Zurück

Ein Jahr nach der Zertifizierung: was mit Unternehmen wirklich passiert

Ich sehe Unternehmen nicht nur im Zertifizierungsmoment, sondern ein Jahr später — beim ersten Überwachungsaudit. Und in diesem Jahr trennen sich ihre Wege in drei sehr verschiedene Richtungen.

Szenario 1. Das System ist tot (und man sieht es)

Risiken nicht überprüft, «keine Vorfälle», kein internes Audit, in den Dokumenten die Daten vom Vorjahr. Das Überwachungsaudit wird zur Reanimation mit Feststellungen — im schlimmsten Fall zur Suspendierung. Die Ursache ist immer dieselbe: Das System wurde «für den Kunden» gebaut, ohne Eigentümer im Haus.

Szenario 2. Das System pausiert zwischen Audits

Am verbreitetsten: 11 Monate Stille, dann ein Monat Hauruck vor dem Termin. Formal wird alles geschlossen, aber das Geschäft sieht keinen Nutzen — nur Kosten. Daher das enttäuschte «ISO ist Bürokratie».

Szenario 3. Das System arbeitet fürs Geschäft

Risiken werden mit der Planung überprüft, Kennzahlen stehen in Quartalsberichten, Vorfälle werden ausgewertet und etwas ändert sich. Solche Firmen erweitern im zweiten Jahr: Sie ergänzen ISO 27701 oder 22301, bestehen Kundenaudits ohne Stress und nutzen das Zertifikat im Vertrieb.

Was das dritte Szenario ausmacht

  • Ein Systemeigentümer mit echten Befugnissen und Zeit (wie viel genau);
  • Rhythmus statt Hauruck: Quartalszyklus, Auditkalender;
  • Kennzahlen, die das Management liest (welche);
  • ehrliche interne Audits — vor den externen.

Mein Fazit aus Jahren der Praxis ist einfach: Das Zertifikat rentiert sich genau in dem Maße, in dem das System im operativen Rhythmus verankert ist. Der Rest ist Technik.

Lesen Sie auch


Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen