ISO/IEC 42001 KI-Management

ISO/IEC 42001 — ein KI-Managementsystem, das sich selbst betreibt.

ISO/IEC 42001 ist die erste zertifizierbare Managementsystem-Norm für künstliche Intelligenz. Sie fragt: Wer verantwortet welches KI-System, was darf es, wie wird es überwacht, und welche Evidenz belegt das? Lojycal hält dieses Register lebendig statt eingefroren in einem Dokument.

Was ISO/IEC 42001 tatsächlich verlangt

Zertifizierungsauditoren suchen ein funktionierendes KI-Managementsystem (AIMS) — kein Policy-PDF. Vier Dinge müssen jeden Tag gelten.

  • Vollständiges KI-System-Inventar

    Jedes Modell, jeder Assistent, jeder Copilot und jede eingebettete KI-Funktion im Einsatz — auch die, die eine Fachabteilung ohne IT beschafft hat.

  • Folgenabschätzung je System

    Annex B verlangt eine dokumentierte Abschätzung der Auswirkungen auf Personen und Gesellschaft, angemessen zum Risiko des jeweiligen Systems.

  • Definierte Rollen und Verantwortung

    Benannte Owner je KI-System, ein verantwortlicher Management-Vertreter und Nachweise der Managementbewertung.

  • Kontinuierliche Überwachung und Verbesserung

    Leistung, Vorfälle und Korrekturmaßnahmen über die Zeit protokolliert — ein AIMS wird an seiner Betriebshistorie gemessen, nicht an seinem Entwurf.

Die Lojycal KI-Governance-Engine

KI-Nutzung wird aus denselben Konnektoren erkannt, die Ihren übrigen Bestand steuern, und dann an den Klauseln der Norm gemessen.

KI-System-Register

Erkannte KI-Tools und interne Modelle mit Owner, Zweck, Datenkategorien und Lebenszyklus. Schatten-KI erscheint automatisch aus SaaS- und Browser-Telemetrie.

Shadow IT Lab + Application Library

Folgenabschätzungen

Vorlagenbasierte Assessments je System, versioniert und erneut ausgelöst, wenn sich Zweck, Daten oder Anbieter ändern.

Policy Lab → ISO 42001

Betriebsüberwachung

Nutzung, Zugriffsrechte und Vorfälle laufend erfasst, damit das AIMS eine echte Betriebshistorie vorlegen kann.

Audit Log + Access Reviews

Zertifizierungs-Evidence-Pack

Signierte Exporte, die jede Klausel und jedes Annex-A-Control dem belegenden Artefakt zuordnen — unabhängig von Lojycal prüfbar.

Trust Center → Evidence Pack

ISO-42001-Klauseln → Lojycal-Controls

Lojycal erzeugt Evidenz für die Mehrheit der operativen Klauseln. Eine Auswahl:

Klausel / Annex ABeispielpflichtLojycal-Quelle
4 — Kontext der OrganisationGeltungsbereich des AIMS und eingesetzte KI-SystemeKI-System-Register
5 — FührungVom Management genehmigte KI-PolicyPolicy Lab
6 — PlanungKI-Risikobeurteilung und BehandlungsplanTrust Center → Risk
7 — UnterstützungKompetenz, Bewusstsein, dokumentierte InformationHR Automation
8 — BetriebKI-Folgenabschätzung je SystemPolicy Lab → ISO 42001
9 — Bewertung der LeistungÜberwachung, internes Audit, ManagementbewertungAudit Log + Access Reviews
10 — VerbesserungNichtkonformität und KorrekturmaßnahmeIncident Reports
A.6 — KI-SystemlebenszyklusNachweise zu verantwortungsvollem Design und RolloutApplication Library

Lojycal automatisiert die Evidenz. Die Zertifizierung bleibt Sache einer akkreditierten Zertifizierungsstelle — wir machen das Audit kurz, nicht überflüssig.

Evidenz, die ein Audit übersteht

Jedes Artefakt ist signiert, mit Zeitstempel versehen und unabhängig prüfbar.

Das AIMS-Evidence-Pack bündelt KI-System-Register, Folgenabschätzungen, Protokolle der Managementbewertung und die Überwachungshistorie in einem signierten Archiv mit abgetrennter Signatur. Auditoren prüfen die Signatur, ohne Lojycal vertrauen zu müssen — dasselbe Verfahren wie bei ISO 27001 und NIS2.

Ihr Weg zu einem funktionierenden AIMS

Die meisten Organisationen erreichen Auditreife in einem Quartal.

  1. Woche 1–2

    Erkennen

    Identity, SaaS und Browser-Telemetrie verbinden. Das KI-System-Register füllt sich selbst, inklusive Schatten-KI.

  2. Woche 3–6

    Bewerten

    Folgenabschätzungen für die relevanten Systeme, Owner zuweisen, offensichtliche Lücken schließen.

  3. Woche 7–10

    Betreiben

    Überwachung, Vorfälle und Reviews bauen eine echte Betriebshistorie auf.

  4. Ab Woche 11

    Zertifizieren

    Signiertes Evidence Pack exportieren und die Zertifizierungsstelle hindurchführen.

Fragen zu ISO/IEC 42001

Ist ISO/IEC 42001 verpflichtend?

Nein. Es ist eine freiwillige, zertifizierbare Managementsystem-Norm. Sie wird jedoch zunehmend vertraglich verlangt — Enterprise-Einkauf und öffentliche Ausschreibungen behandeln sie wie ISO 27001, also als Voraussetzung statt als Kür.

Wie verhält sie sich zum EU AI Act?

Es gibt große Überschneidungen, aber sie sind nicht dasselbe. Der AI Act ist bindendes Recht mit Risikoklassen und Pflichten; ISO 42001 ist ein Managementsystem, mit dem Sie deren Erfüllung nachweisen. In Lojycal ist die zugrundeliegende Evidenz gemeinsam und das Mapping bidirektional.

Wir nutzen nur KI-Tools von Dritten. Gilt das trotzdem?

Ja. Die Norm erfasst KI-Systeme, die Sie nutzen, nicht nur solche, die Sie bauen. Beschaffte Copilots und Assistenten brauchen Owner, Zweck, Datenbewertung und Überwachung — genau das liefert das erkennungsbasierte Register.

Wie viele Controls mappt Lojycal?

Das Framework weist 38 Controls über Klauseln und Annex A aus. Lojycal liefert eine gemappte Teilmenge der operativen Controls, die es direkt belegen kann; der Export nennt ausdrücklich, wie viele der 38 gemappt sind.

Wo schalte ich es ein?

Policy Lab → Verfügbare Frameworks (aus) → auf der ISO/IEC-42001-Karte aktivieren. Es erscheint danach sofort in Policy Lab, Endpoint Governance und Shadow IT Lab.

Betreiben Sie Ihr KI-Managementsystem als Live-System.

Jedes Modell. Jeder Owner. Jede Bewertung. Eine signierte Source of Truth, die Ihre Zertifizierungsstelle prüfen kann.