Auditprogramm planen: der Jahresauditplan nach ISO 9001 9.2.2
Der Jahresauditplan sieht in vielen Organisationen gleich aus: zwölf Zeilen, eine je Abteilung, Termine über das Jahr verteilt, im Dezember um ein Jahr fortgeschrieben. Formal ist daran nichts falsch. Nur beantwortet die Liste die Frage nicht, die ein Auditor als erstes stellt — warum dieser Umfang, in dieser Reihenfolge, in dieser Frequenz?
ISO 9001:2015 verlangt in 9.2 kein Werkzeug und kein Format, aber eine Begründung. Dieser Beitrag zerlegt die Anforderung nach Unterpunkten, trennt Programm von Plan und behandelt am Ende die Frage, an der fast jeder Beitrag zum Thema unsauber wird: wie viel Aufwand ein internes Audit kostet. Die ehrliche Antwort lautet, dass keine Norm dafür eine Kennzahl liefert. Dafür gibt es einen strukturellen Grund, und er ist lehrreicher als jede Hausnummer.
Was Kapitel 9.2.2 verlangt — zerlegt nach Unterpunkten
Vorweg eine Klarstellung zur Zitierweise: 9.2.1 und 9.2.2 tragen im Normtext keine Überschriften [1]. Wer „9.2.1 Allgemeines“ zitiert, zitiert etwas, das es nicht gibt — ein zuverlässiges Erkennungszeichen für Texte aus zweiter Hand.
9.2.1 legt den Zweck fest: interne Audits „in geplanten Abständen“, um zu ermitteln, ob das QM-System erstens den eigenen Anforderungen der Organisation und zweitens den Anforderungen der Norm entspricht — und ob es wirksam verwirklicht und aufrechterhalten wird [1]. Diese Doppelung wird weiter unten bei den Auditkriterien noch wichtig.
9.2.2 enthält sechs Unterpunkte:
| Unterpunkt | Anforderung | Was davon im Programm sichtbar sein muss |
|---|---|---|
| a) | ein oder mehrere Auditprogramme planen, festlegen, verwirklichen und aufrechterhalten — einschließlich Häufigkeit, Methoden, Verantwortlichkeiten, Planungsanforderungen und Berichterstattung | die fünf genannten Elemente, plus die Begründung aus den drei Faktoren |
| b) | Auditkriterien und Umfang für jedes Audit festlegen | je Einzelaudit, nicht pauschal für das Programm |
| c) | Auditoren auswählen und Audits so durchführen, dass Objektivität und Unparteilichkeit sichergestellt sind | Zuordnung Auditor ↔ Bereich, nachvollziehbar begründet |
| d) | Ergebnisse an die relevante Leitungsebene berichten | Berichtsweg und Adressat, nicht nur der Bericht selbst |
| e) | ohne unangemessene Verzögerung Korrekturen und Korrekturmaßnahmen ergreifen | Termin- und Statusführung der Feststellungen |
| f) | dokumentierte Information aufbewahren als Nachweis der Umsetzung des Programms und der Auditergebnisse | zwei Nachweise, nicht einer |
Zwei Punkte daraus werden regelmäßig falsch wiedergegeben.
Erstens die Faktoren in a). Die Norm nennt genau drei: die Bedeutung der betroffenen Prozesse, Veränderungen, die die Organisation betreffen, und die Ergebnisse vorheriger Audits [1]. In auffällig vielen Checklisten steht „Risiken“ als vierter Faktor daneben. Der steht dort nicht. Inhaltlich ist die Priorisierung selbstverständlich risikogetrieben — aber wer „Risiken“ als Anforderung aus 9.2.2 zitiert, zitiert eine Ergänzung, die jemand anderes eingefügt hat.
