Stufe 2: das Umsetzungs- und Nachweisaudit
In Stufe 2 wird die Zertifizierung tatsächlich gewonnen oder verloren. Der Auditor verbringt den Großteil der Zeit vor Ort, befragt Mitarbeitende auf allen Ebenen, beobachtet Prozesse im laufenden Betrieb und nimmt Aufzeichnungen anhand der in Stufe 1 vereinbarten Kriterien stichprobenartig unter die Lupe. Hinter jeder Frage und jeder Dokumentenanforderung in Stufe 2 steht dieselbe Grundfrage: Passiert das wirklich, oder steht es nur auf dem Papier?
Typische Aktivitäten in Stufe 2:
- Prozessinterviews und Beobachtung – Gespräche mit den Personen, die die Arbeit tatsächlich ausführen, nicht nur mit dem Qualitätsmanager, sowie die Beobachtung des laufenden Prozesses statt bloßer Beschreibungen.
- Stichprobenprüfung von Aufzeichnungen – aktuelle, reale Aufzeichnungen werden herangezogen (Schulungsunterlagen, Kalibrierprotokolle, Vorfallberichte, Lieferantenbewertungen, Ergebnisse interner Audits) statt sich auf eine mündliche Zusicherung zu verlassen.
- Konsistenzabgleich – stimmt die Schulungsmatrix mit den Personalakten überein? Zeigen Korrekturmaßnahmen aus dem letzten internen Audit eine echte Wirksamkeitsprüfung, oder wurden sie nur auf dem Papier abgeschlossen?
- Rechtliche und regulatorische Nachweise – bei 14001 und 45001 der objektive Nachweis, dass die im eigenen Rechtsregister aufgeführten Pflichten tatsächlich erfüllt werden, nicht nur, dass das Register existiert.
- Einbindung der obersten Leitung – ein kurzes Interview bestätigt, dass die Leitung sich tatsächlich mit dem Managementsystem befasst, statt es vollständig zu delegieren und alles zu unterschreiben, was ihr vorgelegt wird.
Im Abschlussgespräch stellt das Auditteam die Feststellungen vor und erklärt, ob es die Zertifizierung empfiehlt, sie vorbehaltlich der Schließung offener Feststellungen empfiehlt oder nicht empfiehlt. Die endgültige Zertifizierungsentscheidung trifft die Zertifizierungsstelle, nicht der Auditor vor Ort – in der Praxis ist die Vor-Ort-Empfehlung jedoch ausschlaggebend.
Häufige Fehlerursachen in beiden Stufen
| Stufe |
Typische Fehlerursache |
Warum es passiert |
| Stufe 1 |
Geltungsbereich ist zu vage oder passt nicht zum tatsächlichen Betrieb |
Aus einer generischen Vorlage übernommen, statt für die konkreten Standorte und Prozesse formuliert |
| Stufe 1 |
Kein Nachweis eines abgeschlossenen internen Audits oder Management-Reviews |
Organisation ist direkt von der Einführung zur Buchung des Zertifizierungsaudits übergegangen |
| Stufe 1 |
Rechts-/Vorschriftenregister unvollständig oder nicht bewertet |
Häufig bei erstmaligen 14001-/45001-Zertifizierungen, wenn Compliance-Pflichten nicht systematisch erfasst wurden |
| Stufe 2 |
Mitarbeitende halten sich nicht an die dokumentierte Verfahrensanweisung |
Das System wurde von einer Person geschrieben und nie an die Personen geschult, die die Arbeit tatsächlich ausführen |
| Stufe 2 |
Aufzeichnungen existieren, sind aber nicht aktuell oder unvollständig |
Eine Aufzeichnung wurde einmalig erstellt, um das Audit zu bestehen, statt routinemäßig gepflegt zu werden |
| Stufe 2 |
Kein objektiver Nachweis hinter einem „Ja, das machen wir" |
Mündliche Zusicherungen sind genau das, worauf Auditoren geschult sind, kritisch nachzuhaken |
Eine dokumentierte Verfahrensanweisung ist kein Nachweis dafür, dass sie befolgt wird
Stufe 1 prüft, ob das System korrekt geschrieben ist. Stufe 2 prüft, ob es real ist. Die meisten Zertifizierungen scheitern, weil sich Unternehmen gründlich auf das Erste vorbereiten und davon ausgehen, dass sich das Zweite von selbst erledigt.
