ISO 9001AuditNachweiseQualitätCAPALeitfaden

So bereiten Sie ein ISO-9001-Auditpaket vor, ohne per E-Mail nachzufragen

Ein praktischer Leitfaden für Qualitäts- und Compliance-Teams: Anforderungen, Nachweise, Verantwortliche und Entscheidungen vor dem letzten Zeitdruck zu einem auditfähigen Paket verbinden.

Piotr Adamski· Geprüft von: Brillnet — redaktionelle Prüfung•

Letzte Aktualisierung:

Hypothetische Beispiele. Die Szenarien und Ergebnisse erläutern einen Arbeitsablauf; sie sind weder ein Auditbericht eines Kunden noch ein garantiertes Ergebnis. Prüfen Sie das aktuelle Angebot auf Funktionsumfang, CrewShift-Abläufe und Leistungsbedingungen.

Update zu ISO 9001:2026 (29. September 2026). Die endgültige Ausgabe wurde am 16. September 2026 veröffentlicht. Verwenden Sie eine rechtmäßig beschaffte Kopie der anwendbaren Fassung und prüfen Sie die Auswirkungen auf Anforderungen, Risiken und Chancen, Kontrollen und Nachweise. Historische Verweise auf die Ausgabe von 2015, einschließlich IATF-Verweisen, behalten ihren Kontext; ersetzen Sie Abschnittsnummern nicht automatisch. Stimmen Sie den Zertifizierungszeitplan mit Ihrer Zertifizierungsstelle ab. Leitfaden zum Update · ISO-Quelle.

Das Problem beginnt nicht erst am Audittag

In vielen Organisationen beginnt die Vorbereitung auf ein ISO-9001-Audit mit einer Reihe dringender Nachrichten: Wer hat die aktuelle Verfahrensanweisung? Wo sind die Nachweise zur Managementbewertung? Wurde die Korrekturmaßnahme abgeschlossen? Wer hat den Wirksamkeitsnachweis? Erinnert sich noch jemand daran, warum eine frühere Entscheidung akzeptiert wurde?

Meist fehlt es nicht an Einsatz. Das Wissen ist verstreut. Dokumente liegen in Ordnern, Entscheidungen in E-Mails, Fristen in Tabellen und Zuständigkeiten in den Köpfen von Menschen, die zugleich ihre tägliche Arbeit erledigen müssen.

Ein gutes Paket mit Auditnachweisen sollte einige einfache Fragen beantworten:

  • Welche Anforderung wird geprüft?
  • Welcher Prozess oder welche Kontrolle deckt sie ab?
  • Wo befindet sich der aktuelle Nachweis?
  • Wer ist für diesen Nachweis verantwortlich?
  • Wann wurde er zuletzt überprüft?
  • Welche Entscheidung wurde getroffen, und wer hat sie genehmigt?

Müssen diese Antworten unmittelbar vor dem Audit von Hand rekonstruiert werden, bezahlt die Organisation ihre Compliance mit Stress, Unterbrechungen und vermeidbaren Risiken.

Beginnen Sie mit Anforderungen, nicht mit Anhängen

Ein häufiger Fehler ist, mit der Frage „Welche Dateien haben wir?“ zu beginnen. Die bessere Frage lautet: „Was müssen wir nachweisen?“

Für ISO 9001 hilft eine einfache Zuordnung:

  1. Die Anforderung der Norm oder des internen Verfahrens.
  2. Der Prozess, den diese Anforderung betrifft.
  3. Die Kontrolle oder Tätigkeit, die zeigt, dass die Anforderung umgesetzt wird.
  4. Der Nachweis, der einem Auditor vorgelegt werden kann.
  5. Die verantwortliche Person, die den Nachweis aktuell hält.

Das verändert die Auditvorbereitung. Das Team sucht nicht mehr nach beliebigen Dateien. Es prüft, ob konkrete Verbindungen vollständig sind.

Trennen Sie Nachweise von Hintergrundmaterial

Nicht jedes Dokument in einem Ordner ist ein Nachweis. Ein Nachweis sollte eine bestimmte Tatsache belegen: Eine Überprüfung wurde durchgeführt, eine Änderung genehmigt, eine Korrekturmaßnahme abgeschlossen, ein Team geschult, ein Risiko bewertet oder eine Entscheidung durch die prozessverantwortliche Person getroffen.

Es hilft, drei Ebenen zu unterscheiden:

  • Quelldokument: eine Verfahrensanweisung, Arbeitsanweisung, Norm oder Kundenanforderung,
  • Nachweis einer Handlung: eine Aufzeichnung, ein Bericht, eine Entscheidung oder eine Abschlussbestätigung,
  • Entscheidungshistorie: Wer hat etwas genehmigt, wann und warum?

Auditoren müssen üblicherweise nicht alles sehen. Sie müssen erkennen, dass die Organisation ihre Anforderungen beherrscht und die richtigen Nachweise im richtigen Zusammenhang vorlegen kann.

Legen Sie Verantwortliche und Prüftermine fest

Ein Nachweispaket verliert schnell an Wert, wenn die Zuständigkeit unklar ist. Jeder wichtige Nachweis sollte eine verantwortliche Person, einen Prüftermin und einen eindeutigen Status haben.

Beispiel:

  • Anforderung: Wirksamkeitsprüfung einer Korrekturmaßnahme,
  • Kontrolle: Überprüfung nach Einführung der Änderung,
  • Nachweis: Wirksamkeitsbericht nach 30 Tagen,
  • verantwortliche Person: Qualitätsmanager,
  • Status: bereit zur Vorlage,
  • Entscheidung: Maßnahme wirksam, erneute Öffnung nicht erforderlich.

Diese Aufzeichnung ist aussagekräftiger als eine Datei in einem gemeinsamen Ordner. Sie zeigt Verantwortung, zeitlichen Ablauf und Ergebnis.

Verschieben Sie die Entscheidungshistorie nicht auf das Ende

Die schwierigsten Auditfragen betreffen häufig nicht den Nachweis selbst, sondern die Entscheidung: Warum wurde eine Maßnahme abgeschlossen? Warum wurde ein Risiko akzeptiert? Warum erforderte eine Änderung der Verfahrensanweisung keine zusätzliche Schulung?

Erfassen Sie die Entscheidungshistorie deshalb während der Arbeit und nicht erst in der letzten Woche vor dem Audit. Eine kurze Notiz mit Entscheidung, verantwortlicher Person und Begründung reicht oft aus. Sie muss aber verfügbar sein, wenn der Auditor nach dem Zusammenhang fragt.

Wo Pulsar GRC hilft

Pulsar GRC ersetzt den Qualitätsmanager nicht und verkauft keine Normeninhalte. Die Organisation arbeitet mit ihren eigenen Dokumenten, Verfahren und Anforderungen.

Pulsar hilft dort, Ordnung zu halten, wo sich Nachweise üblicherweise auf E-Mails und Tabellen verteilen:

  • Es verbindet Anforderungen mit Kontrollen, Nachweisen und Verantwortlichen.
  • Es zeigt Lücken im Nachweispaket.
  • Es bewahrt die Historie von Entscheidungen und Änderungen.
  • Es unterstützt Korrektur- und Vorbeugungsmaßnahmen.
  • Es bereitet ein strukturiertes Paket für den Auditor vor.

Die KI in Pulsar ist auf menschliche Aufsicht, nachvollziehbare Entscheidungen und kontrollierte Nutzung ausgelegt. Sie kann beim Strukturieren von Material oder beim Erstellen eines Entwurfs helfen. Entscheidungen zu Qualität und Compliance bleiben jedoch bei der Organisation.

Das beste Nachweispaket besteht schon vor dem Audit

Die größte Veränderung ist nicht der Export des Abschlussberichts. Sie besteht darin, dass das Nachweispaket während der täglichen Arbeit wächst. Das Audit beginnt dann mit der Prüfung, ob das aktuelle Bild der Prozesse vollständig ist, statt mit E-Mail-Nachfragen an Mitarbeitende.

Das unterscheidet eine Auditvorbereitung in letzter Minute von ruhiger operativer Bereitschaft.

Wenn das Paket eine Nichtkonformität zeigt, fahren Sie mit CAPA von der Ursachenanalyse bis zur Wirksamkeitsprüfung fort. Teams, die die polnische KSC-Novelle bewerten, können außerdem den NIS2-Leitfaden zur Selbsteinstufung für KMU nutzen.

