Wissen

ISMS im Audit: Worauf Prüfer zuerst schauen

„Was nicht freigegeben ist, existiert streng genommen nicht.“ Der Satz fällt in fast jedem Audit. Denn bevor es um Firewalls, Backups oder Berechtigungen geht, richtet sich der Blick der Prüfer auf das Fundament eines Informationssicherheits-Managementsystems (ISMS): Leitlinie, Geltungsbereich und Dokumentenlenkung.

Warum Prüfer beim Fundament beginnen

Technische Maßnahmen lassen sich nur beurteilen, wenn klar ist, wofür sie gelten und wer sie verantwortet. Leitlinie, Geltungsbereich und gelenkte Dokumente beantworten genau das: Was will die Organisation erreichen, worauf bezieht sich das ISMS, und welche Vorgaben sind verbindlich? Fehlt hier die Klarheit, steht jede weitere Prüfung auf unsicherem Grund – unabhängig davon, wie gut die Technik ist.

1. Die Informationssicherheitsleitlinie

Die Leitlinie ist die Grundsatzerklärung der Geschäftsleitung zur Informationssicherheit. Geprüft wird vor allem:

  • Freigabe: Hat die Geschäftsleitung die Leitlinie nachweislich in Kraft gesetzt?
  • Aktualität: Wurde sie in angemessenen Abständen überprüft – und nach größeren Veränderungen angepasst?
  • Passung: Beschreibt sie das, was die Organisation tatsächlich tut, oder stammt sie erkennbar aus einer Vorlage?
  • Bekanntheit: Kennen die Beschäftigten die Leitlinie und ihre wesentlichen Aussagen?

2. Der Geltungsbereich

Der Geltungsbereich legt fest, wofür das ISMS gilt. Er muss die kritische Dienstleistung oder die wesentlichen Geschäftsprozesse mit allen nötigen Anlagen, Systemen, Standorten und Schnittstellen abdecken – auch dort, wo Dienstleister beteiligt sind. Ist er zu eng gezogen, fehlt genau das, worauf es ankommt. Ein häufiger Befund: Der Geltungsbereich beschreibt die IT-Abteilung, nicht aber die Fachbereiche und Prozesse, die von ihr abhängen.

3. Dokumentenlage und Dokumentenlenkung

Es zählt weniger die Menge der Dokumente als ihre Steuerung. Zu jedem Dokument sollten vier Fragen eindeutig beantwortet sein:

  • Wer ist für das Dokument verantwortlich?
  • Wer darf es freigeben?
  • Welche Version gilt – und wo liegt sie?
  • Haben die Betroffenen die Vorgabe nachweislich zur Kenntnis genommen?

Ein Konzept im Entwurfsstatus oder drei Versionen desselben Dokuments auf verschiedenen Laufwerken sind für Prüfer keine gültige Vorgabe. Eine saubere Lenkung reicht von der Erstellung über die Freigabe bis zur Kenntnisnahme – begleitet von Sensibilisierung, damit Vorgaben nicht nur existieren, sondern angewendet werden. Erst dann steuert eine Organisation ihre Sicherheit, statt sie nur zu beschreiben.

Typische Feststellungen

  • Die Leitlinie ist vorhanden, aber nicht von der Geschäftsleitung freigegeben oder seit Jahren unverändert.
  • Richtlinien liegen als Entwurf vor und werden dennoch „gelebt“ – ohne formale Gültigkeit.
  • Mehrere Versionen eines Dokuments sind im Umlauf; welche gilt, ist unklar.
  • Verantwortliche sind nicht benannt oder haben die Organisation längst verlassen.
  • Die Kenntnisnahme durch die Beschäftigten ist nicht nachweisbar.

Selbsttest in einer Stunde

Die zehn wichtigsten Sicherheitsdokumente der Organisation auswählen und für jedes vier Punkte prüfen:

  1. Verantwortliche Person benannt?
  2. Formal freigegeben?
  3. Gültige Version eindeutig erkennbar?
  4. Kenntnisnahme nachweisbar?

Das Ergebnis zeigt schnell, wo die Organisation steht – und wo vor dem nächsten Audit nachzuarbeiten ist.

Aus der Prüferpraxis

Dokumentenlenkung klingt formal, ist aber ein verlässlicher Gradmesser: Wo Vorgaben sauber freigegeben, versioniert und bekannt gemacht sind, funktionieren meist auch Risikomanagement und Maßnahmenumsetzung. Wo sie fehlt, bleibt Sicherheit von einzelnen Personen abhängig.

Häufige Fragen

Was gehört in eine Informationssicherheitsleitlinie?

Ziele und Stellenwert der Informationssicherheit, der Geltungsbereich, die wesentlichen Rollen und Verantwortlichkeiten sowie die Verpflichtung der Geschäftsleitung, die nötigen Mittel bereitzustellen und das ISMS fortlaufend zu verbessern. Die Leitlinie ist bewusst kurz; Details regeln nachgeordnete Richtlinien.

Wie oft müssen Sicherheitsdokumente überprüft werden?

In geplanten Abständen – in der Praxis meist jährlich – und zusätzlich bei wesentlichen Änderungen, etwa nach Umstrukturierungen, neuen gesetzlichen Anforderungen oder Sicherheitsvorfällen. Die Überprüfung sollte am Dokument selbst nachvollziehbar sein.

Reicht ein Dokumentenmanagementsystem für die Dokumentenlenkung aus?

Ein System hilft bei Versionierung und Freigabe, ersetzt aber nicht die Regeln dahinter: Wer verantwortet, wer gibt frei, wie wird bekannt gemacht? Auch mit einfachen Mitteln lässt sich eine wirksame Lenkung umsetzen, wenn diese Regeln feststehen und eingehalten werden.

Wie lässt sich die Kenntnisnahme nachweisen?

Zum Beispiel über Lesebestätigungen im Dokumentensystem, Teilnahmenachweise von Schulungen oder protokollierte Unterweisungen. Entscheidend ist, dass der Nachweis je Zielgruppe und Dokumentenversion vorliegt.

Quellen

  • ISO/IEC 27001:2022 – Abschnitte 4.3 (Anwendungsbereich), 5.2 (Politik) und 7.5 (Dokumentierte Information)
  • BSI-Standard 200-2 – IT-Grundschutz-Methodik

Unterstützung beim Aufbau und bei der Auditvorbereitung: Mit SSC Fundament entsteht ein ISMS, das prüffähig dokumentiert ist; SSC Prüfstand zeigt mit internen Audits, wo die Organisation vor der eigentlichen Prüfung steht. Kontakt aufnehmen

Stand: Oktober 2026. Dieser Beitrag gibt einen allgemeinen Überblick aus der Prüfpraxis.

Wissen

Weitere Beiträge

Alle Beiträge →

Fragen zur eigenen Organisation?

Ein unverbindliches Erstgespräch klärt, wo die Organisation steht und was zuerst zählt.