Zum Inhalt springen

EU AI Act Readiness, NIS2 und ISO 42001 in einem Governance-System.

Vorgehen ansehen

EU AI Act · ISO/IEC 42001

KI-Governance, die die Einstufung belegen kann.

Compliance Hub führt Ihr KI-Register, die Risikoklassifizierung nach der KI-Verordnung und das Managementsystem nach ISO/IEC 42001 in einem Arbeitsstand zusammen — mit Verantwortlichkeit, Nachweis und Prüfpfad.

Die Plattform unterstützt bei der strukturierten Umsetzung und erbringt keine Rechtsberatung. Einstufung und Freigabe bleiben bei den verantwortlichen Personen Ihrer Organisation.

  • Klassifizierung mit Begründung

    Jede Einstufung bleibt mit Fragestrecke, Begründung und bestätigender Person am System hinterlegt — auch nach einem Wechsel im Team.

  • AIMS und Rechtsakt gemeinsam führen

    ISO/IEC 42001 liefert das Managementsystem, der EU AI Act die Pflichten. Beide greifen auf dieselben Controls und Nachweise zu.

  • Technical File als Nebenprodukt

    Was für Anhang IV verlangt wird, entsteht aus dem laufenden Betrieb: Systembeschreibung, Daten, Aufsicht, Protokollierung.

Schritt 1 · Register

Erst das Inventar, dann die Einstufung.

Ohne vollständiges Register bleibt jede Aussage zur KI-Verordnung eine Schätzung. Das Register erfasst Systeme, Use Cases, Anbieter, Rolle und verantwortliche Person.

KI-System-Register · Musterindustrie GmbH

27 Systeme erfasst

IDSystemBereichRisikoklasseGrundlageOwnerStatus
AI-014Bewerber-VorauswahlPersonalHochrisikoAnhang III Nr. 4R. KellerAction required
AI-021Bildprüfung Sicherheitsbauteil Linie 3FertigungHochrisikoArt. 6 Abs. 1T. WeißAt Risk
AI-009Predictive Maintenance PresswerkInstandhaltungMinimalkeine SonderpflichtT. WeißCompliant
AI-027Serviceassistent KundenportalVertriebBegrenztArt. 50 TransparenzA. LindnerAt Risk
AI-004M365 Copilot (Fachbereiche)VerwaltungGPAI-NutzungGPAI-NutzungM. BrandtCompliant
AI-018Bonitätsprüfung PrivatkundenFinanzenHochrisikoAnhang III Nr. 5 bS. HoffmannAt Risk

Illustrativer Auszug mit Beispieldaten. Die Zuordnung zur Risikoklasse ist im Einzelfall zu prüfen.

Schritt 2 · Anforderungen

Aus der Einstufung folgen konkrete Pflichten.

Für Hochrisiko-Systeme führt die Plattform die Anforderungen der Verordnung als Arbeitsliste — mit Control, Nachweis und Zuständigkeit je Punkt.

ReferenzAnforderungWas dafür geführt wird
Art. 9RisikomanagementsystemFortlaufender Prozess über den Lebenszyklus, dokumentiert und überprüft
Art. 10Daten und Daten-GovernanceHerkunft, Eignung und Prüfung der Trainings-, Validierungs- und Testdaten
Art. 11 · Anhang IVTechnische DokumentationSystembeschreibung, Entwicklung, Überwachung und Leistungsangaben
Art. 12AufzeichnungspflichtenProtokollierung über die Lebensdauer des Systems
Art. 13Transparenz gegenüber BetreibernBetriebsanleitung mit Zweck, Grenzen und erwarteter Leistung
Art. 14Menschliche AufsichtVerfahren, Befugnisse und Qualifikation der aufsichtführenden Personen
Art. 15Genauigkeit, Robustheit, CybersicherheitAngemessenes Niveau und Nachweis über den Lebenszyklus
Art. 26Pflichten der BetreiberEinsatz gemäß Anleitung, Aufsicht, Protokollaufbewahrung, Information
Art. 50TransparenzpflichtenKennzeichnung bei Interaktion mit KI und bei synthetischen Inhalten

Schritt 3 · Cross-Mapping

ISO/IEC 42001 trägt den Rechtsakt mit.

