Annex SL / HLS Mapping

ISO 9001 × ISO 27001 Klausel-Mapping

Alle Klauseln beider Normen nebeneinander, interaktiv filterbar. Zeig in Sekunden, wo dein QMS und ISMS auf der gleichen HLS-Struktur aufsetzen, wo sie sich ergänzen und wo sie eigenständig bleiben.

37

Mappings

20

HLS direkt

7

ISO 9001 only

2

ISO 27001 only

Context

Warum dieses Mapping nützlich ist

Seit 2015 folgen die meisten ISO-Management-System-Normen der Annex SL, auch Harmonised Structure (HLS) genannt. Klauseln 4 bis 10 haben in ISO 9001 und ISO 27001 die gleiche Nummerierung und etwa 60 Prozent identischen Inhalt. Genau das macht ein integriertes Management-System (IMS) so attraktiv: eine Politik, ein Audit-Programm, eine Management-Bewertung.

Dieser Explorer zeigt dir auf einen Blick, welche Klauseln 1:1 deckungsgleich sind, welche nur teilweise überlappen und welche jeweils einzigartig sind. Die unique-9001-Klauseln (etwa 8.2 Kundenanforderungen oder 8.5 Produktrealisierung) sowie die unique-27001-Bereiche (vor allem die Statement of Applicability und die 93 Annex-A-Controls) bekommst du klar herausgefiltert.

Nutze die Filter-Chips oben, um dich auf den Bereich zu konzentrieren, der dich gerade interessiert: Audit-Vorbereitung, IMS-Design oder Gap-Analyse zwischen QMS und ISMS.

ISO 9001 × ISO 27001 / HLS

Filter dein Mapping

Wähle eine Sicht und durchsuche alle Klauseln nach Nummer, Titel oder Schlagwort. Jeder Treffer zeigt die ISO-9001-Seite links, die ISO-27001-Seite rechts und eine kurze Erläuterung der Beziehung.

Sicht wählen

37 Klauseln
ISO 9001:2015

4.1

Verstehen der Organisation und ihres Kontexts

ISO 27001:2022

4.1

Verstehen der Organisation und ihres Kontexts

Beide Normen verlangen, dass du externe und interne Themen identifizierst, die dein QMS beziehungsweise ISMS beeinflussen. Im IMS reicht eine Kontext-Analyse, die beide Sichtweisen abdeckt.

HLS direkt
ISO 9001:2015

4.2

Verstehen der Erfordernisse und Erwartungen interessierter Parteien

ISO 27001:2022

4.2

Verstehen der Erfordernisse und Erwartungen interessierter Parteien

Identische Anforderung an Stakeholder-Analyse. Im integrierten System genügt eine Liste, die Qualitäts- und Informationssicherheits-Erwartungen zusammen erfasst.

HLS direkt
ISO 9001:2015

4.3

Festlegen des Anwendungsbereichs des QMS

ISO 27001:2022

4.3

Festlegen des Anwendungsbereichs des ISMS

Scope wird in beiden Normen verlangt, aber inhaltlich unterschiedlich. ISO 9001 fokussiert Produkte und Dienstleistungen, ISO 27001 fokussiert Informationen und Assets.

HLS direkt
ISO 9001:2015

4.4

Qualitätsmanagementsystem und seine Prozesse

ISO 27001:2022

4.4

Informationssicherheits-Managementsystem

Beide verlangen einen prozessorientierten Ansatz. Die ISO 9001 ist hier deutlich detaillierter (Prozesseingaben, Outputs, Wechselwirkungen), die ISO 27001 hält es kürzer.

HLS direkt
ISO 9001:2015

5.1

Führung und Verpflichtung

ISO 27001:2022

5.1

Führung und Verpflichtung

Identische Anforderungen an die oberste Leitung: Verantwortung übernehmen, Ressourcen bereitstellen, kontinuierliche Verbesserung fördern.

