Aktuelles

Externes ISO-27001-Audit begleiten

Wie ich Unternehmen vor, während und nach einem externen ISO-27001-Zertifizierungsaudit als Berater unterstütze.

Ein externes Audit ist für viele Unternehmen ein wichtiger Meilenstein auf dem Weg zur ISO/IEC-27001-Zertifizierung. Dabei geht es nicht nur darum, Dokumente vorzulegen. Die Auditorinnen und Auditoren wollen verstehen, ob das Informationssicherheitsmanagementsystem (ISMS) zum Unternehmen passt und im Alltag tatsächlich funktioniert.

Als Berater kann ich Sie auf diesem Weg begleiten: Ich helfe, den Auditprozess vorzubereiten, die Beteiligten zu koordinieren und Feststellungen anschließend in wirksame Verbesserungen zu übersetzen. Die unabhängige Prüfung führe ich dabei nicht selbst durch. Sie liegt bei der Zertifizierungsstelle.

Vor dem Audit: Klarheit schaffen

Zuerst klären wir den Rahmen: Welcher Geltungsbereich soll zertifiziert werden? Welche Standorte, Prozesse, Dienstleistungen und Beteiligten gehören dazu? Was erwartet die Zertifizierungsstelle, und wer muss im Unternehmen zu welchem Thema Auskunft geben können?

Dann betrachten wir gemeinsam den Stand des ISMS. Dazu gehören insbesondere die Risikobeurteilung und -behandlung, die Erklärung zur Anwendbarkeit (Statement of Applicability), Ziele und Verantwortlichkeiten, Ergebnisse interner Audits sowie die Managementbewertung. Ebenso wichtig sind Nachweise aus dem laufenden Betrieb: etwa zu Berechtigungen, Schulungen, Sicherheitsvorfällen, Lieferanten oder der Umsetzung beschlossener Maßnahmen.

Mein Ziel ist keine schöne Akte für den Audittag. Ich möchte mit Ihnen erkennen, wo Prozesse bereits tragfähig sind und wo noch eine Lücke zwischen Beschreibung und Praxis besteht. Offene Punkte priorisieren wir mit Verantwortlichen und realistischen Terminen. Auch die organisatorische Vorbereitung gehört dazu: ein abgestimmter Zeitplan, erreichbare Ansprechpartner und schnell auffindbare Nachweise.

Während des Audits: Orientierung geben, ohne die Prüfung zu beeinflussen

Bei einer Erstzertifizierung findet das Audit typischerweise in zwei Stufen statt. In Stufe 1 prüft die Zertifizierungsstelle unter anderem den Geltungsbereich, die ISMS-Dokumentation und die Bereitschaft für die vertiefte Prüfung. In Stufe 2 geht es stärker um die Umsetzung und Wirksamkeit im Arbeitsalltag – beispielsweise durch Gespräche, Stichproben und die Einsicht in Nachweise.

Während dieser Termine kann ich als fachlicher Ansprechpartner an Ihrer Seite sein: Ich helfe, Fragen einzuordnen, die richtigen Personen und Nachweise zusammenzubringen und offene Punkte festzuhalten. Die Verantwortung für Aussagen über die eigenen Abläufe bleibt jedoch bei den jeweiligen Führungskräften und Fachverantwortlichen. Ein Audit soll zeigen, wie das Unternehmen wirklich arbeitet – nicht, wie gut Antworten einstudiert wurden.

Die Auditorinnen und Auditoren bewerten unabhängig. Ich ersetze weder ihre Prüfung noch spreche ich für die Zertifizierungsstelle. Eine Zertifizierung kann ich deshalb auch nicht versprechen.

Nach dem Audit: Feststellungen wirksam bearbeiten

Nach dem Abschlussgespräch ist die Arbeit nicht automatisch beendet. Wenn Abweichungen oder Verbesserungspotenziale festgestellt wurden, unterstütze ich Sie dabei, die Aussagen zu verstehen und die Ursachen zu betrachten. Gemeinsam legen wir fest, welche Korrekturen und Korrekturmaßnahmen sinnvoll sind, wer sie umsetzt und wie ihre Wirksamkeit später überprüft wird. Für formale Rückmeldungen und Fristen gelten die Vorgaben der Zertifizierungsstelle.

Auch nach einer erfolgreichen Zertifizierung bleibt das ISMS in Bewegung. Änderungen im Unternehmen, neue Risiken und die späteren Überwachungsaudits verlangen, dass Prozesse und Nachweise aktuell bleiben. Eine gute Auditbegleitung endet deshalb nicht beim Zertifikat, sondern stärkt die Fähigkeit, Informationssicherheit dauerhaft zu steuern.

Mein Ansatz: so viel Struktur wie nötig und so viel Praxisbezug wie möglich. Damit Sie im Audit nicht nur Antworten parat haben, sondern ein ISMS zeigen können, das Ihr Unternehmen wirklich trägt.

← Aktuelle Beiträge