Leistungsangebot
Was TSI Audit leistet
Strukturierte Compliance-Arbeit entlang der normativen Anforderungen. Kein Standardpaket. Jedes Mandat beginnt mit einer Standortbestimmung.
Ausgangslage
ISO 27001 ist die normative Grundlage. Wer ein KI-Managementsystem nach ISO 42001 aufbauen will, braucht ein funktionierendes ISMS (Informationssicherheits-Managementsystem) — ohne dieses Fundament ist jede weitere Zertifizierung strukturell angreifbar. Für Unternehmen, die unter NIS2 fallen (EU-Richtlinie zur Netz- und Informationssicherheit), ist ISO 27001 zudem ein direkter Nachweis geeigneter technischer und organisatorischer Maßnahmen.
Leistungsumfang
- Schutzbedarfsanalyse: Klassifizierung von Informationswerten und Risikobewertung
- Gap-Analyse gegen ISO/IEC 27001:2022: systematischer Abgleich zwischen Ist-Zustand und Norm-Anforderungen, mit konkreten Abweichungen, Prioritäten und Maßnahmenplan
- Unterstützung beim Aufbau des ISMS: Richtlinien, Prozesse, Verantwortlichkeiten
- Vorbereitung auf die externe Zertifizierungsprüfung (Stage 1 + Stage 2)
- Interne Audits als laufende Kontrolle der Systemwirksamkeit
Hinweis: ISO 27001 ist für den deutschen Mittelstand keine Kür. Auftraggeber aus Industrie, Handel und öffentlichem Sektor fordern den Nachweis zunehmend als Zugangsvoraussetzung für Geschäftsbeziehungen.
Ausgangslage
ISO/IEC 42001:2023 ist der erste international anerkannte Standard für den systematischen Umgang mit KI in Organisationen. Er fordert ein strukturiertes KI-Managementsystem mit Risikoanalyse, Impact-Assessment, Zielsetzung und Überprüfung. Wer auf Ausschreibungen bietet oder Kooperationspartner überzeugen will, braucht diesen Nachweis bereits heute.
Leistungsumfang
- Gap-Analyse gegen ISO/IEC 42001:2023: Anforderung für Anforderung, mit dokumentierten Abweichungen und priorisierten Maßnahmen
- KI-Impact-Assessment: Bewertung von Chancen und Risiken des KI-Einsatzes
- Aufbau des KI-Managementsystems: Politiken, Ziele, Rollen, Prozesse
- Interne Audits nach Norm-Anforderung (Klausel 9.2)
- Managementreview-Vorbereitung und Begleitung
- Zertifizierungsvorbereitung: Stage-1- und Stage-2-Audit-Simulation
Besonderheit: ISO 42001 und EU AI Act ergänzen sich: Eine ISO-42001-Zertifizierung liefert gleichzeitig wesentliche Nachweise für die regulatorischen Pflichten unter dem EU AI Act. TSI Audit nutzt diese Synergien strukturiert.
Ausgangslage
Der EU AI Act klassifiziert KI-Systeme nach Risikoklassen und definiert verbindliche Pflichten für Anbieter und Betreiber. Hochrisiko-KI-Systeme unterliegen strengen Anforderungen an Risikomanagementsystem, Datenpolitik, technische Dokumentation, Transparenz und menschliche Aufsicht. Die Einhaltung ist keine Freiwilligkeit, sondern Rechtsgebot.
Leistungsumfang
- Klassifizierung des KI-Systems: Risikobestimmung nach Anhängen I und III des EU AI Act
- Gap-Analyse: Abgleich des Ist-Zustands gegen die Anforderungen der Artikel 9 bis 15, mit Dokumentation aller Lücken und Handlungsbedarfe
- Risikoregister: Dokumentation, Bewertung und Priorisierung der Compliance-Lücken
- Maßnahmenplan: konkrete, terminierte Handlungsempfehlungen je Anforderungsbereich
- Technische Dokumentation: Unterstützung bei der Erstellung nach Anhang IV
- Konformitätsbewertungsvorbereitung für Hochrisiko-KI-Systeme
Hinweis: Die rechtliche Beurteilung im Einzelfall erfolgt im Rahmen des anwaltlichen Mandats durch Rechtsanwalt Torsten Schilling. Normative Bewertung, Audit und juristische Beratung kommen so aus einer Hand – ohne Übergabe an externe Kanzleien.
Aus der Auditpraxis heraus
Über die Kernnormen hinaus deckt TSI Audit angrenzende Auditfelder ab, die sich aus derselben Prüf- und Bewertungskompetenz ergeben.
Ausgangslage
ISO 9001 ist die älteste und am weitesten verbreitete Managementsystemnorm – und die methodische Grundlage, auf der ISO 27001 und ISO 42001 aufbauen. Wer den PDCA-Zyklus (Plan, Do, Check, Act) in der Praxis beherrscht, überträgt dieses Denken auf jedes weitere Managementsystem. Als Qualitätsmanagement-Auditor (QMA-TÜV, TÜV SÜD Akademie) bringt Torsten Schilling diese Methodik direkt aus der Auditorenausbildung mit.
Leistungsumfang
- Gap-Analyse gegen ISO 9001: Abgleich des bestehenden QM-Systems mit den Norm-Anforderungen
- Interne Audits: Prüfung von Prozessen auf Wirksamkeit, nicht nur auf Dokumentation
- Unterstützung beim Aufbau oder der Weiterentwicklung eines QM-Systems
- Vorbereitung auf die externe Zertifizierung
Hinweis: ISO 9001 lässt sich mit ISO 27001 und ISO 42001 integriert führen, statt als separates System parallel zu betreiben – das spart Aufwand bei Dokumentation und internen Audits.
Ausgangslage
Lieferketten sind die blinden Flecken jeder Compliance-Architektur. Was im eigenen Haus zertifiziert ist, nützt wenig, wenn ein Zulieferer die Anforderungen unterläuft. Umgekehrt fordern Auftraggeber aus Industrie und öffentlichem Sektor zunehmend Audit-Nachweise als Bedingung der Geschäftsbeziehung. Beide Seiten dieser Anforderung deckt TSI Audit ab.
Leistungsumfang
- Lieferantenaudits im Auftrag: Bewertung Ihrer Zulieferer gegen ISO 27001 oder vertraglich vereinbarte Sicherheits- und Compliance-Kriterien, mit dokumentiertem Auditbericht und Maßnahmenempfehlung
- Audit-Vorbereitung: Ihr Unternehmen wird auf ein bevorstehendes Kundenaudit vorbereitet, Schwachstellen werden vorab identifiziert und behoben
- Lieferanten-Risikobewertung: systematische Einstufung Ihrer Lieferantenbasis nach Compliance-Risiko
- Auditkriterienkataloge: Entwicklung prüffähiger Anforderungslisten für Ihre Beschaffung
Ausgangslage
Normen scheitern selten an der Dokumentation, sondern an Mitarbeitern, die nicht wissen, warum eine Anforderung existiert und was sie im Alltag bedeutet. TSI Audit vermittelt dieses Verständnis praxisnah, aus der Perspektive dessen, der die Systeme später prüft.
Leistungsumfang
- Inhouse-Schulungen zu ISO 27001, ISO 42001 und den Anforderungen des EU AI Act
- Awareness-Schulungen für Mitarbeiter: Informationssicherheit und verantwortungsvoller KI-Einsatz im Arbeitsalltag
- Schulung interner Auditoren: Befähigung Ihrer Mitarbeiter zur eigenständigen Durchführung interner Audits
- Management-Briefings: kompakte Einordnung der regulatorischen Lage für Geschäftsführung und Leitungsebene
Hinweis: Schulungen vermitteln normatives und organisatorisches Wissen für Gruppen. Eine juristische Beratung im Einzelfall erfolgt gesondert im Rahmen eines Mandats.
Welche Anforderungen treffen auf Ihr Unternehmen zu?
Das Erstgespräch klärt Ihre konkrete Ausgangslage. Sie verlassen es mit einer belastbaren Einschätzung Ihrer Situation. Sie wissen, wo der dringendste Handlungsbedarf liegt.
Erstgespräch vereinbaren