ISO 27001 und SOC 2: Was Sie in Audit-Nachweisen schwärzen sollten
Auditoren prüfen Stichproben aus Tickets, Zugriffslisten und Screenshots. Was Sie schwärzen, was sichtbar bleibt und wie Sie es vorab mit dem Auditor klären.
Schwärzen Sie, was die Kontrolle nicht belegt, und lassen Sie sichtbar, was sie belegt. Ein Auditor muss sehen, dass eine Zugriffsüberprüfung stattfand, wer sie freigab und wann. Das Gehalt, die Privatadresse oder das Passwort daneben braucht er selten. Klären Sie das Vorgehen mit Ihrem Auditor, bevor die Prüfung beginnt.
Ein Beispiel: Erika Mustermann leitet die IT-Sicherheit bei einem kleinen Softwareunternehmen. Ihr Auditor verlangt zehn Austritts-Tickets, die letzte Zugriffsüberprüfung und einen Screenshot der Firewall-Einstellungen. Jede Datei verlässt das Unternehmen. Dieser Leitfaden ist eine allgemeine Information, Stand Oktober 2026, und keine Rechtsberatung.
Was prüfen Auditoren stichprobenartig, und wohin gehen Ihre Nachweise?
Ein Audit liest nicht jeden Datensatz. Es prüft eine Stichprobe. In Deutschland gilt für ISO 27001 auf der Basis von IT-Grundschutz das BSI-Auditierungsschema. Danach prüft ein Zertifizierungsaudit die Anforderungen an einer Stichprobe von Bausteinen des IT-Grundschutz-Kompendiums. Der Auditteamleiter wählt sie risikoorientiert aus und begründet die Auswahl. Auch ISO 19011, der Leitfaden zur Auditierung von Managementsystemen, behandelt Stichproben, laut ISO und IAF.

Danach wandern die Nachweise weiter. Je nach Aufbau gehen sie per E-Mail, über das Portal der Prüfgesellschaft oder über Ihre Compliance-Plattform. Im BSI-Schema erreicht der fertige Auditbericht die Zertifizierungsstelle verschlüsselt. Wie lange eine Gesellschaft ihre Arbeitspapiere aufbewahrt, steht in den von uns geprüften Quellen nicht. Fragen Sie in der Auftragsbestätigung nach.
Verlangen ISO 27001 und SOC 2, Daten zu schwärzen?
ISO/IEC 27002:2022 nennt die Datenmaskierung als Maßnahme 8.11. Laut dem Leitfaden der ISACA zur Neufassung 2022 begrenzt die Maßnahme die Offenlegung sensibler Daten. Er zitiert den Wortlaut: Maskierung soll Ihrer Zugriffsrichtlinie und den Geschäftsanforderungen folgen und geltendes Recht berücksichtigen. Von Audit-Nachweisen ist darin nicht die Rede, doch die Logik ist dieselbe.
SOC-2-Berichte beruhen auf den Trust Services Criteria des AICPA. Ein Bericht deckt eine oder mehrere der folgenden fünf Kategorien ab: Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz. Gehört die Vertraulichkeit dazu, verlangt Kriterium C1.1, vertrauliche Informationen zu identifizieren und zu pflegen. Gehört der Datenschutz dazu, begrenzt Kriterium P4.1 die Nutzung personenbezogener Informationen auf die vom Unternehmen festgelegten Zwecke. Ihre Nachweise zu schwärzen folgt derselben Logik.
Das Datenschutzrecht weist in dieselbe Richtung. Nach Art. 5 Abs. 1 lit. c DSGVO müssen personenbezogene Daten dem Zweck angemessen, erheblich und auf das notwendige Maß beschränkt sein. Lit. f verlangt angemessene Sicherheit, einschließlich Schutz vor unbefugter Verarbeitung. Schwärzen verringert das Risiko einer Offenlegung. Es macht Sie allein noch nicht konform.
Was bleibt sichtbar, was schwärzen Sie?
