Zum Inhalt springen

ISMS-Aufbau · Schritt 07 von 11 · Plan

KI-System-RegisterAIMS-SoA (Sie sind hier)Lieferantenbewertungalle 11 Schritte

Dokument wird geladen …

Was ist das AIMS-SoA?

AIMS Statement of Applicability: alle 38 Controls der ISO 42001

Wie ISO 27001 verlangt auch ISO/IEC 42001:2023 eine Erklärung zur Anwendbarkeit. Sie bezieht sich auf den normativen Anhang A der Norm mit 38 Controls zu Themen wie KI-Politik, interner Organisation, Ressourcen für KI-Systeme, Folgenabschätzung, Lebenszyklus, Daten für KI-Systeme, Informationen für Interessengruppen, verantwortungsvoller Nutzung sowie Beziehungen zu Dritten und Kunden.

Diese Vorlage enthält alle 38 Controls vorstrukturiert. Je Control erfassen Sie Anwendbarkeit, Begründung, umsetzende Maßnahme und Status - dieselbe Systematik wie beim ISO-27001-SoA, jedoch als eigenständiges Dokument.

Alle 38 Controls

Vollständig vorstrukturiert nach Anhang A der ISO/IEC 42001:2023.

Getrennt vom ISMS

AIMS-SoA und ISO-27001-SoA bleiben eigenständige Dokumente mit eigenem Geltungsbereich.

Begründete Ausschlüsse

Reine Anwender können Controls zur Eigenentwicklung begründet ausschließen.

Umsetzungsstatus

Umgesetzt, teilweise, geplant oder nicht umgesetzt - mit Verweis auf die umsetzende Maßnahme.

Häufige Fragen

Wie viele Controls hat Anhang A der ISO 42001?

38 Controls, gegliedert in neun Themenbereiche von der KI-Politik über den Lebenszyklus von KI-Systemen und die Daten für KI-Systeme bis zu den Beziehungen zu Dritten und Kunden.

Kann ich AIMS-SoA und ISO-27001-SoA zusammenlegen?

Nein. Beide beziehen sich auf unterschiedliche Anhänge und haben unterschiedliche Geltungsbereiche. Die Vorgehensweise ist identisch, die Dokumente bleiben aber getrennt - auch weil sie in getrennten Auditverfahren geprüft werden.

Welche Controls kann ich als reiner KI-Anwender ausschließen?

Vor allem Controls, die sich auf die Entwicklung eigener KI-Systeme beziehen. Der Schwerpunkt verlagert sich dann auf verantwortungsvolle Nutzung sowie Beziehungen zu Dritten und Kunden. Wie bei ISO 27001 gilt: Der Ausschluss muss begründet und darf nicht wirtschaftlich motiviert sein.

Mehr dazu: Glossar: ISO 42001 · Glossar: SoA · AIMS-Checkliste