Beispieldokument: Dieses Auditprogramm enthält einen fiktiven Planungsstand der „Muster GmbH“. Audittermine, Auditorinnen und Auditoren, Stichproben, Ergebnisse und Feststellungen sind noch nicht bestätigt. Aus diesem Dokument darf kein bereits durchgeführtes Audit und keine erreichte Konformität abgeleitet werden.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-REG-08-01 |
| Dokumentenart | Register / Auditprogramm |
| Wiki.js-Pfad | /ISMS/08-Audit-und-Verbesserung/Auditprogramm |
| Verantwortlich | ISMS-Beauftragte/r |
| Fachlich geprüft durch | Auditprogrammverantwortliche/r und Compliance |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf |
| Version | 0.1 |
| Stand | 23.07.2026 |
| Planungszeitraum | Beispielhaft 01.08.2026 bis 31.12.2028 |
| Nächste Prüfung | Vierteljährlich sowie anlassbezogen |
| Schutzklasse | Vertraulich |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Kapitel 9.2 und 10.1; ISO 19011:2026 als Leitfaden |
| VDA-ISA-Bezug | ISA 6.0.3, insbesondere Kapitel 1.5; vollständiger Dry Run der 46 Informationssicherheitsfragen |
Das Auditprogramm legt fest, wie interne ISMS-Audits geplant, vorbereitet, durchgeführt, berichtet und nachverfolgt werden. Es soll belastbare Aussagen dazu ermöglichen, ob das Informationssicherheitsmanagementsystem:
Das Auditprogramm ist die führende Planungsübersicht. Die Seite Interne Audits ist für Auditauftrag, Durchführung, Bericht und Follow-up des jeweiligen Einzelaudits führend. Einzelne Auditpläne, Arbeitspapiere, Nachweise, Berichte und Korrekturmaßnahmen werden gesondert gelenkt.
Das Auditprogramm gilt für:
Scope, Standorte, Bewertungsziele und wesentliche Auslagerungen werden vor jedem Audit bestätigt. Eine Änderung des Geltungsbereichs führt zur Prüfung und gegebenenfalls Anpassung des Auditprogramms.
| Begriff | Bedeutung im Auditprogramm |
|---|---|
| Auditprogramm | Gesamtheit der für einen Zeitraum geplanten Audits einschließlich Ziele, Ressourcen und Steuerung |
| Einzelaudit | Abgegrenzte Prüfung mit eigenem Auditauftrag, Kriterien, Scope, Termin und Bericht |
| Auditkriterium | Anforderung, gegen die objektive Nachweise bewertet werden |
| Auditnachweis | Überprüfbare Information, Aufzeichnung, Beobachtung oder Aussage |
| Feststellung | Ergebnis aus dem Vergleich von Auditnachweis und Auditkriterium |
| Nichtkonformität | Nachgewiesene Nichterfüllung einer festgelegten Anforderung |
| Korrektur | Unmittelbare Beseitigung einer festgestellten Abweichung |
| Korrekturmaßnahme | Beseitigung der Ursache, um ein Wiederauftreten zu verhindern |
| Follow-up | Prüfung der Umsetzung und Wirksamkeit vereinbarter Maßnahmen |
| Dry Run | Internes, assessmentnahes Durchspielen der relevanten TISAX-Kontrollfragen und Nachweise |
Audits werden nach folgenden Grundsätzen durchgeführt:
Ein Audit ist eine Stichprobenprüfung. Ein positives Auditergebnis beweist nicht, dass außerhalb der Stichprobe keine Abweichungen bestehen.
| Auditart | Zweck | Typischer Auslöser |
|---|---|---|
| Systemaudit | Wirksamkeit und Konformität des gesamten ISMS bewerten | Mehrjahreszyklus, Zertifizierungs- oder TISAX-Vorbereitung |
| Prozessaudit | Umsetzung eines abgegrenzten Prozesses bewerten | Jahresprogramm, Prozessänderung oder erhöhtes Risiko |
| Standortaudit | Umsetzung und Schnittstellen an einem Standort bewerten | Scope-Aufnahme, Standortänderung oder lokale Feststellungen |
| Themenaudit | Bestimmtes Sicherheitsthema vertieft prüfen | Risiko, Vorfall, Schwachstelle oder Kundenanforderung |
| Lieferantenaudit | Sicherheitsanforderungen bei einem externen Partner prüfen | Kritikalität, Vertrag, Leistungsmangel oder Risikoänderung |
| Follow-up-Audit | Umsetzung und Wirksamkeit von Korrekturmaßnahmen prüfen | Offene Nichtkonformitäten oder Managementauftrag |
| TISAX-Dry-Run | Assessmentreife kontrollfragenbezogen prüfen | Vor externem TISAX-Assessment |
| Anlassbezogenes Audit | Neu entstandene oder wesentlich veränderte Risiken prüfen | Sicherheitsvorfall, Rechtsänderung, Reorganisation oder neue Technologie |
| Rolle | Verantwortung |
|---|---|
| Geschäftsführung | Auditprogramm freigeben, Ressourcen bereitstellen und wesentliche Ergebnisse behandeln |
| Auditprogrammverantwortliche/r | Mehrjahres- und Jahresplanung pflegen, Kompetenz und Unabhängigkeit sicherstellen |
| Leitende/r Auditor/in | Einzelaudit planen, Team führen, Feststellungen konsolidieren und Bericht verantworten |
| Auditor/in | Nachweise erheben, bewerten und nachvollziehbar dokumentieren |
| Technische/r Fachexpert/in | Fachwissen einbringen, jedoch keine unabhängige Auditentscheidung allein treffen |
| Auditierte Bereichsleitung | Zugang, Auskünfte und Nachweise ermöglichen; Maßnahmen verantworten |
| ISMS-Beauftragte/r | Kriterien und ISMS-Nachweise bereitstellen; Maßnahmen und Managementberichterstattung koordinieren |
| Feststellungsverantwortliche/r | Korrektur, Ursache, Korrekturmaßnahme, Termin und Nachweise bearbeiten |
| Unabhängige prüfende Rolle | Umsetzung und Wirksamkeit der Korrekturmaßnahme bestätigen |
Auditorinnen und Auditoren dürfen ihre eigene operative Tätigkeit nicht allein auditieren. Vor der Beauftragung werden mögliche Interessenkonflikte dokumentiert.
| Situation | Steuerung |
|---|---|
| Auditor/in ist für den geprüften Prozess operativ verantwortlich | Andere interne Rolle oder externe Auditperson einsetzen |
| Kleine Organisation mit begrenzter personeller Trennung | Bereichsübergreifende Prüfung, externe Unterstützung oder dokumentiertes Vier-Augen-Prinzip |
| Beratungsleistung im geprüften Bereich | Umfang und Einfluss offenlegen; Auditentscheidung durch unabhängige Rolle treffen |
| Management übt Einfluss auf Feststellung aus | Abweichende Sicht im Auditbericht dokumentieren und eskalieren |
| Technische Spezialprüfung | Fachexpertise und unabhängige Auditbewertung kombinieren |
Unabhängigkeit bedeutet nicht zwingend vollständige organisatorische Trennung. Entscheidend sind Objektivität, fehlende Selbstprüfung und eine nachvollziehbare Absicherung gegen Interessenkonflikte.
Vor dem Einsatz werden mindestens bewertet:
| Kompetenznachweis | Status im Beispieldokument |
|---|---|
| Kompetenzmatrix für Auditorinnen und Auditoren | Noch zu erstellen |
| Schulungs- und Qualifikationsnachweise | Noch zu erfassen |
| Nachweis praktischer Auditerfahrung | Noch zu erfassen |
| Bewertung der Unabhängigkeit je Einzelaudit | Noch nicht durchgeführt |
| Freigabe externer Auditpersonen | Noch nicht erfolgt |
Häufigkeit, Dauer und Prüftiefe werden nicht für alle Themen pauschal gleich festgelegt. Die Planung berücksichtigt:
| Planungspriorität | Typische Kriterien | Mindeststeuerung |
|---|---|---|
| A – Sehr hoch | Kritisches Risiko, wesentliche Nichtkonformität, schwerer Vorfall oder unmittelbar bevorstehendes Assessment | Sofortige Prüfung beziehungsweise enges Follow-up |
| B – Hoch | Hohes Risiko, wesentliche Änderung, wiederholte Abweichung oder kritischer Prozess | Mindestens jährlich oder anlassbezogen |
| C – Mittel | Mittleres Risiko und stabiler Prozess | Mindestens einmal im Mehrjahreszyklus |
| D – Niedrig | Niedriges Risiko, stabil und ohne relevante Feststellungen | Stichprobenbasiert im Mehrjahreszyklus |
Die Intervalle sind interne Planungsregeln des Beispiels und keine von ISO/IEC 27001 vorgegebenen festen Jahresfristen.
| Auditfeld | Typische Kriterien und Themen | Grundpriorität | Geplante Abdeckung |
|---|---|---|---|
| Führung, Kontext und ISMS-Steuerung | Scope, interessierte Parteien, Rollen, Leitlinie, Ziele, Ressourcen | B | 2026 und 2028 |
| Risiko- und Compliance-Management | Methodik, Register, Behandlung, SoA, Rechts- und Vertragsanforderungen | A | Jährlich risikobasiert |
| Dokumenten- und Nachweislenkung | Version, Freigabe, Schutz, Aufbewahrung und Änderungssteuerung | B | 2026 und 2028 |
| Personal und Awareness | Eintritt, Rollenwechsel, Austritt, Vertraulichkeit, Schulungen und Meldungen | B | 2026 und 2027 |
| Asset- und Informationsmanagement | Inventar, Owner, Klassifizierung, Nutzung, Rückgabe und Übertragung | B | 2026 und 2028 |
| Identitäten und Berechtigungen | Lebenszyklus, privilegierte Rechte, MFA, Reviews und Fernzugriffe | A | Jährlich risikobasiert |
| Physische Sicherheit | Zonen, Zutritt, Besucher, Umweltrisiken und Betriebsmittel | B | 2026 und 2028 |
| IT-Betrieb und technische Sicherheit | Konfiguration, Schwachstellen, Malware, Backup, Logging, Netze und Kryptografie | A | Jährlich risikobasiert |
| Entwicklung, Beschaffung und Änderungen | Sicherheitsanforderungen, Tests, Freigaben und Änderungen | B | 2026 und 2027 |
| Lieferanten und Cloud-Dienste | Auswahl, Verträge, Überwachung, Änderungen und Exit | A | Jährlich risikobasiert |
| Vorfälle und Notfallvorsorge | Meldung, Reaktion, Lernen, Krisenorganisation und Wiederanlauf | A | Jährlich risikobasiert |
| Audit, Korrektur und Verbesserung | Auditprogramm, Feststellungen, Ursachen, Wirksamkeit und Managementbewertung | B | 2026 und 2028 |
| TISAX-Bewertungsziele | Informationssicherheit sowie gegebenenfalls Prototypen- und Datenschutzanforderungen | A | Vor Assessment und bei wesentlicher Änderung |
Der Mehrjahreszyklus wird mindestens jährlich überprüft. Hohe Risiken, Vorfälle oder wesentliche Änderungen können geplante Intervalle jederzeit verkürzen.
Die folgenden Termine sind unverbindliche Planungsbeispiele. Ein Audit gilt erst nach freigegebenem Auditauftrag und bestätigter Auditperson als beauftragt.
| Audit-ID | Auditgegenstand | Geplanter Scope | Beispieltermin | Planungspriorität | Auditteam | Status |
|---|---|---|---|---|---|---|
| AUD-2026-01 | ISMS-Führung und Dokumentenlenkung | Unternehmensweiter ISMS-Scope | 17.09.2026 | B | Noch zu benennen | Geplant |
| AUD-2026-02 | Risiken, SoA und Compliance | Unternehmensweiter ISMS-Scope | 24.09.2026 | A | Noch zu benennen | Geplant |
| AUD-2026-03 | Personal, Awareness und Assets | Personalwesen, Fachbereiche und IT | 01.10.2026 | B | Noch zu benennen | Geplant |
| AUD-2026-04 | Identitäten, Berechtigungen und physische Sicherheit | Zentrale Systeme und ein Standort | 08.–09.10.2026 | A | Noch zu benennen | Geplant |
| AUD-2026-05 | IT-Betrieb und technische Sicherheit | Kritische Systeme, Netze und Betriebsprozesse | 15.–16.10.2026 | A | Noch zu benennen | Geplant |
| AUD-2026-06 | Entwicklung, Änderungen und Lieferanten | Entwicklung, Einkauf, IT und kritische Dienstleister | 22.10.2026 | A | Noch zu benennen | Geplant |
| AUD-2026-07 | Vorfälle, Notfallvorsorge und Wiederherstellung | Incident-, Krisen- und Wiederanlaufprozesse | 29.10.2026 | A | Noch zu benennen | Geplant |
| AUD-2026-08 | TISAX-Dry-Run Informationssicherheit | Alle 46 Informationssicherheitsfragen und registrierte Standorte | 05.–06.11.2026 | A | Noch zu benennen | Geplant |
| AUD-2026-09 | Follow-up und Assessmentreife | Offene Feststellungen und Korrekturmaßnahmen | 26.11.2026 | A | Noch zu benennen | Geplant |
| Kennzahl | Stand Entwurf |
|---|---|
| Geplante Einzelaudits | 9 |
| Freigegebene Auditaufträge | 0 |
| Bestätigte Auditpersonen | 0 |
| Durchgeführte Audits | 0 |
| Veröffentlichte Auditberichte | 0 |
| Erfasste Feststellungen | 0 |
| Wirksam geschlossene Nichtkonformitäten | 0 |
Bewertung: Aus dem Planungsstand ist keine Aussage über Konformität, Wirksamkeit oder Assessmentreife zulässig.
Der TISAX-Dry-Run verwendet die offizielle ISA-Arbeitsmappe und den bestätigten Assessment Scope.
Für den Kriterienkatalog Informationssicherheit gilt:
Prototypenschutz- und Datenschutzfragen werden in den Dry Run aufgenommen, wenn die entsprechenden Bewertungsziele zum Assessment Scope gehören. Eine einmal zum Assessmentumfang gehörende Frage wird nicht einzeln ausgeschlossen.
Ergebnisse und Maßnahmen werden in der VDA-ISA-Selbsteinschätzung und im Maßnahmenplan und Reifegrad nachgeführt.
| Feld | Mindestinhalt |
|---|---|
| Audit-ID und Titel | Eindeutige Kennzeichnung |
| Auditauftrag | Auftraggeber, Freigabe und Anlass |
| Auditziele | Beabsichtigte Aussagen und Entscheidungen |
| Auditkriterien | Norm, Richtlinie, Verfahren, Vertrag oder andere Anforderung |
| Auditscope | Standorte, Prozesse, Systeme, Zeiträume und organisatorische Grenzen |
| Ausschlüsse aus der Stichprobe | Begründung und Auswirkung auf die Aussagefähigkeit |
| Auditteam | Rollen, Kompetenz, Unabhängigkeit und Interessenkonflikte |
| Termin und Ablauf | Eröffnung, Interviews, Stichproben, Begehung und Abschluss |
| Ansprechpartner/innen | Auditierte Rollen und Nachweisverantwortliche |
| Stichprobenplan | Auswahlgrund, Umfang und relevante Grundgesamtheit |
| Schutzanforderungen | Zugriffs-, Vertraulichkeits- und Aufbewahrungsregeln |
| Bericht und Verteiler | Verantwortliche Empfänger und Frist |
| Follow-up | Zuständigkeit und geplanter Prüftermin |
| Methode | Typischer Einsatz | Möglicher Nachweis |
|---|---|---|
| Dokumentenprüfung | Leitlinien, Verfahren, Verträge und Register | Version, Freigabe und Inhalt |
| Interview | Rollenverständnis und tatsächliche Arbeitsweise | Gesprächsnotiz mit Rolle und Datum |
| Beobachtung | Umsetzung am Arbeitsplatz oder Standort | Beobachtungsprotokoll |
| Technische Stichprobe | Konfiguration, Rechte, Logs, Patches oder Backup | Export, Screenshot oder Systembericht |
| Walkthrough | Prozess von Auslöser bis Abschluss verfolgen | Prozessakte und Systemspuren |
| Reperformance | Kontrolle oder Auswertung unabhängig wiederholen | Reproduziertes Prüfergebnis |
| Datenanalyse | Vollständigkeit, Ausnahmen und Trends prüfen | Abfrage, Grundgesamtheit und Ergebnis |
Stichproben werden risikobasiert ausgewählt. Größe, Zeitraum, Auswahlgrund und Grenzen werden dokumentiert. Eine ungeklärte oder nicht verfügbare Grundgesamtheit wird als Einschränkung der Auditierbarkeit bewertet.
Die folgende Einstufung ist eine interne Steuerungsregel und keine wörtliche Klassifizierung der ISO/IEC 27001:
| Kategorie | Interne Bedeutung | Reaktion |
|---|---|---|
| Kritische Nichtkonformität | Unmittelbare erhebliche Gefährdung, schwerwiegender Kontrollausfall oder dringender Rechts-/Vertragsbezug | Sofort eskalieren und eindämmen |
| Wesentliche Nichtkonformität | Systematisches oder weitreichendes Versagen einer Anforderung beziehungsweise des Managementsystems | Priorisierte Ursachenanalyse und Korrekturmaßnahme |
| Geringfügige Nichtkonformität | Begrenzte, nachgewiesene Nichterfüllung ohne erkennbares systematisches Versagen | Fristgerechte Korrektur und Ursachenbewertung |
| Beobachtung | Noch keine nachgewiesene Nichtkonformität, aber erkennbarer Schwachpunkt oder Klärungsbedarf | Bewerten und risikobasiert behandeln |
| Verbesserungspotenzial | Möglichkeit zur wirksameren oder effizienteren Gestaltung | Freiwillige Entscheidung dokumentieren |
| Konformität | Auditkriterium in der Stichprobe erfüllt | Nachweis dokumentieren |
Eine Nichtkonformität enthält mindestens:
Die folgenden Fristen sind unverbindliche interne Beispielziele und vor Freigabe an Risiko und Organisation anzupassen:
| Kategorie | Sofortkorrektur/Eindämmung | Ursachenanalyse und Maßnahmenplan | Wirksamkeitsprüfung |
|---|---|---|---|
| Kritische Nichtkonformität | Unverzüglich, möglichst innerhalb 1 Arbeitstags | Innerhalb 5 Arbeitstagen | Nach Umsetzung, spätestens zum freigegebenen Eskalationstermin |
| Wesentliche Nichtkonformität | Innerhalb 5 Arbeitstagen | Innerhalb 10 Arbeitstagen | Innerhalb des genehmigten Maßnahmenzeitraums |
| Geringfügige Nichtkonformität | Innerhalb 10 Arbeitstagen | Innerhalb 20 Arbeitstagen | Innerhalb des genehmigten Maßnahmenzeitraums |
| Beobachtung | Risikobasiert | Entscheidung innerhalb 30 Kalendertagen | Falls Maßnahme beschlossen |
Terminüberschreitungen, fehlende Ressourcen, unwirksame Maßnahmen oder strittige wesentliche Feststellungen werden an die Geschäftsführung eskaliert.
Eine Nichtkonformität wird nicht allein durch eine Dokumentänderung oder eine Fertigmeldung geschlossen.
Der Abschluss erfordert:
Feststellungen und Maßnahmen werden auf der Seite Abweichungen und Korrekturmaßnahmen geführt. Risikorelevante Feststellungen werden zusätzlich im Risikoregister und im Risikobehandlungsplan berücksichtigt.
