Warum ein Festpreis und keine Abrechnung nach Aufwand?
Weil die Unsicherheit sonst bei Ihnen liegt. Ein Audit ist genau die Situation,
in der vorher niemand weiß, wie viel es zu finden gibt — und das Risiko sollte
derjenige tragen, der den Aufwand besser einschätzen kann. Der Preis steht vor
Beauftragung schriftlich fest und ändert sich nicht, wenn die Analyse länger
dauert als gedacht. Ändert sich der vereinbarte Prüfumfang, ist das ein neuer
Auftrag und keine Nachforderung.
Müssen wir vorher Dokumentation erstellen?
Nein. Fehlende oder veraltete Dokumentation ist kein Hindernis für das Audit,
sondern einer seiner Befunde. Gebraucht werden Lesezugriff auf die Systeme und
Zeit von den Personen, die täglich damit arbeiten. Wer vor einem Audit aufräumt,
bekommt einen Bericht über den aufgeräumten Zustand — nicht über den, in dem das
System tatsächlich betrieben wird.
Wie viel Zeit kostet uns das Audit intern?
Der größte Posten sind die Gespräche mit den Personen, die die Systeme benutzen
und betreiben. Dazu kommt einmalig die Einrichtung der Lesezugriffe. Der konkrete
Zeitbedarf hängt vom Prüfumfang ab und wird im Vorgespräch benannt, bevor Sie
zusagen. Nicht gebraucht werden vorbereitete Präsentationen, aufbereitete Zahlen
oder eine offizielle Version der Wahrheit.
Sind wir nach dem Audit verpflichtet, die Umsetzung bei 01PC zu beauftragen?
Nein. Das Audit endet mit der Übergabe der Dokumente. Der Maßnahmenplan ist
bewusst so geschrieben, dass ein beliebiger anderer Dienstleister danach arbeiten
kann: Er nennt Zielzustände und Abhängigkeiten, keine Produkte und keine
Anbieter. Ein Audit, dessen Ergebnis nur mit dem Prüfer selbst umsetzbar ist, ist
kein Audit, sondern ein Angebot.
Was passiert mit unseren Zugängen und Daten?
Gearbeitet wird mit Lesezugriff auf Konten, die Sie anlegen und jederzeit wieder
entziehen können. Produktivdaten werden nicht kopiert; wo für die Analyse ein
Datenbeispiel nötig ist, wird es anonymisiert oder ausschließlich in Ihrer
Umgebung betrachtet. Nach der Übergabe fordern wir Sie ausdrücklich auf,
sämtliche eingerichteten Zugänge zu deaktivieren. Der Umgang mit vertraulichen
Informationen wird vor Beginn schriftlich vereinbart.
Ersetzt das Audit einen Penetrationstest oder eine Zertifizierung?
Nein, und das soll es nicht. Ein Penetrationstest prüft, ob eine konkrete
Angriffsfläche ausnutzbar ist. Eine Zertifizierung prüft, ob Prozesse einer Norm
entsprechen. Das System-Audit prüft, ob Architektur, Datenflüsse und Betrieb
tragfähig sind. Wo dabei eine sicherheitsrelevante Lücke sichtbar wird, benennt
der Bericht sie — und empfiehlt, wo angebracht, eine formale Prüfung durch eine
dafür spezialisierte Stelle.
Was, wenn das Audit nichts Nennenswertes findet?
Dann steht das im Bericht, und Sie haben eine belastbare Grundlage für die
Entscheidung, vor der Sie stehen. Der Preis ändert sich dadurch nicht: Sie zahlen
für die Prüfung, nicht für die Anzahl der Befunde. Ein Befundbericht, der eine
tragfähige Systemlandschaft bestätigt, ist ein brauchbares Dokument gegenüber
Gesellschaftern, Kreditgebern oder einem Käufer.