Vom Audit zur Managementbewertung: die Datenkette, die niemand plant
Zwei Wochen vor der Managementbewertung sitzt jemand mit vier Exporten vor sich: Auditberichte als PDF, eine Maßnahmenliste aus der Aufgabenverwaltung, Reklamationsdaten aus dem ERP, Lieferantenbewertungen aus einer Tabelle. Daraus entsteht in zwei Tagen eine Präsentation, die niemand ein zweites Mal in derselben Form erzeugen könnte.
Das ist dasselbe Muster wie zwei Wochen vor dem externen Audit, nur eine Ebene höher: Nachweise werden zusammengesucht, die eigentlich laufend hätten entstehen sollen. Und es hat dieselbe Ursache — nicht mangelnde Sorgfalt, sondern eine Kette, die an einer bestimmten Stelle reißt.
Die Kette reißt bei der Erfassung, nicht bei der Auswertung
Die Managementbewertung wird gemeinhin als Auswertungsproblem behandelt: zu wenig Zeit, zu viele Quellen, zu wenig Werkzeugunterstützung. Das ist die falsche Diagnose.
ISO 9001:2015 verlangt in 9.3.2 c) Informationen über Leistung und Wirksamkeit des Qualitätsmanagementsystems, und zwar einschließlich der Entwicklungen bei Kundenzufriedenheit, Zielerreichung, Prozessleistung, Nichtkonformitäten und Korrekturmaßnahmen, Überwachungs- und Messergebnissen, Auditergebnissen und der Leistung externer Anbieter [1].
Entwicklungen sind Vergleiche über die Zeit. Ein Vergleich über die Zeit setzt voraus, dass dieselbe Größe über mehrere Perioden nach derselben Systematik erhoben wurde. Und genau das entscheidet sich nicht bei der Auswertung, sondern in dem Moment, in dem eine Feststellung im Auditgespräch notiert wird. Die Leitlinie der ISO 9001 Auditing Practices Group weist ausdrücklich darauf hin, dass Eingaben der Managementbewertung in ganz unterschiedlicher Form vorliegen können — als Berichte, Trendgrafiken und Ähnliches [4]. Die Darstellung ist also frei. Die Vergleichbarkeit darunter ist es nicht.
Wer eine Beobachtung als Freitext erfasst — „Prüfmerkmale beim Lieferanten nicht durchgängig vereinbart, siehe Wareneingang“ —, hat einen fachlich korrekten Befund und keine auswertbare Zeile. Zählen lässt er sich, gruppieren nicht. Drei Jahre später steht dieselbe Sache anders formuliert im Bericht, und niemand kann belegen, dass es dieselbe Sache ist.
Fünf Felder, die im Moment der Erfassung entstehen müssen
Aus den Anforderungen der Kapitel 9 und 10 lassen sich genau fünf Angaben ableiten, die später nicht mehr nachgetragen werden können, ohne den Nachweiswert zu verlieren:
| Feld | Wozu es später gebraucht wird |
|---|---|
| Anforderungsbezug — Klausel oder Dokument, gegen das geprüft wurde | Ohne ihn keine Historie je Anforderung und keine Aussage darüber, welche Normbereiche wiederholt auffallen |
| Prozessbezug — welcher Prozess betroffen ist, nicht welche Abteilung | 9.1.3 verlangt eine Bewertung der Prozessleistung; 9.2.2 verlangt die Bedeutung der betroffenen Prozesse als Planungsfaktor |
| Schweregrad nach fester Skala | Ohne stabile Skala ist jede Verteilung über die Zeit ein Artefakt der Bewertungspraxis, nicht des Systems |
| Wirksamkeitskriterium — festgelegt bei der Entscheidung über die Maßnahme | 10.2.1 verlangt die Überprüfung der Wirksamkeit; ohne vorab benanntes Kriterium ist sie nachträglich nicht belegbar |
| Verantwortlichkeit und Frist an der Feststellung selbst | Grundlage für jede Aussage über Überfälligkeit — und der einzige Weg, Status ohne Rückfragen zu ermitteln |
Vier dieser fünf Felder kosten bei der Erfassung Sekunden. Das fünfte — das Wirksamkeitskriterium — kostet Nachdenken und wird deshalb regelmäßig ans Ende geschoben, wo es seinen Zweck verliert. Warum das so ist und wie sich der Maßstab formulieren lässt, behandelt der Beitrag zu Feststellungen und Wirksamkeitsnachweis ausführlich.
Der Aufbau eines Fragenkatalogs entscheidet mit darüber, ob das erste Feld überhaupt sauber entsteht: Ein Katalog, der der Prozesslandschaft folgt und je Frage eine Anforderungsreferenz trägt, erzeugt den Bezug automatisch. Ein Katalog als Fließtext erzeugt ihn nie. Der Auditfragekatalog nach ISO 19011 beschreibt diesen Unterschied im Detail.
Die eine Auswertung, die eine Systemaussage erlaubt
Aus einem sauber erfassten Bestand lassen sich viele Zahlen erzeugen. Die meisten davon beschreiben die Arbeit der Qualitätsabteilung: Zahl der Audits, Zahl der Feststellungen, Anteil fristgerecht geschlossener Maßnahmen. Warum diese Größen wenig taugen, steht im Beitrag zu den QM-Kennzahlen nach 9.1.
Eine Auswertung sticht heraus, weil sie als einzige etwas über das System aussagt statt über dessen Betreuung: die Historie je Anforderung, nicht je Auditjahr.
Der Grund dafür ist nicht nur inhaltlich, sondern verfahrensrechtlich. ISO/IEC 17021-1:2015 — die Norm für Stellen, die Managementsysteme zertifizieren — hält in einer Anmerkung zu Abschnitt 3.12 fest, dass mehrere Nebenabweichungen zur selben Anforderung zusammen ein systemisches Versagen belegen und damit eine Hauptabweichung darstellen können [5]. Wer denselben Punkt über drei Zyklen als jeweils harmlose Einzelbeobachtung mitschleppt, sammelt also nicht drei kleine Restrisiken, sondern baut die Begründung für eine Hochstufung selbst auf — sichtbar für den externen Auditor, unsichtbar in der eigenen Jahresstatistik.
Diese Auswertung ist trivial, wenn der Anforderungsbezug ein Feld ist. Sie ist unmöglich, wenn er im Fließtext steht.
Der Rückkanal, den fast niemand belegt
Die Kette endet nicht in der Managementbewertung. Sie läuft von dort zurück in die Auditplanung, und an dieser Stelle ist die Norm ungewöhnlich konkret.
ISO 9001:2015 verlangt in 9.2.2, ein Auditprogramm zu planen, aufzubauen, zu verwirklichen und aufrechtzuerhalten — einschließlich Häufigkeit, Methoden, Verantwortlichkeiten, Planungsanforderungen und Berichterstattung —, und dabei genau drei Faktoren zu berücksichtigen: die Bedeutung der betroffenen Prozesse, Änderungen mit Auswirkung auf die Organisation und die Ergebnisse vorheriger Audits [1][2]. Der dritte Faktor ist der Rückkanal.
Die Leitlinie der ISO 9001 Auditing Practices Group — der gemeinsamen Arbeitsgruppe von ISO/TC 176 und dem International Accreditation Forum — führt das aus. Sie beschreibt, dass die Anforderung mit risikobasiertem Denken darauf zielt, das interne Auditprogramm auf jene Prozesse und Bereiche zu richten, in denen die Vorgeschichte bereits Probleme zeigt oder in denen aufgrund der Natur der Prozesse Probleme wahrscheinlich sind. Prozesse mit höherem Risiko oder mit mehr Nichtkonformitäten sollten im internen Auditprogramm Vorrang haben. Und ausdrücklich: Die Organisation sollte über ein Vorgehen verfügen, um vergangene Auditergebnisse in die Planung künftiger interner Audits einzubeziehen [2].
Damit ist der Kreis geschlossen — aber nur, wenn die Auswertung aus dem letzten Abschnitt existiert. Ohne Historie je Prozess und je Anforderung ist die risikobasierte Programmplanung eine Behauptung. Wie sich daraus ein belastbarer Jahresplan bauen lässt, zeigt der Leitfaden zur Auditprogramm-Planung.
