OREDJA-Ökosystem · IAPro.ai
KI-Audit und ISO/IEC 42001-Readiness für Einkaufs- und Supply-Chain-Funktionen
In Entwicklung. Start mit der ersten Kundenkohorte.
IAPro.ai ist die spezialisierte Governance-Kompetenz im OREDJA-Ökosystem. Sie bereitet Organisationen darauf vor, KI zu steuern, bevor sie skaliert wird: ein KI-Managementsystem nach ISO/IEC 42001, Governance-Rahmen, Risiken und Kontrollen, Umsetzungsreife und die fachliche Befähigung, es zu betreiben.
ISO/IEC 42001, erklärt
Die Norm
ISO/IEC 42001, erklärt
ISO/IEC 42001:2023, Informationstechnik — Künstliche Intelligenz — Managementsystem, wurde im Dezember 2023 veröffentlicht. Sie ist die erste zertifizierbare Managementsystemnorm für künstliche Intelligenz und gilt für jede Organisation, die KI-Systeme entwickelt, bereitstellt oder nutzt.
Einkaufs- und Supply-Chain-Funktionen führen KI schneller ein als die meisten anderen: Sourcing-Agenten, Lieferantenrisiko-Erkennung, Vertragsanalyse und Bedarfsprognose prägen Entscheidungen mit finanziellem und vertraglichem Gewicht. ISO/IEC 42001 gibt diesen Entscheidungen ein Managementsystem und liefert dem Einkaufsleiter und dem Supply-Chain-Leiter den Nachweis, dass die Funktion beherrscht, was sie automatisiert hat.
- Veröffentlicht
- Dezember 2023, als ISO/IEC 42001:2023
- Art
- Zertifizierbare Managementsystemnorm, die erste für künstliche Intelligenz
- Struktur
- Harmonisierte Struktur, Klauseln 4 bis 10, mit 38 Maßnahmen in Anhang A unter neun Zielen
- Zertifizierungszyklus
- Stufe-1- und Stufe-2-Audits, jährliche Überwachung, Rezertifizierung alle drei Jahre
Die sieben Anforderungsklauseln, gelesen aus Einkauf und Supply Chain
4
Kontext der Organisation
Die Funktion bestimmt die internen und externen Themen, die interessierten Parteien und die KI-Systeme, die in den Anwendungsbereich fallen. Für den Einkauf heißt das, die Warengruppen, Lieferanten, Regionen und Entscheidungen zu benennen, die die KI berührt.
5
Führung
Die oberste Leitung verpflichtet sich zu einer KI-Richtlinie, weist Rollen zu und macht Verantwortlichkeiten explizit. Der Einkaufsleiter oder Supply-Chain-Leiter trägt die Richtlinie, und jedes KI-System hat einen benannten Verantwortlichen.
6
Planung
Risiken und Chancen werden bewertet, Auswirkungen auf Menschen und Organisationen beurteilt und messbare KI-Ziele festgelegt. Ein Sourcing-Agent, der Lieferanten vorauswählt, wird vor dem Start mit seiner Risikobehandlung geplant.
7
Unterstützung
Ressourcen, Kompetenz, Bewusstsein, Kommunikation und dokumentierte Information werden für das System bereitgestellt. Einkäufer und Planer verstehen, was die Modelle tun, und die Aufzeichnungen, die ein Auditor verlangen wird, sind vorhanden.
8
Betrieb
Die KI-Systeme laufen unter geplanten Kontrollen, mit Folgenabschätzungen und einem Lebenszyklus, der wie festgelegt gesteuert wird. Eine Änderung an einem Prognosemodell oder einem Vertragsanalyse-Tool folgt derselben Disziplin wie eine Änderung am ERP.
9
Bewertung der Leistung
Das System wird überwacht, gemessen, intern auditiert und von der Leitung bewertet. Modellgenauigkeit, Übersteuerungsraten und Ausnahmevolumen werden zu Führungsinformation statt zu reinen Data-Science-Kennzahlen.
10
Verbesserung
Nichtkonformitäten werden behoben, und das System verbessert sich fortlaufend. Ein Vorfall in einem Bestandsagenten führt zu einer Ursachenanalyse und einer Korrekturmaßnahme, aufgezeichnet und abgeschlossen.
Zertifizierungsbegleitung
Wir helfen Organisationen, die ISO/IEC-42001-Zertifizierung zu erlangen. Wir stellen sie nicht aus.
ISO/IEC 42001 ist die internationale Norm für Managementsysteme für künstliche Intelligenz. Zertifikate werden nach einem Audit von akkreditierten Zertifizierungsstellen ausgestellt. IAPro.ai und OREDJA bereiten die Organisation vor: die Gap-Analyse, das Managementsystem, die Kontrollen, die Nachweise und das interne Audit, die das Zertifizierungsaudit zur Formalität statt zur Überraschung machen.
