

Ein Audit ist für viele Unternehmen wie eine Mischung aus Zahnarzttermin und Bewerbungsgespräch: Man weiß, dass es wichtig ist, man weiß, dass es nicht ausbleibt – und trotzdem sorgt der Gedanke daran bei manchen für Nervosität. Ob es sich um ein ISO-27001-Audit, eine BSI-Prüfung, eine NIS2-Überprüfung, ein Lieferantenaudit oder ein internes Review handelt: Audits sind keine reinen Kontrollübungen, sondern strukturierte Chancen, die eigene Organisation auf den Prüfstand zu stellen, Schwachstellen zu erkennen und Verbesserungen einzuleiten. Der Schlüssel zum Erfolg liegt in der Vorbereitung – und zwar nicht nur in der Dokumentenpflege, sondern vor allem in der mentalen und organisatorischen Einstellung des gesamten Teams. Wer Audits als wiederkehrenden Prozess begreift, dem gelingt etwas Entscheidendes: Prüfungen werden kalkulierbar, vorhersehbar und produktiv.
Bevor man in das „Wie“ der Vorbereitung einsteigt, hilft ein klarer Blick auf das „Was“. Ein Zertifizierungsaudit (z. B. ISO 27001) verifiziert, ob das Managementsystem normkonform geplant, umgesetzt, überwacht und verbessert wird. Ein Überwachungsaudit prüft in kürzerem Takt die Wirksamkeit und die Beibehaltung des Niveaus. Rezertifizierungen gehen wieder tiefer. BSI-Prüfungen oder aufsichtsrechtliche Reviews (z. B. MaRisk, MaGO, BAIT/VAIT/DORA-Bezüge) haben teilweise andere Schwerpunkte, bleiben methodisch aber ähnlich: Es wird anhand von Dokumenten, Interviews und Stichproben beurteilt, ob Prozesse wie beschrieben funktionieren und Risiken im Griff sind. Kunden- und Lieferantenaudits fokussieren zusätzlich die Vertragserfüllung, Informationssicherheit in der Lieferkette und Servicequalität.
Wichtig ist die Erwartungshaltung: Auditoren sind keine Gegner. Sie prüfen nicht Menschen, sondern Systeme und Prozesse. Sie arbeiten risikobasiert, nutzen Sampling (Stichproben) und folgen Auditkriterien (Normtexte, Gesetze, Verträge, interne Richtlinien). Wer versteht, wie Auditoren denken – Hypothese, Evidenz, Schlussfolgerung – bereitet genau die Bausteine vor, die im Audit zählen.
Die Basis einer guten Audit-Vorbereitung ist Transparenz. Jedes Teammitglied sollte wissen, warum das Audit stattfindet, welche Anforderungen geprüft werden und wie der Ablauf aussieht. Das entlastet, schafft Orientierung und verhindert Überreaktionen. Noch hilfreicher ist eine konstruktive Grundhaltung: Es geht nicht darum, jemanden „zu erwischen“, sondern darum, gemeinsam sicherzustellen, dass Prozesse funktionieren, Anforderungen erfüllt werden und Risiken beherrscht bleiben. Wer das verinnerlicht, geht mit einer anderen Körpersprache in Interviews, erklärt stringenter und reagiert ruhiger auf Nachfragen.
Eine wirksame Auditkultur zeichnet sich durch vier Eigenschaften aus: Ehrlichkeit (keine Beschönigung, keine Ad-hoc-Versprechen), Klarheit (keine Spekulationen, faktenbasierte Antworten), Kooperationsbereitschaft (Nachweise bereitstellen, Wege zeigen), Lernorientierung (Feststellungen als Hebel für Verbesserungen sehen). Diese Kultur lässt sich trainieren – mit Simulationen, Vorab-Interviews und kurzen, zielgerichteten Briefings.
Ein Audit ist immer Teamleistung. Auch wenn einzelne Personen direkt befragt werden, entsteht der Gesamteindruck aus dem Zusammenspiel. Deshalb gehört eine saubere Governance zur Pflicht:
Eine Seite, ein Diagramm, ein kurzer „Who-is-who“-Anhang in der Auditunterlage kann Wunder wirken, wenn es im Termin zügig gehen soll.
Viele Prüfungen scheitern nicht an der Qualität, sondern an der Unscharfe des Scopes. Darum lohnt sich eine präzise Abgrenzung: Welche Standorte, Einheiten, IT-Landschaften, Cloud-Accounts, Werke, Dienstleister, Produkte sind im Geltungsbereich – und welche nicht? Wo gibt es Schnittstellen (z. B. zu Produktions-OT, zu Konzern-Shared-Services, zu ausgelagerten SOC-Diensten)? Was ist kritisch (wertschöpfend, regulatorisch relevant, risikoreich)? Eine Scope-Grafik und eine knappe Tabelle zu Abhängigkeiten sparen im Audit viele Rückfragen.
Nichts erzeugt mehr Stress als fehlende oder veraltete Unterlagen. Eine lebende Dokumentenlenkung ist deshalb der halbe Audit-erfolg. Drei Dinge entscheiden:
Hilfreich ist ein „Book of Evidence“: eine Tabelle, die jede Anforderung (z. B. aus ISO-Anhang, interner Richtlinie oder NIS2-Pflichten) einem oder mehreren konkreten Nachweisen zuordnet – mit Link, Besitzer, Datum, Kurzbeschreibung. Diese Mappings sind die schnelle Spur zum passenden Dokument, wenn der Auditor nachfragt.
Struktur nimmt Druck heraus. Eine realistische Zeitleiste sorgt dafür, dass nichts auf die letzte Woche rutscht:
Diese Zeitleiste ist nicht nur Organisation, sondern auch Signal: „Wir sind vorbereitet, planvoll, belastbar.“
Mindestens ebenso wichtig wie Unterlagen ist die Audit-Simulation. Ein internes Vor-Audit – idealerweise durch ein Team, das nicht die geprüfte Domäne betreut – deckt blinde Flecken auf. Dabei geht es weniger um „Fehler suchen“, sondern um Realismus: Kommen die richtigen Dokumente schnell auf den Tisch? Sind Tickets sauber dokumentiert? Können Teammitglieder den Prozess erklären, nicht nur die Policy vorlesen? Ein halber Tag Simulation bringt häufig mehr als eine Woche „Papierpflege“, weil er die Sprechfähigkeit stärkt und die letzten Lücken sichtbar macht.
Viele Standards sind umfangreich. Praktisch fokussieren Auditoren auf einige Dreh- und Angelpunkte:
Risikomanagement: Wie werden Risiken identifiziert, bewertet, behandelt, überwacht? Gibt es eine aktuelle Risikomatrix, Maßnahmenpläne, Review-Zyklen, Trigger bei Änderungen (neue Systeme, Fusionen, Vorfälle)?
Asset-Management: Ist klar, was vorhanden ist (CMDB/Inventar), wem es gehört (Owner), wie es klassifiziert ist (Schutzbedarf)? Werden Zu- und Abgänge sauber gesteuert?
Identity & Access Management: Rollen und Rechte, MFA-Abdeckung, Rezertifizierungen, Joiner-/Mover-/Leaver-Prozess, privilegierte Zugriffe (PAM/JIT), Protokolle über Prüfungen.
Change- & Release-Management: Freigaben, Vier-Augen-Prinzip, Trennung von Entwicklung/Betrieb, Notfall-Changes dokumentiert, Rückfallpläne vorhanden.
Vulnerability- & Patch-Management: Scans mit Coverage, Priorisierung (CVSS + Kontext), Behebungszeiten, Ausnahmen mit Risikoentscheidung, Nachweise der Umsetzung.
Incident-Management: Erkennungswege, Klassifizierung, Reaktionszeiten, Playbooks, Postmortems mit Maßnahmen, Lessons Learned in Policies/Technik rückgeführt.
Logging & Monitoring: Welche Ereignisse werden aufgezeichnet, wo zusammengeführt (SIEM), welche Use-Cases laufen, wie wird auf Alarme reagiert, wie lange bleiben Logs verfügbar?
