Interaktive Regelungslandkarte für KI

Ein KI-System. Acht Regelwerke. Eine gemeinsame Verantwortung.

Kein einzelnes Gesetz und keine einzelne ISO-Norm beantwortet alle Fragen des KI-Einsatzes. Der EU AI Act setzt den rechtlichen Rahmen. Management-, Qualitäts-, Sicherheits- und Spezialnormen helfen dabei, Verantwortung im Unternehmen steuerbar und nachweisbar zu machen.

RechtDer EU AI Act bestimmt Rollen, Risikoklassen und Pflichten.
SteuerungISO/IEC 42001 organisiert KI-Governance als Managementsystem.
IntegrationISO 9001 und ISO/IEC 27001 verankern Qualität und Sicherheit.
VertiefungSpezialnormen konkretisieren Risiko, Wirkung, Lebenszyklus und Datenqualität.

Wichtig: Normen können die Umsetzung und Nachweisführung unterstützen. Sie ersetzen weder die Prüfung des konkreten Anwendungsfalls noch eine rechtliche Konformitätsbewertung.

Steuerung Integration Vertiefung Abstand zeigt die Funktion – nicht die Wichtigkeit.Farbe zeigt die Funktion.
KI-Managementsystem
Stand 10.08.202602 / 08

ISO/IEC 42001

Die organisatorische Drehscheibe: Sie übersetzt KI-Governance in Verantwortlichkeiten, Ziele, Risikobehandlung, Kontrollen, Überwachung und Verbesserung.

Beantwortet die FrageWie steuern wir KI organisatorisch?
Funktion im GesamtsystemKI-Managementsystem

Für Audit und QM: Verbindet Verantwortlichkeiten, dokumentierte Prozesse, Risikosteuerung, Leistungsbewertung und Verbesserung zu einem prüfbaren System.

Offizielle Quelle öffnen
So liest du die Landkarte

Nicht acht Parallelwelten, sondern vier zusammenhängende Ebenen.

01Rechtsrahmen

Was müssen wir erfüllen?

Der EU AI Act bestimmt abhängig von Rolle, System und Risikoklasse die rechtlichen Anforderungen.

02Management

Wie organisieren wir Verantwortung?

ISO/IEC 42001 schafft das übergreifende System für Steuerung, Kontrolle und Verbesserung.

03Integration

Wo dockt KI im Unternehmen an?

ISO 9001 und ISO/IEC 27001 verbinden KI mit vorhandenen Qualitäts- und Sicherheitsprozessen.

04Vertiefung

Wie bearbeiten wir Spezialfragen?

23894, 42005, 5338 und 5259 konkretisieren Risiko, Auswirkungen, Lebenszyklus und Datenqualität.

Alle acht Bausteine

Welches Regelwerk beantwortet welche Frage?

Die Zuordnung ist eine Orientierung für Governance und Auditplanung. Welche Anforderungen tatsächlich gelten, hängt vom konkreten KI-System, der Rolle des Unternehmens und dem Einsatzkontext ab.

EU-Recht

EU AI Act

Was ist rechtlich vorgeschrieben?

Risikoklassen, Rollen und Pflichten für Anbieter, Betreiber und weitere Akteure.

Managementsystem

ISO/IEC 42001

Wie steuern wir KI organisatorisch?

Verantwortlichkeiten, Ziele, Risiken, Kontrollen, Leistungsbewertung und Verbesserung.

Qualität

ISO 9001

Wie sichern wir Prozess- und Ergebnisqualität?

Qualitätsmanagement, Prozessbeherrschung, Lieferantensteuerung und Verbesserung.

Informationssicherheit

ISO/IEC 27001

Wie schützen wir Informationen und KI-Systeme?

Schutzbedarf, Risiken, Zugriffskontrollen und ein wirksames Informationssicherheitsmanagement.

Risikomanagement

ISO/IEC 23894

Wie bewerten wir KI-Risiken?

Leitlinien für die Identifikation, Analyse, Bewertung, Behandlung und Überwachung von KI-Risiken.

Impact Assessment

ISO/IEC 42005

Wie prüfen wir Auswirkungen eines KI-Systems?

Struktur für die Bewertung möglicher Auswirkungen auf Personen, Gruppen und Gesellschaft.

Lebenszyklus

ISO/IEC 5338

Wie steuern wir den KI-Lebenszyklus?

Prozesse von Konzeption und Entwicklung über Betrieb und Überwachung bis zur Außerbetriebnahme.

Datenqualität

ISO/IEC 5259-Reihe

Wie sichern wir Datenqualität?

Grundlagen, Modelle und Prozesse für Datenqualität bei Analytics und Machine Learning.

Die entscheidende Grenze

Ein Managementsystem schafft Nachweise. Es ersetzt keine Rechtsprüfung.

Kein Automatismus: Eine Zertifizierung nach ISO/IEC 42001 beweist nicht automatisch die Konformität mit dem EU AI Act.

Keine acht Zertifizierungen: Nicht jedes aufgeführte Dokument ist eine zertifizierbare Managementsystemnorm. Viele geben Leitlinien oder Prozessmodelle vor.

Ein integriertes System: Bestehende Prozesse aus ISO 9001 und ISO/IEC 27001 müssen nicht doppelt erfunden, sondern sinnvoll verbunden werden.

Kurz beantwortet

Häufige Fragen zur KI-Regelungslandschaft

Die Antworten dienen der fachlichen Orientierung und stellen keine Rechtsberatung dar.

Wie hängen EU AI Act und ISO/IEC 42001 zusammen?

Der EU AI Act legt rechtliche Pflichten fest. ISO/IEC 42001 beschreibt, wie ein Unternehmen Verantwortlichkeiten, Risiken, Kontrollen und Verbesserungen in einem KI-Managementsystem organisieren kann.

Reicht eine ISO/IEC-42001-Zertifizierung für den AI Act?

Nein. Sie kann Governance und Nachweise stärken, ersetzt aber weder die rechtliche Rollen- und Risikoeinstufung noch die Prüfung der jeweils anwendbaren Anforderungen.

Brauchen wir ISO 9001 und ISO/IEC 27001 zusätzlich?

Nicht jedes Unternehmen benötigt jede Zertifizierung. Die zugrunde liegenden Qualitäts- und Sicherheitsprozesse sind jedoch häufig wichtige Bausteine für einen belastbaren KI-Einsatz.

Welche Norm ist der beste Einstieg?

Für die übergreifende organisatorische Steuerung ist ISO/IEC 42001 der zentrale Bezugspunkt. Der konkrete Einstieg sollte aber vom KI-Einsatz, den rechtlichen Rollen und bereits vorhandenen Managementsystemen ausgehen.