ISMS-Audit: Ablauf, Arten – und woran du erkennst, dass dein ISMS wirkt

Portrait Burkhard Wolkewitz

Von

Burkhard Wolkewitz

Veröffentlicht am

30.9.2026

Ein ISMS-Audit prüft systematisch, ob dein Informationssicherheits-Managementsystem (ISMS) die Anforderungen der ISO/IEC 27001 erfüllt – und ob ihr es im täglichen Betrieb tatsächlich anwendet, nicht nur dokumentiert. Ein:e Auditor:in schaut sich Richtlinien, Nachweise und gelebte Praxis gemeinsam mit euch an und bewertet am Ende dein ISMS. Doch ein bestandenes Audit sagt zunächst nur eines: Euer System war an diesem einen Tag konform. Ob es auch wirkt, wenn wirklich ein Angriff, ein Ausfall oder ein Compliance-Verstoß stattfinden – eine andere Frage.

‍

Genau die beantwortet dieser Beitrag: Er beleuchtet Ablauf, Arten und Vorbereitung eines ISMS-Audits. Zudem nennt er die 7 Signale, an denen du erkennst, dass dein ISMS mehr darstellt als ein Zertifikat an der Wand.

‍

Was ist ein ISMS-Audit?

Ein ISMS-Audit prüft dein Informationssicherheits-Managementsystem gegen die Anforderungen der ISO/IEC 27001 – und gegen das, was ihr euch selbst im Statement of Applicability (SoA) vorgenommen habt. Auditor:innen schauen sich dafür im Kern zwei Dinge an: Erfüllt euer System formal die Norm? Und wendet ihr es im Arbeitsalltag auch tatsächlich an?

‍

Abgrenzung: ISMS-Audit, ISO-27001-Audit und IT-Sicherheitsaudit

In der Praxis werden „ISMS-Audit” und „ISO-27001-Audit” meist synonym verwendet – zu Recht, denn beide meinen dieselbe Prüfung des Managementsystems gegen die Norm. Ein IT-Sicherheitsaudit oder ein Penetrationstest ist etwas anderes: Hier prüft niemand das Managementsystem, sondern die technische Absicherung einzelner Systeme – zum Beispiel, ob sich eine Anwendung von außen angreifen lässt. Beides ergänzt sich, ersetzt sich aber nicht. Ein ISMS-Audit sagt nichts über die Qualität eurer Firewall-Konfiguration aus, ein „Pentest“ nichts darüber, ob ihr Verantwortlichkeiten sauber dokumentiert habt.

‍

Die Rolle im PDCA-Zyklus

Im PDCA-Zyklus (Plan – Do – Check – Act), auf dem die ISO 27001 aufbaut, entspricht das Audit der Check-Phase. Ihr plant Maßnahmen (Plan), setzt sie um (Do), prüft im Audit, ob sie wirken (Check) – und passt sie danach an (Act). Ein ISMS-Audit ist damit kein einmaliges Ereignis, sondern ein wiederkehrender Baustein in einem Kreislauf, der euer System kontinuierlich verbessert.

‍

Welche Arten von ISMS-Audits gibt es?

Nicht jedes ISMS-Audit gleicht dem anderen. Das Ergebnis hängt stark davon ab, wer prüft und mit welchem Ziel.

‍

Internes Audit (1st Party)

Das interne Audit führt ihr selbst durch, mit eigenem Personal oder mit externer Unterstützung. Nach ISO 27001 Kapitel 9.2 seid ihr dazu verpflichtet, mindestens einmal im Zertifizierungszyklus alle Bereiche eures ISMS intern zu prüfen. In der Praxis lohnt sich ein jährlicher Rhythmus: So bleiben Abweichungen klein und überraschen euch nicht erst beim Zertifizierungsaudit.

‍

Lieferanten- und Kundenaudit (2nd Party)

Zunehmend prüfen Kund:innen ihre Dienstleister direkt, gerade in Lieferketten mit hohen Sicherheitsanforderungen. Arbeitet ihr als Zulieferbetrieb für ein Unternehmen mit strengen Compliance-Vorgaben, müsst ihr damit rechnen, selbst auditiert zu werden. Diese 2nd-Party-Audits gewinnen mit NIS2 und verschärften Lieferkettenpflichten spürbar an Bedeutung.

‍

Zertifizierungsaudit (3rd Party)

Das Zertifizierungsaudit führt eine unabhängige, akkreditierte Zertifizierungsstelle durch, in zwei Stufen:

  • Stufe 1 – Dokumentenprüfung: Die Stelle prüft, ob euer ISMS formal vollständig ist – Richtlinien, SoA, Risikobehandlungsplan.
  • Stufe 2 – Umsetzungsprüfung: Vor Ort oder remote. Hier zeigt sich, ob ihr das dokumentierte System auch lebt.