Backup & Restore / BCM & DR: Backups immutable/offline, regelmäßige Restore-Tests ganzer Anwendungen, definierte RTO/RPO, Notfallpläne, Übungsprotokolle.
Lieferanten- und Auslagerungsmanagement: Sicherheitsanforderungen im Vertrag, Nachweise (ISO/SOC), Risikoanalysen, Performance- und Security-Reviews, Exit-Strategien.
Awareness & Schulung: Pflichttrainings, Quoten, Wirksamkeitsmessung (Phishing-Simulationen), rollenspezifische Inhalte (z. B. DevSecOps, Admin-Hygiene).
Wer diese Bereiche mit konsistenten Dokumenten, gelebten Praktiken und nachvollziehbaren Nachweisen belegen kann, besteht die meisten Audits souverän.
Audits sind Gespräche. Gute Antworten sind präzise, ehrlich, nachvollziehbar. Drei Taktiken helfen:
Ein einstündiges Briefing mit Do’s & Don’ts (keine Scherze über Sicherheitslücken, keine Versprechen ohne Rücksprache, keine „Off the Record“-Bemerkungen) senkt den Puls und erhöht die Qualität der Interviews spürbar.
Ein professionelles Opening-Meeting klärt Ziele, Scope, Agenda, Kommunikationswege, Pausen, Sicherheitsregeln, Fotorechte. Danach folgen üblicherweise Dokumentenprüfungen, Interviews, Stichproben und ggf. Begehungen. Auditoren arbeiten risikobasiert: Was kritisch aussieht, wird vertieft. Offenheit zahlt sich aus – wer Probleme nicht versteckt, sondern kontrolliert darstellt (inklusive Maßnahmen), gewinnt Vertrauen.
Hilfreich ist ein Tagesjournal: Welche Nachweise wurden nachgereicht, welche Fragen sind offen, welche Themen sind abgeschlossen? Dieses Journal steuert das Audit, beschleunigt Nachreichungen und verhindert Missverständnisse.
Seit Remote-Audits zum Standard geworden sind, zählen virtuelle Datenräume, stabile Videokonferenzen, sichere Screensharing-Prozesse und klare Namenskonventionen noch mehr. Prüfen Sie: Dürfen Auditoren Live-Systeme sehen? Gibt es ein Testsystem? Wie wird bei sensiblen Inhalten verfahren (geschwärzte Nachweise, Time-boxed Zugriff, „View only“)? Ein kurzer Technik-Test eine Woche vorher erspart peinliche Pausen.
Gute Kommunikation ist ruhig und professionell. Do’s: klar, wahr, kurz; Nachweise zeigen; Entscheidungen begründen. Don’ts: Übertreiben, relativieren, ablenken, andere beschuldigen. Typisch heikel sind „Ja, aber…“-Antworten. Besser: „Aktuell ist X so umgesetzt. Wir haben die Abweichung dokumentiert, die Risiken bewertet und folgende Maßnahmen geplant – hier ist der CAPA-Plan.“ Das ist ehrlich und lösungsorientiert.
Nicht jede Feststellung ist ein Weltuntergang. Hinweise („Opportunities for Improvement“) sind Verbesserungschancen. Minor-Abweichungen zeigen Lücken mit begrenztem Risiko. Major-Abweichungen verlangen schnelles Handeln, insbesondere, wenn eine Anforderung grundsätzlich nicht erfüllt ist. Entscheidend ist die Reaktion: zeitnaher Dank, korrekte Einordnung, realistische Zusagen, schnelle erste Schritte.
Nach dem Audit beginnt die Ursachenarbeit. Ein wirksamer Corrective & Preventive Action (CAPA)-Prozess besteht aus:
„Training anordnen“ ist selten Root-Cause-geeignet. Oft sind es Prozesslücken, fehlende Kontrollen, unrealistische Belastungen oder unklare Verantwortungen, die zu Abweichungen führen.
