Lesedauer 5 Minuten Von isits Team

Wie läuft eigentlich ein ISMS Audit ab?

Informationssicherheit ist für Unternehmen in Zeiten von Vernetzung, Digitalisierung und Remote Work ein unerlässliches Thema. Ein internes Managementsystem für Informationssicherheit (ISMS) sorgt dafür, dass notwendige Maßnahmen erkannt und umgesetzt werden. Um sicherzustellen, dass das ISMS den internen und internationalen Anforderungen genügt, werden regelmäßig Audits gemacht.

Zusammenfassung

Ein ISMS-Audit prüft, ob ein Informationssicherheits-Managementsystem wirksam funktioniert, Anforderungen erfüllt und Verbesserungspotenzial bietet. Es umfasst Vorbereitung, Durchführung und Nachbereitung mit Dokumentenprüfungen, Gesprächen und der anschließenden Festlegung von Verbesserungsmaßnahmen.

Worum geht es bei einem Audit?

Ein Audit dient dem Zweck, sicherzustellen, dass das Managementsystem des Unternehmens zuverlässig und effektiv funktioniert. Die Anforderungen, die dafür erfüllt werden müssen, hängen von den gesetzten Zielen bzw. von der Art des Audits ab. Ein Audit ist jedoch nicht ausschließlich eine Prüfungssituation, bei der es um „Bestehen“ und „Nicht-Bestehen“ geht. Vielmehr geht es darum, den Stand der Dinge festzustellen, die Erfüllung festgelegter Anforderungen zu bewerten und Verbesserungspotenzial zu erkennen.

Das Audit soll nicht nur Schwächen, sondern auch Stärken aufdecken. Lösungen, die bereits reibungslos funktionieren, können häufig auf andere Bereiche des Unternehmens übertragen werden und somit zur Optimierung beitragen. Gerade bei internen Audits steht deshalb neben der Feststellung von Abweichungen auch die kontinuierliche Verbesserung des Managementsystems im Fokus.

Verschiedene Arten von ISMS Audits

Grundsätzlich unterscheidet man bei Audits zwischen First-, Second- und Third-Party-Audits. Ein First-Party-Audit ist ein internes Audit, das innerhalb des Unternehmens durchgeführt wird, um die Wirksamkeit des eigenen Managementsystems zu überprüfen. Diese internen Audits werden meist von einem/einer entsprechend geschulten Mitarbeiter durchgeführt.

Bei einem Second-Party-Audit geht es darum, dass ein Unternehmen beispielsweise bei einem Lieferanten ein Audit durchführt, um die Wirksamkeit dessen Managementsystems für die Informationssicherheit zu prüfen. Ziel kann unter anderem sein, die Einhaltung vertraglicher Anforderungen zu überprüfen und Risiken innerhalb der Lieferkette zu reduzieren.

Ein Third-Party-Audit hingegen ist ein externes Audit, das beispielsweise als Zertifizierungsaudit durchgeführt wird. Diese Audits werden durch unabhängige Dritte durchgeführt und finden beispielsweise statt, um eine Zertifizierung nach ISO 27001 zu erhalten oder aufrechtzuerhalten.

Grundlagen für die Durchführung eines ISMS Audits

Für die Planung und Durchführung von Managementsystemaudits bietet die ISO 19011:2026 einen international anerkannten Leitfaden. Die Norm beschreibt unter anderem Grundsätze der Auditierung, die Planung und Steuerung von Auditprogrammen, die Durchführung von Audits sowie die Bewertung der Kompetenz von Auditor. Die aktuelle Ausgabe wurde im Mai 2026 veröffentlicht und ersetzt die vorherige Ausgabe ISO 19011:2018.

Für Audits von Informationssicherheits-Managementsystemen gibt die ISO/IEC 27007 zusätzliche spezifische Orientierung. Die aktuell veröffentlichte ISO/IEC 27007:2020 behandelt unter anderem die Planung und Durchführung von ISMS-Audits sowie die Kompetenz von ISMS-Auditor. Eine neue Ausgabe befindet sich derzeit als ISO/IEC DIS 27007 in Entwicklung.

So läuft ein ISMS Audit ab

Erfolgreiche Audits sind klar strukturiert und folgen einem planmäßigen Vorgehen. Grundsätzlich lässt sich der Ablauf eines ISMS Audits in drei Phasen einteilen:

  1. Vorbereitung
  2. Durchführung
  3. Nachbereitung

Je nach Art, Umfang und Ziel des Audits können die einzelnen Schritte unterschiedlich umfangreich ausfallen.

1. Die Vorbereitung eines Audits

In der Vorbereitung macht der oder die Auditor sich mit dem auditierten Bereich und den gestellten Anforderungen vertraut. Dafür werden unter anderem relevante dokumentierte Informationen gesichtet, die zum Informationssicherheits-Managementsystem gehören. Diese Prüfung liefert wichtige Hinweise darauf, wie Prozesse und Vorgaben des ISMS festgelegt und umgesetzt sind.

Des Weiteren wird eine Auditcheckliste der zu prüfenden Punkte erstellt und daraus ein Auditplan entwickelt. Der Auditplan ist die Grundlage für den Ablauf des Audits.

2. Durchführung eines Audits

Ein Audit beginnt mit einer gemeinsamen Besprechung, in der der Auditplan vorgestellt und besprochen wird. Das Audit besteht anschließend in einer Prüfung und Sichtung von Dokumenten, Begehung oder Begutachtung vor Ort, sowie Gesprächen mit Mitarbeitenden.

Die Auditgespräche sind meist der Kernteil eines Audits, da hier die bestehenden Systeme und Vorgaben mit der gängigen Praxis und dem Vorgehen abgeglichen werden. So werden Abweichungen festgestellt und mögliche Optimierungsmaßnahmen identifiziert.

Dabei werden die Feststellungen des Audits anhand objektiver Nachweise bewertet. Neben Konformitäten und möglichen Nichtkonformitäten können dabei auch Verbesserungspotenziale und gute Praktiken identifiziert werden.

3. Nachbereitung des Audits

Nach dem eigentlichen Audit erstellt der oder die Auditor einen Auditbericht, der anschließend an das auditierte Unternehmen gegeben wird. Auf Basis dieses Berichts werden Maßnahmen zur Verbesserung des Managementsystems festgelegt. Das Unternehmen bzw. die Abteilung sind selbst dafür verantwortlich, diese Maßnahmen umzusetzen. Es kann auch eine Frist vereinbart werden, bis zu der die Maßnahmen umgesetzt werden müssen.

Bei einem Zertifizierungsaudit können festgestellte Nichtkonformitäten darüber hinaus Auswirkungen auf die Zertifizierungsentscheidung haben. Bei einem internen Audit steht dagegen häufig die Verbesserung des Managementsystems im Vordergrund.

Welche Kompetenzen und Schulungen braucht man für die Durchführung eines Audits?

Der Erfolg eines Audits ist in hohem Maße von der Kompetenz des/der Auditor abhängig. Die ISO 19011:2026 enthält allgemeine Leitlinien zur Kompetenz, Bewertung und Weiterentwicklung von Auditor. Für ISMS-Audits enthält außerdem die ISO/IEC 27007 spezifische Hinweise zur Kompetenz von ISMS-Auditor.

Die erforderlichen Kenntnisse und Fähigkeiten können unter anderem durch entsprechende Schulungen und Prüfungen erworben und nachgewiesen werden. Für die Durchführung von Zertifizierungsaudits gelten darüber hinaus die Anforderungen der jeweiligen Zertifizierungsstelle und der einschlägigen Konformitätsbewertungsanforderungen.

Als ISMS Auditor ist man dafür qualifiziert, Audits von Informationssicherheits-Managementsystemen systematisch zu planen, durchzuführen und nachzubereiten. Welche konkreten Auditorentätigkeiten übernommen werden können, hängt dabei unter anderem von der individuellen Qualifikation, Berufserfahrung und den Anforderungen der jeweiligen Organisation bzw. Zertifizierungsstelle ab.

Gerne beraten wir Sie bei Fragen oder Anliegen persönlich!