Standards und Rahmenwerke
ISO/IEC 42001 für KI-Managementsysteme
Steuere KI-Systeme mit Risiken, Verantwortlichkeiten, Anforderungen, Nachweisen und Verbesserungen in KaitoSec.
ISO/IEC 42001 beschreibt ein Managementsystem für künstliche Intelligenz. In KaitoSec ist der Standard besonders relevant, wenn KI-Systeme Risiken für Sicherheit, Datenschutz, Fairness oder Nachvollziehbarkeit erzeugen.
| Baustein | Inhalt |
|---|
| Normziel | ISO/IEC 42001 fordert Governance, Risikomanagement, Verantwortlichkeiten, Lebenszyklussteuerung und kontinuierliche Verbesserung für KI-Systeme. |
| Funktion | KaitoSec verbindet KI-Assets, Risiken, Anforderungen, Maßnahmen, Lieferanten, Nachweise und Managementbewertungen. |
| Ergebnis | Eine prüfbare KI-Managementsicht mit dokumentierten Risiken, Kontrollen und Verantwortlichkeiten. |
| Situation | Relevanz |
|---|
| KI wird in Produkten oder Prozessen genutzt | Verantwortlichkeit und Risiko müssen nachvollziehbar sein. |
| Automatisierte Entscheidungen entstehen | Transparenz, Erklärbarkeit und Kontrolle werden wichtig. |
| Externe KI-Dienste werden eingebunden | Lieferanten- und Datenschutzrisiken müssen bewertet werden. |
| Arbeit | KaitoSec-Objekt | Ergebnis |
|---|
| KI-System erfassen | Asset | Zweck, Daten, Betreiber und Verantwortliche sind bekannt. |
| Risiko bewerten | Risiko | Auswirkungen auf Sicherheit, Datenschutz und Betrieb sind bewertet. |
| Anforderungen ableiten | Anforderungen | KI-bezogene Kontrollen sind dokumentiert. |
| Maßnahmen steuern | Maßnahmen | Freigabe, Überwachung und Änderungskontrolle sind gepflegt. |
| Anbieter prüfen | Lieferanten | Externe KI-Dienste sind bewertet. |
| Nachweise sammeln | Nachweise | Test, Freigabe und Überwachung sind belegbar. |
| Feld | Beispiel |
|---|
| KI-System | Assistent für Risikobeschreibungen. |
| Zweck | Vorschläge für Risikoszenarien erstellen. |
| Risiko | Ungeprüfte Vorschläge werden als Entscheidung übernommen. |
| Maßnahme | Fachliche Freigabe durch Risikoeigentümerin vor Speicherung. |
| Nachweis | Freigabeprotokoll und Änderungsverlauf des Risikos. |
| Lieferant | Externer Modellanbieter mit Datenschutz- und Sicherheitsbewertung. |
Das ist ausreichend, wenn jedes relevante KI-System Zweck, Verantwortliche, Risiken, Kontrollen, Lieferantenbezug und Nachweise hat.
| Fehler | Beraterhinweis |
|---|
| KI nur technisch erfassen | Dokumentiere auch Zweck, Daten, Entscheidungseinfluss und Verantwortung. |
| Menschliche Freigabe nicht nachweisen | Bei kritischen Ergebnissen muss klar sein, wer geprüft hat. |
| Lieferantenrisiko unterschätzen | Externe KI-Dienste brauchen Bewertung und Vertragskontext. |
| Situation | Nächster Schritt |
|---|
| KI-System ist neu | Als Asset erfassen und Risiko bewerten. |
| KI beeinflusst Entscheidungen | Freigabe- und Nachweispflicht festlegen. |
| Anbieter verarbeitet Daten | Lieferantenbewertung starten. |