Industrie

Stufe 1 vs Stufe 2 Audit: Was passiert und was scheitert

Igera Solutions Team
18. September 2026
8 min read
Stage 1 vs Stage 2 Audit: What Happens in Each and What Fails
🎧 Escuchar con Voz IA

Resumen ejecutivo de 2 minutos

⚡ Schnelle Antwort in 30s

ISO/IEC 17021-1's two-stage certification audit explained: what Stage 1 and Stage 2 actually check, and the specific gaps that cause a fail at each one.

✓ Zitiert geltende VorschriftenAusführlichen Leitfaden unten ansehen ↓

IgeraIndustria Quality Team · Aktualisiert 2026-09-18 · 9 Min. Lesezeit

Kurz beantwortet

Nach ISO/IEC 17021-1 läuft ein Erstzertifizierungsaudit in zwei getrennten Stufen ab. Stufe 1 ist eine Dokumenten- und Bereitschaftsprüfung – der Auditor prüft, ob das Managementsystem korrekt konzipiert, richtig abgegrenzt und reif genug ist, um vor Ort auditiert zu werden, und stimmt den Ablaufplan für Stufe 2 ab. Stufe 2 ist die Vor-Ort-Bewertung der Umsetzung – der Auditor nimmt Stichproben objektiver Nachweise, ob das auf dem Papier beschriebene System tatsächlich gelebt wird, und spricht anschließend eine Zertifizierungsempfehlung aus (oder eben nicht). Die meisten Fehlschläge in Stufe 1 entstehen durch unvollständige Dokumentation oder einen unklaren Geltungsbereich; die meisten Fehlschläge in Stufe 2 durch ein System, das zwar dokumentiert, aber in der Praxis nicht konsequent gelebt wird.

Unternehmen, die sich auf eine Zertifizierung nach ISO 9001, 14001, 45001 oder 50001 vorbereiten, behandeln „das Audit" oft wie ein einziges Ereignis. Das ist es nicht. ISO/IEC 17021-1 – die Norm, nach der Zertifizierungsstellen selbst akkreditiert werden – verlangt, dass jedes Erstzertifizierungsaudit in zwei getrennte Stufen aufgeteilt wird, die Tage oder Wochen auseinanderliegen und jeweils einen eigenen Zweck sowie eigene Fehlerquellen haben. Zu wissen, in welcher Stufe man sich befindet und worauf der Auditor dort tatsächlich achtet, macht den Unterschied zwischen einem selbstbewussten Einstieg in Stufe 2 und einer schweren Abweichung, die man Monate vorher hätte erkennen können.

Warum das Audit überhaupt in zwei Stufen aufgeteilt wird

Die zweistufige Struktur schützt beide Seiten. Zertifizierungsstellen wollen nicht erst am ersten Tag eines mehrtägigen Stufe-2-Audits vor Ort feststellen, dass das Managementsystem gar nicht bewertungsreif ist – etwa weil der Geltungsbereich zur Hälfte undefiniert ist oder zentrale dokumentierte Informationen schlicht fehlen. Umgekehrt wollen Unternehmen nicht wegen Lücken durch ein volles Vor-Ort-Audit fallen, die eine Aktenprüfung an einem Nachmittag aufgedeckt hätte. Stufe 1 filtert nach Bereitschaft, Stufe 2 prüft die Realität. Diese Anforderung gilt unabhängig davon, ob es um ISO 9001, ISO 14001, ISO 45001 oder ISO 50001 geht – die Kapitelstruktur unterscheidet sich je nach Norm, die Auditmechanik nach 17021-1 jedoch nicht.

Stufe 1: die Dokumenten- und Bereitschaftsprüfung

Stufe 1 ist in der Regel kürzer als Stufe 2 und wird häufig teilweise oder vollständig vor Ort durchgeführt, wobei manche Zertifizierungsstellen einen Teil auch remote abwickeln. Ihr Zweck ist nicht, jede Lücke im System zu finden – sondern zu bestätigen, dass das System existiert, korrekt abgegrenzt ist und reif genug ist, damit ein volles Vor-Ort-Audit für alle Beteiligten sinnvoll investierte Zeit ist.

