Die komplette Anleitung

ISO 42001:2023: Der weltweit führende Standard
erster Standard für die verantwortungsvolle Steuerung von KI.

ISO/IEC 42001 ist der internationale Standard für KI-Managementsysteme und das erste Rahmenwerk, das Organisationen für die Entwicklung, den Einsatz und die Überwachung von KI zur Rechenschaft zieht. Dieser Leitfaden erläutert die Anforderungen, die 38 Kontrollen gemäß Anhang A, den Auditprozess und die Anbindung an die EU-KI-Gesetzgebung.

ISO 42001

Was ist ISO 42001?

ISO/IEC 42001:2023 ist der weltweit erste internationale Standard für Managementsysteme für Künstliche Intelligenz (KIMS). Er wurde im Dezember 2023 veröffentlicht und bietet Organisationen einen strukturierten Rahmen für die verantwortungsvolle Entwicklung, den Einsatz und die Überwachung von KI-Systemen mit klarer Verantwortlichkeit, Risikomanagement und kontinuierlicher Kontrolle.

Dies gilt für jede Organisation, die KI entwickelt, bereitstellt oder nutzt, sei es ein Anbieter eines Basismodells, ein SaaS-Unternehmen, das KI-Funktionen einbettet, ein Unternehmen, das KI von Drittanbietern einsetzt, oder ein reguliertes Unternehmen, das KI für wichtige Entscheidungen nutzt.

Ein paar Dinge, die man vorab wissen sollte:

  1. ISO 42001 ist zwar freiwillig, entwickelt sich aber schnell zu einer Beschaffungs- und Regulierungsnorm, insbesondere auf den Unternehmensmärkten der EU und der USA.
  2. Der Standard umfasst 10 Klauseln sowie Anhang A, der 38 KI-spezifische Kontrollen enthält, die in 9 Kontrollziele unterteilt sind.
  3. Die Zertifizierung erfolgt durch akkreditierte Drittparteien-Zertifizierungsstellen, genau wie bei ISO 27001 und ISO 9001.
  4. Die Zertifikate sind drei Jahre gültig, dazwischen finden jährliche Überwachungsaudits statt.
  5. Organisationen, die bereits nach ISO 27001 zertifiziert sind, können die ISO 42001-Zertifizierung aufgrund der gemeinsamen Managementsystemstruktur in der Regel 40-50% schneller erreichen.

Wer braucht ISO 42001 (und wer nicht)

ISO 42001 ist nicht für jedes Unternehmen relevant, aber wenn KI Ihr Produkt, Ihre Abläufe oder Ihre Lieferkette berührt, verschiebt sich die Diskussion von „Sollten wir?“ zu „Wann?“.

Sie benötigen wahrscheinlich ISO 42001, wenn:

  • Sie entwickeln, trainieren oder implementieren KI/ML-Modelle als Teil Ihres Produkts.
  • Sie sind ein KI-natives Unternehmen, das an Unternehmen oder Regierungen verkauft.
  • Ihre Käufer fragen in den Fragebögen zur Lieferantenprüfung nach KI-Governance.
  • Sie sind in der EU tätig oder verkaufen in die EU, wo einige Verpflichtungen aus dem EU-KI-Gesetz Einige gelten bereits, andere werden im Rahmen des aktualisierten Zeitplans des AI Omnibus bis 2026-2028 schrittweise eingeführt.
  • Sie nutzen KI für wichtige Entscheidungen: Personalbeschaffung, Kreditvergabe, Gesundheitswesen, Bildung, Versicherung.
  • Sie verwenden Drittanbieter-Tools mit KI-Funktionen in denselben Entscheidungsbereichen (z. B. ein ATS, das Kandidaten prüft, eine Underwriting-Plattform, die Bewerber bewertet, oder ein vom Anbieter bereitgestelltes Tool, das automatisierte Empfehlungen ausspricht).
  • Sie bieten KI-gestützte Dienstleistungen für regulierte Branchen (Banken, Finanzdienstleistungen und Versicherungen, Gesundheitswesen, öffentlicher Sektor) an.
  • Sie streben bereits die ISO 27001-Zertifizierung an und möchten die Governance auf KI-Systeme ausweiten.
  • Sie sind ein KI-basiertes Startup, das an Unternehmen verkauft; Einkaufsteams prüfen dies zunehmend.

Sie benötigen ISO 42001 wahrscheinlich (noch) nicht, wenn:

  • Sie erzielen noch keine Umsätze, und KI spielt in Ihrem Angebot keine zentrale Rolle.
  • Sie nutzen KI-Tools von Drittanbietern ausschließlich intern (ohne Auswirkungen auf den Kundenkontakt).
  • Ihre Käufer haben nicht nach der Governance von KI gefragt, und Sie sind nicht in einem regulierten Markt tätig.

Erstellen Sie ein KI-Inventar, bevor Sie Ihren ISO 42001-Geltungsbereich definieren.

Bevor Sie den Geltungsbereich Ihres KI-Managementsystems (AIMS) festlegen, erstellen Sie ein Arbeitsverzeichnis der KI-Systeme, die Ihr Unternehmen entwickelt, erwirbt, implementiert oder intern nutzt. So verhindern Sie, dass ISO 42001 zu einer reinen Richtlinienübung wird, die die tatsächliche KI-Nutzung außer Acht lässt.

Ihr Inventar sollte Folgendes erfassen:

  • Anwendungsfall und Geschäftszweck der KI
  • Systeminhaber, Abteilung und verantwortlicher Prüfer
  • Unabhängig davon, ob es sich um einen internen, kundenorientierten, produktintegrierten oder vom Anbieter bereitgestellten Anwendungsfall handelt
  • Verwendetes Modell, Anbieter, Plattform oder Provider
  • Verarbeitete Datenkategorien, einschließlich personenbezogener, sensibler, Kunden- oder regulierter Daten
  • Nutzergruppen, die vom KI-System betroffen sind
  • Geografische und regulatorische Risiken, einschließlich der Nutzung in der EU, sofern relevant
  • Risikobewertung und Begründung
  • Menschliche Aufsicht oder Eskalationskontrollen
  • Prüfung, Bewertung, Überprüfung auf Verzerrungen und Überwachung von Beweismitteln
  • Status der Lieferantenprüfung und Vertragsinhaber
  • Aktueller Status des KI-Systems, z. B. angefordert, für Tests freigegeben, in der Pilotphase, für die Produktion freigegeben, live, zur Überprüfung pausiert oder außer Betrieb genommen.

Dieses Inventar dient als Grundlage für die Risikobewertung, Entscheidungen zur Anwendbarkeitserklärung, Lieferantenprüfung, Überwachung, Schulung und Prüfungsnachweise.

CTA-Logo
Ist ISO 42001 Ihr nächster Schritt? Sprechen Sie mit einem Sprinto-Berater über das passende KI-Governance-Framework für Ihre Bühne.

Wie ISO 42001 mit dem EU-KI-Gesetz (und anderen Vorschriften) zusammenhängt

Wer die Regulierung von KI verfolgt, stößt immer wieder auf die Normen ISO 42001 und EU AI Act – und das aus gutem Grund.

Der EU-KI-Gesetzentwurf trat am 1. August 2024 in Kraft und sollte ab dem 2. August 2026 vollständig anwendbar sein. Die Durchsetzung der Bestimmungen für KI-Systeme mit hohem Risiko begann ab Februar 2026 schrittweise (Anmerkung: Eine vorläufige Vereinbarung zum Digitalen Omnibus vom Mai 2026 verschob einige Fristen des Anhangs III bis Dezember 2027, vorbehaltlich der Ratifizierung). Der Gesetzentwurf schreibt Folgendes vor:

  • Risikomanagementsysteme für risikoreiche KI (Artikel 9)
  • KI-Kompetenz im gesamten Unternehmen (Artikel 4)
  • Datengovernance und -qualität (Artikel 10)
  • Technische Dokumentation, Transparenz und menschliche Aufsicht (Artikel 11-14)
  • Laufende Überwachung und Marktbeobachtung

ISO 42001 garantiert zwar nicht die Konformität mit dem EU-Gesetz zur künstlichen Intelligenz (AI Act), bietet aber die Managementsystemstruktur, die direkt auf die Anforderungen des Gesetzes abgestimmt ist. Die Europäische Kommission prüft derzeit harmonisierte Normen zum Nachweis der Konformität mit dem AI Act, und ISO 42001 gilt als aussichtsreichster Kandidat.

Über die EU-KI-Richtlinie hinaus stimmt ISO 42001 auch eng mit Folgendem überein:

  • NIST-Rahmenwerk für KI-Risikomanagement (USA)Gemeinsamer Fokus auf die Identifizierung, Messung und das Management von KI-Risiken
  • Regulierungsrahmen für KI im Vereinigten KönigreichPrinzipienbasierter Ansatz mit starker Überschneidung in Bezug auf Rechenschaftspflicht und Transparenz
  • Colorado AI Act, Kaliforniens KI-Gesetzgebung und andere US-Gesetze auf Ebene der BundesstaatenISO 42001 trägt dazu bei, die Governance-Grundlage zu schaffen, die diese Gesetze voraussetzen.

Ein einziges ISO 42001-Programm kann die Einhaltung der Vorschriften in mehreren Rechtsordnungen gewährleisten, weshalb globale KI-Anbieter ihm höchste Priorität einräumen.

