Managementbewertung nach ISO 9001 mit Inputs und Outputs
Beitrag teilen
HOME
/
blog
/
Managementbewertung nach ISO 9001

Managementbewertung nach ISO 9001

Bettina Stearn

ISO/IEC 27001 Auditorin & QM-Fachexpertin (ISO 9001)

23 Mar 2026

7 min

Bettina Stearn ist zertifizierte ISO/IEC 27001 Auditorin und Beraterin für Datenschutz und Informationssicherheit. Mit mehr als 15 Jahren Erfahrung in Informationssicherheit, Qualitätsmanagement und Datenschutz begleitet sie Organisationen bei der Einführung und Zertifizierung von Managementsystemen nach internationalen Standards. Neben ihrer Spezialisierung auf ISO 27001 und TISAX® verfügt sie über umfangreiche Erfahrung in der Implementierung und Auditierung von Managementsystemen nach ISO 9001 sowie eine Ausbildung zur QM-Fachexpertin (TÜV SÜD). Ihr Fokus liegt auf der sicheren und effizienten Umsetzung regulatorischer Anforderungen – von NIS2 über TISAX® bis hin zur KI-Compliance nach EU-Vorgaben. Dabei verbindet sie technisches Know-how mit strategischem Blick für nachhaltige Sicherheitsstrukturen.

Key Takeaways

Definition und Bedeutung der Managementbewertung

Sieben Inputs für die Management Review

Outputs und Entscheidungen der Management Review

Häufigkeit, Dokumentation und Best Practices

Die ISO 9001 fordert von Organisationen, ihr Qualitätsmanagementsystem regelmäßig zu überprüfen und zu bewerten. Diese Überprüfung heißt Managementbewertung — oder Management Review. Sie ist kein einmaliges Audit, sondern ein laufender Prozess, bei dem die Geschäftsleitung die Effektivität des QMS prüft, Abweichungen erkennt und Verbesserungen einleitet.

Was ist eine Managementbewertung nach ISO 9001?

Definition Kapitel 9.3

Kapitel 9.3 der ISO 9001 definiert die Managementbewertung als ein strukturiertes Überprüfungsverfahren. Die oberste Leitung muss in regelmäßigen Abständen das QMS überprüfen, um sicherzustellen, dass es weiterhin wirksam, angemessen und dem strategischen Geschäftszweck förderlich ist. Die Management Review ist kein technisches Audit — sie ist eine Führungsaufgabe.

Die Norm schreibt vor, dass diese Bewertung Inputs (Eingangsinformationen) verarbeitet und zu Outputs (Ergebnissen und Entscheidungen) führt. Was als Input und Output gilt, ist in der Norm genau definiert. Viele Organisationen verwechseln Management Reviews mit Compliance-Audits. Der Unterschied ist fundamental: Ein Audit prüft die Einhaltung von Anforderungen. Eine Management Review bewertet die Wirksamkeit des Systems als Ganzes.

Warum Management Review?

Eine Management Review soll zwei Dinge sicherstellen: Erstens, dass das QMS noch passt — dass es nicht durch veränderte Geschäftsanforderungen, neue Risiken oder organisatorische Veränderungen überholt wurde. Zweitens, dass das System tatsächlich funktioniert — dass die geplanten Maßnahmen zum Erfolg führen und nicht nur auf dem Papier existieren.

Ohne regelmäßige Management Reviews verkommt das QMS zu Dokumentation ohne praktischen Nutzen. Mit Management Reviews wird es zu einem Steuerungsinstrument, das die Geschäftsleitung bei strategischen Entscheidungen unterstützt.

Inputs der Managementbewertung

Die Management Review kann nur so gut sein wie die Eingangsdaten, auf denen sie basiert. Die Norm nennt sieben Eingangsinformationen, die berücksichtigt werden müssen:

Auditergebnisse

Die Ergebnisse interner und externer Audits sind zentrale Inputquellen. Interne Audits zeigen, wo das QMS in der eigenen Organisation nicht funktioniert. Externe Audits (z.B. ISO-9001-Audits durch Zertifizierungsstellen) geben eine unabhängige Perspektive. Bei der Managementbewertung werden diese Auditergebnisse nicht einfach zur Kenntnis genommen — sie werden danach befragt: Welche Abweichungen deuten auf systematische Schwächen hin? Welche Bereiche des QMS sind besonders fragil?