Zweitens der Nachweis in f). Aufzubewahren ist Nachweis über die Umsetzung des Auditprogramms und über die Auditergebnisse. Die meisten Organisationen legen die Auditberichte sauber ab und haben für den ersten Teil nichts: keinen Beleg, dass das geplante Programm so gelaufen ist, keine Dokumentation zu verschobenen oder ausgefallenen Audits. Das ist eine eigenständige Lücke gegen 9.2.2 f), unabhängig von der Qualität der Berichte.
Programm oder Plan? Der Unterschied, den ISO 19011 macht
Im Sprachgebrauch verschwimmen beide Begriffe, in der Systematik nicht. Das Auditprogramm ist die Gesamtheit aller Audits eines Zeitraums; der Auditplan gehört zu einem einzelnen Audit und regelt Termine, Gesprächspartner und Ablauf.
ISO 19011 bildet die Trennung in ihrer Gliederung ab. Abschnitt 5 behandelt das Management eines Auditprogramms, mit 5.2 Auditprogrammziele, 5.3 Bestimmung und Bewertung von Risiken und Chancen des Auditprogramms, 5.4 Festlegung, 5.5 Umsetzung, 5.6 Überwachung und 5.7 Bewertung und Verbesserung [2]. Erst Abschnitt 6 behandelt die Durchführung eines Audits, dort liegt mit 6.3 die Vorbereitung der Audittätigkeiten. Wer Termine plant, arbeitet also in Abschnitt 6 — und hat Abschnitt 5 möglicherweise nie gemacht.
Beim Zitieren lohnt derzeit ein Blick auf die Ausgabe. ISO 19011:2018 ist zurückgezogen; ISO 19011:2026 wurde im Mai 2026 als vierte Ausgabe veröffentlicht [2], bei unveränderter Nummerierung der Abschnitte 5 bis 7. Die deutsche Übernahme hinkt hinterher: DIN EN ISO 19011:2018-10 ist heute noch die gültige deutsche Fassung; DIN EN ISO 19011:2026-09 erscheint im September 2026 und ersetzt sie dann, samt geändertem Titel — aus „Leitfaden“ wird „Leitlinien zur Auditierung von Managementsystemen“ [3].
Entscheidend für die Auditpraxis ist der normative Status: ISO 19011 ist eine Leitlinie, keine Anforderungsnorm. ISO 9001:2015 nennt sie nur in einer Anmerkung zu 9.2 als Beispiel, und Anmerkungen enthalten keine Anforderungen — die Auditing Practices Group der ISO/TC 176 hält deshalb ausdrücklich fest, dass ein Auditor keine Anforderung aus ISO 19011 zitieren und keine Abweichung dagegen aussprechen darf [4]. ISO formuliert es auf der Produktseite ähnlich knapp: Die Norm gibt Leitlinien, führt aber selbst zu keiner Zertifizierung [2]. Aufbau und Anwendungsbereich fasst die Übersichtsseite zu ISO 19011 zusammen.
Risikobasiert priorisieren statt Abteilungen abarbeiten
Das Abteilungsraster ist bequem, weil es die Organigrammlogik übernimmt. Es hat nur einen systematischen Blindfleck: Die teuersten Fehler entstehen an Übergaben, und Übergaben gehören niemandem allein. Die Reklamation, die im Vertrieb aufläuft, in der Fertigung analysiert und im Einkauf ursächlich verortet wird, taucht in keinem der drei Abteilungsaudits vollständig auf.
Die drei Faktoren aus 9.2.2 a) liefern stattdessen eine belastbare Priorisierung. Ein Prozess mit hoher Auswirkung auf die Produktkonformität — Wareneingangsprüfung, Chargenfreigabe, Kalibrierung der Prüfmittel — steht in jedem Zyklus im Programm. Ein Prozess, dessen Freigabeschritt seit dem letzten Audit im ERP-System neu verdrahtet wurde, kommt hinzu, auch wenn er turnusmäßig nicht fällig wäre. Und ein Prozess mit offenen oder wiederholten Feststellungen aus dem Vorzyklus wird nicht nur wieder auditiert, sondern tiefer.
