Internes Audit für ISO 27001 und TISAX®
Wissen, wo Ihr ISMS steht, bevor die Zertifizierungsstelle kommt
Dazugehörige Themen:
Ein Audit, das Ihr ISMS weiterbringt
Ein Informationssicherheitsmanagementsystem ist nur so gut wie seine Umsetzung im Alltag. Genau das prüft das interne Audit: Ist Ihr ISMS vollständig beschrieben? Wird es auch gelebt? Und wirken die Maßnahmen, die Sie festgelegt haben?
Für zertifizierte Unternehmen ist das interne Audit keine Kür. Die ISO/IEC 27001 schreibt vor, dass Sie Ihr ISMS regelmäßig intern überprüfen, und die Zertifizierungsstelle kontrolliert, ob das geschehen ist. Richtig durchgeführt ist es aber mehr als eine Pflichtübung: Es zeigt Ihnen Abweichungen, solange Sie noch Zeit haben, sie zu beheben.
Wir führen interne Audits nach ISO/IEC 27001:2022 und für TISAX®-gelabelte Unternehmen durch. Wir prüfen mit der Methodik einer externen Prüfung, bewerten nachvollziehbar und liefern einen Maßnahmenplan, mit dem Sie direkt weiterarbeiten können.
Vereinbaren Sie jetzt einen kostenlosen und unverbindlichen Beratungstermin:
Ihr Ziel
Sie wollen sicher sein, dass Ihr ISMS einer externen Prüfung standhält. Das kann vor der Erstzertifizierung sein, vor dem nächsten Überwachungsaudit oder nach Veränderungen in Ihrem Unternehmen.
Unsere Leistung
Wir prüfen Ihr ISMS unabhängig gegen die Anforderungen der ISO/IEC 27001:2022, bei Bedarf auch gegen den VDA-ISA-Katalog. Dazu gehören Dokumentenprüfung, Interviews und Stichproben vor Ort. Jede Feststellung wird mit Nachweis und Normbezug dokumentiert.
Das Ergebnis
Sie kennen Ihren Reifegrad, Ihre Abweichungen und die nächsten Schritte, priorisiert nach Risiko und Aufwand. Den Nachweis über das interne Audit können Sie der Zertifizierungsstelle vorlegen.
Wann ein internes Audit sinnvoll ist
Vor der Erstzertifizierung
Ihr ISMS steht, das Stage-1-Audit rückt näher. Das interne Audit ist die Generalprobe. Idealerweise findet es drei bis sechs Monate vor dem Termin statt, damit genug Zeit für Korrekturen bleibt.
Im laufenden Betrieb
Ein ISMS ist kein Projekt, das mit dem Zertifikat abgeschlossen ist. Prozesse ändern sich, Mitarbeitende wechseln, neue Systeme kommen hinzu, und Maßnahmen, die einmal gegriffen haben, verlieren im Alltag an Wirkung. Regelmäßige interne Audits halten Ihr ISMS lebendig: Sie zeigen früh, wo Vorgaben und gelebte Praxis auseinanderlaufen, und geben Ihnen die Grundlage für gezielte Verbesserungen. Auf Wunsch verteilen wir die Prüfungen über das Jahr, sodass jeder Bereich regelmäßig betrachtet wird und bis zum Überwachungsaudit alles geprüft ist.
Vor der Rezertifizierung
Nach drei Jahren wird Ihr ISMS vollständig neu bewertet. Ein internes Audit vorab zeigt, ob sich im Alltag Lücken eingeschlichen haben.
Nach einer Übernahme oder Fusion
Mit einem Zukauf ändern sich Standorte, Systeme, Verantwortlichkeiten und oft auch der Geltungsbereich des ISMS. Wir prüfen, ob Ihr ISMS die neue Organisation abdeckt und wo die zugekaufte Einheit noch nicht integriert ist. Das verbinden wir mit unserer Erfahrung aus der Post-Merger IT-Integration.
Nach einem Carve-out
Eine abgespaltene Einheit fällt häufig aus dem ISMS der früheren Muttergesellschaft heraus. Das interne Audit zeigt, was für ein eigenständiges ISMS fehlt und was aus dem bisherigen Verbund übernommen werden kann. Mehr dazu auf unserer Seite zum Carve-Out.
Nach einem Sicherheitsvorfall
Ein Vorfall hat Schwächen offengelegt. Ein anlassbezogenes Audit klärt, ob die Ursache systemisch ist und welche Maßnahmen nachgeschärft werden müssen.
Was wir prüfen
Wir prüfen Ihr ISMS vollständig: zum einen, ob die Grundlagen stimmen, also Ziele, Zuständigkeiten, Risikobewertung und regelmäßige Überprüfung. Zum anderen, ob die konkreten Sicherheitsmaßnahmen umgesetzt sind, die Sie für Ihr Unternehmen festgelegt haben. Maßnahmen, die für Sie nicht relevant sind und die Sie begründet ausgeschlossen haben, prüfen wir nicht.
