Hinweis: Dieser Artikel ordnet die Anforderungen fachlich ein und ersetzt keine Zertifizierungs- oder Rechtsberatung. Verbindlich sind der Normtext und die Vorgaben Ihrer Zertifizierungsstelle. Stand: September 2026.
Das Wichtigste in Kürze
- ISO 27001 und KI schließen sich nicht aus. Die Norm ist technologieneutral: KI-Systeme sind Werte im Informationssicherheits-Managementsystem (ISMS) und werden über die vorhandenen Controls gesteuert. Ein eigenes KI-Kapitel verlangt sie nicht.
- Maßstab ist die Fassung 2022 mit 93 Controls in vier Themen. Die Übergangsfrist für Zertifikate nach der Fassung 2013 endete im Oktober 2025; Auditoren prüfen nur noch gegen ISO/IEC 27001:2022.
- Die Risikobeurteilung steht nicht im Anhang A, sondern in den Abschnitten 6.1.2 und 8.2 der Norm. Welche Controls Sie anwenden, begründen Sie in der Erklärung zur Anwendbarkeit (Abschnitt 6.1.3).
- Für KI selbst gibt es eine eigene, zertifizierbare Norm: ISO/IEC 42001:2023 beschreibt ein KI-Managementsystem. Sie lässt sich auf ein bestehendes ISMS aufsetzen, ersetzt aber keine Pflichten aus der KI-Verordnung.
- Vier Nachweise entscheiden im Audit: Inventar, Risikobeurteilung, Zugriffsregelung und Lieferantenprüfung für jedes eingesetzte KI-System. Stand: September 2026.
Passen ISO 27001 und KI zusammen?
Ja. ISO/IEC 27001 schreibt keine Technologie vor, sondern einen Prozess. Wer KI-Werkzeuge einsetzt, behandelt sie wie jeden anderen Wert im ISMS: erfassen, Risiko beurteilen, Maßnahmen festlegen, Wirksamkeit prüfen. Neu ist nicht die Methode, neu sind die Fragen, die Auditoren stellen.
Ein Informationssicherheits-Managementsystem (ISMS) ist das dokumentierte Zusammenspiel aus Leitlinie, Rollen, Risikobeurteilung und Maßnahmen, mit dem eine Organisation Informationssicherheit steuert. ISO/IEC 27001 legt die Anforderungen an dieses System fest und ist zertifizierbar.
Die aktuelle Fassung ISO/IEC 27001:2022 ordnet die Maßnahmen im Anhang A neu: 93 Controls in vier Themen (organisatorisch A.5, personenbezogen A.6, physisch A.7, technologisch A.8) statt 114 Controls in 14 Abschnitten. Mehrere der neuen Controls passen direkt auf KI-Nutzung, etwa Informationssicherheit für Cloud-Dienste (A.5.23), Verhinderung von Datenlecks (A.8.12) und Informationen über die Bedrohungslage (A.5.7).
Die Umstellung ist abgeschlossen: Die Übergangsfrist endete im Oktober 2025, nicht umgestellte Zertifikate nach der Fassung 2013 sind ausgelaufen (Übersicht der Anhang-A-Controls). Wer in Unterlagen noch Nummern wie A.9.2.1 oder A.16.1.1 führt, arbeitet mit einer Zuordnung, die im Audit nicht mehr passt.
Auditoren fragen inzwischen gezielt nach KI: Welche Werkzeuge sind im Einsatz, wer hat Zugriff, welche Daten fließen wohin? Wer das im ISMS sauber abbildet, geht entspannt ins Audit.
Welche Controls betreffen KI-Systeme?
Für KI gibt es kein eigenes Control. Relevant sind die Maßnahmen, die ohnehin für Anwendungen, Dienstleister und Daten gelten. Die folgende Zuordnung deckt die Punkte ab, die im Audit zu KI-Systemen tatsächlich zur Sprache kommen.
