Die Einschätzung der Cyber Academy
ISO 19011 ist die Leitliniennorm für die Auditierung von Managementsystemen. Generisch anwendbar – gilt gleichermaßen für Audits nach ISO 27001, 9001 und 22301. Die Norm definiert Auditprinzipien, Auditprogrammmanagement, den Auditzyklus und die Auditorkompetenz. Der Lead Auditor-Kurs vermittelt diese Inhalte; die Auditoren, denen Sie in der Praxis begegnen, wurden auf dieser Grundlage ausgebildet.
Was die ISO 19011 tatsächlich abdeckt
Die ISO 19011 ist das Referenzdokument für alle, die Audits von Managementsystemen planen, durchführen oder leiten. Sie ist bewusst generisch gehalten, sodass dieselben Grundsätze gelten, ob Sie ein Informationssicherheits-Managementsystem gegen die ISO 27001, ein Qualitätssystem gegen die ISO 9001 oder die Geschäftskontinuität gegen die ISO 22301 auditieren. Statt Ihnen die Anforderungen zu nennen, die eine Organisation erfüllen muss, erklärt sie Ihnen, wie Sie diese Anforderungen als Auditor betrachten : wie Sie ein Auditprogramm aufbauen, wie Sie ein einzelnes Audit von der Eröffnungs- bis zur Abschlussbesprechung durchführen und wie Sie beurteilen, ob die Personen, die das Audit durchführen, kompetent sind.
Die Norm gliedert das Auditieren um einen kleinen Satz von Grundsätzen. Integrität und faire Darstellung halten die Feststellungen ehrlich. Berufliche Sorgfalt und Vertraulichkeit schützen die beteiligten Personen und Informationen. Ein evidenzbasierter Ansatz bedeutet, dass Schlussfolgerungen auf überprüfbaren Aufzeichnungen und Beobachtungen beruhen, nicht auf Eindrücken ; und das in den jüngsten Revisionen ergänzte risikobasierte Denken drängt Auditoren dazu, ihren Aufwand dort zu konzentrieren, wo er für die Ziele am wichtigsten ist.
Auditprogramm, Auditzyklus und Kompetenz
Eine nützliche Art, die ISO 19011 zu lesen, ist sie als drei ineinander verschachtelte Ebenen zu verstehen. An der Spitze steht das Auditprogramm, die Gesamtheit der über einen Zeitraum geplanten Audits und die Steuerung dieses Programms : Ziele festlegen, Ressourcen zuweisen, Ergebnisse überwachen und sich im Laufe der Zeit verbessern. Darin liegt das einzelne Audit und sein Zyklus :
- Das Audit veranlassen und die Durchführbarkeit mit der auditierten Organisation bestätigen.
- Die Auditaktivitäten vorbereiten, einschließlich Dokumentenprüfung und Auditplan.
- Das Audit vor Ort oder remote durchführen : Eröffnungsbesprechung, Sammeln und Überprüfen von Nachweisen, Erstellen von Feststellungen.
- Berichten, einschließlich der Schlussfolgerungen und der Abschlussbesprechung.
- Das Audit abschließen und etwaige Folgemaßnahmen zu Korrekturmaßnahmen durchführen.
Die dritte Ebene ist die Kompetenz des Auditors. Die ISO 19011 fasst Kompetenz als eine Kombination aus persönlichem Verhalten, generischem Auditwissen und -können sowie disziplinspezifischem Wissen auf und beschreibt anschließend, wie sie zu bewerten und aufrechtzuerhalten ist. Deshalb kann ein Sicherheitsfachmann die Norm nicht einfach einmal lesen. Kompetenz ist etwas, das man durch Schulung, beobachtete Audits und kontinuierliche Praxis aufbaut.
Wo Praktiker ihr begegnen
In der Praxis begegnen Sie der ISO 19011 in zwei Rollen. Als auditierte Organisation erklärt sie, was ein kompetenter Auditor tun und nicht tun wird, was Ihnen hilft, Nachweise vorzubereiten und schwache Feststellungen zu hinterfragen. Als Auditor, intern oder gegenüber Lieferanten, ist sie das Handbuch, dem Sie folgen, um Audits wiederholbar und belastbar zu machen. Der Lead-Auditor-Kurs vermittelt diese Norm zusammen mit den Anforderungen des auditierten Systems, und die externen Auditoren, denen Sie während der Zertifizierung begegnen, wurden mit demselben Material geschult.
Häufig gestellte Fragen
01Ist die ISO 19011 dasselbe wie die ISO/IEC 17021-1 ?
Nein. Die ISO 19011 gibt Anleitung für das Auditieren jedes Managementsystems, einschließlich First-Party- und Second-Party-Audits. Die ISO/IEC 17021-1 legt die Anforderungen für Zertifizierungsstellen fest, die Drittparteien-Zertifizierungsaudits durchführen. Sie teilen Konzepte, dienen aber unterschiedlichen Zwecken.
02Kann meine Organisation nach ISO 19011 zertifiziert werden ?
Nein. Es handelt sich um ein Leitfadendokument, nicht um eine Anforderungsnorm, daher gibt es nichts, wogegen man zertifizieren könnte. Sie wenden sie an, um bessere Audits durchzuführen und kompetente Auditoren zu entwickeln.
03Gilt die ISO 19011 für ISO-27001-Audits ?
Ja. Die ISO 19011 ist generisch und gilt für Audits der Informationssicherheit ebenso wie für Qualitäts- oder Kontinuitätsaudits. Für ein 27001-Audit kombinieren Sie ihre Auditmethode mit den spezifischen Anforderungen und Maßnahmen der Sicherheitsnorm.
04Wer muss die ISO 19011 kennen ?
Interne Auditoren, Lieferantenauditoren, Auditprogrammmanager sowie alle, die ein Audit vorbereiten oder ausrichten. Eine Lead-Auditor-Zertifizierung ist um sie herum aufgebaut.