ISO 27001 Audit Vorbereitung: Was Auditoren wirklich prüfen
Im ISO 27001 Audit zählt nicht, was Sie tun, sondern was Sie belegen. Auditoren prüfen Pflichtdokumente, gelebte Praxis und Nachweise. Lücken verzögern die Zertifizierung.
ISO 27001 Audit Vorbereitung
Adnan Bastürk
06.10.2026
Bei der ISO 27001 Audit Vorbereitung geht es vor allem um Nachweise. Auditoren prüfen, ob Ihre Dokumente vollständig sind, ob die beschriebenen Prozesse im Alltag gelebt werden und ob Sie das mit Aufzeichnungen belegen können. Entscheidend sind die Pflichtdokumente der Norm (z. B. Geltungsbereich, Risikobeurteilung, Erklärung zur Anwendbarkeit), ein abgeschlossenes internes Audit, eine Managementbewertung und Mitarbeitende, die ihre Rolle im ISMS erklären können.
„Das machen wir doch längst.“ Diesen Satz hören Auditoren häufig. Und oft stimmt er sogar. Trotzdem wird er im Audit zum Problem, wenn niemand belegen kann, dass es gemacht wird, wer es macht und wie geprüft wird, ob es wirkt.
In einem unserer Kundenprojekte war genau das die Ausgangslage: Richtlinien existierten, aber kein System dahinter. Risiken wurden behandelt, aber erst, wenn sie schon da waren. Prozesse liefen, aber niemand hatte sie dokumentiert. Wie das Projekt insgesamt ablief, beschreiben wir im Beitrag ISO 27001: Der Weg zu zertifizierter Informationssicherheit.
Hier geht es um die entscheidende letzte Etappe: Wie bereiten Sie sich so auf das Zertifizierungsaudit vor, dass Ihre Maßnahmen auch nachweisbar sind?
Das Prinzip hinter jedem ISO 27001 Audit: Dokument, Praxis, Nachweis
Auditoren arbeiten nach einem einfachen Muster. Zu fast jeder Anforderung stellen sie drei Fragen:
Die meisten Unternehmen scheitern nicht an Frage 1. Richtlinien lassen sich schreiben. Schwierig wird es bei Frage 2 und 3: Wenn die Richtlinie etwas anderes beschreibt als die gelebte Praxis oder wenn Nachweise fehlen, entsteht eine Abweichung.
Merksatz für die Vorbereitung: Was nicht dokumentiert und belegt ist, existiert für den Auditor nicht.
Wie das Zertifizierungsaudit aufgebaut ist
Das Zertifizierungsaudit führt eine akkreditierte Zertifizierungsstelle in zwei Stufen durch. Beide Stufen erfordern eine unterschiedliche Vorbereitung:
Zwischen beiden Stufen liegt in der Regel etwas Zeit. Nutzen Sie diese konsequent, um alle Feststellungen aus Stufe 1 zu beheben.
Pflichtdokumente: Was die ISO 27001 zwingend verlangt
Die ISO/IEC 27001:2022 schreibt in ihren Kapiteln 4 bis 10 eine Reihe von dokumentierten Informationen verbindlich vor. Diese Unterlagen sollten Sie vor dem Audit vollständig vorliegen haben:
Häufig erwartete Dokumente aus Anhang A
Welche weiteren Dokumente nötig sind, hängt von Ihrer Erklärung zur Anwendbarkeit ab. In der Praxis fragen Auditoren besonders häufig nach:
- Inventar der Informationswerte (Assets), etwa über eine automatisierte IT-Dokumentation
- Regeln zur zulässigen Nutzung von Informationen und IT
- Zugriffssteuerung und Berechtigungskonzept, inklusive regelmäßiger Rechteprüfungen (siehe Identity & Access Management)
- Verfahren für Sicherheitsvorfälle, von der Meldung bis zur Auswertung
- Notfall- und Wiederanlaufplanung (siehe IT-Notfallmanagement)
- Verzeichnis gesetzlicher und vertraglicher Anforderungen
- Lieferantenvereinbarungen mit Sicherheitsanforderungen
- Protokollierung und Überwachung sicherheitsrelevanter Ereignisse (siehe SIEM)
Die richtigen Nachweise: Dokumente sind nicht genug
Ein häufiger Irrtum: Wer alle Richtlinien geschrieben hat, sei auditbereit. Tatsächlich wollen Auditoren in Stufe 2 sehen, dass die Richtlinien wirken. Dafür brauchen Sie Aufzeichnungen aus dem laufenden Betrieb.
Praxistipp: Gehen Sie Ihre Richtlinien Satz für Satz durch und fragen Sie bei jeder Vorgabe: „Womit würde ich das morgen einem Auditor zeigen?“ Findet sich kein Beleg, ist entweder die Richtlinie zu ambitioniert oder der Prozess wird nicht gelebt.
