Die meisten Abschnitte der ISO 9001:2015 sagen einer Organisation, was sie erreichen soll, und überlassen ihr das Wie. Abschnitt 9.3 ist anders: Er sagt der obersten Leitung, eine Sitzung abzuhalten, listet auf, was auf den Tisch muss, und listet auf, was herauskommen muss. Es ist der Abschnitt, gegen den ein Auditor das Protokoll Zeile für Zeile liest, und der, der am häufigsten zu wünschen übrig lässt, denn eine Leitungssitzung, in der über Qualität gesprochen wurde, ist nicht dasselbe wie eine Managementbewertung mit den dreizehn Eingaben auf dem Tisch. Dieser Artikel ist der Abschnitt als Tagesordnung, die Aufzeichnung, aus der jede Eingabe kommt, und was das Protokoll zeigen muss, in unserer Lesart des Textes; der Wortlaut ist der der ISO und wird nicht wiedergegeben.

Wozu die Sitzung dient (9.3.1)

9.3.1 sagt, die oberste Leitung bewertet das Qualitätsmanagementsystem in geplanten Abständen, um sicherzustellen, dass es fortdauernd geeignet, angemessen und wirksam bleibt und auf die strategische Ausrichtung der Organisation abgestimmt ist. Vier Wörter, an denen das System gemessen wird, und eine fünfte Anforderung, die leicht übersehen wird: Die Bewertung ist die der obersten Leitung, nicht die des Qualitätsmanagers. Der Qualitätsmanager bereitet sie vor; die Menschen, die die strategische Ausrichtung festlegen, halten sie ab, denn die Abstimmung auf diese Ausrichtung ist eines der vier Dinge, die beurteilt werden.

„Geplante Abstände" ist die einzige Häufigkeit, die die Norm nennt. Jährlich ist die übliche Praxis und die, die Zertifizierungsstellen zwischen Überwachungsaudits sehen wollen; für eine NIS2-Einrichtung in den Sektoren der Durchführungsverordnung (EU) 2024/2690 muss das Sicherheitskonzept ohnehin mindestens jährlich von den Leitungsorganen überprüft werden (Nummer 1.1.2 ihres Anhangs), und die zwölf Nachweise, die diese Verordnung vom Leitungsorgan verlangt, passen in dieselbe Sitzung.

Die dreizehn Eingaben (9.3.2), als Tagesordnung

9.3.2 listet auf, was bei der Planung und Durchführung der Bewertung zu berücksichtigen ist. Sechs Punkte, von denen der dritte sieben Unterpunkte hat, dreizehn Zeilen insgesamt. Jede ist ein Tagesordnungspunkt, und jede hat irgendwo im System eine Aufzeichnung, aus der sie gelesen wird.

Punkt Eingabe Die Aufzeichnung, aus der sie kommt
1 Der Stand der Maßnahmen aus vorherigen Managementbewertungen Das vorherige Protokoll und seine Maßnahmenliste
2 Änderungen bei externen und internen Themen, die für das System relevant sind Die Kontextanalyse nach 4.1 und die interessierten Parteien nach 4.2, aktualisiert
3 Kundenzufriedenheit und Rückmeldungen relevanter interessierter Parteien Die Überwachung der Kundenwahrnehmung nach 9.1.2: Umfragen, Beschwerden, Bewertungen, Rücksendungen
4 Der Grad, in dem die Qualitätsziele erfüllt wurden Die Ziele nach 6.2 mit ihren Messgrößen und Ergebnissen
5 Prozessleistung und Konformität von Produkten und Dienstleistungen Prozesskennzahlen aus 4.4, Freigabeaufzeichnungen aus 8.6
6 Nichtkonformitäten und Korrekturmaßnahmen Das Nichtkonformitätsregister nach 10.2
7 Ergebnisse von Überwachung und Messung Die Ergebnisse nach 9.1.1
8 Auditergebnisse Die internen Auditberichte nach 9.2 und jedes externe Audit
9 Die Leistung externer Anbieter Die Lieferantenbewertungen nach 8.4
10 Die Angemessenheit der Ressourcen 7.1: Personen, Infrastruktur, Umgebung, Messressourcen, Wissen
11 Die Wirksamkeit der Maßnahmen zum Umgang mit Risiken und Chancen Die nach 6.1 geplanten Maßnahmen zu Risiken und Chancen und ihre Ergebnisse
12 Möglichkeiten zur Verbesserung 10.1, und alles oben

Die Punkte 3 bis 9 sind die sieben Unterpunkte der Eingabe zu Leistung und Wirksamkeit, und die Norm verlangt für jeden Trends, keine Momentaufnahme: Eine Bewertung, die sagt „Kundenzufriedenheit: gut", hat keinen Trend berücksichtigt. Die dreizehnte Zeile ist die Überschrift der Eingabe selbst, Informationen über die Leistung und Wirksamkeit des Systems, die die sieben zusammen ausmachen.

Zwei der Eingaben sind die, die einer ersten Bewertung am häufigsten fehlen. Kundenzufriedenheit (Punkt 3) setzt voraus, dass die Überwachung nach 9.1.2 vorher eingerichtet wurde; ein Unternehmen, das seine Kunden nie gefragt hat, hat nichts mitzubringen. Prozessleistung (Punkt 5) setzt die Kennzahlen voraus, die 4.4.1 für jeden Prozess verlangt; ein Unternehmen, das seine Prozesse ohne Messgrößen abgebildet hat, hat eine Landkarte und keinen Messwert. Beides wird Monate vor der Sitzung entschieden, weshalb sich die Tagesordnung am Jahresanfang zu lesen lohnt statt in der Woche davor.

Die drei Ergebnisse (9.3.3), und was das Protokoll zeigen muss

9.3.3 sagt, die Ergebnisse der Bewertung umfassen Entscheidungen und Maßnahmen zu drei Dingen: Möglichkeiten zur Verbesserung, jeglichem Änderungsbedarf am Qualitätsmanagementsystem und Ressourcenbedarf. Dann der Satz, der die Sitzung zu einer Aufzeichnung macht: Die Organisation bewahrt dokumentierte Information als Nachweis der Ergebnisse der Managementbewertungen auf.

Was dieser Nachweis zeigen muss, folgt aus den beiden Listen. Das Protokoll nennt das Datum und die Teilnehmer, und dass die oberste Leitung darunter war. Es zeigt, dass jede der dreizehn Eingaben berücksichtigt wurde, mit dem Trend, nicht nur, dass sie auf der Tagesordnung stand. Es hält die Entscheidungen unter den drei Überschriften von 9.3.3 fest, und für jede Maßnahme einen Verantwortlichen und einen Termin, denn Punkt 1 der nächsten Bewertung ist der Stand genau dieser Maßnahmen. Ein Einzeiler „keine Änderungen nötig" zu einem Ergebnis ist eine Entscheidung und in Ordnung; eine Eingabe ohne Eintrag ist eine Lücke, die ein Auditor aufschreibt.

Was das Protokoll nicht braucht, ist Länge. Eine Bewertung eines kleinen Unternehmens, die zwölf Aufzeichnungen liest und sechs Entscheidungen trifft, passt auf zwei Seiten; die Aufzeichnungen selbst werden dort aufbewahrt, wo sie leben, unter ihren eigenen Abschnitten, und das Protokoll verweist darauf.

Eine Bewertung für ISO 9001 und ISO 27001

Abschnitt 9.3 ist Teil der Harmonized Structure, des gemeinsamen Gerüsts der ISO-Managementsystemnormen, und ISO/IEC 27001:2022 hat einen Abschnitt 9.3 derselben Gestalt: oberste Leitung, geplante Abstände, Eingaben, Ergebnisse, aufbewahrter Nachweis. Die Eingaben überschneiden sich und unterscheiden sich. Beide verlangen den Stand vorheriger Maßnahmen, Änderungen bei externen und internen Themen, Nichtkonformitäten und Korrekturmaßnahmen, Ergebnisse von Überwachung und Messung, Auditergebnisse, die Erfüllung der Ziele und Möglichkeiten zur Verbesserung. ISO 27001 fügt Änderungen bei den Erfordernissen und Erwartungen interessierter Parteien, die Ergebnisse der Risikobeurteilung und den Stand des Risikobehandlungsplans sowie Rückmeldungen interessierter Parteien hinzu; ISO 9001 fügt Kundenzufriedenheit, Prozessleistung und Produktkonformität, die Leistung externer Anbieter, die Angemessenheit der Ressourcen und die Wirksamkeit der Maßnahmen zu Risiken und Chancen hinzu.

Ein nach beiden zertifiziertes Unternehmen hält eine Bewertung mit der Vereinigung der beiden Listen ab, und ein Protokoll, das kennzeichnet, welcher Norm jede Eingabe dient. So führt StandardOS es: eine Managementbewertungsaufzeichnung je Periode, ihre Tagesordnung aus den Normen gezogen, die die Organisation hält, die Eingaben mit den Aufzeichnungen verknüpft, aus denen sie gelesen werden, und die Maßnahmen als Punkt 1 in die nächste Bewertung getragen. Welche Abschnitte der ISO 9001 das Produkt vollständig, teilweise oder gar nicht abdeckt, ist Abschnitt für Abschnitt veröffentlicht; 9.3 gehört zu den teilweise markierten, und das Register sagt, warum. Die Dokumente, die die Bewertung liest, und die dokumentierte Information, die Abschnitt 7.5 verlangt, sind das Gegenstück.

Quellen

  • ISO 9001:2015, Abschnitte 4.1, 4.2, 4.4.1, 6.1, 6.2, 7.1, 8.4, 8.6, 9.1.1, 9.1.2, 9.2, 9.3.1, 9.3.2, 9.3.3, 10.1 und 10.2, nach Nummer zitiert; der Text gehört der ISO und wird nicht wiedergegeben.
  • ISO/IEC 27001:2022, Abschnitt 9.3, für die Eingaben, die die beiden Bewertungen teilen, und die, die sie nicht teilen.
  • Durchführungsverordnung (EU) 2024/2690 der Kommission, Anhang, Nummer 1.1.2, für die jährliche Überprüfung des Konzepts durch die Leitungsorgane.

Dies ist keine Zertifizierungsberatung. Ob eine Bewertung angemessen ist, beurteilt die Zertifizierungsstelle im Audit; der Abschnitt oben ist, wogegen sie das Protokoll liest.