Wer ein AIMS aufbaut, arbeitet ohnehin an vielen Pflichten der Verordnung. Die Plattform macht die Überschneidung sichtbar und nutzbar.

ISO/IEC 42001GegenstandVerbindung im Kontrollmodell
4.1 – 4.4Kontext und Anwendungsbereich des AIMSScope, Standorte, betroffene Prozesse
5.2 · 5.3Politik, Rollen und VerantwortlichkeitenAI Owner, AI Risk Officer, Freigabewege
6.1.2 · A.5.2AI-RisikobeurteilungDeckt zugleich Art. 9 und die DSFA-Vorbereitung ab
A.6.2Lebenszyklus von KI-SystemenEntwicklung, Test, Freigabe, Betrieb, Ausserbetriebnahme
A.7.4Daten für KI-SystemeVerbindet sich mit Art. 10 Daten-Governance
A.9.2Nutzung und AufsichtVerbindet sich mit Art. 14 menschliche Aufsicht
A.10.3LieferantenbeziehungenVerbindet sich mit Art. 25 und ISO 27001 A.5.19

Die Zuordnung ist eine fachliche Arbeitshilfe. Eine Zertifizierung nach ISO/IEC 42001 ersetzt nicht die Erfüllung der Verordnung und umgekehrt.

Wiederverwendung

Ein Control, sechs Nachweise.

Die KI-Risikobeurteilung bedient Art. 9 der Verordnung, 6.1.2 im AIMS, 6.1.2 im ISMS, Art. 21 NIS2 und die DSFA nach Art. 35 DSGVO.

Control-Bibliothek · Musterindustrie GmbH

6 Zuordnungen aktiv

AI-RA-01

Control: KI-Risikobeurteilung

Owner
J. Petrova · AI Risk Officer
Evidence
Risikoanalyse v3aktuell
Review
Quartalsweise

Einmal gepflegt. Änderungen an Owner, Nachweis oder Review-Zyklus wirken auf alle verbundenen Regelwerke.

Zuordnungen sind fachliche Arbeitshilfen und ersetzen keine Prüfung im Einzelfall. Illustrative Darstellung mit Beispieldaten.

Schritt 4 · Technical File

Die Dokumentation entsteht im Betrieb.

Statt vor dem Prüftermin zu sammeln, wächst das Dossier mit der Arbeit: jede Freigabe, jede Version und jede Zuordnung landet im Prüfpfad.

  • Systembeschreibung, Zweckbestimmung und Grenzen am Registereintrag
  • Daten-Governance mit Herkunft und Prüfung der verwendeten Datensätze
  • Aufsichtsverfahren mit benannten Personen und Befugnissen
  • Protokollierungskonzept und Aufbewahrung nach Art. 12 und Art. 26
  • Änderungshistorie mit Zeitstempel, Person und Prüfsumme

Audit Trail · Evidence Engine

append-only

  1. 02.09.2026Evidenz-Dossier Q3 exportiert

    41 Nachweise · Prüfpfad signiert · Hash 8f3c…a10

    A. Lindner · Compliance Officer · Export

  2. 28.08.2026Risikoanalyse v3 freigegeben

    Control AI-RA-01 · nächster Review 30.11.2026

    J. Petrova · AI Risk Officer · Freigabe

  3. 21.08.2026Aufsichtsverfahren Linie 3 zur Prüfung

    Control HO-03 · Review durch Compliance offen

    T. Weiß · Process Owner · Review

  4. 14.08.2026Control LOG-02 auf NIS2 Art. 21 gemappt

    Wiederverwendung in 4 weiteren Regimen

    M. Brandt · CISO · Mapping

  5. 07.08.2026Logging-Konzept v2.1 hochgeladen

    Ersetzt v2.0 · Vorversion bleibt referenzierbar

    M. Brandt · CISO · Upload

Einträge werden ergänzt, nicht überschrieben. Vorversionen bleiben referenzierbar.

Prüfen Sie Ihre AI-Act-Readiness an einem echten System.

Bringen Sie ein KI-System aus Ihrem Haus mit. Wir gehen Register, Einstufung, Anforderungen und Nachweise gemeinsam durch.

Kein Verkaufsgespräch ohne Substanz: Wir arbeiten an Ihrem Geltungsbereich und Ihren Systemen. Keine Rechtsberatung.