Wo ISO 42001 dem EU-KI-Gesetz entspricht:

Anforderung des EU-KI-GesetzesISO 42001-ZuordnungWas dies bedeutet,
Artikel 9: RisikomanagementKlausel 6: Planung + Anhang A.5: Folgenabschätzung für KI-SystemeDas Gesetz fordert ein dokumentiertes Risikomanagementsystem für risikoreiche KI. ISO 42001 unterstützt dies durch KI-Management-Planung, KI-Risikobewertung und Prozesse zur Bewertung der Auswirkungen von KI-Systemen.
Artikel 10: Daten und Daten-GovernanceAnhang A.7: Daten für KI-SystemeDas Gesetz fordert angemessene Regelungen für Trainings-, Validierungs- und Testdaten, die in risikoreichen KI-Systemen verwendet werden. Anhang A.7 unterstützt dies durch Kontrollen für Datenerfassung, -herkunft, -qualität, -aufbereitung und -nutzung.
Artikel 11-12: Technische Dokumentation und AufzeichnungenKlausel 7.5: Dokumentierte InformationenDas Gesetz schreibt die technische Dokumentation und Aufzeichnung von KI-Systemen mit hohem Risiko vor. Klausel 7.5 unterstützt dies durch die Forderung nach kontrollierter, gepflegter und verfügbarer AIMS-Dokumentation.
Artikel 13: Transparenz und Information für die AnwenderAnhang A.8: Informationen für interessierte ParteienDas Gesetz verpflichtet Anbieter, Anwendern klare Informationen über Zweck, Fähigkeiten, Grenzen und sachgemäße Verwendung eines risikoreichen KI-Systems bereitzustellen. Anhang A.8 unterstützt dies durch die Kommunikation mit Interessengruppen und die Kontrolle von Systeminformationen.
Artikel 14: Menschliche AufsichtAnhang A.9: Nutzung von KI-SystemenDas Gesetz fordert eine wirksame menschliche Aufsicht über risikoreiche KI. Anhang A.9 unterstützt dies durch die Definition von verantwortungsvoller Nutzung, bestimmungsgemäßer Verwendung und betrieblichen Kontrollen für Personen, die KI-Systeme nutzen.
Artikel 15: Genauigkeit, Robustheit und CybersicherheitAnhang A.6: Lebenszyklus von KI-SystemenDas Gesetz verlangt, dass risikoreiche KI-Systeme während ihres gesamten Lebenszyklus konsistent und sicher funktionieren. Anhang A.6 unterstützt dies durch Lebenszykluskontrollen für Anforderungen, Design, Verifizierung, Bereitstellung, Betrieb und Überwachung.

Die 10 Klauseln, entschlüsselt

ISO 42001 folgt der gleichen harmonisierten Struktur wie die anderen ISO-Managementsystemnormen, einschließlich ISO 27001 und ISO 9001. Die ersten drei Abschnitte dienen der Einführung. Die auditierbaren Anforderungen finden sich in den Abschnitten 4 bis 10.

Klausel 1 – Geltungsbereich

Definiert den Inhalt von ISO 42001. Keine Handlungsempfehlungen.

Abschnitt 2 – Normative Verweise

Verweist auf ISO/IEC 22989. Keine Maßnahmen.

Klausel 3 - Begriffe und Definitionen

Glossar. Keine Maßnahmen.

Klausel 4 – Kontext der Organisation

Identifizieren Sie KI-bezogene Probleme, Stakeholder und den Anwendungsbereich von AIMS.

Klausel 5 – Führung

Das Topmanagement ist verantwortlich für die Steuerung, die Richtlinien und die Rollen im Bereich KI.

Abschnitt 6 – Planung

Identifizieren Sie KI-Risiken, setzen Sie Ziele und führen Sie Folgenabschätzungen durch.

Klausel 7 – Support

Personal, Schulungen und Dokumentation für das AIMS bereitstellen.

Klausel 8 – Betrieb

KI-Risiko- und Lebenszykluskontrollen operationalisieren.

Klausel 9 – Leistungsbewertung

Die Wirksamkeit von AIMS überwachen, prüfen und bewerten.

Klausel 10 – Verbesserung

Abweichungen beheben und kontinuierlich verbessern.

ISO 42001 Kontrollen (Anhang A)

Die zehn Klauseln definieren die Anforderungen an Ihr KI-Managementsystem. Anhang A beschreibt die konkreten Kontrollen, die Sie zur Umsetzung dieser Anforderungen implementieren. Anhang A der ISO 42001 enthält 38 Kontrollen, die neun Kontrollzielen zugeordnet sind und jeweils einen spezifischen Bereich des KI-Risikos abdecken.

Die 9 Kontrollziele im Überblick:

