von Michael Snella

Interne Audits neu denken: ISO 19011:2026 in Verbindung mit ISO 9001, ISO 14001, ISO 45001 und ISO 50001

Interne Audits neu denken: ISO 19011:2026 in Verbindung mit ISO 9001, ISO 14001, ISO 45001 und ISO 50001

Interne Audits gehören zu den zentralen Instrumenten eines wirksamen Managementsystems. Trotzdem erleben wir in der Auditpraxis immer wieder, dass sie hauptsächlich als formale Verpflichtung betrachtet werden: Ein Auditplan wird erstellt, die bekannten Fragen werden gestellt, Feststellungen dokumentiert und anschließend wird der Auditbericht abgelegt.

Damit wird ein wesentlicher Teil des möglichen Nutzens verschenkt.

Die ISO 19011:2026 setzt hier einen klaren Schwerpunkt. Sie betrachtet Audits als einen systematischen und risikoorientierten Prozess, mit dem Organisationen nicht nur die Konformität ihres Managementsystems überprüfen, sondern auch dessen Wirksamkeit beurteilen und Verbesserungsmöglichkeiten erkennen können.

Gerade für Unternehmen mit Managementsystemen nach ISO 9001, ISO 14001, ISO 45001 und ISO 50001 ist dies von Bedeutung. Alle vier Managementsystemnormen verlangen interne Audits. Die ISO 19011 liefert hierzu die methodische Grundlage für deren Planung und Durchführung.

Inhalt des Artikels

Von der Checkliste zum wirksamen Audit

Ein gutes internes Audit beginnt nicht mit der Frage:

„Welche Normkapitel müssen wir heute prüfen?“

Die interessantere Frage lautet:

„Was müssen wir heute prüfen, um beurteilen zu können, ob dieser Prozess tatsächlich funktioniert?“

Dieser Unterschied verändert die Auditierung erheblich.

Bei einem Audit nach ISO 9001 sollte beispielsweise nicht allein festgestellt werden, ob ein Prozess beschrieben und Verantwortlichkeiten festgelegt wurden. Entscheidend ist, ob der Prozess seine vorgesehenen Ergebnisse erreicht. Prozessleistung, Produkt- und Dienstleistungsqualität, Kundenanforderungen, Fehler, Reklamationen und Schnittstellen sind dabei wichtige Ansatzpunkte.

Bei der ISO 14001 sollte ein internes Audit nicht bei der Frage enden, ob Umweltaspekte ermittelt und bewertet wurden. Interessanter ist, welche wesentlichen Umweltaspekte tatsächlich bestehen, welche betrieblichen Tätigkeiten diese beeinflussen, ob festgelegte Steuerungsmaßnahmen umgesetzt werden und ob sich anhand geeigneter Kennzahlen die Entwicklung der Umweltleistung beurteilen lässt. Auch bindende Verpflichtungen und deren Einhaltung gehören in diesen Zusammenhang.

Bei der ISO 45001 steht die tatsächliche Beherrschung von Gefährdungen und Risiken für Sicherheit und Gesundheit bei der Arbeit im Mittelpunkt. Eine vorhandene Gefährdungsbeurteilung allein sagt noch wenig darüber aus, ob daraus abgeleitete Maßnahmen in den betrieblichen Abläufen tatsächlich funktionieren. Besonders aussagekräftig sind deshalb Beobachtungen an den Arbeitsplätzen und Gespräche mit den Beschäftigten.

Bei der ISO 50001 geht es wiederum nicht allein darum, ob Energieverbräuche erfasst werden. Entscheidend ist, ob die Organisation ihre energetische Bewertung kennt, wesentliche Energieeinsätze – die SEUs – systematisch betrachtet, relevante Einflussgrößen berücksichtigt, geeignete Energieleistungskennzahlen (EnPIs) verwendet und eine Verbesserung der energiebezogenen Leistung nachweisen kann.

