ISO 9001

ISO 9001 — was die Norm verlangt

ISO 9001 ist die meistgenutzte Managementsystemnorm der Welt. Sie verlangt kein dickes Handbuch, sondern den Nachweis, dass Ihre Prozesse beherrscht sind und Sie aus Fehlern lernen. Diese Seite zeigt, was dahintersteckt — ohne Beraterlatein.

Einschätzung anfragen Zum Inhalt

Produktionsleiterin bespricht mit einem Mitarbeiter einen Arbeitsablauf an der Maschine

ISO 9001 beschreibt, wie eine Organisation ihre Qualität systematisch steuert. Nicht die Qualität eines einzelnen Produkts steht im Mittelpunkt, sondern die Frage, ob Ihre Abläufe zuverlässig zu dem Ergebnis führen, das Sie versprochen haben — und ob Sie merken und korrigieren, wenn sie es nicht tun.

Die aktuelle Fassung stammt aus dem Jahr 2015. Sie hat das Regelwerk grundlegend entschlackt: Das Pflicht-Handbuch ist verschwunden, ebenso der vorgeschriebene Qualitätsmanagementbeauftragte. An ihre Stelle sind zwei Anforderungen getreten, die viele Unternehmen unterschätzen — die Auseinandersetzung mit dem eigenen Umfeld und das risikobasierte Denken.

Was die Norm konkret verlangt

Die Anforderungen stehen in den Kapiteln 4 bis 10. Die Kapitel 1 bis 3 enthalten Anwendungsbereich, Verweise und Begriffe und sind nicht auditrelevant.

KapitelThemaWorauf es hinausläuft
4Kontext der OrganisationWer sind Ihre relevanten Partner, was erwarten sie, und wo endet Ihr Managementsystem?
5FührungDie Geschäftsführung trägt das System sichtbar — Delegation an eine Stabsstelle reicht nicht mehr.
6PlanungRisiken und Chancen benennen, Qualitätsziele festlegen, Änderungen planen.
7UnterstützungRessourcen, Kompetenz, Bewusstsein, Kommunikation, dokumentierte Informationen.
8BetriebDer eigentliche Wertschöpfungsprozess: Anforderungen klären, entwickeln, beschaffen, produzieren, liefern.
9Bewertung der LeistungMessen, interne Audits, Managementbewertung.
10VerbesserungAbweichungen behandeln, Ursachen beseitigen, das System weiterentwickeln.

Drei Punkte daraus verdienen besondere Aufmerksamkeit, weil sie in Audits regelmäßig zu Feststellungen führen.

Kontext der Organisation (Kapitel 4)

Die Norm verlangt, dass Sie interne und externe Themen bestimmen, die Ihre Fähigkeit beeinflussen, die beabsichtigten Ergebnisse zu erreichen. In der Praxis heißt das: Fachkräftemangel, Lieferkettenrisiken, Rechtsänderungen, Kundenerwartungen, technologische Entwicklungen.

Und Sie benennen die interessierten Parteien — Kunden, Behörden, Eigentümer, Mitarbeitende, Nachbarn, Versicherer — mitsamt ihren Anforderungen.

Wer das als Formalie mit einer Tabelle abhakt, bekommt es in der Bewertung nach Kapitel 9 zurück: Die Qualitätsziele haben dann keinen Bezug zur Realität, und die Managementbewertung wird zur Pflichtübung ohne Erkenntnis. Ein brauchbarer Kontext beantwortet die Frage, warum Ihre Ziele gerade diese Ziele sind.

Risikobasiertes Denken (Kapitel 6)

ISO 9001 verlangt kein formales Risikomanagement nach ISO 31000 und keine Risikomatrix. Sie verlangt, dass Sie Risiken und Chancen erkennen, im Managementsystem berücksichtigen und die Wirksamkeit Ihrer Maßnahmen bewerten. Die Methode wählen Sie selbst.

Praktisch bewährt hat sich, die Risikobetrachtung an die Prozesse zu hängen statt an ein separates Dokument: Was kann in diesem Prozess schiefgehen, wie wahrscheinlich ist das, was tun wir dagegen, und woran merken wir, ob es wirkt? Ein Auditor, der diese vier Fragen an einem beliebigen Prozess beantwortet bekommt, ist zufrieden — unabhängig davon, ob es dazu eine Matrix gibt.

Dokumentierte Informationen (Kapitel 7.5)

Der Begriff ersetzt seit 2015 die frühere Unterscheidung zwischen Dokumenten und Aufzeichnungen. Vorgeschrieben sind nur wenige: der Anwendungsbereich, die Qualitätspolitik, die Qualitätsziele und eine Reihe von Nachweisen — etwa zu Kompetenz, Auditergebnissen, Managementbewertung und Abweichungen.

Alles andere entscheiden Sie. Die Norm sagt ausdrücklich, dass der Umfang von Größe, Art der Tätigkeiten und Kompetenz der Mitarbeitenden abhängt.

Für wen sich die Zertifizierung lohnt

Die ehrliche Antwort hängt weniger von Ihrer Branche ab als von Ihrer Absicht.

Der Zertifizierung geht meist ein Marktdruck voraus. Ausschreibungen der öffentlichen Hand, Rahmenverträge großer Industriekunden und Lieferantenfreigaben fordern ISO 9001 routinemäßig. Wer nicht zertifiziert ist, wird häufig gar nicht erst zur Angebotsabgabe eingeladen. Das ist der häufigste und zugleich unbestreitbarste Grund.

Der zweite Grund ist Wachstum. Ab etwa 20 bis 30 Mitarbeitenden funktioniert die Steuerung über Zuruf nicht mehr. Prozesse, die im Kopf des Inhabers existieren, gehen in Urlauben, Krankheitsfällen und bei Neueinstellungen verloren. Ein Managementsystem zwingt dazu, das aufzuschreiben — der Nutzen entsteht dabei, nicht durch das Zertifikat.

Der dritte Grund ist Nachfolge. Wer ein Unternehmen übergeben oder verkaufen will, erhöht dessen Wert erheblich, wenn die Abläufe nicht an Personen hängen. Käufer und Nachfolger bewerten dokumentierte Prozesse als Risikominderung.

Wann sie sich nicht lohnt: Wenn niemand sie fordert, das Unternehmen klein und eingespielt ist und die Erwartung im Raum steht, das Zertifikat bringe automatisch Aufträge. Diese Rechnung geht nicht auf. ISO 9001 ist ein Türöffner in bestimmten Märkten und ein Ordnungsinstrument im Inneren — kein Vertriebsinstrument.

Der Weg zum Zertifikat

Der Ablauf ist bei allen akkreditierten Stellen gleich, weil er selbst normiert ist (ISO/IEC 17021).

  1. Bestandsaufnahme. Was existiert bereits? In den meisten Unternehmen ist mehr vorhanden als gedacht — Arbeitsanweisungen, Prüfprotokolle, Lieferantenlisten, Einarbeitungspläne. Es ist nur nicht als System beschrieben.
  2. Aufbau. Prozesse festlegen, Verantwortlichkeiten klären, dokumentierte Informationen erstellen. Hier entsteht der Großteil des Aufwands.
  3. Betriebsphase. Das System muss laufen, bevor es geprüft werden kann. Sie brauchen belegbare Aufzeichnungen über einen Zeitraum von mehreren Monaten.
  4. Internes Audit. Mindestens ein vollständiger Durchlauf über alle Normkapitel und Prozesse. Das interne Audit ist Pflicht und die häufigste Lücke bei Erstzertifizierungen.
  5. Managementbewertung. Die Leitung bewertet das System anhand fester Eingaben aus Kapitel 9.3 und entscheidet über Verbesserungen.
  6. Stufe-1-Audit. Der Auditor prüft die Dokumentation und die Auditbereitschaft. Ergebnis ist eine Liste offener Punkte.
  7. Stufe-2-Audit. Die eigentliche Prüfung der Wirksamkeit im Betrieb — Gespräche, Stichproben, Beobachtung.
  8. Zertifikatserteilung. Nach Abschluss offener Abweichungen. Gültigkeit drei Jahre, mit jährlichen Überwachungsaudits.
Auditor im Gespräch mit einer Mitarbeiterin am Arbeitsplatz
Im Stufe-2-Audit entscheidet nicht die Dokumentation, sondern das Gespräch am Arbeitsplatz.

Der ausführliche Ablauf mit Zeitachse steht auf der Seite Ablauf einer Zertifizierung.

Realistischer Aufwand

Die Zertifizierungskosten sind der kleinere Posten. Das Auditvolumen richtet sich nach der Mitarbeiterzahl und ist im Regelwerk IAF MD 5 international festgelegt — die Zertifizierungsstelle kann es nicht frei bestimmen.

3–4
Audittage bei 25 Mitarbeitenden (Erstzertifizierung)
6–12
Monate von der Entscheidung bis zum Zertifikat
3 Jahre
Gültigkeit, mit jährlicher Überwachung

Der größere Posten ist die interne Zeit. Rechnen Sie in einem mittelständischen Betrieb mit einer halben Stelle über mehrere Monate, verteilt auf mehrere Schultern. Wer diesen Aufwand nicht einplant, verlängert das Projekt, statt es zu sparen.

Eine belastbare Kostenaufstellung mit Preisspannen führen wir hier bewusst nicht — sie hängt von Standortzahl, Schichtbetrieb und Prozesskomplexität ab und gehört ins Angebot einer Zertifizierungsstelle.

Die häufigsten Stolpersteine

Das System gehört der Qualitätsabteilung. Wenn Prozessbeschreibungen von einer Person geschrieben werden, die den Prozess nicht ausführt, entsteht Papier ohne Bezug zur Wirklichkeit. Auditoren merken das in zehn Minuten, weil die Antworten der Mitarbeitenden von den Dokumenten abweichen.

Ziele ohne Messgröße. „Kundenzufriedenheit erhöhen” ist kein Qualitätsziel im Sinne von Kapitel 6.2. Die Norm verlangt Ziele, die messbar, überwacht und aktualisiert werden. Brauchbar wird es erst mit Bezugsgröße und Zeitraum: Reklamationsquote von 2,1 auf unter 1,5 Prozent bis Jahresende.

Das interne Audit als Pflichtübung. Ein Audit, das nur Konformität bestätigt und nie eine Feststellung erzeugt, ist ein Warnsignal. Es zeigt entweder mangelnde Unabhängigkeit oder fehlende Tiefe.

Kennzahlen ohne Konsequenz. Zahlen werden erhoben, in der Managementbewertung gezeigt — und dann passiert nichts. Kapitel 9.1.3 verlangt ausdrücklich die Analyse und Bewertung, nicht nur die Messung.

Korrekturmaßnahmen ohne Ursachenanalyse. Wird eine Abweichung nur abgestellt, ohne die Ursache zu suchen, kehrt sie zurück. Kapitel 10.2 verlangt zusätzlich die Bewertung, ob ähnliche Abweichungen anderswo bestehen. Methoden wie das Ishikawa-Diagramm oder der 8D-Report helfen dabei.

Lieferanten werden nicht gesteuert. Kapitel 8.4 verlangt, extern bereitgestellte Prozesse, Produkte und Dienstleistungen zu bewerten und zu überwachen. Eine Lieferantenliste ohne Bewertungskriterien und ohne dokumentierte Nachverfolgung erfüllt das nicht.

Abgrenzung zu verwandten Normen

ISO 9001 ist der Ausgangspunkt für eine ganze Familie von Standards. Alle folgen seit 2015 derselben Grundstruktur — der sogenannten High Level Structure, heute Harmonized Structure. Das erlaubt es, mehrere Systeme integriert zu führen und gemeinsam auditieren zu lassen.

NormVerhältnis zu ISO 9001
ISO 14001Gleiche Struktur, Gegenstand ist die Umweltleistung statt der Produktqualität.
ISO 45001Gleiche Struktur, Gegenstand ist Sicherheit und Gesundheit bei der Arbeit.
ISO 27001Gleiche Struktur, zusätzlich ein verbindlicher Maßnahmenkatalog in Anhang A.
IATF 16949Baut direkt auf ISO 9001 auf und ergänzt automobilspezifische Forderungen. Ohne ISO-9001-Konformität nicht erreichbar.
ISO 13485Eigenständige Norm für Medizinprodukte. Ähnlich im Aufbau, aber regulatorisch strenger und nicht auf Verbesserung, sondern auf Wirksamkeit und Rückverfolgbarkeit ausgerichtet.
ISO 9004Leitfaden zum nachhaltigen Erfolg, nicht zertifizierbar. Die Ausbaustufe für Organisationen, die über die Mindestanforderungen hinauswollen.

Wer mehrere Systeme betreibt, sollte sie von Anfang an integriert aufbauen. Getrennte Handbücher für Qualität, Umwelt und Arbeitsschutz erzeugen dreifachen Pflegeaufwand für weitgehend identische Kapitel — und im Audit dreifache Erklärungsnot, wenn sie auseinanderlaufen.

Was nach dem Zertifikat kommt

Die Erstzertifizierung ist der Anfang, nicht das Ziel. Der Drei-Jahres-Zyklus verlangt jedes Jahr ein Überwachungsaudit und im dritten Jahr die Rezertifizierung.

Unternehmen, bei denen das System nach dem Zertifikat einschläft, erkennen Auditoren zuverlässig: Alle internen Auditberichte tragen Daten aus derselben Woche, die Managementbewertung liegt drei Wochen zurück, die Maßnahmen aus dem Vorjahr sind pauschal als erledigt markiert.

Der Aufwand ist bei verteilter Arbeit nicht höher, sondern niedriger. Ein internes Audit pro Quartal über je einen Prozess ist leichter zu organisieren als vier Audits in einer Woche — und liefert Ergebnisse, mit denen sich noch etwas anfangen lässt.

Häufige Fragen zu ISO 9001

Ist ISO 9001 gesetzlich vorgeschrieben?

Nein. Es gibt in Deutschland keine allgemeine gesetzliche Pflicht zur ISO-9001-Zertifizierung. Der Druck kommt fast immer aus dem Markt: Auftraggeber, Ausschreibungen und Rahmenverträge fordern sie als Lieferantenvoraussetzung. In regulierten Bereichen greifen stattdessen speziellere Vorgaben — etwa die IATF 16949 im Automotive-Bereich oder die ISO 13485 bei Medizinprodukten.

Wie lange dauert der Weg bis zum Zertifikat?

Für ein Unternehmen ohne bestehendes Managementsystem sind sechs bis zwölf Monate realistisch. Der Löwenanteil ist nicht das Audit, sondern die Zeit davor: Prozesse beschreiben, Verantwortlichkeiten klären, mindestens einen vollständigen internen Auditzyklus und eine Managementbewertung durchlaufen. Wer bereits sauber dokumentiert arbeitet, schafft es in drei bis vier Monaten.

Brauche ich ein QM-Handbuch?

Seit der Revision 2015 nicht mehr. Die Norm verlangt „dokumentierte Informationen“ in dem Umfang, den Ihre Organisation braucht — nicht ein Dokument mit einem bestimmten Namen. Viele Unternehmen führen trotzdem eines, weil es die Struktur zusammenhält und Auditoren einen Einstieg gibt. Pflicht ist es nicht.

Was passiert, wenn im Audit Abweichungen gefunden werden?

Das ist der Normalfall, kein Drama. Nebenabweichungen werden mit einem Korrekturmaßnahmenplan geschlossen, meist innerhalb von drei Monaten; das Zertifikat wird trotzdem erteilt. Nur eine Hauptabweichung — ein Normkapitel wird systematisch nicht erfüllt — hält die Zertifizierung auf, bis der Nachweis der Behebung vorliegt.

Kann ich ISO 9001 ohne externen Berater einführen?

Ja, und viele kleinere Unternehmen tun genau das. Voraussetzung ist, dass jemand im Haus die Zeit und die Autorität hat, Prozesse verbindlich zu klären. Der teure Fehler ist nicht der fehlende Berater, sondern die halbe Stelle, die niemand wirklich besetzt. Berater beschleunigen, ersetzen aber die interne Arbeit nicht.

Was unterscheidet Zertifizierung von Akkreditierung?

Zertifiziert werden Unternehmen, akkreditiert werden die Stellen, die zertifizieren. Ihre Zertifizierungsstelle wird selbst nach ISO/IEC 17021 von der DAkkS überwacht. Ein Zertifikat einer nicht akkreditierten Stelle ist nicht wertlos, wird aber in Ausschreibungen häufig nicht anerkannt.

Passend dazu