Praktische Auswirkung: wie man sich für jede Stufe unterschiedlich vorbereitet
Stufe-1- und Stufe-2-Vorbereitung als dieselbe Übung zu behandeln, ist ein verbreiteter Fehler. Die Vorbereitung auf Stufe 1 ist eine Papierprüfung der eigenen Papiere: die Geltungsbereichserklärung mit den Augen eines Außenstehenden lesen, bestätigen, dass jedes vorgeschriebene Dokument tatsächlich existiert und aktuell ist, und sicherstellen, dass mindestens ein vollständiger interner Auditzyklus und ein Management-Review abgeschlossen und dokumentiert sind, bevor der Auditor eintrifft. Die Vorbereitung auf Stufe 2 ist anders – sie bedeutet, den Betrieb so zu begehen, wie es der Auditor tun wird, die Personen, die die Arbeit ausführen (nicht nur ihre Vorgesetzten), zu bitten, den Prozess mit eigenen Worten zu erklären, und stichprobenartig eine reale Aufzeichnung herauszugreifen, um zu prüfen, ob sie einer genauen Prüfung standhält. Kann eine Führungskraft das Kalibrierprotokoll des letzten Monats nicht innerhalb von zwei Minuten finden, wird auch der Auditor nicht beruhigt sein.
An diesem Punkt zählt nicht mehr die Menge der Dokumentation, sondern zunehmend die Rückverfolgbarkeit. Ein Auditor, der fragt „Zeigen Sie mir den Nachweis, dass dies letzten Dienstag für die Fertigungslinie X geschehen ist", braucht die Antwort in Minuten, nicht nach einer Ordnersuche. Ob diese Rückverfolgbarkeit aus einem gut organisierten Ordner stammt oder aus einer Software, die auf Anfrage das genaue Kapitel, die Verfahrensanweisung und den Nachweis liefern kann – die zugrunde liegende Anforderung, nämlich objektive Nachweise, schnell auffindbar, ist dieselbe, die jede Auditstufe prüft.
Häufige Fehler in beiden Stufen
- Stufe 2 zu früh nach Stufe 1 buchen – es bleibt keine realistische Zeit, die in Stufe 1 festgestellten Lücken zu schließen, wodurch dieselben Lücken direkt als Feststellungen in Stufe 2 weitergetragen werden.
- Stufe 1 als reine Formalität behandeln – manche Organisationen bereiten sich auf Stufe 1 zu wenig vor, weil sie sich weniger folgenreich anfühlt als der Vor-Ort-Termin, und sind dann überrascht, wenn genügend Lücken auftauchen, um Stufe 2 zu verschieben.
- Immer dieselben drei „auditbereiten" Prozesse vorbereiten – die Bereiche polieren, in denen man Stichproben erwartet, während andere unangetastet bleiben; Auditoren wählen ihre Stichproben bewusst über das Offensichtliche hinaus.
- Geringfügige und schwerwiegende Abweichung verwechseln – eine geringfügige Abweichung ist ein Einzelfall; eine schwerwiegende ist entweder ein systemisches Versagen oder das vollständige Fehlen eines geforderten Elements und kann die Zertifizierung blockieren, bis sie geschlossen und erneut verifiziert wurde, teils mit einem Nachbesuch.
- Niemand oberhalb des Qualitätsmanagers befasst sich mit dem System – die Leitungsinterviews in Stufe 2 sind kurz, aber gezielt, und ein Managementteam, das nicht zur eigenen Politik oder zu den eigenen Zielen Auskunft geben kann, ist eine wiederkehrende Feststellung.
Das umfassendere Auditprogramm
Stufe 1 und Stufe 2 gelten für das Erstzertifizierungsaudit. Nach der Zertifizierung wechselt die Organisation in einen laufenden Zyklus aus jährlichen Überwachungsaudits und einem vollständigen Rezertifizierungsaudit etwa alle drei Jahre – jedes Mal wird geprüft, ob das System weiterhin befolgt wird, statt es von Grund auf neu zu untersuchen. Dieselbe Lücke zwischen „dokumentiert" und „real", die zu Feststellungen in Stufe 2 führt, ist genau das, was Überwachungsauditoren Jahr für Jahr erneut prüfen. Für eine kapitelweise Aufschlüsselung, was jede Anforderung konkret verlangt, führt der Blog von IgeraIndustria eigene Leitfäden für ISO 9001, ISO 14001, ISO 45001, ISO 27001 und ISO 50001, die jedes Kapitel der Reihe nach durchgehen.
Häufig gestellte Fragen
Können Stufe 1 und Stufe 2 am selben Tag stattfinden?
Nicht bei einem Erstzertifizierungsaudit nach ISO/IEC 17021-1 – die Norm verlangt, sie als getrennte Stufen zu behandeln, und die meisten Zertifizierungsstellen planen echten zeitlichen Abstand dazwischen ein, damit in Stufe 1 gefundene Lücken vor Stufe 2 tatsächlich geschlossen werden können. Bei kleinen Organisationen kann der Abstand eher wenige Wochen als Monate betragen, aber sie zu einem durchgehenden Termin zusammenzulegen, ist keine übliche Praxis.
