Vom Einzelaudit zum Auditprogramm: Wie eine Mehrjahresplanung entsteht
Die meisten Einrichtungen planen interne Audits als Terminliste: ein fester Termin pro Bereich, einmal im Jahr. Ein Auditprogramm ist mehr als das, nämlich eine eigene Steuerungsebene, die über mehrere Jahre alle Prozesse und Standorte abdeckt. Seit Mai 2026 beschreibt die überarbeitete ISO 19011 genau das.
Ein Auditprogramm ist die Gesamtheit aller Audits, die eine Organisation für einen festgelegten Zeitraum plant, zusammen mit den Zielen, den Verantwortlichkeiten, den Ressourcen und einer Bewertung der Risiken und Chancen des Programms selbst. Es liegt eine Ebene über dem einzelnen Audit: Das Programm entscheidet, welche Prozesse und Standorte über mehrere Jahre hinweg wie oft und mit welcher Methode geprüft werden. Der Auditplan regelt dagegen nur den Ablauf eines einzelnen Audits.
Warum ist eine Terminliste noch kein Auditprogramm?
Der typische Auditplan eines Trägers passt auf eine Seite: zwölf Zeilen, zwölf Termine, jeder Bereich einmal im Jahr. Das wirkt vollständig, weil darin jeder Bereich aus dem Organigramm einmal vorkommt, etwa Wohnen, Tagesstruktur, Beratungsstelle, Verwaltung, Küche und Hauswirtschaft. Trotzdem beantwortet die Liste eine Frage nicht: warum ausgerechnet dieser Bereich jetzt geprüft wird und ein anderer nicht.
Angenommen, eine Außenwohngruppe läuft in der Terminliste unter der Sammelposition „Wohnen" mit. Sobald irgendein anderer Wohnbereich geprüft wurde, gilt der Punkt als erledigt. Dass genau diese Außenwohngruppe seit der Erstzertifizierung nicht mehr besucht wurde, fällt dabei niemandem auf.
Diese Lücke ist kein böser Wille, sondern eine Folge der Form. Eine Terminliste zeigt nur, welcher Termin ansteht, nicht warum. Sie lässt sich deshalb kaum bewerten: Wer nur Termine führt, kann am Jahresende lediglich berichten, wie viele davon stattgefunden haben, nicht ob sie das Richtige geprüft haben.
Ein Auditprogramm setzt genau hier an, weil es mit einem Ziel beginnt statt mit einem Termin. Das klingt nach Begriffskosmetik, ist es aber nicht: Ein Ziel lässt sich am Jahresende überprüfen, ein abgehakter Termin nicht.
Diesen Unterschied beschreibt der internationale Leitfaden für Audits, die ISO 19011, seit diesem Jahr in einem eigenen Kapitel. Maßgeblich ist seit dem 27. Mai 2026 die vierte Ausgabe. Die deutsche Fassung mit 120 Seiten gilt seit September 2026 und ersetzt die Fassung von 2018, die damit zurückgezogen ist (DIN Media, 2026). Eine Übergangsfrist gibt es nicht, weil ein Leitfaden keine zertifizierbaren Anforderungen enthält, sondern nur beschreibt, wie ein Auditprogramm aussehen kann.
Wer verlangt ein Auditprogramm, und wer nicht?
Ein Satz vorweg, weil er in Fortbildungen regelmäßig falsch fällt: Der Leitfaden selbst verlangt gar nichts. Er beschreibt nur, wie ein Auditprogramm aussehen kann. Verbindlich wird es erst durch andere Regelwerke, und die unterscheiden sich je nach Feld. Wer nur die eigene Zertifizierungsnorm kennt, übersieht deshalb leicht die strengere Vorgabe des eigenen Sektors.
Für zertifizierte Organisationen steht die Pflicht in der Norm ISO 9001, nach der die meisten Einrichtungen im Sozialwesen zertifiziert sind. Ihr Abschnitt 9.2.2 a) verlangt, Auditprogramme zu planen, aufzubauen, zu verwirklichen und aufrechtzuerhalten. Maßgeblich dafür sind die Bedeutung der betroffenen Prozesse, Änderungen in der Organisation und die Ergebnisse früherer Audits. Buchstabe f) desselben Abschnitts verlangt außerdem, Programm und Ergebnisse schriftlich festzuhalten (ISO 9001:2015, Abschnitt 9.2.2).
