Vergleich · 03
Stand: September 2026
Comply · ISO 42001 · KI-Governance · AI Security Assessment
Zwei Systeme
oder eins?
KI-Managementsystem (AIMS). Veröffentlicht im Dezember 2023. Wie ihr die KI steuert, die ihr entwickelt, anbietet oder nutzt.
Informationssicherheits-Managementsystem (ISMS). Aktuelle Ausgabe 2022, geändert 2024. Wie ihr Informationen schützt, mit oder ohne KI.
01 · Nebeneinander
Gleiches Skelett,
andere Organe.
Beide folgen der harmonisierten Struktur von ISO für Managementsysteme, deshalb liegen die Abschnitte 4 bis 10 übereinander. Der Unterschied ist, was sie schützen und was ihr Anhang A steuern lässt.
| Kriterium | ISO/IEC 42001 | ISO/IEC 27001 |
|---|---|---|
| Schützt | Menschen, Gruppen und Gesellschaft vor den Auswirkungen von KI-Systemen, und die Ziele der Organisation | Vertraulichkeit, Integrität und Verfügbarkeit von Informationen |
| Anwendungsbereich | Die KI-Systeme, die ihr entwickelt, anbietet oder nutzt, und eure Rolle bei jedem | Informationen und die Prozesse, Menschen und Technik, die damit umgehen |
| Aufbau | Harmonisierte Struktur, Abschnitte 4 bis 10 | Harmonisierte Struktur, Abschnitte 4 bis 10 |
| Risiko | KI-Risikobeurteilung und -behandlung (6.1.2, 6.1.3) | Beurteilung und Behandlung von Informationssicherheitsrisiken (6.1.2, 6.1.3) |
| Nur hier | Folgenabschätzung für KI-Systeme auf Einzelne, Gruppen und Gesellschaft (6.1.4, 8.4) | Keine Entsprechung. Sicherheitsrisiko betrifft die Informationen der Organisation. |
| Anhang A | 38 Controls unter 9 Maßnahmenzielen, A.2 bis A.10 | 93 Controls in 4 Themen: organisatorisch, personenbezogen, physisch, technologisch |
| Erklärung zur Anwendbarkeit | Verlangt, gegen Anhang A | Verlangt, gegen Anhang A |
| Leitfaden | Anhang B, in der Norm selbst, normativ | ISO/IEC 27002, eine eigene Norm |
| Zertifizierung | Akkreditierte Zertifizierungsstellen; ISO/IEC 42006 (2025) stellt zusätzliche Anforderungen an sie | Akkreditierte Zertifizierungsstellen; ISO/IEC 27006-1 (2024) stellt zusätzliche Anforderungen an sie |
| Wer danach fragt | Kunden und Ausschreibungen, bei denen KI das Produkt oder das Risiko ist. Neuer, noch in der Verbreitung. | Die meisten B2B-Sicherheitsfragebögen. Seit Jahren etabliert. |
02 · Wann was
Welche
zuerst.
Die Reihenfolge hängt davon ab, wer fragt und was KI für euch ist.
42001 zuerst, wenn
- 01KI ist euer Produkt oder ein Teil davon
Kunden werden fragen, wie ihr sie steuert, nicht nur, wie ihr sie absichert.
- 02Eine Ausschreibung verlangt ISO/IEC 42001 ausdrücklich
Dann ist die Reihenfolge für euch entschieden.
- 03Ihr habt 27001 schon
Der Großteil des Managementsystems existiert. Die Lücke ist der KI-Teil.
- 04Ihr bereitet euch auf den EU AI Act vor
42001 hilft, Nachweise zu erzeugen, die der Act verlangt. Ein Beweis für Konformität ist sie nicht.
27001 zuerst, wenn
- 01Kunden schicken Sicherheitsfragebögen und wollen ein Zertifikat
27001 ist die Norm, die die meisten Einkaufsteams schon kennen.
- 02Ihr nutzt KI vor allem als Werkzeug, und eure größte Sorge ist abfließende Daten
Erst Sicherheitskontrollen. Nehmt die KI-Tools in Scope und Risikoregister des ISMS auf.
- 03Ihr habt noch gar kein Managementsystem und keine KI in euren Produkten
Fangt mit der breiteren Basis an. 42001 nutzt später den Großteil des Systems wieder.
Und Beide zugleich geht auch: ein integriertes Managementsystem mit zwei Geltungsbereichen, einem Satz Richtlinien, einem Risikoprozess mit zwei Blickwinkeln, einem Auditprogramm.
03 · Entscheiden
Vier Fragen,
eine Reihenfolge.
Beantwortet alle vier für eine empfohlene Reihenfolge und die passende Leistung.
01Seid ihr heute nach ISO/IEC 27001 zertifiziert?
02Was ist KI für euch?
03Wer fragt nach was?
04Ist eines eurer Systeme nach dem EU AI Act hochriskant?
04 · Zusammen
Ein Managementsystem,
zwei Zertifikate.
Die harmonisierte Struktur ist der Grund, warum beide aufeinanderpassen. Was ihr zusammenlegen könnt, was getrennt bleibt und wo sich die Controls treffen.
