BG Beter Geregeld ICT
Compliance · 2 min leestijd · 19 Oktober 2025

ISO 27001 Pre-Audit-Checkliste: 2 Wochen vor Stage 2

Stage 2 ist in zwei Wochen. Diese 22-Punkte-Checkliste geht alles durch, was Auditoren typischerweise prüfen — fehlt ein Punkt, beheben Sie ihn jetzt.

Zwei Wochen vor Stage 2. Zeit, keine grundlegenden Dinge mehr aufzubauen — wohl aber zu prüfen, ob alles stimmt. Gehen Sie diese 22 Punkte durch.

\n \n

Dokumentation

\n
    \n
  1. Security Policy auf aktuellem Stand, Verantwortlicher benannt, jährliches Review-Datum eingeplant.
  2. \n
  3. Statement of Applicability aktuell (alle Annex-A-Controls: implemented / NA + Begründung).
  4. \n
  5. Alle 8–12 Richtlinien auf korrekter Versionsnummer, Changelog sichtbar.
  6. \n
  7. Risk Register: Review-Datum im letzten Quartal.
  8. \n
  9. Asset-Liste aktuell (einschließlich SaaS-Inventar).
  10. \n
\n \n

Operative Nachweise

\n
    \n
  1. Letztes Access Review durchgeführt, PDF-Bericht mit Entscheidungen und Unterschriften.
  2. \n
  3. Privileged-Access-Inventar aktuell, letztes Review innerhalb der letzten 3 Monate.
  4. \n
  5. Letzte 2 Offboardings vollständig dokumentiert.
  6. \n
  7. Onboarding-Prozess für mindestens 1 kürzlich eingestellte Person vollständig.
  8. \n
  9. Backup-Test durchgeführt, Nachweis der Wiederherstellung vorhanden.
  10. \n
  11. Vorfallsregister des letzten Quartals vorhanden (auch „nichts passiert" muss eingetragen sein).
  12. \n
\n \n

Governance

\n
    \n
  1. Letztes Management Review innerhalb von 12 Monaten, Protokoll vorhanden.
  2. \n
  3. Internes Audit abgeschlossen, Bericht vorhanden, Feststellungen abgeschlossen oder in Bearbeitung.
  4. \n
  5. Schulungsprotokoll: Alle Mitarbeitenden haben dieses Jahr Security Awareness absolviert.
  6. \n
  7. Dokument zu Rollen und Verantwortlichkeiten (CISO-Rolle besetzt, auch wenn das der Geschäftsführer selbst ist).
  8. \n
\n \n

Technik

\n
    \n
  1. MFA auf kritischen Systemen erzwungen (M365 Admin, Buchhaltung, Cloud-Infrastruktur).
  2. \n
  3. Passwort-Richtlinie durchgesetzt (mindestens Mindestlänge + Blocking häufig verwendeter Passwörter).
  4. \n
  5. Patches: OS/Browser-Patches des letzten Quartals auf > 95 % der Geräte eingespielt.
  6. \n
  7. Anti-Malware auf allen Endgeräten.
  8. \n
  9. Festplattenverschlüsselung auf allen Firmen-Laptops aktiviert.
  10. \n
\n \n

Verträge

\n
    \n
  1. Auftragsverarbeitungsverträge mit Kernlieferanten vorhanden (siehe Verarbeitungsverzeichnis).
  2. \n
  3. Vertraulichkeits- und Sicherheitsklauseln in Arbeitsverträgen enthalten.
  4. \n
\n \n

Alles abgehakt → Sie sind bereit für Stage 2.

Onderwerpen

#checklist #audit #iso-27001

Volledige gids: ISO 27001 para pymes sin gastar €50k en consultores

Dit artikel is onderdeel van onze uitgebreide Compliance-gids. Lees de pillar voor het complete plaatje.

Lees de pillar →