ISO 27001 Internal Audit
Finden und beheben Sie jedes Problem in Ihrem Zeitplan, bevor es Sie das Zertifikat kostet
Keine Formalität
Kein Zertifikat. Abschnitt 9.2 macht das interne Audit zur Pflicht, nicht zur Empfehlung. Kein internes Audit, kein Zertifikat.
Wohlwollende Feststellungen. Ein bequemes internes Audit fühlt sich gut an, bis zum Zertifizierungsaudit. Ihr externer Auditor findet jedes Problem, das es übersehen hat, und diese Feststellungen können Sie das Zertifikat kosten.
Das Berichtsproblem. Niemand ist für die Feststellungen verantwortlich, also wird nichts behoben, und Ihr externer Auditor findet dieselben Probleme wieder.
Bereit für das echte
Keine Überraschungen am Audittag
Sie sehen jede Feststellung, die Ihre Zertifizierungsstelle sehen würde, Wochen oder Monate vorher.
Feststellungen, mit denen Sie arbeiten können
Jede Feststellung ist als Hauptabweichung, Nebenabweichung oder Beobachtung eingestuft und hat einen Maßnahmenplan. Die Führung weiß, was Priorität hat, die Teams wissen, wo sie anfangen.
Nachweise, bereit
Die Dokumentation, die Ihre Zertifizierungsstelle verlangt, bereit zur Übergabe: Auditprogramm, Auditplan, Bericht, Qualifikationsnachweise der Auditoren und Korrekturmaßnahmen.
Das Ergebnis in der Hand
Gehen Sie in Ihr nächstes externes ISO 27001 Audit, wenn Sie die Feststellungen schon kennen, die Korrekturen erledigt und die Nachweise bereit sind.
Wie wir arbeiten
Scoping & Planung
Wir definieren Scope, Kriterien, Ziele und Zeitplan anhand Ihres ISMS (Ihres ISO 27001 Sicherheits-Setups).
Interviews & Feldarbeit
Wir sprechen mit den Verantwortlichen für Ihre Sicherheitsmaßnahmen und prüfen die Nachweise in Ihrem Unternehmen: wie die Maßnahmen gelebt werden, nicht nur, wie sie beschrieben sind.
Abschlussgespräch
Wir gehen vorläufige Feststellungen durch, klären den Kontext und stimmen die nächsten Schritte ab, bevor der Bericht erstellt wird.
Auditbericht & Behebung
Sie erhalten einen Auditbericht mit Schweregradbewertung und einen Maßnahmenplan, der jede Feststellung schließt, jeweils zurückgeführt auf die ISO 27001 Anforderung und den zugehörigen Nachweis. Beide sind so geschrieben, dass Ihre Zertifizierungsstelle sie ebenso lesen kann wie Ihr eigenes Team.
Teams in ganz Europa
vertrauen uns
Der externe Auditor war sehr angetan.
Was mir an ReadySecGo besonders gut gefallen hat, war die Schnelligkeit, die Flexibilität und wie kompetent und engagiert das Team war. Wir hatten ein sehr aufschlussreiches internes Audit. Beim 2. Surveillance Audit waren bereits alle möglichen Non-Conformities erkannt und in Behandlung. Der externe Auditor war sehr angetan.
Boris BudeckISO · XQueueWir waren top vorbereitet für unser externes ISO 27001 Audit!
ReadySecGo hat unser internes Audit durchgeführt und uns auf das externe vorbereitet. Sie haben mit uns auf Augenhöhe zusammengearbeitet, hatten ein fachliches Verständnis der Themen und haben die strukturierten Ergebnisse im Internal Audit Report termingerecht geliefert.
Nikolas StrommengerISO · kobaltblauWarum ReadySecGo
Wir auditieren für mehrere akkreditierte Zertifizierungsstellen in ganz Europa. Wir wissen also, worauf Ihr externer Auditor achtet, und finden es zuerst.
Nicht das Richtige?
- Hier startenGap AnalysisFalls Sie herausfinden möchten, was für Ihre Zertifizierung fehlt, und eine Roadmap brauchen, um die Lücken zu schließen.
- LaufendvCISOFalls Ihre Sicherheit kontinuierliche Begleitung statt eines einmaligen Audits benötigt.
Auch lesenswert
Was ISO 27001 Klausel 5 von der Geschäftsführung verlangt: Führung (5.1), Sicherheitspolitik (5.2), benannte Rollen (5.3) und wie Auditoren das prüfen.
ISO 27001 · 1. Oktober 2026
DORA: was bei Ihnen als Lieferant tatsächlich ankommtDORA gilt für Ihren Kunden, nicht für Sie, erreicht Sie aber über den Vertrag. Die Klauseln aus Artikel 30, Ihre Zeile im Register und die Meldefrist.
DORA · 22. September 2026
NIS-2: wie Sie in 20 Minuten feststellen, ob es Sie betrifftNiemand teilt Ihnen mit, dass NIS-2 für Sie gilt. Prüfen Sie es in drei Schritten: Sektor nach Anlage 1 und 2, Größe samt verbundener Unternehmen, Ausnahmen.
