Annex SL / HLS Mapping

ISO 9001 × ISO 27001 Clause Mapping

All clauses of both standards side by side, interactively filterable. See in seconds where your QMS and ISMS share the same HLS backbone, where they complement each other, and where they stay unique.

37

Mappings

20

HLS direct

7

ISO 9001 only

2

ISO 27001 only

Context

Why this mapping is useful

Since 2015, most ISO management system standards follow Annex SL, also called the Harmonised Structure (HLS). Clauses 4 to 10 use the same numbering in ISO 9001 and ISO 27001 and roughly 60 percent of the content is identical. That's exactly what makes an integrated management system (IMS) so attractive: one policy, one audit programme, one management review.

This explorer shows at a glance which clauses are 1:1 identical, which only partially overlap and which are unique to each standard. The unique 9001 clauses (such as 8.2 customer requirements or 8.5 production realisation) and the unique 27001 areas (notably the Statement of Applicability and the 93 Annex A controls) are clearly filterable.

Use the filter chips above to focus on the area that matters to you right now: audit prep, IMS design, or gap analysis between QMS and ISMS.

ISO 9001 × ISO 27001 / HLS

Filter your mapping

Pick a view and search all clauses by number, title or keyword. Each result shows the ISO 9001 side on the left, the ISO 27001 side on the right, and a short explanation of the relationship.

Pick a view

37 clauses
ISO 9001:2015

4.1

Verstehen der Organisation und ihres Kontexts

ISO 27001:2022

4.1

Verstehen der Organisation und ihres Kontexts

Beide Normen verlangen, dass du externe und interne Themen identifizierst, die dein QMS beziehungsweise ISMS beeinflussen. Im IMS reicht eine Kontext-Analyse, die beide Sichtweisen abdeckt.

HLS direct
ISO 9001:2015

4.2

Verstehen der Erfordernisse und Erwartungen interessierter Parteien

ISO 27001:2022

4.2

Verstehen der Erfordernisse und Erwartungen interessierter Parteien

Identische Anforderung an Stakeholder-Analyse. Im integrierten System genügt eine Liste, die Qualitäts- und Informationssicherheits-Erwartungen zusammen erfasst.

HLS direct
ISO 9001:2015

4.3

Festlegen des Anwendungsbereichs des QMS

ISO 27001:2022

4.3

Festlegen des Anwendungsbereichs des ISMS

Scope wird in beiden Normen verlangt, aber inhaltlich unterschiedlich. ISO 9001 fokussiert Produkte und Dienstleistungen, ISO 27001 fokussiert Informationen und Assets.

HLS direct
ISO 9001:2015

4.4

Qualitätsmanagementsystem und seine Prozesse

ISO 27001:2022

4.4

Informationssicherheits-Managementsystem

Beide verlangen einen prozessorientierten Ansatz. Die ISO 9001 ist hier deutlich detaillierter (Prozesseingaben, Outputs, Wechselwirkungen), die ISO 27001 hält es kürzer.

HLS direct
ISO 9001:2015

5.1

Führung und Verpflichtung

ISO 27001:2022

5.1

Führung und Verpflichtung

Identische Anforderungen an die oberste Leitung: Verantwortung übernehmen, Ressourcen bereitstellen, kontinuierliche Verbesserung fördern.

HLS direct
ISO 9001:2015

5.1.2

Kundenorientierung

×
ISO 27001:2022

No direct counterpart

Kundenorientierung als eigenständige Pflicht der Leitung gibt es in der ISO 27001 nicht. Sicherheitsanforderungen kommen indirekt über interessierte Parteien (4.2) und Risikobewertung.

ISO 9001 only
ISO 9001:2015

5.2

Politik (Qualitätspolitik)

ISO 27001:2022

5.2

Politik (Informationssicherheitspolitik)

Strukturell gleich. Im IMS kannst du eine integrierte Politik formulieren, die Qualität und Sicherheit gemeinsam adressiert.

HLS direct
ISO 9001:2015

5.3

Rollen, Verantwortlichkeiten und Befugnisse

ISO 27001:2022

5.3

Rollen, Verantwortlichkeiten und Befugnisse

Identische Klausel. In der Praxis bekommt der ISB zusätzliche Verantwortung für Informationssicherheit, der QMB für Qualität.

HLS direct
ISO 9001:2015

6.1

Maßnahmen zum Umgang mit Risiken und Chancen

ISO 27001:2022

6.1.1

Allgemeines (Risiken und Chancen)

Beide verlangen risikobasiertes Denken. ISO 27001 ist deutlich präskriptiver und verlangt eine formelle Methode zur Informationssicherheits-Risikobewertung.

HLS direct
ISO 9001:2015

6.1.1

Risikobasiertes Denken (allgemein)

ISO 27001:2022

6.1.2

Informationssicherheits-Risikobeurteilung

Die ISO 27001 schreibt einen Prozess für Risikoidentifikation, Analyse und Bewertung vor. Die ISO 9001 lässt dir hier mehr Freiheit, du musst nur nachweisen, dass du Risiken berücksichtigst.

