Die Frage nach dem Preis ist berechtigt. 6.500 € für eine Prüfung, die kein System umbaut und kein Zertifikat ausstellt, wirkt auf den ersten Blick hoch — und auf den zweiten oft zu niedrig, sobald klar wird, was alles unter „Audit“ verkauft wird.
Dieser Beitrag erklärt die Kostentreiber, die in jeder seriösen Prüfung stecken. Er sagt, welche Bestandteile im Preis enthalten sein müssen, damit das Ergebnis intern verwendbar ist. Und er sagt, wann Sie das Geld nicht ausgeben sollten: weil eine Architektur-Zweitmeinung für 1.400 € die eigentliche Frage beantwortet — oder weil ein Audit für Ihre Lage das falsche Werkzeug ist.
Was der Preis kauft — und was nicht
Ein System-Audit ist kein Workshop, kein Foliensatz und keine Einstiegsleistung, die einen Folgeauftrag vorbereitet. Es ist ein abgegrenzter Prüfauftrag: fester Preis, feste Dauer, benannte Ergebnisdokumente.
Bei 01PC kostet das System-Audit 6.500 € netto, dauert vier Wochen von der Freigabe bis zur Übergabe und endet mit fünf Dokumenten. Der Preis ändert sich nicht, wenn die Analyse länger dauert als gedacht. Ändert sich der vereinbarte Prüfumfang, ist das ein neuer Auftrag — keine Nachforderung im laufenden.
Was Sie nicht kaufen: eine Zertifizierung, einen Penetrationstest, die Umsetzung der Maßnahmen. Wer das erwartet, bezahlt am Ende zweimal — einmal für die Prüfung und einmal für das, was sie nicht war.
Warum Audits unterschiedlich teuer sind
Der Preis einer Prüfung hängt nicht an der Branche und nicht am Wunsch nach einem günstigen Angebot. Er hängt am Umfang. Das ist keine Verkaufsregel, sondern die Grundannahme jeder anerkannten Auditmethodik.
ISO 19011, die internationale Leitlinie für das Auditieren von Managementsystemen, definiert den Auditumfang als Ausdehnung und Grenzen der Prüfung. Dazu gehören Standorte — physisch und virtuell —, Funktionen, Organisationseinheiten, Tätigkeiten, Prozesse und der betrachtete Zeitraum. Der Umfang muss zu den Auditzielen passen. Wird er während der Arbeit verschoben, muss das benannt und freigegeben werden, nicht stillschweigend mitlaufen.
Denselben Gedanken formuliert der BSI-Standard 200-2 für die IT-Grundschutz-Methodik: Bevor irgendetwas bewertet wird, ist der Geltungsbereich festzulegen — der Informationsverbund. Er umfasst die infrastrukturellen, organisatorischen, personellen und technischen Anteile, die eine bestimmte Aufgabe der Informationsverarbeitung tragen. Erst danach lässt sich modellieren, was überhaupt geprüft wird.
Daraus folgen die Kostentreiber, die in der Praxis den Unterschied machen.
Die Zahl der Systeme und der Grenzen dazwischen. Ein Kernsystem mit zwei Anbindungen ist etwas anderes als eine gewachsene Landschaft aus Warenwirtschaft, Shop, CRM, Lager, Buchhaltung und einem Dutzend stiller Schnittstellen. Jede Grenze — jede Stelle, an der Zuständigkeit, Datenhoheit oder Fehlerbehandlung wechselt — verlängert die Prüfung. Nicht die Zahl der Server, nicht die Zahl der Mitarbeitenden.
Die organisatorische Breite. ISO 19011 zählt Funktionen und Organisationseinheiten ausdrücklich zum Umfang. Wer drei Fachbereiche, einen externen Betrieb und einen Dienstleister im Haus hat, hat nicht ein System, sondern mehrere Wahrheiten über dasselbe System. Die belastbarsten Befunde entstehen in den Gesprächen mit den Leuten, die die Systeme täglich benutzen — nicht im Quelltext. Mehr Beteiligte heißen mehr Zeit. Oder eine Prüfung, die nur die IT-Leitung gehört hat und intern nicht trägt.
Zugang und Sichtbarkeit. Ohne Lesezugriff auf Code, Infrastruktur und Monitoring bleibt eine Prüfung eine Dokumentenlektüre. Das ist billiger und weniger wert. Wer den Zugang nicht geben kann oder will, sollte gar nicht erst ein Audit beauftragen; dafür gibt es das kürzere Format weiter unten.
Was am Ende liegen soll. Ein mündliches Fazit nach zwei Terminen ist kein Audit. Ein Bericht, in dem jeder Befund eine Fundstelle hat, ein Risikoregister nach Geschäftsauswirkung und ein Maßnahmenplan, den ein Dritter umsetzen kann, sind drei verschiedene Arbeitsergebnisse. Der Preisunterschied zwischen Folien und verwendbaren Dokumenten ist der Unterschied zwischen einem Gespräch und einer Prüfung.
Was den Preis bei 01PC nicht treibt: die Zahl der Befunde. Sie zahlen für die Prüfung, nicht für die Menge dessen, was sie findet. Eine tragfähige Landschaft, schriftlich bestätigt, ist ein brauchbares Dokument gegenüber Gesellschaftern, Kreditgebern oder einem Käufer — und kostet dasselbe.
Auch fehlende Dokumentation treibt den Festpreis nicht. Sie ist ein Befund, kein Hindernis. Wer vor einem Audit aufräumt, bekommt einen Bericht über den aufgeräumten Zustand — nicht über den, in dem das System tatsächlich betrieben wird.
Was im Preis enthalten sein muss
Ein günstiges Audit, dem diese Bestandteile fehlen, ist nicht günstig. Es verschiebt die eigentliche Arbeit hinter die Übergabe — zu Ihnen, in die nächste Runde, an den nächsten Berater.
Schriftlicher Umfang vor der Beauftragung. Welche Systeme gehören dazu, welche ausdrücklich nicht. Ohne diese Grenze kann der Prüfer den Auftrag während der Arbeit ausweiten — oder genau die Stelle auslassen, an der die Entscheidung hängt. ISO 19011 verlangt die Übereinstimmung von Umfang und Ziel; der BSI-Standard 200-2 verlangt die Festlegung des Informationsverbunds, bevor modelliert wird. Beides ist keine Formalie. Es ist die einzige Stelle, an der Sie steuern, wofür Sie zahlen.
Benannte Prüffragen, nicht nur ein Thema. „Wir schauen uns die IT an“ ist kein Umfang. Architektur, Datenflüsse, Integrationen, Sicherheitsmodell, Betrieb und technische Schulden sind unterschiedliche Fragen. Wer eine davon weglässt, muss das vorher sagen — nicht als Fußnote im Bericht. Wer alle sechs verspricht und drei davon in einem Absatz abhandelt, hat den Preis mit der Breite begründet und die Arbeit in der Tiefe gespart.
Befunde mit Beleg. Eine Aussage ohne Fundstelle — Datei, Komponente, Konfiguration, Messwert — ist eine Meinung. ISO 19011 nennt den evidenzbasierten Ansatz als Auditprinzip: Schlussfolgerungen stützen sich auf nachprüfbare Informationen. Was Sie intern weitergeben oder einem Käufer vorlegen wollen, muss ein Dritter nachprüfen können, ohne den Prüfer anzurufen.
Ergebnisdokumente, die ohne Vortrag funktionieren. Ein Foliensatz, der nur mit dem Berater verständlich ist, gehört dem Berater. Bearbeitbare Formate, namentlich vereinbart, gehören Ihnen. Dazu die Rechte: intern verteilen, an Dritte weitergeben, verändern — ohne Frist und ohne Rückfrage. Ein Audit, das als PDF endet und dessen Diagramme sich nicht weiterpflegen lassen, erzeugt bei der nächsten Entscheidung dieselbe Abhängigkeit wie vorher.
Keine implizite Folge. Ein Maßnahmenplan, der nur mit dem Prüfer selbst umsetzbar ist, ist kein Audit, sondern ein Angebot. Zielzustand und Abhängigkeiten müssen so beschrieben sein, dass ein beliebiger anderer Dienstleister danach arbeiten kann. Ob Sie die Maßnahmen selbst umsetzen, an den bestehenden Dienstleister geben oder später 01PC beauftragen, ist eine getrennte Entscheidung.
Ein Preis, der das Risiko beim Prüfer lässt. Nach Aufwand abzurechnen heißt, die Unsicherheit zu Ihnen zu schieben — ausgerechnet in der Lage, in der vorher niemand weiß, wie viel es zu finden gibt. Ein Festpreis, der vor Beauftragung schriftlich steht, ist der Bestandteil, an dem Sie erkennen, ob der Anbieter den Umfang wirklich begrenzt hat. Wenn der Preis „nach Sichtung“ entsteht, entsteht er, nachdem Sie schon zugestimmt haben.
Wann 1.400 € reichen
Nicht jede technische Unsicherheit ist ein Audit. Manchmal liegt die Frage auf dem Tisch und braucht eine Antwort, keine Landschaftsaufnahme.
Die Architektur-Zweitmeinung prüft eine Vorlage: ein Angebot, ein Architekturvorschlag, eine Produktauswahl, eine bereits getroffene Entscheidung. Eine Woche, 1.400 € netto, ein schriftliches Dokument mit einer klaren Aussage, den Gründen und den Punkten, an denen wir uns nicht sicher sind. Kein Systemzugriff, in der Regel. Kein Folgeauftrag aus der geprüften Vorlage — das ist die Regel, die die Stellungnahme lesbar macht.
Das ist das richtige Format, wenn eine Frist läuft und die fachliche Einordnung im Haus fehlt. Es ist das falsche Format, wenn Sie nicht wissen, in welchem Zustand Ihre Systeme sind. Dann wäre die Zweitmeinung die billige Antwort auf die größere Frage — und genau so wenig wert wie das teure Audit auf die kleine.
Ein vierwöchiges Audit für ein einzelnes Angebot ist die teure Antwort auf eine abgegrenzte Vorlage. Wer das trotzdem beauftragt, bezahlt für sechs Dimensionen, von denen fünf die Unterschrift nicht tragen. Zeigt sich während der Zweitmeinung, dass die eigentliche Frage tiefer liegt, steht das in der Stellungnahme — sobald es sichtbar wird, nicht erst am Ende.
Wann wir abraten
Ein Audit, das jedem passt, prüft nichts. Deshalb steht hier, wann wir den Auftrag nicht annehmen — und wann Sie ihn nicht anfragen sollten.
Sie suchen eine Bestätigung, keinen Befund. Was vorher feststand, schreiben wir nicht auf. Ein Audit, das die bereits getroffene Entscheidung nachträglich begründet, ist keine Prüfung. Es ist eine teure Pressemitteilung.
Sie brauchen ein Gutachten für ein Verfahren oder gegen eine Person. Dafür sind wir die falsche Stelle. Ein System-Audit ist kein forensisches und kein juristisches Dokument.
Sie können oder wollen keinen Lesezugriff geben. Dann bleibt eine Dokumentenprüfung. Die leisten wir als Zweitmeinung, nicht als Audit. Ein Audit ohne Blick in die Systeme behauptet eine Tiefe, die es nicht hat.
Sie brauchen einen Penetrationstest oder eine Prüfung nach Norm. Das System-Audit prüft, ob Architektur, Datenflüsse und Betrieb tragfähig sind. Es ersetzt weder einen Pentest noch eine Zertifizierung nach ISO 27001 oder IT-Grundschutz. Der BSI-Standard 200-2 beschreibt den Aufbau und die Überprüfung eines Informationssicherheitsmanagements; das ist ein anderes Ziel als die Frage, ob Ihre gewachsene Landschaft die nächste Investition trägt. Wo eine sicherheitsrelevante Lücke sichtbar wird, benennt der Bericht sie — und empfiehlt, wo angebracht, die formale Prüfung durch eine spezialisierte Stelle.
Die Umsetzung läuft bereits, und die Analyse soll sie nur abhaken. Dann kommt der Bericht zu spät, um die Richtung zu ändern, und zu früh, um das Ergebnis zu bewerten. Eine Prüfung, die den laufenden Umbau nicht mehr beeinflussen darf, ist Dekoration.
Ihre eigentliche Frage hängt an einem Dokument. Dann ist die Zweitmeinung das passende Werkzeug, nicht die abgespeckte Fassung des Audits.
Sie brauchen jemanden, der laufend technische Entscheidungen einordnet. Ein einmaliger Befund löst das nicht. Dafür gibt es ein wiederkehrendes Format. In den meisten Fällen beginnt es trotzdem mit einer Bestandsaufnahme: Ohne sie gehen die ersten Monate genau dafür drauf. Das Audit ist dann der richtige erste Schritt — aber nicht die ganze Antwort.
Wir sagen das im Vorgespräch, bevor irgendetwas beauftragt wird. Dreißig Minuten, kostenlos. Wenn das Audit das falsche Werkzeug ist, hören Sie das dort — nicht nach der Rechnung.
Was Sie tun können, bevor Sie beauftragen
Lesen Sie den Musterbericht. Dort stehen drei Befunde im vollen Detailgrad, dazu Auszüge aus Risikoregister und Maßnahmenplan — ohne Formular, ohne Download. Wer den Detailgrad gesehen hat, kann beurteilen, ob 6.500 € dafür der richtige Betrag sind.
Wenn Ihre Frage ein einzelnes Dokument betrifft, schicken Sie uns die Vorlage. Die Architektur-Zweitmeinung ist dann nicht der günstigere Ersatz, sondern das passende Format.
Wenn Sie den Zustand der Systeme brauchen — vor einer Investition, nach einer Übernahme, weil niemand mehr den Überblick hat —, ist der nächste Schritt das System-Audit. Zuerst der Umfang, schriftlich. Dann die Entscheidung, nicht umgekehrt.
Quellen