Ein internes Audit prüft in geplanten Abständen, ob das ISMS die Anforderungen der Norm und die eigenen Vorgaben erfüllt und wirksam umgesetzt ist.
Ziel und Ablauf
Das interne Audit ist der „Gesundheitscheck“ des ISMS. Auf Grundlage eines Auditprogramms prüfen qualifizierte und unabhängige Auditoren einzelne Bereiche durch Interviews, Stichproben und Begehungen. Abweichungen und Verbesserungspotenziale werden dokumentiert und über Korrekturmaßnahmen nachverfolgt.
Anforderungen der ISO/IEC 27001
Abschnitt 9.2 verlangt interne Audits in geplanten Abständen sowie ein Auditprogramm mit Häufigkeit, Methoden, Verantwortlichkeiten und Berichterstattung. Auditoren müssen objektiv und unparteiisch sein, dürfen also nicht ihre eigene Arbeit prüfen. Die Ergebnisse sind zu dokumentieren und an die zuständige Leitung zu berichten. Hinweise zur Durchführung gibt die ISO 19011.
Praxisbeispiel
Ein Unternehmen verteilt die Prüfung des ISMS über einen Dreijahreszyklus, prüft kritische Bereiche aber jährlich. Ein externer Auditor unterstützt, weil intern niemand unabhängig genug für die IT-Abteilung ist.
Typische Fehler im Audit
- Das interne Audit findet vor dem Zertifizierungsaudit gar nicht oder nur pro forma statt.
- Die Auditorin prüft ihren eigenen Verantwortungsbereich.
- Feststellungen werden nicht in Korrekturmaßnahmen überführt.
Bezug zur Norm: ISO/IEC 27001:2022, Abschnitt 9.2
← Alle Begriffe mit S