Nach erfolgreichem Audit folgen jährliche Überwachungsaudits, nach drei Jahren steht die Rezertifizierung an. Bei gravierenden Vorfällen kann zusätzlich ein Sonderaudit angesetzt werden.

‍

Auditart Wer prüft Turnus Ergebnis
Internes Audit Eigenes Personal / interne Auditor:innen Mind. 1× je Zertifizierungszyklus, empfohlen jährlich Interner Auditbericht, Basis für Managementbewertung
Lieferanten-/Kundenaudit Kund:innen oder deren Beauftragte Anlassbezogen, vertraglich vereinbart Freigabe oder Ablehnung als Lieferant
Zertifizierungsaudit Stufe 1 Akkreditierte Zertifizierungsstelle Vor Erstzertifizierung Freigabe für Stufe 2
Zertifizierungsaudit Stufe 2 Akkreditierte Zertifizierungsstelle Vor Erstzertifizierung Zertifikat oder Abweichungen
Überwachungsaudit Akkreditierte Zertifizierungsstelle Jährlich Aufrechterhaltung des Zertifikats
Rezertifizierung Akkreditierte Zertifizierungsstelle Alle 3 Jahre Neues Zertifikat

‍

ISMS-Audit und ISO-27001-Audit – ist das dasselbe?

Ja, im Kern schon. Wenn in Ausschreibungen oder Gesprächen von einem „ISO-27001-Audit” die Rede ist, bezeichnet das dieselbe Prüfung wie das ISMS-Audit. Der Unterschied liegt nur in der Perspektive: „ISMS-Audit“ betont das geprüfte System, „ISO-27001-Audit“ die zugrunde liegende Norm.

‍

Wie läuft ein ISMS-Audit ab?

Unabhängig von der Auditart folgt ein ISMS-Audit einem wiederkehrenden Muster.

  1. Auditprogramm und Auditplan festlegen. Ihr legt Scope, Auditkriterien und Zeitrahmen fest – was wird geprüft, gegen welche Normkapitel, in welchem Zeitraum.
  2. Dokumentenprüfung. Auditor:innen sichten Richtlinien, die Statement of Applicability (SoA), den Risikobehandlungsplan und Nachweise aus dem laufenden Betrieb.
  3. Vor-Ort- oder Remote-Audit. Interviews mit Verantwortlichen, Stichproben aus dem Tagesgeschäft, Begehung relevanter Bereiche – hier zeigt sich, ob Dokumentation und Praxis zusammenpassen.
  4. Bewertung. Ihr klassifiziert Abweichungen: Hauptabweichung (grundlegendes Defizit, gefährdet die Zertifizierung), Nebenabweichung (Einzelfall, keine grundsätzliche Schwäche) oder Verbesserungspotenzial (kein Verstoß, aber Optimierungschance).
  5. Auditbericht und Maßnahmenverfolgung. Der ISO-27001-Audit-Report hält alle Feststellungen fest, definiert Fristen für Korrekturmaßnahmen und wird zur Grundlage der nächsten Managementbewertung.

Diesen letzten Schritt vernachlässigt ihr in der Praxis am häufigsten – dabei bringt ein Auditbericht, der in der Schublade landet, niemandem etwas. Ihr müsst die Maßnahmen nachweisbar abarbeiten, sonst taucht dieselbe Abweichung beim nächsten Audit wieder auf.

‍

Wie bereitest du dich auf ein ISMS-Audit vor?

Eine gute Vorbereitung entscheidet oft darüber, ob ein Audit zur Formsache wird oder zum Stressfall. Diese Checkliste deckt die zentralen Punkte ab:

  1. Scope und Auditkriterien mit der Zertifizierungsstelle oder den internen Auditor:innen abstimmen.
  2. Statement of Applicability (SoA) auf Aktualität prüfen – passt sie noch zur gelebten Risikolandschaft?
  3. Risikobehandlungsplan mit dem aktuellen Maßnahmenstatus abgleichen.
  4. Nachweise für alle umgesetzten Maßnahmen zusammentragen (Protokolle, Schulungsnachweise, Freigaben).
  5. Offene Maßnahmen aus dem letzten Audit kontrollieren – erledigt, nicht nur terminiert?
  6. Zuständigkeiten für jede Maßnahme klären: Wer kann im Interview Auskunft geben?
  7. Stichproben simulieren: Finden Mitarbeitende auf Nachfrage die relevante Richtlinie – und können sie sie erklären?
  8. Managementbewertung mit aktuellen Kennzahlen vorbereiten.
  9. Interne Kommunikation zum Audit-Termin sicherstellen, damit niemand überrascht wird.
  10. Silos zwischen Qualitätsmanagement und Informationssicherheit auflösen – beide Teams sollten dieselben Nachweise nutzen.

