Start a free trial
Menü

ISO

ISO-Managementsystemnormen

Qualitäts- und Sicherheitsteams, die ein Managementsystem nach ISO betreiben, sowie Lieferanten, deren Kunden ein solches System verlangen.

Die ISO-Normen hinter einem Managementsystem und ihre Aufteilung: einige sind zertifizierbar, die meisten sind Leitfäden oder Regelwerke. Welche wozu gehört, entscheidet darüber, was Sie behaupten dürfen.

Die Unterscheidung, die darüber entscheidet, was Sie behaupten dürfen

ISO veröffentlicht Zehntausende Normen. Diejenigen, mit denen ein Compliance-Team zu tun hat, gehören zu zwei Gruppen, die ständig verwechselt werden. Einige wenige sind Managementsystemnormen: Sie legen Anforderungen fest, und eine akkreditierte Zertifizierungsstelle kann Sie danach auditieren und ein Zertifikat ausstellen. Der Rest sind Leitfäden, Verhaltensregeln oder Kataloge von Maßnahmen. Sie sind ebenso nützlich, aber Sie können sich nicht danach zertifizieren lassen.

Wer das in einer Ausschreibung verwechselt, zahlt drauf. Ein Lieferant, der "ISO 31000 zertifiziert" in ein Angebot schreibt, behauptet gegenüber dem Bewertungsgremium etwas Unmögliches. Denn ISO 31000 ist ein Leitfaden und hat kein Zertifizierungsschema. Dieselbe Falle lauert bei ISO 27002 und ISO 27005.

Qualität

ISO 9001 ist die Norm für Qualitätsmanagementsysteme und diejenige, die die meisten Verträge meinen, wenn sie nach "einem Qualitätssystem" fragen. Sie ist zertifizierbar und zugleich die Grundlage, auf der der Verteidigungssektor aufbaut: AQAP 2110 enthält ihre Anforderungen und ergänzt sie um die der NATO.

Informationssicherheit

Eine zertifizierbare Norm, umgeben von Veröffentlichungen, die sie praktikabel machen:

  • ISO 27001 - das Informationssicherheits-Managementsystem. Das ist die zertifizierbare Norm; alles Folgende stützt sie.
  • ISO 27002 - der Katalog von Maßnahmen hinter einem ISO-27001-Zertifikat: was jede Maßnahme in der Praxis bedeutet.
  • ISO 27005 - Leitfaden für die Risikobeurteilung der Informationssicherheit, die ISO 27001 in den Abschnitten 6.1.2 und 6.1.3 von Ihnen verlangt.
  • ISO 27017 - Maßnahmen speziell für die Cloud und die Grenze der geteilten Verantwortung zwischen Ihnen und Ihrem Anbieter.
  • ISO 27018 - Schutz personenbezogener Daten, die in der Cloud verarbeitet werden.

ISO 27017 und ISO 27018 sind Verhaltensregeln, keine eigenständigen Zertifizierungen. Zertifiziert werden Sie nach ISO 27001; diese beiden erweitern den Katalog von Maßnahmen und lassen sich in den Anwendungsbereich dieses Zertifikats einbeziehen.

Risiko

ISO 31000 ist der internationale Leitfaden für das Management von Risiken jeder Art und bewusst nicht zertifizierbar. Sein Wert liegt in einem gemeinsamen Vokabular und einem belastbaren Prozess. Genau das sucht ein Auditor, wenn er fragt, wie Sie entschieden haben, dass etwas akzeptabel ist.

Wie ISO zu den Verteidigungsnormen passt

Wenn Sie an den Verteidigungssektor liefern, ist ISO 9001 selten die ganze Anforderung. Die AQAP-Publikationen bauen darauf auf: AQAP 2110 enthält die Anforderungen der ISO 9001 und ergänzt sie um Konfigurationsmanagement, staatliche Qualitätssicherung und Vertragsrisiko. AQAP 2310 tut dasselbe mit EN 9100. Ein ISO-9001-System ist also in beiden Fällen die Grundlage, auf der Sie aufbauen, und die Verteidigungsarbeit kommt obendrauf.

Nicht die Norm, die Sie gesucht haben?

ComplyTrain ist nicht auf die Normen beschränkt, die auf dieser Website beschrieben sind. Das Produkt ist um einen Anforderungsbaum herum aufgebaut, und ein solcher Anforderungsbaum lässt sich für jede Norm, jede Vereinbarung und jede vertragliche Spezifikation erstellen, die Anforderungen enthält - darunter ISO 13485, ISO 14001, ISO 45001, IEC 62443, EN 9100 und weitere. Die Seiten hier sind das, was wir bisher dokumentiert haben, nicht die Grenze dessen, was das System abdeckt.

Wir ergänzen Normen auf Anfrage, und die Liste wächst stetig. Ist die Norm, die Ihr Kunde oder Vertrag verlangt, nicht dabei, dann sagen Sie uns, welche Sie brauchen. Wir erklären Ihnen, was es bedeutet, sie in Ihrem Arbeitsbereich zu unterstützen.

Wie ComplyTrain Sie beim Betrieb eines ISO-Managementsystems unterstützt

Die meisten Teams betreiben am Ende mehrere solcher Systeme gleichzeitig: ein Qualitätsmanagementsystem, ein System für die Informationssicherheit und ein Rahmenwerk für das Risikomanagement. Wo sich diese Systeme überschneiden, entsteht doppelte Arbeit:

  • Das nach ISO 9001 strukturierte Qualitätsmanagementsystem: Audits, Feststellungen und Korrekturmaßnahmen bis zum Abschluss - Qualitätsmanagement
  • Die Anforderungen jeder Norm als nachverfolgte Sammlung, verknüpft mit dem Nachweis, der sie erfüllt. So beantwortet ein einziger Nachweis mehrere Normen zugleich - Anforderungsmanagement
  • Handbücher, Verfahren und dokumentierte Information unter Versionskontrolle mit Freigabe - Dokumentenlenkung
  • Ein Risikoregister auf einer einheitlichen, kalibrierten Skala. Das fordert ISO 31000, und das braucht ISO 27001 Abschnitt 6.1 - Risikomanagement
  • Kompetenznachweise, die Verständnis belegen statt bloßer Teilnahme - Schulungsmanagement

Der Anforderungsbaum bildet den Kern des Produkts, nicht eine Funktion je Norm. Eine Norm, für die wir noch keine Seite geschrieben haben, ist deshalb eine Frage von Inhalten, nicht von Entwicklung. Fragen Sie an, dann lässt sie sich ergänzen.

ComplyTrain besitzt keine eigene ISO-Zertifizierung und behauptet auch keine. Es ist das System, in dem Sie Ihr eigenes Managementsystem aufbauen und betreiben, und in dem die Nachweise für Ihr Zertifikat liegen.

Fragen

Nach welchen ISO-Normen können Sie sich tatsächlich zertifizieren lassen?

Von den hier behandelten Normen sind das ISO 9001 und ISO 27001. Sie legen Anforderungen fest, und eine akkreditierte Zertifizierungsstelle auditiert Sie gegen diese Anforderungen. ISO 27002, ISO 27005, ISO 27017, ISO 27018 und ISO 31000 sind dagegen Leitfäden, Verhaltensregeln oder Maßnahmenkataloge. Sie unterstützen eine Zertifizierung, sind aber selbst keine. Wer in einer Ausschreibung eine Zertifizierung nach einer dieser Normen behauptet, macht eine Angabe, die ein Bewerter widerlegen kann.

Können wir uns nach ISO 27017 oder ISO 27018 zertifizieren lassen?

Nicht als eigenständige Zertifikate. Es handelt sich um Verhaltensregeln, die den Maßnahmenkatalog aus ISO 27002 für Cloud-Dienste und für personenbezogene Daten in der Cloud erweitern. Ihr Zertifikat ist ISO 27001, und diese Maßnahmen lassen sich in dessen Anwendungsbereich einbeziehen.

