top of page

Ja, die KI kann man managen!

vor 12 Minuten
4 Min. Lesezeit

Schlagzeilen wie „Die KI ist aus der Umgebung ausgebrochen“ sieht man häufiger. Wenn das bei dem Entwickler stattfindet, ist das ein Zeichen von Sorglosigkeit oder auch mangelnder administrativer Vorkehrungen der IT-Umgebung. Manche vermuten gar Absicht dahinter, aber lassen wir die Spekulationen.


Management

Unabhängig davon ist für die Anwender von KI-Lösungen erkennbar, dass sich viele Unternehmen mit dem erfolgreichen Management der KI schwertun, weil sie versuchen, ein dynamisches technisches Thema mit Einzelmaßnahmen zu beherrschen: eine KI-Richtlinie hier, Datenschutzprüfung dort, ein bisschen Schulung und vielleicht noch eine Freigabeliste.

Was häufig fehlt, ist ein übergreifendes KI-Managementsystem (abgekürzt KIMS oder auch AIMS).


Genau hier liegt die Stärke der ISO/IEC 42001. Sie schafft einen strukturierten Rahmen, um KI unternehmensweit zu steuern: Verantwortlichkeiten, Ziele, Risiken und Chancen, Rollen, Prozesse, Kontrollen, Überwachung und kontinuierliche Verbesserung. Sie ist ausdrücklich für Organisationen gedacht, die KI entwickeln, bereitstellen oder einfach nutzen.


Die wesentlichen Vorteile sind:

  • KI-Governance statt Einzelmaßnahmen: Es wird festgelegt, wer wofür verantwortlich ist und wie KI-Systeme bewertet, freigegeben, überwacht und verändert werden.

  • Risikobasierter Ansatz: Risiken wie Fehlentscheidungen, mangelnde Transparenz, Bias, Datenschutz, Informationssicherheit oder unkontrollierte Nutzung werden systematisch betrachtet.

  • Nachweisbarkeit: Entscheidungen, Kontrollen und Bewertungen werden dokumentiert. Das ist besonders wichtig, wenn später gegenüber Kunden, Auditoren oder Behörden erklärt werden muss, wie KI beherrscht wird.

  • Anschluss an die EU-KI-Verordnung: Besonders deutlich ist die Parallele bei Hochrisiko-KI. Art. 17 der KI-Verordnung verlangt von Anbietern ein dokumentiertes Qualitätsmanagementsystem, unter anderem für Regulatory Compliance, Entwicklung, Qualitätskontrolle, Tests, Validierung und Änderungsmanagement.

  • Unterstützung der DSGVO-Compliance: Sobald KI personenbezogene Daten verarbeitet, bleiben die Anforderungen der DSGVO bestehen. Art. 24 verlangt geeignete technische und organisatorische Maßnahmen und deren Nachweis; Art. 25 verlangt Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen. Ein funktionierendes AIMS kann solche Anforderungen organisatorisch verankern.

  • Integration statt neues Paralleluniversum: Als Managementsystem lässt sich ISO 42001 sinnvoll mit bestehenden Strukturen wie ISO 9001, ISO 27001, Datenschutz- und Risikomanagement verbinden.

 

Zertifizierung

Aber die ISO/IEC 42001 ist nicht nur ein Leitfaden, sondern eine zertifizierbare Managementsystemnorm. Organisationen können ihr KI-Managementsystem durch eine unabhängige Zertifizierungsstelle auditieren und sich die Konformität mit ISO/IEC 42001:2023 bestätigen lassen. Die Zertifizierung ist freiwillig.


Das schafft einen zusätzlichen Nutzen gegenüber rein internen KI-Richtlinien: Ein Unternehmen kann gegenüber Kunden, Geschäftspartnern, Aufsicht, Investoren oder im Rahmen von Ausschreibungen extern nachweisen, dass KI systematisch gesteuert wird. Dabei wird nicht ein einzelnes KI-Modell „zertifiziert“, sondern das Artificial Intelligence Management System – AIMS der Organisation.


Seit 2025 gibt es mit ISO/IEC 42006:2025 außerdem eine eigene Norm mit zusätzlichen Anforderungen an Stellen, die ISO-42001-Managementsysteme auditieren und zertifizieren. Sie ergänzt ISO/IEC 17021-1 und soll sicherstellen, dass die Zertifizierungsstellen über die notwendige KI-spezifische Kompetenz verfügen.


Und die Norm hilft ihnen auch, wenn sie nicht die KI-Verordnung erfüllen müssen, dann optimieren sie damit einfach Ihre eigene Organisation und erhöhen den Reifegrad.


Zusammenhänge

Für den Zusammenhang zwischen EU-KI-Verordnung und DSGVO ist festzustellen: Eine ISO-42001-Zertifizierung ersetzt keinen gesetzlichen Compliance-Nachweis und bedeutet nicht automatisch „AI-Act-konform“ oder „DSGVO-konform“.

Weder wurde die Norm für die EU-Richtlinie geschaffen noch ist es umgekehrt. Beide gehen das Thema "KI" von anderen Seiten an.


Die Norm kann aber sehr wertvoll sein, weil sie zeigt, dass zentrale Themen wie Verantwortlichkeiten, Risikomanagement, Daten, Überwachung, Kontrollen und kontinuierliche Verbesserung nicht nur beschrieben, sondern in einem durch Dritte auditierbaren Managementsystem umgesetzt wurden.


Dies sind die Vorteile der ISO 42001:

-          Governance

-          Nachweisbarkeit

-          Zertifizierung (freiwillig)

-          International anerkannter Rahmen

-          NIST CSF 2.0 -Anforderungen können integriert werden

-          Basis für ggf. weitere kommenden Regulatorik-Vorgaben

-          Integrierbar mit anderen Managementsystemen (ISO 9001, ISO 27001) und damit effizient in der Einführung


Und vielleicht können Sie in dem Zuge auch die häufige und unkontrollierte Schatten-KI im Unternehmen angehen!


Gerade mit Blick auf KI-Verordnung, DSGVO und Informationssicherheit ist das aus unserer Sicht der entscheidende Vorteil: Man behandelt die Themen nicht mehr als drei getrennte „Compliance-Baustellen“, sondern verbindet sie in einem gemeinsamen Steuerungsrahmen.

Wenn man die nötigen Prozesse vorab intern einführt, kann man drauf aufbauen und muss nicht hinterher mühsam nachdokumentieren.


Die ISO-Organisation selbst führt keine Prüfung durch oder stellt Zertifikate aus; das obliegt - wie bei anderen Managementsystemen auch - unabhängigen und akkreditierten Prüfungsorganisationen, als Beispiele sind in Deutschland die TÜV-Organisationen und DQS und international die BSI Group oder Schellman Compliance in den USA zu nennen.


Grenzen

Eine ISO-42001-Zertifizierung bedeutet nicht automatisch, dass ein Unternehmen die KI-Verordnung oder die DSGVO vollständig erfüllt. Die Norm ist vielmehr ein sehr gutes organisatorisches Gerüst, in das die konkreten gesetzlichen Anforderungen effizient eingebaut werden können.

Aber ohne sie müssen Sie in der Organisation ein eigenes Managementsystem entwickeln, das den gleichen Zweck erfüllt. Und das ist eben nicht zertifizierbar.



Ergebnis

Das Problem ist nicht, dass KI nicht gemanagt werden kann. Das Problem ist häufig, dass Unternehmen versuchen, KI ohne Managementsystem zu managen.

Pointiert gesagt kann eine KI-Richtlinie jeder schreiben (oder seine eigene KI fragen), eine Richtlinie allein ist aber kein Managementsystem.


Ein zertifiziertes ISO-42001-Managementsystem muss im Audit zeigen, dass die Organisation ihre KI tatsächlich beherrscht. Das macht KI-Governance nicht nur systematisch besser, sondern die Einhaltung ist eben auch extern überprüfbar!


Mit dem Zertifikat in der Hand können Sie Kunden und Lieferanten zeigen, dass Sie angemessene Anstrengungen für ihre eigene KI-Nutzung unternehmen und Risiken steuern.


Angesichts der Tragweite und Dynamik im Bereich KI ist unsere These: Es wird der Tag kommen, dass ein Unternehmen KI-relevante Aufträge nur noch an Lieferanten mit einer ISO 42001-Zertifizierung vergibt!


Wollen Sie so lange warten?

 
 
bottom of page