ISO 45001

ISO 45001-Zertifizierung,
verständlich erklärt

ISO 45001 ist die internationale Norm für ein Managementsystem für Arbeitssicherheit und Gesundheitsschutz, die Nachfolgerin von OHSAS 18001 und die erste weltweit zertifizierbare Norm für Arbeitssicherheit. Hier erfahren Sie, was eine Zertifizierung tatsächlich umfasst: die Clauses, Konsultation und Beteiligung der Beschäftigten, Gefährdungsermittlung und Massnahmenhierarchie, die Zertifizierungsstufen und die Überwachungsaudits, die das Zertifikat gültig halten, und wie Teams, die auch ISO 9001 oder ISO 14001 betreiben, jedes System in einem in der Schweiz gehosteten Workspace führen.

Gespräch buchen
Jedes Framework
ISO/IEC 27001SOC 2GDPRHIPAASwiss nFADPNIST CSF 2.0OWASPEU AI Act
ISO/IEC 27001SOC 2GDPRHIPAASwiss nFADPNIST CSF 2.0OWASPEU AI Act
ISO/IEC 27001SOC 2GDPRHIPAASwiss nFADPNIST CSF 2.0OWASPEU AI Act
ISO/IEC 27001SOC 2GDPRHIPAASwiss nFADPNIST CSF 2.0OWASPEU AI Act
  • ISO/IEC 27001
  • SOC 2
  • GDPR
  • HIPAA
  • Swiss nFADP
  • NIST CSF 2.0
  • OWASP
  • EU AI Act
Der Standard

Was ISO 45001 tatsächlich verlangt

ISO 45001 zertifiziert ein Managementsystem für Arbeitssicherheit und Gesundheitsschutz (SGA-Managementsystem), nicht eine Unfallrate. Die Ausgabe 2018 legt ihre Anforderungen in sieben Clauses fest und verlangt, dass Sie Gefährdungen ermitteln, Risiken in einer vorgegebenen Reihenfolge beherrschen, Ihre Beschäftigten an all dem beteiligen und nachweisen, dass es dauerhaft funktioniert.

Die Clauses (4 bis 10)

Kontext, Führung und Beteiligung der Beschäftigten, Planung, Unterstützung, Betrieb, Leistungsbewertung und Verbesserung. Dieselbe harmonisierte Struktur, die ISO 9001, ISO 14001 und ISO 27001 verwenden, weshalb sich die vier zu einem integrierten System verbinden lassen.

Beschäftigte im Zentrum

Eine Clause, die keine andere Managementsystem-Norm hat: Beschäftigte aller Ebenen müssen zum System konsultiert werden und sich an Gefährdungsermittlung, Risikobeurteilung, Vorfalluntersuchung und Verbesserung beteiligen, ohne Angst vor Repressalien.

Die Massnahmenhierarchie

Es gibt keinen Control-Katalog. Stattdessen schreibt die Norm die Reihenfolge vor, in der Risiken behandelt werden: beseitigen, ersetzen, technisch steuern, organisatorisch steuern und erst dann persönliche Schutzausrüstung, mit dokumentierter Begründung.

Der Zertifizierungszyklus

Ein Stage-1- und ein Stage-2-Audit zur Zertifizierung, danach ein Überwachungsaudit in den Jahren eins und zwei und eine vollständige Rezertifizierung im dritten Jahr, mit Interviews von Beschäftigten und einer Begehung bei jedem Besuch.

Das ganze Bild

ISO 45001, vom ersten Audit bis zur Rezertifizierung

Eine verständliche Übersicht darüber, was die Norm verlangt und was ein Zertifikat zwischen den Audits tatsächlich gültig hält.

01

Was ist ISO 45001?

ISO 45001 ist die internationale Norm für das Management von Arbeitssicherheit und Gesundheitsschutz. Sie zertifiziert nicht, dass Ihr Arbeitsplatz unfallfrei ist. Sie zertifiziert, dass Ihre Organisation ein funktionierendes SGA-Managementsystem betreibt: einen definierten Weg, die Gefährdungen Ihrer Arbeit zu ermitteln, die Risiken zu beurteilen, sie in vorgegebener Reihenfolge zu beherrschen, die Menschen einzubeziehen, die die Arbeit tun, zu untersuchen, was schiefgeht, und zu verbessern, immer wieder.

