Zum Hauptinhalt springen

ISO 9001:2026 ist erschienen. Was sich wirklich geändert hat.

Die sechste Ausgabe von ISO 9001 erschien am 16. September 2026. Qualitätskultur wird zur Anforderung, Risiken und Chancen werden getrennt behandelt, und die Formulierung zu dokumentierten Informationen ändert sich. Eine praxisorientierte Lektüre, Abschnitt für Abschnitt, mit den Übergangsfristen.

Christophe MazzolaChristophe Mazzola· Practicing CISO · Founder of Cyber Academy8 Min. Lesezeit
Die neue Norm ISO 9001:2026 neben einem abgenutzten Ordner von 2015, mit einer Checkliste der Änderungen: Kultur, Risiken, Chancen, Änderungsmanagement und dokumentierte Informationen

ISO hat am 16. September 2026 die sechste Ausgabe von ISO 9001 veröffentlicht. Sie hebt ISO 9001:2015 auf und integriert die Klimaschutzänderung von 2024. Auf europäischer Ebene wurde EN ISO 9001:2026 am 10. August 2026 von CEN angenommen; die nationalen Normungsgremien haben bis März 2027 Zeit, sie zu übernehmen und kollidierende Normen zurückzuziehen.

Ich habe beide Normen am Erscheinungstag gekauft, ISO 9001 und ISO 9000, und sie parallel gelesen. Die Struktur wirkt vertraut: zehn Klauseln, gleiche Reihenfolge, gleiche Überschriften, und der größte Teil des Textes ist bekannt. Diese Vertrautheit ist eine Falle. Vier Dinge haben sich in einer Weise geändert, die bei Ihrem nächsten Audit sichtbar wird, und eine davon ist keine Anforderung, für die Sie eine Verfahrensanweisung schreiben können.

Hier ist die ehrliche Einschätzung.

Klausel 3 verweist nicht mehr nur auf andere Normen

In der Version 2015 war die Klausel für Begriffe und Definitionen genau eine Zeile lang: Verweis auf ISO 9000, das war es. In der Version 2026 enthält Klausel 3 einen eigenen Satz zentraler Definitionen, von 3.1 Organisation bis 3.20 Überwachung, einschließlich Risiko, Prozess, Kompetenz, dokumentierte Information, Konformität, Nichtkonformität, Korrekturmaßnahme und Audit.

ISO 9000 bleibt die normative Referenz für das vollständige Vokabular. Nichts wurde daraus entfernt. Was sich geändert hat: Die Begriffe, über die Auditoren am häufigsten diskutieren, stehen jetzt im Anforderungsdokument selbst, sodass niemand behaupten kann, er habe sie nie gesehen.

Small detail with teeth: "conformance" is now explicitly deprecated. Use conformity.

Qualitätskultur und ethisches Verhalten sind jetzt Anforderungen

Das ist der Punkt, den die meisten unterschätzen werden.

Klausel 5.1.1 listet auf, was die oberste Leitung nachweisen muss. Punkt i) lautet: Förderung der Qualitätskultur und des ethischen Verhaltens. Nicht: darüber nachdenken, nicht: es wo sinnvoll begünstigen. Fördern. Und eine Anmerkung zeigt, wo man es erkennt: gemeinsame Werte, Einstellungen, Praktiken und Handlungen.

Es endet nicht auf Führungsebene. Klausel 7.3 zur Bewusstsein fügt einen neuen Punkt e) hinzu: die organisatorische Qualitätskultur und das ethische Verhalten. Das bedeutet, dass Personen, die unter Ihrer Kontrolle arbeiten, sich dessen bewusst sein müssen. Bewusstsein ist auditierbar. Auditoren prüfen es seit zehn Jahren, indem sie zu jemandem im Betrieb gehen und drei Fragen stellen.