Hier sitzt auch der hartnäckigste Mythos zur Frequenz: In ISO 9001:2015 kommt das Wort „jährlich“ kein einziges Mal vor. „In geplanten Abständen“ taucht im gesamten Normtext genau zweimal auf — in 9.2.1 für das interne Audit und in 9.3.1 für die Managementbewertung [1]. Ein Jahresrhythmus ist eine verbreitete und meist vernünftige Wahl. Er ist keine Vorgabe, und für stabile Unterstützungsprozesse selten die wirtschaftlichste.
Einschätzung: Praktisch bewährt hat sich ein Zweijahreszyklus mit gestaffelter Frequenz — kritische Prozesse jedes Jahr, stabile Unterstützungsprozesse alle zwei Jahre, dazu je Jahr ein freier Slot für anlassbezogene Audits nach Änderungen oder Reklamationshäufungen. Das ist eine fachliche Empfehlung, keine Normanforderung.
Auditkriterien breiter fassen, als die meisten es tun
9.2.2 b) verlangt, für jedes Audit die Auditkriterien und den Umfang festzulegen [1]. Eingetragen wird an dieser Stelle fast immer dasselbe: „ISO 9001:2015“. Das ist zu wenig, aus einem Grund, der direkt in 9.2.1 steht.
Dort wird die Bestätigung verlangt, dass das QM-System den eigenen Anforderungen der Organisation und den Anforderungen der Norm entspricht [1]. Ein Audit, das ausschließlich gegen die Norm prüft, deckt also nur die Hälfte dieses Zwecks ab. Die eigenen Anforderungen sind die Verfahrensanweisungen, Freigaberegeln und Prüfpläne, die die Organisation sich selbst gegeben hat — und genau dort entsteht die häufigste Feststellung überhaupt: nicht ein falscher Prozess, sondern eine Verfahrensanweisung, die einen Schritt beschreibt, den seit dem Systemwechsel niemand mehr ausführt.
Einschätzung: Belastbare Kriterien für ein internes Audit sind deshalb mindestens vierteilig — die Norm, die eigene dokumentierte Information, vertragliche Kundenanforderungen und die anwendbaren gesetzlichen und behördlichen Anforderungen des Bereichs. Wie sich daraus Fragen ableiten lassen, die nicht Kapitel für Kapitel abfragen, behandelt der Beitrag zum Auditfragekatalog nach ISO 19011; eine klauselbezogene Grundstruktur liefert die interne Auditcheckliste nach ISO 9001.
Unabhängigkeit und Kompetenz der Auditoren
9.2.2 c) wird am häufigsten unterschätzt. Er verlangt, Auditoren so auszuwählen und Audits so durchzuführen, dass Objektivität und Unparteilichkeit des Auditprozesses sichergestellt sind [1]. Das ist eine Anforderung im Wortsinn — überprüfbar und Gegenstand einer möglichen Abweichung.
Bemerkenswert ist die Asymmetrie zur Leitlinie. ISO 19011 führt Unabhängigkeit als eines ihrer Auditprinzipien (Ausgabe 2026: eigener Abschnitt 4.6; Ausgabe 2018: ungenummerter Aufzählungspunkt in Abschnitt 4) und lässt dort Spielraum, wo vollständige Unabhängigkeit nicht praktikabel ist [2]. Diesen Spielraum kennt ISO 9001 nicht: 9.2.2 c) steht ohne Einschränkung — und gegen diese Anforderung kann ein externer Auditor eine Abweichung aussprechen, gegen ISO 19011 nicht [4].
Wörtlich verbietet die Norm nirgends, den eigenen Bereich zu auditieren. Sie verlangt etwas Wirksameres: einen objektiven und unparteilichen Auditprozess. Die eigene Verantwortung zu auditieren ist der klarste Verstoß dagegen, aber nicht der einzige — auch wer die Prozessbeschreibung selbst geschrieben hat, ist ihr gegenüber nicht unparteilich.
