Ihre Situation

Interne Audits: Ihr ISMS unabhängig prüfen

Ihr Unternehmen muss interne Audits durchführen – aber Ihnen fehlen Zeit, Erfahrung oder der neutrale Blick von außen? Wir unterstützen Sie mit konkreten Hinweisen, realistischen Empfehlungen und einer soliden Basis für Zertifizierungen.

Kostenfrei und unverbindlich.

  • ISO-27001-Lead-Auditoren im Team
  • BSI-zertifiziert für IS-Beratung und IS-Revision
Hände schreiben Notizen neben Kompass und Navigationsinstrumenten auf einer Karte
Interne Audits: Ihr ISMS unabhängig geprüft, Ergebnisse sauber dokumentiert.

Ihre Situation

Sie müssen interne Audits durchführen, aber Ihnen fehlen Zeit, Erfahrung oder die nötige Unabhängigkeit?

ISO/IEC 27001, BSI IT-Grundschutz, VDA ISA / TISAX®, BAIT, MaRisk, DORA oder ein KRITIS-Nachweis nach § 8a BSIG verlangen regelmäßige interne Audits. Auch ohne formale Pflicht fordern sie BaFin, KBA, die interne Revision oder Auftraggeber im Rahmen ihrer Compliance-Vorgaben.

Interne Audits müssen von Personen durchgeführt werden, die unabhängig und zugleich fachkundig sind. Im eigenen Haus ist das oft schwer umzusetzen – wer das ISMS mitgestaltet hat, kann es kaum unabhängig prüfen. Andere Organisationen wollen ihren bisherigen Auditor ablösen oder sich mit einem Audittraining auf das externe Audit vorbereiten.

Hier setzen wir an: Unsere zertifizierten Auditor:innen prüfen normkonform und orientieren sich an Ihren realen Prozessen statt an einem Idealmodell. Unser Ziel ist nicht, Fehler zu finden, sondern Transparenz zu schaffen. Ist kein Audit vorgeschrieben und Sie wünschen eine fundierte Standortbestimmung, ist der Cyber-Sicherheits-Check eine Alternative.

Auditumfang

Nach welchen Standards wir intern auditieren

Je nach Kontext prüfen wir gegen etablierte Standards, regulatorische Vorgaben oder Ihre eigene „Best Practice“.

Auf Wunsch zusätzlich

  • Sichere Softwareentwicklung, z. B. nach OWASP SAMM
  • Einhaltung interner technischer Vorgaben und Policies, z. B. nach CIS Benchmarks
  • Prüfung gegen Ihre firmenspezifische Best Practice

Leistung & Ergebnisse

So läuft Ihr internes Audit ab – von der Planung bis zum abgestimmten Bericht

Sie erhalten Transparenz über Ihr ISMS und eine solide Grundlage für Zertifizierungen: interne Audits nach ISO/IEC 27001, BSI IT-Grundschutz, VDA ISA / TISAX®, BAIT, MaRisk, DORA oder für KRITIS-Nachweise, durch zertifizierte Auditor:innen. Der Auditplan ist risikobasiert, Ihre Unterlagen werden vorab gesichtet, damit das Audit direkt bei den wesentlichen Themen ansetzt.

Unser Vorgehen orientiert sich an ISO/IEC 27006, ISO/IEC 27007 und dem BSI-Leitfaden für IS-Revision. Statt eines starren Fragenkatalogs nutzen wir einen strukturierten Fragenrahmen, der sich im Audit gezielt an Ihr ISMS anpasst und den wir regelmäßig am Stand der Technik ausrichten.

Auditplanung

Wir erstellen einen individuellen, risikobasierten Auditplan, der zu Ihrem Auditprogramm passt. Die Abstimmung beginnt frühzeitig – mindestens vier Wochen vor dem Start.

Ihr Auditplan

Ein risikobasierter Auditplan, abgestimmt auf Ihr Auditprogramm.

Dokumentenprüfung vor dem Termin

Relevante Unterlagen prüfen wir bereits vor dem Audittermin auf Vollständigkeit, Plausibilität und Umsetzbarkeit. So steigen wir im Audit direkt in die wesentlichen Themen ein, statt gemeinsam Richtlinien zu lesen. Das spart Zeit und erlaubt eine tiefere Auseinandersetzung mit Ihrem tatsächlichen ISMS.

Auditdurchführung

Erfahrene, unabhängige und zertifizierte Auditor:innen führen Interviews, Sichtprüfungen und Stichproben durch – verständlich, kritisch und lösungsorientiert. Sie erhalten tägliche Zusammenfassungen.

Am Ende steht ein Abschlussgespräch mit allen relevanten Beteiligten, auf Wunsch mit erweitertem Teilnehmerkreis, etwa der Geschäftsführung.

Bericht mit zweistufiger Qualitätssicherung

Der Auditbericht enthält klare Feststellungen, nachvollziehbare Stichproben und benannte Verbesserungspotenziale. Eine fachkundige, am Audit unbeteiligte Person prüft ihn fachlich, danach wird er lektoriert. So sind Feststellungen korrekt, konsistent und verständlich dokumentiert.

Ihr Auditbericht

Feststellungen, die Sie intern weiterverwenden können – für Verbesserungen, Managemententscheidungen und das externe Audit.

