Zum Inhalt springen

ISO 42001: Braucht Ihr Unternehmen die KI-Norm?

ISO 42001 erklärt: Was das KI-Managementsystem regelt, warum die Zertifizierung freiwillig ist und wann die KI-Verordnung ein QMS verlangt.

Zwei Personen sortieren Unterlagen in zwei Ablagen; darüber stehen ISO 42001: BRAUCHEN WIR SIE? sowie vier Entscheidungshinweise.
Von AI Priority Map Editorial

Kurzantwort: ISO/IEC 42001 ist eine freiwillige Norm für ein KI-Managementsystem. Sie hilft Organisationen, Zuständigkeiten, Risiken und Verbesserungen dauerhaft zu steuern. Die KI-Verordnung verlangt sie nicht pauschal. Anbieter von Hochrisiko-KI brauchen jedoch ein dokumentiertes Qualitätsmanagementsystem; ob ISO 42001 dafür passt, hängt von Rolle, Systemen und bestehender Governance ab.

Zusammenfassung als Mindmap

ISO 42001: Braucht Ihr Unternehmen die KI-Norm?
│
├─ Was die Norm ordnet
│   ├─ Aufbau und Pflege eines KI-Managementsystems
│   ├─ Rollen, Risiken, Kontrollen und Verbesserung
│   └─ Organisation statt einzelnes Produkt
│
├─ Freiwilliger Weg
│   ├─ Einführung ohne Zertifizierung möglich
│   └─ Unabhängige Stellen zertifizieren, nicht ISO
│
├─ Pflicht nach KI-Verordnung
│   ├─ Anbieter von Hochrisiko-KI brauchen ein QMS
│   ├─ Umsetzung ist größenabhängig verhältnismäßig
│   └─ Norm deckt Recht nur in ihrem Umfang ab
│
└─ Entscheidung
    ├─ Rollen und Systeme inventarisieren
    ├─ Bestehende Managementprozesse nutzen
    └─ Zweck externer Zertifizierung benennen

Geprüft wird das System, nicht das Produkt

ISO/IEC 42001 legt Anforderungen für Aufbau, Einführung, Pflege und fortlaufende Verbesserung eines Artificial Intelligence Management System fest.1 Gegenstand ist damit die Art, wie eine Organisation KI über Zeit steuert. Die Norm bewertet nicht nur ein einzelnes Modell oder eine einmalige technische Prüfung.

Ein Managementsystem verbindet Verantwortlichkeiten, Ziele, Risikobewertung, Kontrollen, interne Überprüfung und Korrektur. Für ein Softwarehaus kann das bedeuten, dass Produktleitung, Entwicklung, Datenschutz und Einkauf nach einem gemeinsamen Verfahren entscheiden. Eine dokumentierte Entscheidung bleibt auch nach einem Personalwechsel nachvollziehbar.

Der Anwendungsbereich muss präzise sein. Er kann etwa die Entwicklung und den Betrieb bestimmter KI-Produkte umfassen, nicht automatisch jede Tätigkeit des Unternehmens. Eine weite Formulierung ohne tatsächliche Prozesse macht das System schwer prüfbar. Eine zu enge Formulierung kann dagegen die risikoreichen Anwendungen außerhalb lassen.

Für wen ISO 42001 gedacht ist

Die Norm ist für Organisationen aller Größen und Branchen vorgesehen. ISO nennt Unternehmen, die KI entwickeln, KI in Produkte oder Leistungen integrieren, KI für Entscheidungen oder Automatisierung nutzen oder Systeme Dritter verwalten.2 Damit können Anbieter, Betreiber und organisationsinterne Funktionen erfasst sein.

Die Beschäftigtenzahl entscheidet nicht, ob ein KI-Managementsystem sinnvoll ist. Ein Betrieb mit 80 Personen kann ein Hochrisiko-System anbieten und komplexe Lieferketten steuern. Ein Unternehmen mit 400 Personen kann nur wenige Standardwerkzeuge mit begrenzten Folgen einsetzen. Rollen, Zwecke, Betroffene und Fehlerfolgen geben die bessere Orientierung.

SituationMöglicher NutzenGrenze der Aussage
Mehrere KI-ProdukteGemeinsame Rollen und KontrollenKeine automatische Rechtskonformität
KI von DrittanbieternEinheitliche Beschaffung und ÜberwachungAnbieterprüfung bleibt nötig
Hochrisiko-KI als AnbieterStruktur für das QualitätsmanagementArtikel 17 muss vollständig abgeglichen werden
Wenige risikoarme WerkzeugeWiederholbare MindestregelnZertifizierung kann unverhältnismäßig sein

Freiwillige Einführung und Zertifizierung

Die Einführung und die Zertifizierung sind zwei verschiedene Entscheidungen. Ein Unternehmen kann die Anforderungen der Norm als internes Managementsystem nutzen, ohne ein externes Zertifikat anzustreben. Nach Angaben von ISO ist die Zertifizierung freiwillig; unabhängige Zertifizierungsstellen führen sie durch, nicht ISO selbst.2

Ein Zertifikat bestätigt einen geprüften Anwendungsbereich zu einem bestimmten Zeitpunkt. Es sagt nicht, dass jede KI-Ausgabe richtig ist oder jedes System alle Rechtsvorschriften erfüllt. Auch Kunden sollten deshalb nach dem Geltungsbereich fragen. Eine Zertifizierung für die interne Produktentwicklung kann beispielsweise einen separat betriebenen Kundenservice nicht einschließen.

Die Entscheidung für eine externe Prüfung hängt vom Zweck ab. Vertragliche Erwartungen, Ausschreibungen oder ein belastbarer Nachweis gegenüber Geschäftspartnern können dafür sprechen. Dagegen stehen Auditaufwand, Pflege und die Gefahr, mehr Dokumentation als Steuerungswirkung zu erzeugen. Der Nutzen entsteht im laufenden System, nicht im Zertifikat allein.

Was die KI-Verordnung tatsächlich verlangt

Artikel 17 Absatz 1 verpflichtet Anbieter von Hochrisiko-KI-Systemen zu einem Qualitätsmanagementsystem. Dieses System muss die Einhaltung der Verordnung sicherstellen und durch schriftliche Strategien, Verfahren und Anweisungen dokumentiert sein.3 Die Pflicht knüpft an die Anbieterrolle und die Hochrisiko-Einstufung an, nicht an die Beschäftigtenzahl.

Artikel 17 Absatz 2 verlangt eine verhältnismäßige Umsetzung. Größe der Anbieterorganisation ist ausdrücklich zu berücksichtigen, besonders bei kleinen und mittleren Unternehmen, Start-ups und Small Mid-Caps.3 Verhältnismäßigkeit beseitigt die Pflicht nicht. Sie beeinflusst, wie umfangreich Strukturen und Nachweise sein müssen.

Artikel 40 Absatz 1 regelt eine Konformitätsvermutung für Hochrisiko-Systeme, wenn harmonisierte Normen angewandt werden, deren Fundstellen im Amtsblatt veröffentlicht sind. Die Vermutung reicht nur so weit, wie die Norm die Anforderungen der Verordnung abdeckt.3 Aus dem bloßen Einsatz von ISO 42001 folgt deshalb keine umfassende Konformität.

Die Übersicht zur KI-Governance hilft, Rollen und Rechtsinstrumente zuerst zu trennen. Ein KI-Register kann anschließend die betroffenen Systeme sichtbar machen. Für Kontrollpunkte in risikoreichen Abläufen ist Human-in-the-loop als Gestaltungsdisziplin die passende Vertiefung.

Eine belastbare Entscheidung für 50 bis 500 Beschäftigte

Zuerst sollte das Unternehmen seine Rolle je System bestimmen. Anbieter eines Hochrisiko-Systems haben andere Pflichten als ein Betrieb, der ein fertiges Werkzeug lediglich verwendet. Danach folgt die Bestandsaufnahme: Welche Systeme wirken auf Menschen, welche Entscheidungen unterstützen sie und welche Nachweise existieren bereits?

Im zweiten Schritt werden vorhandene Managementsysteme betrachtet. Qualitätsmanagement, Informationssicherheit, Datenschutz und Lieferantenprüfung enthalten möglicherweise schon nutzbare Rollen und Prüfzyklen. ISO 42001 muss diese Strukturen nicht duplizieren. Ein sinnvoller Entwurf verbindet bestehende Kontrollen und schließt erkennbare Lücken.

Im dritten Schritt wird der Zweck einer Zertifizierung benannt. „Wir brauchen Vertrauen“ ist zu ungenau. Ein klarer Zweck wäre etwa eine wiederkehrende Kundenanforderung oder die unabhängige Prüfung eines definierten Geschäftsbereichs. Ohne diesen Zweck kann die interne Einführung der besseren Governance dienen, während die externe Zertifizierung vorerst keinen zusätzlichen Wert bringt.

Wann diese Einordnung nicht ausreicht

Dieser Überblick entscheidet nicht, ob ein konkretes System Hochrisiko-KI ist. Er bestätigt auch nicht, dass ISO 42001 alle Anforderungen aus Artikel 17 abdeckt. Dafür müssen Rolle, beabsichtigter Zweck, Rechtsgrundlage und die jeweils anwendbaren technischen Anforderungen geprüft werden.

