QM-Normen

ISO 9001 einfach erklärt: Aufbau, Anforderungen und Zertifizierung

Aktualisiert am 27. August 2026. Dieser Beitrag beschreibt ISO 9001:2015 — die derzeit gültige Fassung. Am 16. September 2026 erscheint ISO 9001:2026 als sechste Ausgabe und löst sie ab. Was sich ändert, steht auf der Übersichtsseite zu ISO 9001:2026; den Klauselvergleich enthält der Beitrag ISO 9001:2026: alle Änderungen im Detail.

Über kaum eine Norm kursieren so viele Halbwahrheiten wie über ISO 9001 — und die meisten stehen in Einsteigerbeiträgen, also genau dort, wo am wenigsten nachgeprüft wird. Über eine Million Organisationen seien zertifiziert. Eine jährliche Managementbewertung sei Pflicht. Die Norm fordere den PDCA-Zyklus. Keine dieser drei Aussagen hält einem Blick in den Normtext stand.

Dieser Beitrag erklärt ISO 9001:2015 [1] so, wie sie formuliert ist: mit Klauselbezug, mit den Grenzen der verfügbaren Zahlen — und mit den Stellen, an denen die verbreitete Darstellung nachweislich danebenliegt.

Was ISO 9001 ist — und was sie nicht zertifiziert

ISO 9001 legt Mindestanforderungen an ein Qualitätsmanagementsystem fest und ist bewusst branchenneutral formuliert: keine Produkteigenschaft, keine Prüfmethode, kein Kalibrierintervall. Verlangt wird der Nachweis, dass die Organisation Kundenanforderungen und anwendbare rechtliche Anforderungen beständig erfüllt und ihr System fortlaufend verbessert.

Der Unterschied ist praktisch relevant. Ein Zertifikat bescheinigt nicht, dass Ihre Wareneingangsprüfung jeden Fehler findet. Es bescheinigt, dass es dafür eine festgelegte, gesteuerte und belegbare Vorgehensweise gibt, dass Abweichungen davon erkannt und behandelt werden und dass jemand deren Wirksamkeit bewertet. Zertifiziert wird das System, nicht das Erzeugnis.

Ein zweiter Punkt wird fast überall falsch formuliert. ISO zertifiziert selbst niemanden. Auf ihrer Informationsseite zur Zertifizierung schreibt die Organisation, dass sie weder Zertifizierungen durchführt noch Zertifikate ausstellt und niemandem gestattet, das ISO-Logo im Zusammenhang mit einer Zertifizierung zu verwenden; Zertifizierung erfolge durch externe Zertifizierungsstellen, ein Unternehmen könne folglich nicht von ISO zertifiziert werden [2]. Die Werbeformel „ISO-zertifiziert“ ist damit streng genommen falsch: Zertifiziert wird nach ISO 9001, durch eine Zertifizierungsstelle.

Wie verbreitet sie tatsächlich ist

Die einzige belastbare Quelle zur Verbreitung ist der ISO Survey, und der zählt keine Organisationen — er zählt Zertifikate und Standorte.

Nach dem ISO Survey 2023 waren weltweit 837 978 gültige ISO-9001-Zertifikate registriert, die 1 250 243 Standorte abdeckten [3]. ISO definiert beide Einheiten selbst: Ein Zertifikat ist das Dokument, das eine Zertifizierungsstelle ausstellt, nachdem der Kunde die Konformität nachgewiesen hat; ein Standort ist ein dauerhafter Ort, an dem eine Organisation Arbeit ausführt oder eine Dienstleistung erbringt [3].

Zwischen diesen Zahlen und der Frage „wie viele Unternehmen sind zertifiziert“ liegen zwei Umrechnungen, die niemand vornehmen kann. Ein Konzern kann für Werk, Vertriebsgesellschaft und Servicetochter drei getrennte Zertifikate halten; ein einziges Matrixzertifikat kann dreißig Standorte abdecken. Eine ISO-Zahl für zertifizierte Organisationen existiert nicht — und die verbreitete Angabe „über eine Million Organisationen“ ist doppelt unsauber: falsche Einheit, und die Zertifikatszahl liegt unter einer Million.