- 4Kontext
Themen, interessierte Parteien, Anwendungsbereich, das System selbst
Zweck eurer KI-Systeme und eure Rolle bei jedem
- 5Führung
Verpflichtung, Politik, Rollen und Befugnisse
Eine KI-Politik
- 6Planung
Risiken und Chancen, Ziele, Planung von Änderungen
KI-Risikokriterien und Folgenabschätzung für KI-Systeme (6.1.4)
- 7Unterstützung
Ressourcen, Kompetenz, Bewusstsein, Kommunikation, dokumentierte Information
- 8Betrieb
Betriebliche Steuerung, Durchführung von Risikobeurteilung und -behandlung
Durchführung der Folgenabschätzungen (8.4)
- 9Bewertung der Leistung
Überwachung, internes Audit, Managementbewertung
- 10Verbesserung
Nichtkonformität, Korrekturmaßnahmen, fortlaufende Verbesserung
Anhang A, maßstabsgetreu
ISO/IEC 27001:202293 Controls · 4 Themen
- 5Organisatorisch 37
- 6Personen 8
- 7Physisch 14
- 8Technologisch 34
ISO/IEC 42001:202338 Controls · 9 Ziele
- A.2KI-bezogene Richtlinien 3
- A.3Interne Organisation 2
- A.4Ressourcen für KI-Systeme 5
- A.5Folgenabschätzung 4
- A.6Lebenszyklus 9
- A.7Daten für KI-Systeme 5
- A.8Information für interessierte Parteien 4
- A.9Nutzung von KI-Systemen 3
- A.10Dritte und Kunden 3
- Ein Rahmen für RichtlinienISO/IEC 42001KI-Politik (5.2), abgestimmt mit anderen RichtlinienISO/IEC 27001Informationssicherheitspolitik (5.2)zusammenlegen
- Ein Risikoprozess, zwei BlickwinkelISO/IEC 42001KI-Risiken, plus Folgen für Menschen (6.1.2 bis 6.1.4)ISO/IEC 27001Informationssicherheitsrisiken (6.1.2, 6.1.3)zusammenlegen
- Ein Auditprogramm, eine BewertungISO/IEC 42001Internes Audit und Managementbewertung (9.2, 9.3)ISO/IEC 27001Internes Audit und Managementbewertung (9.2, 9.3)zusammenlegen
- Erklärungen zur AnwendbarkeitISO/IEC 42001Gegen die 38 KI-ControlsISO/IEC 27001Gegen die 93 Sicherheits-Controlsgetrennt
- LieferantenISO/IEC 42001Beziehungen zu Dritten und Kunden (A.10)ISO/IEC 27001Lieferantenbeziehungen und Cloud-Dienste (5.19 bis 5.23)teilweise
- DatenISO/IEC 42001Daten für KI-Systeme: Qualität, Herkunft, Aufbereitung (A.7)ISO/IEC 27001Klassifizierung, Schutz personenbezogener Daten, Verhinderung von Datenabfluss (5.12, 5.34, 8.12)teilweise
- ProtokolleISO/IEC 42001Protokollierung von Ereignissen des KI-Systems (A.6.2.8)ISO/IEC 27001Protokollierung (8.15)teilweise
Zusammenlegen: ein Prozess oder Dokument dient beiden. Teilweise: verwandte Controls, andere Fragen. Getrennt: pro Norm verlangt. Abschnitts- und Control-Nummern aus den Ausgaben 2023 und 2022.
05 · Fragen
Gefragt von
jedem Auditor.
Deckt ISO 27001 KI nicht schon ab?
Teilweise. Sie sichert die Informationen, die KI-Systeme nutzen und erzeugen. Nach Folgen für Menschen, Bias, Transparenz oder dem KI-Lebenszyklus fragt sie nicht. Diese Lücke füllt 42001.
Bekommen wir beide Zertifikate in einem Audit?
Kombinierte Audits eines integrierten Managementsystems sind möglich, wenn die Zertifizierungsstelle für beide Normen akkreditiert ist. Fragt ausdrücklich danach und rechnet mit zwei Zertifikaten.
Wie viel von unserem ISMS können wir wiederverwenden?
Die Abschnittsstruktur ist gleich, also tragen Richtlinien, Dokumentenlenkung, Kompetenz, internes Audit und Managementbewertung weiter. KI-spezifisch sind die Risikokriterien, die Folgenabschätzung und die Controls zu KI-Lebenszyklus und Daten.
Ist ISO 42001 ein Beweis für die Konformität mit dem EU AI Act?
Nein. Sie hilft, Nachweise zu erzeugen, aber der Act wird pro System geprüft, gegen das Gesetz. Mehr dazu auf der Seite EU AI Act vs. ISO 42001.
Welche Version von 27001 ist aktuell?
ISO/IEC 27001:2022, mit Änderung 1 von 2024 zum Klimaschutz. Zertifikate nach der Version von 2013 mussten nach den Akkreditierungsregeln bis 31. Oktober 2025 umgestellt sein (IAF MD 26).
Was ist die harmonisierte Struktur?
Die gemeinsame Gliederung, Titel, Kerntexte und Begriffe, die ISO für alle Managementsystemnormen nutzt, festgelegt in Annex SL der ISO/IEC-Direktiven. Früher High Level Structure genannt. Deshalb passen 9001, 27001 und 42001 aufeinander.
ISO/IEC
Ein System,
zwei Audits.
Fangt mit einer Gap-Analyse gegen beide an. Sie zeigt, wie viel eures ISMS schon zählt.