ISO/IEC 27001 – Interne Audits

ISO/IEC 27001 verlangt regelmäßige interne Audits Ihres ISMS. mgm security partners übernimmt diese als unabhängiges internes Audit, durchgeführt von zertifizierten Auditoren, die die Technik kennen, nicht nur die Norm. Pragmatisch, individuell und mit belastbaren Ergebnissen für Ihr nächstes Überwachungs- oder Zertifizierungsaudit.
Interne Audits sind Pflicht: ISO/IEC 27001 fordert sie in geplanten Abständen, damit Ihr ISMS wirksam bleibt und externe Audits sicher bestanden werden.
Unser internes Audit im Detail
Ein vollständiges internes Audit nach ISO/IEC 27001, von der Planung bis zur Nachverfolgung der Maßnahmen.
1 - Auditprogramm & Planung
Auditprogramm, Umfang und Kriterien risikobasiert festlegen.
- Auditprogramm und -plan an Ihrem Zertifizierungszyklus ausrichten
- Umfang, Auditkriterien und relevante Controls definieren
- Risikobasierte Schwerpunkte statt Gießkanne
- Termine und Ansprechpartner effizient abstimmen
2 - Dokumentenprüfung
ISMS-Dokumentation gegen Norm und eigene Vorgaben abgleichen.
- Leitlinie, Richtlinien und Verfahren auf Konformität prüfen
- Statement of Applicability und Risikobehandlung bewerten
- Nachweise und Aufzeichnungen auf Vollständigkeit prüfen
- Konsistenz zwischen Dokumentation und gelebter Praxis prüfen
3 - Vor-Ort- & Interviewaudit
Wirksamkeit im Gespräch mit den Verantwortlichen prüfen.
- Interviews mit Prozessverantwortlichen und Management
- Stichproben zur tatsächlichen Umsetzung der Controls
- Prüfung vor Ort oder remote, je nach Scope
- Objektive, nachvollziehbare Feststellungen sammeln
4 - Technische Prüfung
Technologische Controls werden nicht nur behauptet, sondern getestet.
- Zugriffsmanagement, Härtung, Logging und Backup real prüfen
- Konfigurationen und Nachweise stichprobenartig verifizieren
- Schwachstellen- und Patch-Management bewerten
- Lücken zwischen Richtlinie und technischer Realität aufdecken
5 - Auditbericht & Feststellungen
Klare Ergebnisse mit priorisierten, umsetzbaren Maßnahmen.
- Nachvollziehbarer Auditbericht mit Feststellungen und Nachweisen
- Einordnung in Haupt- und Nebenabweichungen sowie Hinweise
- Priorisierte, konkrete Handlungsempfehlungen
- Aufbereitung als Input für das Management-Review
6 - Nachverfolgung & Wirksamkeit
Korrekturmaßnahmen begleiten und ihre Wirksamkeit bestätigen.
- Korrekturmaßnahmen zu Abweichungen begleiten
- Wirksamkeit umgesetzter Maßnahmen im Follow-up prüfen
- Vorbereitung auf das externe Überwachungsaudit
- Kontinuierliche Verbesserung im Auditzyklus verankern
Die Herausforderung
- Keine unabhängigen, qualifizierten Auditoren im eigenen Team
- Interne Audits geraten im Tagesgeschäft ins Hintertreffen
- Interne Prüfungen bleiben oberflächlich oder rein formal
- Technische Controls werden mangels Know-how nicht wirklich geprüft
- Böse Überraschungen erst im externen Überwachungsaudit
Unser Mehrwert
- Unabhängiges internes Audit ohne Interessenkonflikt
- Zertifizierte Auditoren mit echtem Technik-Verständnis
- Prüfung, die Controls wirklich testet, nicht nur Dokumente sichtet
- Pragmatische, individuell auf Ihr Unternehmen zugeschnittene Audits
- Klarer Auditbericht mit priorisierten, umsetzbaren Maßnahmen
So läuft Ihr internes Audit ab
Strukturiert, unabhängig und mit belastbaren Ergebnissen. Das interne Audit ist Teil des kontinuierlichen ISMS-Verbesserungszyklus.
- 1 – Planung: Wir stimmen Auditprogramm, Umfang und Kriterien risikobasiert mit Ihnen ab und legen die Schwerpunkte fest.
