ISO 27001 Pre-Audit-Checkliste: 2 Wochen vor Stage 2
Stage 2 ist in zwei Wochen. Diese 22-Punkte-Checkliste geht alles durch, was Auditoren typischerweise prüfen — fehlt ein Punkt, beheben Sie ihn jetzt.
Zwei Wochen vor Stage 2. Zeit, keine grundlegenden Dinge mehr aufzubauen — wohl aber zu prüfen, ob alles stimmt. Gehen Sie diese 22 Punkte durch.
\n \nDokumentation
\n-
\n
- Security Policy auf aktuellem Stand, Verantwortlicher benannt, jährliches Review-Datum eingeplant. \n
- Statement of Applicability aktuell (alle Annex-A-Controls: implemented / NA + Begründung). \n
- Alle 8–12 Richtlinien auf korrekter Versionsnummer, Changelog sichtbar. \n
- Risk Register: Review-Datum im letzten Quartal. \n
- Asset-Liste aktuell (einschließlich SaaS-Inventar). \n
Operative Nachweise
\n-
\n
- Letztes Access Review durchgeführt, PDF-Bericht mit Entscheidungen und Unterschriften. \n
- Privileged-Access-Inventar aktuell, letztes Review innerhalb der letzten 3 Monate. \n
- Letzte 2 Offboardings vollständig dokumentiert. \n
- Onboarding-Prozess für mindestens 1 kürzlich eingestellte Person vollständig. \n
- Backup-Test durchgeführt, Nachweis der Wiederherstellung vorhanden. \n
- Vorfallsregister des letzten Quartals vorhanden (auch „nichts passiert" muss eingetragen sein). \n
Governance
\n-
\n
- Letztes Management Review innerhalb von 12 Monaten, Protokoll vorhanden. \n
- Internes Audit abgeschlossen, Bericht vorhanden, Feststellungen abgeschlossen oder in Bearbeitung. \n
- Schulungsprotokoll: Alle Mitarbeitenden haben dieses Jahr Security Awareness absolviert. \n
- Dokument zu Rollen und Verantwortlichkeiten (CISO-Rolle besetzt, auch wenn das der Geschäftsführer selbst ist). \n
Technik
\n-
\n
- MFA auf kritischen Systemen erzwungen (M365 Admin, Buchhaltung, Cloud-Infrastruktur). \n
- Passwort-Richtlinie durchgesetzt (mindestens Mindestlänge + Blocking häufig verwendeter Passwörter). \n
- Patches: OS/Browser-Patches des letzten Quartals auf > 95 % der Geräte eingespielt. \n
- Anti-Malware auf allen Endgeräten. \n
- Festplattenverschlüsselung auf allen Firmen-Laptops aktiviert. \n
Verträge
\n-
\n
- Auftragsverarbeitungsverträge mit Kernlieferanten vorhanden (siehe Verarbeitungsverzeichnis). \n
- Vertraulichkeits- und Sicherheitsklauseln in Arbeitsverträgen enthalten. \n
Alles abgehakt → Sie sind bereit für Stage 2.
Volledige gids: ISO 27001 para pymes sin gastar €50k en consultores
Dit artikel is onderdeel van onze uitgebreide Compliance-gids. Lees de pillar voor het complete plaatje.
Lees de pillar →