Künstliche Intelligenz | Themen & Trends
An solchen Fragen zeigt sich, ob KI-Governance im Arbeitsalltag funktioniert. Regeln allein reichen dafür nicht. Es braucht Zuständigkeiten, nachvollziehbare Entscheidungen und Prozesse, die nicht mit der Freigabe eines Systems enden. Die ISO/IEC 42001 liefert dafür einen international anerkannten Rahmen. Sie betrachtet nicht nur einzelne KI-Systeme, sondern die Organisation dahinter: Wie werden KI-Anwendungen ausgewählt, bewertet, überwacht und verbessert? Und wie lässt sich das mit bestehenden Abläufen und den Anforderungen des AI Acts verbinden?
Die Lücke zwischen Regel und Alltag
KI kommt selten als ein einziges, zentral gesteuertes Großprojekt in die Organisation. Häufig beginnt sie unspektakulär: als neue Funktion in einer vorhandenen Software, als externer Dienst, als Pilot eines Fachbereichs oder als Werkzeug, das Mitarbeitende längst nutzen. Die Gouvernanten hält mit dieser Entwicklung oft nicht Schritt.
Eine Richtlinie schafft Orientierung. Sie löst aber noch nicht die organisatorischen Fragen, an denen KI-Projekte in der Praxis hängen:
- Wer entscheidet über die Freigabe eines Anwendungsfalls?
- Wer bewertet fachliche, rechtliche und technische Risiken?
- Wann müssen Datenschutz, Informationssicherheit, Einkauf oder Personalvertretung einbezogen werden?
- Wie wird nach der Einführung überprüft, ob das System weiterhin zuverlässig arbeitet?
- Wie werden Änderungen, Beschwerden und Vorfälle behandelt?
Bleiben diese Fragen offen, hat die Richtlinie wenig Wirkung. Im ungünstigsten Fall nutzen Fachbereiche neue Werkzeuge, ohne die zuständigen Stellen einzubeziehen. Im anderen Extrem landet jede Entscheidung bei einigen wenigen zentralen Personen. Auf Dauer funktioniert beides nicht.
Was ist die ISO/IEC 42001 und was macht sie anders?
Die ISO/IEC 42001:2023 ist der internationale Standard für Artificial Intelligence Management Systems (AIMS). Sie richtet sich an Organisationen, die KI-Systeme entwickeln, bereitstellen oder nutzen, unabhängig von Größe, Branche oder Rechtsform. Der Standard ist deshalb nicht nur für Technologieanbieter relevant, sondern ebenso für Behörden, Beratungen, Industrieunternehmen und gemeinnützige Organisationen.
Der Grundgedanke ist pragmatisch: Verantwortungsvolle KI darf nicht davon abhängen, ob ein Projektteam zufällig an alle relevanten Fragen denkt. Zuständigkeiten, Prüfungen und Nachweise müssen dauerhaft in der Organisation verankert sein.
Dafür führt die Norm Bereiche zusammen, die in der Praxis häufig getrennt bearbeitet werden:
- Ziele und Leitlinien der Organisation,
- Rollen, Verantwortlichkeiten und Entscheidungsbefugnisse,
- Bewertung von Risiken und Auswirkungen,
- Vorgaben für Beschaffung, Entwicklung und Nutzung,
- Kompetenzen, Dokumentation und Kommunikation sowie
- Überwachung, interne Bewertung und kontinuierliche Verbesserung.
Die Hauptkapitel folgen der harmonisierten Struktur moderner ISO -Managementsystemnormen. Wer bereits mit ISO 9001 oder ISO/IEC 27001 arbeitet, kennt das Grundmuster: Kontext der Organisation, Führung, Planung, Unterstützung, Betrieb, Leistungsbewertung und Verbesserung.
Kontrollen auswählen statt Checklisten abhaken
Die Norm schreibt nicht jeder Organisation denselben Prozess vor. Sie verlangt, den eigenen Kontext zu bestimmen und daraus angemessene Maßnahmen abzuleiten. Ein internes Hilfsmittel zur Zusammenfassung unkritischer Texte braucht deshalb eine andere Prüftiefe als ein System, das Bewerbungen vorsortiert oder Entscheidungen über öffentliche Leistungen vorbereitet.
Anhang A ist normativ und enthält Referenzziele und Referenzkontrollen. Sie betreffen unter anderem KI-bezogene Richtlinien, interne Zuständigkeiten, Ressourcen, Folgenabschätzungen, den Lebenszyklus von KI-Systemen, Daten sowie die Beziehungen zu Kunden und externen Anbietern. Die Anhänge B bis D sind informativ. Sie erläutern die Kontrollen, beschreiben mögliche Organisationsziele und Risikoquellen und ordnen die Anwendung der Norm in unterschiedliche Bereiche und Domänen ein.
Die Referenzkontrollen sind keine Checkliste, die vollständig und unverändert abgearbeitet werden muss. Die Organisation entscheidet anhand ihres Geltungsbereichs und ihrer Risiken, welche Kontrollen erforderlich sind, und dokumentiert diese Auswahl in einer Erklärung zur Anwendbarkeit. So lassen sich sowohl pauschale Überregulierung als auch unbegründete Lücken vermeiden.
