Ein unabhängiger Überblick von DQS, einer akkreditierten Zertifizierungsstelle.

ISO/IEC 42001 ist die internationale Norm für Managementsysteme im Bereich der künstlichen Intelligenz (KI). Sie legt Anforderungen an ein KI-Managementsystem (AIMS) fest, das die verantwortungsvolle Entwicklung, den Einsatz und die Nutzung von KI-Systemen innerhalb einer Organisation unterstützt. Die Norm befasst sich mit der Steuerung, dem Risikomanagement und der kontinuierlichen Verbesserung von KI-Aktivitäten und berücksichtigt dabei die spezifischen Merkmale der KI – darunter Datenabhängigkeit, kontinuierliches Lernen, Erwartungen an Transparenz sowie Auswirkungen auf Menschen, Organisationen und die Gesellschaft.

Die Norm ist für jede Organisation relevant, die KI-Systeme bereitstellt, entwickelt oder nutzt – im öffentlichen Sektor, in der Privatwirtschaft und im akademischen Bereich. Kunden, Aufsichtsbehörden, Partner in der Lieferkette und die Öffentlichkeit erwarten zunehmend dokumentierte Nachweise dafür, dass Organisationen KI verantwortungsvoll verwalten. ISO/IEC 42001 bietet das erste international anerkannte Rahmenwerk, anhand dessen ein KI-Managementsystem bewertet werden kann.

Die aktuelle Ausgabe ist ISO/IEC 42001:2023, veröffentlicht im Dezember 2023. Da die Norm relativ neu ist, wächst die Zahl der zertifizierten Organisationen noch, und die Akkreditierungslandschaft – durch nationale Akkreditierungsstellen und von der IAF anerkannte Akkreditierungsvereinbarungen – wird schrittweise ausgebaut. Die Zertifizierung nach ISO/IEC 42001 entwickelt sich rasch zu einem anerkannten Mittel für Organisationen, um im Kontext des EU-KI-Gesetzes und anderer neu entstehender KI-Vorschriften und Verhaltenskodizes eine verantwortungsvolle KI-Governance nachzuweisen.

Ent­wi­ckeln oder setzen Sie in Ihrer Or­ga­ni­sa­ti­on bereits KI-Sys­te­me ein?

Wenn Ihre Or­ga­ni­sa­ti­on ein KI-Ma­nage­ment­sys­tem auf Basis von ISO 42001 einführt und Sie einen Zer­ti­fi­zie­rungs­part­ner suchen, finden Sie auf unserer spe­zi­el­len Zer­ti­fi­zie­rungs­sei­te alles, was Sie benötigen – vom Prozessüberblick bis hin zu einem in­di­vi­du­el­len An­ge­bot.

Zur ISO 42001-Zer­ti­fi­zie­rung mit DQS

Was ist ISO 42001 aus Sicht einer Zertifizierungsstelle?

Aus Sicht einer Zertifizierungsstelle ist ISO/IEC 42001 die erste zertifizierbare Norm für ein KI-Managementsystem. Eine akkreditierte Zertifizierungsstelle bewertet das KI-Managementsystem einer Organisation anhand der Anforderungen der Norm im Rahmen eines unabhängigen, zweistufigen Audits und stellt bei Konformität ein Zertifikat aus, dessen Gültigkeit durch regelmäßige Überwachungsaudits aufrechterhalten wird.

ISO/IEC 42001 folgt der harmonisierten Struktur, die auch bei anderen ISO-Managementsystemnormen verwendet wird, wodurch sie im Rahmen eines integrierten Managementsystems mit ISO 9001, ISO 27001 und ISO 14001 kompatibel ist. Die Zertifizierung durch eine unabhängige Stelle ist ein unabhängiger Nachweis der Konformität und wird von Kunden, Regulierungsbehörden und Partnern in der Lieferkette zunehmend als Beleg für eine verantwortungsvolle KI-Governance herangezogen. Auf die Norm wird in politischen Diskussionen zum EU-KI-Gesetz, zum EU-Verhaltenskodex für Allzweck-KI und zu anderen sich entwickelnden Rahmenwerken Bezug genommen.

Als Zertifizierungsstelle bewertet und zertifiziert die DQS die Konformität – sie entwirft oder implementiert Ihr KI-Managementsystem nicht. Diese Unabhängigkeit verleiht einem Zertifikat seinen Wert: Die Organisation baut das System auf und betreibt es, und eine akkreditierte dritte Partei überprüft es anhand des Standards.

 

Die wichtigsten Fakten auf einen Blick

Vollständiger TitelISO/IEC 42001:2023 – Informationstechnologie – Künstliche Intelligenz – Managementsystem
Veröffentlicht vonInternationale Organisation für Normung (ISO) und Internationale Elektrotechnische Kommission (IEC) über den gemeinsamen Technischen Ausschuss ISO/IEC JTC 1/SC 42 (Künstliche Intelligenz).
ErstveröffentlichungDezember 2023
Aktuelle FassungISO/IEC 42001:2023 (erste Ausgabe). Akkreditierungsregelungen werden weiterhin von nationalen Akkreditierungsstellen und im Rahmen von IAF-anerkannten Vereinbarungen entwickelt.
Art des ManagementsystemsKI-Managementsystem (AIMS)
Gilt fürJede Organisation, die KI-Systeme bereitstellt, entwickelt oder nutzt, unabhängig von Größe, Branche oder Standort – einschließlich öffentlicher Einrichtungen, privater Unternehmen und akademischer Einrichtungen.
ZertifizierbarJa. Eine unabhängige Zertifizierung durch eine akkreditierte Zertifizierungsstelle ist die am weitesten anerkannte Form zum Nachweis der Konformität.
StrukturHarmonisierte Struktur (10 Abschnitte) sowie Anhang A (Referenz-Kontrollziele und Kontrollmaßnahmen für KI), Anhang B (Leitlinien zur Umsetzung der Kontrollmaßnahmen), Anhang C (KI-bezogene organisatorische Ziele und Risikoquellen) und Anhang D (bereichs- und branchenübergreifende Anwendung).
Verwandte NormenISO 27001, ISO/IEC 23894, ISO/IEC 38507 

 

Kontext und Triebkräfte

KI-Regulierung und das EU-KI-Gesetz

Die Erwartungen der Öffentlichkeit und der Regulierungsbehörden in Bezug auf KI haben rapide zugenommen. Das EU-KI-Gesetz (Verordnung (EU) 2024/1689) führt einen horizontalen, risikobasierten Rechtsrahmen für KI-Systeme ein, die auf dem EU-Markt in Verkehr gebracht werden, wobei die Anwendung schrittweise bis 2025 und 2026 erfolgt. Die Norm ISO/IEC 42001 gewährleistet für sich genommen zwar keine Konformität mit dem KI-Gesetz, doch ihr risikobasierter Managementsystemansatz steht in engem Einklang mit den Anforderungen des Gesetzes in Bezug auf Risikomanagement, Transparenz und Aufsicht, und die Norm ISO/IEC 42001 wird in Diskussionen zur Umsetzung häufig herangezogen.

Erwartungen von Kunden, Lieferkettenpartnern und Beschaffungsstellen

Unternehmen, die KI-basierte Produkte oder Dienstleistungen anbieten, werden von ihren Kunden und Beschaffungspartnern zunehmend aufgefordert, eine dokumentierte KI-Governance nachzuweisen. Die Zertifizierung nach ISO/IEC 42001 bietet diesen Unternehmen eine standardisierte Möglichkeit, nachzuweisen, dass sie KI-Systeme über den gesamten Systemlebenszyklus hinweg verantwortungsvoll verwalten – vom Entwurf über die Daten bis hin zu Training, Einsatz, Überwachung und Außerbetriebnahme.

Vertrauen, Transparenz und gesellschaftliche Auswirkungen

KI-Systeme werden in Kontexten eingesetzt, in denen ihre Auswirkungen auf Menschen, Organisationen und die Gesellschaft sichtbar und folgenreich sind. ISO/IEC 42001 verpflichtet Organisationen dazu, diese Auswirkungen systematisch zu berücksichtigen, unterstützt eine fundierte Entscheidungsfindung durch die Führungsebene und die Interessengruppen und bietet eine dokumentierte Grundlage für das Management von KI-Risiken sowie für die Nutzung von KI-Chancen.

 

Kernanforderungen

Abschnitt 4 – Kontext der Organisation

Definiert den für das KI-Managementsystem relevanten externen und internen Kontext, einschließlich der Interessengruppen, des regulatorischen Umfelds und der Grenzen des KI-Managementsystems. Organisationen müssen die spezifischen Merkmale von KI-Systemen in ihrem Kontext berücksichtigen, darunter Datenquellen, Verwendungszwecke und vernünftigerweise vorhersehbare Missbräuche.

Abschnitt 5 – Führung

Legt die Verantwortung der obersten Leitung für das KI-Managementsystem (AIMS), die KI-Richtlinie, organisatorische Rollen und Verantwortlichkeiten sowie die Integration der KI-Governance in die übergeordnete Unternehmensführung fest. Das Engagement der Führungsebene ist für eine verantwortungsvolle KI von zentraler Bedeutung.

Abschnitt 6 – Planung

Behandelt das Risiko- und Chancenmanagement, KI-Ziele, die Planung von Änderungen sowie die Prozesse zur KI-Risikobewertung und zur KI-Folgenabschätzung. Anhang C enthält KI-spezifische Risikoquellen, die zu berücksichtigen sind; die Anhänge A und B enthalten KI-spezifische Kontrollmaßnahmen und Leitlinien zur Umsetzung.

Abschnitt 7 – Unterstützung

Behandelt Ressourcen, Kompetenz, Sensibilisierung, Kommunikation und dokumentierte Informationen, einschließlich der spezifischen Kompetenz- und Sensibilisierungsanforderungen im Zusammenhang mit KI-Entwicklungs- und -Einsatzteams.

Abschnitt 8 – Betrieb

Legt Anforderungen an die Betriebsplanung und -kontrolle fest, einschließlich des Umgangs mit KI-Risiken, der KI-Auswirkungsbewertung, von Kontrollmaßnahmen über den gesamten Lebenszyklus des KI-Systems hinweg, des Datenmanagements sowie des Managements von KI-Lieferanten und -Partnern.

Abschnitt 9 – Leistungsbewertung

Behandelt Überwachung, Messung, Analyse und Bewertung, interne Audits sowie die Managementbewertung, wobei besonderes Augenmerk auf die Überwachung der Leistung von KI-Systemen und die fortlaufende Überprüfung von KI-Risiken gelegt wird.

Abschnitt 10 – Verbesserung

Behandelt Korrekturmaßnahmen und die kontinuierliche Verbesserung, einschließlich des Lernens aus KI-Vorfällen und der Anpassung von Kontrollmaßnahmen im Zuge der Weiterentwicklung von KI-Systemen und ihres Kontexts.

Anhang A und Anhang B – Referenzkontrollziele und Leitlinien

Anhang A listet Referenzkontrollziele und Kontrollmaßnahmen für das AIMS auf; Anhang B enthält Leitlinien zur Umsetzung. Zusammen decken sie Richtlinien für KI, die interne Organisation im Bereich KI, Ressourcen für KI-Systeme, die Bewertung von Auswirkungen, den Lebenszyklus von KI-Systemen, Daten für KI, Informationen für Interessengruppen, die Nutzung von KI-Systemen sowie Beziehungen zu Dritten und Kunden ab.

 

Zielgruppen und Anwendungsbereiche

ISO/IEC 42001 gilt für jede Organisation, die KI-Systeme bereitstellt, entwickelt oder nutzt. Typischerweise umfasst der Anwendungsbereich Technologieunternehmen, die KI-Produkte und -Dienstleistungen entwickeln; Organisationen in regulierten Sektoren (Finanzdienstleistungen, Gesundheitswesen, öffentliche Verwaltung), die KI in Entscheidungs- und Betriebsprozessen einsetzen; öffentliche Einrichtungen, die KI bei der Erbringung von Dienstleistungen und der Umsetzung von Richtlinien nutzen; sowie Organisationen in den Bereichen Fertigung, Logistik und Verbraucherdienstleistungen, die KI im operativen Geschäft einsetzen.

Die Norm unterstützt fundierte Entscheidungen von Vorständen und Führungsteams, Risiko- und Compliance-Funktionen, Technologie- und Datenverantwortlichen sowie Kunden und Beschaffungspartnern. Die Zertifizierung nach ISO/IEC 42001 bietet eine strukturierte Grundlage für den Nachweis einer verantwortungsvollen KI-Governance und für einen glaubwürdigen Umgang mit Regulierungsbehörden, Kunden und der Öffentlichkeit.

Organisationen, die sich in einer frühen Phase der KI-Einführung befinden, können ISO/IEC 42001 als Rahmenwerk nutzen, um ihre KI-Governance von Anfang an zu gestalten. Organisationen mit ausgereiften KI-Aktivitäten können die Norm nutzen, um fragmentierte KI-Governance-Praktiken in ein einziges, zertifizierbares Managementsystem zu integrieren.

 

Verwandte Normen

Harmonisierte Struktur und Integration mit anderen Managementsystemen

ISO/IEC 42001 folgt der harmonisierten Struktur, die auch bei ISO 9001, ISO 27001, ISO 14001 und anderen Managementsystemnormen verwendet wird. Organisationen, die bereits ein integriertes Managementsystem betreiben, können ihre bestehenden Prozesse in den Bereichen Governance, interne Audits, Managementbewertung und Verbesserung um das KI-Managementsystem erweitern.

ISO/IEC 42005 und KI-Folgenabschätzung

ISO/IEC 42005:2025 bietet umfassende Leitlinien zur Bewertung der Auswirkungen von KI-Systemen auf Einzelpersonen, Gruppen und die Gesellschaft über deren gesamten Lebenszyklus hinweg, da dies eine Anforderung für AIMS ist. Sie dient als ergänzende Norm zur ISO/IEC 42001:2023, der Norm für das Managementsystem für künstliche Intelligenz (AIMS), indem sie einen strukturierten Ansatz zur Bewertung, Dokumentation und Steuerung potenzieller Schäden und Vorteile bietet.

ISO 27001 und Informationssicherheit

KI-Systeme sind in hohem Maße auf Daten angewiesen, und Informationssicherheit ist ein grundlegendes Element verantwortungsvoller KI. ISO/IEC 27001 legt Anforderungen an ein Managementsystem für Informationssicherheit fest; ISO/IEC 42001 verweist auf Informationssicherheit als Teil der Kontrollmaßnahmen für KI, dupliziert jedoch nicht die Anforderungen von ISO 27001. Organisationen, die über eine Zertifizierung nach ISO 27001 verfügen, sind gut aufgestellt, um ihr Managementsystem auf ISO/IEC 42001 auszuweiten.

ISO/IEC 23894 und Leitfaden zum KI-Risikomanagement

ISO/IEC 23894 bietet Leitlinien zum Management von KI-bezogenen Risiken. Es handelt sich um ein Leitliniendokument – nicht um eine zertifizierbare Norm für Managementsysteme – und ergänzt ISO/IEC 42001 durch detailliertere Inhalte zum Risikomanagement, die Organisationen zur Umsetzung der Anforderungen von ISO/IEC 42001 nutzen können.

ISO/IEC 38507 und Auswirkungen auf die KI-Governance

ISO/IEC 38507 befasst sich mit den Auswirkungen der KI auf die Unternehmensführung und richtet sich an Vorstände und Leitungsgremien. Es handelt sich um einen Leitfaden, der die ISO/IEC 42001 ergänzt, und nicht um ein zertifizierbares System.

EU-KI-Gesetz und regulatorische Verhaltenskodizes

Das EU-KI-Gesetz ist der wichtigste KI-spezifische Rechtsrahmen in der EU und tritt schrittweise bis 2025 und 2026 in Kraft. Parallel zum Gesetz werden Verhaltenskodizes für Allzweck-KI, branchenspezifische Leitlinien und harmonisierte Normen entwickelt. ISO/IEC 42001 wird in diesen Diskussionen häufig herangezogen und bietet einen anerkannten Bezugspunkt für Managementsysteme von Organisationen, die KI-Gesetz-relevante Kontrollmaßnahmen umsetzen – eine Zertifizierung nach ISO/IEC 42001 ist jedoch formal nicht gleichbedeutend mit der Einhaltung des KI-Gesetzes.

Schaffen Sie Ver­trau­en in Ihre KI-Sys­te­me durch die Zer­ti­fi­zie­rung nach ISO 42001

Ihre Or­ga­ni­sa­ti­on ent­wi­ckelt oder setzt KI-Sys­te­me ein und Sie erwägen nun eine unabhängige Zer­ti­fi­zie­rung nach ISO 42001? Erfahren Sie mehr auf unserer spe­zi­el­len Seite zur ISO 42001-Zer­ti­fi­zie­rung.

ISO 42001-Zer­ti­fi­zie­rung mit DQS

Über DQS als Zer­ti­fi­zie­rungs­stel­le

Die­ser Artikel ist Teil des DQS-Wis­sens­zen­trums, einer In­for­ma­ti­ons­quel­le zu Ma­nage­ment­sys­tem­stan­dards und Zer­ti­fi­zie­rungs­pro­zes­sen. Zum Hin­ter­grund des Au­tors:

  • Als eine der ersten Zer­ti­fi­zie­rungs­stel­len für Ma­nage­ment­sys­te­me in Deutsch­land hat die DQS 1986 ihr erstes ISO 9001-Zer­ti­fi­kat aus­ge­stellt und au­di­tiert und zer­ti­fi­ziert seit über 40 Jahren Ma­nage­ment­sys­te­me.
  • Die DQS ist mit mehr als 80 Nie­der­las­sun­gen in 60 Ländern und einem welt­wei­ten Netzwerk von über 3.000 Auditoren ver­tre­ten.
  • Das Un­ter­neh­men ist im Bereich der Zer­ti­fi­zie­rung nach ISO/IEC 42001 sowie nach ver­wand­ten Normen wie ISO 27001, ISO/IEC 27701 und ISO 9001 tätig – so können Or­ga­ni­sa­tio­nen Zer­ti­fi­zie­run­gen in den Be­rei­chen KI, In­for­ma­ti­ons­si­cher­heit und Qualitätsmanagement aus einer Hand erhalten. 
  • Mitglied von IQNet, dem in­ter­na­tio­na­len Zer­ti­fi­zie­rungs­netz­werk, das die grenzüberschreitende An­er­ken­nung von DQS-Zer­ti­fi­ka­ten unterstützt.

Die Artikel in diesem Wis­sens­zen­trum werden von DQS-Spe­zia­lis­ten verfasst und überprüft, die in der Au­dit­pra­xis mit diesen Normen ar­bei­ten. Soweit zu­tref­fend, werden die Inhalte anhand der ak­tu­el­len Fassung der Norm, der of­fi­zi­el­len Veröffentlichungen der norm­ge­ben­den Stelle sowie ak­tu­el­ler re­gu­la­to­ri­scher oder ak­kre­di­tie­rungs­recht­li­cher Leit­li­ni­en überprüft. Dieser Artikel wurde zuletzt am 3. Juni 2026 überprüft.

Häufig ge­stell­te Fragen zu ISO 42001

Ist ISO 42001 verbindlich?

Nein. ISO/IEC 42001 ist eine frei­wil­li­ge in­ter­na­tio­na­le Norm. Von Or­ga­ni­sa­tio­nen, die KI-Sys­te­me ent­wi­ckeln oder ein­set­zen, wird jedoch zu­neh­mend von Kunden, Aufsichtsbehörden und der Öffentlichkeit er­war­tet, dass sie eine do­ku­men­tier­te KI-Go­ver­nan­ce nach­wei­sen. Die Zer­ti­fi­zie­rung nach ISO/IEC 42001 bietet einen struk­tu­rier­ten Weg, um eine solche Go­ver­nan­ce nach­zu­wei­sen.

Was ist die aktuelle Version von ISO 42001?

Die aktuell veröffentlichte Ausgabe ist ISO/IEC 42001:2023, die im Dezember 2023 veröffentlicht wurde. Es handelt sich um die erste Ausgabe der Norm.

Bedeutet die Zertifizierung nach ISO 42001 die Einhaltung des EU-KI-Gesetzes?

Nein. Das EU-KI-Ge­setz (Ver­ord­nung (EU) 2024/1689) ist ein Rechts­rah­men für KI-Sys­te­me, die auf dem EU-Markt in Verkehr gebracht werden, und wird schritt­wei­se in den Jahren 2025 und 2026 um­ge­setzt. Eine Zer­ti­fi­zie­rung nach ISO/IEC 42001 ist formal nicht gleich­be­deu­tend mit der Ein­hal­tung des KI-Ge­set­zes. Die Norm wird jedoch weithin als nützliche Grund­la­ge für ein Ma­nage­ment­sys­tem an­ge­se­hen, die Or­ga­ni­sa­tio­nen dabei unterstützt, viele der An­for­de­run­gen des Gesetzes in Bezug auf Ri­si­ko­ma­nage­ment, Trans­pa­renz und mensch­li­che Aufsicht zu erfüllen.

In welchem Zusammenhang steht ISO 42001 mit ISO 27001?

ISO/IEC 27001 legt An­for­de­run­gen an ein Ma­nage­ment­sys­tem für In­for­ma­ti­ons­si­cher­heit fest und ist nach der­sel­ben har­mo­ni­sier­ten Struktur wie ISO/IEC 42001 auf­ge­baut. Da KI-Sys­te­me in hohem Maße von Daten abhängig sind, ergänzen sich die beiden Ma­nage­ment­sys­te­me, und viele Or­ga­ni­sa­tio­nen in­te­grie­ren sie. Der Besitz einer ISO 27001-Zer­ti­fi­zie­rung bildet eine solide Grund­la­ge für die Er­wei­te­rung des Ma­nage­ment­sys­tems auf ISO/IEC 42001.

Welche Organisationen sollten eine Zertifizierung nach ISO 42001 in Betracht ziehen?

Jede Or­ga­ni­sa­ti­on, die KI-Sys­te­me be­reit­stellt, ent­wi­ckelt oder nutzt, kann eine Zer­ti­fi­zie­rung nach ISO/IEC 42001 in Betracht ziehen. Die Norm ist bran­chen- und größenunabhängig. Sie ist be­son­ders relevant für Or­ga­ni­sa­tio­nen, die KI in Kon­tex­ten mit höherem Risiko oder größeren Aus­wir­kun­gen ein­set­zen – wie bei­spiels­wei­se bei fi­nan­zi­el­len Ent­schei­dun­gen, im Ge­sund­heits­we­sen, im öffentlichen Dienst, im Ar­beits­be­reich und bei kri­ti­scher In­fra­struk­tur – sowie für Tech­no­lo­gie­an­bie­ter, deren Kunden eine do­ku­men­tier­te KI-Go­ver­nan­ce er­war­ten.

Wie erfolgt die Zertifizierung nach ISO 42001?

Die Zer­ti­fi­zie­rung nach ISO/IEC 42001 folgt dem eta­blier­ten zwei­stu­fi­gen Au­dit­mo­dell: Stufe 1 (Prüfung der Do­ku­men­ta­ti­on und der Vor­be­rei­tungs­stand) und Stufe 2 (Audit vor Ort), die zur Zer­ti­fi­zie­rungs­ent­schei­dung führen. Nach der Erst­zer­ti­fi­zie­rung wird das Ma­nage­ment­sys­tem durch jährliche Überwachungsaudits und ein Re­zer­ti­fi­zie­rungs­au­dit am Ende des Drei­jah­res­zy­klus auf­recht­erhal­ten. Die Zer­ti­fi­zie­rung muss von einer unabhängigen Zer­ti­fi­zie­rungs­stel­le durchgeführt werden; die ISO selbst zer­ti­fi­ziert keine Or­ga­ni­sa­tio­nen.