ISO 27001 Audit Vorbereitung: Was Auditoren wirklich prüfen

Im ISO 27001 Audit zählt nicht, was Sie tun, sondern was Sie belegen. Auditoren prüfen Pflichtdokumente, gelebte Praxis und Nachweise. Lücken verzögern die Zertifizierung.

Der schnelle Kontakt zu uns

ISO 27001 Audit Vorbereitung

Adnan Bastürk

06.10.2026

Bei der ISO 27001 Audit Vorbereitung geht es vor allem um Nachweise. Auditoren prüfen, ob Ihre Dokumente vollständig sind, ob die beschriebenen Prozesse im Alltag gelebt werden und ob Sie das mit Aufzeichnungen belegen können. Entscheidend sind die Pflichtdokumente der Norm (z. B. Geltungsbereich, Risikobeurteilung, Erklärung zur Anwendbarkeit), ein abgeschlossenes internes Audit, eine Managementbewertung und Mitarbeitende, die ihre Rolle im ISMS erklären können.

„Das machen wir doch längst.“ Diesen Satz hören Auditoren häufig. Und oft stimmt er sogar. Trotzdem wird er im Audit zum Problem, wenn niemand belegen kann, dass es gemacht wird, wer es macht und wie geprüft wird, ob es wirkt.

In einem unserer Kundenprojekte war genau das die Ausgangslage: Richtlinien existierten, aber kein System dahinter. Risiken wurden behandelt, aber erst, wenn sie schon da waren. Prozesse liefen, aber niemand hatte sie dokumentiert. Wie das Projekt insgesamt ablief, beschreiben wir im Beitrag ISO 27001: Der Weg zu zertifizierter Informationssicherheit.

Hier geht es um die entscheidende letzte Etappe: Wie bereiten Sie sich so auf das Zertifizierungsaudit vor, dass Ihre Maßnahmen auch nachweisbar sind?

Das Prinzip hinter jedem ISO 27001 Audit: Dokument, Praxis, Nachweis

Auditoren arbeiten nach einem einfachen Muster. Zu fast jeder Anforderung stellen sie drei Fragen:

Frage Was geprüft wird Typischer Beleg
1. Ist es geregelt? Gibt es eine Vorgabe, Richtlinie oder Prozessbeschreibung? Richtlinie, Verfahrensanweisung
2. Wird es gelebt? Kennen und befolgen die Mitarbeitenden die Vorgabe? Interviews, Stichproben vor Ort
3. Ist es belegt? Gibt es Aufzeichnungen, die die Umsetzung zeigen? Protokolle, Tickets, Logs, Schulungsnachweise

Die meisten Unternehmen scheitern nicht an Frage 1. Richtlinien lassen sich schreiben. Schwierig wird es bei Frage 2 und 3: Wenn die Richtlinie etwas anderes beschreibt als die gelebte Praxis oder wenn Nachweise fehlen, entsteht eine Abweichung.

Merksatz für die Vorbereitung: Was nicht dokumentiert und belegt ist, existiert für den Auditor nicht.

Wie das Zertifizierungsaudit aufgebaut ist

Das Zertifizierungsaudit führt eine akkreditierte Zertifizierungsstelle in zwei Stufen durch. Beide Stufen erfordern eine unterschiedliche Vorbereitung:

Stufe 1 Stufe 2
Fokus Dokumentation und Auditbereitschaft Wirksamkeit in der Praxis
Prüfung Sind Pflichtdokumente vorhanden und normkonform? Wurden internes Audit und Managementbewertung durchgeführt? Interviews mit Geschäftsleitung, ISB, IT und Fachbereichen, Stichproben, Begehungen
Ihre Vorbereitung Dokumente vollständig, aktuell, freigegeben und auffindbar Mitarbeitende vorbereitet, Nachweise griffbereit, Praxis entspricht den Dokumenten
Ergebnis Hinweise auf Lücken, die bis Stufe 2 geschlossen werden müssen Entscheidung über die Zertifikatserteilung

Zwischen beiden Stufen liegt in der Regel etwas Zeit. Nutzen Sie diese konsequent, um alle Feststellungen aus Stufe 1 zu beheben.