ISO 42001 Anhang A KontrollbereichOptikWas es abdeckt
A.2: Richtlinien im Zusammenhang mit KIKI-Governance-RichtlinieKI-Richtlinien, zugehörige Governance-Dokumente und Abstimmung mit bestehenden Organisationsrichtlinien.
A.3: Interne OrganisationRollen und VerantwortlichkeitenKI-Rollen, Verantwortlichkeiten, Berichtswege und Prozesse zur Meldung von KI-bezogenen Bedenken.
A.4: Ressourcen für KI-SystemeBenötigte RessourcenFür KI-Systeme werden Daten, Werkzeuge, Systeme, Infrastruktur, menschliches Fachwissen und Rechenressourcen benötigt.
A.5: Bewertung der Auswirkungen von KI-SystemenKI-AuswirkungsanalyseProzesse zur Bewertung und Dokumentation der potenziellen Auswirkungen von KI-Systemen auf Einzelpersonen, Gruppen, Organisationen und die Gesellschaft.
A.6: Lebenszyklus eines KI-SystemsLebenszyklus-GovernanceAnforderungen, Design, Entwicklung, Verifizierung, Validierung, Bereitstellung, Betrieb, Überwachung und Außerbetriebnahme von KI-Systemen.
A.7: Daten für KI-SystemeDatenamtDatenerfassung, -qualität, -herkunft, -aufbereitung, -nutzung und fortlaufende Eignung für KI-Systeme.
A.8: Informationen für InteressierteTransparenz und KommunikationInformationen für die relevanten Interessengruppen, einschließlich Dokumentation, Bekanntmachungen, Transparenzinformationen und Kommunikation über die Nutzung von KI-Systemen.
A.9: Einsatz von KI-SystemenVerantwortungsvoller BetriebBestimmungsgemäßer Einsatz, verantwortungsvoller Einsatz, menschliche Aufsicht, operative Überwachung und Kontrollen für Benutzer von KI-Systemen.
A.10: Beziehungen zu Dritten und KundenExterne AbhängigkeitenVerantwortlichkeiten von Lieferanten, Partnern und Kunden im Zusammenhang mit KI-Systemen, einschließlich Dienstleistungen von Drittanbietern, Kundenverpflichtungen und gemeinsamer Verantwortung.

Zu jeder Kontrollmaßnahme gibt es in Anhang B einen Umsetzungsleitfaden. Ihre Anwendbarkeitserklärung (Statement of Appodicability, SoA) dokumentiert, welche Kontrollmaßnahmen gelten, welche Sie ausgeschlossen haben und warum, basierend auf Ihrer KI-Systemfolgenabschätzung.

Die gute Nachricht: Sie müssen das nicht von Grund auf neu entwickeln. Sprinto erstellt das vollständige Kontrollset gemäß Anhang A vor, ordnet es Ihren bestehenden Tools zu und sammelt automatisch Nachweise für jede anwendbare Kontrollmaßnahme.

CTA-Check-Bild
Mehr auf: ISO 42001-Kontrollen Vollständige Aufschlüsselung aller 38 Kontrollen gemäß Anhang A und wie Sprinto jede einzelne davon abbildet.

ISO 42001 für KI-Risikomanagement

KI-Risiken unterscheiden sich von anderen Unternehmensrisiken. Modelle können sich verändern. Trainingsdaten können Verzerrungen enthalten. Ergebnisse können fehlerhaft sein. Systeme, die in Tests gut funktioniert haben, können im Produktivbetrieb unvorhersehbar versagen. Traditionelle Risikomanagement-Frameworks sind für all dies nicht ausgelegt.

ISO 42001 ist der erste Standard, der das KI-Risikomanagement als fortlaufenden, strukturierten Prozess formalisiert. Er führt drei Konzepte ein, die die meisten Teams bisher nicht implementiert haben:

  • KI-Risikobewertung (Abschnitt 6.1.2): Risiken im gesamten KI-Lebenszyklus identifizieren, von der Datenbeschaffung über die Implementierung bis hin zur Außerbetriebnahme
  • Folgenabschätzung von KI-Systemen (Anhang A.5)Bewerten Sie die weiterreichenden Auswirkungen auf Einzelpersonen, Gruppen und die Gesellschaft, einschließlich der Belange von Gerechtigkeit, Transparenz und auf Rechten basierenden Anliegen.
  • Kontinuierliche Überwachung (Anhang A.6.2.8): Leistung, Abweichungen und Vorfälle des KI-Systems im laufenden Betrieb verfolgen, nicht nur beim Marktstart.

Zusammengenommen wandeln diese Maßnahmen das KI-Risikomanagement von einer einmaligen Überprüfung in ein kontinuierliches Programm um. Für Organisationen, die dem EU-KI-Gesetz unterliegen, dient diese Struktur zudem als Grundlage für die Einhaltung von Artikel 9 im Risikomanagement.

CTA-Check-Bild
Weiterlesen: ISO 42001 für KI-Risikomanagement Aufbau eines KI-Risikomanagementprogramms, das sich bewährt.

Den richtigen ISO 42001-Auditor auswählen

ISO 42001 ist noch so neu, dass sich der Markt für Auditoren noch in der Entwicklung befindet. Stand 2026 sind nur wenige Zertifizierungsstellen zur Ausstellung von ISO 42001-Zertifikaten akkreditiert, darunter Schellman (die erste ANAB-akkreditierte Stelle), BSI, A-LIGN und einige andere. Diese kurze Liste ist wichtig, denn die Wahl der falschen Stelle kann zu Verzögerungen, wenig anerkannten Zertifikaten oder Auditoren führen, die KI-Systeme nicht verstehen.

