Internes Audit nach ISO 42001
ISO/IEC 42001 ist die Managementsystemnorm für künstliche Intelligenz. Der eigentliche Nachfragetreiber ist nicht die Regulierung, sondern die Lieferkette.
Wer als Software- oder KI-Anbieter an große Kunden verkauft, bekommt das Zertifikat inzwischen in die Ausschreibung geschrieben. Die Norm verlangt wie ISO 27001 ein internes Audit in Kapitel 9.2 — mit denselben Unparteilichkeitsanforderungen und demselben Problem: Wer das KI-Managementsystem aufgebaut hat, kann es nicht selbst prüfen.
Was geprüft wird
- Normteil Kapitel 4–10: Kontext, Führung, Planung, Ressourcen, Betrieb, Bewertung, Verbesserung
- Annex A: Politik und interne Organisation, Ressourcen und Auswirkungsanalyse, KI-Lebenszyklus und Daten, Information Dritter, Nutzung und Drittparteien
- Verzahnung mit bestehenden Systemen — in der Praxis ist die 42001 fast nie allein im Haus, sondern neben einer 27001
Leistungen im Einzelnen
- Gap-Analyse KI-Managementsystem vor der Zertifizierung
- Internes Vollaudit ISO 42001
- Dreijahresvertrag mit jährlichem Vollaudit
- Prüfung einzelner Kapitel oder Annex-Gruppen, wenn Sie selbst über den Zyklus verteilen
Jede Leistung wird als Festpreis mit schriftlich definiertem Umfang und benanntem Lieferdatum angeboten. Den Preis nennen wir im Erstgespräch, sobald der Umfang feststeht.
Abgrenzung
Wenn ich Ihr KI-Managementsystem aufbaue, auditiere ich es nicht — dafür brauchen Sie dann einen anderen Auditor. Den Aufbau finden Sie unter Managementsystem aufbauen. Entscheiden Sie sich einmal, welche der beiden Leistungen Sie bei mir kaufen; beides gleichzeitig gibt es nicht, und wer Ihnen beides verkauft, produziert einen Befund für die Zertifizierungsstelle.