Was ist der Unterschied zwischen ISO 27001 Lead Implementer und Lead Auditor?

ISO 27001 Lead Implementer befähigt Sie, ein ISMS aufzubauen und zu betreiben (Anwendungsbereich, Risikobehandlung, Massnahmen aus Anhang A, Erklärung zur Anwendbarkeit). Lead Auditor befähigt Sie, ein bestehendes ISMS anhand von ISO 27001, ISO 19011 und ISO/IEC 17021-1 zu beurteilen. Umsetzende schaffen das System; auditierende Personen überprüfen es.

ISO/IEC 27001 Lead Implementer und Lead Auditor sind zwei PECB-Zertifizierungen auf Grundlage derselben Norm, jedoch für entgegengesetzte Rollen. Lead Implementer gestalten, führen ein und betreiben das Informationssicherheits-Managementsystem (ISMS): Sie legen den Anwendungsbereich fest, führen Risikobewertung und -behandlung durch, wählen die Massnahmen aus Anhang A aus und begründen sie und erstellen die Erklärung zur Anwendbarkeit, die die Organisation im Zertifizierungsaudit verteidigt.

Lead Auditor bewerten ein bestehendes ISMS. Die Kompetenz stützt sich auf ISO/IEC 27001:2022 für die Anforderungen, ISO 19011:2018 für die Auditpraxis und ISO/IEC 17021-1:2015 für die Regeln, denen Zertifizierungsstellen folgen. Die Arbeit dreht sich um Nachweise, Stichproben, Nichtkonformitäten und belastbare Auditschlussfolgerungen, nicht um den Aufbau von Massnahmen.

Ein entscheidender Praxispunkt: Wer ein ISMS aufbaut, kann dasselbe System im selben Anwendungsbereich nicht objektiv auditieren. Zertifizierungsstellen setzen diese Unabhängigkeit durch. Sie dürfen beide Zertifizierungen halten, und viele Fachleute tun das, doch in einem Auftrag handeln Sie stets als das eine oder das andere.

Für die meisten CISOs, DPOs und Leitenden der Compliance kommt Lead Implementer zuerst, weil die Organisation das System aufbauen muss, und Lead Auditor folgt, um unabhängige Assurance und Lieferantenbewertung zu stärken.

Related Information

  • Lead Implementer: Referenznorm ISO/IEC 27001:2022
  • Lead Auditor: ISO/IEC 27001:2022 sowie ISO 19011:2018 und ISO/IEC 17021-1:2015
  • Beide Kurse dauern typischerweise 4 bis 5 Tage, die PECB-Prüfung ist enthalten
  • Aufgabentrennung: Sie dürfen ein ISMS, das Sie aufgebaut haben, im selben Anwendungsbereich nicht auditieren

Expert Insight

In der Praxis lohnt es sich, die Reihenfolge bewusst zu wählen: Bauen Sie zuerst als Lead Implementer ein verteidigungsfähiges ISMS auf, und ergänzen Sie Lead Auditor erst, wenn Sie unabhängige Bewertungen oder Lieferantenaudits übernehmen. Beide gleichzeitig im selben Anwendungsbereich zu vermischen, untergräbt die Glaubwürdigkeit gegenüber der Zertifizierungsstelle.

Explore related training

Browse all: Informationssicherheit

Browse all FAQs →

Full knowledge base

Wir verwenden Cookies, um Ihre Erfahrung zu verbessern

Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.