Comply · ISO 42001

    Wir haben schon ISO 27001. Was bringt 42001 wirklich zusätzlich?

    Euer ISMS trägt mehr, als viele Auditoren zugeben. Aber KI-Systeme bringen Risiken mit, für die ein Informationssicherheits-Managementsystem nie gebaut wurde — und wer so tut, als wäre das egal, bekommt das im ersten Überwachungsaudit vorgehalten.

    Zuletzt geprüft:

    Kommt euch bekannt vor?

    • Teams gehen davon aus, dass 27001-Kontrollen (Zugriffsmanagement, Incident Response, Lieferantenprüfung) einfach übertragbar sind — die meisten sind es, manche nicht.
    • 27001 kennt weder Impact Assessment noch Modell noch Trainingsdatensatz als Begriff — 42001 verlangt alle drei.
    • Menschliche Aufsicht über automatisierte Entscheidungen ist kein Informationssicherheitsthema, also sagt euer bestehendes ISMS dazu nichts.
    • Das Risiko durch Drittanbieter-Modelle (ein Foundation Model eines Lieferanten, ein Fine-Tune, eine API) braucht eine eigene Sorgfaltsprüfung, getrennt von eurer bisherigen Lieferantensicherheitsprüfung.

    Was wir tun

    Kontroll-Mapping

    Ein Klausel-für-Klausel-Vergleich, was eure bestehende ISMS-Dokumentation bereits abdeckt und was tatsächlich neu ist.

    KI-spezifische Lücken

    Impact-Assessment-Prozess, Daten- und Modell-Lebenszyklusmanagement sowie Mechanismen für menschliche Aufsicht — die Teile ohne 27001-Entsprechung.

    Risiko durch Drittanbieter-Modelle

    Eine Sorgfaltsprüfung für Anbietermodelle und APIs, die in euer bestehendes Lieferantenmanagement einhakt, statt eine parallele Struktur aufzubauen.

    Integriertes Managementsystem

    Ein Satz Richtlinien und ein internes Auditprogramm für beide Normen, damit ihr nicht zwei ISMS-förmige Bürokratien parallel betreibt.

    Fragen, die wir bekommen

    Können wir einfach unseren bestehenden ISMS-Geltungsbereich erweitern?

    Meistens ja — die meisten Zertifizierungsstellen akzeptieren ein integriertes Managementsystem für beide Normen, sofern die KI-spezifischen Kontrollen nachweisbar umgesetzt sind, nicht nur erwähnt.

    Braucht unser bestehendes internes Auditteam neue Schulung?

    Sie müssen verstehen, wie ein KI-Impact-Assessment und ein Modell-Lebenszyklus-Nachweis aussehen. Die Auditmethodik selbst ändert sich nicht.

    Funktioniert unser aktuelles Risikoregister für 42001?

    Die Struktur passt meist. Der Inhalt braucht neue Risikokategorien — Fairness, Robustheit und Aufsichtsversagen sind keine klassischen Informationssicherheitsrisiken.

    Was, wenn wir gar kein ISO 27001 haben?

    Dann ist dieser Vergleich nicht das Richtige für euch — startet mit unserer allgemeinen Gap-Analyse, die das KI-Managementsystem von Grund auf aufbaut statt aus einem bestehenden ISMS heraus.

    Sagt uns, was bei euch produktiv läuft.

    Wir sagen euch, was wir zuerst prüfen würden — und was wir uns sparen.

    Termin buchen
    Passend dazu
    Mehr aus Comply