ISO 42001 Gap-Analyseby Agent Trust Cloud

ISO 42001 Gap-Analyse

Bewerten Sie Ihr KI-Managementsystem nach ISO/IEC 42001: die 27 Anforderungen der Abschnitte 4 bis 10 und die 38 Maßnahmen aus Anhang A. Sie erhalten einen Reifegrad je Abschnitt, eine priorisierte Lückenliste mit Zieldaten, eine Nachweis-Checkliste und einen Entwurf der Erklärung zur Anwendbarkeit (Statement of Applicability) für Excel, Word oder als CSV.

Ihre Eingaben verlassen den Browser nicht. Eine Selbstbewertung, kein Audit und keine Zertifizierung.

Abschnitt 4 Kontext der Organisation

Sie haben interne und externe Themen, die Ihre KI-Arbeit beeinflussen, und Ihre Rollen (zum Beispiel Entwickler, Anbieter oder Nutzer von KI-Systemen) dokumentiert.

Sie wissen, wer ein berechtigtes Interesse an Ihren KI-Systemen hat (Kunden, Behörden, Betroffene, Beschäftigte), und welche dieser Anforderungen Sie erfüllen.

Die Grenzen sind festgelegt: welche KI-Systeme, Teams, Standorte und Tätigkeiten ein- oder ausgeschlossen sind und warum.

Die Prozesse des KI-Managementsystems und ihre Wechselwirkungen sind eingerichtet, werden betrieben, gepflegt und verbessert.

Abschnitt 5 Führung

Die oberste Leitung unterstützt das KI-Managementsystem sichtbar: Sie stellt Ressourcen bereit, verankert es in den Geschäftsprozessen und fordert die Mitwirkung der Beschäftigten ein.

Die oberste Leitung hat eine KI-Leitlinie freigegeben, die die Richtung vorgibt, zur Erfüllung von Anforderungen und zur Verbesserung verpflichtet und bekannt gemacht wurde.

Die Verantwortung für das KI-Managementsystem ist zugewiesen, einschließlich der Berichterstattung an die oberste Leitung.

Abschnitt 6 Planung

Risiken und Chancen, die die Ergebnisse des Managementsystems beeinflussen können, sind ermittelt und Maßnahmen geplant.

Eine festgelegte, wiederholbare Methode beurteilt KI-Risiken, mit Kriterien dafür, wann ein Risiko akzeptabel ist.

Für jedes KI-Risiko ist eine Behandlung gewählt; die Maßnahmen wurden mit Anhang A abgeglichen; eine Erklärung zur Anwendbarkeit und ein Behandlungsplan sind von den Risikoeigentümern freigegeben.

Es gibt einen Prozess, um mögliche Folgen Ihrer KI-Systeme für Einzelpersonen, Gruppen und die Gesellschaft abzuschätzen.

KI-Ziele sind messbar, haben Verantwortliche, Ressourcen und Termine und werden verfolgt.

Änderungen am KI-Managementsystem werden geplant und kontrolliert umgesetzt.

Abschnitt 7 Unterstützung

Die für das Managementsystem nötigen Personen, Budgets und Werkzeuge sind ermittelt und bereitgestellt.

Die für KI-Arbeit nötige Kompetenz ist festgelegt, und Lücken werden durch Schulung, Einarbeitung oder Einstellung geschlossen.

Die Beschäftigten kennen die KI-Leitlinie, ihren Beitrag und die Folgen, wenn das System nicht eingehalten wird.

Sie haben festgelegt, was, wann, an wen und wie über das KI-Managementsystem kommuniziert wird.

Erforderliche Dokumente und Aufzeichnungen werden erstellt, freigegeben, versioniert, geschützt und aufbewahrt.

Abschnitt 8 Betrieb

KI-Prozesse laufen nach festgelegten Kriterien und Maßnahmen, einschließlich ausgelagerter Prozesse.

KI-Risikobeurteilungen werden in geplanten Abständen und bei wesentlichen Änderungen durchgeführt, und die Ergebnisse werden aufbewahrt.

Der KI-Risikobehandlungsplan wird umgesetzt und seine Wirkung überprüft.

Folgenabschätzungen für Ihre KI-Systeme werden in geplanten Abständen und bei wesentlichen Änderungen durchgeführt.

Abschnitt 9 Bewertung der Leistung

Sie haben festgelegt, was wie und wann überwacht und gemessen wird, und werten die Ergebnisse aus.

Ein internes Auditprogramm prüft das Managementsystem in geplanten Abständen mit objektiven Auditoren.

Die oberste Leitung bewertet das Managementsystem in geplanten Abständen und dokumentiert ihre Entscheidungen.

Abschnitt 10 Verbesserung

Sie verbessern fortlaufend die Eignung, Angemessenheit und Wirksamkeit des Managementsystems.

Nichtkonformitäten werden korrigiert, Ursachen ermittelt, Korrekturmaßnahmen ergriffen und dokumentiert.