Anhang A: 38 Maßnahmen unter neun Zielen
Anhang A fasst 38 Maßnahmen unter neun Zielen zusammen, A.2 bis A.10: Richtlinien für KI, interne Organisation, Ressourcen für KI-Systeme, Bewertung der Auswirkungen von KI-Systemen, Lebenszyklus von KI-Systemen, Daten für KI-Systeme, Information für interessierte Parteien, Nutzung von KI-Systemen sowie Beziehungen zu Dritten und Kunden. Die Organisation wählt die anwendbaren Maßnahmen aus, begründet jeden Ausschluss und belegt jede einzelne. In einer Einkaufsfunktion wird das konkret: mit welchen Daten ein Sourcing-Agent arbeitet und wer sie verantwortet, die Folgenabschätzung hinter einem Lieferantenbewertungsmodell, die Regeln menschlicher Aufsicht für ein Tool, das Vertragsklauseln extrahiert, und die Prüfung der Anbieter, die die KI selbst liefern.
Risikomanagement
KI-Audit ist eine Disziplin des Risikomanagements
Ein KI-Audit gehört zum unternehmensweiten Risikomanagement der Organisation, nicht zu ihrem Innovationsprogramm. Es ermittelt, wo KI-Systeme Entscheidungen treffen oder prägen, was schiefgehen könnte, welche Folgen das hätte und welche Kontrollen bestehen. ISO/IEC 42001 verlangt diese Bewertung und ihre Behandlung; die folgenden Normen geben ihr die Methode, und der EU AI Act gibt ihr rechtliches Gewicht.
- ISO/IEC 23894:2023 mit ISO 31000:2018Leitfaden zum KI-Risikomanagement auf Basis des ISO-31000-Prozesses: Kontext festlegen, dann Risiken identifizieren, analysieren, bewerten und behandeln. So sitzt das KI-Risikoregister im Unternehmensregister und nicht daneben.
- ISO/IEC 42005:2025 FolgenabschätzungLeitfaden zur Bewertung der Auswirkungen eines KI-Systems auf Einzelpersonen, Gruppen und die Gesellschaft. Er strukturiert die Bewertung, die ISO/IEC 42001 verlangt, bevor ein Lieferantenbewertungsmodell oder ein Bedarfsagent in Betrieb geht.
- Abgleich mit dem EU AI ActIn Kraft seit dem 1. August 2024, mit Pflichten, die von 2025 bis 2027 gestaffelt greifen. ISO/IEC 42001 wird verbreitet zur Strukturierung der Compliance genutzt, ohne eine gesetzliche Konformitätsvermutung zu begründen.
- Dritte und Lieferanten (A.10)Ziel A.10 behandelt Beziehungen zu Dritten und Kunden. Für eine Einkaufsfunktion umfasst es die KI in den Angeboten der Lieferanten und in den Plattformen, die die Funktion beschafft, mit zugewiesenen und belegten Verantwortlichkeiten.
Unsere Spezialisierung
KI-Audit für Einkauf und Supply Chain
OREDJA auditiert KI dort, wo sie in Einkauf und Supply Chain eingesetzt wird, mit Menschen, die diese Funktionen geführt haben. Das Audit folgt den Klauseln und Maßnahmen von ISO/IEC 42001, dokumentiert Feststellungen, die eine Zertifizierungsstelle anerkennt, und gibt der Führung einen priorisierten Plan. Sechs Anwendungsfälle machen den Großteil dessen aus, was wir sehen.
- 01
Spend-Klassifizierung und Sourcing-Agenten
Genauigkeit der Taxonomie, Trainingsdaten, Logik der Lieferantenvorauswahl, menschliche Freigabe vor der Vergabe und Audit-Trail jeder Empfehlung.
- 02
Lieferantenrisiko-Erkennung
Quellen und Aktualisierung externer Signale, Raten falsch positiver und falsch negativer Treffer, Eskalationsregeln und Fairness der Bewertungen gegenüber Lieferanten.
- 03
Vertragsanalyse und Klauselextraktion
Extraktionsgenauigkeit über das Vertragsportfolio, Vertraulichkeit der verarbeiteten Dokumente, Schwellen für die juristische Prüfung und Änderungssteuerung des Modells.
- 04
Bedarfsprognose und S&OP
Qualität der Eingangsdaten, Modellüberwachung, Disziplin bei manuellen Übersteuerungen im S&OP-Zyklus und Verantwortung für Prognosen, die Bestellverpflichtungen auslösen.
- 05
Nachschub- und Bestandsagenten
Bestellparameter, Leitplanken für Mengen und Werte, Ausnahmebehandlung und Aufzeichnung jeder automatisierten Entscheidung.
- 06
Ausnahmebehandlung im Procure-to-Pay
Abgleichregeln, Toleranzschwellen, Funktionstrennung dort, wo KI Ausnahmen freigibt, und Betrugskontrollen rund um automatisierte Genehmigungen.
Der Weg zur Zertifizierung
01
Gap-Analyse
Aktuelle KI-Anwendungsfälle, Governance, Daten und Kontrollen gegen jede Klausel von ISO/IEC 42001 und die anwendbaren Pflichten des EU AI Act bewertet.
02
Design des KI-Managementsystems
Richtlinie, Ziele, Rollen, Risikomethodik, dokumentierte Prozesse und das Register der KI-Systeme, auf die Organisation zugeschnitten.
