Zurück zum Blog
Plattform

Ihre ISO 27001-Kontrollen waren richtig, als Sie sie geschrieben haben. Sind sie es auch heute noch?

Ob sie auch heute noch den aktuellen Anforderungen der Norm entsprechen, ist eine ganz andere Frage. Die meisten Systeme überprüfen das gar nicht erst. Eine solche Überprüfung funktioniert ohnehin nur, wenn die eingesetzte KI die Norm tatsächlich gelesen hat und nicht bloß eine Zusammenfassung davon. Bei den meisten Compliance-KIs ist genau das nicht der Fall. Sie ziehen ihre Schlüsse aus Blogartikeln und allgemeinen Trainingsdaten, anstatt aus dem offiziell lizenzierten Text selbst.

24.08.26
8'
Maurice Müller

Maurice Müller

Senior Content Manager

Maurice Müller ist Journalist und Content-Stratege mit Erfahrung im Print- und Digitalbereich. Bei Formalize verwandelt er komplexe Compliance- und Regulierungsthemen in klare, praxisnahe Inhalte für Compliance-, Risiko- und Sicherheitsexperten in ganz Europa.

Die wichtigsten Erkenntnisse:

  • Es ist ein großer Unterschied, ob eine KI lediglich Informationen über eine Norm gelernt hat oder ob sie direkt auf dem offiziellen Text basiert.

  • Formalize integriert den originalen Text der ISO/IEC 27001:2022 direkt in die Plattform. Dies wird durch eine Zusammenarbeit mit UNE, der spanischen Normungsorganisation, ermöglicht.

  • Durch diese Basis kann Formalize IQ eine Kontrolle exakt mit dem entsprechenden Abschnitt verknüpfen, den sie abdeckt. Zudem meldet das System sofort, wenn die Kontrolle und die Normanforderung im Laufe der Zeit voneinander abweichen.

  • Derzeit unterstützt das System die Normen ISO 27001:2022 und ISO 22301:2019. Beide werden durch einen eigenen Compliance Blueprint abgedeckt, der die Vorgaben präzise darlegt, ohne sie künstlich aufzublähen.

Was ist der Unterschied zwischen einer KI, die über eine Norm trainiert wurde, und einer KI, die direkt darauf basiert?

Die meisten KIs in dieser Kategorie beziehen ihr Wissen über die ISO 27001 aus Sekundärquellen, Zusammenfassungen und Forenbeiträgen. Das bedeutet: Die KI verlässt sich auf Interpretationen durch Dritte und weicht dadurch zwangsläufig vom eigentlichen Originaltext ab. Für eine allgemeine Frage mag das ein brauchbarer Ausgangspunkt sein. Für eine Compliance-Antwort ist es jedoch eine deutlich schwächere Grundlage. Schließlich muss diese belastbare Antwort später vor jemandem standhalten, dessen Aufgabe es ist, genau das zu prüfen.

Eine KI, die ihre Daten direkt aus dem lizenzierten Originaltext bezieht, bietet einen entscheidenden Vorteil. Jede ihrer Antworten lässt sich auf den exakten Normabschnitt zurückführen. Sie verlässt sich nicht darauf, welche ungenauen Informationen ein Trainingsmodell zufällig aus zweiter Hand gelernt hat.

Was bedeutet „in der Norm verankert“ bei Formalize konkret?

Formalize integriert den offiziellen Text der ISO/IEC 27001:2022-Norm direkt in die Plattform. Dies ist das Ergebnis einer Zusammenarbeit mit UNE, der spanischen Normungsorganisation (die entsprechende Lizenz wurde am 15. April 2026 unterzeichnet). Die Kerntechnologie von Formalize IQ ist Teil eines offiziellen KI-Pilotprojekts, das von ISO und UNE genehmigt wurde. Wie es in der offiziellen Projektbeschreibung heißt: Während Mitbewerber generische KI-Modelle anbieten, wird die Technologie von Formalize gemeinsam mit den Urhebern der Normen entwickelt.

Zwei Dinge sollten hier ganz präzise formuliert werden, anstatt sie zu einer allgemeinen Behauptung zu vermischen. Erstens: Formalize ist der erste GRC-Anbieter in Spanien und ein Vorreiter in der Europäischen Union, der eine direkte strategische Zusammenarbeit mit ISO/IEC-Vertretern gesichert hat. Zweitens und unabhängig davon: Formalize ist die einzige Plattform, die ein offizielles KI-Entwicklungsprojekt in Zusammenarbeit mit UNE betreibt. Beides sind konkrete, überprüfbare Aussagen. Keine von beiden behauptet, wir seien „die Einzigen in Europa“. Das wäre eine andere, viel umfassendere Aussage, die dieser Text ganz bewusst nicht trifft.

