Zum Inhalt springen
Implementierung
15 Min. Lesezeit

4 auditbereite Nachweise, die Auditoren bei einem ISO 27001-Überwachungsaudit verlangen

support@ismscalculator.com|

Für die ISO-Prüfung aufbereitete Audit-Nachweisordner

Ein Überwachungsaudit ist die turnusmäßige Kontrolle der Zertifizierungsstelle, ob Ihr ISMS noch funktioniert – keine Wiederholung des ursprünglichen Zertifizierungsaudits. Auditoren prüfen Nachweise stichprobenartig, anstatt alles erneut zu untersuchen, und legen vier Bereichen besonderes Gewicht bei: abgeschlossene Korrekturmaßnahmen mit Belegen, dass das Problem tatsächlich behoben wurde, eine aktuelle Risikobeurteilung, ein dokumentiertes Management-Review und ein durchgeführtes internes Audit. Wenn Sie diese vier Punkte richtig behandeln, ist der Rest des Besuchs hauptsächlich ein Gespräch.


TL;DR:

  • Überwachungsaudits konzentrieren sich auf die Überprüfung, ob bestehende Maßnahmen in der Praxis wirksam umgesetzt werden, mit stichprobenartiger Prüfung von Korrekturmaßnahmen, Risikobeurteilungen und ausgewählten Maßnahmen.
  • Eine ordnungsgemäße Vorbereitung umfasst die Benennung eines Auditkoordinators, die Zentralisierung von Nachweisen, die Durchführung eines Probeaudits 4 bis 6 Wochen im Voraus und eine lückenlose Dokumentation der Management-Reviews.
  • Häufige Feststellungen betreffen überfällige Korrekturmaßnahmen, unvollständige Management-Unterlagen, veraltete Risikoregister und fehlende Nachweise zur Wirksamkeit von Maßnahmen.
  • Gemäß der IAF-Richtlinie beträgt die Dauer von Überwachungsaudits typischerweise etwa ein Drittel des Erstaudits; Stichprobenformeln reduzieren den Umfang bei Mehrstandortorganisationen.
  • Kontinuierliches Nachweismanagement, laufende Aktualisierung zentraler Dokumente und regelmäßige interne Überprüfungen helfen Organisationen, das ganze Jahr über auditbereit zu bleiben – nicht nur vor geplanten Besuchen.

Ismscalculator
ismscalculator.com
Planen Sie Ihre ISO 27001-Bereitschaft
Schätzen Sie den Implementierungsaufwand, bewerten Sie den Reifegrad über die vier Annex A-Maßnahmenthemen hinweg und vergleichen Sie Ihre Sicherheitsplanung mit relevanten Modell-Referenzvergleichen.
ISO 27001-Rechner erkunden

Inhaltsverzeichnis

Was ist ein ISO 27001-Überwachungsaudit und warum findet es statt?

Ein Überwachungsaudit ist eine geplante Kontrolle durch Ihre Zertifizierungsstelle, die bestätigt, dass Ihr Informationssicherheits-Managementsystem (ISMS) noch so funktioniert wie zum Zeitpunkt der Zertifizierung. Es handelt sich nicht um eine reine Dokumentenprüfung. Auditoren wollen Belege dafür, dass Maßnahmen im Tagesgeschäft umgesetzt werden – nicht nur in einem Richtlinienordner beschrieben sind, der seit dem letzten Besuch nicht mehr geöffnet wurde.

Das Ziel ist die operative Überprüfung. ISO/IEC 27007 beschreibt die Aufgabe des Auditors als Bestätigung, dass ein Managementsystem in der Praxis wirksam funktioniert – was sich von der Prüfung, ob Dokumente vorhanden sind, grundlegend unterscheidet. Ein Überwachungsbesuch prüft typischerweise stichprobenartig:

  • Den Fortschritt bei Korrekturmaßnahmen aus dem letzten Audit
  • Ob die Risikobeurteilung und die Erklärung zur Anwendbarkeit (SoA) noch der Realität entsprechen
  • Nachweise, dass interne Audits und Management-Reviews planmäßig stattgefunden haben
  • Eine Auswahl von Annex A-Maßnahmen nach Wahl des Auditors, die auf tatsächlichen Betrieb geprüft werden

Das Bestehen bedeutet, dass der Auditor keine wesentlichen Abweichungen und idealerweise wenige oder keine geringfügigen Abweichungen feststellt. Eine wesentliche Feststellung – etwa eine Maßnahme, die offensichtlich nicht umgesetzt wird, oder eine Korrekturmaßnahme, die nie verifiziert wurde – kann zur Aussetzung der Zertifizierung führen, wenn sie nicht innerhalb der von der Zertifizierungsstelle gesetzten Frist behoben wird. Das ist der eigentliche Einsatz hinter einem Besuch, den viele Teams als Routine behandeln.

Wie unterscheiden sich Überwachungsaudits von Erst- und Rezertifizierungsaudits?

Jedes Audit im Drei-Jahres-Zyklus stellt eine andere Frage. Das Erstzertifizierungsaudit fragt: „Existiert dieses ISMS und funktioniert es wie dokumentiert?" Ein Überwachungsaudit fragt: „Funktioniert es noch?" Die Rezertifizierung fragt: „Hat es über den gesamten Zyklus hinweg funktioniert?"

Audittyp Umfang Typische Dauer Wer ist in der Regel beteiligt
Erstzertifizierung Vollständige Dokumentenprüfung (Stufe 1) plus vollständige Implementierungsprüfung (Stufe 2) Längste der drei Phasen, basierend auf IAF-Zeitvorgaben ISMS-Verantwortlicher, die meisten Prozessverantwortlichen, Führungsebene
Überwachungsaudit (Jahre 1 und 2) Stichprobenartige Maßnahmen, Korrekturmaßnahmen, Management-Review, internes Audit Etwa ein Drittel der Erstauditzeit gemäß IAF MD5 ISMS-Verantwortlicher, ausgewählte Prozessverantwortliche
Rezertifizierung (Jahr 3) Vollständige Neubewertung des ISMS anhand der Gesamtleistung des Zyklus Vergleichbar mit dem Erstzertifizierungsaudit Gleiche Breite wie beim Erstaudit

Verwechseln Sie „stichprobenartig" nicht mit „weniger ernst". Eine geringfügige Feststellung bei einem Überwachungsaudit hat dasselbe Gewicht für Ihren Zertifizierungsstatus wie eine bei der Rezertifizierung. Auditoren betrachten jedes Mal nur einen kleineren Ausschnitt des Systems.

Wann finden Überwachungsaudits im Drei-Jahres-Zyklus statt?

Die Zertifizierung läuft in einem vorhersehbaren Rhythmus über einen Drei-Jahres-Zyklus: Überwachungsaudits in den Jahren 1 und 2, danach vollständige Rezertifizierung in Jahr 3, bevor der Zyklus neu beginnt. Zertifizierungsstellen planen Überwachungsbesuche in der Regel innerhalb eines definierten Zeitfensters rund um den Jahrestag Ihres Zertifizierungsdatums; dabei gibt es meist eine gewisse Toleranz in beide Richtungen, obwohl eine zu starke Abweichung von diesem Datum Nachfragen hervorruft.

Bauen Sie Ihren internen Kalender um drei Checkpoints statt um eine einzige Frist auf:

  • Neun Monate vorher: Bestätigen Sie den Auditterm mit Ihrer Zertifizierungsstelle und benennen Sie einen internen Verantwortlichen für die Vorbereitung.
  • Sechs Monate vorher: Überprüfen Sie die Korrekturmaßnahmen aus dem letzten Audit und bestätigen Sie, dass sie abgeschlossen und verifiziert sind – nicht nur als erledigt markiert.
  • Vier bis sechs Wochen vorher: Führen Sie ein Probeaudit durch (mehr dazu weiter unten) und stellen Sie das Nachweispaket fertig.

