10 häufige Abweichungen im ISO-27001-Audit — und wie man sie vermeidet
Jeder Auditor hat seine «Top-Feststellungen», die sich von Unternehmen zu Unternehmen wiederholen. Hier die Abweichungen, die ich in ISO-27001-Audits am häufigsten dokumentiere — prüfen Sie sich vor dem Termin selbst.
Dokumentation und Risiken
- Risikobewertung ohne Realitätsbezug. Das Register wurde aus einer Vorlage kopiert und enthält keine Unternehmensspezifika: Cloud-Dienste, Dienstleister, echte Vorfälle.
- SoA entspricht nicht der Umsetzung. In der Erklärung zur Anwendbarkeit steht «implementiert», in der Praxis fehlt das Control — direkter Weg zur wesentlichen Abweichung.
- Richtlinien, die niemand gelesen hat. Die Dokumente existieren, aber im Interview können Mitarbeiter die Grundregeln nicht erklären.
Operative Prozesse
- Zugriffsmanagement. Konten Ausgeschiedener aktiv, Rechte ohne Review, Admin-Zugänge unbeschränkt.
- Incidents werden nicht erfasst. «Wir hatten keine Vorfälle» im ganzen Jahr heißt für den Auditor: Der Prozess funktioniert nicht.
- Backups ungetestet. Kopien werden erstellt, aber niemand hat die Wiederherstellung geprüft.
- Änderungen ohne Spur. Keine Aufzeichnungen, wer wann warum kritische Systeme geändert hat.
Menschen und Lieferanten
- Einmalige Schulung. Ein Security-Training bei der Einführung — die Norm erwartet Regelmäßigkeit.
- Lieferanten außer Kontrolle. Keine Bewertung kritischer Dienstleister, keine Sicherheitsklauseln in Verträgen.
- Formales internes Audit. In Eile, ohne echte Nachweise — siehe meine Checkliste.
Was tun mit dieser Liste
Gehen Sie jeden Punkt einen Monat vor dem Audit durch — das reicht, um die meisten Lücken zu schließen. Stehen Sie noch am Anfang, starten Sie mit dem Schritt-für-Schritt-Plan.
Lesen Sie auch
- Internes Audit: Checkliste
- ISO 27001: Schritt für Schritt
- ISO-Zertifizierung: der komplette Leitfaden
Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen