Was ein internes Audit wirklich kostet, ehrlich gerechnet
Ein halber Tag internes Audit sind rund zwanzig Arbeitsstunden. Die Rechnung im Detail, warum vier von sechs Normpflichten daneben liegen und was das ändert.
Im Kalender steht ein halber Tag. Auf der Kostenstelle steht etwas anderes. Wer zusammenrechnet, was die ISO 9001 für ein internes Audit tatsächlich verlangt, landet für diesen halben Tag bei rund zwanzig Arbeitsstunden. Das ist kein Argument gegen interne Audits. Es ist der Grund, warum man sie nicht nebenbei macht.
Ich rechne das hier einmal offen durch. Nicht, um jemanden zu erschrecken, sondern weil diese Zahl in fast keiner Managementbewertung auftaucht. Man kennt den Preis des externen Zertifizierungsaudits auf den Euro genau, weil eine Rechnung kommt. Für das interne Audit kommt keine Rechnung. Bezahlt wird es trotzdem.
Der halbe Tag sind zwanzig Stunden
Nehmen wir ein ganz normales internes Audit eines Bereichs. Vier Stunden vor Ort, ein Auditor, drei Gesprächspartner. Keine Reise, keine Schichtübergabe, keine Übersetzung. Also die freundliche Fassung.
- Anteilige Pflege des Auditprogramms: Jahresplanung, Zuständigkeiten, Berichtsweg. Eine Stunde.
- Auditplan für dieses eine Audit, Kriterien und Umfang festlegen. Eine Stunde.
- Vorbereitung des Auditors: Vorjahresbericht, offene Maßnahmen, Prozessdokumente, Fragenliste. Drei Stunden.
- Durchführung vor Ort. Vier Stunden.
- Gebundene Zeit der Auditierten: drei Personen, je anderthalb Stunden. Viereinhalb Stunden.
- Auswertung und Auditbericht. Drei Stunden.
- Abschlussgespräch, Auditor und Leitung zusammen. Zwei Stunden.
- Nachverfolgung der vereinbarten Maßnahmen bis zum Abschluss. Zwei Stunden.
Summe: zwanzigeinhalb Stunden. Für einen halben Audittag. Jetzt kommt der Teil, den jeder selbst rechnen muss, denn er hängt an Ihrem Haus: Multiplizieren Sie diese Stunden mit Ihrem eigenen Vollkostensatz, also mit dem, was eine qualifizierte Arbeitsstunde Sie wirklich kostet, inklusive Nebenkosten, Urlaub, Ausfall und Gemeinkostenanteil. Nicht mit dem Bruttolohn, der ist zu niedrig.
Bei 60 Euro je Stunde stehen 1.230 Euro auf dem Zettel. Bei 80 Euro sind es 1.640 Euro. Bei 100 Euro sind es 2.050 Euro. Die Spanne ist ehrlicher als eine einzelne Zahl, weil ein Fertigungsbetrieb anders rechnet als eine Kanzlei. Die Größenordnung ändert sich dabei nicht: Ein halber Tag internes Audit ist ein vierstelliger Betrag.
Und jetzt multiplizieren Sie das mit der Zahl der Audits in Ihrem Jahresprogramm. Wer acht Bereiche im Jahr prüft, redet über eine fünfstellige Summe, die nirgendwo als Position geführt wird.
Nach oben treiben die Rechnung vor allem drei Dinge. Ein zweiter Standort, weil Anfahrt und ein zweites Abschlussgespräch dazukommen. Schichtbetrieb, weil Sie dieselbe Frage zweimal stellen müssen, wenn Sie nicht nur die Frühschicht abbilden wollen. Und ein Bereich, der zum ersten Mal auditiert wird, weil dort die Vorbereitung nicht auf einem Vorjahresbericht aufsetzen kann. Jedes dieser drei Dinge schlägt mit zwei bis fünf zusätzlichen Stunden zu Buche, und sie treten selten einzeln auf.
Vier von sechs Pflichten liegen außerhalb des Audittages
Warum so viel Zeit zusammenkommt, steht wörtlich in der Norm. ISO 9001:2015 listet in Klausel 9.2.2 sechs Pflichten mit den Buchstaben a) bis f). Der Reihe nach, verkürzt:
- a) ein oder mehrere Auditprogramme planen, aufbauen, verwirklichen und aufrechterhalten, einschließlich Häufigkeit, Methoden, Verantwortlichkeiten, Planungsanforderungen und Berichterstattung.
- b) für jedes Audit die Auditkriterien und den Umfang festlegen.
- c) Auditoren so auswählen und Audits so durchführen, dass Objektivität und Unparteilichkeit sichergestellt sind.
- d) sicherstellen, dass die Ergebnisse der zuständigen Leitung berichtet werden.
- e) geeignete Korrekturen und Korrekturmaßnahmen ohne ungerechtfertigte Verzögerung umsetzen.
- f) dokumentierte Information als Nachweis von Auditprogramm und Auditergebnissen aufbewahren.
Sehen Sie sich an, was davon am Audittag passiert. Die Durchführung aus c), mehr nicht. Die Punkte a), b), d) und f) sind Schreibtischarbeit davor und danach. Punkt e) ist überhaupt kein Audit mehr, sondern ein Folgeprojekt.
Dazu kommt ein Detail, das im KI-Kontext gern untergeht. Die ISO/IEC 42001 fordert in ihrer Klausel 9.2.2 zusätzlich, für jedes Audit die Auditziele festzulegen. Die ISO 9001 nennt an dieser Stelle nur Kriterien und Umfang. Das klingt nach einer Kleinigkeit, macht aber den Unterschied zwischen prüfen und suchen. Wer ohne Auditziel in ein KI-System geht, verbringt den Vormittag damit, sich das System erklären zu lassen, und hat mittags noch nichts geprüft.
Der teuerste Posten steht in keinem Auditplan
Buchstabe e) ist der Posten, der die Rechnung sprengt, und er taucht in keiner Aufwandsschätzung auf. Korrekturen und Korrekturmaßnahmen ohne ungerechtfertigte Verzögerung. Eine Feststellung, die notiert und abgelegt wird, erfüllt das nicht.
Eine ordentlich behandelte Feststellung durchläuft die Kette: Ursache ermitteln, Maßnahme festlegen, Verantwortlichen benennen, Termin setzen, später die Wirksamkeit bewerten. Realistisch sind dafür zwei bis vier Stunden je Feststellung, verteilt über Wochen und über mehrere Köpfe. Ein Audit mit sechs Feststellungen erzeugt also zwölf bis vierundzwanzig Stunden Folgearbeit. Das ist mehr als das Audit selbst.
Hier liegt auch der stille Trick, mit dem sich mancher Betrieb die Rechnung schönrechnet: Man auditiert flach, findet nichts, spart die Folgearbeit und hat einen Bericht für die Akte. Das ist die teuerste Variante von allen, weil das Geld ausgegeben wurde und nichts dafür zurückkam.
Die Norm trennt diese Folgearbeit sogar sauber ab. ISO 9001 behandelt sie in einem eigenen Kapitel. Klausel 10.2.1, und sie greift unabhängig davon, ob die Nichtkonformität aus einem Audit stammt oder aus einer Beschwerde. Für die Kalkulation heißt das: Wer nur Kapitel 9.2 budgetiert, hat die Hälfte des Aufwands in einem anderen Kapitel stehen und rechnet sie nie mit.
Ein Audit ohne Feststellung ist entweder ein perfektes System oder eine zu flache Stichprobe. Das zweite kommt deutlich häufiger vor.
Die Frage, die in der Managementbewertung fehlt
In der Managementbewertung landet üblicherweise der Satz, die internen Audits seien planmäßig durchgeführt worden. Das ist eine Aussage über den Kalender, nicht über den Nutzen. Wenn Sie diese zwanzig Stunden je Audit ausgeben, dürfen Sie eine andere Frage stellen: Was hat sich dadurch geändert?
