Leistungen · 15 Wege über eine Lücke

Alle Leistungen

Referenzen · Belege statt Versprechen

Alle Case Studies

Wissen · Straßenton, aufgeschrieben

Magazin

Unternehmen · KI in Produktion seit 2011

Über Voidgap

Comply · ISO 42001 · KI-Governance · AI Security Assessment

Zwei Systeme
oder eins?

ISO/IEC 42001

KI-Managementsystem (AIMS). Veröffentlicht im Dezember 2023. Wie ihr die KI steuert, die ihr entwickelt, anbietet oder nutzt.

ISO/IEC 27001

Informationssicherheits-Managementsystem (ISMS). Aktuelle Ausgabe 2022, geändert 2024. Wie ihr Informationen schützt, mit oder ohne KI.

01 · Nebeneinander

Gleiches Skelett,
andere Organe.

Beide folgen der harmonisierten Struktur von ISO für Managementsysteme, deshalb liegen die Abschnitte 4 bis 10 übereinander. Der Unterschied ist, was sie schützen und was ihr Anhang A steuern lässt.

ISO/IEC 42001 vs. ISO/IEC 27001
KriteriumISO/IEC 42001ISO/IEC 27001
SchütztMenschen, Gruppen und Gesellschaft vor den Auswirkungen von KI-Systemen, und die Ziele der OrganisationVertraulichkeit, Integrität und Verfügbarkeit von Informationen
AnwendungsbereichDie KI-Systeme, die ihr entwickelt, anbietet oder nutzt, und eure Rolle bei jedemInformationen und die Prozesse, Menschen und Technik, die damit umgehen
AufbauHarmonisierte Struktur, Abschnitte 4 bis 10Harmonisierte Struktur, Abschnitte 4 bis 10
RisikoKI-Risikobeurteilung und -behandlung (6.1.2, 6.1.3)Beurteilung und Behandlung von Informationssicherheitsrisiken (6.1.2, 6.1.3)
Nur hierFolgenabschätzung für KI-Systeme auf Einzelne, Gruppen und Gesellschaft (6.1.4, 8.4)Keine Entsprechung. Sicherheitsrisiko betrifft die Informationen der Organisation.
Anhang A38 Controls unter 9 Maßnahmenzielen, A.2 bis A.1093 Controls in 4 Themen: organisatorisch, personenbezogen, physisch, technologisch
Erklärung zur AnwendbarkeitVerlangt, gegen Anhang AVerlangt, gegen Anhang A
LeitfadenAnhang B, in der Norm selbst, normativISO/IEC 27002, eine eigene Norm
ZertifizierungAkkreditierte Zertifizierungsstellen; ISO/IEC 42006 (2025) stellt zusätzliche Anforderungen an sieAkkreditierte Zertifizierungsstellen; ISO/IEC 27006-1 (2024) stellt zusätzliche Anforderungen an sie
Wer danach fragtKunden und Ausschreibungen, bei denen KI das Produkt oder das Risiko ist. Neuer, noch in der Verbreitung.Die meisten B2B-Sicherheitsfragebögen. Seit Jahren etabliert.

02 · Wann was

Welche
zuerst.

Die Reihenfolge hängt davon ab, wer fragt und was KI für euch ist.

42001 zuerst, wenn

  1. 01
    KI ist euer Produkt oder ein Teil davon

    Kunden werden fragen, wie ihr sie steuert, nicht nur, wie ihr sie absichert.

  2. 02
    Eine Ausschreibung verlangt ISO/IEC 42001 ausdrücklich

    Dann ist die Reihenfolge für euch entschieden.

  3. 03
    Ihr habt 27001 schon

    Der Großteil des Managementsystems existiert. Die Lücke ist der KI-Teil.

  4. 04
    Ihr bereitet euch auf den EU AI Act vor

    42001 hilft, Nachweise zu erzeugen, die der Act verlangt. Ein Beweis für Konformität ist sie nicht.

27001 zuerst, wenn

  1. 01
    Kunden schicken Sicherheitsfragebögen und wollen ein Zertifikat

    27001 ist die Norm, die die meisten Einkaufsteams schon kennen.

  2. 02
    Ihr nutzt KI vor allem als Werkzeug, und eure größte Sorge ist abfließende Daten

    Erst Sicherheitskontrollen. Nehmt die KI-Tools in Scope und Risikoregister des ISMS auf.

  3. 03
    Ihr habt noch gar kein Managementsystem und keine KI in euren Produkten

    Fangt mit der breiteren Basis an. 42001 nutzt später den Großteil des Systems wieder.

Und Beide zugleich geht auch: ein integriertes Managementsystem mit zwei Geltungsbereichen, einem Satz Richtlinien, einem Risikoprozess mit zwei Blickwinkeln, einem Auditprogramm.

03 · Entscheiden

Vier Fragen,
eine Reihenfolge.

Beantwortet alle vier für eine empfohlene Reihenfolge und die passende Leistung.

01Seid ihr heute nach ISO/IEC 27001 zertifiziert?

02Was ist KI für euch?

03Wer fragt nach was?

04Ist eines eurer Systeme nach dem EU AI Act hochriskant?

04 · Zusammen

Ein Managementsystem,
zwei Zertifikate.

Die harmonisierte Struktur ist der Grund, warum beide aufeinanderpassen. Was ihr zusammenlegen könnt, was getrennt bleibt und wo sich die Controls treffen.

In beiden gleichKI-spezifisch in 42001
  1. 4Kontext

    Themen, interessierte Parteien, Anwendungsbereich, das System selbst

    Zweck eurer KI-Systeme und eure Rolle bei jedem

  2. 5Führung

    Verpflichtung, Politik, Rollen und Befugnisse

    Eine KI-Politik

  3. 6Planung

    Risiken und Chancen, Ziele, Planung von Änderungen

    KI-Risikokriterien und Folgenabschätzung für KI-Systeme (6.1.4)

  4. 7Unterstützung

    Ressourcen, Kompetenz, Bewusstsein, Kommunikation, dokumentierte Information

  5. 8Betrieb

    Betriebliche Steuerung, Durchführung von Risikobeurteilung und -behandlung

    Durchführung der Folgenabschätzungen (8.4)

  6. 9Bewertung der Leistung

    Überwachung, internes Audit, Managementbewertung

  7. 10Verbesserung

    Nichtkonformität, Korrekturmaßnahmen, fortlaufende Verbesserung

Anhang A, maßstabsgetreu

ISO/IEC 27001:202293 Controls · 4 Themen

  1. 5Organisatorisch 37
  2. 6Personen 8
  3. 7Physisch 14
  4. 8Technologisch 34

ISO/IEC 42001:202338 Controls · 9 Ziele

  1. A.2KI-bezogene Richtlinien 3
  2. A.3Interne Organisation 2
  3. A.4Ressourcen für KI-Systeme 5
  4. A.5Folgenabschätzung 4
  5. A.6Lebenszyklus 9
  6. A.7Daten für KI-Systeme 5
  7. A.8Information für interessierte Parteien 4
  8. A.9Nutzung von KI-Systemen 3
  9. A.10Dritte und Kunden 3
  1. Ein Rahmen für RichtlinienISO/IEC 42001KI-Politik (5.2), abgestimmt mit anderen RichtlinienISO/IEC 27001Informationssicherheitspolitik (5.2)zusammenlegen
  2. Ein Risikoprozess, zwei BlickwinkelISO/IEC 42001KI-Risiken, plus Folgen für Menschen (6.1.2 bis 6.1.4)ISO/IEC 27001Informationssicherheitsrisiken (6.1.2, 6.1.3)zusammenlegen
  3. Ein Auditprogramm, eine BewertungISO/IEC 42001Internes Audit und Managementbewertung (9.2, 9.3)ISO/IEC 27001Internes Audit und Managementbewertung (9.2, 9.3)zusammenlegen
  4. Erklärungen zur AnwendbarkeitISO/IEC 42001Gegen die 38 KI-ControlsISO/IEC 27001Gegen die 93 Sicherheits-Controlsgetrennt
  5. LieferantenISO/IEC 42001Beziehungen zu Dritten und Kunden (A.10)ISO/IEC 27001Lieferantenbeziehungen und Cloud-Dienste (5.19 bis 5.23)teilweise
  6. DatenISO/IEC 42001Daten für KI-Systeme: Qualität, Herkunft, Aufbereitung (A.7)ISO/IEC 27001Klassifizierung, Schutz personenbezogener Daten, Verhinderung von Datenabfluss (5.12, 5.34, 8.12)teilweise
  7. ProtokolleISO/IEC 42001Protokollierung von Ereignissen des KI-Systems (A.6.2.8)ISO/IEC 27001Protokollierung (8.15)teilweise

Zusammenlegen: ein Prozess oder Dokument dient beiden. Teilweise: verwandte Controls, andere Fragen. Getrennt: pro Norm verlangt. Abschnitts- und Control-Nummern aus den Ausgaben 2023 und 2022.

05 · Fragen

Gefragt von
jedem Auditor.

Deckt ISO 27001 KI nicht schon ab?

Teilweise. Sie sichert die Informationen, die KI-Systeme nutzen und erzeugen. Nach Folgen für Menschen, Bias, Transparenz oder dem KI-Lebenszyklus fragt sie nicht. Diese Lücke füllt 42001.

Bekommen wir beide Zertifikate in einem Audit?

Kombinierte Audits eines integrierten Managementsystems sind möglich, wenn die Zertifizierungsstelle für beide Normen akkreditiert ist. Fragt ausdrücklich danach und rechnet mit zwei Zertifikaten.

Wie viel von unserem ISMS können wir wiederverwenden?

Die Abschnittsstruktur ist gleich, also tragen Richtlinien, Dokumentenlenkung, Kompetenz, internes Audit und Managementbewertung weiter. KI-spezifisch sind die Risikokriterien, die Folgenabschätzung und die Controls zu KI-Lebenszyklus und Daten.

Ist ISO 42001 ein Beweis für die Konformität mit dem EU AI Act?

Nein. Sie hilft, Nachweise zu erzeugen, aber der Act wird pro System geprüft, gegen das Gesetz. Mehr dazu auf der Seite EU AI Act vs. ISO 42001.

Welche Version von 27001 ist aktuell?

ISO/IEC 27001:2022, mit Änderung 1 von 2024 zum Klimaschutz. Zertifikate nach der Version von 2013 mussten nach den Akkreditierungsregeln bis 31. Oktober 2025 umgestellt sein (IAF MD 26).

Was ist die harmonisierte Struktur?

Die gemeinsame Gliederung, Titel, Kerntexte und Begriffe, die ISO für alle Managementsystemnormen nutzt, festgelegt in Annex SL der ISO/IEC-Direktiven. Früher High Level Structure genannt. Deshalb passen 9001, 27001 und 42001 aufeinander.

ISO/IEC

Ein System,
zwei Audits.

Fangt mit einer Gap-Analyse gegen beide an. Sie zeigt, wie viel eures ISMS schon zählt.