KI-Zertifizierung wird zum Pass für den Marktzugang
сертификация ИИEU AI ActISO/IEC 42001
Nicht jedes Modell braucht ein Zertifikat
Ich würde die aktuelle Entwicklung nicht als allgemeine Lizenzierung von KI bezeichnen: Zum 25. September 2026 gibt es ein solches Regime nicht. Die Annahme, dass ein ernsthaftes Produkt ohne nachweisbare Konformität nicht auf den Markt kommt, ist jedoch keine Prognose mehr, sondern beschreibt bereits Beschaffung und Regulierung.
Die Europäische Union setzt im EU AI Act eine konkrete Schwelle für Hochrisiko-Systeme, die unter das Gesetz fallen. Vor dem Inverkehrbringen benötigen sie technische Dokumentation, Risikomanagement, menschliche Aufsicht, Angaben zu Leistung und Verzerrungen sowie eine Konformitätsbewertung. Das ist bereits ein verpflichtendes Verfahren, aber kein universelles Zertifikat für jedes Modell.
Für generative Systeme legt Artikel 50 seit dem 2. August 2026 Transparenzpflichten fest. Für bestimmte bereits bestehende Systeme endet die Übergangsfrist für Kennzeichnungspflichten am 2. Dezember 2026. Zum Zeitpunkt dieser Veröffentlichung ist der erste Termin bereits verstrichen, der zweite noch nicht: Der regulatorische Kalender ist keine Theorie.
ISO/IEC 42001 löst eine andere Aufgabe: Es ist ein zertifizierbarer Standard für ein KI-Managementsystem und wird zunehmend als Nachweis der Reife eines Anbieters verstanden. NIST liefert mit AI RMF 1.0 und AI 600-1 Rahmenwerke für Risikomanagement, schafft jedoch selbst kein Zertifikat. In den USA bleibt laut der angeführten Übersicht zur bundesweiten Anordnung von 2026 die vorzeitige Informationsweitergabe freiwillig, während eine verpflichtende bundesweite Lizenzierung neuer Modelle ausdrücklich ausgeschlossen ist.
Warum der Markt trotzdem Zertifikate verlangt
Für einen Unternehmenskäufer verschwimmt der Unterschied zwischen einer gesetzlichen Pflicht und einem freiwilligen Standard schnell: Kann ein Anbieter die Beherrschbarkeit seines Systems nicht belegen, ist es einfacher, ihn von der Beschaffung auszuschließen. Deshalb wird ISO/IEC 42001 nicht zu einer rechtlichen Lizenz, sondern zu einem praktischen Eintrittsfilter.
Mein technisches Fazit ist einfach: Geprüft wird nicht ein schönes Dokument an der Wand, sondern die Schlüssigkeit der Nachweise. Zweck des Modells, Herkunft der Daten, bekannte Einschränkungen, Ergebnisse von Bias-Tests, Risikobewertung, menschliche Kontrollen und Aufzeichnungen über die Bereitstellung müssen ein einheitliches, auditierbares Bild ergeben.
Gewinnen werden Teams, die das Sammeln solcher Nachweise in die Entwicklung eingebaut haben, statt kurz vor einem Audit einen Ordner zusammenzustellen. Verlierer sind geschlossene Modelle und Anbieter, die nur Metriken ohne Nutzungskontext und Kontrollen vorweisen können.
Ein Zertifikat beweist nicht, dass ein Modell gut ist. Doch das Fehlen überprüfbarer Spuren beweist immer häufiger, dass man ihm keine kritische Umgebung anvertrauen sollte.