03
Kontrollen und Nachweise
Folgenabschätzungen, Regeln menschlicher Aufsicht, Daten-Governance, Lieferantenprüfung, Vorfallbehandlung und Audit-Trails, umgesetzt und belegt.
04
Internes Audit und Managementbewertung
Die Organisation auditiert sich selbst, behebt die Feststellungen und hält ihre erste Managementbewertung mit den Aufzeichnungen ab, die ein externer Auditor erwartet.
05
Zertifizierungsaudit
Stufe-1- und Stufe-2-Audits durch die von der Organisation gewählte akkreditierte Stelle, mit OREDJA an der Seite des Teams.
06
Überwachung und Rezertifizierung
Jährliche Überwachungsaudits und die Rezertifizierung nach drei Jahren werden aus demselben Managementsystem vorbereitet, damit die Zertifizierung Routine bleibt und kein Projekt wird.
Was IAPro.ai bietet
Das Managementsystem ist so aufgebaut, dass die Pflichten des EU AI Act für die Risikoklassen der Organisation durch dieselben Richtlinien, Register und Kontrollen abgedeckt werden, nicht durch ein zweites Programm.
- ReifegradbewertungEin strukturierter Fragebogen entlang der Norm, der eine bewertete Gap-Analyse und einen priorisierten Plan liefert.
- KontrollbibliothekKontrollen, Richtlinien und Verfahrensvorlagen nach ISO/IEC 42001 Anhang A und dem EU AI Act, angepasst an Einkaufs- und Supply-Chain-Anwendungsfälle.
- Register der KI-SystemeJedes KI-System mit Zweck, Verantwortlichem, Risikoklasse, Daten, Schwellen und Regeln menschlicher Aufsicht.
- Nachweise und Audit-TrailNachweise je Anforderung gesammelt, bereit für interne und Zertifizierungsaudits.
- Reifegrad-DashboardFortschritt je Klausel, offene Feststellungen, Review-Kalender und der Audit-Readiness-Score, dem die Führung folgen kann.
- Audit-ArbeitsbereichEin gemeinsamer Bereich, in dem Auditoren, Verantwortliche und OREDJA Feststellungen, Korrekturmaßnahmen und Nachweise bis zum Abschluss bearbeiten.
Mit einem KI-Audit der Funktion beginnen
Fragen, die ein Einkaufsleiter oder Supply-Chain-Leiter stellt
Ist die ISO/IEC-42001-Zertifizierung Pflicht?
Nein. Es ist eine freiwillige Norm. Sie wird zunehmend von Kunden und Aufsichtsgremien verlangt und bietet eine anerkannte Struktur für die Pflichten des EU AI Act.
Wie lange dauert die Vorbereitung?
Das hängt von der Zahl der KI-Systeme im Anwendungsbereich, der Reife bestehender Managementsysteme und der Verfügbarkeit von Nachweisen ab. Organisationen mit einer Zertifizierung nach ISO 9001 oder ISO/IEC 27001 nutzen einen großen Teil ihrer Struktur weiter. Die Gap-Analyse liefert einen realistischen Zeitplan.
Wer stellt das Zertifikat aus?
Eine akkreditierte Zertifizierungsstelle, nach einem Stufe-1- und einem Stufe-2-Audit. ISO/IEC 42006:2025 legt die Anforderungen an diese Stellen fest. OREDJA bereitet die Organisation vor und begleitet sie; OREDJA zertifiziert nicht.
Deckt die Norm generative KI ab?
Ja. ISO/IEC 42001 gilt für KI-Systeme unabhängig von der Technik, einschließlich großer Sprachmodelle für Vertragsanalyse, Lieferantenkorrespondenz oder Sourcing-Agenten. Ihre spezifischen Risiken werden über die Folgenabschätzung und die Maßnahmen in Anhang A behandelt.
Was ist mit der KI, die unsere Lieferanten einsetzen?
Ziel A.10 umfasst Beziehungen zu Dritten und Kunden. Die Organisation legt fest, was sie von ihren Lieferanten erwartet, weist Verantwortlichkeiten zu und bewahrt Nachweise auf, was die Lieferantenprüfung erweitert, statt sie zu ersetzen.
Was treibt die Kosten?
Zahl und Kritikalität der KI-Systeme im Anwendungsbereich, der Stand vorhandener Dokumentation und Kontrollen, der Aufwand für die Nachweisführung und die Gebühren der Zertifizierungsstelle. Ein Managementsystem auf bestehenden ISO-Strukturen kostet weniger als eines, das von Grund auf neu entsteht.
Mit einem KI-Audit der Funktion beginnen
Ein strukturiertes Audit, wie KI in Einkauf und Supply Chain bereits genutzt wird, abgebildet auf ISO/IEC 42001, mit Feststellungen, auf die die Führung reagieren kann, und einem Weg zur Zertifizierung, wenn das das Ziel ist.
OREDJA bleibt der Kern
Einkauf zuerst, Supply Chain als zweite Disziplin, KI-Orchestrierung als Differenzierung. IAPro.ai ist die Governance-Kompetenz neben diesem Kern.

