Standpunkte der DQS als unabhängige, akkreditierte Zertifizierungsstelle.

ISO/IEC 42001 ist die erste internationale Norm für Managementsysteme im Bereich der künstlichen Intelligenz (KI). Sie legt Anforderungen an ein KI-Managementsystem (AIMS) fest, das die verantwortungsvolle Entwicklung, den Einsatz und die Nutzung von KI-Systemen innerhalb einer Organisation unterstützt. Die Norm befasst sich mit der Steuerung, dem Risikomanagement und der fortlaufenden Verbesserung von KI-Aktivitäten und berücksichtigt dabei die spezifischen Merkmale der KI: darunter Datenabhängigkeit, kontinuierliches Lernen, Erwartungen an Transparenz sowie Auswirkungen auf Menschen, Organisationen und die Gesellschaft.

Die Norm ist für jede Organisation relevant, die KI-Systeme bereitstellt, entwickelt oder nutzt: im öffentlichen Sektor, in der Privatwirtschaft und im akademischen Bereich. Kunden, Aufsichtsbehörden, Partner in der Lieferkette und die Öffentlichkeit erwarten zunehmend dokumentierte Nachweise dafür, dass Organisationen KI verantwortungsvoll verwalten. 

Die aktuelle Ausgabe ist ISO/IEC 42001:2023, veröffentlicht im Dezember 2023. Da die Norm relativ neu ist, wächst die Zahl der zertifizierten Organisationen noch, und auch die Akkreditierungsumgebung wie nationale Akkreditierungsstellen und von der IAF anerkannte Akkreditierungsvereinbarungen wird schrittweise ausgebaut. Die Zertifizierung nach ISO/IEC 42001 entwickelt sich rasch zu einem anerkannten Instrument  für Organisationen, um im Kontext des EU AI Act und anderer neu entstehender KI-Vorschriften und Verhaltenskodizes eine verantwortungsvolle KI-Governance nachzuweisen.

Ent­wi­ckeln oder nutzen Sie in Ihrer Or­ga­ni­sa­ti­on bereits KI-Sys­te­me?

Wenn Ihre Or­ga­ni­sa­ti­on ein KI-Ma­nage­ment­sys­tem auf Basis von ISO 42001 eingeführt hat und Sie einen Zer­ti­fi­zie­rungs­part­ner suchen, finden Sie auf unserer Pro­dukt­sei­te alles, was Sie benötigen: vom Zer­ti­fi­zie­rungs­ver­fah­ren bis zum in­di­vi­du­el­len An­ge­bot.

Zur ISO 42001 Zer­ti­fi­zie­rung mit der DQS

Was ist ISO 42001 aus Sicht einer Zertifizierungsstelle?

ISO/IEC 42001 ist die erste zertifizierbare Norm für ein KI-Managementsystem. Eine akkreditierte Zertifizierungsstelle bewertet das KI-Managementsystem einer Organisation anhand der Normanforderungen im Rahmen eines unabhängigen, zweistufigen Zertifizierungsaudits und stellt bei Konformität ein ISO/IEC 42001 Zertifikat aus, dessen Gültigkeit durch regelmäßige Überwachungsaudits aufrechterhalten wird.

ISO/IEC 42001 folgt der Harmonized Structure, die auch bei anderen ISO-Managementsystemnormen verwendet wird, wodurch sie im Rahmen eines integrierten Managementsystems mit ISO 9001ISO 27001 und ISO 14001 kompatibel ist. Die Zertifizierung durch eine unabhängige Stelle ist ein verlässlicher Nachweis der Konformität und wird von Kunden, Regulierungsbehörden und Partnern in der Lieferkette zunehmend als Beleg für eine verantwortungsvolle KI-Governance herangezogen. Auf die Norm wird in politischen Diskussionen zum EU-KI-Gesetz, zum EU-Verhaltenskodex für Allzweck-KI und zu anderen sich entwickelnden Rahmenwerken Bezug genommen.

Als Zertifizierungsstelle begutachtet und zertifiziert die DQS die Konformität Ihres KI-Managementsystems, aber sie implementiert es nicht. Diese Unabhängigkeit verleiht einem Zertifikat seinen Wert: Die Organisation baut das Managementsystem auf und betreibt es, und ein unabhängiger, akkreditierter Dritter auditiert es anhand der Norm.

 

Die wichtigsten Fakten auf einen Blick

Vollständiger TitelISO/IEC 42001:2023 – Informationstechnologie – Künstliche Intelligenz – Managementsystem
Herausgegeben vonInternationale Organisation für Normung (ISO) und Internationale Elektrotechnische Kommission (IEC) über den gemeinsamen Technischen Ausschuss ISO/IEC JTC 1/SC 42 (Künstliche Intelligenz).
ErstveröffentlichungDezember 2023
Aktuelle VersionISO/IEC 42001:2023. Akkreditierungsregelungen werden weiterhin von nationalen Akkreditierungsstellen und im Rahmen von IAF-anerkannten Vereinbarungen entwickelt.
Art des ManagementsystemsKI-Managementsystem (AI Management System, AIMS)
Gilt fürJede Organisation, die KI-Systeme bereitstellt, entwickelt oder nutzt, unabhängig von Größe, Branche oder Standort, einschließlich öffentlicher Einrichtungen, privater Unternehmen und akademischer Einrichtungen.
ZertifizierbarJa. Eine unabhängige Zertifizierung durch eine akkreditierte Zertifizierungsstelle ist die am weitesten anerkannte Form zum Nachweis der Konformität.
StrukturHarmonized Structure (10 Abschnitte) sowie Anhang A (Referenz-Kontrollziele und Kontrollmaßnahmen für KI), Anhang B (Leitlinien zur Umsetzung der Kontrollmaßnahmen), Anhang C (KI-bezogene organisatorische Ziele und Risikoquellen) und Anhang D (bereichs- und branchenübergreifende Anwendung).
Verwandte NormenISO 27001, ISO/IEC 23894, ISO/IEC 38507

 

Warum Unternehmen auf ISO/IEC 42001 setzen

KI-Regulierung und der EU AI Act

Die Erwartungen der Öffentlichkeit und der Regulierungsbehörden in Bezug auf KI haben rapide zugenommen. Das EU-KI-Gesetz (Verordnung (EU) 2024/1689) führt einen horizontalen, risikobasierten Rechtsrahmen für KI-Systeme ein, die auf dem EU-Markt in Verkehr gebracht werden, wobei das Inkrafttreten schrittweise zwischen den Jahren 2025 bis 2028 erfolgt. Die Norm ISO/IEC 42001 gewährleistet für sich genommen zwar keine Konformität mit dem KI-Gesetz, doch ihr risikobasierter Managementsystemansatz steht in engem Einklang mit den Anforderungen des Gesetzes in Bezug auf Risikomanagement, Transparenz und Aufsicht. Zudem wird ISO/IEC 42001 in Diskussionen zur Umsetzung des EU AI Act häufig zur Orientierung herangezogen.

Erwartungen von Kunden, Lieferkettenpartnern und Beschaffungsstellen

Unternehmen, die KI-basierte Produkte oder Dienstleistungen anbieten, werden von ihren Kunden und Beschaffungspartnern zunehmend aufgefordert, eine dokumentierte KI-Governance nachzuweisen. Die Zertifizierung nach ISO/IEC 42001 bietet diesen Unternehmen eine standardisierte Möglichkeit nachzuweisen, dass sie KI-Systeme über den gesamten Systemlebenszyklus hinweg verantwortungsvoll verwalten: vom Entwurf über die Daten bis hin zu Training, Einsatz, Überwachung und Außerbetriebnahme.

Vertrauen, Transparenz und gesellschaftliche Auswirkungen

KI-Systeme werden in Kontexten eingesetzt, in denen ihre Auswirkungen auf Menschen, Organisationen und die Gesellschaft sichtbar und folgenreich sind. ISO/IEC 42001 verpflichtet Organisationen dazu, diese Auswirkungen systematisch zu berücksichtigen, unterstützt eine fundierte Entscheidungsfindung durch die Führungsebene und die Interessengruppen und bietet eine dokumentierte Grundlage für das Management von KI-Risiken sowie für die Nutzung von KI-Chancen.

