Aktuell NIS-2-Richtlinie: Neue Cybersicherheitspflichten für Unternehmen — sind Sie vorbereitet? Mehr erfahren →

· machCon · Qualitätsmanagement  · 6 min read

ISO-Zertifizierung: Wie läuft sie ab und welche Normen gibt es?

Eine ISO-Zertifizierung läuft in drei Phasen ab und gilt drei Jahre. Hier erfahren Sie Ablauf, Normen und Rollen, mit Checkliste zur Vorbereitung.

Eine ISO-Zertifizierung läuft in drei Phasen ab und gilt drei Jahre. Hier erfahren Sie Ablauf, Normen und Rollen, mit Checkliste zur Vorbereitung.

Kunden, Partner oder Behörden fragen nach einem ISO-Zertifikat, und Sie wissen nicht, wo Sie anfangen sollen? Dieser Beitrag richtet sich an Geschäftsführung, Qualitäts- und IT-Verantwortliche ohne Vorwissen. Sie erfahren, wer eine ISO-Zertifizierung durchführt, welche Normen zertifizierbar sind, wie der Ablauf aussieht und wie Sie sich vorbereiten.

Inhalt

Was ist eine ISO-Zertifizierung?

Eine ISO-Zertifizierung ist die offizielle Bestätigung durch eine unabhängige Stelle, dass Ihr Managementsystem die Anforderungen einer bestimmten ISO-Norm erfüllt. Ein Managementsystem ist das Zusammenspiel aus Regeln, Prozessen und Verantwortlichkeiten, mit dem eine Organisation ein Thema wie Qualität oder Informationssicherheit steuert.

Die Normen dahinter stammen von der ISO, der International Organization for Standardization (Internationale Organisation für Normung). Die ISO ist eine unabhängige Nichtregierungsorganisation nach schweizerischem Recht. In über 800 technischen Komitees erarbeitet sie international gültige Standards für Qualität, Sicherheit, Umweltverträglichkeit und Effizienz.

Wer prüft und vergibt ISO-Zertifikate?

Die ISO selbst führt keine Audits durch und stellt keine Zertifikate aus. Die Prüfung übernehmen unabhängige Zertifizierungsstellen, die ihrerseits von nationalen Akkreditierungsstellen überwacht werden. Diese Rollentrennung sichert die Unparteilichkeit und macht Zertifikate weltweit vergleichbar.

Vier Rollen sollten Sie unterscheiden:

RolleAufgabeBeispiele
NormungsorganisationErarbeitet und veröffentlicht die NormenISO (global), DIN (Deutschland)
AkkreditierungsstellePrüft und akkreditiert die Zertifizierungsstellen, “auditiert die Auditoren”DAkkS (Deutschland), SAS (Schweiz)
ZertifizierungsstelleFührt die Audits im Unternehmen durch und stellt das Zertifikat ausSQS (Schweiz) und andere akkreditierte Prüforganisationen
BeratungsdienstleisterBereitet Unternehmen auf die Zertifizierung und das Audit vormachCon und andere externe Beratungsunternehmen

Für Ihre Praxis heißt das: Achten Sie bei der Auswahl darauf, dass die Zertifizierungsstelle für die gewünschte Norm akkreditiert ist. Nur dann hat das Zertifikat das Gewicht, das Kunden und Partner erwarten.

Welche ISO-Normen sind zertifizierbar?

Zertifizierbar sind nur Anforderungsnormen. Eine Anforderungsnorm ist ein Regelwerk mit verbindlichen, überprüfbaren “Muss”-Kriterien, gegen das eine externe Stelle prüfen kann. Leitfäden dagegen enthalten Empfehlungen und lassen sich nicht zertifizieren.

KriteriumAnforderungsnormenLeitfäden und Orientierungshilfen
ZweckVerbindliche, auditierbare “Muss”-KriterienEmpfehlungen, Best Practices, Begriffe, Umsetzungshilfen
AuditierbarJa, durch externe AuditorenNein, dienen als Referenz
Zertifikat möglichJaNein
BeispieleISO 9001:2026, ISO 14001:2026, ISO/IEC 27001:2022, ISO/IEC 42001:2023ISO 9000:2026, ISO 9004:2018, ISO/IEC 27002:2022, ISO 31000:2018

Welche ISO-Normen sind in der Praxis wichtig?

