Entdecken Sie die gesamte Palette der KI-Governance-Produkte von Enzai, die speziell dafür entwickelt wurden, Organisationen bei der sicheren Verwaltung, Überwachung und Skalierung von KI zu unterstützen. Von der strukturierten Erfassung und zentralisierten KI-Inventaren bis hin zu automatisierten Bewertungen und Echtzeit-Aufsicht bietet Enzai die Bausteine, um Governance direkt in die täglichen KI-Workflows zu integrieren – ohne die Innovation zu bremsen.

Enzai

KI-Regulierungen

ISO 42001: Ein praktischer Leitfaden für die Implementierung in Unternehmensteams

KI-Regulierungen

ISO 42001: Ein praktischer Leitfaden für die Implementierung in Unternehmensteams

KI-Regulierungen

ISO 42001: Ein praktischer Leitfaden für die Implementierung in Unternehmensteams

Ein Schritt-für-Schritt-Leitfaden zur ISO 42001-Implementierung – Gap-Analyse, Annex A-Kontrollen, Zertifizierungsaudit und die Ausrichtung am EU AI Act für Enterprise-Teams.

Belfast

Belfast

15 Minuten Lesezeit

Von

Von

Ryan Donnelly

Ryan Donnelly

Themen

Bis April 2026 liest sich die Liste der nach ISO/IEC 42001 zertifizierten Organisationen wie das Who's Who der Unternehmens-KI: IBM für seine Granite-Modelle, Anthropic für Claude, Microsoft für 365 Copilot, KPMG Australia im gesamten Beratungsbereich und der Flughafen Singapur-Changi für seine operativen KI-Systeme.[1] Der Standard, der im Dezember 2023 veröffentlicht wurde, hat sich schneller von der Veröffentlichung zur unternehmensweiten Einführung entwickelt, als die meisten Beobachter vorhergesagt hatten. Und die Dynamik beschleunigt sich, was zu einem großen Teil auf die bevorstehende Frist im August 2026 für die Verpflichtungen des EU-KI-Gesetzes bezüglich Hochrisikosystemen zurückzuführen ist.

Dennoch beschränken sich die meisten Leitfäden zur Implementierung von ISO 42001 auf das „Was ist es“ und „Warum ist es wichtig“. Unternehmensteams, die mit der Einhaltung der ISO 42001 betraut sind, stehen vor einer praktischeren Frage: Wie? Wie sieht eine Gap-Analyse aus? Welche Dokumentation ist erforderlich? Wie lassen sich die 38 Kontrollen aus Anhang A in die operative Praxis übersetzen? Und wie unterstützt die Zertifizierung – ohne sie zu ersetzen – die Einhaltung des EU-KI-Gesetzes?

Dieser Leitfaden beantwortet diese Fragen. Er richtet sich an Compliance-Beauftragte, KI-Governance-Verantwortliche und Engineering-Teams, die mit der Implementierung von ISO 42001 beauftragt wurden und wissen müssen, was dies tatsächlich beinhaltet.

Was ISO 42001 erfordert

ISO/IEC 42001 ist der erste internationale Standard für ein Managementsystem für Künstliche Intelligenz (AIMS). Er folgt derselben harmonisierten Struktur (ehemals Annex SL), die auch von ISO 27001 für Informationssicherheit und ISO 9001 für Qualitätsmanagement verwendet wird. Das bedeutet, dass Organisationen, die bereits nach diesen Standards zertifiziert sind, das Grundgerüst des Managementsystems vertraut finden werden.[2]

Die zehn Abschnitte des Standards legen verbindliche Anforderungen in sieben Bereichen fest:

  • Kontext (Abschnitt 4): Definition der KI-Rolle der Organisation (Anbieter, Produzent, Kunde oder Partner), Identifizierung von Stakeholdern und Bestimmung des Anwendungsbereichs des AIMS

  • Führung (Abschnitt 5): Etablierung einer KI-Richtlinie, Zuweisung von Rollen und Verantwortlichkeiten sowie Sicherstellung des Engagements der obersten Führungsebene

