Leistungen

ISO 27001 Internal Audit

Finden und beheben Sie jedes Problem in Ihrem Zeitplan, bevor es Sie das Zertifikat kostet

Feststellungen in 5 TagenMaßnahmenplanVon aktiven Auditoren
Dymatrix
Lapid
Tecart
Slascone
Kobaltblau
Maileon
DoInstruct

Keine Formalität

Kein Zertifikat. Abschnitt 9.2 macht das interne Audit zur Pflicht, nicht zur Empfehlung. Kein internes Audit, kein Zertifikat.

Wohlwollende Feststellungen. Ein bequemes internes Audit fühlt sich gut an, bis zum Zertifizierungsaudit. Ihr externer Auditor findet jedes Problem, das es übersehen hat, und diese Feststellungen können Sie das Zertifikat kosten.

Das Berichtsproblem. Niemand ist für die Feststellungen verantwortlich, also wird nichts behoben, und Ihr externer Auditor findet dieselben Probleme wieder.

Bereit für das echte

  • Keine Überraschungen am Audittag

    Sie sehen jede Feststellung, die Ihre Zertifizierungsstelle sehen würde, Wochen oder Monate vorher.

  • Feststellungen, mit denen Sie arbeiten können

    Jede Feststellung ist als Hauptabweichung, Nebenabweichung oder Beobachtung eingestuft und hat einen Maßnahmenplan. Die Führung weiß, was Priorität hat, die Teams wissen, wo sie anfangen.

  • Nachweise, bereit

    Die Dokumentation, die Ihre Zertifizierungsstelle verlangt, bereit zur Übergabe: Auditprogramm, Auditplan, Bericht, Qualifikationsnachweise der Auditoren und Korrekturmaßnahmen.

Das Ergebnis

Das Ergebnis in der Hand

Gehen Sie in Ihr nächstes externes ISO 27001 Audit, wenn Sie die Feststellungen schon kennen, die Korrekturen erledigt und die Nachweise bereit sind.

Wie wir arbeiten

  1. Scoping & Planung

    Wir definieren Scope, Kriterien, Ziele und Zeitplan anhand Ihres ISMS (Ihres ISO 27001 Sicherheits-Setups).

  2. Interviews & Feldarbeit

    Wir sprechen mit den Verantwortlichen für Ihre Sicherheitsmaßnahmen und prüfen die Nachweise in Ihrem Unternehmen: wie die Maßnahmen gelebt werden, nicht nur, wie sie beschrieben sind.

  3. Abschlussgespräch

    Wir gehen vorläufige Feststellungen durch, klären den Kontext und stimmen die nächsten Schritte ab, bevor der Bericht erstellt wird.

  4. Auditbericht & Behebung

    Sie erhalten einen Auditbericht mit Schweregradbewertung und einen Maßnahmenplan, der jede Feststellung schließt, jeweils zurückgeführt auf die ISO 27001 Anforderung und den zugehörigen Nachweis. Beide sind so geschrieben, dass Ihre Zertifizierungsstelle sie ebenso lesen kann wie Ihr eigenes Team.

Teams in ganz Europa
vertrauen uns

Der externe Auditor war sehr angetan.

Was mir an ReadySecGo besonders gut gefallen hat, war die Schnelligkeit, die Flexibilität und wie kompetent und engagiert das Team war. Wir hatten ein sehr aufschlussreiches internes Audit. Beim 2. Surveillance Audit waren bereits alle möglichen Non-Conformities erkannt und in Behandlung. Der externe Auditor war sehr angetan.
Boris BudeckBoris BudeckISO · XQueue

Wir waren top vorbereitet für unser externes ISO 27001 Audit!

ReadySecGo hat unser internes Audit durchgeführt und uns auf das externe vorbereitet. Sie haben mit uns auf Augenhöhe zusammengearbeitet, hatten ein fachliches Verständnis der Themen und haben die strukturierten Ergebnisse im Internal Audit Report termingerecht geliefert.
Nikolas StrommengerNikolas StrommengerISO · kobaltblau

Warum ReadySecGo

Wir auditieren für mehrere akkreditierte Zertifizierungsstellen in ganz Europa. Wir wissen also, worauf Ihr externer Auditor achtet, und finden es zuerst.

Nicht das Richtige?

  • Hier startenGap AnalysisFalls Sie herausfinden möchten, was für Ihre Zertifizierung fehlt, und eine Roadmap brauchen, um die Lücken zu schließen.
  • Audit steht anAudit ReadinessFalls ein Audit ansteht und Sie bereit sein müssen.
  • LaufendvCISOFalls Ihre Sicherheit kontinuierliche Begleitung statt eines einmaligen Audits benötigt.

