Termin vereinbaren

Audits & Zertifizierungen

Wie ISO-Zertifizierungen tatsächlich ablaufen: von der Audit-Typologie über Stage 1 und Stage 2 bis zu Überwachungsaudits, Rezertifizierung und der Akkreditierungskette dahinter.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

2Stufen des Erstzertifizierungsaudits nach ISO/IEC 17021-1
3Jahre umfasst der Zertifizierungszyklus bis zum Rezertifizierungsaudit
12Monate nach der Zertifizierungsentscheidung — spätestens dann das erste Überwachungsaudit
6Monate nach Stufe 2 zur Verifizierung der Korrekturen — sonst erneutes Stage-2-Audit

Zertifikate nach ISO/IEC 27001 und verwandten Normen sind der gängigste Nachweis dafür, dass ein Managementsystem nicht nur dokumentiert, sondern wirksam betrieben wird. Hinter jedem Zertifikat steht ein formalisiertes Verfahren: ein zweistufiges Erstzertifizierungsaudit, jährliche Überwachungsaudits und eine Rezertifizierung im Drei-Jahres-Zyklus, geregelt durch ISO/IEC 17021-1. Belastbar wird dieser Nachweis erst durch die Akkreditierungskette – in Deutschland überwacht die DAkkS, ob Zertifizierungsstellen kompetent und unparteilich arbeiten. Zugleich verlangt die Norm selbst interne Audits als festen Bestandteil des Managementsystems; wer den Zyklus und die typischen Abweichungen kennt, kann Audits planbar und ohne Überraschungen durchlaufen.

Meilensteine im Normenumfeld

Drei Stichtage rund um Norm-Übergänge und den Audit-Leitfaden — Meilenstein antippen für Details.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Audit-Typologie

Drei Konstellationen nach ISO 19011 — wer auditiert wen, und welche Norm gilt.

Interne Audits
  • Führt die Organisation selbst oder in ihrem Auftrag durch.
  • Typische Anlässe: Normerfüllung nachweisen oder eine Zertifizierung vorbereiten.
  • Maßstab ist ISO 19011 — im Mai 2026 in vierter Ausgabe erschienen.
ISO 19011NormerfüllungRemote-Audits

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

ISO/IEC · 2015

ISO/IEC 17021-1:2015 – Conformity assessment — Requirements for bodies providing audit and certification of management systems — Part 1: Requirements

Regelt das zweistufige Erstzertifizierungsaudit, jährliche Überwachungsaudits, die Rezertifizierung im Drei-Jahres-Zyklus und die Sechs-Monats-Regel für Hauptabweichungen.

ISO/IEC · 2024

ISO/IEC 27006-1:2024 – Information security, cybersecurity and privacy protection — Requirements for bodies providing audit and certification of information security management systems — Part 1: General

ISMS-spezifische Zusatzanforderungen an Zertifizierungsstellen, u. a. zu Auditorenkompetenz und Mindest-Auditaufwand; Übergangsfrist nach IAF MD 29:2024 endete am 31.03.2026.

ISO · 2026

ISO 19011:2026 – Guidelines for auditing management systems

Leitfaden für First- und Second-Party-Audits mit Auditprinzipien und Audit-Definition; vierte Ausgabe (Mai 2026) als technische Überarbeitung der Fassung von 2018.

ISO/IEC · 2022

ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection — Information security management systems — Requirements

Kapitel 9.2 (9.2.1/9.2.2) verpflichtet zu internen Audits in geplanten Abständen samt Auditprogramm, objektiver Auditorenauswahl und Berichtspflichten.

International Accreditation Forum (IAF) · 2023

IAF MD 26:2023 – Transition Requirements for ISO/IEC 27001:2022 (Issue 2)

Verbindliche Übergangsregeln für ISO/IEC 27001:2022; Zertifikate nach der Fassung von 2013 verloren zum 31.10.2025 ihre Gültigkeit.

Deutsche Akkreditierungsstelle GmbH (DAkkS) · 2026

Rechtliche Grundlagen der DAkkS (dakks.de)

Alleinige nationale Akkreditierungsstelle Deutschlands auf Basis der Verordnung (EG) Nr. 765/2008 und des AkkStelleG; arbeitet nach ISO/IEC 17011.

Das nächste Audit strukturiert vorbereiten?

Wir unterstützen Sie mit Gap-Analysen, internen Audits nach Kapitel 9.2 und der Begleitung durch Stage 1 und Stage 2 – sprechen Sie uns für ein unverbindliches Erstgespräch an.