Zur Kompetenz enthält ISO 9001 in 9.2 nichts. ISO 19011 widmet ihr den gesamten Abschnitt 7, „Kompetenz und Bewertung von Auditoren“, mit 7.2.3 zu Kenntnissen und Fertigkeiten [2] — als Leitlinie. Normkenntnis allein qualifiziert also nicht. Auditieren ist Gesprächstechnik, und wer sie nicht geübt hat, führt ein Verhör oder ein Kaffeekränzchen, aber kein Audit.
Aufwand schätzen — und warum keine Norm eine Kennzahl dafür liefert
Jetzt zu der Zahl, nach der alle suchen. Im Netz kursiert für ein vollständiges internes ISO-9001-Audit in einer mittelgroßen Fertigungsorganisation die Angabe „2 bis 3 Auditorentage“, regelmäßig mit Verweis auf ISO 19011:2018, Kapitel 5.4.
Dieser Verweis existiert nicht. ISO 19011 enthält überhaupt keinen Abschnitt zur Auditdauer. 5.4.4 trägt den Titel „Determining audit programme resources“ und behandelt Ressourcen qualitativ [2]. Der Klauseltext ist zudem kostenpflichtig — wer eine Zahl daraus zitiert, kann sie nicht belegen, ohne Normwortlaut wiederzugeben.
In eigener Sache: Frühere Fassungen dieses Beitrags enthielten genau diese Angabe samt Klauselzuordnung. Sie stammte aus dem Blog eines Schulungsanbieters und war falsch. Sie ist am 27.08.2026 ersatzlos entfernt worden — nicht durch eine andere Zahl ersetzt, sondern durch die Erklärung, warum es keine gibt.
Quantifizierte Auditzeit existiert nämlich durchaus, nur an einer anderen Stelle des Systems: in der Drittparteien-Zertifizierung, veröffentlicht auf der Akkreditierungsseite als verbindliches Dokument. IAF MD 5 regelt die Bestimmung der Auditzeit bei Managementsystem-Zertifizierungen und bindet damit Zertifizierungsstellen, nicht Organisationen. Nach der Einstellung des Betriebs des International Accreditation Forum zum 1. Januar 2026 [5] und dem Übergang auf die Global Accreditation Cooperation Incorporated [6] bleiben die IAF Mandatory Documents nach den Resolutionen 2025-25 und 2025-29 in Kraft, bis gleichwertige Global-ACI-Dokumente vorliegen [7]. Das Dokument gilt also weiter — für akkreditierte Zertifizierungsaudits mit definiertem Geltungsbereich und definierter Mitarbeiterzahl.
Daraus folgt der eigentliche Punkt: Wer „2 bis 3 Auditorentage“ für ein internes Audit gelesen hat, hat mit hoher Wahrscheinlichkeit eine Drittparteien-Kennzahl gesehen, die in den Kontext des internen Audits geschmuggelt wurde. Die beiden Auditarten haben unterschiedliche Zwecke, Stichprobenregeln und Unabhängigkeitsanforderungen. Eine Zeitvorgabe, die für das eine kalibriert ist, ist für das andere keine Referenz. Wie der Zertifizierungszyklus tatsächlich funktioniert, beschreibt der Beitrag zum externen Audit und seinem Zertifizierungszyklus.
Einschätzung: Der tatsächliche Aufwand hängt an vier Treibern, und keiner davon ist branchenweit konstant.
| Treiber | senkt den Aufwand | erhöht den Aufwand |
|---|---|---|
| Zahl der Prozesse im Auditumfang | wenige, klar abgegrenzte Prozesse | viele Prozesse mit Schnittstellen und Sonderfällen |
| Zahl der Standorte | ein Standort, ein Team | mehrere Standorte, Reisezeit, verteilte Nachweise |
| Feststellungslage des Vorzyklus | keine oder geschlossene Feststellungen | offene oder wiederholte Feststellungen, die zwingend nachverfolgt werden |
| Vertrautheit des Auditors mit dem Bereich | eingearbeiteter Auditor, bekannte Nachweislage | fachfremder Auditor, jede Nachweisführung muss erklärt werden |
Die belastbarste Zahl für Ihre Organisation ist die eigene. Erfassen Sie im laufenden Programm je Audit die geplante und die tatsächliche Dauer, getrennt nach Vorbereitung, Durchführung und Berichterstattung. Nach zwei Zyklen haben Sie einen Hauswert, der jeder veröffentlichten Kennzahl überlegen ist, weil er Ihre Prozesse, Ihre Standorte und Ihre Nachweislage abbildet. Solange dieser Wert fehlt, ist jede Angabe eine Schätzung — auch die hier nicht genannte.
Schritt für Schritt zum Programm
- Geltungsbereich abgrenzen: Welche Prozesse, Standorte und Managementsysteme deckt das Programm im Planungszeitraum ab, und was ist bewusst ausgeschlossen?
- Ziele festlegen: Was soll das Programm erreichen — Zertifizierungsreife, Wirksamkeitsnachweis nach Prozessänderungen, Vorbereitung auf eine Normumstellung? ISO 19011 setzt diesen Schritt in 5.2 bewusst an den Anfang [2].
- Priorisieren: Prozesse nach den drei Faktoren aus 9.2.2 a) einstufen und die Einstufung schriftlich begründen. Diese Begründung ist der Teil, der später den Unterschied macht.
- Kriterien und Umfang je Audit festlegen (9.2.2 b) — Norm, eigene dokumentierte Information, Kunden- und Rechtsanforderungen.
- Auditoren zuordnen und die Unabhängigkeit je Zuordnung prüfen (9.2.2 c). Bei Engpässen: gegenseitige Auditierung zwischen Bereichen.
- Methoden und Termine festlegen: Dokumentenprüfung, Beobachtung am Arbeitsplatz, Interview, Stichprobe aus dem laufenden Betrieb — je Prozess unterschiedlich gewichtet.
- Freigabe, Nachweisführung und Rückkopplung: Programm freigeben, Umsetzung und Ergebnisse nachweisen (9.2.2 f), Ergebnisse in die Managementbewertung nach 9.3.2 einspeisen und daraus das nächste Programm ableiten. Welche Felder dafür schon bei der Erfassung entstehen müssen, zeigt der Beitrag vom Audit zur Managementbewertung.
Genau diese Klammer — Programm, Einzelaudit, Feststellung, Maßnahme, Wirksamkeitsnachweis — ist der Kern des Auditmanagements in qportal: Jedes Audit bleibt sichtbar mit dem Programm verknüpft, statt in Einzeldokumenten zu verschwinden. Aufbau und Rollenverteilung beschreibt die Dokumentation zu Auditprogrammen und der Abschnitt zum Auditteam.
Typische Fehler
Das Programm ist eine Terminliste ohne Begründung. Die Priorisierung existiert im Kopf des QMB, nicht im Dokument. Beim externen Audit ist die Frage nach dem Warum dann eine offene Flanke, obwohl die Antwort sachlich vorliegt.
Nur die Berichte werden aufbewahrt. 9.2.2 f) verlangt zwei Nachweise. Verschobene, gekürzte oder ausgefallene Audits gehören dokumentiert — mit Grund und Ersatztermin, nicht durch stilles Streichen aus der Liste.
Feststellungen laufen neben dem Programm. Sie landen in einer eigenen Tabelle ohne Rückbezug auf Audit und Programm, damit fehlt die Aussage, wie viele geplante Audits zu wirksam abgeschlossenen Maßnahmen geführt haben. Die Mechanik dahinter behandelt der Beitrag zum Findings-Management, die Ursachenseite der Beitrag zum CAPA-Prozess und zu Korrekturmaßnahmen.
Das Programm reagiert nicht auf Änderungen. Eine Verlagerung, ein ERP-Release, ein neuer Hauptlieferant — jeder dieser Fälle ist der zweite Faktor aus 9.2.2 a) in Reinform. Ein Programm, das im Januar festgezurrt und bis Dezember nicht angefasst wird, ignoriert ihn.