Was der Auditor typischerweise prüft:

  • Geltungsbereichserklärung – beschreibt sie zutreffend, was die Organisation tut, wo, und welche Prozesse, Standorte, Produkte oder Dienstleistungen ein- bzw. ausgeschlossen sind, mit Begründung für jeden Ausschluss?
  • Zentrale dokumentierte Informationen – Politik, Ziele, Prozesslandkarte oder Verfahrensanweisungen, Verzeichnis rechtlicher und anderer Anforderungen (bei 14001/45001), Methodik der Risikobewertung sowie Nachweise, dass vor Stufe 2 mindestens ein internes Audit und ein Management-Review stattgefunden haben.
  • Kontext und interessierte Parteien – hat die Organisation die für ihr Managementsystem relevanten Themen, Risiken und Stakeholder tatsächlich identifiziert, oder ist dieser Abschnitt eine unveränderte Vorlage aus einer Standardvorlage?
  • Standortspezifische Gegebenheiten – ein Rundgang zum Verständnis des physischen Betriebs, als Vorbereitung für die Stichprobenplanung von Stufe 2.
  • Status der Rechts- und Regulierungskonformität – besonders relevant für ISO 14001 und ISO 45001, wo ein Rechtsregister ohne Nachweis einer Konformitätsbewertung ein häufiger Kritikpunkt in Stufe 1 ist.

Am Ende von Stufe 1 stimmen Auditor und Organisation den Ablaufplan für Stufe 2 ab: welche Prozesse, Schichten, Standorte und Normkapitel als Stichprobe geprüft werden und wie viel Zeit dafür jeweils veranschlagt wird. Ein gut durchgeführtes Stufe-1-Audit deckt zudem auf, ob es Bedenken gibt, die so gravierend sind, dass Stufe 2 lieber verschoben wird, statt einen Vor-Ort-Termin zu riskieren, der ins Leere läuft.

Stufe 2: das Umsetzungs- und Nachweisaudit

In Stufe 2 wird die Zertifizierung tatsächlich gewonnen oder verloren. Der Auditor verbringt den Großteil der Zeit vor Ort, befragt Mitarbeitende auf allen Ebenen, beobachtet Prozesse im laufenden Betrieb und nimmt Aufzeichnungen anhand der in Stufe 1 vereinbarten Kriterien stichprobenartig unter die Lupe. Hinter jeder Frage und jeder Dokumentenanforderung in Stufe 2 steht dieselbe Grundfrage: Passiert das wirklich, oder steht es nur auf dem Papier?

Typische Aktivitäten in Stufe 2:

  • Prozessinterviews und Beobachtung – Gespräche mit den Personen, die die Arbeit tatsächlich ausführen, nicht nur mit dem Qualitätsmanager, sowie die Beobachtung des laufenden Prozesses statt bloßer Beschreibungen.
  • Stichprobenprüfung von Aufzeichnungen – aktuelle, reale Aufzeichnungen werden herangezogen (Schulungsunterlagen, Kalibrierprotokolle, Vorfallberichte, Lieferantenbewertungen, Ergebnisse interner Audits) statt sich auf eine mündliche Zusicherung zu verlassen.
  • Konsistenzabgleich – stimmt die Schulungsmatrix mit den Personalakten überein? Zeigen Korrekturmaßnahmen aus dem letzten internen Audit eine echte Wirksamkeitsprüfung, oder wurden sie nur auf dem Papier abgeschlossen?
  • Rechtliche und regulatorische Nachweise – bei 14001 und 45001 der objektive Nachweis, dass die im eigenen Rechtsregister aufgeführten Pflichten tatsächlich erfüllt werden, nicht nur, dass das Register existiert.
  • Einbindung der obersten Leitung – ein kurzes Interview bestätigt, dass die Leitung sich tatsächlich mit dem Managementsystem befasst, statt es vollständig zu delegieren und alles zu unterschreiben, was ihr vorgelegt wird.

Im Abschlussgespräch stellt das Auditteam die Feststellungen vor und erklärt, ob es die Zertifizierung empfiehlt, sie vorbehaltlich der Schließung offener Feststellungen empfiehlt oder nicht empfiehlt. Die endgültige Zertifizierungsentscheidung trifft die Zertifizierungsstelle, nicht der Auditor vor Ort – in der Praxis ist die Vor-Ort-Empfehlung jedoch ausschlaggebend.