Anhang A · A.2 KI-bezogene Leitlinien

Eine dokumentierte Leitlinie regelt, wie Sie KI-Systeme entwickeln, bereitstellen oder nutzen.

Die KI-Leitlinie ist mit Ihren anderen Richtlinien abgestimmt, etwa Informationssicherheit, Datenschutz und Qualität.

Die KI-Leitlinie wird in geplanten Abständen und bei wesentlichen Änderungen überprüft.

Anhang A · A.3 Interne Organisation

Rollen und Verantwortlichkeiten für KI sind festgelegt und benannten Personen zugewiesen.

Personen können Bedenken zu KI-Systemen über einen festgelegten Kanal melden, ohne Nachteile befürchten zu müssen.

Anhang A · A.4 Ressourcen für KI-Systeme

Die Ressourcen, die jedes KI-System über seinen Lebenszyklus benötigt, sind ermittelt und dokumentiert.

Die von jedem KI-System genutzten Daten sind dokumentiert.

Genutzte Werkzeuge, Frameworks, Bibliotheken und Modelle sind dokumentiert.

Rechen- und Infrastrukturressourcen sind dokumentiert.

Die in jeder Lebenszyklusphase benötigten Personen und Fähigkeiten sind dokumentiert.

Anhang A · A.5 Folgenabschätzung von KI-Systemen

Ein Prozess schätzt die möglichen Folgen von KI-Systemen vor und während der Nutzung ab.

Ergebnisse der Folgenabschätzungen werden dokumentiert und für einen festgelegten Zeitraum aufbewahrt.

Auswirkungen auf Rechte, Fairness, Sicherheit und Wohlergehen von Menschen werden bewertet.

Weitergehende Auswirkungen auf die Gesellschaft (etwa Umwelt, Beschäftigung, öffentliches Vertrauen) werden bewertet.

Anhang A · A.6 Lebenszyklus von KI-Systemen

Ziele für eine verantwortungsvolle KI-Entwicklung sind festgelegt und im Entwicklungsprozess verankert.

Gestaltung und Entwicklung folgen festgelegten Prozessen mit Prüfpunkten für verantwortungsvolle KI.

Anforderungen an neue KI-Systeme oder wesentliche Änderungen sind spezifiziert und abgestimmt.

Gestaltungsentscheidungen und Entwicklungsarbeit sind dokumentiert.

KI-Systeme werden vor der Freigabe und nach Änderungen gegen festgelegte Abnahmekriterien getestet.

Ein Bereitstellungsplan wird befolgt, und die Freigabekriterien sind vor dem Go-live erfüllt.

Genutzte KI-Systeme werden auf Leistung, Fehler, Drift und Missbrauch überwacht, mit einem Plan zum Eingreifen.

Technische Dokumentation steht denen zur Verfügung, die sie benötigen (Nutzer, Partner, Behörden).

KI-Systeme zeichnen in den richtigen Phasen Ereignisprotokolle auf, und diese werden aufbewahrt.

Anhang A · A.7 Daten für KI-Systeme

Datenmanagementprozesse decken die Daten ab, mit denen KI-Systeme entwickelt und verbessert werden.

Die Herkunft der Daten und Ihr Recht zu ihrer Nutzung sind dokumentiert.

Anforderungen an die Datenqualität sind festgelegt, und Daten werden dagegen geprüft.

Herkunft und Verlauf der Daten sind über den Lebenszyklus nachvollziehbar.

Methoden zur Datenaufbereitung (Bereinigung, Annotation, Transformation) sind festgelegt und dokumentiert.

Anhang A · A.8 Informationen für interessierte Parteien

Nutzer erhalten die Informationen, die sie für eine angemessene Nutzung des KI-Systems brauchen, einschließlich seiner Grenzen.

Interessierte Parteien können nachteilige Auswirkungen Ihrer KI-Systeme melden.

Es gibt einen Plan, Nutzer und andere über KI-Vorfälle zu informieren.

Pflichten, Informationen über KI-Systeme an interessierte Parteien zu melden, sind ermittelt und werden erfüllt.

Anhang A · A.9 Nutzung von KI-Systemen

Prozesse legen fest, wie KI-Systeme in Ihrer Organisation verantwortungsvoll genutzt werden.

Ziele steuern die verantwortungsvolle Nutzung von KI-Systemen.

KI-Systeme werden nur bestimmungsgemäß und wie dokumentiert genutzt, mit menschlicher Aufsicht, wo es darauf ankommt.

Anhang A · A.10 Beziehungen zu Dritten und Kunden

Verantwortlichkeiten sind klar zwischen Ihnen, Partnern, Lieferanten und Kunden aufgeteilt.

Lieferanten von KI-Modellen, -Diensten und Daten werden bewertet und auf Ihre Anforderungen an verantwortungsvolle KI verpflichtet.

Bedürfnisse und Erwartungen von Kunden werden bei der Bereitstellung von KI-Systemen berücksichtigt.

