ISO 27001 Audit – Interner Audit-Plan & Vorlage
Einleitung
Klausel 9.2 der ISO/IEC 27001:2022 verlangt, dass die Organisation in geplanten Abständen interne Audits durchführt, um Informationen darüber zu erhalten, ob das ISMS den eigenen Anforderungen und denen der Norm entspricht und wirksam umgesetzt und aufrechterhalten wird. Das Audit-Programm ist damit kein Bonus, sondern eine zwingende Wirksamkeitskontrolle – und ohne dokumentiertes internes Audit gibt es keine Stage-2-Freigabe durch die externe Zertifizierungsstelle.
Dieser Beitrag behandelt:
- Struktur eines Jahres-Audit-Plans (Audit-Programm nach ISO/IEC 19011:2018)
- Auswahl und Qualifikation interner Auditoren – Unabhängigkeit, Kompetenz, Rotation
- Stichproben-Methodik: Was wird in welcher Tiefe geprüft?
- Beweisarten (Dokumente, Interviews, Beobachtung, technische Prüfung) und ihre Klassifizierung
- Klassifizierung von Befunden: Major / Minor Nonconformity, Observation, Opportunity for Improvement (OFI)
- Der CAPA-Zyklus (Corrective Action / Preventive Action) und seine Verzahnung mit dem Management Review
Adressaten sind ISMS-Manager, interne Auditoren, CISOs und Geschäftsleitungen, die ein wirksames Audit-Programm aufbauen oder ein bestehendes überarbeiten möchten. Wir zeigen, wie das Programm gleichzeitig die Anforderungen der ISO 27001:2022 und das tatsächliche Risikomanagement bedient – und nicht zur bürokratischen Pflichtübung verkommt.
Audit-Programm und Jahresplan
Das Audit-Programm legt fest, was, wann, durch wen und mit welchen Ressourcen geprüft wird. ISO 27001:2022 verlangt in Klausel 9.2.2 explizit, dass das Programm die Bedeutung der betreffenden Prozesse und die Ergebnisse vorhergehender Audits berücksichtigt – das heisst, ein risikobasierter Ansatz, kein gleichmässiger Rundlauf.
Empfohlene Struktur eines Jahres-Audit-Plans:
- Vollabdeckung im Dreijahres-Zyklus: Alle Klauseln 4–10 und alle 93 Annex-A-Controls werden mindestens einmal pro Dreijahres-Zyklus auditiert.
- Jährliche Pflichtbereiche: Controls mit höchstem Risiko (z. B. A.5.7 Threat Intelligence, A.8.1 User Endpoint Devices, A.8.8 Vulnerability Management), Klausel 9 (Performance Evaluation), Klausel 10 (Improvement) – jedes Jahr.
- Anlassbezogene Audits: Bei neuen Standorten, signifikanten IT-Änderungen, gemeldeten Vorfällen oder externen Feststellungen.
- Audit-Frequenz pro Bereich: Kritische Bereiche jährlich, mittlere Risiken alle 18 Monate, niedrige Risiken alle 36 Monate.
- Zeitfenster: Idealerweise 2–4 Monate vor dem externen Surveillance- bzw. Re-Zertifizierungsaudit, damit Korrekturmassnahmen rechtzeitig wirksam werden.
Das Audit-Programm wird einmal jährlich vom ISMS-Manager erstellt, von der Geschäftsleitung genehmigt und dem externen Auditor zur Stage-1-Vorbereitung vorgelegt. Wer das Programm nur mit der Aussage wir prüfen die Risiken aus Liste X definiert, ohne Klauseln, Standorte und Methodik zu konkretisieren, riskiert eine Minor Nonconformity zu Klausel 9.2.2.
Audit-Team und Qualifikation
Interne Auditoren müssen kompetent und unabhängig sein. Klausel 9.2.2 c) verlangt, Auditoren so zu wählen und Audits so durchzuführen, dass Objektivität und Unparteilichkeit des Audit-Prozesses sichergestellt sind. Konkret bedeutet das: Niemand auditiert die eigene Arbeit. Ein Entwickler kann nicht den Entwicklungsprozess seines Teams auditieren; der ISMS-Manager kann nicht sein eigenes ISMS-Dokumentations-Set auditieren.
Kompetenzanforderungen (orientiert an ISO/IEC 19011:2018):
- Fachwissen: Auditor kennt die Norm, die geltenden rechtlichen Anforderungen (z. B. DSG, FINMA-Rundschreiben, NIS2 bei EU-Bezug) und den eigenen Geschäftskontext.
- Audit-Methodik: Risikobasiertes Sampling, Beweisbewertung, Interview-Techniken, Befund-Klassifizierung.
- Soft Skills: Zuhören, ohne zu suggerieren; berichten, ohne zu interpretieren; Konflikte sachlich behandeln.
- Schulung: Idealerweise ein anerkannter Lead-Auditor-Kurs (PECB, BSI, TÜV) oder gleichwertige Schulung mit Prüfung. Mindestens 16 Stunden / Jahr Weiterbildung.
Für KMU ohne dedizierte Internal-Audit-Funktion empfehlen wir ein Co-Sourcing: Ein externer Lead-Auditor (z. B. von SIDD) führt die Audits durch, ein interner Mitarbeiter wirkt mit (Erfahrungstransfer). Dadurch wird die Unabhängigkeit gewahrt und die Lernkurve beschleunigt. Im Dreijahres-Zyklus kann eine interne Person allmählich die Lead-Rolle übernehmen.
Stichproben-Methodik und Beweisarten
Ein internes Audit ist eine Stichprobenprüfung – die Vollprüfung jedes Tickets und jedes Zugriffs ist weder möglich noch zielführend. Die Stichprobengrösse wird durch die Risikoklasse der Population, die Variabilität und die geforderte Konfidenz bestimmt.
Beispiele typischer Stichprobenpläne:
- User-Access-Reviews (A.5.18): 10 % der aktiven Konten oder mindestens 30, je nachdem was höher ist.
- Change-Management-Tickets (A.8.32): 25 von 200 Changes des Quartals, davon mindestens 5 emergency-Changes.
- Incident-Tickets (A.5.24): Alle Incidents der Klasse High / Critical, plus 20 % der Medium-Klassifizierten.
- Lieferantenvertragsprüfung (A.5.19): 100 % der kritischen Lieferanten (A-Klassifizierung), 30 % der B-Klassifizierten.
- Mitarbeiterschulung (A.6.3): Vollabgleich mit Personalliste – wer hat die jährliche Awareness absolviert?
Beweisarten:
- Dokument: Politik, Verfahren, Protokoll, Vertrag.
- Aufzeichnung: Log, Ticket, E-Mail, Genehmigungs-Workflow.
- Aussage: Interview-Antwort, schriftliche Bestätigung.
- Beobachtung: Vor-Ort-Begehung, Live-Demonstration eines Prozesses.
- Technische Prüfung: Konfigurationsabgleich, Schwachstellenscan, Log-Analyse.
Faustregel: Mindestens zwei voneinander unabhängige Beweisarten je Control. Ein Interview alleine reicht nicht – es bedarf der dokumentarischen oder technischen Bestätigung. Wer im Audit-Bericht nur Aussagen zitiert, riskiert beim externen Audit die Frage nach der Substanz.
Befund-Klassifizierung
Die Klassifizierung der Befunde ist entscheidend – sie steuert die Reaktionspflicht und die Sichtbarkeit gegenüber dem externen Auditor. ISO 27001 selbst gibt keine zwingende Klassifizierung vor; ISO/IEC 19011:2018 und die IAF-Leitlinien empfehlen folgende Skala:
- Major Nonconformity (NC): Vollständiges Fehlen eines normgeforderten Elements (z. B. kein internes Audit durchgeführt) oder systemisches Versagen einer Control (z. B. User-Access-Reviews wurden 18 Monate nicht durchgeführt). Im externen Audit blockiert eine Major NC die Zertifizierung bis zur Schliessung. Reaktionsfrist: meist 3 Monate.
- Minor Nonconformity (NC): Einzelfall-Abweichung oder teilweise unwirksame Umsetzung (z. B. 2 von 30 geprüften Tickets ohne Genehmigung). Korrekturmassnahme mit Frist (meist 6 Monate); blockiert die Zertifizierung nicht, muss aber im Surveillance verifiziert sein.
- Observation: Beobachtung, die noch keinen Verstoss darstellt, aber bei Verschärfung dazu werden könnte. Keine Pflicht zur Korrektur, aber Pflicht zur Beurteilung im Management Review.
- Opportunity for Improvement (OFI): Verbesserungsempfehlung ohne Mangelfeststellung. Wird häufig im Anschluss diskutiert.
Beim internen Audit empfehlen wir dieselbe Skala wie der externe Auditor zu nutzen – das vermeidet semantische Diskrepanzen. Der Audit-Bericht enthält je Befund: Tatsachenfeststellung (was wurde beobachtet), Beweis (Dokument-ID, Ticket-Nummer, Interview-Datum), Norm-Bezug (Klausel / Annex-A-Control), Klassifizierung und Verantwortlicher für die Korrekturmassnahme.
Der CAPA-Zyklus
Klausel 10.1 und 10.2 der ISO 27001:2022 fordern Corrective Actions für Nonconformities. Der CAPA-Zyklus (Corrective Action / Preventive Action) ist der formale Prozess, der jede NC in eine dauerhafte Verbesserung überführt – und ihn aufzubauen ist die häufigste Lücke in der Praxis.
Schritte des CAPA-Zyklus:
- Korrektur (immediate fix): Sofortmassnahme, die die unmittelbare Auswirkung beseitigt (z. B. Account des ausgeschiedenen Mitarbeiters umgehend deaktivieren).
- Ursachenanalyse (root cause analysis): Warum ist der Fehler entstanden? Methoden: 5-Why, Fishbone (Ishikawa), Fehlerbaumanalyse.
- Korrekturmassnahme (corrective action): Massnahme, die die Wiederholung verhindert (z. B. Offboarding-Workflow um automatische Deaktivierung erweitern).
- Vorbeugende Massnahme (preventive action): Wenn die Ursache in weiteren Prozessen analog wirken könnte – Übertragung der Lösung (z. B. derselbe Workflow für Lieferanten-Konten).
- Verifikation (verification): Nachweis der Wirksamkeit nach einer angemessenen Zeit (z. B. Stichprobe nach 90 Tagen).
- Schliessung (closure): Formale Schliessung im CAPA-Register mit Datum und Verantwortlichem.
Das CAPA-Register ist Pflichtdokument im externen Audit. Wir empfehlen eine Tabelle mit Spalten: NC-ID, Quelle (Internes Audit / Externes Audit / Vorfall / Hinweis), Beschreibung, Klassifizierung, Eröffnungsdatum, Fristdatum, Verantwortlicher, Status, Verifikationsdatum, Schliessungsdatum. Eine NC, die seit drei Jahren offen ist, gilt im externen Audit ein Standardbefund mit Major-Charakter – sie zeigt, dass das ISMS keine wirksame Improvement-Loop hat.
Audit-Bericht und Management Review
Der Audit-Bericht ist die formale Lieferung des internen Audits. Klausel 9.2.2 e) verlangt, die Ergebnisse der Audits dem relevanten Management zu berichten. Inhalt eines Audit-Berichts:
- Kopf: Audit-ID, Datum, Auditor(en), Auditees, Scope (Klauseln, Controls, Bereiche), Methodik.
- Zusammenfassung: Anzahl Befunde nach Klassifizierung, Hauptaussagen.
- Befund-Liste: Pro Befund: Tatsache, Beweis, Norm-Bezug, Klassifizierung, Empfehlung, Verantwortlicher.
- Positive Feststellungen: Bewährte Praktiken, die hervorgehoben werden – wichtig für die Auditee-Akzeptanz.
- Anhang: Stichprobenlisten, Interview-Notizen, Beweisreferenzen.
Das Management Review (Klausel 9.3) ist die obligate Folgeveranstaltung. Mindestjährlich, mit folgenden Pflicht-Inputs (Klausel 9.3.2): Status der Massnahmen aus vorherigen Reviews, Änderungen externer und interner Themen, Veränderungen der Bedürfnisse interessierter Parteien, Rückmeldungen zur Informationssicherheits-Leistung (Nonconformities, Audit-Ergebnisse, Monitoring, Ziele), Rückmeldungen interessierter Parteien, Risikoanalyse-Updates, Verbesserungsmöglichkeiten. Output (Klausel 9.3.3): Entscheidungen zu Verbesserungen, Änderungsbedarf am ISMS, Ressourcenbedarf.
Wer den Audit-Bericht ans Management schickt, ohne dass eine dokumentierte Management-Review-Sitzung mit Beschlüssen stattfindet, erfüllt Klausel 9.3 nicht. Im externen Audit ist das Review-Protokoll Pflicht-Beleg.
Wie SIDD unterstützt
SIDD übernimmt für Schweizer Unternehmen das interne ISO 27001-Audit als Co-Sourcing oder Vollmandat. Unsere Lead-Auditoren bringen 10+ Jahre Audit-Erfahrung mit, kennen die Erwartungshaltung der gängigen Schweizer Zertifizierungsstellen und liefern Audit-Berichte, die ohne Nachbesserung in das Stage-2- oder Surveillance-Audit eingehen. Das Mandat ist Teil unseres ISMS / ISO 27001-Pakets oder als Stand-alone-Leistung buchbar.
Für die langfristige Verankerung der Audit-Kompetenz im Haus bilden wir interne Auditoren on-the-job aus. Wer einen dedizierten ISMS-Verantwortlichen sucht, profitiert von unserem externen CISO / ISB-Mandat, das Audit-Programm, CAPA-Steuerung und Management Review als laufende Leistung beinhaltet. Das CAPA-Register, das Audit-Programm und die Befunde verwalten wir in der Priverion-Plattform mit Fristen-Tracking und automatischen Eskalationen an den Verantwortlichen.
Vereinbaren Sie ein erstes Gespräch über das Kontaktformular – wir liefern in 30 Minuten eine Einschätzung Ihres aktuellen Audit-Programms. Für ein verbindliches Angebot fordern Sie eine Offerte an.
