QM-Normen

Managementbewertung nach ISO 9001: was 9.3 verlangt — und warum sie kein Meeting sein muss

Die Managementbewertung hat in vielen Organisationen einen festen Platz: November, zwei Stunden, vierzig Folien, ein Protokoll, das im Frühjahr dem Auditor vorgelegt wird. Der Aufwand ist erheblich, der Erkenntnisgewinn überschaubar, und der Termin gilt intern als Pflichtübung für die Zertifizierung.

Das ist bemerkenswert, weil ISO 9001 an keiner Stelle einen Termin verlangt. Was die Norm verlangt, ist etwas anderes — und es ist anspruchsvoller als eine Sitzung.

Die Managementbewertung ist keine Sitzung

Fangen wir mit dem Punkt an, der die meisten Beschreibungen dieses Themas von der Norm trennt.

ISO/TC 176 unterhält gemeinsam mit dem International Accreditation Forum eine Arbeitsgruppe aus Normungsfachleuten und Auditoren, die ISO 9001 Auditing Practices Group. Sie veröffentlicht frei zugängliche Leitlinien dazu, wie einzelne Anforderungen der ISO 9001 im Audit zu betrachten sind. Ihr Papier zu Politik, Zielen und Managementbewertung formuliert es unmissverständlich: Die Bewertung könne in einer gesonderten Sitzung durchgeführt werden, dies sei jedoch keine Anforderung der Norm. Als gleichwertige Wege nennt das Papier ausdrücklich, dass die oberste Leitung einen von anderer Stelle erstellten Bericht entgegennimmt und bewertet, dass die Bewertung über elektronische Kommunikation läuft oder dass sie Teil regulärer Managementbesprechungen ist, in denen ohnehin über Budgets und Zielgrößen gesprochen wird [2].

Weiter heißt es dort, eine übergreifende Managementbewertung sei ein komplexer Prozess, der auf verschiedenen Ebenen der Organisation stattfinde, und stets ein wechselseitiger Vorgang: angestoßen von der obersten Leitung, gespeist mit Eingaben aus allen Ebenen. Diese Aktivitäten könnten von täglichen, wöchentlichen oder monatlichen Besprechungen bis zu einfachen Gesprächen oder Berichten reichen [2].

Wichtig zur Einordnung: Die APG-Papiere sind keine Normanforderung. Sie tragen einen ausdrücklichen Hinweis, dass sie kein Freigabeverfahren bei ISO, ISO/TC 176 oder IAF durchlaufen haben und Bildungs- und Kommunikationszwecken dienen [2]. Was sie sind: die Auffassung derjenigen, die die Norm und ihre Auditierung fachlich betreiben — und damit deutlich näher an der Quelle als jede Beratungsseite.

Für die Praxis folgt daraus keine Einladung zur Nachlässigkeit, sondern eine Verlagerung. Wer die Bewertung ohnehin verteilt führt — im Monatsgespräch, im Qualitätszirkel, im Quartalsbericht an die Geschäftsführung —, muss diese Vorgänge nicht in eine künstliche Jahresveranstaltung überführen. Er muss sie nachweisbar machen.

Was 9.3.1 tatsächlich verlangt

Abschnitt 9.3.1 fordert von der obersten Leitung, das Qualitätsmanagementsystem in geplanten Abständen zu bewerten, um dessen fortdauernde Eignung, Angemessenheit und Wirksamkeit sicherzustellen — und dessen Ausrichtung an der strategischen Ausrichtung der Organisation [1].

Das sind vier Prüfgegenstände, und sie sind nicht dasselbe:

  • Eignung — passt das System noch zu dem, was die Organisation tut? Nach einer Zukaufsentscheidung, einem neuen Produktfeld oder einem verlagerten Standort ist diese Frage nicht rhetorisch.
  • Angemessenheit — ist es ausreichend, ohne überdimensioniert zu sein? Ein System, das für 40 Mitarbeitende gebaut wurde und inzwischen 300 trägt, ist an dieser Stelle auffällig.
  • Wirksamkeit — erreicht es die geplanten Ergebnisse? Das ist die einzige der vier Fragen, die sich ohne Daten gar nicht beantworten lässt.
  • Ausrichtung an der strategischen Ausrichtung — zeigt das System dorthin, wo die Organisation hinwill?