Typische Stolpersteine beim ISMS-Audit

In der Praxis wiederholen sich oft dieselben Probleme:

  • Veraltete Dokumentenstände, die nicht mehr zur Realität passen
  • Fehlende Wirksamkeitsnachweise für umgesetzte Maßnahmen
  • Maßnahmen ohne klar benannte Verantwortliche
  • Silos zwischen QM und Informationssicherheit, durch die ihr Nachweise doppelt pflegt oder gar nicht mehr findet

‍

NIS2 und das ISMS-Audit – was sich seit Dezember 2025 ändert

Seit dem 6. Dezember 2025 ist das NIS2-Umsetzungsgesetz (NIS2UmsuCG) in Deutschland in Kraft – ohne Übergangsfrist. Rund 29.500 Unternehmen aus 18 Sektoren müssen seitdem Risikomanagement-Maßnahmen umsetzen, Sicherheitsvorfälle melden und sich beim BSI registrieren; die Registrierungsfrist über das BSI-Portal MUK ist bereits abgelaufen.

Wichtig für die Einordnung: NIS2 verlangt keine ISO-27001-Zertifizierung. Das Gesetz fordert „geeignete, wirksame und verhältnismäßige” technische und organisatorische Maßnahmen nach dem Stand der Technik: Wie ihr das nachweist, bleibt euch überlassen. Ein zertifiziertes ISMS nach ISO 27001 dient dafür aber als ein naheliegender, gut dokumentierter Weg, weil es genau die Nachweisstruktur liefert, die im Ernstfall gegenüber dem BSI oder in einer Prüfung gefragt ist.

Auch die Geschäftsführung steht hier in der Pflicht – und haftet persönlich, wenn die Vorgaben nicht eingehalten werden. Bußgelder können bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes betragen. Ob und wie stark euer Unternehmen betroffen ist, hängt von Sektor, Mitarbeiterzahl und Umsatz ab – die verbindlichen Schwellenwerte und Sektorlisten findet ihr beim BSI.

‍

Woran erkennst du, dass dein ISMS tatsächlich wirkt?

Ein Zertifikat bestätigt die Konformität zu einem Stichtag – nicht, dass euer ISMS im Ernstfall funktioniert. Wirksamkeit zeigt sich nicht im Auditbericht, sondern im Alltag: im Vorfall, im Prozess, im Verhalten der Mitarbeitenden. Diese 7 Signale helfen euch, das selbst einzuschätzen:

  1. Die Meldequote nach einem Phishing-Test steigt – nicht nur die Klickquote sinkt. So prüft ihr das: Vergleicht über mehrere Testläufe, wie viele Mitarbeitende einen verdächtigen Test tatsächlich melden – nicht nur, wie viele draufklicken.
  2. Ein Sicherheitsvorfall wird gemeldet, bevor die IT ihn bemerkt. So prüft ihr das: Schaut in eure letzten Vorfallsprotokolle – wer hat zuerst reagiert, das Team oder ein Monitoring-Tool?
  3. Berechtigungen sind am Austrittstag entzogen – nachweisbar. So prüft ihr das: Nehmt die letzten fünf Austritte und prüft das Datum des Berechtigungsentzugs gegen das Austrittsdatum.
  4. Zulieferer-Zugriffe sind dokumentiert, befristet und werden turnusmäßig geprüft. So prüft ihr das: Fragt, wann der letzte Review externer Zugriffe stattfand – und wer dafür zuständig ist.
  5. Mitarbeitende finden die gültige Richtlinie in unter einer Minute. So prüft ihr das: Stellt stichprobenartig die Frage direkt – und stoppt die Zeit.
  6. Maßnahmen aus dem letzten Audit sind erledigt, nicht verschoben. So prüft ihr das: Öffnet die Maßnahmenliste aus dem letzten Auditbericht und zählt, wie viele Punkte tatsächlich abgeschlossen sind.
  7. Die Managementbewertung basiert auf Kennzahlen, nicht auf Bauchgefühl. So prüft ihr das: Schaut euch das letzte Protokoll der Managementbewertung an – stehen dort Zahlen oder Einschätzungen?

Konformität und Wirksamkeit sind zwei unterschiedliche Fragen. Die eine beantwortet ein:e Auditor:in einmal im Jahr. Die andere entscheidet sich jeden Tag – in den Prozessen, die eure Mitarbeitenden tatsächlich nutzen.

