ISO 27001 und ISO 42001 gemeinsam einführen: Integriertes ISMS und AIMS
ISO 27001 und ISO 42001 integriert umsetzen: gemeinsame Prozesse, getrennte Fachlogik, Scope, Risiken, Audits und Managementbewertung.
ISO 27001 und ISO 42001 lassen sich als integriertes Managementsystem aufbauen, weil beide Standards wiederkehrende Managementelemente wie Kontext, Führung, Ziele, dokumentierte Informationen, internes Audit, Managementbewertung und Verbesserung nutzen. Die Fachlogik bleibt dennoch getrennt: Informationssicherheitsrisiken und KI-Auswirkungen brauchen eigene Kriterien, Experten und Nachweise.
Was sinnvoll gemeinsam genutzt wird
| Gemeinsamer Prozess | Integrierte Umsetzung |
|---|---|
| Kontext und interessierte Parteien | Ein abgestimmtes Register mit sicherheits- und KI-spezifischen Anforderungen |
| Dokumentenlenkung | Einheitliche Freigabe, Versionierung, Aufbewahrung und Zugriffsschutz |
| Kompetenz | Gemeinsamer Schulungsprozess mit rollenspezifischen Modulen |
| Lieferanten | Eine Due-Diligence-Struktur mit Security- und AI-Governance-Fragen |
| Interne Audits | Ein Auditprogramm, aber qualifizierte Prüfkriterien je Norm |
| Managementbewertung | Gemeinsamer Termin mit getrennten Leistungs- und Risikoblöcken |
| Korrekturmaßnahmen | Ein Workflow für Ursachen, Maßnahmen, Owner und Wirksamkeitsprüfung |
Was getrennt bleiben sollte
- ISMS- und AIMS-Scope müssen jeweils eindeutig sein
- Risikokriterien für Informationssicherheit und KI-Auswirkungen dürfen nicht vermischt werden
- Statement of Applicability und KI-spezifische Kontrollauswahl brauchen klare Nachvollziehbarkeit
- Technische Security-Nachweise und KI-Lifecycle-Nachweise haben unterschiedliche Fachinhalte
- Rechtliche Pflichten aus Datenschutz, NIS-2 und EU AI Act benötigen eigene Mappings
Vorgehen für ein integriertes Projekt
- Bestehende Managementprozesse und Reifegrad inventarisieren
- Scopes, Schnittstellen und gemeinsame Governance festlegen
- Gemeinsame Prozesse einmal gestalten
- Fachspezifische Risiko- und Kontrollprozesse ergänzen
- KI-Inventar und Informationswerte miteinander verknüpfen
- Kombiniertes Auditprogramm und Managementreview planen
- Zertifizierungsstrategie mit unabhängigen Stellen abstimmen
Der wichtigste Nutzen
Der Nutzen liegt weniger in einer versprochenen Prozentersparnis als in konsistenten Entscheidungen und weniger Doppelpflege. Ein Lieferant, eine Abweichung oder eine Schulungsanforderung wird über einen gemeinsamen Prozess gesteuert, während fachliche Anforderungen sichtbar bleiben.
Integration lohnt sich besonders, wenn bereits ein funktionierendes ISMS besteht. Ein unreifes System sollte nicht durch zusätzliche Normen überladen werden; zuerst müssen Owner, Routine und Nachweisführung stabil sein.
Wie Sternberg Consulting unterstützt
Wir strukturieren KI-Inventar, Risiken, Rollen, Nachweise und interne Prüfungen zu einem pragmatischen AIMS. Mehr zur ISO-42001-Beratung und zur ISO-27001-Beratung.
Häufig gestellte Fragen
Brauchen wir zwei Zertifikate?
Wenn beide Normen zertifiziert werden sollen, werden die jeweiligen Konformitäten bestätigt. Auditplanung und Prozesse können dennoch integriert werden.
Kann das ISMS-Risikoregister für KI genutzt werden?
Die technische Plattform kann gemeinsam sein, aber Kriterien und Wirkungen müssen KI-spezifisch erweitert werden.
Welche Norm sollte zuerst kommen?
Das hängt vom Kunden-, Risiko- und Regulierungsdruck ab. Bei vorhandenen Security-Strukturen ist ISO 27001 oft das stabile Fundament.