Leitfaden · Audit
Was kostet ein IT-Sicherheitsaudit?
Größenordnungen, die Faktoren dahinter und die Gegenrechnung: Was es kostet, kein Audit zu machen.
„Was kostet ein IT-Sicherheitsaudit?" ist die häufigste Frage, die uns erreicht — und die am schwersten pauschal zu beantworten ist. Diese Seite nennt Größenordnungen, erklärt, wovon sie abhängen, und sagt, was Sie am Ende in der Hand halten.
Was ein Audit eigentlich ist
Ein Audit ist keine Software und kein Scan. Es ist eine strukturierte Prüfung: Jemand schaut sich an, was tatsächlich vorhanden ist, vergleicht es mit einem anerkannten Maßstab — meist dem BSI IT-Grundschutz oder ISO 27001 — und hält fest, wo Sie stehen, wo Lücken sind und was diese im Ernstfall bedeuten.
Der Unterschied zum Schwachstellenscan: Ein Scan findet technische Lücken in Systemen. Ein Audit findet auch die Lücken, die zwischen den Systemen liegen — fehlende Zuständigkeiten, ungeprüfte Backups, Dienstleister ohne Vertrag, Dokumentation, die es nur im Kopf einer Person gibt.
Wovon der Preis abhängt
- Umfang der Prüfung — nur die zentrale IT oder auch Produktion, Standorte, Cloud-Dienste und Fremdzugänge
- Größe und Komplexität — 50 Arbeitsplätze an einem Standort sind etwas anderes als 300 an vier
- Tiefe — Bestandsaufnahme, Prüfung mit Nachweisen oder Vorbereitung auf eine Zertifizierung
- Vorarbeit — wer eine gepflegte Dokumentation hat, spart deutlich Zeit
| Umfang | Typisch für | Größenordnung |
|---|---|---|
| Bestandsaufnahme | bis 50 Mitarbeitende, eine Standort-IT | 6.000 – 12.000 € |
| Audit nach Grundschutz | 50 – 250 Mitarbeitende, mehrere Bereiche | 15.000 – 30.000 € |
| Zertifizierungsvorbereitung | ISO 27001 oder TISAX angestrebt | 35.000 – 70.000 € |
Das sind Erfahrungswerte für den deutschen Mittelstand, keine Angebote — die tatsächliche Zahl hängt vom Umfang ab, den man vorher gemeinsam festlegt.
Was Sie dafür bekommen
Ein brauchbares Audit endet nicht mit einer Liste roter Punkte. Es liefert:
- eine belegte Bestandsaufnahme — jede Bewertung mit Quelle, nicht mit Meinung
- eine Priorisierung nach Risiko und Aufwand, nicht nach Alphabet
- eine Zusammenfassung für die Geschäftsführung, die man ohne IT-Studium versteht
- Unterlagen, die Sie Kunden, Versicherung und Aufsicht vorlegen können
Wenn der Bericht überwiegend aus Werkzeug-Ausgaben besteht, wenn jede Feststellung dieselbe Dringlichkeit hat, oder wenn am Ende ein Angebot für genau die Produkte steht, die der Prüfer selbst verkauft — dann haben Sie eine Verkaufsunterlage gekauft, keine Prüfung.
Was es kostet, kein Audit zu machen
Die Gegenrechnung ist unangenehm, aber einfach. Bei einem Betrieb mit 80 Mitarbeitenden und 14 Millionen Euro Umsatz kostet ein Tag Stillstand rund 35.000 Euro an entgangener Wertschöpfung. Ein Ransomware-Vorfall legt einen unvorbereiteten Betrieb typischerweise fünf bis vierzehn Tage lahm. Dazu kommen Forensik, Wiederherstellung, Rechtsberatung und — falls personenbezogene Daten betroffen sind — Meldepflichten und Benachrichtigungen.
Anders gesagt: Der Gegenwert eines Audits entspricht ungefähr dem halben Tag Stillstand, den es verhindern soll.
Wenn Sie unsicher sind, ob ein vollständiges Audit der richtige Einstieg ist: Beginnen Sie mit einer Bestandsaufnahme des Ist-Zustands. Sie ist günstiger, dauert wenige Tage und beantwortet die Frage, ob überhaupt größerer Handlungsbedarf besteht — und wo.
Wissen, wo Sie stehen
Das CYQORE Audit prüft entlang der zehn Schichten des BSI-Grundschutzes — jede Bewertung mit Quellenbeleg, nachvollziehbar für Kunden, Versicherung und Aufsicht.
Das CYQORE Audit ansehen