Wie ein ISO-Audit abläuft: erzählt Auditor Kyrylo Proskurnya
Mein Name ist Kyrylo Proskurnya, ich bin leitender ISO-Auditor und habe im Laufe der Jahre Hunderte Audits durchgeführt — von Startups mit zehn Leuten bis zu internationalen Konzernen. Die Angst vor dem Audit entsteht meist aus Unkenntnis darüber, wie es wirklich abläuft. Also zeige ich den Prozess von innen.
Vor der Ankunft des Auditors
Sie erhalten vorab einen Plan: Termine, Auditoren, welche Prozesse und Bereiche wann geprüft werden. Keine Überraschungsbesuche — das Zertifizierungsaudit ist immer abgestimmt. Das Unternehmen bereitet Dokumentation und Zugänge vor und benennt Ansprechpartner.
Der Audittag
Es beginnt mit der Eröffnungsbesprechung: Vorstellung, Planbestätigung, Regeln. Danach die Arbeit entlang der Prozesse: Ich spreche mit Prozessverantwortlichen, sehe mir Aufzeichnungen und Systeme an, vergleiche Gesagtes mit Dokumentiertem und mit den Normanforderungen. Das ist keine Theorieprüfung — ich erwarte nicht, dass ein Entwickler ISO-Klauseln zitiert. Ich prüfe, ob jeder seine Rolle kennt: wie man einen Vorfall meldet, wo Daten gespeichert werden, wen man über Änderungen informiert.
Meine häufigsten Fragen
- «Zeigen Sie, wie Sie Zugriffe vergeben und entziehen» — an echten Beispielen;
- «Was tun Sie bei einer verdächtigen E-Mail?» — der Awareness-Test;
- «Zeigen Sie den letzten Vorfall und seine Auswertung»;
- «Wie prüfen Sie Ihre Dienstleister?»
Abschlussbesprechung und Ergebnis
Am Ende die Bilanz: Stärken, Verbesserungspotenziale, Abweichungen (falls vorhanden). Eine Abweichung ist kein Urteil: Für die meisten gibt es Zeit für Korrekturmaßnahmen. Die typischsten habe ich in einem eigenen Artikel gesammelt.
Vor dem ersten Audit empfehle ich die Artikel über Stufe 1 und Stufe 2 und die Audit-Checkliste.
Lesen Sie auch
- Stufe 1 und Stufe 2 des ISO-27001-Audits
- 10 Fragen an einen ISO-Auditor
- Häufige Abweichungen im Audit
Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen