
ISO 19011:2026: Was sich bei internen Audits in integrierten Managementsystemen ändert
ISO 19011:2026 vertieft Remote-Audits, virtuelle Standorte und Lieferkettenaudits. Was Unternehmen bei Auditprogramm, Methode und Kompetenz anpassen sollten.
Philipp Kappe
Gründer von IMScollect
Inhalt
- ISO 19011:2026 ist ein Leitfaden, keine Zertifizierungsnorm
- Welche Änderungen gegenüber ISO 19011:2018 offiziell belegt sind
- Remote, hybrid oder vor Ort: Die Methode folgt dem Auditziel
- Vom Jahreskalender zum risikobasierten Auditprogramm
- Mehrere Managementsysteme gemeinsam auditieren, ohne Lücken zu erzeugen
- Welche Kompetenz das Auditteam benötigt
- Selbstcheck: Was Unternehmen jetzt aktualisieren sollten
- So unterstützt IMScollect ein integriertes Auditprogramm
- Fazit
Interne Audits werden in vielen Unternehmen noch als jährlicher Kalendertermin behandelt: jeden Prozess einmal prüfen, dieselbe Checkliste verwenden und Feststellungen anschließend in getrennten Listen verfolgen. ISO 19011:2026 vertieft insbesondere die Leitlinien zu Remote-Auditmethoden, virtuellen Standorten und Lieferkettenaudits. Die Revision ist zugleich ein sinnvoller Anlass, risikobasierte Auditprogramme und die Kompetenz der Beteiligten zu überprüfen. Diese Grundgedanken sind jedoch nicht sämtlich neu. Für integrierte Managementsysteme entsteht daraus die Chance, gemeinsame Abläufe einmal zu auditieren, ohne fachliche Anforderungen zu vermischen.
ISO 19011:2026 ist ein Leitfaden, keine Zertifizierungsnorm
Die internationale ISO 19011:2026 wurde im Mai 2026 veröffentlicht und ersetzt ISO 19011:2018. Die deutsche Übernahme DIN EN ISO 19011:2026-09 erschien im September 2026 und ersetzt DIN EN ISO 19011:2018-10. Sie enthält Leitlinien für die Auditierung von Managementsystemen. Dazu gehören insbesondere:
- Grundsätze des Auditierens,
- Steuerung von Auditprogrammen,
- Planung, Durchführung und Nachbereitung einzelner Audits,
- Kompetenz und Bewertung von Auditorinnen und Auditoren.
Der Leitfaden enthält keine eigenständigen zertifizierbaren Muss-Anforderungen. Ein Unternehmen erhält daher kein Managementsystemzertifikat „nach ISO 19011:2026“.
Interne Audits bleiben durch die jeweilige Managementsystemnorm gefordert, beispielsweise ISO 9001, ISO 14001 oder ISO/IEC 27001. ISO 19011:2026 bietet dafür eine anerkannte methodische Orientierung. Sie wird nicht allein durch ihre Veröffentlichung automatisch zur rechtlich oder vertraglich verbindlichen Vorgabe. Verbindlichkeit kann aber entstehen, wenn ein Unternehmen, Vertrag oder internes Regelwerk ausdrücklich darauf Bezug nimmt.
Zertifizierungsaudits sind außerdem von internen Audits zu unterscheiden. Für akkreditierte Zertifizierungsstellen gelten eigene Konformitätsbewertungsregeln. Wie Zertifikat, Akkreditierung und internationale Anerkennung zusammenhängen, erläutert der Beitrag zum Prüfen von ISO-Zertifikaten.
Welche Änderungen gegenüber ISO 19011:2018 offiziell belegt sind
Der Änderungsvermerk von DIN Media nennt sechs konkrete Punkte:
- Die Anleitung zu Remote-Auditmethoden wurde unter Einbeziehung von ISO/IEC TS 17012:2024 erweitert.
- „Remote-Auditmethode“ wurde als Begriff ergänzt.
- Die sieben Auditprinzipien wurden in Abschnitt 4 neu strukturiert.
- Anhang A enthält erweiterte Anleitung zu Remote-Auditmethoden und virtuellen Standorten.
- Der Umfang des Abschnitts zum Auditieren der Lieferkette wurde erweitert.
- Sprache und Redaktion wurden überarbeitet.
Das bedeutet nicht, dass Remote-Audits, Lieferketten oder der risikobasierte Ansatz erstmals 2026 eingeführt wurden. Virtuelle Audits, Lieferkettenthemen und risikobasiertes Auditieren waren bereits Bestandteil der Ausgabe 2018. Die neue Ausgabe definiert, ordnet und vertieft Teile davon.
Fachauswertungen leiten daraus weitere praktische Schwerpunkte ab, beispielsweise digitale Methoden, Informationssicherheit, integrierte Audits und die Kompetenz der Beteiligten. Solche Punkte sind als Anwendungshinweise zu verstehen, sofern der offizielle Änderungsvermerk sie nicht ausdrücklich als eigenständige materielle Änderung nennt.
Nicht jeder Punkt ist für jedes Unternehmen gleich relevant. Ein Produktionsbetrieb mit mehreren Standorten braucht eine andere Methodenentscheidung als ein vollständig digital arbeitender Dienstleister. Eine Änderungsliste sollte deshalb nicht ungeprüft in neue Formulare übersetzt werden. Entscheidend ist, welche Anpassung das eigene Auditprogramm wirksamer macht.
Remote, hybrid oder vor Ort: Die Methode folgt dem Auditziel
Ein Remote-Audit spart nicht automatisch Zeit und ein Vor-Ort-Audit ist nicht automatisch gründlicher. Die Methode muss zum Auditziel, zu den Nachweisen und zum Risiko passen.
Remote geeignet sind häufig:
- Interviews mit räumlich verteilten Funktionen,
- Prüfung digitaler dokumentierter Informationen,
- Nachverfolgung klar dokumentierter Maßnahmen,
- Prozesse, die vollständig in digitalen Systemen ablaufen.
Vor Ort erforderlich oder sinnvoll kann sein:
- Beobachtung physischer Arbeitsabläufe,
- Prüfung von Anlagen, Lagerung oder Notfallvorsorge,
- Bewertung von Umweltbedingungen und tatsächlichen Betriebszuständen,
- Verifikation, wenn digitale Nachweise das reale Geschehen nicht ausreichend abbilden.
Eine in der Praxis häufig als hybrid bezeichnete Kombination verbindet beide Formen. Dokumente und vorbereitende Interviews können remote geprüft werden, während kritische Prozessschritte vor Ort beobachtet werden. Daraus entsteht keine allgemeine Pflicht zu einem bestimmten Methodenmix.
Vor der Entscheidung sollten mindestens Vertraulichkeit, Datenzugriff, technische Stabilität, Einwilligungen bei Bild- oder Videoeinsatz, Manipulationsrisiken und die Fähigkeit zur belastbaren Beobachtung bewertet werden. Eine Videokamera ersetzt keine Vor-Ort-Prüfung, wenn Geruch, Lärm, räumliche Trennung, tatsächliche Bedienung oder weitere Umgebungsbedingungen entscheidend sind.
Vom Jahreskalender zum risikobasierten Auditprogramm
Ein Auditprogramm beantwortet mehr als die Frage, welcher Bereich an welchem Tag geprüft wird. Es verbindet Auditziele, Umfang, Kriterien, Methoden, Ressourcen, Kompetenzen und Folgemaßnahmen über einen definierten Zeitraum. Der risikobasierte Ansatz ist dabei keine Neuerfindung der Ausgabe 2026, sondern bestand bereits in ISO 19011:2018.
Für die Priorisierung eignen sich beispielsweise:
- wesentliche Risiken und Chancen,
- schwache oder verschlechterte Prozessleistung,
- frühere Abweichungen und überfällige Maßnahmen,
- neue Produkte, Standorte, Technologien oder Dienstleister,
- Beschwerden, Vorfälle oder rechtliche Änderungen,
- strategisch wichtige Prozesse,
- Änderungen am Managementsystem.
Damit muss nicht jeder Prozess jedes Jahr mit derselben Tiefe auditiert werden. Häufigkeit und Umfang sollten begründet zum Risiko und zur bisherigen Leistung passen. Normanforderungen, eigene Vorgaben sowie gesetzliche oder vertragliche Pflichten dürfen dabei nicht aus dem Programm verschwinden.