Partial overlap
ISO 9001:2015

No direct counterpart

×
ISO 27001:2022

6.1.3

Informationssicherheits-Risikobehandlung (inkl. SoA)

Die Statement of Applicability (SoA) und der Risikobehandlungsplan sind ISO-27001-spezifisch. Du dokumentierst, welche der 93 Annex-A-Controls anwendbar sind und warum.

ISO 27001 only
ISO 9001:2015

6.2

Qualitätsziele und Planung zu deren Erreichung

ISO 27001:2022

6.2

Informationssicherheitsziele und Planung zu deren Erreichung

Beide verlangen messbare Ziele auf relevanten Ebenen. Im IMS kannst du Qualitäts- und Sicherheitsziele in einem konsolidierten Zielsystem führen.

HLS direct
ISO 9001:2015

6.3

Planung von Änderungen

ISO 27001:2022

6.3

Planung von Änderungen

Change-Management wird in beiden Normen ähnlich behandelt. Änderungen müssen geplant und ihre Auswirkungen bewertet werden, bevor du sie umsetzt.

HLS direct
ISO 9001:2015

7.1.1

Ressourcen, Allgemeines

ISO 27001:2022

7.1

Ressourcen

Beide verlangen, dass die Organisation die nötigen Ressourcen für das Management-System bereitstellt. ISO 9001 ist deutlich ausführlicher (Personal, Infrastruktur, Umgebung, Mess-Equipment).

HLS direct
ISO 9001:2015

7.1.2

Personen

×
ISO 27001:2022

No direct counterpart

ISO 9001 verlangt explizit, dass du das nötige Personal bereitstellst. ISO 27001 deckt das implizit über 7.1 ab und vertieft Personalsicherheit über die Annex-A-Controls A.6.1 bis A.6.8.

Partial overlap
ISO 9001:2015

7.1.5

Ressourcen zur Überwachung und Messung

×
ISO 27001:2022

No direct counterpart

Diese Klausel zur Kalibrierung und Rückführbarkeit von Mess-Equipment ist 9001-spezifisch und für Hardware-Hersteller besonders relevant.

ISO 9001 only
ISO 9001:2015

7.1.6

Wissen der Organisation

ISO 27001:2022

A.5.12

Klassifizierung von Informationen

  • A.5.14 Informationsübermittlung

ISO 9001 fordert organisationales Wissen als Asset zu pflegen. ISO 27001 schützt dieses Wissen über Klassifizierung und kontrollierte Weitergabe (Annex A).

Partial overlap
ISO 9001:2015

7.2

Kompetenz

ISO 27001:2022

7.2

Kompetenz

  • A.6.3 Awareness, Aus- und Weiterbildung

Identische HLS-Klausel. Im IMS kannst du eine zentrale Kompetenzmatrix führen, die Qualitäts- und Sicherheitsskills gemeinsam abdeckt.

HLS direct
ISO 9001:2015

7.3

Bewusstsein

ISO 27001:2022

7.3

Bewusstsein

  • A.6.3 Information Security Awareness

Awareness wird in beiden Normen verlangt. Im IMS bündelst du Qualitäts- und Security-Awareness in einem gemeinsamen Schulungsprogramm.

HLS direct
ISO 9001:2015

7.4

Kommunikation

ISO 27001:2022

7.4

Kommunikation

Strukturell identisch. Beide verlangen, dass du intern und extern relevante Informationen kommunizierst, mit klarem Was, Wann, an Wen, von Wem.

HLS direct
ISO 9001:2015

7.5

Dokumentierte Information

ISO 27001:2022

7.5

Dokumentierte Information

  • A.5.33 Schutz von Aufzeichnungen

Anforderungen an Erstellung, Aktualisierung und Lenkung sind identisch. ISO 27001 ergänzt mit Annex A spezifische Schutzanforderungen für aufzeichnungs-relevante Daten.

HLS direct
ISO 9001:2015

8.1

Betriebliche Planung und Steuerung

ISO 27001:2022

8.1

Betriebliche Planung und Steuerung

Gleiche Klausel-Nummer, völlig unterschiedlicher Inhalt. ISO 9001 plant die Produkt- und Dienstleistungsrealisierung, ISO 27001 plant die Sicherheits-Prozesse.

HLS direct
ISO 9001:2015

8.2

Anforderungen an Produkte und Dienstleistungen (Kundenkommunikation, Reklamationen)

×
ISO 27001:2022

No direct counterpart

Komplett 9001-spezifisch. Diese Klausel deckt Kundenanfragen, Verträge, Änderungen und die Behandlung von Kundenfeedback ab.

ISO 9001 only
ISO 9001:2015

8.2.3

Überprüfung der Anforderungen für Produkte und Dienstleistungen

×
ISO 27001:2022

No direct counterpart

Vor Vertragsannahme musst du sicherstellen, dass du die Anforderungen erfüllen kannst. Reine 9001-Pflicht, in der 27001 nicht vorhanden.

