· machCon · Qualitätsmanagement · 6 min read
ISO-Zertifizierung: Wie läuft sie ab und welche Normen gibt es?
Eine ISO-Zertifizierung läuft in drei Phasen ab und gilt drei Jahre. Hier erfahren Sie Ablauf, Normen und Rollen, mit Checkliste zur Vorbereitung.

Kunden, Partner oder Behörden fragen nach einem ISO-Zertifikat, und Sie wissen nicht, wo Sie anfangen sollen? Dieser Beitrag richtet sich an Geschäftsführung, Qualitäts- und IT-Verantwortliche ohne Vorwissen. Sie erfahren, wer eine ISO-Zertifizierung durchführt, welche Normen zertifizierbar sind, wie der Ablauf aussieht und wie Sie sich vorbereiten.
Inhalt
- Was ist eine ISO-Zertifizierung?
- Wer prüft und vergibt ISO-Zertifikate?
- Welche ISO-Normen sind zertifizierbar?
- Welche ISO-Normen sind in der Praxis wichtig?
- Warum sind alle ISO-Managementsysteme gleich aufgebaut?
- Wie läuft eine ISO-Zertifizierung ab?
- Was bringt eine ISO-Zertifizierung Ihrem Unternehmen?
- Checkliste: So bereiten Sie die ISO-Zertifizierung vor
- Häufige Fragen
Was ist eine ISO-Zertifizierung?
Eine ISO-Zertifizierung ist die offizielle Bestätigung durch eine unabhängige Stelle, dass Ihr Managementsystem die Anforderungen einer bestimmten ISO-Norm erfüllt. Ein Managementsystem ist das Zusammenspiel aus Regeln, Prozessen und Verantwortlichkeiten, mit dem eine Organisation ein Thema wie Qualität oder Informationssicherheit steuert.
Die Normen dahinter stammen von der ISO, der International Organization for Standardization (Internationale Organisation für Normung). Die ISO ist eine unabhängige Nichtregierungsorganisation nach schweizerischem Recht. In über 800 technischen Komitees erarbeitet sie international gültige Standards für Qualität, Sicherheit, Umweltverträglichkeit und Effizienz.
Wer prüft und vergibt ISO-Zertifikate?
Die ISO selbst führt keine Audits durch und stellt keine Zertifikate aus. Die Prüfung übernehmen unabhängige Zertifizierungsstellen, die ihrerseits von nationalen Akkreditierungsstellen überwacht werden. Diese Rollentrennung sichert die Unparteilichkeit und macht Zertifikate weltweit vergleichbar.
Vier Rollen sollten Sie unterscheiden:
| Rolle | Aufgabe | Beispiele |
|---|---|---|
| Normungsorganisation | Erarbeitet und veröffentlicht die Normen | ISO (global), DIN (Deutschland) |
| Akkreditierungsstelle | Prüft und akkreditiert die Zertifizierungsstellen, “auditiert die Auditoren” | DAkkS (Deutschland), SAS (Schweiz) |
| Zertifizierungsstelle | Führt die Audits im Unternehmen durch und stellt das Zertifikat aus | SQS (Schweiz) und andere akkreditierte Prüforganisationen |
| Beratungsdienstleister | Bereitet Unternehmen auf die Zertifizierung und das Audit vor | machCon und andere externe Beratungsunternehmen |
Für Ihre Praxis heißt das: Achten Sie bei der Auswahl darauf, dass die Zertifizierungsstelle für die gewünschte Norm akkreditiert ist. Nur dann hat das Zertifikat das Gewicht, das Kunden und Partner erwarten.
Welche ISO-Normen sind zertifizierbar?
Zertifizierbar sind nur Anforderungsnormen. Eine Anforderungsnorm ist ein Regelwerk mit verbindlichen, überprüfbaren “Muss”-Kriterien, gegen das eine externe Stelle prüfen kann. Leitfäden dagegen enthalten Empfehlungen und lassen sich nicht zertifizieren.
| Kriterium | Anforderungsnormen | Leitfäden und Orientierungshilfen |
|---|---|---|
| Zweck | Verbindliche, auditierbare “Muss”-Kriterien | Empfehlungen, Best Practices, Begriffe, Umsetzungshilfen |
| Auditierbar | Ja, durch externe Auditoren | Nein, dienen als Referenz |
| Zertifikat möglich | Ja | Nein |
| Beispiele | ISO 9001:2026, ISO 14001:2026, ISO/IEC 27001:2022, ISO/IEC 42001:2023 | ISO 9000:2026, ISO 9004:2018, ISO/IEC 27002:2022, ISO 31000:2018 |
Welche ISO-Normen sind in der Praxis wichtig?
Die wichtigsten zertifizierbaren ISO-Normen decken Qualität, Umwelt, Informationssicherheit, Arbeitsschutz, Energie, Compliance und Künstliche Intelligenz ab. Welche Norm für Sie passt, hängt davon ab, was Ihre Kunden verlangen und welche Risiken Ihr Geschäft prägen.
| Norm | Thema | Kernpunkte |
|---|---|---|
| ISO 9001:2026 | Qualitätsmanagement | 6. Ausgabe: stärkt Qualitätskultur und ethisches Verhalten, fordert eine getrennte Analyse von Risiken und Chancen, berücksichtigt den Klimawandel |
| ISO 14001:2026 | Umweltmanagement | 4. Ausgabe: erweitert den Blick auf Ökosysteme, Biodiversität und Wertschöpfungsketten mit Lebenszyklusperspektive |
| ISO/IEC 27001:2022 | Informationssicherheit (ISMS) | Schutz von Vertraulichkeit, Integrität und Verfügbarkeit; Risikobewertung, Anwendbarkeitserklärung und 93 Controls |
| ISO 45001:2018 | Arbeits- und Gesundheitsschutz | Prävention von Arbeitsunfällen und Berufskrankheiten; Nachfolger von OHSAS 18001 |
| ISO 50001:2018 | Energiemanagement | Energetische Ausgangsbasis (Energy Baseline) und Kennzahlen zur Steigerung der Energieeffizienz |
| ISO 37301:2021 | Compliance-Management | Nachfolger des Leitfadens ISO 19600:2014; umfasst geschützte Meldekanäle für Hinweisgebende |
| ISO/IEC 42001:2023 | KI-Managementsysteme | Erster zertifizierbarer KI-Standard; fordert ein AI System Impact Assessment |
Für viele unserer Kunden stehen die ISO/IEC 27001 und die ISO 9001 im Mittelpunkt. Die ISO/IEC 27001 macht Informationssicherheit nachweisbar, die ISO 9001 die Qualität Ihrer Prozesse. Mehr dazu lesen Sie auf den Seiten zu unserer Beratung zur Informationssicherheit und unserer Beratung im Qualitätsmanagement.
Wie läuft eine ISO-Zertifizierung ab?
Eine ISO-Zertifizierung läuft in drei Phasen ab: interne Vorbereitung, externes Zertifizierungsaudit in zwei Stufen und ein dreijähriger Zyklus mit Überwachungsaudits.
Phase 1: Interne Vorbereitung
- Gap-Analyse: Eine Gap-Analyse ist ein Soll-Ist-Vergleich, der zeigt, wo Ihre Abläufe von den Normanforderungen abweichen.
- Umsetzung und Dokumentation: Sie passen Prozesse an, legen Rollen fest und dokumentieren die Abläufe.
- Schulung: Die Mitarbeitenden werden qualifiziert und für das Thema sensibilisiert.
- Eigenprüfung: Mindestens ein vollständiges internes Audit und ein Management-Review zeigen, ob Sie bereit für die Zertifizierung sind.
Phase 2: Externes Zertifizierungsaudit
Das externe Audit findet in zwei Stufen statt:
- Stufe 1 (Stage 1): Der Auditor prüft die Dokumentation, den Geltungsbereich (Scope), die Standortgegebenheiten und die Ergebnisse Ihrer internen Audits. Findet er Mängel, gibt er Stufe 2 erst nach der Nachbesserung frei.
- Stufe 2 (Stage 2): Die Hauptprüfung vor Ort. Mit Interviews, Stichproben und Prozessbeobachtungen prüft der Auditor, ob das Managementsystem im Alltag wirksam gelebt wird.
Phase 3: Zertifikat und laufender Zyklus
Das ISO-Zertifikat gilt drei Jahre. In Jahr 1 und Jahr 2 folgt jeweils ein schlankeres Überwachungsaudit (Surveillance Audit). Vor Ablauf des dritten Jahres steht ein umfassendes Re-Zertifizierungsaudit an, das das Zertifikat um weitere drei Jahre verlängert.
Was bringt eine ISO-Zertifizierung Ihrem Unternehmen?