Holen Sie das Beste aus Ihrem internen Audit

Jetzt starten

Innerhalb von fünf Werktagen erhalten Sie einen Auditbericht, der jede Feststellung als Hauptabweichung, Nebenabweichung oder Beobachtung einstuft. Zu jeder Feststellung erklärt er die Ursache und wie sie sich beheben lässt, damit Sie wissen, wie schwer sie wiegt und was zu tun ist. Ein Korrekturmaßnahmen-Tracker gibt jeder Maßnahme einen Verantwortlichen und eine Frist, und eine einseitige Zusammenfassung zeigt Ihrer Geschäftsführung, wo Sie stehen. In einem Debriefing gehen wir die Feststellungen mit Ihrem Team durch. Außerdem erhalten Sie den Auditplan und die Qualifikationsnachweise des Lead Auditors, die Ihre Zertifizierungsstelle als Beleg dafür anfordern wird, dass das Audit ordnungsgemäß und unabhängig durchgeführt wurde.

Ja. Abschnitt 9.2 verlangt interne Audits in geplanten Abständen, und Ihre Zertifizierungsstelle prüft vor dem Zertifizierungsaudit (Stage 2), ob eines stattgefunden hat. Kein internes Audit, kein Zertifikat. Das gilt für Ihre Erstzertifizierung und für jedes Überwachungsaudit und jede Rezertifizierung danach.

6 bis 10 Wochen vor jedem externen Audit: Zertifizierung, Überwachungsaudit oder Rezertifizierung. So bleibt genug Zeit, die Feststellungen zu schließen und die Nachweise trotzdem bereitzuhaben. Zusätzliche Audits lohnen sich nach wesentlichen Änderungen oder Vorfällen.

Mindestens einmal im Jahr. ISO 27001 verlangt interne Audits „in geplanten Abständen“, und Ihre Zertifizierungsstelle erwartet vor jedem Überwachungsaudit ein aktuelles. Nicht jedes Audit muss alles abdecken, aber über den dreijährigen Zertifizierungszyklus müssen sie zusammen jede Anforderung und jede Sicherheitsmaßnahme abdecken, die für Sie gilt (Anhang A). Ihr Auditprogramm ist der Plan, der zeigt, wie. Falls Sie noch keines haben, schreiben wir es mit Ihnen.

Das interne Audit ist Ihr eigener Test, ob Ihr Sicherheits-Setup funktioniert, in Ihrem Zeitplan, mit Feststellungen, die Sie selbst beheben. Das externe Audit ist die Entscheidung Ihrer Zertifizierungsstelle, ob Sie den Standard erfüllen, in deren Zeitplan, mit Feststellungen in dem Bericht, der über Ihr Zertifikat entscheidet.

Nein. Das interne Audit (Abschnitt 9.2) prüft, ob Ihr Sicherheits-Setup funktioniert. In der Managementbewertung (Abschnitt 9.3) sieht sich die Führung die Ergebnisse an, auch die Feststellungen aus dem Audit, und entscheidet, was sich ändert. Das Audit fließt in die Managementbewertung ein, und vor jedem externen Audit brauchen Sie beides.

Ja, wenn der Auditor objektiv und unparteiisch ist, wie es Abschnitt 9.2 verlangt. Er darf die Sicherheitsmaßnahmen, die er prüft, nicht selbst entworfen, umgesetzt oder betrieben haben. Größere Organisationen mit eigener Compliance- oder Auditfunktion können das intern abdecken. Kleinere können es selten, und wenn dasselbe Team das Sicherheits-Setup aufbaut und auditiert, sind wohlwollende Feststellungen, vertraute blinde Flecken und Bestätigungsfehler das Ergebnis.

Nein. Die Akkreditierungsregeln (ISO/IEC 17021-1) verbieten einer Zertifizierungsstelle, interne Audits für die Unternehmen durchzuführen, die sie zertifiziert. Das interne Audit muss von Ihnen selbst oder von einem unabhängigen Dritten kommen. Genau dafür sind wir da.

Feststellungen werden nach Schweregrad eingestuft: Beobachtungen (Verbesserungspotenzial), Nebenabweichungen (Minor) und Hauptabweichungen (Major). Nebenabweichungen schließen typischerweise innerhalb von 30 bis 90 Tagen. Hauptabweichungen müssen vor Ihrem nächsten externen Audit behoben werden, aber eine Hauptabweichung heißt nicht „nicht lösbar“. Richtig behandelt werden selbst Hauptabweichungen zum Nachweis, dass Ihr Sicherheits-Setup funktioniert.

Ja. Der Bericht des internen Audits und die Korrekturmaßnahmen gehören zu dem, was Ihre Zertifizierungsstelle prüft. Feststellungen sind keine Warnsignale. Was Auditoren nicht sehen wollen, ist ein Audit, das nie etwas findet, oder Feststellungen, die nie geschlossen werden.

Nein. Plattformen wie Vanta, Drata oder Scytale sind hervorragend darin, Nachweise zu sammeln und Ihr Sicherheits-Setup zu überwachen, aber Abschnitt 9.2 verlangt ein unabhängiges Audit durch einen qualifizierten Auditor, keinen Dashboard-Check.

Ja. ISO 42001 und ISO 9001 haben dieselbe Anforderung an das interne Audit wie ISO 27001.