Zum Hauptinhalt springen
Unabhängige Prüfung

ISO-27001-Audit

Interne Audits, Readiness-Check und Vorbereitung auf die Zertifizierung — durch zertifizierte ISMS-Auditoren, die den Weg des Prüfers vorwegnehmen.

Ihre Vorteile

Warum extern auditieren lassen

Unabhängigkeit, die die Norm fordert — und die intern selten herstellbar ist

Der Blick von außen
Interne Audits durch das eigene Haus prüfen selten das, was weh tut. Ein externer Auditor hat keine Rücksichten zu nehmen.
Unabhängigkeit, die die Norm verlangt
Kapitel 9.2 fordert Auditoren, die ihre eigene Arbeit nicht bewerten. In kleinen Teams ist das intern kaum darstellbar.
Feststellungen nach Risiko
Wir priorisieren nach tatsächlicher Auswirkung statt nach Fundstelle — damit Sie zuerst reparieren, was zählt.
Nachweise vor dem Prüfer sehen
Wir gehen den Weg, den der Zertifizierungsauditor gehen wird, und finden die Lücken vorher.
Wirksamkeit statt Papierlage
Geprüft wird, ob eine Maßnahme im Betrieb greift — über Stichproben und Belege, nicht über Selbstauskunft.
Nachverfolgung inklusive
Korrekturmaßnahmen werden bis zum Wirksamkeitsnachweis nachgehalten, nicht mit dem Bericht abgelegt.
Die Ausgangslage

Warum Feststellungen fast nie am fehlenden Konzept liegen

Zwischen „wir haben eine Richtlinie“ und „wir können die Wirksamkeit belegen“ liegt der gesamte Auditbefund. Die meisten Abweichungen entstehen nicht, weil eine Maßnahme fehlt, sondern weil ihr Nachweis nicht auffindbar, nicht aktuell oder nicht aussagekräftig ist.

Ein typisches Muster: Das Berechtigungskonzept ist sauber geschrieben, aber die letzte Rezertifizierung liegt achtzehn Monate zurück. Das Backup-Konzept steht, aber der letzte dokumentierte Wiederherstellungstest stammt aus der Zeit vor der Systemmigration. Beides sind keine konzeptionellen Mängel — im Audit sind es trotzdem Abweichungen.

Wir gehen deshalb denselben Weg, den der Zertifizierungsauditor gehen wird: Anforderung, Regelung, Umsetzung, Nachweis, Wirksamkeit. Was dabei auffällt, lässt sich vorher reparieren — nach dem Zertifizierungsaudit wird daraus eine Abweichung mit Frist.

Methodisch folgen wir dabei ISO 19011:2018, dem Leitfaden für die Auditierung von Managementsystemen: ein Auditprogramm statt einzelner Termine, faktengestützte Feststellungen statt allgemeiner Einschätzungen und eine prüfende Person, die den geprüften Bereich nicht selbst verantwortet. Genau diese Unabhängigkeit ist der Grund, warum interne Audits in kleineren Organisationen regelmäßig nach außen vergeben werden — wer einen Prozess betreibt, kann ihn nicht unabhängig prüfen.

Auditarten

Welches Audit Sie brauchen

Einzeln beauftragbar oder als Auditprogramm über den Jahreszyklus

Audit-Readiness-Check

Stichproben auf Scope, Erklärung zur Anwendbarkeit, Risikoregister und Evidenzstruktur. Ergebnis ist eine Einschätzung des Zertifizierungsrisikos.

Internes Audit nach ISO 27001

Vollständiges Audit mit Planung, Interviews, Dokumentenprüfung und Konformitätsbewertung entlang der Kapitel 4 bis 10 und des Annex A.

Auditprogramm über den Jahreszyklus

Mehrjahresplan, der alle Bereiche und Maßnahmen abdeckt, statt jedes Jahr dieselben Themen zu prüfen.

Vorbereitung auf die Zertifizierung

Zuordnung der Nachweise zu den Anforderungen und Durchspielen der kritischen Auditsituationen mit den Beteiligten.

Lieferantenaudit

Prüfung kritischer Dienstleister — dort, wo Fragebögen allein nicht mehr ausreichen.

Nachaudit

Verifikation, dass Korrekturmaßnahmen umgesetzt wurden und tatsächlich wirken.

Leistungsumfang

Was wir liefern

  • Auditplan mit Umfang, Kriterien und Terminen
  • Auditbericht mit Feststellungen und Ursachenanalyse
  • Klassifizierung nach Abweichung, Beobachtung und Verbesserungspotenzial
  • Priorisierte Korrekturmaßnahmenliste mit Verantwortlichen und Fristen
  • Analyse der Nachweislücken je Anforderung
  • Bewertung des Zertifizierungsrisikos vor dem externen Audit
  • Protokoll der Wirksamkeitsprüfung nach Umsetzung
Der Ablauf

So arbeiten wir

01

Vorbereitung

Abgrenzung von Umfang und Kriterien, Auswahl der Gesprächspartner, strukturierte Dokumentenanforderung vorab.

02

Durchführung

Interviews mit den Verantwortlichen, Prüfung der Dokumentation und der Belege, technische Stichproben.

03

Bewertung

Einordnung der Befunde, Trennung zwischen Regelungs-, Umsetzungs- und Wirksamkeitslücken.

04

Abschlussgespräch

Vorstellung der Feststellungen mit Einordnung — was ist kritisch, was ist Formsache, was ist Verbesserungspotenzial.

05

Nachverfolgung

Begleitung der Korrekturmaßnahmen und Verifikation ihrer Wirksamkeit im Nachaudit.

FAQ

Häufige Fragen

Brauchen wir interne Audits auch ohne Zertifizierungsabsicht?

Wenn Sie ein ISMS betreiben, ja — Kapitel 9.2 der ISO 27001 verlangt sie unabhängig davon, ob Sie zertifizieren wollen. Und auch ohne Norm ist ein regelmäßiges Audit das einzige Instrument, das belastbar zeigt, ob Ihre Maßnahmen im Betrieb tatsächlich greifen.

Können wir das nicht intern erledigen?

Grundsätzlich ja, wenn Sie Personen haben, die den geprüften Bereich nicht selbst verantworten. In kleineren Organisationen ist das kaum darstellbar — dort prüft am Ende jemand seine eigene Arbeit, und genau das beanstandet der Zertifizierungsauditor.

Dürfen Sie uns anschließend zertifizieren?

Nein, und das ist Absicht. Die Zertifizierung erfolgt durch eine akkreditierte Zertifizierungsstelle. Wer berät, umsetzt und zugleich zertifiziert, hat einen Interessenkonflikt. Wir prüfen intern und bereiten vor; die Kosten der Zertifizierungsstelle sind Drittkosten.

Wie viel Aufwand entsteht bei uns?

Rechnen Sie mit Interviewzeit der geprüften Bereiche und der Bereitstellung vorhandener Nachweise. Die Dokumentenanforderung kommt strukturiert vorab, damit die Termine selbst effizient bleiben und niemand im Audit erst zu suchen anfängt.

Was unterscheidet das vom NIS2-Audit?

Der Prüfmaßstab. Das NIS2-Audit misst gegen die gesetzlichen Anforderungen des BSIG, dieses Audit gegen die ISO/IEC 27001. Die Maßnahmen überschneiden sich stark, die Nachweislogik ebenfalls — häufig lassen sich beide Perspektiven in einem Auditprogramm zusammenführen.

Lesetipp: Wie sich ein ISMS nach ISO 27001 zur NIS2-Pflicht verhält, erklärt unser Vergleich NIS2 vs. ISO 27001.

Qualifikation für diese Leistung

  • ICO-Cert Zertifikat ISMS ISO/IEC 27001:2022 AuditorISMS-AuditorISO/IEC 27001:2022
  • ICO-Cert Zertifikat AMS 19011:2018 PROAudit ProfessionalISO 19011:2018
  • ICO-Cert Zertifikat ISMS 27001:2022 PROISMS ProfessionalISO/IEC 27001:2022

Personenzertifikate, ausgestellt durch ICO-Cert.

Vor dem Prüfer wissen, was er findet

Sagen Sie uns, wo Sie stehen und wann das Zertifizierungsaudit ansteht. Wir schlagen den passenden Zuschnitt vor.

Audit anfragen