Leitfäden/Compliance gegenüber einem Auditor nachweisen
Auditvorbereitung

Compliance gegenüber einem Auditor nachweisen - worauf sie achten und wie Sie vorbereitet sind

Praxisleitfaden  ·  6 Min. Lesezeit  ·  5 Schritte

Wichtig: Dieser Leitfaden dient ausschließlich Informationszwecken und stellt keine Rechtsberatung dar. Gesetzliche Regelungen ändern sich häufig. Prüfen Sie aktuelle Anforderungen immer bei der zuständigen Behörde oder einer qualifizierten Rechtsberatung.

Ob Inspektor einer Behörde, ISO-Auditor, Einkaufsteam eines Kunden oder Risikoprüfer eines Versicherers - die Frage ist immer dieselbe: "Können Sie mir zeigen, dass Sie compliant sind?"

Dieser Leitfaden erklärt, worauf Auditoren tatsächlich achten, wie überzeugende Compliance-Nachweise aussehen und wie Sie sicherstellen, dass Sie diese Frage jederzeit sicher beantworten können.

Schritt-für-Schritt-Anleitung

1
Verstehen Sie, worauf der Auditor tatsächlich achtet

Unterschiedliche Auditoren arbeiten mit unterschiedlichen Rahmenwerken, achten aber alle auf dieselben drei Dinge: Nachweis, dass Sie Ihre Pflichten kannten - ein dokumentiertes Compliance-Register oder eine Pflichtenliste, die zeigt, dass Sie die relevanten Gesetze und Anforderungen für Ihr Unternehmen identifiziert haben. Nachweis, dass Sie Kontrollen zur Erfüllung dieser Pflichten umgesetzt haben - Richtlinien, Prozesse, Schulungsnachweise sowie aktuelle Zertifikate, Genehmigungen und Prüfberichte. Nachweis, dass Ihre Kontrollen wirksam waren und über die Zeit aufrechterhalten wurden - ein Prüfpfad, der zeigt, dass Dokumente vor Ablauf verlängert wurden, dass Erinnerungen gesendet und bearbeitet wurden, und dass Compliance eine echte, laufende Tätigkeit ist - nicht eine Dokumentensammlung kurz vor dem Audit. Am dritten Punkt scheitern die meisten Unternehmen: Sie können aktuelle Zertifikate vorweisen, aber nicht belegen, dass Compliance durchgängig aufrechterhalten wurde.

💡 Tipp: Bereiten Sie sich mit dieser Frage vor: "Wenn der Auditor verlangt, dass ich beweise, dass dies vor sechs Monaten - nicht nur heute - bereits galt, welchen Nachweis kann ich vorlegen?" Genau diesen Maßstab muss Ihr Prüfpfad erfüllen.
2
Bereiten Sie Ihr Compliance-Register vor dem Audit auf und überprüfen Sie es

Überprüfen Sie vor jedem geplanten Audit Ihr Compliance-Register auf Aktualität. Prüfen Sie: dass jede Pflicht weiterhin aufgeführt und korrekt ist; dass der zu jeder Pflicht verknüpfte Nachweis die aktuellste Version ist; dass die verantwortliche Person je Eintrag der aktuellen Besetzung entspricht - nicht einer ausgeschiedenen Person; dass keine Pflichten mit abgelaufenem oder fehlendem Nachweis vorliegen; und dass keine Ihnen bekannten Pflichten im Register fehlen. Findet ein Auditor eine klare Lücke im Register - eine Pflicht, die Sie offensichtlich hätten verfolgen müssen, aber nicht verfolgt haben -, weckt das Zweifel an der Zuverlässigkeit des gesamten Programms.

💡 Tipp: Lassen Sie das Register vor einem formellen Audit von jemandem prüfen, der nicht direkt an seiner Pflege beteiligt war. Ein frischer Blick entdeckt typischerweise Lücken, für die die zuständige Person selbst blind geworden ist.
3
Organisieren Sie Ihre Compliance-Nachweise nach Pflicht, nicht nach Dokumenttyp oder Datum

Auditoren wollen eine bestimmte Pflicht prüfen und sofort alles Relevante dazu sehen. Organisieren Sie Ihre Compliance-Unterlagen nach Pflicht (z. B. "Haftpflichtversicherung", "Jährliche Gasprüfung - Standort A", "Erste-Hilfe-Zertifizierung - Sarah Jones") statt nach Dokumenttyp oder Datum. Jede Akte sollte enthalten: das aktuelle Zertifikat oder Dokument; das unmittelbar vorherige Zertifikat (als Nachweis der Kontinuität - keine Lücke zwischen altem und neuem Dokument); das Erinnerungsprotokoll mit dem Versandzeitpunkt der Erinnerungen; sowie unterstützende Nachweise wie Prüfberichte, Buchungsbestätigungen oder Schulungsteilnahmen.

