Was ist ein modernes AI-ISMS?
Ein klassisches ISMS (ISO 27001) schützt Vertraulichkeit, Integrität und Verfügbarkeit. KI-Systeme führen jedoch einen grundlegend neuen Parameterraum ein, den ein klassisches ISMS nicht steuern kann. Security ist notwendig, aber nicht hinreichend.
Modelle & Versionen
Statt statischer Software: sich verändernde Modelle, Versionen, Provider-Updates.
Trainings- & Inferenzdaten
Qualität, Provenienz, Bias — nicht nur »Daten schützen«.
GPAI-Abhängigkeiten
Externe Foundation Models in der eigenen Wertschöpfungskette.
Bias, Fairness & Grundrechte
FRIA statt nur DPIA: Grundrechte-Folgenabschätzung.
Menschliche Aufsicht
Dokumentierte Oversight, Override und Stop.
Transparenz & Kennzeichnung
Art. 50: Interaktion und KI-generierte Inhalte kennzeichnen.
Vorfälle & Meldefristen
Art. 73: 2/10/15 Tage — gesetzliche Uhren.
Post-Market & Änderungen
Monitoring; eine wesentliche Änderung löst Neubewertung aus.
Warum eine integrierte Plattform
Klassischer Werkzeugkasten
- Dokumente in SharePoint/Confluence: keine beweisbare Historie — »who knew what when« bleibt unbeweisbar.
- Tabellen-Register ohne Verknüpfung untereinander.
- Das Audit wird zur Schnitzeljagd.
- SoD über Systemgrenzen hinweg unsichtbar.
Diese Plattform
- Single Source of Truth.
- Lückenloser Audit-Trail — auch Löschungen bleiben nachweisbar.
- Lebende Register plus eingefrorene, freigegebene Snapshots.
- Obligation → Kontrolle → Nachweis verlinkt.
- 4-Rollen-SoD (Vier-Augen-Prinzip).
- EU-first LLM-Routing mit Kosten-Transparenz.
Die Bausteine im Überblick
Übersicht
Executive-Dashboard: RAG-Kacheln, Konformitäts-Posture, Handlungsbedarf.
- RAG-Status pro Bereich auf einen Blick
- Offene Maßnahmen priorisiert
KI-Systemregister
~99-Felder-Inventar inkl. Shadow AI — Grundlage aller Ableitungen.
- Man kann nicht steuern, was man nicht erfasst hat.
- Klassifizierung und Register speisen sich aus dem Inventar.
Governance
Lenkende Dokumente mit Lebenszyklus (Entwurf → In Prüfung → Freigegeben).
- KI-Entwürfe werden nie automatisch übernommen.
- Freigegebene Inhalte bleiben eingefroren.
Risiko & Anwendbarkeit
5×5-Matrix, SoA, Behandlungsplan, Restrisiko.
- Risiken bewerten und behandeln
- Restrisiko freigeben lassen
Register
Ressourcen, Kompetenzen, Datensätze, Lieferanten + Verantwortungsmatrix.
- Lebende Register mit Change-Logs
- RACI über alle Bereiche
Betrieb
Lebenszyklus-Gates, Betriebsprofil, Vorfälle/Änderungen/Beschwerden/CAPA.
- Gates vor Produktivsetzung
- Vorfälle mit Meldefristen erfassen
Leistung
KPI/KRI, interne Audits, Management-Review, Verbesserung.
- Wirksamkeit messen
- Audit-Feststellungen nachverfolgen
Recht
Konformitäts-Dashboard, Rechtsregister, Anwendbarkeitsmatrix, Klassifizierung, Regulierungs-Monitor, GPAI, Behördenkommunikation, KI-Kompetenz.
- EU-AI-Act-Pflichten je System ableiten
- FRIA, Annex IV, IFU, Art. 50
Fristen
16 überwachte Fristenquellen, Glocke, Wiedervorlage.
- Gesetzliche Uhren im Blick
- Erinnerungen vor Ablauf
Berichte & Nachweise
PDF-Dossiers + Evidence-Dateien für Audits.
- Auditfertige Dossiers exportieren
- Nachweise revisionssicher ablegen
KI-Modelle & Kosten
EU-first Routing, Registry, Nutzungskosten.
- Task→Modell-Routing nachvollziehbar
- Kosten je Modell transparent
Glossar
~140 Begriffe DE/EN rund um EU AI Act, DSGVO und ISO/IEC 42001.
- Fachbegriffe in einfacher Sprache
- Durchsuchbar
Der typische Weg zum AI-ISMS
- Phase 1 · Woche 1–2
Scope & Sponsorship
- Leitung einbinden
- Anwendungsbereich festlegen
- Owner benennen
- Phase 4 · Monat 2–3
Risiko & SoA
- Risiken bewerten
- Behandlung planen
- Restrisiko freigeben
- Phase 6 · ab Monat 6
Audit & Verbesserung
- Interne Audits
- Management-Review
Auditoren wollen das Managementsystem im Betrieb sehen, nicht nur dokumentiert.
→ Leistung
Wichtige Termine (EU AI Act)
Quick Wins
- Inventar inkl. Shadow AI sofort starten
- Owner je System benennen
- Engen Start-Scope wählen
- Bestehende ISMS-Infrastruktur wiederverwenden
Typische Stolpersteine
- Doku vor Governance-Ownership
- Risiko nur als Jahresreview
- Keine Betriebszeit vor dem Audit
- Shadow AI übersehen
Rollen & Verantwortlichkeiten
| Rolle | Berechtigungen |
|---|---|
| Admin | Schreibt; sieht Kosten. |
| Standard | Nur lesen; Kosten maskiert. |
| Genehmiger | Einzige Freigabe-Rolle (Vier-Augen-Prinzip). |
| Auditor | Lesezugriff + Nachweis-Download für externe Prüfer. |