Anleitungen
Audit vorbereiten mit KaitoSec
Ein geführtes Szenario von Auditumfang, Stichproben und Nachweisen bis zu Feststellungen.
Dieses Szenario bereitet ein internes oder externes Audit so vor, dass Prüfumfang, Stichproben, Nachweise und Folgeaktionen nachvollziehbar sind.
| Baustein | Inhalt |
|---|
| Normziel | ISO 27001 Abschnitte 9.2 und 10.1. Interne Audits müssen geplant, durchgeführt, bewertet und in Verbesserungen überführt werden. |
| Funktion | KaitoSec verbindet Auditumfang, Prüfkriterien, Stichproben, Nachweise, Interviewfragen, Bewertungen und Feststellungen. |
| Ergebnis | Ein auditfähiger Auditdatensatz mit begründeter Stichprobe, bewerteten Nachweisen und konkreten Folgeaktionen. |
| Schritt | Arbeit in KaitoSec | Ergebnis |
|---|
| 1 | Geltungsbereich, Zeitraum, Normkriterien und beteiligte Bereiche festlegen. | Auditplan. |
| 2 | Kritische Assets, hohe Risiken, wichtige Lieferanten und zentrale Maßnahmen auswählen. | Begründete Stichprobe. |
| 3 | Nachweise auf Aktualität, Zeitraum, Aussage und Lesbarkeit prüfen. | Nachweispaket. |
| 4 | Verantwortliche Personen und Fragen je Prüfthema festlegen. | Interviewplan. |
| 5 | Bewertung, Kommentar und Nachweisbezug je Prüffrage erfassen. | Auditdatensatz. |
| 6 | Abweichungen mit Ursache, Auswirkung und Maßnahme erfassen. | Feststellungen mit Fristen. |
| Feld | Beispiel |
|---|
| Audit | Internes ISO-27001-Audit für den Cloud-Dienst-Geltungsbereich. |
| Stichprobe | CRM-Zugriff, Vorfallprozess, Lieferantenbewertung und Backup-Nachweis. |
| Nachweis | Zugriffsprüfung Q2 mit Freigabe und Abweichungsliste. |
| Interview | IT-Betrieb erklärt Rollenprüfung und Entfernung ausgeschiedener Benutzer. |
| Feststellung | Ein Lieferantenreview ist überfällig. |
| Folgeaktion | Lieferantenbewertung aktualisieren und Bewertungsrhythmus festlegen. |
Das ist ausreichend, wenn ein Auditor Geltungsbereich, Kriterien, Stichproben, Nachweise, Bewertungen und Folgeaktionen ohne Zusatzwissen nachvollziehen kann.
| Fehler | Beraterhinweis |
|---|
| Nur Dokumente sammeln | Ein Audit prüft auch Wirksamkeit und gelebte Verantwortung. |
| Keine Stichprobenlogik | Erkläre, warum genau diese Assets, Risiken oder Lieferanten geprüft wurden. |
| Feststellungen unkonkret | Eine Abweichung braucht Ursache, Auswirkung und nächste Aktion. |
| Situation | Nächster Schritt |
|---|
| Nachweis ist schwach | Quelle, Zeitraum, Aussage und Freigabe ergänzen. |
| Feststellung ist kritisch | Verbesserung mit Verantwortlichkeit und Frist anlegen. |
| Audit ist abgeschlossen | Ergebnis in Managementbewertung und Verbesserungsplan überführen. |