Beispieldokument: Diese Seite enthält die operative Struktur für interne Audits der „Muster GmbH“. Es sind noch keine Auditaufträge freigegeben, keine Auditpersonen bestätigt und keine Audits durchgeführt. Vorlagen, Statuswerte und Fristen sind Entwurfswerte und dürfen nicht als Auditnachweis oder Konformitätsaussage verwendet werden.
TISAX-Hinweis: Bei einem Dry Run zum Kriterienkatalog Informationssicherheit werden alle 46 Kontrollfragen einzeln geprüft. Für diese 46 Fragen gibt es keine individuelle Auswahl „anwendbar/nicht anwendbar“ wie in einer Statement of Applicability.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-REG-08-05 |
| Dokumentenart | Register / Einzelauditakten und Auditberichte |
| Wiki.js-Pfad | /ISMS/08-Audit-und-Verbesserung/Interne-Audits |
| Verantwortlich | Auditprogrammverantwortliche/r |
| Fachlich geprüft durch | ISMS-Beauftragte/r und Compliance |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf – keine Durchführung nachgewiesen |
| Version | 0.1 |
| Stand | 23.07.2026 |
| Nächste Prüfung | Vor jedem Audit sowie nach Abschluss und Follow-up |
| Schutzklasse | Vertraulich |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Kapitel 9.2, 10.1 und 10.2; ISO 19011:2026 als Leitfaden |
| VDA-ISA-Bezug | ISA 6.0.3, insbesondere Kapitel 1.5; vollständige Prüfung der 46 Informationssicherheitsfragen im Dry Run |
Diese Seite steuert die operative Durchführung und Dokumentation interner ISMS-Audits. Sie verbindet den freigegebenen Auditauftrag mit:
Das Auditprogramm bleibt für Audituniversum, Mehrjahreszyklus, Jahresplanung und Priorisierung führend. Diese Seite ist für Auditauftrag, Durchführung, Bericht und Abschluss des jeweiligen Einzelaudits führend.
Die Regelung gilt für interne:
Jedes Audit muss sich auf den bestätigten Geltungsbereich und die Standorte beziehen. Nicht geprüfte Standorte, Prozesse, Systeme, Zeiträume oder Organisationseinheiten werden im Bericht ausdrücklich als Grenze der Aussage ausgewiesen.
| Steuerungsebene | Führendes Dokument | Ergebnis |
|---|---|---|
| Audituniversum und Mehrjahreszyklus | Auditprogramm | Risikobasierte Abdeckung |
| Auditjahresplanung | Auditprogramm | Geplante Audits, Prioritäten und Zeitfenster |
| Auditbeauftragung | Diese Seite und geschützte Auditakte | Freigegebener Auditauftrag |
| Auditvorbereitung und Durchführung | Diese Seite und geschützte Auditakte | Auditplan, Stichproben und Arbeitsunterlagen |
| Auditbericht | Diese Seite und geschützte Auditakte | Freigegebener Bericht mit Grenzen und Feststellungen |
| Abweichungsbehandlung | Abweichungen und Korrekturmaßnahmen | Ursachen, Maßnahmen und Wirksamkeitsprüfung |
| Programmüberwachung | Auditprogramm | Status, Kennzahlen und Anpassungsbedarf |
Ein Eintrag „Geplant“ im Auditprogramm ist weder ein freigegebener Auditauftrag noch ein Nachweis für ein durchgeführtes Audit.
| Begriff | Bedeutung |
|---|---|
| Auditauftrag | Formale Beauftragung mit Ziel, Kriterien, Scope, Verantwortung und Freigabe |
| Auditplan | Konkreter zeitlicher und methodischer Ablauf eines Einzelaudits |
| Auditkriterium | Festgelegte Anforderung, gegen die Nachweise bewertet werden |
| Auditnachweis | Überprüfbare Aufzeichnung, Information, Beobachtung oder Aussage |
| Stichprobe | Begründet ausgewählter Teil einer bekannten oder beschriebenen Grundgesamtheit |
| Feststellung | Ergebnis des Vergleichs von Auditkriterium und Auditnachweis |
| Nichtkonformität | Nachgewiesene Nichterfüllung eines verbindlichen Auditkriteriums |
| Einschränkung | Umstand, der Reichweite oder Verlässlichkeit der Auditaussage begrenzt |
| Auditbericht | Gelenkte Zusammenfassung von Scope, Methoden, Nachweisen, Ergebnissen und Grenzen |
| Follow-up | Prüfung, ob vereinbarte Korrekturen und Korrekturmaßnahmen umgesetzt und wirksam sind |
| Auditakte | Geschützte Gesamtheit der gelenkten Unterlagen und Referenzen eines Einzelaudits |
Interne Audits werden nach folgenden Grundsätzen durchgeführt:
Ein positives Ergebnis gilt ausschließlich für den dokumentierten Auditscope und die geprüfte Stichprobe. Es beweist nicht, dass außerhalb der Stichprobe keine Abweichungen bestehen.
| Rolle | Verantwortung |
|---|---|
| Geschäftsführung | Auditprogramm freigeben, Ressourcen bereitstellen, kritische Feststellungen und Eskalationen entscheiden |
| Auditprogrammverantwortliche/r | Audit aus dem Programm ableiten, Auftrag koordinieren, Status überwachen und Programm aktualisieren |
| Leitende Auditperson | Audit vorbereiten, durchführen, Feststellungen fachlich absichern und Bericht verantworten |
| Weitere Auditperson | Zugewiesene Prüfschritte durchführen, Nachweise dokumentieren und Bewertungen abstimmen |
| Technische Fachperson | Fachwissen einbringen, ohne allein über Feststellungen im eigenen Verantwortungsbereich zu entscheiden |
| Auditierte Führungskraft | Zugang und Nachweise ermöglichen, Feststellungen sachlich prüfen und Maßnahmenverantwortung klären |
| Nachweisverantwortliche/r | Angeforderte Nachweise vollständig, authentisch und geschützt bereitstellen |
| ISMS-Beauftragte/r | Schnittstellen zu Risiken, SoA, TISAX, Zielen und Managementbewertung koordinieren |
| Feststellungsverantwortliche/r | Korrektur, Ursachenanalyse, Korrekturmaßnahme und Nachweise fristgerecht bearbeiten |
| Wirksamkeitsprüfer/in | Umsetzung und Wirkung möglichst unabhängig bewerten und Abschluss begründen |
Die geprüfte Fachabteilung gibt nicht selbst das Auditergebnis frei. Eine fachliche Stellungnahme der auditierten Stelle ändert eine Feststellung nur, wenn neue objektive Nachweise oder eine fehlerhafte Kriterienauslegung dies begründen.
| Status | Bedeutung | Mindestnachweis |
|---|---|---|
| Vorgemerkt | Idee oder Eintrag aus der Programmplanung | Referenz zum Auditprogramm |
| In Beauftragung | Auftrag wird vorbereitet | Entwurf Auditauftrag |
| Beauftragt | Auditauftrag ist freigegeben und Auditteam bestätigt | Freigabe und Unabhängigkeitsprüfung |
| In Vorbereitung | Plan, Kriterien, Stichproben und Unterlagen werden vorbereitet | Auditplan und Dokumentenanforderung |
| In Durchführung | Auditaktivitäten laufen | Datierte Arbeitsunterlagen |
| Bericht in Prüfung | Ergebnisse sind konsolidiert, aber noch nicht freigegeben | Berichtsentwurf |
| Bericht freigegeben | Auditbericht ist geprüft und ausgegeben | Freigabe und Verteiler |
| Im Follow-up | Feststellungen oder Maßnahmen werden nachverfolgt | Maßnahmen- und Prüfnachweise |
| Abgeschlossen | Bericht und erforderliches Follow-up sind vollständig | Dokumentierter Abschlussentscheid |
| Abgebrochen | Audit konnte nicht ordnungsgemäß beendet werden | Begründung, Auswirkung und Entscheidung |
Eine Statusänderung wird mit Datum, verantwortlicher Rolle und Nachweisreferenz dokumentiert.
Ein Einzelaudit darf erst auf „Beauftragt“ gesetzt werden, wenn:
Fehlt eine Voraussetzung, bleibt der Status „In Beauftragung“. Eine Terminreservierung allein gilt nicht als Beauftragung.
| Feld | Eintrag |
|---|---|
| Audit-ID | Noch zu vergeben |
| Titel | Noch festzulegen |
| Bezug zum Auditprogramm | Noch zu verknüpfen |
| Anlass und Planungspriorität | Noch festzulegen |
| Auftraggeber/in | Noch zu benennen |
| Leitende Auditperson | Noch zu benennen |
| Weitere Auditpersonen/Fachpersonen | Noch zu benennen |
| Auditziele | Noch festzulegen |
| Auditkriterien und Fassungsstände | Noch festzulegen |
| Auditscope | Noch festzulegen |
| Nicht im Scope | Noch festzulegen |
| Geplanter Termin | Noch festzulegen |
| Geplanter Berichtstermin | Noch festzulegen |
| Schutzklasse | Vertraulich, vor Beauftragung zu bestätigen |
| Berichtsempfänger | Noch festzulegen |
| Follow-up-Verantwortung | Noch festzulegen |
| Freigabe Auftrag | Ausstehend |
| Freigabedatum | – |
Für jedes reale Audit wird eine eigene Kopie oder eine eindeutig referenzierte geschützte Auditakte angelegt. Die Vorlage wird nicht mit Daten verschiedener Audits überschrieben.
Auditziele beschreiben, welche belastbaren Aussagen das Audit ermöglichen soll. Mögliche Ziele sind:
Jedes Kriterium wird mit Quelle, genauer Fundstelle und maßgeblichem Fassungsstand dokumentiert. Ein Entwurfsdokument wird nicht ohne Kennzeichnung als verbindliches Kriterium verwendet.
| Kriterienart | Erforderliche Angabe |
|---|---|
| Normanforderung | Norm, Ausgabe und Kapitel |
| Annex-A-Maßnahme | Control-ID und freigegebene SoA-Entscheidung |
| VDA-ISA-Frage | Katalogversion, Kapitel und Kontrollfragen-ID |
| Interne Regelung | Dokumenten-ID, Version, Status und Abschnitt |
| Rechtliche Anforderung | Quelle, Fundstelle, Geltungsbezug und Bewertungsstand |
| Vertrag/Kundenanforderung | Vertrag oder Anforderung, Version, Klausel und Scope |
| Managemententscheidung | Beschlussreferenz, Datum und Geltungsbereich |
Der Auditscope enthält mindestens:
Ausschlüsse aus dem Einzelaudit sind keine SoA-Entscheidung und keine Erklärung, eine TISAX-Frage sei nicht anwendbar. Sie begrenzen lediglich die Aussage des konkreten Audits und müssen begründet sowie risikobasiert bewertet werden.
Vor Beauftragung werden für jede Auditperson dokumentiert:
| Prüfaspekt | Leitfrage | Status |
|---|---|---|
| Auditmethodik | Liegen Kenntnisse und praktische Erfahrung zur Auditdurchführung vor? | Noch zu prüfen |
| ISO/IEC 27001 | Sind die relevanten Anforderungen und ISMS-Zusammenhänge bekannt? | Noch zu prüfen |
| Fachkompetenz | Ist ausreichendes Wissen für Prozesse, Technik und Risiken vorhanden? | Noch zu prüfen |
| TISAX/VDA ISA | Ist bei Dry Runs die maßgebliche ISA-Version sicher anwendbar? | Noch zu prüfen |
| Unabhängigkeit | Prüft die Person keine Tätigkeit, für die sie selbst operativ verantwortlich ist? | Noch zu prüfen |
| Interessenkonflikte | Sind persönliche, organisatorische oder wirtschaftliche Konflikte ausgeschlossen oder behandelt? | Noch zu prüfen |
| Informationsschutz | Sind Vertraulichkeit, Need-to-know und sichere Nachweisbehandlung bestätigt? | Noch zu prüfen |
Fehlende Fachkompetenz kann durch eine Fachperson ergänzt werden. Die leitende Auditverantwortung und unabhängige Bewertung bleiben davon unberührt.
| Zeit/Phase | Aktivität | Beteiligte Rollen | Kriterien/Themen | Methode | Ergebnis/Nachweis |
|---|---|---|---|---|---|
| Noch festzulegen | Eröffnungsgespräch | Noch festzulegen | Auftrag, Scope, Ablauf | Gespräch | Bestätigtes Eröffnungsprotokoll |
| Noch festzulegen | Dokumentenprüfung | Noch festzulegen | Noch festzulegen | Prüfung | Arbeitsunterlagen |
| Noch festzulegen | Interviews/Walkthroughs | Noch festzulegen | Noch festzulegen | Interview/Walkthrough | Gesprächs- und Prozessnotizen |
| Noch festzulegen | Technische oder physische Stichproben | Noch festzulegen | Noch festzulegen | Stichprobe/Beobachtung | Prüfnachweise |
| Noch festzulegen | Teamabstimmung | Auditteam | Alle Feststellungen | Bewertung | Konsolidierte Feststellungen |
| Noch festzulegen | Abschlussgespräch | Noch festzulegen | Ergebnisse und Grenzen | Gespräch | Abschlussprotokoll |
| Noch festzulegen | Bericht und Ausgabe | Leitende Auditperson | Gesamtaudit | Bericht | Freigegebener Auditbericht |
Änderungen des Auditplans werden mit Anlass, Auswirkung auf Scope und Aussagefähigkeit sowie Freigabe dokumentiert.
Vor dem Audit wird eine Anforderungsliste geführt:
| Anforderungs-ID | Dokument/Nachweis | Kriterienbezug | Zeitraum | Verantwortliche Rolle | Fällig | Eingegangen | Prüfergebnis/Referenz |
|---|---|---|---|---|---|---|---|
| Noch zu vergeben | Noch festzulegen | Noch festzulegen | Noch festzulegen | Noch zu benennen | Noch festzulegen | Offen | – |
Nicht verfügbare, unvollständige oder widersprüchliche Nachweise werden nicht automatisch als Nichtkonformität bewertet. Zunächst wird geklärt, ob ein verbindliches Kriterium verletzt ist. Die fehlende Auditierbarkeit selbst kann jedoch eine Feststellung oder Einschränkung begründen.
Stichproben werden risikobasiert geplant. Die Auswahl berücksichtigt:
| Stichproben-ID | Grundgesamtheit | Auswahlmethode und Begründung | Umfang | Zeitraum | Geprüfter Nachweis | Ergebnis | Einschränkung |
|---|---|---|---|---|---|---|---|
| Noch zu vergeben | Noch zu bestimmen | Noch festzulegen | Noch festzulegen | Noch festzulegen | Noch festzulegen | Offen | Noch zu bewerten |
Grundgesamtheit, Umfang, Auswahlweg und Grenzen müssen so dokumentiert sein, dass eine fachkundige Person die Aussage nachvollziehen kann. Eine unbekannte Grundgesamtheit wird als Einschränkung ausgewiesen.
Im Eröffnungsgespräch werden mindestens bestätigt:
Abweichungen vom Auditauftrag werden nicht stillschweigend übernommen, sondern dokumentiert und durch die zuständige Rolle entschieden.
| Methode | Geeigneter Einsatz | Dokumentation |
|---|---|---|
| Dokumentenprüfung | Vorgaben, Register, Verträge, Protokolle und Nachweise | Quelle, Version, Fundstelle und Bewertung |
| Interview | Rollenverständnis, tatsächliche Praxis und Abweichungen | Rolle, Datum, Themen und verifizierbare Kernaussagen |
| Beobachtung | Arbeitsablauf, Zutritt, Nutzung und physische Umsetzung | Ort, Zeitpunkt, beobachteter Zustand und Kriterienbezug |
| Walkthrough | Prozess vom Auslöser bis zum Abschluss verfolgen | Prozessfall, beteiligte Systeme, Übergaben und Nachweise |
| Technische Stichprobe | Konfigurationen, Rechte, Logs, Patches oder Backups | System, Abfrage, Zeitraum, Ergebnis und sichere Referenz |
| Reperformance | Kontrolle oder Auswertung unabhängig wiederholen | Vorgehen, Eingabedaten, reproduziertes Ergebnis |
| Datenanalyse | Grundgesamtheit, Vollständigkeit, Ausnahmen und Trends prüfen | Datenquelle, Abfrage, Qualität, Zeitraum und Ergebnis |
Eine Interviewaussage kann einen Hinweis liefern. Positive oder negative Schlussfolgerungen werden, soweit angemessen, durch weitere objektive Nachweise abgesichert.
Ein Auditnachweis wird mindestens mit folgenden Merkmalen erfasst:
Screenshots werden nur verwendet, wenn Kontext, Quelle, Zeitpunkt und Aussage erkennbar sind. Geheimnisse, Passwörter, Schlüssel, vollständige personenbezogene Datensätze und unnötige technische Details werden nicht in das Wiki kopiert.
| Prüfpunkt-ID | Auditkriterium | Soll | Objektiver Nachweis | Ist | Bewertung | Feststellungs-ID | Auditperson |
|---|---|---|---|---|---|---|---|
| Noch zu vergeben | Noch festzulegen | Noch festzulegen | Noch zu referenzieren | Noch zu prüfen | Offen | – | Noch zu benennen |
Die Bewertung lautet erst „Konform“, wenn das Kriterium in der geprüften Stichprobe durch ausreichende Nachweise erfüllt ist. „Nicht geprüft“, „Nachweis fehlt“ und „Nichtkonform“ werden getrennt verwendet.
Für den Reiter beziehungsweise Kriterienkatalog „Informationssicherheit“ gilt:
| Kontrollumfang Informationssicherheit | Soll | Aktueller Nachweisstand |
|---|---|---|
| Einzeln zu prüfende Kontrollfragen | 46 | 0 |
| Kontrollfragen mit belastbarer Umsetzungsbeschreibung | 46 | 0 |
| Kontrollfragen mit geprüften Nachweisen | 46 | 0 |
| Kontrollfragen mit dokumentierter Auditbewertung | 46 | 0 |
Die Detailbewertungen werden in der VDA-ISA-Selbsteinschätzung und im Maßnahmenplan und Reifegrad konsistent nachgeführt.
Ein Sachverhalt wird unverzüglich über den festgelegten Melde- und Eskalationsweg weitergegeben, wenn er beispielsweise:
Die Auditperson wartet in solchen Fällen nicht auf den Abschlussbericht. Sofortmaßnahmen dürfen die spätere Ursachenanalyse und unabhängige Bewertung nicht ersetzen.
Die Kategorien sind interne Steuerungsbegriffe und keine wörtlich vorgegebene Klassifizierung der ISO/IEC 27001:
| Kategorie | Bedeutung | Mindestreaktion |
|---|---|---|
| Kritische Nichtkonformität | Unmittelbare erhebliche Gefährdung, schwerwiegender Kontrollausfall oder dringender Rechts-/Vertragsbezug | Sofort eskalieren und eindämmen |
| Wesentliche Nichtkonformität | Systematische oder weitreichende Nichterfüllung einer Anforderung | Priorisierte Ursachenanalyse und Korrekturmaßnahme |
| Geringfügige Nichtkonformität | Begrenzte nachgewiesene Nichterfüllung ohne erkennbares systematisches Versagen | Fristgerechte Korrektur und Ursachenbewertung |
| Beobachtung | Schwachpunkt oder Klärungsbedarf ohne bereits nachgewiesene Nichtkonformität | Risikobasiert bewerten |
| Verbesserungspotenzial | Möglichkeit zur wirksameren oder effizienteren Gestaltung | Entscheidung dokumentieren |
| Konformität | Kriterium ist in der geprüften Stichprobe erfüllt | Nachweis und Stichprobengrenze dokumentieren |
| Nicht geprüft | Keine ausreichende Prüfung erfolgt | Grund und Auswirkung ausweisen |
Feststellungen werden einzeln bewertet. Eine kritische oder wesentliche Feststellung darf nicht durch die Anzahl positiver Ergebnisse relativiert oder durch einen Durchschnittswert verdeckt werden.
| Feld | Eintrag |
|---|---|
| Feststellungs-ID | Noch zu vergeben |
| Audit-ID | Noch zuzuordnen |
| Kategorie | Noch zu bewerten |
| Auditkriterium und Fundstelle | Noch festzulegen |
| Objektiver Nachweis | Noch zu referenzieren |
| Konkrete Abweichung | Noch zu beschreiben |
| Betroffener Scope | Noch festzulegen |
| Risiko/Auswirkung | Noch zu bewerten |
| Sofortige Eindämmung erforderlich | Noch zu bewerten |
| Stellungnahme auditierte Stelle | Noch einzuholen |
| Feststellungsverantwortliche/r | Noch zu benennen |
| Frist | Noch festzulegen |
| Übergabe an Abweichungsregister | Ausstehend |
| Status | Entwurf |
Eine Nichtkonformität enthält immer das konkrete Auditkriterium, den objektiven Nachweis und die nachvollziehbare Lücke zwischen Soll und Ist.
Im Abschlussgespräch werden:
Das Abschlussgespräch ist keine Verhandlung über die gewünschte Anzahl oder Schwere von Feststellungen. Neue objektive Nachweise dürfen berücksichtigt werden; bloße Meinungsunterschiede werden sichtbar dokumentiert.
Der Auditbericht enthält mindestens:
| Feld | Eintrag |
|---|---|
| Audit-ID und Titel | Noch festzulegen |
| Berichtsversion | Entwurf |
| Audittermin | Noch festzulegen |
| Berichtstermin | Noch festzulegen |
| Leitende Auditperson | Noch zu benennen |
| Auditscope | Noch festzulegen |
| Gesamturteil | Nicht bewertet |
| Kritische Nichtkonformitäten | Nicht erhoben |
| Wesentliche Nichtkonformitäten | Nicht erhoben |
| Geringfügige Nichtkonformitäten | Nicht erhoben |
| Beobachtungen | Nicht erhoben |
| Verbesserungspotenziale | Nicht erhoben |
| Einschränkungen | Noch zu bewerten |
| Bericht freigegeben | Nein |
Das Gesamturteil:
Ein internes Audit stellt weder ein ISO-Zertifikat noch ein TISAX-Label aus.
| Prüfschritt | Verantwortliche Rolle | Nachweis |
|---|---|---|
| Kriterien- und Nachweisbezug geprüft | Leitende Auditperson | Prüfvermerk |
| Feststellungen methodisch konsistent | Auditteam | Teamabstimmung |
| Schutzbedarf und Datenminimierung geprüft | Leitende Auditperson/ISMS | Schutzprüfung |
| Sachliche Stellungnahmen bewertet | Leitende Auditperson | Kommentierte Rückmeldung |
| Bericht freigegeben | Festgelegte Freigaberolle | Freigabevermerk |
| Bericht kontrolliert ausgegeben | Auditprogrammverantwortliche/r | Verteiler und Ausgabedatum |
Der Verteiler wird nach Need-to-know festgelegt. Externe Weitergabe, insbesondere an Kunden, Lieferanten oder Assessmentstellen, bedarf einer gesonderten Berechtigungs- und Schutzprüfung.
Bestätigte Feststellungen werden nach Freigabe des Berichts eindeutig an Abweichungen und Korrekturmaßnahmen übergeben. Bei kritischen Sachverhalten erfolgt die Übergabe bereits vor dem Bericht.
Mindestens übertragen werden:
Risikorelevante Feststellungen werden zusätzlich im Risikoregister und gegebenenfalls im Risikobehandlungsplan berücksichtigt. Auswirkungen auf die Statement of Applicability und die TISAX-Bewertung werden geprüft.
Das Follow-up prüft getrennt:
| Follow-up-ID | Feststellungs-ID | Prüftermin | Prüfmethode | Umsetzungsnachweis | Wirksamkeitskriterium | Ergebnis | Prüfer/in | Abschluss |
|---|---|---|---|---|---|---|---|---|
| Noch zu vergeben | Noch zuzuordnen | Noch festzulegen | Noch festzulegen | Noch zu referenzieren | Noch festzulegen | Offen | Noch zu benennen | Nein |
Eine Fertigmeldung, ein geändertes Dokument oder ein einzelner Screenshot genügt nicht automatisch als Wirksamkeitsnachweis.
Ein Audit erhält den Status „Abgeschlossen“, wenn:
Der Abschluss des Audits bedeutet nicht automatisch, dass alle zugehörigen Korrekturmaßnahmen wirksam geschlossen sind. Diese können im Follow-up weiter offen bleiben.
Das Register enthält nur tatsächlich angelegte Einzelauditakten:
| Audit-ID | Titel | Bezug Auditprogramm | Leitende Auditperson | Termin | Status | Bericht | Offene Feststellungen | Follow-up | Letzte Änderung |
|---|---|---|---|---|---|---|---|---|---|
| – | Keine operative Auditakte angelegt | Neun unverbindliche Planungseinträge im Auditprogramm | Nicht benannt | Nicht bestätigt | Vorgemerkt | Nicht vorhanden | 0 bestätigt | Nicht begonnen | 23.07.2026 |
Aktueller Status: Die neun Einträge im Auditjahresprogramm 2026 sind Planungsbeispiele. Sie sind nicht als neun operative Auditakten oder durchgeführte Audits zu zählen.
| Kennzahl | Nachweisbarer Stand |
|---|---|
| Unverbindliche Planungseinträge im Auditprogramm | 9 |
| Freigegebene Auditaufträge | 0 |
| Bestätigte leitende Auditpersonen | 0 |
| Durchgeführte Audits | 0 |
| Freigegebene Auditberichte | 0 |
| Bestätigte Auditfeststellungen | 0 |
| Begonnene Follow-ups | 0 |
| Wirksam geschlossene Nichtkonformitäten | 0 |
| Im TISAX-Dry-Run einzeln geprüfte Informationssicherheitsfragen | 0 von 46 |
Aus diesem Status ist keine Aussage über ISO-Konformität, Wirksamkeit des ISMS oder TISAX-Assessmentreife zulässig.
Wesentliche Änderungen werden dokumentiert, wenn:
| Änderung | Anlass | Auswirkung auf Auditziel und Aussage | Entscheidung durch | Datum | Neuer Status |
|---|---|---|---|---|---|
| Noch zu erfassen | Noch festzulegen | Noch zu bewerten | Noch zu benennen | – | – |
Eine Verschiebung wird im Auditprogramm risikobasiert bewertet. Hohe Risiken oder kritische offene Feststellungen dürfen nicht allein aus Termin- oder Ressourcengründen unbefristet verschoben werden.
Sachliche Einwände werden:
Ein Einspruch stoppt dringende Schutz- oder Eindämmungsmaßnahmen nicht. Bleibt ein wesentlicher Punkt strittig, wird er im Bericht als solcher ausgewiesen und an die festgelegte Managementrolle eskaliert.
Die Auditakte enthält mindestens:
Die Wiki-Seite enthält vorzugsweise Metadaten und eindeutige Referenzen. Besonders schutzbedürftige Originalnachweise werden in einer geeigneten geschützten Ablage gespeichert.
Vor jedem Audit werden festgelegt:
Die konkrete Frist wird aus Rechts-, Vertrags-, Nachweis- und Unternehmensanforderungen abgeleitet. Dieses Beispieldokument legt noch keine pauschale Aufbewahrungsdauer fest.
| Kennzahl | Berechnungsregel | Entwurfsziel | Aktueller Stand |
|---|---|---|---|
| Planerfüllung | Durchgeführte Audits / fällige geplante Audits | Vor Freigabe festlegen | Nicht messbar |
| Bestätigte Unabhängigkeit | Audits mit Prüfung / beauftragte Audits | 100 % | Nicht messbar |
| Rechtzeitige Berichte | Fristgerechte Berichte / freigegebene Berichte | Vor Freigabe festlegen | Nicht messbar |
| Überfällige Feststellungen | Offene Feststellungen nach Termin | Keine wesentliche Überschreitung ohne Eskalation | 0 bestätigt |
| Wiederholungsfeststellungen | Wiederholte / bestätigte Feststellungen | Trend sinkend | Nicht messbar |
| Wirksamkeitsquote | Wirksam geschlossene / geprüfte Maßnahmen | Vor Freigabe festlegen | Nicht messbar |
| TISAX-Abdeckung Dry Run | Einzeln geprüfte / 46 Informationssicherheitsfragen | 46 von 46 | 0 von 46 |
Kennzahlen ergänzen die Einzelfallbewertung. Sie dürfen kritische Feststellungen, fehlende Nachweise oder nicht auditierte Bereiche nicht verdecken.