KI-Systeme und die Controls der ISO/IEC 27001:2022
| Thema | Fundstelle (Fassung 2022) | Was das für KI-Systeme bedeutet |
|---|---|---|
| Inventar | A.5.9 | Jedes KI-System als Wert erfassen: Zweck, Anbieter, Datenarten, Betriebsmodell, Kritikalität, verantwortliche Person. |
| Nutzung und Klassifizierung | A.5.10, A.5.12, A.5.13 | Regeln für den zulässigen Gebrauch und eine Klassifizierung, die sagt, welche Datenklasse in welches System darf. |
| Zugriff | A.5.15 bis A.5.18, A.8.2, A.8.5 | Rollen und Identitäten, Vergabe und Entzug von Rechten, erhöhte Rechte gesondert, starke Authentifizierung. |
| Lieferanten | A.5.19 bis A.5.22 | Plattformbetreiber und Modellanbieter sind Lieferanten: Anforderungen vertraglich festhalten, Leistung und Änderungen überwachen. |
| Cloud-Dienste | A.5.23 | Betriebsmodell, Verantwortungsteilung, Datenflüsse und Ausstiegsszenario dokumentieren. |
| Datenabfluss | A.8.10 bis A.8.12 | Löschfristen, Maskierung und Schutz vor Datenlecks: Was darf in einen Prompt, was wird gespeichert, was verlässt die Instanz? |
| Protokollierung | A.8.15, A.8.16 | Zugriffe und Aktionen protokollieren, Auswertung nur im vereinbarten Rahmen. |
| Vorfälle | A.5.24 bis A.5.28 | KI-Vorfälle in das bestehende Meldeverfahren aufnehmen, inklusive Bewertung und Beweissicherung. |
| Menschen | A.6.3 | Einweisung in den sicheren Umgang mit KI. Das zahlt zugleich auf Artikel 4 der KI-Verordnung ein. |
| Eigene Anwendungen | A.8.25 bis A.8.31 | Wer eigene KI-Anwendungen baut, nimmt sie in den sicheren Entwicklungszyklus auf: Anforderungen, Test, Trennung der Umgebungen. |
| Personenbezug | A.5.34 | Schnittstelle zum Datenschutz: Rechtsgrundlage, Auftragsverarbeitung, Betroffenenrechte. |
Zwei häufige Verwechslungen lohnen den zweiten Blick. Erstens: Die Risikobeurteilung ist kein Anhang-A-Control, sondern Anforderung der Abschnitte 6.1.2 (Verfahren) und 8.2 (Durchführung). A.5.2 regelt etwas anderes, nämlich Rollen und Verantwortlichkeiten. Zweitens: Der Anhang A ist eine Referenzliste. Welche Controls Sie anwenden und welche nicht, begründen Sie in der Erklärung zur Anwendbarkeit nach Abschnitt 6.1.3.
Die Control-Titel oben sind sinngemäß übersetzt; verbindlich ist der Normtext. Für die Verbindung zu Datenschutzpflichten hilft die Checkliste für Auftragsverarbeitungsverträge mit KI-Anbietern.
Wie beurteilen Sie das Risiko eines KI-Systems?
Mit derselben Methode wie bei jedem anderen Wert: Risiken identifizieren, analysieren, bewerten, behandeln und das Ergebnis dokumentieren. Neu ist nur der Katalog der Ereignisse, die Sie betrachten. Erfundene Eintrittswahrscheinlichkeiten helfen dabei nicht; nachvollziehbare Begründungen schon.
Diese sechs Risiken decken den Großteil der Praxis ab:
- Vertrauliche Inhalte im Prompt. Beschäftigte fügen Verträge, Personaldaten oder Quelltext in ein Werkzeug ein, das dafür nicht freigegeben ist. Maßnahmen: Klassifizierung, klare Nutzungsregeln, Freigabe von Modellen und Datenquellen je Team, Schutz vor Datenlecks.
- Indirekte Prompt Injection. Anweisungen stecken in Dokumenten, E-Mails oder Webseiten, die das System verarbeitet. Maßnahmen: Rechte der angebundenen Werkzeuge begrenzen, Ausgaben prüfen, kritische Aktionen bestätigen lassen. Hintergrund im Artikel zu Prompt Injection und LLM-Sicherheit.
- Falsche Ausgaben in Entscheidungen. Eine plausible, aber falsche Antwort landet im Angebot oder im Prüfbericht. Maßnahmen: Quellenbezug, Vier-Augen-Prinzip für externe Wirkung, Stichproben.
- Zu weite Berechtigungen auf Wissensspeicher. Die Suche findet Inhalte, die die anfragende Person im Quellsystem nie sehen dürfte. Maßnahmen: Rechte des Quellsystems spiegeln, Prüfintervall für Freigaben.
- Nicht freigegebene Werkzeuge. Private Konten und Browser-Erweiterungen entziehen sich jeder Kontrolle. Maßnahmen: Angebot schaffen, Nutzung erfassen, Regeln durchsetzen. Vorgehen im Artikel zu Schatten-KI im Unternehmen.
