Wenn Ihre Organisation bereits ISO/IEC 27001 hält, beginnen Sie Ihren Weg zu ISO/IEC 42001 nicht bei null. Nach unserer Erfahrung stellen Teams mit einem ausgereiften Informationssicherheits-Managementsystem fest, dass ein grosser Teil der Governance-Maschinerie unmittelbar übertragbar ist. Was sich nicht überträgt, ist der Teil, der für KI am wichtigsten ist: die Massnahmen, die regeln, wie KI-Systeme entwickelt, trainiert, überwacht und zu Entscheidungen befugt werden. Bei der Abilene Academy, dem einzigen PECB Titanium Partner der Schweiz, erreicht uns diese Frage ständig von Teams, die gerade ihr ISMS-Zertifikat erlangt haben und nun vor der KI-Verordnung (EU AI Act) stehen: Brauchen wir ISO 42001, und wie viel unserer 27001-Arbeit können wir wiederverwenden? Dieser Leitfaden beantwortet beides, praxisnah und Schritt für Schritt, mit den Dokumenten, die Sie bereits besitzen.
Die Kurzfassung
Verwenden Sie Ihr Managementsystem wieder, nicht Ihre Massnahmen. Die Kapitel 4 bis 10 von ISO 27001 lassen sich weitgehend Kapitel für Kapitel auf ISO 42001 übertragen, sodass sich Ihre Governance-Struktur, Ihr internes Auditprogramm und Ihre Managementbewertungen mit Anpassungen erweitern lassen, statt neu aufgebaut zu werden. Die eigentliche Arbeit ist der KI-spezifische Massnahmenkatalog und die Folgenabschätzung für KI-Systeme, die in Ihrem ISMS kein Gegenstück haben.
ISO 27001 ist Ihr Vorsprung, nicht Ihre Ziellinie
ISO 27001 schützt Informationen. ISO 42001 regelt künstliche Intelligenz. Beide bauen auf demselben Gerüst auf, beantworten aber unterschiedliche Fragen. Ihr ISMS fragt, ob Informationen vertraulich, verfügbar und unversehrt bleiben. Ein KI-Managementsystem, kurz AIMS, fragt, ob Ihre KI-Systeme über ihren gesamten Lebenszyklus fair, transparent, rechenschaftspflichtig und sicher sind. Ein Team, das 42001 als 27001 mit einem KI-Aufkleber behandelt, besteht sein erstes Zertifizierungsaudit nicht, weil der Auditor Nachweise einer KI-Governance sucht, die ein ISMS nie hervorbringen sollte.
ISO/IEC 42001:2023 ist die erste internationale Managementsystem-Norm für künstliche Intelligenz. Sie legt Anforderungen für den Aufbau, die Umsetzung, die Aufrechterhaltung und die kontinuierliche Verbesserung eines KI-Managementsystems fest, damit eine Organisation KI verantwortungsvoll entwickeln oder einsetzen kann.
Ein KI-Managementsystem (AIMS) ist die Gesamtheit der Richtlinien, Rollen, Prozesse und Massnahmen, mit denen eine Organisation ihre KI-Systeme steuert, so wie ein ISMS die Informationssicherheit steuert.
Hier die ehrliche Aufteilung: Die Struktur überträgt sich, die Substanz nicht. Das folgende Diagramm zeigt, welche Teile Ihres bestehenden ISMS Sie wiederverwenden und welche Teile Sie neu aufbauen.
Eine Gegenüberstellung, die das ISO 27001 ISMS als Fundament zeigt, die gemeinsame harmonisierte Struktur (Kapitel 4 bis 10) in der Mitte wiederverwendet und die Ergänzungen des ISO 42001 AIMS rechts: KI-spezifische Massnahmen aus Anhang A, eine Folgenabschätzung für KI-Systeme, die Rollenklassifizierung sowie Daten- und Lebenszyklus-Governance.
Was tatsächlich von ISO 27001 übernommen wird
Beide Normen folgen der harmonisierten Struktur der ISO, der gemeinsamen Vorlage aus zehn Kapiteln, die die ISO für jedes moderne Managementsystem verwendet. Die Kapitel 4 bis 10 sind in ihrer Absicht nahezu identisch aufgebaut. Wenn Sie diese Arbeit für Ihr ISMS bereits geleistet haben, passen Sie sie an, statt sie neu aufzubauen.
Kontext und interessierte Parteien (Kapitel 4)
Sie haben Ihre internen und externen Themen sowie Ihre Interessengruppen für das ISMS bereits erfasst. Für das AIMS erweitern Sie diese Übersicht um KI-spezifische Parteien, etwa die von automatisierten Entscheidungen betroffenen Personen und die Anbieter der Modelle, die Sie einsetzen.
Führung und Richtlinie (Kapitel 5)
Ihre Informationssicherheitsrichtlinie und Governance-Struktur übertragen sich direkt. Sie ergänzen eine KI-Richtlinie und weisen die Verantwortung für KI zu, die beim selben Leitungsorgan liegen kann, das bereits das ISMS verantwortet.
Planung und Umgang mit Änderungen (Kapitel 6)
Ihre Risikomethodik wird als Methode übernommen. Das Risikoobjekt wechselt von Informationswerten zu KI-Systemen und ihren Auswirkungen, aber der Prozess der Identifikation, Bewertung und Behandlung von Risiken ist derselbe, den Sie bereits betreiben.
Unterstützung, Bewusstsein und Kompetenz (Kapitel 7)
Dokumentenlenkung, Kommunikation und Schulungsprozesse werden unverändert erweitert. Sie ergänzen KI-spezifische Kompetenzanforderungen für die Personen, die KI-Systeme entwickeln und betreiben.
Betrieb, Bewertung und Verbesserung (Kapitel 8 bis 10)
Internes Audit, Managementbewertung, Nichtkonformität und Korrekturmassnahmen nutzen alle Ihre bestehende ISMS-Maschinerie wieder. Sie erweitern die Anwendungsbereichserklärung und das Auditprogramm um das AIMS.
Die Falle, auf die Auditoren achten
Das Managementsystem wiederzuverwenden ist richtig. Ihre ISO 27001 Anwendbarkeitserklärung zu kopieren und umzubenennen ist es nicht. Die Massnahmen aus Anhang A gehören zu unterschiedlichen Normen mit unterschiedlichen Zielen, und ein Auditor, der als KI-Massnahmen getarnte Informationssicherheitsmassnahmen sieht, wird eine schwerwiegende Nichtkonformität feststellen.
Was an ISO 42001 wirklich neu ist
Hier verschafft Ihnen Ihr ISMS keine Abkürzung, und hier steckt der grösste Teil des tatsächlichen Umsetzungsaufwands. ISO 42001 führt einen eigenen Massnahmenkatalog in Anhang A ein (häufig mit 38 Referenzmassnahmen angegeben), gegliedert in Massnahmenbereiche, die KI-Richtlinie, interne Organisation, Ressourcen für KI-Systeme, die Folgenabschätzung von KI-Systemen, den KI-Lebenszyklus, Daten für KI-Systeme, Informationen für interessierte Parteien, den Einsatz von KI-Systemen und Beziehungen zu Dritten abdecken. ISO 27001 hat nur einen Anhang A. ISO 42001 ergänzt drei weitere Anhänge, die echte Arbeit leisten: Anhang B gibt Umsetzungshinweise zu jeder Massnahme, Anhang C listet mögliche KI-bezogene Ziele und Risikoquellen auf, und Anhang D erläutert, wie das AIMS über Bereiche und Branchen hinweg angewendet wird.
Eine Folgenabschätzung für KI-Systeme ist eine strukturierte Bewertung der möglichen Auswirkungen eines KI-Systems auf Einzelpersonen, Gruppen und die Gesellschaft, einschliesslich Fairness, Sicherheit und Rechten. Sie ist nach ISO 42001 verpflichtend und hat in ISO 27001 kein Gegenstück. ISO/IEC 42005 bietet eine anerkannte Methode dafür.
Drei Ergänzungen verdienen besondere Aufmerksamkeit, weil Teams sie durchweg unterschätzen. Erstens ist die Folgenabschätzung für KI-Systeme eine neue Disziplin, keine umbenannte Risikobewertung: Sie blickt nach aussen auf die Wirkung des Systems auf Menschen, während Ihre ISMS-Risikobewertung nach innen auf Bedrohungen für Ihre Werte blickt. Zweitens verlangt ISO 42001, dass Sie für jedes KI-System Ihre Rolle klassifizieren, denn ein Anbieter, der ein Modell entwickelt, trägt andere Pflichten als ein Betreiber, der es lediglich nutzt. Drittens fordert die Norm eine Governance über Daten und über den gesamten Lebenszyklus des Modells, die weit über die Massnahmen zur Datenverarbeitung in Ihrem ISMS hinausgeht.
Der KI-Lebenszyklus, den Sie nun steuern müssen
ISO 42001 erwartet Massnahmen über das gesamte Leben eines Modells: Entwurf und Ziele, Datenerhebung und -aufbereitung, Entwicklung und Training, Verifizierung und Validierung, Inbetriebnahme, Betrieb und Überwachung sowie schliesslich Ausserbetriebnahme. Jede Phase bringt eigene Risiken mit sich, von verzerrten Trainingsdaten bis zur Modelldrift im Betrieb, und für jede brauchen Sie Nachweise, dass Sie sie steuern. Für die zugrunde liegende Risikodisziplin gibt ISO/IEC 23894 Hinweise zum KI-Risikomanagement, die die Anforderungen von 42001 ergänzen und sich in dieselbe Methodik einfügen, die Sie bereits für ISO 27001 verwenden.
So erweitern Sie Ihr ISMS Schritt für Schritt zu einem AIMS
Hier die praktische Abfolge, die wir im Unterricht vermitteln und bei realen Umsetzungen anwenden. Sie setzt voraus, dass Sie ein gültiges ISO 27001 Zertifikat besitzen und ISO 42001 mit möglichst wenig doppeltem Aufwand erreichen wollen.
Schritt 1. Erstellen Sie Ihr KI-Systeminventar
Sie können nicht steuern, was Sie nicht erfasst haben. Inventarisieren Sie jedes KI-System, das Sie entwickeln, einbetten oder nutzen, einschliesslich Werkzeugen von Dritten und jeder generativen KI im täglichen Einsatz. Erfassen Sie für jedes den Zweck, die verwendeten Daten, die beeinflussten Entscheidungen und die verantwortliche Person. Dies ist das AIMS-Gegenstück zu Ihrem Verzeichnis der Informationswerte, und alles Weitere baut darauf auf.
Schritt 2. Klassifizieren Sie Ihre Rolle für jedes System
Entscheiden Sie für jedes System im Inventar, ob Sie der Anbieter, der Entwickler oder Hersteller oder der Betreiber sind. Die Klassifizierung bestimmt Ihre Pflichten sowohl nach ISO 42001 als auch nach der KI-Verordnung (EU AI Act), klären Sie sie also, bevor Sie alles Weitere festlegen.
Schritt 3. Führen Sie eine Gap-Analyse gegen Anhang A der ISO 42001 durch
Stellen Sie Ihre bestehenden ISMS-Massnahmen neben die KI-Massnahmen in Anhang A. Sie werden feststellen, dass organisatorische, dokumentarische und Zugriffsmassnahmen sich weitgehend übertragen, während die KI-spezifischen Massnahmen zu Auswirkungen, Datenqualität, Transparenz und Lebenszyklus leer sind. Die leeren Zeilen sind Ihr Umsetzungsrückstand. Halten Sie diese Zuordnung in einem Werkzeug, das beide Massnahmenkataloge verknüpft, damit bei einer Änderung sofort sichtbar wird, was sie im jeweils anderen berührt, was eine statische Tabelle nicht leistet. Eine Multi-Framework-GRC-Plattform kann das nativ. Die, mit der ich arbeite, ist Acuna GRC, und der Transparenz halber: Ich bin deren CEO, und sie gehört wie die Abilene Academy zur Abilene Group. Gewichten Sie die Empfehlung entsprechend und sehen Sie sich die Alternativen an.
Schritt 4. Erweitern Sie Ihren Anwendungsbereich und Ihre Risikokriterien
Erweitern Sie die Anwendungsbereichserklärung Ihres Managementsystems auf das AIMS und ergänzen Sie Ihre bestehende Methodik um KI-Risiko- und Folgenkriterien. Behalten Sie einen integrierten Risikoprozess bei, statt zwei paralleler; Auditoren und Ihr eigenes Team werden es Ihnen danken.
Schritt 5. Führen Sie Folgenabschätzungen für KI-Systeme durch
Führen Sie für jedes System mit hoher Auswirkung eine Folgenabschätzung durch, die Fairness, Sicherheit, Transparenz und Wirkung auf Einzelpersonen abdeckt, mit ISO/IEC 42005 als Methode. Dies ist die häufigste Lücke bei der Zertifizierung, tun Sie es also früh und dokumentieren Sie es gut.
Schritt 6. Bauen Sie die KI-Massnahmen auf und schreiben Sie eine Anwendbarkeitserklärung für das AIMS
Setzen Sie die Massnahmen aus Anhang A um, die Ihre Gap-Analyse als fehlend markiert hat, und erstellen Sie dann eine neue Anwendbarkeitserklärung für das AIMS. Verwenden Sie nicht das ISMS-Dokument wieder; begründen Sie jede KI-Massnahme eigenständig.
Schritt 7. Erweitern Sie Ihre Audit- und Bewertungsmaschinerie und führen Sie ein internes Audit durch
Erweitern Sie Ihr ISO 27001 internes Auditprogramm und Ihre Managementbewertung um das AIMS und führen Sie dann ein vollständiges internes Audit gegen ISO 42001 durch. Behandeln Sie die Feststellungen als Ihre Generalprobe vor der Zertifizierung.
Schritt 8. Verwenden Sie Auditnachweise wieder, wo sie sich wirklich überschneiden
Nachweise für das Engagement der Leitung, die Dokumentenlenkung, Schulungsaufzeichnungen und die Disziplin bei Korrekturmassnahmen aus Ihrem letzten ISO 27001 Überwachungsaudit können das AIMS-Audit direkt stützen. Nachweise für KI-Massnahmen, Folgenabschätzungen und Daten-Governance müssen neu erzeugt werden.
Das Dokument wiederverwenden, nicht den Inhalt
Ihre stärkste Wiederverwendung ist strukturell: dieselbe Vorlage für das Risikoregister, dasselbe Format der internen Audit-Checkliste, dieselbe Agenda der Managementbewertung. Behalten Sie die Formate, die Ihr Team bereits kennt, und füllen Sie sie mit KI-Inhalten. Vertraute Struktur plus neue Substanz ist der effizienteste ehrliche Weg zur Zertifizierung.
ISO 27001 und ISO 42001 nebeneinander
ISO 27001 vs. ISO 42001 auf einen Blick
Dimension: Was es regelt
Dimension: Kernfrage
Dimension: Managementkapitel
Dimension: Anhangsstruktur
Dimension: Risikofokus
Dimension: Charakteristisches Artefakt
Dimension: Zertifizierung
Über uns
Die Abilene Academy hat eine Erstversuchs-Bestehensquote von 99 % bei PECB-Prüfungen, mehr als 2'500 ausgebildete Fachleute in über 120 Ländern und mehr als 600 betreute Organisationen. Wir liefern ISO 27001 und ISO 42001 Kurse auf Englisch, Französisch und Spanisch, weitere Sprachen auf Anfrage.
Warum das Timing nicht optional ist
Die KI-Verordnung (EU AI Act), Verordnung (EU) 2024/1689, gilt in Phasen, und ein wichtiger Meilenstein, der 2. August 2026, setzt die Pflichten für KI-Modelle mit allgemeinem Verwendungszweck und die Governance-Bestimmungen der Verordnung in Kraft. Die Verordnung reicht über die Europäische Union hinaus: Eine Schweizer Organisation, die ein KI-System auf dem EU-Markt bereitstellt oder deren KI-Ausgaben innerhalb der EU genutzt werden, fällt in den Anwendungsbereich. ISO 42001 ist der anerkannte Weg, die von der Verordnung erwartete Governance nachzuweisen, weshalb Teams, die bereits in ISO 27001 investiert haben, jetzt auf 42001 erweitern, statt zu warten. Unser Leitfaden zur KI-Verordnung schlüsselt die Pflichten und Fristen auf, und das Schweizer Bild ist direkt mit den Erwartungen der FINMA und dem revidierten Datenschutzgesetz (revDSG) verbunden.
Ein ISO 27001 Zertifikat ist keine KI-Konformität
Der Besitz von ISO 27001 macht Sie nicht konform mit der KI-Verordnung (EU AI Act) und deckt kein KI-spezifisches Risiko ab. Wenn Sie KI-Systeme einsetzen oder entwickeln, die den EU-Markt berühren, planen Sie Ihre ISO 42001 Arbeit jetzt auf den Meilenstein 2. August 2026 hin, nicht erst danach.
Der Ausbildungsweg von 27001 zu 42001
Wenn Ihr Team bereits ISO 27001 Lead Implementer oder Lead Auditor Qualifikationen besitzt, ist der Sprung zu ISO 42001 kleiner, als der Titel vermuten lässt, weil das Managementsystem-Denken identisch ist. Was Ihre Leute brauchen, ist die KI-spezifische Ebene: die Massnahmen aus Anhang A, die Folgenabschätzung und die Rollenpflichten. ISO 42001 Lead Implementer ist der direkte nächste Schritt für das Team, das das Managementsystem erweitert, ISO 42001 Lead Auditor eignet sich für jene, die das AIMS auditieren werden, und Lead AI Risk Manager passt zur risikoverantwortlichen Person, die KI-Risiko- und Folgenabschätzungen durchführt. Wir liefern diese als Präsenzunterricht, Online-Unterricht, E-Learning und Selbststudium.
Bereit, Ihr ISMS zu einem AIMS zu erweitern? Der Kurs ISO 42001 Lead Implementer ist der direkte nächste Schritt für das Team, das das AIMS aufbaut, und ISO 42001 Lead Auditor bereitet jene vor, die es auditieren werden.
Für eine Organisation mit einem ausgereiften ISO 27001 ISMS dauert eine gezielte Erweiterung auf ISO 42001 üblicherweise drei bis sechs Monate, je nachdem, wie viele KI-Systeme im Anwendungsbereich liegen und wie viel KI-Governance bereits informell besteht. Die Managementsystem-Arbeit geht schnell, weil sie auf Vorhandenem aufbaut; die Zeit fliesst in das KI-Systeminventar, die Folgenabschätzungen und den Aufbau der neuen Massnahmen aus Anhang A.
Quellen und Referenzen
ISO/IEC 42001:2023, Künstliche Intelligenz, Managementsystem (iso.org).
ISO/IEC 27001:2022, Informationssicherheits-Managementsysteme, Anforderungen (iso.org).
ISO/IEC 42005, Künstliche Intelligenz, Folgenabschätzung für KI-Systeme (iso.org).
ISO/IEC 23894:2023, Künstliche Intelligenz, Leitlinien zum Risikomanagement (iso.org).
Verordnung (EU) 2024/1689 (die KI-Verordnung, EU AI Act) (eur-lex.europa.eu).




