Audits & Zertifizierung

Externes Audit: Ablauf, Zertifizierungszyklus und die häufigsten Vorbereitungsfehler

Fast jeder Beitrag über das externe Audit enthält denselben Satz: Das Zertifikat sei drei Jahre gültig, dazwischen finde jährlich ein Überwachungsaudit statt. Der Satz steht in Dutzenden Varianten im Netz, praktisch nie mit Quelle — und er ist gleich dreifach unsauber. Die Regeln stehen nicht in der ISO 9001, sondern in ISO/IEC 17021-1:2015, der Norm für Zertifizierungsstellen [1].

Dieser Beitrag zeigt den tatsächlichen Mechanismus mit Klauselbezug, was sich zum 1. Januar 2026 auf der Akkreditierungsseite verändert hat — und welche Vorbereitung im Audit wirklich etwas bewirkt.

Wer zertifiziert — und wer ausdrücklich nicht

ISO selbst zertifiziert niemanden. Auf ihrer Seite zur Zertifizierung schreibt die Organisation, dass sie weder Zertifizierungen durchführt noch Zertifikate ausstellt und niemandem gestattet, das ISO-Logo im Zusammenhang mit einer Zertifizierung zu verwenden; Zertifizierung erfolge durch externe Zertifizierungsstellen, ein Unternehmen könne folglich nicht „von ISO“ zertifiziert werden [2]. Wer mit „ISO-zertifiziert nach ISO 9001“ wirbt und dabei das ISO-Logo verwendet, hat also schon vor dem Audit ein Problem.

Auf derselben Seite steht ein zweiter Punkt, der in der Beratungsliteratur regelmäßig falsch dargestellt wird: Akkreditierung ist nicht verpflichtend, und eine fehlende Akkreditierung bedeutet nicht zwangsläufig, dass die Zertifizierungsstelle unseriös ist [2]. Praktisch relevant ist Akkreditierung trotzdem, weil Kunden und Lieferantenfreigaben sie voraussetzen — normativ zwingend ist sie nicht.

Abzugrenzen ist das Zertifizierungsaudit vom Kundenaudit. Ein Lieferantenaudit ist eine Zweitparteienbewertung gegen einen Vertrag oder einen kundeneigenen Katalog; für Zertifikate ist es irrelevant. Die Zertifizierung eines Managementsystems ist dagegen eine Drittparteien-Konformitätsbewertung, und genau dafür definiert ISO/IEC 17021-1:2015 die Anforderungen an Kompetenz, Konsistenz und Unparteilichkeit der auditierenden Stelle [1].

Der Zertifizierungszyklus nach ISO/IEC 17021-1

Der Zyklus ist kein Zertifikatszeitraum, sondern ein Auditprogramm. Nach 9.1.3.1 plant die Zertifizierungsstelle das Programm für den vollständigen Zyklus; 9.1.3.2 beschreibt für die Erstzertifizierung einen dreijährigen Zyklus aus zweistufigem Erstaudit, Überwachung in den Jahren 1 und 2 und Rezertifizierung im Jahr 3 vor Ablauf.

Entscheidend ist der Startpunkt: Der Zyklus beginnt mit der Zertifizierungsentscheidung, bei Folgezyklen mit der Rezertifizierungsentscheidung. Nicht mit dem letzten Audittag, nicht mit dem Ausstellungsdatum auf dem Zertifikat.

Phase Klausel Was tatsächlich passiert Wo
Stufe 1 9.3.1.2 Bewertung der Auditbereitschaft: dokumentierte Information, Standortbedingungen, Verständnis der Normanforderungen, Festlegung des Abstands zur Stufe 2; die Schlussfolgerungen werden dokumentiert teilweise vor Ort — die Organisation ist über Tätigkeiten am Standort zu informieren, es ist keine reine Schreibtischprüfung
Stufe 2 9.3.1.3 Bewertung der Umsetzung des Managementsystems einschließlich seiner Wirksamkeit am Standort
Überwachung 9.1.3.3, 9.6.2 mindestens einmal je Kalenderjahr, ausgenommen im Rezertifizierungsjahr; das erste Überwachungsaudit höchstens 12 Monate nach der Zertifizierungsentscheidung vor Ort (9.6.2.1.2); kein vollständiges Systemaudit erforderlich
Rezertifizierung 9.6.3 Bewertung des Systems vor Ablauf; eine Stufe 1 nur bei wesentlichen Änderungen (9.6.3.1.3); Hauptabweichungen vor Ablauf abzuschließen (9.6.3.2.2) vor Ort (9.6.3.2.1)

Daraus folgen drei Korrekturen am üblichen Satz.