Veröffentlicht im März 2018, hat sie OHSAS 18001 abgelöst, die britische Spezifikation, die bis dahin weltweit verwendet wurde, und sie war die erste von ISO selbst herausgegebene Norm für Arbeitssicherheit. Amendment 1:2024 hat denselben Satz ergänzt, den ISO allen Managementsystem-Normen hinzugefügt hat: Die Organisation muss bestimmen, ob der Klimawandel ein relevantes Thema ist, was für die Sicherheit der Beschäftigten Hitze, Extremwetter und veränderte Arbeitsbedingungen bedeutet. Eine Revision der Ausgabe 2018 ist im Gang, mit einem Entwurf im Umlauf 2026; bis die neue Ausgabe veröffentlicht ist und ihre Übergangsfrist beginnt, bleibt ISO 45001:2018 die Ausgabe, nach der Sie zertifizieren.

ISO 45001 gegenüber ISO 14001 und ISO 9001

Alle drei teilen die harmonisierte Clause-Struktur und denselben Zertifizierungsrhythmus, und die meisten Organisationen mit ISO 45001 halten auch mindestens eine der anderen. Was ISO 45001 hinzufügt, sind die Menschen: eine eigene Clause zu Konsultation und Beteiligung der Beschäftigten, ein Recht, sich bei unmittelbarer Gefahr zu entfernen, Vorfalluntersuchung unter Einbezug der Beschäftigten und Ergebnisse der Managementbewertung, die den Beschäftigten mitgeteilt werden müssen. Wo ISO 14001 Umweltaspekte und ISO 9001 Produktkonformität steuert, steuert ISO 45001 Gefährdungen für die Menschen, die die Arbeit tun.

02

Die Clauses, 4 bis 10

Clause 4 ist der Kontext: die Themen, die die Sicherheit der Beschäftigten beeinflussen, die Beschäftigten und anderen interessierten Parteien mit ihren Bedürfnissen und der Anwendungsbereich, der jede Tätigkeit unter Ihrer Steuerung oder Ihrem Einfluss umfassen muss, die die SGA-Leistung beeinflussen kann. Clause 5 ist Führung und Beteiligung der Beschäftigten: Die oberste Leitung übernimmt die Gesamtverantwortung für die Verhütung von Verletzungen und Erkrankungen, legt die SGA-Politik mit ihren fünf Verpflichtungen fest, weist Rollen auf jeder Ebene zu und richtet Konsultation und Beteiligung der Beschäftigten ein. Clause 6 ist die Planung: Gefährdungsermittlung, Beurteilung von Risiken und Chancen, rechtliche und andere Anforderungen, geplante Massnahmen entlang der Massnahmenhierarchie und SGA-Ziele.

Clause 7 ist die Unterstützung: Ressourcen, Kompetenz einschliesslich der Fähigkeit, Gefährdungen zu erkennen, Bewusstsein einschliesslich des Rechts, gefährliche Arbeit zu verweigern, Kommunikation, die Sprache, Lesefähigkeit und Behinderung berücksichtigt, und dokumentierte Information. Clause 8 ist der Betrieb: Betriebssteuerung, Massnahmenhierarchie, Änderungsmanagement, Beschaffung, Auftragnehmer und Ausgliederung sowie Notfallvorsorge und Gefahrenabwehr einschliesslich Erster Hilfe. Clause 9 ist die Leistungsbewertung: Überwachung mit vorlaufenden und nachlaufenden Kennzahlen, Bewertung der Einhaltung, internes Audit und Managementbewertung. Clause 10 ist die Verbesserung: Vorfalluntersuchung, Nichtkonformität und Korrekturmassnahmen sowie fortlaufende Verbesserung.

03

Konsultation und Beteiligung der Beschäftigten

Clause 5.4 unterscheidet ISO 45001 von jeder anderen ISO-Managementsystem-Norm. Beschäftigte aller Ebenen und, wo vorhanden, ihre Vertretungen müssen zur Politik, den Rollen, den rechtlichen Anforderungen, den Zielen, den Massnahmen, zur Ausgliederung und zur Überwachung konsultiert werden und sich an Gefährdungsermittlung, Risikobeurteilung, Massnahmenauswahl, Kompetenzbedarf, Kommunikation, Vorfalluntersuchung und Verbesserung beteiligen. Die Norm hebt Beschäftigte ohne Führungsfunktion hervor, weil sie diejenigen sind, die wissen, wo die wirklichen Gefährdungen liegen.