Häufige Fehlerursachen in beiden Stufen

Stufe Typische Fehlerursache Warum es passiert
Stufe 1 Geltungsbereich ist zu vage oder passt nicht zum tatsächlichen Betrieb Aus einer generischen Vorlage übernommen, statt für die konkreten Standorte und Prozesse formuliert
Stufe 1 Kein Nachweis eines abgeschlossenen internen Audits oder Management-Reviews Organisation ist direkt von der Einführung zur Buchung des Zertifizierungsaudits übergegangen
Stufe 1 Rechts-/Vorschriftenregister unvollständig oder nicht bewertet Häufig bei erstmaligen 14001-/45001-Zertifizierungen, wenn Compliance-Pflichten nicht systematisch erfasst wurden
Stufe 2 Mitarbeitende halten sich nicht an die dokumentierte Verfahrensanweisung Das System wurde von einer Person geschrieben und nie an die Personen geschult, die die Arbeit tatsächlich ausführen
Stufe 2 Aufzeichnungen existieren, sind aber nicht aktuell oder unvollständig Eine Aufzeichnung wurde einmalig erstellt, um das Audit zu bestehen, statt routinemäßig gepflegt zu werden
Stufe 2 Kein objektiver Nachweis hinter einem „Ja, das machen wir" Mündliche Zusicherungen sind genau das, worauf Auditoren geschult sind, kritisch nachzuhaken

Eine dokumentierte Verfahrensanweisung ist kein Nachweis dafür, dass sie befolgt wird

Stufe 1 prüft, ob das System korrekt geschrieben ist. Stufe 2 prüft, ob es real ist. Die meisten Zertifizierungen scheitern, weil sich Unternehmen gründlich auf das Erste vorbereiten und davon ausgehen, dass sich das Zweite von selbst erledigt.

Praktische Auswirkung: wie man sich für jede Stufe unterschiedlich vorbereitet

Stufe-1- und Stufe-2-Vorbereitung als dieselbe Übung zu behandeln, ist ein verbreiteter Fehler. Die Vorbereitung auf Stufe 1 ist eine Papierprüfung der eigenen Papiere: die Geltungsbereichserklärung mit den Augen eines Außenstehenden lesen, bestätigen, dass jedes vorgeschriebene Dokument tatsächlich existiert und aktuell ist, und sicherstellen, dass mindestens ein vollständiger interner Auditzyklus und ein Management-Review abgeschlossen und dokumentiert sind, bevor der Auditor eintrifft. Die Vorbereitung auf Stufe 2 ist anders – sie bedeutet, den Betrieb so zu begehen, wie es der Auditor tun wird, die Personen, die die Arbeit ausführen (nicht nur ihre Vorgesetzten), zu bitten, den Prozess mit eigenen Worten zu erklären, und stichprobenartig eine reale Aufzeichnung herauszugreifen, um zu prüfen, ob sie einer genauen Prüfung standhält. Kann eine Führungskraft das Kalibrierprotokoll des letzten Monats nicht innerhalb von zwei Minuten finden, wird auch der Auditor nicht beruhigt sein.

An diesem Punkt zählt nicht mehr die Menge der Dokumentation, sondern zunehmend die Rückverfolgbarkeit. Ein Auditor, der fragt „Zeigen Sie mir den Nachweis, dass dies letzten Dienstag für die Fertigungslinie X geschehen ist", braucht die Antwort in Minuten, nicht nach einer Ordnersuche. Ob diese Rückverfolgbarkeit aus einem gut organisierten Ordner stammt oder aus einer Software, die auf Anfrage das genaue Kapitel, die Verfahrensanweisung und den Nachweis liefern kann – die zugrunde liegende Anforderung, nämlich objektive Nachweise, schnell auffindbar, ist dieselbe, die jede Auditstufe prüft.

Häufige Fehler in beiden Stufen

  • Stufe 2 zu früh nach Stufe 1 buchen – es bleibt keine realistische Zeit, die in Stufe 1 festgestellten Lücken zu schließen, wodurch dieselben Lücken direkt als Feststellungen in Stufe 2 weitergetragen werden.
  • Stufe 1 als reine Formalität behandeln – manche Organisationen bereiten sich auf Stufe 1 zu wenig vor, weil sie sich weniger folgenreich anfühlt als der Vor-Ort-Termin, und sind dann überrascht, wenn genügend Lücken auftauchen, um Stufe 2 zu verschieben.
  • Immer dieselben drei „auditbereiten" Prozesse vorbereiten – die Bereiche polieren, in denen man Stichproben erwartet, während andere unangetastet bleiben; Auditoren wählen ihre Stichproben bewusst über das Offensichtliche hinaus.
  • Geringfügige und schwerwiegende Abweichung verwechseln – eine geringfügige Abweichung ist ein Einzelfall; eine schwerwiegende ist entweder ein systemisches Versagen oder das vollständige Fehlen eines geforderten Elements und kann die Zertifizierung blockieren, bis sie geschlossen und erneut verifiziert wurde, teils mit einem Nachbesuch.
  • Niemand oberhalb des Qualitätsmanagers befasst sich mit dem System – die Leitungsinterviews in Stufe 2 sind kurz, aber gezielt, und ein Managementteam, das nicht zur eigenen Politik oder zu den eigenen Zielen Auskunft geben kann, ist eine wiederkehrende Feststellung.

