Vergleich
Comply · EU AI Act Readiness · ISO 42001 · KI-Governance
Stand September 2026 · nach dem Digital Omnibus
Was braucht ihr
wirklich?
EU-Recht. Verbindlich, mit Bußgeldern von bis zu 7 % des weltweiten Jahresumsatzes für die schwersten Verstöße.
Eine freiwillige internationale Norm. Ihr könnt euch danach zertifizieren lassen.
01 · Nebeneinander
Das Gesetz prüft
das System. Die Norm euch.
Beide wollen Nachweise, die sich überschneiden. Sie stellen andere Fragen, werden von anderen Stellen geprüft und enden mit anderen Ergebnissen.
| Dimension | EU AI Act | ISO/IEC 42001 |
|---|---|---|
| Charakter | EU-Recht: verbindlich, mit Bußgeldern bei Verstößen | Freiwillige internationale Norm, nach der ihr euch zertifizieren lassen könnt |
| Gilt für | Anbieter und Betreiber von KI auf dem EU-Markt | Jede Organisation, die KI entwickelt, bereitstellt oder nutzt |
| Die Frage | Systemebene: Ist dieses KI-System zulässig, und unter welchen Pflichten? | Organisationsebene: Steuert ihr KI verantwortungsvoll und wiederholbar? |
| Ausgangspunkt | Risikoklassifizierung: verboten, hohes Risiko, begrenzt, minimal | Festlegung des Anwendungsbereichs und Gap-Analyse |
| Nachweise | Technische Dokumentation, Risikomanagement, Protokollierung, menschliche Aufsicht | Richtlinien, Rollen, Ziele, interne Audits, Managementbewertungen |
| Geprüft von | Marktüberwachungsbehörden; notifizierte Stellen für einige Hochrisiko-Systeme | Akkreditierte Zertifizierungsstellen |
| Ergebnis | Rechtmäßiger Betrieb. Für Compliance gibt es kein Zertifikat. | Ein Zertifikat, das ihr in Ausschreibungen und Fragebögen vorzeigen könnt |
| Dauer | Wochen für die Klassifizierung; Monate für Hochrisiko-Pflichten | Sechs bis neun Monate von der Gap-Analyse bis zum Audit |
02 · Überschneidung
Nachweise
einmal bauen.
Wo Gesetz und Norm dieselbe Art von Arbeit verlangen, kann ein Nachweis beiden dienen. Unsere Lesart, mit den Artikeln und Abschnitten dahinter.
- Ein Inventar eurer KI-SystemeAI ActGrundlage der Einstufung, Art. 6 und Anhang IIIISO 42001Anwendungsbereich des Managementsystems, Abschnitt 4.3stark
- Risikobeurteilung und -behandlungAI ActRisikomanagementsystem für Hochrisiko-KI, Art. 9ISO 42001KI-Risikobeurteilung und KI-Risikobehandlung, 6.1.2 und 6.1.3stark
- Auswirkungen auf MenschenAI ActGrundrechte-Folgenabschätzung für bestimmte Betreiber, Art. 27ISO 42001Folgenabschätzung für KI-Systeme, 6.1.4 und Anhang A.5stark
- Richtlinien, Rollen, VerantwortlichkeitenAI ActQualitätsmanagementsystem für Anbieter von Hochrisiko-KI, Art. 17ISO 42001KI-Politik und Rollen, 5.2 und 5.3stark
- Daten-GovernanceAI ActDaten und Daten-Governance für Hochrisiko-KI, Art. 10ISO 42001Daten für KI-Systeme, Anhang A.7teilweise
- DokumentationAI ActTechnische Dokumentation, Art. 11 und Anhang IVISO 42001Dokumentierte Information, 7.5teilweise
- Protokollierung und AufsichtAI ActAufzeichnungspflichten und menschliche Aufsicht, Art. 12 und 14ISO 42001Lebenszyklus und Nutzung von KI-Systemen, Anhang A.6 und A.9teilweise
- Informationen für NutzerAI ActTransparenzpflichten, Art. 13 und Art. 50ISO 42001Informationen für interessierte Parteien, Anhang A.8teilweise
- FähigkeitenAI ActMaßnahmen zur Förderung der KI-Kompetenz, Art. 4ISO 42001Kompetenz und Bewusstsein, 7.2 und 7.3teilweise
- Prüfen, ob es wirktAI ActKonformitätsbewertung und Beobachtung nach dem Inverkehrbringen, Art. 43 und 72ISO 42001Internes Audit und Managementbewertung, 9.2 und 9.3teilweise
Stark: Dasselbe Arbeitsergebnis dient meist beidem. Teilweise: verwandt, aber das Gesetz verlangt systemspezifische Details, die die Norm nicht verlangt. Die Hochrisiko-Artikel gelten nur für Hochrisiko-Systeme.
03 · Fristen
Was gilt
ab wann.
Der Digital Omnibus hat im Juli 2026 die Hochrisiko-Fristen verschoben. Alles andere behielt sein Datum. Maßstabsgetreu.
- ISO/IEC 42001 veröffentlicht
Die erste zertifizierbare Norm für KI-Managementsysteme.
gilt - AI Act tritt in Kraft
Die Uhr läuft. Die Pflichten folgen in Stufen.
gilt - Verbote und KI-Kompetenz
Verbotene Praktiken gelten. Für Personal, das mit KI arbeitet, sind Maßnahmen zur KI-Kompetenz nötig.
gilt - Allgemeine KI-Modelle, Governance, Sanktionen
Pflichten für Modellanbieter gelten, ebenso die Governance-Struktur und die Sanktionsregeln.
gilt - Digital Omnibus in Kraft
Hochrisiko-Fristen verschieben sich. KI-Kompetenz wird zur Pflicht, Maßnahmen zu ergreifen.
gilt - Transparenz, Art. 50
Die Transparenzpflichten nach Art. 50 gelten. Bußgelder der Kommission für Anbieter allgemeiner KI-Modelle beginnen.
gilt - Zwei neue Verbote, Kennzeichnungsfrist endet
KI, die nicht einvernehmliche intime Bilder oder Darstellungen sexuellen Kindesmissbrauchs erzeugt, ist verboten. Generative Systeme, die schon auf dem Markt waren, müssen ihre Ausgaben nun kennzeichnen.
folgt - Hochrisiko, Anhang III
Eigenständige Hochrisiko-Systeme: Beschäftigung, Kreditvergabe, Bildung, öffentliche Dienste und mehr.
folgt - Hochrisiko, Anhang I
KI in Produkten nach EU-Produktsicherheitsrecht, etwa Maschinen oder Medizinprodukte.
folgt
04 · Was zuerst
Kommt drauf an,
wer fragt.
Drei Situationen, die wir am häufigsten sehen. Nehmt die, die nach eurer klingt.
Erst klassifizieren.
Die Risikoklassifizierung nach dem Gesetz ist Pflicht und geht schnell. Sie legt das Fundament für alles andere: welche Systeme verboten sind, welche Hochrisiko-Systeme sind und welche nur Transparenzpflichten tragen.
- Erster Schritt
- Inventar und Klassifizierung
- Dauer
- Wochen
- Leistung
- EU AI Act Readiness
05 · Fragen
Das fragt
jeder Auditor.
Macht uns eine Zertifizierung nach ISO 42001 konform mit dem EU AI Act?
Nein. Das Managementsystem hilft euch, die Nachweise zu erstellen, die das Gesetz verlangt. Die Konformität wird aber pro System bewertet, am Gesetz gemessen und nicht an einem Zertifikat.
Wir haben keine Hochrisiko-Systeme. Haben wir überhaupt Pflichten?
Ja. Die Verbote, die Transparenzpflichten und die Maßnahmen zur KI-Kompetenz gelten unabhängig davon. Die Klassifizierung zeigt euch, welche davon für welches System gelten.
Was hat sich mit dem Digital Omnibus geändert?
Mehr die Fristen als die Richtung. Die Hochrisiko-Regeln gelten jetzt ab dem 2. Dezember 2027 für Systeme nach Anhang III und ab dem 2. August 2028 für KI in regulierten Produkten. Aus der KI-Kompetenz wurde eine Pflicht, Maßnahmen zu ergreifen, statt ein bestimmtes Niveau sicherzustellen. Die ursprünglichen Verbote, die Pflichten für Modelle mit allgemeinem Verwendungszweck und die Transparenzpflichten behielten ihre Fristen. Neu sind zwei zusätzliche Verbote für KI, die nicht einvernehmliche intime Bilder oder Darstellungen sexuellen Kindesmissbrauchs erzeugt, gültig ab 2. Dezember 2026, und eine Übergangsfrist bis zum selben Datum für die Kennzeichnung der Ausgaben generativer Systeme, die schon auf dem Markt waren.
In welcher Reihenfolge sollten wir vorgehen?
Wenn das Gesetz für euch gilt, klassifiziert zuerst: Das ist eine gesetzliche Anforderung und dauert Wochen. Startet mit ISO 42001, wenn Kunden, Ausschreibungen oder Versicherer ein Zertifikat verlangen oder wenn die Nachweise aktuell bleiben sollen, ohne jedes Jahr ein Projekt daraus zu machen.
Hilft ISO 27001?
Sehr. ISO 42001 folgt derselben Managementsystem-Struktur, deshalb zeigt die Gap-Analyse meist mehr Vorhandenes als erwartet. Die Folgenabschätzung für KI-Systeme ist der Teil, für den es in ISO 27001 keine Entsprechung gibt.
Ist ISO 42001 eine harmonisierte Norm im Sinne des AI Act?
Nein. Ein Zertifikat begründet keine Konformitätsvermutung nach dem AI Act. Die harmonisierten Normen für das Gesetz werden in Europa gesondert entwickelt.
Wonach fragt euer Auditor zuerst?
Erst
einstufen.
Die meisten Teams brauchen am Ende beides. Die Klassifizierung dauert Wochen und zeigt euch, was das Gesetz von jedem System verlangt.
Eine Momentaufnahme zur Orientierung, Stand September 2026. Keine Rechtsberatung: Wir machen aus Regeln Architektur, eure Rechtsabteilung gibt frei.