ISO/IEC 42001 (ISO 42001)

ISO/IEC 42001:2023 ist die internationale Norm für Managementsysteme für künstliche Intelligenz. Sie legt Anforderungen an Aufbau, Betrieb, Überwachung und Verbesserung eines KI-Managementsystems fest und richtet sich an Organisationen, die KI-Systeme anbieten oder einsetzen. Als Managementsystemnorm ist sie ein Organisationsrahmen, kein Konformitätsweg zu einer Verordnung.

GRCZuletzt geprüft:

ISO/IEC 42001:2023 wurde im Dezember 2023 als erste Managementsystemnorm für künstliche Intelligenz veröffentlicht. Der amtliche Titel lautet „Information technology — Artificial intelligence — Management system“. Eine neuere Hauptausgabe gibt es bislang nicht; Angebote, die eine „ISO 42001:2026“ nennen, meinen etwas anderes. Sie beschreibt Anforderungen an Aufbau, Umsetzung, Aufrechterhaltung und fortlaufende Verbesserung eines KI-Managementsystems, oft mit dem englischen Kürzel AIMS bezeichnet, und richtet sich an jede Organisation, die Produkte oder Dienste mit KI-Systemen anbietet oder nutzt, unabhängig von Größe, Art und Branche.

Warum es eine eigene Norm braucht

Wer ein ISMS betreibt, erkennt die Struktur wieder: Kontext, Führung, Planung, Unterstützung, Betrieb, Bewertung der Leistung, Verbesserung. ISO/IEC 42001 folgt der einheitlichen Struktur für Managementsystemnormen und lässt sich mit einem bestehenden System kombinieren.

Die inhaltlichen Fragen sind andere. Ein ISMS fragt nach Vertraulichkeit, Integrität und Verfügbarkeit; ein KI-Managementsystem zusätzlich nach Zweck und Grenzen eines Modells, Datenherkunft und Datenqualität, Nachvollziehbarkeit von Entscheidungen, menschlicher Aufsicht, Auswirkungen auf betroffene Personen und dem Verhalten des Systems über seinen Lebenszyklus.

Woran die Einführung hängt

Drei Bausteine tragen den größten Teil der Arbeit.

Erstens ein belastbares Verzeichnis der eingesetzten KI-Systeme. Ohne die Antwort darauf, welche Systeme mit welchem Zweck und welcher Datengrundlage im Einsatz sind, ist jede weitere Bewertung Spekulation. Der Schritt ist meist aufwendiger als erwartet, weil KI-Funktionen als Bestandteil eingekaufter Software in die Fachbereiche gelangt sind.

Zweitens eine Bewertung, die über das klassische Risikodenken hinausgeht. Neben dem Risiko für die Organisation verlangt die Norm den Blick auf die Auswirkungen auf Einzelne und Gruppen. Beides gehört dokumentiert und in die Behandlung überführt.

Drittens klare Rollen über den Lebenszyklus: Wer verantwortet Zweckfestlegung, Datenauswahl, Training beziehungsweise Konfiguration, Freigabe, Überwachung im Betrieb und Außerbetriebnahme? Ohne benannte Verantwortliche bleibt die Dokumentation folgenlos.

Verhältnis zur KI-Verordnung: hier wird oft zu viel behauptet

Die KI-Verordnung der EU ist die Verordnung (EU) 2024/1689. Sie ist ein Rechtsakt mit Pflichten; ISO/IEC 42001 ist eine freiwillige Managementsystemnorm. Eine Managementsystemnorm ist kein Konformitätsweg zu einer Verordnung.

Das ist keine Wortklauberei, sondern folgt aus der Systematik: Die Konformitätsvermutung der KI-Verordnung knüpft an harmonisierte Normen an, deren Fundstellen im Amtsblatt der Europäischen Union veröffentlicht sind. Diese Normen werden bei CEN und CENELEC erarbeitet, dort im Gemeinsamen Technischen Komitee 21. ISO/IEC 42001 gehört nicht dazu und löst deshalb keine Konformitätsvermutung aus.

Was die Norm leisten kann: Sie schafft die organisatorische Grundlage aus Verzeichnis, Rollen, Bewertungsverfahren, Dokumentation und Überwachung, auf der sich regulatorische Pflichten überhaupt erst erfüllen und belegen lassen. Wer ein KI-Managementsystem betreibt, hat es leichter, ist aber nicht automatisch rechtskonform.

Der Zeitplan der KI-Verordnung, kurz eingeordnet

Die allgemeine Anwendbarkeit der KI-Verordnung ist am 2. August 2026 eingetreten und wurde nicht verschoben; die Transparenzpflichten nach Artikel 50 gelten seitdem. Verschoben wurden mit der Verordnung (EU) 2026/1744 vom 8. Juli 2026, der Digital-Omnibus-Verordnung zur KI, die Pflichten für Hochrisiko-Systeme. Der neu gefasste Artikel 113 Buchstabe c bestimmt, dass Kapitel III Abschnitte 1, 2 und 3 ab dem 2. Dezember 2027 für Systeme nach Anhang III und ab dem 2. August 2028 für in Produkte eingebettete Systeme nach Anhang I gelten. Die Unterscheidung wird häufig falsch wiedergegeben: Verschoben sind die Hochrisiko-Pflichten, nicht die allgemeine Anwendbarkeit.

Zusammenspiel mit einem bestehenden ISMS

Wer bereits nach ISO/IEC 27001 arbeitet, sollte kein zweites, getrenntes System aufbauen. Kontext, Führung, Kompetenz, dokumentierte Information, internes Audit und Managementbewertung lassen sich gemeinsam führen; unterschiedlich sind der Gegenstand der Bewertung und die mitwirkenden Fachrollen. Es zahlt sich aus, das Verzeichnis der KI-Systeme mit dem vorhandenen Asset-Inventar zu verknüpfen.

Ebenso wichtig ist die Verantwortungsteilung bei eingekauften Systemen: Wer ein Modell oder einen Dienst eines Anbieters nutzt, verantwortet weiterhin Zweckfestlegung, Datenauswahl, Freigabe und Überwachung im eigenen Einsatzkontext. Diese Zuordnung gehört in die Vertragsunterlagen und in die Dienstleisterbewertung.

Zertifizierung

Als Managementsystemnorm ist ISO/IEC 42001 zertifizierbar; der Ablauf entspricht dem anderer Managementsystemnormen mit einer Prüfung der Dokumentation und einer Prüfung der Umsetzung.

Wer ein Zertifikat einkauft oder eines vorgelegt bekommt, sollte allerdings auf die Akkreditierung achten, denn deren Grundlage ist jung: ISO/IEC 42006:2025 legt seit Juli 2025 die Anforderungen an Stellen fest, die KI-Managementsysteme auditieren und zertifizieren. Sie ergänzt ISO/IEC 17021-1 und dient ausdrücklich als Kriteriendokument für die Akkreditierung. Fragen Sie deshalb nicht nur nach dem Zertifikat, sondern nach der Stelle dahinter und danach, wer sie akkreditiert hat.

Ein Zertifikat ist ein Nachweis gegenüber Kunden und Partnern über das Managementsystem. Eine Aussage einer Marktüberwachungsbehörde über die Rechtskonformität eines einzelnen KI-Systems ist es nicht.

ISO/IEC 42001 in Rizzqo

ISO/IEC 42001 wird in Rizzqo unterstützt. Der Anforderungskatalog wird importiert, sobald ein Kunde ihn benötigt, und seine Anforderungen hängen dann an den KI-Systemen, die sie betreffen, jeweils von einem benannten Verantwortlichen beantwortet und an der Stelle der Umsetzung belegt. Zum EU AI Act bildet die Plattform eine Taxonomie zur Einordnung dieser Systeme ab.

Am Anfang steht die Bestandsseite, und sie ist bei KI-Systemen ungewöhnlich wichtig. Ein KI-System ist in Rizzqo ein Wert wie ein Geschäftsprozess, und die Modelle, Datenquellen, Trainings- und Betriebsumgebungen sowie die eingebundenen Anbieter sind die unterstützenden Objekte darunter, jeweils mit Kategorie und benanntem Verantwortlichen. Welche personenbezogenen Datenkategorien in ein solches System hineinreichen, ergibt sich aus den primären Werten darüber und wird entlang der Kette weitergegeben.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework