ISO 9001 für IT- und Software-Firmen: Was gilt für mein Unternehmen?
Nein, Sie beschreiben Ihre Entwicklung nicht im Detail. Vier bis fünf Prozesse auf je einer Seite: Angebot bis Auftrag, Entwicklung, Betrieb/Support, Einkauf, Recruiting. Wo Branchennormen gelten (CENELEC, BSI), wird darauf verwiesen, nicht abgeschrieben. Eine vorhandene ISO 27001 wird nicht doppelt gepflegt: Risikoanalyse, Politik, Managementbewertung und internes Audit werden zusammengezogen. Dauer mit Begleitung: zwei bis drei Monate, Ihr eigener Aufwand etwa zwei bis drei Tage.
Auf dieser Seite
IHRE LAGESo fängt es meistens an
Sie führen eine IT-Firma mit zehn Leuten. Ein Kunde – Bank, Behörde, Konzern – verlangt jetzt ein ISO-9001-Zertifikat. Sie fragen sich: Muss ich meine Entwicklungsprozesse jetzt im Detail aufschreiben? Und was ist mit der ISO 27001, die wir vielleicht schon haben?
IHRE PROZESSEDiese Prozesse stehen in Ihrem Handbuch – je eine Seite
- Angebotserstellung bis Auftragserteilung
- Software-/Hardware-Entwicklung (Verweis auf Normen)
- Betriebsphase und IT-Support (Ticketsystem)
- Einkauf (Hardware, Lizenzen, Subunternehmer)
- Recruiting und Einarbeitung
- Knowledge Base / Dokumentation
Mehr nicht. Was der Auditor nicht sehen will, bauen wir nicht.
NORMWie detailliert muss die Entwicklung beschrieben sein?
Übergeordnet: Anforderung, Konzept, Umsetzung, Test, Freigabe, Übergabe. Die Detailprozesse variieren je Projekt – das sagt man dem Auditor genau so. Unterliegt die Entwicklung externen Normen (Bahn, Medizin, Finanzsektor), steht im Handbuch nur der Verweis: 'Entwicklung nach CENELEC EN 50128' – nicht die Norm selbst. Der Auditor will sehen, dass Sie den Ablauf beherrschen, nicht dass Sie ihn abgetippt haben.
NORMISO 27001 vorhanden? Dann nichts doppelt machen
Der erste Teil beider Normen ist fast identisch: Kontext, Ziele, Risiken, Managementbewertung, internes Audit. Die 27001 liefert die technischen Risiken, die 9001 ergänzt die kaufmännischen (Abhängigkeit von Großkunden, veraltete Server, Personalausfall). Ein System, eine Managementbewertung, ein Audittermin. Wer nur die Kundenprozesse zertifizieren will und die technischen schon nach 27001 abgedeckt hat, verweist einfach darauf.
NORMTypische Risiken und Ziele einer 10-Mann-IT-Firma
Risiken aus den Gesprächen: Datenverlust durch fehlgeschlagene Backups, veraltete Server-Infrastruktur, Serviceausfall während der Betriebsphase, Abhängigkeit von zwei, drei Großkunden, Wissensmonopol bei einzelnen Entwicklern. Ziele: Reaktionszeit im Support, Ticket-Durchlaufzeit, Kunde merkt beim Gerätetausch keinen Unterschied, IT-Infrastruktur modernisieren. Die Risikobewertung entsteht aus Ihren Investitionen der letzten Jahre – Server-Upgrade, Firewall, neues Ticketsystem.
NORMWo liegen die QM-Dokumente?
Dort, wo Ihre Mitarbeiter ohnehin arbeiten: Wiki, SharePoint, Git, Confluence. Ein Ordner 'QM' mit Handbuch, Prozessen, Risikobewertung, Managementbewertung reicht. Kein separates Tool kaufen. Neue Mitarbeiter werden bei der Einarbeitung darauf hingewiesen – ein Satz in der Einarbeitungs-Checkliste ist der Nachweis.
