Zum Inhalt springen

ISO 42001

ISO 42001 als viertes Managementsystem, neben BCMS, ISMS und DSMS

KI-Lebenszyklus-Governance, Folgenabschätzungen, KI-spezifische Risiken und das Mapping zum EU AI Act laufen in einem AIMS, auf demselben Datenmodell wie Informationssicherheit, Kontinuität und Datenschutz.

Maßnahmen aus Anhang A vorgeladen
38
Lifecycle, Impact, Risiko und Audit in einem Managementsystem
1 AIMS
AIMS teilt Assets, Risiken und Nachweise mit ISMS, BCMS und DSMS
1 Datenmodell

Eine Maßnahme, mehrere Standards

Einmal arbeiten, überall erfüllen

Standards überschneiden sich weit mehr, als sie sich unterscheiden. Eine einmal erfasste Maßnahme wird jedem Framework zugeordnet, dessen Anforderung sie beantwortet. Das zweite Audit erbt den Nachweis aus dem ersten.

Eine einmal erfasste Maßnahme erfüllt in jedem der folgenden Standards eine Anforderung.

Eine Maßnahme

Lieferanten- und Dienstleisterprüfung

  • ISO 42001Anforderung erfüllt
  • ISO 27001Anforderung erfüllt
  • ISO 22301Anforderung erfüllt
  • NIS2Anforderung erfüllt
  • DSGVOAnforderung erfüllt

Von der Maßnahme zur Richtlinie

Wo eine Maßnahme landet

Eine Maßnahme ist keine Zeile in einem Register. Sie gehört zu einem Managementsystem und wird von den Richtlinien und Verfahren getragen, die Ihr Team tatsächlich liest. Deshalb läuft sie durch beides.

Eine Maßnahme speist die vier Managementsysteme, die sie wiederum in die folgenden Richtlinien und Verfahren tragen.

Eine Maßnahme

Lieferanten- und Dienstleisterprüfung

Managementsysteme

  • BCMSBusiness Continuity
  • ISMSInformationssicherheit
  • DSMSDatenschutz
  • AIMSKI-Governance

Richtlinien und Verfahren

  • Informationssicherheitsrichtlinie
  • Lieferantenrichtlinie
  • Notfallplan

Was sich für Ihr Team ändert

01

KI-Lebenszyklusmanagement

ISO 42001 verlangt von Organisationen, KI-Systeme über ihren gesamten Lebenszyklus hinweg zu steuern, von Design und Entwicklung über Einsatz und Überwachung bis zur Außerbetriebnahme. KaitoSec verfolgt für jedes KI-System die Lebenszyklusphase, mit den Maßnahmen und Dokumentationsanforderungen der jeweiligen Phase.

02

KI-Risikomanagement-Framework

Der Standard verlangt einen systematischen Ansatz zur Identifizierung, Bewertung und Behandlung von KI-spezifischen Risiken, einschließlich Modell-Drift, Bias, adversarialer Angriffe und Erklärbarkeitsmängel. Das KI-Risikoregister von KaitoSec erweitert Ihren bestehenden Risikomanagementprozess um KI-spezifische Risikokategorien und Behandlungs-Workflows.

03

Vorab-Ausrichtung auf den EU AI Act

Die ISO-42001-Zertifizierung ist der aussichtsreichste Kandidat, um Konformität unter dem EU AI Act zu belegen, besonders für Hochrisiko-Systeme. KaitoSec pflegt eine Zuordnung zwischen ISO-42001-Maßnahmen und den Pflichten des EU AI Act, sodass Ihre AIMS-Arbeit direkt zum Fortschritt bei der regulatorischen Compliance beiträgt.

Der Ablauf

01

Umsetzung je Klausel verfolgen

Eine zentrale Ansicht Ihres ISO 42001 AIMS, mit Richtliniendokumentation, KI-System-Inventar, Risikoregister, Zielen und Auditprogramm. Das Dashboard verfolgt den Umsetzungsgrad über alle Klauseln des Standards und zeigt, wie nah Sie an der Zertifizierungsreife sind.

