Đặt buổi review kiến trúc

CLEARSKY · AUDIT-READINESS

ISO 27001 und ISO 42001 in einer Auditierung — als Schweizer Erstangebot.

Ihre ISO 27001 läuft. Jetzt kommt die KI-Governance dazu — und mit ihr die Frage, ob Sie dafür ein zweites Managementsystem, ein zweites Audit und ein zweites Set Nachweise aufbauen müssen. ClearSky bildet beide Normen auf einem gemeinsamen Kontrollrahmen ab, abgeleitet direkt aus den Schweizer Primärquellen: nDSG, ISG, FINMA-Rundschreiben 2023/1, kantonale Datenschutzgesetze. Das Readiness-Assessment zeigt Ihnen in sechs Wochen, wo Sie stehen — und was die kombinierte Auditierung konkret kostet.

2 Normen
eine Auditierung, ein Kontrollrahmen
6 Wochen
bis zum Readiness-Bericht
0
US-Compliance-Templates im Rahmenwerk

Warum ISO 42001 nicht als zweites Managementsystem enden darf

Die meisten Organisationen, mit denen wir sprechen, haben ISO 27001 im Griff. Das ISMS steht, die interne Revision läuft, die Nachweise sind dort, wo der Auditor sie erwartet. Dann kommt der erste KI-Agent in einen regulierten Prozess — Schadensbearbeitung, Signalauswertung, Transaktionsprüfung — und mit ihm ISO 42001. Der naheliegende Reflex ist, das als separates Projekt aufzusetzen: eigenes Managementsystem, eigener Kontrollkatalog, eigener Auditzyklus. Das verdoppelt die Nachweisarbeit dauerhaft, und es verdoppelt genau die Arbeit, die ohnehin niemand gerne macht. Der Überschneidungsbereich ist gross. Kontext, Führung, Risikobeurteilung, Betrieb, Leistungsbewertung und Verbesserung folgen in beiden Normen derselben Harmonized Structure. Was ISO 42001 zusätzlich verlangt, ist im Kern KI-spezifisch: Wirkungsbeurteilung, Datenherkunft, Transparenz gegenüber Betroffenen, menschliche Aufsicht und die lückenlose Nachvollziehbarkeit dessen, was ein System autonom entschieden hat. Genau das lässt sich als Erweiterung eines bestehenden Kontrollrahmens führen — nicht daneben.

Ein Kontrollrahmen, aus Schweizer Primärquellen abgeleitet

  • PrimärquellennDSG, ISG und revISG, kantonale Datenschutzgesetze, FINMA-Rundschreiben 2023/1 — im Originaltext ausgewertet, nicht als Übersetzung eines US-Frameworks.
  • ISO 27001 Annex AIhr bestehender Kontrollkatalog bleibt die Basis. ClearSky ergänzt ihn, statt ihn zu ersetzen.
  • ISO 42001 KI-KontrollenWirkungsbeurteilung, Datenherkunft, menschliche Aufsicht, Transparenz — auf die bestehenden Kontrollen gemappt, mit ausgewiesenen Lücken statt Doppelnachweisen.
  • NachweisschichtJede Agent-Aktion Ed25519-signiert und Merkle-verankert. Der Nachweis entsteht im Ausführungspfad, nicht in einem nachgelagerten Log.

ABLAUF

Sechs Wochen bis zum Readiness-Bericht

01 /

Woche 1 — Bestandsaufnahme

Wir nehmen Ihr bestehendes ISMS auf: Geltungsbereich, Statement of Applicability, offene Massnahmen, laufende Auditzyklen. Kein Fragebogen ins Blaue, sondern Arbeit an Ihren tatsächlichen Nachweisen.

02 /

Woche 2–3 — KI-Bestand und Wirkungsbeurteilung

Welche Systeme entscheiden bereits mit, auf welchen Daten, mit welcher menschlichen Aufsicht? Daraus entsteht der KI-Bestand nach ISO 42001 samt Wirkungsbeurteilung für die regulierten Anwendungsfälle.

03 /

Woche 4–5 — Delta-Analyse

Abgleich gegen den gemeinsamen Kontrollrahmen. Sie erhalten pro Kontrolle einen von drei Befunden: bereits durch ISO 27001 abgedeckt, mit vertretbarem Aufwand erweiterbar, oder echte Lücke mit Massnahmenvorschlag.

04 /

Woche 6 — Bericht und Auditpfad

Readiness-Bericht mit priorisiertem Massnahmenplan, belastbarer Aufwandschätzung und einem Auditpfad, den Sie mit Ihrer Zertifizierungsstelle besprechen können. Danach entscheiden Sie frei, ob Sie mit uns weiterarbeiten.

HÄUFIGE FRAGEN

Was regulierte Organisationen zuerst fragen

Ist eine kombinierte ISO 27001 + ISO 42001 Auditierung in der Schweiz überhaupt möglich?
Beide Normen folgen der Harmonized Structure, und akkreditierte Stellen können integrierte Audits durchführen. Der Readiness-Bericht bereitet genau dieses Gespräch mit Ihrer Zertifizierungsstelle vor — inklusive Geltungsbereich und Nachweislage. Die Zertifizierungsentscheidung trifft immer die akkreditierte Stelle, nicht wir.
Wir betreiben unsere KI-Systeme bei einem Hyperscaler. Bringt das Assessment uns trotzdem etwas?
Ja. Die Delta-Analyse ist plattformunabhängig. Sie wird allerdings bei Datenherkunft, Jurisdiktion und Nachvollziehbarkeit Befunde ausweisen, die sich in einer fremden Ausführungsumgebung nur vertraglich und nicht strukturell schliessen lassen. Was Sie mit diesen Befunden tun, ist Ihre Entscheidung.
Was passiert mit unseren Daten während des Assessments?
Die Bearbeitung erfolgt auf Schweizer beziehungsweise EU-Infrastruktur, die wir selbst betreiben. Kein US-Hyperscaler im Datenpfad, AVV vorab, Löschkonzept im Angebot. Wir arbeiten mit Ihren Nachweisdokumenten, nicht mit Ihren Produktivdaten.
Wir haben noch keine ISO 27001. Ist das ein Ausschlusskriterium?
Nein, aber der Zeitplan verschiebt sich. Ohne bestehendes ISMS fehlt die Basis, auf die ISO 42001 aufsetzt. In dem Fall beginnen wir mit dem Geltungsbereich der ISO 27001 und behandeln ISO 42001 als geplante Erweiterung im selben Rahmen.