Damit wird aus der Prüfung einzelner Normanforderungen eine Bewertung der tatsächlichen Managementsystemleistung.

ISO 19011:2026 – Audits orientieren sich stärker am Risiko

Ein Auditprogramm sollte nicht ausschließlich danach aufgebaut werden, dass innerhalb eines bestimmten Zeitraums alle Normkapitel einmal geprüft wurden.

Nicht jeder Prozess hat für ein Unternehmen dieselbe Bedeutung.

Ein stabiler administrativer Prozess mit wenigen Veränderungen und guten Ergebnissen benötigt möglicherweise eine andere Auditintensität als ein Produktionsprozess mit hoher Fehlerquote, wesentlichen Umweltaspekten, erhöhten Arbeitsschutzrisiken oder erheblichem Energieverbrauch.

Genau hier kommt der risikobasierte Ansatz zum Tragen.

Bei der Auditplanung können unter anderem berücksichtigt werden:

  • Ergebnisse früherer Audits,
  • Reklamationen und Abweichungen,
  • Prozess- und Qualitätskennzahlen,
  • wesentliche Umweltaspekte,
  • Gefährdungen und Arbeitsschutzrisiken,
  • Unfälle, Beinaheereignisse und unsichere Situationen,
  • wesentliche Energieeinsätze und deren Entwicklung,
  • Energieverbrauch und Energieleistungskennzahlen,
  • Veränderungen von Anlagen oder Verfahren,
  • neue oder geänderte rechtliche und andere Verpflichtungen,
  • Veränderungen bei Lieferanten und Fremdfirmen,
  • organisatorische Veränderungen,
  • neue Produkte und Dienstleistungen,
  • Ergebnisse der Managementbewertung.

 

Das Auditprogramm wird dadurch zu einem Steuerungsinstrument.

Bereiche mit erhöhtem Risiko oder besonderer Bedeutung für die Managementsystemleistung können häufiger oder intensiver auditiert werden. Bei stabilen Prozessen kann dagegen eine geringere Auditintensität angemessen sein.

ISO 9001, ISO 14001, ISO 45001 und ISO 50001 gemeinsam auditieren

Besonders interessant wird dieser Ansatz bei integrierten Managementsystemen.

ISO 9001, ISO 14001, ISO 45001 und ISO 50001 weisen aufgrund ihrer harmonisierten Struktur zahlreiche Gemeinsamkeiten auf. Kontext der Organisation, Führung, Risiken und Chancen, Kompetenz, Kommunikation, dokumentierte Information, interne Audits, Managementbewertung und Verbesserung sind Beispiele dafür.

Das bedeutet jedoch nicht, dass ein integriertes Audit darin bestehen sollte, vier Normchecklisten gleichzeitig abzuarbeiten.

Sinnvoller ist es, den tatsächlichen Prozess zu verfolgen.

Nehmen wir beispielsweise einen Produktionsprozess.

Aus Sicht der ISO 9001 können Produktanforderungen, Prozessparameter, Prüfungen, Freigaben, Prozessfähigkeit, Ausschuss, Nacharbeit oder Reklamationen betrachtet werden.

Aus Sicht der ISO 14001 können Energie- und Ressourcenverbrauch, Abfälle, Emissionen, Gefahrstoffe, Leckagen oder andere relevante Umweltauswirkungen eine Rolle spielen.

Die ISO 45001 führt zu Fragen nach Gefährdungen, Schutzmaßnahmen, Maschinensicherheit, Gefahrstoffen, persönlicher Schutzausrüstung, ergonomischen Bedingungen, Notfallsituationen und der Beteiligung der Beschäftigten.

Aus Sicht der ISO 50001 können Energieeinsatz, Energieverbrauch, Anlagenwirkungsgrad, Betriebsparameter, Lastverhalten, Messkonzepte, EnPIs und Möglichkeiten zur Verbesserung der energiebezogenen Leistung betrachtet werden.

Der Auditor betrachtet damit einen realen betrieblichen Prozess aus vier unterschiedlichen Perspektiven.

Genau darin liegt ein wesentlicher Vorteil integrierter Audits.

Gute Auditoren folgen dem Prozess – nicht der Checkliste

Checklisten bleiben hilfreich. Sie geben Orientierung und können verhindern, dass wichtige Themen übersehen werden.

Sie dürfen jedoch nicht zum Drehbuch des Audits werden.

Wenn während eines Audits eine interessante oder möglicherweise kritische Information auftaucht, muss ein Auditor dieser Spur folgen können.

Ein Mitarbeiter berichtet beispielsweise, dass eine Produktionsanlage in den vergangenen Monaten häufiger Störungen verursacht hat.

Für die ISO 9001 können sich daraus Fragen zur Prozessfähigkeit, Produktqualität, Instandhaltung, Ausschussentwicklung oder Lieferfähigkeit ergeben.

Für die ISO 14001 können erhöhte Materialverluste, Abfallmengen oder andere Umweltbelastungen relevant sein.

Aus Sicht der ISO 45001 stellt sich möglicherweise die Frage, ob Störungen zu zusätzlichen manuellen Eingriffen, ungewöhnlichen Betriebszuständen oder neuen Gefährdungen für Beschäftigte führen.

Für die ISO 50001 kann untersucht werden, ob die Störungen den Energieverbrauch oder die Energieeffizienz der Anlage beeinflussen und ob sich dies in den EnPIs widerspiegelt.

Aus einer einzigen Information können sich damit Auditpfade durch mehrere Managementsystemnormen entwickeln.

Genau an solchen Stellen beginnt ein Audit, einen wirklichen Mehrwert zu entwickeln.

Nachweise statt Aussagen

Ein wesentlicher Grundsatz professioneller Auditierung bleibt auch mit der ISO 19011:2026 bestehen: Schlussfolgerungen müssen auf nachvollziehbaren Auditnachweisen beruhen.

Die Aussage

„Das machen wir immer so“

ist noch kein ausreichender Nachweis.

Der Auditor sollte sich zeigen lassen, wie der Prozess tatsächlich durchgeführt wird.

Das können Aufzeichnungen, Kennzahlen, Prüfberichte, Messwerte, Freigaben, Wartungsunterlagen oder andere dokumentierte Informationen sein. Ebenso wichtig sind Beobachtungen vor Ort und Gespräche mit den Personen, die die jeweiligen Tätigkeiten tatsächlich durchführen.

Bei der ISO 14001 kann eine Betriebsbegehung beispielsweise zeigen, wie Abfälle tatsächlich getrennt werden, wie Gefahrstoffe gelagert sind oder ob festgelegte Maßnahmen zur Vermeidung von Umweltbelastungen funktionieren.

Bei der ISO 45001 lässt sich vor Ort beurteilen, ob festgelegte Schutzmaßnahmen tatsächlich angewendet werden und ob die Beschäftigten Gefährdungen und notwendige Schutzmaßnahmen kennen.

Bei der ISO 50001 kann die Begehung eines wesentlichen Energieeinsatzes zeigen, ob Betriebsparameter, Wartungszustand und Anlagenführung mit den Annahmen der energetischen Bewertung übereinstimmen.

Und bei der ISO 9001 kann die Beobachtung eines realen Produktions- oder Dienstleistungsprozesses erheblich aussagekräftiger sein als die ausschließliche Prüfung einer Verfahrensanweisung.

Ein Prozess – vier Perspektiven

Gerade bei integrierten Managementsystemen sollte ein Audit möglichst nahe an den betrieblichen Abläufen stattfinden.

Ein Beispiel ist die Beschaffung einer neuen Produktionsanlage.

Nach ISO 9001 stellt sich unter anderem die Frage, ob die Anlage geeignet ist, die erforderliche Produkt- und Prozessqualität sicherzustellen.

