Die Idest GmbH gehört zu den ersten Un­ter­neh­men im deutsch­spra­chi­gen Raum, die von der DQS nach ISO/IEC 42001 zer­ti­fi­ziert wurden. Der Auslöser war kein re­gu­la­to­ri­scher Druck, sondern eine stra­te­gi­sche Ent­schei­dung: Idest wollte KI-Go­ver­nan­ce erst selbst be­last­bar um­set­zen, bevor das Un­ter­neh­men Kunden dazu berät. Dieses Pra­xis­bei­spiel zeigt, wie aus or­ga­nisch ge­nutz­ter KI ein zer­ti­fi­zier­tes KI Ma­nage­ment System wurde und welche Er­fah­run­gen Idest auf dem Weg mit der DQS ge­sam­melt hat.

Verantwortungsvolle Nutzung von KI – warum? 

Eine verantwortungsvolle KI-Nutzung schafft Transparenz, klare Zuständigkeiten und verlässliche Prozesse. Sie hilft Unternehmen, Risiken systematisch zu steuern und regulatorische Anforderungen nachvollziehbar zu erfüllen. Zugleich stärkt sie das Vertrauen von Kunden und Partnern – und damit die eigene Marktposition. 

Ein maßgeschneidertes AI Management System (AIMS) bzw. KI-Managementsystem schafft dafür den organisatorischen Rahmen. Es macht sichtbar, wo und wie KI im Unternehmen eingesetzt wird, legt Verantwortlichkeiten fest und sorgt dafür, dass Chancen und Risiken nach einheitlichen Kriterien bewertet werden. So wird der Einsatz von KI nicht dem Zufall überlassen, sondern dauerhaft in kontrollierte und überprüfbare Prozesse eingebettet.

ISO 42001 unterstützt Unternehmen dabei, diese Strukturen systematisch aufzubauen und nach außen glaubwürdig zu vermitteln. Das erleichtert die Erfüllung regulatorischer Anforderungen ebenso wie die Kommunikation mit Kunden, Geschäftspartnern und Auftraggebern. Unser Praxisbeispiel ISO 42001 zeigt, dass gerade in regulierten Märkten sowie bei Ausschreibungen und Vergabeverfahren ein nachweislich verantwortungsvoller Umgang mit KI zunehmend zum Differenzierungsmerkmal und Wettbewerbsvorteil wird.

Frühzeitige Entscheidung für ISO 42001 – was sind die Gründe? 

Idest versteht ISO 42001 nicht als Reaktion auf äußeren Druck, sondern als strategische Investition in ihr Dienstleitungskonzept Künstliche Intelligenz. Das Unternehmen wollte eigene Praxiserfahrungen sammeln, seine Beratungskompetenz stärken und sich frühzeitig auf steigende Anforderungen von Kunden und Auftraggebern vorbereiten. 

Viele Organisationen beschäftigen sich erst dann mit neuen Managementnormen, wenn Kunden, Behörden oder Geschäftspartner von ihnen entsprechende Nachweise verlangen.

Idest schlug mit Blick auf ISO 42001 bewusst einen anderen Weg ein: „Unserer Erfahrung nach ist eine proaktive Herangehensweise ohne externen Druck und mit hoher intrinsischer Motivation immer der bessere Weg“, erklärt Geschäftsführer Hendrik Schlademann. Und er weiß, wovon er spricht: Immerhin unterstützt das Eschborner IT-Beratungsunternehmen seit vielen Jahren Kunden aus dem Finanz- und öffentlichen Sektor bei sensiblen Themen wie Datenschutz, Informationssicherheit und KI-Governance. Als Trusted Advisor haben die Berater bereits unzählige Organisationen bei der Umsetzung regulatorischer Anforderungen begleitet, zuletzt immer öfter im Umfeld der KI-Nutzung.

ISO 42001 Checkliste_DE_PDF
Loading...
Kostenfreies Whitepaper bietet Orientierung

ISO/IEC 42001 – Check­lis­te

Diese Check­lis­te bietet einen struk­tu­rier­ten Ein­stieg, um den Einsatz von KI in Ihrer Or­ga­ni­sa­ti­on zu er­fas­sen. Sie hilft dabei, be­stehen­de Go­ver­nan­ce-Struk­tu­ren zu bewerten und re­le­van­te An­for­de­run­gen der in­ter­na­tio­na­len Norm ISO/IEC 42001 besser ein­zu­ord­nen.

