Management review that actually improves the business
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
ISO 9001
Für Hersteller und Lieferanten, die ein Qualitätsmanagementsystem betreiben - auch im Verteidigungsbereich.
ISO 9001 ist die internationale Norm für Qualitätsmanagementsysteme. ComplyTrain folgt ihrer Gliederung. So ist Ihr Qualitätsmanagementsystem von Anfang an auf das Audit vorbereitet.
ISO 9001 ist die internationale Norm für ein Qualitätsmanagementsystem - also den Rahmen, mit dem eine Organisation Kunden- und regulatorische Anforderungen dauerhaft erfüllt und ihre Arbeitsweise laufend verbessert. Herausgegeben wird sie von der International Organization for Standardization. Sie ist die weltweit am weitesten verbreitete Zertifizierung für Managementsysteme, mit mehr als einer Million zertifizierter Organisationen in nahezu jeder Branche.
Im Kern stellt sie eine Frage, und zwar konsequent: Können Sie belegen, dass Ihre Organisation zuverlässig das tut, was sie zusagt? Die Norm schreibt nicht vor, wie Sie Ihr Produkt herstellen oder Ihre Dienstleistung erbringen. Sie legt fest, was ein leistungsfähiges Qualitätsmanagementsystem enthalten muss - definierte Prozesse, gelenkte Information, kompetente Mitarbeiter, gesteuertes Risiko und Nachweise für Verbesserung - und überlässt Ihnen das Wie. An dieser Stelle lohnt sich Genauigkeit bei den Begriffen: ISO 9001 zu befolgen, mit ihr konform zu sein und nach ihr zertifiziert zu sein, sind drei verschiedene Dinge. Wir trennen sie in befolgen, konform, zertifiziert.
Qualität, die von einzelnen Leistungsträgern abhängt, ist fragil. Sie geht verloren, wenn eine Schlüsselperson das Unternehmen verlässt, und lässt sich einem Kunden oder Auditor im Nachhinein nicht belegen. ISO 9001 gibt es, damit Qualität eine Eigenschaft des Systems wird und nicht der Person - wiederholbar, dokumentiert und nachweisbar. Für einen Einkäufer bedeutet das Zertifikat eines Lieferanten so viel wie: „Diese Organisation steuert ihre Arbeit, also muss ich nicht alles prüfen, was von dort kommt." Deshalb ist es in regulierten und sicherheitskritischen Lieferketten häufig die Voraussetzung dafür, überhaupt bieten zu dürfen.
ISO 9001 ist branchenunabhängig. Sie wird von Herstellern, Ingenieur- und Baubetrieben, Software- und Dienstleistungsunternehmen, Einrichtungen des Gesundheitswesens und öffentlichen Stellen genutzt. Organisationen streben sie meist aus einem von drei Gründen an:
Die aktuelle Fassung, ISO 9001:2015, folgt der „High Level Structure", die alle modernen ISO-Normen für Managementsysteme teilen. Die Anforderungen stehen in den Kapiteln 4 bis 10. Als Liste gelesen wirken sie abstrakt. Deshalb hier, was jedes Kapitel in der Praxis von Ihnen verlangt.
Drei Gedanken ziehen sich durch das Ganze. Der prozessorientierte Ansatz: Steuern Sie Ihre Arbeit als Satz verbundener Prozesse mit definierten Eingaben, Ergebnissen und Verantwortlichen. Der Plan-Do-Check-Act-Zyklus: eine Änderung planen, umsetzen, das Ergebnis prüfen und aus dem Gelernten handeln - der Motor fortlaufender Verbesserung. Und das risikobasierte Denken, in der Revision 2015 ausdrücklich verankert: Vorwegnehmen, was schiefgehen könnte, und die Steuerung einbauen, statt erst nach einem Fehler zu reagieren.
Unter den Kapiteln liegen die sieben Grundsätze des Qualitätsmanagements, auf denen die Norm ruht: Kundenorientierung, Führung, Engagement der Mitarbeiter, prozessorientierter Ansatz, Verbesserung, faktengestützte Entscheidungsfindung und Beziehungsmanagement. Sie sind das „Warum" hinter dem „Was".
Für viele Organisationen ist ISO 9001 nicht das Ziel, sondern das Fundament. Mehrere der Normen, die regulierte Branchen tatsächlich verlangen, bauen direkt darauf auf und ergänzen ein System auf ISO-9001-Niveau um branchenspezifische Anforderungen:
Die praktische Folge ist in jedem Fall dieselbe: Sie erfüllen die Branchennorm nicht, ohne zuerst ISO 9001 zu erfüllen. Ein echtes ISO-9001-System aufzubauen ist deshalb selten vergebene Mühe, selbst wenn das eigentliche Ziel AS9100 oder AQAP 2110 heißt. Es ist die Basis, auf die sich die Branchenanforderungen setzen.