Ein IT-Carve-out ist der Kontext der Organisation, Geltungsbereich, Informationssicherheitsleitlinie, Rollen und Verantwortlichkeiten, Einbindung der Geschäftsführung.
Methodik der Risikobewertung, Asset-Inventar, Risikobehandlungsplan, Akzeptanzkriterien und die Begründungen im Statement of Applicability.
Richtlinien, Lieferantenmanagement, Informationsklassifizierung, Umgang mit Sicherheitsvorfällen, Business Continuity.
Sensibilisierung und Schulung, Vertraulichkeitsvereinbarungen, On- und Offboarding.
Zutrittskontrolle, Schutz von Räumen und Betriebsmitteln.
Zugriffs- und Berechtigungsmanagement, Datensicherung, Protokollierung und Überwachung, Schwachstellen- und Patchmanagement, Netzwerksicherheit.
Kennzahlen, Managementbewertung, Umgang mit früheren Feststellungen, kontinuierliche Verbesserung.
Für TISAX®-gelabelte Unternehmen prüfen wir zusätzlich gegen den VDA-ISA-Katalog, einschließlich der Anforderungen an den Prototypenschutz und den Datenschutz, soweit sie für Ihr Label relevant sind.
So läuft das interne Audit ab
1. Scoping und Auditplanung
Wir legen gemeinsam fest, welcher Geltungsbereich, welche Standorte und welche Prozesse geprüft werden. Sie erhalten einen Auditplan mit Terminen, Themen und Ansprechpartnern. Das spart Ihren Fachbereichen Zeit, weil jeder weiß, wann er gebraucht wird.
2. Dokumentenprüfung
Vorab sichten wir Ihre ISMS-Dokumentation: Leitlinie, Risikobewertung, Statement of Applicability, Richtlinien und Nachweise. Schon hier werden Lücken und Widersprüche sichtbar. So können wir die Zeit vor Ort gezielt auf die kritischen Punkte verwenden.
3. Audit vor Ort
In Interviews mit den Verantwortlichen, durch Stichproben und Begehungen prüfen wir, ob Ihr ISMS gelebt wird. Die entscheidende Frage ist nicht, ob es eine Richtlinie gibt, sondern ob sie im Alltag eingehalten wird.
4. Auditbericht und Maßnahmenplan
Alle Feststellungen werden mit Nachweis und Normbezug dokumentiert und eingestuft: Abweichung, Hinweis oder Stärke. In einem Abschlussgespräch erläutern wir die Ergebnisse und stimmen mit Ihnen den priorisierten Maßnahmenplan ab.
5. Nachverfolgung
Wir begleiten Sie bei der Umsetzung der Korrekturmaßnahmen und prüfen vor dem externen Audit, ob die Abweichungen behoben sind.
Was Sie erhalten
Auditbericht
Eine Zusammenfassung für die Geschäftsführung, alle Feststellungen mit Nachweis und Normreferenz und eine Gesamtbewertung Ihrer Zertifizierungsreife. Der Bericht ist so aufgebaut, dass Ihre Geschäftsführung ihn direkt für die jährliche Managementbewertung nutzen kann, zu der sie nach ISO 27001 verpflichtet ist.
Priorisierter Maßnahmenplan
Konkrete Maßnahmen mit Verantwortlichen, Fristen und einer Einschätzung des Aufwands, sortiert nach Risiko. Sie können ihn als Arbeitsliste bis zum externen Audit nutzen.
Nachweis für die Zertifizierungsstelle
Mit der dokumentierten Durchführung weisen Sie gegenüber der Zertifizierungsstelle nach, dass Ihr internes Audit stattgefunden hat. Nach der Nachverfolgung bestätigen wir zusätzlich, welche Abweichungen behoben sind.
Für welche Norm brauchen Sie ein internes Audit?
Auf Basis der Auditprinzipien der ISO 19011 – unabhängig bewertet, nachvollziehbar dokumentiert und mit klar priorisierten Handlungsempfehlungen.
ISO 27001 – Internes Audit ISMS ab 2.900 €
Jährliches internes Audit
ISO 27001 – Internes Audit ISMS-
Audit der Klauseln 4–10 nach ISO 27001:2022
-
Stichprobenprüfung von 20–30 Anhang-A Controls (priorisiert)
-
Interview mit ISMS-Team, Management und Stichprobe Mitarbeiter
-
Dokumenten-Prüfung: Richtlinien, Risikoregister, SoA
-
Begehung ausgewählter Standorte (vor Ort oder remote)
-
Abweichungs-Kategorisierung (major / minor / Beobachtung)
-
Audit-Report konform DIN EN ISO 19011 + Managementpräsentation
NIS 2 Internes Audit Cybersicherheit ab 3.500 €
Selbstbewertung der 10 Mindestmaßnahmen
NIS 2 – Internes Audit Cybersicherheit-
Prüfung aller 10 NIS-2-Mindestmaßnahmen (Art. 21 NIS-2)
-
Incident-Response- und Business-Continuity-Prozesse
-
Lieferketten-Sicherheit und Drittparteien-Management
-
Meldewegs-Dokumentation (24h-/72h-/1-Monat-Meldungen)
-
Geschäftsleitungs-Verantwortung nach § 38 BSI-Gesetz
-
Prüfung der Registrierung beim BSI (falls erforderlich)
-
Audit-Report + Geschäftsleitungs-Präsentation
TISAX – Internes Audit Automotive. ab 3.500 €
Automotive-Zulieferer vor TISAX-Assessment
Assessment-Vorbereitung nach VDA-ISA-Katalog-
Audit nach VDA-ISA Katalog (Level 2 oder 3)
-
Prüfung aller relevanten ISA-Kontrollen für Ihren Scope
-
Prototypenschutz und Zutrittskonzepte
-
Stichprobenprüfung Lieferanten und Dienstleister
-
Schnittstellen zu ISO 27001 (falls vorhanden)
-
Readiness-Einschätzung für das offizielle TISAX-Assessment
-
Audit-Report + Lücken-Roadmap
Häufig gestellte Fragen
Ja. Die ISO/IEC 27001 verlangt, dass Sie Ihr ISMS in regelmäßigen, geplanten Abständen intern überprüfen. Dabei geht es um zwei Fragen: Erfüllt das ISMS die Anforderungen der Norm und Ihre eigenen Vorgaben? Und wirkt es im Alltag? Ohne dokumentierte interne Audits ist weder die Erstzertifizierung noch der Erhalt des Zertifikats möglich.
Die Norm nennt keine feste Frequenz, sondern verlangt ein geplantes Auditprogramm. In der Praxis wird der gesamte Geltungsbereich innerhalb eines Jahres auditiert, also bis zum jeweiligen Überwachungsaudit. Viele Unternehmen verteilen die Prüfungen über das Jahr und auditieren kritische Bereiche häufiger.
Grundsätzlich ja. Die Auditoren müssen aber objektiv und unparteiisch sein und dürfen nicht ihre eigene Arbeit prüfen. In kleineren und mittleren Unternehmen ist das intern oft schwer umzusetzen, weil die Fachleute für Informationssicherheit das ISMS selbst mit aufgebaut haben.
Das interne Audit veranlassen Sie selbst, um Ihr ISMS zu überprüfen und zu verbessern. Das Zertifizierungsaudit führt eine akkreditierte Zertifizierungsstelle durch, und es entscheidet über die Erteilung oder den Erhalt des Zertifikats. Unser internes Audit orientiert sich in Methodik und Tiefe am externen Audit, damit Sie dort keine Überraschungen erleben.
Das Quick Audit IT ist eine Statusanalyse Ihrer Informationssicherheit. Es eignet sich, wenn Sie wissen wollen, wo Sie stehen, oder ein ISMS erst aufbauen. Das interne Audit prüft ein bestehendes ISMS formal gegen die Anforderungen der ISO/IEC 27001 und ist der Nachweis, den die Zertifizierungsstelle von Ihnen erwartet.
Ja. Auch für TISAX®-gelabelte Unternehmen gehört die regelmäßige Überprüfung des ISMS zu den Anforderungen. Wir prüfen gegen den VDA-ISA-Katalog und bereiten Sie auf das Assessment durch den TISAX®-Prüfdienstleister vor. Mehr dazu auf unserer TISAX-Seite.
Kommen neue Standorte, Gesellschaften oder Systeme hinzu, müssen Sie prüfen, ob sich der Geltungsbereich des ISMS ändert. Wesentliche Änderungen sind in der Regel der Zertifizierungsstelle mitzuteilen. Ein internes Audit zeigt, wo die neue Einheit die Anforderungen bereits erfüllt und wo Integrationsbedarf besteht.
Das Audit dauert ca. 1 - 3 Tage. Die Dauer hängt von Geltungsbereich, Standortzahl und Reifegrad Ihres ISMS ab. Den genauen Zeitrahmen legen wir beim Scoping fest.
Die Kosten richten sich nach Umfang und Komplexität des zu prüfenden ISMS. Nach dem Scoping erhalten Sie ein verbindliches Angebot.
Ja. Neben Richtlinien und Prozessen prüfen wir technische Controls wie Berechtigungen, Datensicherung, Protokollierung und Patchmanagement anhand von Stichproben. Wenn Sie zusätzlich wissen wollen, welche Schwachstellen von außen erkennbar sind, lässt sich das Audit mit unserer Schwachstellen-Analyse kombinieren.
IHR ANSPRECHPARTNER
Vernetzen Sie sich mit unserem Experten.
Unverbindlich, unkompliziert, aber immer mit
Mehrwert für Sie.
RALPH DÖRFLER
Head of IT Security
TISAX® ist eine eingetragene Marke der ENX Association; es besteht keine Verbindung zwischen bitformer und der ENX Association.

