Ihr Unternehmen muss interne Audits durchführen – aber Ihnen fehlen Zeit, Erfahrung oder der neutrale Blick von außen? Wir unterstützen Sie mit konkreten Hinweisen, realistischen Empfehlungen und einer soliden Basis für Zertifizierungen.
Interne Audits: Ihr ISMS unabhängig geprüft, Ergebnisse sauber dokumentiert.
Ihre Situation
Sie müssen interne Audits durchführen, aber Ihnen fehlen Zeit, Erfahrung oder die nötige Unabhängigkeit?
ISO/IEC 27001, BSI IT-Grundschutz, VDA ISA / TISAX®, BAIT, MaRisk, DORA oder ein KRITIS-Nachweis nach § 8a BSIG verlangen regelmäßige interne Audits. Auch ohne formale Pflicht fordern sie BaFin, KBA, die interne Revision oder Auftraggeber im Rahmen ihrer Compliance-Vorgaben.
Interne Audits müssen von Personen durchgeführt werden, die unabhängig und zugleich fachkundig sind. Im eigenen Haus ist das oft schwer umzusetzen – wer das ISMS mitgestaltet hat, kann es kaum unabhängig prüfen. Andere Organisationen wollen ihren bisherigen Auditor ablösen oder sich mit einem Audittraining auf das externe Audit vorbereiten.
Hier setzen wir an: Unsere zertifizierten Auditor:innen prüfen normkonform und orientieren sich an Ihren realen Prozessen statt an einem Idealmodell. Unser Ziel ist nicht, Fehler zu finden, sondern Transparenz zu schaffen. Ist kein Audit vorgeschrieben und Sie wünschen eine fundierte Standortbestimmung, ist der Cyber-Sicherheits-Check eine Alternative.
Auditumfang
Nach welchen Standards wir intern auditieren
Je nach Kontext prüfen wir gegen etablierte Standards, regulatorische Vorgaben oder Ihre eigene „Best Practice“.
Sichere Softwareentwicklung, z. B. nach OWASP SAMM
Einhaltung interner technischer Vorgaben und Policies, z. B. nach CIS Benchmarks
Prüfung gegen Ihre firmenspezifische Best Practice
Leistung & Ergebnisse
So läuft Ihr internes Audit ab – von der Planung bis zum abgestimmten Bericht
Sie erhalten Transparenz über Ihr ISMS und eine solide Grundlage für Zertifizierungen: interne Audits nach ISO/IEC 27001, BSI IT-Grundschutz, VDA ISA / TISAX®, BAIT, MaRisk, DORA oder für KRITIS-Nachweise, durch zertifizierte Auditor:innen. Der Auditplan ist risikobasiert, Ihre Unterlagen werden vorab gesichtet, damit das Audit direkt bei den wesentlichen Themen ansetzt.
Unser Vorgehen orientiert sich an ISO/IEC 27006, ISO/IEC 27007 und dem BSI-Leitfaden für IS-Revision. Statt eines starren Fragenkatalogs nutzen wir einen strukturierten Fragenrahmen, der sich im Audit gezielt an Ihr ISMS anpasst und den wir regelmäßig am Stand der Technik ausrichten.
01
Auditplanung
Wir erstellen einen individuellen, risikobasierten Auditplan, der zu Ihrem Auditprogramm passt. Die Abstimmung beginnt frühzeitig – mindestens vier Wochen vor dem Start.
Ihr Auditplan
Ein risikobasierter Auditplan, abgestimmt auf Ihr Auditprogramm.
02
Dokumentenprüfung vor dem Termin
Relevante Unterlagen prüfen wir bereits vor dem Audittermin auf Vollständigkeit, Plausibilität und Umsetzbarkeit. So steigen wir im Audit direkt in die wesentlichen Themen ein, statt gemeinsam Richtlinien zu lesen. Das spart Zeit und erlaubt eine tiefere Auseinandersetzung mit Ihrem tatsächlichen ISMS.
03
Auditdurchführung
Erfahrene, unabhängige und zertifizierte Auditor:innen führen Interviews, Sichtprüfungen und Stichproben durch – verständlich, kritisch und lösungsorientiert. Sie erhalten tägliche Zusammenfassungen.
Am Ende steht ein Abschlussgespräch mit allen relevanten Beteiligten, auf Wunsch mit erweitertem Teilnehmerkreis, etwa der Geschäftsführung.
04
Bericht mit zweistufiger Qualitätssicherung
Der Auditbericht enthält klare Feststellungen, nachvollziehbare Stichproben und benannte Verbesserungspotenziale. Eine fachkundige, am Audit unbeteiligte Person prüft ihn fachlich, danach wird er lektoriert. So sind Feststellungen korrekt, konsistent und verständlich dokumentiert.
Ihr Auditbericht
Feststellungen, die Sie intern weiterverwenden können – für Verbesserungen, Managemententscheidungen und das externe Audit.