Die wichtigsten zertifizierbaren ISO-Normen decken Qualität, Umwelt, Informationssicherheit, Arbeitsschutz, Energie, Compliance und Künstliche Intelligenz ab. Welche Norm für Sie passt, hängt davon ab, was Ihre Kunden verlangen und welche Risiken Ihr Geschäft prägen.

NormThemaKernpunkte
ISO 9001:2026Qualitätsmanagement6. Ausgabe: stärkt Qualitätskultur und ethisches Verhalten, fordert eine getrennte Analyse von Risiken und Chancen, berücksichtigt den Klimawandel
ISO 14001:2026Umweltmanagement4. Ausgabe: erweitert den Blick auf Ökosysteme, Biodiversität und Wertschöpfungsketten mit Lebenszyklusperspektive
ISO/IEC 27001:2022Informationssicherheit (ISMS)Schutz von Vertraulichkeit, Integrität und Verfügbarkeit; Risikobewertung, Anwendbarkeitserklärung und 93 Controls
ISO 45001:2018Arbeits- und GesundheitsschutzPrävention von Arbeitsunfällen und Berufskrankheiten; Nachfolger von OHSAS 18001
ISO 50001:2018EnergiemanagementEnergetische Ausgangsbasis (Energy Baseline) und Kennzahlen zur Steigerung der Energieeffizienz
ISO 37301:2021Compliance-ManagementNachfolger des Leitfadens ISO 19600:2014; umfasst geschützte Meldekanäle für Hinweisgebende
ISO/IEC 42001:2023KI-ManagementsystemeErster zertifizierbarer KI-Standard; fordert ein AI System Impact Assessment

Für viele unserer Kunden stehen die ISO/IEC 27001 und die ISO 9001 im Mittelpunkt. Die ISO/IEC 27001 macht Informationssicherheit nachweisbar, die ISO 9001 die Qualität Ihrer Prozesse. Mehr dazu lesen Sie auf den Seiten zu unserer Beratung zur Informationssicherheit und unserer Beratung im Qualitätsmanagement.

Wie läuft eine ISO-Zertifizierung ab?

Eine ISO-Zertifizierung läuft in drei Phasen ab: interne Vorbereitung, externes Zertifizierungsaudit in zwei Stufen und ein dreijähriger Zyklus mit Überwachungsaudits.

Phase 1: Interne Vorbereitung

  1. Gap-Analyse: Eine Gap-Analyse ist ein Soll-Ist-Vergleich, der zeigt, wo Ihre Abläufe von den Normanforderungen abweichen.
  2. Umsetzung und Dokumentation: Sie passen Prozesse an, legen Rollen fest und dokumentieren die Abläufe.
  3. Schulung: Die Mitarbeitenden werden qualifiziert und für das Thema sensibilisiert.
  4. Eigenprüfung: Mindestens ein vollständiges internes Audit und ein Management-Review zeigen, ob Sie bereit für die Zertifizierung sind.

Phase 2: Externes Zertifizierungsaudit

Das externe Audit findet in zwei Stufen statt:

  • Stufe 1 (Stage 1): Der Auditor prüft die Dokumentation, den Geltungsbereich (Scope), die Standortgegebenheiten und die Ergebnisse Ihrer internen Audits. Findet er Mängel, gibt er Stufe 2 erst nach der Nachbesserung frei.
  • Stufe 2 (Stage 2): Die Hauptprüfung vor Ort. Mit Interviews, Stichproben und Prozessbeobachtungen prüft der Auditor, ob das Managementsystem im Alltag wirksam gelebt wird.

Phase 3: Zertifikat und laufender Zyklus

Das ISO-Zertifikat gilt drei Jahre. In Jahr 1 und Jahr 2 folgt jeweils ein schlankeres Überwachungsaudit (Surveillance Audit). Vor Ablauf des dritten Jahres steht ein umfassendes Re-Zertifizierungsaudit an, das das Zertifikat um weitere drei Jahre verlängert.

Was bringt eine ISO-Zertifizierung Ihrem Unternehmen?

Eine ISO-Zertifizierung zeigt Kunden, Partnern und Behörden, dass Ihr Unternehmen seine Leistungsversprechen systematisch, wiederholbar und normkonform erfüllt. ISO-Normen schaffen dafür eine gemeinsame, weltweit verständliche Sprache für Unternehmensprozesse.

Konkret bringt eine Zertifizierung diese Vorteile:

  • Sie baut Handelshemmnisse ab und senkt Transaktionskosten in internationalen Lieferketten.
  • Sie schafft verlässliche Qualitäts- und Sicherheitsstandards gegenüber Kunden und Partnern.
  • Sie macht Ihre Organisation widerstandsfähiger, weil Prozesse beherrscht und laufend verbessert werden.

