Zum Inhalt springen

Sicherheit · KI-Beratung und digitale Transformation

Was belegen Sicherheitszertifikate eines KI-Anbieters?

Stand 10.10.2026 · 6 Min. Lesezeit

Kurz gesagt

Zertifikate wie ISO 27001 oder SOC 2 zeigen, dass ein Anbieter bestimmte Sicherheitsprozesse eingerichtet hat und eine unabhängige Stelle das geprüft hat. Sie belegen nicht, dass ein einzelnes KI-Produkt fehlerfrei oder für Ihre Daten geeignet ist. Entscheidend sind Prüfumfang, Gültigkeit und die Passung zu Ihrem Einsatz.

Das Problem

Auf der Website eines KI-Anbieters steht gross: «ISO 27001 zertifiziert», «SOC 2 Type II», «Sicherheit auf höchstem Niveau». Sie sind beruhigt. Und doch bleibt die Frage: Was heisst das eigentlich? Dürfen wir deshalb vertrauliche Daten eingeben? Ist das Produkt, das wir kaufen, damit sicher?

Zertifikate sind nützlich, werden aber oft überschätzt. Sie sagen etwas über die Organisation und ihre Prozesse, nicht automatisch über das einzelne Produkt, die einzelne Funktion oder Ihre Daten. Dazu kommt: Es gibt sehr viele Arten von Nachweisen, und nicht alle sind gleich aussagekräftig. Manche sind aktuell und umfassend, andere alt oder auf einen kleinen Bereich beschränkt.

Diese Seite hilft Ihnen, Sicherheitsnachweise einzuordnen und die richtigen Fragen zu stellen. Sie ersetzt keine unabhängige Sicherheitsprüfung. Bei sensiblen Daten und geschäftskritischen Systemen lassen Sie sich fachlich beraten.

Einfach erklärt

Was ist ein Zertifikat? Eine unabhängige Stelle hat geprüft, ob ein Unternehmen bestimmte Anforderungen erfüllt, und das bestätigt. Sie prüft Dokumente, Abläufe und Stichproben, nicht jeden einzelnen Server.

Häufige Nachweise:

  • ISO/IEC 27001: Ein internationaler Standard für Informationssicherheits-Managementsysteme. Das Zertifikat sagt aus, dass ein Unternehmen ein System zur Steuerung seiner Informationssicherheit betreibt, für einen festgelegten Geltungsbereich. Die Zertifizierung läuft in der Regel über mehrere Jahre mit regelmässigen Überwachungsaudits.
  • SOC 2: Ein Prüfbericht eines Wirtschaftsprüfers über Kontrollen zu Sicherheit und weiteren Kriterien, die ein Dienstleister betreibt. Es gibt Berichte, die einen Zeitpunkt (Typ I) oder einen Zeitraum (Typ II) abdecken. Es ist ein Bericht, kein Zertifikat im strengen Sinn.
  • ISO/IEC 42001: Ein Standard für Managementsysteme für künstliche Intelligenz. Er betrifft die Steuerung von KI-Aktivitäten in der Organisation, nicht die Qualität eines einzelnen Modells.
  • Weitere Nachweise: Prüfzeichen für Cloud-Dienste, Datenschutzzertifikate, Berichte zu Sicherheitstests (zum Beispiel Zusammenfassungen von Penetrationstests).
NachweisBelegt (vereinfacht)Belegt nicht
ISO 27001Sicherheitsmanagement im GeltungsbereichSicherheit jedes Produkts oder jeder Funktion
SOC 2 Typ IIKontrollen über einen ZeitraumEignung für Ihre Daten oder Rechtsgrundlage
ISO 42001Steuerung von KI-AktivitätenQualität oder Fehlerfreiheit eines Modells
Test-ZusammenfassungErgebnis eines bestimmten TestsSicherheit ausserhalb des Testumfangs

So lösen Sie es mit KI – Schritt für Schritt

  1. Nachweis anfordern: Bitten Sie um das Zertifikat oder den Bericht selbst, nicht nur um das Logo. Auf der Website genügt ein Siegel nicht.
  2. Aussteller prüfen: Wer hat zertifiziert? Ist die Stelle bekannt und akkreditiert? Bei ISO-Zertifikaten lässt sich der Status oft bei der Zertifizierungsstelle bestätigen.
  3. Geltungsbereich lesen: Für welche Standorte, Dienste und Prozesse gilt der Nachweis? Gehört das Produkt, das Sie nutzen wollen, dazu?
  4. Gültigkeit prüfen: Von wann bis wann gilt das Zertifikat oder welcher Zeitraum deckt der Bericht ab? Ist er aktuell?
  5. Ergebnisse und Ausnahmen ansehen: Bei Berichten lesen Sie, ob Abweichungen festgestellt wurden und wie der Anbieter damit umgeht.
  6. Mit Ihrem Bedarf abgleichen: Welche Daten wollen Sie verarbeiten? Genügt der Nachweis für diese Sensibilität? Ergänzen Sie Datenschutz- und Vertragsfragen. Siehe Sicherheitsfragen an KI-Anbieter.
  7. Lücken schliessen: Fragen Sie nach Unterauftragnehmern, Datenstandort, Vorfallmeldung und Löschung. Siehe Unterauftragnehmer und Datenwege.
  8. Entscheid dokumentieren: Halten Sie fest, welche Nachweise Sie gesehen haben, mit Datum, und wann Sie sie neu prüfen.

Vorlage zum Kopieren

Mit diesem Auftrag bereiten Sie eine Anfrage an den Anbieter und eine Auswertung vor:

Wir prüfen den KI-Dienst [Name] für [Zweck] mit Daten der Sensibilität [niedrig/mittel/hoch]. Wir sind [Betrieb, Schweiz].
Der Anbieter nennt folgende Nachweise: [Liste, z. B. ISO 27001, SOC 2 Typ II].
Erstelle: 1. eine Liste mit Fragen an den Anbieter zu jedem Nachweis (Aussteller, Geltungsbereich, Gültigkeit, Ausnahmen, Einsicht in Bericht).
2. eine Tabelle «Nachweis | Aussteller | Geltungsbereich umfasst unser Produkt (ja/nein/unklar) | gültig bis | Bemerkungen».
3. eine Liste mit Punkten, die Zertifikate nicht abdecken und die wir separat klären sollten (Datenschutz, Vertrag, Standort, Training mit Daten).
Erfinde keine Angaben zum Anbieter. Schreibe «prüfen», wo du unsicher bist.

Ersetzen Sie die Angaben. Prüfen Sie die Antworten und lassen Sie sensible Fälle von Fachleuten beurteilen.

Worauf Sie achten müssen

  • Geltungsbereich: Ein Zertifikat für das Rechenzentrum sagt nichts über die KI-Funktion. Prüfen Sie, ob Ihr Produkt erfasst ist.
  • Alter und Aktualität: Abgelaufene oder sehr alte Nachweise sind wenig wert. Fragen Sie nach dem aktuellen Stand.
  • Selbsterklärungen: Eine «Konformitätserklärung» des Anbieters ist keine unabhängige Prüfung. Unterscheiden Sie beides.
  • Nachweise sind Momentaufnahmen: Zwischen zwei Audits kann sich vieles ändern. Verlangen Sie Informationen zu Vorfällen und Änderungen.
  • Datenschutz ist separat: Sicherheit ersetzt nicht die Klärung von Rechtsgrundlage, Auftragsbearbeitung und Datenstandort. Siehe Checkliste für KI-Anbieterverträge.
  • KI-spezifische Risiken: Klassische Sicherheitsnachweise decken Risiken wie Prompt Injection, Datenabfluss über Modelle oder Fehlverhalten nur teilweise ab.
  • Marketing-Siegel: Prüfen Sie unbekannte Siegel. Nicht alle stammen von unabhängigen Stellen.

Wie viel Prüfaufwand ist angemessen? Orientieren Sie sich an der Sensibilität Ihrer Daten. Für unkritische Texte genügt die Kenntnis, dass der Anbieter eine anerkannte Sicherheitszertifizierung hat. Für Kundendaten oder Personalakten sollten Sie zusätzlich den Geltungsbereich und die Gültigkeit prüfen und Ihren Datenschutz einbeziehen. Für besonders schützenswerte Daten wie Gesundheitsdaten ist eine vertiefte Prüfung angebracht, gegebenenfalls mit Einsicht in Berichte, Vertragsklauseln und Beratung durch Fachpersonen. Dokumentieren Sie, wie Sie entschieden haben. Das gehört zur Sorgfalt und hilft bei späteren Fragen von Kundschaft oder Behörden.

Ein Beispiel aus der Praxis

Ein erfundenes Beispiel: Eine Personalberatung in Basel möchte einen KI-Dienst für die Auswertung von Bewerbungsunterlagen einsetzen. Der Anbieter wirbt mit ISO 27001 und SOC 2.

Vorher: Die Geschäftsführerin liest die Logos auf der Website und unterschreibt. Später stellt sich heraus, dass das ISO-Zertifikat nur für den Hauptsitz und die Verwaltung gilt, nicht für die KI-Plattform.

Nachher: Beim nächsten Dienst fordert die Beratung die Zertifikate an, liest Aussteller, Geltungsbereich und Gültigkeit und stellt fest, dass die KI-Plattform im Bericht erfasst ist. Zusätzlich klärt sie Unterauftragnehmer, Datenstandort und Löschung. Die Entscheidung und die Prüfunterlagen werden abgelegt, und die Prüfung wird jährlich wiederholt.

So hilft Ihnen Alpasana

Wenn Sie KI-Anbieter strukturiert auswählen und Einsatzregeln festlegen möchten, begleitet Sie Alpasana bei der KI-Beratung und digitalen Transformation. Laut Beschreibung gehören KI-Potenzialanalyse, Priorisierung, Umsetzungsplan, Systemverbindungen, die Dokumentation der Umsetzung und Einsatzregeln für KI-Agenten dazu.

Projekte werden individuell offeriert. Eine Sicherheitszertifizierung oder -prüfung von Anbietern ist nicht Teil des Angebots.

Häufige Fragen

Reicht ein ISO-27001-Zertifikat, um vertrauliche Daten einzugeben?

Nicht allein. Prüfen Sie Geltungsbereich, Vertrag, Datenschutz, Datenstandort und Unterauftragnehmer.

Was ist besser: ISO 27001 oder SOC 2?

Sie sind verschieden: Das eine ist ein Managementsystem-Zertifikat, das andere ein Prüfbericht über Kontrollen. Beide können nützlich sein. Entscheidend sind Umfang und Aktualität.

Wie prüfe ich, ob ein Zertifikat echt ist?

Fragen Sie bei der Zertifizierungsstelle nach oder verwenden Sie deren öffentliche Verzeichnisse, soweit vorhanden.

Gibt es Zertifikate speziell für KI?

Es gibt Standards zu KI-Managementsystemen und weitere Initiativen. Sie sagen etwas über die Organisation aus, nicht über die Qualität eines einzelnen Modells.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie