Internes ISO 27001 Audit

Internes ISO 27001-Audit — extern durchgeführt

Der unabhängige Blick
auf Ihr ISMS

Illustration zum internen ISO 27001-Audit: Drei HONICON-Figuren prüfen ein IT-System – eine untersucht ein Server-Rack mit einer Lupe und Sicherheitsschild-Symbol, eine steht auf einem Server und hält eine Checkliste mit Häkchen, eine dritte präsentiert einen aufsteigenden Diagramm-Verlauf auf einem Monitor. Die Szene symbolisiert die unabhängige, normkonforme Prüfung eines Informationssicherheitsmanagementsystems.

Sie benötigen eine objektive, normenkonforme Prüfung Ihres ISMS? Wir führen interne ISMS-Audits für Organisationen durch, die ein Informationssicherheitsmanagementsystem betreiben

ISO 27001 zertifiziert ISO 27001 zertifiziert
Unabhängig & normkonform Unabhängig & normkonform
Ausgebildete Auditoren (TÜV) Ausgebildete Auditoren (TÜV)
Erfahrene ISB-Praktiker Erfahrene ISB-Praktiker
Warum überhaupt?

Ein internes Audit
ist das Richtige für Ihr Unternhemen, wenn …

… sie ein laufendes ISMS haben und keinen eigenen internen Auditor, der unabhängig prüfen kann.

… sie sich auf eine Erst- oder Rezertifizierung vorbereiten und wissen wollen, wo Sie wirklich stehen.

… ihr Zertifikat läuft und die Norm ein internes Audit im Überwachungszyklus fordert.

… ihr ISB oder Ihre IT-Leitung nicht die eigene Arbeit auditieren darf — und das zu Recht so ist.

Das interne Audit ist das Frühwarnsystem Ihres ISMS — und gleichzeitig Ihr Nachweis gegenüber der Zertifizierungsstelle, dass Sie Ihr System ernstnehmen.

Auditoren müssen
exakte Anforderungen erfüllen

Das Problem: Intern gibt es
diese Person oft nicht.

Der ISB kann sich nicht selbst auditieren.
Die IT-Leitung kann die IT nicht prüfen. Einen qualifizierten internen Auditor aufzubauen kostet Zeit und Budget — die viele Organisationen gerade nicht haben. Das führt dazu, dass das Audit gar nicht stattfindet, oder so durchgeführt wird, dass eine Zertifizierungsstelle es nicht akzeptiert.

Auditor Anforderungen
Unsere Qualifikationen
Anforderung
1

Normkenntnis

Der Auditor muss ISO 27001 in der aktuellen Fassung kennen: Aufbau, Anforderungen, Annex A, den Plan-Do-Check-Act-Zyklus.

Unsere Qualifikation

ISMS Schulungen

Wir haben ein Team an ausgebildeten internen Auditoren (nach TÜV) und ISBs. Außerdem haben wir spezifische Schulungen zur ISO 27001 durchlaufen.

Anforderung
2

Auditmethodik

Planen, interviewen, Dokumente prüfen, Abweichungen klassifizieren, Berichte schreiben. Das ist ein eigenständiges Handwerk.

Unsere Qualifikation

Eigene ISO 27001-Zertifizierung

Wir haben unsere eigene Zertifizierung durchlaufen. Wir kennen jeden Schritt des Prozesses aus der Perspektive der auditierten Organisation und aus der des Auditors.

Anforderung
3

Unabhängigkeit

Wer einen Bereich mitverantwortet, darf ihn nicht auditieren. Das ist keine Vertrauensfrage, sondern eine Normanforderung. Objektivität ist nicht verhandelbar.

Unsere Qualifikation

Erfahrung als Informations-
sicherheitsbeauftragter (ISB)

Wir haben die Rolle des ISB selbst bekleidet und kennen die Anforderungen nicht aus dem Lehrbuch, sondern aus dem Alltag. Wir wissen, wo in einem ISMS die Lücken typischerweise entstehen und wo man genau hinschauen muss.

Anforderung
4

Technisches Verständnis

Ein Auditor, der Zugriffskonzepte oder Patch-Management nicht versteht, stellt die falschen Fragen — oder gar keine.

Unsere Qualifikation

Praxiserfahrung in der Informationssicherheit

Wir kommen aus der IT-Beratung. Wir verstehen Infrastrukturen, Zugriffskonzepte, Netzwerkarchitekturen und Prozesse.

Ablauf

Und so läuft ein
Audit mit uns ab

1 SIE BETREIBEN
ISMS-Betrieb
Ihre Organisation
3 DANACH
Zertifizierungsaudit
Akkreditierte Stelle (z. B. TÜV, DQS)
2 WIR PRÜFEN
Unabhängiges
internes Audit
Honicon — extern & normkonform
clipboard

Schritt 1 – Grunddaten & Auditplan

Wir stimmen die Grunddaten mit Ihnen ab und verschaffen uns ein Bild Ihrer Organisationsstruktur — Verantwortlichkeiten, Scope, Ansprechpartner. Wir sichten die wesentlichen Dokumente (IS-Richtlinie, dokumentierte Prozesse) und erstellen einen strukturierten Auditplan mit Ablauf, Themen und Terminen.

interview

Schritt 2 – Interviews & Nachweise

Je nach Umfang führen wir Vor-Ort-Termine durch. In Interviews mit den relevanten Ansprechpartnern klären wir, wie Informationssicherheit in der Praxis gelebt wird. Parallel prüfen wir die Umsetzung von Maßnahmen anhand konkreter Nachweise — nicht nur, ob etwas dokumentiert ist, sondern ob es tatsächlich funktioniert.

analytics

Schritt 3 – Strukturierter Auditbericht

Die Ergebnisse fassen wir in einem strukturierten Auditbericht zusammen, der der Geschäftsführung vorgelegt und von ihr abgenommen wird. Der Bericht weist alle Feststellungen klar aus — unterschieden nach Haupt- und Nebenabweichungen — und bildet die verbindliche Grundlage für die weiteren Schritte.

.

presentation

Schritt 4 – Maßnahmentracking

Ein Audit endet nicht mit dem Bericht. Identifizierte Abweichungen müssen nachverfolgt werden. Wir unterstützen Sie dabei, Korrekturmaßnahmen zu definieren, Verantwortliche zuzuweisen und den Umsetzungsstand zu dokumentieren — damit beim nächsten Audit keine alten Baustellen offen sind.

Unser Angebot

Internes Audit. Extern durchgeführt. Normkonform.

Wir übernehmen das interne Audit in Ihrem Auftrag. Es bleibt ein internes Audit im Sinne der Norm, durchgeführt von einer unabhängigen, qualifizierten Person. Die Anforderungen der ISO 27001 sind dabei vollständig erfüllt.

  • Abstimmung des Auditprogramms und -plans
  • Dokumentenprüfung (Richtlinien, Risikobeurteilung, Nachweise)
  • Interviews mit IT, Geschäftsführung und Fachbereichen
  • Prüfung gegen ISO 27001:2022 inkl. Annex A
  • Klassifizierung von Konformitäten, Abweichungen und Verbesserungspotenzialen
  • Strukturierter Auditbericht – prüffest für Ihre Zertifizierungsstelle
  • Ergebnispräsentation gegenüber der Geschäftsführung
  • Unterstützung beim Maßnahmentracking nach dem Audit
Aufwandsrechner

Was kostet ein internes Audit?

Mitarbeitende im ISMS-Scope
Erst- oder Folgeaudit?
Was soll geprüft werden?
Geschätzter Aufwand
7,5 – 8,5 Tage
ab 10.500 € netto
Audit anfragen
Tagessatz 1.400 € netto. Der endgültige Aufwand hängt auch von Standorten & regulatorischen Anforderungen ab.

Wir führen interne Audits im Auftrag Ihrer Organisation durch. Die Zertifizierung selbst erfolgt durch einen unabhängigen, akkreditierten Zertifizierungsauditor — ein separater Prozess und nicht Teil dieser Leistung.

Sichern Sie sich Ihr
kostenloses Audit-Erstgespräch

Kontakt Flugzeug 260px.png
Häufige Fragen

Ehrlich beantwortet

ISB FAQ Illustration
Was ist der Unterschied zwischen einem internen Audit und einem Zertifizierungsaudit?
Das interne Audit führen Sie als Organisation selbst durch – oder beauftragen jemanden damit. Es dient der Selbstkontrolle: Funktioniert das ISMS? Wo gibt es Lücken? Das Ergebnis ist ein Auditbericht für Sie. Das Zertifizierungsaudit wird dagegen von einer akkreditierten, unabhängigen Zertifizierungsstelle (z. B. TÜV, DQS) durchgeführt. Dessen Ergebnis ist das Zertifikat. Beide Audits sind unterschiedliche Prozesse – das interne Audit ist eine Voraussetzung dafür, dass das Zertifizierungsaudit überhaupt sinnvoll ist.
Unsere Dokumentation ist vollständig – was soll ein internes Audit da noch finden?
Genau das ist der Punkt: Ein Audit prüft die Praxis, nicht das Dokument. Es zeigt, ob Ihre Richtlinien tatsächlich gelebt werden oder nur abgeheftet sind – und ob offene Maßnahmen wirklich umgesetzt wurden, statt nur als erledigt dokumentiert zu sein. Papier ist geduldig, ein Audit nicht.
Unser ISMS wurde doch schon bewertet – warum sollten wir erneut prüfen?
Weil sich Organisationen verändern – und das ISMS mithalten muss. Seit der letzten Bewertung können sich Ihre Risiken verschoben haben: neue Systeme, neue Prozesse, neue Zuständigkeiten. Ein internes Audit zeigt, ob Ihre Risikobewertung noch zur Realität passt, bevor eine Lücke unbemerkt wächst. Nicht zuletzt deshalb fordert die ISO 27001 interne Audits in regelmäßigen Abständen.
Wir stehen kurz vor dem Zertifizierungsaudit – lohnt sich ein internes Audit jetzt noch?
Gerade dann. Im internen Audit sehen Sie, was der Zertifizierungsauditor sehen wird – nur früher. Abweichungen beheben Sie in Ruhe vorab, statt sie im Zertifizierungsaudit erklären zu müssen: besser jetzt wissen als dann. Hinzu kommt: Ein durchgeführtes internes Audit ist ohnehin Voraussetzung für die Zertifizierung.
Gilt ein intern beauftragtes, aber extern durchgeführtes Audit nach ISO 27001?
Ja. Die ISO 27001 unterscheidet nicht danach, ob der Auditor ein eigener Mitarbeiter ist oder extern beauftragt wurde. Entscheidend ist, wer den Auftrag erteilt: Wenn Ihre Organisation das Audit in Auftrag gibt, bleibt es ein internes Audit im Sinne der Norm – unabhängig davon, ob ein externer Dienstleister es durchführt. Was die Norm fordert, ist Unabhängigkeit und Objektivität des Auditors. Ein externer Auditor erfüllt diese Anforderung per Definition.