Worauf Sie bei einer ISO 42001-Zertifizierungsstelle achten sollten:

  • IAF MLA-Akkreditierung durch eine anerkannte nationale Stelle (ANAB, UKAS, NABCB, DAkkS usw.).
  • ISO/IEC 42001 im Speziellen in ihrem Akkreditierungsumfang, nicht nur ISO 27001
  • Fachkenntnisse im Bereich KI im Auditteam (keine allgemeinen ISMS-Auditoren).
  • Erfahrung in der Prüfung von Organisationen, die Ihrer ähnlich sind (Modellanbieter vs. KI-Anwender).
  • Angemessene Terminverfügbarkeit (die Nachfrage übersteigt derzeit das Angebot)

Fragen, die Sie vor der Unterzeichnung eines Vertrags mit einer Zertifizierungsstelle stellen sollten:

  • Sind Sie speziell für ISO 42001 akkreditiert?
  • Wie viele ISO 42001-Audits haben Ihre Auditoren tatsächlich durchgeführt?
  • Verfügt Ihr Audit-Team über technische Expertise im Bereich KI/ML?
  • Wie lange dauert ein Audit in der Regel und wie lange dauert die Ausstellung des Zertifikats?
  • Kann das Audit remote oder hybrid durchgeführt werden?
CTA-Check-Bild
Weiterlesen: ISO 42001-Auditoren Wie man die richtige Zertifizierungsstelle auswählt.

ISO 42001-Schulung: Was ist erforderlich und wer benötigt sie?

Klausel 7.2 verlangt, dass Personen, deren Arbeit die Leistung von AIMS beeinflusst, kompetent sind und dies nachgewiesen werden kann. ISO 42001 fordert in Klausel 7.3 ausdrücklich KI-Kenntnisse und steht damit im Einklang mit Artikel 4 des EU-KI-Gesetzes.

Die meisten ISO 42001-Programme gliedern die Schulung in drei Ebenen:

  • Führungs- und FührungskräftebewusstseinDamit das Topmanagement die Verpflichtungen gemäß Klausel 5 und die Entscheidungen zur KI-Governance während einer Prüfung verteidigen kann
  • Schulung zum internen Revisor: Zertifizierungen als Lead Auditor oder interner Auditor speziell für ISO 42001 (PECB, BSI und Schellman bieten diese an)
  • KI-Kompetenz für alle relevanten MitarbeiterBehandelt KI-Risiken, ethische Überlegungen und rollenspezifische Verantwortlichkeiten

KI-Kompetenz ist nicht länger nur ein nettes Extra. Das EU-KI-Gesetz fordert sie ausdrücklich, und ISO-42001-Auditoren prüfen zunehmend den Nachweis strukturierter KI-Sensibilisierungsprogramme.

Nachweise über KI-Kenntnisse und rollenbasierte Schulungen aufbewahren

KI-Kompetenz sollte nachweisbar sein und nicht nur in einem Schulungsprogramm vermittelt werden. Für ISO 42001 werden Auditoren darauf achten, dass Personen, die mit KI-Systemen arbeiten, ihre Verantwortlichkeiten und die damit verbundenen Risiken verstehen.

Nützliche Beweise sind:

  • Rollenbasierte Schulungen für Produkt-, Entwicklungs-, Sicherheits-, Rechts-, Compliance-, Beschaffungs-, Support- und Geschäftsanwender
  • Das Training ist auf die KI-Systeme abgestimmt, die jede Gruppe tatsächlich nutzt oder verwaltet.
  • Leitfaden zur genehmigten und verbotenen Nutzung von KI
  • Beispiele für KI-Risiken, die Mitarbeiter erkennen müssen, sind Halluzinationen, Voreingenommenheit, Datenschutzverletzungen, unsichere Automatisierung und mangelnde menschliche Aufsicht.
  • Abschlussberichte, Daten und Auffrischungsintervalle
  • Richtlinienbestätigungen oder Bescheinigungen
  • Schulungen für Auftragnehmer oder Dienstleister, die KI-Systeme im Auftrag der Organisation betreiben
  • Es gibt Hinweise darauf, dass risikoreiche oder kundenorientierte KI-Systeme ein tiefergehendes, kontextspezifisches Training erhalten.

Ziel ist es nicht, zu beweisen, dass jeder Mitarbeiter ein KI-Experte ist. Vielmehr soll gezeigt werden, dass diejenigen, die KI-Systeme entwickeln, implementieren, genehmigen oder nutzen, über ausreichendes Wissen verfügen, um diese verantwortungsvoll einzusetzen und Risiken gegebenenfalls zu melden.

Sprinto übernimmt automatisch die Zuweisung, Nachverfolgung und Erinnerung von Schulungen. Abschlussnachweise werden zusammen mit anderen AIMS-Dokumenten gespeichert.

CTA-Check-Bild
Weiterlesen: ISO 42001-Schulung Was wird benötigt, wer braucht es und wo kann man es bekommen?

