Ein ISMS-Audit prüft systematisch, ob dein Informationssicherheits-Managementsystem (ISMS) die Anforderungen der ISO/IEC 27001 erfüllt – und ob ihr es im täglichen Betrieb tatsächlich anwendet, nicht nur dokumentiert. Ein:e Auditor:in schaut sich Richtlinien, Nachweise und gelebte Praxis gemeinsam mit euch an und bewertet am Ende dein ISMS. Doch ein bestandenes Audit sagt zunächst nur eines: Euer System war an diesem einen Tag konform. Ob es auch wirkt, wenn wirklich ein Angriff, ein Ausfall oder ein Compliance-Verstoß stattfinden – eine andere Frage.
Genau die beantwortet dieser Beitrag: Er beleuchtet Ablauf, Arten und Vorbereitung eines ISMS-Audits. Zudem nennt er die 7 Signale, an denen du erkennst, dass dein ISMS mehr darstellt als ein Zertifikat an der Wand.
Ein ISMS-Audit prüft dein Informationssicherheits-Managementsystem gegen die Anforderungen der ISO/IEC 27001 – und gegen das, was ihr euch selbst im Statement of Applicability (SoA) vorgenommen habt. Auditor:innen schauen sich dafür im Kern zwei Dinge an: Erfüllt euer System formal die Norm? Und wendet ihr es im Arbeitsalltag auch tatsächlich an?
In der Praxis werden „ISMS-Audit” und „ISO-27001-Audit” meist synonym verwendet – zu Recht, denn beide meinen dieselbe Prüfung des Managementsystems gegen die Norm. Ein IT-Sicherheitsaudit oder ein Penetrationstest ist etwas anderes: Hier prüft niemand das Managementsystem, sondern die technische Absicherung einzelner Systeme – zum Beispiel, ob sich eine Anwendung von außen angreifen lässt. Beides ergänzt sich, ersetzt sich aber nicht. Ein ISMS-Audit sagt nichts über die Qualität eurer Firewall-Konfiguration aus, ein „Pentest“ nichts darüber, ob ihr Verantwortlichkeiten sauber dokumentiert habt.
Im PDCA-Zyklus (Plan – Do – Check – Act), auf dem die ISO 27001 aufbaut, entspricht das Audit der Check-Phase. Ihr plant Maßnahmen (Plan), setzt sie um (Do), prüft im Audit, ob sie wirken (Check) – und passt sie danach an (Act). Ein ISMS-Audit ist damit kein einmaliges Ereignis, sondern ein wiederkehrender Baustein in einem Kreislauf, der euer System kontinuierlich verbessert.
Nicht jedes ISMS-Audit gleicht dem anderen. Das Ergebnis hängt stark davon ab, wer prüft und mit welchem Ziel.
Das interne Audit führt ihr selbst durch, mit eigenem Personal oder mit externer Unterstützung. Nach ISO 27001 Kapitel 9.2 seid ihr dazu verpflichtet, mindestens einmal im Zertifizierungszyklus alle Bereiche eures ISMS intern zu prüfen. In der Praxis lohnt sich ein jährlicher Rhythmus: So bleiben Abweichungen klein und überraschen euch nicht erst beim Zertifizierungsaudit.
Zunehmend prüfen Kund:innen ihre Dienstleister direkt, gerade in Lieferketten mit hohen Sicherheitsanforderungen. Arbeitet ihr als Zulieferbetrieb für ein Unternehmen mit strengen Compliance-Vorgaben, müsst ihr damit rechnen, selbst auditiert zu werden. Diese 2nd-Party-Audits gewinnen mit NIS2 und verschärften Lieferkettenpflichten spürbar an Bedeutung.
Das Zertifizierungsaudit führt eine unabhängige, akkreditierte Zertifizierungsstelle durch, in zwei Stufen:
Nach erfolgreichem Audit folgen jährliche Überwachungsaudits, nach drei Jahren steht die Rezertifizierung an. Bei gravierenden Vorfällen kann zusätzlich ein Sonderaudit angesetzt werden.
Ja, im Kern schon. Wenn in Ausschreibungen oder Gesprächen von einem „ISO-27001-Audit” die Rede ist, bezeichnet das dieselbe Prüfung wie das ISMS-Audit. Der Unterschied liegt nur in der Perspektive: „ISMS-Audit“ betont das geprüfte System, „ISO-27001-Audit“ die zugrunde liegende Norm.
Unabhängig von der Auditart folgt ein ISMS-Audit einem wiederkehrenden Muster.
Diesen letzten Schritt vernachlässigt ihr in der Praxis am häufigsten – dabei bringt ein Auditbericht, der in der Schublade landet, niemandem etwas. Ihr müsst die Maßnahmen nachweisbar abarbeiten, sonst taucht dieselbe Abweichung beim nächsten Audit wieder auf.
Eine gute Vorbereitung entscheidet oft darüber, ob ein Audit zur Formsache wird oder zum Stressfall. Diese Checkliste deckt die zentralen Punkte ab:
In der Praxis wiederholen sich oft dieselben Probleme:
Seit dem 6. Dezember 2025 ist das NIS2-Umsetzungsgesetz (NIS2UmsuCG) in Deutschland in Kraft – ohne Übergangsfrist. Rund 29.500 Unternehmen aus 18 Sektoren müssen seitdem Risikomanagement-Maßnahmen umsetzen, Sicherheitsvorfälle melden und sich beim BSI registrieren; die Registrierungsfrist über das BSI-Portal MUK ist bereits abgelaufen.
Wichtig für die Einordnung: NIS2 verlangt keine ISO-27001-Zertifizierung. Das Gesetz fordert „geeignete, wirksame und verhältnismäßige” technische und organisatorische Maßnahmen nach dem Stand der Technik: Wie ihr das nachweist, bleibt euch überlassen. Ein zertifiziertes ISMS nach ISO 27001 dient dafür aber als ein naheliegender, gut dokumentierter Weg, weil es genau die Nachweisstruktur liefert, die im Ernstfall gegenüber dem BSI oder in einer Prüfung gefragt ist.
Auch die Geschäftsführung steht hier in der Pflicht – und haftet persönlich, wenn die Vorgaben nicht eingehalten werden. Bußgelder können bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes betragen. Ob und wie stark euer Unternehmen betroffen ist, hängt von Sektor, Mitarbeiterzahl und Umsatz ab – die verbindlichen Schwellenwerte und Sektorlisten findet ihr beim BSI.
Ein Zertifikat bestätigt die Konformität zu einem Stichtag – nicht, dass euer ISMS im Ernstfall funktioniert. Wirksamkeit zeigt sich nicht im Auditbericht, sondern im Alltag: im Vorfall, im Prozess, im Verhalten der Mitarbeitenden. Diese 7 Signale helfen euch, das selbst einzuschätzen:
Konformität und Wirksamkeit sind zwei unterschiedliche Fragen. Die eine beantwortet ein:e Auditor:in einmal im Jahr. Die andere entscheidet sich jeden Tag – in den Prozessen, die eure Mitarbeitenden tatsächlich nutzen.
Ein Grund, warum Wirksamkeitsnachweise im Audit so oft fehlen: Eure ISMS-Nachweise liegen verstreut in Word-Dateien, Excel-Tabellen und SharePoint-Ordnern. Vor dem Audit beginnt dann die große Sammelaktion – Dokumente zusammensuchen, Versionsstände abgleichen und hoffen, dass nichts fehlt.
Mit Ariadne läuft das anders, weil ihr nicht bei der IT ansetzt, sondern bei euren Geschäftsprozessen: Ihr baut ein prozessbezogenes Asset-Inventar mit Schutzbedarfsfeststellung auf, bewertet Risiken nachvollziehbar und verwaltet Maßnahmen priorisiert. IT-Assets importiert ihr dabei per CSV oder REST-API, statt sie manuell zu pflegen.
Der eigentliche Unterschied zeigt sich im Audit selbst: Versionsstände, Freigaben und Lesebestätigungen habt ihr von Anfang an dokumentiert. Genau das will ein:e Auditor:in als Wirksamkeitsnachweis sehen: den Beleg, dass ihr Richtlinien lesen lasst, Maßnahmen freigebt und Verantwortlichkeiten klar zuordnet.
Und weil ISO 27001, NIS2 und ISO 9001 bei euch in einem System zusammenlaufen, führt ihr nur ein internes Audit durch statt drei einzelne: Der rote Faden zwischen Qualitätsmanagement und Informationssicherheit bleibt sichtbar, statt in Silos zu verschwinden.
Die 7 Signale oben zeigen, worauf es ankommt. Wie sich das in echten Vorfällen zeigt, besprechen Burkhard Wolkewitz und Andreas Stang (Global IT Director, Komtur Pharmaceuticals) im Webinar „ISMS-Vorfall: Woran erkennst du, dass dein System gewirkt hat?“ am 06.10.2026, 11:00–12:00 Uhr.
Melde dich, um direkt Kontakt mit Carsten aufzunehmen.
.jpg)