SEE MATPROOF ON YOUR STACK — BOOK A 30-MINUTE DEMO

ISO 42001 Zertifizierung

ISO 42001 Zertifizierung. Bestanden im ersten Anlauf.

Vom Gap-Assessment über Stage 1 und Stage 2 bis zur laufenden Überwachung — der komplette 3-Jahres-Zyklus, realistische Kosten, akkreditierte DACH-Zertifizierungsstellen und die acht häufigsten Audit-Findings.

3-Jahres-Zyklus · Stage 1 + Stage 2 · Überwachungsaudits · Rezertifizierung

3-Jahres-Zyklus

Von Stage 1 bis zur Rezertifizierung.

Jahr 0 · Stage 11-2 TageDokumentenaudit. Der Auditor prüft AIMS-Anwendungsbereich, KI-Politik, Statement of Applicability, KI-Risiko- und Folgenabschätzungen, Management-Review-Protokolle und interne Audit-Ergebnisse auf Stage-2-Reife.
Jahr 0 · Stage 23-5 TageZertifizierungsaudit (üblicherweise vor Ort). Interviews mit KI-Verantwortlichen, Stichproben der Annex-A-Controls, Walkthroughs für Change Management, Incident Handling und Lieferantenaufsicht. Hier landen die meisten Major Findings.
Jahr 1 · Überwachung1-2 TageReduzierte Prüfung mit Annex-A-Control-Stichprobe, KI-System-Veränderungen seit Stage 2 und Follow-up zu Vorjahres-Findings. Bestätigt, dass das AIMS operativ läuft, nicht nur dokumentiert ist.
Jahr 2 · Überwachung1-2 TageFokus auf Bereiche, die in Jahr 1 nicht tief geprüft wurden, plus neue KI-Risiken (neue Modelldeployments, Foundation-Modell-Upgrades, Lieferantenwechsel, Vorfälle).
Jahr 3 · Rezertifizierung2-3 TageVollständige Wiederholungsprüfung zur Verlängerung um weitere 3 Jahre. Typischerweise 70 % des ursprünglichen Stage-2-Aufwands, da der Auditor Ihr AIMS bereits kennt.

Kostenaufschlüsselung

Was ISO 42001 wirklich kostet.

Für eine mittelständische Organisation (50-500 Mitarbeitende) mit integriertem Management-System auf Basis vorhandener ISO 27001.

Stage 1 + Stage 2 Audit (Zertifizierer)

8.000 – 30.000 €

Einmalig, abhängig von Organisationsgröße und KI-Scope

Interner Implementierungsaufwand

5.000 – 25.000 €

Bei Eigenleistung (200-400 Stunden)

Externe Beratung (optional)

20.000 – 80.000 €

Erspart die meisten internen Stunden

Überwachungsaudit jährlich

3.000 – 8.000 €

Jahre 2 und 3

Rezertifizierung (Jahr 3)

6.000 – 22.000 €

Etwa 70 % der ursprünglichen Audit-Kosten

Gesamt 3-Jahres-Programm

15.000 – 60.000 €

Mittelstand mit integrierter ISO 27001

Zertifizierungsstellen

Akkreditierte Stellen für ISO 42001 in DACH (2026).

Akkreditierungsumfang vor Vertragsabschluss auf der IAF-Datenbank verifizieren. Branchen- und Audit-Team-Kompetenz wichtiger als Markenname.

TÜV Süd

DAkkS · DACH, global

Default für industrielle KI im deutschen Markt

DEKRA

DAkkS · DACH, EU

Starker Automotive-Sektorhintergrund

TÜV NORD

DAkkS · DACH, EU

Public-Sector-Erfahrung

TÜV Rheinland

DAkkS · DACH, EU

Breites Branchenportfolio

BSI

UKAS · Global

Größtes ISO-42001-Portfolio Stand 2026

DNV

Norweg. ACCR · Global, EU-stark

Energie- und Maritime-Branchenexpertise

Schellman

ANAB (USA) · USA + EU

SOC-2- und ISO-27001-Doppelerfahrung

PECB

IAS · Global

Günstigere Alternative

Häufige Findings

Die acht häufigsten ISO-42001-Audit-Findings — und wie sie sich vermeiden lassen.

01

KI-Inventar unvollständig oder veraltet

Shadow-AI-Projekte, alte Modellversionen noch gelistet, Drittanbieter-APIs (OpenAI, Anthropic, Azure OpenAI) nicht klassifiziert.

02

Risiko- und Folgenabschätzung nicht differenziert

Kapitel 6 (Risiko) und A.5 (Folgen) als ein Prozess behandelt. Auditoren erwarten zwei getrennte Artefakte mit unterschiedlichen Methoden.