💡 Tipp: Testen Sie dies vor dem Audit: Wählen Sie drei zufällige Pflichten und stoppen Sie die Zeit, bis alle relevanten Nachweise vorliegen. Dauert es bei einer davon länger als zwei Minuten, muss Ihre Ablagestruktur überarbeitet werden.
4
Bereiten Sie für jede Pflicht einen Prüfpfad vor

Ein Prüfpfad zeigt die Historie einer Pflicht - nicht nur den aktuellen Stand. Bereiten Sie für jede Pflicht, die Sie aktiv nachweisen möchten, eine Zeitleiste vor mit: wann das vorherige Dokument abgelaufen ist; wann die erste Verlängerungserinnerung gesendet wurde und an wen; wann sie bestätigt und bearbeitet wurde; wann die Verlängerung abgeschlossen wurde; wann das neue Dokument eingegangen, geprüft und abgelegt wurde; und wer bei jedem Schritt verantwortlich war. Dies ist der Nachweis, dass Ihr Compliance-Management ein echtes, aktives Programm ist. Es beantwortet die implizite Frage des Auditors: "Wurde das proaktiv gemanagt, oder haben Sie in letzter Minute improvisiert?"

💡 Tipp: Exportieren Sie diese Zeitleiste vor dem Audit aus Ihrem Compliance-Management-System und halten Sie sie bereit - gedruckt oder in gut navigierbarer digitaler Form. Sie unter Zeitdruck während des Audits erst zusammenzusuchen, hinterlässt einen schlechten Eindruck.
5
Seien Sie transparent bei früheren Lücken - und dokumentieren Sie Ihre Reaktion

Fast jedes Unternehmen hat schon mindestens eine Compliance-Lücke erlebt - ein Zertifikat, das vor Abschluss der Verlängerung abgelaufen ist, einen Schulungsnachweis, der durchs Raster gefallen ist. Versuchen Sie nicht, frühere Lücken zu verbergen. Auditoren finden Lücken in Aufzeichnungen, und der Versuch, sie zu verschleiern, schadet deutlich mehr als die ursprüngliche Lücke selbst. Dokumentieren Sie stattdessen für jede frühere Lücke: was passiert ist, wie schnell sie erkannt wurde, welche Sofortmaßnahme ergriffen wurde, welche Prozessänderung zur Vermeidung einer Wiederholung umgesetzt wurde, und den Nachweis, dass die Pflicht seither durchgängig erfüllt wird. Ein Auditor, der eine Lücke gefolgt von einer dokumentierten, belegten Korrekturmaßnahme sieht, bewertet das deutlich positiver als ein Unternehmen, das unter Prüfung eine scheinbar makellose Akte vorlegt.

💡 Tipp: Dieser Grundsatz gilt auch bei regulatorischen Untersuchungen. Proaktive Offenlegung früherer Probleme, verbunden mit dokumentierten Korrekturmaßnahmen, wird von Behörden durchweg positiver bewertet als Probleme, die die Behörde selbst bei einer Inspektion aufdeckt.
Häufig gestellte Fragen

Auditoren für ISO 9001, ISO 14001 und ISO 45001 fordern typischerweise zuerst drei Dinge an: das Compliance- oder Rechtsregister (zum Nachweis, dass Sie Ihre regulatorischen Pflichten identifiziert haben); die Aufzeichnungen des Management-Reviews (zum Nachweis, dass die Geschäftsleitung die Compliance-Leistung überwacht); und eine Stichprobe von Compliance-Nachweisen - oft zufällig ausgewählt, um zu testen, ob das Register tatsächlich gepflegt wird. Danach folgen sie der Nachweiskette: Steht im Register eine jährliche Sicherheitsinspektion, verlangen sie den aktuellen Prüfbericht, dann den vorherigen, und dann, wie die Verlängerung gemanagt wurde. Bereiten Sie sich auf diese fortlaufende Nachweiskette vor - nicht nur auf ein einzelnes Dokument je Pflicht.

Ja. ExpiryEdge ermöglicht den Export eines Compliance-Berichts für jede Pflicht, jedes Team, jeden Standort oder Zeitraum - mit aktuellem Status, Verlängerungshistorie, Erinnerungsprotokoll und Dokumentversionen. Dieser Export lässt sich direkt an einen ISO-Auditor, das Einkaufsteam eines Kunden oder einen behördlichen Inspektor weitergeben. Er liefert genau die fortlaufende Nachweiskette, die Auditoren erwarten: das aktuelle Dokument, das vorherige Dokument, die Erinnerungshistorie und die namentlich benannten verantwortlichen Personen - alles in einem exportierbaren Paket.

Unangekündigte behördliche Inspektionen kommen in vielen Rechtsräumen vor - besonders im Arbeitsschutz, in der Lebensmittelsicherheit und im Umweltrecht. Falls das passiert: kooperieren Sie vollständig und gewähren Sie Zugang zu den angeforderten Bereichen und Dokumenten; seien Sie ehrlich bei Punkten, die der Inspektor anspricht; kontaktieren Sie Ihre Rechtsberatung, bevor Sie formelle Zugeständnisse machen oder etwas unterschreiben; und wenn Sie ein angefordertes Dokument nicht sofort vorlegen können, sagen Sie das klar und reichen Sie es so schnell wie möglich nach, statt zu improvisieren. Ein von einem Mobilgerät aus zugängliches Compliance-Management-System bedeutet, dass Sie Nachweise von jedem Ort aus innerhalb von Sekunden abrufen und vorlegen können.