  • Planung (Abschnitt 6): Durchführung von KI-Risikobewertungen, Durchführung von KI-System-Folgenabschätzungen und Definition von Zielen

  • Unterstützung (Abschnitt 7): Zuweisung von Ressourcen, Aufbau von Kompetenzen und Pflege dokumentierter Informationen

  • Betrieb (Abschnitt 8): Implementierung von Kontrollen, Ausführung von Risikobehandlungsplänen und Steuerung operativer Prozesse

  • Bewertung der Leistungsfähigkeit (Abschnitt 9): Überwachung und Messung der AIMS-Wirksamkeit, Durchführung interner Audits und Durchführung von Management-Bewertungen

  • Verbesserung (Abschnitt 10): Behandlung von Nichtkonformitäten, Ergreifung von Korrekturmaßnahmen und Förderung einer kontinuierlichen Verbesserung

Was unterscheidet sie von ISO 27001

Organisationen, die mit ISO 27001 vertraut sind, werden die Struktur wiedererkennen. Die Unterschiede liegen in der KI-spezifischen Substanz, die darüber gelegt wird.

Abschnitt 4.1 erfordert von Organisationen, ihre Rolle im KI-Ökosystem zu definieren – ein Konzept, für das es in ISO 27001 keine Entsprechung gibt. Ein Großunternehmen kann gleichzeitig KI-Anbieter (der Kunden KI-gestützte Produkte anbietet), KI-Kunde (der intern KI-Tools von Drittanbietern nutzt) und KI-Partner (der Daten für das KI-System einer anderen Organisation bereitstellt) sein. Der Geltungsbereich des AIMS muss jede Rolle widerspiegeln, die die Organisation einnimmt.

Abschnitt 6.1.4 führt die KI-System-Folgenabschätzung ein – eine formelle, dokumentierte Bewertung der potenziellen Folgen des KI-Einsatzes für Einzelpersonen, Gruppen und die Gesellschaft. Dies geht über die organisatorische Risikobewertung (mit der ISO 27001-Praktiker vertraut sein werden) hinaus, um externe Schäden zu berücksichtigen: algorithmische Voreingenommenheit, die sich auf Einstellungsentscheidungen auswirkt, automatisierte Systeme, die Finanzdienstleistungen verweigern, oder Überwachungstechnologien, die Bürgerrechte verletzen. Sie steht vom Geist her einer DSGVO-Datenschutz-Folgenabschätzung näher als einem traditionellen Risikoregister, auch wenn der Standard bezüglich der Methodik weniger präskriptiv ist.

Und Anhang A ist völlig neu. Während der Anhang A von ISO 27001 93 Informationssicherheitskontrollen enthält, umfasst der Anhang A von ISO 42001 38 Kontrollen in neun Bereichen, die sich speziell auf die KI-Governance konzentrieren.[3]

Die 38 Kontrollen: Was Anhang A tatsächlich verlangt

Anhang A ist das operative Rückgrat des Standards. Seine 38 Kontrollen sind in neun Bereiche unterteilt, die jeweils auf einen anderen Aspekt des verantwortungsvollen KI-Managements abzielen.






Bereich

Fokus

Wichtige Kontrollen

A.2 - KI-Richtlinien

Vorhandensein und Angemessenheit von KI-Richtlinien

KI-Richtlinie abgestimmt auf den Organisationszweck; regelmäßige Überprüfung und Aktualisierung

A.3 - Interne Organisation

Rechenschaftspflicht und Governance-Strukturen

Definierte Rollen für die KI-Governance; funktionsübergreifende Koordinationsmechanismen

A.4 - Ressourcen für KI-Systeme

Angemessenheit von Daten, Werkzeugen, Rechenleistung und menschlicher Kompetenz

Bewertung der Datenqualität; Angemessenheit der Infrastruktur; Anforderungen an Fähigkeiten und Kompetenzen

A.5 - Folgenabschätzung

Methodik zur Bewertung der KI-Konsequenzen

Dokumentierter Prozess zur Folgenabschätzung; Bewertung der Auswirkungen auf Einzelpersonen und die Gesellschaft

A.6 - KI-Systemlebenszyklus

Kontrollen über Design, Entwicklung, Test, Bereitstellung und Stilllegung hinweg

Entwicklungsstandards; Testen und Validierung; Änderungsmanagement; Ausmusterung von Modellen

A.7 - Datenmanagement

Datenqualität, Herkunft und Schutz

Dokumentation der Datenherkunft; Kontrollen der Datenqualität; Datenschutzmaßnahmen

A.8 - Transparenz

Erklärbarkeit und Offenlegung gegenüber Stakeholdern

Dokumentation von KI-Fähigkeiten und -Einschränkungen; stakeholdergerechte Erklärungen

A.9 - Nutzung von KI-Systemen

Menschliche Aufsicht und zulässige Nutzung

Definierte Auslöser für menschliches Eingreifen; Richtlinien zur akzeptablen Nutzung; Überwachung von KI im Betrieb

Nicht alle 38 Kontrollen sind für jede Organisation zwingend erforderlich. Der Standard verlangt eine Erklärung zur Anwendbarkeit (Statement of Applicability, SoA) – ein Dokument, das jede Kontrolle aus Anhang A auflistet, angibt, ob sie im AIMS enthalten oder davon ausgeschlossen ist, und eine Begründung für eventuelle Ausschlüsse liefert. Die SoA ist eines der ersten Dokumente, nach denen ein Auditor fragen wird, und ihre Qualität bestimmt oft den Ton des gesamten Audits. Für Organisationen mit großen KI-Portfolios ermöglicht die SoA auch eine gestaffelte Governance – indem die Kontrollen des Anhangs A in ihrer gesamten Tiefe auf Hochrisikosysteme angewendet werden, während bei Implementierungen mit geringerem Risiko ein pragmatischerer Ansatz gewählt wird, sofern die risikobasierte Begründung dokumentiert ist.

Anhang B bietet Implementierungsleitlinien für jede Kontrolle. Anhang C kartiert KI-Risikoquellen. Anhang D verweist auf bereichsspezifische Standards. Zusammen bilden die vier Anhänge eine umfassende Referenz für die Implementierung.

ISO 42001 Implementierung: Sieben Schritte zur Zertifizierung

Schritt 1: Geltungsbereich festlegen und KI-Inventar aufbauen

Definieren Sie vor allem anderen, was in die Grenzen des AIMS fällt. Das bedeutet, dass jedes KI-System inventarisiert werden muss, das die Organisation entwickelt, kauft, bereitstellt oder zu dem sie beiträgt – einschließlich Tools von Drittanbietern, eingebetteter KI in Softwareprodukten und über APIs genutzter KI-Dienste.

Dieser Schritt ist erfahrungsgemäß schwieriger, als es klingt. Schatten-KI – Mitarbeiter, die ChatGPT, Copilot oder andere KI-Tools ohne Sichtbarkeit für die IT nutzen – wird in dieser Phase meistens entdeckt. Das Inventar sollte mindestens Folgendes erfassen: Systemname und -zweck, KI-Rolle (Anbieter, Kunde, Partner), Dateneingaben und -ausgaben, Bereitstellungsstatus, Risikoklassifizierung und Systemverantwortlicher.

Die Entscheidung über den Geltungsbereich bestimmt auch das Ausmaß der Implementierung. Einige Organisationen beschränken das AIMS zunächst auf eine einzelne Geschäftseinheit oder Produktlinie und erweitern es dann. Andere streben von Anfang an einen unternehmensweiten Geltungsbereich an. Die richtige Antwort hängt von der Komplexität der Organisation ab, aber schmaler anzufangen und zu expandieren ist im Allgemeinen praktischer, als im ersten Durchlauf eine umfassende Abdeckung anzustreben.

Schritt 2: Durchführung einer Gap-Analyse

Nachdem der Geltungsbereich definiert ist, führen Sie einen strukturierten Vergleich der aktuellen Praktiken mit den Anforderungen der einzelnen Abschnitte (Abschnitte 4-10) und den anwendbaren Kontrollen des Anhangs A durch. Stellen Sie ein funktionsübergreifendes Team zusammen, das die Bereiche Compliance, Recht, Data Science, Engineering, Produkt und Risikomanagement abdeckt.

