NEWVenvera spricht Ihre Sprache: die gesamte Plattform auf Englisch, Deutsch, Spanisch, Bulgarisch, Arabisch und Chinesisch.Neuigkeiten ansehen →
ISO-42001-Compliance-Software

Das KI-Managementsystem, das Sie zertifizieren lassen können.

Venvera ist ISO-42001-Compliance-Software, die das KI-Managementsystem betreibt, das ISO/IEC 42001:2023 verlangt: alle 38 Annex-A-Kontrollen mit den Nachweisen, die jede von ihnen erwartet, die Risikobewertung nach Abschnitt 6.1.2 und die Folgenabschätzung nach Abschnitt 6.1.4 sauber voneinander getrennt und eine Erklärung zur Anwendbarkeit, die sich aus Ihren eigenen Entscheidungen ergibt.

Abschnitte 4 bis 1038 Annex-A-Kontrollen9 KontrollzieleErklärung zur AnwendbarkeitKI-Folgenabschätzung

Wie viel von ISO 42001 erfüllen Sie bereits?

Wählen Sie das Rahmenwerk, das Sie bereits umsetzen. Jeder Kontrollbereich, der in beiden vorkommt, wird mit der Anforderungsreferenz auf beiden Seiten aufgeführt, sodass Sie den wiederverwendbaren Teil Ihres bestehenden Programms sehen, bevor Sie neue Arbeit planen.

Bereits umgesetzt
Neu hinzuzufügen
10 von 53 Bereichen dieser Zuordnung kommen sowohl in EU AI Act als auch in ISO 42001 vor.
BereichEU AI ActISO 42001
KI-Folgenabschätzung
Art. 9(1)Hat die Organisation ein Risikomanagementsystem für Hochrisiko-KI-Systeme über deren gesamten Lebenszyklus eingerichtet, umgesetzt, dokumentiert und aufrechterhalten?
Art. 9(2)(a)Werden bekannte und vernünftigerweise vorhersehbare Risiken für jedes Hochrisiko-KI-System identifiziert, analysiert und abgeschätzt?
Art. 9(9)Werden Auswirkungen auf Kinder, schutzbedürftige Gruppen und Menschen mit Behinderungen im Risikomanagementprozess gezielt bewertet?
A.5.2Prozess zur Folgenabschätzung für KI-Systeme
A.5.3Dokumentation von Folgenabschätzungen für KI-Systeme
A.5.4Bewertung der Auswirkungen von KI-Systemen auf Einzelpersonen oder Personengruppen
Anforderungen an KI-Systeme
Art. 15(1)Werden Hochrisiko-KI-Systeme so konzipiert und entwickelt, dass sie über ihren gesamten Lebenszyklus ein angemessenes Maß an Genauigkeit, Robustheit und Cybersicherheit erreichen?
Art. 15(3)Ist das KI-System widerstandsfähig gegenüber Fehlern, Störungen oder Inkonsistenzen, die innerhalb des Systems oder seiner Betriebsumgebung auftreten können?
A.6.2.2Anforderungen und Spezifikation von KI-Systemen
Dokumentation von KI-Design und -Entwicklung
Annex IV(2)Sind die Designspezifikationen, die allgemeine Logik, Algorithmen, wesentliche Designentscheidungen und die Klassifizierungsmethodik dokumentiert?
A.6.2.3Dokumentation von Design und Entwicklung von KI-Systemen
KI-Verifizierung und -Validierung
Art. 9(5)–(7)Wird das KI-System getestet, um geeignete Risikomanagementmaßnahmen zu identifizieren und eine konsistente Leistung sicherzustellen?
Annex IV(3)Sind Leistungsmetriken, Validierungs- und Testverfahren sowie deren Ergebnisse mit klar definierten und erläuterten Metriken dokumentiert?
A.6.2.4Verifizierung und Validierung von KI-Systemen
Technische KI-Dokumentation
Art. 11(1)Wird die technische Dokumentation erstellt, bevor das KI-System in Verkehr gebracht oder in Betrieb genommen wird, und wird sie auf dem neuesten Stand gehalten?
Annex IV(1)Enthält die technische Dokumentation eine allgemeine Beschreibung des KI-Systems, einschließlich Zweckbestimmung, Identität des Entwicklers, Version und Interaktion mit Hardware/Software?
Art. 11(2)Wird die Dokumentation in einem Format gepflegt, das für die Bewertung durch Konformitätsbewertungsstellen und Marktüberwachungsbehörden geeignet ist?
A.6.2.7Technische Dokumentation von KI-Systemen
KI-Ereignisprotokollierung
Art. 12(1)Werden Hochrisiko-KI-Systeme so konzipiert und entwickelt, dass sie über Fähigkeiten zur automatischen Aufzeichnung von Ereignissen (Protokolle) während der gesamten Lebensdauer des Systems verfügen?
Art. 12(2)Ermöglichen die Protokollierungsfunktionen die Überwachung des Systembetriebs im Hinblick auf das Auftreten von Situationen, die zu Risiken für Gesundheit, Sicherheit oder Grundrechte führen können?
A.6.2.8Aufzeichnung von Ereignisprotokollen durch KI-Systeme
KI-Daten-Governance
Art. 10(2)Unterliegen Trainings-, Validierungs- und Testdatensätze geeigneten Praktiken für Daten-Governance und Datenmanagement?
A.7.2Daten für die Entwicklung und Verbesserung von KI-Systemen
A.7.6Datenaufbereitung
KI-Datenqualität
Art. 10(3)Sind die Datensätze relevant, hinreichend repräsentativ und im Hinblick auf die Zweckbestimmung so weit wie möglich fehlerfrei und vollständig?
A.7.4Datenqualität für KI-Systeme
KI-Datenherkunft
Art. 10(2)(c)Sind Herkunft, Ursprung und Rechtsgrundlage aller Trainingsdatensätze dokumentiert und nachvollziehbar?
A.7.3Beschaffung von Daten
A.7.5Datenherkunft
Informationen für Nutzer von KI-Systemen
Art. 13(1)Werden Hochrisiko-KI-Systeme so konzipiert und entwickelt, dass ihr Betrieb hinreichend transparent ist, damit Betreiber die Ausgaben interpretieren und angemessen nutzen können?
Art. 13(3)(a)–(b)Werden jedem Hochrisiko-KI-System Betriebsanleitungen beigefügt, einschließlich der Identität des Anbieters, der Systemmerkmale, Fähigkeiten und Leistungsgrenzen?
Art. 13(3)(b)(ii)Beschreiben die Betriebsanleitungen klar das Maß an Genauigkeit, Robustheit und Cybersicherheit, für das das System getestet wurde, sowie alle bekannten Einschränkungen?
A.8.2Systemdokumentation und Informationen für Nutzer