Nach ISO 14001 können Ressourcenverbrauch, Emissionen, eingesetzte Stoffe, Abfälle und weitere Umweltauswirkungen bei der Beschaffung relevant sein.

Nach ISO 45001 müssen mögliche Gefährdungen und Anforderungen an sichere Arbeitsplätze und Arbeitsmittel berücksichtigt werden.

Nach ISO 50001 kann die energiebezogene Leistung bei der Beschaffung von Anlagen, Einrichtungen und energienutzenden Produkten von wesentlicher Bedeutung sein.

Damit wird deutlich, warum integrierte Managementsysteme auch integriert auditiert werden sollten.

Der betriebliche Prozess ist schließlich ebenfalls nur einmal vorhanden.

Remote Audit oder Audit vor Ort?

Digitale Auditmethoden gehören inzwischen zur normalen Auditpraxis.

Dokumentenprüfungen, Gespräche mit zentralen Funktionen oder die Nachverfolgung von Korrekturmaßnahmen können häufig effizient über Videokonferenzen oder andere digitale Kommunikationsmittel erfolgen.

Das bedeutet allerdings nicht, dass jedes Audit remote durchgeführt werden sollte.

Die Auditmethode muss zum Auditgegenstand passen.

Eine Managementbewertung, die Auswertung von Kennzahlen oder ein Gespräch mit zentralen Managementsystemfunktionen kann sehr gut remote auditiert werden.

Die Bewertung von Produktionsprozessen, wesentlichen Umweltaspekten, Arbeitsschutzbedingungen oder wesentlichen Energieeinsätzen erfordert dagegen häufig die unmittelbare Beobachtung vor Ort.

Wie sieht der tatsächliche Arbeitsplatz aus?

Wie verhalten sich Beschäftigte?

Wie werden Stoffe und Materialien gehandhabt?

Wie werden Anlagen betrieben?

Welche Energieverluste sind möglicherweise bereits bei einer Begehung erkennbar?

Stimmen dokumentierte Prozesse und betriebliche Realität überein?

Solche Fragen lassen sich aus der Ferne nur eingeschränkt beantworten.

In vielen Fällen ist deshalb eine Kombination unterschiedlicher Auditmethoden sinnvoll.

Auditorenkompetenz wird wichtiger

Ein wirksames Audit hängt wesentlich von den beteiligten Auditoren ab.

Normkenntnis allein reicht nicht.

Wer einen Produktionsprozess nach ISO 9001 auditiert, sollte die grundlegenden betrieblichen Abläufe verstehen können.

Wer wesentliche Umweltaspekte nach ISO 14001 bewertet, benötigt ein ausreichendes Verständnis der betreffenden Tätigkeiten und ihrer möglichen Umweltauswirkungen.

Für ISO 45001 muss der Auditor Gefährdungen erkennen und beurteilen können, ob die vorhandenen betrieblichen Steuerungsmaßnahmen geeignet und wirksam sind.

Bei ISO 50001 muss er Zusammenhänge zwischen Energieeinsatz, relevanten Variablen, Energiebaselines, EnPIs und der Verbesserung der energiebezogenen Leistung verstehen.

Hinzu kommen kommunikative Fähigkeiten.

Gute Auditoren müssen zuhören, Informationen miteinander verknüpfen und erkennen können, wann eine Antwort weitere Fragen erforderlich macht.

Eine der einfachsten und gleichzeitig wirkungsvollsten Auditfragen lautet deshalb:

„Können Sie mir das bitte zeigen?“

Sie führt vom beschriebenen zum tatsächlich gelebten Managementsystem.

Auditfeststellungen müssen nachvollziehbar sein

Eine Abweichung sollte nicht auf einer persönlichen Einschätzung des Auditors beruhen.

Sie benötigt eine klare Verbindung zwischen:

Anforderung – Auditnachweis – Feststellung.

