Unabhängige Audits nach ISO⁠/⁠IEC 27001

Ein Audit, das Ihnen sagt, wo Sie wirklich stehen.

Interne Audits, Gap‑Analysen und Wirksamkeitsprüfungen nach ISO⁠/⁠IEC 27001, durchgeführt von einem zertifizierten Lead Auditor mit ingenieurtechnischem Hintergrund in der Energie‑ und Anlagentechnik.

Lead Auditor ISO⁠/⁠IEC 27001PECB zertifiziert
CISSP und CCSP(ISC)² zertifiziert
Diplom-IngenieurElektrotechnik, Energietechnik

Audits und Prüfungen

Unabhängige Prüfung Ihres Informationssicherheitsmanagementsystems nach ISO⁠/⁠IEC 27001, vom internen Audit bis zur Vorbereitung auf die Zertifizierung.

01

„Wir brauchen ein internes Audit, das die Norm verlangt.“

Internes Audit nach ISO⁠/⁠IEC 27001

Die Norm fordert regelmäßige interne Audits (Kapitel 9.2) und verlangt, dass sie unabhängig erfolgen: Wer einen Bereich selbst verantwortet, darf ihn nicht prüfen. In kleinen Teams bleibt damit oft niemand übrig, der das Audit überhaupt durchführen darf. Ich übernehme es als externer Auditor, inklusive Auditplan, Durchführung und Bericht.

  • Auditprogramm und ‑planung nach ISO 19011
  • Durchführung vor Ort oder remote
  • Auditbericht mit Abweichungen und Empfehlungen
02

„Wir wollen vor der Zertifizierung wissen, ob wir bestehen.“

Gap‑Analyse vor der Zertifizierung

Bevor der Zertifizierungsauditor kommt: eine Bestandsaufnahme gegen den Standard, damit Sie ohne Überraschungen ins Stage 1 und Stage 2 Audit gehen.

  • Abgleich gegen alle Controls nach ISO 27001 Anhang A
  • Bewertung der Dokumentenlage und der Nachweise
  • Priorisierte Maßnahmenliste bis zur Auditreife
03

„Wir müssen unsere Dienstleister prüfen, wissen aber nicht, worauf.“

Lieferanten‑ und Dienstleisteraudits

Prüfung Ihrer Auftragnehmer und Dienstleister gegen vertraglich vereinbarte Sicherheitsanforderungen. Diesen Bereich fordert ISO 27001 ausdrücklich, in der Praxis bleibt er aber oft unbearbeitet.

  • Audit von Dienstleistern und Auftragsverarbeitern
  • Prüfung gegen vertragliche Sicherheitsvorgaben
  • Bericht als Nachweis für Ihr eigenes Audit
04

„Bei uns hängt Informationssicherheit an der Anlagentechnik.“

Audits mit Bezug zur Energie‑ und Anlagentechnik

Wo Leit-, Automatisierungs- und Netzsteuerungstechnik im Prüfumfang liegt, hilft ein Auditor, der die Technik versteht. Grundlage dafür ist mein Studium der Elektro‑ und Energietechnik.

  • Prüfumfang mit OT‑ und Leittechnik‑Anteil
  • Vorbereitung auf den IT-Sicherheitskatalog gem. § 11 EnWG
  • Bewertung technischer Maßnahmen an Netz und Anlage
Warum das nicht warten sollte: Ein fehlendes internes Audit wird im Überwachungsaudit selbst als Abweichung gewertet. Wer den Termin verschiebt, riskiert also genau die Feststellung, die er vermeiden wollte.
Hinweis zur Unabhängigkeit: Ich prüfe grundsätzlich keine Systeme, die ich selbst aufgebaut oder konzipiert habe. Die formelle Zertifizierung nach ISO⁠/⁠IEC 27001 oder dem IT-Sicherheitskatalog erfolgt ausschließlich durch akkreditierte Zertifizierungsstellen. Angeboten werden interne Audits, Gap‑Analysen und Auditvorbereitung.

Projekte, wie sie tatsächlich aussehen

Anonymisierte Beispiele aus über 15 Jahren Arbeit mit ISO⁠/⁠IEC 27001. Auftraggeber werden aus Vertraulichkeitsgründen nicht genannt.

