Leitfaden · Audit

Was kostet ein IT-Sicherheitsaudit?

Größenordnungen, die Faktoren dahinter und die Gegenrechnung: Was es kostet, kein Audit zu machen.

„Was kostet ein IT-Sicherheitsaudit?" ist die häufigste Frage, die uns erreicht — und die am schwersten pauschal zu beantworten ist. Diese Seite nennt Größenordnungen, erklärt, wovon sie abhängen, und sagt, was Sie am Ende in der Hand halten.

Was ein Audit eigentlich ist

Ein Audit ist keine Software und kein Scan. Es ist eine strukturierte Prüfung: Jemand schaut sich an, was tatsächlich vorhanden ist, vergleicht es mit einem anerkannten Maßstab — meist dem BSI IT-Grundschutz oder ISO 27001 — und hält fest, wo Sie stehen, wo Lücken sind und was diese im Ernstfall bedeuten.

Der Unterschied zum Schwachstellenscan: Ein Scan findet technische Lücken in Systemen. Ein Audit findet auch die Lücken, die zwischen den Systemen liegen — fehlende Zuständigkeiten, ungeprüfte Backups, Dienstleister ohne Vertrag, Dokumentation, die es nur im Kopf einer Person gibt.

Wovon der Preis abhängt

  • Umfang der Prüfung — nur die zentrale IT oder auch Produktion, Standorte, Cloud-Dienste und Fremdzugänge
  • Größe und Komplexität — 50 Arbeitsplätze an einem Standort sind etwas anderes als 300 an vier
  • Tiefe — Bestandsaufnahme, Prüfung mit Nachweisen oder Vorbereitung auf eine Zertifizierung
  • Vorarbeit — wer eine gepflegte Dokumentation hat, spart deutlich Zeit
UmfangTypisch fürGrößenordnung
Bestandsaufnahmebis 50 Mitarbeitende, eine Standort-IT 6.000 – 12.000 €
Audit nach Grundschutz50 – 250 Mitarbeitende, mehrere Bereiche 15.000 – 30.000 €
ZertifizierungsvorbereitungISO 27001 oder TISAX angestrebt 35.000 – 70.000 €

Das sind Erfahrungswerte für den deutschen Mittelstand, keine Angebote — die tatsächliche Zahl hängt vom Umfang ab, den man vorher gemeinsam festlegt.

Was Sie dafür bekommen

Ein brauchbares Audit endet nicht mit einer Liste roter Punkte. Es liefert:

  • eine belegte Bestandsaufnahme — jede Bewertung mit Quelle, nicht mit Meinung
  • eine Priorisierung nach Risiko und Aufwand, nicht nach Alphabet
  • eine Zusammenfassung für die Geschäftsführung, die man ohne IT-Studium versteht
  • Unterlagen, die Sie Kunden, Versicherung und Aufsicht vorlegen können
Woran Sie ein schwaches Audit erkennen

Wenn der Bericht überwiegend aus Werkzeug-Ausgaben besteht, wenn jede Feststellung dieselbe Dringlichkeit hat, oder wenn am Ende ein Angebot für genau die Produkte steht, die der Prüfer selbst verkauft — dann haben Sie eine Verkaufsunterlage gekauft, keine Prüfung.

Was es kostet, kein Audit zu machen

Die Gegenrechnung ist unangenehm, aber einfach. Bei einem Betrieb mit 80 Mitarbeitenden und 14 Millionen Euro Umsatz kostet ein Tag Stillstand rund 35.000 Euro an entgangener Wertschöpfung. Ein Ransomware-Vorfall legt einen unvorbereiteten Betrieb typischerweise fünf bis vierzehn Tage lahm. Dazu kommen Forensik, Wiederherstellung, Rechtsberatung und — falls personenbezogene Daten betroffen sind — Meldepflichten und Benachrichtigungen.

Anders gesagt: Der Gegenwert eines Audits entspricht ungefähr dem halben Tag Stillstand, den es verhindern soll.

Ein sinnvoller erster Schritt

Wenn Sie unsicher sind, ob ein vollständiges Audit der richtige Einstieg ist: Beginnen Sie mit einer Bestandsaufnahme des Ist-Zustands. Sie ist günstiger, dauert wenige Tage und beantwortet die Frage, ob überhaupt größerer Handlungsbedarf besteht — und wo.

Wissen, wo Sie stehen

Das CYQORE Audit prüft entlang der zehn Schichten des BSI-Grundschutzes — jede Bewertung mit Quellenbeleg, nachvollziehbar für Kunden, Versicherung und Aufsicht.

Das CYQORE Audit ansehen