Das umfassendere Auditprogramm

Stufe 1 und Stufe 2 gelten für das Erstzertifizierungsaudit. Nach der Zertifizierung wechselt die Organisation in einen laufenden Zyklus aus jährlichen Überwachungsaudits und einem vollständigen Rezertifizierungsaudit etwa alle drei Jahre – jedes Mal wird geprüft, ob das System weiterhin befolgt wird, statt es von Grund auf neu zu untersuchen. Dieselbe Lücke zwischen „dokumentiert" und „real", die zu Feststellungen in Stufe 2 führt, ist genau das, was Überwachungsauditoren Jahr für Jahr erneut prüfen. Für eine kapitelweise Aufschlüsselung, was jede Anforderung konkret verlangt, führt der Blog von IgeraIndustria eigene Leitfäden für ISO 9001, ISO 14001, ISO 45001, ISO 27001 und ISO 50001, die jedes Kapitel der Reihe nach durchgehen.

Häufig gestellte Fragen

Können Stufe 1 und Stufe 2 am selben Tag stattfinden?

Nicht bei einem Erstzertifizierungsaudit nach ISO/IEC 17021-1 – die Norm verlangt, sie als getrennte Stufen zu behandeln, und die meisten Zertifizierungsstellen planen echten zeitlichen Abstand dazwischen ein, damit in Stufe 1 gefundene Lücken vor Stufe 2 tatsächlich geschlossen werden können. Bei kleinen Organisationen kann der Abstand eher wenige Wochen als Monate betragen, aber sie zu einem durchgehenden Termin zusammenzulegen, ist keine übliche Praxis.

Was passiert, wenn wir Stufe 1 nicht bestehen?

Die Zertifizierungsstelle geht in der Regel erst zu Stufe 2 über, wenn die festgestellten Lücken behoben sind. Je nach Schweregrad kann das eine kurze Verzögerung bedeuten, während Dokumente korrigiert werden, oder eine deutlichere Verschiebung, wenn zentrale Elemente – etwa ein abgeschlossenes internes Audit oder Management-Review – schlicht fehlen. Es ist kein „Scheitern" im gleichen Sinne wie bei Stufe 2, sondern eher ein Bereitschafts-Check.

Was passiert, wenn wir in Stufe 2 eine schwerwiegende Abweichung erhalten?

Eine schwerwiegende Abweichung muss in der Regel korrigiert und die Korrektur verifiziert werden – oft durch Einreichung von Nachweisen oder einen Nachbesuch –, bevor die Zertifizierungsstelle das Zertifikat ausstellt. Fristen und genaue Abläufe variieren je nach Zertifizierungsstelle; klären Sie den konkreten Prozess daher direkt mit Ihrer, sobald eine schwerwiegende Abweichung festgestellt wird.

Haben auch Überwachungsaudits eine Stufe 1 und Stufe 2?

Nein. Die zweistufige Struktur gilt für das Erstzertifizierungsaudit (und in der Regel auch für die Rezertifizierung). Überwachungsaudits, die jährlich zwischen den Rezertifizierungszyklen stattfinden, sind typischerweise einstufig und prüfen jedes Jahr nur einen Teilbereich des Systems.

Führt derselbe Auditor beide Stufen durch?

Oft, aber nicht immer – das hängt von der Terminplanung der Zertifizierungsstelle sowie von Verfügbarkeit und Kompetenzbereich des Auditors für die betreffende Norm ab. In jedem Fall erhält das Stufe-2-Team die Feststellungen und den Auditplan aus Stufe 1 als Ausgangspunkt für die Arbeit vor Ort.

Ist eine Remote-Stufe-1 üblich?

