Zum Inhalt springen
Cervus IT Logo – ein Hirsch mit digitalem Geweih

KI-Governance

ISO/IEC 42001 verständlich erklärt: Was ein KI-Managementsystem leistet

ISO/IEC 42001 ist die erste internationale Norm für ein Managementsystem für künstliche Intelligenz. Sie beschreibt nicht, wie ein gutes KI-Modell aussieht, sondern wie eine Organisation den Einsatz von KI steuert. Ein Überblick für Entscheider.

Von Christoph Weiß · Veröffentlicht · 3 Min. Lesezeit

Worum es in der Norm geht

ISO/IEC 42001 legt Anforderungen an ein KI-Managementsystem (englisch Artificial Intelligence Management System, AIMS) fest. Gemeint ist das Zusammenspiel aus Richtlinien, Rollen, Prozessen und Kontrollen, mit dem ein Unternehmen KI verantwortungsvoll entwickelt, bereitstellt oder nutzt – und das regelmäßig überprüft und verbessert wird.

Die internationale Fassung erschien Ende 2023 als ISO/IEC 42001:2023. Die aktuelle deutsche Ausgabe ist die DIN EN ISO/IEC 42001:2026-08 mit dem Titel „Informationstechnik – Künstliche Intelligenz – Managementsystem“.

Aufbau: vertraut für alle, die ISO 27001 kennen

Die Norm folgt der einheitlichen Struktur der ISO-Managementsystemnormen. Wer bereits ein Informationssicherheits-Managementsystem nach ISO/IEC 27001 oder ein Qualitätsmanagement nach ISO 9001 betreibt, findet sich schnell zurecht. Die Kernkapitel behandeln:

  • Kontext der Organisation: Welche Rolle hat das Unternehmen bei KI (entwickelt, stellt bereit, nutzt)? Wer sind die interessierten Parteien? Was umfasst das Managementsystem?
  • Führung: Verantwortung der Leitung, eine KI-Richtlinie, klare Rollen und Zuständigkeiten.
  • Planung: KI-Risikobeurteilung und -behandlung sowie eine Folgenabschätzung für KI-Systeme (Auswirkungen auf Personen und Gesellschaft).
  • Unterstützung: Ressourcen, Kompetenz, Bewusstsein, Kommunikation, dokumentierte Information.
  • Betrieb: Umsetzung der geplanten Maßnahmen über den Lebenszyklus der KI-Systeme.
  • Bewertung und Verbesserung: Überwachung, interne Audits, Managementbewertung, Korrekturmaßnahmen.

Ergänzend enthält die Norm in ihren Anhängen einen Katalog von Maßnahmen (Controls) samt Umsetzungshinweisen – etwa zu Datenqualität, Transparenz gegenüber Nutzern, Verantwortlichkeiten entlang der Lieferkette und zum Umgang mit Drittanbietern von KI.

Zusammenhang mit dem EU AI Act

ISO/IEC 42001 und der EU AI Act verfolgen verwandte Ziele, sind aber verschiedene Dinge. Der AI Act ist ein Gesetz mit verbindlichen Pflichten, die sich nach Rolle und Risikoklasse richten. ISO/IEC 42001 ist eine freiwillige Norm für ein Managementsystem.

Ein AIMS kann die Umsetzung des AI Acts gut unterstützen – etwa durch ein Verzeichnis der KI-Systeme, Risikobeurteilungen, klare Zuständigkeiten und dokumentierte Nachweise. Eine Zertifizierung nach ISO/IEC 42001 belegt aber nicht automatisch, dass alle Pflichten aus dem AI Act erfüllt sind. Welche Pflichten konkret gelten, beschreibt unser Beitrag EU AI Act: Welche Pflichten haben Unternehmen, die KI nur nutzen?

Für wen lohnt sich ein KI-Managementsystem?

  • Anbieter von KI-Produkten und -Diensten, deren Kunden Nachweise über einen verantwortungsvollen Umgang mit KI verlangen – zunehmend auch in Ausschreibungen und Lieferantenbewertungen.
  • Unternehmen mit vielen KI-Anwendungen, die einen strukturierten Rahmen statt Einzelfallentscheidungen brauchen.
  • Organisationen mit bestehendem ISMS nach ISO 27001, die KI-Themen in ein vorhandenes System integrieren wollen, statt parallele Strukturen aufzubauen.
  • Branchen mit hohem Vertrauensbedarf, etwa Gesundheit, Finanzen oder kritische Infrastrukturen.

Für ein kleines Unternehmen mit wenigen, unkritischen KI-Anwendungen ist eine Zertifizierung oft (noch) nicht nötig. Die Grundgedanken der Norm – Verzeichnis, Verantwortliche, Risikobewertung, Richtlinie – lohnen sich trotzdem als schlanke Governance.

Der Weg zur Zertifizierung

  1. Bestandsaufnahme: Welche KI-Systeme gibt es im Unternehmen – auch inoffiziell genutzte (Shadow AI)? Welche Rolle hat das Unternehmen jeweils?
  2. Geltungsbereich festlegen: Das AIMS kann zunächst auf bestimmte Bereiche oder Produkte begrenzt werden.
  3. Gap-Analyse: Was ist schon vorhanden (etwa aus ISO 27001 oder Datenschutz), was fehlt?
  4. Aufbau: KI-Richtlinie, Rollen, Risiko- und Folgenabschätzungsprozess, Auswahl und Umsetzung der Maßnahmen, Schulung.
  5. Betrieb und Nachweise: Das System muss eine Zeit lang gelebt werden; interne Audits und eine Managementbewertung gehören dazu.
  6. Zertifizierungsaudit: Die Zertifizierung führt eine unabhängige, akkreditierte Zertifizierungsstelle durch – nicht der Berater, der beim Aufbau geholfen hat.

Wie lange der Weg dauert, hängt vor allem vom Geltungsbereich und vom Reifegrad vorhandener Managementsysteme ab. Unternehmen mit etabliertem ISMS sind deutlich schneller.

Technik gehört dazu

Richtlinien auf Papier reichen nicht. Viele Maßnahmen lassen sich erst mit technischen Kontrollen wirksam umsetzen und belegen: Wer darf welches Modell nutzen? Welche Daten werden maskiert? Wo wird die Nutzung protokolliert? Ein KI-Gateway liefert dafür zentrale Kontrollen und exportierbare Nachweise.

Quellen

Weitere Beiträge