Betriebsblindheit
Wer sein ISMS selbst aufgebaut hat, übersieht systematisch Lücken. Der externe Blick deckt auf, was intern als selbstverständlich gilt, aber nicht normkonform ist.
Internes Audit ISO 27001
Unsere zertifizierten Lead Auditoren prüfen Ihr ISMS mit der gleichen Methodik wie der externe Zertifizierer, damit Sie beim echten Audit keine Überraschungen erleben.
ISO/IEC 27001:2022 · Zertifizierte Lead Auditoren · ISO 19011 konform
Vertrauen von über 200 Unternehmen
Die Herausforderung
Die häufigsten Gründe für Major-Abweichungen sind vermeidbar, wenn Sie vorher genau hinschauen.
Wer sein ISMS selbst aufgebaut hat, übersieht systematisch Lücken. Der externe Blick deckt auf, was intern als selbstverständlich gilt, aber nicht normkonform ist.
Das ISMS ist auf dem Papier perfekt, aber im Alltag werden Prozesse umgangen, Ausnahmen nicht dokumentiert und Controls nicht gelebt. Genau das prüft der externe Auditor.
Wer erst 4 Wochen vor dem Zertifizierungsaudit anfängt zu prüfen, hat keine Zeit mehr für Korrekturmaßnahmen. Ein internes Audit 3-6 Monate vorher gibt Ihnen den nötigen Puffer.
Unser Ansatz
Wir prüfen Ihr ISMS mit der gleichen Methodik und Tiefe wie eine akkreditierte Zertifizierungsstelle. Der Unterschied: Bei uns können Sie aus Fehlern lernen, ohne dass die Zertifizierung auf dem Spiel steht.
Unsere Auditoren sind nach ISO 27001 und ISO 19011 zertifiziert und bringen Erfahrung aus hunderten Audits in unterschiedlichen Branchen mit: von KMU bis KRITIS.
Keine 100-seitigen Theoriewerke. Unser Bericht enthält klare Feststellungen mit Evidenz, priorisierte Maßnahmen und eine realistische Roadmap zur Behebung.
Wir simulieren das externe Audit in Methodik und Tiefe. So wissen Sie vorher genau, wo es noch hakt, und haben ausreichend Zeit zur Nachbesserung.
Wir lassen Sie nach dem Audit nicht allein. Unsere Auditoren unterstützen Sie bei der Umsetzung der Korrekturmaßnahmen und verifizieren die Behebung vor dem externen Audit.
Prüfumfang
Unser internes Audit deckt alle relevanten Bereiche der ISO 27001 ab: von der strategischen Ebene bis zur technischen Umsetzung.
01
ISMS-Governance
Informationssicherheitsleitlinie, Rollen und Verantwortlichkeiten, Management-Commitment, Kontext der Organisation und interessierte Parteien.
02
Risikomanagement
Risikobewertungsmethodik, Asset-Inventar, Risikobehandlungsplan, Akzeptanzkriterien und Statement of Applicability (SoA).
03
Zugangskontrollen
Benutzerregistrierung, Zugriffsrechte-Management, privilegierte Zugangsrechte, Passwortrichtlinien und physische Zutrittskontrolle.
04
Betriebssicherheit
Change Management, Kapazitaetsplanung, Backup & Recovery, Logging, Monitoring und Schwachstellenmanagement.
05
Personal & Awareness
Schulungsprogramme, Sicherheitsbewusstsein, Vertraulichkeitsvereinbarungen, Onboarding/Offboarding und Disziplinarmassnahmen.
06
Incident Management
Meldeprozesse, Eskalationswege, Reaktionsplaene, Forensik-Fähigkeiten, Lessons Learned und Kommunikation bei Sicherheitsvorfällen.
Vergleich
Die ISO 27001 erlaubt beides, aber die Ergebnisse unterscheiden sich deutlich.
| Internes Team | Externer Auditor (AWARE7) | |
|---|---|---|
| Objektivitaet | Eingeschraenkt | Unabhängig & unparteiisch |
| Branchenbenchmark | Kein Vergleich möglich | Erfahrung aus 100+ Audits |
| Audit-Kompetenz | Muss aufgebaut werden | Sofort verfügbar |
| Normkonformitaet | Risiko: Fehlinterpretation | Zertifizierte Normkenntnis |
| Aufwand intern | Hoch (Schulung + Durchführung) | Gering (nur Zuarbeit) |
| Akzeptanz beim Zertifizierer | Wird kritisch hinterfragt | Volle Akzeptanz |
Tabelle seitlich scrollbar
Ergebnisse
Jedes interne Audit schließt mit einem umfassenden Ergebnis-Paket ab: kein loses Feedback, sondern konkrete Handlungsgrundlage.
Detaillierter Bericht mit Executive Summary, allen Feststellungen (Major/Minor/Beobachtung/Stärke) inkl. Evidenz und Normreferenz.
Priorisierter Aktionsplan mit konkreten Maßnahmen, Verantwortlichkeiten, Fristen und geschaetztem Aufwand pro Maßnahme.
Follow-up-Termin zur Verifizierung der umgesetzten Maßnahmen. Abschluss-Statement zur Vorlage beim externen Auditor.
Kostenlos anfordern
Sehen Sie, wie ein professioneller interner Auditbericht aussieht. Unser Muster-Report zeigt Ihnen die Struktur, Detailtiefe und Qualitaet, die Sie erwarten können.
Muster-Report anfordernIhre Auditoren
Unsere Lead Auditoren bringen Erfahrung aus hunderten ISMS-Audits mit. Sie kennen die häufigsten Stolperfallen.
So laeuft es ab
Gemeinsame Festlegung des Auditumfangs, der zu prüfenden Bereiche und Controls. Erstellung eines detaillierten Auditplans mit Zeitrahmen und Ansprechpartnern.
Vorab-Analyse Ihrer ISMS-Dokumentation: Leitlinie, Risikoanalyse, SoA, Richtlinien und Verfahrensanweisungen. Identifikation von Lucken und Inkonsistenzen.
Interviews mit Prozessverantwortlichen, Stichprobenprüfungen, technische Verifizierung und Begehungen. Wir prüfen, ob Ihr ISMS nicht nur dokumentiert, sondern tatsächlich gelebt wird.
Strukturierter Bericht mit Feststellungen (Major/Minor/Beobachtung/Stärke), priorisiertem Maßnahmenplan und konkreten Empfehlungen zur Behebung.
Unterstützung bei der Umsetzung der Korrekturmaßnahmen. Verifizierung der Behebung von Abweichungen vor dem externen Zertifizierungsaudit.
Einsatzszenarien
Anderer Anlass? Wir passen Scope und Tiefe an Ihre Situation an. Anforderungen besprechen
Weiterfuehrend
Ein internes Audit ist ein Baustein. Für ein vollständiges Sicherheitsprogramm empfehlen wir ergänzende Leistungen:
ISMS ISO 27001 Beratung
Von der Gap-Analyse bis zur Zertifizierung: wir begleiten den gesamten ISMS-Aufbau.
Penetration Testing
Technische Validierung Ihrer Controls: unsere Pentester prüfen, ob Ihre Maßnahmen auch Angriffen standhalten.
Externer ISB
Kein interner ISB vorhanden? Wir übernehmen die Rolle des Informationssicherheitsbeauftragten für Sie.
ISO/IEC 27001 zertifiziert · BSI-qualifiziert · ISO 19011 konform · Zertifizierte Lead Auditoren
Warum Unternehmen AWARE7 vertrauen
Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI und BMBF. Unsere Studien analysieren Millionen von Websites und Zehntausende Phishing-E-Mails, publiziert auf ACM- und Springer-Konferenzen. Drei unserer Führungskräfte sind gleichzeitig Professoren an deutschen Hochschulen.
Ihre Daten liegen vom Erstkontakt bis zum Abschlussbericht auf unseren eigenen Servern in Deutschland - ohne US-Cloud-Anbieter, ohne Drittlandtransfer. Alle Mitarbeiter sind festangestellt, sozialversicherungspflichtig und einheitlich rechtlich verpflichtet.
Innerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot ohne Stundensatz-Risiko. Durch eingespieltes Team und standardisierte Prozesse erhalten Sie einen klaren Zeitplan mit definiertem Starttermin und Endtermin.
Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner und behalten dieselbe Kontaktperson über das gesamte Projekt. Kontinuität schafft Vertrauen.
Peer-reviewte Publikationen
Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations
ACM AsiaCCS 2025
Oskar Braun, Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
A Platform for Physiological and Behavioral Security
NSPW 2025
Jan Hörnemann
Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem
IEEE/IFIP DSN 2025
Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
Understanding Regional Filter Lists: Efficacy and Impact
PoPETS 2025
Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
Häufige Fragen
Aus dem Blog
Prüfen Sie, ob Ihre Domäne eine security.txt bereitstellt: so erfüllen Sie die CRA-Meldepflicht und erleichtern Sicherheitsforschern den Meldeweg.
Der Hackerangriff auf das Berliner Landesnetz zeigt: Ohne vollständiges Asset-Inventar gibt es kein geordnetes Containment und keine fristgerechte DSGVO-Meldung.
Der Informationssicherheitsbeauftragte ist der Ansprechpartner für Informationssicherheit im Unternehmen. Diese Aufgaben hat er!
Schildern Sie uns kurz Ihren Stand und Zeitplan: wir erstellen Ihnen innerhalb von 24 Stunden (werktags) ein individuelles Angebot. Kostenlos und unverbindlich.
Kostenlos · 30 Minuten · Unverbindlich
Arturs Nikitins
Erstberatung & Bedarfsanalyse
Persönliche Beratung gewünscht?
Unverbindlich · Antwort werktags innerhalb 24h