Diese Frage ist übrigens keine freiwillige Kür. ISO 9001 zählt in Klausel 9.3.2 auf, was in die Managementbewertung einzugehen hat, und dort stehen unter Buchstabe c) ausdrücklich die Auditergebnisse, dazu Nichtkonformitäten und Korrekturmaßnahmen. Die Norm will also genau das wissen, was die meisten Managementbewertungen auslassen: was dabei herauskam und was daraus geworden ist.
Drei Kennzahlen beantworten das, und alle drei stehen ohnehin schon in Ihren Unterlagen:
- Wie viele Feststellungen aus dem Vorjahr sind nachweislich wirksam geschlossen, nicht nur formal erledigt?
- Wie viele Probleme hat das interne Audit gefunden, bevor ein Kunde oder ein Lieferant sie gefunden hat?
- Wie viele Abweichungen hat die Zertifizierungsstelle geschrieben, die das interne Audit hätte finden müssen?
Die dritte ist die unbequemste und die ehrlichste. Sie misst nicht, ob auditiert wurde, sondern ob das Audit dort hingesehen hat, wo es darauf ankam. Zwei Antworten auf dieselbe Frage, damit der Unterschied sichtbar wird:
- Schwach: Alle geplanten Audits wurden durchgeführt, es gab keine Abweichungen, das System ist wirksam.
- Belastbar: Sieben von acht geplanten Audits durchgeführt, das achte verschoben und warum. Elf Feststellungen, davon neun geschlossen, zwei mit neuem Termin. Im Zertifizierungsaudit kamen drei Abweichungen, eine davon in einem Bereich, den wir intern zuletzt vor zwei Jahren geprüft hatten. Daraus folgt für das Programm: dieser Bereich rückt vor.
Die zweite Antwort kostet fünf Minuten mehr Vorbereitung und beendet die Diskussion, ob sich der Aufwand lohnt. Sie zeigt nämlich genau, wofür er gut war.
Wenn es zu teuer wirkt, ist meist der Schnitt falsch
Jetzt die Rückseite, denn die Zahl oben wird gern in die falsche Richtung gelesen. Interne Audits sind nicht zu teuer. Sie sind in vielen Betrieben falsch geschnitten. Drei Muster sehe ich immer wieder, und alle drei kosten Geld, ohne Nutzen zu liefern.
- Alles jedes Jahr. Das Programm läuft nach Kalender statt nach Bedeutung. Dabei verlangt 9.2.2 a) ausdrücklich, die Bedeutung der betroffenen Prozesse, Änderungen mit Einfluss auf die Organisation und die Ergebnisse vorheriger Audits zu berücksichtigen. Das ist eine Aufforderung zu priorisieren, keine zur Gleichverteilung.
- Der Auditor prüft den eigenen Bereich. Das spart Einarbeitung und verstößt gegen 9.2.2 c). Es kostet auch nichts weniger, es liefert nur weniger.
- Kein Auditziel, kein Umfang. Dann wird aus der Prüfung eine Führung durch die Abteilung. Vier Stunden sind weg, und im Bericht steht, dass alles gezeigt wurde.
Ein Praxisfall aus einem Fertigungsbetrieb, anonymisiert: acht Bereichsaudits im Jahr, jedes vier Stunden, jedes nach demselben Fragenkatalog wie im Vorjahr. Ergebnis über drei Jahre: fast immer dieselben zwei Feststellungen zu Dokumentenlenkung, nie eine zu den beiden Prozessen, an denen sich das Geschäft tatsächlich verändert hatte. Die Kosten waren real, der Erkenntnisgewinn ging gegen null. Nach der Umstellung auf ein risikobasiertes Programm blieben es fünf Audits, dafür an den richtigen Stellen, und die erste Runde fand vier Dinge, die vorher nie jemand angesehen hatte.
Was Sie damit am Montag anfangen: Tragen Sie die Stunden einmal in Ihr Auditprogramm ein, je geplantes Audit, in einer eigenen Spalte. Nicht als Kontrolle, sondern als Planungsgröße. Sobald die Summe neben dem Jahresplan steht, führt die Diskussion über die Reihenfolge sich fast von selbst, und die Frage nach dem Nutzen kommt von den Fachbereichen statt von der Geschäftsführung.
