GOV-002StandardAktualisiert 2026-06-21 · Version 1.0

ISO/IEC 42001

ISO/IEC 42001:2023 ist der erste internationale, zertifizierbare Standard für ein KI-Managementsystem (KIMS bzw. AIMS). Ähnlich wie ISO 27001 für Informationssicherheit definiert er, wie eine Organisation die Steuerung von KI etablieren, implementieren, aufrechterhalten und kontinuierlich verbessern sollte – durch eine Richtlinie, definierte Rollen, Risiko- und Folgenabschätzungen, eine Reihe von Kontrollmaßnahmen (Controls) und einen Plan-Do-Check-Act-Verbesserungszyklus. Er ist freiwillig und zertifizierbar und bietet Organisationen eine anerkannte Möglichkeit, ein verantwortungsvolles KI-Management nachzuweisen.

Evidenz: BranchenbeobachtungKonfidenz: HochQuelle: PaperQuelle: Branchenbeobachtung
ISO/IEC 42001

Definition

ISO/IEC 42001 ist ein Managementsystem-Standard, der Anforderungen für die Einrichtung und kontinuierliche Verbesserung eines Künstliche-Intelligenz-Managementsystems (AIMS) über den gesamten KI-Lebenszyklus einer Organisation hinweg festlegt.

Anwendungsbereich

Jede Organisation, die KI bereitstellt oder nutzt, unabhängig von Größe oder Branche. Er regelt das Managementsystem rund um KI – nicht ein bestimmtes Produkt – und ergänzt somit produkt- oder risikospezifische Frameworks, anstatt sie zu ersetzen.

Kernanforderungen

  • Ein zertifizierbares KI-Managementsystem, strukturiert wie andere ISO-Managementstandards.
  • Erfordert eine KI-Richtlinie, das Engagement der Führungsebene sowie klar zugewiesene Rollen und Verantwortlichkeiten.
  • Konzentriert sich auf die KI-Risikobewertung und die Folgenabschätzung für KI-Systeme.
  • Bietet einen Referenzsatz von Kontrollmaßnahmen (Anhang A) und eine Anleitung zur Implementierung (Anhang B).
  • Basiert auf dem Plan-Do-Check-Act-Zyklus zur kontinuierlichen Verbesserung.
  • Ergänzt Regulierungen (EU AI Act) und Risiko-Frameworks (NIST AI RMF).

Kontrollen

KI-Richtlinie und Governance-Rollen
Etablieren Sie eine organisatorische KI-Richtlinie und weisen Sie verantwortliche Eigentümer zu – Governance beginnt bei der Führung, nicht bei den Tools.
KI-Risikobewertung
Identifizieren, analysieren und behandeln Sie Risiken systematisch über den gesamten KI-Lebenszyklus hinweg und halten Sie die Bewertung auf dem neuesten Stand.
Folgenabschätzung für KI-Systeme
Bewerten Sie die Auswirkungen auf Einzelpersonen und die Gesellschaft (Fairness, Sicherheit, Rechte), nicht nur technische Risiken.
Lebenszyklus-Kontrollen (Anhang A)
Wenden Sie Kontrollmaßnahmen für Daten, Design, Bereitstellung und Betrieb an und wählen Sie diejenigen aus, die für Ihren Kontext relevant sind.
Kontinuierliche Verbesserung (PDCA)
Auditieren, überprüfen und verbessern Sie das Managementsystem in einem regelmäßigen Zyklus, damit die Governance mit dem Wandel Schritt hält.

Checkliste

  • 01Definieren Sie den Anwendungsbereich des AIMS und eine organisatorische KI-Richtlinie.
  • 02Weisen Sie Governance-Rollen, Verantwortlichkeiten und die Rechenschaftspflicht der Führungsebene zu.
  • 03Führen Sie KI-Risikobewertungen und Folgenabschätzungen für KI-Systeme durch.
  • 04Wählen Sie die relevanten Kontrollmaßnahmen aus Anhang A aus und implementieren Sie diese.
  • 05Dokumentieren Sie Ziele, Prozesse und Nachweise des Betriebs.
  • 06Richten Sie interne Audits und Managementbewertungen ein.
  • 07Führen Sie den Plan-Do-Check-Act-Zyklus aus und streben Sie bei Bedarf eine Zertifizierung an.

Typische Fallstricke

  • Es als einmaliges Projekt zu behandeln, anstatt als kontinuierliches Managementsystem.
  • Eine Richtlinie zu dokumentieren, nach der im Alltag niemand arbeitet.
  • Es mit der Einhaltung des EU AI Act zu verwechseln – eine Zertifizierung ist keine rechtliche Konformität.
  • Die Folgenabschätzung zu überspringen und sie nur auf technische Risiken zu reduzieren.

Beispiele

  • Ein Unternehmen, das ein AIMS einrichtet, um seine gesamte KI-Nutzung unter einer einzigen Richtlinie und einem einzigen Risikoprozess zu steuern.
  • Eine Folgenabschätzung, die ein Fairness-Risiko aufdeckt, bevor ein Modell bereitgestellt wird.
  • Ein jährliches internes Audit und eine Managementbewertung, die Governance-Lücken schließen.

FAQs

Ist ISO/IEC 42001 dasselbe wie die Einhaltung des EU AI Act?
Nein. Der Standard ist ein freiwilliges, zertifizierbares Managementsystem; der EU AI Act ist bindendes Recht. Ein gut geführtes AIMS unterstützt die Einhaltung gesetzlicher Vorschriften, erfüllt diese jedoch nicht von sich aus.
Kann man sich zertifizieren lassen?
Ja. Ähnlich wie bei ISO 27001 kann eine akkreditierte Stelle das KI-Managementsystem einer Organisation auditieren und nach dem Standard zertifizieren.
Wie verhält es sich zum NIST AI RMF?
Sie ergänzen sich: Das NIST AI RMF bietet ein Risikomanagement-Framework und Vertrauenswürdigkeitsmerkmale; ISO/IEC 42001 liefert die zertifizierbare Managementsystem-Struktur, um Governance kontinuierlich zu betreiben.

Referenzen