Teams, die erst in der letzten Woche mit der Vorbereitung beginnen, kämpfen fast immer mit der Dokumentation des Management-Reviews, da dieser Nachweis ein Treffen widerspiegeln muss, das tatsächlich planmäßig stattgefunden hat – und nicht eines, das in der Nacht vor dem Eintreffen des Auditors zusammengestellt wurde.

Was prüfen Auditoren tatsächlich bei einem Überwachungsaudit?

Auditoren arbeiten anhand einer kurzen, vorhersehbaren Liste, und der größte Teil läuft darauf hinaus zu beweisen, dass Dinge, von denen Sie behaupten, sie passieren, tatsächlich passiert sind. ISO/IEC 27006 legt die dahinterstehenden Verpflichtungen der Zertifizierungsstelle fest, aber die praktische Checkliste sieht folgendermaßen aus:

Obligatorische Überprüfungen:

  • Ergebnisse interner Audits aus dem laufenden Zyklus, einschließlich Umfang, Feststellungen und Abschlussstatus
  • Protokolle des Management-Reviews mit Anwesenheitsliste, besprochenen Eingaben und festgehaltenen Entscheidungen
  • Korrekturmaßnahmen-Tracker, der Ursache, Behebung und Verifizierung der Wirksamkeit der Behebung zeigt

Risiko- und Maßnahmenabgleich:

  • Aktualisierte Risikobeurteilung, die neue Assets, Bedrohungen oder Geschäftsänderungen seit dem letzten Audit widerspiegelt
  • Konsistenz der SoA, d. h. Ihre begründeten Ein- und Ausschlüsse stimmen noch mit dem überein, was Sie tatsächlich tun
  • Eine Stichprobe von Annex A-Maßnahmen, die der Auditor am Tag des Audits auswählt, oft ohne viel Vorankündigung
  • Aufzeichnungen zu Sicherheitsvorfällen, einschließlich aller seit dem letzten Audit protokollierten Vorfälle und deren Behandlung

Operative Nachweise, die Auditoren gerne sehen:

  • Zugriffsüberprüfungsprotokolle, die eine regelmäßige Rezertifizierung von Benutzerberechtigungen belegen
  • Ergebnisse von Maßnahmentests, wie z. B. Ergebnisse von Schwachstellen-Scans oder Backup-Wiederherstellungstests
  • Schulungsanwesenheit und Bewertungsergebnisse – nicht nur eine Präsentation, die jemand einmal gehalten hat
  • Lieferantenleistungsnachweise, die zeigen, dass Sie Lieferanten tatsächlich an Ihren Sicherheitsanforderungen messen und nicht nur deren Verträge ablegen

Das wiederkehrende Thema bei all dem: ISO/IEC 27007 betrachtet die Wirksamkeit von Maßnahmen als den eigentlichen Prüfstein, und Auditoren suchen konsequent nach Nachweisen dafür, dass eine Maßnahme betrieben wird – nicht nach Nachweisen, dass jemand eine Richtlinie darüber geschrieben hat.

Praxis-Tipp: Führen Sie eine einzige „Nachweisindex"-Tabelle, die jeden ISO-Abschnitt und jede Annex A-Maßnahme der zugehörigen Datei, dem Verantwortlichen und dem Datum der letzten Aktualisierung zuordnet. Wenn ein Auditor nach dem Nachweis einer Maßnahme fragt, möchten Sie ein Dokument öffnen – und nicht in vier geteilten Laufwerken suchen, während er wartet.

Was prüfen Auditoren tatsächlich bei einem Überwachungsaudit? – Übersichtsdiagramm

Wie bereitet man sich auf ein Überwachungsaudit vor: ein praxisorientierter Zeitplan

Die Vorbereitung verläuft reibungslos, wenn eine Person die Verantwortung übernimmt und alle anderen wissen, welchen Beitrag sie leisten müssen. Die folgende Abfolge funktioniert für die meisten mittelgroßen ISMS-Programme.

  1. Benennen Sie einen Auditkoordinator. Diese Person erledigt nicht alle Aufgaben, sondern verfolgt, wer welche Nachweise verantwortet, treibt überfällige Punkte voran und fungiert als einzige Ansprechperson für die Anfragen des Auditors. Ohne diese Rolle wird die Nachweissammlung in der letzten Woche zur Schnitzeljagd.

