ISO 27001-Auditvorbereitungs-Prompts
Hier finden Sie bewährte Prompts zur Vorbereitung auf die ISO 27001-Zertifizierung und Überwachungsaudits mit ISMS Copilot – von der Durchführung von Gap-Analysen und Beweiserhebung bis zur Erstellung auditbereiter Dokumentation und souveränen Umgang mit Auditor-Fragen.
Übersicht
Hier finden Sie bewährte Prompts zur Vorbereitung auf die ISO 27001-Zertifizierung und Überwachungsaudits mit ISMS Copilot – von der Durchführung von Gap-Analysen und Beweiserhebung bis zur Erstellung auditbereiter Dokumentation und souveränen Beantwortung von Auditor-Fragen.
Zielgruppe
Diese Prompts sind konzipiert für:
- Organisationen, die sich auf ihr erstes ISO 27001-Zertifizierungsaudit vorbereiten
- Sicherheitsteams, die Vorab-Bereitschaftsbewertungen durchführen
- Compliance-Manager, die sich auf Überwachungs- oder Rezertifizierungsaudits vorbereiten
- Berater, die Kunden durch den Audit-Prozess unterstützen
Vorbereitung
Die Auditvorbereitung ist am effektivsten, wenn Sie alle Ihre ISO 27001-Dokumentationen in einem dedizierten Workspace verwalten. Laden Sie Ihre Richtlinien, Verfahren, Risikobewertung und SoA hoch, um Kontext für Gap-Analysen und Bereitschaftsprüfungen bereitzustellen.
Zeitplan berücksichtigen: Beginnen Sie mit der Auditvorbereitung mindestens 8–12 Wochen vor dem geplanten Audit-Termin. Dies gibt Ihnen genug Zeit, um identifizierte Lücken zu schließen, Beweise zu sammeln und interne Audits durchzuführen.
Prompts für Gap-Analysen
Umfassende ISO 27001-Gap-Analyse durchführen
"Führen Sie eine umfassende Gap-Analyse unseres aktuellen Informationssicherheitsprogramms im Vergleich zu den Anforderungen der ISO 27001:2022 durch. Bewerten Sie für jede Klausel (4–10) und jeden der 93 Anhang-A-Kontrollen: den aktuellen Stand (Vollständig umgesetzt, Teilweise umgesetzt, Nicht umgesetzt, Nicht zutreffend), identifizieren Sie spezifische Lücken oder Schwachstellen, bewerten Sie die Verfügbarkeit von Nachweisen für das Audit, stufen Sie die Schwere der Lücke ein (Kritisch, Hoch, Mittel, Niedrig), schätzen Sie den Aufwand zur Schließung der Lücke (Stunden/Tage), empfehlen Sie Maßnahmen zur Behebung und weisen Sie Prioritäten zu. Präsentieren Sie dies als Gap-Analyse-Bericht mit Executive Summary."
Laden Sie Ihre bestehenden Richtlinien, Verfahren und Risikobewertungen hoch, bevor Sie diesen Prompt ausführen, um die genaueste Gap-Analyse basierend auf Ihrer tatsächlichen Dokumentation zu erhalten.
Vollständigkeit der Dokumentation analysieren
"Überprüfen Sie unsere ISO 27001-Dokumentation auf Vollständigkeit und Auditbereitschaft. Prüfen Sie: Haben wir alle gemäß den Klauseln 4–10 erforderlichen dokumentierten Informationen? Erfüllt unsere Risikobewertung die Anforderungen von Klausel 6.1.2? Ist unsere Erklärung zur Anwendbarkeit (Statement of Applicability) vollständig und begründet? Verweisen Richtlinien auf die entsprechenden ISO-Klauseln? Sind die Verfahren detailliert genug, um die Umsetzung nachzuweisen? Ist die Versionskontrolle und Genehmigung dokumentiert? Gibt es Lücken in unserem Dokumentenverzeichnis? Erstellen Sie eine Dokumentationscheckliste mit Status und Lücken."
Umsetzung der Kontrollen bewerten
"Identifizieren Sie für jede in unserer Erklärung zur Anwendbarkeit als 'Umgesetzt' markierte Anhang-A-Kontrolle, welche Nachweise Auditoren anfordern werden, um die Umsetzung zu überprüfen. Für die Kontrolle [Kontrollnummer und -name]: Listen Sie die benötigten Nachweistypen auf (Richtlinien, Verfahren, Protokolle, Screenshots, Berichte, Aufzeichnungen), geben Sie an, wo die Nachweise vorhanden sind (System, Standort, Verantwortlicher), kennzeichnen Sie Nachweislücken, die erstellt werden müssen, bewerten Sie die Qualität der Nachweise (vollständig, teilweise, schwach) und empfehlen Sie zusätzliche Nachweise, um die Compliance-Darstellung zu stärken."
ISMS-Reifegrad bewerten
"Bewerten Sie den Reifegrad unseres ISMS anhand der ISO 27001-Anforderungen mithilfe eines 5-stufigen Reifegradmodells: Stufe 1 (Initial/Ad-hoc), Stufe 2 (Gemanagt), Stufe 3 (Definiert), Stufe 4 (Quantitativ gemanagt), Stufe 5 (Optimierend). Bewerten Sie für jeden Hauptbereich (Risikomanagement, Zugriffskontrolle, Incident Response, Change Management, Business Continuity, Lieferantenmanagement): den aktuellen Reifegrad mit Begründung, identifizieren Sie Verbesserungsmöglichkeiten, um die nächste Stufe zu erreichen, und empfehlen Sie prioritäre Maßnahmen für die Auditbereitschaft."
Prompts für die Beweiserhebung
Checkliste für die Beweiserhebung erstellen
"Erstellen Sie eine umfassende Checkliste für die Beweiserhebung für das ISO 27001:2022-Zertifizierungsaudit. Ordnen Sie diese nach Anhang-A-Kontrollnummern und fügen Sie für jede Kontrolle hinzu: Nachweistyp (Dokument, Protokoll, Screenshot, Konfiguration, Bericht), Beschreibung des Nachweises, verantwortlichen Besitzer für die Sammlung, Standort des Nachweises (System/Ordner), Frist für die Sammlung (Wochen vor dem Audit) und Verifizierungsstatus. Priorisieren Sie Nachweise für Hochrisiko-Kontrollen und häufig auditierte Bereiche (Zugriffskontrolle, Incident Response, Backups)."
Umsetzung der Kontrollen dokumentieren
"Erstellen Sie ein Umsetzungspaket für die Nachweiserbringung der Anhang-A-Kontrolle [Kontrollnummer und -name]. Enthalten sein sollten: eine schriftliche Beschreibung, wie wir die Kontrolle umsetzen, Verweise auf Richtlinien und Verfahren, technische Umsetzungsdetails (Konfigurationen, Tools, Workflows), Nachweisartefakte (Protokollbeispiele, Screenshots, Berichte), Testergebnisse der Kontrolle, Verantwortlicher und Zuständigkeiten, Umsetzungszeitplan sowie bekannte Einschränkungen oder Ausnahmen mit kompensierenden Kontrollen."
Beispiel: "Erstellen Sie ein Umsetzungspaket für die Nachweiserbringung der Anhang-A-Kontrolle A.8.5 Sichere Authentifizierung. Dokumentieren Sie unsere Azure AD-Implementierung mit MFA, Passwortrichtlinien, Verwaltung privilegierter Zugriffe und Rotation von Dienstkonten."
Nachweise für Zugriffskontrollen vorbereiten
"Kompilieren Sie Nachweise, die die Umsetzung unseres Zugriffskontrollprogramms für die ISO 27001-Kontrollen A.5.15–A.5.18 belegen. Enthalten sein sollten: Verfahren zur Bereitstellung von Benutzerzugriffen und Beispielgenehmigungsprotokolle, Nachweise für Zugriffsüberprüfungen (letzte 3 Überprüfungen mit Ergebnissen), Inventar und Managementprozess für privilegierte Zugriffe, Authentifizierungsrichtlinie und MFA-Anmeldestatistiken, Screenshots der Passwortrichtlinienkonfiguration, Protokolle zur Deprovisionierung der letzten 10 Kündigungen, Vorfälle bei Zugriffsverletzungen und deren Behebung sowie eine Matrix für rollenbasierte Zugriffskontrolle."
Fähigkeit zur Incident Response dokumentieren
"Bereiten Sie ein Nachweispaket für die Incident-Response-Kontrollen A.5.24–A.5.28 vor. Enthalten sein sollten: Incident-Response-Plan und -Verfahren, Struktur des Incident-Response-Teams und Kontaktdaten, Incident-Protokoll der letzten 12 Monate (anonymisiert, falls erforderlich), Beispiel-Incident-Protokolle, die den Response-Workflow zeigen, Definitionen für Incident-Kategorisierung und -Schweregrad, Nachweise für Incident-Response-Tests oder Tabletop-Übungen, Post-Incident-Review-Berichte sowie Sicherheitsvorfallmetriken, die dem Management berichtet wurden."
Nachweise für Backup und Wiederherstellung sammeln
"Kompilieren Sie Nachweise für Backup und Wiederherstellung für die Kontrolle A.8.13. Enthalten sein sollten: Backup-Richtlinie und -Verfahren, Backup-Zeitplan und -Umfang (welche Systeme/Daten), Backup-Erfolgs-/Fehlerprotokolle der letzten 30 Tage, Backup-Speicherorte und Sicherheitsmaßnahmen, Testergebnisse für Backup-Wiederherstellung (letzter Test), Wiederherstellungszeit- und Wiederherstellungspunktziele pro System, Überprüfung der Backup-Verschlüsselung sowie Konfigurationen für Backup-Überwachung und -Alerting."
Prompts für interne Audits
Internen Auditplan entwickeln
"Erstellen Sie einen internen Auditplan für die ISO 27001:2022-Compliance, der alle Klauseln und anwendbaren Anhang-A-Kontrollen abdeckt. Enthalten sein sollten: Audit-Ziele und -Umfang, Audit-Zeitplan über 12 Monate (welche Kontrollen/Bereiche pro Quartal), Audit-Kriterien (ISO 27001:2022-Anforderungen), Auditor-Zuweisungen unter Gewährleistung der Unabhängigkeit, Audit-Methodik (Interviews, Dokumentenprüfung, technische Tests), geschätzter Zeitaufwand pro Audit-Bereich sowie Management-Review des Auditplans. Priorisieren Sie Hochrisikobereiche und Kontrollen mit schwachen Nachweisen."
Checkliste für internes Audit erstellen
"Erstellen Sie eine detaillierte Checkliste für das interne Audit für [spezifischen Bereich, z. B. 'Zugriffskontrolle' oder 'Incident Management']. Für jede relevante ISO 27001:2022-Anforderung: Listen Sie die spezifische Anforderung auf, erstellen Sie Audit-Fragen zur Compliance-Bewertung, identifizieren Sie zu prüfende Dokumente, spezifizieren Sie zu untersuchende Nachweise, fügen Sie Stichprobentestverfahren hinzu (z. B. 'Wählen Sie 10 Benutzerkonten aus und überprüfen Sie die Zugriffsgenehmigung'), definieren Sie Kriterien für Bestehen/Nichtbestehen und stellen Sie Platz für Feststellungen und Beobachtungen bereit."
Beispiel: "Erstellen Sie eine detaillierte Checkliste für das interne Audit der Zugriffskontrolle, die die ISO 27001:2022-Kontrollen A.5.15–A.5.18 abdeckt. Enthalten Sie Fragen zu Benutzerbereitstellung, Zugriffsüberprüfungen, MFA, privilegierten Zugriffen und Deprovisionierung."
Audit-Feststellungen und Korrekturmaßnahmen dokumentieren
"Dokumentieren Sie diese interne Audit-Feststellung: [Beschreibung der Feststellung]. Erstellen Sie einen Bericht über die Nichtkonformität, der Folgendes enthält: Beschreibung der Feststellung und Nachweise, welche ISO 27001-Anforderung nicht erfüllt wird, Auswirkungen und Risiko der Nichtkonformität, Schweregradklassifizierung (schwerwiegend, geringfügig, Beobachtung), Ursachenanalyse, vorgeschlagener Korrekturmaßnahmenplan mit spezifischen Schritten, verantwortlicher Besitzer für die Behebung, Zieltermin für die Fertigstellung und Verifizierungsmethode. Formatieren Sie dies für die Präsentation gegenüber dem Management und externen Auditoren."
Vorbereitung auf ein Probeaudit
"Entwerfen Sie ein Probeaudit-Szenario, um unser Team auf das Zertifizierungsaudit vorzubereiten. Enthalten sein sollten: ein Probeaudit-Programm (Tag 1: Eröffnungsbesprechung, Dokumentenprüfung, Interviews; Tag 2: technische Überprüfung, Vor-Ort-Inspektion, Abschlussbesprechung), Beispiel-Auditor-Fragen für jeden wichtigen ISMS-Bereich, Dokumente, die Auditoren anfordern werden, Systeme, die sie sehen möchten, Personen, die sie interviewen werden (Rollen und benötigte Vorbereitung), sowie Bewertungskriterien zur Einschätzung unserer Bereitschaft basierend auf den Ergebnissen des Probeaudits."