Die Zertifizierung ist ein definierter, planbarer Ablauf und keine Blackbox: eine Gap-Analyse gegen die Norm, der Aufbau und der Betrieb des Systems über einen Zeitraum, der lang genug ist, um Nachweise zu erzeugen, und dann ein zweistufiges Audit durch eine akkreditierte Zertifizierungsstelle (Stufe 1 Bereitschaft, Stufe 2 Bewertung im Betrieb). Auch ein einmaliges Abzeichen ist es nicht. Jährliche Überwachungsaudits und eine Rezertifizierung alle drei Jahre halten es aufrecht. Den gesamten Weg gehen wir Schritt für Schritt durch, in wie die Zertifizierung funktioniert.
Ob das alles mühsam oder unkompliziert ist, entscheidet eine einzige Frage: Häufen sich Ihre Nachweise während der Arbeit an, oder müssen sie vor jedem Audit rekonstruiert werden? Deshalb halten Sie das System an einem Ort und nicht verstreut über Laufwerke und Postfächer.
Über die Aufträge hinaus, die es voraussetzen, zahlt sich ein funktionierendes ISO-9001-System aus: weniger Nichtkonformitäten und weniger Feuerwehreinsätze, schnellere und weniger schmerzhafte Audits und eine gemeinsame, dokumentierte Arbeitsweise, die Personalwechsel übersteht. Die Kosten der Norm sind die Disziplin, sie zu betreiben. Die Kosten, sie nicht zu haben, sind in einer regulierten Lieferkette, dass Sie gar nicht erst am Tisch sitzen.
Das Qualitätsmanagement von ComplyTrain folgt der Kapitelstruktur der ISO 9001. So findet Ihr System dort statt, wo ein Auditor es erwartet: geordnet nach den Anforderungen, die es erfüllen muss, statt verstreut über Netzlaufwerke und Postfächer:
Weil die Nachweise entstehen, während Sie arbeiten, bedeutet die Vorbereitung auf ein Zertifizierungs- oder Überwachungsaudit nur noch, zu zeigen, was Sie ohnehin schon tun, statt alles in der Woche davor zusammenzutragen. ComplyTrain folgt der Struktur der ISO 9001. Es macht Sie nicht zertifiziert (das kann nur eine akkreditierte Stelle), aber es ist so gebaut, dass Sie für den Tag des Audits bereit sind.
Tell us how you need to work with ISO 9001 and what you need from it. We will come back to you about what ComplyTrain can do.
Thank you. Your list is on its way to your inbox, and we will come back to you on what working with these standards in ComplyTrain involves, usually within one business day.
Nein. ISO 9001 legt fest, wie Sie Ihr Qualitätsmanagementsystem führen, nicht welche Werkzeuge Sie einsetzen. Ein Auditor erwartet aber, dass Sie dokumentierte Information, Korrekturmaßnahmen und die Managementbewertung jederzeit vorlegen können. Genau hier nimmt Software Ihnen die mühsame Arbeit ab. ComplyTrain hält die Nachweise aktuell, ganz nebenbei bei der täglichen Arbeit.
Konform bedeutet, dass Sie jede Anforderung der Norm tatsächlich erfüllen und den Nachweis vorlegen können. Zertifiziert bedeutet, dass eine akkreditierte dritte Stelle Sie auditiert und ein Zertifikat darüber ausgestellt hat. Sie können konform sein, ohne zertifiziert zu sein. Aber Sie können eine selbst festgestellte Konformität nicht redlich mit Worten beschreiben, die eine Überprüfung durch eine externe Stelle nahelegen. Wir trennen beides voneinander, und ebenso vom bloßen "Befolgen" der Norm, in befolgen, konform, zertifiziert.
Für die meisten kleinen und mittleren Unternehmen sind drei bis sechs Monate vom Start bis zum Zertifizierungsaudit realistisch - länger, wenn Sie das Qualitätsmanagementsystem von Grund auf aufbauen, kürzer, wenn Sie bereits diszipliniert arbeiten und es nur noch formalisieren müssen. Danach verlangt die Norm jährliche Überwachungsaudits sowie alle drei Jahre eine vollständige Rezertifizierung. Wie eine Zertifizierung abläuft erklärt jede einzelne Phase.