Erstens ist der Dreijahreszeitraum ein Zyklus, kein Gültigkeitsversprechen. Weil bei der Rezertifizierung das neue Ablaufdatum am bisherigen ausgerichtet werden darf (9.6.3.2.3), sind Folgezertifikate in der Praxis oft kürzer als drei Jahre.

Zweitens enthält ein Zyklus zwei Überwachungsaudits, nicht drei — im Rezertifizierungsjahr entfällt die Überwachung. Und die Verpflichtung hängt am Kalenderjahr, nicht an einem rollierenden Zwölfmonatsintervall. Die European co-operation for Accreditation stellt in ihrer FAQ 37.12 zu genau dieser Klausel klar, dass ein Audit aus dem Jahr n+1 nicht in das Jahr n+2 verschoben werden darf [3]. Wer den Termin im Dezember schleifen lässt, verliert nicht ein paar Wochen Puffer, sondern reißt die Kalenderjahrbedingung.

Drittens ist die Überwachung ein Vor-Ort-Audit. Sie darf im Umfang kleiner sein als das Systemaudit, aber sie ist keine Ferndokumentenprüfung.

Einschätzung: Die Klausel 9 der ISO/IEC 17021-1:2015 ist kostenpflichtig; die Nummerierung oben ist deshalb nicht aus dem Normtext zitiert, sondern über zwei Erstquellen der Akkreditierungsseite abgeglichen — die genannte EA-FAQ [3] und die Klauselübersicht des International Accreditation Service zu Abschnitt 9 [4]. Wortlaut geben wir bewusst nicht wieder.

Was sich 2026 geändert hat: vom IAF zur Global ACI

Der Punkt, der in der deutschsprachigen QM-Diskussion praktisch nicht vorkommt: Die Institution, die zwei Jahrzehnte lang die verbindlichen Umsetzungsdokumente für Zertifizierungsstellen herausgegeben hat, existiert nicht mehr.

Das International Accreditation Forum hat zum 1. Januar 2026 den Betrieb eingestellt [5]. Seine Rolle und die der ILAC sind auf die Global Accreditation Cooperation Incorporated (Global ACI) übergegangen, die seit demselben Datum operativ ist [6].

Für die Praxis ändert das zunächst wenig, und das ist die gute Nachricht: Mit den Resolutionen 2025-25 und 2025-29 hat die Global ACI festgehalten, dass die bisherigen IAF Mandatory Documents, die ILAC-P-Serie und die gemeinsame A-Serie in Kraft bleiben, bis gleichwertige Global-ACI-Dokumente verabschiedet sind [7]. „IAF MD 5:2023“ bleibt also die korrekte Zitierweise — nur ist die herausgebende Instanz heute eine andere.

Relevant wird das bei der Umstellung auf ISO 9001:2026. Diese Frist legt nicht ISO fest, sondern die Akkreditierungsseite. Und dort liegt sie zum 27.08.2026 nicht vor: In der Beschlusslage der Global ACI wird das zuständige Dokument als „IAF MD XX Transition Requirements for ISO 9001“ geführt — buchstäblich ohne Nummer, weil es sich noch in Erarbeitung befindet [7]. Parallel steht die ISO 9001 Edition 6 auf iso.org weiterhin auf Stage 60.00, „under publication“, mit Publikationsdatum 2026-09 [8].