Der Auditbericht enthält mindestens:
Der Bericht gibt die geprüfte Stichprobe wieder. Aussagen außerhalb des Auditscopes oder ohne Nachweis werden als solche gekennzeichnet.
| Kennzahl | Ziel/Schwelle im Entwurf | Ist-Stand |
|---|---|---|
| Durchgeführte zu geplanten Audits | Zielwert vor Freigabe festlegen | Noch nicht messbar |
| Audits mit bestätigter Unabhängigkeit | 100 % | Noch nicht messbar |
| Auditberichte innerhalb vereinbarter Frist | Zielwert vor Freigabe festlegen | Noch nicht messbar |
| Überfällige Korrekturmaßnahmen | Eskalation jeder wesentlichen Überschreitung | Noch nicht erhoben |
| Wiederholungsfeststellungen | Trend sinkend | Noch nicht erhoben |
| Wirksam geschlossene Nichtkonformitäten | Nur mit geprüftem Wirksamkeitsnachweis zählen | 0 |
| Abdeckung des Mehrjahreszyklus | 100 % zum Zyklusende | Noch nicht messbar |
| Abdeckung TISAX-Informationssicherheit im Dry Run | 46 von 46 Kontrollfragen | 0 von 46 geprüft |
Kennzahlen dürfen kritische Einzelfeststellungen, nicht auditierte Bereiche oder fehlende Wirksamkeitsnachweise nicht durch Durchschnittswerte verdecken.
Das Programm wird überprüft und gegebenenfalls angepasst bei:
Änderungen werden mit Begründung, Auswirkung und Freigabe dokumentiert. Ein verschobenes Audit wird nicht stillschweigend aus dem Programm entfernt.
Auditunterlagen werden nach Need-to-know geschützt. Besonders sensibel sind:
Zugriffsrechte, Aufbewahrungsfristen, Löschung und zulässige Weitergabe werden vor jedem Audit festgelegt. Auditunterlagen werden nicht unkontrolliert in Wiki-Seiten eingebettet; geschützte Nachweise werden eindeutig referenziert.
Für jedes Einzelaudit werden mindestens geschützt aufbewahrt:
| Offener Punkt | Verantwortung | Status |
|---|---|---|
| ISMS- und TISAX-Scope für die Auditplanung bestätigen | Geschäftsführung / ISMS / TISAX | Offen |
| Audituniversum und Mehrjahreszyklus risikobasiert freigeben | Geschäftsführung / ISMS | Offen |
| Audittermine mit Fachbereichen und Betriebsfenstern abstimmen | Auditprogrammverantwortliche/r | Offen |
| Auditorinnen und Auditoren benennen und Kompetenz bewerten | Geschäftsführung / Auditprogrammverantwortliche/r | Offen |
| Unabhängigkeit und mögliche Interessenkonflikte je Audit prüfen | Auditprogrammverantwortliche/r | Offen |
| Auditkriterien und Stichprobentiefe je Einzelaudit festlegen | Leitende Auditorin / leitender Auditor | Offen |
| Interne Feststellungskategorien und Fristen freigeben | Geschäftsführung / ISMS | Offen |
| Ablage, Zugriff und Aufbewahrung der Auditnachweise festlegen | ISMS / IT / Datenschutz | Offen |
| Externen TISAX-Termin und anzuwendende ISA-Version bestätigen | TISAX-Koordination | Offen |
| Managementfreigabe des Auditprogramms dokumentieren | Geschäftsführung | Offen |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | Auditprogramm mit risikobasiertem Mehrjahreszyklus, Beispiel-Jahresplan und TISAX-Dry-Run angelegt | ISMS-Beauftragte/r | Ausstehend | – |
Maßgeblich bleiben die lizenzierten Normtexte, die offizielle ISA-Arbeitsmappe, der bestätigte TISAX Assessment Scope sowie die freigegebenen Anforderungen und Regelungen der Organisation.