Legen Sie fest, wann ein Nachweis ausreichend ist

Die folgende Prüfmethode ist eine praktische Empfehlung für die interne Vorbereitung. Sie ist keine zusätzliche ISO-Anforderung. Formulieren Sie zuerst die Tatsache, die ein Nachweis belegen soll. Bei einer Lieferantenbewertung könnte das heißen: Der betreffende Lieferant wurde für den maßgeblichen Zeitraum anhand der geltenden Kriterien von einer befugten Person bewertet. Ein Anhang mit dem Namen „Lieferantenprüfung“ belegt diese Punkte noch nicht.

Prüfen Sie Geltungsbereich, Zeitpunkt, Befugnis und Ergebnis. Der Geltungsbereich verbindet die Aufzeichnung mit dem tatsächlichen Standort, Produkt oder Prozess. Der Zeitpunkt ordnet sie dem Auditzeitraum und der damals geltenden Prozessfassung zu. Die Befugnis zeigt, wer prüfen oder entscheiden durfte. Das Ergebnis enthält den Befund und die Entscheidung. Fehlt ein Punkt, prüfen Sie, ob eine verknüpfte Aufzeichnung ihn ergänzt. Ein schlüssiges Paket darf aus mehreren zusammengehörigen Nachweisen bestehen.

In einem hypothetischen Einkaufsprozess deckt ein unterschriebenes Formular Werk A ab, die Bestellung betrifft jedoch Werk B. Das Formular ist echt und aktuell, aber für diese Bestellung nicht ausreichend. Kennzeichnen Sie die Lücke und weisen Sie dem Einkauf die Bewertung des zweiten Werks zu. Bewahren Sie das erste Formular für seinen tatsächlichen Geltungsbereich auf. So verdeckt ein vollständig aussehender Ordner keine fehlende Entscheidung.

Prüfen Sie eine Stichprobe vor dem gesamten Archiv

Wählen Sie einen normalen Fall, eine Ausnahme und einen geänderten Fall. Bei der Lieferantenfreigabe können das ein etablierter Lieferant, eine bedingte Freigabe und ein Lieferant nach Standortwechsel sein. Verfolgen Sie jeweils die Quellanforderung, Bewertung, Entscheidung und spätere Überwachung. Ein Normalfall zeigt den geplanten Ablauf. Eine Ausnahme zeigt, ob dieser Ablauf auch unter betrieblichem Druck funktioniert.

Dokumentieren Sie die Grundgesamtheit und den Auswahlgrund. „Drei Lieferanten geprüft“ erklärt wenig. „Drei Fälle aus 47 aktiven Lieferanten, darunter die beiden bedingten Freigaben“ ist deutlich aussagekräftiger. Benennen Sie die Grenzen der Stichprobe. Das ist eine interne Vorbereitungsmethode, keine allgemein vorgeschriebene Auditstichprobe. Der externe Auditor kann andere Fälle auswählen.

Angenommen, für den geänderten Lieferanten liegt ein aktuelles Zertifikat vor, aber keine Bewertung des neuen Produktionsstandorts. Das Zertifikat in einen zweiten Ordner zu kopieren schließt die Lücke nicht. Die zuständige Person muss den Standort nach den geltenden Kriterien bewerten und über die weitere Freigabe entscheiden. Im Nachweispaket bleiben der ursprüngliche Befund, die Prüfung und die Entscheidung sichtbar. Wird der Befund nach Abschluss gelöscht, fehlt später die Erklärung, wie die Organisation auf die Änderung reagierte.

Trennen Sie die Fassungen während des Übergangs

Eine neue Normenausgabe erzeugt zwei Aufgaben: die Änderung verstehen und die bisherige Historie unverfälscht erhalten. Kennzeichnen Sie alte Aufzeichnungen nicht pauschal als Nachweise zur neuen Ausgabe. Bewahren Sie die Anforderungsfassung auf, die für die damalige Entscheidung maßgeblich war. Ergänzen Sie eine eigene Änderungsbewertung mit dem Ergebnis, ob Tätigkeit, Nachweis oder Auslegung angepasst werden müssen.

