich unbemerkt durch Netzwerke bewegen, Daten abgreifen und Zugangsdaten sammeln können. Wer glaubt, seine Firewall und ein aktuelles Antivirusprogramm reichten aus, unterschätzt die Realität moderner Bedrohungsszenarien grundlegend.
Was ein Security-Audit tatsächlich leistet
Ein Security-Audit ist keine einmalige Checkliste, die man abhakt. Es handelt sich um eine systematische Prüfung der gesamten IT-Infrastruktur: Netzwerkarchitektur, Zugangskontrollen, Softwareversionen, Konfigurationen, interne Prozesse und das Verhalten der Mitarbeiter im Umgang mit sensiblen Daten. Gute Auditoren denken dabei wie Angreifer, suchen aktiv nach Schwachstellen und testen, wie weit sie ohne Berechtigung in Systeme eindringen können.
Das Ergebnis ist kein Dokument voller technischer Fachbegriffe, das niemand liest. Ein professionell durchgeführtes Audit liefert priorisierte Handlungsempfehlungen: Welche Lücke ist kritisch und muss sofort geschlossen werden? Welche Maßnahme hat die größte Wirkung bei vertretbarem Aufwand? Dieser strukturierte Ansatz unterscheidet sich fundamental von einer Ad-hoc-Reaktion nach einem Sicherheitsvorfall.
Angriffsflächen wachsen schneller als IT-Teams
Homeoffice, Cloud-Dienste, SaaS-Anwendungen, IoT-Geräte im Büro: Die Angriffsfläche eines mittelständischen Unternehmens hat sich in den letzten fünf Jahren vervielfacht. Viele IT-Abteilungen wissen schlicht nicht mehr, welche Systeme überhaupt mit ihrem Netzwerk verbunden sind. Shadow IT, also Anwendungen, die Mitarbeiter ohne Genehmigung der IT-Abteilung nutzen, ist in Unternehmen ab 500 Mitarbeitern laut einer Gartner-Erhebung für durchschnittlich 40 Prozent des IT-Budgets verantwortlich und gleichzeitig eine der häufigsten Einfallstore für Angreifer.
Hinzu kommen veraltete Systeme. Legacy-Software, die seit Jahren nicht mehr gepflegt wird, aber geschäftskritische Prozesse stützt, findet sich in fast jedem größeren Unternehmen. Diese Systeme erhalten keine Sicherheitsupdates mehr, sind aber weiterhin mit dem Netzwerk verbunden. Ein Audit macht solche Altlasten sichtbar und erzwingt eine Entscheidung: modernisieren, isolieren oder abschalten.
Regulatorischer Druck steigt 2026 weiter
Mit NIS2 ist seit Oktober 2024 eine EU-Richtlinie in Kraft, die deutlich mehr Unternehmen zur Einhaltung von Mindestsicherheitsstandards verpflichtet als die Vorgängerversion. Schätzungen zufolge fallen in Deutschland rund 30.000 Unternehmen zusätzlich unter den Anwendungsbereich. Wer als betroffenes Unternehmen keinen Nachweis über regelmäßige Sicherheitsprüfungen führen kann, riskiert Bußgelder von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes.
Auch der Druck aus der Lieferkette wächst. Große Auftraggeber verlangen zunehmend, dass Zulieferer und Dienstleister nachweisbare Sicherheitsstandards einhalten. Ein durchgeführtes Security-Audit mit dokumentiertem Ergebnis wird in Ausschreibungen und Vertragsverhandlungen zum Wettbewerbsvorteil. Wer diesen Nachweis nicht liefern kann, verliert Aufträge.
Externe Prüfung statt interner Betriebsblindheit
Interne IT-Teams kennen ihre eigene Infrastruktur gut, aber genau das ist das Problem. Wer täglich mit denselben Systemen arbeitet, entwickelt blinde Flecken. Eine Fehlkonfiguration, die seit drei Jahren unbemerkt existiert, fällt dem eigenen Team nicht mehr auf, weil sie zur Normalität geworden ist. Externe Prüfer bringen einen frischen Blick und kennen aktuelle Angriffsmuster aus anderen Projekten.
Professionelle Dienstleister, die sich auf IT Sicherheit spezialisiert haben, führen solche Audits nach anerkannten Frameworks wie ISO 27001, dem BSI IT-Grundschutz oder dem NIST Cybersecurity Framework durch. Das schafft Vergleichbarkeit und stellt sicher, dass keine relevanten Prüfbereiche übergangen werden.
Ein weiterer Vorteil externer Prüfer: Sie haben kein Interesse daran, Probleme kleinzureden. Interne Teams stehen bisweilen unter dem Druck, keine schlechten Nachrichten nach oben zu melden. Ein externer Auditor berichtet, was er findet, ohne Rücksicht auf interne Politik.
Typische Schwachstellen, die Audits aufdecken
Die Praxis zeigt, dass sich bestimmte Schwachstellen immer wiederholen, unabhängig von Branche oder Unternehmensgröße:
- Schwache oder mehrfach verwendete Passwörter auf privilegierten Konten, oft kombiniert mit fehlender Zwei-Faktor-Authentifizierung
- Ungepatchte Systeme: Sicherheitsupdates werden zwar heruntergeladen, aber nicht oder zu spät eingespielt
- Zu weit gefasste Zugriffsrechte: Mitarbeiter haben Zugang zu Daten und Systemen, die sie für ihre Arbeit nicht benötigen
- Unverschlüsselte Datenübertragungen innerhalb des internen Netzwerks
- Fehlende oder nicht getestete Backups: Backups existieren auf dem Papier, wurden aber nie auf Wiederherstellbarkeit geprüft
- Mangelhafte Protokollierung: Sicherheitsrelevante Ereignisse werden nicht oder nicht lange genug gespeichert
Keine dieser Schwachstellen ist spektakulär. Aber sie sind es, durch die reale Angriffe funktionieren. Der berühmte Solarwinds-Angriff aus dem Jahr 2020, der Dutzende US-Behörden betraf, begann mit einem kompromittierten Passwort und einer mangelhaften Netzwerksegmentierung.
Wie oft sollte geprüft werden?
Eine pauschale Antwort gibt es nicht, aber orientierende Werte existieren. Unternehmen, die unter NIS2 fallen oder mit besonders sensiblen Daten arbeiten, sollten mindestens einmal jährlich ein vollständiges Audit durchführen lassen. Zusätzlich empfiehlt sich nach größeren Infrastrukturveränderungen, nach Fusionen oder Übernahmen sowie nach bekannt gewordenen Sicherheitsvorfällen eine außerplanmäßige Prüfung.
Kleinere Unternehmen ohne regulatorische Verpflichtung können mit einem zweijährigen Rhythmus starten, sollten aber zumindest halbjährlich automatisierte Vulnerability-Scans durchführen lassen. Diese ersetzen kein vollständiges Audit, geben aber kontinuierlich Hinweise auf neue Schwachstellen.
Sicherheit ist kein Zustand, den man einmal erreicht und dann abhakt. Angreifer entwickeln ihre Methoden ständig weiter. Ein Security-Audit ist deswegen kein Projekt mit Abschlussdatum, sondern ein wiederkehrender Prozess. Unternehmen, die das verstehen und entsprechend handeln, reduzieren ihr Risiko messbar. Und sie können im Ernstfall nachweisen, dass sie ihre Sorgfaltspflicht ernst genommen haben.
