Ein ISO 27001-Auditor prüft, ob Ihr Informationssicherheits-Managementsystem (ISMS) den Anforderungen der Norm entspricht. Das bedeutet: Er schaut sich Ihre Dokumentation an, bewertet technische und organisatorische Schutzmaßnahmen und überprüft, ob Ihr Unternehmen Risiken systematisch identifiziert und behandelt. Das Audit ist kein Verhör, sondern ein strukturiertes Gespräch mit klaren Prüfpunkten. Die folgenden Abschnitte zeigen Ihnen, worauf es dabei konkret ankommt.
Welche Dokumente muss ein Unternehmen beim ISO 27001-Audit vorlegen?
Beim ISO 27001-Audit müssen Sie eine Reihe von Kerndokumenten vorlegen, die belegen, dass Ihr ISMS strukturiert aufgebaut ist und gelebt wird. Die wichtigsten sind: die Informationssicherheitsrichtlinie, das Risikobehandlungsplan-Dokument, die Erklärung zur Anwendbarkeit (Statement of Applicability) sowie Nachweise über interne Audits und Managementbewertungen.
Konkret erwartet der Auditor folgende Unterlagen:
- Informationssicherheitsrichtlinie: Ein Dokument, das den Rahmen Ihrer Sicherheitsziele beschreibt und von der Geschäftsführung unterzeichnet ist
- Risikobeurteilung und Risikobehandlungsplan: Eine nachvollziehbare Analyse, welche Risiken Sie identifiziert haben und wie Sie damit umgehen
- Statement of Applicability (SoA): Eine Übersicht aller Maßnahmen aus Anhang A der Norm mit Begründung, welche angewendet werden und welche nicht
- Interne Auditberichte: Nachweise, dass Sie Ihr eigenes System regelmäßig überprüfen
- Protokolle der Managementbewertung: Belege dafür, dass die Geschäftsführung das ISMS aktiv begleitet
- Aufzeichnungen zu Schulungen und Sensibilisierungsmaßnahmen: Wer wurde wann zum Thema Informationssicherheit geschult?
Wichtig: Die Dokumente müssen nicht perfekt aussehen, aber sie müssen zeigen, dass Ihr Unternehmen die Anforderungen tatsächlich umsetzt und nicht nur auf dem Papier erfüllt.
Wie läuft ein ISO 27001-Zertifizierungsaudit konkret ab?
Ein ISO 27001-Zertifizierungsaudit läuft in zwei Phasen ab. In Phase 1 prüft der Auditor Ihre Dokumentation und stellt fest, ob Ihr ISMS grundsätzlich auditreif ist. In Phase 2 folgt das eigentliche Zertifizierungsaudit, bei dem der Auditor überprüft, ob das System in der Praxis gelebt wird.
Im Detail sieht der Ablauf so aus:
- Eröffnungsgespräch: Der Auditor stellt sich vor, erklärt den Ablauf und klärt offene Fragen
- Dokumentenprüfung (Phase 1): Sichtung der Kernunterlagen, Bewertung der Vollständigkeit und Eignung
- Vor-Ort-Prüfung oder Online-Audit (Phase 2): Interviews mit Mitarbeitenden, Besichtigung technischer Systeme, Stichprobenprüfungen
- Abschlussgespräch: Der Auditor teilt seine Feststellungen mit und benennt eventuelle Nichtkonformitäten
- Auditbericht und Zertifizierungsentscheidung: Nach Behebung von Mängeln wird das Zertifikat ausgestellt
Bei kleinen Unternehmen dauert das gesamte Audit oft nur einen Tag. Digitale Audits, wie wir sie bei DICIS anbieten, können vollständig online stattfinden, was den Aufwand für alle Beteiligten deutlich reduziert.
Was sind die häufigsten Nichtkonformitäten bei ISO 27001-Audits?
Die häufigsten Nichtkonformitäten bei ISO 27001-Audits betreffen unvollständige Risikobeurteilungen, fehlende Nachweise für interne Audits und eine zu allgemein gehaltene Informationssicherheitsrichtlinie. Viele Unternehmen scheitern nicht an der Technik, sondern an der Dokumentation und der nachweisbaren Umsetzung.
Diese Schwachstellen tauchen am häufigsten auf:
- Lückenhafte Risikobeurteilung: Risiken wurden nicht systematisch identifiziert oder der Behandlungsplan fehlt
- Fehlendes Statement of Applicability: Viele kleine Unternehmen wissen nicht, dass dieses Dokument Pflicht ist
- Keine Nachweise für Schulungen: Mitarbeitende wurden mündlich informiert, aber nichts dokumentiert
- Interne Audits nicht durchgeführt: Das ISMS wurde aufgebaut, aber nie intern geprüft
- Managementbewertung fehlt: Die Geschäftsführung hat das System nicht formal bewertet
- Maßnahmen aus Anhang A nicht begründet: Warum bestimmte Kontrollen nicht angewendet werden, ist nicht dokumentiert
Das Gute: Diese Punkte sind behebbar. Wer sich frühzeitig damit befasst, kann die meisten Nichtkonformitäten vor dem Audit ausräumen.