Die Normumstellung ist nicht eingeplant. Wer 2027 gegen ISO 9001:2026 auditiert, braucht Fragen und Feststellungen in zwei Klauselstrukturen gleichzeitig. Was das für Programm und Fragenkatalog bedeutet, steht im Beitrag zu ISO 9001:2026 und internen Audits.
Fazit
Ein Auditprogramm wird nicht dadurch normkonform, dass es vollständig ist, sondern dadurch, dass es begründet ist. Die Begründung liefert die Norm mit, und zwar erschöpfend: drei Faktoren, nicht vier, kein Intervall, dafür zwei Nachweise statt einem.
Und in der Frage, die alle stellen, ist Zurückhaltung die genauere Antwort. Keine Norm beziffert den Aufwand eines internen Audits, weil Auditzeit nur dort quantifiziert wird, wo eine Akkreditierungsregel sie vereinheitlichen muss — in der Drittparteien-Zertifizierung. Wer Ihnen für Ihr internes Programm Auditorentage nennt, nennt Ihnen entweder eine fremde Kennzahl oder eine eigene Schätzung. Die einzige belastbare Zahl entsteht in Ihrem eigenen zweiten Auditzyklus.
Quellen
Erstquellen — Normungs- und Akkreditierungsorganisationen
- DIN EN ISO 9001:2015-11: Qualitätsmanagementsysteme — Anforderungen (ISO 9001:2015); Deutsche und Englische Fassung EN ISO 9001:2015. Beuth Verlag, Berlin. Herangezogen: Abschnitte 9.2.1, 9.2.2 a) bis f), 9.3.1 und 9.3.2.
- ISO: ISO 19011 — Guidelines for auditing management systems. Ausgabe 4, veröffentlicht 2026-05, Stage 60.60, 46 Seiten, ISO/TMBG (erarbeitet von ISO/PC 302 mit CEN/CLC/JTC 1 nach dem Wiener Abkommen); die dritte Ausgabe ISO 19011:2018 ist zurückgezogen (Stage 95.99). Produktseite mit Anwendungsbereich und FAQ. https://www.iso.org/standard/19011 (abgerufen am 27.08.2026)
- DIN EN ISO 19011:2018-10: Leitfaden zur Auditierung von Managementsystemen (ISO 19011:2018). Beuth Verlag, Berlin — zum 27.08.2026 die gültige deutsche Fassung. Nachfolger DIN EN ISO 19011:2026-09, Leitlinien zur Auditierung von Managementsystemen, angekündigt für September 2026 (Vorankündigung im DIN-Media-Katalog).
- ISO/TC 176 Auditing Practices Group: ISO 19011:2018 — Guidelines for auditing management systems. Erläuterung zum Status der Norm als Leitlinie und zur Anmerkung in ISO 9001:2015, 9.2. https://committee.iso.org/files/live/sites/tc176/files/documents/ISO%209001%20Auditing%20Practices%20Group%20docs/Auditing%20General/APG-ISO_19011_2018.pdf (abgerufen am 27.08.2026)
- International Accreditation Forum: Mitteilung zur Einstellung des Betriebs zum 01.01.2026 und zum Übergang auf die Global Accreditation Cooperation Incorporated. Legacy-Site. https://iaf.nu/en/home/ (abgerufen am 27.08.2026)
- Global Accreditation Cooperation Incorporated (Global ACI): Organisationsangaben, Betriebsaufnahme 01.01.2026. https://global-aci.org/en/home/ (abgerufen am 27.08.2026)
- Global Accreditation Cooperation Incorporated: Resolutions — Resolution 2025-25 und 2025-29 zur Fortgeltung der IAF Mandatory Documents, bis gleichwertige Global-ACI-Dokumente verabschiedet sind; darunter das Dokument IAF MD 5 zur Bestimmung der Auditzeit bei Managementsystem-Zertifizierungen. https://global-aci.org/en/global_aci-documents/resolutions/ (abgerufen am 27.08.2026)
Hinweis zur Belegbarkeit
Die Abschnitte 4 bis 7 der ISO 19011 sind kostenpflichtig. Aus dieser Norm werden in diesem Beitrag ausschließlich Abschnittsnummern, Abschnittstitel und der frei zugängliche Anwendungsbereich verwendet; Klauselinhalte werden nicht paraphrasiert und Normwortlaut nicht reproduziert. Gleiches gilt für ISO 9001:2015: Anforderungen sind in eigenen Worten wiedergegeben. Beratungs-, Zertifizierungs- und Schulungsanbieterseiten werden nicht zitiert. Wo dieser Text über die belegte Quellenlage hinausgeht, ist das als Einschätzung gekennzeichnet.
