Wenn ein Unternehmen ein Softwarehaus für die Entwicklung oder Verwaltung eines kritischen Systems auswählt, lautet die Frage selten „Sind sie ISO-zertifiziert?“. Die eigentliche Frage ist eine andere: Wenn etwas schiefgeht, woher weiß ich, dass alles Mögliche getan wurde, um es zu verhindern? Und wenn nicht, wie kann ich das nachweisen?
Die Zertifizierungen ISO 9001 und ISO 27001 adressieren genau dieses Problem: Sie machen nachvollziehbar, wie eine Organisation Qualität, Sicherheit und Risiko managt. Sie sind der dokumentierte Nachweis, dass ein Managementsystem anhand eines anerkannten Standards bewertet, von einer unabhängigen dritten Stelle geprüft und im Laufe der Zeit aufrechterhalten wurde.
ISO 9001: Qualität nicht als Ergebnis, sondern als System
ISO 9001 zertifiziert das Qualitätsmanagementsystem. Konkret bedeutet das: Der Anbieter hat ein System definiert und pflegt es, mit dem er seine Prozesse plant, kontrolliert und verbessert — mit klaren Verantwortlichkeiten, dokumentierten Informationen und Kriterien zur Überwachung der Wirksamkeit.
In der Softwareentwicklung zeigt sich das zum Beispiel im Anforderungsmanagement, in der Kontrolle von Änderungen, in der Release-Prüfung und im Umgang mit Abweichungen. Es ist keine Garantie, dass die Software nie Probleme haben wird. Es ist der Nachweis, dass die Organisation über ein dokumentiertes System verfügt, um Probleme zu verhindern, zu erkennen und zu beheben — bewertet gegen den Standard durch eine unabhängige Zertifizierungsstelle.
Für einen CFO oder Procurement Manager bedeutet das Nachvollziehbarkeit und Rechenschaftspflicht. Im Streitfall zeigt die Zertifizierung, dass der Anbieter innerhalb eines strukturierten Managementsystems arbeitet. Ohne diesen Nachweis wird es deutlich schwieriger festzustellen, was getan wurde, von wem und nach welchem Prozess.
ISO 27001: Datensicherheit als Managementsystem, nicht als Absicht
ISO 27001 zertifiziert das Informationssicherheits-Managementsystem. Das bedeutet nicht, dass ein Unternehmen immun gegen Vorfälle ist. Es bedeutet, dass es über ein System verfügt, das auf Risikobewertung basiert, mit identifizierten, implementierten und überprüften Kontrollen, die regelmäßig unabhängig geprüft werden.
In einem Umfeld, in dem NIS2 und DSGVO von Organisationen zunehmend verlangen, dem Risikomanagement bei Lieferanten und der Datenverarbeitung Aufmerksamkeit zu schenken, ist die Wahl eines Partners mit zertifiziertem Sicherheitsmanagementsystem eine konkrete Risikosteuerungsmaßnahme. Die ISO-27001-Zertifizierung ist nicht gleichbedeutend mit NIS2- oder DSGVO-Konformität, aber sie ist ein relevanter Faktor bei der Bewertung der organisatorischen Sorgfalt eines Anbieters.
Was der Kunde wirklich kauft
Der Wert einer ISO-Zertifizierung liegt nicht im Dokument. Er liegt in dem, was das Dokument bestätigt. Für einen Kunden bedeutet die Wahl eines zertifizierten Anbieters, Folgendes zu erwerben:
- Vorhersehbarkeit — Prozesse sind definiert und dokumentiert, was die Variabilität durch einzelne Personen und ihre Arbeitsweise über die Zeit reduziert.
- Nachvollziehbarkeit — Entscheidungen, Änderungen und Aktivitäten werden erfasst, sodass sich rekonstruieren lässt, was getan wurde, von wem und wann.
- Rechenschaftspflicht — Verantwortlichkeiten und Rollen sind festgelegt, nicht der Interpretation überlassen.
- Risikokontrolle — Risiken werden identifiziert, bewertet und mit dokumentierten Kontrollen behandelt, nicht informell gemanagt.
- Nachweisbarkeit — was getan wurde, kann belegt werden, nicht nur behauptet.
- Kontinuität — das System wird dauerhaft gepflegt und überprüft, nicht nur beim erstmaligen Erwerb.
Die Aufrechterhaltung der Zertifizierung
Die Aufrechterhaltung der Zertifizierung besteht nicht einfach darin, Dokumente aktuell zu halten. Die regelmäßigen Audits prüfen, ob die Prozesse tatsächlich angewendet werden, ob zuvor festgestellte Abweichungen behoben wurden und ob sich die Organisation kontinuierlich messbar verbessert.
Das ist der Unterschied zwischen einer Zertifizierung als Ziel und einer Zertifizierung als System kontinuierlicher Überprüfung.
Was man bei der Wahl eines Softwareanbieters fragen sollte
ISO-Zertifizierungen sollten der Ausgangspunkt für spezifischere Fragen sein, nicht eine formale Anforderung, die auf einer Checkliste abgehakt wird.
- Wie wird eine Änderung gegenüber dem Vereinbarten gehandhabt?
- Wer prüft, ob ein Release in die Produktion gehen kann?
- Wer hat Zugriff auf die Umgebungen und Daten des Kunden?
- Was passiert, wenn ein Problem festgestellt wird?
- Wie werden Technologiepartner bewertet?
- Wie wird verhindert, dass sich dieselbe Abweichung wiederholt?
Ein zertifizierter Anbieter hat dokumentierte Antworten auf diese Fragen, weil sie Teil des Managementsystems sind, das regelmäßig geprüft wird. Ein nicht zertifizierter Anbieter kann hervorragende Prozesse haben, aber der Kunde muss sie selbst bewerten. Die Zertifizierung bringt eine unabhängige Prüfung gegen den Standard ein, die die Bewertung des Kunden nicht ersetzt, sondern mit strukturierten Nachweisen unterstützt.
Zertifizierung als messbare Risikoreduzierung
Eine ISO-Zertifizierung verlagert das Risiko nicht vom Kunden auf den Anbieter. Sie zeigt aber, dass der Anbieter ein System aufgebaut hat, um es zu identifizieren, zu managen, zu überprüfen und zu verbessern — und dass dieses System einer unabhängigen Prüfung unterzogen wurde.
Für einen CEO oder CFO bedeutet das eine konkrete Reduzierung des Risikos: geringere Wahrscheinlichkeit von Vorfällen, größere Fähigkeit, sie bei Eintreten zu bewältigen, und eine bessere Position im Falle regulatorischer oder geschäftlicher Streitigkeiten.
Das ist der Wert, den eine Zertifizierung bei der Wahl eines Softwarehauses bringen kann: keine bloße formale Anerkennung, sondern ein Managementsystem, das einer unabhängigen Prüfung unterzogen wird.
Im Juli 2026 hat TC Consulting die Zertifizierungen ISO 9001 und ISO 27001 erneuert. Für uns ist das kein Gütesiegel zum Vorzeigen, sondern die Bestätigung, dass unser Managementsystem weiterhin eine unabhängige Prüfung besteht. Das ist es, was wir unseren Kunden bieten wollen: nicht das Versprechen, dass nie etwas schiefgehen wird, sondern die Möglichkeit, sich auf strukturierte Prozesse zu verlassen, um das, was schiefgehen kann, zu verhindern, zu managen und daraus zu lernen.