Das gilt für ISO 9001, ISO 14001, ISO 45001 und ISO 50001 gleichermaßen.

Kann beispielsweise eine geforderte Freigabe in der geprüften Stichprobe nicht nachgewiesen werden, muss beschrieben werden, welche Anforderung betroffen ist und welcher konkrete Nachweis fehlt.

Dasselbe gilt, wenn eine aus der Bewertung der Umweltaspekte abgeleitete betriebliche Steuerungsmaßnahme nicht umgesetzt wird, eine festgelegte Arbeitsschutzmaßnahme am Arbeitsplatz nicht eingehalten wird oder relevante Energiedaten keine belastbare Bewertung der energiebezogenen Leistung ermöglichen.

Ein guter Auditbericht ermöglicht deshalb auch einer Person, die am Audit nicht teilgenommen hat, die Feststellung nachzuvollziehen.

Interne Audits sollten der Unternehmensleitung Informationen liefern.

Hier liegt aus unserer Sicht einer der wichtigsten Punkte.

Ein internes Audit sollte nicht ausschließlich für die Verantwortlichen des Qualitäts-, Umwelt-, Arbeitsschutz- oder Energiemanagementsystems durchgeführt werden.

Seine Ergebnisse sollten Informationen liefern, die auch für die Unternehmensleitung relevant sind.

Wo funktionieren Prozesse nicht wie vorgesehen?

Wo entstehen vermeidbare Fehler und Kosten?

Welche Risiken entwickeln sich?

Wo bestehen wiederkehrende Qualitätsprobleme?

Welche Umweltleistung entwickelt sich anders als erwartet?

Wo bestehen Gefährdungen oder nicht ausreichend wirksame Schutzmaßnahmen?

Welche wesentlichen Energieeinsätze entwickeln sich ungünstig?

Wo verbessert sich die energiebezogene Leistung tatsächlich?

Welche Maßnahmen funktionieren besonders gut?

Und wo besteht Handlungsbedarf?

Damit entsteht eine direkte Verbindung zwischen internen Audits, Managementbewertung und kontinuierlicher Verbesserung.

Für ISO 9001, ISO 14001, ISO 45001 und ISO 50001 gleichermaßen.

Unser Fazit

Die ISO 19011:2026 bietet die Möglichkeit, die interne Auditierung stärker auf das auszurichten, was für ein Unternehmen tatsächlich relevant ist.

Interne Audits sollten weder reine Normabfragen noch jährlich wiederkehrende Pflichttermine sein.

Sie sollten Prozesse hinterfragen, Risiken sichtbar machen, Nachweise bewerten und der Unternehmensleitung belastbare Informationen über die Wirksamkeit des Managementsystems liefern.

Gerade integrierte Managementsysteme nach ISO 9001, ISO 14001, ISO 45001 und ISO 50001 bieten dafür gute Voraussetzungen. Qualität, Umwelt, Sicherheit und Gesundheit bei der Arbeit sowie Energie sind in der betrieblichen Realität keine voneinander isolierten Themen.

Sie treffen in denselben Prozessen, Anlagen und Entscheidungen aufeinander.

Deshalb sollte auch das interne Audit diese Zusammenhänge berücksichtigen.

Nicht die Anzahl der gestellten Auditfragen entscheidet über die Qualität eines Audits.

Entscheidend ist, ob die richtigen Fragen gestellt werden.

Ein gutes Audit prüft deshalb nicht nur, ob etwas geregelt ist, sondern vor allem, ob es funktioniert, wirksam ist und die beabsichtigten Ergebnisse erreicht werden.

Sie interessieren sich für interne Audits und eine ISO Zertifizierung?
ISO 9001, ISO 14001, ISO 45001, ISO 50001,

Autor dieses Artikels

Michael Snella

Zurück zur Newsübersicht

© 2026 AJA Registrars Germany GmbH handelt im Namen und Auftrag der A Cube TIC Limited Datenschutz Impressum