Der Unterschied in einem Absatz
Der EU AI Act ist Gesetz: Er gilt, ob man will oder nicht, und verlangt bestimmte Ergebnisse. Die ISO 42001 ist eine freiwillige Norm: Sie beschreibt, wie ein Unternehmen ein Managementsystem für KI aufbaut — mit Zielen, Prozessen, Verantwortlichkeiten und regelmäßiger Überprüfung.
Eine Zertifizierung nach ISO 42001 erfüllt den AI Act nicht automatisch. Sie schafft aber die Strukturen, mit denen sich die gesetzlichen Anforderungen deutlich leichter erfüllen und nachweisen lassen.
Quelle: ISO/IEC 42001, iso.org.
| EU AI Act | ISO/IEC 42001 | |
|---|---|---|
| Charakter | Verpflichtend (EU-Verordnung) | Freiwillige Norm |
| Geltung | Alle Anbieter und Betreiber in der EU | Wer sich zertifizieren lässt |
| Fokus | Risiken für Grundrechte und Sicherheit | Managementsystem und kontinuierliche Verbesserung |
| Nachweis | Konformitätsbewertung bei Hochrisiko | Zertifikat durch akkreditierte Stelle |
| Aufwand | Je nach Risikoklasse | Vergleichbar mit ISO 27001 |
Für wen sich die Zertifizierung lohnt
Für die meisten mittelständischen Unternehmen, die KI nur einsetzen, ist eine ISO-42001-Zertifizierung überdimensioniert. Der Aufwand entspricht in etwa dem einer ISO 27001 und rechnet sich nur, wenn es einen konkreten Anlass gibt.
Solche Anlässe gibt es: Wer KI-gestützte Produkte anbietet, wer als Zulieferer entsprechende Nachweise erbringen muss, oder wer im Ausschreibungsgeschäft tätig ist, wird zunehmend danach gefragt. Für alle anderen ist der pragmatische Weg eine schlanke Governance ohne Zertifikat.
Häufige Fragen
Ist ISO 42001 Pflicht?
Nein. Sie ist eine freiwillige Norm. Verpflichtend ist der EU AI Act.
Erfüllt ISO 42001 den AI Act?
Nicht automatisch, aber sie deckt viele Anforderungen strukturell ab — insbesondere Risikomanagement, Dokumentation und Verantwortlichkeiten. Als Grundlage ist sie hilfreich, als Ersatz taugt sie nicht.
Was kostet eine Zertifizierung?
Abhängig von Unternehmensgröße und Reifegrad; der Aufwand ist mit ISO 27001 vergleichbar und liegt inklusive Vorbereitung meist im fünfstelligen Bereich.
Kann man ISO 27001 und 42001 kombinieren?
Ja, und das ist der übliche Weg. Beide Normen teilen die Grundstruktur, sodass sich bestehende Managementsysteme erweitern lassen.