In der Sozialen Arbeit und Pflege wird das noch konkreter, weil einzelne Sektoren eigene Fristen setzen. In der stationären medizinischen Rehabilitation, etwa einer Reha-Klinik nach einem Schlaganfall oder einer Operation, gilt seit dem 1. Juli 2025 die neu gefasste Vereinbarung zum internen Qualitätsmanagement, herausgegeben von der Bundesarbeitsgemeinschaft für Rehabilitation, kurz BAR. Ihre Anforderung 5.4 verlangt einen schriftlichen Plan zur regelhaften Selbstprüfung der wesentlichen Prozesse, mindestens jährliche Überprüfungen unter Einbeziehung früherer Ergebnisse und dazu den Satz, den ich für die klarste deutsche Grundlage einer Mehrjahresplanung halte: „Die Dauer für die Überprüfung des gesamten QM-Systems überschreitet nicht den Zeitraum von drei Jahren." (BAR, 2025)
Bildungsträger, etwa Anbieter von Umschulungen oder Weiterbildungen für Arbeitsuchende, die nach der Akkreditierungs- und Zulassungsverordnung Arbeitsförderung, kurz AZAV, zugelassen sind, haben einen anderen Takt: Die fachkundige Stelle, die die Zulassung prüft, muss die wirksame Anwendung des Qualitätsmanagementsystems jährlich überprüfen. Seit der Fassung V02 vom 17. Juni 2026 gilt zusätzlich, dass auch die Standorte „in das Managementsystem eingebunden und jederzeit überprüfbar sein" müssen (Bundesagentur für Arbeit, 2026). Das betrifft vor allem temporäre Schulungsräume. Was die Standortkriterien im Einzelnen verlangen, beschreibt der Beitrag zu AZAV 2026 und digitalen Maßnahmen.
Auch außerhalb der Zertifizierung nach ISO 9001 gibt es solche Pflichten. In der Pflege folgt die Pflicht zum Qualitätsmanagement aus Paragraf 112 Absatz 2 SGB XI. Die externe Regelprüfung findet danach im Abstand von höchstens einem Jahr statt (Paragraf 114 Absatz 2 SGB XI). In der Eingliederungshilfe kann der Kostenträger die Prüfung ohne Ankündigung durchführen (Paragraf 128 Absatz 2 SGB IX). Auch das ist ein Grund, das eigene Auditprogramm nicht erst auf Zuruf, sondern vorausschauend zu pflegen.
Was ändert die neue ISO 19011 an der Programmebene?
Kapitel 5 der überarbeiteten Fassung ist deutlich feiner gegliedert als zuvor. Das erleichtert es, die einzelnen Bausteine eines Programms wiederzufinden:
- Ziele (5.2): was das Programm über den Zyklus erreichen soll,
- Risiken und Chancen (5.3): die Bewertung des Programms selbst,
- Festlegen (5.4): Rollen, Kompetenz der verantwortlichen Person, Umfang (5.4.3) und Ressourcen,
- Verwirklichung (5.5): die Durchführung der einzelnen Audits,
- Überwachung (5.6) sowie Überprüfung und Verbesserung (5.7).
Wer im eigenen Handbuch bislang nur pauschal auf „Kapitel 5" verweist, findet mit dieser Gliederung leichter die passende Fundstelle für einzelne Bausteine des Programms. So lässt sich zum Beispiel sofort erkennen, ob die eigene Ressourcenplanung überhaupt existiert oder nur implizit im Kopf der Auditorin steckt.
Der risikobasierte Ansatz ist in der neuen Fassung außerdem als eigenes Prinzip geführt, in Abschnitt 4.8.
Zwei dieser Abschnitte fehlen in der Praxis fast immer. Der erste ist 5.2, die Programmziele. Ein Ziel ist nicht „alle Prozesse prüfen", sondern zum Beispiel: die Übergaben zwischen Tagdienst und Nachtdienst an allen Standorten belastbar machen. Der zweite ist 5.4.4, die Ressourcen. Ein Programm, das Auditorentage voraussetzt, statt sie zu budgetieren und freizustellen, bricht im zweiten Jahr zusammen, sobald die interne Auditorin in ein Projekt abgezogen wird.
