Leitfaden

Lassen sich ISO 9001 und ISO 27001 kombinieren? Integrierte Managementsysteme erklärt

Was ISO 9001 und ISO/IEC 27001 gemeinsam haben, welche Prozesse ein integriertes Managementsystem (IMS) teilen kann und was normspezifisch bleibt.

Zusammenfassung

Ja. ISO 9001 und ISO/IEC 27001 teilen dieselbe Grundstruktur (Harmonized Structure). Kontext, Führung, Dokumentenlenkung, internes Audit, Managementbewertung, Korrekturmaßnahmen und Verbesserung lassen sich in einem integrierten Managementsystem einmal regeln. Spezifisch für ISO 27001 sind vor allem die Informationssicherheits-Risikobeurteilung, die Maßnahmen aus Anhang A und die Erklärung zur Anwendbarkeit.

Wer bereits ein Qualitätsmanagementsystem nach ISO 9001 betreibt, hat oft mehr von einem ISMS, als gedacht.

Eine Struktur, mehrere Normen

ISO-Managementsystemnormen nutzen eine gemeinsame Grundstruktur, heute Harmonized Structure genannt: dieselben Kapitelnummern, viele identische Kernbegriffe und dieselbe Plan-Do-Check-Act-Logik. ISO 9001, ISO/IEC 27001 und ISO/IEC 42001 folgen ihr alle.

Was sich teilen lässt

Baustein Gemeinsam im IMS?
Kontext der Organisation, interessierte Parteien Ja, mit themenspezifischen Ergänzungen
Führung, Politik, Rollen Ja – ein Rollenmodell, themenspezifische Leitlinien wo nötig
Ziele und Kennzahlen Ja, als ein verbundenes Zielsystem
Kompetenz und Bewusstsein Ja
Dokumentenlenkung Ja – ein Prozess für alle Dokumente
Internes Audit Ja – ein kombiniertes Auditprogramm
Managementbewertung Ja – eine Bewertung für alle Themen
Nichtkonformitäten und Korrekturmaßnahmen Ja – ein Prozess
Kontinuierliche Verbesserung Ja

Was spezifisch bleibt

  • ISO/IEC 27001: Informationssicherheits-Risikobeurteilung und -behandlung, die Maßnahmen aus Anhang A, die Erklärung zur Anwendbarkeit.
  • ISO 9001: Kundenorientierung, Anforderungen an Produkte und Dienstleistungen, Entwicklung, Steuerung extern bereitgestellter Prozesse, Kundenzufriedenheit.

Typischer Weg: von ISO 9001 zu ISO 27001

  1. Das bestehende QMS erfassen: Welche Prozesse, Dokumente und Rollen gibt es?
  2. Festlegen, was erweitert werden kann (Dokumentenlenkung, Audits, Reviews, Korrekturmaßnahmen).
  3. Die Informationssicherheits-Risikobeurteilung und die Maßnahmen aus Anhang A ergänzen.
  4. Auditprogramm und Managementbewertung erweitern.
  5. Mit der Zertifizierungsstelle eine kombinierte oder abgestimmte Zertifizierung vorbereiten.

Hinweis zu ISO 9001:2026

Die neue Ausgabe ISO 9001:2026 wurde im September 2026 veröffentlicht; für zertifizierte Organisationen gilt eine Übergangsfrist. Wer gleichzeitig ISO/IEC 27001 plant, kann beide Veränderungen sinnvoll in einem integrierten Schritt angehen.

Häufige Fragen

Was ist ein QMS?

Ein Qualitätsmanagementsystem (QMS) beschreibt, wie eine Organisation ihre Prozesse plant, steuert und verbessert, damit Produkte und Dienstleistungen zuverlässig die Anforderungen von Kunden und Gesetzgebern erfüllen. ISO 9001 ist die verbreitetste Norm dafür.

Was ist ein integriertes Managementsystem?

Ein integriertes Managementsystem (IMS) verbindet mehrere Managementsystemnormen – etwa ISO 9001, ISO/IEC 27001 und ISO/IEC 42001 – zu einem zusammenhängenden System mit gemeinsamen Prozessen und normspezifischen Modulen.

Sprechen Sie mit uns

Sie möchten das Thema in Ihrer Organisation angehen? Wir helfen – gemeinsam mit Ihrem Team.

contact@feldmanncyber.com · +49 (0)151 6275 6121