

Praxiswissen und FAQ zu ISO-Zertifizierungen, Audits, Akkreditierung und Managementsystemrollen
Zertifizierung, Audit und Akkreditierung sind unterschiedliche Funktionen mit klar getrennten Verantwortlichkeiten. Die folgenden Unterseiten erklären Zertifizierungsstellen, Auditarten und die wichtigsten Rollen im Managementsystem.
Themengebiete:

WU003-01 – Zertifizierungsgesellschaften und Akkreditierung
Was ist eine Zertifizierungsstelle?
Eine Zertifizierungsstelle ist eine unabhängige Organisation, die Managementsysteme gegen festgelegte Normanforderungen auditiert und bei positiver Entscheidung ein Zertifikat ausstellt. Sie darf nicht mit der Organisation ISO selbst verwechselt werden und muss für akkreditierte Zertifizierungen nachweisen, dass sie kompetent, unparteiisch und organisatorisch geeignet arbeitet.
Zertifiziert ISO selbst Unternehmen?
Nein. ISO entwickelt und veröffentlicht Standards, führt aber keine Unternehmenszertifizierungen durch und stellt keine ISO-Zertifikate aus. Zertifizierungen erfolgen durch unabhängige Zertifizierungsstellen.
(ISO, https://www.iso.org/certification.html)
Was bedeutet Akkreditierung?
Akkreditierung ist die formelle Bestätigung, dass eine Konformitätsbewertungsstelle für bestimmte Tätigkeiten kompetent ist. Bei Managementsystemen wird damit nicht das Unternehmen selbst akkreditiert, sondern beispielsweise die Zertifizierungsstelle für definierte Normen und fachliche Bereiche.
Wer akkreditiert Zertifizierungsstellen in Österreich?
Die nationale Akkreditierungsstelle Österreichs ist Akkreditierung Austria im zuständigen Bundesministerium. Sie akkreditiert Konformitätsbewertungsstellen für konkret festgelegte Bereiche; daher muss bei einer Zertifizierungsstelle nicht nur ein Akkreditierungszeichen, sondern auch der passende Akkreditierungsumfang geprüft werden.
(Akkreditierung Austria, https://www.bmaw.gv.at/Services/Akkreditierung-Austria.html)
Kann ein Unternehmen seine Zertifizierungsstelle frei wählen?
Grundsätzlich ja, sofern die ausgewählte Stelle die gewünschte Norm und den benötigten fachlichen Geltungsbereich kompetent abdecken kann und keine kundenspezifischen Vorgaben etwas anderes verlangen. Bekannte Namen wie TÜV, DEKRA, Quality Austria oder Bureau Veritas sind mögliche Anbieter, aber nicht die einzigen zulässigen Zertifizierungsstellen.
Wie prüft man den Akkreditierungsumfang einer Zertifizierungsstelle?
Entscheidend ist nicht nur, ob eine Zertifizierungsstelle allgemein akkreditiert ist, sondern ob ihr aktueller Akkreditierungsumfang die gewünschte Norm und den relevanten Tätigkeitsbereich umfasst. Dieser Umfang sollte im Verzeichnis der zuständigen Akkreditierungsstelle oder durch geeignete Akkreditierungsnachweise geprüft werden.
Kann eine Zertifizierungsstelle gewechselt werden?
Ja. Ein Wechsel ist grundsätzlich möglich, muss aber geordnet erfolgen, damit Zertifikatsstatus, offene Abweichungen, Auditberichte und der laufende Zertifizierungszyklus nachvollziehbar übernommen werden. Vor dem Wechsel sollten Vertragsbedingungen, Fristen, Akkreditierungsumfang und die Anerkennung durch wichtige Kunden geprüft werden.
Was ist der Unterschied zwischen Zertifizierung, Akkreditierung und Beratung?
Bei der Beratung wird ein Unternehmen beim Aufbau oder bei der Verbesserung seines Systems unterstützt, bei der Zertifizierung bewertet eine unabhängige Stelle die Konformität des Systems, und bei der Akkreditierung wird die Kompetenz dieser Zertifizierungs- oder Prüfstelle bewertet. Die Rollen müssen getrennt bleiben, damit die Zertifizierungsentscheidung unparteiisch getroffen werden kann.
Wie unterstützt DCC bei der Auswahl und Vorbereitung einer Zertifizierungsstelle?
DCC bereitet Managementsysteme auf eine unabhängige Zertifizierung vor und kann Kriterien für die Auswahl einer passenden Zertifizierungsstelle erklären. Die Zertifizierungsentscheidung selbst wird ausschließlich von der beauftragten Zertifizierungsstelle getroffen.
Mehr Informationen dazu finden Sie im DCC ISO Modular Starter oder Sie senden uns eine individuelle Anfrage.

WU003-02 – Zertifizierungs- und Auditprozess
Was ist der Unterschied zwischen einem internen und einem externen Audit?