Was geschieht eigentlich bei einem ISO 42001-Audit?

ISO 42001-Audits folgen dem Standard-Auditzyklus für ISO-Managementsysteme:

  • Jahr 0 – Erstzertifizierung (Stufe 1 + Stufe 2): Phase 1 prüft Ihre AIMS-Dokumentation; Phase 2 bewertet die betrieblichen Nachweise vor Ort oder per Fernzugriff.
  • Jahre 1 & 2 – Überwachungsprüfungen: Kürzere Audits konzentrierten sich auf Stichprobenkontrollen, Vorfallprotokolle und Aktualisierungen des KI-Risikoregisters.
  • Jahr 3 – Rezertifizierungsaudit: Vollständige Prüfung zur Verlängerung Ihres Zertifikats um weitere drei Jahre

Worauf Auditoren bei einem ISO 42001-Audit insbesondere achten:

  • Eine vollständige Bestandsaufnahme der KI-Systeme mit dokumentiertem Verwendungszweck für jedes System
  • Nachweise für die Bewertung der Auswirkungen von KI-Systemen (nicht nur für Risikobewertungen)
  • Dokumentierte Daten-Governance, einschließlich Datenqualität und -herkunft
  • Menschliche Kontrollmechanismen mit dokumentierter Befugnis (nicht nur Titeln).
  • Protokolle zur Reaktion auf Vorfälle im Zusammenhang mit KI-spezifischen Problemen (Drift, Bias, Halluzinationen, schädliche Ausgaben)
  • Drittanbieter-Bewertungen von KI-Anbietern

Häufige Feststellungen bei frühen ISO 42001-Audits:

  • Fehlende oder unzureichende Folgenabschätzungen für KI-Systeme
  • Unvollständige Datenherkunftsnachweise
  • Allgemeine Rollenzuweisungen ohne dokumentierte Handlungsbefugnis
  • Unzureichende Belege für menschliche Aufsicht in risikoreichen KI-Systemen
  • Eine Anwendbarkeitserklärung, die den Ausschluss von Kontrollen nicht rechtfertigt.
CTA-Check-Bild
Mehr zum ISO 42001-Audit Worauf Wirtschaftsprüfer achten und wie man sich vorbereiten kann.

Der ISO 42001-Zertifizierungsleitfaden

Die meisten Organisationen benötigen von der Projektinitiierung bis zur Zertifizierung 4 bis 9 Monate. Unternehmen, die bereits nach ISO 27001 zertifiziert sind, schließen die Zertifizierung in der Regel in 4 bis 6 Monaten ab, indem sie gemeinsame Kontrollmechanismen nutzen; Unternehmen, die ganz von vorn beginnen, benötigen 6 bis 12 Monate.

Die Reise gliedert sich in sechs Phasen:

  1. Vorbereitung (Wochen 1-3): Gap-Analyse, AIMS-Abgrenzung, Bestandsaufnahme von KI-Systemen, Auswahl einer Zertifizierungsstelle
  2. Umsetzung (Woche 4-12): KI-Richtlinie, Anwendungsbereichserklärung, Folgenabschätzungen, Kontrollmaßnahmen, Schulungsdurchführung
  3. Operation (Wochen 10-16): Führen Sie AIMS 2-3 Monate lang durch, sammeln Sie Beweise und verfolgen Sie KI-Vorfälle.
  4. Vorbereitung auf das Audit (Wochen 14-18): Interne Revision, Managementbewertung, Übergabe von Nachweisen
  5. Externe Prüfung (Wochen 18-22): Phase 1 (Dokumentation) + Phase 2 (Bewertung), anschließend wird das Zertifikat ausgestellt
  6. Laufende Wartung (Jahre 1-3): Jährliche Überwachungsaudits, Rezertifizierung im 3. Jahr
CTA-Check-Bild
Mehr zur ISO 42001-Zertifizierung Vollständiger Fahrplan vom Projektstart bis zur Zertifizierung.

Was kostet ISO 42001 wirklich?

Die Kosten für ISO 42001 variieren stark je nach Unternehmensgröße, Umfang des KI-Managementsystems (AIMS), Anzahl der einbezogenen KI-Systeme und Automatisierungsgrad. Hier finden Sie eine realistische Aufschlüsselung der Gesamtprogrammkosten, einschließlich der Gebühren der Zertifizierungsstelle, des internen Aufwands und der benötigten Tools.

