Warum ISO/IEC 42001 für die KI-Compliance relevant ist
Mit der KI-Verordnung steigen die Anforderungen an die Organisation von KI-Compliance. Besonders deutlich wird das bei Hochrisiko-KI-Systemen. Anbieter müssen nach Art. 17 KI-VO ein Qualitätsmanagementsystem einrichten, dokumentieren und fortlaufend anwenden. Dieses Qualitätsmanagementsystem soll sicherstellen, dass die gesetzlichen Anforderungen dauerhaft in den betrieblichen Abläufen verankert werden. Dazu gehören unter anderem Verfahren zur Einhaltung regulatorischer Vorgaben, zur Entwicklung und Prüfung von KI-Systemen, zum Risiko- und Datenmanagement, zur Marktbeobachtung sowie zum Umgang mit schwerwiegenden Vorfällen.
ISO/IEC 42001 setzt an einem ähnlichen Punkt an. Die Ende 2023 veröffentlichte Norm beschreibt Anforderungen an ein Managementsystem für künstliche Intelligenz. Unternehmen legen dafür einen Anwendungsbereich fest, bestimmen Verantwortlichkeiten, bewerten Risiken und Auswirkungen und richten entsprechende Prozesse und Kontrollen ein. Interne Audits und regelmäßige Überprüfungen dienen dazu, die Wirksamkeit des Managementsystems zu kontrollieren und es kontinuierlich weiterzuentwickeln.
Zwischen ISO/IEC 42001 und Art. 17 KI-VO bestehen damit erhebliche strukturelle Überschneidungen. Die Norm kann Unternehmen dabei unterstützen, die erforderliche KI-Governance systematisch aufzubauen. Eine Zertifizierung bedeutet jedoch nicht automatisch, dass auch die Anforderungen der KI-Verordnung erfüllt sind.
Was eine Zertifizierung nach ISO/IEC 42001 tatsächlich nachweist
Bei ISO/IEC 42001 wird das Managementsystem einer Organisation zertifiziert. Gegenstand der Zertifizierung ist nicht die rechtliche oder technische Konformität jedes einzelnen KI-Systems. Das Unternehmen legt den Anwendungsbereich seines AI Management Systems selbst fest. Damit bestimmt es auch, welche Organisationseinheiten, Tätigkeiten und KI-Systeme erfasst werden.
Ein Zertifikat allein lässt deshalb noch nicht erkennen, wie weit dieser Anwendungsbereich tatsächlich reicht. Hinzu kommt, dass ISO/IEC 42001 die Anforderungen der KI-Verordnung nicht vollständig abbildet. Die Norm stellt einen organisatorischen Rahmen zur Verfügung. Für Hochrisiko-KI-Systeme enthält die KI-Verordnung darüber hinaus konkrete Anforderungen. Dazu gehören beispielsweise das Risikomanagement nach Art. 9, Anforderungen an Daten und Daten-Governance nach Art. 10, die technische Dokumentation, Protokollierung, Transparenz und menschliche Aufsicht sowie Vorgaben zu Genauigkeit, Robustheit und Cybersicherheit.
Auch einzelne organisatorische Pflichten der KI-Verordnung werden durch ISO/IEC 42001 nicht in derselben regulatorischen Konkretisierung erfasst. Das betrifft beispielsweise die spezifischen Anforderungen an die Meldung schwerwiegender Vorfälle. Für die Aussagekraft einer Zertifizierung kommt es deshalb neben dem Zertifikat auf den zertifizierten Scope und das Statement of Applicability an. Erst daraus lässt sich ableiten, welche Bereiche und Kontrollen tatsächlich vom Managementsystem erfasst werden. Eine ISO/IEC-42001-Zertifizierung kann somit belegen, dass innerhalb eines bestimmten Anwendungsbereichs ein strukturiertes KI-Managementsystem eingerichtet und angewendet wird. Ob ein konkretes Hochrisiko-KI-System die Anforderungen der KI-Verordnung erfüllt, ist davon getrennt zu beurteilen.
Welche Wirkung die Zertifizierung für die Konformität hat
Für die Einordnung der Konformität ist insbesondere Art. 40 KI-VO relevant. Danach besteht eine Konformitätsvermutung bei harmonisierten Normen oder Teilen davon, deren Fundstellen im Amtsblatt der Europäischen Union veröffentlicht wurden. Die Vermutung beschränkt sich auf diejenigen Anforderungen der KI-Verordnung, die von der jeweiligen Norm abgedeckt werden.
ISO/IEC 42001 ist derzeit keine solche harmonisierte Norm. Eine Zertifizierung begründet daher keine gesetzliche Vermutung, dass Art. 17 KI-VO oder die weiteren Anforderungen an Hochrisiko-KI-Systeme eingehalten werden.
Das schließt einen praktischen Nutzen im Rahmen der Konformitätsbewertung nicht aus.
Für zahlreiche Hochrisiko-KI-Systeme sieht Art. 43 KI-VO eine Konformitätsbewertung im Wege der internen Kontrolle vor. Der Anbieter muss dabei selbst prüfen und dokumentieren, dass das Qualitätsmanagementsystem und das betreffende KI-System den gesetzlichen Anforderungen entsprechen.
Eine Zertifizierung nach ISO/IEC 42001 kann hierbei Teil der Nachweisführung sein. Sie kann insbesondere dokumentieren, dass bestimmte Governance-, Risiko- und Kontrollprozesse eingerichtet wurden. Sie ersetzt jedoch nicht die Prüfung und Dokumentation der einzelnen gesetzlichen Anforderungen.
Für das Qualitätsmanagement nach Art. 17 KI-VO gewinnt daneben die europäische Standardisierung an Bedeutung. Die harmonisierten Normen zur KI-Verordnung werden insbesondere von den europäischen Normungsorganisationen CEN und CENELEC entwickelt. Hierfür arbeiten beide Organisationen im gemeinsamen technischen Ausschuss JTC 21 „Artificial Intelligence“ zusammen. Grundlage ist ein Normungsauftrag der Europäischen Kommission, der festlegt, für welche Anforderungen der KI-Verordnung Standards entwickelt werden sollen.
Mit EN 18286 wurde inzwischen ein europäischer Standard verabschiedet, der speziell auf Qualitätsmanagementsysteme im Zusammenhang mit der KI-Verordnung ausgerichtet ist. ISO/IEC 42001 bietet demgegenüber einen allgemeineren Rahmen für ein AI Management System. Beide Ansätze können sich daher ergänzen.
Für die Konformitätsvermutung nach Art. 40 KI-VO reicht die Verabschiedung einer europäischen Norm allerdings noch nicht aus. Erforderlich ist zusätzlich, dass ihre Fundstelle im Amtsblatt der Europäischen Union veröffentlicht wird. Erst dann kann die harmonisierte Norm für die von ihr abgedeckten Anforderungen eine Konformitätsvermutung auslösen.
Welche Bedeutung ISO/IEC 42001 für Sorgfaltspflichten haben kann
Über die Konformitätsbewertung hinaus stellt sich die Frage, welche Bedeutung ISO/IEC 42001 bei der Beurteilung organisatorischer Sorgfaltspflichten haben kann.
Für private technische Normen hat die deutsche Rechtsprechung seit Langem anerkannt, dass sie zwar keine Rechtsnormen sind, aber als Orientierung für das fachlich gebotene Sicherheitsniveau dienen können. Die Einhaltung einer Norm schließt eine Pflichtverletzung dabei nicht automatisch aus. Umgekehrt führt eine Abweichung nicht zwingend zu einer Pflichtverletzung, wenn auf andere Weise ein gleichwertiges Schutzniveau erreicht wird.
Diese Grundsätze lassen sich nicht unmittelbar auf ISO/IEC 42001 übertragen. Anders als klassische technische Normen regelt ISO/IEC 42001 nicht die konkrete Beschaffenheit eines Produkts. Im Mittelpunkt stehen organisatorische Prozesse wie Verantwortlichkeiten, Risikobewertungen, Dokumentation, interne Kontrollen und kontinuierliche Verbesserung.
Gerade darin kann die haftungsrechtliche Bedeutung der Norm liegen. ISO/IEC 42001 kann einen Referenzrahmen dafür bieten, wie eine risikoadäquate KI-Governance organisatorisch ausgestaltet werden kann. Welche Bedeutung die Norm im konkreten Fall hat, dürfte insbesondere davon abhängen, ob die betreffende Anforderung einen Bezug zu dem eingetretenen Risiko hat, wie konkret und fachlich anerkannt sie ist und ob ihre Umsetzung unter den jeweiligen Umständen angemessen gewesen wäre. Mit zunehmender Verbreitung der Norm können ihre Anforderungen stärker als Orientierung für die Beurteilung angemessener organisatorischer Maßnahmen herangezogen werden.
Was Unternehmen bei der Umsetzung beachten sollten
ISO/IEC 42001 kann eine geeignete Grundlage für den Aufbau einer strukturierten KI-Governance sein. Unternehmen sollten dabei zunächst festlegen, welche Bereiche, Prozesse und KI-Systeme vom Managementsystem erfasst werden sollen. Für Anbieter von Hochrisiko-KI-Systemen empfiehlt sich anschließend ein systematischer Abgleich mit den Anforderungen der KI-Verordnung. Dabei sollte nachvollziehbar dokumentiert werden, welche regulatorischen Vorgaben bereits durch das Managementsystem abgedeckt werden und wo zusätzliche organisatorische oder technische Maßnahmen erforderlich sind.
Das Zertifikat selbst sollte nicht überbewertet werden. Entscheidend ist, was innerhalb des zertifizierten Scopes tatsächlich umgesetzt wurde und wie die Anforderungen der KI-Verordnung für die betroffenen KI-Systeme erfüllt werden. ISO/IEC 42001 schafft damit keine umfassende rechtliche Absicherung. Die Norm kann jedoch helfen, KI-Compliance zu strukturieren, Governance-Prozesse nachvollziehbar zu dokumentieren und die Erfüllung organisatorischer Anforderungen zu belegen. Gerade darin liegt ihr praktischer Wert.


