Aikido Security hat die Zertifizierung nach ISO 42001:2023 erhalten, der internationalen Norm für KI-Managementsysteme – ein Schritt, den bislang nur wenige Sicherheitsanbieter gewagt haben. Die Zertifizierung bestätigt, dass Aikido über ein strukturiertes, sich kontinuierlich verbesserndes Governance-System verfügt, mit dem die durch die KI-gestützten Funktionen unserer gesamten Plattform entstehenden Risiken gesteuert werden.
Was ist ISO 42001?
ISO 42001:2023 ist das erste Governance-Rahmenwerk für KI, das speziell für die unabhängige Zertifizierung durch Dritte entwickelt wurde. Während ISO 27001 sich allgemein mit Informationssicherheit befasst, legt ISO 42001 Anforderungen fest, wie eine Organisation KI-Systeme verantwortungsbewusst entwickelt, einsetzt und überwacht und wie diese Governance angesichts der Weiterentwicklung der KI selbst auf dem neuesten Stand gehalten wird.
Zu diesen Anforderungen gehören die Festlegung von Systemgrenzen, die Erstellung einer KI-Richtlinie mit klar definierten Governance-Rollen, die Durchführung formeller Risiko- und Folgenabschätzungen, die Überwachung von Kennzahlen zum KI-Verhalten sowie die Behebung von Abweichungen und die Förderung kontinuierlicher Aktualisierungen im Zuge der Weiterentwicklung von Modellen und Umgebungen.
Die Zertifizierung nach ISO 42001 bestätigt, dass Aikido über ein funktionierendes, auditiertes Managementsystem zur Steuerung der Risiken verfügt, die durch KI-Funktionen entstehen, und regelt, wie diese Risiken dokumentiert und im Tagesgeschäft überwacht werden. Die Norm ist so konzipiert, dass sie auf alle KI-Systeme und -Kontexte anwendbar ist.
Warum wir die Zertifizierung nach ISO 42001 angestrebt haben
Da agentische Produkte zunehmend zum Einsatz kommen, verlagert sich die Verantwortung von den Nutzern der Tools hin zu den Entwicklern der Systeme. Daher ist es wichtig, die Vertrauenswürdigkeit eines nichtdeterministischen Systems durch eine unabhängige Überprüfung des dahinterstehenden Softwareentwicklungszyklus (SDLC) nachzuweisen. Mit der Zertifizierung nach ISO 42001 beweist „ Aikido “, dass wir zuverlässige und vertrauenswürdige KI-Systeme entwickeln.
Beispielsweise analysiert „ Aikido“ unter KI-Penetrationstests Anwendungen auf die gleiche Weise, wie es ein Angreifer tun würde, während „Code Security Audit“ den Quellcode untersucht, um Schwachstellen aufzudecken, die musterbasierte Tools übersehen. Wir verfügen über verschiedene weitere KI-Tools, die im Folgenden vorgestellt werden.
Aikido bittet Kunden, dem Unternehmen die autonome KI-Prüfung ihrer Anwendungen sowie den Einsatz von KI zur Erkennung, Einstufung und Behebung von Sicherheitslücken anzuvertrauen. Die unabhängige Zertifizierung unserer eigenen KI-Governance zeigt, dass unsere Kunden darauf vertrauen können, dass wir den Einsatz von KI zuverlässig steuern. Wir nehmen die Sicherheit unserer Kunden sehr ernst und möchten einen ethischen und verantwortungsvollen Einsatz von KI gewährleisten.
Sicherheits- und IT- compliance -Teams, die KI-fähige Anbieter bewerten, stellen mittlerweile selbstverständlich Fragen zur Governance und zum Datenumgang. Die Regulierung folgt diesem Trend: Rahmenwerke wie das EU-KI-Gesetz veranlassen Beschaffungsteams dazu, Nachweise zur KI-Governance zu verlangen, bevor sie ein neues KI-Tool im Unternehmen einführen – selbst von Anbietern, die nicht direkt unter dieses Rahmenwerk fallen. Insbesondere für europäische Unternehmenskunden ist die „ compliance “ im Rahmen des EU-KI-Gesetzes zu einem festen Bestandteil der Risikobewertung von Anbietern geworden.
Was fällt in den Geltungsbereich?
ISO 42001 unter Aikido deckt die gesamte Palette der KI-gestützten Funktionen auf der gesamten Plattform ab, die sowohl Software als auch Hardware umfassen: KI-Penetrationstests (Aikido -Angriff, Aikido Infinite), On-Prem- KI-Penetrationstests (Aikido Machine), Code Security Audit, Deep PR Review, API-Scanning, Aikido Libraries, Aikido Images, AutoFix, AutoTriage, Aikido Intel, AI- Cloud -Search und Code-Quality. Jede neue KI-Funktion, die in Zukunft unter Aikido eingeführt wird, unterliegt denselben geprüften Prozessen und denselben Governance-Vorgaben.