Für die beiden Idest-Geschäftsführer Hendrik Schlademann und Christian Specker war schon früh klar: Wer Unternehmen glaubwürdig zur neuen Norm ISO 42001 beraten möchte, sollte den Zertifizierungsprozess am besten aus erster Hand kennen. Oder wie es Hendrik Schlademann einprägsam zusammenfasst: „Wenn man gut beraten will, muss man den Schmerz der betroffenen Unternehmen selbst durchlebt haben.“ 

Die Entscheidung, die Zertifizierung in Angriff zu nehmen, verfestigte sich, als ISO 42001 immer öfter als gewünschter oder geforderter Nachweis in Ausschreibungen – insbesondere im öffentlichen Umfeld – auftauchte: „Spätestens da war uns klar, dass es höchste Zeit war, Erfahrungen aus erster Hand zu sammeln und uns als Vorreiter zu positionieren“, sagt Christian Specker. „Die Entscheidung war also keine Reaktion auf akuten Handlungsdruck, sondern wirklich eine strategische Investition in unsere Zukunftsfähigkeit und Glaubwürdigkeit.“

 

Warum ist der sichere Einsatz von KI ein Vertrauens- und Kompetenznachweis?

Klare Regeln, nachvollziehbare Prozesse und wirksame Schutzmaßnahmen zeigen, dass ein Unternehmen KI verantwortungsvoll beherrscht. Zugleich sind eigene Umsetzungserfahrungen gegenüber dem Markt der Nachweis praktischer Kompetenz – wie das Praxisbeispiel ISO 42001 und Idest zeigen. 

Zum Zeitpunkt der Entscheidung für die Einführung der ISO-Norm waren generative KI-Tools – namentlich ChatGPT – bei Idest wie in nahezu allen Unternehmen schon allgegenwärtig, und das Team war sich der Produktivitätsgewinne, die sich mit den entsprechenden Lösungen realisieren lassen, durchaus bewusst. Gleichzeitig verstand man aber auch die neuen Anforderungen an Transparenz, Risikomanagement und Compliance Management, die mit dem unternehmensweiten KI-Einsatz einhergingen - ein starker Impuls, ein KI-Managementsystem in der Praxis einzusetzen. 

Genau an diesem Punkt setzt ISO 42001 an: Die Managementsystem-Norm schafft einen strukturierten Rahmen für den verantwortungsvollen Einsatz von KI-Systemen und fordert unter anderem klare Verantwortlichkeiten, Risikobewertungen, Schulungen, Dokumentation und Verfahren zur kontinuierlichen Verbesserung.

Ziel ist es dabei einerseits, den Unternehmen selbst eine genaue Standortbestimmung zu ermöglichen. Andererseits wollen aber auch Kunden und Partner heute in aller Regel wissen, welche KI-Systeme eingesetzt werden, wie Risiken bewertet werden und welche Schutzmaßnahmen existieren. Gerade in regulierten Branchen reicht die Aussage „Wir nutzen KI verantwortungsvoll“ zunehmend nicht mehr aus. Gefragt sind nachvollziehbare Prozesse und belastbare Nachweise.

Our German whitepaper offers practical guidance and expert insights into ISO 42001, making it a valu
Loading...
Kostenfreies Whitepaper

KI-Go­ver­nan­ce mit ISO/IEC 42001

Wert­vol­le In­for­ma­tio­nen rund um KI-Ma­nage­ment­sys­te­me

Für den ver­ant­wor­tungs­vol­len Einsatz von KI brauchen Un­ter­neh­men klare Go­ver­nan­ce-Struk­tu­ren. ISO/IEC 42001 bietet dafür einen ri­si­ko­ba­sier­ten Ansatz zur trans­pa­ren­ten und nach­voll­zieh­ba­ren Steue­rung. Unser kos­ten­lo­ses White­pa­per bietet fun­dier­te Ein­bli­cke in die Norm und ihre An­for­de­run­gen.