Häufige Fragen
- Wie oft müssen interne Audits nach ISO 9001 durchgeführt werden?
- Die Norm nennt kein Intervall. ISO 9001:2015 verlangt in 9.2.1 interne Audits „in geplanten Abständen“; die Wörter jährlich oder jährliche kommen im gesamten Normtext nicht vor. Die Häufigkeit ergibt sich aus den drei Faktoren in 9.2.2 a): Bedeutung der betroffenen Prozesse, Veränderungen in der Organisation und Ergebnisse vorheriger Audits. Wer jährlich plant, wählt ein Intervall — er erfüllt keine Vorgabe.
- Was muss ein Auditprogramm nach ISO 9001 enthalten?
- Nach 9.2.2 a) muss die Organisation ein oder mehrere Auditprogramme planen, festlegen, verwirklichen und aufrechterhalten, die Häufigkeit, Methoden, Verantwortlichkeiten, Planungsanforderungen und Berichterstattung umfassen. Zu berücksichtigen sind dabei die Bedeutung der betroffenen Prozesse, Veränderungen, die die Organisation betreffen, und die Ergebnisse vorheriger Audits. Auditkriterien und Umfang werden nach 9.2.2 b) je Einzelaudit festgelegt, nicht im Programm.
- Was ist der Unterschied zwischen Auditprogramm und Auditplan?
- Das Programm ist die Gesamtheit aller Audits eines Zeitraums, der Plan gehört zu einem einzelnen Audit. ISO 19011 spiegelt das in ihrer Gliederung: Abschnitt 5 behandelt das Management eines Auditprogramms — 5.2 Ziele, 5.3 Risiken und Chancen, 5.4 Festlegung, 5.5 Umsetzung, 5.6 Überwachung, 5.7 Bewertung und Verbesserung. Abschnitt 6 behandelt die Durchführung des Einzelaudits.
- Wie viele Auditorentage braucht ein internes ISO-9001-Audit?
- Dafür gibt es keine normative Kennzahl. ISO 19011 enthält keinen Abschnitt zur Auditdauer; 5.4.4 trägt den Titel „Determining audit programme resources“ und behandelt Ressourcen qualitativ. Quantifizierte Auditzeit existiert nur in der Drittparteien-Zertifizierung, geregelt über das Mandatory Document IAF MD 5 für Zertifizierungsstellen. Diese Werte gelten für akkreditierte Zertifizierungsaudits und lassen sich nicht auf ein internes Programm übertragen.
- Darf ein Mitarbeiter den eigenen Bereich auditieren?
- ISO 9001 verbietet es nicht wörtlich. 9.2.2 c) verlangt, Auditoren so auszuwählen und Audits so durchzuführen, dass Objektivität und Unparteilichkeit des Auditprozesses sichergestellt sind. Das ist eine Anforderung, keine Empfehlung — und die eigene Verantwortung zu auditieren ist der klarste denkbare Verstoß dagegen. In kleinen Organisationen löst man das über gegenseitige Auditierung oder einen externen Auditor für den QM-Prozess selbst.