Zu Hauptinhalten gehen

Geprüftes Vertrauen: Figma ist jetzt nach ISO 42001 zertifiziert

Tushar BadlaniCompliance Manager, Customer Trust and Third Party Risk, Figma

Zu sagen, dass man KI verantwortungsbewusst nutzt, ist einfach, aber es Prüfer*innen zu beweisen, ist schwieriger. Wir haben diesen Standard erfüllt.

Geprüftes Vertrauen: Figma ist jetzt nach ISO 42001 zertifiziert teilen

ISO/IEC 42001 ist der internationale Standard für KI-Managementsysteme, der im Dezember 2023 veröffentlicht wurde. Er ist das KI-Äquivalent zu ISO 27001: ein Framework, das festlegt, was eine verantwortungsvolle KI-Governance erfordert, und dies einer Überprüfung durch Dritte unterzieht.

Ein Management-System für künstliche Intelligenz (Artificial Intelligence Management System, AIMS) ist das operative Rückgrat der KI-Governance: die Richtlinien, Prozesse und Kontrollmechanismen, die regeln, wie KI in den Produkten eines Unternehmens entwickelt, eingesetzt und überwacht wird.

Sicherheitsteams, die KI-Anbieter prüfen, stehen vor einem altbekannten Problem: Die Dokumentation jedes Anbieters sieht gleich aus, egal ob die Governance wirklich umgesetzt wird oder nicht.

Die KI-Funktionen von Figma sind in Workflows im Bankwesen, im Gesundheitswesen, in der Versicherungsbranche und im öffentlichen Sektor integriert – Bereiche, in denen strenge regulatorische, sicherheitstechnische und datenschutzrechtliche Anforderungen bei der Softwareentwicklung unverzichtbar sind. Wenn Sicherheitsteams Risikobewertungen von Anbietern durchführen, Vorstände Fragen zur KI-Governance stellen oder Kunden abwägen, ob sie KI-gestützte Designfunktionen aktivieren sollen, reicht es nicht aus, KI einfach nur ernst zu nehmen.

Figma hat die Zertifizierung nach ISO/IEC 42001:2023 erhalten. Schellman, eine akkreditierte unabhängige Zertifizierungsstelle, hat unsere KI-Governance-Richtlinien, Risikomanagementprozesse und Entwicklungspraktiken plattformweit geprüft und bestätigt, dass Figma den Standard erfüllt. Damit ergänzt sich das bestehende Zertifizierungsportfolio von Figma, das bereits die Zertifizierungen nach ISO/IEC 27001 und SOC 2 Typ II umfasst.

Darum ist unabhängige Überprüfung wichtig

Es gibt zwei Möglichkeiten, Kundenfragen zum Thema KI-Governance zu beantworten. Du kannst deine Vorgehensweisen dokumentieren, ein Whitepaper veröffentlichen, Fragebögen ausfüllen und Kunden bitten, deiner Darstellung deiner eigenen Kontrollmaßnahmen zu vertrauen. Oder du kannst dein Managementsystem einer akkreditierten dritten Stelle zugänglich machen, es von dieser nach einer internationalen Norm prüfen lassen und das Ergebnis deinen Kunden vorlegen. Wir machen beides. Aber nur eines davon ist überprüfbar.

Die Zertifizierung nach ISO 42001 bedeutet, dass Schellman unsere Governance-Richtlinien, Datenpraktiken, Risikoprozesse und technischen Sicherheitsvorkehrungen geprüft und bestätigt hat, dass sie den Anforderungen der Norm entsprechen.

Das deckt die Zertifizierung ab

Die Zertifizierung umfasst das KI-Managementsystem, das regelt, wie Figma KI-Funktionen auf unserer gesamten Plattform entwirft, entwickelt und betreibt: Figma Design, Figma Make, FigJam, Dev Mode, Figma Sites, Figma Slides, Figma Draw, Figma Buzz und Figma Weave.

Das wurde tatsächlich geprüft

Unsere ISO 42001-Zertifizierung wurde von einer ANAB-akkreditierten Zertifizierungsstelle ausgestellt. Das ist wichtig, denn akkreditierte und nicht akkreditierte Zertifizierungen sind nicht dasselbe. Für die Akkreditierung muss sich die Zertifizierungsstelle selbst einem formellen Audit unterziehen, bevor sie konforme Zertifikate an Dritte ausstellen darf.

Das Audit fand in zwei Phasen statt. In Phase 1 wurde die Konzeption des AIMS von Figma bewertet, einschließlich Dokumentation, Richtlinien und Risikomethodik. In Phase 2 wurde geprüft, ob das Ganze tatsächlich funktioniert. Dazu befragten die Prüfer*innen Mitarbeiter*innen, beobachteten Abläufe und bewerteten die operative Wirksamkeit anhand von 38 Kontrollmaßnahmen, die in neun Kontrollziele gemäß Anhang A unterteilt waren:

  • Folgenabschätzung im Bereich KI
  • Governance und Rechenschaftspflicht
  • KI-spezifisches Risikomanagement
  • Lebenszyklusmanagement von KI-Systemen
  • Daten-Governance
  • Risiko durch KI von Drittanbietern
  • Überwachung und Leistungsbewertung
  • Menschliche Aufsicht
  • Verantwortungsvolle Nutzung von KI-Systemen

Dies sind keine neuen Konzepte. Was die Zertifizierung bestätigt, ist, dass wir sie in die Praxis umgesetzt und nicht nur dokumentiert haben.

Das bedeutet dies für Figma-Benutzer*innen

Bei Figma sitzen wir an beiden Seiten des Tischs. Wir entwickeln die Programme, die deine Sicherheitsfragen beantworten, und wir führen die Programme zur Bewertung der Risiken unserer eigenen Anbieter durch. Wir wissen, wie eine gründliche Dokumentation aussieht.

Die ISO 42001-Zertifizierung ist ein unabhängiger Nachweis der KI-Governance. Anstatt unsere Fragebogenantworten auszuwerten, hast du etwas Zuverlässigeres: eine anerkannte internationale Norm, die von einer akkreditierten Stelle überprüft wurde und auf die du dich bei Risikobewertungen von Anbietern, in der Berichterstattung an den Vorstand und bei behördlichen Einreichungen berufen kannst.

Das ist besonders im Hinblick auf das EU-KI-Gesetz und die sich abzeichnenden Beschaffungsstandards für KI wichtig, die Beweise und keine bloßen Versprechungen verlangen. Für Unternehmen in regulierten Branchen wie Finanzdienstleistungen, Gesundheitswesen, Versicherungswesen und dem öffentlichen Sektor unterliegt euer eigenes Programm zum Anbieterrisikomanagement einer Prüfung. Ein extern verifizierter KI-Governance-Status ist eine andere Klasse von Beweis als die Selbsteinschätzung eines Anbieters.

Genau dafür wurde die Norm ISO 42001 entwickelt.

Unser zukünftiges Engagement

Je weiter sich die KI-Fähigkeiten von Figma entwickeln, desto größer wird auch unserer Anspruch, verantwortungsvoll damit umzugehen. Wir werden diese Governance weiterhin einer Überprüfung durch unabhängige Dritte unterziehen, anstatt von dir zu erwarten, dass du uns einfach auf unser Wort glaubst. Das ISO 42001-Zertifikat von Figma sowie unsere vollständigen Unterlagen zu Sicherheit und Compliance sind unter compliance.figma.com verfügbar und können über das Zertifikatsverzeichnis von Schellman überprüft werden.

Diese Zertifizierung ist der Anfang, nicht das Ende. Wir werden compliance.figma.com stets auf dem neuesten Stand halten, damit du unseren Compliance-Status jederzeit während der Zusammenarbeit mit uns überprüfen kannst. Und wir werden transparent darüber informieren, wenn sich unsere Verfahren zur KI-Governance in einer Weise ändern, die sich auf deine Risikobewertung auswirkt.

Hast du Fragen zur KI-Governance oder zur Sicherheitslage bei Figma? Wende dich einfach an dein Account-Team.

Mit Figma kreativ sein und zusammenarbeiten

Kostenlos loslegen