Eine Zeile bedeutet, dass die beiden Anforderungen denselben Bereich abdecken, sodass eine Umsetzung und ein Satz Nachweise in der Regel beiden dienen können. Das heißt nicht, dass die Erfüllung der einen die andere zertifiziert: Jedes Rahmenwerk behält seinen eigenen Geltungsbereich, Wortlaut und seine eigene Bewertung, und manche Anforderungen haben gar kein Gegenstück. Verstehen Sie dies als Ausgangskarte für die Planung und prüfen Sie dann jede Zeile anhand des Anforderungstexts.

ISO-42001-Compliance-Software mit dem vollständigen Annex-A-Kontrollsatz

Venvera ist ISO-42001-Compliance-Software, mit der Sie ein KI-Managementsystem nach ISO/IEC 42001:2023 aufbauen und betreiben. Sie liefert alle 38 Annex-A-Kontrollen unter den neun Kontrollzielen, die die Norm mit A.2 bis A.10 nummeriert, jede mit eigens verfassten Hinweisen zu den Nachweisen, einem Verantwortlichen und einem Status, und sie bewertet das Managementsystem selbst über die Abschnitte 4 bis 10 mit einer Gap-Analyse aus 50 Fragen. Aus Ihren Entscheidungen zur Anwendbarkeit entsteht die Erklärung zur Anwendbarkeit, die wiederkehrenden Pflichten aus der Norm landen mit Verantwortlichen und Terminen in einem Compliance-Kalender, und ein Vorstandsbericht fasst die Lage für das Leitungsorgan zusammen. Wo sich die Norm mit der EU-KI-Verordnung überschneidet, werden Nachweise über zehn Zuordnungsgruppen übertragen, statt doppelt erstellt zu werden.

Was ist ISO 42001, und wer verlangt die Norm von Ihnen?

ISO/IEC 42001:2023 ist die internationale Norm für KI-Managementsysteme und durch eine akkreditierte Stelle zertifizierbar. Damit ist sie die erste KI-Norm, deren Zertifikat man von Ihnen verlangen kann, statt sich mit Ihrer bloßen Behauptung zu begnügen. Sie ist aufgebaut wie ISO 27001: Die Abschnitte 4 bis 10 legen die Anforderungen an das Managementsystem fest, von Kontext und Führung über Planung, Unterstützung und Betrieb bis zu Leistungsbewertung und Verbesserung, und Annex A enthält 38 Kontrollen unter neun Kontrollzielen, nummeriert von A.2 bis A.10. Die Zertifizierung läuft in einem dreijährigen Zyklus mit jährlichen Überwachungsaudits, im selben Rhythmus wie ISO 27001. Verlangt wird sie von Großkunden, die KI-Fragen inzwischen in ihre Lieferantenprüfung aufnehmen, von Vorständen, die KI-Governance als System wollen statt als Abfolge von Streitgesprächen zwischen Rechtsabteilung, Modellverantwortlichen und demjenigen, der den Anbietervertrag unterschrieben hat, und von Organisationen, die die EU-KI-Verordnung operativ umsetzen. Die Verordnung setzt diese Strukturen voraus, ohne dieses Zertifikat zu verlangen.

 app.venvera.com
/ ISO 42001 · Abschnitte, Kontrollen und Nachweise in einer Ansicht
/ ISO 42001 · Abschnitte, Kontrollen und Nachweise in einer Ansicht
38
Annex-A-Kontrollen, jede mit Hinweisen
9
Kontrollziele, A.2 bis A.10
50
Gap-Fragen über die Abschnitte 4 bis 10
2023
Unterstützte Ausgabe der ISO/IEC 42001
Annex A

Alle 38 Annex-A-Kontrollen mit den Nachweisen, die jede von ihnen erwartet.

Jede Kontrolle aus ISO/IEC 42001:2023, gegliedert nach den neun Kontrollzielen, die die Norm mit A.2 bis A.10 nummeriert: KI-bezogene Richtlinien, interne Organisation, Ressourcen für KI-Systeme, Abschätzung der Auswirkungen von KI-Systemen, Lebenszyklus von KI-Systemen, Daten für KI-Systeme, Informationen für interessierte Parteien von KI-Systemen, Nutzung von KI-Systemen sowie Beziehungen zu Dritten und Kunden. Jede Kontrolle trägt eigens verfasste Hinweise dazu, was sie erfüllen würde, einen Verantwortlichen, einen Status und eigene Nachweise. So ist der Kontrollsatz ein gelebter Arbeitsstand und keine Liste, die erst noch jemand auslegen muss.

  • Alle 38 Kontrollen unter den neun Kontrollzielen aus Annex A
  • Eigens verfasste Hinweise zu den Nachweisen für jede Kontrolle
  • Ein Verantwortlicher, ein Status und eigene Nachweise an jeder Kontrolle
  • Entscheidungen zur Anwendbarkeit samt Begründung festgehalten
  • Geplante Überprüfungen der Kontrollen, damit der Bestand nicht veraltet
 app.venvera.com
/ KONTROLLEN · Verantwortlicher, Status und Nachweise an jeder einzelnen
/ KONTROLLEN · Verantwortlicher, Status und Nachweise an jeder einzelnen
Abschnitte 4 bis 10

Bewerten Sie das Managementsystem, nicht nur die Kontrollen.

Annex A ist die eine Hälfte von ISO 42001. Die Abschnitte 4 bis 10 sind die andere Hälfte und der Teil, gegen den zertifiziert wird: Kontext, Führung, Planung, Unterstützung, Betrieb, Leistungsbewertung und Verbesserung. Venvera bewertet diese Abschnitte mit einer Gap-Analyse aus 50 Fragen. So sehen Sie, ob das Managementsystem selbst ein Audit überstehen würde, und nicht nur, ob die Kontrollen vorhanden sind. Heraus kommt eine nach Priorität geordnete Liste dessen, was fehlt, die mit jedem erledigten Arbeitsschritt neu bewertet wird, statt auf dem Stand des Tages einzufrieren, an dem ein Berater im Haus war.

  • Eine Gap-Analyse aus 50 Fragen über die Abschnitte 4 bis 10
  • Kontext, Führung, Planung, Unterstützung, Betrieb, Bewertung, Verbesserung
  • Eine priorisierte Liste der Lücken statt eines Berichts in Fließtext
  • Neu bewertet, sobald Arbeit erledigt ist, nicht am Tag der Bewertung eingefroren
  • Feststellungen verlinken auf die Kontrollen und Pflichten, die sie schließen
 app.venvera.com
/ GAP-ANALYSE · Abschnitte 4 bis 10, bewertet
/ GAP-ANALYSE · Abschnitte 4 bis 10, bewertet
Abschnitt 6.1

Risikobewertung und Folgenabschätzung sind nicht dasselbe Dokument.

Abschnitt 6.1.2 verlangt eine KI-Risikobewertung: Risiken für die Organisation und für die beabsichtigten Ergebnisse des Managementsystems. Abschnitt 6.1.4 verlangt eine Folgenabschätzung für KI-Systeme: die Auswirkungen eines KI-Systems auf Einzelpersonen, Personengruppen und Gesellschaften. Beide beantworten unterschiedliche Fragen für unterschiedliche Adressaten, und ein Auditor erwartet, beide zu sehen. Venvera führt sie als getrennte Datensätze mit eigenen Verantwortlichen und eigenen Prüfterminen, sodass keine von beiden stillschweigend in der anderen aufgeht. Genau daran zerbricht ein ISO-42001-Programm im Audit am häufigsten.

  • KI-Risikobewertung nach Abschnitt 6.1.2, bewertet und behandelt
  • Folgenabschätzung nach Abschnitt 6.1.4 für Einzelpersonen, Gruppen und Gesellschaften
  • Eigene Verantwortliche, eigene Datensätze, eigene Prüfzyklen
  • Entscheidungen zur Risikobehandlung fließen in die Erklärung zur Anwendbarkeit ein
  • Beide Überprüfungen im Compliance-Kalender eingeplant
 app.venvera.com
/ RISIKO · bewertet und behandelt, getrennt von der Folgenabschätzung
/ RISIKO · bewertet und behandelt, getrennt von der Folgenabschätzung
Anwendbarkeit

Eine Erklärung zur Anwendbarkeit, die sich aus Ihren Entscheidungen ergibt.

Die Zertifizierung hängt an der Erklärung zur Anwendbarkeit: welche der 38 Annex-A-Kontrollen gelten, welche nicht und warum. Venvera erstellt sie aus der Entscheidung, die an jeder Kontrolle bereits festgehalten ist, samt Begründung und Nachweisen. Das Dokument, das ein Auditor liest, ist damit der Datenbestand, in dem Ihr Team arbeitet, und keine parallele Tabelle, die in der Woche davor geschrieben wurde. Ändern Sie eine Entscheidung zur Anwendbarkeit, ändert sich die Erklärung mit, und ihre Überprüfung steht wie jede andere wiederkehrende Pflicht im Kalender.

  • Erzeugt aus der Anwendbarkeitsentscheidung an jeder Kontrolle
  • Begründung für Aufnahme und für Ausschluss festgehalten
  • Nachweise an der Kontrolle, nicht in einem separaten Dokument
  • Änderungen nachverfolgt, damit die Erklärung nie aus dem Gedächtnis neu entsteht
  • Überprüfung der Erklärung zur Anwendbarkeit als wiederkehrende Pflicht geplant
 app.venvera.com
/ ANWENDBARKEIT · Entscheidungen samt Nachweisen festgehalten
/ ANWENDBARKEIT · Entscheidungen samt Nachweisen festgehalten
Kalender

Die Pflichten, die das Zertifikat am Leben halten, jede mit Termin.

Mit dem Zertifikat ist ISO 42001 nicht erledigt. Die Norm läuft in einem dreijährigen Zyklus mit jährlichen Überwachungsaudits, und das Jahr dazwischen muss Nachweise hervorbringen. Venvera führt die wiederkehrenden Pflichten im Compliance-Kalender, jeweils mit Verantwortlichem, Aufgabe und Erinnerung: das interne Audit, die Managementbewertung, die KI-Risikobewertung, die Überprüfung der Folgenabschätzung, die Überprüfung der Richtlinien, die Überprüfung der Erklärung zur Anwendbarkeit, die Überprüfung der Kompetenzen und das Überwachungsaudit selbst. Steht die Managementbewertung an, fasst ein Vorstandsbericht die Lage für das Leitungsorgan zusammen.

  • Internes Audit und Managementbewertung geplant und mit festen Verantwortlichen
  • KI-Risikobewertung und Überprüfung der Folgenabschätzung jährlich eingeplant
  • Überprüfungen von Richtlinien, Erklärung zur Anwendbarkeit und Kompetenzen nachverfolgt
  • Das Überwachungsaudit im Kalender, bevor es ansteht
  • Vorstandsbericht für das Leitungsorgan erzeugt
 app.venvera.com
/ KALENDER · wiederkehrende Pflichten mit Verantwortlichen und Terminen
/ KALENDER · wiederkehrende Pflichten mit Verantwortlichen und Terminen
EU-KI-Verordnung

Erledigen Sie die Schnittmenge mit der KI-Verordnung nur einmal.

Mit einem KI-Managementsystem setzt eine Organisation ihre Pflichten aus der EU-KI-Verordnung operativ um. Eine Zertifizierung nach ISO 42001 ist aber keine Konformität mit der Verordnung, und niemand sollte sie Ihnen als solche verkaufen. Venvera sorgt dafür, dass Sie die gemeinsame Arbeit nicht doppelt leisten: Nachweise werden zwischen ISO 42001 und der EU-KI-Verordnung über zehn Zuordnungsgruppen übertragen, nämlich Folgenabschätzung, Systemanforderungen, Designdokumentation, Verifizierung und Validierung, technische Dokumentation, Ereignisprotokollierung, Daten-Governance, Datenqualität, Datenherkunft und Informationen für Nutzer. Wo beide auseinandergehen, bleibt die Lücke sichtbar, statt übertüncht zu werden.

  • Zehn Zuordnungsgruppen zwischen ISO 42001 und der EU-KI-Verordnung
  • Folgenabschätzung, Systemanforderungen und Designdokumentation
  • Verifizierung und Validierung, technische Dokumentation, Ereignisprotokollierung
  • Daten-Governance, Datenqualität und Datenherkunft
  • Informationen für Nutzer, wobei jede Seite ihre eigene Referenz behält
 app.venvera.com
/ CROSSWALK · eine Kontrolle, jede Anforderung, die sie beantwortet
/ CROSSWALK · eine Kontrolle, jede Anforderung, die sie beantwortet
Warum wechseln

Die Tabelle oder Venvera.

Manuelles Vorgehen
Venvera
Annex-A-Kontrollen
Tabelle mit 38 Zeilen, Hinweise für jede Kontrolle einzeln nachgeschlagen
38 Kontrollen mit eigens verfassten Hinweisen zu den Nachweisen, Verantwortlichem und Status
Abschnitte 4 bis 10
Ein Beratungsgutachten, das im nächsten Monat schon veraltet ist
Gap-Analyse aus 50 Fragen, neu bewertet, sobald Arbeit erledigt ist
Risiko und Folgen
Ein einziges Dokument, das beide Aufgaben erfüllen soll
Abschnitt 6.1.2 und Abschnitt 6.1.4 als getrennte Datensätze geführt
Erklärung zur Anwendbarkeit
Vor jedem Audit von Hand neu erstellt
Erzeugt aus der Anwendbarkeitsentscheidung an jeder Kontrolle
Wiederkehrende Pflichten
Kalendereinladungen und wer sich gerade daran erinnert
Geplante Pflichten mit Verantwortlichem, Aufgabe und Erinnerung
Schnittmenge mit der EU-KI-Verordnung
Dieselben Nachweise doppelt erstellt
Übertragung über zehn Zuordnungsgruppen, Lücken bleiben sichtbar

ISO 42001, beantwortet.

Leitfäden zu ISO 42001 und KI-Governance

Sehen Sie, wie weit Ihre KI-Governance schon ist.

Starten Sie mit einem kostenlosen Gap-Bericht zu dem Rahmenwerk, das Sie gerade ausbremst: 10 Minuten, ohne E-Mail zum Start.

✓ In jedem kostenpflichtigen Plan: in 90 Tagen auditbereit oder Sie erhalten Ihr Geld zurück*

10 Minuten · ohne E-Mail zum Start · ohne Kreditkarte · bleibt Ihnen erhalten