Skip to main content

BSI IT-Grundschutz Zertifizierungsaudit

Als akkreditierte Wirtschaftsprüfungsgesellschaft stellen wir den zertifizierten Auditteamleiter und führen unabhängige Zertifizierungsaudits nach BSI IT-Grundschutz durch — die formale Grundlage für ihre ISO/IEC 27001-Zertifizierung auf Basis von BSI IT Grundschutz.

BSI IT Grundschutz Teamleiter

Zertifizierter Auditor im Haus

WPG

Wirtschaftsprüfungsgesellschaft nach WPO

6

IT-Prüfstandards aus einer Hand

100%

Unabhängige Prüfstelle

Wir prüfen — wir beraten nicht

Im BSI IT-Grundschutz-Umfeld gibt es zwei grundlegend verschiedene Rollen. HKKG nimmt ausschließlich die Rolle der unabhängigen Prüfstelle ein — die Grundlage für ein glaubwürdiges Zertifikat.

IT-Berater / Implementierer HKKG als unabhängige Prüfstelle
Tätigkeit Unterstützt beim ISMS-Aufbau, erstellt Konzepte und Dokumentation Prüft unabhängig – stellt Konformität fest, erstellt Auditbericht
Interessenlage Verlängerter Arm des Auftraggebers Vollständige Unabhängigkeit als gesetzliche Pflicht
Ergebnis Konzepte und Empfehlungen – kein offizielles Prüfurteil Offizieller Auditbericht als Basis für das BSI-Zertifikat
Wer darf das? Jeder Consultant und jede IT-Beratung Zertifizierte BSI IT Grundschutz Auditteamleiter

Der Zertifizierungsaudit in vier Phasen

Unser Auditprozess folgt dem BSI IT-Grundschutz-Vorgehensmodell — strukturiert, transparent und mit klarem Ergebnis: dem Auditbericht als Zertifizierungsgrundlage.

1

Phase 1: Auditplanung & Scoping

Definition des Informationsverbunds, Auditplan nach BSI-Vorgaben, Klärung der Vorgehensweise (Basis-, Standard- oder Kern-Absicherung).

Ergebnis: Auditdurchführungsplan, vereinbarter Scope
2

Phase 2 — Stufe 1: Dokumentenprüfung

Prüfung der gesamten Sicherheitskonzeption auf Angemessenheit: Strukturanalyse, Schutzbedarfsfeststellung, Modellierung, Risikoanalyse — remote durchführbar.

Ergebnis: Feststellungen Stufe 1, Freigabe für Stufe 2
3

Phase 3 — Stufe 2: Vor-Ort-Audit

Umsetzungsprüfung relevanter Grundschutz-Bausteine beim Auftraggeber: Interviews, Systembegehungen, Stichproben und Nachweise.

Ergebnis: Feststellungen Stufe 2, Bewertung der Gesamtkonformität
4

Phase 4: Auditbericht

Vollständiger, BSI-konformer Auditbericht mit allen Feststellungen — die formale Voraussetzung für die offizielle ISO/IEC 27001-Zertifizierung auf Basis von IT Grundschutz.

Ergebnis: Auditbericht zur Einreichung beim BSI

Was wir im Audit prüfen

Die Prüfung umfasst alle für den vereinbarten Informationsverbund relevanten BSI IT-Grundschutz-Anforderungen — von der Prozessebene bis zur technischen Umsetzung.

Strukturanalyse

Prüfung der Vollständigkeit und Aktualität der Infrastrukturerfassung

Schutzbedarfs-
feststellung

Angemessenheit der CIA-Bewertung aller Zielobjekte und Prozesse

Modellierung

Vollständigkeit und Korrektheit der Bausteinzuordnung nach Kompendium

Risikoanalyse

Angemessenheit der Risikobehandlung bei erhöhtem Schutzbedarf

Umsetzungs-
prüfung

Wirksamkeit der implementierten Sicherheitsmaßnahmen (teilweise Vor Ort)

Auditbericht

BSI-konformer Bericht als Einreichungsgrundlage für das Zertifikat

Bereits BSI C5 oder SOC 2 geprüft?

Für Mandanten, die bei HKKG bereits BSI C5 oder SOC 2 Prüfungen durchführen, ergibt sich ein Effizienzgewinn: Wir kennen Ihre Sicherheitsarchitektur — der IT-Grundschutz-Audit ist methodisch direkter durchführbar und weniger aufwendig.

Aus bestehender BSI C5 Prüfung

C5 + IT-Grundschutz kombiniert

Cloud-Anbieter für Behörden und KRITIS-Betreiber benötigen häufig beide Nachweise. C5-Anforderungen in den Bereichen ISMS, Betrieb und Notfallmanagement decken große Teile der IT-Grundschutz-Bausteine bereits ab.

Aufwandsreduzierung bis zu 30 %

Aus bestehender SOC 2 Prüfung

SOC 2 + IT-Grundschutz kombiniert

IT-Dienstleister mit internationalen und öffentlichen Auftraggebern benötigen beide Standards. Die SOC 2 Trust-Service-Kriterien korrespondieren direkt mit den Grundschutz-Schutzkategorien Vertraulichkeit und Verfügbarkeit.

Ein Auditteam

IT-Grundschutz als Einstieg

IT-Grundschutz → C5 oder SOC 2

Neue Mandanten aus dem Behörden- und KRITIS-Umfeld, die Cloud-Dienste einsetzen oder anbieten, haben häufig nachgelagerten Bedarf an C5 oder SOC 2. HKKG begleitet den gesamten Prüfungszyklus.

Full-Service IT-Prüfstelle

Für wen ist der Zertifizierungsaudit relevant?

Der BSI IT-Grundschutz-Zertifizierungsaudit richtet sich primär an Organisationen, für die der Nachweis Pflicht ist — oder die ihn als formale Voraussetzung für Aufträge benötigen.

  • Bundesbehörden & Landesbehörden
  • KRITIS-Betreiber (NIS2)
  • Cloud-Anbieter für öffentliche Hand (C5-Mandanten)
  • IT-Dienstleister mit öffentlichen Auftraggebern
  • Finanzdienstleister (DORA)
  • Gesundheitswesen
  • Energieversorgung & Infrastruktur

Zertifizierte Prüfkompetenz im Haus

Lukas Ernst
Master of Arts · Prokurist · ISO 27001 Lead Auditor

Der BSI IT-Grundschutz-Zertifizierungsaudit richtet sich primär an Organisationen, für die der Nachweis Pflicht ist — oder die ihn als formale Voraussetzung für Aufträge benötigen.

– ISO 27001 Lead Auditor – BSI C5 – SOC 2 – ISAE 3000

Zertifizierungsaudit anfragen

Teilen Sie uns kurz Ihren Scope mit — wir erstellen Ihnen innerhalb von XX Tagen/Stunden ein verbindliches Angebot für ihr BSI IT-Grundschutz Zertifizierungsaudit.