ISO-27001-Audit
Interne Audits, Readiness-Check und Vorbereitung auf die Zertifizierung — durch zertifizierte ISMS-Auditoren, die den Weg des Prüfers vorwegnehmen.
Warum extern auditieren lassen
Unabhängigkeit, die die Norm fordert — und die intern selten herstellbar ist
Warum Feststellungen fast nie am fehlenden Konzept liegen
Zwischen „wir haben eine Richtlinie“ und „wir können die Wirksamkeit belegen“ liegt der gesamte Auditbefund. Die meisten Abweichungen entstehen nicht, weil eine Maßnahme fehlt, sondern weil ihr Nachweis nicht auffindbar, nicht aktuell oder nicht aussagekräftig ist.
Ein typisches Muster: Das Berechtigungskonzept ist sauber geschrieben, aber die letzte Rezertifizierung liegt achtzehn Monate zurück. Das Backup-Konzept steht, aber der letzte dokumentierte Wiederherstellungstest stammt aus der Zeit vor der Systemmigration. Beides sind keine konzeptionellen Mängel — im Audit sind es trotzdem Abweichungen.
Wir gehen deshalb denselben Weg, den der Zertifizierungsauditor gehen wird: Anforderung, Regelung, Umsetzung, Nachweis, Wirksamkeit. Was dabei auffällt, lässt sich vorher reparieren — nach dem Zertifizierungsaudit wird daraus eine Abweichung mit Frist.
Methodisch folgen wir dabei ISO 19011:2018, dem Leitfaden für die Auditierung von Managementsystemen: ein Auditprogramm statt einzelner Termine, faktengestützte Feststellungen statt allgemeiner Einschätzungen und eine prüfende Person, die den geprüften Bereich nicht selbst verantwortet. Genau diese Unabhängigkeit ist der Grund, warum interne Audits in kleineren Organisationen regelmäßig nach außen vergeben werden — wer einen Prozess betreibt, kann ihn nicht unabhängig prüfen.
Welches Audit Sie brauchen
Einzeln beauftragbar oder als Auditprogramm über den Jahreszyklus
Audit-Readiness-Check
Stichproben auf Scope, Erklärung zur Anwendbarkeit, Risikoregister und Evidenzstruktur. Ergebnis ist eine Einschätzung des Zertifizierungsrisikos.
Internes Audit nach ISO 27001
Vollständiges Audit mit Planung, Interviews, Dokumentenprüfung und Konformitätsbewertung entlang der Kapitel 4 bis 10 und des Annex A.
Auditprogramm über den Jahreszyklus
Mehrjahresplan, der alle Bereiche und Maßnahmen abdeckt, statt jedes Jahr dieselben Themen zu prüfen.
Vorbereitung auf die Zertifizierung
Zuordnung der Nachweise zu den Anforderungen und Durchspielen der kritischen Auditsituationen mit den Beteiligten.
Lieferantenaudit
Prüfung kritischer Dienstleister — dort, wo Fragebögen allein nicht mehr ausreichen.
Nachaudit
Verifikation, dass Korrekturmaßnahmen umgesetzt wurden und tatsächlich wirken.
Was wir liefern
- Auditplan mit Umfang, Kriterien und Terminen
- Auditbericht mit Feststellungen und Ursachenanalyse
- Klassifizierung nach Abweichung, Beobachtung und Verbesserungspotenzial
- Priorisierte Korrekturmaßnahmenliste mit Verantwortlichen und Fristen
- Analyse der Nachweislücken je Anforderung
- Bewertung des Zertifizierungsrisikos vor dem externen Audit
- Protokoll der Wirksamkeitsprüfung nach Umsetzung
So arbeiten wir
Vorbereitung
Abgrenzung von Umfang und Kriterien, Auswahl der Gesprächspartner, strukturierte Dokumentenanforderung vorab.
Durchführung
Interviews mit den Verantwortlichen, Prüfung der Dokumentation und der Belege, technische Stichproben.
Bewertung
Einordnung der Befunde, Trennung zwischen Regelungs-, Umsetzungs- und Wirksamkeitslücken.
Abschlussgespräch
Vorstellung der Feststellungen mit Einordnung — was ist kritisch, was ist Formsache, was ist Verbesserungspotenzial.
Nachverfolgung
Begleitung der Korrekturmaßnahmen und Verifikation ihrer Wirksamkeit im Nachaudit.
Häufige Fragen
Brauchen wir interne Audits auch ohne Zertifizierungsabsicht?
Wenn Sie ein ISMS betreiben, ja — Kapitel 9.2 der ISO 27001 verlangt sie unabhängig davon, ob Sie zertifizieren wollen. Und auch ohne Norm ist ein regelmäßiges Audit das einzige Instrument, das belastbar zeigt, ob Ihre Maßnahmen im Betrieb tatsächlich greifen.
Können wir das nicht intern erledigen?
Grundsätzlich ja, wenn Sie Personen haben, die den geprüften Bereich nicht selbst verantworten. In kleineren Organisationen ist das kaum darstellbar — dort prüft am Ende jemand seine eigene Arbeit, und genau das beanstandet der Zertifizierungsauditor.
Dürfen Sie uns anschließend zertifizieren?
Nein, und das ist Absicht. Die Zertifizierung erfolgt durch eine akkreditierte Zertifizierungsstelle. Wer berät, umsetzt und zugleich zertifiziert, hat einen Interessenkonflikt. Wir prüfen intern und bereiten vor; die Kosten der Zertifizierungsstelle sind Drittkosten.
Wie viel Aufwand entsteht bei uns?
Rechnen Sie mit Interviewzeit der geprüften Bereiche und der Bereitstellung vorhandener Nachweise. Die Dokumentenanforderung kommt strukturiert vorab, damit die Termine selbst effizient bleiben und niemand im Audit erst zu suchen anfängt.
Was unterscheidet das vom NIS2-Audit?
Der Prüfmaßstab. Das NIS2-Audit misst gegen die gesetzlichen Anforderungen des BSIG, dieses Audit gegen die ISO/IEC 27001. Die Maßnahmen überschneiden sich stark, die Nachweislogik ebenfalls — häufig lassen sich beide Perspektiven in einem Auditprogramm zusammenführen.
Lesetipp: Wie sich ein ISMS nach ISO 27001 zur NIS2-Pflicht verhält, erklärt unser Vergleich NIS2 vs. ISO 27001.
Qualifikation für diese Leistung
ISMS-AuditorISO/IEC 27001:2022
Audit ProfessionalISO 19011:2018
ISMS ProfessionalISO/IEC 27001:2022
Personenzertifikate, ausgestellt durch ICO-Cert.
Vor dem Prüfer wissen, was er findet
Sagen Sie uns, wo Sie stehen und wann das Zertifizierungsaudit ansteht. Wir schlagen den passenden Zuschnitt vor.
Audit anfragen