SCRM Lieferanten-Compliance & Risikomanagement

Zur Startseite

ISO/IEC 42001:2023 · Anhang A.10

Beim KI-Modell wissen Sie meist nicht einmal, woher die Daten kamen.

ISO/IEC 42001 ist die erste zertifizierbare Managementsystemnorm für künstliche Intelligenz. Ihr Anhang widmet Drittanbietern und Kunden einen eigenen Abschnitt – aus gutem Grund.

Kaum ein Unternehmen entwickelt KI vollständig selbst. Genutzt werden Modelle, Trainingsdaten, Schnittstellen und Betriebsplattformen von Dritten. Damit verteilt sich die Verantwortung über eine Kette, in der jeder nur einen Ausschnitt kennt – und genau das adressiert die Norm.

Verlangt wird deshalb, Rollen und Verantwortlichkeiten entlang dieser Kette ausdrücklich zuzuordnen, Anforderungen an Anbieter zu stellen und die Herkunft der eingesetzten Daten zu kennen. Wer den EU AI Act im Blick hat, findet hier den passenden Unterbau.

Wo die Kette reisst

  • Modellanbieter, deren Trainingsdatenherkunft nicht dokumentiert ist.
  • Schnittstellen zu Diensten, die Nutzereingaben weiterverarbeiten.
  • Zugekaufte Komponenten, deren Verhalten sich mit einem Update ändert.
  • Unklare Zuständigkeit zwischen Anbieter und Betreiber bei Fehlverhalten.

Was der Anhang verlangt

A.10.2
Verantwortlichkeiten zwischen den Beteiligten der KI-Kette ausdrücklich zuordnen.
A.10.3
Anforderungen an Lieferanten von KI-Systemen und -Komponenten festlegen und überprüfen.
A.10.4
Kunden und Nutzern die nötigen Informationen zum verantwortlichen Einsatz bereitstellen.
A.7
Herkunft, Qualität und zulässige Verwendung der eingesetzten Daten nachvollziehen.
A.6
Den Lebenszyklus von Entwicklung bis Ausserbetriebnahme steuern, Zulieferungen eingeschlossen.

Wie SCRM das abbildet

Anbieter je Komponente

Modell, Plattform, Datenquelle als eigene Datensätze mit Verantwortlichem.

Zusagen und Nachweise

Erklärungen zu Datenherkunft und Nutzungsrechten mit Gültigkeit.

Änderungen verfolgen

Modell- und Versionswechsel als Ereignis, nicht als stille Anpassung.

Verantwortungsmatrix

Wer haftet wofür – hinterlegt, bevor der erste Zwischenfall die Frage stellt.

Häufige Fragen

Brauchen wir 42001, wenn wir nur KI einkaufen?

Zertifizieren muss sich niemand. Die Fragen der Norm stellen sich aber auch beim reinen Einsatz: Wer haftet, woher kommen die Daten, was passiert bei einem Modellwechsel.

Wie verhält sich das zum EU AI Act?

Der AI Act ist Recht, die Norm ein Managementsystem. Ein nach 42001 geführtes System erleichtert den Nachweis vieler Pflichten, ersetzt die rechtliche Prüfung aber nicht.

Reicht ISO 27001?

Für Informationssicherheit ja, für KI-spezifische Fragen nicht. Datenherkunft, Modellverhalten und Verantwortungsverteilung kommen dort nicht vor.

Kontakt

Beratungsgespräch anfordern

Kurz ausfüllen, wir melden uns innerhalb eines Arbeitstages – mit einer ehrlichen Einschätzung, ob SCRM zu Ihrer Situation passt.

  • Auf Wunsch ein kostenloser Demo-Zugang für sieben Tage
  • Antwort innerhalb eines Arbeitstages
  • Kein Newsletter, keine Weitergabe an Dritte
  • Ehrliche Einschätzung, auch wenn wir nicht passen
Grundlage für die Lieferkettenüberwachung *

Mehrfachauswahl möglich

Wie erreichen wir Sie? *

Eine der beiden Angaben genügt.

Ohne führende Null, z. B. 79 123 45 67

* Pflichtfeld