Das Audit ist nicht die Prüfung. Dein Alltag ist die Prüfung.

Wer Informationssicherheit nur für den Auditor betreibt, optimiert auf den falschen Moment.

Der Auditor sieht einen Ausschnitt

Ein Audit prüft Stichproben und bewertet ein Managementsystem zu einem bestimmten Zeitpunkt. Der echte Test findet jeden Tag statt, wenn Mitarbeiter Entscheidungen treffen, Systeme geändert werden oder ein Vorfall passiert.

Nachweise sollten Nebenprodukt sein

Wenn Prozesse funktionieren, entstehen viele Nachweise automatisch. Ein Review wurde durchgeführt, eine Maßnahme verfolgt, ein Risiko entschieden. Das ist stärker als hektisch produzierte Dokumentation.

Baue für den Betrieb

Das beste ISMS ist nicht das mit der schönsten Auditmappe. Es ist das System, das der Organisation auch dann hilft, wenn gerade niemand prüft.

Der Auditor sieht nur einen Ausschnitt

Ein Audit bewertet anhand von Stichproben, ob Anforderungen und das beschriebene Managementsystem nachvollziehbar umgesetzt sind. Es kann nicht jeden Prozess, jedes System und jede Alltagssituation vollständig prüfen.

Die eigentliche Belastungsprobe

Ob Informationssicherheit funktioniert, zeigt sich zwischen den Audits: bei Veränderungen, Ausnahmen, Incidents, neuen Dienstleistern und Entscheidungen unter Zeitdruck.

Das richtige Zielbild

Zertifizierungsfähigkeit sollte das Ergebnis eines funktionierenden Systems sein. Nicht das System das Ergebnis einer bevorstehenden Zertifizierung.

FCTH Perspektive: Informationssicherheit wird dann wertvoll, wenn sie Orientierung schafft und Menschen bessere Entscheidungen treffen können.

Weiterdenken

Vom Insight zur Wirkung.

Wenn du das Thema nicht nur lesen, sondern in deiner Organisation konkret angehen willst, sprechen wir darüber.

Gespräch starten