| Thema | Übergabe oder Abgleich |
|---|---|
| Scope und Standorte | Grenzen und Änderungen vor Audit bestätigen |
| Risiken | Risikobasierte Planung und Nachführung neuer Erkenntnisse |
| SoA | Freigegebene Annex-A-Entscheidungen als Kriterien verwenden und Änderungen prüfen |
| Rechts- und Verträge | Maßgebliche Anforderungen und Fassungsstand bestätigen |
| Assets und Informationsklassifizierung | Kritische Werte, Owner und Schutzbedarf in Stichproben berücksichtigen |
| Vorfälle und BCM | Vorfälle, Übungen und Wiederanlaufnachweise risikobasiert prüfen |
| TISAX | 46 Informationssicherheitsfragen vollständig und nachweisbasiert prüfen |
| Abweichungen | Bestätigte Feststellungen und Follow-up eindeutig übergeben |
| Kennzahlen | Auditstatus, Fristen, Wiederholungen und Wirksamkeit berichten |
| Managementbewertung | Ergebnisse, Trends, Einschränkungen und Ressourcenbedarf bereitstellen |
| Kontinuierliche Verbesserung | Belastbare Verbesserungsimpulse und Lessons Learned übergeben |
| Prüffrage | Status |
|---|---|
| Ist der Auditauftrag freigegeben? | Noch nicht prüfbar – kein Audit beauftragt |
| Sind Kriterien, Fassungsstände und Scope eindeutig? | Noch nicht prüfbar |
| Sind Kompetenz und Unabhängigkeit dokumentiert? | Noch nicht prüfbar |
| Sind Stichproben und Grundgesamtheiten nachvollziehbar? | Noch nicht prüfbar |
| Sind Kriterien, Nachweise und Bewertungen getrennt dokumentiert? | Noch nicht prüfbar |
| Sind Einschränkungen und nicht geprüfte Bereiche sichtbar? | Noch nicht prüfbar |
| Sind kritische Sachverhalte rechtzeitig eskaliert? | Noch nicht prüfbar |
| Sind Feststellungen methodisch vollständig? | Noch nicht prüfbar |
| Ist der Bericht geprüft, freigegeben und kontrolliert verteilt? | Noch nicht prüfbar |
| Sind Feststellungen und Follow-ups eindeutig nachverfolgbar? | Noch nicht prüfbar |
| Sind vertrauliche und personenbezogene Daten geschützt? | Noch nicht prüfbar |
| Sind bei TISAX alle 46 Informationssicherheitsfragen einzeln behandelt? | Noch nicht prüfbar; 0 von 46 geprüft |
„Noch nicht prüfbar“ beschreibt hier den fehlenden Einzelaudit-Nachweis. Es bedeutet nicht, dass eine der 46 TISAX-Informationssicherheitsfragen als „nicht anwendbar“ ausgeschlossen werden darf.
| Offener Punkt | Verantwortung | Status |
|---|---|---|
| Reale Organisation, Standorte und Audituniversum bestätigen | Geschäftsführung / ISMS | Offen |
| Auditprogramm und Prioritäten freigeben | Geschäftsführung | Offen |
| Auditpersonen benennen und Kompetenz nachweisen | Auditprogrammverantwortliche/r | Offen |
| Unabhängigkeits- und Interessenkonfliktprüfung einführen | Auditprogrammverantwortliche/r | Offen |
| Geschützte Auditablage und Berechtigungen einrichten | IT / ISMS | Offen |
| Bericht- und Arbeitsvorlagen freigeben | Auditprogrammverantwortliche/r / ISMS | Offen |
| Aufbewahrungs- und Löschfristen festlegen | Compliance / Datenschutz / ISMS | Offen |
| Erstes Einzelaudit formal beauftragen | Geschäftsführung / Auditprogrammverantwortliche/r | Offen |
| Maßgebliche ISA-Version und Assessment Scope bestätigen | TISAX-Koordination | Offen |
| Dry Run mit allen 46 Informationssicherheitsfragen planen | Auditprogrammverantwortliche/r / TISAX | Offen |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | Operative Struktur für Auditauftrag, Durchführung, Bericht, Feststellungen, Auditakte und Follow-up angelegt | ISMS-Beauftragte/r | Ausstehend | – |
| Funktion | Name | Entscheidung | Datum |
|---|---|---|---|
| Geschäftsführung | – | Ausstehend | – |
| Auditprogrammverantwortliche/r | – | Fachliche Prüfung ausstehend | – |
| ISMS-Beauftragte/r | – | Prüfung ausstehend | – |
Maßgeblich bleiben die lizenzierten Normtexte, die offizielle ISA-Arbeitsmappe, der bestätigte TISAX Assessment Scope sowie die freigegebenen Rechts-, Vertrags-, Kunden- und Unternehmensanforderungen.