Prompts zur Vorbereitung auf Auditor-Fragen
Vorbereitung auf häufige Auditor-Fragen
"Erstellen Sie eine Liste häufiger Fragen, die ISO 27001-Auditoren zu [spezifischem Bereich, z. B. 'Risikobewertungsmethodik' oder 'Incident Response'] stellen. Für jede Frage geben Sie an: die typische Frage der Auditoren, was sie wirklich bewerten (zugrundeliegende Bedenken), empfohlene Antwortstruktur, Nachweise, auf die in der Antwort verwiesen werden sollte, und rote Flaggen, die in den Antworten vermieden werden sollten. Decken Sie sowohl Fragen zum Management-Review als auch zur technischen Umsetzung ab."
Leitfaden zur Vorbereitung auf Auditor-Interviews erstellen
"Erstellen Sie einen Interview-Vorbereitungsleitfaden für Personen, die während des ISO 27001-Audits interviewt werden. Für Rollen wie [Rollen auflisten: CISO, IT-Leiter, Entwickler, HR usw.] geben Sie an: Überblick darüber, wonach Auditoren sie fragen werden, ihre Verantwortlichkeiten im ISMS, Kontrollen, die sie besitzen oder betreiben, Nachweise, mit denen sie vertraut sein sollten, Beispiel-Fragen, die sie erhalten könnten, Dos und Don'ts während der Interviews, Eskalationsprozess, falls sie eine Antwort nicht wissen, sowie Tipps zum Stressmanagement."
Präsentation für die Eröffnungsbesprechung erstellen
"Erstellen Sie eine Präsentation für die Eröffnungsbesprechung des ISO 27001-Audits. Enthalten sein sollten Folien zu: Unternehmensüberblick und Geschäftskontext, ISMS-Umfang und -Grenzen, Organisationsstruktur und Sicherheitsgovernance, Überblick über den Ansatz der Risikobewertung und wichtige Ergebnisse, Highlights und Erfolge bei der Kontrollumsetzung, bedeutende Änderungen seit dem letzten Audit (falls Überwachungsaudit), Audit-Logistik (Zeitplan, Teilnehmer, Räumlichkeiten) sowie Fragen/Klärungen. Ziel ist eine 20-minütige Präsentation."
Strategie für die Abschlussbesprechung vorbereiten
"Entwickeln Sie eine Reaktionsstrategie für die Abschlussbesprechung des Audits, bei der Feststellungen präsentiert werden. Enthalten sein sollten: wie Feststellungen professionell entgegengenommen und dokumentiert werden, Fragen zur Klärung der Feststellungen, wie Feststellungen, mit denen wir nicht einverstanden sind, höflich angefochten werden können, Prozess zur Planung initialer Korrekturmaßnahmen, Strategien zur Verhandlung von Fristen für die Behebung, Aussagen zur Managementverpflichtung, Vorlage für den Maßnahmenplan nach dem Audit sowie Protokoll für die Nachbereitungskommunikation mit den Auditoren."
Prompts zur Vorbereitung technischer Nachweise
Nachweise für Systemkonfigurationen vorbereiten
"Erstellen Sie ein technisches Nachweispaket, das die sichere Konfiguration für [Systemname] demonstriert. Enthalten sein sollten: angewendeter Härtungsstandard, Konfigurationsscreenshots für Sicherheitseinstellungen (Authentifizierung, Verschlüsselung, Protokollierung, Zugriffskontrolle), Abweichungen vom Baseline mit Begründung, Ergebnisse von Schwachstellenscans ohne kritische/hohe Befunde, Patch-Compliance-Bericht, Abdeckung der Sicherheitsüberwachung sowie Change-Control-Protokolle für sicherheitsrelevante Änderungen."
Nachweise für Protokollierung und Überwachung dokumentieren
"Kompilieren Sie Nachweise für die Protokollierung und Überwachung gemäß ISO 27001-Kontrolle A.8.15–A.8.16. Enthalten sein sollten: Inventar der Systeme mit aktivierter Protokollierung, gesammelte Protokolltypen (Authentifizierung, Zugriff, Änderungen, Sicherheitsereignisse), Protokollaufbewahrungsfristen nach Protokolltyp, Schutzmaßnahmen für Protokolle (Integrität, Zugriffskontrolle), Konfigurationen des SIEM- oder Protokollanalysetools, Protokollprüfungsverfahren und -häufigkeit, Beispielberichte zur Protokollprüfung, Regeln für Sicherheitsereignis-Alarmierung sowie Beispiele für Vorfalluntersuchungen unter Verwendung von Protokollen."
