Zum Hauptinhalt springen

"Zeigen Sie mir, wo das steht."

Jeder kann ein Problem erkennen. Ein Befund ist ein Problem, das Sie belegen können. ISO/IEC 27001 Lead Auditor, 28. September bis 2. Oktober 2026, sechs Plätze.

Christophe MazzolaChristophe Mazzola· Practicing CISO · Founder of Cyber Academy5 Min. Lesezeit
"Show Me Where It Says That."

Ein interner Auditor verfasst einen Befund. Zugriffsüberprüfungen werden nicht regelmäßig durchgeführt.

Der Auditierte liest ihn und stellt drei Fragen. Wo steht im Standard "regelmäßig"? Welches unserer eigenen Dokumente legt die Häufigkeit fest? Was haben Sie eingesehen, um zu dem Schluss zu kommen, dass wir das versäumt haben?

Der Auditor hat ein gutes Gespür, aber keine Antworten. Der Befund wird zurückgezogen.

Das Problem war real. Zugriffsüberprüfungen fanden tatsächlich nicht statt. Aber der Befund war nicht sauber aufgebaut und überstand den ersten Kontakt nicht.

Ein Problem zu erkennen kann jeder. Ein Befund ist ein Problem, das Sie verteidigen können.

Diese Lücke ist der gesamte Inhalt des Lead Auditor-Kurses.

Das ist nicht der Kurs, den Sie erwarten

Lead Auditor war früher für Personen gedacht, die bei einer Zertifizierungsstelle arbeiten wollten. Das stimmt seit Jahren nicht mehr, und es ist nicht der Grund, warum die Leute in meinem Raum sitzen.

Drei Gründe treten jetzt auf.

Clause 9.2 auditiert sich nicht selbst. Jede zertifizierte Organisation schuldet interne Audits, und die meisten werden von demjenigen durchgeführt, dem die Aufgabe übertragen wurde. Sie produzieren ein Dokument. Sie produzieren keine Befunde, auf die jemand reagiert.

NIS 2 und DORA haben die Lieferantenbewertung zu einer Vollzeitbeschäftigung gemacht. Wenn Sie Dritte bewerten, führen Sie Audits durch. Sie haben nur keine Methode und arbeiten daher mit einem Fragebogen und einem Bauchgefühl.

Und manche kommen, weil sie es leid sind, überrascht zu werden. Sie sitzen auf der Empfängerseite. Der schnellste Weg, keine Befunde mehr zu sammeln, besteht darin, zu lernen, wie sie geschrieben werden.

Was Sie am Freitag können, was Sie am Montag noch nicht konnten

Ein Audit planen, das Scope-Creep übersteht. Ziele, Kriterien, Scope, Stichprobe. Schriftlich festgehalten, bevor Sie eintreten, denn in dem Moment, in dem Sie improvisieren, bestimmt der Auditierte die Agenda.

Eine Stichprobe ziehen und begründen. Der Standard sagt nie, wie viel Nachweise ausreichen. Dieses Urteilsvermögen ist die eigentliche Aufgabe, und niemand lehrt es. Sie lernen, wie Sie eine Stichprobe dimensionieren und wie Sie diese begründen, wenn jemand sie in Frage stellt.

Dokument und Nachweis unterscheiden. Eine Richtlinie sagt, was geschehen soll. Ein Nachweis beweist, dass es geschehen ist. Der größte Teil verschwendeter Auditzeit entsteht dadurch, dass ein Auditor Richtlinien liest und das als Nachweis wertet.

Interviews führen. Offene Fragen. Stille. Was zu tun ist, wenn die Antwort nicht mit dem vorliegenden Nachweis übereinstimmt, denn das ist der Moment, in dem das Audit eigentlich beginnt.

Einen Befund in drei Teilen verfassen. Anforderung, Nachweis, Lücke. Fehlt einer davon, wird der Befund zurückgezogen, genau wie der oben genannte. Sie werden echte Befunde schreiben, und ich werde sie vor der Gruppe auseinandernehmen.

Klassifizieren und die Linie halten. Major, Minor, Beobachtung, Verbesserungsmöglichkeit. Die Klassifizierung ist das Argument, und dort landen fast alle Streitigkeiten. Eine Fehlklassifizierung in beide Richtungen kostet Sie Ihre Glaubwürdigkeit.

Das Statement of Applicability als Leitfaden verwenden. Eine Maßnahme ausgeschlossen? Begründen Sie es. Diese Spalte ist der schnellste Weg durch jedes ISMS, von jedem der beiden Stühle aus.

Ein Abschlussgespräch leiten, wenn der Raum Ihnen widerspricht. Einschließlich dann, wenn der Widerspruch von jemandem kommt, der erheblich ranghöher ist als Sie.

Die fünf Tage

PECB-Struktur, und sie ist sinnvoll. Tag 1 behandelt das ISMS und ISO/IEC 27001 selbst. Tag 2 befasst sich mit Auditprinzipien, Vorbereitung und Einleitung. Tag 3 ist die Durchführung des Audits. Tag 4 ist der Abschluss und das Management eines Auditprogramms. Tag 5 ist die Prüfung.

Die Methode stammt aus ISO 19011 und ISO/IEC 17021-1, nach denen Zertifizierungsstellen arbeiten. Sie lernen also die echten Regeln, keine vereinfachte Version davon.

Tag 1 ist die Grundlage. Die Tage 2 bis 4 sind der eigentliche Kurs.

Was Ihnen niemand sagt, bevor Sie bezahlen

Das Bestehen der Prüfung macht Sie nicht automatisch zum Lead Auditor.

PECB vergibt drei Zertifizierungen auf Basis dieser einen Prüfung: Provisional Auditor, Auditor und Lead Auditor. Gleiche Prüfung, gleiche Schulung. Was sie unterscheidet, sind dokumentierte Berufserfahrung und protokollierte Auditstunden.

Die meisten Personen, die ihre erste ISMS-Auditprüfung ablegen, erhalten den Provisional Auditor und steigen auf, wenn sie echte Audits protokollieren.

Das ist kein Haken und keine Herabstufung. So funktioniert ein seriöses Personalzertifizierungssystem, und Sie sollten das jetzt von mir hören, nicht später aus dem Antragsformular. Wenn Sie wissen möchten, für welche Stufe Sie sich qualifizieren würden, schreiben Sie mir vor der Buchung eine E-Mail und ich sage es Ihnen direkt.

Sechs Personen, und das ist beabsichtigt

Auditing lernt man nicht durch das Anschauen von Folien.

In der Woche planen Sie ein Audit, führen Interviews, sammeln Nachweise und verfassen Befunde zu einer Fallstudie. Anschließend werden diese Befunde lautstark von mir und dem Raum angefochten. Das ist der Teil, der Ihre Arbeitsweise verändert, und er funktioniert nicht mit dreißig eingeloggten Personen.

Die Gruppe ist daher auf sechs Personen begrenzt. Das ist keine Knappheitstaktik. Es ist die maximale Anzahl von Personen, deren Befunde ich in fünf Tagen ordentlich auseinandernehmen kann.

Ich bin auch ein praktizierender CISO. Ich führe Implementierungen durch, werde auditiert und auditiere die Systeme anderer. Sie bekommen den Standard, und Sie bekommen, was tatsächlich passiert, wenn der Nachweis nicht existiert und jemand entscheiden muss, was das bedeutet.

Für wen dieser Kurs nicht geeignet ist

Wenn Sie noch nie ein ISMS gesehen haben, beginnen Sie mit Foundation oder Lead Implementer. Dieser Kurs setzt voraus, dass Sie wissen, was ein Statement of Applicability ist und warum Clause 6.1.3 relevant ist.

Wenn Sie ein Zertifikat für eine Profilseite möchten, gibt es günstigere Wege, eines zu erhalten. Das hier sind fünf Tage, in denen Sie aufgefordert werden, Ihre Argumentation zu verteidigen.

Die Details

ISO/IEC 27001 Lead Auditor · 28. September - 2. Oktober 2026

Fünf Tage. PECB-Zertifizierung. 31 CPD-Credits. 2.999 € inklusive Prüfung.

Sechs Plätze. Rabatte beginnen ab drei Teilnehmern derselben Organisation.

Zertifiziert oder erstattet. Legen Sie die Prüfung ab, und wenn Sie sie zweimal nicht bestehen, erhalten Sie Ihr Geld vollständig zurück. Kein Guthaben. Kein kostenloser Wiederholungsversuch. Ihr Geld.

Ich kann mir diese Garantie leisten, weil die Woche entsprechend durchgeführt wird. Sechs Personen, echte Befunde, und niemand verlässt eine Sitzung mit einem Missverständnis, das ich nicht bemerkt habe.

Buchen Sie Ihren Platz

"Zeigen Sie mir, wo das steht" ist die Frage, die schlechte Audits beendet.

Verbringen Sie fünf Tage damit, zu lernen, die Antwort parat zu haben.

Möchten Sie die nächste Feldnotiz in Ihrem Posteingang?

Der GRC Brief Newsletter. Fünf Links und eine kurze Einschätzung, jeden Montag um 8 Uhr MEZ. Drei Minuten Lesezeit.