Was ist eine interne Revision in ISO 27001?
Eine interne Revision ist eine systematische, unabhängige Bewertung Ihres ISMS, um zu überprüfen, ob es den Anforderungen der ISO 27001:2022 entspricht und wirksam umgesetzt wird.
Übersicht
Eine interne Revision ist eine systematische, unabhängige Bewertung Ihres ISMS, um zu überprüfen, ob es den Anforderungen der ISO 27001:2022 entspricht und wirksam implementiert ist. Sie ist eine verbindliche Anforderung gemäß Klausel 9.2 und ein wichtiges Instrument zur Identifizierung von Lücken vor Ihrer Zertifizierungsprüfung.
Interne Revisionen liefern objektive Nachweise dafür, dass Ihr ISMS wie vorgesehen funktioniert, und tragen zur kontinuierlichen Verbesserung bei.
Interne Revision in der Praxis
ISO 27001:2022 verlangt, dass Sie in geplanten Abständen interne Revisionen durchführen, um zu bewerten, ob Ihr ISMS:
- den eigenen ISMS-Anforderungen und den Standards der ISO 27001:2022 entspricht
- wirksam implementiert und aufrechterhalten wird
- die in Ihren Zielen für die Informationssicherheit definierten beabsichtigten Ergebnisse erreicht
Sie müssen ein Revisionsprogramm erstellen, das die Bedeutung der Prozesse, Änderungen, die die Organisation betreffen, und Ergebnisse aus früheren Revisionen berücksichtigt.
Interne Revisionen sollten von kompetentem Personal durchgeführt werden, das unabhängig vom auditierten Bereich ist, um Objektivität zu gewährleisten.
Wichtige Komponenten interner Revisionen
Revisionsplanung
Ihr Revisionsprogramm muss Folgendes definieren:
- Revisionshäufigkeit (in der Regel jährlich, aber risikoreiche Bereiche können häufigere Überprüfungen erfordern)
- Revisionsumfang, der alle ISMS-Klauseln (4-10) und anwendbaren Anhang-A-Kontrollen abdeckt
- Revisionskriterien basierend auf den Anforderungen der ISO 27001:2022 und Ihren dokumentierten Verfahren
- Revisionsmethoden (Dokumentenprüfung, Interviews, Beobachtung, Stichproben)
Durchführung der Revision
Während der Revision sollten Sie:
- dokumentierte Informationen (Richtlinien, Verfahren, Aufzeichnungen) prüfen
- Prozessverantwortliche und Mitarbeiter interviewen
- die Implementierung von Kontrollen beobachten
- Stichproben zur Wirksamkeit der Kontrollen nehmen
- Feststellungen objektiv mit Nachweisen dokumentieren
Revisionsberichterstattung
Klausel 9.2 verlangt, dass Sie dokumentierte Informationen als Nachweis für Revisionsergebnisse aufbewahren. Ihre Revisionsberichte sollten Folgendes enthalten:
- identifizierte Konformitäten und Nichtkonformitäten
- Verbesserungsmöglichkeiten
- Nachweise für die Feststellungen
- Anforderungen für Korrekturmaßnahmen bei Nichtkonformitäten
Nichtkonformitäten, die während interner Revisionen festgestellt werden, müssen vor Ihrer Zertifizierungsprüfung durch Korrekturmaßnahmen (Klausel 10.2) behoben werden.
Anforderungen an Revisoren
ISO 27001:2022 Klausel 9.2 legt fest, dass Revisoren:
- kompetent in Revision und Informationssicherheit sein müssen
- unparteiisch und objektiv sein müssen
- nicht ihre eigene Arbeit prüfen dürfen (Unabhängigkeitsanforderung)
Beispiel: Ein IT-Sicherheitsmanager kann HR-Prozesse prüfen, aber jemand anderes muss die IT-Sicherheitskontrollen prüfen, für die der Manager verantwortlich ist.
Revisionshäufigkeit und -zeitpunkt
Obwohl ISO 27001:2022 keine spezifischen Intervalle vorschreibt, umfassen bewährte Verfahren:
- vollständige ISMS-Revision mindestens einmal jährlich
- häufigere Revisionen für kritische oder risikoreiche Bereiche
- zusätzliche Revisionen nach wesentlichen Änderungen
- zeitliche Planung, die Korrekturmaßnahmen vor externen Zertifizierungsprüfungen ermöglicht
Nutzen Sie ISMS Copilot, um interne Revisionschecklisten zu generieren, die auf spezifische Anhang-A-Kontrollen zugeschnitten sind, oder erstellen Sie Revisionsfragen für Interviews mit Prozessverantwortlichen.
Häufige Revisionsbereiche
Ihre interne Revision sollte Folgendes abdecken:
- Klausel 4: Kontext, Umfang und Grenzen des ISMS
- Klausel 5: Führungsverpflichtung und Richtlinie
- Klausel 6: Risikobewertung und -behandlung
- Klausel 7: Ressourcen, Kompetenz, Sensibilisierung, Kommunikation
- Klausel 8: Operative Planung und Kontrolle der Implementierung
- Klausel 9: Überwachung, Messung, interne Revision, Managementbewertung
- Klausel 10: Nichtkonformität und Korrekturmaßnahmen, kontinuierliche Verbesserung
- Anhang A: Anwendbare Kontrollen aus Ihrem SoA
Verwandte Begriffe
- ISMS – Das zu prüfende System
- Management Review – Nutzt Revisionsergebnisse als Input
- Control – Einzelne Sicherheitsmaßnahmen, die in Revisionen bewertet werden
- Statement of Applicability – Definiert, welche Kontrollen zu prüfen sind