EU-KI-Verordnung9. Februar 2026Aktualisiert am 28. Juli 202610 Min. Lesezeit

prEN 18286 vs. ISO 9001 vs. ISO/IEC 42001: Was sich tatsächlich ändert

Vergleichen Sie EN 18286:2026, ISO 9001 und ISO/IEC 42001 hinsichtlich des Umfangs des EU-KI-Verordnung Artikel 17, der Wiederverwendung von Managementsystemen, der Beweise und der Gewährleistung.

Antonella Serine

Antonella Serine

Gründerin, KLA

Gründerin von KLA. Sie entwickelt die unabhängige Kontrollebene für die Laufzeit-Governance regulierter KI-Agenten im Rahmen des EU AI Act.

Die meisten Unternehmensteams führen bereits ISO 9001, ISO/IEC 42001 oder ein sektorielles Qualitätsmanagementsystem durch. EN 18286 fügt einen QMS-Rahmenwerk hinzu, der für die regulatorischen Zwecke des EU-KI-Verordnung geschrieben wurde. DIN berichtet, dass es eine formelle Abstimmung bestanden hat. BSI berichtet über eine nationale Veröffentlichung als BS EN 18286:2026 am 24. Juli, während die Seite der Kommission, zuletzt aktualisiert am 27. Juli die endgültige CEN/CENELEC-Veröffentlichung immer noch als noch ausstehend beschreibt. Dieser Vergleich zeigt, welche ISO-Strukturen übertragen werden und welche Artikel 17-Kontrollen eine spezielle Zuordnung benötigen.

Die Shared-Management-System-Struktur

EN 18286 und ISO-Managementsystemnormen teilen Muster für Führung, Planung, Unterstützung, Betrieb, Leistungsbewertung und Verbesserung. Diese Überschneidung reduziert den Migrationsaufwand und ermöglicht es Teams, Governance-Routinen wiederzuverwenden.

EN 18286 orientiert sich an den Regulierungsergebnissen des KI-Gesetzes für Anbieter von Hochrisikosystemen. ISO 9001 deckt das Qualitätsmanagement im Großen und Ganzen ab. ISO/IEC 42001 deckt das organisatorische KI-Management über Anbieter und Benutzer hinweg ab.

Wobei EN 18286 regulatorische Details hinzufügt

Die größte Veränderung ist die explizite regulatorische Zuordnung. Die Teams müssen zeigen, wie jede wesentliche Anforderung umgesetzt wird, welche Standards oder alternativen Maßnahmen verwendet werden und warum der Ansatz ausreichend ist.

Die zweite Verschiebung ist die operative Beweisdichte. Die Überwachung nach dem Inverkehrbringen, die Bereitschaft für schwerwiegende Vorfälle und die Bereitschaft zur Konformitätsbewertung sind Kernfunktionen eines QMS eines Anbieters.

  • Compliance-Strategie auf Klauselebene, verknüpft mit Verpflichtungen auf Artikelebene
  • Explizite Behandlung wesentlicher Änderungslogik für Change Governance
  • Operationalisierte Vorfall- und Post-Market-Pfade in Verbindung mit gesetzlichen Zeitplänen
  • Lieferanten- und externe Komponentenkontrollen sind an die Risikostufe des KI-Systems gebunden

So können Sie ISO-Investitionen wiederverwenden, ohne alles neu aufzubauen

Behalten Sie bestehende Qualitäts- und KI-Managementstrukturen bei und überlagern Sie dann KI-Gesetz-spezifische Kontrollzuordnungen, Beweisanforderungen und Release-Gate-Kontrollen.

Wenn Sie bereits ISO/IEC 42001 verwenden, verwenden Sie es als Governance-Chassis und fügen Sie eine EU-spezifische rechtliche Rückverfolgbarkeit hinzu. Wenn Sie nur ISO 9001 verwenden, priorisieren Sie zunächst KI-spezifische Risiko- und Lebenszykluskontrollen.

Geben Sie den Versicherungsumfang genau an

Ein ISO-Zertifikat deckt das Managementsystem, die Standorte und die in seinem Geltungsbereich deklarierten Aktivitäten ab. Prüfer und Regulierungsbehörden prüfen die Umsetzung des EU-KI-Gesetzes anhand geltender rechtlicher Verpflichtungen und unterstützender Beweise.