Einschätzung: Die überall kursierende Angabe „drei Jahre Übergangsfrist, Ende September 2029“ lässt sich auf keine Erstquelle zurückführen. Sie ist eine Fortschreibung des historischen Erfahrungswerts aus früheren Revisionen — eine plausible Erwartung, keine Regel. Wer einen Rezertifizierungstermin 2027 oder 2028 gegen diese Zahl plant, plant gegen eine Schätzung. Was inhaltlich feststeht, steht im Beitrag zu allen Änderungen der ISO 9001:2026; die Folgen für Fragenkatalog und Auditprogramm behandelt der Beitrag zu ISO 9001:2026 und internen Audits.

Ein Sonderfall bleibt die Automobilindustrie, in der die IATF eigene Zyklus- und Terminregeln setzt; die Unterschiede beschreibt der Beitrag zu den Auditanforderungen der IATF 16949.

Der Ablauf am Audittag

Der Zyklus ist der Rahmen, der Audittag hat seine eigene Choreografie — und sie ist über Zertifizierungsstellen hinweg erstaunlich einheitlich.

Einschätzung: Das Folgende ist Praxisbeobachtung, keine Normanforderung. ISO/IEC 17021-1 regelt Programm und Entscheidungen, nicht die Dramaturgie eines Audittags.

Es beginnt mit dem Eröffnungsgespräch: Auditplan bestätigen, Vertraulichkeit, Ansprechpartner, Umgang mit Feststellungen. Danach arbeitet der Auditor nicht das Normkapitelverzeichnis von 4 bis 10 ab, sondern folgt Prozessen und Spuren. Eine typische Kette: Er greift eine Reklamation aus dem laufenden Jahr, verfolgt sie in die Ursachenanalyse, von dort in die Maßnahme, von der Maßnahme in die Wirksamkeitsprüfung — und fragt am Ende, ob das Ergebnis in die Managementbewertung eingegangen ist.

Diese Spur bricht selten an der Norm. Sie bricht an der Nachweislage: Die Maßnahme existiert, die Wirksamkeitsprüfung ist mündlich erfolgt.

Parallel läuft die Stichprobenlogik. Vier bis sechs Belege je Prozess, gezogen aus dem laufenden Betrieb, nicht aus einer vorbereiteten Mappe: Kalibrierscheine mit überschrittenem Intervall, eine Chargenfreigabe ohne dokumentierte Wareneingangsprüfung, eine Lieferantenbewertung, die seit zwei Jahren dieselbe Bewertung trägt. Im Abschlussgespräch werden die Feststellungen vorgestellt, klassifiziert und begründet — und in der Regel bleibt Raum, offensichtliche Missverständnisse noch am selben Tag mit einem Beleg auszuräumen.

Wie Abweichungen klassifiziert werden — und wer das festlegt

Hier hält sich ein hartnäckiger Irrtum: dass „Haupt- und Nebenabweichung“ Hausbrauch der Zertifizierungsstelle sei oder aus einem IAF-Dokument stamme. Beides ist falsch. Die Begriffe sind in ISO/IEC 17021-1:2015 definiert, und der Abschnitt 3 ist frei über die ISO Online Browsing Platform einsehbar [9].

  • 3.11 nonconformity — Nichterfüllung einer Anforderung.
  • 3.12 major nonconformity — eine Abweichung, die „affects the capability of the management system to achieve the intended results“.
  • 3.13 minor nonconformity — eine Abweichung, die diese Fähigkeit nicht beeinträchtigt.

Das Kriterium ist also präzise und einzig: Wirkung auf die Fähigkeit des Systems, die beabsichtigten Ergebnisse zu erreichen. Nicht Anzahl, nicht Schwere im Bauchgefühl, nicht Kundenbetroffenheit. Eine Anmerkung zu 3.12 hält zudem fest, dass mehrere Nebenabweichungen zur gleichen Anforderung ein systemisches Versagen belegen und damit zusammen eine Hauptabweichung darstellen können [9].

Das ist eine belastbare Diskussionsgrundlage. Wenn eine Feststellung als Hauptabweichung eingestuft wird, ist die sachliche Frage nicht „ist das nicht übertrieben?“, sondern: Welcher Zusammenhang zwischen dieser Nichterfüllung und der Ergebnisfähigkeit des Systems wird behauptet? Umgekehrt schützt die Definition auch den Auditor vor Verhandlungsdruck.

Die Konsequenzen sind ebenfalls geregelt: Vor der Zertifizierungsentscheidung müssen Hauptabweichungen geschlossen sein, für Nebenabweichungen genügt ein bewerteter Korrekturmaßnahmenplan (9.5.2). Lässt sich die Umsetzung der Korrekturen zu einer Hauptabweichung nicht innerhalb von sechs Monaten nach dem letzten Tag der Stufe 2 verifizieren, ist eine erneute Stufe 2 fällig (9.5.3.2) [3][4]. Wie der Weg von der Feststellung zur belegten Wirksamkeit aufgebaut sein sollte, beschreibt der Beitrag zum Findings-Management, die Mechanik der Ursachenbehandlung der Beitrag zum CAPA-Prozess.

Die häufigsten Vorbereitungsfehler

Nachweise sind nicht mit Anforderungen verknüpft. Wenn Verantwortliche minutenlang suchen, welches Dokument welche Anforderung erfüllt, verlängert das nicht nur das Audit. Es verschiebt die Stichprobe: Ein Auditor, der bei drei Anforderungen nichts findet, zieht die vierte tiefer.

Interne Audits als Pflichtübung. Ein internes Auditprogramm nach 9.2.2 ist das einzige Instrument, das Feststellungen vor dem externen Auditor findet. Wird es formal abgearbeitet, liefert es keine — und genau dieses Ergebnis, ein internes Audit ohne einzige Feststellung, ist für einen externen Auditor selbst ein Signal. Wie ein risikobasiertes Programm aufgebaut wird, zeigt der Leitfaden zur Auditprogramm-Planung; die Prüftiefe je Klausel die interne Auditcheckliste nach ISO 9001.

Dokumentation und gelebte Praxis laufen auseinander. Die häufigste Ursache für Feststellungen ist nicht ein falscher Prozess, sondern eine Verfahrensanweisung, die einen Freigabeschritt beschreibt, den seit dem Systemwechsel niemand mehr ausführt.

Fachbereiche sind nicht vorbereitet. Auditiert wird nicht das QM-Team, sondern die Person am Prüfplatz. Wer den eigenen Prozess nicht in eigenen Worten erklären kann, erzeugt den Eindruck fehlender Prozessreife — auch wenn der Prozess funktioniert.

Offene Maßnahmen aus dem Vorjahr. Das ist der teuerste der fünf Fehler, weil er unmittelbar normbezogen ist. ISO 9001:2015 verlangt in 10.2.1 d), die Wirksamkeit jeder ergriffenen Korrekturmaßnahme zu bewerten, und in 10.2.2, dokumentierte Information sowohl über die Art der Nichtkonformität und die daraufhin ergriffenen Maßnahmen als auch über die Ergebnisse jeder Korrekturmaßnahme aufzubewahren [10]. Eine Maßnahme, die als „umgesetzt“ markiert ist, aber keinen dokumentierten Wirksamkeitsnachweis trägt, erfüllt 10.2.1 d) nicht — unabhängig davon, wie gut die Maßnahme war. Und die Feststellung trifft dann nicht mehr nur den ursprünglichen Prozess, sondern das Korrekturmaßnahmensystem selbst.

Vorbereitung, die tatsächlich wirkt

Vier Wochen vorher: ein internes Mini-Audit auf die wahrscheinlichen Schwerpunkte. Die sind nicht geheim — sie stehen im Auditplan der Zertifizierungsstelle, in den Feststellungen des Vorjahres und in den Prozessen, die seit dem letzten Termin geändert wurden.

Danach ein Durchgang durch alle offenen Feststellungen, mit genau einer Frage je Position: Liegt ein Nachweis vor, dass die Maßnahme gewirkt hat — Kennzahl, Folgeaudit, Stichprobe? Falls nein, ist die Feststellung nicht geschlossen, egal was der Status im System behauptet.

Eine Woche vorher ein Briefing der Fachbereiche, das nicht Antworten einübt, sondern den Ablauf erklärt: Der Auditor darf Unterlagen einsehen, „das weiß ich nicht, das kann Ihnen Frau X beantworten“ ist eine korrekte Antwort, und Schönfärben fällt in der Stichprobe ohnehin auf.

Und am Audittag selbst: Nachweise abrufbar halten, nicht vorsortieren. Eine perfekt kuratierte Mappe erzeugt beim erfahrenen Auditor Misstrauen, nicht Vertrauen.

Genau diese Kette — Feststellung, Ursache, Maßnahme, Wirksamkeitsnachweis, Zuordnung zur Anforderung — ist der Kern des Auditmanagements in qportal; die Durchführung im laufenden Termin beschreibt die qportal-Dokumentation zur Audit-Durchführung.

Fazit

Das externe Audit ist kein Prüfungstermin, sondern die Stichprobe aus einem Zyklus, der drei Jahre läuft und mit einer Entscheidung beginnt, nicht mit einem Datum auf einem Papier. Wer diesen Mechanismus kennt, plant anders: Er weiß, dass das erste Überwachungsaudit an zwölf Monaten ab der Zertifizierungsentscheidung hängt, dass ein verschobener Dezembertermin eine Kalenderjahrbedingung reißt und dass die Einstufung einer Abweichung an einem definierten Kriterium hängt, über das man argumentieren kann.

Und bei der Übergangsfrist auf ISO 9001:2026 gilt bis auf Weiteres: Wer Ihnen heute ein Datum nennt, nennt Ihnen eine Erwartung. Das zuständige Dokument hat noch nicht einmal eine Nummer.

Quellen

Erstquellen — Normungs- und Akkreditierungsorganisationen

  1. ISO/IEC: ISO/IEC 17021-1:2015 — Conformity assessment. Requirements for bodies providing audit and certification of management systems. Part 1: Requirements. Ausgabe 1, veröffentlicht 2015-06, 48 Seiten, ISO/CASCO, Stage 90.60 (2020 bestätigt). https://www.iso.org/standard/61651.html (abgerufen am 27.08.2026)
  2. ISO: Certification. Offizielle Informationsseite. https://www.iso.org/certification.html (abgerufen am 27.08.2026)
  3. European co-operation for Accreditation, Certification Committee: Question 37.12 — ISO/IEC 17021-1:2015 clause 9.1.3. FAQ. https://european-accreditation.org/sp_accordion_faqs/question-37-12-iso-17021-12015-clause-9-1-3/ (abgerufen am 27.08.2026)
  4. International Accreditation Service: ISO/IEC 17021-1:2015 Section 9: Process Requirements. https://www.iasonline.org/wp-content/uploads/2021/02/17021-1-2015-Section-9.pdf (abgerufen am 27.08.2026)
  5. International Accreditation Forum: Mitteilung zur Einstellung des Betriebs zum 01.01.2026 und zum Übergang auf die Global Accreditation Cooperation Incorporated. Legacy-Site. https://iaf.nu/en/home/ (abgerufen am 27.08.2026)
  6. Global Accreditation Cooperation Incorporated (Global ACI): Organisationsangaben und FAQ, Betriebsaufnahme 01.01.2026. https://www.global-aci.org/ und https://global-aci.org/en/faq/ (abgerufen am 27.08.2026)
  7. Global Accreditation Cooperation Incorporated: Resolutions — u. a. Resolution 2025-25 und 2025-29 zur Fortgeltung der IAF Mandatory Documents sowie Resolution 2025-18 mit der Nennung „IAF MD XX Transition Requirements for ISO 9001“; dort ebenfalls geführt: Global ACI-FMRA-001 v3.2 vom 05.08.2026. https://global-aci.org/en/global_aci-documents/resolutions/ (abgerufen am 27.08.2026)
  8. ISO: ISO 9001 — Quality management systems. Requirements. Ausgabe 6, Stage 60.00 (International Standard under publication), Publikationsdatum 2026-09. https://www.iso.org/standard/88464.html (abgerufen am 27.08.2026)
  9. ISO/IEC: ISO/IEC 17021-1:2015, Abschnitt 3 „Terms and definitions“, Begriffe 3.11 bis 3.13. ISO Online Browsing Platform (frei zugänglicher Teil). https://www.iso.org/obp/ui/en/#!iso:std:iso-iec:17021:-1:ed-1:v1:en (abgerufen am 27.08.2026)
  10. DIN EN ISO 9001:2015-11: Qualitätsmanagementsysteme — Anforderungen (ISO 9001:2015); Deutsche und Englische Fassung EN ISO 9001:2015. Beuth Verlag, Berlin. Abschnitte 9.2.2, 10.2.1 und 10.2.2.

