normatief
// ISO 9001:2015

Qualitaet, die nachvollziehbar ist.

Vom Anforderungsbaum bis zum KI-Auditbericht. normatief begleitet Sie durch alle 7 Klauseln der ISO 9001 im PDCA-Zyklus.

// WARUM 9001

Was ohne strukturiertes Tooling schief geht.

Excel-Wildwuchs bei Anforderungen

Hunderte ISO-Anforderungen, verteilt auf 12 Tabellen, ohne klare Verantwortlichkeit. Kein Auditor will das sehen.

Reklamationen verschwinden in Mail-Threads

Kundenbeschwerden ohne strukturierten Workflow werden zu blinden Flecken im Audit.

Management-Review als jaehrlicher Stress

Wer kein KPI-System hat, baut Reviews aus Excel-Exports zusammen - Tage vor dem Termin.

P

PLAN . PHASE 1 VON 4

Planen und Vorbereiten

KAPITEL 4 . KONTEXT DER ORGANISATION

Wer Sie sind und was von Ihnen erwartet wird.

Kapitel 4 verlangt die Festlegung des Geltungsbereichs, das Verstehen interner und externer Themen sowie die Erfassung interessierter Parteien mit ihren Anforderungen.

  • +Modul Interessierte Parteien: Stakeholder mit Anforderungs-Liste, Bewertungskriterien und Assessments
  • +Modul Asset-Management: Standorte, Anlagen, Produkt-Linien als strukturiertes Inventar
  • +Modul Companies: Mehrfirmen-Faehigkeit fuer Konzerne und Standorte
  • +Geltungsbereich-Definition pro Tenant mit Norm-Zuordnung
  • +Klima-Assessment pro Norm (auch fuer 9001 relevant nach Annex SL)

Verknuepft mit

  • Stakeholder-Anforderungen muenden in Risiken (Kapitel 6) und in den Anforderungsbaum (Kapitel 7).
  • Assets sind Anker fuer Risikomanagement und Prozessmanagement.
normatief.de

Anforderungen

172

von 196 erfüllt

Offene Aufgaben

15

2 überfällig

Aktive Risiken

9

1 kritisch

Normen-Übersicht

ISO 9001ISO 14001ISO 27001

Zertifikate

ISO 27001Gültig · 730d
ISO 9001In Vorbereitung

KAPITEL 5 . FUEHRUNG

Fuehrungsverantwortung zeigt sich im System.

Kapitel 5 verlangt, dass die oberste Leitung Qualitaetspolitik vorgibt, Verantwortungen zuordnet, das Managementsystem regelmaessig bewertet und Kommunikation steuert.

  • +Modul Steuerung & Ziele: Qualitaetspolitik als zentrales Artefakt, Objectives, KPIs
  • +Modul Management-Review: Serien-Verwaltung mit Frequenz, Status-Tracking, Eingaben-Aggregation aus 9.3.2
  • +Modul Kommunikationsplan: interne + externe Kommunikation nach 7.4 mit Kanal, Zielgruppe, Frequenz, Verantwortlich
  • +Verantwortungs-Matrix aus dem Personal-Modul mit Rollen und Befugnissen
  • +Custom-Rollen mit granularer Permission-Matrix (28 Permission-Keys)

Verknuepft mit

  • Management-Review-Eingaben kommen automatisch aus KPIs (Kapitel 9), Audits (Kapitel 9), Risiken (Kapitel 6) und CAPA (Kapitel 10).
  • Der Kommunikationsplan liefert die Vorgabe fuer Mitteilungen und Kenntnisnahmen (Kapitel 7).
normatief.de

Kennzahlen (Q2 2026)

4 von 12 KPIs

Phishing-Klickrate

A.6.3

1.8%

Ziel: < 3%

Patch-Compliance (kritisch)

A.8.8

98%

Ziel: > 95%

CO2 Geschäftsreisen (t)

14001-6.2

62t

Ziel: < 50t

First-Response Kundenfeedback

9001-9.1

9h

Ziel: < 24h

KAPITEL 6 . PLANUNG

Risiken, Chancen, Ziele - mit Substanz.

Kapitel 6 fordert das Erkennen und Behandeln von Risiken und Chancen, messbare Qualitaetsziele und die Steuerung geplanter Aenderungen am Managementsystem.