03

Statement of Applicability ohne Begründung

Ausgeschlossene Annex-A-Controls brauchen eine dokumentierte Begründung. Bloßes „nicht anwendbar“ reicht nicht — erklären Sie warum.

04

Lieferanten-Due-Diligence fehlt für Foundation-Modelle

Die meisten Organisationen onboarden OpenAI/Anthropic ohne A.10.2-Lieferantenrisikoanalyse. Auditoren fangen an, das zu flaggen.

05

Menschliche Aufsicht in Richtlinie, nicht in Praxis

Richtlinie sagt „Mensch prüft jede Entscheidung“, aber Logs zeigen 0 % Override-Quote. Aufsicht operationalisieren: Trigger, Review-SLAs, Eskalationswege definieren.

06

KI-Kompetenz-Schulungsnachweise unvollständig

Art. 4 AI Act verlangt nachweisbare Schulung. Auditoren prüfen Teilnahmebestätigungen pro Person und Datum, nicht nur Listen.

07

Incident-Klassifizierungsrahmen fehlt

AIMS braucht definierten Prozess für schwerwiegende KI-Vorfälle ausgerichtet auf AI Act Art. 73 — den meisten Organisationen fehlt das.

08

Management-Review-Protokolle ohne KI-Entscheidungen

Generische Protokolle ohne KI-spezifische Risikoentscheidungen, KI-Metrik-Reviews oder KI-Policy-Updates. Der Entscheidungspfad ist das Audit-Gold.

Wie Matproof hilft

Von Gap-Analyse bis Zertifikat.

Pre-Audit-Gap-Analyse: 38 Annex-A-Controls + 7 Kapitel gegen Ihre aktuelle Evidenz bewertet
Automatisches KI-Inventar: OpenAI, Anthropic, Azure OpenAI, Hugging Face, MLflow, interne Modelle
Statement of Applicability automatisch erzeugt mit Begründung pro Control
KI-Risikoregister + Folgenabschätzungsregister als getrennte Artefakte (vermeidet Finding #2)
Foundation-Modell-Lieferantendossiers vorgefertigt für OpenAI, Anthropic, Google, Mistral, Cohere
KI-Kompetenz-Schulung pro Person, Rolle und KI-System getrackt
Management-Review-Vorlagen mit KI-Entscheidungsabschnitten eingebaut
Integriertes Audit: geteilte Evidenz mit ISO 27001, SOC 2, NIS2

FAQ

Häufige Fragen

Wie lange dauert eine ISO-42001-Zertifizierung?+

Für eine Organisation mit etabliertem ISO-27001-ISMS: 4-9 Monate. Gap-Analyse (4-6 Wochen), AIMS-Aufbau (3-5 Monate), Stage 1 (Dokumentenaudit, 1-2 Tage), Stage 2 (operative Wirksamkeit, 3-5 Tage). Greenfield-Organisationen ohne bestehendes Management-System sollten 9-18 Monate einplanen. Größter Beschleuniger: Wiederverwendung von ISO-27001-Evidenz, Lieferantenregister, Schulungsnachweisen und Risikoprozessen — was Matproof automatisch mappt.

Was ist der Unterschied zwischen Stage 1 und Stage 2?+

Stage 1 ist das Dokumentenaudit (1-2 Tage, üblicherweise remote). Der Auditor prüft AIMS-Anwendungsbereich, KI-Politik, Statement of Applicability, KI-Risiko- und Folgenabschätzung, Management-Review-Protokolle und interne Audit-Ergebnisse. Ziel: Stage-2-Reife bestätigen und große Lücken identifizieren. Stage 2 ist das Zertifizierungsaudit (3-5 Tage, üblicherweise vor Ort). Interviews mit KI-Verantwortlichen, Stichproben der Annex-A-Controls, Walkthroughs für Change Management, Incident Handling und Lieferantenaufsicht. Hier landen die meisten Major Findings — Stage 1 ist die Generalprobe.

Was kostet eine ISO-42001-Zertifizierung realistisch?+

Für eine mittelständische Organisation (50-500 Mitarbeitende) liegen die Gesamtkosten des ersten 3-Jahres-Zyklus üblicherweise zwischen 15.000 € und 60.000 €. Aufschlüsselung: Stage-1- und Stage-2-Audits durch die Zertifizierungsstelle 8.000-30.000 €, jährliche Überwachungsaudits 3.000-8.000 € pro Jahr in Jahren 2 und 3, Rezertifizierung in Jahr 3 bei etwa 70 % der ursprünglichen Audit-Kosten. Implementierungsaufwand intern 5.000-25.000 € (200-400 Stunden), mit externer Beratung 20.000-80.000 €. Größter Kostentreiber: Add-on auf existierende ISO 27001 (40 % günstiger) oder Aufbau beider parallel.