Pflichtdokumente: Was die ISO 27001 zwingend verlangt

Die ISO/IEC 27001:2022 schreibt in ihren Kapiteln 4 bis 10 eine Reihe von dokumentierten Informationen verbindlich vor. Diese Unterlagen sollten Sie vor dem Audit vollständig vorliegen haben:

Dokument / Nachweis Normkapitel Worauf Auditoren achten
Geltungsbereich des ISMS 4.3 Klar abgegrenzt, Ausschlüsse begründet
Informationssicherheitsleitlinie 5.2 Von der Geschäftsleitung freigegeben und kommuniziert
Prozess zur Risikobeurteilung 6.1.2 Nachvollziehbare Methode und Kriterien
Prozess zur Risikobehandlung 6.1.3 Klare Entscheidungslogik für Maßnahmen
Erklärung zur Anwendbarkeit (SoA) 6.1.3 d Alle 93 Controls aus Anhang A bewertet, Ausschlüsse begründet
Informationssicherheitsziele 6.2 Messbar, mit Verantwortlichen und Terminen
Kompetenznachweise 7.2 Qualifikationen und Schulungen der Beteiligten belegt
Nachweise zur Prozessdurchführung 8.1 Prozesse laufen wie geplant
Ergebnisse der Risikobeurteilung 8.2 Aktuell, nicht nur einmalig erstellt
Ergebnisse der Risikobehandlung 8.3 Umsetzungsstand der Maßnahmen erkennbar
Ergebnisse von Überwachung und Messung 9.1 Kennzahlen werden tatsächlich erhoben und ausgewertet
Auditprogramm und Ergebnisse interner Audits 9.2 Mindestens ein vollständiger Durchlauf vor dem Zertifizierungsaudit
Ergebnisse der Managementbewertung 9.3 Geschäftsleitung hat bewertet und Entscheidungen getroffen
Nichtkonformitäten und Korrekturmaßnahmen 10.2 Ursachen analysiert, Maßnahmen umgesetzt und auf Wirksamkeit geprüft

Häufig erwartete Dokumente aus Anhang A

Welche weiteren Dokumente nötig sind, hängt von Ihrer Erklärung zur Anwendbarkeit ab. In der Praxis fragen Auditoren besonders häufig nach:

  • Inventar der Informationswerte (Assets), etwa über eine automatisierte IT-Dokumentation
  • Regeln zur zulässigen Nutzung von Informationen und IT
  • Zugriffssteuerung und Berechtigungskonzept, inklusive regelmäßiger Rechteprüfungen (siehe Identity & Access Management)
  • Verfahren für Sicherheitsvorfälle, von der Meldung bis zur Auswertung
  • Notfall- und Wiederanlaufplanung (siehe IT-Notfallmanagement)
  • Verzeichnis gesetzlicher und vertraglicher Anforderungen
  • Lieferantenvereinbarungen mit Sicherheitsanforderungen
  • Protokollierung und Überwachung sicherheitsrelevanter Ereignisse (siehe SIEM)

Die richtigen Nachweise: Dokumente sind nicht genug

Ein häufiger Irrtum: Wer alle Richtlinien geschrieben hat, sei auditbereit. Tatsächlich wollen Auditoren in Stufe 2 sehen, dass die Richtlinien wirken. Dafür brauchen Sie Aufzeichnungen aus dem laufenden Betrieb.

