Leitfaden

ISO 42001 und EU AI Act: Was sie verlangen und wie sie mit ISO 27001 zusammenhängen

ISO 42001 und EU AI Act verständlich erklärt: Pflichten nach dem Digital Omnibus 2026, KI-Managementsystem und Zusammenhang mit ISO 27001.

Zusammenfassung

Der EU AI Act ist Gesetz: Er legt verbotene KI-Praktiken, Pflichten für Anbieter und Betreiber, Transparenzpflichten und Anforderungen an Hochrisiko-KI-Systeme fest. ISO/IEC 42001 ist eine freiwillige Managementsystemnorm, die beschreibt, wie KI in einer Organisation gesteuert wird. Der AI Act sagt, was; ISO 42001 bietet einen strukturierten Weg für das Wie. Beides fügt sich natürlich in ein bestehendes ISMS nach ISO 27001 ein.

Die meisten Organisationen nutzen bereits KI – in Office-Werkzeugen, im Kundenservice, in der Softwareentwicklung oder Analyse. Bei KI-Governance geht es darum zu wissen, wo, zu entscheiden, nach welchen Regeln, und es zeigen zu können.

Der EU AI Act in Kürze

Der EU AI Act ist im August 2024 in Kraft getreten und gilt stufenweise. Er ordnet KI-Anwendungen nach Risiko ein:

  • Verbotene Praktiken – etwa bestimmte Formen der Manipulation oder Social Scoring – sind seit Februar 2025 untersagt.
  • KI-Kompetenz – Anbieter und Betreiber müssen Maßnahmen ergreifen, um die KI-Kompetenz ihres Personals zu fördern. Die Änderung 2026 hat dies als Bemühenspflicht statt als garantiertes Niveau gefasst.
  • KI-Modelle mit allgemeinem Verwendungszweck haben eigene Pflichten für die Modellanbieter.
  • Transparenzpflichten gelten für bestimmte KI-Systeme, etwa wenn Menschen mit KI interagieren oder KI-generierte Inhalte betroffen sind.
  • Hochrisiko-KI-Systeme – etwa in Personalwesen, Bildung, Kreditwürdigkeitsprüfung oder kritischer Infrastruktur – unterliegen umfangreichen Anforderungen. Der Digital Omnibus (Verordnung (EU) 2026/1744, in Kraft seit 27. Juli 2026) hat diese auf Dezember 2027 (Anhang III) und August 2028 (Anhang I) verschoben.

Welche Pflichten gelten, hängt von Ihrer Rolle (Anbieter, Betreiber, Einführer, Händler) und Ihren Anwendungsfällen ab. Verbindliche rechtliche Bewertungen gehören in die Hände der Rechtsberatung.

ISO/IEC 42001 in Kürze

ISO/IEC 42001 ist die internationale Norm für KI-Managementsysteme (AIMS). Sie verlangt unter anderem:

  • eine KI-Politik und KI-Ziele,
  • festgelegte Rollen und Verantwortlichkeiten,
  • KI-Risikobeurteilung und Folgenabschätzung für KI-Systeme,
  • Maßnahmen über den KI-Lebenszyklus (Daten, Entwicklung, Betrieb, Überwachung),
  • Aufmerksamkeit für Transparenz, menschliche Aufsicht und Dritte,
  • internes Audit, Managementbewertung und Verbesserung.

Wie beides zusammenhängt

Der AI Act sagt, was verlangt ist. ISO/IEC 42001 bietet einen strukturierten Weg für das Wie.

ISO/IEC 42001 macht nicht automatisch AI-Act-konform, schafft aber die Governance-Struktur, in der Pflichten aus dem AI Act umgesetzt, dokumentiert und überprüft werden können.

Zusammenhang mit ISO 27001

Beide folgen derselben Managementsystem-Struktur. Wer ein ISMS nach ISO/IEC 27001 betreibt, kann wiederverwenden:

  • Dokumentenlenkung, Rollen und Kompetenzmanagement,
  • Methoden des Risikomanagements (erweitert um KI-spezifische Auswirkungen),
  • Lieferantenmanagement (für KI-Anbieter),
  • internes Audit, Managementbewertung und Korrekturmaßnahmen.

Neu und KI-spezifisch sind: das KI-Inventar, Folgenabschätzungen, Datengovernance für Trainings- und Eingabedaten sowie Maßnahmen für Transparenz und menschliche Aufsicht.

Ein praktischer erster Schritt: das KI-Inventar

Beginnen Sie mit einem Überblick: Welche KI-Werkzeuge und -Systeme werden genutzt, von wem, wofür, mit welchen Daten? Wer hat sie freigegeben? Dieses Inventar ist die Grundlage für jede weitere Entscheidung – und zeigt oft schnelle Verbesserungen, etwa klare Regeln für den Einsatz generativer KI mit vertraulichen Informationen.

Häufige Fragen

Was ist KI-Governance?

Die Regeln, Verantwortlichkeiten und Prozesse, mit denen eine Organisation steuert, wie KI ausgewählt, entwickelt, genutzt und überwacht wird – damit ihr Einsatz sicher, rechtskonform, transparent und an den Zielen der Organisation ausgerichtet ist.

Ist ISO 42001 Pflicht?

Nein. Es ist eine freiwillige, zertifizierbare Norm. Sie hilft, Governance zu strukturieren und nachzuweisen, die der AI Act und Kunden erwarten.

Ab wann gelten die Hochrisiko-Pflichten des AI Act?

Nach der Änderung durch den Digital Omnibus (Verordnung (EU) 2026/1744) gelten die Pflichten für eigenständige Hochrisiko-Systeme nach Anhang III ab dem 2. Dezember 2027, für KI in nach Anhang I regulierten Produkten ab dem 2. August 2028. Prüfen Sie die aktuelle Rechtslage für Ihren konkreten Fall.

Sprechen Sie mit uns

Sie möchten das Thema in Ihrer Organisation angehen? Wir helfen – gemeinsam mit Ihrem Team.

contact@feldmanncyber.com · +49 (0)151 6275 6121