Dokumentieren Sie für jede Lücke, was fehlt, bewerten Sie den Schweregrad (priorisieren Sie Lücken, die sich auf Hochrisiko-KI-Systeme oder Kern-Governance-Anforderungen auswirken) und schätzen Sie den Behebungsaufwand ab. Organisationen, die bereits nach ISO 27001 zertifiziert sind, werden feststellen, dass viele Lücken in den Abschnitten 4-10 geringfügig sind – die Infrastruktur des Managementsystems lässt sich direkt übertragen. Die wesentliche neue Arbeit wird sich auf Abschnitt 6.1.4 (KI-Folgenabschätzung), die Kontrollen des Anhangs A und die KI-spezifischen Nachweisanforderungen konzentrieren.

Schritt 3: Design des AIMS

Bauen Sie die Komponenten des Managementsystems auf oder passen Sie diese an:

  • KI-Richtlinie und Unterrichtlinien: Die übergreifende KI-Richtlinie (Abschnitt 5.2) muss Werte für eine verantwortungsvolle KI adressieren – Fairness, Transparenz, Rechenschaftspflicht, Sicherheit, Datenschutz. Je nach Geltungsbereich können Unterrichtlinien für die zulässige Nutzung, Data Governance und KI von Drittanbietern erforderlich sein

  • Risikobewertungsmethodik: Passen Sie bestehende Risikobewertungsprozesse für KI-spezifische Risiken an – algorithmische Voreingenommenheit, Model Drift, Missbrauch, nicht erklärbare Ergebnisse, Sicherheitsanfälligkeiten. Die Methodik muss konsistente, vergleichbare Ergebnisse liefern

  • Methodik zur KI-System-Folgenabschätzung: Entwickeln Sie Vorlagen und Prozesse zur Bewertung der Folgen für Einzelpersonen, Gruppen und die Gesellschaft. Definieren Sie Auslöser für eine Neubewertung: wesentliche Systemänderungen, neue Datenquellen, neue Anwendungsfälle, regulatorische Änderungen, unerwünschte Vorfälle

  • Rollen- und Verantwortlichkeitsmatrix: Definieren Sie, wer das AIMS besitzt, wer die einzelnen KI-Systeme besitzt, wer Risiko- und Folgenabschätzungen durchführt und wer für jeden Kontrollbereich des Anhangs A verantwortlich ist

  • Schulungs- und Kompetenzprogramm: Identifizieren Sie die Kompetenzanforderungen für jede Rolle und planen Sie entsprechende Schulungen

Schritt 4: Kontrollen implementieren und Nachweise sammeln

Rollen Sie die Kontrollen operativ aus. Hier verlangsamen sich die meisten Implementierungen, da der Standard überprüfbare Nachweise verlangt – und nicht nur Richtlinien auf dem Papier.

Zu den Nachweisdokumenten gehören: Model Cards zur Dokumentation von Systemfähigkeiten und -grenzen, Test- und Validierungsprotokolle, Aufzeichnungen zur Bias-Bewertung, Dokumentation der Datenherkunft, Aufzeichnungen zur Reaktion auf Vorfälle, Änderungsmanagementprotokolle und Aufzeichnungen über Eingriffe der menschlichen Aufsicht. Die Erfahrung von Enzai bei der Unterstützung von Unternehmensimplementierungen bestätigt, was Erstanwender durchweg berichten: Die Disziplin bei der Erfassung und Dokumentation von Nachweisen ist die größte operative Herausforderung – nicht weil die Nachweise nicht existieren, sondern weil sie über Tools, Teams und Systeme verstreut sind und es keinen zentralen Erfassungsmechanismus gibt.

Schritt 5: Internes Audit

Führen Sie mindestens ein vollständiges internes Audit aller im Geltungsbereich befindlichen Abschnitte und Kontrollen des Anhangs A durch, bevor Sie die Zertifizierung anstreben. Der interne Auditor muss von den zu prüfenden Kontrollen unabhängig sein (dies können interne Mitarbeiter aus einer anderen Funktion oder ein qualifizierter Dritter sein). Das Audit muss Ergebnisse hervorbringen, und Nichtkonformitäten müssen durch den Prozess für Korrekturmaßnahmen behoben werden, bevor fortgefahren werden kann.

Schritt 6: Management-Bewertung

Führen Sie eine formelle Management-Bewertung (Abschnitt 9.3) durch, die Folgendes abdeckt: Leistungsdaten des AIMS, Ergebnisse interner Audits, Ergebnisse von Risiko- und Folgenabschätzungen, Nichtkonformitäten und Korrekturmaßnahmen, Feedback von Stakeholdern und alle Änderungen, die sich auf das AIMS auswirken. Das Ergebnis sind dokumentierte Entscheidungen und Maßnahmen zur kontinuierlichen Verbesserung. Diese Bewertung muss die oberste Führungsebene einbeziehen – sie kann nicht vollständig an das Governance-Team delegiert werden.

Schritt 7: Zertifizierungsaudit

Das externe Audit folgt einem zweistufigen Modell. Stufe 1 ist eine Dokumentenprüfung (in der Regel 1–2 Tage), bei der der Auditor beurteilt, ob die AIMS-Dokumentation angemessen ist und die Organisation für eine vollständige Bewertung bereit ist. Stufe 2 ist das Implementierungsaudit (3–9+ Tage je nach Geltungsbereich und Komplexität), bei dem der Auditor Personal interviewt, Nachweise prüft und Kontrollen des Anhangs A im Betrieb durchgeht.

Zertifikate sind drei Jahre lang gültig, mit jährlichen Überwachungsaudits und einer vollständigen Rezertifizierung am Ende des Zyklus.

Ein wichtiger Hinweis zu Zertifizierungsstellen: Wählen Sie eine Zertifizierungsstelle (ZS) mit einer speziell auf ISO 42001 ausgerichteten Akkreditierung durch eine anerkannte Akkreditierungsstelle (ANAB, UKAS, DAkkS oder Äquivalent). ISO/IEC 42006, der Standard für Stellen, die Audits nach 42001 durchführen, befindet sich noch in der Fertigstellung, und die Kompetenz der Auditoren variiert. Eine akkreditierte Zertifizierung von einer ZS mit nachweisbarer Expertise im KI-Bereich hat wesentlich mehr Gewicht als eine nicht akkreditierte – auch wenn die Zertifikate auf den ersten Blick ähnlich aussehen mögen.[4]

ISO 42001 und das EU-KI-Gesetz: Komplementär, nicht äquivalent

Die Beziehung zwischen ISO 42001 und dem EU-KI-Gesetz wird häufig missverstanden. Das Wichtigste vorweg: Eine ISO 42001-Zertifizierung stellt keine Einhaltung des EU-KI-Gesetzes dar. Bis April 2026 wurde der Standard nicht im Amtsblatt der EU als harmonisierter Standard gelistet, was bedeutet, dass der rechtliche Mechanismus der „Konformitätsvermutung“ nicht greift.[5]

Dennoch ist die Überschneidung beträchtlich. Das Joint Technical Committee 21 von CEN-CENELEC arbeitet aktiv daran, ISO 42001 in eine Europäische Norm zu überführen (der Entwurf mit der Bezeichnung prEN ISO/IEC 42001 befand sich von November 2025 bis Februar 2026 in der öffentlichen Umfrage). Unabhängig davon ging prEN 18286 – ein speziell für die regulatorischen Zwecke des EU-KI-Gesetzes entwickelter harmonisierter Standard – im Oktober 2025 in die öffentliche Umfrage.[6] Wenn diese Standards fertiggestellt und im Amtsblatt veröffentlicht sind, wird sich die ISO 42001-Zertifizierung von einer „hilfreichen Vorbereitung“ zu einem „direkten Compliance-Pfad“ entwickeln.

