← Alle Artikel

Magazin · Norm-Wissen · Stand: 08/2026

Der Aufbau der ISO 9001 – und der Kreis, den fast alle nur zur Hälfte drehen

Die ISO 9001 hat zehn Kapitel. Gegen sieben davon wirst du auditiert. Die ersten drei enthalten keine einzige Anforderung und werden deshalb überblättert. Der eigentliche Verlust liegt eine Seite davor: In der Einleitung steht der PDCA-Zyklus, und der ist nicht Theorie, sondern die Bauform der ganzen Norm. Genau dieser Zyklus bildet den Auftakt unserer Serie „Kapitel für Kapitel durch die ISO 9001:2026“.

Zur Serie: „Kapitel für Kapitel durch die ISO 9001:2026“ geht der Reihe nach durch die Norm. Jede Folge ist gleich aufgebaut: Was das Kapitel wirklich verlangt, was im Mittelstand reicht, woran es im Audit scheitert, was die 2026er-Fassung daran ändert, und wie sich die Arbeit abkürzen lässt. Dieser Auftakt sortiert erst einmal das Gelände. Wir zitieren keinen Normtext, alle Formulierungen hier sind unsere eigenen. Auf die genauen Abschnittsnummern der neuen Fassung verzichten wir, solange sie nicht veröffentlicht ist – die Nummern der zehn Hauptkapitel sind dagegen Teil der einheitlichen Grundstruktur aller Managementsystemnormen und ändern sich nicht.

Wie die Norm gebaut ist

Wer die ISO 9001 zum ersten Mal aufschlägt, findet vier Teile – und nur einer davon enthält Anforderungen:

  • Die Einleitung. Nicht nummeriert, fordert nichts, erklärt alles: prozessorientierter Ansatz, risikobasiertes Denken, PDCA-Zyklus. Der wichtigste, aber auch unverbindlichste Text der Norm.
  • Kapitel 1 bis 3. Anwendungsbereich, normative Verweisungen, Begriffe. Keine Anforderungen, keine Abweichungen möglich.
  • Kapitel 4 bis 10. Kontext, Führung, Planung, Unterstützung, Betrieb, Bewertung der Leistung, Verbesserung. Der prüfbare Teil. Alles, was in einem Audit passiert, passiert hier.
  • Die Anhänge. Informativ. In der 2015er-Fassung eine Randnotiz, in der neuen Fassung aber entscheidend – mehr dazu unten.

Das ist die ganze Landkarte. Sieben Kapitel Substanz, drei Kapitel Vorspann, eine Einleitung, die niemand liest, obwohl sie erklärt, warum die sieben so geordnet sind, wie sie geordnet sind.

Kapitel 1: Anwendungsbereich – und die Verwechslung, die daraus entsteht

Das erste Kapitel beantwortet zwei Fragen: Für wen gilt diese Norm, und wofür? Für wen: für jede Organisation, unabhängig von Art, Größe und davon, ob sie Produkte oder Dienstleistungen liefert. Wofür: wenn sie zeigen will, dass sie beständig liefern kann, was Kundschaft und Vorschriften verlangen, und wenn sie die Zufriedenheit ihrer Kundschaft erhöhen will.

Interessant ist daran nur ein einziger Punkt, dafür ein praktisch wichtiger: Der Anwendungsbereich der Norm ist nicht der Anwendungsbereich eures Managementsystems. Kapitel 1 sagt, für wen die Norm gedacht ist. Welche Standorte, Prozesse und Leistungen bei euch im Zertifikat stehen, legt ihr selbst fest – das ist ein Punkt im Kontextkapitel und steht später auf eurer Urkunde.

Diese Verwechslung sehen wir regelmäßig, und sie kostet Geld. Wer den Anwendungsbereich seines Systems zu weit zieht, lässt sich Prozesse mitzertifizieren, die niemand vom ihm verlangt, und zahlt sie in jedem Überwachungsaudit mit. Wer ihn zu eng zieht, bekommt Ärger, sobald ein Kunde für genau diesen Bereich ein Zertifikat sehen will.

Kapitel 2: Normative Verweisungen – ein einziger Satz mit Folgen

Das zweite Kapitel ist das kürzeste der Norm. Es nennt genau ein mitgeltendes Dokument: die ISO 9000, „Qualitätsmanagementsysteme – Grundlagen und Begriffe“. Und zwar vollständig, nicht in Auszügen.