HLS direkt
ISO 9001:2015

5.1.2

Kundenorientierung

×
ISO 27001:2022

Keine direkte Entsprechung

Kundenorientierung als eigenständige Pflicht der Leitung gibt es in der ISO 27001 nicht. Sicherheitsanforderungen kommen indirekt über interessierte Parteien (4.2) und Risikobewertung.

Nur ISO 9001
ISO 9001:2015

5.2

Politik (Qualitätspolitik)

ISO 27001:2022

5.2

Politik (Informationssicherheitspolitik)

Strukturell gleich. Im IMS kannst du eine integrierte Politik formulieren, die Qualität und Sicherheit gemeinsam adressiert.

HLS direkt
ISO 9001:2015

5.3

Rollen, Verantwortlichkeiten und Befugnisse

ISO 27001:2022

5.3

Rollen, Verantwortlichkeiten und Befugnisse

Identische Klausel. In der Praxis bekommt der ISB zusätzliche Verantwortung für Informationssicherheit, der QMB für Qualität.

HLS direkt
ISO 9001:2015

6.1

Maßnahmen zum Umgang mit Risiken und Chancen

ISO 27001:2022

6.1.1

Allgemeines (Risiken und Chancen)

Beide verlangen risikobasiertes Denken. ISO 27001 ist deutlich präskriptiver und verlangt eine formelle Methode zur Informationssicherheits-Risikobewertung.

HLS direkt
ISO 9001:2015

6.1.1

Risikobasiertes Denken (allgemein)

ISO 27001:2022

6.1.2

Informationssicherheits-Risikobeurteilung

Die ISO 27001 schreibt einen Prozess für Risikoidentifikation, Analyse und Bewertung vor. Die ISO 9001 lässt dir hier mehr Freiheit, du musst nur nachweisen, dass du Risiken berücksichtigst.

Teil-Überlapp
ISO 9001:2015

Keine direkte Entsprechung

×
ISO 27001:2022

6.1.3

Informationssicherheits-Risikobehandlung (inkl. SoA)

Die Statement of Applicability (SoA) und der Risikobehandlungsplan sind ISO-27001-spezifisch. Du dokumentierst, welche der 93 Annex-A-Controls anwendbar sind und warum.

Nur ISO 27001
ISO 9001:2015

6.2

Qualitätsziele und Planung zu deren Erreichung

ISO 27001:2022

6.2

Informationssicherheitsziele und Planung zu deren Erreichung

Beide verlangen messbare Ziele auf relevanten Ebenen. Im IMS kannst du Qualitäts- und Sicherheitsziele in einem konsolidierten Zielsystem führen.

HLS direkt
ISO 9001:2015

6.3

Planung von Änderungen

ISO 27001:2022

6.3

Planung von Änderungen

Change-Management wird in beiden Normen ähnlich behandelt. Änderungen müssen geplant und ihre Auswirkungen bewertet werden, bevor du sie umsetzt.

HLS direkt
ISO 9001:2015

7.1.1

Ressourcen, Allgemeines

ISO 27001:2022

7.1

Ressourcen

Beide verlangen, dass die Organisation die nötigen Ressourcen für das Management-System bereitstellt. ISO 9001 ist deutlich ausführlicher (Personal, Infrastruktur, Umgebung, Mess-Equipment).

HLS direkt
ISO 9001:2015

7.1.2

Personen

×
ISO 27001:2022

Keine direkte Entsprechung

ISO 9001 verlangt explizit, dass du das nötige Personal bereitstellst. ISO 27001 deckt das implizit über 7.1 ab und vertieft Personalsicherheit über die Annex-A-Controls A.6.1 bis A.6.8.

Teil-Überlapp
ISO 9001:2015

7.1.5

Ressourcen zur Überwachung und Messung

×
ISO 27001:2022

Keine direkte Entsprechung

Diese Klausel zur Kalibrierung und Rückführbarkeit von Mess-Equipment ist 9001-spezifisch und für Hardware-Hersteller besonders relevant.

Nur ISO 9001
ISO 9001:2015

7.1.6

Wissen der Organisation

ISO 27001:2022

A.5.12

Klassifizierung von Informationen

  • A.5.14 Informationsübermittlung

ISO 9001 fordert organisationales Wissen als Asset zu pflegen. ISO 27001 schützt dieses Wissen über Klassifizierung und kontrollierte Weitergabe (Annex A).

Teil-Überlapp
ISO 9001:2015

7.2

Kompetenz

ISO 27001:2022

7.2

Kompetenz

  • A.6.3 Awareness, Aus- und Weiterbildung

Identische HLS-Klausel. Im IMS kannst du eine zentrale Kompetenzmatrix führen, die Qualitäts- und Sicherheitsskills gemeinsam abdeckt.

HLS direkt
ISO 9001:2015

7.3

Bewusstsein

ISO 27001:2022

7.3

Bewusstsein

  • A.6.3 Information Security Awareness

Awareness wird in beiden Normen verlangt. Im IMS bündelst du Qualitäts- und Security-Awareness in einem gemeinsamen Schulungsprogramm.

HLS direkt
ISO 9001:2015

7.4

Kommunikation

ISO 27001:2022

7.4

Kommunikation

Strukturell identisch. Beide verlangen, dass du intern und extern relevante Informationen kommunizierst, mit klarem Was, Wann, an Wen, von Wem.

HLS direkt
ISO 9001:2015

7.5

Dokumentierte Information

ISO 27001:2022

7.5

Dokumentierte Information

  • A.5.33 Schutz von Aufzeichnungen

Anforderungen an Erstellung, Aktualisierung und Lenkung sind identisch. ISO 27001 ergänzt mit Annex A spezifische Schutzanforderungen für aufzeichnungs-relevante Daten.

HLS direkt
ISO 9001:2015

8.1

Betriebliche Planung und Steuerung

ISO 27001:2022

8.1

Betriebliche Planung und Steuerung

Gleiche Klausel-Nummer, völlig unterschiedlicher Inhalt. ISO 9001 plant die Produkt- und Dienstleistungsrealisierung, ISO 27001 plant die Sicherheits-Prozesse.

HLS direkt
ISO 9001:2015

8.2

Anforderungen an Produkte und Dienstleistungen (Kundenkommunikation, Reklamationen)

×
ISO 27001:2022

Keine direkte Entsprechung

Komplett 9001-spezifisch. Diese Klausel deckt Kundenanfragen, Verträge, Änderungen und die Behandlung von Kundenfeedback ab.

Nur ISO 9001
ISO 9001:2015

8.2.3

Überprüfung der Anforderungen für Produkte und Dienstleistungen

×
ISO 27001:2022

Keine direkte Entsprechung

Vor Vertragsannahme musst du sicherstellen, dass du die Anforderungen erfüllen kannst. Reine 9001-Pflicht, in der 27001 nicht vorhanden.

Nur ISO 9001
ISO 9001:2015

8.3

Entwicklung von Produkten und Dienstleistungen

ISO 27001:2022

8.3

Informationssicherheits-Risikobehandlung

  • A.8.25 Sicherer Entwicklungslebenszyklus

Klausel-Nummer kollidiert. ISO 9001 meint Produktentwicklung mit Phasen, Reviews und Verifizierung. ISO 27001 meint die Umsetzung des Risikobehandlungsplans.

Teil-Überlapp
ISO 9001:2015

8.4

Steuerung extern bereitgestellter Prozesse, Produkte und Dienstleistungen

ISO 27001:2022

A.5.19

Informationssicherheit in Lieferantenbeziehungen

  • A.5.20 Adressierung von Sicherheit in Lieferantenverträgen
  • A.5.21 Sicherheit in der ICT-Lieferkette

Beide Normen behandeln Lieferanten-Management. ISO 9001 fokussiert Produktqualität, ISO 27001 die Informationssicherheit über die Lieferkette. Im IMS bündelst du beide in einem Vendor-Management-Prozess.