Ein schlanker Planungsdatensatz enthält mindestens:
| Element | Leitfrage |
|---|---|
| Auditziel | Welche Entscheidung oder Aussage soll das Audit ermöglichen? |
| Auditkriterien | Gegen welche Anforderungen und internen Vorgaben wird bewertet? |
| Umfang | Welche Prozesse, Standorte, Systeme und Schnittstellen gehören dazu? |
| Priorität | Welches Risiko, welche Änderung oder welche Leistung begründet die Tiefe? |
| Methode | Remote, vor Ort oder hybrid, und warum? |
| Kompetenz | Welche fachliche und methodische Kompetenz braucht das Auditteam? |
| Ergebnis | Wie werden Feststellungen, Maßnahmen und Wirksamkeit verfolgt? |
Mehrere Managementsysteme gemeinsam auditieren, ohne Lücken zu erzeugen
ISO 9001, ISO 14001 und ISO/IEC 27001 folgen derselben Grundstruktur und besitzen gemeinsame Managementprozesse. Dazu zählen beispielsweise:
- Kontext und interessierte Parteien,
- Rollen und Kompetenzen,
- dokumentierte Informationen,
- Planung und Steuerung von Änderungen,
- interne Auditprogramme,
- Managementbewertungen,
- Abweichungen, Korrekturen und Verbesserungen.
Diese Prozesse können in einem integrierten Audit gemeinsam betrachtet werden. Ein Interview mit der Geschäftsleitung muss nicht dreimal geführt werden, wenn Strategie, Verantwortlichkeiten und gemeinsame Steuerung zusammen bewertet werden können. Auch Dokumentenlenkung, Kompetenzmanagement oder Maßnahmenverfolgung lassen sich häufig in einem Auditpfad prüfen.
Fachliche Kriterien bleiben dennoch getrennt. Eine Qualitätsabweichung ist nicht automatisch ein Umwelt- oder Informationssicherheitsrisiko. Umweltaspekte, bindende Verpflichtungen mit Umweltbezug, Informationssicherheits-Risikobehandlung und qualitätsbezogene Prozessleistung benötigen jeweils passende Fragen und kompetente Bewertung.
Der Grundsatz lautet:
Gemeinsame Prozesse gemeinsam auditieren. Fachliche Anforderungen eindeutig zuordnen.
Ein Auditbericht kann integriert sein, sollte aber erkennen lassen, auf welches Kriterium sich eine Feststellung stützt und welche Managementsysteme betroffen sind. Der Überblick dazu, was ISO 9001, ISO 14001 und ISO/IEC 27001 gemeinsam nutzen können, hilft bei der Abgrenzung.
Welche Kompetenz das Auditteam benötigt
Eine absolvierte Auditorenschulung allein beweist noch nicht, dass eine Person für jedes Audit geeignet ist. Die benötigte Kompetenz ergibt sich aus Ziel, Umfang, Kriterien, Branche, Technologie und Auditmethode.
Zu prüfen sind unter anderem:
- Kenntnis der eingesetzten Managementsystemnormen,
- Verständnis der auditierten Prozesse und Risiken,
- Fachwissen zu relevanten rechtlichen oder technischen Themen,
- sichere Gesprächs- und Fragetechnik,
- Bewertung digitaler Nachweise,
- Datenschutz und Informationssicherheit bei Remote-Methoden,
- Fähigkeit, Zusammenhänge und widersprüchliche Nachweise zu erkennen,
- Leitung und Aufgabenverteilung im Auditteam.
Nicht jede Person muss alle Kompetenzen allein besitzen. Bei integrierten Audits kann ein Team die erforderliche Gesamtkompetenz abdecken. Dafür muss vor der Planung sichtbar sein, wer welches Kriterium fachlich bewerten kann.
Eine Kompetenzmatrix sollte daher nicht nur Schulungszertifikate auflisten. Sinnvoll sind beobachtete Auditerfahrung, betreute Audits, Fachgebiete, Methodenkompetenz und regelmäßige Bewertung der tatsächlichen Leistung.
Selbstcheck: Was Unternehmen jetzt aktualisieren sollten
- Normbezug prüfen: Verweist das interne Verfahren noch ausschließlich auf ISO 19011:2018?
- Auditziele schärfen: Ist je Audit klar, welche Aussage oder Entscheidung erwartet wird?
- Prioritäten begründen: Berücksichtigt das Programm Risiken, Leistung, Änderungen und frühere Ergebnisse?
