Evergreen Wissen

Die häufigsten TISAX-Audit-Findings – und wie Sie sie vermeiden

Bild von Alexander Brütsch

Alexander Brütsch

Mitgründer und Geschäftsführer der UBESAFE GmbH. Schwerpunkt: IT-Betrieb und Informationssicherheit aus einer Hand – von Managed Services und Microsoft 365 über ISMS bis zu NIS2, TISAX® und ISO 27001.

KI-Transparenz: Ich liebe KI, weil sie mir ermöglicht, mein Wissen verständlich und redaktionell aufbereitet zu teilen – etwas, das mir wegen meiner Rechtschreibschwäche lange schwerfiel. Alle meine Beiträge werden redaktionell überarbeitet.

Zum Profil

TISAX & ISO 27001 · EVERGREEN

Nach Dutzenden begleiteten Assessments wiederholt sich ein Muster: Es
sind selten exotische Anforderungen, an denen Unternehmen scheitern – es
sind immer dieselben Handvoll Klassiker. Wer diese Findings kennt, kann
sie Monate vor dem Termin ausräumen.

Kurzantwort

Die häufigsten TISAX-Findings betreffen fehlende gelebte Nachweise
(Richtlinie vorhanden, Praxis nicht belegbar), lückenhaftes
Berechtigungs- und Offboarding-Management, unvollständiges Asset- und
Informationsinventar, fehlende oder ungeübte Notfallprozesse, unklare
Lieferanten- und Dienstleistersteuerung sowie Schwächen bei physischer
Sicherheit und Prototypenschutz. Gemeinsamer Nenner fast aller
Abweichungen: Der Unterschied zwischen dokumentiert und gelebt – genau
dort setzt die Reifegrad-Bewertung an.

Die Klassiker im Einzelnen

1. Papier ohne Praxis. Die Richtlinie ist da, aber
es fehlen Schulungsnachweise, Protokolle, Tickets. Gegenmittel:
Nachweisführung ab Projekttag eins – jeder Prozess hinterlässt Spuren,
man muss sie nur aufheben.

2. Berechtigungen und Offboarding. Ausgeschiedene
Mitarbeiter mit aktiven Konten, Sammel-Accounts, Adminrechte ohne
Begründung. Gegenmittel: dokumentierter Joiner-Mover-Leaver-Prozess plus
quartalsweise Rezertifizierung der Zugriffe – ein Finding, das Auditoren
in Minuten aufdecken, weil sie einfach die letzten drei Austritte
prüfen.

3. Inventar-Lücken. Wer nicht weiß, welche Systeme
und Informationen er hat, kann sie nicht schützen – und keine
Risikoanalyse begründen. Gegenmittel: gepflegtes Asset-Register mit
Verantwortlichen und Schutzbedarf.

4. Notfallmanagement ohne Übung. Ein Notfallplan
existiert, wurde aber nie geprobt; Wiederanlauf-Zeiten sind Wunschwerte.
Gegenmittel: mindestens eine dokumentierte Übung (Tabletop reicht für
den Anfang) mit Lessons Learned.

5. Lieferanten ungeprüft. Kritische Dienstleister
ohne Sicherheitsvereinbarungen oder Bewertung. Gegenmittel:
Lieferantenliste mit Kritikalität, vertraglichen Anforderungen und
Prüfrhythmus.

6. Physische Sicherheit & Prototypen.
Besucherregelung nur mündlich, Kameras ohne Konzept, Prototypenbereiche
ohne Zonenregelung. Gerade beim Prototypenschutz prüfen Assessoren
konkret vor Ort.

Was ein Finding kostet –
und was nicht

Ein Finding ist kein Weltuntergang: Das Verfahren sieht
Maßnahmenpläne und Nachprüfungen vor. Teuer wird es durch Verzögerung
(der Kundentermin platzt) und durch Häufung (viele kleine Abweichungen
zeichnen das Bild eines ungelebten ISMS). Die Faustregel aus der Praxis:
Jedes im Vorfeld selbst gefundene Problem kostet einen Bruchteil dessen,
was dasselbe Problem als offizielles Finding kostet – deshalb ist ein
ehrliches internes Audit vor dem Assessment die rentabelste Woche des
Projekts.

Häufige Fragen (FAQ)

Wie viele Findings sind “normal”? Gut vorbereitete
Erst-Assessments kommen mit wenigen kleineren Abweichungen durch;
entscheidend ist, dass keine schwerwiegenden dabei sind und
Maßnahmenpläne zügig greifen.

Prüft der Assessor wirklich Stichproben aus dem
Alltag?
Ja – letzte Austritte, letzte Änderungen, letzte
Vorfälle, konkrete Schulungslisten. Vorbereitete Musterfälle helfen
nicht, gelebte Routine schon.

Können wir Findings vor Kunden verbergen? Das
Ergebnis wird über ENX geteilt; Kunden sehen den Status. Souveräner ist
ein sauberer Maßnahmenplan als jede Verschleierung.

Fazit

TISAX-Findings sind vorhersehbar – und damit vermeidbar. Wer
Nachweise sammelt, Berechtigungen im Griff hat, den Notfall probt und
Lieferanten steuert, entschärft die Klassiker, bevor der Assessor sie
findet. Der sicherste Weg dorthin ist die Generalprobe: ein internes Audit mit
externem Blick, einige Monate vor dem Termin.


UBESAFE findet Ihre Findings zuerst – im internen Voraudit mit
priorisiertem Maßnahmenplan. Kostenloses
Erstgespräch
.

Kategorien

Weitere Beiträge

Keine Beiträge gefunden

Social Media

Gratis Audit