  • +Modul Risikomanagement: Bewertung (Wahrscheinlichkeit x Auswirkung), Heatmap, Behandlungsoptionen, Asset- und Prozess-Bezug
  • +Modul Risikomanagement (Chancen): Chancen werden in derselben Tabelle mit kind-Flag gleichberechtigt verwaltet
  • +Modul Standards: Anforderungsbaum aller 7 Kapitel mit Evidence-Verknuepfung und Verantwortlichen
  • +Modul Aenderungen am Managementsystem: Approval-Flow mit Rollback-Plan und Risk-Assessment
  • +Ziele aus Steuerung & Ziele werden mit Risiken verknuepft

Verknuepft mit

  • Risiken zeigen die betroffenen Assets (Kapitel 4) und Prozesse (Kapitel 8) - keine isolierte Tabelle.
  • Anforderungen aus dem Standards-Modul werden mit Tasks (Kapitel 10) und Evidence-Nachweisen verknuepft.
normatief.de

Risiko-Heatmap

KritischHochMittelNiedrig
54321
2
1
1
2
3
1
2
1
12345

Schadensausmaß →

KritischRansomware-Angriff auf Produktionssysteme
HochAusfall des zentralen Identity-Providers
MittelNichteinhaltung CSRD-Berichtspflicht 2026
D

DO . PHASE 2 VON 4

Umsetzen und Ausfuehren

KAPITEL 7 . UNTERSTUETZUNG

Menschen, Wissen, Dokumente - alles strukturiert.

Kapitel 7 umfasst Ressourcen, Kompetenz, Bewusstsein, Kommunikation und dokumentierte Information. normatief liefert die fuenf Module, die diese Anforderungen abdecken.

  • +Modul Kompetenzen: Skillmatrix mit 4-Augen-Approval, Hard- und Softskills, Bewertungs-Level 1-4
  • +Modul Kompetenzen (Zertifikate): interne und externe Zertifikate mit PDF-Upload und 60-Tage-Ablauf-Warnung
  • +Modul Schulungen: Pflicht-Zuweisungen pro Person, Abschluss-Tracking, Nachweis-Upload
  • +Modul Dokumente: Versionierung, Freigabe-Workflow, Gueltigkeitszeitraum, Ordner-Struktur
  • +Modul Mitteilungen & Kenntnisnahmen: Pflicht-Bestaetigungen, Rich-Text-Body, Frist mit optionaler Verlaengerung
  • +Modul Personal: Stammdaten, Rollen, Befugnisse, direkte Vorgesetzte (steuert Approvals)

Verknuepft mit

  • Kenntnisnahmen folgen dem Kommunikationsplan (Kapitel 5) - jede Mitteilung an die richtige Zielgruppe.
  • Kompetenzen verknuepfen mit dem Auditor-Flag im Personal-Modul (Kapitel 9).
normatief.de

Anforderungen

ISO 27001+ 2 weitere
172 erfüllt 18 in Arbeit 6 offen88% erfüllt
4Kontext der OrganisationISO 27001
4.1Verständnis der Organisation und ihres Kontextes
4.2Interessierte Parteien und Anforderungen2
4.3Anwendungsbereich des ISMS
6PlanungISO 27001
6.1.2Risikobeurteilung
6.1.3Risikobehandlung3
6.2Informationssicherheitsziele1
Klick auf jede Anforderung: Status setzen, Nachweise ablegen, Aufgaben anlegen, Notizen pflegen.

KAPITEL 8 . BETRIEB

Prozesse, die wirklich gelebt werden.

Kapitel 8 ist die operative Mitte der Norm. Prozesse muessen geplant, gesteuert, dokumentiert und mit Korrektur-Schleifen versehen sein.

  • +Modul Prozesseditor mit BPMN 2.0: bpmn-js basierend, vollwertig mit Eigenschaften-Panel, Versionierung, Ordnerstruktur
  • +Modul Prozesseditor (Release-Workflow): Snapshot-Historie, Release mit optionaler Pflicht-Kenntnisnahme
  • +Modul Reklamations- und Beschwerdemanagement: 5-Stage-Workflow nach 8.7 und 10.2, Task-Verknuepfung pro Stage
  • +Modul Kundenfeedback: Feedback-Log und Umfrage-Manager mit Templates, Kampagnen und Public-Survey-Route
  • +Modul Lieferantenbewertung: Score, Re-Evaluierungs-Zyklus, Valid-Until-Datum, Stakeholder-Subgruppe

Verknuepft mit

  • Reklamationen, die nicht vollstaendig geloest werden, laufen automatisch in den CAPA-Workflow (Kapitel 10).
  • Prozesse haben Risiken und Chancen direkt am BPMN-Diagramm verlinkt (Kapitel 6).
normatief.de

Incident Response Prozess

v1.3 · veröffentlicht
MeldungTriagedurchführenkritisch?CISO &KrisenstabAbschlussneinja
3 Dokumente verknüpft
2 Risiken hinterlegt
1 Chance identifiziert
C

CHECK . PHASE 3 VON 4

Bewerten und Messen

KAPITEL 9 . BEWERTUNG DER LEISTUNG

Aus dem Audit ein Bericht in Sekunden.

