Stage-1- und Stage-2-Audit
Stage 1 und Stage 2 sind die beiden Stufen des Zertifizierungsaudits. In Stage 1 prüft die Zertifizierungsstelle die Dokumentation und die Auditbereitschaft — Geltungsbereich, Leitlinie, Risikoverfahren, Anwendbarkeitserklärung, internes Audit und Management-Review. In Stage 2 prüft sie, ob das System im Betrieb tatsächlich gelebt wird und wirksam ist.
Aktualisiert am: 19.08.2026
Was in Stage 2 wirklich geprüft wird
Nachweise, nicht Absichten. Der Auditor zieht Stichproben: Wurde die Zugriffsprüfung durchgeführt und wo steht das Ergebnis? Ist der letzte Vorfall dokumentiert und ausgewertet? Wurde die Wiederherstellung getestet? Papier ohne Spur im Betrieb erzeugt Feststellungen.
Der übliche Abstand
Zwischen den Stufen liegen meist einige Wochen bis wenige Monate — genug Zeit, um Befunde aus Stage 1 abzustellen. Wird der Abstand zu groß, verlangt die Stelle eine erneute Betrachtung. Am Ende von Stage 2 entsteht der Auditbericht mit Feststellungen, aus dem die Zertifizierungsentscheidung folgt.
Wo das im Mandat vorkommt
Ich bereite beide Stufen vor, begleite die Audittage und arbeite die Feststellungen nach — Ablauf, Dauer und Aufwand stehen unter ISO-27001-Beratung.
Häufige Frage
Was passiert, wenn in Stage 2 eine schwere Abweichung auftritt?
Das Zertifikat wird zunächst nicht erteilt. Sie erhalten eine Frist, die Ursache abzustellen und die Wirksamkeit zu belegen; die Stelle prüft die Korrektur nach — meist als Nachaudit oder anhand eingereichter Nachweise.