Kundenzufriedenheit

Kundenfeedback ist ein Indikator für die externe Wirksamkeit des QMS. Ist die Kundenreklamationsquote gestiegen? Sind Rückgaben häufiger geworden? Hat die Zufriedenheit abgenommen? Diese Metriken signalisieren, dass das QMS nicht mehr die Kundenerwartungen erfüllt — auch wenn intern alle Prozesse ordnungsgemäß laufen.

Prozessleistung

Die Leistung der Schlüsselprozesse ist ein harter Messstab für die QMS-Wirksamkeit. Hierzu gehören Durchlaufzeiten, Fehlerquoten, Effizienzindikatoren und Kostenentwicklungen in den kritischen Prozessen (Produktion, Einkauf, Lieferkette, Service). Wenn die Prozessleistung sinkt, während die Dokumentation unverändert bleibt, ist das QMS überholt.

Status Korrekturmaßnahmen

Aus früheren Management Reviews resultierten Korrekturmaßnahmen. Der Status dieser Maßnahmen — umgesetzt, verzögert, nicht angefangen — muss in jeder neuen Management Review überprüft werden. Wenn drei Managementbewertungen hintereinander dasselbe Problem identifizieren, ohne dass eine wirksame Maßnahme erfolgt, zeigt das ein Umsetzungsdefizit, das nicht ignoriert werden darf.

Outputs und Entscheidungen

Die Managementbewertung führt zu Entscheidungen. Diese müssen dokumentiert werden und sind in der Norm als Outputs aufgelistet:

  • Entscheidungen zur Verbesserung der Wirksamkeit des QMS
  • Bedarf an Ressourcen (Personal, Budget, Infrastruktur)
  • Bedarf an Änderungen am QMS selbst (z.B. neue Prozesse, andere Dokumentation)
  • Maßnahmen zur Risikominderung und Chancennutzung
  • Verbesserungen für die Qualitätsziele und deren Erreichung

Diese Outputs sind nicht optionale Ideen — sie sind Verpflichtungen. Die Geschäftsleitung dokumentiert, welche Maßnahmen aus der Management Review folgen, wer verantwortlich ist, bis wann die Umsetzung erfolgt.

Häufigkeit und Dokumentation

Die ISO 9001 schreibt vor, dass Management Reviews in "angemessenen Zeitabständen" durchgeführt werden. Die Norm nennt keine konkrete Häufigkeit — typischerweise ist eine jährliche Management Review der Standard. Manche Organisationen führen zwei pro Jahr durch (strategisch im Frühjahr, Nachkontrolle im Herbst). Kleinere Organisationen können eine halbjährliche Bewertung ausreichend finden.

Entscheidend ist: Die Häufigkeit muss dokumentiert sein. Die Managementbewertung muss protokolliert werden — Datum, Teilnehmer, Inputs, diskutierte Ergebnisse, Entscheidungen, nächste Schritte. Das Protokoll ist ein Pflichtdokument, das bei der Zertifizierungsaudit vorgelegt werden kann.

Managementbewertung mit SECJUR vorbereiten und dokumentieren

Viele Organisationen bereiten die Management Review unstrukturiert vor: Daten werden notfalls zusammengesucht, Inputs sind verstreut in E-Mails oder Tabellen, die Debatte läuft ohne klare Agenda. Das Ergebnis sind vage Entscheidungen, die sich nicht in Maßnahmen übersetzen.

Mit einer ISMS-Plattform wie SECJUR können Organisationen die Managementbewertung strukturiert vorbereiten. Die Plattform sammelt Auditergebnisse, Kundenfeedback und Prozessmetriken an einer zentralen Stelle — statt dass die Geschäftsleitung jedes Jahr neu nach Daten suchen muss. Vorlagen für Management-Review-Protokolle sind hinterlegt und können an die Organisationsstruktur angepasst werden. Das reduziert die Vorbereitungszeit um Wochen.

Ein weiterer Vorteil: Nachfolgend dokumentierte Korrekturmaßnahmen sind im System verfolgbar. Bei der nächsten Management Review wird automatisch sichtbar, welche Maßnahmen aus der letzten Bewertung umgesetzt wurden und welche verzögert sind. Platforms wie SECJUR bieten auch Workflows für die regelmäßige Nachverfolgung, sodass Maßnahmen nicht einfach vergessen werden.

"Die Managementbewertung ist kein Erfüllungspflicht-Haken neben dem Qualitätsmanagement. Sie ist das Steuerinstrument, mit dem die Geschäftsleitung überprüft, ob das QMS dem Unternehmen noch dient oder ob es angepasst werden muss. Wer das nicht ernst nimmt, hat auch kein wirksames QMS — nur ein dokumentiertes."

Bettina Stearn, ISO/IEC 27001 Auditorin & QM-Fachexpertin bei SECJUR

Häufig gestellte Fragen

Wer muss an der Managementbewertung teilnehmen?

Die oberste Leitung muss teilnehmen — bei größeren Organisationen ist das der Vorstand, bei KMU oft der Geschäftsführer. Der Leiter des Qualitätsmanagementsystems muss anwesend sein, um Auditergebnisse und Metriken zu erläutern. Je nach Struktur können auch Prozessverantwortliche, der CFO (für Ressourcenthemen) oder der CSO (für Risiken) eingebunden werden. Die Teilnahme muss dokumentiert werden.

Kann die Managementbewertung online stattfinden?

Ja. Ein Videokonferenz-Protokoll ist genauso gültig wie ein Präsenz-Treffen. Wichtig ist, dass die Debatte dokumentiert ist und alle Inputs systematisch durchgegangen werden.

Was ist der Unterschied zwischen Managementbewertung und Audit?

Ein Audit prüft, ob die Vorgaben des QMS eingehalten werden. Eine Management Review bewertet, ob die Vorgaben des QMS noch richtig und wirksam sind. Ein Audit sagt: "Folgt ihr eurem Prozess?" Die Management Review sagt: "Ist der Prozess noch der richtige?"

Was passiert, wenn ich keine Management Review durchführe?

Das QMS wird nicht zertifiziert, und bei einer existierenden Zertifizierung kann diese entzogen werden. Auditor:innen prüfen immer die Dokumente und Protokolle der Management Review. Eine fehlende oder unzureichend dokumentierte Managementbewertung ist ein Findings-Grund.

Kann ich die Managementbewertung delegieren?

Nein. Die oberste Leitung muss persönlich teilnehmen und die Ergebnisse und Entscheidungen verantworten. Das ist nicht delegierbar. Der QM-Leiter kann vorbereiten und moderieren, aber die Geschäftsentscheidungen müssen von der obersten Leitung getroffen werden.

Bettina Stearn

Bettina Stearn ist zertifizierte ISO/IEC 27001 Auditorin und Beraterin für Datenschutz und Informationssicherheit. Mit mehr als 15 Jahren Erfahrung in Informationssicherheit, Qualitätsmanagement und Datenschutz begleitet sie Organisationen bei der Einführung und Zertifizierung von Managementsystemen nach internationalen Standards. Neben ihrer Spezialisierung auf ISO 27001 und TISAX® verfügt sie über umfangreiche Erfahrung in der Implementierung und Auditierung von Managementsystemen nach ISO 9001 sowie eine Ausbildung zur QM-Fachexpertin (TÜV SÜD). Ihr Fokus liegt auf der sicheren und effizienten Umsetzung regulatorischer Anforderungen – von NIS2 über TISAX® bis hin zur KI-Compliance nach EU-Vorgaben. Dabei verbindet sie technisches Know-how mit strategischem Blick für nachhaltige Sicherheitsstrukturen.

