KaitoSecKaitoSec Docs
Anleitungen

Audit vorbereiten mit KaitoSec

Ein geführtes Szenario von Auditumfang, Stichproben und Nachweisen bis zu Feststellungen.

Dieses Szenario bereitet ein internes oder externes Audit so vor, dass Prüfumfang, Stichproben, Nachweise und Folgeaktionen nachvollziehbar sind.

Beratungsziel

BausteinInhalt
NormzielISO 27001 Abschnitte 9.2 und 10.1. Interne Audits müssen geplant, durchgeführt, bewertet und in Verbesserungen überführt werden.
FunktionKaitoSec verbindet Auditumfang, Prüfkriterien, Stichproben, Nachweise, Interviewfragen, Bewertungen und Feststellungen.
ErgebnisEin auditfähiger Auditdatensatz mit begründeter Stichprobe, bewerteten Nachweisen und konkreten Folgeaktionen.

Arbeitsweg

SchrittArbeit in KaitoSecErgebnis
1Geltungsbereich, Zeitraum, Normkriterien und beteiligte Bereiche festlegen.Auditplan.
2Kritische Assets, hohe Risiken, wichtige Lieferanten und zentrale Maßnahmen auswählen.Begründete Stichprobe.
3Nachweise auf Aktualität, Zeitraum, Aussage und Lesbarkeit prüfen.Nachweispaket.
4Verantwortliche Personen und Fragen je Prüfthema festlegen.Interviewplan.
5Bewertung, Kommentar und Nachweisbezug je Prüffrage erfassen.Auditdatensatz.
6Abweichungen mit Ursache, Auswirkung und Maßnahme erfassen.Feststellungen mit Fristen.

Gutes Beispiel

FeldBeispiel
AuditInternes ISO-27001-Audit für den Cloud-Dienst-Geltungsbereich.
StichprobeCRM-Zugriff, Vorfallprozess, Lieferantenbewertung und Backup-Nachweis.
NachweisZugriffsprüfung Q2 mit Freigabe und Abweichungsliste.
InterviewIT-Betrieb erklärt Rollenprüfung und Entfernung ausgeschiedener Benutzer.
FeststellungEin Lieferantenreview ist überfällig.
FolgeaktionLieferantenbewertung aktualisieren und Bewertungsrhythmus festlegen.

Qualitätsmaßstab

Das ist ausreichend, wenn ein Auditor Geltungsbereich, Kriterien, Stichproben, Nachweise, Bewertungen und Folgeaktionen ohne Zusatzwissen nachvollziehen kann.

Häufige Fehler

FehlerBeraterhinweis
Nur Dokumente sammelnEin Audit prüft auch Wirksamkeit und gelebte Verantwortung.
Keine StichprobenlogikErkläre, warum genau diese Assets, Risiken oder Lieferanten geprüft wurden.
Feststellungen unkonkretEine Abweichung braucht Ursache, Auswirkung und nächste Aktion.

Weiterarbeit

SituationNächster Schritt
Nachweis ist schwachQuelle, Zeitraum, Aussage und Freigabe ergänzen.
Feststellung ist kritischVerbesserung mit Verantwortlichkeit und Frist anlegen.
Audit ist abgeschlossenErgebnis in Managementbewertung und Verbesserungsplan überführen.

On this page