EU AI Act · ISO/IEC 42001
KI-Governance, die die Einstufung belegen kann.
Compliance Hub führt Ihr KI-Register, die Risikoklassifizierung nach der KI-Verordnung und das Managementsystem nach ISO/IEC 42001 in einem Arbeitsstand zusammen — mit Verantwortlichkeit, Nachweis und Prüfpfad.
Die Plattform unterstützt bei der strukturierten Umsetzung und erbringt keine Rechtsberatung. Einstufung und Freigabe bleiben bei den verantwortlichen Personen Ihrer Organisation.
Klassifizierung mit Begründung
Jede Einstufung bleibt mit Fragestrecke, Begründung und bestätigender Person am System hinterlegt — auch nach einem Wechsel im Team.
AIMS und Rechtsakt gemeinsam führen
ISO/IEC 42001 liefert das Managementsystem, der EU AI Act die Pflichten. Beide greifen auf dieselben Controls und Nachweise zu.
Technical File als Nebenprodukt
Was für Anhang IV verlangt wird, entsteht aus dem laufenden Betrieb: Systembeschreibung, Daten, Aufsicht, Protokollierung.
Schritt 1 · Register
Erst das Inventar, dann die Einstufung.
Ohne vollständiges Register bleibt jede Aussage zur KI-Verordnung eine Schätzung. Das Register erfasst Systeme, Use Cases, Anbieter, Rolle und verantwortliche Person.
KI-System-Register · Musterindustrie GmbH
27 Systeme erfasst
| ID | System | Bereich | Risikoklasse | Grundlage | Owner | Status |
|---|---|---|---|---|---|---|
| AI-014 | Bewerber-Vorauswahl | Personal | Hochrisiko | Anhang III Nr. 4 | R. Keller | Action required |
| AI-021 | Bildprüfung Sicherheitsbauteil Linie 3 | Fertigung | Hochrisiko | Art. 6 Abs. 1 | T. Weiß | At Risk |
| AI-009 | Predictive Maintenance Presswerk | Instandhaltung | Minimal | keine Sonderpflicht | T. Weiß | Compliant |
| AI-027 | Serviceassistent Kundenportal | Vertrieb | Begrenzt | Art. 50 Transparenz | A. Lindner | At Risk |
| AI-004 | M365 Copilot (Fachbereiche) | Verwaltung | GPAI-Nutzung | GPAI-Nutzung | M. Brandt | Compliant |
| AI-018 | Bonitätsprüfung Privatkunden | Finanzen | Hochrisiko | Anhang III Nr. 5 b | S. Hoffmann | At Risk |
Illustrativer Auszug mit Beispieldaten. Die Zuordnung zur Risikoklasse ist im Einzelfall zu prüfen.
Schritt 2 · Anforderungen
Aus der Einstufung folgen konkrete Pflichten.
Für Hochrisiko-Systeme führt die Plattform die Anforderungen der Verordnung als Arbeitsliste — mit Control, Nachweis und Zuständigkeit je Punkt.
| Referenz | Anforderung | Was dafür geführt wird |
|---|---|---|
| Art. 9 | Risikomanagementsystem | Fortlaufender Prozess über den Lebenszyklus, dokumentiert und überprüft |
| Art. 10 | Daten und Daten-Governance | Herkunft, Eignung und Prüfung der Trainings-, Validierungs- und Testdaten |
| Art. 11 · Anhang IV | Technische Dokumentation | Systembeschreibung, Entwicklung, Überwachung und Leistungsangaben |
| Art. 12 | Aufzeichnungspflichten | Protokollierung über die Lebensdauer des Systems |
| Art. 13 | Transparenz gegenüber Betreibern | Betriebsanleitung mit Zweck, Grenzen und erwarteter Leistung |
| Art. 14 | Menschliche Aufsicht | Verfahren, Befugnisse und Qualifikation der aufsichtführenden Personen |
| Art. 15 | Genauigkeit, Robustheit, Cybersicherheit | Angemessenes Niveau und Nachweis über den Lebenszyklus |
| Art. 26 | Pflichten der Betreiber | Einsatz gemäß Anleitung, Aufsicht, Protokollaufbewahrung, Information |
| Art. 50 | Transparenzpflichten | Kennzeichnung bei Interaktion mit KI und bei synthetischen Inhalten |
Schritt 3 · Cross-Mapping
ISO/IEC 42001 trägt den Rechtsakt mit.
