ISO 27001
ISMS

ISMS: Informationssicherheits-Managementsystem. Pflichtfundament jeder KI-Compliance-Architektur.

Ausgangslage

ISO 27001 ist die normative Grundlage. Wer ein KI-Managementsystem nach ISO 42001 aufbauen will, braucht ein funktionierendes ISMS (Informationssicherheits-Managementsystem) — ohne dieses Fundament ist jede weitere Zertifizierung strukturell angreifbar. Für Unternehmen, die unter NIS2 fallen (EU-Richtlinie zur Netz- und Informationssicherheit), ist ISO 27001 zudem ein direkter Nachweis geeigneter technischer und organisatorischer Maßnahmen.

Leistungsumfang

  • Schutzbedarfsanalyse: Klassifizierung von Informationswerten und Risikobewertung
  • Gap-Analyse gegen ISO/IEC 27001:2022: systematischer Abgleich zwischen Ist-Zustand und Norm-Anforderungen, mit konkreten Abweichungen, Prioritäten und Maßnahmenplan
  • Unterstützung beim Aufbau des ISMS: Richtlinien, Prozesse, Verantwortlichkeiten
  • Vorbereitung auf die externe Zertifizierungsprüfung (Stage 1 + Stage 2)
  • Interne Audits als laufende Kontrolle der Systemwirksamkeit

Hinweis: ISO 27001 ist für den deutschen Mittelstand keine Kür. Auftraggeber aus Industrie, Handel und öffentlichem Sektor fordern den Nachweis zunehmend als Zugangsvoraussetzung für Geschäftsbeziehungen.

ISO 42001
KI-Managementsystem

Der internationale Standard für verantwortungsvolle KI. Markterwartung und Wettbewerbsvorteil zugleich.

Ausgangslage

ISO/IEC 42001:2023 ist der erste international anerkannte Standard für den systematischen Umgang mit KI in Organisationen. Er fordert ein strukturiertes KI-Managementsystem mit Risikoanalyse, Impact-Assessment, Zielsetzung und Überprüfung. Wer auf Ausschreibungen bietet oder Kooperationspartner überzeugen will, braucht diesen Nachweis bereits heute.

Leistungsumfang

  • Gap-Analyse gegen ISO/IEC 42001:2023: Anforderung für Anforderung, mit dokumentierten Abweichungen und priorisierten Maßnahmen
  • KI-Impact-Assessment: Bewertung von Chancen und Risiken des KI-Einsatzes
  • Aufbau des KI-Managementsystems: Politiken, Ziele, Rollen, Prozesse
  • Interne Audits nach Norm-Anforderung (Klausel 9.2)
  • Managementreview-Vorbereitung und Begleitung
  • Zertifizierungsvorbereitung: Stage-1- und Stage-2-Audit-Simulation

Besonderheit: ISO 42001 und EU AI Act ergänzen sich: Eine ISO-42001-Zertifizierung liefert gleichzeitig wesentliche Nachweise für die regulatorischen Pflichten unter dem EU AI Act. TSI Audit nutzt diese Synergien strukturiert.

EU AI Act
Verordnung (EU) 2024/1689

Bußgelder bis 35 Mio. Euro. Die Verordnung gilt. Vorbereitungszeit ist abgelaufen.

Ausgangslage

Der EU AI Act klassifiziert KI-Systeme nach Risikoklassen und definiert verbindliche Pflichten für Anbieter und Betreiber. Hochrisiko-KI-Systeme unterliegen strengen Anforderungen an Risikomanagementsystem, Datenpolitik, technische Dokumentation, Transparenz und menschliche Aufsicht. Die Einhaltung ist keine Freiwilligkeit, sondern Rechtsgebot.

Leistungsumfang

  • Klassifizierung des KI-Systems: Risikobestimmung nach Anhängen I und III des EU AI Act
  • Gap-Analyse: Abgleich des Ist-Zustands gegen die Anforderungen der Artikel 9 bis 15, mit Dokumentation aller Lücken und Handlungsbedarfe
  • Risikoregister: Dokumentation, Bewertung und Priorisierung der Compliance-Lücken
  • Maßnahmenplan: konkrete, terminierte Handlungsempfehlungen je Anforderungsbereich
  • Technische Dokumentation: Unterstützung bei der Erstellung nach Anhang IV
  • Konformitätsbewertungsvorbereitung für Hochrisiko-KI-Systeme

Hinweis: Die rechtliche Beurteilung im Einzelfall erfolgt im Rahmen des anwaltlichen Mandats durch Rechtsanwalt Torsten Schilling. Normative Bewertung, Audit und juristische Beratung kommen so aus einer Hand – ohne Übergabe an externe Kanzleien.

