Stufe 1 und Stufe 2 des ISO-27001-Audits: der Unterschied und die Vorbereitung
Das Zertifizierungsaudit nach ISO 27001 besteht aus zwei Stufen, deren Zweck regelmäßig verwechselt wird. So bringt man zur Stufe 1 Überflüssiges mit und bereitet für Stufe 2 das Wesentliche nicht vor. Ich sortiere — aus Sicht des Auditors, der beide Stufen durchführt.
Stufe 1: Prüfung der Bereitschaft
Ziel ist zu verstehen, ob das System fürs Vollaudit bereit ist. Geprüft werden: Geltungsbereich und Grenzen, Pflichtdokumentation (Sicherheitsrichtlinie, Risikobewertung, SoA), ob internes Audit und Managementbewertung stattfanden, ob der Kontext klar ist. Ergebnis: ein Bericht mit Aufmerksamkeitszonen für die Stufe 2.
Typischer Fehler: Stufe 1 als Formalität zu nehmen. Ist die Risikobewertung roh und die SoA hingeschludert, wird Stufe 2 verschoben — verlorene Wochen.
Stufe 2: Prüfung des Betriebs
Die zweite Stufe prüft, ob das System tatsächlich funktioniert. Der Auditor geht durch Prozesse und Controls: Zugriffe, Incidents, Änderungen, Lieferanten, Schulungen, Backups, Monitoring. Basis sind objektive Nachweise: Aufzeichnungen, Logs, Interviews.
Zeit zwischen den Stufen
Meist 2–6 Wochen: genug, um die Stufe-1-Feststellungen zu schließen, aber nicht so lange, dass die Ergebnisse veralten. Für IT-Unternehmen laufen beide Stufen oft remote.
Effiziente Vorbereitung
- Für Stufe 1: Dokumentation ordnen und das interne Audit durchführen;
- für Stufe 2: das System 2–3 Monate «im Gefecht» laufen lassen, damit Aufzeichnungen entstehen;
- mit der Liste der häufigen Abweichungen selbst prüfen.
Lesen Sie auch
Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen