ISO/IEC 42001:2023 · KI-Governance · AIMS

ISO 42001: KI-Governance für Ihr Unternehmen · schlüsselfertig

Ihre Mitarbeitenden nutzen KI-Tools. Richtlinien fehlen, die Haftung ist ungeklärt, der Datenschutz wird täglich riskiert. SIDD implementiert ein vollständiges KI-Managementsystem nach ISO/IEC 42001:2023, dokumentiert, auditierbar, ohne interne Ressourcen.

ISO/IEC 42001:2023 Audit-Ready in 4–8 Wochen Ohne internen Aufwand
ISO 42001 KI-Governance und KI-Managementsystem für Schweizer KMU
Mandat unter Art. 321 StGB Schweigepflicht
Schweizer Anbieter Zürich
Festpreis
30 Min. Erstberatung gratis
Offerte in 24h
Tätig seit 2017

Im Einsatz für regulierte Branchen und KMU

CIPP/E · CIPM IAPP zertifiziert
ISO 27001 Lead Auditor (BSI)
EDÖB-Ausrichtung revDSG · Art. 10
HQ Baar, ZG Schweizer Marke
CH · EU · UK · US Mandate weltweit

Schatten-KI ist kein IT-Problem. Es ist ein Haftungsrisiko.

Mitarbeitende verwenden ChatGPT, Copilot, Gemini und Dutzende weitere KI-Tools, oft ohne Wissen der Geschäftsleitung, ohne Richtlinien und ohne Prüfung, welche Daten dabei verarbeitet werden. Die Konsequenzen:

  • Datenschutzverletzungen durch unkontrollierte Weitergabe von Kunden- und Personaldaten an externe KI-Dienste
  • Persönliche Haftung von Geschäftsleitung und Verwaltungsrat bei mangelnder Governance (DSG Art. 61, DSGVO Art. 83)
  • Reputationsschäden bei Kunden und Partnern, die zunehmend Nachweise über verantwortungsvolle KI-Nutzung verlangen
  • Fehlende Lieferkettensicherheit: Ihre Kunden fragen bereits nach ISO-42001-konformer KI-Governance

ISO/IEC 42001:2023, der erste zertifizierbare KI-Standard weltweit

ISO 42001 definiert die Anforderungen an ein KI-Managementsystem (AIMS). Strukturell analog zu ISO 27001: Für Unternehmen, die bereits ein ISMS betreiben, entsteht kein doppelter Aufwand. Der Standard verlangt konkret:

BereichAnforderung
KI-InventarVollständige Erfassung aller eingesetzten KI-Systeme und deren Risikostufe
RichtlinienVerbindliche interne KI-Policy, Nutzungsregeln, Freigabeprozesse
RisikobeurteilungSystematische Bewertung jedes KI-Systems nach Einsatzzweck und Datenkategorie
Rollen & VerantwortlichkeitenKlare Zuweisung, wer KI-Einsatz genehmigt, überwacht, dokumentiert
LieferantenkontrolleVertragsklauseln und Due Diligence für externe KI-Anbieter (AVV, TIA)
Kontinuierliche VerbesserungJährliche Überprüfung, Audit-Readiness, Anpassung an neue Systeme

Von der KI-Bestandsaufnahme zur Zertifizierungsreife, in 30 Tagen

SIDD übernimmt den vollständigen Aufbau des AIMS. Sie müssen keine internen Ressourcen abstellen.

KI-Inventar und Risikoklassifizierung (Woche 1–2)

Erfassung aller genutzten KI-Systeme, Bewertung der Risikostufe nach ISO 42001 Annex A, Priorisierung des Handlungsbedarfs.

KI-Policy und Richtlinien (Woche 2–3)

Erstellung einer verbindlichen KI-Nutzungsrichtlinie, Freigabeprozesse, Anbieterliste mit Risikostatus, Schulungsunterlagen für Mitarbeitende.

Vertragswerk und Datenschutz (Woche 3–4)

Prüfung und Anpassung bestehender AVV für KI-Anbieter, Transfer Impact Assessments (TIA) für Drittlandübermittlungen, Abstimmung mit DSG/DSGVO.

Dokumentation und Audit-Readiness

Vollständiges AIMS-Dokumentationspaket, interne Audit-Checkliste, Vorbereitung auf externe Zertifizierung durch akkreditierte Stelle (optional).

Kein reiner Berater. Kein reines IT-Haus. Beides.

Wir sind keine Kanzlei, die einen Standard-Bericht liefert, und keine IT-Boutique, die den Datenschutz vergisst. SIDD kombiniert:

  • Rechtliche Expertise: drei promovierte Jurist:innen, über 10 Jahre internationale Datenschutzpraxis (DSG, DSGVO, TDDDG)
  • Technische Tiefe: Lead-Auditor ISO 27001, CISO-as-a-Service, ISMS-Erfahrung aus regulierten Mandaten (FINMA, NIS2, DORA)
  • Operative Umsetzung: Wir schreiben keine Empfehlungen, wir implementieren, dokumentieren und bleiben als feste Ansprechperson

Siehe auch unsere Leistungen Externer CISO/ISB/ISO und ISO 27001 und ISMS für die technische Basis Ihrer KI-Governance.

