Ein Audit ist keine Pflichtübung. Intern wie extern gilt: Wer wissen will, wie sicher seine Organisation wirklich ist, braucht jemanden, der genau hinschaut — und klare Ergebnisse liefert.
Interne Audits
Interne Audits nach ISO/IEC 27001 (Abschnitt 9.2) sind Pflicht für jede zertifizierte Organisation — aber sie sind mehr als eine Norm-Anforderung. Ein gut durchgeführtes internes Audit zeigt, wo Ihr ISMS funktioniert, wo es Lücken hat und wo Dokumentation und gelebte Praxis auseinanderfallen.
Ich plane und führe interne Audits durch: von der Erstellung eines Audit-Programms über die Vorbereitung und Durchführung bis zum schriftlichen Auditbericht mit verwertbaren Feststellungen. Auf Wunsch auch nach BSI IT-Grundschutz oder branchenspezifischen Anforderungen.
- Audit-Programm und Prüfplan, abgestimmt auf Ihren ISMS-Scope und Ihre Risikolage.
- Strukturierte Durchführung — mit Dokumentenprüfung, Interviews und Begehungen.
- Feststellungen mit klarem Normbezug: Minor, Major oder Beobachtung — begründet, nicht kategorisiert.
- Auditbericht, den Ihr Management versteht und Ihr Team konkret weiternutzen kann.
Audits im Auftrag akkreditierter Zertifizierungsstellen
Ich führe Audits nach ISO/IEC 27001 im Auftrag akkreditierter Zertifizierungsstellen durch — Zertifizierungs-, Überwachungs- und Re-Zertifizierungsaudits.
Die Beauftragung erfolgt formal über die Zertifizierungsstelle, nicht direkt durch das zu auditierende Unternehmen — diese Trennung sichert die Unabhängigkeit des Verfahrens. Berate ich Ihre Organisation, auditiere ich sie nicht, und umgekehrt.
Was Sie in beiden Fällen erwarten dürfen
- Sachliche Feststellungen mit Bezug zur Norm und zum jeweiligen Risiko — kein Formalitäten-Bingo.
- Gespräche mit Ihrem Team, die produktiv bleiben — auch dort, wo Feststellungen liegen.
- Berichte, die Ihrem Management eine verlässliche Entscheidungsgrundlage geben.