Dazu kommt die Belastbarkeit der Erhebung, auf die ISO selbst hinweist: Der Survey sei keine Datenbank; die Daten stammten von Zertifizierungsstellen, die von IAF-Mitgliedern akkreditiert sind und freiwillig teilnehmen, und der Grad der Beteiligung schwanke von Ausgabe zu Ausgabe, was besonders die Länderergebnisse beeinflussen könne [3]. Für 2023 kommt ein konkreter Ausfall hinzu: Die chinesische Akkreditierungsstelle hat nicht teilgenommen, und ISO bezeichnet die Auswirkung selbst als erheblich [3]. Die 837 978 sind also eine bekannte Untererfassung.

Neuere Zahlen zitiert dieser Beitrag bewusst nicht. Seit 2025 wird der Survey aus anonymisierten, aggregierten CertSearch-Daten zusammengestellt und liegt hinter einer Anmeldung; die kursierenden Werte für 2024 sind beim Herausgeber nicht überprüfbar. Vergleichbar wären sie ohnehin nicht: Der Wechsel von freiwilliger Meldung zur Massenextraktion ist ein Methodenbruch, kein Wachstum.

Einschätzung: Die ehrliche Antwort auf „wie viele sind zertifiziert“ lautet: deutlich unter einer Million Zertifikaten, erhoben mit bekannten Lücken. Wer eine exakte, aktuelle Zahl nennt, kann sie nicht belegen.

Der Aufbau: zehn Kapitel

ISO 9001:2015 folgt der High Level Structure, der einheitlichen Gliederung der modernen ISO-Managementsystemnormen. Das erleichtert integrierte Systeme mit ISO 14001 oder ISO 27001, weil die Kapitel 4 bis 10 dort dieselben Überschriften tragen.

Kapitel Worum es geht Auditrelevant?
1 Anwendungsbereich Wofür die Norm gilt und was sie leisten soll nein — keine Anforderungen
2 Normative Verweisungen Verweis auf ISO 9000 als mitgeltendes Dokument nein
3 Begriffe Übernimmt die Begriffe aus ISO 9000 nein — aber auslegungsrelevant
4 Kontext der Organisation Externe und interne Themen, interessierte Parteien, Anwendungsbereich, Prozesse (4.4) ja
5 Führung Verpflichtung der obersten Leitung, Qualitätspolitik, Rollen und Befugnisse (5.3) ja
6 Planung Risiken und Chancen (6.1), Qualitätsziele, Planung von Änderungen ja
7 Unterstützung Ressourcen, Kompetenz, Bewusstsein, Kommunikation, dokumentierte Information (7.5) ja
8 Betrieb Von der Anforderungsermittlung über Entwicklung und Beschaffung bis zur Steuerung nichtkonformer Ergebnisse (8.7) ja — der umfangreichste Teil
9 Bewertung der Leistung Überwachung und Messung, internes Audit (9.2), Managementbewertung (9.3) ja
10 Verbesserung Nichtkonformität und Korrekturmaßnahmen (10.2), fortlaufende Verbesserung ja

Zwei Details unterscheiden sauber gearbeitete Texte von abgeschriebenen. Erstens heißt Kapitel 3 in der deutschen Fassung schlicht Begriffe — nicht „Begriffe und Definitionen“. Das ist eine Rückübersetzung aus dem englischen Terms and definitions, die durch zahllose Beiträge wandert. Zweitens haben nicht alle Unterabschnitte gedruckte Überschriften: 9.3 gliedert sich in 9.3.1 Allgemeines, 9.3.2 Eingaben und 9.3.3 Ergebnisse, während 9.2.1 und 9.2.2 überhaupt keine Überschrift tragen — und 10.2.1, 10.2.2, 8.7.1 und 8.7.2 ebenso wenig. Wer „9.2.1 Allgemeines“ oder „10.2.1 Reaktion auf Nichtkonformität“ zitiert, zitiert etwas, das im Normtext nicht steht.

Nach Kapitel 10 folgen der informative Anhang A mit den Abschnitten A.1 bis A.8, der informative Anhang B und die Literaturhinweise. Informativ heißt: erläuternd, nicht auditierbar — eine Unterscheidung, die den Rest dieses Beitrags trägt.

Prozessansatz, risikobasiertes Denken — und wo PDCA wirklich steht

Der Prozessansatz ist das inhaltliche Rückgrat der Norm. Normativ wird er in 4.4.1 mit den Punkten a) bis h): erforderliche Prozesse und ihre Wechselwirkungen bestimmen, Eingaben und Ergebnisse festlegen, Abfolge und Kriterien, Ressourcen, Verantwortlichkeiten, Risiken und Chancen, Bewertung und Verbesserung. Wer eine Prozesslandkarte malt, aber weder Kriterien noch Verantwortliche je Prozess benennen kann, erfüllt 4.4.1 nicht — so schön die Landkarte auch sein mag.

Und hier die Korrektur, die den meisten Einsteigerbeiträgen fehlt: PDCA ist keine Anforderung der ISO 9001. Der Zyklus kommt ausschließlich in der Einleitung vor — in 0.3.2 und in Bild 2, das die Kapitel 4 bis 10 auf Plan, Do, Check und Act abbildet. Im normativen Teil, den Abschnitten 1 bis 10, taucht PDCA kein einziges Mal auf. Korrekt formuliert: Die Norm stellt ihre Struktur im PDCA-Zyklus dar; sie fordert ihn nicht. Der Unterschied ist im Audit real — niemand kann eine Abweichung gegen „PDCA nicht gelebt“ schreiben.

Dasselbe gilt für die sieben Grundsätze des Qualitätsmanagements: Kundenorientierung, Führung, Einbeziehung von Personen, prozessorientierter Ansatz, Verbesserung, faktengestützte Entscheidungsfindung und Beziehungsmanagement. Sie werden in Abschnitt 0.2 der Einleitung benannt, aber maßgeblich beschrieben in ISO 9000, der Norm für Grundlagen und Begriffe — inzwischen in der Ausgabe 2026, die im Mai 2026 erschienen ist [4].

Risikobasiertes Denken schließlich steht in 6.1, und zwar in genau zwei Unterabschnitten: 6.1.1 und 6.1.2. Risiken und Chancen stehen dort gemeinsam; ein eigener Abschnitt für Chancen existiert in der Fassung 2015 nicht. 6.1.2 schließt mit dem Verhältnismäßigkeitsgebot: Maßnahmen müssen zu den möglichen Auswirkungen auf die Konformität von Produkten und Dienstleistungen passen. Eine Lieferantenbewertung für ein sicherheitsrelevantes Zukaufteil darf also anders ausfallen als für Büromaterial — solange Sie die Abstufung begründen können. Genau hier setzt die Revision 2026 an, die Risiken und Chancen trennt.

„In geplanten Abständen“: wer das Intervall festlegt

Die zweite verbreitete Falschaussage betrifft die Frequenz. Die Wörter jährlich und annual kommen in ISO 9001:2015 kein einziges Mal vor. Die Formulierung „in geplanten Abständen“ kommt genau zweimal vor: in 9.2.1 für interne Audits und in 9.3.1 für die Managementbewertung. Das Intervall bestimmt in beiden Fällen die Organisation. Was 9.3 darüber hinaus verlangt — und warum die Bewertung keine Sitzung sein muss —, behandelt der Beitrag zur Managementbewertung nach ISO 9001 9.3.

Was die Norm stattdessen verlangt, ist Planung mit Begründung. 9.2.2 a) fordert, ein oder mehrere Auditprogramme zu planen, aufzubauen, zu verwirklichen und aufrechtzuerhalten — einschließlich Häufigkeit, Methoden, Verantwortlichkeiten, Planungsanforderungen und Berichterstattung. Dabei sind genau drei Faktoren zu berücksichtigen: die Bedeutung der betroffenen Prozesse, Änderungen mit Auswirkung auf die Organisation und die Ergebnisse vorheriger Audits. „Risiken“ gehört ausdrücklich nicht zu dieser Aufzählung, auch wenn viele Vorlagen es dort einsetzen. Wie sich daraus ein belastbarer Jahresplan bauen lässt, behandelt der Leitfaden zur Auditprogramm-Planung; die Prüfinhalte je Kapitel führt die interne Auditcheckliste nach ISO 9001.

Einschätzung: Der Jahresrhythmus ist gängige Praxis und in den meisten Organisationen sinnvoll — schon weil die Managementbewertung an Geschäftsjahreszahlen hängt. Er kommt aber nicht aus ISO 9001, sondern aus dem Außenverhältnis: Die Zertifizierungsstelle arbeitet nach ISO/IEC 17021-1:2015, und dort ist ein Überwachungsaudit je Kalenderjahr vorgeschrieben [5]. Der Kalendertakt der externen Seite hat sich in die interne Planung hineinvererbt. Normativ zulässig wäre auch ein halbjährlicher Zyklus für kritische Prozesse und ein zweijähriger für stabile Nebenprozesse.

Zum selben Muster gehört, was die Norm ausdrücklich nicht verlangt, obwohl es hartnäckig behauptet wird: kein Qualitätsmanagementhandbuch, kein Qualitätsplan, kein dokumentiertes Verfahren für interne Audits oder Korrekturmaßnahmen — Anhang A.6 stellt das ausdrücklich fest — und kein Qualitätsmanagementbeauftragter; die zugehörigen Verantwortlichkeiten verteilt 5.3 auf die oberste Leitung.

Dokumentierte Information: aufrechterhalten oder aufbewahren

Wenn ein erfahrener Auditor prüfen will, ob jemand die Norm gelesen hat, fragt er nach dieser Unterscheidung. ISO 9001:2015 kennt zwei verschiedene Verben für dokumentierte Information, und sie meinen zwei völlig verschiedene Dinge:

  • aufrechterhalten — die lebende, jederzeit aktuelle Festlegung. Das ist, was frühere Ausgaben „Dokument“ oder „Verfahrensanweisung“ nannten. Es gibt eine gültige Fassung; überholte Fassungen werden zurückgezogen.
  • aufbewahren — der historische Nachweis. Das ist, was früher „Aufzeichnung“ hieß. Er wird eingefroren und ist nach 7.5.3.2 gegen unbeabsichtigte Änderung zu schützen.

Anhang A.6 stellt diese Unterscheidung ausdrücklich fest. Am saubersten sieht man sie in 4.4.2, wo beide Verben in einem einzigen Unterabschnitt nebeneinanderstehen: a) dokumentierte Information zur Unterstützung der Prozessdurchführung aufrechterhalten, b) dokumentierte Information zum Nachweis der planmäßigen Durchführung aufbewahren. Prozessbeschreibung und Prozessnachweis, in zwei aufeinanderfolgenden Buchstaben.

Praktisch entscheidet das darüber, welches Werkzeug Sie brauchen. Eine Prozessbeschreibung braucht Versionierung, Freigabe und einen einzigen gültigen Stand — Anforderungen aus 7.5.2 und 7.5.3.2. Ein Auditnachweis braucht das Gegenteil: Unveränderlichkeit, Zuordenbarkeit, eine definierte Aufbewahrungsfrist. Ein Ablagesystem, das beides als „Dokument“ behandelt, erfüllt zwangsläufig eine der beiden Seiten schlecht.

Die Aufbewahrungspflichten sind zudem spezifischer, als meist zitiert wird. 9.2.2 f) verlangt Nachweise über die Verwirklichung des Auditprogramms und über die Auditergebnisse — zwei Dinge in einem Buchstaben; die reinen Auditberichte decken nur die zweite Hälfte ab. 10.2.2 verlangt Nachweise über a) die Art der Nichtkonformitäten und ergriffene Maßnahmen und b) die Ergebnisse jeder Korrekturmaßnahme. Und 8.7.2 ist eine davon getrennte, eigenständige Pflicht für die Steuerung nichtkonformer Ergebnisse. Ein einziges Ereignis kann alle drei auslösen. Wie sich diese Kette ohne Lücken führen lässt, behandelt der Beitrag zum Umgang mit Feststellungen und CAPA.

Der Weg zur Zertifizierung — kurz

Die Zertifizierung selbst regelt nicht ISO 9001, sondern ISO/IEC 17021-1:2015, die Norm für Zertifizierungsstellen [5]. Kurz gefasst: ein zweistufiges Erstaudit, danach ein dreijähriger Zertifizierungszyklus, der mit der Zertifizierungsentscheidung beginnt, mit zwei Überwachungsaudits vor Ort und einer Rezertifizierung im dritten Jahr.

Zwei Punkte gehören schon hierher, weil sie regelmäßig falsch dargestellt werden. Erstens zertifiziert ISO nicht selbst [2]. Zweitens ist Akkreditierung nicht verpflichtend — ISO hält auf derselben Seite fest, dass eine fehlende Akkreditierung nicht zwangsläufig bedeutet, dass die Zertifizierungsstelle unseriös ist [2]. Praktisch verlangen Kunden und Lieferantenfreigaben sie trotzdem fast immer. Den vollständigen Mechanismus mit Klauselbezug beschreibt der Beitrag Externes Audit: Ablauf und Zertifizierungszyklus.

Was sich mit ISO 9001:2026 ändert

ISO 9001 steht als sechste Ausgabe mit Publikationsdatum September 2026 kurz vor der Veröffentlichung [6]. Die inhaltlichen Schwerpunkte: Risiken und Chancen werden in getrennte Unterabschnitte aufgeteilt, Qualitätskultur und ethisches Verhalten kommen in die Führungsanforderungen, der Klimawandel wandert aus dem Amendment 1:2024 fest in Kapitel 4, und erstmals bekommt die Norm einen informativen Anhang A. Die Details stehen im Klauselvergleich zu ISO 9001:2026, die Folgen für Fragenkataloge im Beitrag zu den Auswirkungen auf interne Audits.

Eine Zahl fehlt weiterhin, und zwar die wichtigste: die Übergangsfrist. Sie legt nicht ISO fest, sondern die Akkreditierungsseite — seit dem 1. Januar 2026 die Global Accreditation Cooperation Incorporated, in der IAF und ILAC aufgegangen sind. In deren Beschlusslage taucht das zuständige Dokument bislang ohne Nummer auf [7]. Die kursierende Angabe „drei Jahre, Frist September 2029“ ist eine Erwartung auf Basis früherer Revisionen — keine veröffentlichte Regel.

Von der Norm zur Auditpraxis

Der Sprung von der Norm in den Alltag scheitert selten am Verständnis der Klauseln, sondern an ihrer Nachverfolgbarkeit. Wenn eine Feststellung nur als Freitext existiert, statt einer konkreten Anforderung wie 8.5.1 oder 9.3.1 zugeordnet zu sein, fehlt später genau die Verknüpfung, die Auditor und Managementbewertung brauchen. qportal bildet die Normstruktur deshalb als hierarchischen Katalog aus Auditkriterien ab — Klauseln bis zu drei Ebenen tief, verknüpft mit Fragenkatalogen und Feststellungen. Einen Überblick über die Norm gibt die Normenseite zu ISO 9001.

Fazit

ISO 9001 ist deutlich schlanker, als ihr Ruf behauptet — und deutlich präziser, als die Einsteigerliteratur sie wiedergibt. Sie verlangt kein Handbuch, keinen Beauftragten, keinen Jahresrhythmus und keinen PDCA-Zyklus. Sie verlangt, dass Sie Ihre Prozesse kennen, Ihre Intervalle begründen, zwischen der gültigen Festlegung und dem historischen Nachweis unterscheiden und Wirksamkeit belegen können.

Wer diesen Unterschied zwischen normativem Text und verbreiteter Auslegung nicht macht, baut Aufwand auf, den niemand verlangt hat — und übersieht dabei die Anforderungen, die tatsächlich im Text stehen. Die Norm zu lesen, kostet einen Nachmittag. Sie aus zweiter Hand zu übernehmen, kostet dauerhaft mehr.

Quellen

  1. DIN EN ISO 9001:2015-11, Qualitätsmanagementsysteme — Anforderungen (ISO 9001:2015); Deutsche und Englische Fassung EN ISO 9001:2015. Beuth Verlag, Berlin. Von CEN angenommen am 14.09.2015. Zitiert werden hier die Abschnitte 0.2, 0.3.2, 4.4.1, 4.4.2, 5.3, 6.1, 7.5, 8.7, 9.2, 9.3, 10.2 sowie Anhang A.6. Normativer Wortlaut ist urheberrechtlich geschützt und wird nicht wiedergegeben.
  2. ISO: Certification. Offizielle Informationsseite. https://www.iso.org/certification.html (abgerufen am 27.08.2026)
  3. ISO (CASCO): The ISO Survey of Management System Standard Certifications – 2023 – Explanatory Note. September 2024. PDF, direkt abrufbar über den ISO-Dokumentenserver: https://www.iso.org/sd/fetch/Fa2-37vSwgP8VQOJeyE081DlsqaYuxi47ADwUc8eHr4tFr-YPHMBPT8xK4Wu2u7s (abgerufen am 28.08.2026). Die verlinkende Übersichtsseite entfiel bei der Neustrukturierung der ISO-Website 2025 und ist nur archiviert erreichbar: http://web.archive.org/web/20250604121021/https://www.iso.org/the-iso-survey.html (abgerufen am 27.08.2026)
  4. ISO: ISO 9000:2026 — Quality management. Fundamentals and vocabulary. Ausgabe 5, veröffentlicht 2026-05. https://www.iso.org/standard/9000 (abgerufen am 27.08.2026)
  5. ISO/IEC: ISO/IEC 17021-1:2015 — Conformity assessment. Requirements for bodies providing audit and certification of management systems. Part 1: Requirements. Ausgabe 1, veröffentlicht 2015-06, Stufe 90.60 (2020 bestätigt). https://www.iso.org/standard/61651.html (abgerufen am 27.08.2026)
  6. ISO: ISO 9001 — Quality management systems. Requirements. Ausgabe 6, Stufe 60.00 (International Standard under publication), Publikationsdatum 2026-09, ISO/TC 176/SC 2. https://www.iso.org/standard/88464.html (abgerufen am 27.08.2026)
  7. Global Accreditation Cooperation Incorporated: Resolutions — darunter die Beschlüsse 2025-25 und 2025-29 zur Fortgeltung der IAF Mandatory Documents sowie Beschluss 2025-18, der das zuständige Dokument als „IAF MD XX Transition Requirements for ISO 9001“ ohne Nummer führt. https://global-aci.org/en/global_aci-documents/resolutions/ (abgerufen am 27.08.2026)

Zertifizierungs-, Beratungs- und Content-Marketing-Seiten werden nicht zitiert. Zahlenangaben zum ISO Survey beschränken sich auf die letzte von ISO selbst veröffentlichte Ausgabe; die seit 2025 hinter einer Anmeldung liegenden Folgeausgaben sind beim Herausgeber nicht überprüfbar und werden deshalb nicht wiedergegeben. Wo dieser Text über die belegte Quellenlage hinausgeht, ist das als Einschätzung gekennzeichnet.

Häufige Fragen

Wie viele Organisationen sind nach ISO 9001 zertifiziert?
Diese Zahl gibt es nicht. Der ISO Survey zählt Zertifikate und Standorte, nie Organisationen. Für den 31. Dezember 2023 weist ISO 837 978 gültige ISO-9001-Zertifikate aus, die 1 250 243 Standorte abdecken — Zertifikate liegen also unter einer Million. Eine Organisation kann mehrere Zertifikate halten, ein Zertifikat viele Standorte abdecken. Die verbreitete Angabe „über eine Million Organisationen“ verwechselt die Einheit.
Verlangt ISO 9001 eine jährliche Managementbewertung?
Nein. Die Wörter jährlich beziehungsweise annual kommen in ISO 9001:2015 kein einziges Mal vor. Abschnitt 9.3.1 verlangt eine Managementbewertung durch die oberste Leitung „in geplanten Abständen“; welche Abstände das sind, entscheidet die Organisation und muss es begründen können. Dasselbe gilt für interne Audits nach 9.2.1. Ein Jahresrhythmus ist gängige Praxis, aber keine Normanforderung.
Fordert ISO 9001 den PDCA-Zyklus?
Nicht als Anforderung. PDCA erscheint ausschließlich in der Einleitung der Norm — in 0.3.2 und in Bild 2, das die Kapitel 4 bis 10 auf den Zyklus abbildet. In den Abschnitten 1 bis 10, also im normativen Teil, kommt PDCA nicht vor. Die Norm stellt ihre Struktur im PDCA-Zyklus dar; sie schreibt ihn nicht als Methode vor.
Was ist der Unterschied zwischen aufrechterhalten und aufbewahren?
Aufrechterhalten meint die lebende, jederzeit aktuelle Festlegung — früher „Dokument“ oder „Verfahrensanweisung“. Aufbewahren meint den historischen Nachweis, der eingefroren bleibt — früher „Aufzeichnung“. Anhang A.6 der ISO 9001:2015 stellt diese Unterscheidung ausdrücklich fest, und 4.4.2 setzt beide Verben in einem einzigen Unterabschnitt nebeneinander: a) aufrechterhalten, b) aufbewahren.
Braucht man für ISO 9001 ein QM-Handbuch?
Nein. Anhang A.6 hält ausdrücklich fest, dass ISO 9001:2015 weder ein Qualitätsmanagementhandbuch noch einen Qualitätsplan noch dokumentierte Verfahren für interne Audits oder Korrekturmaßnahmen verlangt. Auch einen Qualitätsmanagementbeauftragten fordert die Norm nicht; die entsprechenden Verantwortlichkeiten verteilt 5.3 auf die oberste Leitung. Ein Handbuch ist erlaubt und oft nützlich — verpflichtend ist es seit 2015 nicht.