Denselben Rückkanal beschreibt die APG-Leitlinie zur Verbesserung von der anderen Seite: Hat die oberste Leitung ein realistisches Ziel für einen Prozess gesetzt und zeigt sich keine Verbesserung, so muss diese Information in die Managementbewertung zurückgespeist werden, damit die Leitung entscheiden kann — etwa das Ziel anzupassen oder andere Mittel bereitzustellen [3].
Warum der externe Auditor das bemerkt
Es gibt einen praktischen Grund, diese Kette ernst zu nehmen, der über die Normerfüllung hinausgeht.
Die APG-Leitlinie zu internen Audits bezeichnet es als gute Praxis im Zertifizierungsaudit, den internen Auditprozess der Organisation gegen Ende des Audits zu betrachten. Der Grund ist ausdrücklich benannt: Der Auditor kann dann die Ergebnisse des internen Auditprozesses mit seinen eigenen Feststellungen vergleichen und dadurch die Wirksamkeit dieses Prozesses und der daraus folgenden Korrekturmaßnahmen bewerten [2].
Das ist eine unangenehme Konstruktion, wenn der interne Bestand dünn ist. Ein internes Auditprogramm, das über zwei Jahre keine Feststellung zu einem Prozess enthält, in dem der externe Auditor am ersten Tag zwei findet, wird dadurch selbst zum Prüfgegenstand — unabhängig davon, wie gepflegt die Berichte aussehen.
Eine Präzisierung aus derselben Leitlinie, weil sie in der Praxis regelmäßig falsch dargestellt wird: Zu den Punkten, die ein externer Auditor betrachtet, gehört auch die Orientierung an ISO 19011 — verbunden mit dem ausdrücklichen Hinweis, dass ISO 9001 die Anwendung von ISO 19011 nicht verlangt [2]. Die Leitlinie ist ein Angebot, keine Pflicht. Was sie inhaltlich beiträgt, steht auf der Normenseite zu ISO 19011.
Was mit ISO 9001:2026 an dieser Kette bricht
ISO/TC 176/SC 2 hat am 7. August 2026 mitgeteilt, dass der ISO/FDIS 9001 angenommen wurde und die sechste Ausgabe am 16. September 2026 erscheinen soll [6]. Eine Übergangsregelung ist darin nicht genannt, und es gibt bis heute keine Festlegung dazu durch eine zuständige Stelle.
Für die hier beschriebene Datenkette hat die Revision eine sehr konkrete Folge, und sie betrifft ausgerechnet das wichtigste der fünf Felder. Der Anforderungsbezug ist eine Klauselnummer — und ein Teil dieser Nummern ändert sich, weil Abschnitt 6.1 nach dem publizierten FDIS-Stand in getrennte Abschnitte für Risiken und für Chancen aufgeteilt wird. Feststellungen aus zurückliegenden Audits tragen die alte Zuordnung, neue Audits prüfen gegen die neue Gliederung, und beide Bestände existieren jahrelang parallel.
Wer den Fragenkatalog dann einfach überschreibt, zerstört rückwirkend genau die Historie, um die es in diesem Beitrag geht. Das Vorgehen dazu — Versionierung statt Überschreiben — beschreibt der Beitrag zu ISO 9001:2026 und dem internen Audit; den Überblick über die Revision gibt die Normenseite zu ISO 9001:2026.
Wenn heute eine Tabelle im Einsatz ist
Einschätzung: Für viele Organisationen ist eine Tabellenkalkulation die realistische Ausgangslage, und der Wechsel des Werkzeugs ist nicht die erste Maßnahme, die sich lohnt. Drei Änderungen wirken auch dort:
- Anforderungsbezug als eigene Spalte, gefüllt aus einer festen Liste statt als Freitext. Das ist der Unterschied zwischen zählbar und gruppierbar.
- Schweregrad aus einer geschlossenen Werteliste, drei Stufen genügen. Eine Skala, die jedes Jahr anders ausgelegt wird, erzeugt Scheintrends.
- Eine Zeile je Feststellung über alle Jahre, nicht ein Tabellenblatt je Auditjahr. Das ist die häufigste Struktur — und diejenige, die Auswertungen über die Zeit systematisch verhindert.