Wie prüft ein Auditor technische Sicherheitsmaßnahmen?
Technische Sicherheitsmaßnahmen prüft ein ISO 27001-Auditor nicht durch tiefgreifende IT-Forensik, sondern durch gezielte Stichproben und Nachweise. Er schaut, ob die Maßnahmen, die Sie im SoA angegeben haben, tatsächlich vorhanden und wirksam sind.
Typische Prüfpunkte im technischen Bereich sind:
- Zugriffskontrollen: Wer hat Zugang zu welchen Systemen? Gibt es ein Berechtigungskonzept?
- Verschlüsselung: Werden sensible Daten bei der Übertragung und Speicherung verschlüsselt?
- Patch-Management: Wie stellen Sie sicher, dass Systeme aktuell gehalten werden?
- Backup-Konzept: Gibt es regelmäßige Datensicherungen und wurden diese getestet?
- Netzwerksicherheit: Sind Firewall-Regeln dokumentiert? Gibt es eine Trennung von internen und externen Netzen?
- Protokollierung und Monitoring: Werden sicherheitsrelevante Ereignisse aufgezeichnet?
Der Auditor fragt in der Regel nach Belegen: Screenshots, Konfigurationsdokumente oder Richtlinien. Er erwartet keine perfekte Infrastruktur, aber er erwartet, dass Sie Ihre Maßnahmen kennen, begründen können und dokumentiert haben.
Wie bereitet sich ein kleines Unternehmen gezielt auf das Audit vor?
Ein kleines Unternehmen bereitet sich am besten vor, indem es zuerst eine vollständige Risikobeurteilung durchführt, dann alle Pflichtdokumente erstellt und anschließend ein internes Audit abhält, bevor der externe Auditor kommt. Mit diesem Dreischritt ist man für die meisten Prüfpunkte gut aufgestellt.
Hier ist ein konkreter Vorbereitungsplan:
- Geltungsbereich festlegen: Welche Bereiche, Systeme und Prozesse sollen zertifiziert werden?
- Risikobeurteilung durchführen: Welche Informationswerte gibt es, welche Bedrohungen bestehen, wie hoch ist das Risiko?
- Maßnahmen auswählen und dokumentieren: Statement of Applicability erstellen, Maßnahmen aus Anhang A bewerten
- Mitarbeitende schulen: Kurze Sensibilisierungsmaßnahmen durchführen und dokumentieren
- Internes Audit durchführen: Eigene Prüfung vor dem externen Audit, um Lücken zu finden
- Managementbewertung abhalten: Ergebnisse mit der Geschäftsführung besprechen und protokollieren
Für kleine Unternehmen gilt: Weniger ist manchmal mehr. Ein schlankes, aber konsequent umgesetztes ISMS überzeugt einen Auditor mehr als ein aufgeblähtes System, das niemand versteht oder lebt. Wenn Sie mehr über die Kosten einer ISO 27001-Zertifizierung erfahren möchten, lohnt sich ein Blick auf die verfügbaren Optionen für kleine Unternehmen.
So hilft DICIS Ihnen bei der ISO 27001-Zertifizierung
Wir bei DICIS haben den Zertifizierungsprozess speziell für kleine Unternehmen mit bis zu 50 Mitarbeitenden entwickelt. Unser Ziel ist es, dass Sie Ihr ISO 27001-Zertifikat ohne monatelange Vorbereitung und ohne teuren Berater erhalten. Das machen wir konkret so möglich:
- KI-gestützte Dokumentation: Unsere Plattform hilft Ihnen, alle Pflichtdokumente schnell und korrekt zu erstellen, inklusive Risikobeurteilung und Statement of Applicability
- Vollständig digitales Audit: Kein Reiseaufwand, kein Vor-Ort-Termin, keine unnötige Bürokratie
- Schnelle Umsetzung: Was normalerweise Monate dauert, ist mit unserer Plattform in wenigen Tagen möglich
- Transparente Kosten: Sie wissen von Anfang an, was die Zertifizierung kostet, ohne versteckte Gebühren
- Mitgliedschaft im BVUZ: Wir halten anerkannte Qualitätsstandards ein, damit Ihr Zertifikat wirklich zählt
Wenn Sie bereit sind, den nächsten Schritt zu gehen, kontaktieren Sie uns und erfahren Sie, wie wir Ihr Unternehmen auf dem Weg zur ISO 27001-Zertifizierung begleiten können.

