Diese Zertifizierungsregeln gelten für alle Organisationen, die bei United Certification Services LLC (nachfolgend „Zertifizierungsstelle“) eine Zertifizierung ihres Managementsystems beantragen oder eine solche Zertifizierung innehaben (nachfolgend „Kunde“). Sie sind Bestandteil des Zertifizierungsvertrages und in der Rangfolge nach diesem anzuwenden.
1. Geltung und Änderung dieser Regeln
Diese Regeln werden als eigenständiges Dokument gelenkt und versioniert und unter www.unitedcert.org veröffentlicht. Maßgeblich ist die bei Vertragsschluss veröffentlichte Fassung; einer gesonderten Übersendung bedarf es nicht. Spätere Änderungen werden nach Ziffer 5 des Zertifizierungsvertrages wirksam.
Bei Änderungen der Zertifizierungsanforderungen, einschließlich der Revision einer Zertifizierungsnorm, räumt die Zertifizierungsstelle eine angemessene Übergangsfrist ein, teilt Dauer und Ablauf des Übergangs mit und prüft die Umsetzung im nächsten Audit. Maßgeblich sind dabei die von der Akkreditierungsstelle und vom IAF festgelegten Übergangsfristen. Vor Änderungen dieser Regeln werden die Auffassungen des Unparteilichkeitsgremiums berücksichtigt.
2. Allgemeine Pflichten des Kunden
Der Kunde verpflichtet sich:
- das zertifizierte Managementsystem dauerhaft aufrechtzuerhalten, anzuwenden und weiterzuentwickeln
- alle Anforderungen der Zertifizierungsnorm sowie die für seine Tätigkeit geltenden rechtlichen Anforderungen einzuhalten
- den Auditoren alle für die Beurteilung erforderlichen Informationen vollständig und wahrheitsgemäß zu erteilen
- Aufzeichnungen über alle Beschwerden zu führen, die den zertifizierten Geltungsbereich betreffen, und diese der Zertifizierungsstelle auf Verlangen vorzulegen
- eine Ansprechperson zu benennen, die gegenüber der Zertifizierungsstelle für das Managementsystem verantwortlich ist, und einen Wechsel unverzüglich mitzuteilen
- die Zertifizierung nicht in einer Weise zu verwenden, die die Zertifizierungsstelle oder das Akkreditierungssystem in Misskredit bringt
3. Mitwirkung und Zugang
Der Kunde stellt die zu prüfende Dokumentation fristgerecht bereit, gewährt Zugang zu allen Standorten, Prozessen, Bereichen, Aufzeichnungen und zum Personal, die für das Audit erforderlich sind, und stellt geeignete Räumlichkeiten zur Verfügung. Er ermöglicht die Teilnahme von Beobachtern, Auditoren in Ausbildung und Vertretern der Akkreditierungsstelle.
Bei Zertifizierungen nach ISO/IEC 27001 teilt der Kunde vor dem Audit mit, ob Aufzeichnungen des Informationssicherheits-Managementsystems aufgrund vertraulicher oder besonders sensibler Inhalte nicht vorgelegt werden können; die Zertifizierungsstelle entscheidet, ob die Zertifizierung unter diesen Bedingungen möglich ist.
4. Meldepflichtige Änderungen
Der Kunde ist verpflichtet, die Zertifizierungsstelle unverzüglich, spätestens innerhalb von 14 Kalendertagen, in Textform über alle Änderungen zu informieren, die die Fähigkeit des Managementsystems zur Erfüllung der Normanforderungen beeinträchtigen können. Dies betrifft insbesondere Änderungen:
- der Rechtsform, der Firma, der Eigentums- oder Beteiligungsverhältnisse
- der Anschrift, der Standorte oder der Kontaktdaten, einschließlich der Aufnahme oder Aufgabe von Standorten
- der Leitung, des Fach- oder Entscheidungspersonals sowie der benannten Ansprechperson
- der Mitarbeiterzahl, des Schichtbetriebs oder des Umfangs ausgelagerter Prozesse
- der im Geltungsbereich erfassten Tätigkeitsfelder, Produkte, Dienstleistungen oder Prozesse
- des Managementsystems selbst, seiner Dokumentation oder wesentlicher Verfahren
- der Erklärung zur Anwendbarkeit (SoA) bei Zertifizierungen nach ISO/IEC 27001
- des rechtlichen Status, insbesondere Insolvenzantrag, Liquidation oder Betriebsübergang
Die Zertifizierungsstelle bewertet die Änderung und entscheidet, ob ein zusätzliches Audit, eine Anpassung des Auditprogramms oder eine Änderung des Zertifikats erforderlich ist. Änderungen des Geltungsbereichs werden nach Ziffer 9 des Zertifizierungsvertrages als Nachtrag behandelt.
5. Meldepflicht bei schwerwiegenden Vorfällen
Der Kunde informiert die Zertifizierungsstelle unverzüglich über schwerwiegende Vorfälle und Verstöße gegen Rechtsvorschriften, die die Einschaltung einer Aufsichtsbehörde erfordern und den zertifizierten Bereich betreffen, insbesondere über erhebliche Umweltvorfälle sowie über behördliche Anordnungen und Bußgeldverfahren mit Bezug zum Geltungsbereich. Die Meldung enthält Datum und Uhrzeit, eine Beschreibung des Vorfalls, dessen Auswirkungen sowie die ergriffenen Korrektur- und Abhilfemaßnahmen.
Die Zertifizierungsstelle kann daraufhin ein Sonderaudit ansetzen und über Maßnahmen bis hin zur Aussetzung oder zum Entzug der Zertifizierung entscheiden.
6. Auditarten und Ablauf
Das Zertifizierungsaudit wird zweistufig durchgeführt. Das Audit der Stufe 1 dient der Bewertung der Dokumentation, der standortbezogenen Bedingungen und der Auditbereitschaft; das Audit der Stufe 2 bewertet die Umsetzung und Wirksamkeit des Managementsystems am Standort. Ergebnisse des Audits der Stufe 1 können die Verschiebung des Audits der Stufe 2 erforderlich machen.
Überwachungsaudits finden mindestens einmal je Kalenderjahr statt, ausgenommen in Jahren, in denen ein Rezertifizierungsaudit durchgeführt wird. Das erste Überwachungsaudit ist innerhalb von zwölf Monaten nach dem Datum der Zertifizierungsentscheidung durchzuführen (ISO/IEC 17021-1:2015, Abschnitt 9.1.3.3). Eine Verschiebung auf begründeten Antrag ist nur zulässig, soweit die vorgenannten Fristen dadurch nicht überschritten werden.
Das Rezertifizierungsaudit ist vor Ablauf der Gültigkeit des Zertifikats durchzuführen; Nichtkonformitäten sind vor Ablauf zu schließen. Wird die Gültigkeit überschritten, kann die Zertifizierung innerhalb von sechs Monaten nach Ablauf wiederhergestellt werden, sofern die offenen Rezertifizierungstätigkeiten abgeschlossen werden; andernfalls ist mindestens ein Audit der Stufe 2 durchzuführen (ISO/IEC 17021-1:2015, Abschnitt 9.6.3.2).
Nachaudits, Sonderaudits sowie kurzfristig angekündigte Audits können durchgeführt werden, um Nichtkonformitäten vor Ort zu verifizieren, Beschwerden zu untersuchen, Änderungen zu bewerten oder eine ausgesetzte Zertifizierung zu überwachen. Die hierdurch entstehenden Kosten trägt der Kunde, sofern der Anlass nicht von der Zertifizierungsstelle zu vertreten ist.
Die Auditzeit wird für ISO 9001 und ISO 14001 nach IAF MD 5 und für ISO/IEC 27001 nach ISO/IEC 27006-1:2024 Anhang C bestimmt. Bei Mehrstandort-Organisationen erfolgt die Stichprobenbildung nach IAF MD 1; die zentrale Stelle wird stets auditiert.
7. Nichtkonformitäten und Fristen
Feststellungen werden als schwerwiegende Nichtkonformität, geringfügige Nichtkonformität oder Verbesserungspotenzial eingestuft und dem Kunden dokumentiert übergeben.
Für schwerwiegende Nichtkonformitäten sind Ursachenanalyse, Korrektur und Korrekturmaßnahmen innerhalb von 90 Kalendertagen nach dem letzten Audittag nachzuweisen; die Wirksamkeit wird in der Regel vor Ort verifiziert. Für geringfügige Nichtkonformitäten ist der Nachweis innerhalb von 90 Kalendertagen dokumentiert zu erbringen; die Wirksamkeit wird spätestens im nächsten Audit bewertet.
Werden die Fristen nicht eingehalten, wird das Zertifizierungsverfahren abgebrochen beziehungsweise die bestehende Zertifizierung nach Ziffer 10 ausgesetzt. Bei schwerwiegenden Nichtkonformitäten wird ein Zertifikat erst erteilt oder aufrechterhalten, wenn Korrektur und Korrekturmaßnahmen verifiziert sind; bei geringfügigen Nichtkonformitäten, wenn die geplanten Korrekturen und Korrekturmaßnahmen geprüft und akzeptiert sind. Kann die Umsetzung für eine schwerwiegende Nichtkonformität nicht innerhalb von sechs Monaten nach dem letzten Tag des Stage-2-Audits verifiziert werden, wird vor der Zertifizierungsentscheidung ein erneutes Stage-2-Audit durchgeführt.
8. Zertifizierungsentscheidung und Zertifikat
Die Zertifizierungsentscheidung trifft ausschließlich die Zertifizierungsstelle durch eine Person oder ein Gremium, die am Audit nicht beteiligt waren. Die Entscheidung beruht allein auf den Auditergebnissen; kommerzielle Erwägungen fließen nicht ein.
Bei Erstzertifizierung ist das Zertifikat drei Jahre ab dem Datum der Zertifizierungsentscheidung gültig; bei Rezertifizierung richtet sich das neue Ablaufdatum nach dem Ablaufdatum des bisherigen Zertifikats. Die Gültigkeit setzt fristgerecht und mit positivem Ergebnis durchgeführte Überwachungsaudits voraus. Es gilt ausschließlich für den darin genannten Geltungsbereich, die genannten Standorte und die genannte Norm und begründet keine Rechte Dritter.
Das Zertifikat bleibt Eigentum der Zertifizierungsstelle. Bei Aussetzung, Entzug oder Beendigung der Zertifizierung sind alle ausgestellten Originalzertifikate auf Verlangen zurückzugeben und elektronische Kopien zu löschen.
9. Nutzung von Zertifikat, Zeichen und Akkreditierungssymbol
Der Kunde darf mit der Zertifizierung werben, soweit die Aussage den Inhalt des Zertifikats zutreffend wiedergibt und sich auf den zertifizierten Geltungsbereich beschränkt. Die Verwendung des Zeichens der Zertifizierungsstelle und des Akkreditierungssymbols richtet sich nach den Vorgaben der Zertifizierungsstelle und nach den Zeichenregelungen der Akkreditierungsstelle (IAS AC477); für den IAF-MLA-Mark gilt zusätzlich IAF ML 2.
Unzulässig ist insbesondere:
- die Verwendung auf Produkten, Produktverpackungen oder in einer Weise, die den Eindruck einer Produktzertifizierung erweckt
- die Verwendung auf Laborprüfberichten, Kalibrierscheinen oder Inspektionsberichten
- die Aufnahme des Zeichens oder der Zertifizierung in die Firmenbezeichnung
- jede Darstellung, die nicht zertifizierte Bereiche, Standorte oder Tätigkeiten als zertifiziert erscheinen lässt
- jede Nutzung während einer Aussetzung oder nach Entzug der Zertifizierung
Bei missbräuchlicher Verwendung fordert die Zertifizierungsstelle zur Unterlassung auf und kann die Zertifizierung aussetzen oder entziehen sowie den Verstoß veröffentlichen. Für jeden Fall der schuldhaften Weiterverwendung nach Zugang einer Abmahnung wird ein pauschalierter Schadensersatz in Höhe von 3.000,00 Euro fällig; der Nachweis eines geringeren oder höheren Schadens bleibt beiden Parteien vorbehalten. Die Kosten der Untersuchung eines nachgewiesenen Missbrauchs trägt der Kunde.
10. Aussetzung der Zertifizierung
Die Zertifizierung wird ausgesetzt, wenn insbesondere:
- das zertifizierte Managementsystem die Zertifizierungsanforderungen dauerhaft oder schwerwiegend nicht erfüllt
- Korrekturmaßnahmen nicht innerhalb der Fristen nach Ziffer 7 abgeschlossen werden
- Überwachungs- oder Rezertifizierungsaudits nicht fristgerecht ermöglicht werden
- das Zertifikat oder die Zeichen missbräuchlich verwendet werden und der Verstoß nicht angemessen abgestellt wird
- der Kunde fälligen Zahlungsverpflichtungen trotz Mahnung nicht nachkommt
- der Kunde die Aussetzung selbst beantragt
Die Aussetzung wird dem Kunden nach Anhörung schriftlich mitgeteilt, zusammen mit den Bedingungen für ihre Aufhebung. Sie ist auf höchstens sechs Monate befristet. Während der Aussetzung darf der Kunde die Zertifizierung nicht mehr in Anspruch nehmen und nicht mehr auf sie verweisen. Der Aussetzungsstatus wird öffentlich zugänglich gemacht. Die durch Aussetzung und Wiederinkraftsetzung entstehenden Kosten trägt der Kunde.
11. Entzug und Einschränkung der Zertifizierung
Die Zertifizierung wird entzogen, wenn die Bedingungen für die Aufhebung einer Aussetzung nicht innerhalb der gesetzten Frist erfüllt werden, bei bewusster Nichteinhaltung normativer Anforderungen, bei arglistiger Täuschung oder unwahren Angaben, bei fortgesetztem Zeichenmissbrauch sowie bei Aufgabe der zertifizierten Geschäftstätigkeit. Zahlungsverzug ist Aussetzungsgrund nach Ziffer 10; zum Entzug führt er nur, wenn die Bedingungen für die Aufhebung der Aussetzung innerhalb der gesetzten Frist nicht erfüllt werden.
Die Zertifizierung wird eingeschränkt, wenn Teile des Geltungsbereichs die Anforderungen dauerhaft nicht erfüllen oder der Kunde Teile des zertifizierten Bereichs aufgibt. Die Einschränkung wird durch Ausstellung eines neuen Zertifikats mit reduziertem Geltungsbereich umgesetzt; die Verpflichtungen aus dem Zertifizierungsvertrag bleiben davon unberührt.
Entscheidungen über Aussetzung, Einschränkung und Entzug werden dem Kunden schriftlich mitgeteilt und öffentlich zugänglich gemacht.
12. Übertragung bestehender Zertifizierungen
Die Übernahme einer bei einer anderen Zertifizierungsstelle bestehenden akkreditierten Zertifizierung erfolgt nach IAF MD 2. Der Kunde legt hierzu die vollständigen Auditunterlagen des laufenden Zyklus, offene Nichtkonformitäten und Beschwerden sowie den Status der bisherigen Zertifizierung offen.