Ein internes Audit wird im Auftrag der eigenen Organisation durchgeführt, um das Managementsystem unabhängig zu bewerten und Verbesserungen zu erkennen. Ein externes Audit wird von einer außerhalb des Unternehmens stehenden Partei durchgeführt, etwa durch eine Zertifizierungsstelle oder einen Kunden; Zweck, Kriterien und Folgen hängen vom jeweiligen Auditprogramm ab.
Was ist ein Erstzertifizierungsaudit?
Die Erstzertifizierung ist die erstmalige unabhängige Bewertung eines Managementsystems und besteht bei gängigen ISO-Managementsystemzertifizierungen aus Stufe 1 und Stufe 2. Erst wenn die Zertifizierungsstelle ausreichende Konformität und Wirksamkeit festgestellt und offene wesentliche Punkte behandelt hat, kann eine Zertifizierungsentscheidung getroffen werden.
Was wird im Stufe-1-Audit geprüft?
Im Stufe-1-Audit bewertet die Zertifizierungsstelle unter anderem den Systemaufbau, den Geltungsbereich, wichtige dokumentierte Informationen, standortbezogene Bedingungen und die Bereitschaft für Stufe 2. Das Audit dient dazu, Verständnis und Planung zu vertiefen und Risiken zu erkennen, die eine erfolgreiche Hauptbewertung verhindern könnten.
Was wird im Stufe-2-Audit geprüft?
Im Stufe-2-Audit wird die tatsächliche Umsetzung und Wirksamkeit des Managementsystems anhand von Gesprächen, Beobachtungen, Dokumenten und Stichproben bewertet. Dabei geht es nicht nur darum, ob Unterlagen existieren, sondern ob Anforderungen im Betrieb verstanden, angewendet und nachweisbar gesteuert werden.
Was ist ein Überwachungsaudit?
Überwachungsaudits finden während des laufenden Zertifizierungszyklus statt und prüfen ausgewählte Teile sowie die fortgesetzte Wirksamkeit des Managementsystems. Nicht jeder Normpunkt muss bei jedem Überwachungsaudit gleich tief betrachtet werden; über den gesamten Zyklus muss jedoch eine ausreichende Bewertung gewährleistet sein.
Was ist ein Rezertifizierungsaudit?
Das Rezertifizierungsaudit bewertet vor Ablauf des Zertifizierungszyklus, ob das Managementsystem weiterhin konform, wirksam und für den Geltungsbereich geeignet ist. Es ist umfangreicher als ein gewöhnliches Überwachungsaudit und bildet die Grundlage für die Entscheidung über einen neuen Zertifizierungszyklus.
Was ist ein Auditprogramm?Ein Auditprogramm ist die geplante Gesamtheit mehrerer Audits für einen bestimmten Zeitraum und Zweck. Es legt unter anderem Ziele, Verantwortlichkeiten, Häufigkeiten, Methoden, Ressourcen und Prioritäten fest und berücksichtigt Risiken, Änderungen, frühere Ergebnisse und die Bedeutung der zu auditierenden Prozesse.
Was ist ein Auditplan?
Der Auditplan beschreibt die konkrete Durchführung eines einzelnen Audits, etwa Datum, Zeiten, Bereiche, Prozesse, Ansprechpersonen und Auditteam. Er schafft Orientierung, darf aber bei begründeten Feststellungen angepasst werden, wenn während des Audits zusätzliche Nachweise oder andere Schwerpunkte erforderlich werden.
Wie viel von einem Unternehmen wird bei einem Zertifizierungsaudit geprüft?
Zertifizierungsaudits arbeiten mit Stichproben und prüfen nicht jedes Dokument, jeden Auftrag oder jede Tätigkeit. Umfang und Auditzeit richten sich unter anderem nach Beschäftigtenzahl, Komplexität, Risiken, Standorten, Geltungsbereich und früheren Ergebnissen; die Auditzeit wird von der Zertifizierungsstelle nach verbindlichen Regeln bestimmt.
(IAF, https://www.iaf.nu/iaf_system/uploads/documents/IAF_MD5_Issue_4_Version_2_11112019.pdf)
Was ist der Unterschied zwischen einer schwerwiegenden und einer geringfügigen Abweichung?
Eine schwerwiegende Abweichung weist typischerweise auf ein grundlegendes Versagen, das Fehlen eines erforderlichen Systemelements oder ernsthafte Zweifel an der Fähigkeit des Systems hin; eine geringfügige Abweichung betrifft eine begrenztere Nichterfüllung ohne vergleichbare systemische Wirkung. Bezeichnungen und genaue Entscheidungsregeln können je nach Zertifizierungs- oder Auditprogramm variieren, weshalb „kritisch“ und „nicht kritisch“ nicht ungeprüft als einheitliche ISO-Begriffe verwendet werden sollten.
Was passiert nach einer Auditabweichung?
Das Unternehmen muss Ursache, Ausmaß und Auswirkungen bewerten, eine geeignete Korrektur beziehungsweise Korrekturmaßnahme festlegen und deren Umsetzung nachweisen. Je nach Einstufung kann eine dokumentarische Prüfung ausreichen oder eine zusätzliche Vor-Ort-Bewertung erforderlich sein; die Zertifizierungsstelle entscheidet nach ihrem akkreditierten Verfahren.
Wie unterstützt DCC bei internen und externen Audits?
DCC führt interne Audits und individuelle Second-Party-Audits durch und bereitet Unternehmen auf Zertifizierungs-, Überwachungs- oder Rezertifizierungsaudits vor. DCC ersetzt dabei nicht die unabhängige Zertifizierungsstelle.
Mehr Informationen dazu finden Sie im DCC ISO Modular Starter oder Sie senden uns eine individuelle Anfrage.

WU003-03 – QMB, IMS-Beauftragte und interne Auditoren
Was macht ein Qualitätsmanagementbeauftragter?
Ein Qualitätsmanagementbeauftragter koordiniert typischerweise Aufbau, Pflege und Weiterentwicklung des Qualitätsmanagementsystems, unterstützt Prozesseigner, organisiert Audits und berichtet über Systemleistung und Verbesserungsbedarf. Die konkrete Rolle hängt vom Unternehmen ab; die Verantwortung der obersten Leitung für die Wirksamkeit des Systems bleibt bestehen.
Muss jedes Unternehmen einen Qualitätsmanagementbeauftragten bestellen?
ISO 9001 verlangt keine bestimmte Stellenbezeichnung „QMB“. Die erforderlichen Verantwortlichkeiten und Befugnisse müssen jedoch eindeutig zugewiesen sein; ein Unternehmen kann sie einer einzelnen Person, mehreren Rollen oder der Führungsebene zuordnen, sofern die Aufgaben wirksam erfüllt werden.
Was macht ein IMS-Beauftragter?
Ein IMS-Beauftragter koordiniert ein integriertes Managementsystem, das mehrere Themen wie Qualität, Umwelt und Arbeitsschutz verbindet. Die Rolle achtet auf gemeinsame Strukturen und Schnittstellen, kann aber fachliche Spezialverantwortung etwa für Umweltrecht, Arbeitssicherheit oder technische Prüfungen nicht automatisch ersetzen.
Was macht ein interner Auditor?
Ein interner Auditor plant und führt unabhängige Bewertungen innerhalb der Organisation durch, sammelt objektive Nachweise, bewertet diese gegen festgelegte Kriterien und berichtet sachlich über Feststellungen. Ziel ist nicht die Suche nach Schuldigen, sondern die Prüfung, ob Anforderungen umgesetzt werden und das System wirksam funktioniert.
Welche Qualifikation braucht ein interner Auditor?
Interne Auditoren benötigen Kenntnisse der Auditmethodik, der relevanten Norm oder Kriterien, der betrieblichen Prozesse und der erforderlichen Gesprächs- und Bewertungstechniken. Eine Kursbestätigung allein belegt noch nicht automatisch praktische Kompetenz; Erfahrung, begleitete Audits und regelmäßige Bewertung sollten berücksichtigt werden.
Welche Rolle spielt ISO 19011 für Auditoren?
ISO 19011 enthält Leitlinien für Auditprogramme, die Durchführung von Managementsystemaudits sowie die Bewertung und Weiterentwicklung der Kompetenz von Auditorinnen und Auditoren. Sie ist keine allgemeine gesetzliche Auditorenzulassung, bietet Unternehmen aber eine anerkannte Grundlage für Auswahl, Qualifizierung, Einsatz und Bewertung interner Auditoren.
(ISO, ISO 19011, https://www.iso.org/standard/70017.html)
Was ist der Unterschied zwischen einer Kursbestätigung und einer Personenzertifizierung?
Eine Kurs- oder Teilnahmebestätigung belegt in erster Linie die Teilnahme an einer Ausbildung; eine Personenzertifizierung bestätigt nach einem festgelegten Zertifizierungsprogramm geprüfte Kompetenzen und kann zusätzliche Voraussetzungen oder Rezertifizierungen verlangen. Beides ersetzt nicht automatisch die betriebliche Freigabe für eine konkrete Aufgabe.
Kann die Betreuung eines Managementsystems extern vergeben werden?
Unternehmen können fachliche Koordination, Dokumentenpflege, Audits oder Projektaufgaben extern unterstützen lassen. Entscheidungen, Ressourcen, Umsetzung und gesetzliche beziehungsweise unternehmerische Verantwortung müssen dennoch intern verankert bleiben; ein System ist nicht wirksam, wenn ausschließlich der externe Berater es versteht.
Wie unterstützt DCC Managementsystemrollen und interne Auditoren?
DCC übernimmt je nach Auftrag Aufbau-, Betreuungs- und Auditaufgaben, schult interne Personen und hilft bei der Abgrenzung von Rollen und Kompetenzen. Ziel ist eine intern verständliche und weiterführbare Organisation, nicht eine unnötige dauerhafte Abhängigkeit.
Mehr Informationen dazu finden Sie im DCC ISO Modular Starter oder Sie senden uns eine individuelle Anfrage.