NIS-2 · 3. September 2026
Mehr Artikel im Knowledge HubAlle ArtikelHolen Sie das Beste aus Ihrem internen Audit
Jetzt startenInnerhalb von fünf Werktagen erhalten Sie einen Auditbericht, der jede Feststellung als Hauptabweichung, Nebenabweichung oder Beobachtung einstuft. Zu jeder Feststellung erklärt er die Ursache und wie sie sich beheben lässt, damit Sie wissen, wie schwer sie wiegt und was zu tun ist. Ein Korrekturmaßnahmen-Tracker gibt jeder Maßnahme einen Verantwortlichen und eine Frist, und eine einseitige Zusammenfassung zeigt Ihrer Geschäftsführung, wo Sie stehen. In einem Debriefing gehen wir die Feststellungen mit Ihrem Team durch. Außerdem erhalten Sie den Auditplan und die Qualifikationsnachweise des Lead Auditors, die Ihre Zertifizierungsstelle als Beleg dafür anfordern wird, dass das Audit ordnungsgemäß und unabhängig durchgeführt wurde.
Ja. Abschnitt 9.2 verlangt interne Audits in geplanten Abständen, und Ihre Zertifizierungsstelle prüft vor dem Zertifizierungsaudit (Stage 2), ob eines stattgefunden hat. Kein internes Audit, kein Zertifikat. Das gilt für Ihre Erstzertifizierung und für jedes Überwachungsaudit und jede Rezertifizierung danach.
6 bis 10 Wochen vor jedem externen Audit: Zertifizierung, Überwachungsaudit oder Rezertifizierung. So bleibt genug Zeit, die Feststellungen zu schließen und die Nachweise trotzdem bereitzuhaben. Zusätzliche Audits lohnen sich nach wesentlichen Änderungen oder Vorfällen.
Mindestens einmal im Jahr. ISO 27001 verlangt interne Audits „in geplanten Abständen“, und Ihre Zertifizierungsstelle erwartet vor jedem Überwachungsaudit ein aktuelles. Nicht jedes Audit muss alles abdecken, aber über den dreijährigen Zertifizierungszyklus müssen sie zusammen jede Anforderung und jede Sicherheitsmaßnahme abdecken, die für Sie gilt (Anhang A). Ihr Auditprogramm ist der Plan, der zeigt, wie. Falls Sie noch keines haben, schreiben wir es mit Ihnen.
Das interne Audit ist Ihr eigener Test, ob Ihr Sicherheits-Setup funktioniert, in Ihrem Zeitplan, mit Feststellungen, die Sie selbst beheben. Das externe Audit ist die Entscheidung Ihrer Zertifizierungsstelle, ob Sie den Standard erfüllen, in deren Zeitplan, mit Feststellungen in dem Bericht, der über Ihr Zertifikat entscheidet.
Nein. Das interne Audit (Abschnitt 9.2) prüft, ob Ihr Sicherheits-Setup funktioniert. In der Managementbewertung (Abschnitt 9.3) sieht sich die Führung die Ergebnisse an, auch die Feststellungen aus dem Audit, und entscheidet, was sich ändert. Das Audit fließt in die Managementbewertung ein, und vor jedem externen Audit brauchen Sie beides.
Ja, wenn der Auditor objektiv und unparteiisch ist, wie es Abschnitt 9.2 verlangt. Er darf die Sicherheitsmaßnahmen, die er prüft, nicht selbst entworfen, umgesetzt oder betrieben haben. Größere Organisationen mit eigener Compliance- oder Auditfunktion können das intern abdecken. Kleinere können es selten, und wenn dasselbe Team das Sicherheits-Setup aufbaut und auditiert, sind wohlwollende Feststellungen, vertraute blinde Flecken und Bestätigungsfehler das Ergebnis.
Nein. Die Akkreditierungsregeln (ISO/IEC 17021-1) verbieten einer Zertifizierungsstelle, interne Audits für die Unternehmen durchzuführen, die sie zertifiziert. Das interne Audit muss von Ihnen selbst oder von einem unabhängigen Dritten kommen. Genau dafür sind wir da.
Feststellungen werden nach Schweregrad eingestuft: Beobachtungen (Verbesserungspotenzial), Nebenabweichungen (Minor) und Hauptabweichungen (Major). Nebenabweichungen schließen typischerweise innerhalb von 30 bis 90 Tagen. Hauptabweichungen müssen vor Ihrem nächsten externen Audit behoben werden, aber eine Hauptabweichung heißt nicht „nicht lösbar“. Richtig behandelt werden selbst Hauptabweichungen zum Nachweis, dass Ihr Sicherheits-Setup funktioniert.
Ja. Der Bericht des internen Audits und die Korrekturmaßnahmen gehören zu dem, was Ihre Zertifizierungsstelle prüft. Feststellungen sind keine Warnsignale. Was Auditoren nicht sehen wollen, ist ein Audit, das nie etwas findet, oder Feststellungen, die nie geschlossen werden.
Nein. Plattformen wie Vanta, Drata oder Scytale sind hervorragend darin, Nachweise zu sammeln und Ihr Sicherheits-Setup zu überwachen, aber Abschnitt 9.2 verlangt ein unabhängiges Audit durch einen qualifizierten Auditor, keinen Dashboard-Check.
Ja. ISO 42001 und ISO 9001 haben dieselbe Anforderung an das interne Audit wie ISO 27001.