Ist ISO 31000 zertifizierbar?

Nein, und das ist bewusst so. ISO 31000 ist ein Leitfaden für das Risikomanagement, kein Katalog auditierbarer Anforderungen. Die Norm liefert Ihnen eine einheitliche Terminologie und einen belastbaren Prozess. Genau das will ein Auditor wissen, wenn er nachvollziehen möchte, wie Sie ein Risiko als akzeptabel eingestuft haben.

Wie verhält sich ISO 9001 zu AQAP 2110?

AQAP 2110 enthält die Anforderungen der ISO 9001 und ergänzt sie um die der NATO: Konfigurationsmanagement, staatliche Qualitätssicherung, Risiken für die Vertragserfüllung und das Zugangsrecht des Kunden. Ein ISO-9001-System bildet also die Grundlage, die AQAP-Arbeit ist die Ergänzung. AQAP 2310 macht dasselbe mit der EN 9100 für Luft- und Raumfahrt.

Die von uns benötigte ISO-Norm ist hier nicht aufgeführt. Können Sie sie unterstützen?

Ja. Die Seiten auf dieser Website zeigen die bisher dokumentierten Normen, nicht die Grenze dessen, was das Produkt abdeckt. ComplyTrain baut auf einem Anforderungsbaum auf, und ein solcher lässt sich für jede Norm mit Anforderungen anlegen, auch für ISO 13485, ISO 14001, ISO 45001 und IEC 62443. Weitere Normen ergänzen wir auf Anfrage. Nennen Sie uns die benötigte Norm, und wir erklären Ihnen, was deren Unterstützung in Ihrem Workspace bedeutet.

Einführung

Mehrere ISO-Normen erfüllen, ohne die Arbeit doppelt zu machen

Genau in der Schnittmenge von Qualitätsmanagementsystem, Sicherheitssystem und Risikomanagement steckt der größte Teil der doppelten Arbeit.

  1. Zertifizierbares von Unterstützendem trennen

    Wissen Sie, welche Ihrer Normen zertifizierbar sind und welche nicht. Davon hängt ab, was Sie in eine Ausschreibung schreiben dürfen und was ein Auditor tatsächlich sehen will.

  2. Jede Norm als eigenes Set von Anforderungen abbilden

    Nicht als Handbuch. Ein nachverfolgter Bestand lässt sich zählen, und Lücken werden sichtbar, bevor sie ein anderer findet.

  3. Mit einem Nachweis mehrere Normen abdecken

    Zugriffskontrolle, Lieferantenbewertung und Kompetenznachweise kommen in mehreren Normen vor. Bei sauberer Rückverfolgbarkeit erfüllt derselbe Nachweis jede davon, ohne dass Sie ihn neu erstellen müssen.

  4. Risikobewertung nachvollziehbar halten

    Eine einheitliche, kalibrierte Skala mit dokumentierter Begründung: Das beschreibt ISO 31000, und das erwartet auch ISO 27001 in Abschnitt 6.1.

Fehlt eine Norm, die hier nicht steht?

Sagen Sie uns, welche Ihr Vertrag nennt, und wir erklären, was ihre Unterstützung in Ihrem Arbeitsbereich bedeutet. Wir nehmen Normen auf Anfrage auf.

Offizielle Quellen

Die Primärquellen hinter dieser Seite. Wo hier eine Norm zitiert wird, ist die Seite des Herausgebers maßgeblich.

Ihr ISO-Managementsystem an einem Ort führen

Sehen Sie in einer 30-minütigen Demo, wie ComplyTrain die Normen abbildet, nach denen Sie arbeiten, durchgesprochen an Ihren eigenen Prozessen. Und wenn eine benötigte Norm noch nicht auf der Seite steht, sagen Sie es im Gespräch - wir nehmen Normen auf Anfrage auf.