Der praktische Wert dieser Unterscheidung: Sie ist die Gliederung, die eine Managementbewertung braucht. Wer die Eingaben nach 9.3.2 der Reihe nach referiert, produziert einen Bericht. Wer sie den vier Urteilen aus 9.3.1 zuordnet, produziert eine Bewertung. Die Norm verlangt das Zweite.

Zur Frequenz nur so viel, weil es an anderer Stelle ausführlich behandelt ist: „In geplanten Abständen“ heißt nicht jährlich. Die Wörter jährlich und annual kommen in ISO 9001:2015 kein einziges Mal vor; der verbreitete Jahresrhythmus stammt aus dem Außenverhältnis, nämlich aus dem Überwachungsrhythmus der Zertifizierungsstellen nach ISO/IEC 17021-1 [4]. Die Belege dazu stehen im Beitrag ISO 9001 einfach erklärt.

Die Eingaben nach 9.3.2, gelesen als Datenanforderung

Abschnitt 9.3.2 zählt auf, was in die Bewertung eingehen muss [1]. Die Aufzählung ist deshalb interessant, weil sie sich sauber in zwei Hälften teilt: Punkte, die man aus dem Gedächtnis beantworten kann, und Punkte, die eine geführte Datenbasis voraussetzen.

Eingabe nach 9.3.2 Woher die Angabe kommt
a) Status von Maßnahmen aus vorherigen Managementbewertungen Eigener Maßnahmenbestand — braucht Verfolgung über den Bewertungszyklus hinweg
b) Änderungen bei externen und internen Themen mit Bezug zum Qualitätsmanagementsystem Kontextanalyse nach 4.1/4.2, fortgeschrieben statt einmal erstellt
c) Informationen über Leistung und Wirksamkeit des Systems, einschließlich Entwicklungen bei Kundenzufriedenheit und Rückmeldungen interessierter Parteien, Zielerreichung, Prozessleistung und Konformität von Produkten und Dienstleistungen, Nichtkonformitäten und Korrekturmaßnahmen, Überwachungs- und Messergebnissen, Auditergebnissen sowie der Leistung externer Anbieter Sieben getrennte Datenquellen — der mit Abstand aufwendigste Punkt
d) Angemessenheit der Ressourcen Bewertung, keine Messung — braucht aber die Ergebnisse aus c) als Grundlage
e) Wirksamkeit der Maßnahmen zum Umgang mit Risiken und Chancen Setzt voraus, dass diese Maßnahmen als solche geführt und bewertet wurden
f) Möglichkeiten zur Verbesserung Ergebnis der Auswertung, nicht deren Eingabe

Der Buchstabe c) ist der Punkt, an dem sich Anspruch und Wirklichkeit trennen. Die Norm verlangt dort nicht Zahlen, sondern Entwicklungen — Trends. Ein Trend ist ein Vergleich über die Zeit, und ein Vergleich über die Zeit setzt voraus, dass dieselbe Größe über mehrere Perioden nach derselben Systematik erhoben wurde. Wer den Fragenkatalog jedes Jahr neu formuliert oder Feststellungen frei kategorisiert, kann Zahlen berichten, aber keine Trends. Wie sich das an der Erfassung entscheidet, behandelt der Beitrag vom Audit zur Managementbewertung.

Eine Klarstellung zur Zitierweise, die in Auditdiskussionen regelmäßig auftaucht: Die Unterabschnitte 9.3.1, 9.3.2 und 9.3.3 tragen im Normtext Überschriften — anders als etwa 9.2.1 und 9.2.2, die keine haben. Die Klauselstruktur dieses Kapitels ist im Beitrag ISO 9001 einfach erklärt im Zusammenhang dargestellt.

Drei Missverständnisse zu den Eingaben

Erstens: Die Eingaben müssen nicht Punkt für Punkt abgearbeitet werden. Die APG-Leitlinie hält fest, dass die Norm eine Reihe von Eingaben festlegt und diese Themen behandelt werden müssen, dass es aber zulässig sei, sie nicht einzeln und nicht gleichzeitig zu behandeln, sondern als Teil einer übergreifenden Bewertung des Geschäfts [2]. Die verbreitete Foliengliederung „a) bis f)“ ist also eine Möglichkeit, keine Vorgabe — und häufig die schlechtere, weil sie zur Aufzählung verleitet statt zur Bewertung.