Für KI-Systeme gilt das verschärft, weil sich dort der Prüfgegenstand zwischen zwei Jahresaudits komplett ändern kann. Ein neues Modell, ein abgekündigter Dienst, eine neue Schnittstelle: Das sind Auslöser, auf die ein Auditprogramm reagieren sollte, statt auf den Kalender zu warten.
Und der letzte Punkt, der die ganze Rechnung erst trägt: Diese zwanzig Stunden sind die Pflichtübung. Sie kaufen damit noch keine Sicherheit, sondern einen Nachweis. Ob daraus Sicherheit wird, entscheidet sich an Buchstabe e), also daran, ob die Feststellungen zu Änderungen führen. Wer nur a) bis d) und f) erledigt, hat sauber dokumentiert, dass er hingesehen hat. Mehr nicht.
Häufige Fragen
Was kostet ein internes Audit wirklich?+
Rechnen Sie für ein Bereichsaudit mit vier Stunden vor Ort rund zwanzig Arbeitsstunden insgesamt: Auditprogramm anteilig, Auditplan, Vorbereitung, Durchführung, gebundene Zeit der Auditierten, Bericht, Abschlussgespräch und Nachverfolgung. Multipliziert mit einem Vollkostensatz von 60 bis 100 Euro je Stunde sind das rund 1.200 bis 2.100 Euro. Reisen, mehrere Standorte oder eine Nachprüfung kommen obendrauf.
Zählt die Zeit der Auditierten wirklich als Kosten?+
Ja, und sie ist in der Rechnung oben der zweitgrößte Posten. Drei Gesprächspartner mit je anderthalb Stunden binden viereinhalb Stunden Produktiv- oder Fachzeit, die in dieser Zeit nichts anderes tut. Wer nur die Zeit des Auditors rechnet, unterschätzt den Aufwand um mehr als ein Drittel und wundert sich später, warum die Fachbereiche Termine verschieben.
Kann ich mir das interne Audit sparen, wenn ohnehin extern auditiert wird?+
Nein. ISO 9001 verlangt das interne Audit in Klausel 9.2 unabhängig davon, ob eine Zertifizierungsstelle kommt, und die ISO/IEC 42001 tut das in ihrer Klausel 9.2 genauso. Praktisch ist es auch die schlechteste Sparidee: Das externe Audit arbeitet über den Zertifizierungszyklus mit einer Stichprobe, das interne soll das ganze System abdecken. Was Sie intern nicht finden, findet jemand anderes, und dann steht es in einem Bericht, der nicht Ihnen gehört.
Lohnt sich ein externer Auditor für das interne Audit?+
Oft ja, aber nicht wegen des Preises. Ein externer Auditor bringt Unabhängigkeit und Routine mit und bindet weniger eigene Kapazität, weil Vorbereitung und Bericht bei ihm liegen. Die gebundene Zeit Ihrer Auditierten bleibt aber gleich, die verschwindet nicht. Wichtig ist die Rollentrennung: Wer Ihr Managementsystem mit aufgebaut hat, sollte es nicht anschließend als interner Auditor prüfen.
Autor & fachliche Prüfung: Lars Zimmermann · ISO/IEC 42001 Senior Lead Auditor & Senior Lead Implementer · ISO/IEC 27001 Lead Auditor & Lead Implementer (PECB)
Auditor mit Stallgeruch, Geschäftsführer eines produzierenden Mittelständlers, der KI-Managementsysteme und Informationssicherheit prüft und aufbaut. Autor von „Stallgeruch“. Qualifikation auf Credly verifizieren · Mehr über mich.
Stand: 25. September 2026. Inhalt nach bestem Wissen recherchiert und fachlich geprüft; ersetzt keine Rechtsberatung im Einzelfall.
Quellen & weiterführend
Konkrete Fragen zu Ihrem Fall?
Im kostenlosen 15-Minuten-Erstgespräch ordnen wir Ihren Stand zu ISO 42001, ISO 27001 und dem EU AI Act ein, ehrlich und ohne Verkaufsdruck.