Nachweise für das Schwachstellenmanagement vorbereiten
"Stellen Sie Nachweise für das Schwachstellenmanagement gemäß Kontrolle A.8.8 zusammen. Enthalten sein sollten: Zeitplan und Abdeckung der Schwachstellenscans (welche Systeme, wie oft), Ergebnisse des letzten Schwachstellenscans mit Schweregradverteilung, Zeitpläne für die Behebung kritischer und hoher Schwachstellen, Patch-Management-Verfahren und SLAs, Patch-Compliance-Dashboard oder -Bericht, Ausnahmen für Schwachstellen mit kompensierenden Kontrollen, Prozess zur Offenlegung von Schwachstellen durch Dritte sowie Trend der Schwachstellenmetriken über die letzten 6 Monate."
Umsetzung der Verschlüsselung dokumentieren
"Erstellen Sie ein Nachweispaket für kryptografische Kontrollen gemäß A.8.24. Dokumentieren Sie: Verschlüsselung von ruhenden Daten (welche Systeme, Verschlüsselungsmethoden, Schlüsselmanagement), Verschlüsselung von Daten während der Übertragung (TLS-Konfigurationen, Cipher Suites, Zertifikatsmanagement), Verschlüsselung für Backups und Archive, Verschlüsselungsstatus von mobilen Geräten und Laptops, Verfahren für das Schlüsselmanagement, Standards für kryptografische Algorithmen, Ausnahmen von der Verschlüsselung mit Risikoakzeptanz sowie Testergebnisse zur Überprüfung der Verschlüsselung."
Prompts für Nachweise des Managementsystems
Nachweise für Management-Reviews vorbereiten
"Kompilieren Sie Nachweise für Management-Review-Sitzungen gemäß ISO 27001-Klausel 9.3. Enthalten sein sollten: Protokolle der Management-Review-Sitzungen der letzten 12 Monate, Tagesordnung, die alle erforderlichen Eingaben abdeckt (Audit-Ergebnisse, Risikoänderungen, Vorfälle, Leistungsmetriken, Verbesserungsmöglichkeiten), Sicherheitsmetriken und KPI-Berichte, Management-Entscheidungen und durchgeführte Maßnahmen, Ressourcenzuweisungsentscheidungen, Bewertung der ISMS-Effektivität, genehmigte strategische Sicherheitsinitiativen sowie Nachweise für Management-Commitment und -Führung."
ISMS-Leistungsmetriken dokumentieren
"Erstellen Sie ein Dashboard zur Leistungsüberwachung der ISMS-Effektivität gemäß Klausel 9.1. Enthalten sein sollten Metriken für: Trends bei Sicherheitsvorfällen (Anzahl, Schweregrad, Zeit bis zur Lösung), Schwachstellenmanagement (Scan-Häufigkeit, Behebungszeit, Backlog), Zugriffskontrolle (Bereitstellungszeit, Überprüfungsergebnisse, Verstöße), Sicherheitsbewusstsein (Schulungsabschluss, Phishing-Testergebnisse), Backup-Erfolgsraten, Richtlinien-Compliance-Raten, Abschlussraten von Audit-Feststellungen sowie Fortschritt bei der Risikobehandlung. Zeigen Sie Daten für die letzten 12 Monate mit Trendanalyse."
Nachweise für kontinuierliche Verbesserung vorbereiten
"Dokumentieren Sie Aktivitäten zur kontinuierlichen Verbesserung gemäß Klausel 10. Enthalten sein sollten: Korrekturmaßnahmen aus früheren Audits (Feststellungen und Lösung), präventive Maßnahmen zur Behebung potenzieller Probleme, umgesetzte ISMS-Verbesserungsinitiativen, Lessons Learned aus Sicherheitsvorfällen, Änderungen an der Risikobewertungsmethodik oder -umfang, Aktualisierungen von Richtlinien und Verfahren mit Begründung, Mitarbeiterfeedback zur ISMS-Effektivität sowie identifizierte Verbesserungsmöglichkeiten für die nächste Periode."
Schulungs- und Sensibilisierungsnachweise zusammenstellen
"Stellen Sie Nachweise für Sicherheitsbewusstsein gemäß Kontrolle A.6.3 zusammen. Enthalten sein sollten: Beschreibung des Sicherheitsbewusstseins-Schulungsprogramms, Schulungslehrplan und -materialien, Schulungsabschlussprotokolle und -statistiken, Prozess zur Sicherheitseinweisung neuer Mitarbeiter, rollenspezifische Schulungen (privilegierte Benutzer, Entwickler, Manager), Ergebnisse von Phishing-Simulationen und Verbesserungstrends, Sicherheitskommunikation an Mitarbeiter, Materialien für Sicherheitsbewusstseinskampagnen, Messung der Schulungseffektivität sowie Nachschulungen für nicht konforme Mitarbeiter."
Prompts für Nachweise zu Lieferanten und Dritten
Nachweise für das Lieferantenmanagement vorbereiten
"Kompilieren Sie Nachweise für das Management von Dritten gemäß den Kontrollen A.5.19–A.5.23. Enthalten sein sollten: Lieferanteninventar und Risikokategorisierung, Prozess zur Sicherheitsbewertung von Lieferanten und Fragebogen, Sicherheitsanforderungen in Lieferantenverträgen (Musterverträge), Nachweise für die Due Diligence von Lieferanten (SOC 2-Berichte, ISO-Zertifikate, Bewertungen), Zugriffskontrollen und Überwachung von Lieferanten, Leistungsüberprüfungen und Compliance-Verifizierung von Lieferanten, Incident-Response-Verfahren für Lieferanten sowie Checkliste für die Beendigung der Zusammenarbeit mit Lieferanten."
Sicherheitsanforderungen für Lieferanten dokumentieren
"Erstellen Sie eine Vorlage, die zeigt, wie wir Informationssicherheitsanforderungen in Lieferantenverträge gemäß Kontrolle A.5.20 integrieren. Enthalten sein sollten: Standard-Sicherheitsklauseln (Datenschutz, Zugriffskontrolle, Incident-Meldung, Audit-Rechte, Compliance, Vertraulichkeit), Service-Level-Agreements für Sicherheit (Reaktionszeiten, Verfügbarkeit, Meldefristen für Verstöße), Bedingungen für Datenverarbeitungsvereinbarungen (DSGVO-Compliance), Anforderungen zur Genehmigung von Subunternehmern, Kündigungs- und Datenrückgabe-Bestimmungen sowie Haftung und Schadloshaltung bei Sicherheitsverletzungen."
Spezialisierte Audit-Szenarien
Vorbereitung auf Remote-/Cloud-Audit
"Bereiten Sie sich auf das ISO 27001-Audit unserer Cloud-Infrastruktur bei [Cloud-Anbieter] vor. Berücksichtigen Sie: wie Cloud-Sicherheitskontrollen demonstriert werden (Shared-Responsibility-Modell), Nachweise vom Cloud-Anbieter (SOC 2, ISO 27001, Dokumentation zu Sicherheitsfunktionen), unsere Konfiguration und Verwaltung der Cloud-Sicherheit (IAM, Verschlüsselung, Protokollierung, Überwachung), Nachweis des Datenstandorts und der Souveränität, Zugriffskontrollen und Verwaltung privilegierter Zugriffe in der Cloud, Cloud-spezifische Incident Response, Backup und Disaster Recovery in der Cloud sowie Screen-Sharing oder Remote-Zugriff für die Überprüfung der Cloud-Konsolen durch Auditoren."
Vorbereitung auf Audit in Remote-Arbeitsumgebungen
"Bereiten Sie Nachweise für das ISO 27001-Audit unter Berücksichtigung unserer [Prozentangabe] Remote-Mitarbeiter vor. Berücksichtigen Sie: Sicherheit des Remote-Zugriffs (VPN, Zero Trust, MFA), Endpunktschutz für Remote-Geräte (EDR, Verschlüsselung, Patch-Management), sichere Kollaborationstools und Datenaustausch, Richtlinien zur Sicherheit von Heimnetzwerken, physische Sicherheit von Remote-Arbeitsplätzen, Schulungen und Sensibilisierung von Remote-Mitarbeitern, Überwachung von Remote-Zugriffen und -Aktivitäten, Incident Response für Remote-Mitarbeiter sowie Bereitstellung und Deprovisionierung von Equipment für Remote-Mitarbeiter."
