Cover der ISO 9001 Audit-Vorbereitung mit ISO 27001-Überlapp
Kostenlose Checkliste

ISO 9001 Audit-Vorbereitung mit ISO 27001-Überlapp

50+ Punkte. 60 % Klausel-Überlapp mit ISO 27001. Ein Checkpunkt statt zwei.

7
Kapitel
50
Prüfpunkte
PDF
A4 · Print

Checkliste · 50 Punkte

Checkliste als PDF sichern

Trag deine E-Mail ein, wir schicken dir die vollständige Checkliste sofort als PDF zum Ausdrucken und Abhaken.

7 Kategorien50 CheckpunktePDF · A4

Das steckt drin

  • Alle 7 Kapitel der Norm strukturiert abgedeckt, von Scope bis Zertifikat
  • 50 konkrete Prüfpunkte zum Abhaken, jeder mit kurzer Erklärung
  • Stage-1- und Stage-2-Audit klar getrennt, damit nichts erst beim Auditor auffällt
  • Als PDF zum Ausdrucken, Teilen im Team und Abhaken

Eine Stage-1- und Stage-2-Audit-Vorbereitung speziell für Unternehmen die ISO 9001 und ISO 27001 als integriertes Managementsystem (IMS) führen. Nutzt die High Level Structure (HLS, früher Annex SL), um doppelte Evidence-Sammlung zu vermeiden.

01

Kontext & Scope (HLS Klausel 4)

7 Prüfpunkte

  • Kontext der Organisation dokumentiert

    Interne und externe Themen erfasst (SWOT, PESTEL, Marktumfeld). [IMS-Hinweis] ISO 9001 §4.1 und ISO 27001 §4.1 teilen sich diese Evidence: ein Dokument reicht für beide Audits.

  • Interessensgruppen identifiziert

    Stakeholder-Landschaft mit Erwartungen pro Gruppe (Kunden, Behörden, Mitarbeitende, Lieferanten). [IMS-Hinweis] §4.2 in beiden Standards: eine Stakeholder-Matrix deckt beides ab.

  • Scope-Statement formal freigegeben

    Wofür gilt das Managementsystem? Geschäftsführung hat den Scope unterschrieben und das Datum dokumentiert.

  • Scope-Abgrenzung dokumentiert

    Welche Standorte, Prozesse, Services, Produkte sind drin, welche nicht. Ausschlüsse mit Begründung.

  • Managementsystem-Interaktionen gemappt

    [IMS-Hinweis] IMS-Matrix zeigt, wie ISO 9001 und ISO 27001 ineinandergreifen. Ein Diagramm spart dir Erklärungsarbeit beim Auditor.

  • Externe normative Anforderungen erfasst

    Welche Gesetze, Vorschriften, Kundenanforderungen treffen euch? Eine Liste mit Owner pro Anforderung.

  • Prozesslandkarte aktuell

    [IMS-Hinweis] §4.4 in beiden: Prozessmodell als Basis. Eine Landkarte, beide Audits.

02

Führung & Policy (HLS Klausel 5)

7 Prüfpunkte

  • Qualitätspolitik freigegeben

    ISO 9001 §5.2: Qualitätspolitik von der Geschäftsführung unterzeichnet, kommuniziert, allen Mitarbeitenden zugänglich.

  • Informationssicherheitsrichtlinie freigegeben

    ISO 27001 §5.2: Informationssicherheitsrichtlinie unterschrieben und veröffentlicht.

  • Integrierte Policy als ein Dokument möglich

    [IMS-Hinweis] Bei einem IMS kannst du Qualitäts- und Informationssicherheitspolitik in einem Dokument bündeln. Spart Pflege und zeigt dem Auditor: hier ist alles aus einem Guss.

  • Rollen und Verantwortlichkeiten dokumentiert

    [IMS-Hinweis] §5.3 in beiden Standards: Rollen-Matrix mit RACI für Qualitäts- und Sicherheitsverantwortliche. Eine Matrix reicht.

  • Management-Commitment nachgewiesen

    Meeting-Minutes der Geschäftsführung mit Beschlüssen zu Ressourcen, Budgets, Audits.

  • Kommunikation der Politiken dokumentiert

    Wie wurden Qualitäts- und Sicherheitspolitik intern verteilt? Awareness-Veranstaltung, Intranet, Mailversand mit Empfangsbestätigung.

  • Kunden- und Stakeholder-Fokus formal verankert

    ISO 9001 §5.1.2 verlangt nachweisbaren Kundenfokus. Beleg über Kundenbefragungen, Reklamationsmanagement, Stimme-des-Kunden-Reviews.

03

Planung & Risiko (HLS Klausel 6)

8 Prüfpunkte

  • Risikoregister existiert

    [IMS-Hinweis] ISO 9001 verlangt risikobasiertes Denken, ISO 27001 ein formales Risk Assessment. Ein Register mit Spalte Risiko-Art (Qualität / Informationssicherheit / beides) deckt beides ab.

  • Risiko-Bewertungsmethodik dokumentiert

    Skala für Eintrittswahrscheinlichkeit und Auswirkung, Bewertungskriterien, Akzeptanzschwellen. Eine Methodik für beide Standards.

  • Chancen (Opportunities) dokumentiert

    ISO 9001-Kern: Chancen genauso erfasst wie Risiken. Welche Verbesserungen, neuen Märkte, Effizienzgewinne sind im Blick?

  • Statement of Applicability erstellt

    NUR ISO 27001 §6.1.3 d: SoA mit allen 93 Annex-A-Controls, jeweils mit Begründung warum implementiert oder ausgeschlossen.

  • Risk Treatment Plan dokumentiert

    ISO 27001 §6.1.3: Maßnahmen, Verantwortliche, Termine. [IMS-Hinweis] Kann Q-Maßnahmen integrieren, dann aber sauber gekennzeichnet.

  • Ziele pro Prozess definiert

    ISO 9001 §6.2: Qualitätsziele messbar, terminiert, mit Owner. ISO 27001 §6.2 verlangt Informationssicherheitsziele. [IMS-Hinweis] Kann in einer Zieleliste mit Spalte Ziel-Art geführt werden.

  • Veränderungsmanagement geplant

    ISO 9001 §6.3 verlangt geplante Änderungen am QMS. Wie wird kontrolliert, dass Änderungen das System nicht destabilisieren?

  • Risikobehandlung mit Restrisiko-Akzeptanz

    Welche Risiken werden akzeptiert, welche gemildert, welche vermieden? Geschäftsführung hat Restrisiken explizit freigegeben.

04

Unterstützung & Dokumentation (HLS Klausel 7)

7 Prüfpunkte

  • Ressourcen-Planung dokumentiert

    Personal, Infrastruktur, Arbeitsumgebung, Wissen. [IMS-Hinweis] §7.1 in beiden: eine Ressourcenübersicht reicht für beide Audits.

  • Kompetenz-Matrix oder Kompetenz-Nachweise

    [IMS-Hinweis] §7.2 in beiden Standards: Wer hat welche Skills, welche Schulungen, welche Zertifikate. Eine Matrix für QMS und ISMS.

  • Awareness-Programm dokumentiert

    [IMS-Hinweis] §7.3 in beiden Standards: Mitarbeitende kennen Politik, Beitrag, Konsequenzen. Ein Awareness-Konzept mit Modulen für Qualität und Sicherheit.

  • Kommunikationsplan etabliert

    Was wird wann an wen kommuniziert, intern und extern. [IMS-Hinweis] §7.4 in beiden: ein Kommunikationsplan, zwei Dimensionen.

  • Dokumentenlenkung etabliert

    [IMS-Hinweis] §7.5 in beiden Standards: ein Dokumentenlenkungsprozess für beide Managementsysteme. Versionierung, Freigabe, Verteilung, Aufbewahrung.

  • Aufzeichnungslenkung dokumentiert

    Welche Aufzeichnungen werden wo wie lange aufbewahrt? Eine Aufbewahrungs-Matrix deckt beide Standards ab.

  • Versionierung nachvollziehbar

    Jedes gelenkte Dokument hat Version, Freigabedatum, Owner. Stichprobe durch den Auditor muss sauber laufen.

05

Betrieb (HLS Klausel 8) — Hohe Divergenz

7 Prüfpunkte

  • [ISO 9001] Kundenanforderungen erfasst

    ISO 9001 §8.2: Wie werden Kundenanforderungen ermittelt, dokumentiert, geprüft, vereinbart? Vertragsmanagement und Angebotsprozess.

  • [ISO 9001] Design & Entwicklung dokumentiert

    ISO 9001 §8.3: Falls anwendbar, Entwurfs- und Entwicklungsprozess mit Reviews, Validierung, Verifikation. Häufig ein Schwerpunkt in Stage 2.

  • [ISO 9001] Service- oder Produkt-Realisierung gesteuert

    ISO 9001 §8.5: Produktion und Dienstleistungserbringung mit Prozess-Steuerung, Identifikation, Rückverfolgbarkeit, Eigentum des Kunden.

  • [ISO 27001] Operational Planning

    ISO 27001 §8.1: Geplante operative Prozesse zur Umsetzung der Sicherheitsanforderungen. Outsourced Processes mit Kontrollen.

  • [ISO 27001] Risk Treatment Plan umgesetzt

    ISO 27001 §8.3: Geplante Maßnahmen aus dem RTP sind in Umsetzung oder umgesetzt. Mindestens ein abgeschlossener Behandlungszyklus.

  • [ISO 27001] Annex A Controls implementiert

    Alle als anwendbar markierten Controls aus dem SoA sind implementiert oder mit Implementierungsplan terminiert.

  • [IMS-Hinweis] Klausel 8 ist am wenigsten überlappend

    Dieser Abschnitt erfordert getrennte Evidence pro Standard. Kein Shortcut. Plane für Klausel 8 doppelt so viel Vorbereitungszeit ein wie für Klauseln 4 bis 7.

06

Leistungsbewertung (HLS Klausel 9)

7 Prüfpunkte

  • Monitoring & Measurement Plan

    [IMS-Hinweis] §9.1 in beiden Standards: Was wird gemessen, wie, wann, durch wen. Ein Plan mit Spalten für QMS-KPIs und ISMS-KPIs.

  • KPIs pro Prozess definiert

    Jeder Kernprozess hat KPIs mit Zielwert, Owner, Reporting-Frequenz. Trends sichtbar.

  • Interne Audits durchgeführt

    [IMS-Hinweis] §9.2 in beiden Standards: Audit-Programm kann als kombiniertes IMS-Audit ein Audit pro Standort statt zwei machen. Audit-Plan mit Owner und Findings.

  • Management-Review mindestens jährlich

    [IMS-Hinweis] §9.3 in beiden Standards: ein gemeinsames Management-Review mit Q- und IS-Themen ist explizit erlaubt und reduziert Aufwand. Minutes mit Beschlüssen.

  • Customer-Satisfaction-Messung

    ISO 9001-Kern: Kundenzufriedenheit systematisch erfasst. NPS, Befragungen, Reklamationsanalyse, Stimme des Kunden.

  • Kennzahlen-Trending sichtbar

    Mindestens 6 Monate Daten zur Entwicklung der KPIs. Nicht nur Momentaufnahme.

  • Review-Minutes mit Entscheidungen

    Management-Review und Audit-Reviews protokolliert mit Beschlüssen, Verantwortlichen, Terminen. Nachverfolgung sichtbar.

07

Verbesserung (HLS Klausel 10)

7 Prüfpunkte

  • Nonconformity-Prozess dokumentiert

    [IMS-Hinweis] §10.1 in beiden Standards: ein Prozess für Abweichungen, sei es Q- oder IS-bezogen. Eine Plattform, ein Prozess.

  • Corrective Action Process etabliert

    Ursachenanalyse, Maßnahmen, Wirksamkeitsprüfung. [IMS-Hinweis] CAPA für beide Managementsysteme in einem Tool.

  • Continual Improvement Plan

    [IMS-Hinweis] §10.3 (9001) und §10.2 (27001): nachweisbare KVP-Aktivitäten. Lessons Learned, Verbesserungs-Tickets, Reifegrad-Roadmap.

  • Lessons Learned aus letztem Audit-Cycle

    Was lief beim letzten internen oder externen Audit auf? Welche Findings sind geschlossen, welche offen?

  • CAPA-Tracking transparent

    Wie viele Korrekturmaßnahmen sind offen, wie viele geschlossen, was ist die durchschnittliche Bearbeitungszeit? Eine Übersicht reicht für beide Standards.

  • Reifegradentwicklung sichtbar

    Selbstbewertung oder externe Reife-Assessments zeigen, wie sich das IMS entwickelt. Nicht zwingend gefordert, aber starker Eindruck beim Auditor.

  • Vorbereitende Pre-Audit-Stichprobe gemacht

    [IMS-Hinweis] Mindestens eine interne Pre-Audit-Begehung mit IMS-Fokus belegt: Auditfähigkeit beider Standards in einem Durchgang geprüft, Findings dokumentiert.

Hol dir die komplette Checkliste als PDF

Alle 50 Prüfpunkte auf A4 zum Ausdrucken und Abhaken. Kostenlos, du brauchst nur deine E-Mail-Adresse.

Zum Download