Kapitel 9 fordert interne Audits, KPI-Messung, Kundenzufriedenheit und Management-Reviews. Hier zeigt sich, ob das Managementsystem wirkt.

  • +Modul Audit-Management: 3-Jahres-Auditprogramm mit Matrix-Planung pro Abteilung
  • +Modul Audit-Management (Audits): Scope, Auditoren intern/extern, Checklisten, Findings
  • +Modul Audit-Berichte (KI): Anthropic Claude Haiku erstellt formatierten Word-Bericht mit Zusammenfassung, Befunden und Korrekturmassnahmen. Wasserzeichen fuer Drafts, Versionierung 0.1 bis 2.0, Fork-Workflow
  • +Modul Steuerung & Ziele: KPI-Messwert-Historie, Soll/Ist-Vergleich
  • +Modul Management-Review (Auswertung): aggregierte Eingaben aus allen Quellen
  • +Modul Kundenfeedback-Auswertung: CSAT, Trend-Erkennung

Verknuepft mit

  • Audit-Findings laufen in den CAPA-Workflow (Kapitel 10) und werden beim Bericht-Release als Snapshot eingefroren.
  • Auditoren werden ueber den Auditor-Flag im Personal-Modul (Kapitel 7) und ihre Kompetenzen identifiziert.
normatief.de

Auditbericht generieren

KI-gestützt

Ausgewählte Audits:

ISO 27001 Re-Zert 2026Internes Audit Engineering H1
Auditbericht_ISO27001_2026.docxFertig in 8s

Auditbericht ISO/IEC 27001:2022

TechFlow GmbH · DEKRA · 11. Januar 2026

Zusammenfassung

Im Rahmen des externen Re-Zertifizierungs-Audits wurden alle Kapitel 4-10 sowie eine Stichprobe der Annex-A-Kontrollen geprüft. Die Auditkriterien wurden insgesamt erfüllt...

Feststellungen

  • 1× Nebenabweichung: SoA-Ausschluss A.7.4 nicht vollständig begründet
  • 3× Verbesserungspotenziale: Tickets-Workflow, Awareness-Plattform...
  • 2× Positive Aspekte: BambooHR-Integration, Vault-Einsatz
A

ACT . PHASE 4 VON 4

Verbessern und Anpassen

KAPITEL 10 . VERBESSERUNG

Aus Befunden werden Veraenderungen.

Kapitel 10 fordert die kontinuierliche Verbesserung. Aus Audit-Findings, Reklamationen, Management-Review-Ergebnissen und Abweichungen werden nachvollziehbare Korrekturen.

  • +Modul Abweichungen und CAPA: 5-Stufen-Workflow (Identifikation, Korrektur, Ursachenanalyse, Vorbeugung, Wirksamkeitspruefung)
  • +Modul CAPA (Tasks): pro Stage entstehen Tasks mit Faelligkeit und Verantwortlichen
  • +Modul Management-Review (Ergebnis-Umsetzung): Beschluesse aus dem Review werden direkt als Tasks und MS-Aenderungen weiter verarbeitet
  • +Modul Aenderungen am Managementsystem: Approval-Flow mit Rollback-Plan und Risk-Assessment
  • +Modul Reklamations-Auswertung: Reklamationen fuehren in CAPA bei Wirksamkeit oder Vorbeugung
  • +Modul Aufgaben: zentrales Kanban-Board fuer alle Korrektur-Tasks mit Filter nach source_type
  • +Backlinks zu Auditberichten zeigen, in welchem Bericht ein Finding entstanden ist

Verknuepft mit

  • CAPA verknuepft Findings (Kapitel 9), Reklamationen (Kapitel 8) und Tasks zu einem nachvollziehbaren Workflow.
  • Management-Review-Beschluesse aus Kapitel 5 + 9 fliessen direkt in CAPA und MS-Aenderungen als Aktion.
  • Beim Release eines Auditberichts wird der aktuelle CAPA-Stand eingefroren als Snapshot.
normatief.de

Aufgaben

15 offen1 überfällig
Offen8

SoA A.5.7 begründen

SBin 3T

Backup-Test Q2

MPin 6T

Risikoreview Q2 vorbereiten

LSin 8T
In Arbeit5

Phishing-Schulung Rollout

NKWoche

Risiko R-018 reduzieren

MLüberfällig

Asset-Inventar Update

MPWoche
Erledigt12

Audit Engineering H1

SB10. Mai

Patch-Compliance Q1

MP02. Mai

Lieferanten-Audit FC

LS28. Apr
// MODULE INEINANDER

Alles verknuepft.