Nutzen Sie die Tabelle als Ausgangspunkt. Ihr Auditor entscheidet, was jede Kontrolle belegt.
| Nachweis | Sichtbar lassen (belegt die Kontrolle) | Schwärzen (belegt sie nicht) |
|---|---|---|
| Liste der Zugriffsüberprüfung | Systemname, Prüfdatum, Rolle des Prüfers, Entscheidung (behalten oder entziehen), Benutzer-ID | Private E-Mail-Adressen, Telefonnummern, vollständige Namen, falls der Auditor IDs akzeptiert |
| Eintritts- oder Austritts-Ticket | Ticketnummer, Daten von Antrag, Freigabe und Zugriffsentzug, Rolle des Freigebenden | Privatadresse, Geburtsdatum, Austrittsgrund, Gehalt |
| Schulungsnachweis | Kursname, Abschlussdatum, Mitarbeiter-ID | Private E-Mail-Adresse, Testantworten, Anmerkungen zur Person |
| Bestätigung eines Background-Checks | Datum, Prüfung abgeschlossen, Ergebnis als Ja oder Nein | Details des Berichts, Ausweisnummern, Adressen, jede Angabe zu Vorstrafen |
| Störungs- oder Änderungsticket | Nummer, Zeitstempel, Schweregrad, Rolle des Freigebenden, Behebung | Kundennamen, E-Mail-Adressen, Telefonnummern und IP-Adressen in der Beschreibung |
| Log-Auszug oder Konfigurations-Screenshot | Die Einstellung, Regelname, Datum und Uhrzeit, das gezeigte System | API-Schlüssel, Tokens, Passwörter, Kundendaten, private E-Mail-Adresse im Kontomenü |
| Lieferantenvertrag | Parteien, Unterschriftsdatum, Laufzeit, Klauseln zu Sicherheit und Vertraulichkeit | Preise, wenn nicht nötig, persönliche Angaben der Unterzeichner, unbeteiligte personenbezogene Daten |
Wie gehen Sie mit Screenshots, Zugangsdaten und Mitarbeiterlisten um?
- Zugangsdaten: API-Schlüssel, Tokens, Passwörter und private Schlüssel dürfen in keinem Screenshot und keinem Export erscheinen. War einer in einer bereits geteilten Datei sichtbar, ändern Sie ihn.
- Kundendaten: Tickets, Logs und Exporte enthalten oft Namen, E-Mail-Adressen und IP-Adressen von Kunden. Der Auditor braucht sie selten.
- Screenshot-Ränder: Prüfen Sie Browser-Tabs, Adressleiste, Kontomenü und offene Benachrichtigungen. Dort verstecken sich private E-Mail-Adressen.
- Dateinamen: Eine nach einer Person benannte Datei nennt weiterhin diese Person. Benennen Sie sie um.
Auditoren ziehen Stichproben aus einer Grundgesamtheit, etwa allen Beschäftigten oder allen Administratorkonten. Senden Sie nur die Spalten, die zum Auswählen und Nachverfolgen nötig sind: eine ID, ein Datum, eine Rolle, einen Status. Löschen Sie die übrigen Spalten in Excel, statt sie auszublenden. Laut Microsoft findet der Dokumentinspektor ausgeblendete Zeilen, Spalten und Blätter sowie Dokumenteigenschaften wie den Autorennamen.
ONYRI Sanitize schwärzt in Ihrem Browser die Kopie einer PDF-Datei, eines Word-Dokuments (.docx) oder eines Bildes, ohne sie hochzuladen. In allen Tarifen findet es E-Mail-Adressen, Namen, IPv4-Adressen und Identifikationsnummern wie die Steuer-ID. Mit Pro kommen API-Schlüssel, Cloud-Tokens und private SSH-Schlüssel hinzu. Eine OCR auf dem Gerät liest Bilddateien und gescannte Seiten, aber keine Screenshots auf einer Seite mit Text. „Bereich ziehen“ deckt jede Stelle ab. Es kann nicht beurteilen, was Ihr Auditor braucht, und der Export ist kein durchsuchbarer Text.
Wie stimmen Sie das Vorgehen mit dem Auditor ab?
