KI-Governance, die Sie zertifizieren können, weil die Runtime sie durchsetzt
ISO/IEC 42001 ist die erste internationale Norm für den verantwortungsvollen Umgang mit KI. Scrydon übersetzt ihre Controls in Runtime-Verhalten — Guardrails, Aufsicht, Protokollierung, Wahl der Lieferkette — und erzeugt die Nachweise, die ein AIMS-Audit erwartet, während die Zertifizierung Ihres Programms bei Ihnen bleibt.
Geschrieben für Security-, Risiko- und Datenschutzteams — für die, die es nachweisen müssen, nicht nur beschreiben.
ISO/IEC 42001 (ISO 42001)
- Geltungsbereich
- International
- Gilt für
- Jede Organisation, die KI-Systeme entwickelt, bereitstellt oder nutzt und dafür ein zertifizierbares Managementsystem für verantwortungsvollen Einsatz möchte — insbesondere Anbieter und Betreiber, die sich auf die KI-Verordnung vorbereiten.
Wie Scrydon Sie bei der Einhaltung unterstützt
Guardrails für den Betrieb von KI-Systemen
Die DLP-Guardrails-Engine prüft Modell-Ein- und -Ausgaben auf personenbezogene Daten und Halluzinationen, mit Regex- und JSON-Gates, die blockieren, redigieren oder in Quarantäne stellen. Damit haben die Betriebs- und Überwachungscontrols der Lebenszyklus-Familie von Annex A etwas Durchsetzbares, auf das sie verweisen können: Das Verhalten eines Modells in Produktion wird durch Policy begrenzt, nicht nur in einem Verfahren beschrieben.
Menschliche Aufsicht durch Policy-as-Code
Ein einziger Policy-as-Code-Entscheidungspunkt autorisiert Aktionen über Anwendungs- und Datenebene mit Fail-Closed-Defaults, sodass Freigabe-Gates, Human-in-the-Loop-Checkpoints und verbotene Nutzungen von der Runtime durchgesetzt werden. Das unterstützt die Annex-A-Controls zur verantwortungsvollen Nutzung von KI und zur Festlegung und Durchsetzung der Ziele eines KI-Systems und erzeugt bei jeder Ausübung von Aufsicht einen Eintrag.
Protokollierung und Nachvollziehbarkeit über den Lebenszyklus
Jeder Akteur, jede Entscheidung und jede Agentenaktion landet in einem unveränderlichen, abfragbaren Audit-Log mit Redaktions- und Aufbewahrungscontrols. Dieses Log belegt die Lebenszyklus-Controls, aus denen ein AIMS-Audit Stichproben zieht — Verifizierung, Validierung, Deployment, Betrieb und Überwachung — und dient zugleich als die Ereignisprotokollierung, die die KI-Verordnung von Hochrisiko-Systemen verlangt.
Daten für KI: Clearance und Klassifizierung
Document Clearance und Klassifizierung entscheiden, welche Daten welches Modell und welchen Kontext erreichen dürfen, und der Zugriff ist Policy-gesteuert und protokolliert. Das unterstützt die Annex-A-Controls zu Daten für KI — Herkunft, Qualität und Aufbereitung — und lässt Sie genau zeigen, welche Daten ein KI-System nutzen durfte.
Beziehungen zu Dritten und Evidence Packs je Framework
Externe KI-Anbieter sind Opt-in und Sie wählen, wo Modelle laufen, sodass Controls zu Dritten und Lieferanten Entscheidungen sind, die Sie treffen und nachweisen können, statt Vorgaben, die Sie erben. Evidence Packs bilden Plattform-Controls anschließend auf ISO 42001 Annex A ab — neben ISO 27001 und der KI-Verordnung — und geben Ihrer AIMS-Dokumentation einen Ausgangspunkt Control für Control.
ISO 42001: Was von Ihnen verlangt wird
- Legen Sie KI-Politik und -Ziele fest, mit Verantwortung der Leitung für verantwortungsvolle KI.
- Beurteilen Sie KI-spezifische Risiken und die Auswirkungen von KI-Systemen auf Einzelne, Gruppen und die Gesellschaft.
- Steuern Sie den Lebenszyklus von KI-Systemen: Anforderungen, Design, Verifizierung, Deployment, Betrieb, Überwachung und Außerbetriebnahme.
- Verwalten Sie Daten für KI — Herkunft, Qualität und Aufbereitung — und dokumentieren Sie KI-Systeme für interessierte Parteien.
- Stellen Sie Ressourcen, Rollen und Kompetenz bereit und steuern Sie die Nutzung von KI-Systemen und Drittanbietern.
- Überwachen, messen und auditieren Sie das AIMS intern und unterziehen Sie es der Managementbewertung.
- Verbessern Sie fortlaufend und bestehen Sie, wo eine Zertifizierung angestrebt wird, Zertifizierungs- und Überwachungsaudits.
Häufig gestellte Fragen
Ist Scrydon nach ISO 42001 zertifiziert?+
Wie verhält sich ISO 42001 zur KI-Verordnung?+
Welche Control-Familien von Annex A unterstützt die Plattform?+
Wie hilft Scrydon bei der KI-Auswirkungsbewertung?+
Können wir ISO 42001 und ISO 27001 als ein Managementsystem betreiben?+
Deckt ISO 42001 agentische KI ab — und die Plattform auch?+
Welche Nachweise erwartet ein AIMS-Audit, und was liefert Scrydon?+
Lieber schreiben? Senden Sie eine E-Mail an hello [at] scrydon.com und wir melden uns bei Ihnen.