Leistungen
Halderstone Audit Services
Finden Sie heraus, ob Ihr System wie beabsichtigt wirkt, solange noch Zeit bleibt, etwas daran zu ändern
Feststellungen, nach denen jemand handelt, kein Bericht, der sich selbst ablegt
Jede Schlussfolgerung ruht auf Nachweisen, die über mehrere Quellen und Methoden abgesichert sind, und die Berichterstattung ist auf Entscheidungen und Verbesserung gebaut. Es ist derselbe Fachbereich, in dem unsere Academy Auditoren ausbildet.
Überblick
Wir beurteilen, ob Ihr System wie beabsichtigt wirkt
Halderstone Audit Services unterstützt Organisationen mit unabhängigen Beurteilungen in ausgewählten Managementsystem-Fachbereichen. Diese Leistungen helfen Ihnen zu verstehen, ob Governance-Strukturen, Steuerungsmassnahmen, Prozesse und Konformitätsvorkehrungen wie beabsichtigt wirken.
Auditanlässe
Interne Audits
Voraudits
Lieferantenüberprüfungen
Governance-Überprüfungen
Compliance-Überprüfungen
Integrierte Audits über Managementsysteme hinweg
Nach Fachbereich
Die Methode ist dieselbe; was auf dem Spiel steht, nicht
Was sich zwischen den Fachbereichen ändert, ist, was auf dem Spiel steht und welche Anforderungen binden: Ein Informationssicherheitsaudit und ein Umweltaudit stellen andere Fragen an andere Nachweise. Planung, Absicherung und Bericht nicht.
Nach Fachbereich
Business Continuity
Ein BCMS-Audit fragt, ob die Vorkehrungen tragen würden: ob die Auswirkungsanalyse noch zum Geschäft passt, ob die Strategien die Lücke schliessen, die sie aufzeigt, und ob die Übungen hart genug waren, um zu scheitern.
Unterstützte Rahmenwerke
ISO 22301
ISO 22313
NIST SP 800-34
DORA
Organisationseigene Continuity-Rahmenwerke
Datenschutz
Ein Audit des Datenschutzprogramms folgt dem Risiko für Menschen statt dem Papier: ob dieses Risiko die Steuerungsmassnahmen bestimmt, ob die Steuerungsmassnahmen einen Zweck- oder Lieferantenwechsel überstehen, und ob die Überprüfungen eine Lücke fänden, bevor eine betroffene Person sie findet.
Unterstützte Rahmenwerke
DSGVO
Bundesgesetz über den Datenschutz (DSG)
ISO/IEC 27701
ISO/IEC 27001 und ISO/IEC 27002
NIST Privacy Framework
Organisationseigene Rahmenwerke für Datenschutz
Informationssicherheit
Ein ISMS-Audit prüft Wirksamkeit statt Abdeckung: ob die benannten Risiken die tatsächlich getragenen sind, ob die dagegen gewählten Steuerungsmassnahmen die Gefährdung senken, und ob die Überprüfungen bemerken würden, wenn sie aufhörten zu wirken.
Unterstützte Rahmenwerke
ISO/IEC 27001 und ISO/IEC 27002
ISO/IEC 27005
NIST Cybersecurity Framework
CIS Controls
DORA
Organisationseigene Rahmenwerke für Informationssicherheit
Künstliche Intelligenz
Ein Audit der KI-Governance fragt, ob die Aufsicht greift: ob die erkannten Risiken die sind, die die eingesetzten Systeme tatsächlich erzeugen, ob die Steuerungsmassnahmen einen Wechsel von Modell oder Lieferant überstehen, und ob es jemandem auffiele, wenn sie aufhörten zu wirken.
Unterstützte Rahmenwerke
ISO/IEC 42001
EU AI Act
NIST AI RMF
OECD AI Principles
Organisationseigene Rahmenwerke für KI-Governance
Qualitätsmanagement
Ein QMS-Audit fragt, ob das System verändert, was geschieht: ob die Qualitätsziele die Prozesse erreichen, die sie liefern, ob die Steuerungsmassnahmen dieser Prozesse halten, wenn das Volumen steigt, und ob eine Verbesserung ein Ergebnis verändert hat.
Unterstützte Rahmenwerke
ISO 9001
ISO 9004
ISO 19011
Kundenspezifische Qualitätsanforderungen
Branchenspezifische Rahmenwerke für Qualitätsmanagement
Organisationseigene Rahmenwerke für Qualitätsmanagement
Umweltmanagement
Ein EMS-Audit sieht über die Konformität hinaus auf die Wirkung: ob die bedeutenden Aspekte die Ziele bestimmen, ob die operative Steuerung verändert, was am Standort geschieht, und ob die Überprüfungen ein Abdriften bemerken würden, bevor es jemand von aussen tut.
Unterstützte Rahmenwerke
ISO 14001
ISO 14004
ISO 14031
EMAS
Organisationseigene Rahmenwerke für Umweltmanagement und Konformität
Warum Halderstone
Unabhängigkeit und Nachweise lassen sich nicht ausleihen
Ein Audit ist so viel wert, wie seine Nachweise tragen. Es folgt, wie Schlussfolgerungen hier entstehen, und welche Mandate wir ablehnen, damit sie etwas wert bleiben.
Unser Vorgehen
Auditplanung anhand von Risiken, Zielen und dem beabsichtigten Gebrauch der Ergebnisse
Audittätigkeiten nach anerkannten Auditgrundsätzen und Leitlinien, einschliesslich ISO 19011 wo angemessen
Feststellungen auf Basis objektiver Nachweise aus Gesprächen, Dokumentenprüfung, Beobachtung und Stichproben
Schlussfolgerungen abgesichert über mehrere Nachweisquellen und Auditmethoden
Praxisnahe Berichterstattung, ausgerichtet auf Entscheidung, Assurance und kontinuierliche Verbesserung
Was wir bewusst nicht tun
Managementsysteme auditieren, die wir selbst entworfen oder gebaut haben
Beratungsmandate annehmen, die aus unseren eigenen Auditfeststellungen entstehen
Mandate annehmen, in denen uns die Wahl von Stichproben, Nachweisen oder Gesprächspartnern vorgegeben wird, statt sich aus den Auditzielen zu ergeben
Aus Gesprächen allein schliessen, ohne absichernde Nachweise
Verwandte Beratungsleistungen
Was nach den Feststellungen kommt, und wer das darf
Ein Audit gibt Ihnen eine unabhängige Antwort und hört dort auf. Beratung ist die andere Hälfte der Arbeit: Sie hilft Ihnen, die Systeme und Steuerungsmassnahmen zu entwerfen, einzuführen, zu betreiben und zu verbessern, die ein Audit beurteilt.
Beides bleibt am selben System getrennt: Wir auditieren nicht, was wir gebaut haben, und wir übernehmen nicht die Verbesserungsarbeit, die unsere eigenen Feststellungen verlangen. Den eigenen Entwurf zu überprüfen hiesse, uns selbst zu überprüfen, und das Heilmittel zu verkaufen gäbe uns ein Interesse an der Feststellung. Darüber hinaus vermeiden wir Interessenkonflikte selbstverständlich.
Ihre Auditfrage besprechen
Ein kurzes Gespräch, um Ihre Ausgangslage zu verstehen und mögliche nächste Schritte zu besprechen.
Halderstone Academy
Die Halderstone Academy bietet fokussierte Trainingsmodule zu einschlägigen Auditfähigkeiten.