Der Lebenszyklus endet nicht mit der Freigabe
Auch bei klassischer Software endet die Verantwortung nicht mit der Freigabe. Bei KI ist dieser Punkt besonders wichtig: Modelle, Daten, Anbieterleistungen und Nutzungsmuster können sich verändern. Ein externer Dienst kann beispielsweise sein Modell austauschen, neue Funktionen aktivieren oder andere Daten für die Verarbeitung verwenden. Die ursprüngliche Bewertung passt dann möglicherweise nicht mehr.
Ein KI-Managementsystem muss deshalb regeln, wie Änderungen bewertet, Leistungen überwacht, Vorfälle gemeldet und Systeme außer Betrieb genommen werden. Bei externen KI-Diensten gehören auch Lieferantenbewertung, Vertragsgestaltung und laufende Beobachtung dazu. Die Organisation kontrolliert das Modell womöglich nicht selbst; für die Bedingungen, unter denen sie es einsetzt, bleibt sie dennoch verantwortlich.
Dokumentation dient dabei nicht nur dem nächsten Audit. Sie muss später nachvollziehbar machen, warum ein System eingesetzt wurde, welche Risiken bekannt waren, welche Maßnahmen beschlossen wurden und wer die Entscheidung getroffen hat. Am belastbarsten sind Nachweise, die direkt in bestehenden Abläufen entstehen etwa in Beschaffung, Freigabe, Produktdokumentation, Risikoregister und Änderungsmanagement.
ISO/IEC 42001 und AI Act: Überschneidung ist nicht Gleichsetzung
Zwischen ISO/IEC 42001 und AI Act gibt es zahlreiche Überschneidungen, etwa beim Risikomanagement, bei Daten, Dokumentation, menschlicher Aufsicht und Überwachung. Trotzdem erfüllen sie unterschiedliche Funktionen.
Der AI Act ist unmittelbar geltendes Unionsrecht. Welche Pflichten gelten, hängt vor allem von der Rolle der Organisation und der Einordnung des jeweiligen KI-Systems ab. Artikel 17 verpflichtet Anbieter von Hochrisiko-KI-Systemen zu einem dokumentierten Qualitätsmanagementsystem. Es muss unter anderem Verfahren für die regulatorische Compliance, Entwicklung und Prüfung, Daten- und Risikomanagement, die Überwachung nach dem Inverkehrbringen sowie den Umgang mit schwerwiegenden Vorfällen abdecken.
Wichtig für die Einordnung: Der AI Act ist grundsätzlich seit dem 2. August 2026 anwendbar. Die Verordnung (EU) 2026/1744 hat den Zeitplan für die zentralen Vorschriften über Hochrisiko-KI jedoch geändert: Für Systeme nach Artikel 6 Absatz 2 und Anhang III gelten die betreffenden Abschnitte ab dem 2. Dezember 2027; für Systeme nach Artikel 6 Absatz 1 und Anhang I ab dem 2. August 2028. Diese Fristen sind geltendes Recht und stehen in Artikel 113 des geänderten AI Acts.
Die ISO/IEC 42001 verfolgt dagegen einen organisationsweiten Ansatz und ist nicht auf Hochrisiko-KI beschränkt. Sie kann Strukturen bereitstellen, auf denen einzelne gesetzliche Pflichten aufbauen. Eine Zertifizierung nach ISO/IEC 42001 ersetzt jedoch weder die rechtliche Prüfung eines konkreten Anwendungsfalls noch eine vorgeschriebene Konformitätsbewertung. Sie beweist auch nicht pauschal, dass sämtliche Anforderungen des AI Acts erfüllt sind.
Für die Praxis heißt das: Ein AIMS kann festlegen, wer die rechtliche Einordnung vornimmt, welche Nachweise erforderlich sind und wie die Umsetzung kontrolliert wird. Ob ein konkretes System die einschlägigen Vorschriften erfüllt, muss trotzdem gesondert geprüft werden.
Wie Unternehmen pragmatisch beginnen können
Der Einstieg muss nicht mit einem Zertifizierungsprojekt beginnen. Sinnvoller ist häufig, zunächst Transparenz über die tatsächliche KI-Nutzung herzustellen und den vorgesehenen Prozess an einem überschaubaren Bereich zu erproben.
- KI-Anwendungen erfassen: Nicht nur offiziell beschaffte Systeme berücksichtigen, sondern auch KI-Funktionen vorhandener Software, Pilotprojekte und dezentral genutzte Dienste. Sinnvolle Mindestangaben sind Zweck, Verantwortungsbereich, Anbieter, verwendete Daten, betroffene Personen und Freigabestatus.
- Anwendungsfälle priorisieren: Systeme mit Auswirkungen auf Menschen, sensible Daten, wesentliche Geschäftsentscheidungen oder öffentliche Leistungen zuerst prüfen. Einfache interne Hilfsmittel benötigen nicht dieselbe Prüftiefe wie kritische Anwendungen.
