ISMS-Glossar

Externes Audit und Zertifizierungsaudit

Englisch: External Audit

Ein externes Audit wird von einer unabhängigen Stelle durchgeführt – etwa einer akkreditierten Zertifizierungsstelle, die prüft, ob ein ISMS die Anforderungen der ISO/IEC 27001 erfüllt.

Der Zertifizierungszyklus

Die Erstzertifizierung erfolgt in zwei Stufen: Im Stage-1-Audit werden vor allem Dokumentation, Anwendungsbereich und Zertifizierungsreife geprüft, im Stage-2-Audit die tatsächliche Umsetzung und Wirksamkeit. Das Zertifikat gilt drei Jahre; in den Jahren dazwischen finden Überwachungsaudits statt, danach ein Rezertifizierungsaudit.

Feststellungen im Audit

Auditoren unterscheiden in der Regel zwischen Hauptabweichungen, Nebenabweichungen und Hinweisen bzw. Verbesserungspotenzialen. Abweichungen müssen über Korrekturmaßnahmen nach Abschnitt 10.2 behoben werden; bei Hauptabweichungen wird das Zertifikat erst nach deren Behebung erteilt.

Praxisbeispiel

Ein Unternehmen erhält im Stage-1-Audit den Hinweis, dass die Erklärung zur Anwendbarkeit Ausschlüsse nicht begründet. Es bessert bis zum Stage-2-Audit nach und erhält das Zertifikat mit zwei Nebenabweichungen, die innerhalb der gesetzten Frist behoben werden.

Typische Fehler im Audit

  • Das Unternehmen geht ohne vorheriges internes Audit und ohne Managementbewertung ins Zertifizierungsaudit.
  • Ansprechpartner sind am Audittag nicht verfügbar oder nicht vorbereitet.

Bezug zur Norm: Zertifizierung nach ISO/IEC 27001 durch akkreditierte Stellen

← Alle Begriffe mit E