Unterschiede ISO 27001 vs. ISO 42001
ISO 42001 vs. ISO 27001: Welche Norm braucht Ihr Unternehmen?
ISO 27001 schützt Informationen. ISO 42001 regelt den verantwortungsvollen Umgang mit künstlicher Intelligenz. Beide Normen können sich ergänzen, erfüllen aber unterschiedliche Aufgaben. Für Unternehmen, die KI einsetzen, stellt sich deshalb eine konkrete Frage: Reicht das vorhandene Informationssicherheitsmanagementsystem aus oder ist ein zusätzliches KI-Managementsystem sinnvoll?
Dieser Beitrag erklärt die Unterschiede zwischen ISO 42001 und ISO 27001, zeigt typische Anwendungsfälle und erläutert, wie sich beide Normen in einem gemeinsamen Managementsystem verbinden lassen.
Schutz von Informationen und systematischer Umgang mit Informationssicherheitsrisiken.
Verantwortungsvolle Entwicklung, Bereitstellung und Nutzung von KI-Systemen.
1. ISO 42001 vs. ISO 27001: Was ist der Unterschied?
Die ISO/IEC 27001:2022 ist eine Managementsystemnorm für Informationssicherheit. Sie hilft Unternehmen dabei, Risiken für die Vertraulichkeit, Integrität und Verfügbarkeit von Informationen systematisch zu behandeln.
Die ISO/IEC 42001:2023 ist eine Managementsystemnorm für künstliche Intelligenz. Sie betrachtet unter anderem die Risiken, Verantwortlichkeiten und möglichen Auswirkungen, die bei der Entwicklung oder Nutzung von KI-Systemen entstehen.
| Thema | ISO 27001 | ISO 42001 |
|---|---|---|
| Schwerpunkt | Informationssicherheit | KI-Management |
| Managementsystem | ISMS | AIMS |
| Risikobeurteilung | Informationssicherheitsrisiken | KI-spezifische Risiken |
| Betrachtete Auswirkungen | Vertraulichkeit, Integrität und Verfügbarkeit | Zusätzlich mögliche Auswirkungen auf Menschen und Gesellschaft |
| Typische Themen | Zugriffsrechte, Datensicherung, Sicherheitsvorfälle | KI-Daten, Transparenz, KI-Lebenszyklus, Folgenabschätzung |
| Zertifizierung | Eigenständig möglich | Eigenständig möglich |
| Integration | Gemeinsame Managementprozesse möglich | Gemeinsame Managementprozesse möglich |
Ein Unternehmen setzt eine KI-Anwendung zur Bearbeitung von Kundenanfragen ein. Die ISO 27001 hilft dabei, den Zugriff auf Kundendaten abzusichern und Informationssicherheitsrisiken zu behandeln. Die ISO 42001 betrachtet zusätzlich, ob die KI für ihren vorgesehenen Zweck geeignet ist, wie fehlerhafte Ergebnisse behandelt werden und welche Auswirkungen ihre Entscheidungen auf Betroffene haben können.
2. Wozu benötigt ein Unternehmen ISO 27001 oder ISO 42001?
Die Frage hängt davon ab, welche Risiken das Unternehmen steuern möchte und welche Anforderungen Kunden, Geschäftspartner oder gegebenenfalls gesetzliche Regelungen stellen.
ISO 27001: Informationssicherheit nachweisbar organisieren
Die Norm ist relevant, wenn Unternehmen sensible Informationen verarbeiten, IT-Dienstleistungen erbringen oder gegenüber Kunden ein strukturiertes Informationssicherheitsmanagement nachweisen möchten.
Beispiel: Ein IT-Dienstleister muss im Rahmen einer Ausschreibung ein zertifiziertes ISMS nachweisen.
ISO 42001: KI verantwortungsvoll steuern
Die Norm ist relevant, wenn Unternehmen KI entwickeln, bereitstellen oder in ihren Geschäftsprozessen einsetzen und dafür klare Verantwortlichkeiten, Risikobeurteilungen und Kontrollprozesse benötigen.
Beispiel: Ein Softwareunternehmen entwickelt eine KI-Anwendung und möchte deren Risiken und Auswirkungen über den gesamten Lebenszyklus systematisch steuern.
Ein ISO-Zertifikat kann zudem Bestandteil vertraglicher Kundenanforderungen sein. Ob tatsächlich eine Zertifizierung benötigt wird, ergibt sich aus der jeweiligen Ausschreibung, Kundenvereinbarung oder Unternehmensentscheidung.
3. Braucht mein Unternehmen ISO 27001, ISO 42001 oder beide?
Ein IT-Dienstleister verarbeitet vertrauliche Kundendaten
Das Unternehmen betreibt IT-Systeme und verarbeitet sensible Informationen. Kunden verlangen einen nachvollziehbaren Schutz ihrer Daten.
Relevanter Schwerpunkt: ISO 27001. Werden zusätzlich KI-Systeme eingesetzt, sollte das Unternehmen prüfen, welche KI-spezifischen Risiken entstehen.
Ein Softwareunternehmen entwickelt KI-Produkte
Das Unternehmen entwickelt eigene KI-Anwendungen, verarbeitet Trainingsdaten und stellt die Systeme seinen Kunden bereit.
Relevante Themen beider Normen: ISO 27001 für die Informationssicherheit und ISO 42001 für die Steuerung KI-spezifischer Risiken und Auswirkungen. Ein integriertes Managementsystem kann hier sinnvoll sein.
Ein mittelständisches Unternehmen nutzt KI intern
Das Unternehmen verwendet beispielsweise KI zur Texterstellung, Datenanalyse oder Unterstützung seiner Beschäftigten.
Entscheidend ist der konkrete Einsatz: Nicht jede KI-Anwendung erfordert automatisch eine ISO-42001-Zertifizierung. Das Unternehmen sollte zunächst die eingesetzten Systeme, Risiken, Daten und Verantwortlichkeiten erfassen.
Nein. Die ISO 42001 schreibt nicht vor, dass zuvor eine ISO-27001-Zertifizierung bestehen muss. Beide Normen sind eigenständig zertifizierbar.
4. Reicht ISO 27001 aus, wenn wir künstliche Intelligenz einsetzen?
Ein bestehendes ISMS kann bereits wesentliche Sicherheitsfragen beim Einsatz von KI abdecken. Dazu gehören beispielsweise Zugriffsrechte, Lieferantensicherheit, der Schutz vertraulicher Daten und die Behandlung von Sicherheitsvorfällen.
Allerdings beantwortet ein ISMS nicht automatisch alle Fragen zum verantwortungsvollen KI-Einsatz.
- Welche KI-Systeme werden im Unternehmen eingesetzt und wer ist dafür verantwortlich?
- Welche Risiken entstehen durch fehlerhafte oder ungeeignete KI-Ergebnisse?
- Welche Auswirkungen können KI-Systeme auf Beschäftigte, Kunden oder andere Betroffene haben?
- Wie werden Datenqualität und der vorgesehene Einsatzzweck berücksichtigt?
- Wie werden KI-Systeme über ihren Lebenszyklus überwacht und bei Änderungen erneut bewertet?
Die ISO 42001 schafft einen Managementrahmen, um solche Themen systematisch zu bearbeiten. Sie ersetzt dabei nicht die spezifischen Anforderungen eines ISMS.
5. Wie lassen sich ISO 42001 und ISO 27001 in einem Managementsystem kombinieren?
Beide Normen folgen einer harmonisierten Managementsystemstruktur. Deshalb lassen sich bestimmte organisatorische Prozesse gemeinsam nutzen.
Das bedeutet jedoch nicht, dass eine bestehende ISO-27001-Zertifizierung automatisch die Anforderungen der ISO 42001 erfüllt.
Gemeinsam nutzbare Prozesse
- Dokumentenlenkung
- Rollen und Verantwortlichkeiten
- Kompetenz und Schulung
- Interne Audits
- Managementbewertung
- Korrekturmaßnahmen
KI-spezifisch ergänzen
- KI-Systeme und ihre Zwecke erfassen
- KI-Risiken beurteilen
- Auswirkungen von KI bewerten
- KI-bezogene Steuerungen festlegen
- Daten und KI-Lebenszyklus steuern
- Externe KI-Anbieter berücksichtigen
Für Unternehmen mit einem bestehenden ISMS bietet sich eine GAP-Analyse an. Dabei wird geprüft, welche Anforderungen bereits erfüllt sind und welche zusätzlichen Prozesse oder Nachweise für die ISO 42001 benötigt werden.
Ein integriertes Managementsystem kann doppelte Dokumentation vermeiden. Die normenspezifischen Anforderungen müssen dennoch jeweils erfüllt und überprüft werden.
6. Erfüllt eine ISO-42001-Zertifizierung automatisch den EU AI Act?
Nein. Die ISO 42001 und die europäische KI-Verordnung haben unterschiedliche Funktionen.
Die ISO 42001 beschreibt Anforderungen an ein KI-Managementsystem. Die KI-Verordnung (EU) 2024/1689 enthält gesetzliche Anforderungen, deren Anwendbarkeit unter anderem von der Rolle des Unternehmens und der Art des KI-Systems abhängt.
Eine ISO-42001-Zertifizierung führt nicht automatisch zur Erfüllung des EU AI Act. Ein KI-Managementsystem kann bei der Organisation von Verantwortlichkeiten, Risiken und Nachweisen helfen. Die jeweils anwendbaren gesetzlichen Anforderungen müssen gesondert geprüft werden.
7. Was kosten ISO 27001 und ISO 42001 und wie läuft die Einführung ab?
Der Aufwand hängt von der Ausgangssituation, der Unternehmensgröße, dem Anwendungsbereich und bereits vorhandenen Managementsystemen ab. Ein Unternehmen mit etabliertem ISMS kann für die ISO 42001 häufig auf bestehende organisatorische Strukturen zurückgreifen.
Die ausführlichen Informationen zu Beratung, Einführung und Zertifizierung finden Sie auf unseren Leistungsseiten.
ISO 27001 – Beratung und Zertifizierungsvorbereitung
Informationen zum Aufbau eines ISMS, zum Projektablauf und zur Begleitung bis zum Zertifizierungsaudit.
ISO-27001-Beratung ansehen →ISO 42001 – KI-Managementsystem einführen
Informationen zur Beratung, zur Integration in vorhandene Managementsysteme und zur Zertifizierungsvorbereitung.
ISO-42001-Beratung ansehen →ISO 27001 – Kosten
Welche Faktoren die Kosten für Beratung, Einführung und Zertifizierung beeinflussen und mit welchem Aufwand Unternehmen rechnen müssen.
ISO-27001-Kosten ansehen →8. Häufige Fragen zu ISO 42001 und ISO 27001
Ist ISO 42001 nur für KI-Entwickler relevant?
Nein. Die Norm richtet sich auch an Organisationen, die KI-Systeme bereitstellen oder nutzen. Welche Anforderungen relevant sind, hängt unter anderem von der eigenen Rolle und dem Anwendungsbereich ab.
Muss ein Unternehmen beide Normen zertifizieren lassen?
Nein. Beide Normen sind eigenständig zertifizierbar. Ob eine oder beide Zertifizierungen sinnvoll sind, hängt von den Unternehmenszielen, den eingesetzten Technologien und den Anforderungen der Geschäftspartner ab.
Kann ein bestehendes ISMS um ISO 42001 erweitert werden?
Ja. Viele organisatorische Prozesse können gemeinsam genutzt werden. Zusätzlich müssen die spezifischen Anforderungen an das KI-Management umgesetzt werden.
Ist ISO 42001 gesetzlich vorgeschrieben?
Es besteht keine allgemeine Pflicht zur ISO-42001-Zertifizierung. Unabhängig davon können für bestimmte KI-Systeme gesetzliche Pflichten nach dem EU AI Act gelten.
Was ist der erste Schritt, wenn wir ISO 42001 und ISO 27001 kombinieren möchten?
Zunächst sollten die vorhandenen Managementprozesse und die eingesetzten KI-Systeme erfasst werden. Eine GAP-Analyse zeigt anschließend, welche Anforderungen bereits abgedeckt sind und wo zusätzlicher Handlungsbedarf besteht.
ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements.
ISO/IEC 42001:2023 – Information technology – Artificial intelligence – Management system.
Verordnung (EU) 2024/1689 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz.
Sie haben ein ISMS und setzen KI ein?
Wir prüfen, welche Anforderungen der ISO 42001 bereits durch Ihr bestehendes Managementsystem abgedeckt sind und wo zusätzlicher Handlungsbedarf besteht. Sie erhalten eine klare Grundlage für die nächsten Schritte.
Unverbindliches Erstgespräch vereinbaren →Dieser Beitrag dient der allgemeinen fachlichen Orientierung und ersetzt keine individuelle rechtliche Prüfung. Die Zertifizierungsentscheidung trifft eine unabhängige Zertifizierungsstelle.