Ratgeber · Audit

Maßnahmen aus Audits nachverfolgen – bis zum Nachweis

Nach dem Audit beginnt die eigentliche Arbeit. So behalten Sie Abweichungen, Fristen und Nachweise im Griff – und gehen entspannt in das nächste Audit.

Welche Feststellungen ein Audit liefert

Die Bezeichnungen unterscheiden sich je nach Zertifizierungsstelle, die Logik ist aber meist gleich:

FeststellungBedeutungErwartete Reaktion
Hauptabweichungeine Normanforderung wird nicht oder systematisch nicht erfülltKorrektur und Korrekturmaßnahme mit Nachweis, oft vor Erteilung oder Erhalt des Zertifikats
Nebenabweichungeine Anforderung ist teilweise oder vereinzelt nicht erfülltMaßnahmenplan innerhalb der gesetzten Frist, Prüfung meist im nächsten Audit
Hinweis / Verbesserungspotenzialkeine Abweichung, aber ein Risiko oder eine ChanceBewertung, ob und wie reagiert wird – die Entscheidung dokumentieren

Fristen und Form der Rückmeldung legt die jeweilige Zertifizierungsstelle fest. Halten Sie sie unbedingt ein – eine versäumte Frist kann das Zertifizierungsverfahren gefährden.

Interne Audits: die eigene Frühwarnung

ISO 9001 und ISO/IEC 27001 verlangen in Abschnitt 9.2 interne Audits in geplanten Abständen. Ihre Feststellungen sind genauso ernst zu nehmen wie die des externen Auditors – nur mit dem Vorteil, dass Sie die Fristen selbst setzen. Ein gutes internes Audit liefert konkrete, nachverfolgbare Maßnahmen statt allgemeiner Hinweise.

Spätestens zur Managementbewertung (Abschnitt 9.3) muss die Leitung den Stand der Maßnahmen aus vorherigen Bewertungen sowie Nichtkonformitäten und Korrekturmaßnahmen kennen. Ein aktueller Maßnahmenplan erspart hier viel Vorbereitung.

So führen Sie Auditmaßnahmen nach

  1. Direkt nach dem Abschlussgespräch alle Feststellungen als Maßnahmen erfassen – mit Verweis auf den Bericht.
  2. Für jede Abweichung eine Ursachenanalyse durchführen und Korrektur und Korrekturmaßnahme trennen.
  3. Verantwortliche und Zieldatum festlegen; Fristen der Zertifizierungsstelle als Obergrenze nehmen.
  4. Große Maßnahmen in Teilmaßnahmen zerlegen und an die Fachbereiche delegieren.
  5. Ergebnisse und Nachweise an der jeweiligen Maßnahme dokumentieren.
  6. Abschluss durch eine prüfende Person – bei Abweichungen idealerweise die für das Managementsystem verantwortliche Stelle.
  7. Vor dem nächsten Audit: offene Punkte und Wirksamkeit gezielt prüfen.

Was Auditoren beim Folgeaudit sehen wollen

  • dass jede Abweichung eine nachvollziehbare Ursachenanalyse hat,
  • dass die Maßnahmen an der Ursache ansetzen und nicht nur am Symptom,
  • Nachweise der Umsetzung – Dokumente, Protokolle, Schulungsnachweise, Screenshots,
  • eine Bewertung der Wirksamkeit,
  • dass ähnliche Fälle an anderer Stelle geprüft wurden.

Aus der Praxis eines ISO 27001 Auditors: Kritisch wird es fast nie wegen einer einzelnen Abweichung, sondern wenn dieselbe Feststellung im Folgeaudit erneut auftaucht. Das spricht dafür, dass die Ursache nicht beseitigt wurde.

Auditmaßnahmen mit e-Aufgaben steuern

Legen Sie in e-Aufgaben pro Audit ein Projekt an, etwa „AUD“. Jede Feststellung wird zur Aufgabe mit Verantwortlichem, Priorität und Zieldatum; der Managementsystembeauftragte wird als Prüfer eingetragen. Fachbereiche zerlegen Maßnahmen bei Bedarf in Teilaufgaben, hängen Nachweise an und dokumentieren ihr Ergebnis. Abgelehnte Ergebnisse gehen mit Begründung zurück – so ist vor dem nächsten Audit klar, was wirklich abgeschlossen ist.

Unterstützung bei Aufbau und Audit eines ISMS nach ISO/IEC 27001 bieten wir unter ismsberatung.com.