Glossar · Audit und Zertifizierung

Stage-1- und Stage-2-Audit

Stage 1 und Stage 2 sind die beiden Stufen des Zertifizierungsaudits. In Stage 1 prüft die Zertifizierungsstelle die Dokumentation und die Auditbereitschaft — Geltungsbereich, Leitlinie, Risikoverfahren, Anwendbarkeitserklärung, internes Audit und Management-Review. In Stage 2 prüft sie, ob das System im Betrieb tatsächlich gelebt wird und wirksam ist.

Aktualisiert am: 19.08.2026

Was in Stage 2 wirklich geprüft wird

Nachweise, nicht Absichten. Der Auditor zieht Stichproben: Wurde die Zugriffsprüfung durchgeführt und wo steht das Ergebnis? Ist der letzte Vorfall dokumentiert und ausgewertet? Wurde die Wiederherstellung getestet? Papier ohne Spur im Betrieb erzeugt Feststellungen.

Der übliche Abstand

Zwischen den Stufen liegen meist einige Wochen bis wenige Monate — genug Zeit, um Befunde aus Stage 1 abzustellen. Wird der Abstand zu groß, verlangt die Stelle eine erneute Betrachtung. Am Ende von Stage 2 entsteht der Auditbericht mit Feststellungen, aus dem die Zertifizierungsentscheidung folgt.

Wo das im Mandat vorkommt

Ich bereite beide Stufen vor, begleite die Audittage und arbeite die Feststellungen nach — Ablauf, Dauer und Aufwand stehen unter ISO-27001-Beratung.

Häufige Frage

Was passiert, wenn in Stage 2 eine schwere Abweichung auftritt?

Das Zertifikat wird zunächst nicht erteilt. Sie erhalten eine Frist, die Ursache abzustellen und die Wirksamkeit zu belegen; die Stelle prüft die Korrektur nach — meist als Nachaudit oder anhand eingereichter Nachweise.

Verwandte Begriffe

← Zurück zur Glossar-Übersicht