Zum Inhalt springen

Internes Audit für ISO 27001 und TISAX®

Wissen, wo Ihr ISMS steht, bevor die Zertifizierungsstelle kommt

Ein Audit, das Ihr ISMS weiterbringt

Ein Informationssicherheitsmanagementsystem ist nur so gut wie seine Umsetzung im Alltag. Genau das prüft das interne Audit: Ist Ihr ISMS vollständig beschrieben? Wird es auch gelebt? Und wirken die Maßnahmen, die Sie festgelegt haben?

Für zertifizierte Unternehmen ist das interne Audit keine Kür. Die ISO/IEC 27001 schreibt vor, dass Sie Ihr ISMS regelmäßig intern überprüfen, und die Zertifizierungsstelle kontrolliert, ob das geschehen ist. Richtig durchgeführt ist es aber mehr als eine Pflichtübung: Es zeigt Ihnen Abweichungen, solange Sie noch Zeit haben, sie zu beheben.

Wir führen interne Audits nach ISO/IEC 27001:2022 und für TISAX®-gelabelte Unternehmen durch. Wir prüfen mit der Methodik einer externen Prüfung, bewerten nachvollziehbar und liefern einen Maßnahmenplan, mit dem Sie direkt weiterarbeiten können.

Laptop 1024x683

Vereinbaren Sie jetzt einen kostenlosen und unverbindlichen Beratungstermin:

Ihr Ziel

Sie wollen sicher sein, dass Ihr ISMS einer externen Prüfung standhält. Das kann vor der Erstzertifizierung sein, vor dem nächsten Überwachungsaudit oder nach Veränderungen in Ihrem Unternehmen.

Unsere Leistung

Wir prüfen Ihr ISMS unabhängig gegen die Anforderungen der ISO/IEC 27001:2022, bei Bedarf auch gegen den VDA-ISA-Katalog. Dazu gehören Dokumentenprüfung, Interviews und Stichproben vor Ort. Jede Feststellung wird mit Nachweis und Normbezug dokumentiert.

Das Ergebnis

Sie kennen Ihren Reifegrad, Ihre Abweichungen und die nächsten Schritte, priorisiert nach Risiko und Aufwand. Den Nachweis über das interne Audit können Sie der Zertifizierungsstelle vorlegen.

Wann ein internes Audit sinnvoll ist

Vor der Erstzertifizierung

Ihr ISMS steht, das Stage-1-Audit rückt näher. Das interne Audit ist die Generalprobe. Idealerweise findet es drei bis sechs Monate vor dem Termin statt, damit genug Zeit für Korrekturen bleibt.

Im laufenden Betrieb

Ein ISMS ist kein Projekt, das mit dem Zertifikat abgeschlossen ist. Prozesse ändern sich, Mitarbeitende wechseln, neue Systeme kommen hinzu, und Maßnahmen, die einmal gegriffen haben, verlieren im Alltag an Wirkung. Regelmäßige interne Audits halten Ihr ISMS lebendig: Sie zeigen früh, wo Vorgaben und gelebte Praxis auseinanderlaufen, und geben Ihnen die Grundlage für gezielte Verbesserungen. Auf Wunsch verteilen wir die Prüfungen über das Jahr, sodass jeder Bereich regelmäßig betrachtet wird und bis zum Überwachungsaudit alles geprüft ist.

Vor der Rezertifizierung

Nach drei Jahren wird Ihr ISMS vollständig neu bewertet. Ein internes Audit vorab zeigt, ob sich im Alltag Lücken eingeschlichen haben.

Nach einer Übernahme oder Fusion

Mit einem Zukauf ändern sich Standorte, Systeme, Verantwortlichkeiten und oft auch der Geltungsbereich des ISMS. Wir prüfen, ob Ihr ISMS die neue Organisation abdeckt und wo die zugekaufte Einheit noch nicht integriert ist. Das verbinden wir mit unserer Erfahrung aus der Post-Merger IT-Integration.

Nach einem Carve-out

Eine abgespaltene Einheit fällt häufig aus dem ISMS der früheren Muttergesellschaft heraus. Das interne Audit zeigt, was für ein eigenständiges ISMS fehlt und was aus dem bisherigen Verbund übernommen werden kann. Mehr dazu auf unserer Seite zum Carve-Out.

Nach einem Sicherheitsvorfall

Ein Vorfall hat Schwächen offengelegt. Ein anlassbezogenes Audit klärt, ob die Ursache systemisch ist und welche Maßnahmen nachgeschärft werden müssen.

Was wir prüfen

Wir prüfen Ihr ISMS vollständig: zum einen, ob die Grundlagen stimmen, also Ziele, Zuständigkeiten, Risikobewertung und regelmäßige Überprüfung. Zum anderen, ob die konkreten Sicherheitsmaßnahmen umgesetzt sind, die Sie für Ihr Unternehmen festgelegt haben. Maßnahmen, die für Sie nicht relevant sind und die Sie begründet ausgeschlossen haben, prüfen wir nicht.

ISMS-Governance und Führung

Ein IT-Carve-out ist der Kontext der Organisation, Geltungsbereich, Informationssicherheitsleitlinie, Rollen und Verantwortlichkeiten, Einbindung der Geschäftsführung.

Risikomanagement

Methodik der Risikobewertung, Asset-Inventar, Risikobehandlungsplan, Akzeptanzkriterien und die Begründungen im Statement of Applicability.

Organisatorische Maßnahmen

Richtlinien, Lieferantenmanagement, Informationsklassifizierung, Umgang mit Sicherheitsvorfällen, Business Continuity.

Personelle Maßnahmen

Sensibilisierung und Schulung, Vertraulichkeitsvereinbarungen, On- und Offboarding.

Physische Maßnahmen

Zutrittskontrolle, Schutz von Räumen und Betriebsmitteln.

Technologische Maßnahmen

Zugriffs- und Berechtigungsmanagement, Datensicherung, Protokollierung und Überwachung, Schwachstellen- und Patchmanagement, Netzwerksicherheit.

Wirksamkeit und Verbesserung

Kennzahlen, Managementbewertung, Umgang mit früheren Feststellungen, kontinuierliche Verbesserung.

Für TISAX®-gelabelte Unternehmen prüfen wir zusätzlich gegen den VDA-ISA-Katalog, einschließlich der Anforderungen an den Prototypenschutz und den Datenschutz, soweit sie für Ihr Label relevant sind.

So läuft das interne Audit ab

1. Scoping und Auditplanung
Wir legen gemeinsam fest, welcher Geltungsbereich, welche Standorte und welche Prozesse geprüft werden. Sie erhalten einen Auditplan mit Terminen, Themen und Ansprechpartnern. Das spart Ihren Fachbereichen Zeit, weil jeder weiß, wann er gebraucht wird.

2. Dokumentenprüfung
Vorab sichten wir Ihre ISMS-Dokumentation: Leitlinie, Risikobewertung, Statement of Applicability, Richtlinien und Nachweise. Schon hier werden Lücken und Widersprüche sichtbar. So können wir die Zeit vor Ort gezielt auf die kritischen Punkte verwenden.

3. Audit vor Ort
In Interviews mit den Verantwortlichen, durch Stichproben und Begehungen prüfen wir, ob Ihr ISMS gelebt wird. Die entscheidende Frage ist nicht, ob es eine Richtlinie gibt, sondern ob sie im Alltag eingehalten wird.

4. Auditbericht und Maßnahmenplan
Alle Feststellungen werden mit Nachweis und Normbezug dokumentiert und eingestuft: Abweichung, Hinweis oder Stärke. In einem Abschlussgespräch erläutern wir die Ergebnisse und stimmen mit Ihnen den priorisierten Maßnahmenplan ab.

5. Nachverfolgung
Wir begleiten Sie bei der Umsetzung der Korrekturmaßnahmen und prüfen vor dem externen Audit, ob die Abweichungen behoben sind.

Was Sie erhalten

Auditbericht
Eine Zusammenfassung für die Geschäftsführung, alle Feststellungen mit Nachweis und Normreferenz und eine Gesamtbewertung Ihrer Zertifizierungsreife. Der Bericht ist so aufgebaut, dass Ihre Geschäftsführung ihn direkt für die jährliche Managementbewertung nutzen kann, zu der sie nach ISO 27001 verpflichtet ist.

Priorisierter Maßnahmenplan
Konkrete Maßnahmen mit Verantwortlichen, Fristen und einer Einschätzung des Aufwands, sortiert nach Risiko. Sie können ihn als Arbeitsliste bis zum externen Audit nutzen.

Nachweis für die Zertifizierungsstelle
Mit der dokumentierten Durchführung weisen Sie gegenüber der Zertifizierungsstelle nach, dass Ihr internes Audit stattgefunden hat. Nach der Nachverfolgung bestätigen wir zusätzlich, welche Abweichungen behoben sind.

Für welche Norm brauchen Sie ein internes Audit?

Auf Basis der Auditprinzipien der ISO 19011 – unabhängig bewertet, nachvollziehbar dokumentiert und mit klar priorisierten Handlungsempfehlungen.

Jährliches internes Audit

ISO 27001 – Internes Audit ISMS
ab 2.900 €
  • Audit der Klauseln 4–10 nach ISO 27001:2022
  • Stichprobenprüfung von 20–30 Anhang-A Controls (priorisiert)
  • Interview mit ISMS-Team, Management und Stichprobe Mitarbeiter
  • Dokumenten-Prüfung: Richtlinien, Risikoregister, SoA
  • Begehung ausgewählter Standorte (vor Ort oder remote)
  • Abweichungs-Kategorisierung (major / minor / Beobachtung)
  • Audit-Report konform DIN EN ISO 19011 + Managementpräsentation

Selbstbewertung der 10 Mindestmaßnahmen

NIS 2 – Internes Audit Cybersicherheit
Audit ab 3.500 €
  • Prüfung aller 10 NIS-2-Mindestmaßnahmen (Art. 21 NIS-2)
  • Incident-Response- und Business-Continuity-Prozesse
  • Lieferketten-Sicherheit und Drittparteien-Management
  • Meldewegs-Dokumentation (24h-/72h-/1-Monat-Meldungen)
  • Geschäftsleitungs-Verantwortung nach § 38 BSI-Gesetz
  • Prüfung der Registrierung beim BSI (falls erforderlich)
  • Audit-Report + Geschäftsleitungs-Präsentation

Automotive-Zulieferer vor TISAX-Assessment

Assessment-Vorbereitung nach VDA-ISA-Katalog
Audit ab 3.500 €
  • Audit nach VDA-ISA Katalog (Level 2 oder 3)
  • Prüfung aller relevanten ISA-Kontrollen für Ihren Scope
  • Prototypenschutz und Zutrittskonzepte
  • Stichprobenprüfung Lieferanten und Dienstleister
  • Schnittstellen zu ISO 27001 (falls vorhanden)
  • Readiness-Einschätzung für das offizielle TISAX-Assessment
  • Audit-Report + Lücken-Roadmap

Häufig gestellte Fragen

Ist ein internes Audit nach ISO 27001 Pflicht?

Ja. Die ISO/IEC 27001 verlangt, dass Sie Ihr ISMS in regelmäßigen, geplanten Abständen intern überprüfen. Dabei geht es um zwei Fragen: Erfüllt das ISMS die Anforderungen der Norm und Ihre eigenen Vorgaben? Und wirkt es im Alltag? Ohne dokumentierte interne Audits ist weder die Erstzertifizierung noch der Erhalt des Zertifikats möglich.

