Sicherheit · KI-Beratung und digitale Transformation
Was belegen Sicherheitszertifikate eines KI-Anbieters?
Kurz gesagt
Zertifikate wie ISO 27001 oder SOC 2 zeigen, dass ein Anbieter bestimmte Sicherheitsprozesse eingerichtet hat und eine unabhängige Stelle das geprüft hat. Sie belegen nicht, dass ein einzelnes KI-Produkt fehlerfrei oder für Ihre Daten geeignet ist. Entscheidend sind Prüfumfang, Gültigkeit und die Passung zu Ihrem Einsatz.
Das Problem
Auf der Website eines KI-Anbieters steht gross: «ISO 27001 zertifiziert», «SOC 2 Type II», «Sicherheit auf höchstem Niveau». Sie sind beruhigt. Und doch bleibt die Frage: Was heisst das eigentlich? Dürfen wir deshalb vertrauliche Daten eingeben? Ist das Produkt, das wir kaufen, damit sicher?
Zertifikate sind nützlich, werden aber oft überschätzt. Sie sagen etwas über die Organisation und ihre Prozesse, nicht automatisch über das einzelne Produkt, die einzelne Funktion oder Ihre Daten. Dazu kommt: Es gibt sehr viele Arten von Nachweisen, und nicht alle sind gleich aussagekräftig. Manche sind aktuell und umfassend, andere alt oder auf einen kleinen Bereich beschränkt.
Diese Seite hilft Ihnen, Sicherheitsnachweise einzuordnen und die richtigen Fragen zu stellen. Sie ersetzt keine unabhängige Sicherheitsprüfung. Bei sensiblen Daten und geschäftskritischen Systemen lassen Sie sich fachlich beraten.
Einfach erklärt
Was ist ein Zertifikat? Eine unabhängige Stelle hat geprüft, ob ein Unternehmen bestimmte Anforderungen erfüllt, und das bestätigt. Sie prüft Dokumente, Abläufe und Stichproben, nicht jeden einzelnen Server.
Häufige Nachweise:
- ISO/IEC 27001: Ein internationaler Standard für Informationssicherheits-Managementsysteme. Das Zertifikat sagt aus, dass ein Unternehmen ein System zur Steuerung seiner Informationssicherheit betreibt, für einen festgelegten Geltungsbereich. Die Zertifizierung läuft in der Regel über mehrere Jahre mit regelmässigen Überwachungsaudits.
- SOC 2: Ein Prüfbericht eines Wirtschaftsprüfers über Kontrollen zu Sicherheit und weiteren Kriterien, die ein Dienstleister betreibt. Es gibt Berichte, die einen Zeitpunkt (Typ I) oder einen Zeitraum (Typ II) abdecken. Es ist ein Bericht, kein Zertifikat im strengen Sinn.
- ISO/IEC 42001: Ein Standard für Managementsysteme für künstliche Intelligenz. Er betrifft die Steuerung von KI-Aktivitäten in der Organisation, nicht die Qualität eines einzelnen Modells.
- Weitere Nachweise: Prüfzeichen für Cloud-Dienste, Datenschutzzertifikate, Berichte zu Sicherheitstests (zum Beispiel Zusammenfassungen von Penetrationstests).
| Nachweis | Belegt (vereinfacht) | Belegt nicht |
|---|---|---|
| ISO 27001 | Sicherheitsmanagement im Geltungsbereich | Sicherheit jedes Produkts oder jeder Funktion |
| SOC 2 Typ II | Kontrollen über einen Zeitraum | Eignung für Ihre Daten oder Rechtsgrundlage |
| ISO 42001 | Steuerung von KI-Aktivitäten | Qualität oder Fehlerfreiheit eines Modells |
| Test-Zusammenfassung | Ergebnis eines bestimmten Tests | Sicherheit ausserhalb des Testumfangs |
So lösen Sie es mit KI – Schritt für Schritt
- Nachweis anfordern: Bitten Sie um das Zertifikat oder den Bericht selbst, nicht nur um das Logo. Auf der Website genügt ein Siegel nicht.
- Aussteller prüfen: Wer hat zertifiziert? Ist die Stelle bekannt und akkreditiert? Bei ISO-Zertifikaten lässt sich der Status oft bei der Zertifizierungsstelle bestätigen.
- Geltungsbereich lesen: Für welche Standorte, Dienste und Prozesse gilt der Nachweis? Gehört das Produkt, das Sie nutzen wollen, dazu?
- Gültigkeit prüfen: Von wann bis wann gilt das Zertifikat oder welcher Zeitraum deckt der Bericht ab? Ist er aktuell?
- Ergebnisse und Ausnahmen ansehen: Bei Berichten lesen Sie, ob Abweichungen festgestellt wurden und wie der Anbieter damit umgeht.
- Mit Ihrem Bedarf abgleichen: Welche Daten wollen Sie verarbeiten? Genügt der Nachweis für diese Sensibilität? Ergänzen Sie Datenschutz- und Vertragsfragen. Siehe Sicherheitsfragen an KI-Anbieter.
- Lücken schliessen: Fragen Sie nach Unterauftragnehmern, Datenstandort, Vorfallmeldung und Löschung. Siehe Unterauftragnehmer und Datenwege.
- Entscheid dokumentieren: Halten Sie fest, welche Nachweise Sie gesehen haben, mit Datum, und wann Sie sie neu prüfen.
Vorlage zum Kopieren
Mit diesem Auftrag bereiten Sie eine Anfrage an den Anbieter und eine Auswertung vor:
Wir prüfen den KI-Dienst [Name] für [Zweck] mit Daten der Sensibilität [niedrig/mittel/hoch]. Wir sind [Betrieb, Schweiz].
Der Anbieter nennt folgende Nachweise: [Liste, z. B. ISO 27001, SOC 2 Typ II].
Erstelle: 1. eine Liste mit Fragen an den Anbieter zu jedem Nachweis (Aussteller, Geltungsbereich, Gültigkeit, Ausnahmen, Einsicht in Bericht).
2. eine Tabelle «Nachweis | Aussteller | Geltungsbereich umfasst unser Produkt (ja/nein/unklar) | gültig bis | Bemerkungen».
3. eine Liste mit Punkten, die Zertifikate nicht abdecken und die wir separat klären sollten (Datenschutz, Vertrag, Standort, Training mit Daten).
Erfinde keine Angaben zum Anbieter. Schreibe «prüfen», wo du unsicher bist.Ersetzen Sie die Angaben. Prüfen Sie die Antworten und lassen Sie sensible Fälle von Fachleuten beurteilen.
Worauf Sie achten müssen
- Geltungsbereich: Ein Zertifikat für das Rechenzentrum sagt nichts über die KI-Funktion. Prüfen Sie, ob Ihr Produkt erfasst ist.
- Alter und Aktualität: Abgelaufene oder sehr alte Nachweise sind wenig wert. Fragen Sie nach dem aktuellen Stand.
- Selbsterklärungen: Eine «Konformitätserklärung» des Anbieters ist keine unabhängige Prüfung. Unterscheiden Sie beides.
- Nachweise sind Momentaufnahmen: Zwischen zwei Audits kann sich vieles ändern. Verlangen Sie Informationen zu Vorfällen und Änderungen.
- Datenschutz ist separat: Sicherheit ersetzt nicht die Klärung von Rechtsgrundlage, Auftragsbearbeitung und Datenstandort. Siehe Checkliste für KI-Anbieterverträge.
- KI-spezifische Risiken: Klassische Sicherheitsnachweise decken Risiken wie Prompt Injection, Datenabfluss über Modelle oder Fehlverhalten nur teilweise ab.
- Marketing-Siegel: Prüfen Sie unbekannte Siegel. Nicht alle stammen von unabhängigen Stellen.
Wie viel Prüfaufwand ist angemessen? Orientieren Sie sich an der Sensibilität Ihrer Daten. Für unkritische Texte genügt die Kenntnis, dass der Anbieter eine anerkannte Sicherheitszertifizierung hat. Für Kundendaten oder Personalakten sollten Sie zusätzlich den Geltungsbereich und die Gültigkeit prüfen und Ihren Datenschutz einbeziehen. Für besonders schützenswerte Daten wie Gesundheitsdaten ist eine vertiefte Prüfung angebracht, gegebenenfalls mit Einsicht in Berichte, Vertragsklauseln und Beratung durch Fachpersonen. Dokumentieren Sie, wie Sie entschieden haben. Das gehört zur Sorgfalt und hilft bei späteren Fragen von Kundschaft oder Behörden.
Ein Beispiel aus der Praxis
Ein erfundenes Beispiel: Eine Personalberatung in Basel möchte einen KI-Dienst für die Auswertung von Bewerbungsunterlagen einsetzen. Der Anbieter wirbt mit ISO 27001 und SOC 2.
Vorher: Die Geschäftsführerin liest die Logos auf der Website und unterschreibt. Später stellt sich heraus, dass das ISO-Zertifikat nur für den Hauptsitz und die Verwaltung gilt, nicht für die KI-Plattform.
Nachher: Beim nächsten Dienst fordert die Beratung die Zertifikate an, liest Aussteller, Geltungsbereich und Gültigkeit und stellt fest, dass die KI-Plattform im Bericht erfasst ist. Zusätzlich klärt sie Unterauftragnehmer, Datenstandort und Löschung. Die Entscheidung und die Prüfunterlagen werden abgelegt, und die Prüfung wird jährlich wiederholt.
So hilft Ihnen Alpasana
Wenn Sie KI-Anbieter strukturiert auswählen und Einsatzregeln festlegen möchten, begleitet Sie Alpasana bei der KI-Beratung und digitalen Transformation. Laut Beschreibung gehören KI-Potenzialanalyse, Priorisierung, Umsetzungsplan, Systemverbindungen, die Dokumentation der Umsetzung und Einsatzregeln für KI-Agenten dazu.
Projekte werden individuell offeriert. Eine Sicherheitszertifizierung oder -prüfung von Anbietern ist nicht Teil des Angebots.
Häufige Fragen
Reicht ein ISO-27001-Zertifikat, um vertrauliche Daten einzugeben?
Nicht allein. Prüfen Sie Geltungsbereich, Vertrag, Datenschutz, Datenstandort und Unterauftragnehmer.
Was ist besser: ISO 27001 oder SOC 2?
Sie sind verschieden: Das eine ist ein Managementsystem-Zertifikat, das andere ein Prüfbericht über Kontrollen. Beide können nützlich sein. Entscheidend sind Umfang und Aktualität.
Wie prüfe ich, ob ein Zertifikat echt ist?
Fragen Sie bei der Zertifizierungsstelle nach oder verwenden Sie deren öffentliche Verzeichnisse, soweit vorhanden.
Gibt es Zertifikate speziell für KI?
Es gibt Standards zu KI-Managementsystemen und weitere Initiativen. Sie sagen etwas über die Organisation aus, nicht über die Qualität eines einzelnen Modells.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- KI-Anbieter prüfen: Vorlage mit SicherheitsfragenKI Anbieter Sicherheitsfragen: Eine Vorlage mit verständlichen Fragen, mit der Sie einen KI-Anbieter vor dem Kauf prüfen und die Antworten einordnen.
- Was bedeutet Lieferkettensicherheit bei KI?KI Lieferkette Sicherheit einfach erklärt: Warum Zulieferer, Zusatzsoftware und Modellherkunft die Sicherheit Ihrer KI beeinflussen und was Sie prüfen können.
- Welche weiteren Anbieter erhalten unsere KI-Daten?KI Unterauftragnehmer prüfen: Mit einer Checkliste erkennen Sie, welche weiteren Dienste Ihre Daten bei einem KI-Anbieter erhalten, und stellen die richtigen Fragen.
- KI-Anbieter auswählen: Welche Vertragsfragen sind wichtig?KI Anbieter Vertrag Checkliste: Prüfen Sie Leistungsumfang, Datenrechte, Haftung und Kündigung, bevor Ihr KMU einen KI-Dienst unterzeichnet.
- KI-Modell und Datenschutz: Was vor der Auswahl prüfen?KI Modell Datenschutz: Prüfen Sie Datenverwendung, Aufbewahrung und Zugriffe vor der Auswahl und sammeln Sie offene Fragen für die fachliche Freigabe.