Cybersicherheit · 6 min

IT-Sicherheitsaudit — was es umfasst

IT-Sicherheitsaudit — womit beginnen und was gehört rein.

1. Oktober 2025

Cyberangriffe auf polnische Unternehmen sind längst kein Problem großer Konzerne mehr. 2026 sind vor allem kleine und mittlere Firmen im Visier — sie besitzen Daten, Geld und schwächere Schutzmaßnahmen. Nachfolgend zeigen wir, was IT-Sicherheitsaudit — was es umfasst konkret bedeutet und welche Entscheidungen sich noch in diesem Quartal lohnen.

IT-Sicherheitsaudit — womit beginnen und was gehört rein.

Auditumfang

Dieser Abschnitt ordnet das Thema „Auditumfang“ im Kontext von IT-Sicherheitsaudit — was es umfasst ein. Wir betrachten es aus der Geschäftsperspektive — welchen Wert oder welches Risiko es dem Unternehmen bringt.

Was Sie gewinnen

  • Deutlich reduziertes Risiko von Ransomware und Datenlecks.
  • Konformität mit DSGVO, NIS2 und Anforderungen von Cyber-Versicherern.
  • Vertrauen der Partner in Vergabeverfahren und Sicherheitsaudits.

Die häufigsten Fehler

  • Nur auf Virenschutz statt auf mehrschichtige Verteidigung (EDR + MFA + Backup) setzen.
  • Ein nie getestetes Backup — praktisch gleichbedeutend mit keinem Backup.
  • Keine Anti-Phishing-Schulungen — 90% der Vorfälle beginnen mit einem Klick.

Methodik

Dieser Abschnitt ordnet das Thema „Methodik“ im Kontext von IT-Sicherheitsaudit — was es umfasst ein. Wir betrachten es aus der Geschäftsperspektive — welchen Wert oder welches Risiko es dem Unternehmen bringt.

Was Sie gewinnen

  • Deutlich reduziertes Risiko von Ransomware und Datenlecks.
  • Konformität mit DSGVO, NIS2 und Anforderungen von Cyber-Versicherern.
  • Vertrauen der Partner in Vergabeverfahren und Sicherheitsaudits.

Die häufigsten Fehler

  • Nur auf Virenschutz statt auf mehrschichtige Verteidigung (EDR + MFA + Backup) setzen.
  • Ein nie getestetes Backup — praktisch gleichbedeutend mit keinem Backup.
  • Keine Anti-Phishing-Schulungen — 90% der Vorfälle beginnen mit einem Klick.

Bericht

SLA (Service Level Agreement) ist kein Marketing, sondern eine konkrete Vertragsklausel: „wir reagieren binnen dieser Zeit“ und „wir lösen binnen dieser Zeit“. Die beiden Parameter sind Reaktionszeit und Lösungszeit — sie sind verschieden, beide gehören in den Vertrag.

  • Reaktionszeit — vom Ticket bis zum Arbeitsbeginn. Marktstandard: 15 Minuten bis 2 Stunden zu Geschäftszeiten.
  • Lösungszeit — vom Arbeitsbeginn bis zur Behebung. Je nach Priorität (P1–P4).
  • Verfügbarkeit — 99,5% monatlich entsprechen ca. 3,5 Stunden akzeptabler Ausfallzeit.
  • Vertragsstrafen — ohne sie ist SLA eine Absichtserklärung, keine Verpflichtung.

Wie man SLA prüft

Fordern Sie monatliche Berichte aus dem Ticketsystem des Dienstleisters an. Wenn er nicht in einer Tabelle zeigen kann, wie viele Tickets in welcher Zeit und mit welcher Priorität geschlossen wurden — existiert das SLA nur auf dem Papier.

Preis

Ein Gespräch über die Kosten von IT beginnt mit einer Frage: was genau kaufen wir?. In der Praxis gibt es drei Abrechnungsmodelle: Pauschale, Stundensatz, gemischt (Basis + Mehrleistung). Jedes hat seinen Kontext.

  • Pauschale — planbare Kosten, ideal bei stabiler Nutzer- und Systemzahl.
  • Stundenmodell — flexibel, aber schwer für ein ganzes Jahr zu budgetieren.
  • Gemischt — die Basis deckt 80% der Arbeit, Mehrleistung wird separat berechnet; im KMU-Bereich am häufigsten.

Worauf im Angebot achten

Der Stundensatz ist nicht alles. Prüfen Sie, was der Preis genau enthält, wo die Stundenobergrenze liegt, wie Projekte außerhalb bewertet werden und ob Anfahrten berechnet werden. Der Unterschied zwischen dem günstigsten und dem teuersten Angebot in Polen beträgt oft 3–4× — und liegt meist genau in dem, was „inklusive“ ist und was nicht.

Wichtige Erkenntnisse

  • Deutlich reduziertes Risiko von Ransomware und Datenlecks.
  • Nur auf Virenschutz statt auf mehrschichtige Verteidigung (EDR + MFA + Backup) setzen.
  • Das Thema „IT-Sicherheitsaudit — was es umfasst“ sollte man als Projekt behandeln, nicht als Einmalkauf — die besten Ergebnisse liefert ein schrittweises Vorgehen.

Häufig gestellte Fragen

Prüfen Sie das Sicherheitsniveau Ihres Unternehmens

Wir laden Sie zu einer kostenlosen Cybersicherheits-Beratung ein. Wir gehen eine Checkliste mit 30 Schlüsselbereichen durch (MFA, Backup, EDR, Schulungen) und benennen die Prioritäten des nächsten Quartals.