Praktisch heißt das: Die Begriffe, mit denen die ISO 9001 arbeitet, stehen nicht in der ISO 9001. Wer nur die 9001 kauft – und das tun fast alle – hat die Anforderungen, aber nicht die Definitionen. Solange im Haus jemand die Begriffe sauber übersetzen kann, geht das gut. Sobald im Audit über die Auslegung eines Wortes gestritten wird, ist die 9000 das Dokument, mit dem der Streit entschieden wird.

Kapitel 3: Begriffe – warum das nicht Wortklauberei ist

Das dritte Kapitel besteht aus einem Verweis: Es gelten die Begriffe der ISO 9000. Fertig. Und trotzdem ist es das Kapitel, dessen Missachtung im Alltag den meisten Ärger produziert, weil mehrere Normbegriffe anders belegt sind als in der Alltagssprache:

  • Dokumentierte Information. Seit 2015 der Oberbegriff für das, was früher „Dokument“ und „Aufzeichnung“ hieß. Wer heute noch eine Dokumentenlenkung und eine getrennte Aufzeichnungslenkung führt, pflegt zwei Verfahren für eine Sache – und das seit über zehn Jahren, ohne dass es jemand gemerkt hat.
  • Risiko. Hier ist nicht das Thema „Gefahr“ gemeint, sondern die Auswirkung von Ungewissheit. Die kann in beide Richtungen gehen. Deshalb standen Risiken und Chancen in der 2015er-Fassung im selben Absatz – nicht aus Schlamperei, sondern aus Logik.
  • Anforderung. Ein Erfordernis oder eine Erwartung, die festgelegt, üblicherweise vorausgesetzt oder verpflichtend ist. Entscheidend sind die beiden Wörter „üblicherweise vorausgesetzt“: Auch das, was eure Kundschaft selbstverständlich von euch erwartet, ohne es je ausdrücklich zu bestellen, ist eine Anforderung – und ihr müsst sie erfüllen.
  • Prozess. Ein Satz zusammenhängender Tätigkeiten, der Eingaben in Ergebnisse umwandelt. Keine Abteilung, kein Flussdiagramm, keine Software.

Man muss diese Definitionen nicht auswendig können. Man muss nur wissen, dass es sie gibt, und im Zweifel nachschlagen, statt zu raten.

Und dann die Einleitung: der PDCA-Zyklus

Jetzt zu dem Teil, aufgrund dessen dieser Artikel existiert. In der Einleitung – also vor Kapitel 1, in dem Teil ohne Anforderungen – zeigt die Norm, wie sie sich selbst versteht. Sie ordnet ihre eigenen Kapitel einem Kreis zu, den es lange vor ihr gab: Plan, Do, Check, Act.

  • Plan – planen. Kontext, Führung, Planung. Worin bewegen wir uns, wer will was von uns, wer verantwortet was, was nehmen wir uns vor. Hier geht es um die Ausrichtung und den Fokus des Unternehmens.
  • Do – umsetzen. Unterstützung und Betrieb. Menschen, Mittel, Wissen, Kommunikation und die eigentliche Leistung.
  • Check – überprüfen. Bewertung der Leistung. Kennzahlen, Kundenrückmeldungen, Lieferantenleistung, interne Audits, Managementbewertung.
  • Act – verbessern. Das Verbesserungskapitel. Abweichungen behandeln, Ursachen abstellen, Innovationen vorantreiben und Chancen ergreifen.

Und das alles immer unter der Prämisse: Welche Qualität will ich meinen Kunden liefern? Welche ihrer Anforderungen will ich erfüllen? Verkaufe ich Klasse statt Masse? Dann hat mein Kunde ganz andere Erwartungen als im umgekehrten Fall.

Die Reihenfolge der Kapitel ist also keine Gliederungslaune. Sie ist der Kreis. Wer das einmal gesehen hat, liest die Norm anders – nicht als Liste von Forderungen, sondern als eine Runde, die ein Unternehmen immer wieder dreht.

Die Hälfte, die fast überall fehlt

Und hier kommt die ehrliche Beobachtung aus siebzehn Jahren Auditpraxis: In den allermeisten Unternehmen wird geplant, umgesetzt und vielleicht noch oberflächlich gemessen. Aber eine tiefergehende Überprüfung sowie die Verbesserung bleiben häufig auf der Strecke.