Energiewirtschaft Prüfung & Bewertung

Vorbereitung auf die Zertifizierung nach ISO 27001

Review der umgesetzten Maßnahmen gegen die Controls der ISO 27002, Ableitung von Umsetzungsempfehlungen und Prüfung, ob die getroffenen Vorkehrungen tatsächlich wirken.

Öffentlicher Dienst Ist-Analyse

Bewertung der Informationssicherheit mobiler Prüfgeräte

Ist-Analyse der eingesetzten Notebooks und des zugrunde liegenden IT-Systems, Bewertung des Umsetzungsstands gegen ISO 27001 sowie Ableitung der Risiken, Empfehlungen und eines Maßnahmenkatalogs.

Handel / Konsumgüter Audit-Vorbereitung

ISMS-Einführung für einen international tätigen Konzern

Unterstützung bei der Audit-Vorbereitung im Rahmen einer weltweiten ISO-27001-Einführung, einschließlich der Abgrenzung und Dokumentation des Geltungsbereichs.

Porträt von Daniel Straßburg

Ich bin PECB-zertifizierter ISO⁠/⁠IEC 27001 Lead Auditor und halte zusätzlich die Zertifizierungen CISSP, CCSP, IT-Grundschutz-Berater und Datenschutzbeauftragter. Meine Grundlage dafür sind ein Studium der Elektrotechnik mit Vertiefung Energietechnik (Dipl.‑Ing.) und ein MBA in International Management.

Seit über 15 Jahren arbeite ich im Bereich Informationssicherheit nach ISO⁠/⁠IEC 27001 bzw. BSI IT-Grundschutz, unter anderem im öffentlichen Dienst, in der Chemiebranche, im Handel und in der Energiewirtschaft. Diese Bandbreite hilft dabei, einzuschätzen, welche Maßnahmen in welchem Umfeld tatsächlich tragen.

Audits führe ich unabhängig durch. Systeme, die ich zuvor selbst konzipiert oder beraten habe, prüfe ich grundsätzlich nicht.

AuditqualifikationPECB ISO⁠/⁠IEC 27001 Lead Auditor
InformationssicherheitCISSP, CCSP, IT-Grundschutz-Berater
DatenschutzDatenschutzbeauftragter
Methodik und ProjektITIL, Prince2, V-Modell XT, Scrum Master
AusbildungDipl.‑Ing. Elektrotechnik, MBA
BranchenerfahrungEnergiewirtschaft, Chemie, öff. Dienst
EinsatzgebietBundesweit, remote und vor Ort

Wie ein Audit abläuft

Erstgespräch, kostenfrei

30 bis 45 Minuten, telefonisch oder per Videokonferenz. Danach wissen wir beide, ob und wie ich helfen kann. Ohne Verpflichtung.

Auditplan und Festpreis

Sie erhalten Auditumfang, Zeitplan und Festpreis schriftlich. Keine offenen Stundenbudgets.

Durchführung

Dokumentenprüfung überwiegend remote, Interviews und Begehungen vor Ort. Einsatz bundesweit.

Auditbericht

Feststellungen, Abweichungen und Empfehlungen, priorisiert und verwendbar als Nachweis gegenüber Ihrer Zertifizierungsstelle.

Audit anfragen

Eine kurze Schilderung Ihres Vorhabens genügt. Ich melde mich mit einem Terminvorschlag für ein Erstgespräch.

  • E-Mailinfo@infosec-nord.de
  • Standort
    Schwarzenbek, Schleswig-Holstein
  • Einsatzgebiet
    Bundesweit
  • Reaktionszeit
    In der Regel innerhalb von 2 Werktagen
Danke, Ihre Anfrage wurde verschickt. Ich melde mich zeitnah zurück.
Ihre vorherige Anfrage ist gerade erst eingegangen. Bitte warten Sie einen Moment, bevor Sie erneut senden.
Alle Felder sind Pflichtfelder. Ihre Angaben werden ausschließlich zur Bearbeitung Ihrer Anfrage genutzt. Details in der Datenschutzerklärung.