- 2 – Durchführung: Dokumentenprüfung, Interviews und technische Stichproben prüfen, ob Ihr ISMS wirklich wirksam ist.
- 3 – Bericht: Sie erhalten einen klaren Auditbericht mit Feststellungen, Abweichungen und priorisierten Maßnahmen.
- 4 – Follow-up: Wir begleiten Korrekturmaßnahmen, prüfen deren Wirksamkeit und bereiten Sie aufs externe Audit vor.
Interne Audits: Ihre Fragen, kurz beantwortet
Dürfen wir das interne Audit auslagern?
Ja. ISO/IEC 27001 verlangt, dass interne Audits objektiv und unparteiisch sind und niemand die eigene Arbeit prüft. Ein ausgelagertes internes Audit durch externe, zertifizierte Auditoren erfüllt diese Anforderung besonders gut und ist gerade für kleine und mittlere Teams die pragmatische Lösung.
Ist das interne Audit dasselbe wie die Zertifizierung?
Nein. Das interne Audit ist Ihre eigene, verpflichtende Prüfung des ISMS nach Kapitel 9.2. Die Zertifizierung erfolgt durch eine akkreditierte Zertifizierungsstelle in einem separaten externen Audit. Wir führen das interne Audit für Sie durch und bereiten Sie damit optimal auf das externe Audit vor.
Wie oft muss ein internes Audit stattfinden?
Die Norm fordert interne Audits in geplanten Abständen, ohne feste Frequenz. In der Praxis wird das ISMS meist mindestens einmal jährlich vollständig oder in Teilbereichen auditiert, abgestimmt auf Risiken und Zertifizierungszyklus. Wir helfen Ihnen, ein passendes Auditprogramm aufzusetzen.
Wie lange dauert ein internes Audit?
Das hängt von Scope, Standorten und Komplexität ab. Ein fokussiertes Audit ist oft in wenigen Tagen abgeschlossen, größere ISMS entsprechend länger. Nach der Planung erhalten Sie eine klare Aufwands- und Terminschätzung.
Was passiert bei Abweichungen?
Abweichungen sind normal und der eigentliche Wert eines Audits. Sie werden im Bericht nachvollziehbar dokumentiert, priorisiert und mit konkreten Empfehlungen versehen. Auf Wunsch begleiten wir die Korrekturmaßnahmen und prüfen im Follow-up deren Wirksamkeit.
Warum mgm security partners?
- 25+ Jahre Enterprise-Security-Beratung
- Zertifizierte ISO-27001-Auditoren im Team
- Wir prüfen die Umsetzung, nicht nur das Papier
- Kein externes Zertifizierungsaudit, kein Interessenkonflikt
Unsere Auditoren sind zertifiziert und gleichzeitig erfahrene Security-Praktiker. Sie prüfen nicht nur, ob eine Richtlinie existiert, sondern ob das Control technisch tatsächlich wirkt, aus über 25 Jahren Projekten für Banken, Versicherungen, Industrie und Software-Hersteller. Wir führen bewusst keine externen Zertifizierungsaudits durch und stehen als unabhängiger interner Auditor vollständig auf Ihrer Seite.
DeepDive
Warum interne Audits Pflicht sind
ISO/IEC 27001 verlangt in Kapitel 9.2, dass Organisationen ihr Informationssicherheits-Managementsystem in geplanten Abständen intern auditieren. Ziel ist es zu prüfen, ob das ISMS die eigenen Anforderungen und die der Norm erfüllt und ob es wirksam umgesetzt und aufrechterhalten wird. Das interne Audit ist damit kein bürokratischer Selbstzweck, sondern der zentrale Mechanismus, mit dem ein ISMS aus sich heraus besser wird.
Zwei Prinzipien sind entscheidend: Auditoren müssen unabhängig und objektiv sein, und niemand darf die eigene Arbeit auditieren. Genau hier stoßen kleine und mittlere Teams oft an Grenzen. Ein ausgelagertes internes Audit durch externe, zertifizierte Auditoren löst dieses Problem, liefert einen frischen Blick von außen und deckt Abweichungen auf, bevor es die Zertifizierungsstelle im Überwachungs- oder Rezertifizierungsaudit tut.
