Interne Audits nach ISO 27001: was sie leisten müssen und was Prüfer sehen wollen
Was interne Audits nach ISO 27001 leisten müssen: Auditprogramm, Unabhängigkeit, Durchführung, Feststellungen und was externe Prüfer davon sehen wollen.
Das interne Audit ist die Stelle, an der ein Managementsystem sich selbst prüft. Die Norm verlangt es, und jede Zertifizierungsstelle schaut sich an, ob es stattgefunden hat und was dabei herausgekommen ist. Trotzdem ist es in vielen Unternehmen das schwächste Glied: einmal im Jahr, kurz vor dem externen Audit, von jemandem durchgeführt, der den geprüften Bereich selbst verantwortet.
Dieser Leitfaden beschreibt, was ein internes Audit leisten muss, wie ein Auditprogramm aufgebaut wird, wie Feststellungen formuliert werden und was externe Prüfer davon tatsächlich sehen wollen. Die Beratungsleistung dazu steht auf der Seite zu ISO 27001.
Wozu interne Audits da sind
ISO/IEC 27001 verlangt, dass das Unternehmen in geplanten Abständen interne Audits durchführt. Sie sollen zeigen, ob das Managementsystem die eigenen Anforderungen des Unternehmens und die Anforderungen der Norm erfüllt, und ob es wirksam umgesetzt ist und aufrechterhalten wird.
Das sind zwei verschiedene Fragen. Die erste lässt sich an Dokumenten prüfen: Gibt es, was die Norm verlangt? Die zweite nur im Betrieb: Wirkt es? Ein internes Audit, das nur die erste Frage beantwortet, übersieht genau das, woran externe Audits scheitern.
Für Unternehmen, die unter das NISG 2026 fallen, hat das interne Audit eine zweite Funktion. Zu den Mindestinhalten der Risikomanagementmaßnahmen gehören Konzepte und Verfahren zur Bewertung ihrer Wirksamkeit (§ 32 Abs. 4 lit. f NISG 2026). Ein funktionierendes Auditprogramm ist die naheliegende Antwort darauf. Mehr zum Gesetz auf der Seite zu NIS2 und dem NISG 2026.
Das Auditprogramm
Einzelne Audits folgen einem Programm, und das Programm verlangt die Norm ausdrücklich: Häufigkeit, Methoden, Verantwortlichkeiten, Planung und Berichterstattung. Die Norm lässt dabei viel Spielraum; wichtig ist, dass das Programm begründet ist.
Ein gutes Auditprogramm beantwortet vier Fragen:
- Was wird geprüft? Über den Zertifizierungszyklus sollte das gesamte Managementsystem abgedeckt sein, samt der umgesetzten Maßnahmen aus der Erklärung zur Anwendbarkeit.
- Wie oft? Bereiche mit hohem Risiko, vielen Änderungen oder früheren Abweichungen öfter, stabile Bereiche seltener. Die Gewichtung folgt der Bedeutung der Prozesse und den Ergebnissen früherer Audits.
- Von wem? Von Personen, die objektiv und unparteiisch prüfen können.
- Was passiert mit den Ergebnissen? Wer bekommt den Bericht, wer entscheidet über Maßnahmen, wie wird nachverfolgt?
Als Leitlinie für den Aufbau von Auditprogrammen und die Durchführung von Audits dient ISO 19011, der Leitfaden zur Auditierung von Managementsystemen. Die Norm ist keine Zertifizierungsgrundlage, aber sie beschreibt die Praxis, an der sich auch Zertifizierungsstellen orientieren.
Unabhängigkeit
Auditoren müssen objektiv und unparteiisch sein. In der Praxis heißt das vor allem: Niemand prüft seine eigene Arbeit. Der Leiter des IT-Betriebs auditiert nicht den IT-Betrieb, der Informationssicherheitsbeauftragte nicht die Richtlinien, die er selbst geschrieben hat.
In größeren Unternehmen lässt sich das durch Tausch lösen: Die Verantwortlichen zweier Bereiche prüfen jeweils den anderen. In kleinen Unternehmen geht das oft nicht, weil schlicht nicht genug Personen mit dem nötigen Wissen da sind. Dann ist es ehrlicher, das interne Audit ganz oder teilweise extern zu vergeben, als eine Unabhängigkeit zu behaupten, die ein externer Auditor bei der ersten Frage durchschaut.
Durchführung
Ein internes Audit folgt denselben Schritten wie ein externes, nur mit weniger Formalität:
- Planung. Umfang, Kriterien, Gesprächspartner, Zeitplan. Die Geprüften wissen, wann und wozu sie gebraucht werden.
- Eröffnung. Kurz, aber nicht verzichtbar: Was wird geprüft, wie läuft es ab, was passiert mit den Ergebnissen?
- Befragung und Stichproben. Gespräche mit den Verantwortlichen und mit denen, die die Arbeit tun. Stichproben aus dem Betrieb: Berechtigungen, Tickets, Protokolle, Schulungsnachweise, Sicherungen.
- Abschluss. Die Feststellungen werden mit den Geprüften besprochen, bevor sie im Bericht stehen. Missverständnisse lassen sich hier noch klären.