Hinweis zur Belegbarkeit von Abschnitt 9

Abschnitt 9 der ISO/IEC 17021-1:2015 ist nicht frei zugänglich. Klauselnummern und Regelungsinhalte in diesem Beitrag sind über die Erstquellen der Akkreditierungsseite [3] und [4] abgeglichen und in eigenen Worten wiedergegeben; Normwortlaut wird nicht reproduziert. Frei zugänglich und daher wörtlich zitiert ist ausschließlich Abschnitt 3 über die ISO Online Browsing Platform [9]. Beratungs-, Zertifizierungs- und Content-Marketing-Seiten werden nicht zitiert. Wo dieser Text über die belegte Quellenlage hinausgeht, ist das als Einschätzung gekennzeichnet.

Häufige Fragen

Wie lange ist ein ISO-9001-Zertifikat gültig?
Präziser gefragt: Wie lang ist der Zyklus? ISO/IEC 17021-1:2015 regelt in 9.1.3.2 einen dreijährigen Zertifizierungszyklus, der mit der Zertifizierungsentscheidung beginnt — nicht mit dem Audittermin und nicht mit dem Ausstellungsdatum des Zertifikats. Weil das neue Ablaufdatum bei der Rezertifizierung am bisherigen ausgerichtet werden darf (9.6.3.2.3), sind Folgezertifikate häufig kürzer als drei Jahre.
Wie viele Überwachungsaudits gibt es in einem Zertifizierungszyklus?
Zwei, nicht drei. Nach 9.1.3.3 findet ein Überwachungsaudit mindestens einmal je Kalenderjahr statt — ausgenommen im Rezertifizierungsjahr, in dem das Rezertifizierungsaudit an seine Stelle tritt. Das erste Überwachungsaudit nach der Erstzertifizierung darf höchstens zwölf Monate nach dem Datum der Zertifizierungsentscheidung liegen. Überwachungsaudits sind Vor-Ort-Audits, keine Dokumentenprüfungen aus der Ferne.
Was ist der Unterschied zwischen Haupt- und Nebenabweichung?
Beides sind definierte Begriffe in ISO/IEC 17021-1:2015. Eine Hauptabweichung (3.12) beeinträchtigt die Fähigkeit des Managementsystems, die beabsichtigten Ergebnisse zu erreichen; eine Nebenabweichung (3.13) tut das nicht. Das Kriterium ist also die Systemwirkung, nicht der Ermessensspielraum des Auditors. Mehrere Nebenabweichungen zur selben Anforderung können ein systemisches Versagen belegen und damit als Hauptabweichung gelten.
Was passiert bei einer Hauptabweichung im Zertifizierungsaudit?
Die Zertifizierungsentscheidung wird zurückgestellt. Nach 9.5.2 müssen Hauptabweichungen vor der Entscheidung geschlossen sein; für Nebenabweichungen genügt ein bewerteter Maßnahmenplan. Kann die Umsetzung der Korrekturen zu einer Hauptabweichung nicht innerhalb von sechs Monaten nach dem letzten Tag der Stufe 2 verifiziert werden, ist nach 9.5.3.2 eine erneute Stufe 2 erforderlich.
Wie lang ist die Übergangsfrist auf ISO 9001:2026?
Sie ist am 27.08.2026 nicht veröffentlicht. Übergangsfristen legt nicht ISO fest, sondern die Akkreditierungsseite — seit dem 1. Januar 2026 die Global Accreditation Cooperation Incorporated. In deren Beschlusslage taucht das zuständige Dokument bislang als „IAF MD XX Transition Requirements for ISO 9001“ ohne Nummer auf. Die kursierende Angabe „drei Jahre bis September 2029“ ist eine Erwartung ohne Erstquelle.