System-Audit

Erst der Befund.
Dann die Entscheidung.

Das System-Audit ist ein abgegrenzter Prüfauftrag: fester Preis, feste Dauer, benannte Ergebnisdokumente. Sie erfahren, in welchem Zustand Ihre Systeme sind, was das für Ihr Geschäft bedeutet und in welcher Reihenfolge Sie handeln sollten. Was danach passiert, entscheiden Sie.

System-Audit anfragen
Preis 6.500 € Netto zzgl. USt. Fest, schriftlich vor Beauftragung.
Dauer Vier Wochen Von der Freigabe bis zur Übergabe.
Ergebnis Fünf Dokumente Namentlich benannt, in bearbeitbarem Format.
Folgeauftrag Nicht erforderlich Das Audit endet mit der Übergabe.

Eignung

Für wen das Audit gedacht ist.

Ein Audit, das jedem passt, prüft nichts. Deshalb steht hier auch, wann Sie es nicht beauftragen sollten.

Passend

  • Unternehmen, deren Systemlandschaft über Jahre gewachsen ist und die niemanden mehr haben, der sie vollständig überblickt
  • Geschäftsführungen vor einer Investitionsentscheidung: neu bauen, ablösen oder weiterbetreiben
  • Teams, die wissen, dass etwas nicht stimmt, den Befund aber nicht belegen können
  • Organisationen, die eine bestehende IT übernehmen — nach Zukauf, Fusion oder Dienstleisterwechsel
  • Auftraggeber, die eine Zweitmeinung zu einer bereits getroffenen Architekturentscheidung brauchen
  • Unternehmen, die die Arbeit eines externen Dienstleisters fachlich einordnen wollen

Nicht passend

  • Wer eine Bestätigung sucht statt eines Befunds. Was vorher feststand, schreiben wir nicht auf
  • Wer ein Gutachten für ein laufendes Verfahren oder gegen eine bestimmte Person braucht
  • Wer keinen Lesezugriff auf Code, Infrastruktur und Monitoring geben kann oder will
  • Wer einen Penetrationstest oder eine Prüfung nach Norm benötigt — dafür gibt es spezialisierte Stellen
  • Wer die Umsetzung bereits gestartet hat und die Analyse nur formal abhaken möchte

Prüfumfang

Sechs Dimensionen.

Jede Dimension wird nach denselben Fragen geprüft, unabhängig davon, welche Technologie darunter liegt. Das macht Befunde zwischen Systemen vergleichbar.

01

Architektur

Wie das System geschnitten ist und ob der Schnitt noch zur Organisation passt. Wo Komponenten so eng gekoppelt sind, dass eine Änderung an einer Stelle an drei anderen bricht. Wo die Zuständigkeit für einen Teil des Systems niemandem mehr eindeutig zuzuordnen ist.

02

Datenflüsse

Wo Daten entstehen, wo sie kopiert und wo sie doppelt gepflegt werden. Welche Systeme sich für dieselbe Information zuständig halten und welches im Zweifel gewinnt. An welchen Stellen ein Vorgang zwischen zwei Systemen abreißt, ohne dass jemand es merkt.

03

Integrationen

Jede Schnittstelle nach außen und nach innen: Wer ruft wen auf, mit welchem Vertrag, und was passiert im Fehlerfall. Ob es Zeitüberschreitungen, Wiederholungen und Wiederanlauf gibt. Welche Verbindungen existieren, die in keiner Dokumentation stehen.

04

Sicherheit

Zugriffsmodell und Rechtevergabe, Ablage von Zugangsdaten und Schlüsseln, Stand der eingesetzten Abhängigkeiten, Angriffsfläche der öffentlich erreichbaren Teile. Kein Penetrationstest, sondern die vorgelagerte Frage, ob das Sicherheitsmodell überhaupt eines ist.

05

Betrieb

Wie eine Änderung in Produktion kommt und wie sie zurückgenommen wird. Was überwacht wird und wer den Alarm tatsächlich bekommt. Ob es ein Backup gibt und ob die Wiederherstellung jemals ausgeführt wurde. Wie viel Betriebswissen in genau einem Kopf liegt.

06

Technische Schulden

Was das Weiterbauen heute langsamer macht als vor zwei Jahren. Welche Abkürzungen bewusst genommen und welche vergessen wurden. Jede Position wird danach bewertet, was sie kostet, wenn sie bleibt — nicht danach, was ihre Beseitigung kostet.

Technische Blaupause einer Systemarchitektur — Prüfgegenstand im System-Audit von 01PC

Ablauf

Fünf Schritte.

Der Umfang wird vor der Beauftragung festgelegt und nicht während der Arbeit erweitert. Jeder Schritt hat ein definiertes Ende.

01

Vorgespräch

Wir klären, welche Systeme zum Prüfumfang gehören und welche ausdrücklich nicht. Der Umfang wird schriftlich festgehalten, bevor irgendetwas beauftragt wird. Zeigt sich dabei, dass ein Audit für Ihre Frage das falsche Werkzeug ist, sagen wir das — und was stattdessen hilft.

Dauer 30 Minuten

02

Zugang und Unterlagen

Sie richten Lesezugriff auf Repositories, Infrastruktur, Monitoring und die vorhandene Dokumentation ein. Schreibrechte werden weder gebraucht noch angenommen. Was nicht existiert, wird als Befund notiert und nicht nachgefordert.

Dauer 3 bis 5 Werktage

03

Analyse und Gespräche

Die sechs Dimensionen werden systematisch durchgegangen. Parallel sprechen wir mit den Personen, die die Systeme täglich benutzen und betreiben — nicht nur mit der IT-Leitung. Der belastbarste Teil der Befunde entsteht in diesen Gesprächen, nicht im Quelltext.

Dauer 8 bis 10 Werktage

04

Befundgespräch

Die Ergebnisse werden vorgestellt, bevor sie final sind. Sie widersprechen, ergänzen und korrigieren. Ein Befund, den Sie nachvollziehbar entkräften, fällt heraus. Was bleibt, ist abgestimmt — und damit intern verwendbar.

Dauer 90 Minuten

05

Übergabe

Sie erhalten die fünf Dokumente in bearbeitbarem Format. Danach endet der Auftrag. Ob Sie die Maßnahmen selbst umsetzen, an Ihren bestehenden Dienstleister geben oder 01PC beauftragen, ist eine getrennte Entscheidung und kein Bestandteil dieses Auftrags.

Dauer 3 Werktage

Ergebnis

Was Sie am Ende in der Hand halten.

Fünf Dokumente, namentlich vereinbart. Kein Foliensatz, keine Präsentation, die nur mit Vortrag funktioniert.

Dokument 01 · PDF und Markdown

Befundbericht

Der Ist-Zustand, gegliedert nach den sechs geprüften Dimensionen. Jeder Befund nennt seine Fundstelle — Datei, Systemkomponente, Konfiguration oder Messwert —, damit ihn ein Dritter nachprüfen kann. Behauptungen ohne Beleg stehen nicht darin.

Dokument 02 · PDF und Tabelle

Risikoregister

Jeder Befund mit der Frage, was passiert, wenn er eintritt: welcher Geschäftsprozess steht still, welche Daten sind betroffen, wie lange dauert die Wiederherstellung. Sortiert nach Auswirkung auf das Geschäft, nicht nach technischer Schwere.

Dokument 03 · PDF und Tabelle

Maßnahmenplan

Priorisierte Liste. Je Maßnahme: Zielzustand, Abhängigkeiten zu anderen Maßnahmen, Aufwandsklasse und die Konsequenz des Nichtstuns. Was ohne Vorarbeit nicht umsetzbar ist, ist als solches gekennzeichnet.

Dokument 04 · SVG und PDF

Architekturbild

Ein Diagramm des Ist-Zustands: Systeme, Datenflüsse, Integrationspunkte und die Grenzen, an denen die Zuständigkeit wechselt. Bewusst als Quelldatei, damit Sie es ohne uns weiterpflegen können.

Dokument 05 · PDF

Entscheidungsvorlage

Für jede größere Weichenstellung die Optionen nebeneinander, einschließlich der Alternative, die wir verworfen haben, und der Begründung dafür. Eine Empfehlung ist enthalten, aber als Empfehlung gekennzeichnet und von den Fakten getrennt.

Rechte

Die Dokumente gehören Ihnen

Alle Ergebnisse werden in bearbeitbaren Quellformaten übergeben, nicht nur als PDF. Sie dürfen sie ohne Rückfrage intern verteilen, an Dritte weitergeben und verändern. Es gibt keine Nutzungseinschränkung und keine Lizenz, die nach einer Frist erlischt.

Lesen Sie zuerst den Musterbericht.

Eine Beschreibung von Ergebnisdokumenten ist wenig wert, solange niemand sie gesehen hat. Im Musterbericht stehen drei Befunde im vollen Detailgrad, dazu die Auszüge aus Risikoregister und Maßnahmenplan — ohne Anmeldung, ohne Formular, ohne Download.

Abhängigkeit

Was passiert, wenn 01PC ausfällt.

Das ist die Frage, die bei einer kleinen Beratung jeder hat und fast niemand stellt. Hier steht die Antwort, bevor Sie fragen müssen.

01

Übergabestandard

Jedes Ergebnis wird so dokumentiert, dass ein fremdes Team damit weiterarbeiten kann, ohne uns zu fragen. Architekturentscheidungen werden als Entscheidungsprotokolle festgehalten: Kontext, geprüfte Optionen, gewählte Variante, Begründung. Diese Protokolle liegen bei Ihnen, nicht bei uns.

02

Alles im Kundenkonto

Repositories, Cloud-Konten, Domains, Zertifikate und Lizenzen laufen von Anfang an auf Ihre Organisation. Wir arbeiten mit Zugriff, nicht mit Eigentum. Endet die Zusammenarbeit, entziehen Sie den Zugriff — es gibt nichts zu übertragen, weil nie etwas bei uns lag.

03

Vertretung

Für den Ausfall während eines laufenden Auftrags wird die Vertretung vor Beginn im Vertrag namentlich benannt — mit Firma, Ansprechpartner und Kontaktdaten, nicht als Formel. Sie erfahren nicht erst im Ernstfall, wer übernimmt. Auf dieser Seite steht bewusst kein Partnername: Wer die Vertretung übernimmt, hängt vom Techstack Ihres Systems ab und wird je Auftrag festgelegt, statt pauschal behauptet zu werden.

Beim Audit ist das Risiko ohnehin klein.

Der Auftrag ist kurz, das Ergebnis ist ein Satz Dokumente, und diese Dokumente liegen am Ende bei Ihnen. Ein Ausfall verschiebt einen Termin. Er hinterlässt keine halbfertige Software, die niemand weiterbauen kann. Genau deshalb ist das Audit der richtige erste Auftrag: Es begrenzt Ihr Risiko auf einen überschaubaren Betrag und liefert trotzdem ein Ergebnis, das unabhängig von uns weiterverwendbar ist.

Fragen

Häufige Fragen zum System-Audit.

Warum ein Festpreis und keine Abrechnung nach Aufwand?

Weil die Unsicherheit sonst bei Ihnen liegt. Ein Audit ist genau die Situation, in der vorher niemand weiß, wie viel es zu finden gibt — und das Risiko sollte derjenige tragen, der den Aufwand besser einschätzen kann. Der Preis steht vor Beauftragung schriftlich fest und ändert sich nicht, wenn die Analyse länger dauert als gedacht. Ändert sich der vereinbarte Prüfumfang, ist das ein neuer Auftrag und keine Nachforderung.

Müssen wir vorher Dokumentation erstellen?

Nein. Fehlende oder veraltete Dokumentation ist kein Hindernis für das Audit, sondern einer seiner Befunde. Gebraucht werden Lesezugriff auf die Systeme und Zeit von den Personen, die täglich damit arbeiten. Wer vor einem Audit aufräumt, bekommt einen Bericht über den aufgeräumten Zustand — nicht über den, in dem das System tatsächlich betrieben wird.