Wie wir dorthin gekommen sind
Die Zertifizierung verlief im Großen und Ganzen nach dem gleichen Schema wie jedes andere ISO-Managementsystem-Audit: eine interne Überprüfung der Vorbereitungen, ein auf die Dokumentation ausgerichtetes Audit der Stufe 1, bei dem geprüft wird, ob Richtlinien und Verfahren tatsächlich der Norm entsprechen, sowie ein Audit der Stufe 2, bei dem getestet wird, ob das Steuerungssystem bei praktischen Kontrolltests Bestand hält. Alle dabei festgestellten Nichtkonformitäten müssen behoben werden oder es muss ein dokumentierter Plan zur Behebung vorliegen, bevor die Zertifizierung erteilt wird.
Da Aikido bereits SOC 2 und ISO 27001 umgesetzt hatte, waren viele der zugrunde liegenden Prozesse und Dokumentationen bereits vorhanden. Neu bei ISO 42001 war die spezifische Abbildung der KI-Ebene, wobei nachverfolgt wurde, wie jede KI-Funktion zu einer Entscheidung gelangt und welche Daten in sie einfließen, um anschließend ein Überwachungssystem einzurichten, mit dem dies im Laufe der Zeit kontinuierlich beobachtet werden kann.
Um dieses Ziel zu erreichen, war eine enge Zusammenarbeit zwischen den Bereichen „ compliance “, „Development“ und „GTM“ erforderlich, wodurch unsere Zusammenarbeit mit unseren Cloud- und KI-Partnern weiter gestärkt wurde.
Was das bedeutet, wenn Sie einen Anbieter von KI-Sicherheitslösungen evaluieren
Wenn Sie ein KI-gestütztes Sicherheitstool in einer regulierten Umgebung einsetzen, liefert Ihnen die Norm ISO 42001 eine unabhängig geprüfte Antwort darauf, ob die damit verbundenen KI-Risiken tatsächlich unter Kontrolle sind – und nicht nur die Zusicherung des Anbieters.
Eine unabhängig bewertete KI-Governance ist auf dem Markt für Sicherheitstools nach wie vor selten anzutreffen. Die meisten Anbieter von KI-gestützten Produkten verweisen nach wie vor auf die unternehmensweite SOC-2-Zertifizierung als einziges Signal für ihre „ compliance “, doch SOC 2 deckt allgemeine Sicherheitskontrollen ab. Eine spezielle Zertifizierung für KI-Governance, die Aufschluss darüber gibt, wie die KI eines Anbieters konkret gesteuert wird, ist weitaus seltener anzutreffen.
Dies ist in der Regel auf Bürokratie und schleppende Abläufe zurückzuführen, die für die Unternehmenskultur eines Unternehmens charakteristisch sind. Es liegt in der DNA von Aikido, schnell zu liefern und den Kunden ein hohes Maß an Sicherheit zu bieten. Aus diesem Grund haben wir hier die Zertifizierung erhalten.
FAQ
Bedeutet die Zertifizierung nach ISO 42001, dass die KI von Aikido sicher ist? Die Zertifizierung nach ISO 42001 bescheinigt, dass Aikido über ein funktionierendes, geprüftes Managementsystem zur Steuerung der Risiken verfügt, die durch seine KI-Funktionen entstehen. Es handelt sich dabei um eine Zertifizierung des Steuerungssystems. Sie bescheinigt nicht, dass ein einzelnes KI-Modell oder eine einzelne Ausgabe sicher ist.
Worin unterscheidet sich die Norm ISO 42001 von SOC 2? SOC 2 bewertet allgemeine Sicherheitskontrollen im gesamten Unternehmen. Die Norm ISO 42001 bezieht sich speziell auf KI: Sie regelt, wie eine Organisation die Risiken dokumentiert und überwacht, die von ihren KI-Systemen ausgehen, und wie diese Steuerung mit den Veränderungen der KI Schritt hält.
Ist ISO 42001 dasselbe wie KI-Governance-Software? KI-Governance-Software ist eine Kategorie von Tools, die Unternehmen einsetzen, um KI-Risiken intern zu überwachen und zu verwalten. ISO 42001 ist eine unabhängige Zertifizierung durch eine dritte Partei, bei der geprüft wird, ob diese Governance tatsächlich funktioniert – unabhängig davon, welche Tools ein Unternehmen dafür einsetzt.
Fordern Sie unser Zertifikat an
Aikido Das Unternehmen erfüllt die Anforderungen der Normen ISO 27001:2022, ISO 42001 und SOC 2 Typ II des AICPA und setzt FedRAMP aktiv um. Wir haben die DSGVO vollständig in unsere Geschäftsprozesse integriert ( compliance ).
Wenn Sie „ Aikido “ im Rahmen einer Überprüfung gemäß „ compliance “ bewerten, können Sie unsere ISO 42001-Zertifizierung über unser Trust Center anfordern.