Klausel 7.1.4 zur Umgebung für den Betrieb von Prozessen behält die sozialen, psychologischen und physischen Faktoren bei, die bereits 2015 enthalten waren: nichtdiskriminierend, ruhig, konfrontationsarm, stressmindernd, Burnout-Prävention, emotional schützend. Neu ist der abschließende Satz: Einige dieser Faktoren können durch die organisatorische Qualitätskultur und das ethische Verhalten beeinflusst werden. Die Verknüpfung ist jetzt schriftlich festgehalten.

Als Referenzmaterial verweist Anhang A auf ISO 10010 als Leitfaden zur Qualitätskultur. ISO 9000:2026 definiert sie in 4.3.9 präzise als gemeinsame Werte, Überzeugungen, Geschichte, Einstellungen und beobachtete Verhaltensweisen, die durch das Verhalten von Personen auf allen Ebenen gestärkt werden.

Seien Sie sich im Klaren darüber, was das für Audits bedeutet. Kultur ist keine Verfahrensanweisung. Sie wird durch Interviews bewertet, durch die Art, wie Ihre Mitarbeiter über Fehler sprechen, und durch die Frage, ob jemand zögert, bevor er schlechte Neuigkeiten meldet. Manche Auditoren werden das gut machen. Manche werden daraus einen Meinungswettbewerb machen. Ihre Verteidigung ist der Nachweis dessen, was das Management tatsächlich tut, nicht eine Richtlinienseite, die besagt, dass Sie Qualität schätzen.

Risiken und Chancen erhalten eigene Klauseln

In der Version 2015 behandelte Klausel 6.1 Risiken und Chancen als einen Block, und die Anforderung war vage genug, dass die meisten Organisationen eine Tabelle erstellten, sie einmal im Jahr überprüften und dann weitermachten.

Die Version 2026 trennt das. Klausel 6.1.1 bestimmt beides. Klausel 6.1.2 behandelt Risiken, 6.1.3 behandelt Chancen, und das Verb ist auf beiden Seiten dasselbe: bestimmen, analysieren und bewerten. Dann Maßnahmen planen, in die QMS-Prozesse integrieren und die Wirksamkeit des Getanen bewerten.

Zwei weitere Einschränkungen: Maßnahmen zu Risiken müssen verhältnismäßig zu den potenziellen Auswirkungen auf die beabsichtigten Ergebnisse sein. Maßnahmen zu Chancen müssen zum Kontext passen und die gewünschten Ergebnisse unterstützen.

Die Trennung zieht sich durch die gesamte Norm. Klausel 9.1.3 verlangt nun, die Wirksamkeit der Maßnahmen zu Risiken und zu Chancen als separate Punkte zu bewerten, e) und f). Die Eingaben zur Managementbewertung folgen demselben Prinzip, in 9.3.2 g) und h). Sie können sie also in Ihrer Berichterstattung nicht wieder zusammenführen und darauf hoffen, dass es niemandem auffällt.

Neben dem risikobasierten Denken führt die Norm ein chancenbasiertes Denken ein, und die oberste Leitung muss beide unter 5.1.1 k) fördern.

Nun der Teil, den niemand zitiert. Anhang A.6.1.2 stellt klar: Die Anwendung des risikobasierten Denkens impliziert nicht die Nutzung formaler Risikomanagementansätze oder eines dokumentierten Risikomanagementprozesses. Kein verpflichtendes Register, keine verpflichtende Methodik, kein ISO 31000 durch die Hintertür. Wenn ein Berater Ihnen sagt, die neue Version schreibe ein formales Risikomanagementsystem vor, dann verkauft er Ihnen etwas.

