# Code Audit: Checkliste für die Prüfung fremder Software

*Quelle: https://www.provimedia.de/blog/code-audit-checkliste · Stand: 2026-07-27*

> Vor der Übernahme, vor dem Kauf, nach einem Vorfall: Was ein Code Audit prüft, in welcher Reihenfolge und woran man ein oberflächliches erkennt.

**Ein Code Audit ist die systematische Prüfung einer Codebasis durch jemanden, der sie nicht gebaut hat. Es beantwortet drei Fragen: Ist die Software sicher genug für ihren Zweck, lässt sie sich mit vertretbarem Aufwand weiterentwickeln, und welche Risiken übernehmen Sie mit ihr — technisch, lizenzrechtlich und regulatorisch.**

## Wann brauche ich ein Code Audit?

**Immer dann, wenn Sie Verantwortung für Code übernehmen, den Sie nicht geschrieben haben.** Fünf typische Anlässe:

- **Übernahme von einem Dienstleister.** Der häufigste Fall und der mit dem größten Überraschungspotenzial.
- **Vor einem Kauf oder einer Beteiligung.** Technische Due Diligence — hier entscheidet der Befund über den Preis.
- **Vor dem Produktivgang eines Prototyps.** Besonders relevant, wenn er mit KI-Werkzeugen entstanden ist, siehe [Vom Prototyp in Produktion](/blog/vibe-coding-prototyp-in-produktion).
- **Nach einem Sicherheitsvorfall.** Nicht nur die ausgenutzte Lücke, sondern die Frage, ob dasselbe Muster woanders auch existiert.
- **Vor einer größeren Investition.** Bevor Sie ein Jahr Entwicklung in ein Fundament stecken, dessen Tragfähigkeit niemand geprüft hat.

## Die Checkliste: sechs Bereiche, die ein Audit prüfen muss

**Ein Audit, das nur den ersten Bereich prüft, ist ein Sicherheitsscan.** Diese sechs Punkte können Sie als Prüfliste gegen ein Angebot halten — fehlt einer, fragen Sie nach.

- **Sicherheit.** Bekannte Schwachstellenmuster entlang der OWASP Top 10:2025, Umgang mit Zugangsdaten, Authentifizierung und Berechtigungen, Behandlung von Eingaben.
- **Wartbarkeit.** Struktur, Duplikate, Komplexität, Testabdeckung, Verständlichkeit für jemanden, der neu dazukommt.
- **Abhängigkeiten.** Welche Pakete, welche Versionen, welche bekannten Schwachstellen, wie aktiv gepflegt, wie tief die Kette. Lieferketten-Fehler sind seit 2025 eigene OWASP-Kategorie (A03).
- **Lizenzen.** Welche Lizenzen stecken im Bestand, sind sie mit Ihrem Geschäftsmodell vereinbar? Eine Copyleft-Lizenz in einem geschlossenen Produkt ist ein Befund, der alles andere überlagert.
- **Betrieb.** Lässt sich das ausrollen, überwachen, zurückrollen? Gibt es eine reproduzierbare Umgebung, oder läuft es nur auf einem bestimmten Rechner?
- **Recht und Regulierung.** Welche personenbezogenen Daten werden verarbeitet, auf welcher Grundlage? Fällt das Produkt unter den Cyber Resilience Act, dessen Meldepflichten ab dem 11. September 2026 greifen?

## Wie läuft ein Code Audit ab?

**In fünf Schritten, wobei Schritt eins über die Qualität des gesamten Ergebnisses entscheidet.**

- **1. Zweck klären.** Ein Audit vor einem Kauf sucht andere Dinge als eines nach einem Vorfall. Ohne diese Festlegung entsteht ein Bericht, der alles erwähnt und nichts entscheidet.
- **2. Automatisch erfassen.** Statische Analyse, Abhängigkeits- und Lizenzprüfung, Duplikate, Komplexität, Testabdeckung, Änderungshäufigkeit aus der Versionshistorie. Das ist die Grundlage, nicht das Ergebnis.
- **3. Gezielt lesen.** Ein Mensch liest die Bereiche, die aus Schritt 2 auffällig sind, plus immer: Authentifizierung, Berechtigungen, Bezahlung, Datenzugriff. Eine vollständige Lektüre ist bei realistischer Größe nicht bezahlbar und auch nicht nötig.
- **4. Belegen.** Jeder Befund mit Fundstelle und einem konkreten Szenario, wie er sich auswirkt. Ein Befund ohne Auswirkung ist eine Meinung.
- **5. Priorisieren.** Nach Schaden mal Eintrittswahrscheinlichkeit, mit Aufwandsschätzung. Eine Liste von 200 gleichrangigen Punkten hilft niemandem.

