Aktuelles

EU AI Act und CRA: Wie viel Vorarbeit leistet ein gutes ISMS?

Welche Vorarbeit ein wirksames ISMS für EU AI Act und CRA leistet – und wie sich wiederverwendbare Prozesse und zusätzlicher Aufwand unterscheiden lassen.

Neue regulatorische Anforderungen werfen in vielen Unternehmen eine praktische Frage auf: Müssen wir wieder von vorne anfangen – oder können wir auf unserer Informationssicherheit aufbauen?

Bei SITsolutions beschäftigen wir uns derzeit damit, wie sich der EU AI Act und der Cyber Resilience Act (CRA) sinnvoll mit einem bestehenden Informationssicherheitsmanagementsystem nach ISO/IEC 27001 verbinden lassen. Dabei geht es auch um die Frage, wie viel der notwendigen Arbeit ein vernünftig aufgebautes und tatsächlich gelebtes ISMS bereits erledigt hat.

Unsere Einordnung: Die vorhandenen Strukturen sind wertvolle Vorarbeit. Wie groß die Entlastung ausfällt, hängt jedoch vom Geltungsbereich des ISMS, seiner praktischen Wirksamkeit und den betroffenen Produkten und KI-Anwendungen ab. Eine belastbare allgemeine Prozentzahl lässt sich daraus bisher nicht ableiten.

Ein gutes ISMS macht die Umsetzung leichter. Ein ISO-27001-Zertifikat allein belegt aber weder CRA- noch AI-Act-Konformität.

Der CRA betrifft die Cybersicherheit von Produkten mit digitalen Elementen. Der AI Act unterscheidet insbesondere nach Rolle, Anwendung und Risiko eines KI-Systems. Unternehmen müssen deshalb zuerst klären, welche Anforderungen sie tatsächlich treffen. Ein Softwarehersteller hat andere Aufgaben als ein Unternehmen, das eine fremde KI-Anwendung intern einsetzt. EU-Kommission: CRA, EU-Kommission: AI Act.

Was das ISMS bereits mitbringt

Ein wirksames ISMS schafft Zuständigkeiten, wiederholbare Abläufe und überprüfbare Nachweise. Genau diese Grundlagen lassen sich für zusätzliche Anforderungen nutzen:

  • Anforderungen erfassen: Neue Pflichten lassen sich in die bestehende Erfassung und Bewertung rechtlicher Anforderungen aufnehmen.
  • Risiken bearbeiten: Inventare, Risikobewertungen und Maßnahmenpläne bieten einen Ausgangspunkt für produkt- und KI-bezogene Betrachtungen.
  • Verantwortung festlegen: Bestehende Rollen, Freigaben und Eskalationswege erleichtern die Zuordnung neuer Aufgaben.
  • Sicherheit umsetzen: Prozesse für Berechtigungen, Lieferanten, Änderungen, sichere Entwicklung und Schwachstellen können wiederverwendbar sein, sofern sie zum betroffenen Produkt oder KI-System passen.
  • Wirksamkeit nachweisen: Dokumentation, Schulungen, interne Audits und Managementbewertungen helfen, die Umsetzung dauerhaft zu steuern.

Entscheidend ist der tatsächliche Umfang: Ein ISMS, das nur die interne IT erfasst, deckt die Entwicklung und Betreuung verkaufter Software nicht automatisch mit ab. Auch ein dokumentierter Prozess muss für den neuen Anwendungsfall überprüft und gegebenenfalls erweitert werden.

Beim CRA bleibt konkrete Produktarbeit

Der CRA hat einen unmittelbaren Bezug zur Informationssicherheit. Dennoch reicht ein sicher betriebener Unternehmensstandort nicht aus, um die Sicherheit eines vermarkteten Produkts nachzuweisen. Zusätzlich zu den vorhandenen Managementprozessen sind insbesondere die Produkteinordnung, produktbezogene Sicherheitsbewertungen, technische Nachweise und die Betreuung über den Unterstützungszeitraum zu bearbeiten.

Dazu gehören je nach anwendbarer Pflicht sichere Produkteigenschaften, der Umgang mit Schwachstellen und Komponenten, eine Software-Stückliste (SBOM), Sicherheitsupdates sowie technische Dokumentation, Konformitätsbewertung und CE-Kennzeichnung. Ein bestehender Entwicklungs- oder Vorfallsprozess kann dabei helfen; die erforderlichen Ergebnisse müssen für das jeweilige Produkt vorliegen. EU-Kommission: Anforderungen und Umsetzung des CRA.

Beim AI Act geht es über Informationssicherheit hinaus

Sichere Datenverarbeitung und Schutz vor Manipulation sind wichtige Schnittstellen. Der AI Act betrachtet aber auch Auswirkungen auf Menschen, Sicherheit und Grundrechte. Für Hochrisiko-KI kommen beispielsweise Datenqualität, menschliche Aufsicht, technische Dokumentation, Genauigkeit und Robustheit hinzu. Welche Pflichten gelten, hängt von der konkreten Rolle und Einstufung ab. Diese Aufgaben lassen sich organisatorisch mit dem ISMS verbinden, benötigen aber zusätzlich fachliche Bewertungen. EU-Kommission: Risikobasierter Ansatz des AI Act.

Ein vorhandenes Risikoregister kann etwa um KI-Risiken ergänzt werden. Ob eine KI Menschen ungerechtfertigt benachteiligt oder eine Entscheidung ausreichend überwacht wird, beantwortet eine klassische Informationssicherheitsbewertung allein jedoch nicht.

Wie viel Prozent sind damit schon erledigt?

Wir unterscheiden drei Fragen: Welche Prozesse sind vorhanden? Welche konkreten Pflichten sind nachweislich erfüllt? Und wie viel zusätzlicher Arbeitsaufwand entfällt dadurch? Diese Größen dürfen nicht miteinander verwechselt werden.

Ein rein illustratives Rechenbeispiel, keine gemessene Quote: Für einen abgegrenzten Anwendungsfall würde die Umsetzung ohne nutzbare Vorarbeiten geschätzt 100 Personentage beanspruchen. Sind durch das ISMS nachweislich Ergebnisse im Umfang von 30 Personentagen bereits vorhanden und anwendbar, bleiben zunächst 70 Personentage. Müssen für die Anpassung dieser Vorarbeiten weitere zehn Personentage eingeplant werden, liegt der verbleibende Aufwand bei 80 Personentagen. Die Nettoentlastung beträgt in diesem Beispiel 20 Prozent.

Das bedeutet weder „20 Prozent rechtskonform“ noch, dass diese Quote auf andere Unternehmen übertragbar wäre. Gerade aufwendige Produktprüfungen oder KI-Bewertungen können trotz vieler vorhandener Prozesse noch vollständig ausstehen.

Für eine belastbare unternehmensbezogene Schätzung ordnen wir deshalb jeder anwendbaren Anforderung einen vorhandenen Nachweis, eine verbleibende Lücke, eine verantwortliche Person und einen geschätzten Restaufwand zu. CRA und AI Act werden dabei getrennt bewertet. Erst danach ist eine Prozentangabe sinnvoll.

Was im September 2026 bereits relevant ist

Beim CRA gelten für betroffene Hersteller seit 11. September 2026 Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle. Vorgesehen sind unter anderem eine Frühwarnung innerhalb von 24 Stunden und eine Meldung innerhalb von 72 Stunden nach Kenntniserlangung; weitere Berichte folgen. Die Hauptanforderungen des CRA gelten ab 11. Dezember 2027. Bestehende Vorfallsprozesse sollten deshalb jetzt auf die konkreten Meldewege und Fristen geprüft werden. CRA-Meldepflichten, CRA-Anwendungsfristen.

Beim AI Act sind bereits Vorschriften anwendbar, darunter Verbote bestimmter Praktiken und grundsätzlich seit 2. August 2026 die Transparenzregeln; einzelne Übergangsregeln sind zu beachten. Nach dem aktuellen Zeitplan der EU-Kommission gelten die Hochrisiko-Regeln für Systeme nach Anhang III ab 2. Dezember 2027, für die erfassten produktgebundenen Hochrisiko-Systeme nach Anhang I ab 2. August 2028. Der Zeitplan berücksichtigt die Änderungen durch den AI Omnibus. Aktueller EU-Zeitplan zum AI Act.

Unser Ansatz bei SITsolutions

Wir wollen vorhandene Arbeit nutzbar machen und die verbleibenden Aufgaben konkret benennen. Das ISMS kann Anforderungen, Risiken, Verantwortlichkeiten und Nachweise zusammenführen. Produktmanagement, Entwicklung und die betroffenen Fachbereiche müssen die fachlichen Ergebnisse liefern; die Geschäftsführung muss Zuständigkeiten und Ressourcen klären.

Genau diese Abgrenzung arbeiten wir aktuell weiter aus: Was ist bereits belastbar vorhanden, was muss angepasst werden und was entsteht zusätzlich? So wird aus einer pauschalen Prozentfrage ein nachvollziehbarer Umsetzungsplan.

Stand: 27. September 2026. Die Aufwandseinordnung ist eine fachliche Einschätzung; das Rechenbeispiel stellt kein Untersuchungsergebnis dar.

← Aktuelle Beiträge