Änderungsmanagement ist keine Fußnote mehr

Klausel 6.3 gab Ihnen 2015 vier Aspekte, die bei Änderungen am QMS zu berücksichtigen sind. Die Version 2026 gibt Ihnen sieben, und die drei neuen sind diejenigen, bei denen die eigentliche Arbeit liegt:

  • die Kommunikation der Änderungen
  • wie die Wirksamkeit der Änderungen überwacht und bewertet wird
  • wie die Ergebnisse der Änderungen überprüft werden

In Verbindung mit Klausel 5.3 f), die die Verantwortung für die Aufrechterhaltung der Integrität des Systems während Änderungen einer zugewiesenen Rolle überträgt, wird damit eine Lücke geschlossen, über die Auditoren seit Jahren klagen. Organisationen restrukturieren, verlagern Standorte, wechseln ERP-Systeme, und das QMS driftet still vor sich hin, bis der nächste Überwachungsbesuch es aufdeckt.

ISO 9000:2026 untermauert das mit einem vollständigen Konzept zum Änderungsmanagement in 4.4.7, und Anhang A verweist auf ISO/TS 10020 als Leitfaden.

Dokumentierte Information: verfügbar, nicht aufbewahrt

Lesen Sie diesen Punkt sorgfältig, denn er sieht kosmetisch aus und ist es nicht.

2015 alternated between "maintain documented information" and "retain documented information". 2026 mostly says "Documented information shall be available" or "shall be available as documented information". Competence evidence, fitness for purpose of monitoring resources, evidence of design inputs, all reworded.

Annex A.2 e) explains the intent. "Shall be available as documented information" refers to information you obtained, use or provide. "Documented information shall be available as evidence of" refers to retaining objective evidence, and the annex adds that this does not imply legal evidential requirements.

In der Praxis verlagert sich der Schwerpunkt darauf, dass die Information am Ort der Verwendung nutzbar ist, in jedem Medium, anstatt auf ein Aufbewahrungsritual. Das gibt Ihnen auch Raum, dem Auditor zu widersprechen, der für alles ein unterschriebenes PDF verlangt. Führen Sie das Argument mit der Klauselreferenz.

Zwei weitere bemerkenswerte Formulierungsänderungen: Organisationswissen in Klausel 7.1.6 muss nun aufbewahrt, angewendet und geteilt werden, nicht bloß aufrechterhalten und verfügbar gemacht werden. Und Klausel 9.1.2 fordert nun, die Kundenzufriedenheit zu überwachen und die Methoden zur Beschaffung, Überwachung und Überprüfung dieser Informationen zu bestimmen. Das ist direkter als die Formulierung von 2015 zu Wahrnehmungen.

Klimawandel bleibt, und Anhang B ist weg

Die zwei Zeilen, die Amendment 1 im Jahr 2024 hinzugefügt hat, sind im Normtext enthalten. Klausel 4.1 verlangt zu bestimmen, ob der Klimawandel ein relevantes Thema ist. Klausel 4.2 enthält einen Hinweis, dass interessierte Parteien Anforderungen im Zusammenhang mit dem Klimawandel haben können. Nichts Neues, wenn Sie sich bereits mit dem Amendment befasst haben. Wer es ignoriert hat: Es ist nun kein Amendment mehr, das man übersehen haben könnte.

Annex A was rewritten and expanded, and it's genuinely more useful than the 2015 version, including the clarifications on appropriate versus applicable, consider versus take into account, continual versus continuous, and what "ensure" means. Annex B, the old list of other ISO/TC 176 standards, was removed.

ISO 9000:2026 hat die konzeptionelle Arbeit geleistet

Published earlier in 2026, the fifth edition of ISO 9000 dropped "systems" from its title. It is now Quality management, fundamentals and vocabulary, and the fundamentals moved from Clause 2 to Clause 4.

Die acht Qualitätsmanagementprinzipien sind unverändert. Was neu ist, verteilt sich auf zwei Gruppen. Grundlegende Qualitätsmanagementkonzepte umfassen nun Prozessmanagement, risikobasiertes Denken und organisatorische Qualitätskultur. Zusätzliche Konzepte bringen Kreislaufwirtschaft, neue Technologien, Innovation, Änderungsmanagement, Kundenerlebnis, Wissensmanagement, Informationsmanagement, Aspekte der Menschen und Geschäftskontinuität hinzu.