In der Zwischenzeit umfasst die praktische Überschneidung:

  • Risikomanagement: Artikel 9 des EU-KI-Gesetzes fordert Risikomanagementsysteme für Hochrisiko-KI. ISO 42001 Abschnitt 6 liefert die Methodik und den Rahmen für Nachweise

  • Menschliche Aufsicht: Artikel 14 fordert Aufsichtsmaßnahmen. Anhang A Bereich A.9 definiert Kontrollen für menschliche Eingriffe

  • Transparenz und Dokumentation: Die Artikel 11 und 13 fordern technische Dokumentation und Transparenz. Anhang A Bereiche A.7 and A.8 adressieren Datenmanagement, Erklärbarkeit und Offenlegungen gegenüber Stakeholdern

  • Data Governance: Artikel 10 fordert Datenqualität und Governance. Anhang A Bereich A.7 bietet das Kontrollframework

  • Überwachung nach dem Inverkehrbringen: Artikel 72 fordert eine kontinuierliche Überwachung. ISO 42001 Abschnitte 9 und 10 etablieren den Zyklus zur Bewertung der Leistungsfähigkeit und Verbesserung

Die praktische Empfehlung ist eindeutig: ISO 42001 baut die Governance-Infrastruktur, die Nachweisbasis und die Managementdisziplin auf, die für die Einhaltung des EU-KI-Gesetzes erforderlich sein werden. Organisationen, die den Standard jetzt implementieren, sind wesentlich besser vorbereitet, wenn die Verpflichtungen für Hochrisikosysteme im August 2026 voll wirksam werden – unabhängig davon, ob die formelle Harmonisierung bis zu diesem Datum abgeschlossen ist.

Häufige Fallstricke bei der ISO 42001-Implementierung

Bei der Analyse der Erfahrungen von Erstanwendern zeichnen sich mehrere Muster ab.

Unterschätzung des KI-Inventars. Organisationen unterschätzen ihre KI-Systeme in der Phase der Geltungsbereichsdefinition routinemäßig. Die Aufdeckung von Schatten-KI, eingebetteter KI in Drittanbietersoftware und KI-Komponenten, die in Plattformen von Anbietern verborgen sind, erweitert die ursprüngliche Schätzung des Geltungsbereichs in der Regel um 30–50 %. Planen Sie im Projektplan ausreichend Zeit für einen gründlichen Erfassungsprozess ein.

Behandlung als reine Dokumentationsübung. ISO 42001 ist ein Managementsystemstandard, kein Dokumentationsstandard. Auditoren sind darauf geschult, über Richtlinien hinaus nach operativen Nachweisen zu suchen. Eine Organisation mit einer hervorragend formulierten KI-Richtlinie, aber ohne Nachweise für durchgeführte Risikobewertungen, Modelltests oder ausgeübte menschliche Aufsicht wird das Stufe-2-Audit nicht bestehen.

Vernachlässigung der KI-Folgenabschätzung. Abschnitt 6.1.4 ist für die meisten Organisationen neu und erhält bei der Implementierung weniger Aufmerksamkeit, als er verdient. Die KI-System-Folgenabschätzung erfordert das Durchdenken gesellschaftlicher und bevölkerungsweiter Konsequenzen – nicht nur des organisatorischen Risikos. Nur wenige Organisationen verfügen vor Beginn der ISO 42001-Arbeit über etablierte Methoden hierfür, und die Entwicklung einer solchen nimmt mehr Zeit in Anspruch als erwartet.

Siloartige Implementierung. ISO 42001 berührt die Bereiche Recht, Produkt, Engineering, Data Science, Sicherheit und Compliance. Implementierungen, die sich vollständig im Besitz einer einzigen Funktion befinden – typischerweise Compliance oder IT –, führen tendenziell zu Governance-Frameworks, die vom Rest der Organisation nicht genutzt werden. Funktionsübergreifende Lenkungsausschüsse mit Unterstützung durch das Executive Management sind nicht optional, sondern eine Voraussetzung für den Erfolg.

