← Zurück zum Blog
ISO 42001KI-GovernanceKI-ManagementsystemAnhang AKI-VOKI-SicherheitAutonome AgentenAnwendbarkeitserklärung

ISO 42001 Checkliste: 45 Prüfpunkte für KI-Governance, Daten, KI-Sicherheit und autonome Agenten

45 Prüfpunkte nach ISO/IEC 42001:2023 — mit Herkunft an jedem Punkt: Normkapitel, Anhang A, eigenständiges Recht oder Praxis. PDF, kostenlos, ohne Anmeldung.

DS
Dr. Sait Yalazay, PhD / LLM / MBA
CISO — DPO — Author | CISM — CIPP — AAISM — LA 27001, 27701, 22301, 42001
Architekt automatisierter Compliance-Systeme für NIS2, DSGVO, ISMS, BCM, DORA, Cloud Security (C5), Tisax & AI Act

Veröffentlicht am 20. September 2026

ISO 42001 Checkliste: 45 Prüfpunkte für KI-Governance, Daten, KI-Sicherheit und autonome Agenten

ISO/IEC 42001 ist freiwillig — keine Frist, keine Behörde, keine Sanktion — und trotzdem die einzige Norm, die ein KI-Managementsystem als Ganzes beschreibt.

Diese Checkliste nimmt 45 Punkte aus unserem Arbeitskatalog und sagt bei jedem einzelnen, worauf er sich stützt: auf die Norm, auf Anhang A, auf eigenständiges Recht oder auf anerkannte Praxis. Als PDF, deutsch und englisch, ohne Anmeldung und ohne E-Mail-Adresse.

„Wir haben eine KI-Richtlinie”

Der Satz fällt früh in fast jedem Gespräch, und er stimmt meistens sogar. Zwei Seiten, im Intranet, von der Geschäftsführung unterschrieben. Die Frage danach ist die unangenehme: Wie viele KI-Systeme betreiben Sie?

Die Antwort ist selten eine Zahl. Sie ist eine Aufzählung, die im Laufe des Gesprächs wächst: der Assistent, der in den Office-Lizenzen ohnehin enthalten ist. Der Chatbot im Support. Ein Scoring-Modell, das eine Fachabteilung vor zwei Jahren eingekauft hat. Und die drei Agenten, die jemand an einem Wochenende zusammengesteckt hat, weil es half — die stehen in keiner Liste, weil sie nie durch eine Beschaffung gelaufen sind.

Eine Richtlinie, die nicht sagt, auf welche Systeme sie sich bezieht, ist keine Governance. Sie ist eine Absichtserklärung. Genau in diese Lücke setzt ISO/IEC 42001 — und genau dort hört sie auch wieder auf.

Was ISO/IEC 42001 ist — und was sie nicht ist

ISO/IEC 42001:2023 ist die erste Managementsystemnorm für künstliche Intelligenz. Sie ist gebaut wie ISO/IEC 27001 oder ISO 9001: Kapitel 4 bis 10 beschreiben das Managementsystem — Kontext, Führung, Planung, Unterstützung, Betrieb, Bewertung, Verbesserung — und ein Anhang A enthält die Kontrollen, hier 38 Stück, gruppiert in neun Zielsetzungen von A.2 bis A.10.

ISO/IEC 42001 ist freiwillig. Sie setzt keine Frist, sie benennt keine Aufsichtsbehörde, sie kennt keine Sanktion. Verbindlich werden die Normkapitel erst in dem Moment, in dem eine Organisation sich zertifizieren lassen will. Jeder Satz der Form „ISO 42001 schreibt bis zum Datum X vor” ist falsch — was eine Frist hat, ist die KI-Verordnung, nicht diese Norm.

Das ist kein Mangel, sondern der Zweck einer Managementsystemnorm: Sie beschreibt die Struktur, nicht den Stand der Technik. Und deshalb fehlt danach genau das, was aus der Struktur ein funktionierendes System macht — die konkrete Prüffrage, und die ehrliche Auskunft, woher sie eigentlich kommt.

Vier Ebenen, an jedem Punkt sichtbar

Die meisten KI-Checklisten, die im Umlauf sind, vermischen vier völlig verschiedene Dinge: was in der Norm steht, was eine Kontrolle im Anhang A ist, was unabhängig von jeder Norm gilt, und was jemand für eine gute Idee hält. Wer das vermischt, kann einem Vorstand nicht mehr erklären, was passiert, wenn man einen Punkt streicht.

Deshalb trägt in dieser Liste jeder Punkt seine Herkunft sichtbar am Punkt selbst — nicht in einer Fußnote:

EbeneBedeutungPunkte
N — NormkapitelSteht in den Kapiteln 4–10. Verbindlich nur für die, die sich zertifizieren lassen wollen.10
A — Anhang AKontrolle aus Anhang A. Ob sie angewendet wird, entscheidet und begründet die Organisation in der Anwendbarkeitserklärung.16
R — eigenständiges RechtDSGVO oder KI-VO. Gilt unabhängig von ISO 42001; die Norm begründet diese Pflichten nicht und hebt sie nicht auf.2
H — anerkannte PraxisStand der Technik, steht nicht in der Norm. Wer diese Punkte streicht, verstößt gegen nichts.17

Dass 17 von 45 Punkten die Ebene H tragen, ist keine Schwäche der Liste — es ist ihr eigentlicher Inhalt. Eine Checkliste, die nur die Norm abschreibt, hat zu KI-Sicherheit und zu autonomen Agenten nichts zu sagen. Eine, die Praxis als Normpflicht ausgibt, verliert im ersten Audit ihre Glaubwürdigkeit. Die einzige brauchbare Antwort ist: beides zeigen, und dazuschreiben, welches welches ist.

Was in der Checkliste steht

Sieben Abschnitte, in der Reihenfolge, in der man sie in einem Projekt tatsächlich abarbeitet — erst der Rahmen, dann das Risiko, dann die Daten, dann die Technik, dann die Kette, dann die Menschen.

AbschnittInhaltPunkte
A — Das KI-ManagementsystemGeltungsbereich, Leitlinie, Rollen, Inventar, Schatten-KI, internes Audit7
B — Risiko und FolgenabschätzungRisikokriterien, Bewertungsverfahren, Anhang-A-Abgleich, Anwendbarkeitserklärung, Folgen für Betroffene, Wiederholungsauslöser6
C — Daten und DatenherkunftDatenqualität, Erhebung und Rechte, Provenienz, Aufbereitung, Labeling-Pipelines, Memorierung, Betroffenenrechte, Aufbewahrung8
D — KI-Sicherheit: Modell, Kette, GuardrailsZweckdefinition, Änderungsfreigabe, Modellregister, ML-Stückliste, signierte Gewichte, Prompt-Injection, nicht vertrauenswürdige Inhalte, Guardrail-Schicht8
E — Autonome AgentenLeast Privilege, menschliche Freigabe für irreversible Aktionen, Kontingente und Circuit-Breaker, Sandboxing, Ausgabebehandlung, menschliche Aufsicht6
F — Lieferkette und DritteBeschaffungsprozess, Basismodelle, Subunternehmer, Nutzungsbedingungen, Verantwortlichkeitsabgrenzung5
G — Transparenz, Menschen und BetriebKennzeichnung gegenüber Nutzenden, externe Kommunikation, Beschwerdeweg, Meldekanal, laufende Überwachung5

Der Teil, den Managementsystem-Checklisten überspringen

Vierzehn der 45 Punkte — die Abschnitte D und E — stehen so in keiner Norm. Sie stehen in Vorfallberichten.

Anhang A der ISO/IEC 42001 kennt Kontrollen für Lebenszyklus, Daten, Information für Beteiligte und Dritte. Er kennt keine Kontrolle mit der Überschrift „Prompt-Injection”, keine für Modellprovenienz, keine für die Frage, was ein Agent tun darf, ohne vorher zu fragen. Das ist der Norm nicht vorzuwerfen — sie ist von 2023 und beschreibt ein Managementsystem, kein Bedrohungsmodell. Für eine Organisation, die heute Agenten in den Betrieb lässt, ist die Lücke trotzdem real.

Was in diesen vierzehn Punkten steht, lässt sich auf einen Satz bringen: Behandeln Sie jede Modellausgabe und jeden abgerufenen Inhalt als nicht vertrauenswürdig, und lassen Sie keine folgenschwere Aktion ohne einen Menschen dazwischen laufen. Konkret heißt das: Eingaben aus RAG, Werkzeugen, Web, Dateien und E-Mails werden isoliert und gekennzeichnet, damit sie nicht als Anweisung gelesen werden. Modellgewichte sind signiert, unsignierte Artefakte fallen am Deployment-Gate durch. Agenten arbeiten mit Allow-Lists statt mit Generalvollmacht. Zahlungen, Löschungen, externe Kommunikation und Deployments brauchen eine menschliche Freigabe. Und jede dieser Punkte trägt in der Liste ein H — weil es ehrlich ist, und weil Sie dann selbst entscheiden können, was Sie davon brauchen.

ISO 42001 und die KI-Verordnung: zwei Regelwerke, ein Betrieb

Die beiden werden ständig in einen Topf geworfen, und das rächt sich in beide Richtungen: Organisationen halten die Norm für eine Rechtspflicht, oder sie halten ein Zertifikat für einen Konformitätsnachweis nach der KI-VO. Keines von beidem stimmt.

Die Verordnung (EU) 2024/1689 gilt unabhängig davon, ob Sie ein Managementsystem betreiben. Ein ISO-42001-Zertifikat ersetzt keine Einstufung, keine Konformitätsbewertung und keine der Pflichten aus der Verordnung. Umgekehrt nimmt die Verordnung der Norm nichts weg. In dieser Checkliste erscheint die KI-VO deshalb nur an zwei Stellen, an denen sie sachlich zutrifft — bei der menschlichen Aufsicht (Art. 14) und bei der Kennzeichnung gegenüber Nutzenden (Art. 50) —, und immer als getrennter Anker neben dem Normbezug, nie vermischt.

Praktisch heißt das: Die Einstufung nach der Verordnung macht man zuerst, weil sie sagt, was gilt. Das Managementsystem baut man danach, weil es sagt, wie man es dauerhaft am Laufen hält. Wer es andersherum macht, baut eine Struktur um Pflichten herum, die er noch gar nicht kennt.

Drei Regeln, die wir uns selbst auferlegt haben

  1. Herkunft steht an jedem Punkt. Norm, Anhang A, eigenständiges Recht oder Praxis — sichtbar am Punkt, nicht in einer Fußnote. Wer einen H-Punkt streicht, verstößt gegen nichts. Das soll man sehen können, ohne nachfragen zu müssen.
  2. Der Normtext wird nicht abgedruckt. Keine Formulierung der ISO/IEC 42001 wird wörtlich wiedergegeben. Kontrollnummern und Klauselverweise sind Fundstellen; jede Prüffrage ist eine eigene Formulierung. Die Norm selbst kaufen Sie bei ISO, bei DIN Media oder bei Ihrem nationalen Normungsinstitut.
  3. Der Stand ist datiert. Fassung ISO/IEC 42001:2023. Bezüge zur KI-VO stehen auf dem Stand vom 20. September 2026 — und nur dort, wo sie sachlich zutreffen.

Die beiden Ausgaben

AusgabeUmfangDatei
Deutsch15 Seiten · 184 KBcws-iso-42001-checkliste-45-de-v1.0.pdf
English15 Seiten · 170 KBcws-iso-42001-checklist-45-en-v1.0.pdf

ISO 42001 Checkliste als PDF herunterladen

Kostenlos, ohne Registrierung, ohne E-Mail-Adresse · PDF, 15 Seiten · Version 1.0 vom 20. September 2026

Beide Ausgaben haben denselben Inhalt, dieselbe Nummerierung und dieselben Ebenen-Kennzeichnungen. Punkt 12 ist in beiden Sprachen Punkt 12.

Und dann?

AIGovernance_Suite_ — Diese 45 Punkte sind der öffentliche Ausschnitt aus dem Arbeitskatalog. Im Werkzeug steht der vollständige Katalog: jede Kontrolle mit Prüffrage, Anwendbarkeitsentscheidung, Begründung, Umsetzungsstatus und Verantwortlichem, über mehrere KI-Systeme hinweg. Am Ende steht keine Tabelle, sondern eine Anwendbarkeitserklärung, die man vorlegen kann. Zu CyberWerkSuite →

CWS Consultancy · AI Governance — Standortbestimmung an Ihren echten KI-Systemen, dann die Reihenfolge: was zuerst, was kann warten, was ohnehin Rechtspflicht ist. Danach die Umsetzung — Leitlinie, Rollen, Inventar, Folgenabschätzung, Anhang-A-Abgleich, Guardrails und Agentenregeln — und am Ende der Nachweis: Anwendbarkeitserklärung, internes Audit, Managementbewertung. Mit oder ohne Zertifizierungsabsicht. Erstgespräch vereinbaren →

Häufige Fragen

Ist ISO/IEC 42001 verpflichtend?

Nein. Die Norm ist freiwillig: keine Frist, keine Aufsichtsbehörde, keine Sanktion. Verbindlich werden die Normkapitel 4–10 erst, wenn eine Organisation sich zertifizieren lassen will. Fristen und Sanktionen gehören zur Verordnung (EU) 2024/1689, nicht zu dieser Norm.

Ersetzt ein ISO-42001-Zertifikat die Konformität mit der KI-Verordnung?

Nein. Die Verordnung gilt unabhängig vom Managementsystem. Ein Zertifikat ersetzt weder die Einstufung Ihrer Systeme noch die Konformitätsbewertung noch eine der Pflichten aus der Verordnung. Ein gut gebautes Managementsystem macht den Nachweis allerdings erheblich billiger.

Enthält das PDF Text aus der Norm?

Nein. Kontrollnummern, Kapitelnummern und Klauselverweise werden als Fundstellen genannt; jede Prüffrage ist eine eigene Formulierung der CyberWerkSuite. Für den Normtext brauchen Sie ein eigenes Exemplar der ISO/IEC 42001:2023.

Warum sind 17 von 45 Punkten keine Normpflicht?

Weil ehrlich ist, was es ist. Anhang A der ISO/IEC 42001 enthält keine Kontrolle für Prompt-Injection, keine für Modellprovenienz und keine für die Befugnisse autonomer Agenten. Diese Punkte tragen deshalb die Ebene H — anerkannte Praxis. Wer sie streicht, verstößt gegen nichts; wer sie ignoriert, erfährt davon im Vorfallbericht.

Für wen ist die Liste gedacht?

Für Organisationen, die KI bereits einsetzen — nicht nur für die, die eine Zertifizierung anstreben. Die Abschnitte A bis C sind für ein Managementsystem gedacht, D und E für den Betrieb, F und G für die Außenbeziehungen. Man kann bei jedem Abschnitt anfangen.

Darf ich das PDF weitergeben?

Ja, unverändert und mit Quellenangabe. Auszüge, Umformulierungen oder die Übernahme in eigene Unterlagen bitte vorher abstimmen.


© 2026 CyberWerkSuite · Dr. Sait Yalazay. Weitergabe unverändert und mit Quellenangabe gestattet.