ISO 9001 only
ISO 9001:2015

8.3

Entwicklung von Produkten und Dienstleistungen

ISO 27001:2022

8.3

Informationssicherheits-Risikobehandlung

  • A.8.25 Sicherer Entwicklungslebenszyklus

Klausel-Nummer kollidiert. ISO 9001 meint Produktentwicklung mit Phasen, Reviews und Verifizierung. ISO 27001 meint die Umsetzung des Risikobehandlungsplans.

Partial overlap
ISO 9001:2015

8.4

Steuerung extern bereitgestellter Prozesse, Produkte und Dienstleistungen

ISO 27001:2022

A.5.19

Informationssicherheit in Lieferantenbeziehungen

  • A.5.20 Adressierung von Sicherheit in Lieferantenverträgen
  • A.5.21 Sicherheit in der ICT-Lieferkette

Beide Normen behandeln Lieferanten-Management. ISO 9001 fokussiert Produktqualität, ISO 27001 die Informationssicherheit über die Lieferkette. Im IMS bündelst du beide in einem Vendor-Management-Prozess.

Direct mapping
ISO 9001:2015

8.5

Produktion und Dienstleistungserbringung

×
ISO 27001:2022

No direct counterpart

Reiner Realisierungs-Block. Hier geht es um Steuerung, Identifikation, Eigentum des Kunden, Konservierung und Tätigkeiten nach Lieferung. In der 27001 nicht enthalten.

ISO 9001 only
ISO 9001:2015

8.6

Freigabe von Produkten und Dienstleistungen

×
ISO 27001:2022

No direct counterpart

Geplante Konformitätsprüfungen vor Auslieferung sind 9001-Pflicht. Die 27001 hat keine vergleichbare Klausel.

ISO 9001 only
ISO 9001:2015

8.7

Steuerung nichtkonformer Ergebnisse

ISO 27001:2022

10.2

Nichtkonformität und Korrekturmaßnahmen

ISO 9001 verlangt unmittelbare Eindämmung nichtkonformer Produkte. ISO 27001 verfolgt diesen Aspekt unter Korrekturmaßnahmen in Klausel 10.

Partial overlap
ISO 9001:2015

9.1.1

Überwachung, Messung, Analyse und Bewertung (allgemein)

ISO 27001:2022

9.1

Überwachung, Messung, Analyse und Bewertung

HLS-Klausel. Beide verlangen, dass du festlegst was du misst, wann, mit welchen Methoden und wer die Ergebnisse bewertet.

HLS direct
ISO 9001:2015

9.1.2

Kundenzufriedenheit

×
ISO 27001:2022

No direct counterpart

Die Pflicht zur Messung der Kundenzufriedenheit ist 9001-spezifisch. Die 27001 hat keine vergleichbare Anforderung.

ISO 9001 only
ISO 9001:2015

9.2

Internes Audit

ISO 27001:2022

9.2

Internes Audit

Identische Anforderungen. Im IMS kannst du ein gemeinsames Audit-Programm fahren und die Auditzeit deutlich reduzieren.

HLS direct
ISO 9001:2015

9.3

Managementbewertung

ISO 27001:2022

9.3

Managementbewertung

Identische Struktur und Inputs. Im integrierten System hältst du eine konsolidierte Management-Review pro Jahr ab, die Qualität und Informationssicherheit gemeinsam adressiert.

HLS direct
ISO 9001:2015

10.1

Verbesserung, Allgemeines

ISO 27001:2022

10.1

Kontinuierliche Verbesserung

Beide verlangen kontinuierliche Verbesserung der Eignung, Angemessenheit und Wirksamkeit des Management-Systems.

HLS direct
ISO 9001:2015

10.2

Nichtkonformität und Korrekturmaßnahmen

ISO 27001:2022

10.2

Nichtkonformität und Korrekturmaßnahmen

Identische Anforderungen an Ursachenanalyse und Maßnahmenwirksamkeit. Du kannst ein gemeinsames CAPA-System für Qualitäts- und Sicherheitsabweichungen führen.

HLS direct
ISO 9001:2015

10.3

Fortlaufende Verbesserung

×
ISO 27001:2022

No direct counterpart

ISO 9001 hat eine eigene Klausel für fortlaufende Verbesserung. ISO 27001 deckt das in 10.1 ab.

HLS direct
ISO 9001:2015

No direct counterpart

×
ISO 27001:2022

Anhang A

93 Informationssicherheitskontrollen

Die 93 Controls aus Anhang A (organisatorisch, Personen, physisch, technologisch) sind 27001-exklusiv. Sie konkretisieren die Risikobehandlung und werden in der SoA verbindlich erklärt.

ISO 27001 only

Planning an integrated management system?

We show you in 30 minutes how Kopexa maps both standards in one platform. One policy, one audit prep, shared evidence documentation.