ISO 42001 erklärt: Das Managementsystem für KI nach ISO/IEC 42001
ISO 42001, genauer ISO/IEC 42001:2023, ist die erste internationale Norm für ein KI-Managementsystem (englisch AI Management System). Sie beschreibt, wie eine Organisation die Entwicklung, Bereitstellung und Nutzung von KI verantwortungsvoll steuert, und ist zertifizierbar. Die Norm wurde im Dezember 2023 veröffentlicht. Dieser Überblick ersetzt keine Beratung zur Zertifizierung.
Wofür die Norm gedacht ist
ISO/IEC 42001 richtet sich an Organisationen jeder Größe, die KI entwickeln, anbieten oder nutzen. Sie gibt keinen bestimmten Stand der Technik vor, sondern verlangt Prozesse: Ziele setzen, Risiken und Auswirkungen bewerten, Maßnahmen umsetzen, Wirksamkeit prüfen und verbessern. Wer bereits ein Managementsystem wie ISO/IEC 27001 für Informationssicherheit oder ISO 9001 für Qualität betreibt, erkennt den Aufbau wieder.
Aufbau der Norm
Der Hauptteil folgt der einheitlichen Struktur der ISO-Managementsystemnormen:
- Kontext der Organisation: Rolle (etwa Anbieter oder Nutzer), interessierte Parteien, Anwendungsbereich.
- Führung: KI-Politik, Verantwortlichkeiten, Bekenntnis der Leitung.
- Planung: KI-Risikobeurteilung, Risikobehandlung und eine Folgenabschätzung für KI-Systeme, die Auswirkungen auf Personen und Gesellschaft betrachtet.
- Unterstützung: Ressourcen, Kompetenz, Bewusstsein, Kommunikation, dokumentierte Information.
- Betrieb: Umsetzung der geplanten Maßnahmen über den Lebenszyklus der KI-Systeme.
- Bewertung der Leistung: Überwachung, interne Audits, Managementbewertung.
- Verbesserung: Umgang mit Abweichungen und fortlaufende Verbesserung.
Im Anhang A stehen Maßnahmen (Controls), etwa zu Daten für KI-Systeme, zum Lebenszyklus, zu Informationen für Betroffene, zur verantwortungsvollen Nutzung und zu Beziehungen mit Lieferanten. Wie bei ISO 27001 wählt die Organisation die passenden Maßnahmen aus und begründet Ausschlüsse. Weitere Anhänge geben Umsetzungshinweise und nennen mögliche Ziele und Risikoquellen.
Zertifizierung
Die Zertifizierung erfolgt durch eine akkreditierte Zertifizierungsstelle, üblicherweise in zwei Stufen: Prüfung der Dokumentation, dann Prüfung der Umsetzung vor Ort. Danach folgen in der Regel jährliche Überwachungsaudits und nach einigen Jahren eine Rezertifizierung. Der Aufwand hängt stark von Größe, Anzahl der KI-Systeme und vorhandenen Managementsystemen ab.
Verhältnis zur KI-Verordnung
ISO/IEC 42001 ist eine freiwillige Norm. Eine Zertifizierung erfüllt nicht automatisch die Pflichten der KI-Verordnung und begründet für sich allein keine Konformitätsvermutung; dafür sind harmonisierte europäische Normen vorgesehen, die derzeit erarbeitet werden. Trotzdem passt die Norm gut: Risikomanagement, Dokumentation, Kompetenz, Lieferantensteuerung und Überwachung sind auch Kernthemen der Verordnung. Wer ein Managementsystem nach ISO/IEC 42001 aufbaut, schafft die Strukturen, mit denen sich die gesetzlichen Pflichten leichter umsetzen lassen. Für Anbieter von Hochrisiko-KI ersetzt sie aber nicht das vorgeschriebene Qualitätsmanagement und die Konformitätsbewertung.
Verwandte Normen
- ISO/IEC 22989: Begriffe und Konzepte der KI,
- ISO/IEC 23894: Leitlinien zum Risikomanagement für KI,
- ISO/IEC 27001: Informationssicherheit, häufig parallel betrieben.
Lohnt sich ISO 42001?
Für Anbieter von KI-Produkten kann ein Zertifikat ein Verkaufsargument sein, besonders gegenüber Großkunden und öffentlichen Auftraggebern, die Nachweise verlangen. Für Unternehmen, die KI nur nutzen, reicht oft ein schlankerer Ansatz: KI-Inventar, KI-Richtlinie, Schulungen und regelmäßige Prüfung. Der KI-Verzeichnis-Generator ist ein guter erster Schritt, der sich später in ein Managementsystem einfügt.
Erstellt mit Unterstützung von KI, geprüft und redaktionell verantwortet von Leon Blatz. Allgemeine Information, keine Rechts-, Steuer- oder Finanzberatung.