- Verantwortung festlegen: Klären, wer fachlich verantwortlich ist, Risiken bewertet, die Freigabe erteilt und den späteren Einsatz überwacht. Für strittige oder risikoreiche Fälle braucht es einen eindeutigen Eskalationsweg.
- Bestehende Prozesse ergänzen: Beschaffung, Datenschutzprüfung, Informationssicherheit, Produktentwicklung sowie Qualitäts- und Vertragsmanagement bieten meist geeignete Anknüpfungspunkte. KI-spezifische Fragen gehören dorthin, wo die jeweilige Entscheidung ohnehin getroffen wird.
- An einem realen Fall testen: Ein Pilot zeigt schneller als ein abstraktes Rahmenwerk, welche Rollen fehlen, welche Nachweise gebraucht werden und an welchen Stellen der Prozess unnötig schwer ist.
Bestehende Managementsysteme sind ein Vorteil
Organisationen mit etabliertem Qualitäts- oder Informationssicherheitsmanagement beginnen nicht bei null. Risiko- und Freigabeverfahren, Lieferantenmanagement, Schulungen und interne Audits lassen sich häufig weiterverwenden.
Vorhandene Kontrollen nur umzubenennen genügt allerdings nicht. Eine Informationssicherheitsprüfung fragt vor allem, ob Daten und Systeme geschützt sind. Bei KI kommen andere Fragen hinzu:
- Wie verlässlich sind die Ausgaben?
- Welche Folgen kann ein Fehler haben?
- Können Menschen benachteiligt werden?
- Funktioniert die vorgesehene menschliche Kontrolle auch unter Zeitdruck und in realen Arbeitsabläufen?
Die gemeinsame ISO-Struktur erleichtert diese Integration. Es braucht also nicht zwangsläufig ein neues Gremium für jede KI-Entscheidung. Oft genügt es, bestehende Abläufe um klare KI-spezifische Prüfpunkte und Eskalationswege zu ergänzen.
Zertifizierung ist möglich – aber nicht der einzige Maßstab
Die ISO/IEC 42001 enthält zertifizierbare Anforderungen. ISO/IEC 42006:2025 ergänzt sie um spezifische Anforderungen an Stellen, die KI-Managementsysteme auditieren und zertifizieren; sie baut dabei auf ISO/IEC 17021-1 auf. Eine Zertifizierung kann sinnvoll sein, wenn Kunden, Auftraggeber oder Ausschreibungen einen unabhängigen Nachweis über die KI-Governance erwarten.
Sie sollte trotzdem kein Selbstzweck sein. Ein formal vollständiges Managementsystem, das im Arbeitsalltag umgangen wird, schützt wenig. Die Norm lässt sich auch ohne unmittelbare Zertifizierungsabsicht als Referenzrahmen nutzen. Entscheidend bleibt, ob die festgelegten Prozesse tatsächlich angewendet werden.
Was das für digitale Projekte bedeutet
In digitalen Projekten treffen technische Möglichkeiten, fachliche Anforderungen und rechtliche Schutzinteressen unmittelbar aufeinander. Besonders in Verwaltung, Justiz und anderen regulierten Bereichen genügt es nicht, dass ein KI-System Zeit spart oder im Test gute Ergebnisse liefert. Ebenso wichtig ist, auf welcher Datengrundlage es arbeitet, wie seine Ergebnisse kontrolliert werden und welche Verantwortung beim Menschen verbleibt.
In digitalen Projekten zeigt sich regelmäßig, dass Governance nicht erst kurz vor der Einführung als zusätzliche Rechtsprüfung hinzukommen darf. Fragen zu Daten, Verantwortlichkeiten, Kontrolle und Dokumentation beeinflussen bereits die Konzeption, die Auswahl der technischen Lösung und die Gestaltung der Prozesse. Die ISO/IEC 42001 bietet dafür eine gemeinsame Sprache für Fachbereiche, IT, Management, Datenschutz, Informationssicherheit und Compliance.
Fazit: Aus einzelnen Regeln muss ein verlässlicher Prozess werden
Eine KI-Richtlinie bleibt wichtig: Sie klärt Erwartungen und setzt Grenzen. Wirksam wird sie aber erst, wenn feststeht, wer neue Anwendungsfälle prüft, Entscheidungen dokumentiert und den laufenden Einsatz überwacht.
Genau dafür bietet die ISO/IEC 42001 eine Struktur. Sie verbindet Richtlinien, Risikobewertungen, Freigaben, Schulungen und Kontrollen zu einem Managementsystem. Das ist kein automatischer Nachweis der AI-Act-Compliance, erleichtert aber die dauerhafte Umsetzung rechtlicher und organisatorischer Anforderungen.
Der erste Schritt ist daher meist nicht die Zertifizierung, sondern ein ehrlicher Überblick: Wo wird KI bereits eingesetzt, wofür – und wer trägt die Verantwortung?

ISO/IEC 42001 – eine KI-Richtlinie allein reicht nicht aus
FAQ zur ISO 42001


Ihre Ansprechpartnerin
Alina Borovskij
Solutions Consultant
AUCH INTERESSANT