  2. Zentralisieren Sie Nachweise und erzwingen Sie Versionskontrolle. Über E-Mail, freigegebene Laufwerke und persönliche Laptops verteilte Ordner sind der mit Abstand häufigste Grund dafür, dass die Vorbereitung sich hinzieht. Legen Sie jedes Audit-Artefakt – Risikoregister, Korrekturmaßnahmen-Protokoll und Schulungsnachweise – in einem System mit klarer Versionshistorie ab, damit niemand dem Auditor versehentlich eine veraltete SoA aushändigt.

  3. Ordnen Sie Nachweise ISO-Abschnitten zu – vor dem Audit, nicht während. Gehen Sie Abschnitt für Abschnitt durch Ihren Zertifizierungsumfang und bestätigen Sie, dass Sie für jede Anforderung aktuelle, datierte Nachweise haben. Hier entdeckte Lücken kosten Sie Wochen. Vom Auditor entdeckte Lücken kosten Sie eine Feststellung.

  4. Führen Sie 4 bis 6 Wochen im Voraus ein Probeaudit durch. Hier liegt der größte Teil des Mehrwerts. Befragen Sie Prozessverantwortliche so, wie es ein externer Auditor tun würde: Bitten Sie sie, die Maßnahme zu erklären, Ihnen die Nachweise zu zeigen und durchzuspielen, was passiert, wenn sie versagt. Testen Sie eine Stichprobe von Annex A-Maßnahmen direkt – prüfen Sie nicht nur, ob eine Richtlinie sie erwähnt. Überprüfen Sie, ob frühere Korrekturmaßnahmen nicht nur umgesetzt, sondern tatsächlich wirksam sind – d. h. Sie haben Testergebnisse, Kennzahlen oder Protokolle, die belegen, dass das zugrundeliegende Problem nicht erneut aufgetreten ist.

  5. Bereiten Sie das Unterlagenpaket für das Management-Review vor. Dieses sollte Sicherheitskennzahlen, Vorfallszusammenfassungen, Auditergebnisse, Risikoänderungen und Ressourcenbedarf enthalten – geordnet entsprechend dem tatsächlichen Verlauf Ihrer Sitzung. Ein Management-Review, das stattgefunden hat, aber nicht ordnungsgemäß dokumentiert wurde, wird von den meisten Auditoren so behandelt, als hätte es nicht stattgefunden.

Ein dokumentiertes Probeaudit, das 4 bis 6 Wochen vor dem echten Audit durchgeführt wird, ist eine der zuverlässigsten Methoden, geringfügige Feststellungen zu reduzieren, da es genau die Lücken aufdeckt, die ein externer Auditor beanstanden würde – und zwar zu einem Zeitpunkt, an dem noch Zeit bleibt, sie zu schließen, wie der Leitfaden zur Überwachungsaudit-Planung von Copla ebenfalls hervorhebt.

Praxis-Tipp: Lassen Sie beim Probeaudit jemand anderen als den ISMS-Verantwortlichen die Interviews führen. Frische Augen entdecken die „wir nehmen einfach an, dass das alle wissen"-Lücken, an denen die Person, die den Prozess aufgebaut hat, einfach vorbeigehen wird.

Was sind die häufigsten Feststellungen bei Überwachungsaudits?

Dieselbe Handvoll Probleme taucht bei den meisten Überwachungsaudits auf, und fast alle lassen sich auf eine Dokumentation zurückführen, die hinter der Realität zurückgeblieben ist – nicht auf einen echten Sicherheitsmangel.

