SOLUTIONBOXConsulting GmbHWas wir sagen, ist belegt.

Auditbericht · Fassung für die Geschäftsführung

IT-Infrastruktur-
und Sicherheitsaudit

Unabhängige Erhebung des Ist-Zustands ohne Mitwirkung des bestehenden IT-Dienstleisters. 17 Prüfbereiche, 167 Prüffragen, priorisierter Maßnahmenplan.

9 kritisch31 hoch95 mittel27 niedrig5 erfüllt
Auftraggeber
m.b.H.
rund 40 Mitarbeitende ·
Erhebungszeitraum
03.05.2026 – 31.05.2026
Vor-Ort-Termin 03.06.2026, Nachreichungen bis 05.06.2026
Sachverständiger
Martin Höck
allgemein beeidet und gerichtlich zertifiziert, Fachgebiete 68.10 · 68.11 · 68.77
Dokument
SV-2026-0143 · Stand 15.06.2026
Vertraulich — nur für den Auftraggeber bestimmt

Zur Schwärzung. Dieses Muster gibt einen echten Auditbericht wieder. Unkenntlich gemacht sind Name und Anschrift des Auftraggebers, alle Personen, Zugangsdaten, System- und Gerätenamen, IP-Adressen sowie die Namen des IT-Dienstleisters, des Versicherers und der eingesetzten Fachanwendungen. Fachliche Bewertung, Methodik und Empfehlungen sind unverändert.

SOLUTIONBOX Consulting GmbHSachverständigenleistungen durch Martin Höck
Management-ZusammenfassungSeite 02

Management-Zusammenfassung

17PrüfbereicheOrganisation und Technik
167Prüffrageneinzeln bewertet und belegt
9kritische BefundeHandlungsbedarf sofort
40Befundemit hohem Risiko oder darüber

Die IT des Unternehmens läuft im Tagesbetrieb stabil und ist für ein Haus dieser Größe überdurchschnittlich dokumentiert. Der Notfallplan, das Verarbeitungsverzeichnis und das IT-Handbuch existieren und sind inhaltlich brauchbar — das ist nicht selbstverständlich und wird ausdrücklich anerkannt.

Die kritischen Befunde liegen nicht in fehlender Technik, sondern in der Art, wie Zugangsdaten gehalten werden, und in der Lücke zwischen dem, was gegenüber der Cyber-Versicherung zugesichert wurde, und dem, was tatsächlich umgesetzt ist. Beide Punkte sind mit vorhandenen Mitteln und ohne nennenswerte Investition zu schließen.

Drei Sätze für die Geschäftsführung

  1. Im IT-Handbuch stehen Administrator-Kennwörter im Klartext — wer das Dokument lesen darf, kann die gesamte Umgebung einschließlich der Datensicherung übernehmen.
  2. Im Antrag zur Cyber-Versicherung wurden Maßnahmen mit „Ja“ zugesichert, die nicht flächendeckend umgesetzt sind. Im Schadenfall droht Leistungskürzung bis Leistungsfreiheit; der Versicherungsschutz ist derzeit nicht belastbar.
  3. Die Wiederherstellung aus dem Backup funktioniert technisch — nachgewiesen. Sie ist aber kein eingerichtetes, wiederkehrendes Verfahren, und genau das verlangt der Versicherer.

Bewertungsmaßstab

Jede Prüffrage wird auf einer fünfstufigen Skala bewertet. Maßgeblich ist nicht der Idealzustand, sondern der Stand der Technik, gemessen an Größe, Branche und Risikoexposition des Unternehmens. Die Einstufung folgt der Systematik von ISO/IEC 27001 und den CIS Controls; es handelt sich um kein Zertifizierungsaudit.

StufeBedeutungErwartete Reaktion
kritischSchaden ist wahrscheinlich oder bereits eingetreten; Grundschutz fehltsofort, ohne Budgetvorbehalt
hochwesentliche Schutzwirkung fehlt oder ist nicht belegtinnerhalb von drei Monaten
mittelMaßnahme vorhanden, aber unvollständig oder nicht nachgewieseninnerhalb von zwölf Monaten
niedrigangemessen umgesetzt, einzelne Verbesserungen möglichim Regelbetrieb
erfülltvollständig umgesetzt und belegtNachweis erhalten
SOLUTIONBOX Consulting GmbHSachverständigenleistungen durch Martin Höck
RisikoübersichtSeite 03

Risikoübersicht je Prüfbereich

Verteilung der 167 Einzelbewertungen. Die Tabelle ersetzt keine Gesamtnote: ein kritischer Befund in der Datensicherung wiegt schwerer als zehn mittlere in der Dokumentation.

Prüfbereichkrit.hochmittelniedrigerf.ΣVerteilung
IT-Governance & DokumentationOrganisation136··10
Haftung, Recht & VersicherungOrganisation1·63·10
Datenschutz (DSGVO / DSG / TKG)Organisation·263112
Schulung & Security AwarenessOrganisation··35·8
Zugriffs- & BerechtigungskonzeptTechnik2171·11
Netzwerk (LAN / WLAN / Segmentierung)Technik145··10
Firewall & PerimetersicherheitTechnik118··10
Endpoint Security & PatchingTechnik1451·11
Server & RechenzentrumTechnik136··10
Cloud-Dienste / Microsoft 365Technik·371·11
Backup & Desaster RecoveryTechnik1361·11
VerschlüsselungTechnik·17··8
E-Mail-SicherheitTechnik·52119
Physische SicherheitTechnik··71·8
LizenzmanagementOrganisation·133·7
Incident Response & NotfallplanOrganisation··53210
KI-Nutzung & AI ActOrganisation··64111
Gesamt93195275167
Lesehilfe. „erfüllt“ bedeutet, dass die Maßnahme umgesetzt und nachgewiesen ist. Zahlreiche Punkte stehen auf „mittel“, weil ein Beleg fehlt — nicht, weil die Maßnahme fehlt. Diese Fälle lassen sich oft durch Dokumentation statt durch Investition auflösen.
SOLUTIONBOX Consulting GmbHSachverständigenleistungen durch Martin Höck
Befunde im DetailSeite 04

Befunde im Detail 1 von 2

GOV-05
IT-Governance & Dokumentation

Administrator-Kennwörter im Klartext im IT-Handbuch

kritischsofort
Befund

Das IT-Handbuch liegt in einer umfangreichen, gepflegten Fassung vor und dokumentiert Server, Clients, Netz, Drucker, Token und Lizenzen. Es enthält jedoch Klartext-Kennwörter für das Server-Administratorkonto, den Firewall-Zugang, die Konsole der Endpoint-Schutzlösung, den globalen Microsoft-365-Administrator sowie das Zutrittsterminal — unter anderem für . Damit ist das Dokument selbst der kürzeste Weg zur vollständigen Übernahme der Umgebung.

Nachreichung 04.06.2026

Die als „ohne Kennwörter“ bezeichnete Fassung v7 vom 28.05.2026 enthält weiterhin zahlreiche Klartext-Zugangsdaten — unter anderem , , und . Die Bereinigung ist damit misslungen. Das Dokument trägt zudem weder Versionsnummer noch Freigabevermerk im Inhalt. Die kritische Einstufung bleibt vollumfänglich bestehen.

Empfehlung

Bereinigte Fassung ohne Klartext-Kennwörter erstellen und alle bisherigen Fassungen aus sämtlichen Ablagen entfernen — lokal, Cloud-Speicher, Datensicherung und E-Mail-Anhänge. Anschließend alle dort dokumentierten Kennwörter rotieren. Künftig Enterprise-Passwortmanager mit revisionssicherem Protokoll. Der Zustand verstößt gegen Art. 32 DSGVO (Vertraulichkeit) und gegen eine Obliegenheit der Cyber-Versicherung.

Zusammenhang mit ZU-05 (privilegierte Konten), NW-04 (Gerätezugänge) und BK-09 (Schutz der Datensicherung).

BK-09
Backup & Desaster Recovery

Datensicherung ist über dieselben Zugangsdaten erreichbar

kritischsofort
Befund

Die Sicherungssoftware läuft auf , dessen Domänen-Administratorkennwort im Handbuch im Klartext steht. Das Administratorkonto des Sicherungs-NAS () ist ebenfalls dort dokumentiert. Ein separates, geschütztes Konto ausschließlich für den Sicherungsbetrieb ist nicht eingerichtet. Damit kann jede Person mit Lesezugriff auf das Handbuch die Sicherungen verändern oder löschen.

Empfehlung

Dedizierte Konten für Sicherungssoftware und NAS anlegen, getrennt vom Domänen-Administrator und ausschließlich im Passwortmanager geführt. Sicherungsablage über Rollenrechte und — soweit die Hardware es zulässt — als unveränderliches Repository absichern. Die Datensicherung ist die letzte Verteidigungslinie: kompromittierte Sicherungszugänge bedeuten im Ransomware-Fall den Totalverlust.

Betrifft zugleich eine ausdrückliche Obliegenheit der Cyber-Versicherung (siehe HFT-04).

SOLUTIONBOX Consulting GmbHSachverständigenleistungen durch Martin Höck
Befunde im DetailSeite 05

Befunde im Detail 2 von 2

HFT-04
Haftung, Recht & Versicherung

Zusicherungen im Versicherungsantrag sind nicht durchgängig umgesetzt

kritischsofort
Befund

Der Antrag zur Cyber-Versicherung ist Vertragsgrundlage. Darin wurden Maßnahmen verbindlich mit „Ja“ zugesichert, die nach dem Erhebungsstand nicht flächendeckend umgesetzt sind: Zwei-Faktor-Authentisierung für alle Fernzugriffe; Virenschutz mit Aktualisierung binnen 15 Tagen; wöchentliche Sicherung, unveränderlich und jährlich getestet. Die eingesetzte NAS-Funktion erkennt der Versicherer ausdrücklich nicht als unveränderlich an.

Vor-Ort-Klärung 04.06.2026

Die Obliegenheit für den E-Mail-Zugang ist erfüllt — die Mehrfaktor-Anmeldung ist für alle Benutzer aktiv. Für Fernzugriffe ist sie nicht erfüllt: der VPN-Zugang läuft ohne zweiten Faktor. Bei der Sicherung besteht ein Zwischenstand — die täglich entnommenen Wechseldatenträger trennen wirksam vom Netz, das Sicherungs-NAS steht jedoch im selben Brandabschnitt.

Empfehlung

Soll-Ist-Abgleich gegen den Antrag durchführen, Lücken vorrangig schließen, bis dahin eine schriftliche Risikoanzeige an den Versicherer erwägen. Rechtsfolge: Abweichungen zwischen Zusicherung und Realität begründen eine Anzeigepflichtverletzung (§ 16 ff. VersVG) — im Schadenfall droht Leistungskürzung bis Leistungsfreiheit.

Der Deckungsschutz ist im derzeitigen Zustand nicht belastbar.

BK-05
Backup & Desaster Recovery

Wiederherstellung funktioniert — ist aber kein eingerichtetes Verfahren

hoch3 Monate
Befund

Der Notfallplan beschreibt Funktionsprüfungen für den Wiederanlauf. Eine regelmäßige, dokumentierte Testfrequenz war nicht ersichtlich; der Versicherer verlangt mindestens einen jährlich dokumentierten Test.

Belegprüfung 05.06.2026

Ein vollständiger Wiederherstellungstest ist nachgewiesen: komplette Rücksicherung der virtuellen Maschine (127 GB) am 03.06.2026, 10:56:55 bis 11:01:06 — rund vier Minuten, Status erfolgreich. Die Wiederherstellungskette funktioniert damit nachweislich. Einschränkung: Der Test erfolgte anlassbezogen für dieses Audit. Der Einzelnachweis ist eine Momentaufnahme, kein eingerichtetes Verfahren — die Obliegenheit bleibt offen.

Empfehlung

Quartalsweisen Wiederherstellungstest einrichten — mindestens eine Datei, eine Datenbank und eine vollständige virtuelle Maschine. Protokoll als Nachweis gegenüber der Versicherung ablegen.

SOLUTIONBOX Consulting GmbHSachverständigenleistungen durch Martin Höck
MaßnahmenplanSeite 06

Maßnahmenplan

Die Reihenfolge folgt dem Risiko, nicht dem Aufwand. Die kritischen Punkte lassen sich ohne Anschaffung schließen — sie erfordern Entscheidung und Disziplin, kein Budget.

Kurzfristig · 0 bis 6 Monate

Nr.RisikoMaßnahmeVerantwortungAufwand
GOV-05kritischIT-Handbuch ohne Klartext-Kennwörter neu erstellen, Altfassungen aus allen Ablagen entfernen, alle Kennwörter rotieren.intern0 €
HFT-04kritischSoll-Ist-Abgleich gegen den Versicherungsantrag, Lücken schließen.GF + IT0 €
ZU-05kritischPrivilegierte Konten in den Passwortmanager überführen, lokales Administratorkennwort je Gerät individuell setzen.IT0 €
BK-09kritischEigene Konten für Sicherungssoftware und NAS, getrennt vom Domänen-Administrator.IT0 €
EP-07kritischLokale Administratorrechte für Standardbenutzer per Richtlinie entziehen.IT0 €
ZU-08hochEnterprise-Passwortmanager einführen: Tresore mit Rollenrechten, Protokoll, Notfallzugriff.ITca. 1.400 € p. a.
SV-03hochSysteme ohne Herstellersupport migrieren oder Sicherheitsupdates zukaufen.IT + Dienstl.Projekt
NW-06hochFernzugang um zweiten Faktor erweitern.ITgering

Mittelfristig · 6 bis 18 Monate

Nr.RisikoMaßnahme
BK-05hochQuartalsweiser Wiederherstellungstest mit Protokoll als Versicherungsnachweis.
BK-04hochZweiten Sicherungsstandort außerhalb des Brandabschnitts einrichten.
CL-06hochDrittanbieter-Sicherung für Cloud-Postfächer und -Ablagen; die Herstelleraufbewahrung deckt Ransomware nicht ab.
EM-02hochAbsenderauthentisierung (SPF, DKIM, DMARC) für alle versendenden Domänen.

Nächster Schritt

Die kritischen Punkte sollten binnen vier Wochen begonnen werden; der Kennwortwechsel ist an einem Tag machbar. Zur Ergebnisbesprechung empfiehlt sich die gemeinsame Teilnahme von Geschäftsführung und IT-Dienstleister.

Der Bericht bewertet den Zustand zum Erhebungszeitpunkt auf Basis der vorgelegten Unterlagen, der Auskünfte der Ansprechpersonen und der Erhebung am Standort. Er ist eine orientierende Sicherheitsüberprüfung in Anlehnung an ISO/IEC 27001 und die CIS Controls — kein Zertifizierungsaudit, kein Penetrationstest und keine Rechtsberatung.