Lesen Sie diese Liste noch einmal. Sie spiegelt fast genau das wider, was ISO 9001:2026 von Ihnen verlangt, und zeigt auf, wohin der nächste Revisionszyklus führen wird. Wenn Sie wissen wollen, worauf das Schulungsmaterial der Auditoren für das nächste Jahrzehnt aufgebaut sein wird: Es steht in dieser Klausel.

Die Übergangsuhr

Die Daten stammen aus dem Übergangsdokument von Global ACI, der Akkreditierungskooperation, die Anfang 2026 die Nachfolge der IAF angetreten hat, für ISO 9001:2026:

  • 31. März 2027: Akkreditierungsstellen bereit zur Begutachtung nach ISO 9001:2026
  • 30. Juni 2027: Zertifizierungsstellen reichen ihre Übergangserklärungen ein
  • 30. September 2027: Akkreditierungsentscheidungen abgeschlossen
  • 31. März 2028: neue und erstmalige akkreditierte Zertifikate dürfen nur noch nach ISO 9001:2026 ausgestellt werden
  • 30. September 2029: Ende der Übergangsphase, ISO 9001:2015-Zertifikate laufen ab

Drei Jahre klingt komfortabel. Das ist es nicht, aus einem Grund. Die meisten Organisationen werden den Übergang im Rahmen einer planmäßigen Überwachungs- oder Rezertifizierungsaudit vollziehen, anstatt für ein separates Übergangsaudit zu bezahlen. Diese Termine werden von der Zertifizierungsstelle vergeben, nicht von Ihnen. Wenn Sie von Ihrem eigenen Zertifizierungszyklus rückwärts rechnen, werden Sie feststellen, dass Sie meist nur ein realistisches Zeitfenster haben, nicht drei Jahre davon.

Was in den nächsten sechs Monaten zu tun ist

Schreiben Sie Ihr Handbuch nicht um. Tun Sie vier Dinge.

Run a gap review against 6.1.2 and 6.1.3 and see whether your current risk work survives the word "analyse". Most single-column risk tables won't.

Erweitern Sie Ihren Änderungsprozess um Kommunikation, Überwachung der Wirksamkeit und Überprüfung der Ergebnisse, und testen Sie ihn an einer Änderung, die Sie ohnehin vornehmen.

Entscheiden Sie, welche Nachweise Sie einem Auditor vorlegen, wenn er fragt, wie die oberste Leitung Qualitätskultur und ethisches Verhalten fördert: Protokolle von Vorstandssitzungen, Entscheidungen, bei denen Qualität den Vorrang vor dem Zeitplan hatte, was mit der letzten Person passiert ist, die ein Problem eskaliert hat. Sammeln Sie das jetzt, denn Sie können es später nicht rekonstruieren.

Briefen Sie Ihre internen Auditoren, bevor sie den nächsten Zyklus durchführen. Wenn sie den Text von 2026 mit den Gewohnheiten von 2015 auditieren, werden Sie die Lücken von Ihrer Zertifizierungsstelle erfahren, nicht von sich selbst.

Die Struktur hat sich nicht geändert. Die Erwartungen schon.

Schulungen mit Cyber Academy

Wir führen PECB- und ISACA-Zertifizierungskurse in kleinen Gruppen durch, unterrichtet von einem Praktiker, der diese Systeme beruflich auditiert und implementiert. Wenn Ihr Team die Anforderungen von 2026 vor dem Übergangsaudit sicher beherrschen muss, schauen Sie sich die Programme an oder buchen Sie ein 20-minütiges Gespräch.

Möchten Sie die nächste Feldnotiz in Ihrem Posteingang?

Der GRC Brief Newsletter. Fünf Links und eine kurze Einschätzung, jeden Montag um 8 Uhr MEZ. Drei Minuten Lesezeit.