Welche Zertifizierungsstellen bieten ISO 42001 in DACH an?+

Stand 2026 bieten folgende akkreditierte Stellen ISO 42001 in DACH an: TÜV Süd (DAkkS-akkreditiert, Industriefokus), DEKRA (DAkkS, starker Automotive-Hintergrund), TÜV NORD (DAkkS, Public Sector), TÜV Rheinland (DAkkS), BSI (UKAS-akkreditiert, global), DNV (Norwegen, EU-stark). PECB als günstigere Alternative. Akkreditierungsumfang vor Vertragsabschluss auf der IAF-Datenbank verifizieren. Branchenerfahrung und Audit-Team-Kompetenz wichtiger als Markenname — eine Stelle mit ISO-27001-Erfahrung bei SaaS-Unternehmen arbeitet schneller als ein Generalist.

Kann ISO 42001 mit ISO 27001 in einem Audit kombiniert werden?+

Ja — als Integriertes Management System (IMS) ist das die kosteneffizienteste Variante. Kombinierte Stage-1- und Stage-2-Audits, gemeinsames Management-Review, ein einziges internes Audit-Programm, geteilte SoA-Abschnitte, ein Lieferantenregister, ein Risikoregister, ein Incident-Log. Realistische IMS-Kostenersparnis: 30-45 % gegenüber zwei parallelen Standards. TÜV Süd, DEKRA, TÜV NORD, BSI und DNV bieten integrierte Audit-Pakete.

Was sind die häufigsten ISO-42001-Audit-Findings?+

Aus den ersten ISO-42001-Zertifizierungen 2024-2025 die Top 8: (1) KI-Inventar unvollständig oder veraltet (Shadow AI, alte Modellversionen, Drittanbieter-APIs nicht klassifiziert), (2) Risiko- und Folgenabschätzung nicht differenziert (als ein Prozess behandelt), (3) SoA ohne Begründung für ausgeschlossene Annex-A-Controls, (4) Lieferanten-Due-Diligence fehlt für Foundation-Modelle (OpenAI, Anthropic), (5) Menschliche Aufsicht in Richtlinie definiert, aber operativ nicht umgesetzt, (6) KI-Kompetenz-Schulungsnachweise unvollständig oder undatiert, (7) Incident-Klassifizierungsrahmen fehlt oder nicht zum AI Act Art. 73 ausgerichtet, (8) Management-Review-Protokolle ohne dokumentierte KI-Entscheidungen.

Brauchen Auditoren KI-Fachwissen?+

Ja, aber das Angebot ist knapp. ISO/IEC 27006-2 (Auditor-Kompetenzstandard für AIMS) verlangt Kompetenz in KI-Lebenszyklus, KI-Risikobeurteilung, KI-Ethik und der technischen Umgebung der auditierten Organisation. Stand 2026 ist der Auditor-Pool stark ISO-27001-lastig mit angrenzender KI-Erfahrung — voll akkreditierte ISO-42001-Auditoren sind noch selten. Bei jeder Zertifizierungsstelle die Audit-Team-Kompetenz speziell für Ihre KI-Anwendungsfälle erfragen (Generative KI, Computer Vision, autonome Entscheidungen).

Wie hilft die ISO-42001-Zertifizierung beim AI Act?+

Drei konkrete Wege: (1) Nachweisbare Governance-Reife — Hochrisiko-KI-Anbieter müssen ein Qualitätsmanagementsystem (Art. 17), Risikomanagementsystem (Art. 9) und Post-Market-Monitoring (Art. 72) betreiben. ISO 42001 mappt direkt auf alle drei. (2) Lieferanten-Due-Diligence — EU-Käufer fordern ISO 42001 zunehmend in RFPs und DPAs für KI-Komponenten. (3) Zukünftige Vermutung der Konformität — sobald CEN-CENELEC JTC 21 die harmonisierten Normen nach AI Act Art. 40 finalisiert (erwartet 2026-2027) und ISO 42001 darin referenziert ist, begründet die Zertifizierung die Vermutung der AI-Act-Konformität.

Loslegen

Monate der Pre-Audit-Arbeit überspringen.

30-minütige Demo. Sehen Sie, wie Matproof ISO 42001 vom 12-Monats-Projekt zum 4-Monats-Sprint macht.