Zum Inhalt springen

ISMS-Aufbau · Schritt 09 von 11 · Check

LieferantenbewertungAudit-Checkliste (Sie sind hier)AIMS-Checklistealle 11 Schritte

← Zurück zur ISMS-Dokumentation

Audit-Vorbereitungs-Checkliste

Vorbereitung auf ISO 27001-Zertifizierungsaudits und interne Audits - 8 Bereiche von Dokumentation bis interne Audits. Alle Daten bleiben lokal in deinem Browser.

Noch keine Audit-Checkliste angelegt. Lege oben eine neue an oder importiere eine gespeicherte JSON-Datei.

Was ist ein internes ISMS-Audit?

Interne Audit-Checkliste nach ISO 27001 Kap. 9.2

ISO/IEC 27001:2022 verlangt in Kapitel 9.2 interne Audits in geplanten Abständen. Sie prüfen, ob das ISMS den eigenen Vorgaben und den Normanforderungen entspricht und ob es wirksam umgesetzt ist. Die Ergebnisse fließen in das Management-Review ein und sind Voraussetzung für die Zertifizierung - ohne dokumentiertes internes Audit gibt es kein Zertifikat.

Diese Checkliste führt strukturiert durch die Normkapitel 4 bis 10 und die Controls aus Anhang A. Je Prüfpunkt erfassen Sie Feststellung, Nachweis und Bewertung; Abweichungen lassen sich als Korrekturmaßnahme weiterverfolgen.

Kapitel 4 bis 10

Alle Managementsystem-Anforderungen der Norm als Prüfpunkte mit Platz für Feststellung und Nachweis.

Bewertungsstufen

Konform, Beobachtung, Abweichung - die Einstufung steuert, was in die Korrekturmaßnahmen wandert.

Nachweisführung

Je Prüfpunkt lässt sich festhalten, welches Dokument oder Gespräch die Bewertung belegt.

Input fürs Review

Die Auditergebnisse sind ein Pflichtinput des Management-Reviews nach Kap. 9.3.

Häufige Fragen

Wie oft muss ein internes ISMS-Audit stattfinden?

Die Norm verlangt Audits „in geplanten Abständen“, ohne eine feste Frist zu nennen. In der Praxis ist ein jährlicher Zyklus üblich, in dem über einen Zeitraum von maximal drei Jahren alle Normkapitel und alle anwendbaren Controls mindestens einmal geprüft werden.

Wer darf das interne Audit durchführen?

Auditoren müssen unabhängig vom geprüften Bereich sein - niemand auditiert die eigene Arbeit. In kleinen Unternehmen wird das oft durch gegenseitige Prüfung zwischen Abteilungen oder durch einen externen Auditor gelöst. Eine formale Auditorenzertifizierung ist für interne Audits nicht vorgeschrieben.

Was ist der Unterschied zwischen Abweichung und Beobachtung?

Eine Abweichung ist die Nichterfüllung einer Anforderung und erfordert eine Korrekturmaßnahme mit Ursachenanalyse. Eine Beobachtung beschreibt ein Verbesserungspotenzial ohne Normverstoß; sie muss nicht behoben, sollte aber dokumentiert und bewertet werden.

Mehr dazu: Management-Review-Vorlage · Alle ISMS-Vorlagen