Kontinuierliche Verbesserung im ISO-Kontext

Stefan Voit

I

7. Feber 2025

Inhaltsverzeichnis

Kontinuierliche Verbesserung wird in mehreren ISO-Normen gefordert, etwa der ISO 27001 und der ISO 9001. Eine Organisation muss also für entsprechende Zertifizierungen stetig an der Steigerung von Qualität, Informationssicherheit sowie Wertschöpfung und Effizienz arbeiten – und dies auch entsprechend nachweisen können. Jedoch profitieren Unternehmen nicht nur im Zuge des Audits nach ISO 27001 und ISO 9001, wenn Prozesse langfristig und messbar verbessert werden.

Wie läuft ein kontinuierlicher Verbesserungsprozess (KVP) ab?

In der Praxis hat sich der PDCA-Zyklus bewährt, indem sich die Phasen Plan-Do-Check-Act in periodischen Abständen immer wiederholen. Auch in Audits wird diese Methode in der Regel als praxistauglich anerkannt.

  • Plan (Planen): Zielsetzung anhand messbarer Zahlen definieren und Abgrenzung des Geltungsbereichs der Maßnahmen
  • Do (Umsetzen): Geplante Maßnahmen für einen festgelegten Zeitraum in der Praxis umsetzen
  • Check (Prüfen): Ergebnisse überprüfen (Soll-Werte und Ist-Werte) und mit diesen Daten Zusammenhänge analysieren
  • Act (Handeln): Verbesserungen implementieren und absichern bzw. Veränderungen wieder rückgängig machen, wenn die Qualität oder Effizienz von Prozessen oder Produkten nachgelassen haben

Der KVP läuft immer im Kleinen ab. Dadurch lassen sich zum einen Erfolge besser messen; zum andern wären negative Auswirkungen auf Systeme, Prozesse und Teilbereiche eher gering. Denn nicht bei jeder Veränderung ist vorab klar, ob sie im Gesamtsystem funktioniert oder gar Schaden anrichtet. Daher sollten Veränderungen auch rückgängig gemacht werden können.

Beim kontinuierlichen Verbesserungsprozess gibt es kein Ende, man ist als Organisation immer bestrebt, Kosten zu senken und die Qualität von Produkten und Dienstleistungen zu verbessern.

Wo findest sich die KVP bzw. PDCA-Zyklus in ISO-Normen?

Der PDCA-Zyklus, mit dem sich in der Praxis die fortlaufende Verbesserung von Prozessstrukturen erreichen lässt, findet sich direkt und indirekt in verschiedenen Kapiteln von ISO-Normen wieder; die übergeordnete High-Level-Structure schafft hier Klarheit und Vereinheitlichung beim strukturellen Aufbau verschiedener ISO-Standards.

  • Planung (Plan-Phase) – Kapitel 6 beschreibt die Planung aller Maßnahmen, die für die Qualität (ISO 9001) oder Informationssicherheit (ISO 27001) relevant sind. Dazu gehören auch der Ressourceneinsatz, die Orientierung an der Kundenzufriedenheit, Verantwortlichkeiten, Risiken und die (messbare) Zielsetzung. Die Erfüllung der Anforderungen aus den Kapiteln 4 (sinngemäß geht es hier um den Kontext, Erfordernisse und Anwendungsbereich) und 5 (u. a. Führung, Rollen und Befugnisse) muss bei der Planung berücksichtigt werden. In den Kapiteln 4 und 5 der ISO-Normen wird der Anspruch der Verbesserung des QMS bzw. ISMS an mehreren Stellen wörtlich gefordert.
  • Ausführung (Do-Phase) – Die Kapitel 7 (Unterstützung) und 8 (Betrieb) werden der Do-Phase zugeordnet. Hier geht es auch um die Ressourcen, das Knowhow und die Fähigkeiten, die bei der Durchführung gebraucht werden. Auch die zielgerichtete interne und externe Kommunikation und die Dokumentation während der Do-Phase sind hier enthalten. Die Verbesserung ist als Maxime in mehreren Unterkapiteln ebenfalls wörtlich genannt.
  • Messung (Check-Phase) – Das Kapitel 9 (Bewertung der Leistung) beschreibt die Anforderungen an interne Audits und an die Bewertung der Management-Ebene. Bei diesen Leistungsanalysen müssen „Möglichkeiten zur Verbesserung“ konkret berücksichtigt werden.
  • Handeln (Act-Phase) – Die Act-Phase umfasst quasi die Überführung aller Erkenntnisse der Do-Phase und (positiven wie negativen) Abweichungen der Check-Phase in die Praxis (Kapitel 10 „Verbesserung“). Sprich: Die Prüfung aller Ergebnisse und das Einleiten von Maßnahmen zur Zielerreichung bilden den Abschluss eines Durchlaufs im PDCA-Zyklus.

Die Act-Phase ist wiederum für die anschließende Plan-Phase im PDCA-Zyklus relevant. So entsteht ein ewiger Kreislauf aus geplantem verbesserungsorientiertem Handeln und aus daten-/zahlenbasierten, messbaren Bewertungen und dem Ableiten von Maßnahmen mitsamt wiederkehrenden Kontrollen der Zielerreichung.

Vorteile im Wettbewerb dank eines kontinuierlichen Verbesserungsprozesses

  • Langfristig verbessern sich Qualität, Kundenzufriedenheit, Prozessdurchlaufzeiten und Effizienz. Gleichzeitig kommt es zu weniger Unfällen, Reklamationen, Fehlern und die Kosten werden gesenkt.
  • Klare Zuständigkeiten und Sensibilisierung für Verbesserung – Mitarbeiter aller Positionen entwickeln einen Blick fürs Qualitätsmanagement.
  • Bei guten Qualitätsmanagementstrukturen werden alle Mitarbeiter miteinbezogen – anders etwa als bei einem Verbesserungsvorschlagsystemen, bei denen sich oft nur ein kleiner Teil der Belegschaft aktiv einbringt.
  • Die Denkweise über Qualität und Kostensenkung wandelt sich hin zum Denken in Prozessen und Standardisierung. Nur durch standardisierte Abläufe und dokumentierte Vorgehensweisen kann eine strukturierte, kontrollierte und zielgerichtete Verbesserung stattfinden.
  • Die Risikosensibilisierung wird gestärkt, da Prozesse in Ihrer Summe betrachtet werden und „Stellschrauben“ näher beleuchtet werden. Hier entstehen Synergieeffekte, da Risikobetrachtungen auch in den meisten ISO-Normen gefordert werden.
  • Koordinierte organisationsweite Kommunikation über Qualitätssteigerung und maximale Wertschöpfung wird gefördert.

Fazit und Praxistipps für einen gelungenen kontinuierlichem Verbesserungsprozess im Rahmen von ISO-Standards

Die Vorteile eines KVP kommen natürlich nur zustande, wenn das Management-System im Arbeitsalltag auch gelebt wird und nicht nur ein theoretisches Konstrukt ist, anhand dem mit möglichst wenig Ressourceneinsatz eine Anforderung der ISO-Zertifizierung angestrebt wird.

Die Einführung eines integrierten Management-Systems (IMS) inklusive der zu verwendenden GRC-Software sollte mit einer transparenten Kommunikation sowie einer Schulung einhergehen. Haben Sie ein offenes Ohr für die Belange und Fragen Ihrer Belegschaft, denn für einen gelungen KVP braucht es Motivation, klare Zuständigkeiten und nachvollziehbare und realistische Zielsetzungen.

Implementieren Sie ein IMS (idealerweise eine GRC-Software) zur Erfassung und Bewertung von Risiken und zur softwaregestützten Steuerung von Maßnahmen und Kontrollen.

Und last but not least: Vergessen Sie nicht die Kommunikation von gelungenen und umgesetzten Verbesserungen – das motiviert zusätzlich.

Wissensartikel

Wie innovative Tools und Technologien Ihrem Lieferantenmanagement Flügel verleihen

Die Einhaltung des Lieferkettensorgfaltspflichtengesetzes ist anspruchsvoll und gewinnt an Bedeutung. Geeignete Tools helfen, Lieferketten transparent abzubilden, zu steuern und zu kontrollieren – für verlässliche Lieferanten, hohe Qualität und langfristige Wettbewerbsfähigkeit.
Wissensartikel

Die Rolle von künstlicher Intelligenz im Risikomanagement

Unternehmen müssen heutzutage nicht nur immer vielseitigere bestehende Risiken identifizieren und minimieren, sondern auch potenzielle zukünftige Bedrohungen antizipieren. Hier kommt die künstliche Intelligenz (KI) ins Spiel, die das Potenzial hat, das Risikomanagement grundlegend zu verändern.
Wissensartikel

Die „Three lines of defense“ des GRC

Was verbindet American Football und GRC? Um ihre Endzone gegen das gegnerische Team zu verteidigen, stellen sich die Defense-Spieler schnell in drei Verteidigungslinien auf. Um ein Unternehmen vor Risiken zu schützen, können ebenfalls drei Verteidigungslinien genutzt werden und für umfassende Vorteile sorgen.
Wissensartikel

ISO-27001-zertifizierte Informationssicherheit für KRITIS-Betreiber

KRITIS-Betreiber sind attraktive Ziele für Cyberangriffe. Unzureichende Sicherheit kann schwerwiegende Folgen für die Bevölkerung haben. Daher ist eine softwaregestützte Informationssicherheit für kritische Infrastrukturen verpflichtend und etwa durch eine ISO-27001-Zertifizierung nachweisbar.