Die Zertifizierung schafft diese Nachvollziehbarkeit, so Hendrik Schlademann: „Wir wollten mit dem Audit ganz klar dokumentieren, dass der Einsatz von KI bei uns nicht dem Zufall überlassen wird, sondern klaren Strukturen folgt. Darüber hinaus stärkt das zertifizierte KI-Managementsystem natürlich auch unsere eigene Beratungskompetenz: Wer die Anforderungen der Norm selbst umgesetzt hat, kennt die typischen Herausforderungen aus der Praxis – von der Identifikation relevanter Use Cases bis zur Risikobewertung und Dokumentation.“

 

Praxisbericht ISO 42001: Wie gelangte Idest von organisch genutzter KI zum zertifizierten AIMS?

Idest erfasste zunächst systematisch die eingesetzten KI-Dienste und Anwendungsfälle, führte daraufhin kontrollierte Werkzeuge ein und entwickelte ein individuelles KI-Managementsystem. Bestehende Managementstrukturen dienten dabei als Grundlage, wurden aber um spezifische Regeln und Kontrollen für KI-Risiken ergänzt. 

Die Bestandsaufnahme begann mit einer schlichten Frage: Welche KI-Tools nutzen wir eigentlich, wofür genau, und mit welchen Daten? Daraus entstand erst das KI-Register, dann die Dokumentation der relevanten Use Cases. Aufsetzend auf den Use Cases war das Projektteam dann in der Lage, den Mitarbeitenden genau die leistungsfähigen und kontrollierten KI-Werkzeuge zur Verfügung zu stellen, die sie im Alltag benötigen, statt eine unkontrollierte Schatten-KI zu riskieren.

„Bei der Auswertung der Use Cases kamen wir zu dem Schluss, dass sich alle für uns relevanten Szenarien – das sind unter anderem Recherchearbeiten, Textanalysen und Angebotsprozesse – sehr gut mit ChatGPT adressieren lassen“, erklärt Idest-Geschäftsführer Christian Specker. „Daher haben wir uns entschieden, in dieser ersten Phase zunächst unternehmensweit ChatGPT Business auszurollen – natürlich mit Trainingsausschluss, einer detaillierten Policy und dedizierten User-Accounts für alle Mitarbeitenden.“

Two men are sitting in front of computers, looking at analyses.
Loading...
Kostenfreies Webinar

Digital Trust – KI-Go­ver­nan­ce und Cy­ber­si­cher­heit in der Praxis

In diesem Webinar erfahren Sie, wie sich ISO 27001, der in­ter­na­tio­nal an­er­kann­te Standard für In­for­ma­ti­ons­si­cher­heits­ma­nage­ment, und ISO 42001, die erste Ma­nage­ment­sys­tem­norm für Künstliche In­tel­li­genz, sinnvoll ergänzen. Unsere Experten zeigen, wie Un­ter­neh­men In­for­ma­ti­ons­si­cher­heit und KI-Go­ver­nan­ce ganz­heit­lich ge­stal­ten, Cy­ber­ri­si­ken mi­ni­mie­ren, den ver­ant­wor­tungs­vol­len Einsatz von KI fördern und so eine be­last­ba­re Grund­la­ge für Di­gi­tal Trust schaf­fen.

Um die Weichen für eine ISO 42001-konforme Nutzung von ChatGPT zu stellen, entwickelte und implementierte das Projektteam ein individuelles AIMS. Dieses umfasst unter anderem: 

  • eine KI-Richtlinie mit Rollen, Verantwortlichkeiten und Nutzungsregeln, 
  • ein KI-Register für sämtliche Anwendungsfälle, 
  • strukturierte Risiko- und Chancenbewertungen, 
  • Verfahren für Schulung, Incident Management und kontinuierliche Verbesserung, 
  • Datenschutz- und Compliance-Bewertungen für die einzelnen Use Cases. 

Bei der Konzeption des AIMS konnte Idest auf ein robustes Fundament aufbauen, da das Beratungshaus bereits seit einigen Jahren zertifizierte Managementsysteme nach ISO 9001 (Qualitätsmanagement) und ISO 14001 (Umweltmanagement) im Einsatz hat. Man war mit den Grundanforderungen der Harmonized Structure (HS) der ISO-Normen und Managementsystemen also schon gut vertraut und konnte viele Vorgaben übernehmen und erweitern. 

Gleichzeitig zeigt das AI-Managementsystem in der Praxis allerdings auch, dass die sorgfältige Governance von Künstlicher Intelligenz mit einer Reihe eigener und neuer Fragestellungen einhergeht. Unser Praxisbericht ISO 42001 macht beispielsweise deutlich, dass sich KI-Risiken nicht eins zu eins mit klassischen Qualitäts- oder Informationssicherheitsrisiken vergleichen lassen. Themen wie Halluzinationen, Fehlentscheidungen, Datenabflüsse, Diskriminierung oder mangelnde Transparenz erfordern eigene Bewertungsansätze und Kontrollmechanismen.

 

Praxisbeispiel ISO 42001: Welche Rolle spielt die unabhängige Zertifizierung eines AIMS? 

Die Zertifizierung des KI-Managementsystems durch eine unabhängige dritte Stelle bestätigt, dass die eingeführten Strukturen nicht nur formal bestehen, sondern den Anforderungen von ISO/IEC 42001 entsprechen und in der Praxis wirksam sind. Zugleich schafft sie eine belastbare, externe Einordnung des erreichten Reifegrads. 

Mit dem erfolgreichen Roll-out des KI-Managementsystems hatte Idest alle Weichen für eine sichere und Compliance-konforme KI-Nutzung gestellt – doch dabei wollten es die Geschäftsführer nicht belassen: Als letzter und vielleicht wichtigster Meilenstein stand noch die Auditierung und Zertifizierung durch einen externen Dienstleister an. 

Christian Specker erklärt: „Gerade bei einem jungen Standard wie der ISO/IEC 42001 stellt sich immer die Frage, wie belastbar die eigenen Prozesse tatsächlich sind. Interne Richtlinien und Selbstbewertungen sind eine gute Orientierung – aber erst die Zertifizierung durch eine unabhängige Stelle ermöglicht es, den eigenen Stand wirklich zuverlässig zu verorten. Daher beauftragten wir die DQS damit, unser KI-Managementsystem zu auditieren – unsere erste Zusammenarbeit mit diesem als sehr anspruchsvoll bekannten Partner.“ 

Das Audit sollte belegen, ob die getroffenen Maßnahmen tatsächlich den Anforderungen der Norm entsprachen und in der Organisation wirksam verankert worden waren. Dabei bewertet der Auditor nicht so sehr die einzelnen Dokumente, sondern vor allem auch den Zusammenhang zwischen Governance, Risikoanalyse, Verantwortlichkeiten, Kontrollen und der Umsetzung in der Praxis, erklärt Peter Mezger, der als DQS-Auditor die Zertifizierung übernahm:  

„Im Audit achten wir vor allem darauf, ob die Prozesse einem klaren roten Faden folgen – sprich: Ob das Unternehmen seine Risiken korrekt identifiziert und priorisiert hat, ob anschließend geeignete Maßnahmen abgeleitet wurden – und ob die Prozesse so gestaltet sind, dass die Schritte auch wirklich wirksam umgesetzt und regelmäßig überprüft werden. Bei Idest war auf den ersten Blick erkennbar, dass das Unternehmen schon sehr gut mit der Harmonized Structure vertraut ist. Wir konnten das Zertifikat also erfreulicherweise gleich im ersten Anlauf ohne Beanstandungen erteilen – nachdem das auch für uns das erste ISO 42001 Audit war, war das auf jeden Fall ein schönes positives Vorzeichen.“

EU GDPR AI Bits and Bytes im Datenfluss
Loading...
DQS Academy – Online-Seminar

EU AI Act: Com­pli­an­ce & Go­ver­nan­ce in der Praxis

Ab 1. August 2026 gilt der EU AI Act weit­ge­hend vollständig – mit di­rek­ten Pflich­ten wie der Kenn­zeich­nung von KI-Inhalten. 

Jetzt handeln, um Risiken und Zeit­druck zu ver­mei­den und die Um­set­zung bis 2027 si­cher­zu­stel­len. Die Schulung „EU AI Act Ready“ ver­mit­telt kompakt, wie die An­for­de­run­gen pra­xis­nah und com­pli­ant im Un­ter­neh­men um­ge­setzt wer­den.

Welche konkreten Mehrwerte bietet die Zertifizierung nach ISO 42001? 

