Zertifizierbare NormGlobal
ISO 42001
ISO/IEC 42001:2023
ISO/IEC 42001 legt Anforderungen an ein KI-Managementsystem (AIMS) fest: Governance, Risiko- und Auswirkungsbewertung, Kontrollen über den Lebenszyklus und Daten-Governance für Organisationen, die KI entwickeln, anbieten oder nutzen. Veröffentlicht im Dezember 2023; zertifizierbar durch akkreditierte Stellen.
Wen es erreicht
- Anbieter von KI-Systemen, die nach der KI-Verordnung als Hochrisiko gelten werden und die Managementsystem-Nachweise brauchen, die die Verordnung verlangt.
- Unternehmen, die KI-gestützte Produkte an Konzerne verkaufen, deren Einkauf fragt, wie KI gesteuert wird.
- Inhaber eines ISO-27001-Zertifikats, die KI auf eine Weise nutzen, die Menschen betrifft, und für die der Mehraufwand überschaubar ist.
Was das Audit prüft
- 01Stufe 1: Bereitschaftsprüfung von Umfang, KI-Richtlinie, Methoden der Risiko- und Auswirkungsbewertung, Erklärung zur Anwendbarkeit.
- 02Stufe 2: Der Auditor verfolgt die KI-Systeme im Umfang durch die Aufzeichnungen: Auswirkungsbewertungen, Datenherkunft, Aufsicht, Vorfälle.
- 03Dreijahreszyklus mit jährlicher Überwachung, oft integriert mit ISO 27001.
Ein typischer Auftrag
Die Dauern sind Spannen aus der Praxis für eine mittelgroße Organisation mit einer funktionierenden Sicherheitsfunktion; ein erstes Programm dauert länger, ein reifes kürzer.
| Phase | Wochen |
|---|---|
| KI-Inventar, Umfang und Richtlinie | 2 bis 4 |
| Methodik der Risiko- und Auswirkungsbewertung und erste Durchläufe | 4 bis 8 |
| Lebenszyklus- und Datenkontrollen, Dokumentation | 8 bis 20 |
| Internes Audit, Managementbewertung, Zertifizierung | 4 bis 10 |
Nachweise, die bereitliegen sollten
- KI-Richtlinie und Rollen
- Inventar der KI-Systeme mit Verantwortlichen und Lebenszyklusphase
- KI-Risikobewertung und Auswirkungsbewertungen der KI-Systeme
- Erklärung zur Anwendbarkeit gegen die 38 Maßnahmen aus Anhang A
- Aufzeichnungen zu Herkunft, Qualität und Kennzeichnung von Daten
- Nachweise der menschlichen Aufsicht im Betrieb
- Informationen zu Lieferanten und Modellanbietern
- Behandlung von Vorfällen und Beschwerden
- Bericht des internen Audits und Protokoll der Managementbewertung
Häufige Fragen
- Wie verhält sich ISO 42001 zu ISO 27001?
- Gleiche harmonisierte Struktur, also lassen sie sich in ein Managementsystem integrieren und zusammen auditieren. 42001 ergänzt die Auswirkungsbewertung für KI-Systeme, Lebenszykluskontrollen und Kontrollen für KI-Daten, die 27001 nicht hat.
- Wer auditiert ISO 42001?
- Für die Norm akkreditierte Zertifizierungsstellen. ISO/IEC 42006, veröffentlicht 2025, legt die Kompetenzanforderungen an Stellen und Auditoren fest; fragen Sie, wer im Auditteam sein wird.