Nach dem Audit ist vor dem Audit. Ein Review-Meeting innerhalb von 10–15 Arbeitstagen, eine Maßnahmenliste mit Status, Fristen, Verantwortlichen und Management-Transparenz (Quartalsberichte) halten die Dynamik aufrecht. Wer Feststellungen konsequent abarbeitet, den Erfolg belegt (z. B. mit Kennzahlen, Vorher/Nachher-Screenshots, Ticket-Historie) und standardisiert, vermeidet Wiederkehrer und zeigt Reife.
Auditoren lieben Zahlen – weil sie Trends zeigen. Sinnvoll sind:
Diese Kennzahlen wirken nur, wenn sie regelmäßig berichtet, interpretiert und in Entscheidungen übersetzt werden (z. B. Prioritäten im Patch-Backlog, Budget für PAM, Kapazität im SOC).
Viele Anforderungen verlangen explizit die Sicherheit der Lieferkette. Dazu gehören vertragliche Mindestanforderungen (z. B. Verschlüsselung, Meldepflichten, Auditrechte, RTO/RPO), Nachweise (ISO/SOC-Berichte mit Management-Statements, nicht nur Zertifikats-Logos), Risikoanalysen (kritische Abhängigkeiten, Konzentrationsrisiken), Leistungs- und Security-Reviews, Exit-Pläne (Datenrückführung, Schlüsselrotation, Portabilität). Im Audit zählt: Transparenz über das Ökosystem und gelebte Steuerung.
Audits werden leichter, wenn Systeme prüfbar konzipiert sind: CMDB/Asset-Inventar, Ticket-System mit nachvollziehbaren Workflows, GRC-Plattform für Kontrollnachweise, ID-Governance (Rezertifizierungs-Workflows), SIEM/SOAR für Nachweis von Erkennung/Reaktion, CSPM/CIEM in Cloud-Umgebungen, Backup-Suiten mit Immutability-Belegen, DMS mit Versionierung. Technik ersetzt keine Prozesse – aber sie macht Kontrolle und Evidenz wiederholbar.
Woche 1–2: Scope justieren, Dokumentenliste erzeugen, Datenraum aufsetzen, Gap-Check.
Woche 3–4: Evidenzen einsammeln, Quick-Wins schließen (MFA-Lücken, überfällige Reviews), Restore-Test planen.
Woche 5–6: Interne Vor-Audits je Domäne, Schulungs-Refresh, Lieferanten-Nachweise aktualisieren.
Woche 7–8: Incident-Tabletop (inkl. Meldepflichten), Access-Rezertifizierung abschließen, CAPA-Rückstände schließen.
Woche 9–10: Dry-Run der Agenda, Nachreichungen bündeln, Opening-Slides finalisieren.
Woche 11–12: Technik-Check (Remote), Interview-Briefings, Ruhe bewahren, Audit starten.
Dieser Plan ist kein Dogma, aber er verhindert, dass man eine Woche vor dem Termin noch Backups testet oder Rollenbeschreibungen schreibt.
Viele Organisationen fallen nach der initialen Vorbereitung in Muster, die Audits unnötig erschweren: Scope-Creep (ständig Neues dazunehmen), Papier ohne Praxis (Policies ohne Nachweise), Heldentaten (manuell gerettete Prozesse statt systemischer Lösungen), Versprechen aus dem Bauch (im Audit etwas zusagen, was später nicht haltbar ist), Schweigen aus Angst (Fehler nicht zugeben). Gegenmittel sind klare Grenzen, Evidenzen, Standardisierung, sorgfältige Formulierungen und offene Kommunikation.
Letztlich hängt der Erfolg eines Audits nicht nur von Fachwissen und Normkenntnis ab, sondern von der Art, wie das Team mit der Situation umgeht. Mit klarer Kommunikation, guter Dokumentation, realistischen Proben, eindeutigen Zuständigkeiten und einer konstruktiven Haltung wird aus dem „Stressfaktor Audit“ ein wertvolles Werkzeug der kontinuierlichen Verbesserung. Audits machen Prozesse messbar, Entscheidungen nachvollziehbar und Risiken bearbeitbar. Wer sich planvoll vorbereitet, die Nachbereitung ernst nimmt und Ergebnisse dauerhaft verankert, erlebt Prüfungen nicht als Störung, sondern als Meilenstein in einer lernenden Organisation – und geht selbstbewusst in jeden nächsten Termin.
| Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. | Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken. |
Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Kommentare 39
Ich würde gern einen Punkt vertiefen: welcher Nachweis die tatsächliche Wirksamkeit belegt. Wie lässt sich das mit überschaubarem Aufwand überprüfen?
Aus meiner Sicht sollte man mit einem kritischen, aber überschaubaren Fall beginnen. Daran werden fehlende Zuständigkeiten meist schneller sichtbar als in einer allgemeinen Bewertung.
Ich würde außerdem festhalten, welche Annahmen hinter der Bewertung stehen. Ändern sie sich, sollte nicht einfach derselbe Status fortgeschrieben werden.
Beides gehört zusammen: ein überschaubarer Einstieg und eine klare Konsequenz bei Abweichungen. Ohne diese Konsequenz bleibt auch eine gute Kennzahl letztlich informativ statt steuernd.
Damit wird es für mich deutlich greifbarer. Vor allem die vorher festgelegte Entscheidungsfolge verhindert, dass der Pilot nur als zusätzlicher Bericht endet.
Ein hilfreicher Einstieg in das Thema. Wie lässt sich die Nachvollziehbarkeit verbessern, ohne zusätzlich sehr viel Dokumentation zu erzeugen?
Die vorhandenen Arbeitsabläufe sollten schon brauchbare Nachweise liefern. Ein sauber dokumentierter Entscheidungsweg hilft oft mehr als zusätzliche Listen.
Der nächste sinnvolle Schritt wäre für mich, bei der Prüfung ein überprüfbares Ergebnis und einen Termin zu vereinbaren. Das würde zugleich die Übergabe an andere Beteiligte erleichtern. Ein kurzer Vermerk im bestehenden Ablauf dürfte dafür ausreichen.
Dazu eine Rückfrage: Wäre Transparenz über die Kontrolle schon ausreichend, oder braucht es zusätzlich echte technische Grenzen? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Ich sehe darin vor allem eine Gestaltungsfrage. Transparenz wäre mein erster Schritt, aber nicht der einzige. Auch der Umfang der erfassten Daten sollte zum jeweiligen Zweck passen.
Dazu eine Rückfrage: Wie bleibt die Nachweissammlung aktuell, ohne ein zweites Parallelarchiv aufzubauen? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Ich würde es so einordnen: Ich würde möglichst an die vorhandenen Abläufe und Ablagen anknüpfen. Ein eigener Prüfungsordner sollte nicht die einzige Stelle sein, an der ein Sachverhalt nachvollziehbar ist. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Einverstanden, mit einer Einschränkung: Wenn die notwendige Information fehlt, funktioniert die Abwägung nicht. Woher sollte sie kommen?
Was müsste bei Verfolgung vereinbarter Korrekturmaßnahmen in einer Übergabe unbedingt verständlich dokumentiert sein?
Zweck, Zuständigkeit und offene Punkte sollten zusammen auffindbar sein. Hilfreich wäre außerdem ein konkretes Beispiel dafür, wie mit einer Abweichung umzugehen ist. Für Verfolgung vereinbarter Korrekturmaßnahmen würde ich den ersten Prüfschritt bewusst klein halten.
Wo würdet ihr bei Qualität und Aktualität von Nachweisen anfangen, wenn unter Zeitdruck eine Ausnahme erforderlich wird?
Ich würde zunächst die Ausnahme befristen und mit einem benannten Verantwortlichen sowie einer späteren Überprüfung verbinden. Das schafft eine begrenzte, überprüfbare Arbeitsgrundlage für die weitere Umsetzung. Bei Qualität und Aktualität von Nachweisen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Wie verhindert man, dass das Managementsystem hauptsächlich für das nächste Audit gepflegt wird? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Ich würde es so einordnen: Ich würde seine Ergebnisse in normale Entscheidungen einbinden. Wenn Risiken und Maßnahmen außerhalb des Audits niemanden interessieren, wäre das für mich ein Warnsignal. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Ich sehe den Nutzen, würde aber auch nach den Grenzen fragen. Wann wäre ein einfacheres Vorgehen angemessen? Meine Ausgangsfrage bleibt: Wie verhindert man, dass das Managementsystem hauptsächlich für das nächste Audit gepflegt wird?
Ein vorhandener Nachweis wäre für mich zunächst nur ein Hinweis. Seine Aussagekraft hängt davon ab, ob er wirklich den betrachteten Ablauf und Zeitraum abdeckt. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Danke für die Präzisierung. Für mich wäre die Wirkung im Betrieb die interessantere Rückmeldung als die reine Vollständigkeit der Unterlagen. Die Ausgangsfrage „Wie verhindert man, dass das Managementsystem hauptsächlich für das nächste Audit gepflegt wird?“ ist damit für mich noch nicht vollständig beantwortet. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Ein weiterer Punkt: Wie viel Kontext gehört zu einem Nachweis, damit Rückfragen nicht unvermeidlich werden? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Das ist ein wichtiger Punkt. Ich würde Zweck, Zuordnung und zeitliche Gültigkeit mitgeben. Zu viele unstrukturierte Anlagen können die Prüfung eher erschweren.
Mir wäre die laufende Pflege wichtiger als die perfekte erste Fassung. Wie könnte man das mit überschaubarem Aufwand organisieren?
Eine überprüfbare Zuständigkeit wäre für mich die Basis. Dazu gehört auch, wer die notwendige Information liefert und wer handelt, wenn sie fehlt. Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Wie erkennt man einen brauchbaren Nachweis, bevor die Prüfung beginnt?
Ich sehe darin vor allem eine Gestaltungsfrage. Ich würde prüfen, welche Aussage er belegen soll, für welchen Zeitraum er gilt und wer ihn nachvollziehen kann. Ein vorhandenes Dokument ist nicht automatisch ein ausreichender Beleg.
Den Nutzen sehe ich. Trotzdem würde ich vermeiden, jede Ausnahme sofort mit einer weiteren Richtlinie zu beantworten.
Wie würdet ihr Verfolgung vereinbarter Korrekturmaßnahmen konkret prüfen, wenn ein Dienstleister einen Teil der Umsetzung übernimmt?
Für diesen Fall wäre mein Ansatz: die erwarteten Ergebnisse und Übergaben konkret vereinbaren; ein Vertrag allein belegt noch keine Umsetzung. Damit bleibt sichtbar, was entschieden wurde und was noch offen ist. Bei Verfolgung vereinbarter Korrekturmaßnahmen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Welcher konkrete Nachweis wäre bei Abgrenzung von Feststellung und Bewertung für euch aussagekräftiger als eine reine Statusmeldung?
Für mich wäre eine überprüfbare Stichprobe stärker als eine Zusammenfassung. Die Auswahl sollte begründet sein und auch einen Fall enthalten, in dem die Umsetzung Schwierigkeiten machen könnte. Mit Blick auf Abgrenzung von Feststellung und Bewertung würde ich den Umfang der Prüfung bewusst auf diese Entscheidung begrenzen.
Wie verhindert man, dass ein Kontrollnachweis nur die geplante Durchführung zeigt? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Das ist ein wichtiger Punkt. Für mich müsste das tatsächliche Ergebnis sichtbar werden. Eine Verfahrensbeschreibung und ein Beleg der Ausführung beantworten unterschiedliche Fragen.
Damit bin ich noch nicht ganz zufrieden. Wie würde man prüfen, ob die vorgeschlagene Lösung im Alltag tatsächlich eingehalten wird? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Als ersten Schritt würde ich einen klar begrenzten Fall nehmen und den tatsächlichen Ablauf gemeinsam durchgehen. An diesem Fall lassen sich die offenen Zuständigkeiten meist konkreter besprechen. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Ich würde aussagekräftige Nachweise statt reiner Vollständigkeit zunächst an einem kritischen, aber überschaubaren Fall testen. Dann lassen sich Aufwand und Nutzen vernünftig vergleichen.
Ich sehe den größten Nutzen in aussagekräftige Nachweise statt reiner Vollständigkeit. Das sollte sich mit wenigen verständlichen Kennzahlen und konkreten Beispielen prüfen lassen.