Vorbereitung auf Multi-Site-Zertifizierung
"Bereiten Sie sich auf das ISO 27001-Audit vor, das mehrere Standorte abdeckt: [Standorte auflisten]. Berücksichtigen Sie: wie der ISMS-Umfang alle Standorte abdeckt, standortspezifische Risiken und Kontrollen, konsistente Richtlinienumsetzung an allen Standorten, lokale Compliance-Anforderungen, zentrale vs. lokale Managementverantwortlichkeiten, Nachweise von jedem Standort, Logistik für Remote-Standort-Audits, Kommunikation und Koordination zwischen den Standorten sowie den Nachweis der ISMS-Integration in der gesamten Organisation."
Prompts für die Zeit nach dem Audit
Korrekturmaßnahmenplan entwickeln
"Erstellen Sie einen Korrekturmaßnahmenplan für Audit-Feststellungen. Für die Feststellung: [Beschreibung der Feststellung], enthalten sein sollten: Details der Feststellung und Referenz der Nichtkonformität, Ursachenanalyse (warum bestand diese Lücke?), sofortige Korrekturmaßnahme (Behebung des spezifischen Problems), systematische Korrekturmaßnahme (Verhinderung von Wiederholungen), Umsetzungsschritte mit Zeitplan, verantwortlicher Besitzer und benötigte Ressourcen, Verifizierungsmethode (wie beweisen wir, dass das Problem behoben ist?), Zieltermin für die Fertigstellung, Statusverfolgung sowie Nachweise, die den Auditoren zur Schließung vorgelegt werden."
Nachweise zur Schließung von Feststellungen vorbereiten
"Bereiten Sie ein Nachweispaket zur Schließung der Audit-Feststellung [Feststellungsnummer] vor. Enthalten sein sollten: ursprüngliche Beschreibung der Feststellung und Anforderung, genehmigter Korrekturmaßnahmenplan, Nachweise der Umsetzung der Korrekturmaßnahme (Vorher/Nachher-Vergleich, aktualisierte Dokumente, Systemänderungen), Testergebnisse zur Verifizierung der Problemlösung, umgesetzte Präventivmaßnahmen zur Vermeidung von Wiederholungen, Kommunikation der Änderungen an relevante Mitarbeiter sowie Anfrage zur Verifizierung und Schließung der Feststellung durch den Auditor."
Lessons Learned nach dem Audit durchführen
"Führen Sie eine Lessons-Learned-Sitzung nach dem Audit durch. Erstellen Sie einen Diskussionsleitfaden, der Folgendes abdeckt: Was lief gut während des Audits? Welche Herausforderungen gab es? Wie effektiv war unsere Vorbereitung? Welche Nachweise waren stark bzw. schwach? Wie gut hat das Team Auditor-Fragen beantwortet? Gab es Überraschungen oder unerwartete Feststellungen? Feedback der Auditoren zu unserem ISMS? Verbesserungen für den nächsten Audit-Zyklus? Identifizierte Wissens- oder Kompetenzlücken? Maßnahmen zur Stärkung des ISMS vor dem nächsten Überwachungsaudit?"
Prompts zur Selbstbewertung der Auditbereitschaft
Vorab-Bereitschaftsprüfung durchführen
"Führen Sie zwei Wochen vor unserem ISO 27001-Zertifizierungsaudit eine abschließende Bereitschaftsprüfung durch. Bewerten Sie: Ist die gesamte Pflichtdokumentation vollständig und genehmigt? Sind die Nachweise organisiert und zugänglich? Wurden interne Audits abgeschlossen und Feststellungen behoben? Sind die Mitarbeiter geschult und auf Interviews vorbereitet? Sind technische Systeme korrekt für die Demonstration konfiguriert? Sind die Räumlichkeiten für die Vor-Ort-Inspektion bereit? Ist der Audit-Zeitplan mit den Teilnehmern bestätigt? Gibt es Backup-Pläne für die Audit-Woche? Bewerten Sie die Bereitschaft als Rot/Gelb/Grün mit Begründung und identifizieren Sie letzte notwendige Maßnahmen."