Wo die Grenzen einer Tabelle verlaufen und ab wann sie strukturell brechen, behandelt der Beitrag Excel oder Software im Qualitätsmanagement mit Klauselbezug.
Was ein Werkzeug dafür leisten muss
Die Anforderung an ein Werkzeug ist in diesem Zusammenhang ungewöhnlich einfach zu formulieren: Es muss die fünf Felder zum Pflichtbestandteil der Erfassung machen und den Anforderungsbezug als Struktur führen, nicht als Text.
qportal bildet die Normstruktur als hierarchischen Katalog von Auditkriterien ab — Klauseln bis zu drei Ebenen tief, verknüpft mit Fragenkatalogen, Feststellungen und Maßnahmen. Auditprogramm, Feststellung, Maßnahme und Wirksamkeitsprüfung liegen als ein zusammenhängender Bestand mit Statusverlauf vor, sodass die Historie je Anforderung eine Abfrage ist und keine Rekonstruktion. Die Auditseite beschreibt die Seite zum Auditmanagement, die Maßnahmenverfolgung die Seite zu Maßnahmen und CAPA, den vollständigen Ablauf einer Feststellung die Dokumentation zum Findings-Lifecycle.
Ausblick: Die Auswertungsebene darüber — Kennzahlendefinitionen und eine Aufbereitung für die Managementbewertung — steht auf der Roadmap und ist noch nicht ausgeliefert. Die Reihenfolge folgt der Sache: Die Datengrundlage der Managementbewertung entsteht im Audit und in den Folgeprozessen. Eine Auswertungsschicht über einem unstrukturierten Bestand erzeugt hübschere Diagramme, aber keine belegbaren Aussagen.
Fazit
Die Managementbewertung scheitert selten an der Bewertung. Sie scheitert daran, dass die Daten, aus denen sie entstehen soll, nicht in einer Form vorliegen, die einen Vergleich über die Zeit erlaubt.
Das entscheidet sich Jahre vorher, in einem Auditgespräch, in dem jemand eine Beobachtung notiert — mit oder ohne Anforderungsbezug, mit oder ohne Prozesszuordnung, mit oder ohne vorab benanntes Wirksamkeitskriterium. Der Aufwand für diese Felder ist gering. Der Aufwand, sie später zu rekonstruieren, ist der Grund, warum zwei Wochen vor jedem Termin jemand mit vier Exporten dasitzt.
Wer nur eine Sache ändern will, ändere diese: Führen Sie den Anforderungsbezug als Feld mit fester Werteliste, nicht als Satzteil im Befundtext. Alle Auswertungen, die eine Systemaussage erlauben, hängen an dieser einen Entscheidung.
Quellen
- DIN EN ISO 9001:2015-11: Qualitätsmanagementsysteme — Anforderungen (ISO 9001:2015); Deutsche und Englische Fassung EN ISO 9001:2015. Beuth Verlag, Berlin. (Abschnitte 6.1, 9.1.3, 9.2.2, 9.3.2, 10.2.1)
- ISO 9001 Auditing Practices Group: Guidance on: Internal Audits. Edition 1 Amd 1, 19.07.2020, herausgegeben von ISO/TC 176 gemeinsam mit dem International Accreditation Forum. Enthält die wörtliche Wiedergabe von ISO 9001:2015, 9.2.2 sowie von ISO 9004:2018, Abschnitt 10.5. https://committee.iso.org/home/tc176/iso-9001-auditing-practices-group.html (abgerufen am 03.09.2026)
- ISO 9001 Auditing Practices Group: Guidance on: Improvement. Edition 1, 13.01.2016. (abgerufen am 03.09.2026)
- ISO 9001 Auditing Practices Group: Guidance on: Policy, Objectives and Management Review. Edition 1, 13.01.2016. (abgerufen am 03.09.2026)
- ISO/IEC 17021-1:2015: Conformity assessment — Requirements for bodies providing audit and certification of management systems — Part 1: Requirements. ISO/CASCO, Edition 1, 2015-06. Abschnitt 3.12 samt Anmerkung, frei einsehbar in der ISO Online Browsing Platform. https://www.iso.org/obp/ui/en/#!iso:std:iso-iec:17021:-1:ed-1:v1:en (abgerufen am 03.09.2026)
- ISO/TC 176/SC 2: ISO 9001 revision update. Mitteilung vom 07.08.2026 zur Annahme des ISO/FDIS 9001 und zum Veröffentlichungstermin der sechsten Ausgabe am 16.09.2026. https://committee.iso.org/sites/tc176sc2/home/news/content-left-area/news-and-updates/news-1.html (abgerufen am 03.09.2026)
Die APG-Papiere tragen den ausdrücklichen Hinweis, dass sie kein Freigabeverfahren bei ISO, ISO/TC 176 oder IAF durchlaufen haben; sie sind fachliche Auslegung, keine Normanforderung. Das International Accreditation Forum hat seinen Betrieb zum 01.01.2026 eingestellt und ist gemeinsam mit ILAC in Global ACI aufgegangen; die Papiere bleiben über ISO/TC 176 abrufbar.
