Magnus Johannsen PrivacyAudit · Datenschutz · KI-Verordnung
Beratung

Managementsystem aufbauen

Wenn Ihre Kunden anfangen, nach einem Zertifikat zu fragen, ist das selten eine regulatorische Anforderung — es ist Lieferkettendruck.

Große Einkäufer schreiben ISO 27001 in die Ausschreibung, weil sie ihre eigene Sorgfaltspflicht dokumentieren müssen, und zunehmend ISO 42001 dazu, sobald KI im Spiel ist. Wer das Zertifikat nicht hat, ist aus der Auswahl, bevor über das Produkt gesprochen wird.

Ich baue beide Systeme auf — das Informationssicherheits-Managementsystem nach ISO/IEC 27001 und das KI-Managementsystem nach ISO/IEC 42001 — einzeln oder als ein integriertes System mit gemeinsamer Dokumentenlenkung, gemeinsamem Risikoprozess und einer Managementbewertung statt zweier.

Der Weg

  1. Gap-Analyse. Wo stehen Sie gegenüber Normteil und Annex A, was ist bereits abgedeckt — etwa aus einer bestehenden ISO 27001, wenn ISO 42001 dazukommen soll — und was fehlt wirklich? Ergebnis: priorisierter Maßnahmenplan mit Aufwandsschätzung.
  2. Aufbau ISO 27001. Scope und Kontext, Risikomethodik und Risikobehandlung, Statement of Applicability, Richtlinien und Betriebsprozesse, Nachweisführung. Typisch 6–9 Monate.
  3. Aufbau ISO 42001. KI-Politik, Rollen, Auswirkungsanalyse, Lebenszyklusprozesse, Datenanforderungen, Drittparteienmanagement, Dokumentation. Typisch 6–8 Monate, deutlich kürzer auf einer bestehenden ISO 27001.
  4. Zertifizierungsreife. Begleitung bis Stage 2, Zuarbeit zur Managementbewertung, Vorbereitung der Nachweisführung.

Jede Stufe wird einzeln beauftragt, mit Festpreis und Lieferdatum.

Was ich nicht zusage

Keine Zertifizierungsgarantie und keine Erfolgsvergütung. Das kann niemand seriös geben — über die Zertifizierung entscheidet die Zertifizierungsstelle, nicht Ihr Berater. Und wer es trotzdem zusagt, verliert vor genau dieser Stelle die Glaubwürdigkeit.

Und: Wenn ich Ihr System aufbaue, führe ich dort kein internes Audit durch — weder nach ISO 27001 noch nach ISO 42001. Dafür brauchen Sie einen zweiten Auditor.