Governance & Audit

ISO/IEC 42001: Wie ein KI-Managementsystem die AI-Act-Compliance trägt

23. Februar 2026 8 Min. LesezeitVon Hakan Ersu, TÜV-zertifizierter EU AI Act-Beauftragter

Kurz beantwortet

ISO/IEC 42001 ist die erste internationale Norm für KI-Managementsysteme (AIMS). Sie liefert die Struktur – Kontext, Führung, Planung, Betrieb, Bewertung, Verbesserung – mit der Unternehmen AI-Act-Pflichten systematisch erfüllen. Eine Zertifizierung ist nicht vorgeschrieben, wirkt aber als starkes Nachweis- und Vertrauenssignal gegenüber Kunden und Behörden.

Der AI Act sagt, was erreicht werden muss. ISO/IEC 42001 sagt, wie man es organisiert. Das EU AI Act.Institut nutzt diese Struktur für pragmatische Compliance.

Was ein AIMS umfasst

Wie ISO 27001 folgt auch ISO/IEC 42001 der High-Level-Struktur: Kontext der Organisation, Führung und Politik, Planung inklusive Risiko- und Chancenbewertung, Unterstützung und Kompetenz, Betrieb, Leistungsbewertung sowie kontinuierliche Verbesserung.

  • KI-Politik und Zielsetzung der Geschäftsleitung
  • Rollen, Verantwortlichkeiten und Ressourcen
  • KI-Risikobewertung und Impact Assessment
  • Lebenszyklus-Steuerung von Daten, Modellen und Systemen
  • Lieferantenmanagement für KI-Komponenten
  • Internes Audit und Managementbewertung

Schnittmenge zum EU AI Act

Risikomanagement, Data Governance, technische Dokumentation, menschliche Aufsicht und Vorfallmanagement finden sich in beiden Welten. Wer ein AIMS betreibt, erfüllt große Teile der Betreiber- und Anbieterpflichten strukturell mit – und muss sie nur noch AI-Act-spezifisch nachschärfen.

Andocken an bestehende Systeme

Unternehmen mit ISO 9001 oder ISO 27001 starten nicht bei null. Dokumentenlenkung, internes Audit, Korrekturmaßnahmen und Managementbewertung lassen sich integriert führen. Erfahrungsgemäß reduziert das den Aufwand erheblich.

Realistischer Aufwand

Für ein mittelständisches Unternehmen mit überschaubarem KI-Portfolio sind sechs bis zwölf Monate bis zur Zertifizierungsreife realistisch – abhängig davon, wie viel Managementsystem-Substanz bereits vorhanden ist.

Häufige Fragen zu diesem Thema

Ersetzt ISO 42001 die AI-Act-Compliance?

Nein. Die Norm ist freiwillig und ersetzt keine gesetzliche Pflicht – sie schafft aber die Organisation, mit der Pflichten zuverlässig erfüllt und belegt werden.

Lohnt sich die Zertifizierung für KMU?

Wenn KI Teil des Produkts oder ein Ausschreibungsthema ist: ja. Ansonsten reicht oft ein normorientiertes System ohne Zertifikat.

Wie verhält sich ISO 42001 zu ISO 27001?

Sie ergänzen sich: 27001 sichert Informationen, 42001 steuert KI-spezifische Risiken wie Bias, Modelldrift und Erklärbarkeit.

Hinweis – keine Rechtsberatung: Alle Inhalte dieser Website sowie die angebotenen Beratungs-, Schulungs- und Audit-Leistungen dienen der Information, Organisationsentwicklung und Compliance-Vorbereitung. Sie stellen keine Rechtsberatung im Sinne des Rechtsdienstleistungsgesetzes (RDG) dar und ersetzen nicht die Prüfung durch eine Rechtsanwältin oder einen Rechtsanwalt. Für rechtsverbindliche Auskünfte zum EU AI Act ziehen Sie bitte qualifizierten rechtlichen Beistand hinzu. Eine Haftung für die Aktualität, Vollständigkeit und Richtigkeit der Angaben ist ausgeschlossen.

Nächster Schritt

Unklar, was für Ihr Unternehmen gilt?

30 Minuten Erstgespräch – kostenfrei, unverbindlich, inklusive Einschätzung zur Förderfähigkeit von bis zu 80 %.