13. Einspruch und Beschwerde
Gegen jede Entscheidung der Zertifizierungsstelle, insbesondere gegen die Verweigerung, Einschränkung, Aussetzung oder den Entzug der Zertifizierung, kann der Kunde innerhalb von 30 Kalendertagen nach Zugang der Entscheidung schriftlich Einspruch einlegen. Siehe Beschwerden und Einsprüche.
Beschwerden über die Zertifizierungsstelle, ihre Mitarbeiter, Auditoren oder über zertifizierte Kunden können jederzeit von jeder Person oder Organisation eingereicht werden. Siehe Beschwerden und Einsprüche. Beschwerden über einen zertifizierten Kunden werden diesem mitgeteilt.
Einsprüche und Beschwerden werden von Personen bearbeitet und entschieden, die an dem betroffenen Vorgang nicht beteiligt waren. Beide Verfahren sind für den Einreichenden kostenfrei; die Einreichung führt zu keiner diskriminierenden Behandlung.
14. Vertraulichkeit
Die Zertifizierungsstelle behandelt alle im Rahmen der Zertifizierungstätigkeit erlangten Informationen vertraulich und verwendet sie ausschließlich für Zertifizierungszwecke. Alle Auditoren, Mitarbeiter, Fachexperten, Gremienmitglieder und Beobachter unterzeichnen eine Vertraulichkeitserklärung.
Eine Weitergabe an Dritte erfolgt nur mit Zustimmung des Kunden, gegenüber der Akkreditierungsstelle im Rahmen der Akkreditierungsaufsicht oder aufgrund gesetzlicher Verpflichtung. In den beiden letztgenannten Fällen wird der Kunde vorab informiert, soweit dies rechtlich zulässig ist.
15. Öffentlich zugängliche Informationen
Die Zertifizierungsstelle führt ein Register aller erteilten Zertifikate und erteilt auf Anfrage Auskunft über den Gültigkeitsstatus einer Zertifizierung. Veröffentlicht werden der Name des zertifizierten Kunden, die Norm, der Geltungsbereich, die erfassten Standorte sowie Ausstellungs- und Ablaufdatum; bei Zertifizierungen nach ISO/IEC 27001 zusätzlich die Version der Erklärung zur Anwendbarkeit. Ausgesetzte und entzogene Zertifizierungen werden als solche ausgewiesen.
Die Zertifizierungsstelle meldet erteilte, ausgesetzte und entzogene akkreditierte Zertifizierungen an die von der Akkreditierungsstelle vorgegebene Datenbank. Der Kunde stimmt dieser Meldung zu.
16. Unparteilichkeit und Beratungsverbot
Die Zertifizierungsstelle erbringt keine Beratungsleistungen zu Managementsystemen und zertifiziert kein Managementsystem, für das sie oder ein mit ihr verbundenes Unternehmen innerhalb der letzten zwei Jahre beraten hat. Vor jedem Audit wird das Risiko für die Unparteilichkeit bewertet und dokumentiert. Der Kunde teilt hierzu mit, ob und durch wen er beraten wurde.
Der Kunde kann die Benennung eines Auditors aus sachlichem Grund ablehnen. Die Zertifizierungsstelle prüft den Einwand und benennt bei begründetem Einspruch einen anderen Auditor (ISO/IEC 17021-1:2015, Abschnitt 9.2.3.5).
17. Beendigung der Zertifizierungstätigkeit
Stellt die Zertifizierungsstelle ihre Tätigkeit ein oder wird ihre Akkreditierung ausgesetzt oder entzogen, informiert sie alle zertifizierten Kunden unverzüglich. Das weitere Verfahren, die Unterstützung beim Transfer und die Kostentragung richten sich nach Ziffer 18 des Zertifizierungsvertrages. Die Aufzeichnungen werden bis zum Ablauf der Aufbewahrungsfrist gesichert.
Diese Regeln sind in deutscher und englischer Sprache abgefasst. Bei Abweichungen ist die deutsche Fassung maßgeblich.