Architecture review

2026-08-16 · PERSPECTIVE · 7 min

ISO 42001 als Erweiterung, nicht als zweites Managementsystem

Wer KI-Governance als separates Managementsystem aufsetzt, verdoppelt die Nachweisarbeit dauerhaft. Warum ISO 42001 in einen bestehenden ISO-27001-Rahmen gehört — und was das für Schweizer MedTech- und FinTech-Organisationen konkret bedeutet.

Der Auslöser ist fast immer derselbe. Eine Organisation hat ISO 27001 seit Jahren im Griff, dann geht der erste KI-Agent in einen regulierten Prozess — Schadensbearbeitung, Signalauswertung, Transaktionsprüfung — und im nächsten Lenkungsausschuss steht ISO 42001 auf der Traktandenliste. Die Frage, die dann gestellt wird, ist meistens die falsche: «Wer baut uns das zweite Managementsystem?»

Was die Trennung kostet

Ein separates KI-Managementsystem klingt sauber und ist teuer. Es bedeutet einen zweiten Geltungsbereich, einen zweiten Kontrollkatalog, einen zweiten Auditzyklus, ein zweites Set interner Audits — und vor allem eine zweite Nachweislage, die dauerhaft gepflegt werden muss. Die Kosten fallen nicht im Projekt an, sondern in jedem Jahr danach.

Das lohnt sich nur, wenn die Überschneidung gering ist. Sie ist es nicht. Beide Normen folgen der Harmonized Structure: Kontext, Führung, Planung, Unterstützung, Betrieb, Leistungsbewertung, Verbesserung. Wer diese Kapitel für ISO 27001 belastbar dokumentiert hat, hat den Grossteil der Struktur für ISO 42001 bereits stehen. Was fehlt, ist nicht das Gerüst, sondern das KI-Spezifische.

Was ISO 42001 tatsächlich zusätzlich verlangt

Im Kern vier Dinge, und keines davon ist mit den Mitteln eines klassischen ISMS von selbst erledigt.

Wirkungsbeurteilung. Nicht Risiko für die Organisation, sondern Auswirkung auf betroffene Personen. Ein Modell, das Leistungsansprüche vorsortiert, hat eine andere Wirkung als eines, das Server-Logs klassifiziert — auch wenn das Informationssicherheitsrisiko identisch ist.

Datenherkunft. Woher stammen Trainings- und Kontextdaten, unter welcher Rechtsgrundlage wurden sie erhoben, und darf ein Agent sie in genau diesem Prozessschritt verwenden? Diese Frage stellt ISO 27001 in dieser Form nicht.

Menschliche Aufsicht. Wer darf eingreifen, ab welcher Schwelle muss eskaliert werden, und ist dokumentiert, dass die Eskalation tatsächlich stattgefunden hat?

Nachvollziehbarkeit autonomer Entscheidungen. Was hat das System entschieden, auf welcher Grundlage, und lässt sich das anderthalb Jahre später gegenüber einer Aufsicht rekonstruieren?

Alle vier lassen sich als Erweiterung eines bestehenden Kontrollrahmens führen. Genau das ist die Konstruktionsentscheidung hinter ClearSky.

Warum Primärquellen und nicht Templates

Der Markt für Compliance-Werkzeuge ist voll mit Frameworks, die im Kern SOC-2-Logik abbilden und einen nDSG-Aufkleber tragen. Das funktioniert, solange niemand genau hinschaut. Es funktioniert nicht mehr, wenn ein kantonaler Datenschutzbeauftragter fragt, welche Bearbeitung Sie auf welche Rechtsgrundlage stützen, oder wenn das FINMA-Rundschreiben 2023/1 Anforderungen an die Auslagerung stellt, für die es in einem US-Kontrollkatalog schlicht keine Entsprechung gibt.

ClearSky ist aus den Originaltexten abgeleitet: nDSG, ISG und revISG, die kantonalen Datenschutzgesetze, die einschlägigen FINMA-Rundschreiben. Der Unterschied wird an den Rändern sichtbar — dort, wo eine Aufsicht nachfragt, und wo eine Übersetzung aus einem anderen Rechtsraum keine Antwort mehr hergibt.

Wo die Nachweislage entsteht

Ein Kontrollrahmen ist eine Behauptung, bis Nachweise ihn tragen. Bei agentischen Systemen ist genau das die schwache Stelle: Das übliche Vorgehen ist ein Audit-Log, das die Anwendung schreibt und dem der Auditor vertrauen muss.

Wir haben die Nachweisführung deshalb in den Ausführungspfad selbst gelegt. Jede Agent-Aktion wird Ed25519-signiert und in einer Merkle-Kette verankert, bevor sie als abgeschlossen gilt. Ein Prüfer verifiziert Authentizität und Reihenfolge offline, ohne Zugriff auf unsere Systeme und ohne unsere Mitwirkung. Für die ISO-42001-Anforderung an Nachvollziehbarkeit ist das kein Nebeneffekt, sondern der eigentliche Nachweis. Wie das technisch abläuft, haben wir in Nachweis statt Versprechen im Detail beschrieben.

Der pragmatische Einstieg

Bevor irgendjemand ein Zertifizierungsprojekt aufsetzt, sollte eine nüchterne Frage beantwortet sein: Wie viel von ISO 42001 ist durch Ihr bestehendes ISMS bereits abgedeckt, und wo sind die echten Lücken?

Dafür gibt es das ClearSky Readiness-Assessment — sechs Wochen, Delta-Analyse gegen den gemeinsamen Kontrollrahmen, Readiness-Bericht mit priorisiertem Massnahmenplan und belastbarer Aufwandschätzung. Der Bericht gehört Ihnen, auch wenn Sie danach mit jemand anderem weiterarbeiten.

Details und Ablauf: ClearSky Audit-Readiness

Oder direkt: www.dxzio.one · contact@dxzio.one

← /en/writing