Welche Feststellungen ein Audit liefert
Die Bezeichnungen unterscheiden sich je nach Zertifizierungsstelle, die Logik ist aber meist gleich:
| Feststellung | Bedeutung | Erwartete Reaktion |
|---|---|---|
| Hauptabweichung | eine Normanforderung wird nicht oder systematisch nicht erfüllt | Korrektur und Korrekturmaßnahme mit Nachweis, oft vor Erteilung oder Erhalt des Zertifikats |
| Nebenabweichung | eine Anforderung ist teilweise oder vereinzelt nicht erfüllt | Maßnahmenplan innerhalb der gesetzten Frist, Prüfung meist im nächsten Audit |
| Hinweis / Verbesserungspotenzial | keine Abweichung, aber ein Risiko oder eine Chance | Bewertung, ob und wie reagiert wird – die Entscheidung dokumentieren |
Fristen und Form der Rückmeldung legt die jeweilige Zertifizierungsstelle fest. Halten Sie sie unbedingt ein – eine versäumte Frist kann das Zertifizierungsverfahren gefährden.
Interne Audits: die eigene Frühwarnung
ISO 9001 und ISO/IEC 27001 verlangen in Abschnitt 9.2 interne Audits in geplanten Abständen. Ihre Feststellungen sind genauso ernst zu nehmen wie die des externen Auditors – nur mit dem Vorteil, dass Sie die Fristen selbst setzen. Ein gutes internes Audit liefert konkrete, nachverfolgbare Maßnahmen statt allgemeiner Hinweise.
Spätestens zur Managementbewertung (Abschnitt 9.3) muss die Leitung den Stand der Maßnahmen aus vorherigen Bewertungen sowie Nichtkonformitäten und Korrekturmaßnahmen kennen. Ein aktueller Maßnahmenplan erspart hier viel Vorbereitung.
So führen Sie Auditmaßnahmen nach
- Direkt nach dem Abschlussgespräch alle Feststellungen als Maßnahmen erfassen – mit Verweis auf den Bericht.
- Für jede Abweichung eine Ursachenanalyse durchführen und Korrektur und Korrekturmaßnahme trennen.
- Verantwortliche und Zieldatum festlegen; Fristen der Zertifizierungsstelle als Obergrenze nehmen.
- Große Maßnahmen in Teilmaßnahmen zerlegen und an die Fachbereiche delegieren.
- Ergebnisse und Nachweise an der jeweiligen Maßnahme dokumentieren.
- Abschluss durch eine prüfende Person – bei Abweichungen idealerweise die für das Managementsystem verantwortliche Stelle.
- Vor dem nächsten Audit: offene Punkte und Wirksamkeit gezielt prüfen.
Was Auditoren beim Folgeaudit sehen wollen
- dass jede Abweichung eine nachvollziehbare Ursachenanalyse hat,
- dass die Maßnahmen an der Ursache ansetzen und nicht nur am Symptom,
- Nachweise der Umsetzung – Dokumente, Protokolle, Schulungsnachweise, Screenshots,
- eine Bewertung der Wirksamkeit,
- dass ähnliche Fälle an anderer Stelle geprüft wurden.
Aus der Praxis eines ISO 27001 Auditors: Kritisch wird es fast nie wegen einer einzelnen Abweichung, sondern wenn dieselbe Feststellung im Folgeaudit erneut auftaucht. Das spricht dafür, dass die Ursache nicht beseitigt wurde.
Auditmaßnahmen mit e-Aufgaben steuern
Legen Sie in e-Aufgaben pro Audit ein Projekt an, etwa „AUD“. Jede Feststellung wird zur Aufgabe mit Verantwortlichem, Priorität und Zieldatum; der Managementsystembeauftragte wird als Prüfer eingetragen. Fachbereiche zerlegen Maßnahmen bei Bedarf in Teilaufgaben, hängen Nachweise an und dokumentieren ihr Ergebnis. Abgelehnte Ergebnisse gehen mit Begründung zurück – so ist vor dem nächsten Audit klar, was wirklich abgeschlossen ist.
Unterstützung bei Aufbau und Audit eines ISMS nach ISO/IEC 27001 bieten wir unter ismsberatung.com.