Ergebnisabstimmung

Sie erhalten den Bericht zur Prüfung. Offene Punkte klären wir bei Bedarf in einer zusätzlichen Abschlussbesprechung und passen den Bericht an, falls erforderlich.

Unsere Expertise

Interne Audits führen bei uns geschulte und zertifizierte Auditor:innen durch, etwa mit der Qualifikation ISO 27001 Lead Auditor. Im Haus arbeiten außerdem IS-Revisor:innen und Auditor:innen für ISO 27001 auf Basis von IT-Grundschutz; seit Dezember 2011 ist secuvera BSI-zertifizierter IT-Sicherheitsdienstleister für IS-Revision.

Unsere Auditmethodik orientiert sich an ISO/IEC 27006, ISO/IEC 27007 und dem BSI-Leitfaden für IS-Revision. Den Fragenrahmen entwickeln wir iterativ weiter und passen ihn regelmäßig an den Stand der Technik an.

Jeder Bericht durchläuft eine zweistufige Qualitätssicherung: fachliche Prüfung durch eine am Audit unbeteiligte Person und anschließendes Lektorat.

ISO/IEC 27001 Lead Auditor

Mehrere unserer Kolleg:innen verfügen über die Qualifikation ISO/IEC 27001 Lead Auditor. Unsere Beratung berücksichtigt damit auch die Nachweise und Fragestellungen eines Audits.

Qualifikationsprofil ISO/IEC 27001 Lead Auditor bei PECB
BSI-zertifizierter IT-Sicherheitsdienstleister

IS-Beratung und IS-Revision: unabhängig geprüft

secuvera ist als IT-Sicherheitsdienstleister für IS-Beratung und IS-Revision vom BSI zertifiziert. Dieser Nachweis betrifft unsere Beratungs- und Revisionsleistungen; Zertifizierungsentscheidungen treffen die zuständigen Zertifizierungsstellen.

Zertifizierung für IS-Beratung und IS-Revision ansehen

Projektron auf dem Weg zur ISO-27001-Zertifizierung

Projektron beschreibt, wie secuvera mit Schulungen, Konzeption, Gap-Analyse und internen Audits zum ISMS beitrug. Der Softwarehersteller berichtet auch über die Umstellung auf ISO/IEC 27001:2022 und die Zertifizierung durch den TÜV.

Projektbericht lesen

Ihr Einstieg

Auditprogramm und zu prüfende Prozesse abstimmen

Auditprogramm und Anwendungsbereich

Wir besprechen Standard, Auditprogramm, organisatorischen Anwendungsbereich und Termin. Vorhandene Auditberichte und ISMS-Unterlagen helfen, die Schwerpunkte festzulegen.

Themen passend auswählen

Auf Wunsch prüfen wir auch sichere Softwareentwicklung oder die Einhaltung interner technischer Vorgaben und Policies. Je nach Kontext nutzen wir dafür OWASP SAMM, CIS Benchmarks oder Ihre firmenspezifischen Vorgaben.

Internes Audit planen
Ein Messzirkel bestimmt eine Position auf der Weltkarte
Auditprogramm, das Ihre Prozesse wirklich abdeckt.

Auditkriterien und Unabhängigkeit festlegen

Auditkriterien, Rollen und Umfang werden vorab vereinbart. Eine Zertifizierung oder behördliche Anerkennung wird durch ein internes Audit nicht ersetzt.

Fragen zur Durchführung interner Audits

Kann ein externer Dienstleister unser internes Audit durchführen?

Ja. secuvera führt interne Audits mit geschulten und zertifizierten Auditoren durch, etwa mit ISO-27001-Lead-Auditor-Qualifikation. Prüfauftrag und Unabhängigkeit werden vorab geklärt. Das Audit bleibt Teil Ihres internen Auditprogramms.

Wann sollten wir die Unterlagen für das interne Audit bereitstellen?

Die Abstimmung beginnt nach dem beschriebenen Vorgehen mindestens vier Wochen vor dem Start. Relevante Dokumente werden bereits vor dem Audittermin gesichtet. Welche Unterlagen benötigt werden, richtet sich nach den Auditkriterien und dem betrachteten Bereich.

Wird nur die Dokumentation oder auch die Umsetzung geprüft?

Interviews, Sichtprüfungen und Stichproben untersuchen die tatsächlichen Abläufe. Die vorbereitende Dokumentensichtung liefert dafür gezielte Fragen. Rückmeldungen während des Audits und ein Abschlussgespräch ordnen die Feststellungen mit den Beteiligten ein.

Wir möchten unseren bisherigen internen Auditor ablösen. Ist das sinnvoll?

Das ist einer der typischen Anlässe, aus denen Organisationen zu uns kommen. Ein neuer Blickwinkel zeigt oft Themen, die im gewohnten Ablauf nicht mehr auffallen. Die Anforderungen Ihres Auditprogramms bleiben dabei erhalten.

Können Sie uns auf ein externes Zertifizierungsaudit vorbereiten?

Ja. Wir bieten dafür ein Audittraining oder eine unabhängige Vorabprüfung an. So kennen Ihre Verantwortlichen den Ablauf und die offenen Punkte, bevor die Zertifizierungsstelle prüft.

Wie dürfen wir Sie bei internen Audits unterstützen?