 

ISO/IEC 42001 Kernanforderungen

4 Kontext der Organisation

Definiert den für das KI-Managementsystem relevanten externen und internen Kontext, einschließlich der interessierten Parteien, des regulatorischen Umfelds und der Grenzen des KI-Managementsystems. Organisationen müssen die spezifischen Merkmale von KI-Systemen in ihrem Kontext berücksichtigen, darunter Datenquellen, Verwendungszwecke und vernünftigerweise vorhersehbare Fehlanwendungen. 

5 Führung

Legt die Verantwortung der obersten Leitung für das KI-Managementsystem (AIMS), die KI-Richtlinie, organisatorische Rollen und Verantwortlichkeiten sowie die Integration der KI-Governance in die übergeordnete Unternehmensführung fest. Das Engagement der Führungsebene ist für eine verantwortungsvolle KI von zentraler Bedeutung.

6 Planung

Behandelt das Risiko- und Chancenmanagement, KI-Ziele, die Planung von Änderungen sowie die Prozesse zur KI-Risikobewertung und zur KI-Folgenabschätzung. Anhang C enthält KI-spezifische Risikoquellen, die zu berücksichtigen sind. Die Anhänge A und B enthalten KI-spezifische Kontrollmaßnahmen und Leitlinien zur Umsetzung.

7 Unterstützung

Behandelt Ressourcen, Kompetenz, Sensibilisierung, Kommunikation und dokumentierte Informationen, einschließlich der spezifischen Kompetenz- und Sensibilisierungsanforderungen im Zusammenhang mit KI-Entwicklungs- und -Betriebsteams.

8 Betrieb

Legt Anforderungen an die Betriebsplanung und -kontrolle fest, einschließlich des Umgangs mit KI-Risiken, der KI-Auswirkungsbewertung, von Kontrollmaßnahmen über den gesamten Lebenszyklus des KI-Systems hinweg, des Datenmanagements sowie des Managements von KI-Lieferanten und KI-Partnern.

9 Leistungsbewertung

Behandelt Überwachung, Messung, Analyse und Bewertung, interne Audits sowie die Managementbewertung, wobei besonderes Augenmerk auf die Überwachung der Leistung von KI-Systemen und die fortlaufende Überprüfung von KI-Risiken gelegt wird.

10 Verbesserung

Behandelt Korrekturmaßnahmen und die fortlaufende Verbesserung, einschließlich des Lernens aus KI-Vorfällen und der Anpassung von Kontrollmaßnahmen im Zuge der Weiterentwicklung von KI-Systemen und ihres Kontexts.

Anhang A und Anhang B – Referenzkontrollziele und Leitlinien

Anhang A listet Referenzkontrollziele und Kontrollmaßnahmen für das AIMS auf, Anhang B enthält Leitlinien zur Umsetzung. Zusammen  stellen sie Richtlinien dar für KI, die interne Organisation im Bereich KI, Ressourcen für KI-Systeme, die Bewertung von Auswirkungen, den Lebenszyklus von KI-Systemen, Daten für KI, Informationen für interessierte Parteien, die Nutzung von KI-Systemen sowie Beziehungen zu Dritten und Kunden.

 

Zielgruppen und Anwendungsbereiche

ISO/IEC 42001 gilt für jede Organisation, die KI-Systeme bereitstellt, entwickelt oder nutzt. Typischerweise umfasst der Anwendungsbereich Technologieunternehmen, die KI-Produkte und -Dienstleistungen entwickeln; Organisationen in regulierten Sektoren (Finanzdienstleistungen, Gesundheitswesen, öffentliche Verwaltung), die KI in Entscheidungs- und Betriebsprozessen einsetzen; öffentliche Einrichtungen, die KI bei der Erbringung von Dienstleistungen und der Umsetzung von Richtlinien nutzen; sowie Organisationen in den Bereichen Fertigung, Logistik und Verbraucherdienstleistungen, die KI im operativen Geschäft einsetzen.

Die Norm unterstützt fundierte Entscheidungen von Führungsteams, Risiko- und Compliance-Funktionen, Technologie- und Datenverantwortlichen sowie Kunden und Beschaffungspartnern. Die ISO/IEC 42001 Zertifizierung bietet eine strukturierte Grundlage für den Nachweis einer verantwortungsvollen KI-Governance und für einen glaubwürdigen Umgang mit Regulierungsbehörden, Kunden und der Öffentlichkeit.

Organisationen, die sich in einer frühen Phase der KI-Einführung befinden, können ISO/IEC 42001 als Werkzeug nutzen, um ihre KI-Governance von Anfang an zu gestalten. Organisationen mit ausgereiften KI-Aktivitäten können die Norm nutzen, um uneinheitliche Vorgehensweisen  in der KI-Governance in ein einziges, zertifizierbares Managementsystem zu integrieren.

 

Verwandte Normen

Harmonisierte Struktur und typische Kombinationen

ISO/IEC 42001 folgt der Harmonized Structure, die auch bei ISO 9001, ISO 27001, ISO 14001 und anderen Managementsystemnormen verwendet wird. Organisationen, die bereits ein integriertes Managementsystem betreiben, können ihre bestehenden Prozesse in den Bereichen Governance, interne Audits, Managementbewertung und Verbesserung um Anforderungen des KI-Managementsystems erweitern.

ISO/IEC 42005 und KI-Folgenabschätzung

ISO/IEC 42005:2025 bietet umfassende Leitlinien zur Bewertung der Auswirkungen von KI-Systemen auf Einzelpersonen, Gruppen und die Gesellschaft über deren gesamten Lebenszyklus hinweg, da diese Bewertung eine Voraussetzung für ein AIMS ist. Die Leitlinie dient als unterstützende Norm zur Zertifizierungsnorm ISO/IEC 42001:2023, indem sie einen strukturierten Ansatz zur Bewertung, Dokumentation und Steuerung potenzieller Schäden und Vorteile bietet.

ISO 27001 und Informationssicherheit

KI-Systeme sind in hohem Maße auf Daten angewiesen, und Informationssicherheit ist ein grundlegendes Element verantwortungsvoller KI. ISO 27001 legt Anforderungen an ein Managementsystem für Informationssicherheit fest; ISO/IEC 42001 verweist auf Informationssicherheit als Teil der Kontrollmaßnahmen für KI, dupliziert jedoch nicht die Anforderungen von ISO 27001. Organisationen, die über eine Zertifizierung nach ISO 27001 verfügen, sind gut aufgestellt, um ihr Managementsystem auf ISO/IEC 42001 auszuweiten.

ISO/IEC 23894 und Leitfaden zum KI-Risikomanagement

ISO/IEC 23894 bietet Leitlinien zum Management von KI-bezogenen Risiken. Es handelt sich um ein Leitliniendokument – nicht um eine zertifizierbare Norm für Managementsysteme – und ergänzt ISO/IEC 42001 durch detailliertere Inhalte zum Risikomanagement, die Organisationen zur Umsetzung der Anforderungen von ISO/IEC 42001 nutzen können.

ISO/IEC 38507 und Auswirkungen auf die KI-Governance

ISO/IEC 38507 befasst sich mit den Auswirkungen der KI auf die Unternehmensführung und richtet sich an Vorstände und Leitungsgremien. Es handelt sich um einen Leitfaden, der die ISO/IEC 42001 ergänzt, und nicht um ein zertifizierbares System.

EU KI-Verordnung und regulatorische Verhaltenskodizes

Der EU AI Act ist der wichtigste KI-spezifische Rechtsrahmen in der EU und tritt schrittweise zwischen 2025 und 2028 in Kraft. Parallel zum Gesetz werden Verhaltenskodizes für KI-Modelle mit allgemeinem Verwendungszweck, branchenspezifische Leitlinien und harmonisierte Normen entwickelt. ISO/IEC 42001 wird in diesen Diskussionen häufig herangezogen und bietet einen anerkannten Bezugspunkt für Managementsysteme von Organisationen, die Kontrollmaßnahmen nach dem EU AI Act umsetzen. Eine Zertifizierung nach ISO/IEC 42001 ist jedoch formal nicht gleichbedeutend mit der Einhaltung des KI-Gesetzes.

Mehr Ver­trau­en in Ihre KI: mit einer ISO 42001 Zer­ti­fi­zie­rung

Ihre Or­ga­ni­sa­ti­on ent­wi­ckelt oder setzt KI-Sys­te­me ein? Sie erwägen nun eine unabhängige Zer­ti­fi­zie­rung nach ISO 42001? Erfahren Sie mehr auf unserer Pro­dukt­sei­te zur ISO 42001 Zer­ti­fi­zie­rung.

ISO 42001 Zer­ti­fi­zie­rung mit der DQS

Über die DQS als Zer­ti­fi­zie­rungs­stel­le

Die­ser Beitrag ist Teil des DQS-Wis­sens­por­tals, einer In­for­ma­ti­ons­quel­le zu Ma­nage­ment­sys­tem­nor­men und Zer­ti­fi­zie­rungs­pro­zes­sen. Die DQS in Kürze:

  • Tradition und Ge­schich­te. Die DQS ist die erste Zer­ti­fi­zie­rungs­stel­le für Ma­nage­ment­sys­te­me in Deutsch­land. 1986 stellte sie das erste ISO 9001 Zer­ti­fi­kat in Deutsch­land aus, seither au­di­tiert und zer­ti­fi­ziert sie Ma­nage­ment­sys­te­me.
  • Glo­ba­le Präsenz. Die DQS ist mit mehr als 80 Nie­der­las­sun­gen in 60 Ländern und einem welt­wei­ten Netzwerk von über 3.000 Auditoren ver­tre­ten.
  • Aus einer Hand. Neben ISO/IEC 42001 au­di­tiert und zer­ti­fi­ziert die DQS auch nach ver­wand­ten Normen wie ISO 27001, ISO/IEC 27701 und ISO 9001: So können Or­ga­ni­sa­tio­nen Zer­ti­fi­zie­run­gen in den Be­rei­chen KI, In­for­ma­ti­ons­si­cher­heit und Qualitätsmanagement aus einer Hand er­hal­ten.  
  • Netzwerk. Mit­glied von IQNet, dem in­ter­na­tio­na­len Zer­ti­fi­zie­rungs­netz­werk, das die grenzüberschreitende An­er­ken­nung von DQS-Zer­ti­fi­ka­ten unterstützt.

Dieser Beitrag wurde von Sandeep Pauddar, Pro­gramm Ma­nager für ISMS und AIMS bei der DQS Inc., ver­fasst. Soweit zu­tref­fend, werden die Inhalte anhand der ak­tu­el­len Norm­ver­si­on, der of­fi­zi­el­len Veröffentlichungen der norm­ge­ben­den Stelle sowie ak­tu­el­ler re­gu­la­to­ri­scher oder ak­kre­di­tie­rungs­re­le­van­ter Vorgaben überprüft. Dieser Beitrag wurde zuletzt am 25. August 2026 ak­tua­li­siert.

Häufig ge­stell­te Fragen zu ISO 42001

Ist ISO 42001 verbindlich vorgeschrieben?

Nein. ISO/IEC 42001 ist eine frei­wil­li­ge in­ter­na­tio­na­le Norm. Von Or­ga­ni­sa­tio­nen, die KI-Sys­te­me ent­wi­ckeln oder ein­set­zen, wird jedoch zu­neh­mend von Kunden, Aufsichtsbehörden und der Öffentlichkeit er­war­tet, dass sie eine do­ku­men­tier­te KI-Go­ver­nan­ce nach­wei­sen. Die Zer­ti­fi­zie­rung nach ISO/IEC 42001 bietet einen struk­tu­rier­ten Weg, diesen Nachweis zu er­brin­gen.

Was ist die aktuelle Version von ISO 42001?

Die aktuell veröffentlichte Ausgabe ist ISO/IEC 42001:2023, die im Dezember 2023 veröffentlicht wurde. Es handelt sich um die erste Ausgabe dieser Norm.

Bedeutet die Zertifizierung nach ISO 42001 die Einhaltung des EU AI Act?

Nein. Die europäische KI-Ver­ord­nung  (Verordnung (EU) 2024/1689) ist ein Rechts­rah­men für KI-Sys­te­me, die auf dem EU-Markt in Verkehr gebracht werden. Sie wird seit 2025 und noch bis 2028 schritt­wei­se eingeführt. Eine Zer­ti­fi­zie­rung nach ISO/IEC 42001 ist formal nicht gleich­be­deu­tend mit der Ein­hal­tung der KI-Ver­ord­nung. Die Norm wird jedoch weithin als nützliche, Ma­nage­ment­sys­tem-ba­sier­te Grund­la­ge an­ge­se­hen, die Or­ga­ni­sa­tio­nen dabei unterstützt, die ge­setz­li­chen An­for­de­run­gen in Bezug auf Ri­si­ko­ma­nage­ment, Trans­pa­renz und mensch­li­che Aufsicht zu erfüllen.

In welchem Zusammenhang steht ISO 42001 mit ISO 27001?

ISO 27001 legt An­for­de­run­gen an ein Ma­nage­ment­sys­tem für In­for­ma­ti­ons­si­cher­heit fest und ist nach der­sel­ben Har­mo­ni­zed Struc­tu­re wie ISO/IEC 42001 auf­ge­baut. Da KI-Sys­te­me in hohem Maße von Daten abhängig sind, ergänzen sich die beiden Ma­nage­ment­sys­te­me, und viele Or­ga­ni­sa­tio­nen fassen sie in einem in­te­grier­ten Ma­nage­ment­sys­tem zu­sam­men. Eine ISO 27001 Zertifizierung bildet eine solide Grund­la­ge für die Er­wei­te­rung des Ma­nage­ment­sys­tems auf ISO/IEC 42001.

Welche Organisationen sollten eine Zertifizierung nach ISO 42001 in Betracht ziehen?

Jede Or­ga­ni­sa­ti­on, die KI-Sys­te­me be­reit­stellt, ent­wi­ckelt oder nutzt, kann eine Zer­ti­fi­zie­rung nach ISO/IEC 42001 in Betracht ziehen. Die Norm ist bran­chen- und größenunabhängig an­wend­bar. Sie ist be­son­ders relevant für Or­ga­ni­sa­tio­nen, die KI in Kon­tex­ten mit höherem Risiko oder größeren Aus­wir­kun­gen ein­set­zen, bei­spiels­wei­se bei fi­nan­zi­el­len Ent­schei­dun­gen, im Ge­sund­heits­we­sen, im öffentlichen Dienst, im Per­so­nal­be­reich und bei kri­ti­scher In­fra­struk­tur. Auch Tech­no­lo­gie­an­bie­ter, deren Kunden eine do­ku­men­tier­te KI-Go­ver­nan­ce er­war­ten, zählen zur Ziel­grup­pe.

Wie erfolgt die Zertifizierung nach ISO 42001?

Die Zer­ti­fi­zie­rung nach ISO/IEC 42001 folgt dem eta­blier­ten zwei­stu­fi­gen Zertifizierungsprozess: Stufe 1 (Be­wer­tung der Sys­tem­do­ku­men­ta­ti­on, Ziele, internen Audits und Ma­nage­ment­be­wer­tung) und Stufe 2 (Au­di­tie­rung des Ma­nage­ment­sys­tems vor Ort). Nach der Erst­zer­ti­fi­zie­rung wird das KI-Ma­nage­ment­sys­tem durch jährliche Überwachungsaudits und ein Re­zer­ti­fi­zie­rungs­au­dit am Ende des Drei­jah­res­zy­klus auf­recht­erhal­ten. Die Zer­ti­fi­zie­rung muss von einer unabhängigen Zer­ti­fi­zie­rungs­stel­le durchgeführt werden. Die In­ter­na­tio­nal Or­ga­niza­ti­on for Stan­dar­diza­ti­on (ISO) selbst zer­ti­fi­ziert keine Or­ga­ni­sa­tio­nen.