# Was ist ein Sicherheitsaudit?

> Ein Sicherheitsaudit ist eine systematische, unabhängige, dokumentierte und evidenzbasierte Prüfung sicherheitsrelevanter Tätigkeiten, Kontrollen, Aufzeichnungen oder Managementsysteme gegen definierte Kriterien.

- Kanonische URL: https://yellowcube.eu/de/glossary/security-audit/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sein Zweck ist festzustellen, in welchem Ausmaß diese Kriterien erfüllt sind, und Befunde zu berichten, die Rechenschaftspflicht und Korrekturmaßnahmen unterstützen. Audits können intern durch vom auditeten Bereich unabhängiges Personal, für einen Kunden oder durch einen unabhängigen Dritten durchgeführt werden.

Ein glaubwürdiges Audit definiert Ziele, Scope, Kriterien, Methoden, Beweisbedarf, Verantwortlichkeiten und Berichtsprozess im Voraus. Kompetenz und Objektivität des Auditors, Interessenkonflikte, Stichprobenauswahl und Nachverfolgung beeinflussen den Wert seiner Schlussfolgerungen.

### Wichtigste Punkte

- **Kriterien:** Die zu prüfenden Richtlinien, Standards, Vertragspflichten, Kontrollanforderungen oder regulatorischen Bestimmungen sowie die einbezogenen Systeme, Standorte, Zeiträume und Organisationen bestimmen.
- **Beweiserhebung:** Aufzeichnungen und Konfigurationen prüfen, Verantwortliche befragen, Prozesse beobachten, Transaktionen stichprobenartig untersuchen und ausgewählte Kontrollen mit dem Audit-Ziel angemessenen Methoden testen.
- **Bericht und Nachverfolgung:** Beweise von Interpretation trennen, Konformität und Befunde klar beschreiben, Korrekturmaßnahmen und Eigentümer zuweisen, die Behebung verfolgen und die für die Aufsicht nötigen Unterlagen aufbewahren.
- **Wichtige Einschränkung:** Ein Audit liefert zeitlich begrenzte Aussagen über definierte Kriterien und Stichproben von Beweisen. Es kann weder bescheinigen, dass außerhalb des Scopes keine Schwachstelle, kein Betrug, kein Breach und keine Nichtkonformität existiert, noch dass Kontrollen nach dem Audit wirksam bleiben.

### Verwandte Begriffe

[Penetration Testing](<https://yellowcube.eu/de/glossary/penetration-testing/>) · [Schwachstellenbewertung](<https://yellowcube.eu/de/glossary/vulnerability-assessment/>) · [Informationssicherheitsrichtlinie](<https://yellowcube.eu/de/glossary/information-security-policy/>) · [Sicherheitsarchitektur](<https://yellowcube.eu/de/glossary/security-architecture/>) · [Cyberrisiko](<https://yellowcube.eu/de/glossary/cyber-risk/>) · [COBIT](<https://yellowcube.eu/de/glossary/cobit/>) · [International Organization for Standardization/International Electrotechnical Commission (ISO/IEC) 27001](<https://yellowcube.eu/de/glossary/international-organization-for-standardization-international-electrotechnical-commission-27001/>) · [Compliance-Automatisierung](<https://yellowcube.eu/de/glossary/compliance-automation/>)

### Quellen

[ISO 19011:2026, Guidelines for auditing management systems](https://www.iso.org/standard/19011) · [NIST SP 800-53A Rev. 5 Release 5.2.0](https://csrc.nist.gov/pubs/sp/800/53/a/r5/final) · [NIST SP 800-115, Technical Guide to Information Security Testing and Assessment](https://csrc.nist.gov/pubs/sp/800/115/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