In einer hypothetischen Managementbewertung wurde die bisherige Tagesordnung verwendet. Die Übergangsprüfung erkennt ein Thema, das künftig ausdrücklich behandelt werden soll. Das abgeschlossene Protokoll bleibt unverändert. Die Organisation eröffnet eine Maßnahme für die nächste geeignete Bewertung oder führt bei entsprechendem Risiko früher eine zusätzliche Bewertung durch. Zuständigkeit und Begründung gehören in den Vorgang. Eine nachträglich zurückdatierte Tagesordnung würde eine irreführende Historie schaffen.

Eine Übergangstabelle kann bisherige Referenz, neue Referenz, betroffenen Prozess, Änderungsbewertung, Maßnahme und Freigabe enthalten. Prüfen Sie Abschnittsnummern anhand rechtmäßig beschaffter Fassungen. KI kann eine Zuordnung vorschlagen; eine fachkundige Person prüft die Bedeutung. Ähnliche Formulierungen beweisen keine gleichwertigen Anforderungen. Eine andere Abschnittsnummer bedeutet umgekehrt nicht zwingend eine sachliche Änderung.

Testen Sie das Paket aus Sicht des Empfängers

Exportieren oder teilen Sie ein kleines Paket mit der vereinbarten Methode. Öffnen Sie es mit einem Konto, das nur die vorgesehenen Empfängerrechte besitzt. Prüfen Sie Lesbarkeit, Versionskennungen, Verknüpfungen und die zugehörigen Entscheidungen. Ein Paket, das nur für seinen Ersteller funktioniert, ist für eine externe Prüfung noch nicht bereit.

Begrenzen Sie die Weitergabe auf den vereinbarten Auditumfang. Ein Lieferantenvorgang kann persönliche Kontaktdaten, Preise oder Informationen über andere Kunden enthalten, die der Auditor nicht benötigt. Erstellen Sie gegebenenfalls eine begründet geschwärzte Kopie und bewahren Sie das geschützte Original auf. Dokumentieren Sie die Schwärzung, damit Sie den Unterschied erklären können, ohne die ursprüngliche Aufzeichnung zu verändern.

Legen Sie außerdem fest, wie ein nach der Weitergabe entdeckter Fehler korrigiert wird. Informieren Sie den Empfänger, nennen Sie die betroffene Fassung und stellen Sie die neue Fassung bereit. Die vorherige Version bleibt in der internen Historie. Überschreiben Sie eine Datei nicht stillschweigend, deren Namen der Auditor bereits in seinen Aufzeichnungen verwendet. Ein einfaches Versionsregister verhindert Gespräche über unterschiedliche Dokumente unter demselben Namen.

Treffen Sie eine begrenzte Bereitschaftsentscheidung

Vor dem Audit bestätigt die prozessverantwortliche Person den geprüften Umfang, offene Lücken und die Personen, die Ausnahmen erklären können. „Auditbereit“ ist eine Bewertung für einen bestimmten Geltungsbereich und Zeitraum. Es ist keine Zusicherung, dass keine Feststellung möglich ist. Erfassen Sie Stichprobe, offene Punkte, vorläufige Kontrollen und die Person, die die interne Bewertung freigibt.

Messen Sie die Verbesserung der Arbeit getrennt vom externen Auditergebnis. Geeignete eigene Kennzahlen sind die Zeit bis zu einem vollständigen Fall, zurückgewiesene Nachweise wegen falscher Fassung oder falschem Umfang und erneut geöffnete Maßnahmen aufgrund schwacher Wirksamkeitsnachweise. Erheben Sie zunächst Ihre Ausgangswerte. Ein Ziel ohne Ausgangswert zeigt keinen nachgewiesenen Fortschritt.

Beginnen Sie mit einem Prozess und einem realistischen Empfängertest. Kann ein Kollege Anforderung, Handlung und Entscheidung ohne private Erläuterungen des ursprünglichen Verantwortlichen nachvollziehen, lässt sich die Methode ausweiten. Benötigt er noch persönliche E-Mail-Verläufe, schließen Sie diese Lücke zuerst.

Quellen und Geltungsbereich

Informationsmaterial. Es ersetzt weder lizenzierte Normen noch individuelle Rechtsberatung.