Vorgabe in der Richtlinie Passender Nachweis im Audit
„Berechtigungen werden regelmäßig überprüft.“ Protokoll der letzten Rechteprüfung mit Datum, Prüfer und Ergebnis
„Alle Mitarbeitenden werden jährlich geschult.“ Teilnehmerlisten oder Auswertung aus der Lernplattform
„Backups werden regelmäßig getestet.“ Dokumentierter Wiederherstellungstest mit Ergebnis
„Sicherheitsvorfälle werden erfasst und ausgewertet.“ Vorfallsregister bzw. Tickets mit Ursachenanalyse
„Ausscheidende Mitarbeitende verlieren sofort ihre Zugänge.“ Offboarding-Checkliste und Deaktivierungszeitpunkt im System
„Lieferanten werden regelmäßig bewertet.“ Lieferantenbewertung mit Datum und Ergebnis

Praxistipp: Gehen Sie Ihre Richtlinien Satz für Satz durch und fragen Sie bei jeder Vorgabe: „Womit würde ich das morgen einem Auditor zeigen?“ Findet sich kein Beleg, ist entweder die Richtlinie zu ambitioniert oder der Prozess wird nicht gelebt.

Typische Auditfragen und wer sie beantworten muss

In Stufe 2 führen Auditoren Interviews auf allen Ebenen. Bereiten Sie die Beteiligten gezielt vor. Typische Fragen sind:

Geschäftsleitung

  • Welche Informationssicherheitsziele haben Sie festgelegt und wie verfolgen Sie diese?
  • Welche Entscheidungen haben Sie in der letzten Managementbewertung getroffen?
  • Welche Ressourcen stellen Sie für das ISMS bereit?

Informationssicherheitsbeauftragter (ISB)

  • Wie läuft die Risikobeurteilung ab und wann wurde sie zuletzt aktualisiert?
  • Warum wurden bestimmte Controls in der Erklärung zur Anwendbarkeit ausgeschlossen?
  • Wie werden Abweichungen aus dem internen Audit nachverfolgt?

IT

  • Zeigen Sie mir die letzte Berechtigungsprüfung.
  • Wie wird ein neuer Mitarbeitender angelegt und ein ausscheidender gesperrt?
  • Wann wurde die Wiederherstellung aus dem Backup zuletzt getestet?

Mitarbeitende in den Fachbereichen

  • Was tun Sie, wenn Sie eine verdächtige E-Mail erhalten?
  • Wo finden Sie die Regeln zur Informationssicherheit?
  • Wem melden Sie einen Sicherheitsvorfall?

Fehlt intern eine Person, die das ISMS fachlich vertreten kann, übernimmt ein externer ISB as-a-Service diese Rolle, auch im Audit selbst.

Hauptabweichung, Nebenabweichung, Empfehlung: Was die Feststellungen bedeuten

Am Ende des Audits stehen die Feststellungen des Auditors. Diese werden in der Regel so eingeordnet:

Feststellung Bedeutung Folge
Hauptabweichung
(Major)
Eine Normanforderung ist gar nicht oder systematisch nicht erfüllt, z. B. fehlende Risikobeurteilung oder kein internes Audit Zertifikat wird erst erteilt, wenn die Abweichung nachweislich behoben ist
Nebenabweichung
(Minor)
Einzelne Lücke, das System funktioniert aber grundsätzlich, z. B. eine fehlende Unterschrift oder ein überfälliger Prüftermin Korrekturmaßnahmenplan innerhalb einer gesetzten Frist, Prüfung im Folgeaudit
Verbesserungspotenzial / Empfehlung Keine Abweichung, sondern ein Hinweis des Auditors Keine Pflicht zur Umsetzung, aber empfehlenswert

Nebenabweichungen sind bei Erstzertifizierungen völlig normal. Ziel der Vorbereitung ist es, Hauptabweichungen sicher auszuschließen.

Die 6 häufigsten Gründe für Abweichungen im Audit

  1. Nachweise fehlen: Der Prozess läuft, aber es gibt keine Aufzeichnungen.
  2. Dokument und Praxis passen nicht zusammen: Die Richtlinie beschreibt einen Idealzustand, den niemand lebt.
  3. Veraltete Risikobeurteilung: Einmal erstellt und seitdem nicht mehr angefasst.
  4. Internes Audit nur auf dem Papier: Durchgeführt, aber Feststellungen nicht nachverfolgt.
  5. Managementbewertung ohne Entscheidungen: Die Geschäftsleitung hat zur Kenntnis genommen, aber nichts festgelegt.
  6. Unvorbereitete Mitarbeitende: Niemand weiß, wo die Richtlinien liegen oder wie ein Vorfall gemeldet wird.