Typische Auditfragen und wer sie beantworten muss
In Stufe 2 führen Auditoren Interviews auf allen Ebenen. Bereiten Sie die Beteiligten gezielt vor. Typische Fragen sind:
Geschäftsleitung
- Welche Informationssicherheitsziele haben Sie festgelegt und wie verfolgen Sie diese?
- Welche Entscheidungen haben Sie in der letzten Managementbewertung getroffen?
- Welche Ressourcen stellen Sie für das ISMS bereit?
Informationssicherheitsbeauftragter (ISB)
- Wie läuft die Risikobeurteilung ab und wann wurde sie zuletzt aktualisiert?
- Warum wurden bestimmte Controls in der Erklärung zur Anwendbarkeit ausgeschlossen?
- Wie werden Abweichungen aus dem internen Audit nachverfolgt?
IT
- Zeigen Sie mir die letzte Berechtigungsprüfung.
- Wie wird ein neuer Mitarbeitender angelegt und ein ausscheidender gesperrt?
- Wann wurde die Wiederherstellung aus dem Backup zuletzt getestet?
Mitarbeitende in den Fachbereichen
- Was tun Sie, wenn Sie eine verdächtige E-Mail erhalten?
- Wo finden Sie die Regeln zur Informationssicherheit?
- Wem melden Sie einen Sicherheitsvorfall?
Fehlt intern eine Person, die das ISMS fachlich vertreten kann, übernimmt ein externer ISB as-a-Service diese Rolle, auch im Audit selbst.
Hauptabweichung, Nebenabweichung, Empfehlung: Was die Feststellungen bedeuten
Am Ende des Audits stehen die Feststellungen des Auditors. Diese werden in der Regel so eingeordnet:
Nebenabweichungen sind bei Erstzertifizierungen völlig normal. Ziel der Vorbereitung ist es, Hauptabweichungen sicher auszuschließen.
Die 6 häufigsten Gründe für Abweichungen im Audit
- Nachweise fehlen: Der Prozess läuft, aber es gibt keine Aufzeichnungen.
- Dokument und Praxis passen nicht zusammen: Die Richtlinie beschreibt einen Idealzustand, den niemand lebt.
- Veraltete Risikobeurteilung: Einmal erstellt und seitdem nicht mehr angefasst.
- Internes Audit nur auf dem Papier: Durchgeführt, aber Feststellungen nicht nachverfolgt.
- Managementbewertung ohne Entscheidungen: Die Geschäftsleitung hat zur Kenntnis genommen, aber nichts festgelegt.
- Unvorbereitete Mitarbeitende: Niemand weiß, wo die Richtlinien liegen oder wie ein Vorfall gemeldet wird.
12-Wochen-Plan bis zum Zertifizierungsaudit
Wenn das ISMS aufgebaut ist, hilft ein strukturierter Countdown für die letzten Wochen:
Checkliste: Sind Sie auditbereit?
Dokumentation
- [ ] Alle Pflichtdokumente aus Kapitel 4 bis 10 vorhanden, aktuell und freigegeben
- [ ] Erklärung zur Anwendbarkeit mit Begründung für jedes der 93 Controls
- [ ] Dokumente zentral abgelegt, versioniert und schnell auffindbar
Nachweise
- [ ] Zu jeder Vorgabe in den Richtlinien gibt es mindestens einen aktuellen Beleg
- [ ] Schulungsnachweise für alle Mitarbeitenden
- [ ] Vorfallsregister, Rechteprüfungen und Backup-Tests dokumentiert
Managementsystem
- [ ] Internes Audit über den gesamten Geltungsbereich abgeschlossen
- [ ] Feststellungen mit Korrekturmaßnahmen nachverfolgt
- [ ] Managementbewertung mit dokumentierten Entscheidungen
Menschen
- [ ] Geschäftsleitung kann Ziele und Entscheidungen erläutern
- [ ] ISB und IT haben Probe-Interviews durchlaufen
- [ ] Mitarbeitende wissen, wo Richtlinien liegen und wie Vorfälle gemeldet werden
Nach dem Audit ist vor dem Audit
Mit dem Zertifikat beginnt der Regelbetrieb. In den beiden Folgejahren finden Überwachungsaudits statt, im dritten Jahr das Rezertifizierungsaudit. Wer Nachweise laufend erzeugt, statt sie kurz vor dem Audit zusammenzusuchen, spart sich jedes Jahr den Stress der Vorbereitung.
Im eingangs erwähnten Kundenprojekt zeigte sich genau dieser Effekt: Seit Prozesse dokumentiert und Verantwortlichkeiten klar sind, laufen die internen Abläufe spürbar effizienter. Die Nachweise entstehen nebenbei im Alltag und nicht mehr unter Zeitdruck.