Zweitens: Die Aufzählung ist nicht abschließend. Dieselbe Leitlinie stellt klar, dass die genannten Punkte nicht die einzigen Themen sind, die in eine Bewertung aufgenommen werden können [2]. Eine anstehende Systemumstellung, ein Großkundenverlust oder eine regulatorische Änderung gehören in die Bewertung, auch wenn 9.3.2 sie nicht nennt.

Drittens: Die Eingaben brauchen kein einheitliches Format. Die Leitlinie weist darauf hin, dass Auditoren sich bewusst sein sollten, dass Eingaben in vielfältiger Form vorliegen können — als Berichte, Trendgrafiken und Ähnliches [2]. Eine Kennzahlentabelle ist kein Qualitätsmerkmal an sich.

Was 9.3.3 als Ergebnis verlangt

Hier wird es verbindlicher. Abschnitt 9.3.3 verlangt, dass die Ergebnisse der Managementbewertung Entscheidungen und Maßnahmen umfassen, die sich auf Verbesserungsmöglichkeiten, auf einen etwaigen Änderungsbedarf am Qualitätsmanagementsystem und auf den Ressourcenbedarf beziehen. Zusätzlich sind Nachweise über diese Ergebnisse aufzubewahren [1].

Die APG-Leitlinie konkretisiert, welche Belege ein Auditor an dieser Stelle erwartet: Nachweise über Entscheidungen zu Änderungen an Qualitätspolitik und -zielen, zu Plänen und möglichen Verbesserungsmaßnahmen, zu Ressourcenänderungen, zu überarbeiteten Geschäftsplänen und zu Budgets. Und sie ergänzt, dass die Ergebnisse nicht auf Verbesserungen oder Änderungen beschränkt sein müssen, sondern auch Entscheidungen zu anderen wesentlichen Themen umfassen können — etwa zur Einführung neuer Produkte [2].

Zum Format: Dokumentierte Information über Managementbewertungen ist gefordert, deren Form aber nicht vorgeschrieben. Sitzungsprotokolle sind die häufigste Art, elektronische Aufzeichnungen, statistische Auswertungen oder Präsentationen sind ebenfalls akzeptabel [2].

Einschätzung: Der häufigste Schwachpunkt liegt genau hier — nicht bei den Eingaben, sondern bei den Ergebnissen. Ein Protokoll, das die Kennzahlen des Jahres referiert und mit einer Kenntnisnahme endet, erfüllt 9.3.2 und verfehlt 9.3.3. Die einfachste Gegenprobe vor dem Audit: Lässt sich aus dem Dokument mindestens eine Entscheidung je Ergebniskategorie benennen, mit Verantwortlichkeit und Termin? Wenn nicht, fehlt die Ergebnisseite.

Der Punkt, an dem es im Audit wirklich klemmt

Unter den Eingaben steht ein Buchstabe, der in der Praxis regelmäßig unbelegt bleibt: die Wirksamkeit der Maßnahmen zum Umgang mit Risiken und Chancen [1].

Die APG-Leitlinie ist hier ungewöhnlich direkt. Sie hält fest, dass Organisationen in der Lage sein müssen zu zeigen, dass sie die Wirksamkeit der ergriffenen Maßnahmen zu Risiken und Chancen im Rahmen der Managementbewertung bewertet haben — und dass Auditoren folglich objektive Nachweise über diese Vorgehensweise erlangen können [2].

Der Grund für die Lücke ist strukturell. Risiken und Chancen werden nach 6.1 einmal bestimmt und meist in einer eigenen Matrix geführt. Die Maßnahmen daraus wandern in Projekte, Investitionen oder Prozessänderungen und verlieren dabei die Verbindung zu ihrem Ursprung. Ein Jahr später ist die Matrix aktualisiert, aber niemand kann sagen, ob die Maßnahme aus dem Vorjahr das Risiko tatsächlich gesenkt hat. Die Bewertung der Wirksamkeit setzt voraus, dass die Maßnahme mit dem Risiko verknüpft geblieben ist — mit einem Kriterium, das bei der Entscheidung festgelegt wurde und nicht beim Abschluss gesucht wird. Dasselbe Muster gilt für Korrekturmaßnahmen, dort ausführlich behandelt im Beitrag zu Feststellungen und Wirksamkeitsnachweis.

Mit der kommenden Ausgabe dürfte der Punkt an Gewicht gewinnen: Nach dem, was die nationalen Normungsorganisationen zum nicht öffentlichen FDIS publiziert haben, trennt ISO 9001:2026 die Maßnahmen zum Umgang mit Risiken und die zum Umgang mit Chancen in zwei eigene Abschnitte. Was das für Fragenkatalog und Klauselzuordnung bedeutet, steht im Beitrag zu den Änderungen der ISO 9001:2026.