normatief ist kein Werkzeugkasten mit isolierten Modulen. Alle Inhalte sind technisch und fachlich miteinander verbunden. Ein Risiko zeigt Ihnen die betroffenen Assets und Prozesse, ein Audit-Finding fliesst in den CAPA-Workflow und wird beim Bericht-Release als Snapshot eingefroren. Das ist nicht "noch ein Feature" - das ist die Voraussetzung dafuer, dass ein Managementsystem im Audit besteht.

Risiken <-> Assets <-> Prozesse

Risiken verlinken Assets und Prozesse. Beim Asset sehen Sie alle Risiken, beim Risiko alle betroffenen Prozesse und Assets.

Audit-Findings <-> CAPA <-> Tasks <-> Bericht

Findings laufen durch den 5-Stufen-CAPA-Workflow. Pro Stage entstehen Tasks. Beim Bericht-Release wird ein CAPA-Snapshot eingefroren.

Kompetenzen <-> Auditoren <-> Schulungen <-> Zertifikate

Skillmatrix mit 4-Augen-Approval, Auditor-Flag, Pflicht-Schulungen mit Nachweis, Zertifikate mit Ablauf-Warnung.

Reklamationen <-> CAPA <-> Kundenfeedback

Reklamationen laufen im 5-Stage-Workflow. Bei Wirksamkeit/Vorbeugung in CAPA. Kundenfeedback ist Quelle fuer Reklamationen.

Standards <-> Tasks <-> Evidence <-> Verantwortliche

Jede Norm-Anforderung kann Tasks, Evidence-Nachweise und Verantwortliche aus dem Personal-Modul haben.

Prozesse (BPMN) <-> Risiken/Chancen <-> Kenntnisnahmen

BPMN-Prozesse haben Risiken und Chancen am Prozess. Release-Workflow mit optionaler Pflicht-Kenntnisnahme.

Stakeholder <-> Standards <-> Risiken

Interessierte Parteien haben Anforderungen und Assessments. Sie koennen in Norm-Anforderungen oder Risiken muenden.

Kommunikationsplan <-> Mitteilungen <-> Kenntnisnahmen

Plan definiert WAS, WANN, AN WEN. Mitteilungen sind die Ausfuehrung. Kenntnisnahme bestaetigt Empfang.

// KOMBINATIONEN

Wer 9001 mit anderen Normen kombiniert.

+ ISO 14001

Wer ISO 9001 und 14001 parallel fuehrt, teilt Prozesse, Risiken und Audits. Doppel-Pflege entfaellt um ca. 40 Prozent.

+ ISO 27001

ISO 9001 und 27001 ueberlappen sich in Risikomanagement, Dokumentenlenkung und Audit-Methodik. normatief fuehrt beide auf einer Plattform.

// HAEUFIGE FRAGEN ZU ISO 9001

Was Kunden vorher wissen wollen.

Welche ISO-9001-Kapitel deckt normatief ab?

Alle 7 Kapitel von 4 bis 10 nach Annex SL, mit zugeordneten Modulen pro Anforderung.

Brauchen wir trotzdem einen QM-Beauftragten?

Die Norm verlangt keinen einzelnen QMB mehr (seit 2015). normatief unterstuetzt verteilte Verantwortlichkeiten ueber Custom-Rollen und Permission-Matrix.

Wie werden Reklamationen behandelt?

5-Stage-Workflow nach 8.7 und 10.2: Erfassung, Sofortmassnahme, Ursachenanalyse, Korrekturmassnahme, Wirksamkeitspruefung. Mit Task-Verknuepfung pro Stage.

Funktioniert der KI-Bericht wirklich?

Ja, mit Claude Haiku. Der Bericht ist ein Entwurf, den der QM-Verantwortliche prueft und freigibt. Wasserzeichen fuer Drafts, Versionierung 0.1 bis 2.0, beim Release wird der CAPA-Stand eingefroren.

Was kostet ISO 9001 mit normatief?

Ab 49 EUR pro Monat. Voller Funktionsumfang, skaliert mit Unternehmensgroesse. Individuelles Angebot innerhalb 24 Stunden.

Bereit, ISO-Compliance vom Aktenordner zu loesen?

Schreiben Sie uns 2 Saetze zu Ihrem Unternehmen. Wir senden Ihnen innerhalb 24 Stunden ein individuelles Angebot.