Compliance-Tool
Audit-Vorbereitungs-Checkliste
Vorbereitung auf ISO 27001-Zertifizierungsaudits und interne Audits - 8 Bereiche von Dokumentation bis interne Audits. Alle Daten bleiben lokal in deinem Browser.
ISMS-Aufbau · Schritt 09 von 11 · Check
LieferantenbewertungAudit-Checkliste (Sie sind hier)AIMS-Checklistealle 11 Schritte
Compliance-Tool
Vorbereitung auf ISO 27001-Zertifizierungsaudits und interne Audits - 8 Bereiche von Dokumentation bis interne Audits. Alle Daten bleiben lokal in deinem Browser.
Was ist ein internes ISMS-Audit?
ISO/IEC 27001:2022 verlangt in Kapitel 9.2 interne Audits in geplanten Abständen. Sie prüfen, ob das ISMS den eigenen Vorgaben und den Normanforderungen entspricht und ob es wirksam umgesetzt ist. Die Ergebnisse fließen in das Management-Review ein und sind Voraussetzung für die Zertifizierung - ohne dokumentiertes internes Audit gibt es kein Zertifikat.
Diese Checkliste führt strukturiert durch die Normkapitel 4 bis 10 und die Controls aus Anhang A. Je Prüfpunkt erfassen Sie Feststellung, Nachweis und Bewertung; Abweichungen lassen sich als Korrekturmaßnahme weiterverfolgen.
Alle Managementsystem-Anforderungen der Norm als Prüfpunkte mit Platz für Feststellung und Nachweis.
Konform, Beobachtung, Abweichung - die Einstufung steuert, was in die Korrekturmaßnahmen wandert.
Je Prüfpunkt lässt sich festhalten, welches Dokument oder Gespräch die Bewertung belegt.
Die Auditergebnisse sind ein Pflichtinput des Management-Reviews nach Kap. 9.3.
Die Norm verlangt Audits „in geplanten Abständen“, ohne eine feste Frist zu nennen. In der Praxis ist ein jährlicher Zyklus üblich, in dem über einen Zeitraum von maximal drei Jahren alle Normkapitel und alle anwendbaren Controls mindestens einmal geprüft werden.
Auditoren müssen unabhängig vom geprüften Bereich sein - niemand auditiert die eigene Arbeit. In kleinen Unternehmen wird das oft durch gegenseitige Prüfung zwischen Abteilungen oder durch einen externen Auditor gelöst. Eine formale Auditorenzertifizierung ist für interne Audits nicht vorgeschrieben.
Eine Abweichung ist die Nichterfüllung einer Anforderung und erfordert eine Korrekturmaßnahme mit Ursachenanalyse. Eine Beobachtung beschreibt ein Verbesserungspotenzial ohne Normverstoß; sie muss nicht behoben, sollte aber dokumentiert und bewertet werden.
Mehr dazu: Management-Review-Vorlage · Alle ISMS-Vorlagen