- Bericht. Schriftlich, mit Feststellungen, Nachweisen und einer Einschätzung der Dringlichkeit.
Die Stichprobe ist das Herzstück. Ein Audit, das nur fragt, ob es einen Prozess gibt, prüft die Dokumentation. Ein Audit, das sich drei zufällig ausgewählte Berechtigungsvergaben zeigen lässt und nachsieht, ob sie dem Prozess entsprechen, prüft das Managementsystem.
Feststellungen, die tragen
Eine Feststellung ist nur so gut wie ihre Begründung. Jede sollte drei Teile haben:
- Die Anforderung. Welche Vorgabe der Norm oder des eigenen Managementsystems ist betroffen?
- Der Befund. Was genau wurde festgestellt, sachlich und ohne Wertung?
- Der Nachweis. Worauf stützt sich der Befund: welches Dokument, welche Stichprobe, welches Gespräch?
Dazu kommt eine Einstufung. Üblich ist die Unterscheidung zwischen Abweichungen, also nicht erfüllten Anforderungen, und Beobachtungen oder Verbesserungspotenzialen, die auf ein Risiko hinweisen, ohne eine Anforderung zu verletzen. Abweichungen verlangen eine Korrekturmaßnahme mit Ursachenanalyse. Beobachtungen verlangen eine Entscheidung, ob gehandelt wird.
Eine Feststellung, die so formuliert ist, hält auch einer externen Prüfung stand. Das ist der Maßstab: Würde ein externer Auditor zum selben Befund kommen?
Häufige Fehler im internen Audit
Einige Fehler wiederholen sich so regelmäßig, dass sie sich vorab ausschließen lassen:
- Das Audit als Pflichttermin kurz vor der Zertifizierung. Dann bleibt keine Zeit, Feststellungen zu beheben, und das externe Audit findet sie ein zweites Mal.
- Checklisten, die nur nach Dokumenten fragen. Sie bestätigen, dass es Richtlinien gibt, nicht, dass sie wirken.
- Feststellungen ohne Nachweis. „Die Berechtigungsvergabe ist unklar“ ist eine Meinung. „In zwei von fünf geprüften Vergaben fehlt die Freigabe“ ist ein Befund.
- Kein Nachfassen. Eine Abweichung, deren Korrekturmaßnahme nie auf Wirksamkeit geprüft wurde, gilt im nächsten Audit als offen.
Was externe Prüfer sehen wollen
Im Zertifizierungsaudit und in jedem Überwachungsaudit schaut die Zertifizierungsstelle auf das interne Audit. Sie sucht dabei weniger nach perfekten Ergebnissen als nach einem funktionierenden Kreislauf:
- ein Auditprogramm, das begründet ist und eingehalten wurde,
- Berichte, die zeigen, dass im Betrieb geprüft wurde, nicht nur am Schreibtisch,
- Feststellungen mit Nachweisen, und zwar auch unangenehme; ein internes Audit ohne Feststellungen wirkt selten glaubwürdig,
- Korrekturmaßnahmen, die umgesetzt und auf Wirksamkeit geprüft wurden,
- die Einbindung der Leitung, deren Managementbewertung die Ergebnisse der internen Audits aufnimmt.
Ein internes Audit, das eine Abweichung selbst gefunden, analysiert und behoben hat, ist im externen Audit ein Pluspunkt, keine Schwäche. Es zeigt, dass das Managementsystem tut, wofür es da ist.
Wie sich das interne Audit in den Zyklus aus Stufe 1, Stufe 2 und Überwachungsaudits einfügt, beschreibt der Leitfaden zum Ablauf der ISO-27001-Zertifizierung. Die gleiche Prüflogik gilt übrigens für Lieferantenaudits, wie sie der Leitfaden zu Lieferkette und Lieferantenfragebogen beschreibt.
Häufige Fragen
Darf ein Mitarbeiter den eigenen Bereich auditieren?
Nein. Auditoren müssen objektiv und unparteiisch sein. Wer den eigenen Prozess prüft, kann das nicht sein. In kleinen Unternehmen ist das der häufigste Grund, das interne Audit ganz oder teilweise extern zu vergeben.
Wie oft muss auditiert werden?
In geplanten Abständen, die das Unternehmen im Auditprogramm selbst festlegt, orientiert an der Bedeutung der Prozesse und an den Ergebnissen früherer Audits. Über den Zertifizierungszyklus sollte das gesamte Managementsystem abgedeckt sein.
Was ist der Unterschied zwischen einer Abweichung und einer Beobachtung?
Eine Abweichung ist eine nicht erfüllte Anforderung, belegt durch einen Nachweis. Eine Beobachtung ist ein Hinweis auf ein Risiko oder eine Schwäche, die noch keine Anforderung verletzt. Beide gehören in den Bericht, aber nur Abweichungen verlangen eine Korrekturmaßnahme.
Kann das interne Audit durch ein Voraudit ersetzt werden?
Ein Voraudit kann als internes Audit gelten, wenn es geplant, unabhängig durchgeführt und dokumentiert ist und seine Feststellungen nachverfolgt werden. Umgekehrt ersetzt ein internes Audit ein Voraudit nur, wenn es die Prüftiefe einer Zertifizierung erreicht.