Das liegt nicht an Faulheit und selten an fehlendem Willen. Es liegt daran, dass Plan und Do von außen erzwungen werden, Check und Act aber nicht. Aufträge kommen rein, Termine drücken, die Kundschaft ruft an und das Überprüfen sowie Verbessern wird auf Eis gelegt, weil erst einmal der Rest erledigt werden muss. Beide Themen erzwingt niemand. Sie stehen in keinem Auftrag, sie haben keinen Liefertermin, und wenn sie ausfallen, merkt es diese Woche keiner.

Also fällt es aus. Immer wieder. Man plant im Januar Ziele, arbeitet das Jahr durch, plant im nächsten Januar neue Ziele – und schaut nie nach, ob die alten etwas gebracht haben. Formal ist der Kreis dann ein Strich: planen, machen, planen, machen. Das Unternehmen bleibt in Bewegung und wird trotzdem nicht besser.

Wir halten das für den wichtigsten Punkt der ganzen Norm, wichtiger als jede einzelne Dokumentationsanforderung. Denn die zweite Hälfte des Kreises ist die einzige, aus der Verbesserung überhaupt entstehen kann. Alles andere ist Betrieb.

Der Ausweg ist unspektakulär und deshalb so schwer: Man muss sich die Zeit nehmen. Nicht finden – die Zeit ist nie da. Stattdessen bewusst Nehmen. Ein Termin, der genauso wenig verschoben wird wie ein Kundentermin, weil ständig neue Dinge kommen. Sie werden immer kommen. Das ist keine Ausnahme, das ist der Normalzustand. Und ein System, das nur funktioniert, wenn gerade nichts los ist, funktioniert nicht.

Was reicht im Mittelstand?

Für Plan und Do braucht ihr von uns keinen Rat, das läuft. Für Check und Act reicht erstaunlich wenig – es muss nur stattfinden.

  • Ein fester Termin im Quartal, neunzig Minuten. Geschäftsführung plus die zwei, drei Personen, die die Prozesse wirklich kennen. Drei Fragen: Was haben wir uns vorgenommen? Wo stehen wir? Was ändern wir daran? Praxishinweis: Wer das auch noch offiziell protokolliert, hat damit gleich ein internes Prozessaudit durchgeführt. Wichtig ist nur, dass die notwendigen Änderungen in einer To-do-Liste landen und auch umgesetzt werden.
  • Einmal im Jahr die Managementbewertung. Der große Check. Nicht als Rückblick, sondern als Sitzung, in der Entscheidungen fallen und protokolliert werden.
  • Eine Maßnahmenliste mit einer zusätzlichen Spalte. Nicht nur „erledigt“, sondern „hat es gewirkt“. Diese eine Spalte ist der Unterschied zwischen Do und Act. Und diese Liste sollte fester Bestandteil des Quartalstermins sein.

Mehr ist das nicht. Kein Werkzeug, keine Software, kein Konzept. Ein Termin, drei Fragen, eine Liste und eine Spalte.

Woran scheitert es im Audit?

Die Feststellungen, die aus einem halb gedrehten Kreis entstehen, sehen jedes Mal gleich aus:

  • Maßnahmen ohne Wirksamkeitsprüfung. Alles auf „erledigt“, nichts auf „hat gewirkt“. Damit ist nicht belegt, dass irgendetwas besser geworden ist.
  • Kennzahlen, die erhoben und nie bewertet werden. Zwölf Monatswerte sauber im Diagramm, und auf die Frage, was daraus folgt, wird es still. Messen ist nicht Überprüfen.
  • Die Managementbewertung als Jahresrückblick. Zwanzig Folien Vergangenheit, kein einziger Beschluss. Eine Bewertung ohne Entscheidung ist ein Bericht.
  • Korrekturmaßnahmen, die Symptome abstellen. Teil getauscht, Kundin beruhigt, Fall geschlossen. Warum es passiert ist, steht nirgends – und deshalb passiert es wieder.
  • Ziele ohne Nachlauf. Für das neue Jahr gesetzt, ohne dass die des alten Jahres je ausgewertet wurden.

Alle fünf sind dasselbe Problem in fünf Verkleidungen. Und alle fünf verschwinden mit einem Termin im Quartal, der stattfindet.

Was ändert die ISO 9001:2026 daran?

Am Aufbau nichts. Zehn Kapitel, drei ohne Anforderungen, sieben mit – das ist die einheitliche Grundstruktur, die alle neueren Managementsystemnormen teilen, und die wird nicht angefasst. Auch der PDCA-Zyklus bleibt, wo er ist.

Drei Dinge in der neuen Fassung wirken aber direkt auf die zweite Hälfte des Kreises:

  • Chancen werden von Risiken getrennt. Im Planungskapitel stehen sie künftig nicht mehr im selben Atemzug. Wer Chancen ernst nimmt, betreibt genau das, was im Kreis „Act“ heißt: nach vorn verbessern statt nur Fehler abstellen.
  • Das Verbesserungskapitel wird kürzer. Weniger Unterteilung, gleiche Sache. Für alle, die für jedes Unterkapitel ein eigenes Dokument gebaut haben, ein guter Anlass zum Zusammenlegen.
  • Es gibt einen Anhang A. Rund fünfzehn Seiten Erläuterung zu jedem Kapitel von vier bis zehn – das gab es in der ISO 9001 noch nie. Informativ, nicht verbindlich, aber die Zertifizierungsstellen werden ihre Schulungen daran ausrichten.

Den vollständigen Überblick über die neue Fassung samt Zeitleiste und Übergangsfrist haben wir hier zusammengetragen: ISO 9001:2026, was wirklich auf dich zukommt.

Wie kürzt ISA das ab?

Am Termin selbst kann eine KI nichts abkürzen – die neunzig Minuten müsst ihr sitzen. Was sie abkürzt, ist die Vorbereitung, und genau daran scheitert der Termin meistens: Niemand kommt dazu, die Zahlen, Maßnahmen und offenen Punkte zusammenzutragen, also wird verschoben.

Das übernimmt ISA, unsere QM-KI-Coworkerin. Ein Prompt, der in Copilot wie in Claude funktioniert:

Du bist meine QM-Coworkerin. Hier sind unsere Ziele für dieses Jahr, die Maßnahmenliste, die Kennzahlen der letzten zwölf Monate, die Reklamationen und das Protokoll der letzten Quartalsrunde. Bereite unsere nächste Quartalsrunde vor, maximal zwei Seiten. Erstens: Welche Ziele liegen hinter dem Plan, mit Zahl statt Einschätzung. Zweitens: Welche Maßnahmen sind als erledigt markiert, ohne dass eine Wirkung belegt ist. Drittens: Welche Kennzahl hat sich verschlechtert, ohne dass eine Maßnahme dazu existiert. Viertens: die fünf Entscheidungen, die wir in dieser Runde treffen müssen. Markiere alles, wofür dir die Grundlage fehlt, als offene Frage an mich – erfinde nichts.

Der letzte Satz ist wieder der wichtigste. Ihr bekommt eine Vorlage mit Lücken statt einer Vorlage mit Erfindungen. Die Lücken füllt ihr in zehn Minuten.

Was ihr damit gewinnt, ist nicht Zeit im Termin, sondern die Wahrscheinlichkeit, dass er überhaupt stattfindet. Ein Termin, für den die Vorlage schon fertig auf dem Tisch liegt, wird deutlich seltener verschoben.

Willst du das an euren eigenen Unterlagen ausprobieren?

Der Prompt oben ist einer von mehreren, mit denen wir arbeiten. Die übrigen stehen in unserem Prompt-Guide zur ISO 9001:2026, zusammen mit einer Checkliste zum neuen Anhang. Du kannst sie direkt in Copilot oder Claude einsetzen und siehst in einer halben Stunde, was möglich ist.

Prompt-Guide zur ISO 9001:2026 hier holen

Du willst es lieber gleich live sehen? Dann komm ins Webinar. Dort bauen wir vor deinen Augen ein Stück Managementsystem mit KI, und du kannst dazwischenfragen.

Webinar am 23. September, 10:00 Uhr, hier anmelden

Und wenn du die nächsten Folgen dieser Serie mitnehmen willst: trag dich in den Newsletter ein.

Newsletter abonnieren

Häufige Fragen

Wie ist die ISO 9001 aufgebaut?
Sie hat zehn Kapitel. Die ersten drei – Anwendungsbereich, normative Verweisungen, Begriffe – enthalten keine Anforderungen, gegen die auditiert wird. Der prüfbare Teil sind die Kapitel vier bis zehn: Kontext, Führung, Planung, Unterstützung, Betrieb, Bewertung der Leistung, Verbesserung. Davor steht eine Einleitung, die ebenfalls nichts fordert, aber erklärt, wie die Norm gedacht ist – dort steht der PDCA-Zyklus. Am Ende folgen informative Anhänge.

Muss ich Kapitel 1 bis 3 überhaupt lesen?
Lesen ja, bearbeiten nein. Aus diesen Kapiteln kann dir niemand eine Abweichung schreiben. Zwei Dinge lohnen den Blick trotzdem: Kapitel 1 beschreibt den Anwendungsbereich der Norm, nicht den eures Managementsystems – das sind zwei verschiedene Sachen, die im Alltag ständig verwechselt werden. Und Kapitel 2 und 3 erklären ihr Begriffe für verbindlich, die woanders stehen, nämlich in der ISO 9000.

Was ist der PDCA-Zyklus in der ISO 9001?
Plan, Do, Check, Act – planen, umsetzen, überprüfen, verbessern. Die Norm ordnet ihre eigenen Kapitel diesem Kreis zu: Kontext, Führung und Planung sind das Planen. Unterstützung und Betrieb sind das Umsetzen. Die Bewertung der Leistung ist das Überprüfen. Die Verbesserung ist das Handeln daraus. Der Kreis ist damit nicht ein Modell neben der Norm, sondern ihre Bauform.

Warum bleibt der PDCA-Zyklus in der Praxis meistens auf halber Strecke stehen?
Weil Plan und Do von selbst passieren und Check und Act nicht. Planen und Machen wird von außen erzwungen – Aufträge kommen, Termine drücken. Überprüfen und Verbessern erzwingt niemand. Dieser Teil braucht einen Termin im Kalender und jemanden, der ihn verteidigt, wenn wieder etwas dazwischenkommt. Kommt er nicht, hat das Unternehmen ein Managementsystem, das arbeitet, aber nicht besser wird.

Brauche ich die ISO 9000 zusätzlich zur ISO 9001?
Genau genommen ja. Die ISO 9001 verweist in ihrem zweiten Kapitel auf die ISO 9000 und erklärt deren Begriffe für maßgeblich. Wer nur die 9001 kauft, hat die Anforderungen, aber nicht die Definitionen. In der Praxis kommen kleine Unternehmen meist ohne aus, solange jemand im Haus die Begriffe sauber übersetzen kann. Sobald es im Audit um Wortauslegung geht, ist die 9000 Gold wert.

Warum stehen Chancen in der ISO 9001 beim Thema Risiko?
Weil Risiko in der Normsprache nicht „Gefahr“ heißt, sondern die Auswirkung von Ungewissheit – und die kann in beide Richtungen gehen. Deshalb standen Risiken und Chancen in der 2015er-Fassung in einem Atemzug. In der neuen Fassung werden sie getrennt behandelt, und das ist gut so: In den meisten Systemen ist die Risikoliste gepflegt und bei den Chancen steht seit Jahren derselbe Satz.

Ändert sich der Aufbau der Norm mit der ISO 9001:2026?
Die Grundstruktur bleibt. Zehn Kapitel, drei ohne Anforderungen, sieben mit – das ist die einheitliche Struktur aller Managementsystemnormen und wird nicht angerührt. Innerhalb der Kapitel ändert sich einiges, und ganz hinten kommt etwas Neues dazu: ein informativer Anhang A, der jedes Kapitel von vier bis zehn erläutert. Den gab es in der ISO 9001 noch nie.

Wie es in der Serie weitergeht

Ab hier gehen wir Kapitel für Kapitel. Den Anfang macht das Kontextkapitel – und zwar mit der Frage, warum ihr dafür in den meisten Fällen gar keine eigene Seite braucht: Kontext der Organisation: Wofür ihr keine eigene Seite braucht. Direkt danach folgt der Punkt, der am zuverlässigsten Papier produziert, das niemandem nützt: Interessierte Parteien: Wie viele braucht ihr wirklich?

KLARTEXT QM · einmal im Monat

QM-Post, die man wirklich liest.

Was sich bei der ISO 9001:2026 tut, ein Werkzeug aus der Beratungspraxis zum Mitnehmen – und der Prompt-Guide zum Einstand.