- Methoden festlegen: Ist dokumentiert, warum remote, hybrid oder vor Ort auditiert wird?
- Integrierte Pfade identifizieren: Welche gemeinsamen Prozesse können einmal statt mehrfach geprüft werden?
- Fachkriterien sichern: Sind normbezogene Anforderungen und Feststellungen eindeutig zugeordnet?
- Kompetenz bewerten: Passt die Gesamtkompetenz des Teams zu Prozess, Norm und Methode?
- Folgemaßnahmen verbinden: Werden Ursache, Verantwortung, Frist und Wirksamkeitsprüfung nachvollziehbar verfolgt?
Eine Aktualisierung ist nicht automatisch ein vollständiger Neuaufbau. Häufig genügt es, Auditprogramm, Methodenentscheidung und Kompetenzbewertung gezielt zu überarbeiten und anschließend an einem realen Audit zu testen.
So unterstützt IMScollect ein integriertes Auditprogramm
In IMScollect plant ein Auditprogramm alle internen Audits, für eine Norm oder für mehrere. Die Fragen kommen aus einem Fragenpool je Abteilung, sodass gemeinsame Prozesse einmal geprüft und normspezifische Fragen gezielt ergänzt werden. Jede Feststellung bleibt der Norm zugeordnet, die sie betrifft, und wird direkt zur Maßnahme mit Verantwortlichem und Frist. So bleibt nachvollziehbar, was ein Audit ergeben hat und was daraus geworden ist.
Fazit
Die ISO 19011:2026 ist kein Umbruch, sondern eine Schärfung: Remote-Methoden und virtuelle Standorte sind genauer beschrieben, die Lieferkette bekommt mehr Raum, die Auditprinzipien sind klarer gegliedert. Für die meisten Unternehmen ist die neue Ausgabe vor allem ein guter Anlass, das eigene Auditprogramm zu überprüfen: Sind die Prioritäten begründet, passt die Methode zum Auditziel, und reicht die Kompetenz des Teams?
Für integrierte Managementsysteme liegt der größte Nutzen in einem gemeinsamen Auditprogramm mit klar getrennten Fachkriterien: gemeinsame Prozesse einmal auditieren, Feststellungen eindeutig zuordnen.
Häufige Fragen
Was ist ISO 19011:2026?▾
ISO 19011:2026 ist ein Leitfaden für die Auditierung von Managementsystemen. Er behandelt Auditgrundsätze, Auditprogramme, Durchführung und Nachbereitung sowie die Kompetenz von Auditorinnen und Auditoren.
Ist ISO 19011:2026 eine Zertifizierungsnorm?▾
Nein. ISO 19011:2026 enthält keine eigenständigen zertifizierbaren Muss-Anforderungen. Sie bietet methodische Orientierung für interne und Lieferantenaudits; für akkreditierte Zertifizierungsaudits gelten zusätzliche eigene Regeln.
Was hat sich gegenüber ISO 19011:2018 geändert?▾
Offiziell belegt sind eine neue Definition der Remote-Auditmethode, erweiterte Leitlinien zu Remote-Methoden und virtuellen Standorten, die Neustrukturierung der sieben Auditprinzipien, ein erweiterter Abschnitt zum Auditieren der Lieferkette sowie redaktionelle Überarbeitungen. Remote-Audits und risikobasiertes Auditieren gab es bereits 2018.
Müssen Unternehmen ISO 19011:2026 bei internen Audits anwenden?▾
Die Managementsystemnormen verlangen interne Audits, schreiben ISO 19011:2026 aber nicht automatisch als verbindliche Methode vor. Verbindlichkeit kann durch Verträge, interne Vorgaben oder ausdrücklich übernommene Anforderungen entstehen.
Kann ein Audit ISO 9001, ISO 14001 und ISO 27001 gemeinsam abdecken?▾
Gemeinsame Managementprozesse können in einem integrierten Audit zusammen geprüft werden. Fachliche Auditkriterien, Kompetenz und Feststellungen müssen dennoch eindeutig der jeweils betroffenen Norm und ihrem Ausgabejahr zugeordnet bleiben.
Quellen
Verpassen Sie keine Neuigkeit
Einmal im Monat: neue Fachbeiträge aus dem Wissen-Bereich und neue Funktionen in IMScollect. Abmeldung jederzeit.