Die Organisation muss dafür Mechanismen, Zeit, Schulung und Informationen bereitstellen und die Hindernisse erkennen und beseitigen: Sprache, Lesefähigkeit, Angst vor Repressalien, Zeitmangel. Auditoren prüfen das direkt. Sie fragen Beschäftigte, ob sie zur letzten Risikobeurteilung konsultiert wurden, ob sie wissen, wie sie eine Gefährdung melden, und was beim letzten Mal geschehen ist, als jemand das getan hat.

04

Gefährdungen, Risiken und die Massnahmenhierarchie

Die Gefährdungsermittlung nach ISO 45001 ist fortlaufend und vorausschauend, kein jährliches Formular. Sie umfasst die Arbeitsorganisation, Arbeitsbelastung und psychosoziale Faktoren, routinemässige und nicht routinemässige Arbeit, frühere Vorfälle, Notfälle, Auftragnehmer und Besucher, die Arbeitsplatzgestaltung und jede geplante Änderung. Risiken werden mit dokumentierten Kriterien und unter Berücksichtigung bestehender Massnahmen beurteilt, und auch Chancen, Gefährdungen wegzukonstruieren, werden beurteilt.

Bei der Behandlung der Risiken schreibt die Norm eine Reihenfolge vor. Zuerst die Gefährdung beseitigen. Wenn das unmöglich ist, einen weniger gefährlichen Prozess, ein weniger gefährliches Material oder Gerät einsetzen. Dann technische Massnahmen und Umorganisation der Arbeit. Dann organisatorische Massnahmen wie Verfahren und Schulung. Persönliche Schutzausrüstung kommt zuletzt. Jede Massnahmenentscheidung muss zeigen, dass die höheren Stufen geprüft wurden, und eine Risikobeurteilung, die direkt bei Helm und Handschuhen landet, ist die Feststellung, die Auditoren am häufigsten erheben.

05

Wie die ISO 45001-Zertifizierung abläuft, Schritt für Schritt

Die Zertifizierung erfolgt durch eine akkreditierte Zertifizierungsstelle in zwei Stufen. Stage 1 ist eine Bereitschaftsprüfung: Der Auditor prüft, ob das System als dokumentierte Information existiert, ob Anwendungsbereich, Politik, Gefährdungsregister, Risikobeurteilungen und rechtliche Anforderungen vorhanden sind und ob internes Audit, Bewertung der Einhaltung und Managementbewertung geplant oder durchgeführt wurden. Stage 2 ist das eigentliche Zertifizierungsaudit: Der Auditor begeht die Arbeitsplätze, verfolgt Gefährdungen in die Massnahmen, die sie beherrschen, befragt Beschäftigte zu Konsultation, Gefährdungen und ihrem Recht, gefährliche Arbeit zu verweigern, prüft das Auftragnehmermanagement und testet die Notfallvorsorge.

Von einem ernsthaften Start aus erreichen die meisten kleinen und mittleren Organisationen Stage 2 in sechs bis zwölf Monaten, vor allem abhängig davon, wie ausgereift Gefährdungsermittlung und Beteiligung der Beschäftigten bereits sind. Das Zertifikat ist dann drei Jahre gültig, mit einem Überwachungsaudit in den Jahren eins und zwei und einer vollständigen Rezertifizierung im dritten Jahr.

Vorfalluntersuchung: die Aufzeichnung, die der Auditor zuerst liest

Clause 10 verlangt, dass Vorfälle einschliesslich Beinaheunfällen gemeldet, unter Beteiligung der Beschäftigten untersucht, an der Ursache entlang der Massnahmenhierarchie behoben und in die Risikobeurteilungen zurückgespielt werden, mit Ergebnissen, die den Beschäftigten mitgeteilt werden. Auditoren lesen das Vorfallregister zuerst, weil es zeigt, ob das System lernt. Ein Register ohne Beinaheunfälle ist kein sicherer Arbeitsplatz; es ist ein Meldekanal, dem niemand vertraut.

06

Was die Kosten von ISO 45001 bestimmt

Die Zertifizierungsstelle verrechnet die Stage-1- und Stage-2-Audits sowie jedes Überwachungsaudit, skaliert nach Zahl der Standorte, Beschäftigten und dem Risikoniveau im Anwendungsbereich. Diese Gebühr ist meist der kleinere Teil. Der grössere Kostenblock ist der Aufbau und Betrieb des Systems: Gefährdungsermittlung mit Beteiligung der Beschäftigten, Risikobeurteilungen, rechtliche Anforderungen, sichere Arbeitsverfahren, Auftragnehmermanagement, Notfallübungen, Kompetenz und Schulung, Überwachung, Bewertung der Einhaltung, Audits und Bewertungen, und all das durch jedes Audit hindurch aktuell zu halten.

Zwei Hebel bewegen diese Kosten stärker als die Zertifizierungsgebühr. Der Anwendungsbereich, weil die Zertifizierung der Standorte und Tätigkeiten, nach denen Ihre Kunden und Behörden tatsächlich fragen, günstiger ist als die Zertifizierung von allem auf einmal. Und die Integration, weil bei gleichzeitigem Betrieb von ISO 9001, ISO 14001 oder ISO 27001 eine Kontextanalyse, ein Auditprogramm, eine Managementbewertung und ein Korrekturmassnahmenprozess jedem Zertifikat dienen können, und Zertifizierungsstellen auditieren sie üblicherweise gemeinsam.

Das eigentliche Problem

Auditbereit ist ein Zustand, in dem Sie bleiben, kein Sprint, den Sie überstehen.

Die meisten Tools sind auf das erste Zertifikat optimiert. Der teure Teil sind die Jahre danach: die Risikobeurteilung, die niemand aktualisiert hat, als die neue Maschine kam, der Auftragnehmer, der nie eingewiesen wurde, der Beinaheunfall, der gemeldet und nie untersucht wurde. Das ist der Teil, den ein Überwachungsauditor im Gespräch mit Beschäftigten findet, und der Teil, für den kein Erstzertifizierungs-Tool gebaut wurde.

Tabellen-Wildwuchs über Laufwerke, Tabs und Postfächer
Die Hektik in der Woche davor, aus dem Gedächtnis zusammengesetzt
Die Kontrolle, die Sie seit dem letzten Zyklus nicht angesehen haben
Audit-Bereitschaft über die Zeit
Dreijahreszyklus
audit-readyZertifikatÜberwachung 1Überwachung 2
Punkt-in-Zeit-Tools — Hektik & Drift
devguard — ein Zustand, den Sie halten
Führen Sie es in devguard

Ihr ISO 45001-Managementsystem, in einem Workspace

Die Managementsystem-Seite der Norm, von der Abdeckung der Clauses und den rechtlichen Anforderungen bis zu Vorfällen, Audits, Feststellungen und Bewertungen, zwischen den Überwachungsaudits aktuell gehalten. Wählen Sie eine Ansicht.

Jede Clause, in einer Ansicht

Sehen Sie die Clauses 4 bis 10 als Control-Set, was für Ihren Anwendungsbereich gilt und wo Sie stehen, jede Anforderung verknüpft mit der dokumentierten Information, den Prozessen und den Nachweisen, die sie erfüllen, damit das Bild aktuell bleibt, statt vor jedem Audit neu aufgebaut zu werden.

Mehr erfahren
Control coverage64%
Asset managementCovered
CryptographyPartial
Supplier securityGap
Einmal dokumentieren. Über jeden Standard wiederverwenden, den Sie hinzufügen.

ISO 45001 teilt ihre Clause-Struktur mit ISO 9001, ISO 14001 und ISO 27001. Ordnen Sie die Managementsystem-Clauses einmal in devguard zu, und dieselbe Kontextanalyse, dieselben Auditergebnisse und dieselbe Managementbewertung erfüllen sie überall, wo sie vorkommen. Das nächste Zertifikat ist dann ein Bruchteil der Arbeit des ersten.

Den vollständigen Funktionsvergleich ansehen

Bereits zertifiziert und der nächste Zyklus macht Ihnen zu schaffen? Sehen Sie, wie wir zertifizierten Unternehmen helfen, auditbereit zu bleiben.

Bereits zertifiziert? Ziehen Sie Ihr ISO 45001-System um

Wenn Sie ISO 45001 bereits halten, wollen Sie Ihr SGA-Managementsystem nicht von einer leeren Seite aus neu aufbauen. In einem abgegrenzten Gespräch legen wir genau fest, was umzieht (Ihr Gefährdungsregister und die Risikobeurteilungen, rechtliche Anforderungen, Politik und Ziele, Vorfallaufzeichnungen, Audithistorie und Aufzeichnungen der Managementbewertung), und führen diese Migration mit Ihnen durch, mit festem Umfang und einem Termin, der vor dem Start feststeht. Ihre bestehende Umgebung bleibt unangetastet und exportierbar, bis Sie überzeugt sind, dass die neue im direkten Vergleich standhält.

