InformationssicherheitIS-Revision

Eine IS-Revision steht an. Was nun?

• 2 Minuten Lesezeit
Abstrakte Komposition mit klaren Farbfeldern in Blau, Grün und Weiß.

Was ist eine IS-Revision?

Eine IS-Revision (Informationssicherheitsrevision) ist ein essenzieller Bestandteil eines Informationssicherheitsmanagementsystems (ISMS). Sie dient der Überprüfung der bestehenden Sicherheitsmaßnahmen, um den aktuellen Stand der Informationssicherheit zu bewerten und Verbesserungen abzuleiten.

Eine IS-Revision kann planmäßig oder anlassbezogen durchgeführt werden, beispielsweise nach einem Sicherheitsvorfall. Unternehmen sollten regelmäßige Revisionen einplanen – idealerweise im Abstand von weniger als drei Jahren.

Arten der IS-Revision

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) unterscheidet verschiedene Arten von IS-Revisionen:

1. Kurzrevision

Eine Kurzrevision gibt mit minimalem Aufwand einen schnellen Überblick über den Sicherheitsstatus eines Unternehmens. Sie konzentriert sich auf spezifische IT-Grundschutz-Themen, die potenzielle Schwachstellen aufweisen. Diese Art der Revision eignet sich zur Vorbereitung auf umfassendere Prüfungen.

2. Querschnittsrevision

Bei der Querschnittsrevision werden stichprobenartig alle Schutzmaßnahmen des Unternehmens überprüft. Ziel ist es, ein ganzheitliches Bild der Informationssicherheit zu erhalten.

3. Partialrevision

Die Partialrevision ist eine tiefgehende Überprüfung eines bestimmten Unternehmensbereichs. Sie wird häufig als Reaktion auf einen Sicherheitsvorfall oder andere spezielle Anlässe durchgeführt.

Wer führt eine IS-Revision durch?

Nur BSI-zertifizierte Revisoren dürfen eine IS-Revision durchführen. Ein Revisionsteam besteht in der Regel aus:

  • Revisionsleiter: Verantwortlich für Planung, Durchführung und Nachbereitung
  • Revisoren: Führen die Prüfung durch
  • Fachexperten: Werden bei Bedarf hinzugezogen

Ein IS-Revisionsteam arbeitet üblicherweise 12 bis 17 Tage an einer vollständigen Revision, während Fachexperten oft nur ein bis zwei Tage beteiligt sind.

Ablauf einer IS-Revision

1. Planungsphase

  • Festlegung der Art der Revision
  • Erstellung eines Revisionsplans (z. B. ein 3-Jahres-Plan)
  • Definition der Prüfungsthemen

2. Durchführungsphase

  • Zusammenstellung des Revisorenteams
  • Dokumentenprüfung und Vor-Ort-Prüfung
  • Interviews mit Mitarbeitern
  • Überprüfung der Sicherheitsmaßnahmen

Achtung: Falls dem Revisor nicht genügend Einsicht gewährt wird, kann die Prüfung abgebrochen werden!

3. Abschlussphase

  • Präsentation der Ergebnisse an die Geschäftsführung
  • Erstellung des Prüfberichts

Wichtige Tipps für eine erfolgreiche IS-Revision

  • Bereitstellung der benötigten Ressourcen: Das Revisionsteam muss ungehinderten Zugang zu allen relevanten Dokumenten, Systemen und Ansprechpartnern haben.
  • Nutzung von BSI-Hilfsmitteln: Das BSI stellt hilfreiche Vorlagen bereit, z. B. Antragsmuster, Revisionshandbuch und Prüfthemen-Katalog.
  • Vorbereitung und internes Probelauf-Audit: Ein internes Probelauf-Audit hilft, Schwachstellen frühzeitig zu identifizieren. Unterstützung durch externe Auditbegleiter (Audit Defense) kann die Erfolgschancen erhöhen.
Ihr Ansprechpartner
Porträtfoto von Leonhard

Leonhard Lischka

Geschäftsführung und Projektmanagement
Leonhard sorgt dafür, dass komplexe IT- und Netzwerkinfrastrukturprojekte effizient geplant und erfolgreich umgesetzt werden. Mit seinem strukturierten Ansatz optimiert er Prozesse, koordiniert Teams und stellt sicher, dass technische Lösungen nahtlos integriert werden – immer mit Blick auf Stabilität, Sicherheit und Effizienz.
Weitere Inhalte

Themen & Beiträge

Farbstarkes abstraktes Gemälde mit Pink, Blau und Gelbgrün.

IT-Grundschutz++ – Neuer digitaler Ansatz des Bundesamts für Sicherheit in der Informationstechnik (BSI) 

Mit dem Projekt Grundschutz++ modernisiert das Bundesamt für Sicherheit in der Informationstechnik (BSI) den etablierten IT-Grundschutz grundlegend. Ziel ist es, das bisher überwiegend dokumentenbasierte Regelwerk schrittweise durch eine strukturierte, maschinenlesbare Form zu erweitern und damit eine stärker digital integrierte Informationssicherheit zu ermöglichen.  Doch was bedeutet der IT-Grundschutz++ konkret für Unternehmen und Behörden? In diesem Artikel erklären wir, welche Neuerungen der […]

Abstrakte Malerei mit intensiven Blautönen, strukturellen Linien und roten Akzenten.

ISO/IEC 27001: Der Standard für Ihr Informationssicherheits-managementsystem (ISMS) 

Was ist die ISO/IEC 27001? – Definition & Ziele  Die ISO/IEC 27001 ist ein weltweit anerkannter Standard für Informationssicherheit zur Einrichtung und zum Betrieb von Informationssicherheitsmanagementsystemen (ISMS). Sie definiert klare Anforderungen an die Sicherheitsorganisation eines Unternehmens und legt Maßnahmen zur Identifikation, Bewertung und Minimierung von Risiken fest.   Ziele der ISO/IEC 27001:  Struktur der ISO/IEC 27001:2022  Die ISO/IEC 27001:2022 folgt der modernen Harmonized Structure (HS). Dies erleichtert die Integration mit anderen Managementsystemen, wie beispielsweise der ISO 9001 deutlich. Gleichzeitig lassen sich […]

Dunkle abstrakte Malerei mit Tiefe in Grün, Blau und Weiß.

smartNIS: Die smarte Antwort auf die NIS-2-Richtlinie für Erneuerbare Energien 

Die europäische NIS-2-Richtlinie ist Realität: Mit der Verabschiedung des NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetzes am 13. November 2025 im Deutschen Bundestag besteht für Betreiber kritischer Infrastrukturen akuter Handlungsbedarf. Besonders betroffen sind Unternehmen im Bereich Erneuerbare Energien – Windparks, Solaranlagen und Umspannwerke zählen zur KRITIS im Energiesektor. 

Abstraktes Acrylgemälde in Blautönen mit goldenen Akzenten und dynamischen Pinselstrukturen.

Informationssicherheit: Schutz von Unternehmensinformationen

Warum ist Informationssicherheit wichtig?  In einer zunehmend digitalen Welt sind Unternehmensinformationen einer Vielzahl von Bedrohungen ausgesetzt. Manipulation, unbefugte Weitergabe vertraulicher Informationen oder technische Ausfälle können Geschäftsprozesse erheblich beeinträchtigen. Die Informationssicherheit umfasst alle Maßnahmen, die den Schutz sensibler Daten gewährleisten.  Was ist Informationssicherheit?  Informationssicherheit dient dem Schutz aller im Unternehmen genutzten Informationen – unabhängig davon, ob […]

Drei Personen im Seminarraum schauen gemeinsam in ein Buch, durchs Fenster gesehen.

IT-Sicherheit und Agentenfilme faszinieren dich schon immer – aber Hacker, Computer-Nerd oder James Bond zu werden war einfach keine Option?

Komm zu uns