Was ist ISO/IEC 42001?
ISO/IEC 42001 ist der internationale Standard für ein KI-Managementsystem (AIMS). Im Dezember 2023 veröffentlicht, ist es der erste Managementsystem-Standard, der eigens für künstliche Intelligenz gebaut wurde — und, wichtig, der erste, gegen den Sie sich über eine akkreditierte Zertifizierungsstelle zertifizieren können. Er zertifiziert kein einzelnes Modell und kein fertiges Produkt; er bestätigt, dass Ihre Organisation eine definierte, wiederholbare Art betreibt, die KI zu steuern, die sie entwickelt oder nutzt.
Diese Einordnung zählt. Ein Zertifikat nach ISO 42001 ist kein Stempel, der sagt "Ihr Modell ist sicher." Es sagt, dass Sie ein funktionierendes System haben, um zu entscheiden, was Ihre KI tun soll und was nicht, die Risiken und Auswirkungen zu erkennen, die sie erzeugt, Controls und menschliche Aufsicht einzurichten und immer wieder zu belegen, dass das System tatsächlich läuft. Ein Auditor prüft nicht die Genauigkeit Ihres Modells; er prüft, ob das Managementsystem darum herum existiert und so arbeitet wie dokumentiert.
Weil es ein Managementsystem-Standard ist, folgt ISO 42001 derselben harmonisierten Struktur wie andere ISO-Standards, etwa ISO 27001 — Management-Clauses 4 bis 10 plus ein Satz Annex-A-Controls. Wenn Sie schon einmal ein ISMS aufgebaut haben, wird Ihnen die Form vertraut vorkommen; was sich ändert, ist der Gegenstand, nämlich verantwortungsvolle, vertrauenswürdige KI statt Informationssicherheit.
ISO 42001 vs. der EU AI Act
Diese beiden werden ständig durcheinandergebracht, daher lohnt sich Genauigkeit. ISO 42001 ist ein freiwilliger, zertifizierbarer Managementsystem-Standard — Sie entscheiden sich, ihn zu übernehmen, und eine akkreditierte Stelle zertifiziert Sie dagegen. Der EU AI Act ist ein Gesetz: eine bindende Verordnung mit Pflichten und Strafen, die gilt, ob Sie eine Zertifizierung haben oder nicht. ISO 42001 kann Ihnen helfen, viele der Governance-Praktiken umzusetzen, die der AI Act erwartet, doch das Zertifikat zu halten ist nicht dasselbe wie die rechtliche Compliance mit dem Act, und gegen den Act kann man sich nicht "zertifizieren" lassen, wie es beim Standard möglich ist.