ISO 42001

Die zweite Norm, zu denselben Bedingungen.

ISO/IEC 42001:2023 ist die Norm für KI-Managementsysteme. Ihre Abschnitte 4 bis 10 sind die harmonisierte Struktur, dasselbe Rückgrat wie bei ISO 27001. Deshalb zählen die Aufzeichnungen, die Sie für die eine führen, auch für die andere, und deshalb betreibt StandardOS beide, statt ein 27001-Werkzeug mit angeflanschtem zweitem Produkt zu sein. Wo 42001 abweicht, weicht es erheblich ab. Die Folgenabschätzung für KI-Systeme hat in 27001 überhaupt kein Gegenstück, und diese Seite benennt diese Stellen, statt sie zu übergehen.

28

abgedeckt

1

Grenze, die kein Werkzeug aufhebt

Alle 28 Abschnitte haben einen Platz im Produkt, und jede Zeile unten sagt, wo. Das ist nicht dasselbe wie bereit zu sein: Ein Auditor prüft, was Sie geschrieben haben, nicht, was die Software aufnehmen kann, und ein leeres Register in einem abgedeckten Abschnitt besteht nichts. Abschnitt 5.1 ist die ehrliche Grenze: Wir können die Nachweise zusammentragen, dass die Leitung sich verpflichtet hat, und wir können nicht die Verpflichtung sein. Dieselbe Seite gibt es im Produkt; dort zählt sie, was Sie zu jedem Abschnitt tatsächlich geschrieben haben, und das ist die Zahl, die Ihr Audit entscheidet.

4: Kontext der Organisation

  • 4.1

    Die Organisation und ihr Umfeld verstehen

    Abgedeckt
  • 4.2

    Wer ein Interesse hat und was er verlangt

    Abgedeckt
  • 4.3

    Festlegen, was das KI-Managementsystem abdeckt

    Abgedeckt
  • 4.4

    Das Managementsystem und die Prozesse, aus denen es besteht

    Abgedeckt

5: Führung

  • 5.1

    Eine Leitung, die das System wirklich trägt

    Jeder Nachweis, den der Abschnitt verlangt, wird aus Aufzeichnungen an anderer Stelle im Managementsystem zusammengetragen, der Beleg wird also erzeugt und nicht behauptet. Keine Software kann zeigen, dass die oberste Leitung irgendetwas davon persönlich getan hat. Das stellt Ihr Auditor durch Gespräche mit ihr fest, und kein Werkzeug in diesem Markt ändert daran etwas.

    Abgedeckt
  • 5.2

    Eine KI-Richtlinie

    Abgedeckt
  • 5.3

    Wer wofür zuständig ist und mit welcher Befugnis

    Abgedeckt

6: Planung

  • 6.1.1

    Auf Risiken und auf Chancen reagieren

    Abgedeckt
  • 6.1.2

    Wie KI-Risiko beurteilt wird, samt Schaden über die Organisation hinaus

    Abgedeckt
  • 6.1.3

    Maßnahmen auswählen und angeben, welche gelten

    Abgedeckt
  • 6.1.4

    Beurteilen, was ein KI-System den berührten Menschen antut

    Abgedeckt
  • 6.2

    KI-Ziele und wie sie erreicht werden

    Abgedeckt
  • 6.3

    Änderungen am Managementsystem planen

    Abgedeckt

7: Unterstützung

  • 7.1

    Die Ressourcen, die das Managementsystem braucht

    Abgedeckt
  • 7.2

    Kompetenz und der Nachweis dafür

    Abgedeckt
  • 7.3

    Menschen bewusst machen, worum es geht

    Abgedeckt
  • 7.4

    Über das KI-Managementsystem kommunizieren

    Abgedeckt
  • 7.5

    Dokumentierte Information lenken

    Abgedeckt

8: Betrieb

  • 8.1

    Den Betrieb des Systems planen und steuern

    Abgedeckt
  • 8.2

    KI-Risiko in geplanten Abständen und bei Änderungen beurteilen

    Abgedeckt
  • 8.3

    Den Plan zur KI-Risikobehandlung umsetzen

    Abgedeckt
  • 8.4

    Die Folgenabschätzung durchführen und das Ergebnis aufbewahren

    Abgedeckt

9: Bewertung der Leistung

  • 9.1

    Überwachen, messen, analysieren und bewerten

    Abgedeckt
  • 9.2.1

    Interne Audits durchführen

    Abgedeckt
  • 9.2.2

    Das Auditprogramm hinter diesen Audits

    Abgedeckt
  • 9.3

    Managementbewertung

    Abgedeckt

10: Verbesserung

  • 10.1

    Fortlaufende Verbesserung

    Abgedeckt
  • 10.2

    Abweichung und Korrekturmaßnahme

    Abgedeckt

Die Abschnittsnummern sind exakt. Die Beschreibungen sind unsere eigenen Worte, denn der Text der ISO ist urheberrechtlich geschützt und wird hier nicht wiedergegeben. Kaufen Sie die Norm bei der ISO oder Ihrer nationalen Normungsorganisation, um sie vollständig zu lesen.