Wie oft muss ein internes Audit stattfinden?

Die Norm nennt keine feste Frequenz, sondern verlangt ein geplantes Auditprogramm. In der Praxis wird der gesamte Geltungsbereich innerhalb eines Jahres auditiert, also bis zum jeweiligen Überwachungsaudit. Viele Unternehmen verteilen die Prüfungen über das Jahr und auditieren kritische Bereiche häufiger.

Dürfen wir das interne Audit selbst durchführen?

Grundsätzlich ja. Die Auditoren müssen aber objektiv und unparteiisch sein und dürfen nicht ihre eigene Arbeit prüfen. In kleineren und mittleren Unternehmen ist das intern oft schwer umzusetzen, weil die Fachleute für Informationssicherheit das ISMS selbst mit aufgebaut haben.

Was ist der Unterschied zwischen internem Audit und Zertifizierungsaudit?

Das interne Audit veranlassen Sie selbst, um Ihr ISMS zu überprüfen und zu verbessern. Das Zertifizierungsaudit führt eine akkreditierte Zertifizierungsstelle durch, und es entscheidet über die Erteilung oder den Erhalt des Zertifikats. Unser internes Audit orientiert sich in Methodik und Tiefe am externen Audit, damit Sie dort keine Überraschungen erleben.

Wie unterscheidet sich das interne Audit vom Quick Audit IT?

Das Quick Audit IT ist eine Statusanalyse Ihrer Informationssicherheit. Es eignet sich, wenn Sie wissen wollen, wo Sie stehen, oder ein ISMS erst aufbauen. Das interne Audit prüft ein bestehendes ISMS formal gegen die Anforderungen der ISO/IEC 27001 und ist der Nachweis, den die Zertifizierungsstelle von Ihnen erwartet.

Gibt es ein internes Audit auch für TISAX®?

Ja. Auch für TISAX®-gelabelte Unternehmen gehört die regelmäßige Überprüfung des ISMS zu den Anforderungen. Wir prüfen gegen den VDA-ISA-Katalog und bereiten Sie auf das Assessment durch den TISAX®-Prüfdienstleister vor. Mehr dazu auf unserer TISAX-Seite.

Was ändert sich nach einer Übernahme für das ISMS?

Kommen neue Standorte, Gesellschaften oder Systeme hinzu, müssen Sie prüfen, ob sich der Geltungsbereich des ISMS ändert. Wesentliche Änderungen sind in der Regel der Zertifizierungsstelle mitzuteilen. Ein internes Audit zeigt, wo die neue Einheit die Anforderungen bereits erfüllt und wo Integrationsbedarf besteht.

Wie lange dauert ein internes Audit?

Das Audit dauert ca. 1 - 3 Tage. Die Dauer hängt von Geltungsbereich, Standortzahl und Reifegrad Ihres ISMS ab. Den genauen Zeitrahmen legen wir beim Scoping fest.

Was kostet ein internes Audit?

Die Kosten richten sich nach Umfang und Komplexität des zu prüfenden ISMS. Nach dem Scoping erhalten Sie ein verbindliches Angebot.

Prüfen Sie auch technische Maßnahmen?

Ja. Neben Richtlinien und Prozessen prüfen wir technische Controls wie Berechtigungen, Datensicherung, Protokollierung und Patchmanagement anhand von Stichproben. Wenn Sie zusätzlich wissen wollen, welche Schwachstellen von außen erkennbar sind, lässt sich das Audit mit unserer Schwachstellen-Analyse kombinieren.

IHR ANSPRECHPARTNER

Vernetzen Sie sich mit unserem Experten.
Unverbindlich, unkompliziert, aber immer mit
Mehrwert für Sie.

RALPH DÖRFLER

Head of IT Security

Ralphdoerfler1 2 857x1024

TISAX® ist eine eingetragene Marke der ENX Association; es besteht keine Verbindung zwischen bitformer und der ENX Association.