Schritt 6 · Audit und Verbesserung
Internes Audit Selbst prüfen, bevor andere es tun.
Im internen Audit prüfen Sie, ob Ihr Managementsystem die Anforderungen erfüllt und wirksam umgesetzt ist – bevor ein externer Prüfer kommt.
Worum es geht
ISO/IEC 27001 verlangt in Abschnitt 9.2 interne Audits in geplanten Abständen nach einem Auditprogramm mit Häufigkeit, Methoden, Verantwortlichkeiten und Berichterstattung. Auditoren müssen objektiv und unparteiisch sein, die Ergebnisse gehen an die zuständige Leitung. Unter NIS2 gehört die Bewertung der Wirksamkeit zu den Mindestmaßnahmen (§ 30 Abs. 2 Nr. 6 BSIG).
- Major 1
- Minor 4
- Beobachtung (OFI) 6
Korrekturen abgeschlossen · 9 / 11
Beispielwerte
So gehen Sie vor
- 01
Ein Auditprogramm für den Zyklus planen.
- 02
Kriterien und Umfang je Audit festlegen.
- 03
Mit Interviews, Stichproben und Nachweisen prüfen.
- 04
Befunde berichten und Korrekturmaßnahmen einleiten.
Typische Fehler
- Der Auditor prüft die eigene Arbeit.
- Das Audit bleibt eine Dokumentenprüfung ohne Stichprobe im Betrieb.
- Befunde haben keine Korrekturmaßnahme und keine Frist.
Was ein Prüfer sehen will
- Auditprogramm und Auditplan
- Auditberichte mit Befunden
- Nachverfolgung der Korrekturmaßnahmen
So hilft UniqSuite
In UniqSuite planen Sie Audits, erfassen Befunde und legen zu jedem eine Korrekturmaßnahme mit Zuständigen und Frist an. Den Auditbericht erzeugen Sie auf Knopfdruck.
Bezüge
- ISO/IEC 27001, Abschnitt 9.2
- ISO/IEC 27001, Abschnitt 10.2: Nichtkonformität und Korrekturmaßnahmen
- BSIG § 30 Abs. 2 Nr. 6
- ISO 19011 als Leitfaden für Audits
Häufige Fragen
Wer darf intern auditieren?
Jemand, der objektiv und unparteiisch ist, also nicht die eigene Arbeit prüft. Das können Beschäftigte aus anderen Bereichen oder externe Auditoren sein.
Wie oft wird auditiert?
In geplanten Abständen. Üblich ist, alle Bereiche innerhalb eines Zertifizierungszyklus abzudecken und wichtige Bereiche jährlich.
Muss vor der Zertifizierung schon intern auditiert worden sein?
Ja. In Stufe 1 der Zertifizierung prüft die Zertifizierungsstelle, ob interne Audits und Managementbewertung geplant und durchgeführt wurden. Erst dann gilt das System als bereit für Stufe 2.
Was ist eine Nichtkonformität?
Die Nichterfüllung einer Anforderung. Nach Abschnitt 10.2 reagieren Sie darauf, beheben die Folgen und prüfen, wie die Ursache beseitigt wird, damit sie nicht wieder auftritt.
Brauchen interne Auditoren ein Zertifikat?
Die Norm verlangt keines. Sie müssen nach Abschnitt 7.2 kompetent sein, etwa durch Ausbildung oder Erfahrung, und objektiv prüfen.
Sehen Sie, wie das in UniqSuite aussieht.
In einer halben Stunde zeigen wir Ihnen den Ablauf mit Ihren eigenen Fragen.