12-Wochen-Plan bis zum Zertifizierungsaudit

Wenn das ISMS aufgebaut ist, hilft ein strukturierter Countdown für die letzten Wochen:

Zeitpunkt Aufgaben
12 bis 9 Wochen vorher Dokumentenprüfung gegen die Pflichtliste, Erklärung zur Anwendbarkeit finalisieren, Risikobeurteilung aktualisieren, offene Maßnahmen priorisieren
8 bis 6 Wochen vorher Internes Audit über den gesamten Geltungsbereich durchführen, Feststellungen dokumentieren
5 bis 4 Wochen vorher Korrekturmaßnahmen umsetzen, Managementbewertung mit dokumentierten Entscheidungen durchführen
3 bis 2 Wochen vorher Nachweise zu jeder Richtlinie sammeln, Probe-Interviews mit Schlüsselpersonen, Auffrischung für alle Mitarbeitenden
1 Woche vorher Auditplan mit der Zertifizierungsstelle abstimmen, Ansprechpartner und Räume festlegen, Dokumente zentral und schnell auffindbar bereitstellen
Audittag Feste Begleitperson für den Auditor, offene und ehrliche Antworten, Fragen bei Unklarheit nachfragen statt spekulieren

Checkliste: Sind Sie auditbereit?

Dokumentation

  • [ ] Alle Pflichtdokumente aus Kapitel 4 bis 10 vorhanden, aktuell und freigegeben
  • [ ] Erklärung zur Anwendbarkeit mit Begründung für jedes der 93 Controls
  • [ ] Dokumente zentral abgelegt, versioniert und schnell auffindbar

Nachweise

  • [ ] Zu jeder Vorgabe in den Richtlinien gibt es mindestens einen aktuellen Beleg
  • [ ] Schulungsnachweise für alle Mitarbeitenden
  • [ ] Vorfallsregister, Rechteprüfungen und Backup-Tests dokumentiert

Managementsystem

  • [ ] Internes Audit über den gesamten Geltungsbereich abgeschlossen
  • [ ] Feststellungen mit Korrekturmaßnahmen nachverfolgt
  • [ ] Managementbewertung mit dokumentierten Entscheidungen

Menschen

  • [ ] Geschäftsleitung kann Ziele und Entscheidungen erläutern
  • [ ] ISB und IT haben Probe-Interviews durchlaufen
  • [ ] Mitarbeitende wissen, wo Richtlinien liegen und wie Vorfälle gemeldet werden

Nach dem Audit ist vor dem Audit

Mit dem Zertifikat beginnt der Regelbetrieb. In den beiden Folgejahren finden Überwachungsaudits statt, im dritten Jahr das Rezertifizierungsaudit. Wer Nachweise laufend erzeugt, statt sie kurz vor dem Audit zusammenzusuchen, spart sich jedes Jahr den Stress der Vorbereitung.

Im eingangs erwähnten Kundenprojekt zeigte sich genau dieser Effekt: Seit Prozesse dokumentiert und Verantwortlichkeiten klar sind, laufen die internen Abläufe spürbar effizienter. Die Nachweise entstehen nebenbei im Alltag und nicht mehr unter Zeitdruck.

Häufige Fragen zur ISO 27001 Audit Vorbereitung

Was prüft ein Auditor beim ISO 27001 Audit?

Der Auditor prüft, ob alle Pflichtdokumente der Norm vorliegen, ob die beschriebenen Prozesse im Alltag gelebt werden und ob die Umsetzung mit Aufzeichnungen belegt werden kann. Dazu führt er Interviews, nimmt Stichproben und prüft Nachweise wie Protokolle, Tickets oder Schulungslisten.