Eine ISO-Zertifizierung zeigt Kunden, Partnern und Behörden, dass Ihr Unternehmen seine Leistungsversprechen systematisch, wiederholbar und normkonform erfüllt. ISO-Normen schaffen dafür eine gemeinsame, weltweit verständliche Sprache für Unternehmensprozesse.
Konkret bringt eine Zertifizierung diese Vorteile:
- Sie baut Handelshemmnisse ab und senkt Transaktionskosten in internationalen Lieferketten.
- Sie schafft verlässliche Qualitäts- und Sicherheitsstandards gegenüber Kunden und Partnern.
- Sie macht Ihre Organisation widerstandsfähiger, weil Prozesse beherrscht und laufend verbessert werden.
Checkliste: So bereiten Sie die ISO-Zertifizierung vor
Mit diesen Schritten starten Sie strukturiert in die ISO-Zertifizierung:
- Norm festlegen: Welche Anforderungsnorm verlangen Ihre Kunden oder passt zu Ihren Risiken?
- Geltungsbereich (Scope) bestimmen: Welche Standorte, Bereiche und Prozesse sollen zertifiziert werden?
- Gap-Analyse durchführen und Abweichungen dokumentieren.
- Verantwortung der Geschäftsführung klären und Richtlinien verabschieden.
- Risiken und Chancen getrennt bewerten und messbare Ziele ableiten.
- Prozesse anpassen und dokumentierte Informationen lenken.
- Mitarbeitende schulen und für das Thema sensibilisieren.
- Mindestens ein internes Audit und ein Management-Review durchführen.
- Eine akkreditierte Zertifizierungsstelle auswählen.
- Bei ISO/IEC 27001: Anwendbarkeitserklärung (Statement of Applicability) erstellen.
- Bei mehreren Normen: Integriertes Managementsystem auf Basis der Harmonized Structure planen.
Häufige Fragen
Was bedeutet DIN EN ISO?
DIN EN ISO beschreibt den Weg einer Norm von der globalen bis zur nationalen Ebene. ISO steht für die international erarbeitete Norm. EN bedeutet, dass das Europäische Komitee für Normung (CEN/CENELEC) sie unverändert als Europäische Norm übernommen hat. DIN zeigt, dass sie in das deutsche Regelwerk integriert wurde.
Kann ich mich nach ISO/IEC 27002 zertifizieren lassen?
Nein, die ISO/IEC 27002 ist ein Leitfaden und nicht zertifizierbar. Zertifizieren lassen Sie sich nach der ISO/IEC 27001. Die ISO/IEC 27002 hilft Ihnen, die 93 Controls der ISO/IEC 27001 praktisch umzusetzen.
Was ist eine Anwendbarkeitserklärung nach ISO/IEC 27001?
Die Anwendbarkeitserklärung (Statement of Applicability, SoA) ist ein Dokument, das festhält, welche Sicherheitskontrollen in Ihrem ISMS gelten. Die ISO/IEC 27001 fordert sie verpflichtend. Im Audit dient sie als Grundlage, um Ihre Maßnahmen zu prüfen.
Gibt es eine ISO-Zertifizierung für Künstliche Intelligenz?
Ja, die ISO/IEC 42001:2023 ist eine zertifizierbare Norm für KI-Managementsysteme. Sie deckt die Rollen entlang der KI-Wertschöpfungskette ab, also Entwickler, Anbieter und Nutzer. Außerdem fordert sie eine Folgenabschätzung zu den gesellschaftlichen Auswirkungen von KI-Systemen.
Fazit: Die ISO-Zertifizierung ist ein Kreislauf, kein Projekt
Eine ISO-Zertifizierung bestätigt durch eine unabhängige Stelle, dass Ihr Managementsystem einer Anforderungsnorm entspricht. Sie beginnt mit der internen Vorbereitung und mündet in einen dreijährigen Zyklus aus Überwachung und Verbesserung.
Ihr nächster Schritt: Legen Sie fest, welche Norm Ihre Kunden verlangen, und starten Sie mit einer Gap-Analyse für den gewünschten Geltungsbereich. machCon berät Unternehmen aus der Bodenseeregion in ganz Deutschland, Österreich und Schweiz zu Datenschutz und IT-Sicherheit und unterstützt Sie bei der Vorbereitung auf die ISO/IEC 27001 und ISO/IEC 9001. Sprechen Sie uns an über unsere Beratung zur ISO/IEC 27001, unsere Beratung zur ISO/IEC 9001 oder direkt über das Kontaktformular.

