Was ist ein modernes AI-ISMS?

Ein klassisches ISMS (ISO 27001) schützt Vertraulichkeit, Integrität und Verfügbarkeit. KI-Systeme führen jedoch einen grundlegend neuen Parameterraum ein, den ein klassisches ISMS nicht steuern kann. Security ist notwendig, aber nicht hinreichend.

Modelle & Versionen

Statt statischer Software: sich verändernde Modelle, Versionen, Provider-Updates.

Trainings- & Inferenzdaten

Qualität, Provenienz, Bias — nicht nur »Daten schützen«.

GPAI-Abhängigkeiten

Externe Foundation Models in der eigenen Wertschöpfungskette.

Bias, Fairness & Grundrechte

FRIA statt nur DPIA: Grundrechte-Folgenabschätzung.

Menschliche Aufsicht

Dokumentierte Oversight, Override und Stop.

Transparenz & Kennzeichnung

Art. 50: Interaktion und KI-generierte Inhalte kennzeichnen.

Vorfälle & Meldefristen

Art. 73: 2/10/15 Tage — gesetzliche Uhren.

Post-Market & Änderungen

Monitoring; eine wesentliche Änderung löst Neubewertung aus.

Warum eine integrierte Plattform

Klassischer Werkzeugkasten

  • Dokumente in SharePoint/Confluence: keine beweisbare Historie — »who knew what when« bleibt unbeweisbar.
  • Tabellen-Register ohne Verknüpfung untereinander.
  • Das Audit wird zur Schnitzeljagd.
  • SoD über Systemgrenzen hinweg unsichtbar.

Diese Plattform

  • Single Source of Truth.
  • Lückenloser Audit-Trail — auch Löschungen bleiben nachweisbar.
  • Lebende Register plus eingefrorene, freigegebene Snapshots.
  • Obligation → Kontrolle → Nachweis verlinkt.
  • 4-Rollen-SoD (Vier-Augen-Prinzip).
  • EU-first LLM-Routing mit Kosten-Transparenz.

Die Bausteine im Überblick

Übersicht

Executive-Dashboard: RAG-Kacheln, Konformitäts-Posture, Handlungsbedarf.

  • RAG-Status pro Bereich auf einen Blick
  • Offene Maßnahmen priorisiert

KI-Systemregister

~99-Felder-Inventar inkl. Shadow AI — Grundlage aller Ableitungen.

  • Man kann nicht steuern, was man nicht erfasst hat.
  • Klassifizierung und Register speisen sich aus dem Inventar.

Governance

Lenkende Dokumente mit Lebenszyklus (Entwurf → In Prüfung → Freigegeben).

  • KI-Entwürfe werden nie automatisch übernommen.
  • Freigegebene Inhalte bleiben eingefroren.

Risiko & Anwendbarkeit

5×5-Matrix, SoA, Behandlungsplan, Restrisiko.

  • Risiken bewerten und behandeln
  • Restrisiko freigeben lassen

Register

Ressourcen, Kompetenzen, Datensätze, Lieferanten + Verantwortungsmatrix.

  • Lebende Register mit Change-Logs
  • RACI über alle Bereiche

Betrieb

Lebenszyklus-Gates, Betriebsprofil, Vorfälle/Änderungen/Beschwerden/CAPA.

  • Gates vor Produktivsetzung
  • Vorfälle mit Meldefristen erfassen

Leistung

KPI/KRI, interne Audits, Management-Review, Verbesserung.

  • Wirksamkeit messen
  • Audit-Feststellungen nachverfolgen

Recht

Konformitäts-Dashboard, Rechtsregister, Anwendbarkeitsmatrix, Klassifizierung, Regulierungs-Monitor, GPAI, Behördenkommunikation, KI-Kompetenz.

  • EU-AI-Act-Pflichten je System ableiten
  • FRIA, Annex IV, IFU, Art. 50

Fristen

16 überwachte Fristenquellen, Glocke, Wiedervorlage.

  • Gesetzliche Uhren im Blick
  • Erinnerungen vor Ablauf

Berichte & Nachweise

PDF-Dossiers + Evidence-Dateien für Audits.

  • Auditfertige Dossiers exportieren
  • Nachweise revisionssicher ablegen

KI-Modelle & Kosten

EU-first Routing, Registry, Nutzungskosten.

  • Task→Modell-Routing nachvollziehbar
  • Kosten je Modell transparent

Glossar

~140 Begriffe DE/EN rund um EU AI Act, DSGVO und ISO/IEC 42001.

  • Fachbegriffe in einfacher Sprache
  • Durchsuchbar

Der typische Weg zum AI-ISMS

  1. Phase 1 · Woche 1–2

    Scope & Sponsorship

    • Leitung einbinden
    • Anwendungsbereich festlegen
    • Owner benennen
    Governance
  2. Phase 2 · Woche 2–4

    Governance-Fundament

    • Rollen & RACI definieren
    • KI-Politik verabschieden
    Governance
  3. Phase 3 · Woche 3–5

    KI-Inventar

    • Alle Systeme erfassen
    • Shadow AI aufdecken
    KI-Systemregister
  4. Phase 4 · Monat 2–3

    Risiko & SoA

    • Risiken bewerten
    • Behandlung planen
    • Restrisiko freigeben
    Risiko & Anwendbarkeit
  5. Phase 5 · Monat 3–6

    Betrieb & EU AI Act

    • Klassifizierung
    • FRIA / Annex IV / IFU
    • Art. 50 & GPAI-DD
    Recht
  6. Phase 6 · ab Monat 6

    Audit & Verbesserung

    • Interne Audits
    • Management-Review

    Auditoren wollen das Managementsystem im Betrieb sehen, nicht nur dokumentiert.

    Leistung

Wichtige Termine (EU AI Act)

02.08.2026Art. 50 + Sanktionen02.12.2026Art. 50(2) Kennzeichnung02.12.2027High-Risk Annex III (Omnibus)02.08.2028Annex I

Quick Wins

  • Inventar inkl. Shadow AI sofort starten
  • Owner je System benennen
  • Engen Start-Scope wählen
  • Bestehende ISMS-Infrastruktur wiederverwenden

Typische Stolpersteine

  • Doku vor Governance-Ownership
  • Risiko nur als Jahresreview
  • Keine Betriebszeit vor dem Audit
  • Shadow AI übersehen

Rollen & Verantwortlichkeiten

RolleBerechtigungen
AdminSchreibt; sieht Kosten.
StandardNur lesen; Kosten maskiert.
GenehmigerEinzige Freigabe-Rolle (Vier-Augen-Prinzip).
AuditorLesezugriff + Nachweis-Download für externe Prüfer.