Sie schafft Transparenz über den KI-Einsatz, stärkt das Risikobewusstsein und liefert Kunden einen objektiven Nachweis für verlässliche Prozesse. Zugleich erhöht ein KI-Managementsystem in der Praxis die Glaubwürdigkeit des Unternehmens und vertieft die eigene Beratungskompetenz durch nachgewiesene Umsetzungserfahrungen. 

Wie bei den meisten Zertifizierungen reichte der tatsächliche Nutzen des Projekts in der Praxis auch bei Idest weit über das Audit und die Konformitätsbestätigung hinaus:

  • Idest erhielt lückenlose Transparenz über den Einsatz von KI im Unternehmen. Verantwortlichkeiten wurden klar definiert, Prozesse standardisiert und Risiken systematisch bewertet. 
  • Das Projekt verbesserte die interne Awareness. Mitarbeitende verstehen jetzt besser, welche Chancen KI bietet, aber auch welche Risiken mit ihrem Einsatz verbunden sind. Gerade dieser Aspekt wird häufig unterschätzt – die meisten Regelverstöße entstehen ja nicht aus böser Absicht, sondern aus mangelndem Verständnis. 
  • Ein weiterer Vorteil liegt in der Kommunikation gegenüber Kunden. Die Zertifizierung schafft einen objektiven Nachweis dafür, dass Idest die Themen KI, Datenschutz, Risikomanagement und Governance strukturiert und systematisch betrachtet. Das erleichtert Kundengespräche und reduziert den Aufwand bei Compliance- und Lieferantenprüfungen. 
  • Die Zertifizierung hat die Glaubwürdigkeit und die Beratungsleistung von Idest gestärkt. Die Erfahrungen aus der eigenen Implementierung fließen heute direkt in Kundenprojekte ein. Die Berater kennen die Anforderungen der Norm nicht nur aus Schulungen oder Fachliteratur, sondern aus eigener praktischer Umsetzung.

 

KI-Managementsystem in der Praxis: Warum kann ISO 42001 zum Wettbewerbsvorteil werden?

Die Norm hilft Unternehmen, einen verantwortungsvollen KI-Einsatz glaubwürdig nachzuweisen, regulatorische Anforderungen systematisch zu erfüllen und Vertrauen bei Kunden und Partnern aufzubauen. Damit verbessert sie die Chancen bei Ausschreibungen, erleichtert den Zugang zu regulierten Märkten und schafft Möglichkeiten zur Differenzierung. 

Schon jetzt zeichnet sich aber ab, dass der Stellenwert der ISO 42001 Zertifizierung in Zukunft noch deutlich höher sein wird: Das Inkrafttreten des EU AI-Acts verändert schon jetzt nachhaltig die Rahmenbedingungen für den Einsatz von Künstlicher Intelligenz, und die Unternehmen müssen wesentlich genauer dokumentieren, qualifizieren und nachweisen, wie sie KI-Systeme einsetzen. Parallel dazu wird auch in vielen Branchen der Ruf nach belastbaren Governance-Nachweisen laut. Gerade in regulierten Märkten entwickeln sich entsprechende Zertifizierungen zunehmend zu einem wichtigen Kriterium bei der Lieferantenauswahl. 

Vor diesem Hintergrund dürfte sich die Norm ISO 42001 mehr und mehr vom freiwilligen Qualitätsmerkmal zum strategischen Instrument entwickeln. Immerhin hilft sie Unternehmen dabei… 

  • Vertrauen bei Kunden und Partnern aufzubauen, 
  • regulatorische Anforderungen systematisch zu adressieren, 
  • interne Verantwortlichkeiten zu klären, 
  • Risiken zu reduzieren und 
  • ihre Wettbewerbsfähigkeit zu stärken.

Unser Praxisbericht zum KI-Management zeigt: Für viele Organisationen wird die Zertifizierung damit auch zur unverzichtbaren Eintrittskarte in regulierte Märkte. Schon heute halten immer öfter Vorgaben zur KI-Governance in Ausschreibungen und Vergabeverfahren Einzug. Mit zunehmender Verbreitung von KI dürfte sich dieser Trend weiter verstärken. Und noch einen weiteren Aspekt gilt es nicht zu unterschätzen: Während Zertifizierungen für Managementsysteme wie ISO 9001 (Qualitätsmanagement) oder ISO 27001 (Informationssicherheitsmanagement) in vielen Branchen bereits Standard sind, bietet ISO 42001 aktuell noch spannende Ansatzpunkte, sich sichtbar vom Wettbewerb zu differenzieren. Unternehmen, die wie Idest frühzeitig handeln, können ihre Kompetenz und Zukunftsorientierung gegenüber Kunden und Geschäftspartnern besonders deutlich unter Beweis stellen. 

Die Erfahrungen der Idest GmbH zeigen, dass dieser Weg keineswegs nur großen Konzernen offensteht. Unser Praxisbericht ISO 42001 zeigt: Auch eine kleine oder mittelständische Organisation kann ein wirksames KI Managementsystem etablieren und von den Vorteilen profitieren. Für Idest war die Zertifizierung kein reines Compliance-Häkchen. Sie machte sichtbar, wo KI im Unternehmen wirklich genutzt wird, welche Risiken beherrscht werden müssen und wo der Nachweis gegenüber Kunden künftig zählt.

Kurz­pro­fil Idest GmbH

Die Idest GmbH mit Sitz in Eschborn bei Frank­furt am Main ver­bin­det tiefes Fach­wis­sen in Com­pli­ance, Da­ten­schutz und IT-Si­cher­heit mit der prak­ti­schen Er­fah­rung aus der eigenen Zer­ti­fi­zie­rung nach ISO/IEC 42001. Als eines der ersten Be­ra­tungs­un­ter­neh­men in Deutsch­land mit dieser Zer­ti­fi­zie­rung unterstützt die Idest GmbH Or­ga­ni­sa­tio­nen dabei, den ver­ant­wor­tungs­vol­len Einsatz von Künstlicher In­tel­li­genz struk­tu­riert, nor­men­kon­form und au­di­tier­bar zu ge­stal­ten.

Sprechen Sie mit der DQS

In­for­mie­ren Sie sich, wie der EU AI Act auf Ihre Or­ga­ni­sa­ti­on an­wend­bar ist und welchen Mehrwert ein KI-Ma­nage­ment­sys­tem schafft.

Die DQS ist vom US-ame­ri­ka­ni­schen ANSI National Ac­cre­di­ta­ti­on Board (ANAB) ak­kre­di­tiert und damit berechtigt, ak­kre­di­tier­te ISO/IEC 42001-Zer­ti­fi­ka­te aus­zu­stel­len.

Kon­tak­tie­ren Sie uns

Vertrauen und Expertise 

Unsere Texte und Broschüren werden ausschließlich von unseren Normexperten oder langjährigen Auditoren verfasst. Sollten Sie Fragen zu den Textinhalten oder unseren Dienstleistungen an unseren Autor haben, senden Sie uns gerne eine E-Mail: [email protected].

Hinweis: Wir verwenden aus Gründen der besseren Lesbarkeit das generische Maskulinum. Die Direktive schließt jedoch grundsätzlich Personen jeglicher Geschlechteridentitäten mit ein, soweit es für die Aussage erforderlich ist. 

Autor

Ingo Unger

DQS-Busi­ness De­ve­lo­p­ment Manager mit langjähriger Er­fah­rung in in­ter­na­tio­na­len Pro­jek­ten, ins­be­son­de­re im IT- und Sto­rage-Um­feld bei globalen Un­ter­neh­men sowie aktuell im Bereich In­for­ma­ti­ons­si­cher­heit mit dem Schwer­punkt auf ISMS-Ex­per­ti­se, ins­be­son­de­re im Au­to­mo­ti­ve-Um­feld (z. B. TISAX), kom­bi­niert mit globaler Geschäftsentwicklung der ISO 42001, ISO 21434 sowie dem Cyber Re­si­li­ence Act.

Loading...

Das könnte Sie auch in­ter­es­sie­ren. 

Weitere Fach­bei­trä­ge und Ver­an­stal­tun­gen der DQS 
Blog
Loading...

TISAX® As­sess­ment Level 2: Die Kosten richtig bewerten

Blog
Loading...

EU AI Act 2026: An­for­de­run­gen und Aus­wir­kun­gen für Un­ter­neh­men

Blog
Loading...

NIS-2 für Ge­schäfts­füh­rer: Pflich­ten, Haftung und Um­set­zung im Un­ter­neh­men