Wie viel Zeit kostet uns das Audit intern?

Der größte Posten sind die Gespräche mit den Personen, die die Systeme benutzen und betreiben. Dazu kommt einmalig die Einrichtung der Lesezugriffe. Der konkrete Zeitbedarf hängt vom Prüfumfang ab und wird im Vorgespräch benannt, bevor Sie zusagen. Nicht gebraucht werden vorbereitete Präsentationen, aufbereitete Zahlen oder eine offizielle Version der Wahrheit.

Sind wir nach dem Audit verpflichtet, die Umsetzung bei 01PC zu beauftragen?

Nein. Das Audit endet mit der Übergabe der Dokumente. Der Maßnahmenplan ist bewusst so geschrieben, dass ein beliebiger anderer Dienstleister danach arbeiten kann: Er nennt Zielzustände und Abhängigkeiten, keine Produkte und keine Anbieter. Ein Audit, dessen Ergebnis nur mit dem Prüfer selbst umsetzbar ist, ist kein Audit, sondern ein Angebot.

Was passiert mit unseren Zugängen und Daten?

Gearbeitet wird mit Lesezugriff auf Konten, die Sie anlegen und jederzeit wieder entziehen können. Produktivdaten werden nicht kopiert; wo für die Analyse ein Datenbeispiel nötig ist, wird es anonymisiert oder ausschließlich in Ihrer Umgebung betrachtet. Nach der Übergabe fordern wir Sie ausdrücklich auf, sämtliche eingerichteten Zugänge zu deaktivieren. Der Umgang mit vertraulichen Informationen wird vor Beginn schriftlich vereinbart.

Ersetzt das Audit einen Penetrationstest oder eine Zertifizierung?

Nein, und das soll es nicht. Ein Penetrationstest prüft, ob eine konkrete Angriffsfläche ausnutzbar ist. Eine Zertifizierung prüft, ob Prozesse einer Norm entsprechen. Das System-Audit prüft, ob Architektur, Datenflüsse und Betrieb tragfähig sind. Wo dabei eine sicherheitsrelevante Lücke sichtbar wird, benennt der Bericht sie — und empfiehlt, wo angebracht, eine formale Prüfung durch eine dafür spezialisierte Stelle.

Was, wenn das Audit nichts Nennenswertes findet?

Dann steht das im Bericht, und Sie haben eine belastbare Grundlage für die Entscheidung, vor der Sie stehen. Der Preis ändert sich dadurch nicht: Sie zahlen für die Prüfung, nicht für die Anzahl der Befunde. Ein Befundbericht, der eine tragfähige Systemlandschaft bestätigt, ist ein brauchbares Dokument gegenüber Gesellschaftern, Kreditgebern oder einem Käufer.

Einordnung

Wann etwas anderes besser passt.

Das Audit ist die Antwort auf die Frage, in welchem Zustand Ihre Systeme sind. Es ist die falsche Antwort auf zwei andere Fragen, die ähnlich klingen.

Liegt Ihnen ein einzelnes Dokument vor — ein Angebot, ein Konzept, eine Produktauswahl — und Sie brauchen dazu eine fachliche Einschätzung, dann ist die Architektur-Zweitmeinung das passende Format: eine Woche, 1.400 €, ein Dokument. Ein vierwöchiges Audit wäre hier die teure Antwort auf eine kleine Frage.

Fallen bei Ihnen laufend technische Entscheidungen an und es fehlt jemand, der sie einordnet, dann löst ein einmaliger Befund das nicht. Dafür gibt es die technische Begleitung als wiederkehrendes Format. In den meisten Fällen beginnt sie mit einem Audit — ohne Bestandsaufnahme gehen die ersten Monate für genau das drauf.

Nächster Schritt

Ein Vorgespräch,
dann wissen Sie mehr.

30 Minuten, kostenlos und unverbindlich. Wir klären den Prüfumfang — und sagen Ihnen auch, wenn ein Audit für Ihre Frage das falsche Werkzeug ist.

System-Audit anfragen