## Woran erkenne ich ein oberflächliches Audit?

**An vier Merkmalen, die alle auf dasselbe hinauslaufen: Es wurde ein Werkzeug laufen gelassen und der Bericht exportiert.**

- **Es besteht überwiegend aus Werkzeugausgaben.** Ohne Einordnung, welcher Befund in diesem Projekt tatsächlich zählt.
- **Es fehlt die Fachlogik.** Kein Werkzeug beurteilt, ob die Berechtigungsregeln zum Geschäftsmodell passen. Genau das ist der teuerste Befund.
- **Keine Priorisierung.** Alles ist „mittel".
- **Keine Aussage zur Reichweite.** Ein seriöses Audit benennt, was *nicht* geprüft wurde. Eine fehlende Grenzangabe ist selbst ein Warnzeichen.

## Was kostet ein Code Audit?

**Die ehrliche Antwort: Es hängt fast vollständig vom Umfang und vom Zweck ab, und pauschale Beträge in Ratgebern sind Marktbeobachtung, keine belastbaren Werte.**

Was sich seriös sagen lässt: Der Aufwand skaliert nicht mit der Zeilenzahl, sondern mit der Anzahl eigenständiger Komponenten und der Tiefe des gewünschten Urteils. Ein Audit, das nur die sechs Bereiche oben mit automatischen Werkzeugen erfasst und einordnet, ist ein Bruchteil eines Audits, das die Fachlogik der Berechtigungen durchdringt.

Verlangen Sie deshalb kein Pauschalangebot, sondern eine Aufwandsschätzung je Bereich — dann können Sie entscheiden, wo Tiefe nötig ist. Wenn Sie eine solche Prüfung beauftragen möchten, ist unsere [Software- und SaaS-Entwicklung](/leistungen/saas-entwicklung) der Einstieg.

## Häufige Fragen zum Code Audit

### Kann eine KI ein Code Audit durchführen?

Sie kann Schritt 2 und Teile von Schritt 3 erheblich beschleunigen: Muster finden, Zusammenhänge erklären, Befunde vorsortieren. Sie kann Schritt 1 und 5 nicht — den Zweck festlegen und nach Geschäftsrisiko priorisieren setzt Kenntnis des Unternehmens voraus.

### Wie lange dauert ein Audit?

Für ein mittelgroßes Projekt liegt der Rahmen üblicherweise bei einigen Tagen bis wenigen Wochen. Die Spanne ist deshalb so groß, weil Schritt 3 vom Befund aus Schritt 2 abhängt — vorher lässt sich das nicht seriös festlegen.

### Sollte der eigene Dienstleister sein Werk selbst auditieren?

Für eine Bestandsaufnahme ist das brauchbar. Für ein Urteil, das Grundlage einer Kaufentscheidung oder einer Vertragsverhandlung wird, ist die Unabhängigkeit der prüfenden Stelle Teil des Werts.

### Was mache ich mit dem Ergebnis?

Die kritischen Befunde sofort, die teuren in die Planung, den Rest in eine Liste, die bei der nächsten Berührung des jeweiligen Bereichs abgearbeitet wird. Ein Audit, dessen Ergebnis vollständig in einem eigenen Vorhaben abgearbeitet werden soll, wird selten finanziert.

> Ein Audit ist eine Momentaufnahme; der teuerste Befund ist der, der ein halbes Jahr später wieder dasteht. [Code Guardian](/code-guardian) lässt die Prüfungen, die ein Audit einmalig durchführt, bei jeder Änderung mitlaufen.

## Quellen

- OWASP Top 10:2025 (Prüfrahmen für den Sicherheitsteil), finale Fassung Januar 2026.
- Verordnung (EU) 2024/2847 (Cyber Resilience Act), Meldepflichten ab 11. September 2026, Hauptpflichten ab 11. Dezember 2027.
- ISO/IEC 25010:2023 (Bezugsrahmen für den Wartbarkeitsteil).

*Stand: 27. Juli 2026. Allgemeine fachliche Einordnung, keine Rechtsberatung und keine Preiszusage; Aufwände sind im Einzelfall zu schätzen.*

---

Kanonische Version: <https://www.provimedia.de/blog/code-audit-checkliste>