Wer ein AIMS aufbaut, arbeitet ohnehin an vielen Pflichten der Verordnung. Die Plattform macht die Überschneidung sichtbar und nutzbar.
| ISO/IEC 42001 | Gegenstand | Verbindung im Kontrollmodell |
|---|---|---|
| 4.1 – 4.4 | Kontext und Anwendungsbereich des AIMS | Scope, Standorte, betroffene Prozesse |
| 5.2 · 5.3 | Politik, Rollen und Verantwortlichkeiten | AI Owner, AI Risk Officer, Freigabewege |
| 6.1.2 · A.5.2 | AI-Risikobeurteilung | Deckt zugleich Art. 9 und die DSFA-Vorbereitung ab |
| A.6.2 | Lebenszyklus von KI-Systemen | Entwicklung, Test, Freigabe, Betrieb, Ausserbetriebnahme |
| A.7.4 | Daten für KI-Systeme | Verbindet sich mit Art. 10 Daten-Governance |
| A.9.2 | Nutzung und Aufsicht | Verbindet sich mit Art. 14 menschliche Aufsicht |
| A.10.3 | Lieferantenbeziehungen | Verbindet sich mit Art. 25 und ISO 27001 A.5.19 |
Die Zuordnung ist eine fachliche Arbeitshilfe. Eine Zertifizierung nach ISO/IEC 42001 ersetzt nicht die Erfüllung der Verordnung und umgekehrt.
Wiederverwendung
Ein Control, sechs Nachweise.
Die KI-Risikobeurteilung bedient Art. 9 der Verordnung, 6.1.2 im AIMS, 6.1.2 im ISMS, Art. 21 NIS2 und die DSFA nach Art. 35 DSGVO.
Control-Bibliothek · Musterindustrie GmbH
6 Zuordnungen aktiv
Control: KI-Risikobeurteilung
- Owner
- J. Petrova · AI Risk Officer
- Evidence
- Risikoanalyse v3aktuell
- Review
- Quartalsweise
Einmal gepflegt. Änderungen an Owner, Nachweis oder Review-Zyklus wirken auf alle verbundenen Regelwerke.
Zuordnungen sind fachliche Arbeitshilfen und ersetzen keine Prüfung im Einzelfall. Illustrative Darstellung mit Beispieldaten.
Schritt 4 · Technical File
Die Dokumentation entsteht im Betrieb.
Statt vor dem Prüftermin zu sammeln, wächst das Dossier mit der Arbeit: jede Freigabe, jede Version und jede Zuordnung landet im Prüfpfad.
- Systembeschreibung, Zweckbestimmung und Grenzen am Registereintrag
- Daten-Governance mit Herkunft und Prüfung der verwendeten Datensätze
- Aufsichtsverfahren mit benannten Personen und Befugnissen
- Protokollierungskonzept und Aufbewahrung nach Art. 12 und Art. 26
- Änderungshistorie mit Zeitstempel, Person und Prüfsumme
Audit Trail · Evidence Engine
append-only
- 02.09.2026Evidenz-Dossier Q3 exportiert
41 Nachweise · Prüfpfad signiert · Hash 8f3c…a10
A. Lindner · Compliance Officer · Export
- 28.08.2026Risikoanalyse v3 freigegeben
Control AI-RA-01 · nächster Review 30.11.2026
J. Petrova · AI Risk Officer · Freigabe
- 21.08.2026Aufsichtsverfahren Linie 3 zur Prüfung
Control HO-03 · Review durch Compliance offen
T. Weiß · Process Owner · Review
- 14.08.2026Control LOG-02 auf NIS2 Art. 21 gemappt
Wiederverwendung in 4 weiteren Regimen
M. Brandt · CISO · Mapping
- 07.08.2026Logging-Konzept v2.1 hochgeladen
Ersetzt v2.0 · Vorversion bleibt referenzierbar
M. Brandt · CISO · Upload
Einträge werden ergänzt, nicht überschrieben. Vorversionen bleiben referenzierbar.
Prüfen Sie Ihre AI-Act-Readiness an einem echten System.
Bringen Sie ein KI-System aus Ihrem Haus mit. Wir gehen Register, Einstufung, Anforderungen und Nachweise gemeinsam durch.
Kein Verkaufsgespräch ohne Substanz: Wir arbeiten an Ihrem Geltungsbereich und Ihren Systemen. Keine Rechtsberatung.