ISO 27001 · das interne Auditprogramm
Das interne Auditprogramm, aus fünf Antworten geschrieben
Abschnitt 9.2 will ein Programm, keine Einzelaktion: wie oft das Unternehmen sich selbst auditiert, wogegen, durch wen, wie und wohin die Ergebnisse gehen, unten aus fünf Antworten geschrieben, mit den 7 Abschnitten der Norm und den 4 Themen von Anhang A mit 93 Maßnahmen über die Audits des Jahres verteilt, sodass jeder Teil des Systems mindestens einmal im Jahr von jemandem auditiert wird, der ihn nicht gebaut hat.
Der Plan für 2026
Die Abschnitte der Norm und die Themen von Anhang A der Reihe nach über die Audits verteilt, jedes mindestens einmal im Jahr; eine in der Erklärung zur Anwendbarkeit ausgeschlossene Maßnahme wird auf ihre Begründung auditiert, nicht auf ihren Betrieb.
Audit 1: Oktober 2026
- 4: Kontext der Organisation (4 Abschnitte)
- 5: Führung (3 Abschnitte)
- 6: Planung (5 Abschnitte)
- 7: Unterstützung (5 Abschnitte)
- 8: Betrieb (3 Abschnitte)
- 9: Bewertung der Leistung (4 Abschnitte)
Audit 2: April 2027
- 10: Verbesserung (2 Abschnitte)
- Anhang A, Organisatorisch (37 Maßnahmen)
- Anhang A, Personenbezogen (8 Maßnahmen)
- Anhang A, Physisch (14 Maßnahmen)
- Anhang A, Technologisch (34 Maßnahmen)
Das Programm
# Internes Auditprogramm: [Unternehmen] Programmverantwortlich: [der Programmverantwortliche] · Genehmigt von: [die oberste Leitung] · Jahr: 2026 Geschrieben am mit der kostenlosen Seite auf getstandardos.com nach Abschnitt 9.2 der ISO/IEC 27001:2022. Die Formulierung ist die von StandardOS; die Überschriften der Abschnitte und Themen sind seine Beschreibungen, nicht der Text der Norm. ## Zweck und Kriterien Die internen Audits prüfen, ob das Informationssicherheitsmanagementsystem von [Unternehmen] die Anforderungen der ISO/IEC 27001:2022 und die eigenen Anforderungen des Unternehmens erfüllt und ob es so umgesetzt und aufrechterhalten wird, wie es geschrieben steht. Die Kriterien jedes Audits sind die Norm, die Erklärung zum Anwendungsbereich, die Informationssicherheitsrichtlinie und die Richtlinien darunter, der Risikobehandlungsplan und die am Audittag geltende Erklärung zur Anwendbarkeit. ## Häufigkeit und Abdeckung Zwei interne Audits im Jahr teilen sich das System: Die 7 Abschnitte der Norm und die 4 Themen von Anhang A mit 93 Maßnahmen werden so über die zwei Audits verteilt, dass jeder Abschnitt und jedes Thema mindestens einmal im Jahr auditiert wird, die Maßnahmen je Thema stichprobenartig. Ein Audit wird ergänzt, wenn eine wesentliche Änderung, ein Vorfall oder die Feststellung eines Kunden eines verlangt. ## Auditoren und Unabhängigkeit Die Audits werden von dafür geschulten Mitarbeitenden von [Unternehmen] durchgeführt, für jedes Audit so ausgewählt, dass niemand Arbeit auditiert, die er verantwortet oder ausführt; wo das Team dafür bei einem Thema zu klein ist, wird dieses Thema von einem externen Auditor auditiert. Ein Auditor auditiert nie eine Maßnahme, die er betreibt, eine Richtlinie, die er verantwortet, oder eine Aufzeichnung, die er erstellt hat. Das Audit prüft gegen Nachweise: Eine Behauptung ohne Aufzeichnung ist eine Feststellung, kein Bestehen. ## Methoden - Dokumentenprüfung: die Richtlinie, die Verfahren und die Erklärung zur Anwendbarkeit vor dem Audit gegen die Kriterien gelesen. - Interviews: die Verantwortlichen der Abschnitte und Maßnahmen im Umfang, gebeten zu zeigen statt zu erzählen. - Stichproben von Aufzeichnungen: Zugriffsüberprüfungen, Vorfälle, Lieferantenbewertungen, Schulungsnachweise und Änderungsaufzeichnungen, über den Zeitraum verteilt. - Beobachtung von Systemen: Konfigurationen, Protokolle und Einstellungen geprüft, wo die Maßnahme in einem System lebt und nicht in einem Dokument. ## Der Plan für 2026 Jedes Audit deckt die Abschnitte und Themen unten ab; der Plan für jedes Audit mit Daten, Auditor und den Stichproben wird zwei Wochen vorher geschrieben. ### Audit 1: Oktober 2026 - 4: Kontext der Organisation (4 Abschnitte) - 5: Führung (3 Abschnitte) - 6: Planung (5 Abschnitte) - 7: Unterstützung (5 Abschnitte) - 8: Betrieb (3 Abschnitte) - 9: Bewertung der Leistung (4 Abschnitte) ### Audit 2: April 2027 - 10: Verbesserung (2 Abschnitte) - Anhang A, Organisatorisch (37 Maßnahmen) - Anhang A, Personenbezogen (8 Maßnahmen) - Anhang A, Physisch (14 Maßnahmen) - Anhang A, Technologisch (34 Maßnahmen) ## Berichterstattung und Nachverfolgung Jedes Audit endet in einem schriftlichen Bericht an [der Programmverantwortliche] und an die oberste Leitung innerhalb von zwei Wochen, mit den gesehenen Nachweisen, den Feststellungen als Nichtkonformitäten oder Beobachtungen mit dem betroffenen Abschnitt oder der Maßnahme und den notierten guten Praktiken. Jede Nichtkonformität geht mit Verantwortlichem und Datum in den Korrekturmaßnahmenprozess; die Feststellungen und ihr Stand sind eine Eingabe der nächsten Managementbewertung. ## Aufzeichnungen Dieses Programm, jeder Auditplan, jeder Bericht und die Nachweise der Korrekturmaßnahmen werden als dokumentierte Information des Managementsystems aufbewahrt, versioniert und für die Zertifizierungsstelle verfügbar. Genehmigt von [die oberste Leitung] am [Datum]. Überprüft in der Managementbewertung und immer dann, wenn Anwendungsbereich, Risiken oder Auditergebnisse eine Änderung verlangen. Dieses Programm ist aus den gegebenen Antworten geschrieben. Es ist keine Zertifizierungsberatung; die Zertifizierungsstelle liest Programm, Pläne und Berichte im Audit, und die Aufzeichnung, die sie anerkennt, ist die, die das Unternehmen führt.
StandardOS betreibt das Programm, das es schreibt
In StandardOS ist das Programm ein Kalender: Jedes Audit hat sein Datum, seinen Umfang, seinen Auditor und seine Checkliste aus dem Abschnittsregister und der Erklärung zur Anwendbarkeit, die Feststellungen werden Korrekturmaßnahmen mit Verantwortlichen, und die Ergebnisse fließen ohne Abtippen in die Managementbewertung.
Die Erklärung zur AnwendbarkeitDie Maßnahmen aus Anhang ADie Abschnitte, einer nach dem anderen