- Fragen Sie vor Beginn der Prüfung, welche Nachweise personenbezogene Daten enthalten und was der Auditor in jeder Datei sehen muss.
- Halten Sie die Regel auf einer Seite fest und senden Sie sie. Ein kurzer E-Mail-Verlauf kann als Protokoll dienen.
- Schwärzen Sie Kopien, prüfen Sie die Vorschau und lassen Sie die Originale unverändert, mit denselben Ticketnummern, damit der Auditor vergleichen kann.
- Bieten Sie an, das Original bei sensiblen Stichproben am Bildschirm zu zeigen. Das BSI-Schema sieht selbst vor, dass manche Dokumente aus Vertraulichkeitsgründen nur vor Ort einsehbar sind.
- Notieren Sie, was Sie wann und wie übergeben haben. Fragen Sie, was die Gesellschaft nach dem Audit mit den Dateien macht.
Auch der Versandweg zählt. Das BSI-Schema sieht vor, dass der fertige Auditbericht verschlüsselt an die Zertifizierungsstelle geht. Senden Sie auch Ihre Nachweise nicht als offenen Anhang, sondern über das Portal des Auditors oder verschlüsselt. Dahinter steht der Grundsatz der Integrität und Vertraulichkeit aus Art. 5 Abs. 1 lit. f DSGVO.
Fangen Sie klein an. Wählen Sie eine Art von Nachweis, schwärzen Sie eine Kopie und lassen Sie sich vom Auditor bestätigen, dass sie genügt, bevor Sie den Rest erledigen. Die erste akzeptierte Stichprobe wird Ihre Vorlage.
Häufige Fragen
Darf ich Nachweise für ein ISO-27001- oder SOC-2-Audit schwärzen?
Ja, wenn der Nachweis die Kontrolle weiterhin belegt. Stimmen Sie sich vorher mit dem Auditor ab und behalten Sie die Originale. Der Auditor entscheidet, was als Nachweis genügt, nicht Sie.
Soll ich Mitarbeiternamen in einer Zugriffsüberprüfung schwärzen?
Das hängt davon ab, was der Auditor abgleichen muss. Genügt eine Benutzer-ID, schwärzen Sie die Namen. Muss er Namen mit einer Personalliste abgleichen, zeigen Sie das Original am Bildschirm, statt es hochzuladen. Fragen Sie vorher.
Wie lange bewahrt die Prüfgesellschaft meine Nachweise auf?
Die von uns geprüften Normen und Leitfäden nennen keine einheitliche Frist. Sie hängt von der Richtlinie der Gesellschaft, Berufsregeln und nationalem Recht ab. Fragen Sie in der Auftragsbestätigung nach, ebenso, was nach dem Audit mit Ihren Dateien geschieht.
Ist ein geschwärzter Schlüssel im Screenshot sicher?
Die Kopie ist sicherer, der Schlüssel nicht. Zeigte das Original einen Schlüssel und wurde es breit geteilt oder gespeichert, tauschen Sie den Schlüssel aus. Schwärzen schützt eine Datei. Nur ein Austausch schützt ein Geheimnis.
Quellen und Verweise
- Auditierungsschema für ISO 27001-Zertifizierungen auf der Basis von IT-Grundschutz, Version 2.5Bundesamt für Sicherheit in der Informationstechnik (BSI)
- ISO 27001 Zertifizierung auf Basis von IT-GrundschutzBundesamt für Sicherheit in der Informationstechnik (BSI)
- Art. 5 DSGVO: Grundsätze für die Verarbeitung personenbezogener Datendsgvo-gesetz.de
- 2017 Trust Services Criteria (With Revised Points of Focus, 2022), auf EnglischAICPA & CIMA
- A Guide to the Updated ISO/IEC 27002:2022 Standard, Part 2 (Maßnahme 8.11, Datenmaskierung), auf EnglischISACA
- Guidance on: Effective Use of ISO 19011, auf EnglischISO 9001 Auditing Practices Group (ISO und IAF)
- Remove hidden data and personal information by inspecting documents, presentations, or workbooks, auf EnglischMicrosoft Support