Was sich mit ISO 9001:2026 ändert

ISO/TC 176/SC 2 hat am 7. August 2026 mitgeteilt, dass der ISO/FDIS 9001 mit breiter internationaler Zustimmung angenommen wurde und die sechste Ausgabe für den 16. September 2026 zur Veröffentlichung vorgesehen ist [3]. Zu Übergangsfristen enthält diese Mitteilung keine Aussage — und es gibt bis heute keine Festlegung dazu durch eine zuständige Stelle.

Einschätzung zum Kapitel 9: Nach dem, was die nationalen Normungsorganisationen zum nicht öffentlichen FDIS publiziert haben, bleiben die Kernanforderungen der Leistungsbewertung erhalten; der Akzent verschiebt sich in Richtung tatsächlicher Nutzung der Daten für Trends und Verbesserung. Für die Managementbewertung heißt das: keine neue Struktur, aber ein strengerer Blick auf die Frage, ob die Eingaben aus einer geführten Datenbasis stammen oder vor dem Termin zusammengetragen wurden. Wir prüfen alle Klauselangaben nach Erscheinen der Norm gegen den veröffentlichten Text; der Überblick über die Revision steht auf der Normenseite zu ISO 9001:2026.

Was ein Werkzeug dafür leisten muss

Die sieben Datenquellen aus 9.3.2 c) sind der eigentliche Aufwand der Managementbewertung — nicht die Bewertung selbst. Wer sie vor jedem Termin aus Auditberichten, Maßnahmenlisten, Reklamationsdaten und Lieferantenbewertungen von Hand zusammenträgt, bewertet am Ende eine Momentaufnahme, die niemand nachvollziehen kann.

qportal setzt heute an dem Ende an, an dem diese Daten entstehen: Auditprogramm, Fragenkatalog, Feststellungen und Maßnahmen liegen als ein zusammenhängender Bestand mit Klauselbezug und Statusverlauf vor, aus dem sich Auditergebnisse sowie Nichtkonformitäten und Korrekturmaßnahmen ohne Rekonstruktion auswerten lassen. Wie das im Auditbetrieb aussieht, zeigt die Seite zum Auditmanagement, die Nachverfolgung der Maßnahmen die Seite zu Maßnahmen und CAPA.

Ausblick: Eine eigene Bewertungsebene — Kennzahlen und Managementbewertung als geführter Vorgang statt als jährliche Handarbeit — steht auf der Roadmap und ist noch nicht ausgeliefert. Der Grund für diese Reihenfolge steckt im Thema selbst: Die Datengrundlage der Managementbewertung entsteht im Audit und in den Folgeprozessen. Wer sie dort nicht sauber erhebt, kann sie später nicht auswerten.

Fazit

Die Managementbewertung ist in vielen Organisationen die aufwendigste Pflichtübung des Qualitätsjahres — und ausgerechnet an ihr verlangt die Norm am wenigsten Form. Kein Termin, kein Protokollformat, keine Reihenfolge, keine Jahresfrequenz.

Was sie verlangt, ist ein Urteil über Eignung, Angemessenheit, Wirksamkeit und strategische Ausrichtung, gestützt auf Entwicklungen aus sieben Datenquellen, und daraus abgeleitete Entscheidungen mit Verantwortlichkeit.

Wer nur eine Sache ändern will, ändere diese: Ordnen Sie die Tagesordnung nicht nach den Eingaben aus 9.3.2, sondern nach den vier Urteilen aus 9.3.1, und tragen Sie die Eingaben als Belege darunter ein. Der Aufwand bleibt gleich, das Ergebnis wird ein anderes.

Quellen

  1. DIN EN ISO 9001:2015-11: Qualitätsmanagementsysteme — Anforderungen (ISO 9001:2015); Deutsche und Englische Fassung EN ISO 9001:2015. Beuth Verlag, Berlin. (Abschnitte 4.1, 4.2, 6.1, 9.1, 9.2.2, 9.3.1, 9.3.2, 9.3.3, 10.2)
  2. ISO 9001 Auditing Practices Group: Guidance on: Policy, Objectives and Management Review. Edition 1, 13.01.2016, herausgegeben von ISO/TC 176 gemeinsam mit dem International Accreditation Forum. Das Papier trägt den ausdrücklichen Hinweis, dass es kein Freigabeverfahren bei ISO, ISO/TC 176 oder IAF durchlaufen hat. https://committee.iso.org/home/tc176/iso-9001-auditing-practices-group.html (abgerufen am 02.09.2026)
  3. ISO/TC 176/SC 2: ISO 9001 revision update. Mitteilung vom 07.08.2026 zur Annahme des ISO/FDIS 9001 und zum Veröffentlichungstermin der sechsten Ausgabe am 16.09.2026. https://committee.iso.org/sites/tc176sc2/home/news/content-left-area/news-and-updates/news-1.html (abgerufen am 02.09.2026)
  4. ISO/IEC 17021-1:2015: Conformity assessment — Requirements for bodies providing audit and certification of management systems — Part 1: Requirements. ISO/CASCO, Edition 1, 2015-06. Herangezogen zum Überwachungsrhythmus im Zertifizierungsverfahren. https://www.iso.org/obp/ui/en/#!iso:std:iso-iec:17021:-1:ed-1:v1:en (abgerufen am 02.09.2026)

Das International Accreditation Forum, das die APG-Papiere gemeinsam mit ISO/TC 176 herausgegeben hat, hat seinen Betrieb zum 01.01.2026 eingestellt und ist gemeinsam mit ILAC in Global ACI aufgegangen. Die Papiere bleiben über ISO/TC 176 abrufbar.

Nicht zitiert werden Beratungs-, Zertifizierungs- und Content-Marketing-Seiten. Normativer Text ist urheberrechtlich geschützt; Anforderungen sind hier mit Abschnittsbezug in eigenen Worten wiedergegeben. Wo dieser Text über die belegte Quellenlage hinausgeht, ist das als Einschätzung gekennzeichnet.

Häufige Fragen

Muss die Managementbewertung als Sitzung stattfinden?
Nein. Die ISO 9001 Auditing Practices Group — die gemeinsame Arbeitsgruppe von ISO/TC 176 und dem International Accreditation Forum — hält ausdrücklich fest, dass die Bewertung in einer gesonderten Sitzung stattfinden kann, dies aber keine Anforderung der Norm ist. Genannt werden als gleichwertige Wege unter anderem ein Bericht, den die oberste Leitung entgegennimmt und bewertet, elektronische Kommunikation oder die Behandlung im Rahmen regulärer Managementbesprechungen.
Wie oft muss eine Managementbewertung durchgeführt werden?
So oft, wie die Organisation es geplant und begründet hat. ISO 9001:2015 spricht in 9.3.1 von geplanten Abständen; die Wörter jährlich und annual kommen im gesamten Normtext nicht vor. Der verbreitete Jahresrhythmus stammt nicht aus ISO 9001, sondern aus dem Zertifizierungsverfahren nach ISO/IEC 17021-1, das ein Überwachungsaudit je Kalenderjahr vorschreibt.
Müssen alle Eingaben nach 9.3.2 einzeln abgearbeitet werden?
Nein. Die Themen der Aufzählung müssen behandelt werden, aber die APG-Leitlinie stellt klar, dass es zulässig ist, sie nicht einzeln und nicht gleichzeitig zu behandeln, sondern als Teil einer übergreifenden Bewertung des Geschäfts. Die Aufzählung ist außerdem kein abschließender Themenkatalog — weitere Punkte dürfen aufgenommen werden.
Welche dokumentierte Information verlangt ISO 9001 zur Managementbewertung?
9.3.3 verlangt, Nachweise über die Ergebnisse der Managementbewertung aufzubewahren. Ein Format schreibt die Norm nicht vor. Ein Sitzungsprotokoll ist die häufigste Form, aber elektronische Aufzeichnungen, Auswertungen oder Präsentationen sind ebenso zulässig — entscheidend ist, dass die getroffenen Entscheidungen und Maßnahmen daraus hervorgehen.
Was ist der häufigste Befund zur Managementbewertung?
Einschätzung aus der Praxis: nicht die fehlende Bewertung, sondern die fehlende Entscheidung. 9.3.3 verlangt Entscheidungen und Maßnahmen zu Verbesserungsmöglichkeiten, zu Änderungsbedarf am Qualitätsmanagementsystem und zum Ressourcenbedarf. Ein Protokoll, das Kennzahlen referiert und mit „zur Kenntnis genommen“ endet, erfüllt die Eingabenseite, aber nicht die Ergebnisseite.