15–80 US-Dollar+

Gesamtprogrammkosten

3 – 9 Monate

Typischer Zeitplan

60-200 Stunden

Interne Bemühungen mit Sprinto

Geschätzte Gesamtkosten nach Organisationsprofil:

OrganisationsprofilGeschätzte KostenMit Sprinto
Kleines Team, ein einzelnes KI-Produkt (typischerweise unter 50 Personen)10 bis 20 US-Dollar$ 10-13K
Mittelgroße, mehrere KI-Systeme (50–250 Personen)20 bis 40 US-Dollar$ 13-20K
Großes, komplexes KI-Portfolio im mittleren Marktsegment (250–1,000 Mitarbeiter)40–80 US-Dollar20 30                           
Unternehmensweite oder produktübergreifende KI-Organisation (über 1,000 Mitarbeiter)80 – 150+ US-Dollar30 60                           

Diese Spannen umfassen die Gebühren der Zertifizierungsstelle, den internen Zeitaufwand und die Kosten für Tools. Die Kosten steigen mit der Anzahl der zu bewertenden KI-Systeme, der Komplexität der erforderlichen Folgenabschätzungen und davon, ob Sie bei null anfangen oder bereits über eine ISO 27001-Zertifizierung verfügen.

Wohin das Geld fließt:

  • Gebühren der Zertifizierungsstelle: Audit der Stufen 1 und 2 sowie jährliche Überwachungsaudits
  • Interne AnstrengungenZeitaufwand für die Bereiche Engineering, ML, Sicherheit, Recht und AIMS-Inhaber
  • KI-Folgenabschätzungen: Dokumentation und Analyse für jedes im Geltungsbereich liegende KI-System
  • Dokumentation und WerkzeugeAIMS-Plattform, Evidenzmanagement, Schulungssysteme
  • Schulung und Beratung: Schulungen für interne Auditoren, Gap-Analysen, Expertenberatung

Sie wünschen eine präzise Kostenschätzung basierend auf Ihren KI-Systemen, Ihrer Teamgröße und Ihrem aktuellen Compliance-Status? Unser Team erstellt Ihnen in einem 20-minütigen Gespräch eine individuelle Kosten- und Zeitprognose – vereinbaren Sie jetzt eine Demo.

Häufige Fehler bei ISO 42001 (und wie man sie vermeidet)

ISO 42001 ist noch so neu, dass die meisten Implementierungen sich noch in der ersten Phase befinden, weshalb Fehler häufig vorkommen. Darauf sollten Sie achten:

  1. Risiken durch KI von Drittanbietern werden ignoriert.
    Wenn Sie Modelle, APIs oder Dienste von Drittanbietern verwenden, gilt Anhang A.10. Ihr AIMS-Geltungsbereich muss Lieferantenbewertungen umfassen.
  2. Es wird als reines Technologieprojekt behandelt.
    ISO 42001 ist ein Managementsystemstandard. Er erfordert das Zusammenspiel von Führung, Governance, Richtlinien und operativen Abläufen. Wenn nur die Technik beteiligt ist, wird Abschnitt 5 nicht erfüllt.
  3. Die Bestandsaufnahme des KI-Systems wird übersprungen.
    Was man nicht erfasst hat, kann man nicht regieren. Erstellen Sie daher unbedingt ein vollständiges Verzeichnis aller KI-Systeme, ihrer vorgesehenen Verwendungszwecke und ihrer Eigentümer, bevor Sie irgendetwas anderes tun.
  4. Die Vermischung von KI-Risikobewertung und KI-Systemfolgenabschätzung.
    Sie unterscheiden sich. Die Risikoanalyse untersucht, was schiefgehen könnte. Die Folgenabschätzung untersucht, wer betroffen sein könnte und wie. Anhang A.5 fordert beides.
  5. Allgemeine Rollenzuweisungen.
    Die Bezeichnung „Leiter/in für KI-Ethik“ ohne dokumentierte Befugnis, ein System anzuhalten, reicht nicht aus. Prüfer/innen verlangen dokumentierte Befugnisse, nicht nur Titel.
  6. Anhang A als Checkliste behandeln.
    Die 38 Kontrollmaßnahmen müssen entsprechend Ihren KI-Risiken implementiert werden. Dokumentieren Sie in Ihrer Anwendbarkeitserklärung, welche Maßnahmen Sie einbezogen, welche Sie ausgeschlossen und warum.
  7. Unterschätzung des Dokumentationsaufwands.
    ISO 42001 erfordert einen hohen Dokumentationsaufwand, insbesondere bei den Folgenabschätzungen für KI-Systeme und den Nachweisen zur Datenherkunft. Hier verlieren manuelle Programme oft Monate.

Wie Sprinto bei ISO 42001 hilft

ISO 42001 ist dokumentations-, nachweis- und bewertungsintensiv. Als autonome Vertrauens- und Compliance-Plattform wandelt Sprinto dieses mehrquartalslange, manuelle Projekt in einen kontinuierlich überwachten, weitgehend automatisierten Workflow um.

  • Vorkonfiguriertes AIMS-Framework: Alle 10 Klauseln und 38 Kontrollen des Anhangs A sind bereits Richtlinien, Nachweisanforderungen und Zuständigkeiten zugeordnet. Beginnen Sie mit 70 %, nicht mit null.
  • Arbeitsabläufe zur Bestandsaufnahme und Folgenabschätzung von KI-Systemen: Vorlagenbasiert, strukturiert und revisionssicher.
  • Automatisierte Beweismittelsammlung: 300+ Integrationen Nutzen Sie Erkenntnisse aus Ihrem bestehenden Technologie-Stack (Cloud, ML-Plattformen, Ticketing-Systeme, HRIS, Schulungstools).
  • Kontinuierliche AIMS-Überwachung: Echtzeitwarnungen bei Kontrollabweichungen, überfälligen Folgenabschätzungen, abgelaufenen Schulungen oder veralteten Einträgen im Risikoregister.
  • Integriertes Schulungsmanagement: KI-Kompetenz und rollenbasierte Schulungen werden automatisch zugewiesen, verfolgt und aufgezeichnet.
  • Auditor-Portal: Nur-Lese-Zugriff für Ihre Zertifizierungsstelle. Verkürzt die Auditdauer erheblich.
  • Multi-Framework-Nutzung: Ich mache das bereits. ISO 27001 , SOC 2den DatenschutzSprinto ordnet überlappende Steuerelemente zu, damit Sie keine Arbeit doppelt erledigen müssen.

Das Ergebnis: Zertifizierung in Monaten statt Quartalen. Reduzierung des internen Aufwands um 60–80 %. Und ein KI-Managementsystem, das Ihre KI-Governance tatsächlich verbessert und nicht nur die Anforderungen eines Audits erfüllt.

CTA-Logo-Bild
Siehe ISO 42001 in Sprinto

Häufig gestellte Fragen

Nein. ISO 42001 ist zwar freiwillig, entwickelt sich aber schnell zu einer Beschaffungs- und Regulierungsanforderung, insbesondere für Unternehmen, die KI in der EU oder an Großunternehmen verkaufen. Wenn Ihre Einkäufer Nachweise zur KI-Governance verlangen, sollten Sie diese als faktisch verpflichtend betrachten.

Für Organisationen, die ganz von vorn beginnen, dauert es 6–12 Monate. Für bereits nach ISO 27001 zertifizierte Unternehmen sind es durch die Nutzung gemeinsamer Kontrollen 4–6 Monate. Mit Automatisierung können gut vorbereitete Startups die Zertifizierung in 3–5 Monaten erreichen.

ISO 27001 deckt Informationssicherheit ab, ISO 42001 die Governance von KI. Beide Normen verwenden dieselbe Managementsystemstruktur (Abschnitte 4–10), aber Anhang A der ISO 42001 konzentriert sich speziell auf KI-Risiken: Verzerrungen, Auswirkungen, Transparenz, menschliche Aufsicht und das Management des KI-Lebenszyklus. Die meisten KI-Unternehmen benötigen beide Normen.

Nicht direkt. ISO 42001 bietet zwar die Managementsystemstruktur, die vielen Anforderungen des EU-Gesetzes zur künstlichen Intelligenz entspricht, garantiert aber keine vollständige Einhaltung. Betrachten Sie sie als Grundlage für die Governance, ergänzt durch eine separate Gap-Analyse zum EU-Gesetz zur künstlichen Intelligenz.

Ja. Die meisten Zertifizierungsstellen bieten Remote- oder Hybrid-Audits an, insbesondere für kleinere Projekte. Je nach Auditor und Komplexität Ihres KI-Systems kann jedoch weiterhin ein Vor-Ort-Anteil erforderlich sein.

Für KI-Startups, die an Großunternehmen verkaufen, lautet die Antwort zunehmend ja. Einkaufsabteilungen großer Abnehmer prüfen die Einhaltung von KI-Governance-Standards, und ISO 42001 ist der einfachste Weg, diese nachzuweisen. Für Teams in der Vorumsatzphase oder vor Erreichen der Marktreife ist dies in der Regel verfrüht.

Nein, aber es ist hilfreich. ISO 27001 schafft die Grundlagen für ein gemeinsames Managementsystem, auf dem ISO 42001 aufbaut. Wenn Sie beides anstreben, ist die gleichzeitige Umsetzung (oder die Einführung von ISO 27001 zuerst) effizienter als die alleinige Anwendung von ISO 42001.

Für kleine und mittelständische KI-Unternehmen liegen die Gesamtkosten eines Programms typischerweise zwischen 10,000 und 40,000 US-Dollar, abhängig vom Umfang, der Komplexität der KI und dem Automatisierungsgrad. Zertifizierungen für Großunternehmen können teurer sein.

Für KI-Startups, die an Großunternehmen verkaufen, lautet die Antwort zunehmend ja. Einkaufsabteilungen großer Abnehmer prüfen die Einhaltung von KI-Governance-Standards, und ISO 42001 ist der einfachste Weg, diese nachzuweisen. Teams mit begrenzten Ressourcen können mit den richtigen Tools innerhalb von 3–5 Monaten eine präzise Definition des Projektumfangs erreichen.

Lesen Sie genug. Sehen Sie, wie es funktioniert.

Ein Live-Walkthrough von ISO 42001 in Sprinto – 30 Minuten.

Frameworks-Logos-Hintergrund
Frameworks-Logos-Mob-Hintergrund