Welche Dokumente brauche ich für das ISO 27001 Audit?

Pflicht sind unter anderem der Geltungsbereich, die Informationssicherheitsleitlinie, Prozesse und Ergebnisse der Risikobeurteilung und Risikobehandlung, die Erklärung zur Anwendbarkeit, Informationssicherheitsziele, Kompetenznachweise, Ergebnisse von Überwachung, internem Audit und Managementbewertung sowie Nachweise zu Korrekturmaßnahmen.

Muss vor dem Zertifizierungsaudit ein internes Audit stattfinden?

Ja. Ein internes Audit nach Kapitel 9.2 und eine Managementbewertung nach Kapitel 9.3 müssen vor dem Zertifizierungsaudit mindestens einmal vollständig durchgeführt und dokumentiert sein. Fehlen sie, ist das in der Regel eine Hauptabweichung.

Darf das interne Audit von einem externen Dienstleister durchgeführt werden?

Ja. Die Norm verlangt, dass der interne Auditor objektiv und unparteiisch ist. Er darf also nicht seine eigene Arbeit prüfen. Gerade in kleineren Unternehmen wird das interne Audit deshalb häufig an externe Fachleute vergeben.

Was passiert bei einer Hauptabweichung?

Das Zertifikat wird erst erteilt, wenn die Abweichung nachweislich behoben ist. Je nach Zertifizierungsstelle geschieht das über eingereichte Nachweise oder ein Nachaudit. Ein verlorenes Projekt ist eine Hauptabweichung also nicht, sie verzögert aber die Zertifizierung.

Kann das ISO 27001 Audit auch remote stattfinden?

Teilweise ja. Viele Zertifizierungsstellen führen insbesondere die Dokumentenprüfung in Stufe 1 ganz oder teilweise remote durch. Ob und in welchem Umfang auch Stufe 2 remote möglich ist, hängt von der Zertifizierungsstelle und Ihrem Geltungsbereich ab.

Wie bereite ich Mitarbeitende auf Auditor-Interviews vor?

Erklären Sie den Ablauf, gehen Sie typische Fragen gemeinsam durch und stellen Sie sicher, dass alle wissen, wo die Richtlinien liegen und wie ein Sicherheitsvorfall gemeldet wird. Wichtig: Mitarbeitende sollen ehrlich antworten. Auswendig gelernte Antworten fallen erfahrenen Auditoren schnell auf.

Abschließende Gedanken

Eine gute ISO 27001 Audit Vorbereitung ist keine Dokumentenproduktion in letzter Minute. Sie stellt sicher, dass Vorgaben, gelebte Praxis und Nachweise zusammenpassen. Wer seine Pflichtdokumente kennt, Nachweise laufend erzeugt, das interne Audit ernst nimmt und die Beteiligten vorbereitet, geht ohne böse Überraschungen ins Zertifizierungsaudit.

Sie wollen wissen, wie auditbereit Ihr ISMS heute ist? Wir prüfen Ihre Dokumentation und Nachweise, führen auf Wunsch das interne Audit durch und begleiten Sie bis ins Zertifizierungsaudit.

👉 Jetzt kostenloses Erstgespräch vereinbaren

Empfohlene Beiträge

Keepbit Logo grün

Sicher. Klar. keepbit.

Wir machen IT-Sicherheit verständlich und umsetzbar – für Unternehmen, die wissen wollen, worauf es ankommt.
Kostenlos starten? Jetzt Security-Check anfragen.

Folgen Sie uns

LinkedIn Logo in grün

keepbit IT-SOLUTIONS GmbH

Brixener Straße 8
86165 Augsburg

T +49 (0) 821 450 444 0
E info[at]keepbit.de

Montag – Freitag
08:00 – 17:00 Uhr

Impressum
Datenschutz
AGB

Unternehmen

Über uns
Kontakt
Karriere

Wissen

bitBlog
IT-Lexikon

Wir sind Mitglied