Auf derselben Ebene liegt auch die Wahl der Auditmethoden. Eine Videokonferenz, weil ein Termin platzt, ist deshalb keine Methodenwahl, sondern ein Ausfall mit Ersatzhandlung.
Programm und Plan sind nicht dasselbe
Die häufigste Verwechslung im Alltag betrifft genau diese beiden Ebenen. Das Programm entscheidet, was über Jahre geprüft wird, der Plan regelt, wie ein einzelnes Audit abläuft. Wie dieser Ablauf im Detail gegliedert ist, beschreibe ich im Leitfaden für interne Audits in sieben Phasen. Beide Ebenen brauchen deshalb eigene Dokumente, auch wenn sie sich inhaltlich aufeinander beziehen.
Angenommen, eine interne Auditorin trägt Ziele, Risiken und Ressourcen nur in der Kopfzeile ihres jährlichen Auditplans ein. Wechselt sie den Arbeitgeber, geht diese Information mit ihr, weil sie nirgends als eigenes Programmdokument steht.
| Merkmal | Auditprogramm | Auditplan |
|---|---|---|
| Ebene | Steuerung über mehrere Jahre | Ablauf eines einzelnen Audits |
| Fundstelle | Kapitel 5 | Abschnitt 6.3.2 |
| Zeitraum | In der Regel der Zertifizierungszyklus, also drei Jahre | Ein Tag bis wenige Tage |
| Verantwortung | Benannte programmverantwortliche Person mit eigener Kompetenzanforderung | Auditteamleitung |
| Inhalt | Ziele, Umfang, Risiken und Chancen, Ressourcen, Methoden | Termine, Gesprächspartner, Auditkriterien, geprüfte Bereiche |
| Ergebnis | Nachweis der Abdeckung über den Zyklus | Auditbericht zum Einzelaudit |
| Typischer Fehler | Existiert nur als Terminliste ohne Ziel | Wird für das Programm gehalten |
Wer beides in einer Datei führt, verliert die Programmebene. Mit ihr verschwinden die Überwachung nach 5.6 und die Verbesserung nach 5.7, und das dritte Audit im Herbst fällt zwei Jahre hintereinander aus, ohne dass es jemandem auffällt.
Gilt die externe Stichprobe auch für interne Audits?
Nein, und dieser Unterschied wird häufig übersehen. Träger mit Außenwohngruppen, Beratungsstellen oder wechselnden Schulungsorten übernehmen oft unbewusst die Logik ihrer Zertifizierungsstelle. Die darf nämlich stichprobenhaft prüfen: Nach IAF MD 1:2023, einem verbindlichen Dokument des internationalen Dachverbands der Akkreditierungsstellen, gültig seit dem 18. Oktober 2023, umfasst ihre Stichprobe beim Erstaudit die Quadratwurzel der Standortzahl, bei Überwachungsaudits das 0,6-Fache der Quadratwurzel pro Jahr.
Bei der Rezertifizierung gilt zunächst dieselbe Formel wie beim Erstaudit. Erst wenn sich das Managementsystem über den Zyklus als wirksam erwiesen hat, darf die Zertifizierungsstelle die Stichprobe auf das 0,8-Fache reduzieren. Jeweils wird aufgerundet, und mindestens 25 Prozent der Stichprobe müssen zufällig gewählt sein.
Angenommen, ein Träger hat neun Standorte mit eigener Leistungserbringung. Beim Erstaudit muss die Zertifizierungsstelle nach dieser Formel mindestens drei davon besuchen, die Quadratwurzel aus neun. Für das eigene Auditprogramm gilt diese Reduktion nicht: Dort gehören alle neun Standorte hinein.
Für die Organisation selbst gilt nämlich das Gegenteil. Abschnitt 5.5 desselben Dokuments hält fest, dass alle Standorte dem internen Auditprogramm der Organisation unterliegen. Wer intern dieselbe Wurzelformel anwendet, hat nach drei Jahren Standorte, die nie jemand gesehen hat. Hinzu kommt ein Hebel, den viele übersehen: Bei der Auswahl der von ihr zu besuchenden Standorte berücksichtigt die Zertifizierungsstelle auch die Ergebnisse der internen Audits (Abschnitt 6.1.2.4). Ein belastbares internes Programm wirkt sich damit auch auf den externen Prüfaufwand aus: Wer intern gründlich prüft, beeinflusst auch, welche Standorte die Zertifizierungsstelle sich extern näher ansieht.
Das International Accreditation Forum hat zum 1. Januar 2026 seinen Betrieb eingestellt und ist in der Global Accreditation Cooperation Incorporated aufgegangen. Bestehende Akkreditierungen bleiben anerkannt, IAF MD 1:2023 wird weiter angewendet. Für die Planung ändert sich nichts, für die Quellenangabe im Handbuch schon.
Der Zyklusverteiler
Was eine Risikoeinstufung für den Umfang eines Programms bedeutet, zeigt sich am schnellsten im Rechnen. Stufen Sie zehn typische Bereiche ein und geben Sie an, an wie vielen Standorten Leistungen erbracht werden. Der Verteiler zeigt sofort, wie sich das auf drei Jahre verteilt.
| Bereich | Jahr 1 | Jahr 2 | Jahr 3 |
|---|
Sieben Schritte: So bauen Sie ein Auditprogramm auf
Der Aufbau kostet zwei bis drei Arbeitstage. Die Reihenfolge entscheidet, ob am Ende ein Programm oder wieder eine Liste entsteht. Verantwortlich ist meist eine einzelne Person, häufig die Qualitätsmanagementbeauftragte, auch wenn sie nicht alle Audits selbst durchführt. Sie trägt die Informationen aus den vorangegangenen Abschnitten in dieser Reihenfolge zusammen.
- Formulieren Sie zuerst das Programmziel.Zwei bis vier Sätze, abgeleitet aus den Qualitätszielen und aus dem, was im letzten Zyklus schiefgegangen ist. Erst danach öffnen Sie den Kalender. Ein Ziel, das sich am Jahresende nicht bewerten lässt, ist noch keins.
- Bewerten Sie die Risiken des Programms selbst.Nicht die der Prozesse, sondern die des Programms: Ausfall der einzigen internen Auditorin, fehlende Unabhängigkeit, Termine, die immer zuerst gestrichen werden. Zu jedem Risiko gehört eine Vorkehrung, sonst ist die Bewertung Dekoration.
- Legen Sie den Umfang als Matrix fest.Prozess mal Standort mal Jahr, in einer Tabelle, die man ausdrucken kann. Diese Matrix ist der Nachweis der Abdeckung und im externen Audit in dreißig Sekunden vorzeigbar.
- Hinterlegen Sie die Ressourcen verbindlich.Auditorentage einschließlich Vorbereitung und Bericht, schriftlich freigegeben von der Leitung. Als Größenordnung: Für ein externes Überwachungsaudit in einer Reha-Einrichtung mit 100 Behandlungsplätzen setzt die BAR-Vereinbarung einen Personentag vor Ort plus 0,75 Personentage Vor- und Nachbereitung an.
- Entscheiden Sie die Methoden vorab.Je Bereich vor Ort, remote oder hybrid, und dazu die Tageszeit. Nachtdienst, Wochenende, Bereitschaft und Ferienzeiten tauchen in vielen Programmen nie auf, obwohl dort die kritischen Übergänge liegen.
- Legen Sie die externen Termine daneben.Überwachungsaudit, jährliche Überprüfung durch die fachkundige Stelle im AZAV-Bereich, Regelprüfung nach Paragraf 114 Absatz 2 SGB XI. Ziel ist die Entzerrung: kein Quartal mit vier Prüfungen und keins mit gar nichts.
- Überprüfen Sie das Programm jährlich.Am besten vor der Managementbewertung: Wurden die Programmziele erreicht? Welche Audits sind ausgefallen, warum, und wann werden sie nachgeholt? Ein dokumentierter Ausfall mit Nachholtermin gehört zu einem funktionierenden Programm. Ein unbemerkter Ausfall nicht.
Wer diese sieben Schritte einmal durchläuft, muss sie in den Folgejahren nur noch aktualisieren, nicht neu erfinden.
Was ist noch offen?
Drei Punkte sollte man im September 2026 nicht glätten. Erstens ist die ISO 9001:2026 am 16. September erschienen, also vor zwei Tagen. Die deutsche Fassung wird für November 2026 erwartet, zertifiziert wird in der Praxis weiter nach ISO 9001:2015. Die kursierende Umstellungsfrist bis zum 30. September 2029 nennt DIN Media, ein einsehbarer Beschluss der Akkreditierungsorganisation liegt mir nicht vor. Diese Organisation entscheidet international, welche Übergangsfristen für zertifizierte Betriebe gelten. Da das IAF solche Fristen bislang per Resolution gesetzt hat und seinen Betrieb eingestellt hat, würde ich das Datum als erwartete Frist behandeln und mir von der eigenen Zertifizierungsstelle bestätigen lassen, was gilt. Was die neue Fassung für die Umstellung im Einzelnen bedeutet, beschreibe ich im Fahrplan zur ISO 9001:2026.
Zweitens zitiere ich bewusst aus der Ausgabe 2015. Dass das interne Audit auch in der Fassung 2026 unter 9.2 steht, entnehme ich Sekundärquellen, nicht dem Normtext. Wer jetzt Verfahrensanweisungen mit den Kapitelnummern der neuen Fassung umschreibt, arbeitet auf Verdacht.
Drittens bleibt die ISO 19011 ein Leitfaden. Sie beschreibt gut, wie ein Auditprogramm entsteht, verpflichtend ist es deshalb nicht. Diese Unterscheidung kostet im Gespräch mit der Geschäftsführung eine Minute und spart später eine Grundsatzdiskussion. Wer diese Unsicherheiten offen benennt, verliert dabei keine Glaubwürdigkeit, sondern gewinnt sie.
Was in den nächsten Wochen zu tun ist
Wenn Ihr nächstes Überwachungsaudit noch aussteht, würde ich eine einzige Tabelle anlegen: jede Leistungseinheit und jeder Standort eine Zeile, die letzten drei Jahre je eine Spalte. Tragen Sie ein, was tatsächlich auditiert wurde, nicht was geplant war. Die leeren Zeilen sind Ihr Programm für den nächsten Zyklus. Die Normumstellung gehört als eigenes Programmziel dazu, weil sie genau einen Zyklus dauert. Einmal angelegt, aktualisieren Sie diese Tabelle danach nur noch, statt sie jedes Jahr neu zu erstellen.
Ein Programm, das so entsteht, zeigt nicht nur Lücken. Es zeigt auch, an welcher Stelle die Einrichtung längst mehr prüft, als jede Norm verlangt.
Ein Auditprogramm, das den Zyklus trägt
Ich baue mit Ihnen die Abdeckungsmatrix auf, stufe die Bereiche gemeinsam mit Ihrer Leitung ein und übernehme auf Wunsch die internen Audits an den Standorten, an denen Ihnen die Unabhängigkeit fehlt.
Erstgespräch vereinbarenHäufige Fragen
Nein. Die Häufigkeit richtet sich nach der Bedeutung der Prozesse, nach Änderungen und nach den Ergebnissen vorheriger Audits, nicht nach einem festen Jahresrhythmus (ISO 9001:2015, Abschnitt 9.2.2 a). Sektorale Vorgaben können strenger sein: In der stationären Reha verlangt die BAR-Vereinbarung mindestens jährliche Überprüfungen und die vollständige Abdeckung binnen drei Jahren (Anforderung 5.4).
Das Programm ist die mehrjährige Steuerungsebene mit Zielen, Umfang, Risiken, Ressourcen und Methoden (ISO 19011:2026, Kapitel 5). Der Plan gehört zum einzelnen Audit und regelt nur dessen Ablauf. Wer beide in einer Datei führt, verliert die Programmebene und mit ihr die Überwachung und Verbesserung des Programms selbst.
Nein, jedenfalls nicht die eigenen Verfahren: Die Auswahl der Auditorinnen und Auditoren muss Objektivität und Unparteilichkeit sicherstellen (ISO 9001:2015, Abschnitt 9.2.2 c), und wer die eigenen Verfahrensanweisungen prüft, bestätigt sich nur selbst. In kleinen Trägern lässt sich das über gegenseitige Audits zwischen Standorten, einen Auditpool im Verbund oder externe Auditoren lösen. Die Programmverantwortung kann trotzdem bei der QM-Beauftragten bleiben.
Ja. Die Zertifizierungsstelle darf extern eine Stichprobe prüfen, doch intern müssen alle Standorte dem eigenen Auditprogramm unterliegen (IAF MD 1:2023, Abschnitt 5.5). Die externe Wurzelformel für die Stichprobe lässt sich auf die interne Planung nicht übertragen.
Eine Auditpflicht im engeren Wortsinn nennt das Gesetz nicht. Pflegeeinrichtungen sind zu Qualitätssicherung und Qualitätsmanagement verpflichtet (Paragraf 112 Absatz 2 SGB XI), die Maßstäbe für die ambulante Pflege verlangen dafür einen stetigen Prozess aus Planung, Ausführung, Überprüfung und Verbesserung, aber ohne den Begriff Audit und ohne festen Turnus. Wer diese Überprüfung dennoch als internes Audit organisiert, erfüllt die Anforderung eher als ein Dienst, der sie nur behauptet.
Ja. Die Wahl der Auditmethoden ist eine Entscheidung auf Programmebene, und Remote- sowie Hybridformate sind ausdrücklich zulässig, wenn die Methode vorab festgelegt wird (ISO 19011:2026). Dokumentenprüfung, Kennzahlen und Interviews mit der Verwaltung funktionieren aus der Ferne, Räume, Hygiene und Nutzerkontakt gehören in den Vor-Ort-Anteil.
- DIN Media (2026): DIN EN ISO 19011:2026-09, 120 Seiten, ersetzt DIN EN ISO 19011:2018-10. dinmedia.de
- SIST / CEN (2026): EN ISO 19011:2026, Normvorschau mit Inhaltsverzeichnis, Abschnitt 4.8 und Kapitel 5. Normvorschau als PDF
- Austrian Standards International (2026): ISO 19011:2026, vierte Ausgabe vom 27.05.2026. austrian-standards.at
- Carl Hanser Verlag: Leitfaden zur ISO 9001:2015, Normkapitel 9, Abschnitt 9.2.2. Leitfaden als PDF
- DIN Media (2026): Revision der ISO 9001, Veröffentlichung 16.09.2026, Umstellung bis 30.09.2029. dinmedia.de
- International Accreditation Service (2015): ISO/IEC 17021-1:2015, Abschnitt 9. iasonline.org
- International Accreditation Forum (2023): IAF MD 1:2023 Issue 3, Abschnitte 5.5 und 6.1.2.4. IAF MD 1 als PDF
- International Accreditation Forum (2026): Start der Global Accreditation Cooperation zum 01.01.2026. iaf.nu
- Bundesarbeitsgemeinschaft für Rehabilitation, BAR (2025): Vereinbarung nach Paragraf 37 Abs. 3 SGB IX, Anforderung 5.4 und Paragraf 6. qs-reha.de
- Bundesagentur für Arbeit (2026): Empfehlungen des Beirats nach Paragraf 182 SGB III, Stand 17.06.2026. arbeitsagentur.de
- Akkreditierungs- und Zulassungsverordnung Arbeitsförderung, AZAV, Paragrafen 2 und 5. gesetze-im-internet.de
- SGB XI, Paragrafen 112, 113 und 114. gesetze-im-internet.de
- GKV-Spitzenverband u. a. (2025): Maßstäbe und Grundsätze für die Qualität und Qualitätssicherung sowie für die Entwicklung eines einrichtungsinternen Qualitätsmanagements nach Paragraf 113 SGB XI in der ambulanten Pflege, Teil 1a Nummer 1.3, Fassung vom 28.04.2025. vdek.com
- SGB IX, Paragraf 128. gesetze-im-internet.de