Ein kurzer Hinweis zur Wortwahl, denn Präzision ist in diesem Abschnitt wichtiger als fast überall sonst auf der Website. Es handelt sich hierbei um eine Zusammenarbeit, nicht um eine Partnerschaft. Zudem wurde das Daten- und IP-Management von Formalize durch ISO/IEC-Vertreter bewertet. Dies ist ein deutlich enger gefasster und absichtlich anderer Anspruch, als schlichtweg zu behaupten, man sei „ISO-zertifiziert“. Beide Unterscheidungen sind rechtlicher, nicht bloß stilistischer Natur. Und beide gelten spezifisch für die ISO-Normen, nicht für jedes andere Framework, das Formalize unterstützt.

Was ermöglicht das in der Praxis?

Das greifbarste Beispiel dafür ist ein Link, der "überwacht" wird. Sie können eine Richtlinie oder eine Kontrolle direkt mit dem relevanten Normabschnitt verknüpfen. Formalize IQ meldet sich in dem Moment, in dem die Richtlinie von den aktuellen Anforderungen des Abschnitts abweicht, und das nicht nur einmalig bei der Einrichtung, sondern kontinuierlich.

Ein statischer Link kann zwar auf einen Normabschnitt verweisen. Er sagt Ihnen aber nicht, wann der Abschnitt und die Richtlinie nicht mehr übereinstimmen. Er zeichnet auch nicht auf, wann dies zuletzt jemand überprüft hat. Eine „verknüpfte und überwachte“ Version erledigt beides auf einmal: Sie meldet eine Abweichung, sobald sich etwas ändert, und liefert einen Zeitstempel, der exakt zeigt, wann die letzte Verifizierung stattfand. Dieser zweite Punkt ist wichtiger, als er vielleicht klingt. Es ist der Unterschied zwischen einem bloßen Link und einem belastbaren Nachweis, auf den sich ein Auditor Monate später verlassen kann, selbst wenn sich niemand mehr an die ursprünglichen Details erinnert.

Stellen Sie sich einen konkreten Fall vor. Bei der Erstellung wird eine Richtlinie mit dem Normabschnitt zur Zugriffskontrolle der ISO/IEC 27001:2022 verknüpft. Achtzehn Monate später hat sich der Prozess dahinter stillschweigend geändert. Das passiert bei den meisten Prozessen im Laufe der Zeit, aber niemand hat die Richtlinie entsprechend angepasst. Ein statischer Link zeigt immer noch denselben Abschnitt und sieht auf einem Dashboard völlig in Ordnung aus. Ein überwachter Link hingegen meldet die Lücke genau in dem Moment, in dem die beiden nicht mehr übereinstimmen, anstatt darauf zu warten, dass ein Auditor den Fehler zuerst findet.

Welche Normen deckt das ISO 27001 KI-Tool derzeit tatsächlich ab? 

Aktuell bestätigt sind die ISO 27001:2022 und die ISO 22301:2019. Dies ist eine separate Erweiterung für Ihr Konto und nicht standardmäßig in jedem Tarif enthalten. Das ist der tatsächliche Anwendungsbereich und es ist uns wichtig, dies als bewusste Entscheidung zu kommunizieren. Einige Anbieter behaupten bereits, eine breitere Palette von ISO-Normen abzudecken, darunter auch die ISO 42001, ohne jedoch die gleiche Prüftiefe für diese Behauptung vorweisen zu können. Der Ansatz von Formalize ist absichtlich enger gefasst. Er ist an eine spezifische und überprüfbare Zusammenarbeit gekoppelt und keine pauschale Behauptung über „KI und ISO“.

Wenn Ihre Compliance-Arbeit stattdessen auf DORA, NIS-2 oder einem anderen Framework basiert, stützt Formalize IQ seine Antworten weiterhin auf Ihre eigenen hinterlegten Unterlagen. Das ist ein grundlegend anderer Mechanismus. Dieses Thema wird für Teams außerhalb der ISO 27001 separat behandelt.

Sind Sie bereit, das Ganze an Ihrem eigenen ISO 27001-Programm zu sehen?

Buchen Sie eine Demo von Formalize und bringen Sie Ihr eigenes ISO 27001-Programm direkt mit. Wir zeigen es Ihnen lieber anhand Ihrer echten Kontrollen, anstatt nur in der Theorie darüber zu sprechen.

Demo buchen
Kostenlos testen

FAQ

Demo buchen