Transparente Konditionen

LeistungBeschreibungPreis
ISO 42001 AufbauprojektKI-Inventar, Policy, Vertragswerk, AIMS-DokumentationAuf Anfrage
Laufende BetreuungJährliche Überprüfung, Aktualisierung, Audit-BegleitungAuf Anfrage
Kombination mit ISMS (ISO 27001)Integriertes Mandat, kein doppelter AufwandRabatt auf Anfrage

Endpreis abhängig von Unternehmensgrösse, KI-Systemanzahl und bestehendem Reifegrad. Unverbindliches Erstgespräch kostenlos.

Unser Werkzeug: LexCommand

Warum wir mit LexCommand arbeiten, unserer eigenen Schweizer Rechts-KI

LexCommand ist unsere hauseigene, zitatgestützte Rechts-KI für das Recht der Schweiz, Deutschlands, Österreichs und der EU. Entwickelt und souverän in der Schweiz betrieben von der Priverion GmbH, dem Unternehmen hinter SIDD. Datensouveränität und Belegbarkeit predigen wir nicht nur, wir haben sie in unser Werkzeug eingebaut, ergänzend zur Priverion-Plattform.

Souverän in der Schweiz

Die KI läuft selbst gehostet auf Schweizer Infrastruktur, ohne externe Cloud-LLMs. Als unabhängiges Schweizer Unternehmen ohne ausländische Muttergesellschaft verarbeiten wir Ihre Unterlagen in einer Umgebung, die wir kontrollieren.

Kein Zitat, kein Anspruch

Jede rechtliche Aussage ist auf eine abrufbare Primärquelle rückführbar, oder sie erscheint nicht. So werden unsere Empfehlungen auditierbar und nachvollziehbar, statt nur plausibel zu klingen.

Vom Aufwand zum Urteil

LexCommand übernimmt das Suchen, Abgleichen und Belegen. Das verkürzt Durchlaufzeiten und gibt unseren Senior-Beratenden Zeit für Urteil und Mandantengespräch, bei gleichbleibender Sorgfalt.

Drei Disziplinen, ein Bild

Datenschutz, Informationssicherheit und KI-Sicherheit betrachten wir auf einer geteilten Quellenbasis mit Framework-Crosswalk. So sehen Sie überschneidende Pflichten in einem konsolidierten Bild statt in drei isolierten Analysen.

Konkret für Ihr ISO-42001-AIMS: LexCommand entwirft KI-Policy, Annex-A-Risikoklassifizierung und das AIMS-Dokumentationspaket als nachverfolgbare Änderungen mit Quellen-Fussnoten und zeigt im Crosswalk, wo Ihr bestehendes ISO-27001-ISMS sowie DSG- und DSGVO-Pflichten bereits abgedeckt sind.

Zeitlich deterministisch (Stand heute oder zu jedem Stichtag), mit Jurisdiktions-Isolation (CH/DE/AT/EU) und einem Zitat-Verifizierer am Ende jeder Antwort.

Häufige Fragen

Müssen wir ISO 42001 implementieren oder nur DSG/DSGVO einhalten?

ISO 42001 ist freiwillig, kein gesetzliches Muss in der Schweiz. Der Standard wird jedoch zunehmend von Kunden, Partnern und Versicherungen als Nachweis verantwortungsvoller KI-Nutzung verlangt. Wer heute strukturiert vorgeht, vermeidet morgen Nachbesserungen unter Druck.

Wir haben bereits ISO 27001, wie viel Zusatzaufwand entsteht?

Minimal. ISO 42001 folgt derselben Hochstruktur (HLS) wie ISO 27001. Bestehende Dokumente, Prozesse und das ISMS werden erweitert, nicht neu aufgebaut. In der Praxis: 30 bis 40% weniger Aufwand als ein Greenfield-Projekt.

Wie lange dauert es bis zur Audit-Readiness?

Mit SIDD-Begleitung typischerweise 4 bis 8 Wochen, abhängig vom bestehenden Reifegrad. Das Zertifizierungsaudit durch eine akkreditierte externe Stelle erfolgt danach separat.

Wer führt bei SIDD das Mandat durch?

Eine feste Ansprechperson aus unserem Team, kein Outsourcing, kein Subcontracting. Sie arbeiten mit dem gleichen Berater von Kick-off bis Audit.

Unverbindliches Erstgespräch, kostenlos

Wir analysieren Ihre aktuelle KI-Nutzung und zeigen Ihnen den konkreten Handlungsbedarf in 30 Minuten.