Zum Inhalt springen
einfachISO

Blog

Aktuelle Artikel, Tipps und Best Practices rund um ISO-Zertifizierung und Informationssicherheit.

Zertifizierungsauditor prüft einen gezielt ausgewählten geschwärzten Nachweis vor einem geöffneten Dokumententresor
Audit

Was darf ein ISO 27001-Zertifizierungsauditor sehen?

Welche Unterlagen darf ein ISO 27001-Zertifizierungsauditor sehen? Dieser Praxisleitfaden erklärt Zugangsrechte, Grenzen und den sicheren Umgang mit vertraulichen Nachweisen.

Auditor bietet einem Befragten grüne Ja-Antwortkarten an, statt im Internen Audit offene Fragen zu stellen
Audit

Wie stellt man in einem Internen Audit gute Fragen?

Gute Auditfragen führen von der Regel über die tatsächliche Arbeitsweise zum Nachweis. Wir zeigen Fragetechniken, Beispiele und typische Fehler im Internen Audit.

Mitarbeiter verschiebt den Grenzwert einer Risikoanzeige und macht damit scheinbar alle ISO 27001-Risiken grün
ISO 27001

ISO 27001: Änderungen am ISMS richtig planen

ISO 27001 Abschnitt 6.3 verlangt, Änderungen am ISMS geplant durchzuführen. Was das praktisch heißt, wann 7.5 ins Spiel kommt und wie sich A.8.32 unterscheidet.

Führungskräfte stehen ratlos vor einem modernen GRC-Leitstand, während das Steuerrad unbenutzt bleibt
ISO 27001

Governance einfach erklärt: Was bedeutet das G in GRC?

Was ist Governance – und was bedeutet das G in GRC? Wir erklären verständlich, wie Richtung, Entscheidungen, Aufsicht und Verantwortung zusammengehören.

Informationssicherheitsbeauftragter bewertet im Spiegel seinen eigenen Auditbericht mit einem grünen Haken
Audit

Darf der ISB das Interne Audit nach ISO 27001 durchführen?

Darf der eigene ISB das Interne Audit durchführen? Ja – aber nicht, wenn er dabei hauptsächlich seine eigene Arbeit bewertet. Wir erklären, wie Unternehmen den Interessenkonflikt praktisch lösen.

Rockgitarrist bei einem Konzert als Sinnbild für ein einzelnes Audit innerhalb eines Auditprogramms
Audit

ISO 27001: Auditprogramm, Auditplan und Audit – der Unterschied

Auditprogramm, Auditplan und Audit werden ständig verwechselt. Dieser Praxisartikel erklärt den Unterschied – mit einer Rocktournee, einem Konzert und einer ziemlich konkreten Setlist.

Zertifizierungsauditor untersucht mit einer Lupe einen nahezu leeren internen Auditbericht
Audit

ISO 27001: Ein Internes Audit richtig durchführen und dokumentieren

Was gehört in ein Internes Audit und seinen Auditbericht? Dieser Praxisartikel zeigt, wie Sie Auditkriterien, Nachweise, Feststellungen und Bewertungen so dokumentieren, dass ein Dritter daraus tatsächlich schlau wird.

Manager wischt Wasser unter einem undichten Rohr auf, ohne die Ursache des Lecks zu reparieren
ISO 27001

ISO 27001: So behandeln Sie Abweichungen richtig

Im Audit wurde eine Abweichung festgestellt – und jetzt? Dieser Artikel zeigt praxisnah, wie Sie Nichtkonformitäten mit Korrektur, Ursachenanalyse, passender Korrekturmaßnahme und Wirksamkeitsprüfung wirklich sauber bearbeiten.

Auditorin verhindert, dass ein ISO 27001-Zertifikat irreführend direkt an einem Produkt angebracht wird
ISO 27001

ISO 27001 Scope richtig formulieren

Wie formuliert man einen ISO 27001 Scope, der verständlich, auditfähig und auch nach einem Rebranding noch brauchbar ist? Der Artikel erklärt den Unterschied zwischen internem ISMS-Anwendungsbereich, Zertifikats-Scope und irreführender Produktzertifizierung – mit konkreten Beispielen.