Gespräch buchen
ISO 45001 FAQ

ISO 45001, klar beantwortet.

Wie lange dauert die ISO 45001-Zertifizierung?

Für die meisten kleinen und mittleren Organisationen etwa sechs bis zwölf Monate von einem ernsthaften Start bis zum Stage-2-Audit, je nachdem, wie ausgereift Gefährdungsermittlung, Beteiligung der Beschäftigten und Vorfallmeldung bereits sind. Die Aufrechterhaltung danach ist das längere Spiel: jedes Jahr ein Überwachungsaudit und alle drei Jahre eine vollständige Rezertifizierung.

Was ist aus OHSAS 18001 geworden?

OHSAS 18001 wurde mit der Veröffentlichung von ISO 45001 im Jahr 2018 zurückgezogen, und die Übergangsfrist für bestehende Zertifikate endete 2021. ISO 45001 behält die Substanz, ergänzt aber die harmonisierte Clause-Struktur, eine deutlich stärkere Rolle der obersten Leitung und der Konsultation und Beteiligung der Beschäftigten sowie die ausdrückliche Behandlung von Auftragnehmern, Ausgliederung und Änderungsmanagement.

Hat ISO 45001 Controls wie Annex A in ISO 27001?

Nein. ISO 45001 hat keinen Control-Katalog. Ihre Anforderungen sind die Clauses selbst, und die Substanz kommt aus Ihrer eigenen Gefährdungsermittlung und Ihren Risikobeurteilungen: Sie bestimmen die Gefährdungen, und die Norm schreibt die Reihenfolge vor, in der Sie sie beherrschen, von der Beseitigung bis hinunter zur persönlichen Schutzausrüstung. Annex A der Norm ist eine Anleitung, keine Liste von Controls.

Kommt eine neue Ausgabe von ISO 45001?

Eine Revision ist im Gang; der Normentwurf wurde Mitte 2026 zur Abstimmung gestellt, und die Veröffentlichung wird danach mit der üblichen dreijährigen Übergangsfrist erwartet. Bis dahin ist ISO 45001:2018 mit Amendment 1:2024 die Ausgabe, nach der Sie zertifizieren, und ein darauf aufgebautes System lässt sich übertragen, weil die harmonisierte Struktur und die Kernanforderungen präzisiert und nicht ersetzt werden.

Kann ich ISO 45001 mit ISO 9001 und ISO 14001 kombinieren?

Ja, und das ist die häufigste Betriebsform. Alle drei folgen derselben harmonisierten Clause-Struktur, sodass eine Kontextanalyse, ein internes Auditprogramm, eine Managementbewertung und ein Korrekturmassnahmenprozess allen dienen können. Zertifizierungsstellen auditieren die drei üblicherweise gemeinsam als integriertes Managementsystem, was Audittage ebenso spart wie Pflegeaufwand. ISO 45001 behält ihre eigenen Prozesse für Konsultation und Beteiligung, die die anderen beiden nicht verlangen.

Ist devguard ein Arbeitssicherheits-Tool?

devguard ist ein Compliance-Workspace und trägt die Managementsystem-Seite von ISO 45001: Abdeckung der Clauses, versionierte dokumentierte Information, Gefährdungsregister, Risikobeurteilungen, rechtliche Anforderungen und Vorfalluntersuchungen als Nachweise, interne Audits, Nichtkonformitäten und Korrekturmassnahmen, Managementbewertungen und die Roadmap von der Übernahme bis zur Zertifizierung. Es ersetzt keine Systeme für Expositionsüberwachung, Arbeitsfreigaben oder Arbeitsmedizin. Wo Sie ISO 9001 oder ISO 14001 bereits in devguard betreiben, fügt sich ISO 45001 in dasselbe System ein.

Sehen Sie, wie Ihr ISO 45001-System aussehen würde in devguard.

Der schnellste Weg herauszufinden, ob das passt, ist ein kurzes Gespräch darüber, wie Sie ISO 45001 heute betreiben: wo Gefährdungsregister und Risikobeurteilungen liegen, wie Vorfälle und Konsultation aufgezeichnet werden und ob es sich einen Workspace mit Ihren anderen Managementsystemen teilen sollte. Keine Präsentation, ausser Sie wünschen eine.

Gespräch buchen
Anmelden
Kostenlos starten
Gespräch buchenKostenlos starten