Nutzen Sie den ISO-Status als Ausgangsglaubwürdigkeit und weisen Sie dann die Abdeckung auf Artikelebene nach. Für die Grundlagen der Implementierung verknüpfen Sie diesen Beitrag mit Artikel-17-Zuordnungsleitfaden.

Europäische Veröffentlichung und OJEU-Zitat sind separate Meilensteine

EN 18286 hat die formelle Abstimmung bestanden. BSI meldet seine nationale Veröffentlichung, während auf der Seite der Kommission vom 27. Juli die endgültige CEN/CENELEC-Veröffentlichung noch als ausstehend bezeichnet wird. Überprüfen Sie den aktuellen CEN/CENELEC-Katalogeintrag, bevor Sie sich auf den europäischen Veröffentlichungsstatus verlassen. Auf der Seite der Kommission werden die spätere Bewertung und der Zitierschritt im Amtsblatt der EU beschrieben.

Bei der Überprüfung offizieller Quellen vom 28. Juli wurde kein Verweis auf die EN 18286-ABl. EU gefunden. Artikel 40(1) befasst sich mit der Vermutung für die Artikel 8–15, während Artikel 17 in Kapitel III, Abschnitt 3 steht. Beschreiben Sie die Arbeit als QMS-Rahmen gemäß Artikel 17 und lesen Sie alle eventuell veröffentlichten Verweise auf ihre genaue rechtliche Wirkung.

Praktische Übergangssequenz

Teams, die am schnellsten vorankommen, führen normalerweise eine abgestufte Sequenz mit klaren Verantwortlichen für Qualität, Produkt, Technik und Compliance durch.

  • Schritt 1: Erstellen Sie einen Übergang zwischen Klausel und Verpflichtung für in den Geltungsbereich fallende Hochrisikosysteme
  • Schritt 2: Identifizieren Sie Beweislücken für Risiko-, Daten-, Überwachungs- und Vorfallprozesse
  • Schritt 3: Governance-Gates in Modellfreigabe- und Änderungsverwaltungsprozessen hinzufügen
  • Schritt 4: Führen Sie vor aufsichtsrechtlichen Ereignissen interne Konformitätsüberprüfungen durch

Häufig gestellte Fragen

Brauchen wir trotz ISO/IEC 42001 noch eine Ausrichtung auf prEN 18286?

Ja, wenn Sie Anbieter von Hochrisiko-KI-Systemen sind. ISO/IEC 42001 bietet eine solide Grundlage, aber Sie benötigen weiterhin eine explizite Zuordnung zur KI-Verordnung und Nachweise für die Anforderungen auf Artikelebene.

Reicht ISO 9001 für Artikel 17 aus?

ISO 9001 bietet eine QMS-Disziplin. Die Umsetzung von Artikel 17 erfordert auch KI-spezifische Lebenszyklus-, Risikokontrollen und Nachmarktkontrollen in der erforderlichen Tiefe.

Welche praktische Lücke wird von Teams am häufigsten übersehen?

Die Änderungssteuerung in Verbindung mit wesentlichen Änderungen (Substantial Modification) und deren Auswirkungen auf die Konformität. Teams verfügen oft über Änderungsmanagement, aber nicht über die KI-Verordnung-spezifische Logik zur Neubewertung und die zugehörigen Nachweise.

Die wichtigsten Erkenntnisse

Nutzen Sie die Investitionen in das ISO-Verwaltungssystem erneut und fügen Sie eine präzise EN 18286-Klauselkarte für Artikel 17 hinzu. Notieren Sie den Umfang und die Befugnis jeder Kontrolle, damit Zertifikate, rechtliche Pflichten und Beweise eindeutig voneinander unterscheiden werden können.

In Aktion sehen

Bereit, Ihre Compliance-Nachweise zu automatisieren?

Buchen Sie eine 20-minütige Demo, um zu sehen, wie KLA Ihnen hilft, Human Oversight nachzuweisen und auditfertige Annex IV Dokumentation zu exportieren.

prEN 18286 vs. ISO 9001 vs. ISO/IEC 42001: Was sich tatsächlich ändert | KLA Blog