Termin vereinbaren

Audits & Zertifizierungen

Wie ISO-Zertifizierungen tatsächlich ablaufen: von der Audit-Typologie über Stage 1 und Stage 2 bis zu Überwachungsaudits, Rezertifizierung und der Akkreditierungskette dahinter.

Zertifikate nach ISO/IEC 27001 und verwandten Normen sind der gängigste Nachweis dafür, dass ein Managementsystem nicht nur dokumentiert, sondern wirksam betrieben wird. Hinter jedem Zertifikat steht ein formalisiertes Verfahren: ein zweistufiges Erstzertifizierungsaudit, jährliche Überwachungsaudits und eine Rezertifizierung im Drei-Jahres-Zyklus, geregelt durch ISO/IEC 17021-1. Belastbar wird dieser Nachweis erst durch die Akkreditierungskette – in Deutschland überwacht die DAkkS, ob Zertifizierungsstellen kompetent und unparteilich arbeiten. Zugleich verlangt die Norm selbst interne Audits als festen Bestandteil des Managementsystems; wer den Zyklus und die typischen Abweichungen kennt, kann Audits planbar und ohne Überraschungen durchlaufen.

Das Wichtigste im Überblick

01

Audit-Typologie: First, Second und Third Party

ISO 19011 definiert ein Audit als systematischen, unabhängigen und dokumentierten Prozess, in dem Auditnachweise objektiv gegen Auditkriterien bewertet werden; der Leitfaden ist im Mai 2026 in vierter Ausgabe erschienen (ISO 19011:2026, eine technische Überarbeitung der Fassung von 2018, u. a. mit erweiterter Anleitung zu Remote-Audits). Unterschieden werden drei Konstellationen: First-Party-Audits (interne Audits) führt die Organisation selbst oder in ihrem Auftrag durch, etwa zur Normerfüllung oder zur Vorbereitung einer Zertifizierung. Second-Party-Audits erfolgen durch interessierte Parteien wie Kunden – typischerweise als Lieferantenaudit im Rahmen des Third-Party-Risk-Managements. Third-Party-Audits führen unabhängige Stellen durch, insbesondere Zertifizierungsstellen und Behörden; für diese Zertifizierungsaudits gilt nicht ISO 19011, sondern ISO/IEC 17021-1.

02

Zertifizierungsablauf: Stage 1, Stage 2 und der 3-Jahres-Zyklus

Das Erstzertifizierungsaudit erfolgt nach ISO/IEC 17021-1 zweistufig: Stufe 1 prüft die Zertifizierungsreife – Dokumentation, Geltungsbereich, Standortbedingungen und ob interne Audits und Managementbewertung bereits geplant und durchgeführt werden. Stufe 2 bewertet anschließend vor Ort die Umsetzung und Wirksamkeit des Managementsystems einschließlich der Kontrollen aus der Erklärung zur Anwendbarkeit (SoA). Mit der positiven Zertifizierungsentscheidung beginnt der dreijährige Zertifizierungszyklus: Überwachungsaudits finden mindestens einmal pro Kalenderjahr statt – ausgenommen Jahre mit Rezertifizierungsaudit, das erste spätestens zwölf Monate nach der Zertifizierungsentscheidung – und prüfen ausgewählte Bereiche stichprobenartig; im dritten Jahr bewertet das Rezertifizierungsaudit vor Ablauf des Zertifikats wieder das gesamte System. Normwechsel folgen eigenen Übergangsregeln – die Frist für die Umstellung auf ISO/IEC 27001:2022 endete nach IAF MD 26 am 31. Oktober 2025, ältere Zertifikate nach der Fassung von 2013 sind seither ungültig.

03

Die Akkreditierungskette: Wer prüft die Prüfer?

Damit ein Zertifikat Aussagekraft hat, muss die ausstellende Zertifizierungsstelle selbst überwacht werden. In Deutschland übernimmt das die DAkkS als alleinige nationale Akkreditierungsstelle auf Grundlage der Verordnung (EG) Nr. 765/2008 und des Akkreditierungsstellengesetzes (AkkStelleG); sie selbst arbeitet nach ISO/IEC 17011. Zertifizierungsstellen für Managementsysteme werden nach ISO/IEC 17021-1 akkreditiert; für ISMS-Zertifizierungen gelten zusätzlich die Anforderungen der ISO/IEC 27006-1:2024 – unter anderem an Auditorenkompetenz und Mindest-Auditaufwand –, deren Übergangsfrist für Zertifizierungsstellen am 31. März 2026 endete. Für Auftraggeber heißt das: Auf dem Zertifikat sollte das Akkreditierungssymbol erkennbar sein – ein nicht akkreditiertes Zertifikat hat deutlich geringere Beweiskraft.

