Termin vereinbaren

IT-Security-Audits mit klarer Messlatte

Wie technische Security-Audits und Compliance-Audits zusammenspielen – von Active Directory über M365 und Firewalls bis zur Architektur, geprüft gegen CIS Benchmarks, Hersteller-Baselines und BSI-IT-Grundschutz.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

3etablierte Referenzrahmen: CIS Benchmarks, Hersteller-Baselines, BSI-IT-Grundschutz
100+CIS-Benchmark-Leitfäden für mehr als 25 Produktfamilien
111Bausteine im IT-Grundschutz-Kompendium (Edition 2023), in zehn Schichten
2Profile in den meisten CIS Benchmarks: Level 1 Basisabsicherung, Level 2 erhöhter Schutzbedarf

Ein IT-Security-Audit beantwortet eine einfache Frage mit belastbarer Methodik: Entspricht der tatsächliche Zustand Ihrer Systeme dem, was Richtlinien, Standards und das eigene Sicherheitskonzept vorgeben? Anders als ein Penetrationstest, der die Ausnutzbarkeit einzelner Schwachstellen nachweist, bewertet ein Audit flächendeckend Konfigurationen, Berechtigungen und Architekturentscheidungen gegen eine definierte Messlatte. Dafür haben sich drei Referenzrahmen etabliert: die CIS Benchmarks, Sicherheits-Baselines der Hersteller und die Bausteine des BSI-IT-Grundschutz-Kompendiums. Dieser Beitrag ordnet technische Audits und Compliance-Audits ein, beschreibt typische Formate und Vorgehensweisen und gibt Anhaltspunkte für einen sinnvollen Prüfturnus.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Typische Audit-Formate

Vier fokussierte Formate aus der Praxis – Tab antippen für die Prüfschwerpunkte.

Identitätssystem
  • Untersucht Berechtigungs- und Delegationsstrukturen, privilegierte Konten und Gruppen, Vertrauensstellungen und die Härtung der Domänencontroller.
  • Als zentrales Identitätssystem ist das AD ein bevorzugtes Angriffsziel.
Privilegierte KontenDelegationVertrauensstellungenDomänencontroller

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

Center for Internet Security · 2026

CIS Benchmarks

Über 100 konsensbasierte, herstellerneutrale Konfigurationsleitfäden mit Level-1-/Level-2-Profilen als Prüfgrundlage technischer Audits; laufend aktualisiert.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2023

IT-Grundschutz-Kompendium, Edition 2023

111 Bausteine in zehn Schichten, darunter APP.2.2 Active Directory Domain Services und NET.3.2 Firewall als Anforderungskataloge für systemnahe Audits.

NIST · 2009

Guidelines on Firewalls and Firewall Policy (NIST SP 800-41 Rev. 1)

Grundlagenwerk zu Firewall-Technologien und Firewall-Policies mit Empfehlungen zu Auswahl, Konfiguration, Test und Betrieb; Status final.

Microsoft (Security Baselines Blog) · 2026

Security baseline for Windows Server 2025, version 2602

Beispiel für laufend gepflegte Hersteller-Baselines, die per Security Compliance Toolkit mit bestehenden Gruppenrichtlinien abgeglichen werden können.

ISO / DIN · 2018

DIN EN ISO 19011:2018 – Leitfaden zur Auditierung von Managementsystemen

Methodischer Rahmen für Auditprinzipien, Auditprogramme und die Kompetenz von Auditoren, auf den sich auch technische Security-Audits stützen.

Wissen, wo Ihre Systeme wirklich stehen?

In einem unverbindlichen Erstgespräch klären wir, welches Audit-Format und welche Messlatte zu Ihrer Umgebung passen.