Nicht zitiert werden Beratungs-, Zertifizierungs- und Content-Marketing-Seiten. Normativer Text ist urheberrechtlich geschützt; Anforderungen sind hier mit Abschnittsbezug in eigenen Worten wiedergegeben. Wo dieser Text über die belegte Quellenlage hinausgeht, ist das als Einschätzung gekennzeichnet.
Häufige Fragen
- Welche Auditdaten müssen in die Managementbewertung eingehen?
- ISO 9001:2015 führt in 9.3.2 c) unter den Eingaben ausdrücklich Auditergebnisse sowie Nichtkonformitäten und Korrekturmaßnahmen auf — und verlangt sie als Entwicklungen, also im Zeitverlauf. Eine Momentaufnahme der offenen Maßnahmen erfüllt das nicht; nötig ist eine über mehrere Perioden vergleichbare Erhebung.
- Warum lassen sich Auditfeststellungen oft nicht auswerten?
- Weil die Felder fehlen, die eine Auswertung überhaupt erst möglich machen. Ein Freitextbefund ohne Klauselbezug, ohne Prozesszuordnung und ohne feste Schweregradskala lässt sich zählen, aber nicht gruppieren. Trends entstehen nur, wenn dieselben Kategorien über Jahre stabil bleiben — deshalb entscheidet die Erfassung über die Auswertung, nicht das Reporting.
- Was ist die aussagekräftigste Auswertung aus dem Auditbestand?
- Die Historie je Anforderung statt je Auditjahr. Sie zeigt, welche Klauseln über mehrere Zyklen hinweg wiederholt auffallen. ISO/IEC 17021-1:2015 hält in einer Anmerkung zu Abschnitt 3.12 fest, dass mehrere Nebenabweichungen zur selben Anforderung zusammen ein systemisches Versagen und damit eine Hauptabweichung belegen können — wer diese Auswertung nicht führt, sieht die Hochstufung erst im Zertifizierungsaudit.
- Fließen die Ergebnisse der Managementbewertung zurück in die Auditplanung?
- Ja, und zwar an einer belegbaren Stelle. ISO 9001:2015 nennt in 9.2.2 die Ergebnisse vorheriger Audits als einen von drei Faktoren, die bei der Programmplanung zu berücksichtigen sind. Die Leitlinie der ISO 9001 Auditing Practices Group ergänzt, dass die Organisation über ein Vorgehen verfügen sollte, um vergangene Auditergebnisse in die Planung künftiger interner Audits einzubeziehen.
- Prüft der externe Auditor unsere internen Audits gegen seine eigenen Feststellungen?
- In der Regel ja. Die APG-Leitlinie zu internen Audits bezeichnet es als gute Praxis, den internen Auditprozess im Zertifizierungsaudit gegen Ende zu betrachten — dann lassen sich die Ergebnisse des internen Auditprozesses mit den eigenen Feststellungen vergleichen und daraus die Wirksamkeit dieses Prozesses bewerten. Ein interner Auditbestand, der Themen nicht enthält, die der externe Auditor am ersten Tag findet, ist damit selbst ein Befund.