Verwechslung von Zertifizierung mit Compliance. Eine Zertifizierung bestätigt, dass ein Managementsystem zu einem bestimmten Zeitpunkt die Anforderungen des Standards erfüllt. Sie bestätigt nicht, dass jedes von der Organisation betriebene KI-System frei von Fehlern, vollständig transparent oder mit jeder anwendbaren Vorschrift konform ist. Das AIMS muss ein lebendiges System sein, das kontinuierliche Verbesserungen vorantreibt, und keine einmalige Zertifizierungsübung.

Zeitplan und Investition

Realistische Zeitpläne für die Implementierung von ISO 42001 variieren je nach Komplexität der Organisation:






Organisationsprofil

Typischer Zeitplan

Schlüsselvariablen

Kleine Organisation (1-10 KI-Systeme), ISO 27001 bereits vorhanden

4-6 Monate

Komplexität des Geltungsbereichs, Bereitschaft der Nachweise

Mittelstand (10-50 KI-Systeme), gewisse Reife des Managementsystems

9-12 Monate

Funktionsübergreifende Koordination, Vollständigkeit des KI-Inventars

Großunternehmen (50+ KI-Systeme), Geltungsbereich über mehrere Geschäftseinheiten

12-18+ Monate

Organisatorische Komplexität, Aufdeckung von Schatten-KI, globale Koordination

Organisationen, die bereits nach ISO 27001 zertifiziert sind, haben einen erheblichen Vorsprung. Die harmonisierte Struktur bedeutet, dass Risikomanagement-Frameworks, interne Auditprozesse, dokumentierte Informationskontrollen und kontinuierliche Verbesserungszyklen direkt übernommen werden können. Mehrere Zertifizierungsstellen bieten kombinierte ISO 27001 + ISO 42001 Auditprogramme an, die Nachweise gemeinsam nutzen und die Anzahl der Audit-Tage reduzieren.

Die Investition bemisst sich nicht nur in Zeit. Zu den Budgetüberlegungen gehören: Auditgebühren der Zertifizierungsstelle (variierend nach Geltungsbereich und Komplexität), interne Ressourcenzuweisung im funktionsübergreifenden Team, potenzielle Tools für die Nachweiserfassung und das KI-Inventarmanagement sowie Schulungen für Rollen, die in der KI-Governance neu sind. Der größte Kostentreiber bei den meisten Implementierungen ist der personelle Aufwand für die Nachweiserfassung und -dokumentation – insbesondere für Organisationen, die nicht über zentrale Systeme zur Verfolgung von KI-System-Metadaten, Testaufzeichnungen und Risikobewertungen verfügen.

Die Implementierung von ISO 42001 in einem großen KI-Portfolio ist ebenso sehr ein Infrastrukturproblem wie ein Governance-Problem. Die Menge an erforderlichen Nachweisen – Model Cards, Testprotokolle, Bias-Bewertungen, Aufzeichnungen zur Datenherkunft, Folgenabschätzungen und Änderungsmanagement-Artefakte für Dutzende von KI-Systemen – übersteigt das, was Tabellenkalkulationen und gemeinsame Laufwerke bewältigen können. Bei Enzai ist unsere Plattform speziell für diese Herausforderung konzipiert: ein zentrales KI-Inventar, eine strukturierte Kontrollzuordnung nach Anhang A, automatisierte Nachweiserfassung und kontinuierliche Überwachung, die auf den Managementsystemzyklus von ISO 42001 abgestimmt sind. Organisationen, die sich auf die Zertifizierung vorbereiten, können eine Demo buchen, um zu sehen, wie dies in der Praxis funktioniert.

Enzai ist die führende Plattform für KI-Governance in Unternehmen, die speziell entwickelt wurde, um Organisationen beim Übergang von abstrakten Richtlinien zur operativen Aufsicht zu unterstützen. Unsere KI-Risikomanagement-Plattform bietet die spezialisierte Infrastruktur, die für die Verwaltung von agentischer KI-Governance, die Pflege eines umfassenden KI-Inventars und die Gewährleistung der Einhaltung des EU-KI-Gesetzes erforderlich ist. Durch die Automatisierung komplexer Arbeitsabläufe versetzt Enzai Unternehmen in die Lage, die Einführung von KI vertrauensvoll zu skalieren und gleichzeitig die Übereinstimmung mit globalen Standards wie ISO 42001 und NIST zu wahren.