Auditbereitschaft nach Rollen bewerten
"Bewerten Sie die Auditbereitschaft für jede Rolle, die am Audit teilnimmt. Für Rollen [Rollen auflisten: Geschäftsführung, IT-Team, Sicherheitsteam, HR, Betrieb usw.]: Bewerten Sie deren Verständnis des ISMS, Kenntnis ihrer Verantwortlichkeiten, Vertrautheit mit relevanten Kontrollen, Verfügbarkeit während des Audits, Bereitschaft zur Beantwortung von Fragen, Zugang zu notwendigen Nachweisen, Backup-Abdeckung bei Abwesenheit sowie Schulungsbedarf vor dem Audit. Identifizieren Sie Lücken, die sofortige Aufmerksamkeit erfordern."
Logistik und Koordination des Audits überprüfen
"Erstellen Sie einen Logistikplan und eine Checkliste für die Audit-Woche. Enthalten sein sollten: Audit-Zeitplan mit Zeiten und Teilnehmern, Reservierung und Einrichtung von Konferenzräumen (Projektor, Whiteboard, Gäste-WLAN), Verpflegungs- und Pausenregelungen, Parkmöglichkeiten und Gebäudezugang für Auditoren, Willkommenspaket und Orientierungsmaterialien, Zugang zum Dokumentenrepository für Auditoren, Zugang zu technischen Systemen oder Demo-Umgebungen, Druck- und Kopiermöglichkeiten, privater Raum für Auditoren zur Beratung, IT-Support-Kontakt für technische Probleme sowie Notfallpläne für häufige Störungen."
Tipps zur effektiven Nutzung dieser Prompts
Beginnen Sie mit der Gap-Analyse: Bevor Sie mit der Beweiserhebung beginnen, nutzen Sie die Prompts zur Gap-Analyse, um zu identifizieren, wo Sie Ihre Bemühungen fokussieren sollten. Dies verhindert, dass Sie Zeit mit der Sammlung von Nachweisen für bereits starke Bereiche verschwenden.
Erstellen Sie Nachweispakete nach Kontrollen: Organisieren Sie Nachweise nach Anhang-A-Kontrollnummern, nicht nach Systemen oder Abteilungen. Dies entspricht der Vorgehensweise der Auditoren bei der Compliance-Bewertung und beschleunigt die Nachweiserhebung während des Audits.
Üben Sie mit Probe-Szenarien: Nutzen Sie die Prompts für Probeaudits und Interviewvorbereitungen, um Übungssitzungen mit Ihrem Team durchzuführen. Dies stärkt das Selbstvertrauen und deckt Wissenslücken auf.
Vermeiden Sie übermäßige Dokumentation: Auditoren überprüfen die Umsetzung, nicht das Volumen der Dokumentation. Konzentrieren Sie sich auf klare, prägnante Nachweise, die die tatsächliche Funktionsweise der Kontrollen belegen, anstatt umfangreiche Dokumentation zu erstellen, die möglicherweise nicht der Realität entspricht.
Hochladen und iterieren: Laden Sie Ihre bestehenden Nachweispakete hoch und fragen Sie: 'Was fehlt in diesem Nachweis für die ISO 27001-Kontrolle [X]?' Dieser gezielte Ansatz identifiziert spezifische Lücken statt allgemeiner Empfehlungen.
Verwandte Prompt-Bibliotheken
Vervollständigen Sie Ihre ISO 27001-Umsetzung mit diesen verwandten Prompt-Sammlungen:
- [ISO 27001-Prompts zur Risikobewertung](/ISO 27001 prompt library)
- [ISO 27001-Prompts für Richtlinien und Verfahren](/ISO 27001 prompt library)
- [ISO 27001-Prompts für Gap-Analysen](/ISO 27001 prompt library) (demnächst verfügbar)
- [SOC 2-Prompt-Bibliothek](/SOC 2 prompt library)
Hilfe erhalten
Bei Fragen zur Auditvorbereitung:
- Audit-Prozess verstehen: Lesen Sie Wie Sie sich mit KI auf ISO 27001-Interne Audits vorbereiten
- Vorbereitung auf die Zertifizierung: Sehen Sie Wie Sie sich mit KI auf das ISO 27001-Zertifizierungsaudit vorbereiten
- KI verantwortungsvoll nutzen: Lesen Sie Wie Sie ISMS Copilot verantwortungsvoll nutzen für die Auditvorbereitung
Bereit für die Vorbereitung auf Ihr Audit? Öffnen Sie Ihren ISO 27001-Workspace unter chat.ismscopilot.com und beginnen Sie mit den Prompts zur Gap-Analyse, um Ihre aktuelle Bereitschaft zu bewerten.