NORMWas der Auditor bei Ihnen sehen will
Ein Kundenprojekt von Anfang bis Ende: Angebot, Auftrag, Umsetzung, Test, Abnahme, Rechnung, Support-Ticket. Dazu: Wer vertritt wen? Wie wird ein neuer Mitarbeiter eingearbeitet? Wie erfahren Sie, ob der Kunde zufrieden ist? Zeigen Sie Ihr Ticketsystem und Ihr Repository – das sind Ihre Aufzeichnungen.
WAS SIE MITBRINGENDas brauchen wir von Ihnen – eine Stunde Ihrer Zeit
- Kundenliste (Hauptkunden)
- Lieferanten/Dienstleister (Name + Leistung)
- Organisation in Stichworten
- Investitionen/Projekte der letzten 4 Jahre
- Beispielprojekt (Angebot → Ticket)
Kein Formular, kein Dokument. Sie erzählen, wir schreiben.
WAS ES KOSTETFestpreis, fällig erst mit Zertifikat
Beratung Festpreis 4.500 € (3–10 Mitarbeiter), BAFA-Zuschuss 50–80 % auf 3.500 €; Zertifizierung akkreditiert 3.000–8.000 € über drei Jahre oder nicht akkreditiert ab 990 €. Kein Abo, keine Laufzeit. Alle Zahlen mit Rechenbeispielen →
WEITERLESENDas passt dazu
Ihre Branche ist nicht dabei? Die übrigen Branchenseiten decken Produktion, Bau, Logistik, Handel, Personal, Beratung und technischen Service ab.
O-TON · AUS ÜBER 1.000 AUDITSAus der Beratungspraxis
So klingen die Fragen echter Kunden – und die Antworten, die sich im Audit bewährt haben:
„Wie detailliert müssen wir unsere Entwicklungsprozesse beschreiben? Wir haben komplexe Prozesse nach CENELEC-Normen."
„Nicht im Detail. Die Prozessbeschreibung verweist auf die Norm, statt sie zu wiederholen. Vier Hauptprozesse – Vertrieb, Hardware, Software, Betrieb – und eine übergeordnete Beschreibung, weil die Details projektabhängig sind."
Softwareentwicklung Bahntechnik
„Können wir die Risikoanalyse aus der ISO 27001 mit der ISO 9001 zusammenführen?"
„Ja, das macht absolut Sinn. Der erste Teil beider Standards ist sehr ähnlich – Ziele, Managementbewertung, interne Audits. Ihr solltet das gleichziehen, damit ihr nicht zwei Systeme parallel pflegen müsst."
IT-Service für Banken
SCHNELLE ANTWORTENHäufige Fragen
Muss ich den Vertrieb dokumentieren, wenn Kunden automatisch kommen?
Nein. Wenn es keine aktive Akquise gibt, beginnt Ihr Prozess beim Auftragseingang.
Können wir später ein QM-Wiki nutzen?
Ja. Für das Audit reicht ein Ordner; das Wiki kann danach kommen.
Reicht Excel für Lieferanten und Schulungen?
Ja, bei einer Handvoll Lieferanten und zehn Mitarbeitern völlig.
Wie viel Zeit kostet mich das?
Zwei bis drei Arbeitstage Ihrer Zeit über zwei bis drei Monate verteilt.
Eine Stunde erzählen, wie Sie arbeiten – wir bauen daraus Ihr QM-System. Festpreis ab 3.500 €, Sie zahlen erst mit Zertifikat. Für Ihre Branche: ISO 9001 in 10 Tagen (Express).
Angebot für ISO 9001 BeratungFestpreis · Zahlung erst mit Zertifikat
Holger Grosser berät seit 1994 Unternehmen zur ISO 9001 und hat über 1.000 Zertifizierungsaudits begleitet – jedes davon im ersten Anlauf bestanden. Sein Grundsatz: so wenig Dokumentation wie möglich, so viel wie nötig. Mehr über den Autor
★★★★★ 5,0 · 97 Google-Bewertungen, alle von zertifizierten Kunden