Normen und harmonisierte Fundstellen können sich ändern. Unternehmen sollten deshalb Version, Anwendungsbereich und die herangezogenen Rechtsanforderungen in ihrem Entscheidungsvermerk festhalten. Ein älteres Zertifikat oder ein allgemeiner Hinweis eines Lieferanten genügt nicht als dauerhafte Prüfung.

Auch ein Wechsel des beabsichtigten Zwecks kann den Anwendungsbereich verändern und verlangt deshalb eine erneute, nachvollziehbar dokumentierte Bewertung.

Nächste Schritte

Erstellen Sie eine Liste der KI-Systeme, markieren Sie Anbieter- und Betreiberrollen und kennzeichnen Sie mögliche Hochrisiko-Fälle. Vergleichen Sie anschließend die vorhandenen Steuerungsprozesse mit Artikel 17 und dem gewünschten Anwendungsbereich von ISO 42001. Erst danach lässt sich entscheiden, ob interne Einführung, externe Zertifizierung oder ein schlankerer Ansatz angemessen ist.

Häufig gestellte Fragen

Ist ISO 42001 für Unternehmen verpflichtend?
Nein. ISO/IEC 42001 ist eine freiwillige Managementsystemnorm. Eine Organisation kann sie einführen, ohne eine Zertifizierung zu beantragen. Pflichten können jedoch aus der KI-Verordnung folgen: Anbieter von Hochrisiko-KI müssen ein dokumentiertes Qualitätsmanagementsystem unterhalten. Ob die Norm dafür nützlich ist, bleibt eine gesonderte Entscheidung.
Wer stellt ein ISO-42001-Zertifikat aus?
Nicht ISO selbst, sondern eine unabhängige Zertifizierungsstelle führt das Audit durch und stellt gegebenenfalls das Zertifikat aus. Das Zertifikat bezieht sich auf den geprüften Anwendungsbereich des Managementsystems. Es ersetzt weder eine rechtliche Einordnung einzelner KI-Systeme noch die Verantwortung des Unternehmens für deren tatsächlichen Einsatz.
Gilt ISO 42001 nur für KI-Anbieter?
Nein. Die Norm richtet sich an Organisationen aller Größen und Branchen, die KI entwickeln, in Produkte integrieren, für Entscheidungen oder Automatisierung einsetzen oder Systeme Dritter steuern. Der passende Umfang hängt von Rollen, Anwendungen und Risiken ab. Eine reine Nutzung kann daher ebenfalls in ein KI-Managementsystem fallen.
Erfüllt ISO 42001 automatisch die KI-Verordnung?
Nein. Eine Norm schafft nur insoweit eine Konformitätsvermutung, wie eine harmonisierte Norm die konkreten Anforderungen der Verordnung abdeckt und ihre Fundstelle veröffentlicht wurde. Unternehmen müssen deshalb jede Pflicht gegen den tatsächlichen Normumfang prüfen. Ein Zertifikat ist kein pauschaler Nachweis für sämtliche rechtlichen und technischen Anforderungen.
Wann lohnt sich die Norm für 50 bis 500 Beschäftigte?
Sie kann sich lohnen, wenn mehrere KI-Systeme, Anbieterrollen oder sensible Entscheidungen dauerhaft gesteuert werden müssen und ein gemeinsamer Managementrahmen fehlt. Für wenige, risikoarme Werkzeuge kann ein schlankeres internes System genügen. Entscheidend sind Komplexität, Hochrisiko-Einstufung, Nachweisdruck und vorhandene betriebliche Prozesse, nicht die Beschäftigtenzahl allein.

Quellen

  1. 1.ISO/IEC 42001:2023 Information technology — Artificial intelligence — Management system — ISO · 2023
  2. 2.ISO 42001 explained: What it is and why it matters — ISO · 2025
  3. 3.Regulation (EU) 2024/1689 — consolidated text — EUR-Lex · 2026

Wie sähe diese Analyse für Ihr Unternehmen aus?

Das AI Foundation Audit bewertet Ihren KI-Einsatz strukturiert – von Integrationsrisiken über Governance-Lücken bis zu ROI-Potenzialen. Das Ergebnis erhalten Sie als umfassenden Bericht, mit dem Sie unmittelbar handeln können.

Audit starten

Sie erhalten den Strategiebericht und den Umsetzungsleitfaden – zugeschnitten auf Ihr Unternehmen und sofort verfügbar.