Leitfaden
Lassen sich ISO 9001 und ISO 27001 kombinieren? Integrierte Managementsysteme erklärt
Was ISO 9001 und ISO/IEC 27001 gemeinsam haben, welche Prozesse ein integriertes Managementsystem (IMS) teilen kann und was normspezifisch bleibt.
Zusammenfassung
Ja. ISO 9001 und ISO/IEC 27001 teilen dieselbe Grundstruktur (Harmonized Structure). Kontext, Führung, Dokumentenlenkung, internes Audit, Managementbewertung, Korrekturmaßnahmen und Verbesserung lassen sich in einem integrierten Managementsystem einmal regeln. Spezifisch für ISO 27001 sind vor allem die Informationssicherheits-Risikobeurteilung, die Maßnahmen aus Anhang A und die Erklärung zur Anwendbarkeit.
Wer bereits ein Qualitätsmanagementsystem nach ISO 9001 betreibt, hat oft mehr von einem ISMS, als gedacht.
Eine Struktur, mehrere Normen
ISO-Managementsystemnormen nutzen eine gemeinsame Grundstruktur, heute Harmonized Structure genannt: dieselben Kapitelnummern, viele identische Kernbegriffe und dieselbe Plan-Do-Check-Act-Logik. ISO 9001, ISO/IEC 27001 und ISO/IEC 42001 folgen ihr alle.
Was sich teilen lässt
| Baustein | Gemeinsam im IMS? |
|---|---|
| Kontext der Organisation, interessierte Parteien | Ja, mit themenspezifischen Ergänzungen |
| Führung, Politik, Rollen | Ja – ein Rollenmodell, themenspezifische Leitlinien wo nötig |
| Ziele und Kennzahlen | Ja, als ein verbundenes Zielsystem |
| Kompetenz und Bewusstsein | Ja |
| Dokumentenlenkung | Ja – ein Prozess für alle Dokumente |
| Internes Audit | Ja – ein kombiniertes Auditprogramm |
| Managementbewertung | Ja – eine Bewertung für alle Themen |
| Nichtkonformitäten und Korrekturmaßnahmen | Ja – ein Prozess |
| Kontinuierliche Verbesserung | Ja |
Was spezifisch bleibt
- ISO/IEC 27001: Informationssicherheits-Risikobeurteilung und -behandlung, die Maßnahmen aus Anhang A, die Erklärung zur Anwendbarkeit.
- ISO 9001: Kundenorientierung, Anforderungen an Produkte und Dienstleistungen, Entwicklung, Steuerung extern bereitgestellter Prozesse, Kundenzufriedenheit.
Typischer Weg: von ISO 9001 zu ISO 27001
- Das bestehende QMS erfassen: Welche Prozesse, Dokumente und Rollen gibt es?
- Festlegen, was erweitert werden kann (Dokumentenlenkung, Audits, Reviews, Korrekturmaßnahmen).
- Die Informationssicherheits-Risikobeurteilung und die Maßnahmen aus Anhang A ergänzen.
- Auditprogramm und Managementbewertung erweitern.
- Mit der Zertifizierungsstelle eine kombinierte oder abgestimmte Zertifizierung vorbereiten.
Hinweis zu ISO 9001:2026
Die neue Ausgabe ISO 9001:2026 wurde im September 2026 veröffentlicht; für zertifizierte Organisationen gilt eine Übergangsfrist. Wer gleichzeitig ISO/IEC 27001 plant, kann beide Veränderungen sinnvoll in einem integrierten Schritt angehen.
Häufige Fragen
Was ist ein QMS?
Ein Qualitätsmanagementsystem (QMS) beschreibt, wie eine Organisation ihre Prozesse plant, steuert und verbessert, damit Produkte und Dienstleistungen zuverlässig die Anforderungen von Kunden und Gesetzgebern erfüllen. ISO 9001 ist die verbreitetste Norm dafür.
Was ist ein integriertes Managementsystem?
Ein integriertes Managementsystem (IMS) verbindet mehrere Managementsystemnormen – etwa ISO 9001, ISO/IEC 27001 und ISO/IEC 42001 – zu einem zusammenhängenden System mit gemeinsamen Prozessen und normspezifischen Modulen.