Direkter Mapping
ISO 9001:2015

8.5

Produktion und Dienstleistungserbringung

×
ISO 27001:2022

Keine direkte Entsprechung

Reiner Realisierungs-Block. Hier geht es um Steuerung, Identifikation, Eigentum des Kunden, Konservierung und Tätigkeiten nach Lieferung. In der 27001 nicht enthalten.

Nur ISO 9001
ISO 9001:2015

8.6

Freigabe von Produkten und Dienstleistungen

×
ISO 27001:2022

Keine direkte Entsprechung

Geplante Konformitätsprüfungen vor Auslieferung sind 9001-Pflicht. Die 27001 hat keine vergleichbare Klausel.

Nur ISO 9001
ISO 9001:2015

8.7

Steuerung nichtkonformer Ergebnisse

ISO 27001:2022

10.2

Nichtkonformität und Korrekturmaßnahmen

ISO 9001 verlangt unmittelbare Eindämmung nichtkonformer Produkte. ISO 27001 verfolgt diesen Aspekt unter Korrekturmaßnahmen in Klausel 10.

Teil-Überlapp
ISO 9001:2015

9.1.1

Überwachung, Messung, Analyse und Bewertung (allgemein)

ISO 27001:2022

9.1

Überwachung, Messung, Analyse und Bewertung

HLS-Klausel. Beide verlangen, dass du festlegst was du misst, wann, mit welchen Methoden und wer die Ergebnisse bewertet.

HLS direkt
ISO 9001:2015

9.1.2

Kundenzufriedenheit

×
ISO 27001:2022

Keine direkte Entsprechung

Die Pflicht zur Messung der Kundenzufriedenheit ist 9001-spezifisch. Die 27001 hat keine vergleichbare Anforderung.

Nur ISO 9001
ISO 9001:2015

9.2

Internes Audit

ISO 27001:2022

9.2

Internes Audit

Identische Anforderungen. Im IMS kannst du ein gemeinsames Audit-Programm fahren und die Auditzeit deutlich reduzieren.

HLS direkt
ISO 9001:2015

9.3

Managementbewertung

ISO 27001:2022

9.3

Managementbewertung

Identische Struktur und Inputs. Im integrierten System hältst du eine konsolidierte Management-Review pro Jahr ab, die Qualität und Informationssicherheit gemeinsam adressiert.

HLS direkt
ISO 9001:2015

10.1

Verbesserung, Allgemeines

ISO 27001:2022

10.1

Kontinuierliche Verbesserung

Beide verlangen kontinuierliche Verbesserung der Eignung, Angemessenheit und Wirksamkeit des Management-Systems.

HLS direkt
ISO 9001:2015

10.2

Nichtkonformität und Korrekturmaßnahmen

ISO 27001:2022

10.2

Nichtkonformität und Korrekturmaßnahmen

Identische Anforderungen an Ursachenanalyse und Maßnahmenwirksamkeit. Du kannst ein gemeinsames CAPA-System für Qualitäts- und Sicherheitsabweichungen führen.

HLS direkt
ISO 9001:2015

10.3

Fortlaufende Verbesserung

×
ISO 27001:2022

Keine direkte Entsprechung

ISO 9001 hat eine eigene Klausel für fortlaufende Verbesserung. ISO 27001 deckt das in 10.1 ab.

HLS direkt
ISO 9001:2015

Keine direkte Entsprechung

×
ISO 27001:2022

Anhang A

93 Informationssicherheitskontrollen

Die 93 Controls aus Anhang A (organisatorisch, Personen, physisch, technologisch) sind 27001-exklusiv. Sie konkretisieren die Risikobehandlung und werden in der SoA verbindlich erklärt.

Nur ISO 27001

Du planst ein integriertes Management-System?

Wir zeigen dir in 30 Minuten, wie Kopexa beide Normen in einer Plattform abbildet. Eine Politik, eine Audit-Vorbereitung, gemeinsame Evidence-Dokumentation.