- Abhängigkeit und Ausfall. Ein Modell wird abgekündigt, ein Anbieter ändert Bedingungen oder fällt aus. Maßnahmen: Ausweichmodell benennen, Ausstieg und Datenrückgabe regeln, Lieferantenleistung überwachen.
Halten Sie zu jedem Risiko fest, welche Maßnahmen greifen und welches Restrisiko die Leitung annimmt. Genau diese Verbindung aus Risiko, Maßnahme und Entscheidung prüft ein Auditor.
Welche Daten dürfen in welches KI-System?
Diese Frage beantwortet nicht das Produkt, sondern Ihre Klassifizierung. Legen Sie je Klasse fest, welches System, welches Betriebsmodell und welche Modelle zulässig sind, und schreiben Sie die Regel in die Nutzungsrichtlinie.
| Klasse | Beispiele | Regel für die KI-Nutzung |
|---|---|---|
| Öffentlich | Website-Texte, Pressemitteilungen, Datenblätter | Freigegebene Werkzeuge ohne Zusatzauflagen. |
| Intern | Prozessbeschreibungen, Besprechungsnotizen, Angebotsentwürfe | Nur in freigegebenen Systemen mit Auftragsverarbeitungsvertrag und protokolliertem Zugriff. |
| Vertraulich | Kundendaten, Verträge, Personaldaten | Zusätzlich: Rechtsgrundlage geklärt, Datenflüsse dokumentiert, Zugriff eng begrenzt, bei Bedarf Datenschutz-Folgenabschätzung. |
| Streng vertraulich | Patente, Entwicklungsdaten, Finanzzahlen vor Veröffentlichung | Nur mit ausdrücklicher Einzelfreigabe, etwa im eigenen Tenant oder mit selbst gehosteten Modellen; sonst ausgeschlossen. |
Der Serverstandort ist dabei ein Kriterium unter mehreren. ISO/IEC 27001 verlangt keinen bestimmten Standort, sondern eine begründete, dokumentierte Entscheidung. Auch die DSGVO erlaubt Übermittlungen in Drittländer, wenn eine Transfergrundlage vorliegt. Dokumentieren Sie deshalb Standort, Datenflüsse und Drittlandbezug statt eines pauschalen Versprechens.
Zugriff, Protokolle und Vorfälle in der Praxis
Wer bekommt welche Rechte?
Bilden Sie die Rollen ab, die eine KI-Plattform tatsächlich kennt, und halten Sie sie im ISMS fest:
- Nutzer: arbeitet in freigegebenen Bereichen, sieht nur eigene Verläufe und geteilte Inhalte.
- Team-Verantwortliche: geben Modelle, Datenquellen und Vorlagen für ihr Team frei und verwalten Mitgliedschaften.
- Plattform-Administration: verwaltet Organisation, Anbindungen, Zugangsdaten und Kostensteuerung.
- Prüfende Rollen: Informationssicherheit und Datenschutz sehen Protokolle, ohne fachlich mitzuarbeiten.
Ergänzen Sie zwei Angaben, nach denen regelmäßig gefragt wird: Wie kommen Rechte weg, wenn jemand das Team wechselt oder das Unternehmen verlässt, und in welchem Intervall werden Berechtigungen überprüft. Für die Anmeldung selbst ist Single Sign-On mit dem zentralen Verzeichnis der kürzeste Weg zu belastbaren Nachweisen.
Was protokollieren Sie?
Sinnvoll sind Anmeldungen, Rechteänderungen, Freigaben von Modellen und Datenquellen, Zugriffe auf Wissensspeicher und administrative Eingriffe. Legen Sie Aufbewahrungsdauer und Auswertungszweck schriftlich fest. Personenbezogene Auswertungen sind in Betrieben mit Betriebsrat mitbestimmungspflichtig; die Grenzen gehören in eine Betriebsvereinbarung zur KI-Nutzung.
Wie sieht ein Vorfallplan für KI aus?
Sie brauchen keinen eigenen Prozess, sondern Ergänzungen im bestehenden. Nehmen Sie diese Fälle auf:
- Vertrauliche Daten in einem nicht freigegebenen Werkzeug
- Prompt Injection mit Datenabfluss oder ausgelöster Aktion
- Falsch vergebene Berechtigungen auf einen Wissensspeicher
- Sicherheitsvorfall oder Ausfall beim Modell- oder Plattformanbieter
- Schädigende Ausgabe, die ein Kunde oder eine Behörde bemerkt
Je Fall gehören Meldeweg, Sofortmaßnahme, Beweissicherung und Nachbereitung dazu. Üben Sie den Ablauf einmal im Jahr gemeinsam mit den Fachbereichen.
Was Auditoren zu KI fragen
Die Fragen sind selten überraschend. Überraschend ist meist nur, wie schnell der Nachweis fehlt. Bereiten Sie zu jeder Frage ein Dokument vor, nicht eine Erklärung:
- Welche KI-Systeme nutzen Sie? Nachweis: vollständiges Inventar mit Stand und verantwortlicher Person.
- Wo werden die Daten verarbeitet? Nachweis: Betriebsmodell, Standorte, Datenflüsse, Bewertung des Drittlandbezugs.
- Welche Verträge liegen vor? Nachweis: Auftragsverarbeitungsverträge, Liste der Unterauftragnehmer, Regelungen zur Nutzung der Daten für Training.
- Wer hat Zugriff? Nachweis: Rollenkonzept, Rechteliste, Nachweis über Entzug bei Austritt.
- Welche Daten fließen in das System? Nachweis: Klassifizierung und die Regel je Klasse.
- Wo ist die Risikobeurteilung? Nachweis: Beurteilung je System nach Abschnitt 6.1.2, mit Maßnahmen und akzeptiertem Restrisiko.
- Wie erkennen und behandeln Sie Vorfälle? Nachweis: ergänzter Vorfallplan, Protokolle, Bericht einer Übung.
- Wie werden Beschäftigte eingewiesen? Nachweis: Nutzungsrichtlinie, Schulungsübersicht mit Datum und Inhalt.
Findet der Auditor eine Abweichung, wird das Zertifikat nicht automatisch ausgesetzt. Üblich sind Korrekturmaßnahmen innerhalb einer Frist; bei schwerwiegenden Abweichungen kann die Zertifizierungsstelle die Zertifizierung verweigern oder aussetzen. Klären Sie Fristen und Vorgehen früh mit Ihrer Zertifizierungsstelle, nicht erst im Abschlussgespräch.
ISO 27001 oder ISO/IEC 42001?
Beides, wenn KI für Ihr Geschäft zentral wird. ISO/IEC 27001 schützt Informationen. ISO/IEC 42001:2023 beschreibt dagegen ein KI-Managementsystem: Leitlinie für den Umgang mit KI, Verantwortlichkeiten, Bewertung der Auswirkungen von KI-Systemen, Steuerung über den Lebenszyklus, Umgang mit Daten und Anbietern sowie Aufsicht durch Menschen.
Beide Normen folgen derselben Grundstruktur für Managementsysteme. Risikoverfahren, interne Audits, Managementbewertung und Dokumentenlenkung lassen sich gemeinsam betreiben; wer ein ISMS hat, setzt ein KI-Managementsystem darauf auf, statt es daneben zu bauen. Zertifiziert wird nach ISO/IEC 42001 durch unabhängige Prüfstellen, große Anbieter lassen ihre KI-Dienste bereits danach auditieren (Beispiel Microsoft).
Wichtig für die Erwartungshaltung: Eine Zertifizierung nach ISO/IEC 42001 ersetzt keine Pflicht aus der KI-Verordnung. Sie erleichtert aber Nachweise gegenüber Kunden und Aufsicht, weil Verantwortlichkeiten, Bewertungen und Kontrollen bereits geordnet vorliegen. Den regulatorischen Rahmen dazu erklärt der Compliance-Leitfaden zu DSGVO und KI-Verordnung.
Wann lohnt sich der Schritt? Wenn Sie KI-Funktionen selbst anbieten oder erkennbar in Produkte einbauen, wenn Kunden in Ausschreibungen danach fragen, oder wenn KI in regulierten Prozessen mitentscheidet. Für den reinen Einsatz freigegebener Werkzeuge genügt in der Regel ein sauber erweitertes ISMS.
In fünf Schritten zum prüffesten Nachweis
-
1
KI-Systeme inventarisieren
rund 1 WocheAlle Werkzeuge erfassen, auch nicht freigegebene. Je System: Anbieter, Zweck, Datenarten, Betriebsmodell, Nutzerkreis, Kritikalität, verantwortliche Person.
-
2
Risiken beurteilen
rund 2 WochenJe System die Risiken nach Abschnitt 6.1.2 bewerten, Maßnahmen festlegen, Restrisiko von der Leitung annehmen lassen.
-
3
Maßnahmen umsetzen
3 bis 6 WochenVerträge schließen, Rollen und Rechte einrichten, Protokollierung aktivieren, Klassifizierungsregeln kommunizieren, Beschäftigte einweisen.
-
4
Erklärung zur Anwendbarkeit aktualisieren
rund 1 WocheBetroffene Controls ergänzen und begründen, Verweise auf die neuen Nachweise setzen, Dokumentenlenkung nicht vergessen.
-
5
Intern prüfen
rund 1 WocheInternes Audit mit den Fragen aus diesem Artikel, Lücken schließen, Ergebnis in die Managementbewertung geben.
Welche Nachweise eine KI-Plattform liefern sollte
Ein großer Teil der Audit-Arbeit hängt an der Frage, wie viele Werkzeuge Sie überhaupt nachweisen müssen. Eine zentrale Plattform reduziert die Zahl der Verträge, Rollenkonzepte und Protokollquellen auf eine überschaubare Menge.
Plotdesk verbindet eine KI-Plattform mit einem Umsetzungsteam für den Mittelstand. Für das ISMS sind vor allem diese Punkte belegbar: Betrieb als dedizierte Instanz in der EU oder im eigenen Tenant mit DSGVO-konformem Auftragsverarbeitungsvertrag, Anmeldung über Single Sign-On, Rollen mit mehr als 40 Berechtigungen, Protokollierung von Aktionen, Freigabe von Modellen und Datenquellen je Team aus mehr als 100 Modellvarianten von zehn Provider-Typen sowie Nutzungs- und Kostenauswertungen je Bereich. Anbindungen an ERP, Fileserver oder Ticketsysteme laufen über Plotdesk Connect und werden damit selbst zu dokumentierbaren Schnittstellen.
Für die Zuordnung im Anhang A heißt das konkret: Das Inventar (A.5.9) führt eine Instanz statt zwölf Einzelabos, die Zugriffscontrols (A.5.15 bis A.5.18) hängen am zentralen Verzeichnis, die Lieferantencontrols (A.5.19 bis A.5.23) betreffen einen Vertrag mit bekannten Unterauftragnehmern, und die Protokollierung (A.8.15) kommt aus einer Quelle.
Checkliste für die Audit-Vorbereitung
Diese Punkte fragt ein Audit zu KI-Systemen ab
- KI-Systeme im Inventar erfasst, inklusive nicht offiziell freigegebener Werkzeuge
- Risikobeurteilung je System nach Abschnitt 6.1.2, Restrisiko dokumentiert angenommen
- Erklärung zur Anwendbarkeit um die betroffenen Controls ergänzt
- Betriebsmodell, Standorte und Datenflüsse dokumentiert, Drittlandbezug bewertet
- Auftragsverarbeitungsvertrag geschlossen, Unterauftragnehmer bekannt
- Regelung zur Nutzung der Daten für Modelltraining vertraglich festgehalten
- Rollen- und Rechtekonzept umgesetzt, Anmeldung über Single Sign-On
- Entzug von Rechten bei Wechsel und Austritt nachweisbar
- Datenklassifizierung vorhanden und je Klasse eine Regel für KI-Nutzung
- Protokollierung aktiviert, Aufbewahrung und Auswertungszweck festgelegt
- Vorfallplan um KI-Fälle ergänzt und einmal geübt
- Nutzungsrichtlinie veröffentlicht und den Beschäftigten bekannt
- Einweisung der Beschäftigten dokumentiert (Datum, Inhalt, Teilnehmende)
- Ausfall- und Ausstiegsszenario je System beschrieben
- Wirksamkeit der Maßnahmen im internen Audit geprüft
- Ergebnis in die Managementbewertung eingebracht
Häufige Fragen
Braucht jedes KI-Werkzeug eine eigene Risikobeurteilung?
Muss mein KI-Anbieter selbst nach ISO 27001 zertifiziert sein?
Schreibt ISO 27001 einen Serverstandort in der EU vor?
Wie lange dauert die Vorbereitung, wenn KI schon läuft?
Was gilt bei einer Abweichung im Audit?
Brauche ich zusätzlich ISO/IEC 42001?
Fazit
KI bringt kein neues Regelwerk in Ihr ISMS, sondern neue Werte, neue Lieferanten und ein paar zusätzliche Vorfallarten. Wer die Zuordnung auf die Fassung 2022 umstellt, das Inventar pflegt und die Risikobeurteilung je System dokumentiert, hat den größten Teil erledigt.
Der zweite Schritt ist eine Entscheidung, keine Pflicht: Wird KI für Ihr Geschäft zentral, ist ISO/IEC 42001 der geordnete Weg, Verantwortung und Aufsicht über KI-Systeme nachzuweisen. Beginnen Sie mit dem Inventar. Alles Weitere ergibt sich daraus.