02

KI-Folgenabschätzungen strukturiert durchführen

Die ISO 42001 verlangt in Maßnahmenbereich A.5, die Auswirkungen von KI-Systemen zu bewerten; Anhang B erläutert die Umsetzung. KaitoSec implementiert strukturierte KI-Folgenabschätzungen für individuelle, gesellschaftliche und Umweltauswirkungen, verknüpft mit Ihren KI-Systemdatensätzen und aktualisiert, wenn sich der Systemumfang ändert.

03

Überschneidungen zwischen Frameworks nutzen

Für Organisationen, die ISO 42001 neben dem EU AI Act, der DSGVO und ISO 27001 verwalten, zeigt die framework-übergreifende Ansicht von KaitoSec, welche Maßnahmen und Nachweise mehreren Frameworks gleichzeitig dienen, um Duplizierung zu minimieren und Ihr Team auf echte Lücken zu fokussieren.

FAQ

Was ist ISO 42001 und von wem wurde es veröffentlicht?

ISO 42001 ist der internationale Standard für Artificial Intelligence Management Systems (AIMS), der von der International Organization for Standardization im Dezember 2023 veröffentlicht wurde. Er bietet einen Rahmen für die Einrichtung, Implementierung, Aufrechterhaltung und kontinuierliche Verbesserung von KI-Governance innerhalb einer Organisation, anwendbar auf jeden Sektor und jede Größe.

Wie verhält sich ISO 42001 zum EU AI Act?

ISO 42001 ist der aussichtsreichste Kandidat für einen unter dem EU AI Act anerkannten technischen Standard; eine Zertifizierung könnte dann als Konformitätsnachweis für bestimmte Hochrisiko-Pflichten dienen. KaitoSec pflegt eine aktuelle Zuordnung zwischen ISO-42001-Maßnahmen und den Anforderungen des EU AI Act, sodass Organisationen, die ein AIMS aufbauen, gleichzeitig Fortschritte bei der regulatorischen Compliance erzielen. Dasselbe frameworkübergreifende Mapping ist der Kern von Resilience Made Easy.

Können wir uns nach ISO 42001 zertifizieren lassen, wie wir es mit ISO 27001 können?

Ja. ISO 42001 ist ein prüffähiger Managementsystemstandard mit derselben High-Level-Struktur wie ISO 27001, ISO 9001 und ISO 14001. Unabhängige Zertifizierungsstellen können Audits nach ISO 42001 durchführen und Zertifikate ausstellen. KaitoSec bereitet Ihre Dokumentation und Nachweise auf dem von akkreditierten Zertifizierungsstellen geforderten Niveau vor.

Was ist der Unterschied zwischen ISO 42001 und ISO 27001 für KI?

ISO 27001 deckt das Informationssicherheitsmanagement allgemein ab und enthält Maßnahmen, die für KI-Systeme als Assets relevant sind. ISO 42001 ist KI-spezifisch und deckt KI-Lebenszyklusmanagement, Folgenabschätzung, verantwortungsvolle KI-Praktiken und KI-spezifische Risikokategorien ab, die außerhalb des Geltungsbereichs von ISO 27001 liegen. KaitoSec unterstützt beide Standards und verknüpft überlappende Maßnahmen über beide hinweg.

Was decken KI-Folgenabschätzungen nach ISO 42001 ab?

Die Folgenabschätzung ist in Anhang A der ISO 42001 als Maßnahmenbereich A.5 verankert; Anhang B erläutert die Umsetzung, einschließlich der Auswirkungen auf Einzelpersonen (etwa Bias und Diskriminierung), die Gesellschaft (etwa Verdrängung von Arbeitsplätzen) und die Umwelt (etwa Energieverbrauch). Die Vorlagen von KaitoSec folgen dieser Struktur und erfordern dokumentierte Entscheidungen zu jeder Auswirkungskategorie für jedes KI-System im Geltungsbereich.

Verwandte Frameworks