Alle Beiträge

So wählen Sie einen Auditor

Ein praktischer Rahmen, um Auditoren für Ihren nächsten Compliance-Auftrag zu bewerten und auszuwählen.

Published 3 Min. LesezeitVom Auditly-TeamDiesen Beitrag auf Englisch lesenLire cet article en français

Die Wahl des richtigen Auditors entscheidet darüber, wie reibungslos, glaubwürdig und nützlich Ihr Compliance-Auftrag wird. Ein guter Auditor führt den Auftrag zügig durch und liefert Feststellungen, mit denen Sie etwas anfangen können. Eine schlechte Passung kann Verzögerungen bedeuten, einen Bericht, der bei Kunden oder Behörden nicht standhält, oder eine Beziehung, die im nächsten Zyklus von vorn aufgebaut werden muss. Hier ist ein praktischer Weg, die Entscheidung zu durchdenken.

Legen Sie den Umfang Ihres Frameworks fest

Bevor Sie mit einem Auditor sprechen, sollten Sie genau wissen, was geprüft werden soll. „SOC 2“ ist kein fester Umfang: Sie müssen zwischen Typ I und Typ II entscheiden und festlegen, welche Trust Services Criteria (Sicherheit, Verfügbarkeit, Vertraulichkeit, Verarbeitungsintegrität, Datenschutz) für Ihre Systeme gelten. Dasselbe gilt für ISO 27001, wo der Umfang darüber bestimmt wird, welche Teile der Organisation und welche Systeme unter das Informationssicherheits-Managementsystem fallen, oder für DSGVO, HIPAA und PCI DSS, die jeweils eigene Grenzen und Anwendbarkeitsregeln haben. Schreiben Sie Ihren Umfang auf, bevor Sie Auditoren bewerten. Jedes Gespräch wird kürzer und jedes Angebot leichter vergleichbar.

Prüfen Sie Akkreditierung und Lizenzen

Nicht jede Firma und nicht jede Person, die Prüfungsleistungen anbietet, ist tatsächlich befugt, den Bericht auszustellen, den Sie brauchen. Bei SOC 2 muss der Bericht von einer lizenzierten CPA-Firma ausgestellt werden. Bei einer ISO-27001-Zertifizierung sollte die Zertifizierungsstelle selbst von einer anerkannten nationalen Akkreditierungsstelle akkreditiert sein. Bei PCI DSS darf nur ein Qualified Security Assessor (QSA) eine formale Bewertung durchführen. Fragen Sie direkt nach den Nachweisen, die für Ihr Framework gelten, und prüfen Sie sie unabhängig, statt eine Behauptung zu übernehmen. Allein dieser Schritt sortiert einen guten Teil der unqualifizierten Angebote aus.

Bewerten Sie die Branchenerfahrung

Frameworks sind allgemein, Ihr Unternehmen ist es nicht. Ein Auditor, der viel mit SaaS-Unternehmen gearbeitet hat, kommt bei einem SOC-2-Auftrag für ein SaaS-Unternehmen schneller voran und stellt schärfere Fragen als einer, dessen Erfahrung vor allem im Gesundheitswesen oder bei Finanzdienstleistern liegt. Fragen Sie mögliche Auditoren, welche Arten von Organisationen und technischen Umgebungen sie schon geprüft haben und ob sie mit Unternehmen ähnlicher Größe und Komplexität wie Ihrem zu tun hatten. Passende Erfahrung verringert die Zahl der Grundsatzfragen, die Sie während der Prüfung beantworten müssen, und verkürzt den Auftrag in der Regel.

Vergleichen Sie Angebote über den Preis hinaus

Der Preis zählt, aber als Hauptsignal taugt er allein wenig. Zwei Angebote mit sehr unterschiedlichen Preisen können sehr unterschiedliche Arbeitsumfänge, unterschiedlich tiefe Dokumentenprüfungen oder unterschiedlich viel tatsächlich eingeplante Auditorenzeit abbilden. Schauen Sie beim Vergleich darauf, was enthalten ist: wie viele Stunden oder Wochen eingeplant sind, welche Ergebnisse Sie bekommen, ob eine Bereitschaftsprüfung oder Lückenanalyse Teil des Auftrags ist und was passiert, wenn nach dem Bericht Rückfragen kommen. Ein niedrigerer Preis mit dünnerem Umfang ist nicht automatisch das bessere Geschäft.

Prüfen Sie Unabhängigkeit und Interessenkonflikte

Die Unabhängigkeit des Auditors ist keine Formalität; sie ist das, was den Bericht für die Menschen glaubwürdig macht, die sich darauf verlassen werden, ob Kunde, Partner oder Behörde. Fragen Sie, ob der Auditor oder die Firma über den vorgeschlagenen Auftrag hinaus eine bestehende Beziehung zu Ihrem Unternehmen hat, etwa frühere Beratungsarbeit an denselben Systemen, die geprüft werden sollen. Bei Frameworks mit formalisierten Unabhängigkeitsregeln wie SOC 2 sollten Sie bestätigen lassen, dass die Auftragsstruktur der Firma diese Anforderungen erfüllt, bevor Sie etwas unterschreiben.

Erwartungen an Zeitplan und Kommunikation

Klären Sie die Erwartungen, bevor der Auftrag beginnt, nicht währenddessen. Fragen Sie, wie der Auditor den Auftrag in Phasen gliedert, wie er Feststellungen laufend mitteilt statt erst am Ende, und wie er mit Umfangsänderungen umgeht, wenn während der Prüfung etwas Unerwartetes auftaucht. Auditoren, die in der Angebotsphase vage Antworten zu Zeitplan oder Kommunikationsrhythmus geben, sind meist auch schwieriger, sobald der Auftrag läuft.

Alles zusammen

Keiner dieser Faktoren funktioniert für sich allein gut. Ein Auditor mit starker Akkreditierung, aber ohne passende Branchenerfahrung, oder mit tiefer Erfahrung, aber unklarem Kommunikationsprozess, bringt jeweils Risiko in Ihren Auftrag. Das Ziel ist, Umfangspassung, geprüfte Nachweise, passende Erfahrung, transparente Preise, Unabhängigkeit und Kommunikation zusammen abzuwägen, statt das Angebot zu nehmen, das zuerst kommt oder am wenigsten kostet.

Genau diesen Vergleich soll Auditly leichter machen. Statt Angebote eine E-Mail nach der anderen einzusammeln, stellen Sie Ihren Prüfungsbedarf einmal ein und erhalten Angebote von Auditoren, die für Ihr Framework qualifiziert sind, und können sie nebeneinander an den Faktoren messen, die wirklich zählen. Auf die Warteliste, um frühen Zugang zu bekommen, wenn wir die Plattform öffnen.

TeilenLinkedInXE-Mail
Weiterlesen