ISO/IEC 42001:2023 · Anhang A.10
Beim KI-Modell wissen Sie meist nicht einmal, woher die Daten kamen.
ISO/IEC 42001 ist die erste zertifizierbare Managementsystemnorm für künstliche Intelligenz. Ihr Anhang widmet Drittanbietern und Kunden einen eigenen Abschnitt – aus gutem Grund.
Kaum ein Unternehmen entwickelt KI vollständig selbst. Genutzt werden Modelle, Trainingsdaten, Schnittstellen und Betriebsplattformen von Dritten. Damit verteilt sich die Verantwortung über eine Kette, in der jeder nur einen Ausschnitt kennt – und genau das adressiert die Norm.
Verlangt wird deshalb, Rollen und Verantwortlichkeiten entlang dieser Kette ausdrücklich zuzuordnen, Anforderungen an Anbieter zu stellen und die Herkunft der eingesetzten Daten zu kennen. Wer den EU AI Act im Blick hat, findet hier den passenden Unterbau.
Wo die Kette reisst
- Modellanbieter, deren Trainingsdatenherkunft nicht dokumentiert ist.
- Schnittstellen zu Diensten, die Nutzereingaben weiterverarbeiten.
- Zugekaufte Komponenten, deren Verhalten sich mit einem Update ändert.
- Unklare Zuständigkeit zwischen Anbieter und Betreiber bei Fehlverhalten.
Was der Anhang verlangt
- A.10.2
- Verantwortlichkeiten zwischen den Beteiligten der KI-Kette ausdrücklich zuordnen.
- A.10.3
- Anforderungen an Lieferanten von KI-Systemen und -Komponenten festlegen und überprüfen.
- A.10.4
- Kunden und Nutzern die nötigen Informationen zum verantwortlichen Einsatz bereitstellen.
- A.7
- Herkunft, Qualität und zulässige Verwendung der eingesetzten Daten nachvollziehen.
- A.6
- Den Lebenszyklus von Entwicklung bis Ausserbetriebnahme steuern, Zulieferungen eingeschlossen.
Wie SCRM das abbildet
Anbieter je Komponente
Modell, Plattform, Datenquelle als eigene Datensätze mit Verantwortlichem.
Zusagen und Nachweise
Erklärungen zu Datenherkunft und Nutzungsrechten mit Gültigkeit.
Änderungen verfolgen
Modell- und Versionswechsel als Ereignis, nicht als stille Anpassung.
Verantwortungsmatrix
Wer haftet wofür – hinterlegt, bevor der erste Zwischenfall die Frage stellt.
Häufige Fragen
Brauchen wir 42001, wenn wir nur KI einkaufen?
Zertifizieren muss sich niemand. Die Fragen der Norm stellen sich aber auch beim reinen Einsatz: Wer haftet, woher kommen die Daten, was passiert bei einem Modellwechsel.
Wie verhält sich das zum EU AI Act?
Der AI Act ist Recht, die Norm ein Managementsystem. Ein nach 42001 geführtes System erleichtert den Nachweis vieler Pflichten, ersetzt die rechtliche Prüfung aber nicht.
Reicht ISO 27001?
Für Informationssicherheit ja, für KI-spezifische Fragen nicht. Datenherkunft, Modellverhalten und Verantwortungsverteilung kommen dort nicht vor.