Referenzen

[1] IBM, „IBM Becomes First Major Open-Source AI Model Developer to Earn ISO 42001 Certification“, September 2024; Anthropic, „Anthropic Achieves ISO 42001 Certification“, Januar 2025; Microsoft Learn, „ISO/IEC 42001:2023 Compliance“; KPMG Australia, zertifiziert durch BSI; Changi Airport Group, zertifiziert durch SGS, Februar 2025.

[2] ISO/IEC 42001:2023, Information technology - Artificial intelligence - Management system. International Organization for Standardization, Dezember 2023.

[3] ISO/IEC 42001:2023, Annex A (Reference control objectives and controls). Für Implementierungsleitfäden siehe Annex B.

[4] ANAB führt ein Register der für ISO 42001 akkreditierten Zertifizierungsstellen unter anab.ansi.org. ISO/IEC 42006 (Anforderungen an Stellen, die Audits und Zertifizierungen von AIMS durchführen) befindet sich in der Entwicklung.

[5] Bis April 2026 wurde im Amtsblatt der EU kein KI-spezifischer harmonisierter Standard mit dem Status einer Konformitätsvermutung für das EU-KI-Gesetz veröffentlicht. Siehe ISMS.online, „Presumption of Conformity: Why ISO 42001 Isn't Your AI Act Legal Shield - Yet“, 2025.

[6] CEN-CENELEC, „Update on AI Standardization“, Oktober 2025. Öffentliche Umfrage zu prEN ISO/IEC 42001 von November 2025 bis Februar 2026; öffentliche Umfrage zu prEN 18286 ab 30. Oktober 2025.

Erkunden Sie mehr

Erkunden Sie mehr

Abonnieren Sie unseren Newsletter

Mit Ihrer Anmeldung stimmen Sie der Datenschutzerklärung von Enzai zu.

Abonnieren Sie unseren Newsletter

Mit Ihrer Anmeldung stimmen Sie der Datenschutzerklärung von Enzai zu.

Abonnieren Sie unseren Newsletter

Mit Ihrer Anmeldung stimmen Sie der Datenschutzerklärung von Enzai zu.

Abonnieren Sie unseren Newsletter

Mit Ihrer Anmeldung stimmen Sie der Datenschutzerklärung von Enzai zu.

Compliance durch Design

Compliance durch Design

ISO 27001

Enzai ist nach ISO 27001 zertifiziert und ist dies seit 2023. Wir verpflichten uns zu jährlichen Audits, die von NQA durchgeführt werden, und arbeiten eng mit unserem Sicherheitsberatungspartner Instil zusammen, um unsere Sicherheitslage kontinuierlich zu aktualisieren und zu verbessern.

DSGVO

ISO 27001

Enzai ist nach ISO 27001 zertifiziert und ist dies seit 2023. Wir verpflichten uns zu jährlichen Audits, die von NQA durchgeführt werden, und arbeiten eng mit unserem Sicherheitsberatungspartner Instil zusammen, um unsere Sicherheitslage kontinuierlich zu aktualisieren und zu verbessern.

DSGVO

KI-Governance

KI-Governance

Infrastruktur

Infrastruktur

Für Vertrauen entwickelt.

Für Vertrauen entwickelt.

Ermöglichen Sie Ihrer Organisation die Einführung, Steuerung und Überwachung von KI mit unternehmensgerechtem Vertrauen. Entwickelt für regulierte Organisationen, die im großen Maßstab operieren.

Verbinden Sie Ihre bestehenden Systeme, Richtlinien und KI-Workflows nahtlos miteinander – alles auf einer einzigen, einheitlichen Plattform.

Verbinden Sie Ihre bestehenden Systeme, Richtlinien und KI-Workflows nahtlos miteinander – alles auf einer einzigen, einheitlichen Plattform.