  • Überfällige Korrekturmaßnahmen. Eine Behebung wird implementiert, aber nie formal abgeschlossen oder verifiziert, sodass sie über ihr Zieldatum hinaus offen bleibt.
  • Fehlende oder dünne Aufzeichnungen zum Management-Review. Das Treffen hat stattgefunden, aber niemand hat aufgeschrieben, was besprochen oder beschlossen wurde.
  • Veraltete Risikoregister. Neue Systeme, Lieferanten oder Geschäftsänderungen wurden ohne eine entsprechend aktualisierte Risikobeurteilung in Betrieb genommen.
  • Lücken beim Nachweis der Maßnahmenumsetzung. Eine Maßnahme existiert auf dem Papier, aber niemand kann Protokolle, Testergebnisse oder Berichte vorlegen, die belegen, dass sie im Auditzeitraum tatsächlich betrieben wurde.

Die Lösung für alle vier ist dieselbe Disziplin: Dokumentieren Sie die Ursache, nicht nur die Behebung, und halten Sie fest, wie Sie verifiziert haben, dass die Behebung tatsächlich gewirkt hat – sei es durch einen Nachtest, eine Kennzahlenentwicklung oder ein Nachaudit im selben Bereich. Zu den Governance-Gewohnheiten, die ein Wiederauftreten verhindern, gehören ein lebendiger Korrekturmaßnahmen-Tracker mit Verantwortlichen und Fälligkeitsterminen, SLAs für den Abschluss von Feststellungen und ein vierteljährliches Trend-Dashboard, das Risiken oder Kennzahlen, die sich in die falsche Richtung entwickeln, aufzeigt, bevor ein Auditor sie zu Gesicht bekommt.

Wie bleibt man das ganze Jahr über auditbereit – nicht nur vor dem Besuch?

Teams, die Auditbereitschaft als alljährlichen Kraftakt betrachten, liefern konsequent schwächere Nachweise als Teams, die sie in den regulären Betrieb integrieren. Zentralisiertes Nachweismanagement und automatisiertes Maßnahmenmonitoring reduzieren den manuellen Aufwand erheblich, da Fragen, die ein Auditor spontan stellt – wie „Zeigen Sie mir Zugriffsüberprüfungen aus den letzten zwei Quartalen" – aus einem Live-System beantwortet werden, anstatt aus dem Gedächtnis zusammengestellt werden zu müssen. Auf diesen Ansatz als wesentliche Zeitersparnis weist auch der Überwachungsaudit-Leitfaden von Scrut hin.

Praktische Gewohnheiten, die sich auszahlen:

  • Halten Sie die SoA und das Risikoregister als lebendige Dokumente, die bei Änderungen aktualisiert werden – nicht nur vor einem Audit.
  • Protokollieren Sie Ergebnisse von Maßnahmentests zeitnah, anstatt sie nachträglich zu rekonstruieren.
  • Verfolgen Sie Schulungsabschlüsse und Lieferantenüberprüfungen nach einem rollierenden Zeitplan, statt in einem jährlichen Kraftakt.

Reifegradbewertungen und Benchmarking-Tools helfen hier auf eine spezifische Weise: Sie überführen verstreuten Fortschritt in eine Struktur, die direkt auf das abbildet, was ein Management-Review abdecken muss. Eine Reifegradbewertung über die vier Annex A-Maßnahmenthemen hinweg liefert Ihnen eine fundierte Momentaufnahme des Maßnahmenstands, und ein Gantt-ähnlicher Implementierungszeitplan zeigt einem Auditor – oder Ihrer eigenen Führungsebene – genau, was geplant ist, was erledigt ist und was überfällig ist. Die IAF-Leitlinien setzen die jährliche Überwachungsauditzeit auf etwa ein Drittel der Dauer des Erstzertifizierungsaudits, was bedeutet, dass Auditoren eine proportional fokussierte, aber dennoch gründliche Prüfung erwarten – kein symbolisches Einchecken.

Eine kostenlose Bereitschaftsprüfung kann als schnelle Zusammenfassung für die Führungsebene vor dem echten Audit dienen und Ihnen eine priorisierte Liste schwacher Stellen liefern, solange noch Zeit bleibt, diese zu beheben.

Mit welchen Audit-Zeiten und Stichprobenregeln sollten Sie rechnen?

Zertifizierungsstellen legen die Auditdauer nicht willkürlich fest. IAF MD5 knüpft die Dauer von Überwachungsaudits an das Erstzertifizierungsaudit, mit der Vorgabe, dass die jährliche Überwachungsauditzeit über den Zyklus hinweg nahe an einem Drittel der Dauer des Erstaudits liegen sollte; Überwachungsaudits sind unabhängig von der Organisationsgröße selten kürzer als ein einzelner Audittag.

Einige Referenzpunkte, die Sie kennen sollten, bevor Sie einen vorgeschlagenen Auditplan in Frage stellen:

  • Mehrstandortorganisationen erhalten nicht jedes Jahr jeden Standort auditiert. Stichprobenformeln reduzieren die Anzahl der während der Überwachungsjahre besuchten Standorte, obwohl die Zertifizierungsstelle weiterhin Nachweise erwartet, dass eine zentrale Funktion das ISMS konsistent über alle Standorte hinweg steuert.
  • ISO/IEC 27006 regelt, was Zertifizierungsstellen selbst tun müssen, einschließlich der Planung der Überwachungshäufigkeit und der Beurteilung der Kompetenz von Auditoren.
  • ISO/IEC 27007 und der übergeordnete Standard ISO 19011 leiten an, wie Audits tatsächlich durchgeführt werden und wie Auditoren bei der Nachweisbeurteilung vorzugehen und zu denken haben.

Wenn eine vorgeschlagene Auditdauer angesichts der Größe und des Umfangs Ihrer Organisation ungewöhnlich kurz erscheint, sind dies die Dokumente, auf die Sie verweisen sollten, wenn Sie die Zertifizierungsstelle um eine Begründung bitten.

Überwachung als Validierung betrachten – nicht als Pflichtübung

Organisationen, die mit Überwachungsaudits gut umgehen, sehen sie nicht als Hürde. Sie sehen sie als treibende Kraft, die die Governance zwischen den größeren Rezertifizierungszyklen aufrechtzuerhalten hilft. Eine Feststellung in Jahr 1 ist ein Geschenk verglichen mit derselben Lücke, die bei einer Kundensicherheitsprüfung oder – schlimmer noch – bei einem echten Vorfall zu Tage tritt.

Die Gewohnheiten, die konsequent zu sauberen Audits führen, sind nicht dramatisch: eine vierteljährliche Überprüfung offener Korrekturmaßnahmen, ein Risikoregister, das jemand tatsächlich aktualisiert, wenn sich das Geschäft ändert, eine SoA, die die Realität widerspiegelt und nicht den Tag ihrer erstmaligen Erstellung. All das erfordert kein großes Programm. Es erfordert jemanden, dem es wichtig genug ist, es zwischen den Besuchen aktuell zu halten – und nicht nur kurz davor.

Vermitteln Sie der Führungsebene folgende Sichtweise: Jeder gesammelte Nachweis ist nicht für den Auditor bestimmt – er ist Beweis dafür, dass Ihr Sicherheitsprogramm das tut, was Sie dem Vorstand zugesagt haben. Diese Neurahmung tendiert dazu, Budget und Aufmerksamkeit zu erhalten, die eine Compliance-Frist nie erzeugt.

— Martin

Holen Sie sich vor Ihrem nächsten Audit eine nachweisbereite Schätzung

Sie können spezialisierte Tools nutzen, um in Echtzeit organisationsspezifische Schätzungen des verbleibenden Aufwands und der Kosten zwischen Ihrem aktuellen ISMS und vollständiger Auditbereitschaft zu erhalten – mit vollständig sichtbaren und bearbeitbaren Annahmen hinter jeder Zahl. Viele solcher Tools erfordern keine Registrierung für erste Berechnungen und stellen dokumentierte Methoden anstelle von Black Boxes bereit.

Ismscalculator

Beginnen Sie mit der kostenlosen 2-Minuten-Bereitschaftsprüfung, um eine sofortige Momentaufnahme zu erhalten, wo Ihr ISMS im Vergleich zu Modell-Referenzvergleichen steht. Von dort aus bewertet die ISO 27001-Bereitschaftsbewertung Sie über alle vier Maßnahmenthemen von ISO/IEC 27001:2022 hinweg und liefert Ihnen eine priorisierte Liste von Lücken – genau die Art von Nachweisindex, den ein Überwachungsaudit honoriert. Wenn Sie Abhilfezeitpläne oder ein Budget für den nächsten Zyklus planen, überführt der ISO 27001-Kostenrechner dies in einen Plan, den Ihr Finanzteam tatsächlich genehmigen kann. Führen Sie jetzt die kostenlose Prüfung durch und gehen Sie mit einer Kurzliste statt mit einem Chaos in Ihr nächstes Audit.

Quellen

FAQ

Was passiert bei einem ISO-Überwachungsaudit?

Ein Auditor prüft eine Stichprobe Ihres ISMS anstatt des gesamten Systems: abgeschlossene Korrekturmaßnahmen, Aufzeichnungen des Management-Reviews, Ergebnisse interner Audits, aktualisierte Risikobeurteilungen und eine Auswahl von Annex A-Maßnahmen, die am jeweiligen Tag ausgewählt werden. Der Besuch dauert typischerweise einen Anteil der ursprünglichen Zertifizierungsauditdauer entsprechend IAF MD5 und ist selten kürzer als ein vollständiger Audittag.

Was ist der Unterschied zwischen einem Rezertifizierungsaudit und einem Überwachungsaudit?

Ein Überwachungsaudit prüft stichprobenartig spezifische Bereiche Ihres ISMS in den Jahren 1 und 2 des Zertifizierungszyklus, während die Rezertifizierung in Jahr 3 das gesamte System anhand der Leistung über den gesamten Zyklus hinweg neu bewertet. Die Dauer der Rezertifizierung ist vergleichbar mit Ihrem ursprünglichen Zertifizierungsaudit; Überwachungsaudits sind kürzer und im Umfang enger.

Was ist ein Überwachungsaudit bei ISO 27001?

Es handelt sich um eine geplante Kontrolle durch Ihre Zertifizierungsstelle, die bestätigt, dass Ihr ISMS noch wirksam funktioniert – nicht nur auf dem Papier dokumentiert ist. Auditoren verifizieren die operative Wirksamkeit durch stichprobenartige Nachweise gemäß den Leitlinien in ISO/IEC 27007, anstatt die vollständige Erstzertifizierungsprüfung zu wiederholen.

Erfordert die ISO 27001-Zertifizierung laufende Audits?

Ja. Die Aufrechterhaltung der Zertifizierung erfordert Überwachungsaudits in den Jahren 1 und 2 jedes Drei-Jahres-Zyklus, gefolgt von einem vollständigen Rezertifizierungsaudit in Jahr 3. Das Auslassen eines geplanten Überwachungsaudits oder das Versäumen, wesentliche Feststellungen innerhalb der von der Zertifizierungsstelle gesetzten Frist zu beheben, kann zur Aussetzung oder zum Entzug der Zertifizierung führen.

Wie können wir Feststellungen bei unserem nächsten Überwachungsaudit reduzieren?

Die Durchführung eines dokumentierten Probeaudits 4 bis 6 Wochen vor dem echten Besuch ist eine der effektivsten Methoden zur Reduzierung geringfügiger Feststellungen, da es Lücken aufdeckt, solange noch Zeit bleibt, diese zu schließen. Tools wie die ISO 27001-Bereitschaftsbewertung können dabei helfen, zu priorisieren, welche Lücken zuerst geschlossen werden sollten, basierend auf Ihrem aktuellen Reifegrad über die ISO-Domänen hinweg.

Dieser Artikel wurde automatisch mit KI übersetzt. Das englische Original bleibt die verbindliche Fassung.

Bereit, Ihre ISO 27001-Kosten zu schätzen?

Nutzen Sie unseren kostenlosen Rechner für eine maßgeschneiderte Kosten-, Aufwands- und Zeitplanschätzung basierend auf Ihrem Unternehmensprofil.

Schätzung berechnen — kostenlos
Zurück zu allen Artikeln