Alle Frameworks
Zertifizierbare NormGlobal

ISO 42001

ISO/IEC 42001:2023

ISO/IEC 42001 legt Anforderungen an ein KI-Managementsystem (AIMS) fest: Governance, Risiko- und Auswirkungsbewertung, Kontrollen über den Lebenszyklus und Daten-Governance für Organisationen, die KI entwickeln, anbieten oder nutzen. Veröffentlicht im Dezember 2023; zertifizierbar durch akkreditierte Stellen.

Wen es erreicht

  • Anbieter von KI-Systemen, die nach der KI-Verordnung als Hochrisiko gelten werden und die Managementsystem-Nachweise brauchen, die die Verordnung verlangt.
  • Unternehmen, die KI-gestützte Produkte an Konzerne verkaufen, deren Einkauf fragt, wie KI gesteuert wird.
  • Inhaber eines ISO-27001-Zertifikats, die KI auf eine Weise nutzen, die Menschen betrifft, und für die der Mehraufwand überschaubar ist.

Was das Audit prüft

  1. 01Stufe 1: Bereitschaftsprüfung von Umfang, KI-Richtlinie, Methoden der Risiko- und Auswirkungsbewertung, Erklärung zur Anwendbarkeit.
  2. 02Stufe 2: Der Auditor verfolgt die KI-Systeme im Umfang durch die Aufzeichnungen: Auswirkungsbewertungen, Datenherkunft, Aufsicht, Vorfälle.
  3. 03Dreijahreszyklus mit jährlicher Überwachung, oft integriert mit ISO 27001.

Ein typischer Auftrag

Die Dauern sind Spannen aus der Praxis für eine mittelgroße Organisation mit einer funktionierenden Sicherheitsfunktion; ein erstes Programm dauert länger, ein reifes kürzer.

PhaseWochen
KI-Inventar, Umfang und Richtlinie2 bis 4
Methodik der Risiko- und Auswirkungsbewertung und erste Durchläufe4 bis 8
Lebenszyklus- und Datenkontrollen, Dokumentation8 bis 20
Internes Audit, Managementbewertung, Zertifizierung4 bis 10

Nachweise, die bereitliegen sollten

  • KI-Richtlinie und Rollen
  • Inventar der KI-Systeme mit Verantwortlichen und Lebenszyklusphase
  • KI-Risikobewertung und Auswirkungsbewertungen der KI-Systeme
  • Erklärung zur Anwendbarkeit gegen die 38 Maßnahmen aus Anhang A
  • Aufzeichnungen zu Herkunft, Qualität und Kennzeichnung von Daten
  • Nachweise der menschlichen Aufsicht im Betrieb
  • Informationen zu Lieferanten und Modellanbietern
  • Behandlung von Vorfällen und Beschwerden
  • Bericht des internen Audits und Protokoll der Managementbewertung

Häufige Fragen

Wie verhält sich ISO 42001 zu ISO 27001?
Gleiche harmonisierte Struktur, also lassen sie sich in ein Managementsystem integrieren und zusammen auditieren. 42001 ergänzt die Auswirkungsbewertung für KI-Systeme, Lebenszykluskontrollen und Kontrollen für KI-Daten, die 27001 nicht hat.
Wer auditiert ISO 42001?
Für die Norm akkreditierte Zertifizierungsstellen. ISO/IEC 42006, veröffentlicht 2025, legt die Kompetenzanforderungen an Stellen und Auditoren fest; fragen Sie, wer im Auditteam sein wird.

Vertiefen