Checkliste: So bereiten Sie die ISO-Zertifizierung vor

Mit diesen Schritten starten Sie strukturiert in die ISO-Zertifizierung:

  • Norm festlegen: Welche Anforderungsnorm verlangen Ihre Kunden oder passt zu Ihren Risiken?
  • Geltungsbereich (Scope) bestimmen: Welche Standorte, Bereiche und Prozesse sollen zertifiziert werden?
  • Gap-Analyse durchführen und Abweichungen dokumentieren.
  • Verantwortung der Geschäftsführung klären und Richtlinien verabschieden.
  • Risiken und Chancen getrennt bewerten und messbare Ziele ableiten.
  • Prozesse anpassen und dokumentierte Informationen lenken.
  • Mitarbeitende schulen und für das Thema sensibilisieren.
  • Mindestens ein internes Audit und ein Management-Review durchführen.
  • Eine akkreditierte Zertifizierungsstelle auswählen.
  • Bei ISO/IEC 27001: Anwendbarkeitserklärung (Statement of Applicability) erstellen.
  • Bei mehreren Normen: Integriertes Managementsystem auf Basis der Harmonized Structure planen.

Häufige Fragen

Was bedeutet DIN EN ISO?

DIN EN ISO beschreibt den Weg einer Norm von der globalen bis zur nationalen Ebene. ISO steht für die international erarbeitete Norm. EN bedeutet, dass das Europäische Komitee für Normung (CEN/CENELEC) sie unverändert als Europäische Norm übernommen hat. DIN zeigt, dass sie in das deutsche Regelwerk integriert wurde.

Kann ich mich nach ISO/IEC 27002 zertifizieren lassen?

Nein, die ISO/IEC 27002 ist ein Leitfaden und nicht zertifizierbar. Zertifizieren lassen Sie sich nach der ISO/IEC 27001. Die ISO/IEC 27002 hilft Ihnen, die 93 Controls der ISO/IEC 27001 praktisch umzusetzen.

Was ist eine Anwendbarkeitserklärung nach ISO/IEC 27001?

Die Anwendbarkeitserklärung (Statement of Applicability, SoA) ist ein Dokument, das festhält, welche Sicherheitskontrollen in Ihrem ISMS gelten. Die ISO/IEC 27001 fordert sie verpflichtend. Im Audit dient sie als Grundlage, um Ihre Maßnahmen zu prüfen.

Gibt es eine ISO-Zertifizierung für Künstliche Intelligenz?

Ja, die ISO/IEC 42001:2023 ist eine zertifizierbare Norm für KI-Managementsysteme. Sie deckt die Rollen entlang der KI-Wertschöpfungskette ab, also Entwickler, Anbieter und Nutzer. Außerdem fordert sie eine Folgenabschätzung zu den gesellschaftlichen Auswirkungen von KI-Systemen.

Fazit: Die ISO-Zertifizierung ist ein Kreislauf, kein Projekt

Eine ISO-Zertifizierung bestätigt durch eine unabhängige Stelle, dass Ihr Managementsystem einer Anforderungsnorm entspricht. Sie beginnt mit der internen Vorbereitung und mündet in einen dreijährigen Zyklus aus Überwachung und Verbesserung.

Ihr nächster Schritt: Legen Sie fest, welche Norm Ihre Kunden verlangen, und starten Sie mit einer Gap-Analyse für den gewünschten Geltungsbereich. machCon berät Unternehmen aus der Bodenseeregion in ganz Deutschland, Österreich und Schweiz zu Datenschutz und IT-Sicherheit und unterstützt Sie bei der Vorbereitung auf die ISO/IEC 27001 und ISO/IEC 9001. Sprechen Sie uns an über unsere Beratung zur ISO/IEC 27001, unsere Beratung zur ISO/IEC 9001 oder direkt über das Kontaktformular.


Zurück zum Blog

Ähnliche Beiträge

Alle Beiträge anzeigen »
ISO 9001: Wieso zertifizieren lassen — und wie?

ISO 9001: Wieso zertifizieren lassen — und wie?

ISO 9001 ist der weltweit wichtigste Standard für Qualitätsmanagement. Doch was bringt die Zertifizierung konkret, und wie läuft der Prozess ab? Mit der bevorstehenden ISO 9001:2026 ist das Thema aktueller denn je.