Aus der Auditpraxis heraus

Über die Kernnormen hinaus deckt TSI Audit angrenzende Auditfelder ab, die sich aus derselben Prüf- und Bewertungskompetenz ergeben.

ISO 9001
Qualitätsmanagement

Die Mutter aller Managementsysteme – Grundlage für Prozessdenken in jeder Norm.

Ausgangslage

ISO 9001 ist die älteste und am weitesten verbreitete Managementsystemnorm – und die methodische Grundlage, auf der ISO 27001 und ISO 42001 aufbauen. Wer den PDCA-Zyklus (Plan, Do, Check, Act) in der Praxis beherrscht, überträgt dieses Denken auf jedes weitere Managementsystem. Als Qualitätsmanagement-Auditor (QMA-TÜV, TÜV SÜD Akademie) bringt Torsten Schilling diese Methodik direkt aus der Auditorenausbildung mit.

Leistungsumfang

  • Gap-Analyse gegen ISO 9001: Abgleich des bestehenden QM-Systems mit den Norm-Anforderungen
  • Interne Audits: Prüfung von Prozessen auf Wirksamkeit, nicht nur auf Dokumentation
  • Unterstützung beim Aufbau oder der Weiterentwicklung eines QM-Systems
  • Vorbereitung auf die externe Zertifizierung

Hinweis: ISO 9001 lässt sich mit ISO 27001 und ISO 42001 integriert führen, statt als separates System parallel zu betreiben – das spart Aufwand bei Dokumentation und internen Audits.

Lieferantenaudits

Compliance endet nicht an der eigenen Werksgrenze. Sie reicht so weit wie Ihre Lieferkette.

Ausgangslage

Lieferketten sind die blinden Flecken jeder Compliance-Architektur. Was im eigenen Haus zertifiziert ist, nützt wenig, wenn ein Zulieferer die Anforderungen unterläuft. Umgekehrt fordern Auftraggeber aus Industrie und öffentlichem Sektor zunehmend Audit-Nachweise als Bedingung der Geschäftsbeziehung. Beide Seiten dieser Anforderung deckt TSI Audit ab.

Leistungsumfang

  • Lieferantenaudits im Auftrag: Bewertung Ihrer Zulieferer gegen ISO 27001 oder vertraglich vereinbarte Sicherheits- und Compliance-Kriterien, mit dokumentiertem Auditbericht und Maßnahmenempfehlung
  • Audit-Vorbereitung: Ihr Unternehmen wird auf ein bevorstehendes Kundenaudit vorbereitet, Schwachstellen werden vorab identifiziert und behoben
  • Lieferanten-Risikobewertung: systematische Einstufung Ihrer Lieferantenbasis nach Compliance-Risiko
  • Auditkriterienkataloge: Entwicklung prüffähiger Anforderungslisten für Ihre Beschaffung
Schulungen

Ein Managementsystem ist nur so wirksam wie das Verständnis der Menschen, die es tragen.

Ausgangslage

Normen scheitern selten an der Dokumentation, sondern an Mitarbeitern, die nicht wissen, warum eine Anforderung existiert und was sie im Alltag bedeutet. TSI Audit vermittelt dieses Verständnis praxisnah, aus der Perspektive dessen, der die Systeme später prüft.

Leistungsumfang

  • Inhouse-Schulungen zu ISO 27001, ISO 42001 und den Anforderungen des EU AI Act
  • Awareness-Schulungen für Mitarbeiter: Informationssicherheit und verantwortungsvoller KI-Einsatz im Arbeitsalltag
  • Schulung interner Auditoren: Befähigung Ihrer Mitarbeiter zur eigenständigen Durchführung interner Audits
  • Management-Briefings: kompakte Einordnung der regulatorischen Lage für Geschäftsführung und Leitungsebene

Hinweis: Schulungen vermitteln normatives und organisatorisches Wissen für Gruppen. Eine juristische Beratung im Einzelfall erfolgt gesondert im Rahmen eines Mandats.

Welche Anforderungen treffen auf Ihr Unternehmen zu?

Das Erstgespräch klärt Ihre konkrete Ausgangslage. Sie verlassen es mit einer belastbaren Einschätzung Ihrer Situation. Sie wissen, wo der dringendste Handlungsbedarf liegt.

Erstgespräch vereinbaren