
Erklärung zur Anwendbarkeit gemäß Abschnitt 6.1.3 von ISO/IEC 42001:2023
MD, AI and Cybersecurity
Erklärung der Anwendbarkeit gemäß ISO/IEC 42001:2023
Gemäß ISO/IEC 42001:2023 und Abschnitt 6.1.3 (KI-Risikobehandlung) muss die Organisation unter Berücksichtigung der Ergebnisse der Risikobewertung einen KI-Risikobehandlungsprozess definieren, um eine Anwendbarkeitserklärung (SoA) zu erstellen, die die notwendigen Kontrollen enthält und die Einbeziehung bzw. den Ausschluss begründet. Ein Ausschluss kann unter anderem dann begründet werden, wenn die Kontrollen aufgrund der Risikobewertung nicht als notwendig erachtet werden und wenn sie weder aufgrund der Risikobewertung erforderlich noch durch externe Anforderungen vorgeschrieben sind (oder unter entsprechende Ausnahmeregelungen fallen).
Anmerkung: Die Organisation kann dokumentierte Begründungen für den Ausschluss von Kontrollen im Allgemeinen oder für spezifische KI-Systeme vorlegen, unabhängig davon, ob diese in Anhang A aufgeführt sind oder von der Organisation selbst festgelegt wurden.
Risiken nach dem KI-Gesetz
Als Hersteller von Medizinprodukten sollten Sie jedoch auch das KI-Gesetz berücksichtigen.
Artikel 9 des AI-Gesetzes : Risikomanagement-System
Hier sind einige Auszüge:
1. In Bezug auf AI-Systeme mit hohem Risiko ist ein Risikomanagementsystem einzurichten, umzusetzen, zu dokumentieren und aufrechtzuerhalten.
2. Das Risikomanagementsystem ist als kontinuierlicher, iterativer Prozess zu verstehen, der während des gesamten Lebenszyklus eines KI-Systems mit hohem Risiko geplant und durchgeführt wird und eine regelmäßige systematische Überprüfung und Aktualisierung erfordert.
5. KI-Systeme mit hohem Risiko sind zu testen, um die am besten geeigneten und gezielten Risikomanagementmaßnahmen zu ermitteln. Durch die Tests wird sichergestellt, dass AI-Systeme mit hohem Risiko für den beabsichtigten Zweck konsistent funktionieren und die in diesem Kapitel festgelegten Anforderungen erfüllen.
9. Bei Anbietern von KI-Systemen mit hohem Risiko, die den Anforderungen an interne Risikomanagementverfahren gemäß dem einschlägigen sektoralen Unionsrecht unterliegen, können die in den Absätzen 1 bis 8 beschriebenen Aspekte Teil der gemäß diesem Recht festgelegten Risikomanagementverfahren sein oder mit diesen kombiniert werden.
Ihr Risikomanagementsystem
Aufbauend auf dem grundlegenden Verständnis von ISO/IEC 42001:2023 und dem KI-Gesetz ist es klar, dass ein robuster Rahmen für das KI-Risikomanagement nicht nur eine Empfehlung, sondern eine Pflicht für Organisationen ist, die im Bereich der KI tätig sind, insbesondere wenn es um Medizinprodukte geht. Die Komplexität beider Anforderungen unterstreicht die Notwendigkeit eines umfassenden, iterativen Ansatzes für das Risikomanagement, der sich zusammen mit den KI-Systemen weiterentwickelt, für die er gilt.
Die Anwendbarkeitserklärung, wie sie in ISO/IEC 42001:2023 beschrieben ist, ist in diesem Zusammenhang von zentraler Bedeutung. Sie dient als lebendiges Dokument, in dem Entscheidungen darüber festgehalten werden, welche Kontrollen auf der Grundlage einer gründlichen Risikobewertung notwendig sind - und welche nicht. Diese Erklärung ist daher ein entscheidendes Instrument für Organisationen, nicht nur um die Einhaltung der Vorschriften zu gewährleisten, sondern auch um eine Kultur des kontinuierlichen Risikomanagements in ihrem Betriebsethos zu verankern. Auch die Betonung des KI-Gesetzes auf einem kontinuierlichen, iterativen Risikomanagementprozess unterstreicht die dynamische Natur von KI-Systemen und die sich entwickelnde Landschaft der Risiken, die sie darstellen.
Zusammen bilden diese Vorschriften einen umfassenden Rahmen für das Management von KI-Risiken, der sicherstellt, dass KI-Systeme mit hohem Risiko nicht nur den Vorschriften entsprechen, sondern auch während ihres gesamten Lebenszyklus sicher und zuverlässig sind.
Als Antwort auf diese strengen Anforderungen bietet unsere kostenlose Vorlage für die Anwendbarkeitserklärung eine praktische Lösung. Diese Vorlage wurde unter Berücksichtigung der Komplexität der ISO/IEC 42001:2023 und des KI-Gesetzes entwickelt und erleichtert einen strukturierten Ansatz für die Dokumentation der erforderlichen Kontrollen und Begründungen für Ein- und Ausschlüsse. Durch die Vereinfachung des Dokumentationsprozesses möchten wir Organisationen nicht nur in die Lage versetzen, die gesetzlichen Anforderungen effizient zu erfüllen, sondern auch eine proaktive Risikomanagementkultur zu fördern. Diese Vorlage ist ein Ausgangspunkt für Unternehmen, um ihre KI-Systeme mit den besten Praktiken für KI-Governance und Risikomanagement in Einklang zu bringen.
Schlussfolgerung
Die Navigation durch die regulatorische Landschaft der KI-Compliance kann entmutigend sein. Da die ISO/IEC 42001:2023 und das KI-Gesetz strenge Standards für das Risikomanagement setzen, müssen Unternehmen einen sorgfältigen und strukturierten Ansatz für die Einhaltung der Vorschriften wählen. Unsere Vorlage für die Anwendbarkeitserklärung wurde entwickelt, um diesen Prozess zu entmystifizieren und einen klaren, anpassbaren Rahmen für die Dokumentation der Compliance-Bemühungen zu bieten. Mit der Weiterentwicklung der künstlichen Intelligenz ändern sich auch die Risiken und Vorschriften, die für sie gelten. Durch die Einführung von Tools und Praktiken, die ein kontinuierliches Compliance- und Risikomanagement unterstützen, können Unternehmen nicht nur sicherstellen, dass ihre KI-Systeme sicher und effektiv sind, sondern sie können diese Herausforderungen auch als Chance für Innovation und Wachstum nutzen.
Sie können auf unsere Vorlage zugreifen, indem Sie auf diesen Link klicken.