‍

ISMS-Audits mit einem Interaktiven Managementsystem

Ein Grund, warum Wirksamkeitsnachweise im Audit so oft fehlen: Eure ISMS-Nachweise liegen verstreut in Word-Dateien, Excel-Tabellen und SharePoint-Ordnern. Vor dem Audit beginnt dann die große Sammelaktion – Dokumente zusammensuchen, Versionsstände abgleichen und hoffen, dass nichts fehlt.

Mit Ariadne läuft das anders, weil ihr nicht bei der IT ansetzt, sondern bei euren Geschäftsprozessen: Ihr baut ein prozessbezogenes Asset-Inventar mit Schutzbedarfsfeststellung auf, bewertet Risiken nachvollziehbar und verwaltet Maßnahmen priorisiert. IT-Assets importiert ihr dabei per CSV oder REST-API, statt sie manuell zu pflegen.

Der eigentliche Unterschied zeigt sich im Audit selbst: Versionsstände, Freigaben und Lesebestätigungen habt ihr von Anfang an dokumentiert. Genau das will ein:e Auditor:in als Wirksamkeitsnachweis sehen: den Beleg, dass ihr Richtlinien lesen lasst, Maßnahmen freigebt und Verantwortlichkeiten klar zuordnet.

Und weil ISO 27001, NIS2 und ISO 9001 bei euch in einem System zusammenlaufen, führt ihr nur ein internes Audit durch statt drei einzelne: Der rote Faden zwischen Qualitätsmanagement und Informationssicherheit bleibt sichtbar, statt in Silos zu verschwinden.

‍

Häufig gestellte Fragen zum ISMS-Audit

Euer eigenes, entsprechend geschultes Personal oder beauftragte externe Auditor:innen dürfen interne Audits durchführen. Wichtig ist nur, dass sie unabhängig vom geprüften Bereich sind. Zertifizierungsaudits dürfen ausschließlich akkreditierte Zertifizierungsstellen durchführen.

Grob in fünf Schritten: Auditplanung, Dokumentenprüfung, Vor-Ort- oder Remote-Prüfung mit Interviews und Stichproben, Bewertung der Feststellungen und abschließender Auditbericht mit Maßnahmenverfolgung. Details dazu findest du im Abschnitt „Wie läuft ein ISMS-Audit ab?“ oben.

Es prüft, ob euer Informationssicherheits-Managementsystem die Anforderungen der Norm erfüllt und ihr es im Betrieb tatsächlich anwendet – als Grundlage für Zertifizierung, Aufrechterhaltung des Zertifikats oder interne Verbesserung.

Die ISO 27001 schreibt mindestens ein internes Audit pro Zertifizierungszyklus vor, das alle Bereiche des ISMS abdeckt. In der Praxis empfiehlt sich ein jährlicher Rhythmus, damit Abweichungen frühzeitig auffallen.

Ein internes Audit (1st Party) führt ihr selbst oder mit interner Unterstützung durch – als Vorbereitung und Selbstkontrolle. Ein externes Audit führt eine unabhängige Stelle durch: entweder ein Kunde (2nd Party) oder eine akkreditierte Zertifizierungsstelle (3rd Party), deren Ergebnis über Zertifizierung oder Zertifikatserhalt entscheidet.

Das hängt stark von Unternehmensgröße, Scope und gewählter Zertifizierungsstelle ab. Ein pauschaler Wert wäre hier unseriös. Rechnet neben den reinen Auditgebühren auch interne Vorbereitungszeit und gegebenenfalls externe Beratung ein. Für eine belastbare Einschätzung solltet ihr Angebote bei mindestens zwei akkreditierten Zertifizierungsstellen einholen.

‍

‍

Praxisfälle statt Theorie: Webinar am 06.10.2026

Die 7 Signale oben zeigen, worauf es ankommt. Wie sich das in echten Vorfällen zeigt, besprechen Burkhard Wolkewitz und Andreas Stang (Global IT Director, Komtur Pharmaceuticals) im Webinar „ISMS-Vorfall: Woran erkennst du, dass dein System gewirkt hat?“ am 06.10.2026, 11:00–12:00 Uhr.

No items found.

Deine Frage an Carsten

Melde dich, um direkt Kontakt mit Carsten aufzunehmen.

Verpasse keine neuen Beiträge mehr!

Bleib' immer auf dem neusten Stand: In unserem Newsletter versorgen wir dich monatlich mit einem frischen Update der Modell Aachen Insights.

Desktop and Mobile illustration

Ähnliche Beiträge

Alle Beiträge sehen