Über SECJUR

SECJUR steht für eine Welt, in der Unternehmen immer compliant sind, aber nie an Compliance denken müssen. Mit dem Digital Compliance Office automatisieren Unternehmen aufwändige Arbeitsschritte und erlangen Compliance-Standards wie DSGVO, ISO 27001 oder TISAX® bis zu 50% schneller.

Compliance, completed

Automatisieren Sie Ihre Compliance Prozesse mit dem Digital Compliance Office

Mehr erfahren

Häufig gestellte Fragen

Die häufigsten Fragen zum Thema

Wer muss an der Managementbewertung teilnehmen?

Die oberste Leitung muss teilnehmen — bei größeren Organisationen ist das der Vorstand, bei KMU oft der Geschäftsführer. Der Leiter des Qualitätsmanagementsystems muss anwesend sein, um Auditergebnisse und Metriken zu erläutern. Je nach Struktur können auch Prozessverantwortliche, der CFO (für Ressourcenthemen) oder der CSO (für Risiken) eingebunden werden. Die Teilnahme muss dokumentiert werden.

Kann die Managementbewertung online stattfinden?

Ja. Ein Videokonferenz-Protokoll ist genauso gültig wie ein Präsenz-Treffen. Wichtig ist, dass die Debatte dokumentiert ist und alle Inputs systematisch durchgegangen werden.

Was ist der Unterschied zwischen Managementbewertung und Audit?

Ein Audit prüft, ob die Vorgaben des QMS eingehalten werden. Eine Management Review bewertet, ob die Vorgaben des QMS noch richtig und wirksam sind. Ein Audit sagt: "Folgt ihr eurem Prozess?" Die Management Review sagt: "Ist der Prozess noch der richtige?"

Was passiert, wenn ich keine Management Review durchführe?

Das QMS wird nicht zertifiziert, und bei einer existierenden Zertifizierung kann diese entzogen werden. Auditor:innen prüfen immer die Dokumente und Protokolle der Management Review. Eine fehlende oder unzureichend dokumentierte Managementbewertung ist ein Findings-Grund.

Kann ich die Managementbewertung delegieren?

Nein. Die oberste Leitung muss persönlich teilnehmen und die Ergebnisse und Entscheidungen verantworten. Das ist nicht delegierbar. Der QM-Leiter kann vorbereiten und moderieren, aber die Geschäftsentscheidungen müssen von der obersten Leitung getroffen werden.

Weiterlesen

January 5, 2026
5 Minuten
EU AI Act: Datenherkunft als Schlüssel zur KI-Compliance

Viele KI-Systeme scheitern nicht an der Technik, sondern an fehlender Transparenz ihrer Trainingsdaten. Dieser Leitfaden zeigt, warum der Nachweis der Datenherkunft (Data Provenance) unter dem EU AI Act zur Pflicht wird und wie Sie komplexe Datenlieferketten rechtssicher dokumentieren. Erfahren Sie, wie Sie Risiken, Bias und Haftungsfallen vermeiden und Ihre KI gleichzeitig robuster und vertrauenswürdiger machen.

Lesen
March 23, 2026
8
Qualitätsziele nach ISO 9001 – Definition, Beispiele & Umsetzung

Konkrete, messbare Vorgaben zur Umsetzung der Qualitätspolitik. SMART-Kriterien, Branchenbeispiele und praktische Messung im QMS.

Lesen
November 17, 2025
5 Minuten
ISO 27001: Aufbewahrungsfristen zwischen GoBD und DSGVO

Viele Unternehmen kämpfen damit, ISO-27001-Aufbewahrungsfristen mit DSGVO und GoBD in Einklang zu bringen. Dieser Leitfaden zeigt, wie Sie widersprüchliche Anforderungen auflösen, ein rechtssicheres Löschkonzept entwickeln und Ihren Informationslebenszyklus so steuern, dass Audits problemlos bestehen. Lernen Sie praxisnah, wie Sie Ordnung ins Datenchaos bringen und Compliance in einen echten Effizienz- und Sicherheitsvorteil verwandeln.

Lesen
TO TOP