0
IT-Service-Management-Team bei einer Besprechung im modernen Büro.
KI-Wissen

Worin besteht der Unterschied zwischen ISO 42001 und ISO 27001?

ISO 42001 und ISO 27001 verfolgen unterschiedliche Ziele: ISO 27001 schützt Informationen vor unbefugtem Zugriff, Verlust und Missbrauch. ISO 42001 hingegen regelt den verantwortungsvollen Einsatz künstlicher Intelligenz in Organisationen. Beide Normen ergänzen sich sinnvoll, ohne dass eine die andere ersetzt. Die folgenden Abschnitte beleuchten die wesentlichen Unterschiede, Gemeinsamkeiten und praktischen Konsequenzen für Unternehmen.

Was regelt ISO 42001, das ISO 27001 nicht abdeckt?

ISO 42001 regelt die Einführung, den Betrieb und die kontinuierliche Verbesserung eines KI-Managementsystems (AIMS). Die Norm adressiert Risiken, die spezifisch aus dem Einsatz oder der Entwicklung von KI-Systemen entstehen – darunter algorithmische Verzerrungen, mangelnde Transparenz und ethische Fragen rund um automatisierte Entscheidungen. Diese KI-spezifischen Dimensionen werden von ISO 27001 nicht abgedeckt.

Im Einzelnen adressiert ISO 42001 folgende Bereiche, die außerhalb des Geltungsbereichs von ISO 27001 liegen:

  • Lebenszyklus von KI-Systemen: Von der Entwicklung über den Betrieb bis zur Außerbetriebnahme werden Anforderungen an Governance und Qualität definiert.
  • KI-spezifisches Risikomanagement: Die Norm fordert eine strukturierte Analyse von KI-Risiken, einschließlich der Bewertung von Eintrittswahrscheinlichkeit und möglichem Schaden.
  • Datenqualität für KI: ISO 42001 stellt Anforderungen an die Eignung und Qualität von Trainingsdaten.
  • Transparenz und Nachvollziehbarkeit: Organisationen müssen dokumentieren, wie KI-Systeme Entscheidungen treffen und welche Auswirkungen diese Entscheidungen haben.
  • KI-Leitlinien und Verantwortlichkeiten: Die Norm fordert eine klare KI-Richtlinie sowie definierte Rollen innerhalb der Organisation.

ISO 27001 hingegen konzentriert sich auf den Schutz von Informationswerten durch technische und organisatorische Maßnahmen. Fragen wie „Wer darf auf welche Daten zugreifen?“ oder „Wie werden Sicherheitsvorfälle gemeldet?“ sind ihre Kerndomäne. KI-Governance – also die Frage, ob und wie KI-Systeme verantwortungsvoll eingesetzt werden – liegt außerhalb ihres Geltungsbereichs.

Was fordert ISO 42001 von Organisationen?

ISO 42001 gilt für Organisationen jeder Größe und Branche, die KI-Systeme entwickeln, anbieten oder einsetzen. Die Norm folgt der bekannten High Level Structure anderer ISO-Managementnormen und umfasst zehn Kapitel, von denen die Kapitel 4 bis 10 verbindliche Anforderungen enthalten. Der Ausschluss einzelner Kapitel ist nicht zulässig, wenn Konformität beansprucht wird.

Organisatorische Anforderungen

Organisationen müssen den Kontext ihres KI-Einsatzes analysieren, relevante interne und externe Stakeholder identifizieren und eine dokumentierte KI-Richtlinie verabschieden. Die Unternehmensführung trägt die Verantwortung für das AIMS und muss aktives Engagement nachweisen. Darüber hinaus müssen Rollen und Verantwortlichkeiten klar definiert sein – einschließlich der Zuständigkeiten für KI-Systeme im Verhältnis zu Lieferanten und Kunden.

Operative Anforderungen

Im Betrieb fordert die Norm eine strukturierte Folgenabschätzung für KI-Systeme sowie ein dokumentiertes Risikomanagement. Dazu gehören die Festlegung von Schwellenwerten für Eintrittswahrscheinlichkeit und möglichen Schaden sowie die Ableitung konkreter Maßnahmen. Anhang A der Norm listet mehr als 30 Maßnahmen auf, die Themen wie KI-Leitlinien, interne Organisation, Ressourcen, Lebenszyklusmanagement und Datenqualität abdecken. Anhang B enthält ergänzende, informative Umsetzungshinweise zu diesen Maßnahmen.

Darüber hinaus bestehen Anforderungen an interne Audits, Managementbewertungen und einen kontinuierlichen Verbesserungsprozess. Organisationen müssen ein AIMS also nicht nur einmalig einführen, sondern auch dessen Wirksamkeit fortlaufend nachweisen und es kontinuierlich weiterentwickeln.

Wie ergänzen sich ISO 42001 und ISO 27001 in der Praxis?

ISO 42001 und ISO 27001 ergänzen sich, weil sie unterschiedliche Risikodimensionen desselben digitalen Ökosystems abdecken. Ein Unternehmen, das KI-Systeme einsetzt, benötigt sowohl Informationssicherheit als auch KI-Governance, um umfassend geschützt zu sein. Beide Normen teilen zudem die gleiche High Level Structure, was eine integrierte Umsetzung erleichtert.

In der Praxis bedeutet das konkret:

  • Gemeinsame Dokumentenstruktur: Richtlinien, Risikobewertungen und interne Audits können in einem integrierten Managementsystem zusammengeführt werden.
  • Synergien im Risikomanagement: Risiken, die KI-Systeme für die Informationssicherheit darstellen, können in beiden Systemen gleichzeitig adressiert werden.
  • Effizientere Zertifizierungsaudits: Organisationen, die bereits nach ISO 27001 zertifiziert sind, haben viele grundlegende Strukturen bereits etabliert und können diese für ISO 42001 nutzen.
  • Klare Abgrenzung der Verantwortlichkeiten: ISO 27001 regelt den Schutz von Daten; ISO 42001 regelt den verantwortungsvollen Einsatz der Systeme, die diese Daten verarbeiten.

Wer ein ISO 42001-Audit plant, profitiert erheblich davon, bereits Erfahrung mit ISO 27001 zu haben. Die strukturellen Parallelen reduzieren den Umsetzungsaufwand spürbar.

Welche Norm sollte eine Organisation zuerst einführen?

Organisationen, die noch keine Managementnorm eingeführt haben, sollten zunächst einschätzen, wo ihr größtes Risiko liegt. Wer in erster Linie sensible Daten verwaltet und keine eigenen KI-Systeme entwickelt, ist gut beraten, mit ISO 27001 zu beginnen. Wer hingegen aktiv KI einsetzt oder entwickelt, sollte ISO 42001 priorisieren oder beide Normen parallel angehen.

Die folgenden Fragen können bei der Entscheidung helfen:

  1. Entwickeln oder betreiben wir KI-Systeme, die Entscheidungen beeinflussen?
  2. Unterliegen wir regulatorischen Anforderungen aus dem EU AI Act?
  3. Verfügen wir bereits über eine ISO 27001-Zertifizierung oder vergleichbare Strukturen?
  4. Welche Risiken werden von Kunden, Partnern oder Behörden am stärksten eingefordert?

Organisationen mit einer bestehenden ISO 27001-Zertifizierung können ISO 42001 als logische Erweiterung einführen, ohne von vorne beginnen zu müssen. Für Organisationen ohne jegliche Managementnorm wird ein integrierter Ansatz empfohlen – einer, der beide Systeme von Anfang an gemeinsam aufbaut.

Wie hängt ISO 42001 mit dem EU AI Act zusammen?

ISO 42001 ist keine direkte Umsetzungsnorm für den EU AI Act, hilft Organisationen aber dabei, dessen Anforderungen strukturiert zu erfüllen. Der EU AI Act klassifiziert KI-Systeme nach Risikokategorien und fordert unter anderem Dokumentation, Transparenz, Risikomanagement und menschliche Aufsicht für Hochrisiko-KI. Ein gemäß ISO 42001 aufgebautes AIMS schafft genau diese Strukturen.

Konkrete Überschneidungen zwischen ISO 42001 und dem EU AI Act umfassen:

  • Risikobewertung: Beide fordern eine systematische Analyse der Risiken, die von KI-Systemen ausgehen.
  • Dokumentationspflichten: ISO 42001 fordert dokumentierte Informationen, die auch zur Erfüllung der Nachweispflichten des EU AI Act genutzt werden können.
  • Lebenszyklusmanagement: Der EU AI Act stellt Anforderungen an die Entwicklung, den Betrieb und die Überwachung von KI, die ISO 42001 systematisch abdeckt.
  • Governance und Verantwortlichkeiten: Beide Rahmenwerke fordern klare Zuständigkeiten für KI-Systeme innerhalb der Organisation.

ISO 42001 kann als Compliance-Grundlage dienen, ersetzt jedoch keine rechtliche Prüfung der spezifischen Pflichten aus dem EU AI Act. Für Organisationen, die regulatorische Sicherheit anstreben, ist die Norm dennoch ein wertvolles Rahmenwerk, das weit über eine rein technische Perspektive hinausgeht.

So unterstützt mITSM Organisationen beim Thema ISO 42001

Wir bei mITSM bieten fundierte Schulungen rund um ISO 42001 und KI-Managementsysteme an und bereiten Fach- und Führungskräfte gezielt auf die Anforderungen moderner KI-Governance vor. Unsere Trainer sind zertifizierte Experten, die das Thema aus der Praxis kennen und komplexe Normanforderungen verständlich vermitteln.

Unser Angebot im Bereich ISO 42001 umfasst:

  • ISO 42001 AI Officer: Kompaktes Training zu den Mindestanforderungen der Norm, KI-Governance und dem Aufbau eines AIMS
  • AI Manager Training: Vertiefende Weiterbildung für Fachkräfte, die ein AIMS einführen oder weiterentwickeln möchten
  • Personenzertifizierungen über ICO-Cert: Anerkannte Personenzertifizierungen, die deinen Marktwert auf dem Arbeitsmarkt spürbar steigern
  • Präsenz- und Online-Live-Formate: Flexibel buchbar an unseren Standorten in ganz Deutschland oder als Online-Live-Training
  • Inhouse-Schulungen: Kursformate direkt bei dir vor Ort, zugeschnitten auf die Situation deiner Organisation, um KI-Kompetenz gezielt in deinem Team aufzubauen

Ob du als Einzelperson deine Karriere voranbringen oder als Organisation deine Teams auf ISO 42001 vorbereiten möchtest: Entdecke unser vollständiges Schulungsangebot oder erfahre mehr über unser ISO 42001-Audit. Melde dich bei uns – wir freuen uns auf deine Nachricht.

Dieser Inhalt wurde mithilfe von KI erstellt und kann Fehler enthalten.

+49 89 - 44 44 31 88 0
4.9
Basierend auf 126 Rezensionen