Alle Insights

    IT-Audit: Definition, Kriterien und Prüfungsurteil

    Was ein unabhängiges IT-Audit von Beratung, Review und interner Revision unterscheidet.

    3 Minuten

    Was ist ein IT-Audit?

    Ein IT-Audit ist eine systematische Prüfung eines klar abgegrenzten Gegenstands gegen vorab festgelegte Kriterien. Der Auftrag bestimmt Zweck, Umfang, Verantwortlichkeiten, benötigte Nachweise und die Form der Berichterstattung. Eine belastbare Aussage entsteht nicht allein durch technische Messwerte, sondern durch einen nachvollziehbaren Prüfungsprozess und ausreichende geeignete Evidenz.

    Der Begriff wird im Markt uneinheitlich verwendet. Nicht jede technische Analyse ist automatisch ein Audit. Wer ein Prüfungsurteil oder eine formelle Assurance erwartet, muss dies ausdrücklich beauftragen und die dafür geltenden beruflichen sowie regulatorischen Anforderungen klären. Ein M365 Tenant Review oder Security Check kann sehr wertvoll sein, bleibt aber ein frei definiertes Beratungsformat, wenn kein formeller Prüfauftrag besteht.

    Audit, interne Revision und Review unterscheiden

    • Ein IT-Audit bezeichnet einen konkreten Prüfauftrag mit definiertem Gegenstand, Kriterien und einer vereinbarten Aussageform.
    • Die interne Revision ist eine unabhängige Funktion innerhalb der Governance einer Organisation. Sie plant und erbringt Prüfungs- sowie Beratungsleistungen risikobasiert.
    • Ein Review oder Check ist inhaltlich frei gestaltbar. Umfang, Tiefe, Methode und Ergebnis müssen deshalb im Angebot transparent beschrieben werden.
    • Eine technische Zertifizierung oder ein Herstellerwert ersetzt weder ein Prüfungsurteil noch die Verantwortung der zuständigen Organe.

    Der Prüfungsgegenstand muss präzise sein

    Microsoft 365 ist kein einzelnes System. Identitäten, Endgeräte, Kollaboration, Informationsschutz, Protokollierung und administrative Prozesse greifen ineinander. Ein Auftrag mit dem Titel Microsoft 365 Audit ist ohne genaue Systemgrenzen kaum aussagekräftig. Er sollte Mandanten, Dienste, Organisationseinheiten, Zeitraum, Kontrollziele und wesentliche Ausschlüsse benennen.

    Auch die Kriterienbasis muss zum Zweck passen. ISA 315 behandelt die Identifikation und Beurteilung von Risiken wesentlicher falscher Darstellungen im Rahmen einer Abschlussprüfung. NIST CSF 2.0 strukturiert Cybersecurity Ergebnisse. CIS Benchmarks liefern technische Konfigurationsempfehlungen. Keines dieser Werke ist ohne Übersetzung in den konkreten Auftrag ein vollständiges Prüfprogramm.

    Von Kriterien zu belastbarer Evidenz

    Ein Kriterium beschreibt den erwarteten Zustand. Die Prüfungshandlung klärt, ob dieser Zustand besteht und wirksam ist. Dafür können Konfigurationen, Protokolle, Stichproben, Prozessunterlagen, Interviews und Beobachtungen kombiniert werden. Screenshots allein sind häufig schwach, weil Zeitpunkt, Vollständigkeit und Herkunft schwer überprüfbar sein können.

    Feststellungen sollten Kriterium, beobachteten Zustand, Ursache, Risiko und empfohlene Behandlung trennen. Eine Priorität ist nur dann hilfreich, wenn Bewertungslogik und Annahmen erklärt sind. Managementantwort, Verantwortlichkeit und Zieltermin gehören zur Massnahmensteuerung, nicht zur unabhängigen Tatsachenfeststellung.

    Wann ein Review die bessere Wahl ist

    Organisationen brauchen nicht für jede Fragestellung ein formelles Audit. Soll eine Ausgangslage verstanden, eine Konfiguration verbessert oder eine Roadmap priorisiert werden, ist ein Review oft passender. Es erlaubt einen stärker beratenden Dialog und kann Empfehlungen direkt mit Umsetzungsoptionen verbinden.

    Ein Audit ist angezeigt, wenn eine unabhängige Beurteilung gegen definierte Kriterien benötigt wird, etwa für Governance, Aufsicht oder eine andere prüfende Stelle. Die Bezeichnung sollte dem tatsächlichen Auftrag folgen. Das verhindert falsche Erwartungen und schützt die Verwendbarkeit des Berichts.

    Fragen vor der Beauftragung

    • Wer ist Adressat und welche Entscheidung soll der Bericht unterstützen?
    • Welcher Gegenstand und welcher Zeitraum werden geprüft?
    • Welche Kriterien gelten und wer hat sie freigegeben?
    • Welche Aussageform und welche Sicherheit werden erwartet?
    • Welche Zugriffe und Nachweise sind verfügbar?
    • Bestehen Unabhängigkeitskonflikte durch frühere Beratung oder Umsetzung?

    Quellen

    Primärquellen und offizielle Dokumentation.

    1. 1.IAASB, ISA 315 Revised 2019
    2. 2.The IIA, Global Internal Audit Standards
    3. 3.NIST Cybersecurity Framework 2.0
    4. 4.CIS Microsoft 365 Foundations Benchmark

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen