
ISO 9001 Audit-Vorbereitung mit ISO 27001-Überlapp
50+ Punkte. 60 % Klausel-Überlapp mit ISO 27001. Ein Checkpunkt statt zwei.
- 7
- Kapitel
- 50
- Prüfpunkte
- A4 · Print
Checkliste · 50 Punkte
Checkliste als PDF sichern
Trag deine E-Mail ein, wir schicken dir die vollständige Checkliste sofort als PDF zum Ausdrucken und Abhaken.
Das steckt drin
- Alle 7 Kapitel der Norm strukturiert abgedeckt, von Scope bis Zertifikat
- 50 konkrete Prüfpunkte zum Abhaken, jeder mit kurzer Erklärung
- Stage-1- und Stage-2-Audit klar getrennt, damit nichts erst beim Auditor auffällt
- Als PDF zum Ausdrucken, Teilen im Team und Abhaken
Eine Stage-1- und Stage-2-Audit-Vorbereitung speziell für Unternehmen die ISO 9001 und ISO 27001 als integriertes Managementsystem (IMS) führen. Nutzt die High Level Structure (HLS, früher Annex SL), um doppelte Evidence-Sammlung zu vermeiden.
Kontext & Scope (HLS Klausel 4)
7 Prüfpunkte
Kontext der Organisation dokumentiert
Interne und externe Themen erfasst (SWOT, PESTEL, Marktumfeld). [IMS-Hinweis] ISO 9001 §4.1 und ISO 27001 §4.1 teilen sich diese Evidence: ein Dokument reicht für beide Audits.
Interessensgruppen identifiziert
Stakeholder-Landschaft mit Erwartungen pro Gruppe (Kunden, Behörden, Mitarbeitende, Lieferanten). [IMS-Hinweis] §4.2 in beiden Standards: eine Stakeholder-Matrix deckt beides ab.
Scope-Statement formal freigegeben
Wofür gilt das Managementsystem? Geschäftsführung hat den Scope unterschrieben und das Datum dokumentiert.
Scope-Abgrenzung dokumentiert
Welche Standorte, Prozesse, Services, Produkte sind drin, welche nicht. Ausschlüsse mit Begründung.
Managementsystem-Interaktionen gemappt
[IMS-Hinweis] IMS-Matrix zeigt, wie ISO 9001 und ISO 27001 ineinandergreifen. Ein Diagramm spart dir Erklärungsarbeit beim Auditor.
Externe normative Anforderungen erfasst
Welche Gesetze, Vorschriften, Kundenanforderungen treffen euch? Eine Liste mit Owner pro Anforderung.
Prozesslandkarte aktuell
[IMS-Hinweis] §4.4 in beiden: Prozessmodell als Basis. Eine Landkarte, beide Audits.
Führung & Policy (HLS Klausel 5)
7 Prüfpunkte
Qualitätspolitik freigegeben
ISO 9001 §5.2: Qualitätspolitik von der Geschäftsführung unterzeichnet, kommuniziert, allen Mitarbeitenden zugänglich.
Informationssicherheitsrichtlinie freigegeben
ISO 27001 §5.2: Informationssicherheitsrichtlinie unterschrieben und veröffentlicht.
Integrierte Policy als ein Dokument möglich
[IMS-Hinweis] Bei einem IMS kannst du Qualitäts- und Informationssicherheitspolitik in einem Dokument bündeln. Spart Pflege und zeigt dem Auditor: hier ist alles aus einem Guss.
Rollen und Verantwortlichkeiten dokumentiert
[IMS-Hinweis] §5.3 in beiden Standards: Rollen-Matrix mit RACI für Qualitäts- und Sicherheitsverantwortliche. Eine Matrix reicht.
Management-Commitment nachgewiesen
Meeting-Minutes der Geschäftsführung mit Beschlüssen zu Ressourcen, Budgets, Audits.
Kommunikation der Politiken dokumentiert
Wie wurden Qualitäts- und Sicherheitspolitik intern verteilt? Awareness-Veranstaltung, Intranet, Mailversand mit Empfangsbestätigung.
Kunden- und Stakeholder-Fokus formal verankert
ISO 9001 §5.1.2 verlangt nachweisbaren Kundenfokus. Beleg über Kundenbefragungen, Reklamationsmanagement, Stimme-des-Kunden-Reviews.
Planung & Risiko (HLS Klausel 6)
8 Prüfpunkte
Risikoregister existiert
[IMS-Hinweis] ISO 9001 verlangt risikobasiertes Denken, ISO 27001 ein formales Risk Assessment. Ein Register mit Spalte Risiko-Art (Qualität / Informationssicherheit / beides) deckt beides ab.
Risiko-Bewertungsmethodik dokumentiert
Skala für Eintrittswahrscheinlichkeit und Auswirkung, Bewertungskriterien, Akzeptanzschwellen. Eine Methodik für beide Standards.
Chancen (Opportunities) dokumentiert
ISO 9001-Kern: Chancen genauso erfasst wie Risiken. Welche Verbesserungen, neuen Märkte, Effizienzgewinne sind im Blick?
Statement of Applicability erstellt
NUR ISO 27001 §6.1.3 d: SoA mit allen 93 Annex-A-Controls, jeweils mit Begründung warum implementiert oder ausgeschlossen.
Risk Treatment Plan dokumentiert
ISO 27001 §6.1.3: Maßnahmen, Verantwortliche, Termine. [IMS-Hinweis] Kann Q-Maßnahmen integrieren, dann aber sauber gekennzeichnet.
Ziele pro Prozess definiert
ISO 9001 §6.2: Qualitätsziele messbar, terminiert, mit Owner. ISO 27001 §6.2 verlangt Informationssicherheitsziele. [IMS-Hinweis] Kann in einer Zieleliste mit Spalte Ziel-Art geführt werden.
Veränderungsmanagement geplant
ISO 9001 §6.3 verlangt geplante Änderungen am QMS. Wie wird kontrolliert, dass Änderungen das System nicht destabilisieren?
Risikobehandlung mit Restrisiko-Akzeptanz
Welche Risiken werden akzeptiert, welche gemildert, welche vermieden? Geschäftsführung hat Restrisiken explizit freigegeben.
Unterstützung & Dokumentation (HLS Klausel 7)
7 Prüfpunkte
Ressourcen-Planung dokumentiert
Personal, Infrastruktur, Arbeitsumgebung, Wissen. [IMS-Hinweis] §7.1 in beiden: eine Ressourcenübersicht reicht für beide Audits.
Kompetenz-Matrix oder Kompetenz-Nachweise
[IMS-Hinweis] §7.2 in beiden Standards: Wer hat welche Skills, welche Schulungen, welche Zertifikate. Eine Matrix für QMS und ISMS.
Awareness-Programm dokumentiert
[IMS-Hinweis] §7.3 in beiden Standards: Mitarbeitende kennen Politik, Beitrag, Konsequenzen. Ein Awareness-Konzept mit Modulen für Qualität und Sicherheit.
Kommunikationsplan etabliert
Was wird wann an wen kommuniziert, intern und extern. [IMS-Hinweis] §7.4 in beiden: ein Kommunikationsplan, zwei Dimensionen.
Dokumentenlenkung etabliert
[IMS-Hinweis] §7.5 in beiden Standards: ein Dokumentenlenkungsprozess für beide Managementsysteme. Versionierung, Freigabe, Verteilung, Aufbewahrung.
Aufzeichnungslenkung dokumentiert
Welche Aufzeichnungen werden wo wie lange aufbewahrt? Eine Aufbewahrungs-Matrix deckt beide Standards ab.
Versionierung nachvollziehbar
Jedes gelenkte Dokument hat Version, Freigabedatum, Owner. Stichprobe durch den Auditor muss sauber laufen.
Betrieb (HLS Klausel 8) — Hohe Divergenz
7 Prüfpunkte
[ISO 9001] Kundenanforderungen erfasst
ISO 9001 §8.2: Wie werden Kundenanforderungen ermittelt, dokumentiert, geprüft, vereinbart? Vertragsmanagement und Angebotsprozess.
[ISO 9001] Design & Entwicklung dokumentiert
ISO 9001 §8.3: Falls anwendbar, Entwurfs- und Entwicklungsprozess mit Reviews, Validierung, Verifikation. Häufig ein Schwerpunkt in Stage 2.
[ISO 9001] Service- oder Produkt-Realisierung gesteuert
ISO 9001 §8.5: Produktion und Dienstleistungserbringung mit Prozess-Steuerung, Identifikation, Rückverfolgbarkeit, Eigentum des Kunden.
[ISO 27001] Operational Planning
ISO 27001 §8.1: Geplante operative Prozesse zur Umsetzung der Sicherheitsanforderungen. Outsourced Processes mit Kontrollen.
[ISO 27001] Risk Treatment Plan umgesetzt
ISO 27001 §8.3: Geplante Maßnahmen aus dem RTP sind in Umsetzung oder umgesetzt. Mindestens ein abgeschlossener Behandlungszyklus.
[ISO 27001] Annex A Controls implementiert
Alle als anwendbar markierten Controls aus dem SoA sind implementiert oder mit Implementierungsplan terminiert.
[IMS-Hinweis] Klausel 8 ist am wenigsten überlappend
Dieser Abschnitt erfordert getrennte Evidence pro Standard. Kein Shortcut. Plane für Klausel 8 doppelt so viel Vorbereitungszeit ein wie für Klauseln 4 bis 7.
Leistungsbewertung (HLS Klausel 9)
7 Prüfpunkte
Monitoring & Measurement Plan
[IMS-Hinweis] §9.1 in beiden Standards: Was wird gemessen, wie, wann, durch wen. Ein Plan mit Spalten für QMS-KPIs und ISMS-KPIs.
KPIs pro Prozess definiert
Jeder Kernprozess hat KPIs mit Zielwert, Owner, Reporting-Frequenz. Trends sichtbar.
Interne Audits durchgeführt
[IMS-Hinweis] §9.2 in beiden Standards: Audit-Programm kann als kombiniertes IMS-Audit ein Audit pro Standort statt zwei machen. Audit-Plan mit Owner und Findings.
Management-Review mindestens jährlich
[IMS-Hinweis] §9.3 in beiden Standards: ein gemeinsames Management-Review mit Q- und IS-Themen ist explizit erlaubt und reduziert Aufwand. Minutes mit Beschlüssen.
Customer-Satisfaction-Messung
ISO 9001-Kern: Kundenzufriedenheit systematisch erfasst. NPS, Befragungen, Reklamationsanalyse, Stimme des Kunden.
Kennzahlen-Trending sichtbar
Mindestens 6 Monate Daten zur Entwicklung der KPIs. Nicht nur Momentaufnahme.
Review-Minutes mit Entscheidungen
Management-Review und Audit-Reviews protokolliert mit Beschlüssen, Verantwortlichen, Terminen. Nachverfolgung sichtbar.
Verbesserung (HLS Klausel 10)
7 Prüfpunkte
Nonconformity-Prozess dokumentiert
[IMS-Hinweis] §10.1 in beiden Standards: ein Prozess für Abweichungen, sei es Q- oder IS-bezogen. Eine Plattform, ein Prozess.
Corrective Action Process etabliert
Ursachenanalyse, Maßnahmen, Wirksamkeitsprüfung. [IMS-Hinweis] CAPA für beide Managementsysteme in einem Tool.
Continual Improvement Plan
[IMS-Hinweis] §10.3 (9001) und §10.2 (27001): nachweisbare KVP-Aktivitäten. Lessons Learned, Verbesserungs-Tickets, Reifegrad-Roadmap.
Lessons Learned aus letztem Audit-Cycle
Was lief beim letzten internen oder externen Audit auf? Welche Findings sind geschlossen, welche offen?
CAPA-Tracking transparent
Wie viele Korrekturmaßnahmen sind offen, wie viele geschlossen, was ist die durchschnittliche Bearbeitungszeit? Eine Übersicht reicht für beide Standards.
Reifegradentwicklung sichtbar
Selbstbewertung oder externe Reife-Assessments zeigen, wie sich das IMS entwickelt. Nicht zwingend gefordert, aber starker Eindruck beim Auditor.
Vorbereitende Pre-Audit-Stichprobe gemacht
[IMS-Hinweis] Mindestens eine interne Pre-Audit-Begehung mit IMS-Fokus belegt: Auditfähigkeit beider Standards in einem Durchgang geprüft, Findings dokumentiert.
Hol dir die komplette Checkliste als PDF
Alle 50 Prüfpunkte auf A4 zum Ausdrucken und Abhaken. Kostenlos, du brauchst nur deine E-Mail-Adresse.