KI-Norm ISO 42001: Was kleine Firmen jetzt regeln müssen
Seit August 2026 gelten verbindliche Transparenzpflichten aus dem EU AI Act. Wer KI einsetzt und keine klaren Regeln hat, riskiert Haftung und Kontrollverlust.

Seit dem 2. August 2026 gilt Artikel 50 des EU AI Act. Unternehmen müssen seitdem sicherstellen, dass Nutzer erkennen können, wenn sie mit einem KI-System kommunizieren. Wer täuschend echte KI-Bilder, Videos oder Audiodateien veröffentlicht, muss diese kennzeichnen. Das betrifft nicht nur Konzerne, sondern jedes Unternehmen, das KI produktiv einsetzt, also auch kleine Betriebe mit fünf oder zehn Mitarbeitern.
Das Problem: KI läuft, aber niemand hat die Kontrolle
Laut einer KPMG-Studie aus dem Jahr 2026 verfügen 98 Prozent der befragten deutschen Unternehmen über eine KI-Strategie. Vor zwei Jahren war es noch rund ein Drittel. Doch dieselbe Studie zeigt: Die Steuerung fehlt. Strategie auf dem Papier ersetzt keine funktionierenden Kontrollmechanismen im Alltag.
Das zeigt sich im Betrieb. Mitarbeitende nutzen ChatGPT oder andere Tools, weil niemand Regeln aufgestellt hat. Kundendaten landen in externen Systemen, ohne dass die Geschäftsführung davon weiß. KI-generierte Texte gehen raus, ohne Prüfung und ohne Kennzeichnung. Das sind keine Ausnahmen. Das ist der Alltag in vielen kleinen Unternehmen.
Was der EU AI Act konkret verlangt
Die neuen Pflichten gelten seit dem 2. August 2026. KI-Chatbots müssen als solche erkennbar sein. KI-generierte Bild-, Audio- und Videoinhalte sind maschinenlesbar zu kennzeichnen. Bei KI-generierten Texten zu öffentlich relevanten Themen gilt ebenfalls eine Kennzeichnungspflicht, außer ein Mensch hat den Text inhaltlich geprüft und übernimmt die Verantwortung. Eine bloße Rechtschreibkontrolle reicht dafür nicht aus.
Wer dagegen verstößt, bewegt sich in einer rechtlichen Grauzone mit wachsendem Haftungsrisiko. Für kleine Unternehmen ohne Rechtsabteilung ist das ein echtes Problem.
Was die ISO 42001 leistet und was nicht
Die Internationale Organisation für Normung hat mit der ISO/IEC 42001 den weltweit ersten Managementsystemstandard für KI entwickelt. Er beschreibt, wie Unternehmen KI systematisch, nachvollziehbar und kontrolliert einsetzen können. Das Grundprinzip: nicht weniger KI, sondern klarere Regeln für den Einsatz.
Was die Norm fordert
ISO 42001 verlangt ein Inventar aller eingesetzten KI-Anwendungen sowie eine Risikobewertung für jede Anwendung. Es braucht klare Verantwortlichkeiten: Wer prüft die Ergebnisse? Wer gibt frei? Welche Daten dürfen in welche Systeme? Die Mitarbeitenden müssen geschult werden, und es muss einen geregelten Umgang mit Fehlern geben.
Das klingt nach Bürokratie. Für Unternehmen mit zehn Mitarbeitenden ist es das nicht zwingend. Ein einseitiges internes Regelwerk, das festhält, welche Tools erlaubt sind und welche Daten dort nicht eingegeben werden dürfen, erfüllt den Grundgedanken der Norm bereits teilweise.
Was die Norm nicht leistet
ISO 42001 garantiert keine automatische Konformität mit dem EU AI Act. Die Norm schafft einen Rahmen. Ob dieser Rahmen alle rechtlichen Anforderungen abdeckt, hängt davon ab, wie ein Unternehmen ihn ausfüllt. Eine Zertifizierung nach ISO 42001 kann helfen, Vertrauen bei Kunden und Partnern aufzubauen, ersetzt aber keine rechtliche Prüfung des konkreten KI-Einsatzes.
Vertrauen als Wettbewerbsfaktor
Wer Aufträge von anderen Unternehmen annimmt, wird zunehmend gefragt, wie KI intern eingesetzt wird. Agenturen, Berater und Dienstleister werden von Auftraggebern unter Druck gesetzt, ihren KI-Einsatz zu dokumentieren. Das gilt besonders dann, wenn KI-generierte Inhalte direkt an den Endkunden gehen.
Ein Unternehmen, das klare Antworten geben kann, welche Tools es nutzt, welche Daten es verarbeitet und wer die Ergebnisse prüft, hat einen sachlichen Vorteil gegenüber Wettbewerbern, die das nicht können.
Fazit: Keine Pflicht zur Zertifizierung, aber Pflicht zur Regelung
Eine Zertifizierung nach ISO 42001 ist für die meisten kleinen Unternehmen weder verpflichtend noch kurzfristig sinnvoll. Der Aufwand ist erheblich, der Nutzen hängt stark vom Marktumfeld ab. Was aber keine Option mehr ist: gar nichts zu regeln.
Seit dem 2. August 2026 gelten konkrete Pflichten. Wer KI einsetzt und keine Regeln für Kennzeichnung, Datenschutz und Verantwortlichkeit hat, riskiert Haftung. Der sinnvolle erste Schritt ist kein Zertifizierungsprojekt, sondern eine einfache interne Bestandsaufnahme: Welche KI-Tools nutzen wir? Wofür? Welche Daten fließen dort ein? Wer prüft die Ergebnisse? Wer trägt die Verantwortung? Diese Fragen schriftlich zu beantworten kostet wenig Zeit und schafft eine belastbare Grundlage.