04

Interne Audits: Normpflicht nach Kapitel 9.2

ISO/IEC 27001:2022 verlangt in Kapitel 9.2 interne Audits in geplanten Abständen: Sie sollen zeigen, ob das ISMS die eigenen Anforderungen der Organisation und die Normanforderungen erfüllt und wirksam verwirklicht und aufrechterhalten wird (9.2.1). Kapitel 9.2.2 fordert dafür ein Auditprogramm mit Häufigkeit, Methoden, Verantwortlichkeiten und Berichtswegen, das die Bedeutung der betroffenen Prozesse und die Ergebnisse früherer Audits berücksichtigt. Eine feste Frequenz schreibt die Norm nicht vor; Auditoren sind so auszuwählen, dass Objektivität und Unparteilichkeit gewahrt bleiben – interne Audits können daher auch durch externe Dritte im Auftrag der Organisation durchgeführt werden. Die Ergebnisse müssen an die relevante Leitungsebene berichtet und als dokumentierte Information aufbewahrt werden; externe Auditoren prüfen genau diesen Prozess in Stufe 1 und in jedem Überwachungsaudit erneut.

05

Auditvorbereitung: vom Gap-Assessment zum Nachweispaket

Eine belastbare Vorbereitung beginnt mit einem sauber abgegrenzten Geltungsbereich und einer Gap-Analyse gegen die Normanforderungen und den Maßnahmenkatalog. Darauf folgen die Umsetzung der offenen Maßnahmen und der Aufbau prüffähiger Nachweise: Risikobeurteilung und Risikobehandlungsplan, Erklärung zur Anwendbarkeit sowie Betriebsaufzeichnungen, etwa zu Berechtigungsreviews, Schulungen und Sicherheitsvorfällen. Vor Stufe 2 sollten mindestens ein vollständiger interner Auditdurchlauf und eine Managementbewertung abgeschlossen sein, denn genau diese Reife bewertet der Auditor bereits in Stufe 1; dort benannte „Areas of Concern“ können in Stufe 2 als Abweichungen eingestuft werden. Bewährt hat sich, Nachweise dort zu erzeugen, wo gearbeitet wird – kurz vor dem Audit nachträglich zusammengestellte Dokumentation fällt in Stufe 2 regelmäßig auf.

06

Häufige Abweichungen und der Umgang damit

Zertifizierungsauditoren klassifizieren Feststellungen als Hauptabweichung – wenn die Fähigkeit des Managementsystems infrage steht, die beabsichtigten Ergebnisse zu erreichen – oder als Nebenabweichung; daneben gibt es Hinweise und Verbesserungspotenziale. Wiederkehrende Befundfelder in ISMS-Audits sind Lücken zwischen dokumentierten Prozessen und gelebter Praxis, eine Risikobeurteilung ohne nachvollziehbare Verbindung zur Erklärung zur Anwendbarkeit, interne Audits, die nicht den gesamten Geltungsbereich abdecken, unvollständige Managementbewertungen sowie nicht nachverfolgte Korrekturmaßnahmen. Hauptabweichungen müssen vor der Zertifizierungsentscheidung nachweislich geschlossen sein; kann die Zertifizierungsstelle die Korrekturen nicht innerhalb von sechs Monaten nach Abschluss von Stufe 2 verifizieren, verlangt ISO/IEC 17021-1 ein erneutes Stage-2-Audit. Entscheidend ist ein systematischer Umgang: Ursachenanalyse, Korrekturmaßnahme und Wirksamkeitsprüfung statt punktueller Symptombehebung.

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

ISO/IEC · 2015

ISO/IEC 17021-1:2015 – Conformity assessment — Requirements for bodies providing audit and certification of management systems — Part 1: Requirements

Regelt das zweistufige Erstzertifizierungsaudit, jährliche Überwachungsaudits, die Rezertifizierung im Drei-Jahres-Zyklus und die Sechs-Monats-Regel für Hauptabweichungen.

ISO/IEC · 2024

ISO/IEC 27006-1:2024 – Information security, cybersecurity and privacy protection — Requirements for bodies providing audit and certification of information security management systems — Part 1: General

ISMS-spezifische Zusatzanforderungen an Zertifizierungsstellen, u. a. zu Auditorenkompetenz und Mindest-Auditaufwand; Übergangsfrist nach IAF MD 29:2024 endete am 31.03.2026.

ISO · 2026

ISO 19011:2026 – Guidelines for auditing management systems

Leitfaden für First- und Second-Party-Audits mit Auditprinzipien und Audit-Definition; vierte Ausgabe (Mai 2026) als technische Überarbeitung der Fassung von 2018.

ISO/IEC · 2022

ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection — Information security management systems — Requirements

Kapitel 9.2 (9.2.1/9.2.2) verpflichtet zu internen Audits in geplanten Abständen samt Auditprogramm, objektiver Auditorenauswahl und Berichtspflichten.

International Accreditation Forum (IAF) · 2023

IAF MD 26:2023 – Transition Requirements for ISO/IEC 27001:2022 (Issue 2)

Verbindliche Übergangsregeln für ISO/IEC 27001:2022; Zertifikate nach der Fassung von 2013 verloren zum 31.10.2025 ihre Gültigkeit.

Deutsche Akkreditierungsstelle GmbH (DAkkS) · 2026

Rechtliche Grundlagen der DAkkS (dakks.de)

Alleinige nationale Akkreditierungsstelle Deutschlands auf Basis der Verordnung (EG) Nr. 765/2008 und des AkkStelleG; arbeitet nach ISO/IEC 17011.

Das nächste Audit strukturiert vorbereiten?

Wir unterstützen Sie mit Gap-Analysen, internen Audits nach Kapitel 9.2 und der Begleitung durch Stage 1 und Stage 2 – sprechen Sie uns für ein unverbindliches Erstgespräch an.