Ja, viele Zertifizierungsstellen führen Stufe 1 ganz oder teilweise remote durch, da es sich größtenteils um eine Dokumentenprüfung handelt, und reservieren die Vor-Ort-Zeit für Stufe 2, wo die physische Beobachtung am wichtigsten ist. Klären Sie das genaue Format mit Ihrer Zertifizierungsstelle – die Praxis ist unterschiedlich.

Gilt dieser zweistufige Prozess in gleicher Weise für ISO 27001?

Ja – auch Zertifizierungsaudits nach ISO/IEC 27001 folgen der zweistufigen Struktur nach ISO/IEC 17021-1, wobei Stufe 1 zusätzlich das Statement of Applicability und den Risikobehandlungsplan prüft und Stufe 2 testet, ob die ausgewählten Maßnahmen tatsächlich wie beschrieben wirksam sind.

// IgeraIndustria Demo — Stufe-2-Nachweisanfrage, live

Auditor: Zeigen Sie mir das Kalibrierprotokoll für den Drehmomentschlüssel, der letzten Monat an Linie 3 verwendet wurde.

IgeraIndustria: Drehmomentschlüssel TW-118, Linie 3. Letzte Kalibrierung: 11.08.2026, innerhalb der Toleranz, Zertifikat vorhanden. Fällig am: 11.11.2026. Quelle: calibration-log-2026.pdf, Seite 4, hochgeladen von der Instandhaltung am 11.08.2026.

Die Lücke zwischen Stufe 1 und Stufe 2 ist meist eine getarnte Dokumentationslücke. IgeraIndustria beantwortet Auditorfragen direkt aus Ihren eigenen Verfahrensanweisungen und Aufzeichnungen, mit exakter Quellenangabe – keine Ordnersuche, kein „Das prüfe ich und melde mich".

IgeraIndustria entdecken

Teil des Content-Schwerpunkts Audits

Dieser Artikel ist Teil der Audit-Serie von IgeraIndustria, die an die bereits veröffentlichten kapitelweisen Leitfäden zu ISO 9001, ISO 14001, ISO 45001, ISO 27001 und ISO 50001 anknüpft – jede Norm hat einen eigenen Leitfaden, der Anforderung für Anforderung von Kapitel 4 bis Kapitel 10 durchgeht.

Artikel geprüft vom IgeraIndustria Quality Team, aktualisiert am 18.09.2026. Referenz: ISO/IEC 17021-1:2015, Requirements for bodies providing audit and certification of management systems. Dieser Artikel bietet allgemeine Hinweise, keine fachliche oder rechtliche Beratung, und die Praxis der Zertifizierungsstellen kann variieren – klären Sie den konkreten Auditprozess, die Fristen und den Umgang mit Abweichungen mit Ihrer eigenen Zertifizierungsstelle.

#stage 1 vs stage 2 audit#ISO certification audit stages#ISO 17021-1 audit process#stage 1 audit readiness review#stage 2 audit evidence#why audits fail ISO 9001#certification audit checklist#initial certification audit#Stufe 1 Audit ISO#Stufe 2 Audit ISO#ISO/IEC 17021-1#Zertifizierungsaudit Ablauf#Nichtkonformität Audit#ISO 9001 Zertifizierung Vorbereitung#Managementsystem Audit DACH#internes Audit Management-Review

Pregunta a este artículo

IA 2026

El asistente de Igera responde dudas citando los datos y la normativa de este artículo

2 de 2 consultas libres

Preguntas frecuentes sugeridas (haz clic para probar):

Diagnóstico Interactivo 60s

Diagnóstico de Compliance Técnico y Operaciones Industriales

Analiza la velocidad de acceso a normativas (CTE, PRL, CE) en tu planta u obra

Pregunta 1 de 3

¿Cómo acceden los técnicos y operarios a los protocolos y manuales?

¿Te ha resultado útil este artículo?

⚙️IgeraIndustriaPlantilla de Operaciones
GUÍA DESCARGABLE (TXT)

Checklist de Mantenimiento Preventivo y Protocolos ISO 9001 / 45001

Plantilla operativa para técnicos de planta: rondas de revisión de maquinaria, registro de anomalías y control de paradas no programadas.

  • Estandarización de protocolos de turno para operarios
  • Reducción de hasta un 40% en tiempos de respuesta ante averías
  • Trazabilidad para auditorías de calidad ISO y prevención de riesgos

Descarga inmediata · Sin tarjeta · 100% libre de spam

Comparte este artículo

Ayuda a difundir conocimiento compartiendo este contenido con tu red