Was passiert, wenn wir Stufe 1 nicht bestehen?
Die Zertifizierungsstelle geht in der Regel erst zu Stufe 2 über, wenn die festgestellten Lücken behoben sind. Je nach Schweregrad kann das eine kurze Verzögerung bedeuten, während Dokumente korrigiert werden, oder eine deutlichere Verschiebung, wenn zentrale Elemente – etwa ein abgeschlossenes internes Audit oder Management-Review – schlicht fehlen. Es ist kein „Scheitern" im gleichen Sinne wie bei Stufe 2, sondern eher ein Bereitschafts-Check.
Was passiert, wenn wir in Stufe 2 eine schwerwiegende Abweichung erhalten?
Eine schwerwiegende Abweichung muss in der Regel korrigiert und die Korrektur verifiziert werden – oft durch Einreichung von Nachweisen oder einen Nachbesuch –, bevor die Zertifizierungsstelle das Zertifikat ausstellt. Fristen und genaue Abläufe variieren je nach Zertifizierungsstelle; klären Sie den konkreten Prozess daher direkt mit Ihrer, sobald eine schwerwiegende Abweichung festgestellt wird.
Haben auch Überwachungsaudits eine Stufe 1 und Stufe 2?
Nein. Die zweistufige Struktur gilt für das Erstzertifizierungsaudit (und in der Regel auch für die Rezertifizierung). Überwachungsaudits, die jährlich zwischen den Rezertifizierungszyklen stattfinden, sind typischerweise einstufig und prüfen jedes Jahr nur einen Teilbereich des Systems.
Führt derselbe Auditor beide Stufen durch?
Oft, aber nicht immer – das hängt von der Terminplanung der Zertifizierungsstelle sowie von Verfügbarkeit und Kompetenzbereich des Auditors für die betreffende Norm ab. In jedem Fall erhält das Stufe-2-Team die Feststellungen und den Auditplan aus Stufe 1 als Ausgangspunkt für die Arbeit vor Ort.
Ist eine Remote-Stufe-1 üblich?
Ja, viele Zertifizierungsstellen führen Stufe 1 ganz oder teilweise remote durch, da es sich größtenteils um eine Dokumentenprüfung handelt, und reservieren die Vor-Ort-Zeit für Stufe 2, wo die physische Beobachtung am wichtigsten ist. Klären Sie das genaue Format mit Ihrer Zertifizierungsstelle – die Praxis ist unterschiedlich.
Gilt dieser zweistufige Prozess in gleicher Weise für ISO 27001?
Ja – auch Zertifizierungsaudits nach ISO/IEC 27001 folgen der zweistufigen Struktur nach ISO/IEC 17021-1, wobei Stufe 1 zusätzlich das Statement of Applicability und den Risikobehandlungsplan prüft und Stufe 2 testet, ob die ausgewählten Maßnahmen tatsächlich wie beschrieben wirksam sind.
// IgeraIndustria Demo — Stufe-2-Nachweisanfrage, live
Auditor: Zeigen Sie mir das Kalibrierprotokoll für den Drehmomentschlüssel, der letzten Monat an Linie 3 verwendet wurde.
IgeraIndustria: Drehmomentschlüssel TW-118, Linie 3. Letzte Kalibrierung: 11.08.2026, innerhalb der Toleranz, Zertifikat vorhanden. Fällig am: 11.11.2026. Quelle: calibration-log-2026.pdf, Seite 4, hochgeladen von der Instandhaltung am 11.08.2026.
Die Lücke zwischen Stufe 1 und Stufe 2 ist meist eine getarnte Dokumentationslücke. IgeraIndustria beantwortet Auditorfragen direkt aus Ihren eigenen Verfahrensanweisungen und Aufzeichnungen, mit exakter Quellenangabe – keine Ordnersuche, kein „Das prüfe ich und melde mich".
IgeraIndustria entdecken
Teil des Content-Schwerpunkts Audits
Dieser Artikel ist Teil der Audit-Serie von IgeraIndustria, die an die bereits veröffentlichten kapitelweisen Leitfäden zu ISO 9001, ISO 14001, ISO 45001, ISO 27001 und ISO 50001 anknüpft – jede Norm hat einen eigenen Leitfaden, der Anforderung für Anforderung von Kapitel 4 bis Kapitel 10 durchgeht.
Artikel geprüft vom IgeraIndustria Quality Team, aktualisiert am 18.09.2026. Referenz: ISO/IEC 17021-1:2015, Requirements for bodies providing audit and certification of management systems. Dieser Artikel bietet allgemeine Hinweise, keine fachliche oder rechtliche Beratung, und die Praxis der Zertifizierungsstellen kann variieren – klären Sie den konkreten Auditprozess, die Fristen und den Umgang mit Abweichungen mit Ihrer eigenen Zertifizierungsstelle.