Eine akkreditierte Zertifizierungsstelle auditiert Ihr Managementsystem in zwei Stufen. In Stufe 1 werden Ihre dokumentierte Information und Ihre Auditbereitschaft geprüft. In Stufe 2 wird durch Interviews, dokumentierte Information und Beobachtung überprüft, ob das Dokumentierte auch tatsächlich umgesetzt wird. Feststellungen werden als Abweichungen erfasst, die Sie schließen müssen, bevor das Zertifikat erteilt wird.
Kapitel 9.2 verlangt, dass Sie Ihr Managementsystem in regelmäßigen Abständen selbst auditieren. Ihre eigenen Mitarbeiter prüfen dabei, ob Ihr Handeln der Norm und Ihren Verfahren entspricht, und halten Abweichungen zur Behebung fest. Das ist eine eigenständige Anforderung und zugleich Ihr günstigstes Frühwarnsystem: Interne Audits decken Probleme auf, bevor eine Zertifizierungsstelle oder ein Kunde darauf stößt. Interne, externe und Lieferantenaudits erläutert, wie Sie ein wirksames Programm aufsetzen.
Es entstehen zwei Arten von Kosten, und die Gebühr der Zertifizierungsstelle ist meist die kleinere. Sie richtet sich nach Größe und Komplexität Ihrer Organisation und fällt über den Dreijahreszyklus hinweg wiederholt an (Erstaudit plus Überwachungsaudits). Der größere Kostenblock liegt intern: die Zeit, um das System aufzubauen, die Nachweise zu erzeugen und sie zwischen den Audits aktuell zu halten. Diesen zweiten Kostenblock halten Sie niedrig, indem Sie Compliance dauerhaft betreiben, statt kurz vor dem Audit hektisch alles zusammenzutragen.
Ja. ISO 9001 ist bewusst branchenunabhängig gehalten. Die Anforderungen betreffen die Art, wie Sie Qualität steuern, nicht speziell die Fertigung. Software-, Engineering- und Dienstleistungsunternehmen sind vielfach danach zertifiziert. Ein kontrollierter Entwicklungs- und Freigabeprozess etwa lässt sich ohne Weiteres auf die Anforderungen der Norm zu Betrieb, dokumentierter Information und Verbesserung abbilden.
ISO 9001 ist die allgemeine Norm für das Qualitätsmanagement. AQAP 2110 (NATO-Verteidigung) und AS9100 (Luft- und Raumfahrt) sind Branchennormen, die direkt darauf aufbauen. Sie setzen ein Qualitätsmanagementsystem auf ISO-9001-Niveau voraus und ergänzen es um zusätzliche Anforderungen wie Konfigurationsmanagement, staatliche Qualitätssicherung oder Erstmusterprüfung. Wer eine Branchennorm erfüllt, erfüllt zuerst ISO 9001 und legt die zusätzlichen Anforderungen darüber.
Beginnen Sie mit dem Qualitätsmodul. Es liefert Ihnen von Anfang an die Kapitelstruktur der ISO 9001, die Arten dokumentierter Information und den Rhythmus der Managementbewertung. So bauen Sie vom ersten Tag an auf dem Standard auf und nicht auf einem leeren Netzlaufwerk.
Einführung
Die Zertifizierung steht am Ende eines Weges. Sie ist kein einzelnes Ereignis. Dieser Weg verläuft weitgehend gleich, ganz gleich in welcher Branche Sie tätig sind.
Legen Sie den Anwendungsbereich Ihres Qualitätsmanagementsystems fest. Vergleichen Sie danach Ihre gelebte Praxis mit den Anforderungen der Norm. Die Lücken ergeben Ihren Plan.
Legen Sie Qualitätspolitik und Qualitätsziele fest. Erfassen Sie Ihre Kernprozesse samt Verantwortlichen. Bringen Sie die dokumentierte Information, die diese Prozesse benötigen, unter Lenkung.
Lassen Sie die Prozesse lange genug laufen, damit echte Aufzeichnungen entstehen: erfasste und geschlossene Nichtkonformitäten, dokumentierte Kompetenzen, bewertete Lieferanten. Auditoren wollen Nachweise für die tatsächliche Nutzung sehen, keinen frisch angelegten Ordner.
Auditieren Sie Ihr System selbst gegen die Anforderungen der Norm. So finden Sie Abweichungen, bevor die Zertifizierungsstelle sie findet. Anschließend bewertet die Leitung die Leistung und leitet aus den Ergebnissen konkrete Maßnahmen ab.
Die Stage-1- und Stage-2-Audits führt eine akkreditierte Stelle durch. Sie schließen offene Abweichungen, dann wird das Zertifikat ausgestellt. Jährliche Überwachungsaudits und eine Rezertifizierung alle drei Jahre halten es aufrecht.
Eine Norm kommt meist als Vertragsbedingung und nicht als geplantes Projekt - oft in ein Unternehmen ohne Qualitätsmanager. Software ist die halbe Antwort. Die Berater von Skylen sind die andere Hälfte, und weil sie von Tag eins auf ComplyTrain aufbauen, bleibt Ihnen ein lebendes System, das Ihr Team selbst besitzt, statt eines Ordners und eines Beraters, der wieder weg ist.
Eine Betrachtung Kapitel für Kapitel, wo Sie gegenüber der in Ihrem Vertrag genannten Norm stehen, überführt in einen priorisierten Plan, den Sie mit uns oder allein umsetzen können.
Was eine Analyse umfasstUnsere Berater bauen das System gemeinsam mit Ihrem Team auf - Verfahren, Lenkung dokumentierter Information, die erforderlichen Nachweise und den Rhythmus der Managementbewertung - und bereiten Sie auf das Zertifizierungsaudit vor.
Wie ein Projekt abläuftWir betreiben und pflegen das Qualitätsmanagementsystem für Sie, damit ein kleines Team eine Norm erreichen und halten kann, ohne einen Qualitätsmanager einzustellen.
Was Full-Service bedeutetEin System für das gesamte Compliance-Programm. Beginnen Sie mit dem Modul, das Sie am dringendsten brauchen.
Erfassen Sie Informationen jedes Mal auf dieselbe Weise. Legen Sie im Voraus fest, was als Nächstes geschieht.
Wissen Sie, ob Ihre Kontrollen tatsächlich wirken - nicht nur, ob eine Richtlinie ihre Existenz behauptet.
Machen Sie aus der Compliance-Arbeit, die Sie ohnehin kennen, einen Plan mit Verantwortlichen, Abhängigkeiten und Terminen.
Wissen Sie, was Sie anbieten können, und halten Sie für jede Konfiguration, in der Sie es anbieten, den Nachweis bereit.
Acht integrierte Berichte über alle Module hinweg. Sie werden planmäßig erstellt, zugestellt und dort abgelegt, wo die Nachweise liegen.
Nachrichten aus Ihrer Branche, die für Ihre Organisation zählen. Eine KI liest und bewertet sie. Sie erhalten das Ergebnis als geplante Zusammenfassung in Ihrer Sprache.
Die KI liest die Ausschreibungsunterlagen und extrahiert die Anforderungen, Fristen und Regeln. Anschließend unterstützt sie Sie beim Entwurf der Antwort auf Basis Ihrer eigenen freigegebenen Inhalte. Jeden Schritt prüfen Sie selbst.
Ein aktuelles Verzeichnis aller Lieferanten und Partner, auf die Sie angewiesen sind. Jeder Eintrag ist risikobewertet, bewertet sich planmäßig selbst neu und ist direkt mit Ihrem Risikomanagement verbunden.
Sehen Sie jede Anforderung, die für Sie gilt: über alle Normen hinweg, dazu Ihre eigenen Verträge und Richtlinien. Jede ist mit den dokumentierten Informationen, Nachweisen und Prozessen verknüpft, die sie erfüllen.
Risiken identifizieren, bewerten, behandeln und überprüfen - alles an einem Ort. Eine KI unterstützt jeden Anwender dabei, eine fundierte Bewertung durchzuführen. Und hinter jeder Entscheidung steht ein belastbarer Nachweis.
Weisen Sie Schulungen zu, belegen Sie deren Verständnis und halten Sie die Kompetenznachweise bereit, nach denen ein Auditor fragt.
Erstellen Sie Compliance-Dokumente mit KI, behalten Sie jede Version unter Kontrolle und exportieren Sie sie sauber gestaltet im Corporate Design - alles an einem Ort.
Audits, Korrekturmaßnahmen, Prozesse und Freigaben in einem Qualitätsmanagementsystem, strukturiert nach ISO 9001.
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
Die Arten von ISO 9001-Audits, was Stufe 1 und Stufe 2 jeweils prüfen, wie Nichtkonformitäten eingestuft und geschlossen werden und wie Sie sich auf Ihre erste Zertifizierung vorbereiten.
Die Regel zum EDF-Konsortium wird meist verkürzt zitiert: drei Rechtsträger aus drei Mitgliedstaaten. Sie enthält aber eine zweite Bedingung zur Kontrolle, die im Wort "unabhängig" untergeht. Und es gibt zwei Ausnahmen, die die Regel vollständig außer Kraft setzen.