Häufige Fragen zur ISO 27001 Audit Vorbereitung
Was prüft ein Auditor beim ISO 27001 Audit?
Der Auditor prüft, ob alle Pflichtdokumente der Norm vorliegen, ob die beschriebenen Prozesse im Alltag gelebt werden und ob die Umsetzung mit Aufzeichnungen belegt werden kann. Dazu führt er Interviews, nimmt Stichproben und prüft Nachweise wie Protokolle, Tickets oder Schulungslisten.
Welche Dokumente brauche ich für das ISO 27001 Audit?
Pflicht sind unter anderem der Geltungsbereich, die Informationssicherheitsleitlinie, Prozesse und Ergebnisse der Risikobeurteilung und Risikobehandlung, die Erklärung zur Anwendbarkeit, Informationssicherheitsziele, Kompetenznachweise, Ergebnisse von Überwachung, internem Audit und Managementbewertung sowie Nachweise zu Korrekturmaßnahmen.
Muss vor dem Zertifizierungsaudit ein internes Audit stattfinden?
Ja. Ein internes Audit nach Kapitel 9.2 und eine Managementbewertung nach Kapitel 9.3 müssen vor dem Zertifizierungsaudit mindestens einmal vollständig durchgeführt und dokumentiert sein. Fehlen sie, ist das in der Regel eine Hauptabweichung.
Darf das interne Audit von einem externen Dienstleister durchgeführt werden?
Ja. Die Norm verlangt, dass der interne Auditor objektiv und unparteiisch ist. Er darf also nicht seine eigene Arbeit prüfen. Gerade in kleineren Unternehmen wird das interne Audit deshalb häufig an externe Fachleute vergeben.
Was passiert bei einer Hauptabweichung?
Das Zertifikat wird erst erteilt, wenn die Abweichung nachweislich behoben ist. Je nach Zertifizierungsstelle geschieht das über eingereichte Nachweise oder ein Nachaudit. Ein verlorenes Projekt ist eine Hauptabweichung also nicht, sie verzögert aber die Zertifizierung.
Kann das ISO 27001 Audit auch remote stattfinden?
Teilweise ja. Viele Zertifizierungsstellen führen insbesondere die Dokumentenprüfung in Stufe 1 ganz oder teilweise remote durch. Ob und in welchem Umfang auch Stufe 2 remote möglich ist, hängt von der Zertifizierungsstelle und Ihrem Geltungsbereich ab.
Wie bereite ich Mitarbeitende auf Auditor-Interviews vor?
Erklären Sie den Ablauf, gehen Sie typische Fragen gemeinsam durch und stellen Sie sicher, dass alle wissen, wo die Richtlinien liegen und wie ein Sicherheitsvorfall gemeldet wird. Wichtig: Mitarbeitende sollen ehrlich antworten. Auswendig gelernte Antworten fallen erfahrenen Auditoren schnell auf.
Abschließende Gedanken
Eine gute ISO 27001 Audit Vorbereitung ist keine Dokumentenproduktion in letzter Minute. Sie stellt sicher, dass Vorgaben, gelebte Praxis und Nachweise zusammenpassen. Wer seine Pflichtdokumente kennt, Nachweise laufend erzeugt, das interne Audit ernst nimmt und die Beteiligten vorbereitet, geht ohne böse Überraschungen ins Zertifizierungsaudit.
Sie wollen wissen, wie auditbereit Ihr ISMS heute ist? Wir prüfen Ihre Dokumentation und Nachweise, führen auf Wunsch das interne Audit durch und begleiten Sie bis ins Zertifizierungsaudit.
Empfohlene Beiträge
Sicher. Klar. keepbit.
Wir machen IT-Sicherheit verständlich und umsetzbar – für Unternehmen, die wissen wollen, worauf es ankommt.
Kostenlos starten? Jetzt Security-Check anfragen.
Folgen Sie uns
keepbit IT-SOLUTIONS GmbH
Brixener Straße 8
86165 Augsburg
T +49 (0) 821 450 444 0
E info[at]keepbit.de
Montag – Freitag
08:00 – 17:00 Uhr
Impressum
Datenschutz
AGB
keepbit
Externer ISB as-a-Service
Identity & Access Management
Informationssicherheit & ISMS
IT-Dokumentation
IT-Notfallmanagement
NIS2 Beratung und Compliance
Cyberabwehr & Sofortschutz
IT-Servicemanagement & CMDB
SIEM-Implementierung und Betrieb
24/7 MDR/SOC
BSI IT-Dienstleister: keepbit IT-SOLUTIONS GmbH
Zum Eintrag beim Bundesamt für Sicherheit in der Informationstechnik (BSI)
Cyberrisiko-Check nach DIN SPEC 27076