Wie die Bewertung funktioniert

Bewerten Sie jede Anforderung von 0 (nicht vorhanden) bis 3 (umgesetzt mit Nachweis). Maßnahmen aus Anhang A können als nicht anwendbar markiert werden. Das Ergebnis je Bereich sind die erreichten Punkte geteilt durch 3 × die anwendbaren Punkte; unbeantwortete Punkte zählen als 0.

Alle Anforderungen der Abschnitte 4 bis 10 sind verpflichtend. Fehlt eine davon vollständig, bleibt der Reifegrad unabhängig vom Prozentwert bei „Im Aufbau“. Zieldaten: hohe Priorität 30 Tage, mittlere 90 Tage, niedrige 180 Tage.

ISO/IEC 42001 und der EU AI Act

Der EU AI Act (Verordnung (EU) 2024/1689) ordnet KI-Systeme nach Risiko ein: verbotene Praktiken (Art. 5), Hochrisiko-KI-Systeme (Art. 6 und Anhang III), Transparenzpflichten für bestimmte KI-Systeme (Art. 50) und KI mit minimalem Risiko. Die Pflichten hängen von Ihrer Rolle ab: Anbieter, Betreiber, Einführer oder Händler. Die folgende Zuordnung zeigt, wo die Pflichten für Hochrisiko-KI-Systeme in dieser Gap-Analyse vorkommen:

EU AI ActISO/IEC 42001 in dieser Analyse
Risikomanagementsystem (Art. 9)6.1.2, 6.1.3, 8.2, 8.3
Daten und Daten-Governance (Art. 10)A.7.2 bis A.7.6
Technische Dokumentation (Art. 11)A.6.2.3, A.6.2.7
Aufzeichnungspflichten (Art. 12)A.6.2.8
Transparenz und Informationen für Betreiber (Art. 13)A.8.2
Menschliche Aufsicht (Art. 14)A.9.4
Genauigkeit, Robustheit und Cybersicherheit (Art. 15)A.6.2.4, A.6.2.6
Qualitätsmanagementsystem der Anbieter (Art. 17)Abschnitte 4 bis 10
Pflichten der Betreiber (Art. 26)A.9.2 bis A.9.4, A.10.2
Grundrechte-Folgenabschätzung (Art. 27)6.1.4, 8.4, A.5.2 bis A.5.5
Meldung schwerwiegender Vorfälle (Art. 73)A.8.4, 10.2

Die Zuordnung ist eine Orientierungshilfe, keine Rechtsberatung. Ein ISO/IEC 42001 Managementsystem belegt für sich genommen nicht, dass Sie den AI Act erfüllen.

Datenresidenz

Die Gap-Analyse läuft vollständig in Ihrem Browser. Ihre Antworten und die erzeugten Word- und Excel-Dateien verlassen Ihr Gerät nicht; es werden keine Daten an Server in der EU oder in Drittländern übertragen.

Über ISO/IEC 42001

ISO/IEC 42001:2023 ist die internationale Norm für KI-Managementsysteme: Leitlinien, Rollen, Risiko- und Folgenabschätzungen, Maßnahmen, Überwachung und Verbesserung für die verantwortungsvolle Entwicklung, Bereitstellung oder Nutzung von KI. Akkreditierte Zertifizierungsstellen zertifizieren danach. Dieses Werkzeug fasst die Anforderungen in eigenen Worten zusammen; die Norm selbst erhalten Sie bei der ISO (iso.org/standard/42001).

Fragen

Ist das eine Zertifizierung nach ISO 42001?

Nein. Es ist eine Selbstbewertung, die Lücken vor einem internen Audit oder dem Audit einer Zertifizierungsstelle aufzeigt. Nur eine akkreditierte Zertifizierungsstelle kann ein KI-Managementsystem zertifizieren.

Können wir Maßnahmen aus Anhang A ausschließen?

Ja, wenn eine Maßnahme für die KI-Systeme im Anwendungsbereich nicht relevant ist. Wählen Sie „Nicht anwendbar“; die Erklärung zur Anwendbarkeit führt sie dann als ausgeschlossen. Dokumentieren Sie Ihre Begründung. Die Anforderungen der Abschnitte 4 bis 10 können nicht ausgeschlossen werden.

Werden meine Eingaben gespeichert oder übertragen?

Nein. Bewertung sowie Word- und Excel-Dateien entstehen in dieser Seite. Nach dem Schließen des Tabs ist nichts gespeichert, und die Seite blockiert ausgehende Anfragen. Es findet also keine Übermittlung in Drittländer statt.

Wie hängen ISO 42001 und der EU AI Act zusammen?

Der AI Act ist EU-Recht; ISO/IEC 42001 ist eine freiwillige Managementsystemnorm. Ein funktionierendes KI-Managementsystem liefert Prozesse für Risiko, Dokumentation, Protokollierung und Aufsicht, auf die viele Pflichten des AI Act aufbauen. Allein belegt es aber nicht, dass Sie den AI Act erfüllen.

Quellen