05
Ergebnisabstimmung
Sie erhalten den Bericht zur Prüfung. Offene Punkte klären wir bei Bedarf in einer zusätzlichen Abschlussbesprechung und passen den Bericht an, falls erforderlich.
Unsere Expertise
Interne Audits führen bei uns geschulte und zertifizierte Auditor:innen durch, etwa mit der Qualifikation ISO 27001 Lead Auditor. Im Haus arbeiten außerdem IS-Revisor:innen und Auditor:innen für ISO 27001 auf Basis von IT-Grundschutz; seit Dezember 2011 ist secuvera BSI-zertifizierter IT-Sicherheitsdienstleister für IS-Revision.
Unsere Auditmethodik orientiert sich an ISO/IEC 27006, ISO/IEC 27007 und dem BSI-Leitfaden für IS-Revision. Den Fragenrahmen entwickeln wir iterativ weiter und passen ihn regelmäßig an den Stand der Technik an.
Jeder Bericht durchläuft eine zweistufige Qualitätssicherung: fachliche Prüfung durch eine am Audit unbeteiligte Person und anschließendes Lektorat.
ISO/IEC 27001
ISO/IEC 27001 Lead Auditor
Mehrere unserer Kolleg:innen verfügen über die Qualifikation ISO/IEC 27001 Lead Auditor. Unsere Beratung berücksichtigt damit auch die Nachweise und Fragestellungen eines Audits.
secuvera ist als IT-Sicherheitsdienstleister für IS-Beratung und IS-Revision vom BSI zertifiziert. Dieser Nachweis betrifft unsere Beratungs- und Revisionsleistungen; Zertifizierungsentscheidungen treffen die zuständigen Zertifizierungsstellen.
Projektron auf dem Weg zur ISO-27001-Zertifizierung
Projektron beschreibt, wie secuvera mit Schulungen, Konzeption, Gap-Analyse und internen Audits zum ISMS beitrug. Der Softwarehersteller berichtet auch über die Umstellung auf ISO/IEC 27001:2022 und die Zertifizierung durch den TÜV.
Wir besprechen Standard, Auditprogramm, organisatorischen Anwendungsbereich und Termin. Vorhandene Auditberichte und ISMS-Unterlagen helfen, die Schwerpunkte festzulegen.
Themen passend auswählen
Auf Wunsch prüfen wir auch sichere Softwareentwicklung oder die Einhaltung interner technischer Vorgaben und Policies. Je nach Kontext nutzen wir dafür OWASP SAMM, CIS Benchmarks oder Ihre firmenspezifischen Vorgaben.
Auditprogramm, das Ihre Prozesse wirklich abdeckt.
Auditkriterien und Unabhängigkeit festlegen
Auditkriterien, Rollen und Umfang werden vorab vereinbart. Eine Zertifizierung oder behördliche Anerkennung wird durch ein internes Audit nicht ersetzt.
Fragen zur Durchführung interner Audits
Kann ein externer Dienstleister unser internes Audit durchführen?
Ja. secuvera führt interne Audits mit geschulten und zertifizierten Auditoren durch, etwa mit ISO-27001-Lead-Auditor-Qualifikation. Prüfauftrag und Unabhängigkeit werden vorab geklärt. Das Audit bleibt Teil Ihres internen Auditprogramms.
Wann sollten wir die Unterlagen für das interne Audit bereitstellen?
Die Abstimmung beginnt nach dem beschriebenen Vorgehen mindestens vier Wochen vor dem Start. Relevante Dokumente werden bereits vor dem Audittermin gesichtet. Welche Unterlagen benötigt werden, richtet sich nach den Auditkriterien und dem betrachteten Bereich.
Wird nur die Dokumentation oder auch die Umsetzung geprüft?
Interviews, Sichtprüfungen und Stichproben untersuchen die tatsächlichen Abläufe. Die vorbereitende Dokumentensichtung liefert dafür gezielte Fragen. Rückmeldungen während des Audits und ein Abschlussgespräch ordnen die Feststellungen mit den Beteiligten ein.
Wir möchten unseren bisherigen internen Auditor ablösen. Ist das sinnvoll?
Das ist einer der typischen Anlässe, aus denen Organisationen zu uns kommen. Ein neuer Blickwinkel zeigt oft Themen, die im gewohnten Ablauf nicht mehr auffallen. Die Anforderungen Ihres Auditprogramms bleiben dabei erhalten.
Können Sie uns auf ein externes Zertifizierungsaudit vorbereiten?
Ja. Wir bieten dafür ein Audittraining oder eine unabhängige Vorabprüfung an. So kennen Ihre Verantwortlichen den Ablauf und die offenen Punkte, bevor die Zertifizierungsstelle prüft.
Wie dürfen wir Sie bei internen Audits unterstützen?