KI-Governance verbindet Entscheidungen und Kontrolle
KI-Governance legt fest, wie eine Organisation KI auswählt, einführt, betreibt und beendet. Sie verbindet Strategie, Datenschutz, Informationssicherheit, Compliance, Beschaffung, Fachverantwortung und Technologie. Eine einzelne Richtlinie genügt nicht, wenn Anwendungen unbekannt bleiben oder niemand Risiken über den Lebenszyklus überwacht.
Für Schweizer Organisationen ist das Datenschutzgesetz ein zentraler Ausgangspunkt. Je nach Tätigkeit, Markt und Nutzerkreis können zusätzlich ausländische oder branchenspezifische Vorgaben relevant sein. Der EU AI Act verfolgt einen risikobasierten Ansatz und kann auch für Schweizer Unternehmen Bedeutung erlangen. Die konkrete Anwendbarkeit und Rechtsfolgen müssen im Einzelfall rechtlich beurteilt werden.
Das KI-Inventar schafft die notwendige Sichtbarkeit
Governance beginnt mit der Frage, wo KI tatsächlich eingesetzt wird. Zum Inventar gehören nicht nur zentral beschaffte Plattformen. Auch eingebettete Funktionen in Fachanwendungen, selbst erstellte Assistenten, externe Dienste und experimentelle Agents können Daten verarbeiten oder Entscheidungen beeinflussen.
Ein brauchbarer Eintrag beschreibt Zweck, Eigentümer, Nutzergruppen, Anbieter, Modell, Datenarten, Schnittstellen, betroffene Personen, mögliche Auswirkungen und Betriebsstatus. Das Inventar sollte mit Beschaffung, Datenschutzprüfung, Freigabe und Ausserbetriebnahme verbunden sein, sonst veraltet es rasch.
Rollen und Entscheidungsrechte
- Die Geschäftsleitung definiert Risikobereitschaft und nicht delegierbare Grundsätze.
- Der fachliche Eigentümer verantwortet Zweck, Nutzen und angemessene menschliche Aufsicht.
- IT und Security beurteilen Architektur, Identitäten, Schnittstellen und Betrieb.
- Datenschutz und Compliance prüfen relevante Pflichten und Dokumentation.
- Beschaffung sichert vertragliche Anforderungen, Transparenz und Exit Fähigkeit.
- Eine zentrale Governance Stelle koordiniert Methoden, Ausnahmen und Berichterstattung, ohne jede Fachentscheidung selbst zu übernehmen.
Risiko wird am Anwendungsfall beurteilt
Dasselbe Modell kann je nach Nutzung sehr unterschiedliche Risiken erzeugen. Eine Hilfe beim Formulieren interner Texte ist anders zu bewerten als ein System, das Leistungen priorisiert, Bewerbungen vorsortiert oder selbstständig Aktionen in Geschäftssystemen ausführt. Deshalb sollte die Klassifikation beim konkreten Zweck, den Daten und möglichen Auswirkungen beginnen.
Das NIST AI Risk Management Framework strukturiert die Arbeit in Govern, Map, Measure und Manage. Es ist freiwillig und herstellerneutral. ISO/IEC 42001 beschreibt Anforderungen an ein Managementsystem für KI. Beide Ansätze können eine gemeinsame Governance Sprache schaffen, ersetzen aber weder die rechtliche Prüfung noch die konkrete technische Kontrolle.
Mindestkontrollen über den Lebenszyklus
- Dokumentierter Zweck, zulässige Nutzung und fachlicher Eigentümer
- Prüfung von Datenquellen, Berechtigungen und Übermittlungen an Dritte
- Tests auf Qualität, robuste Grenzen und bekannte Fehlermuster
- Angemessene menschliche Kontrolle vor folgenreichen Entscheidungen oder Aktionen
- Protokollierung, Monitoring, Behandlung von Vorfällen und Rückfallverfahren
- Regelmässige Neubewertung bei Modell-, Daten-, Anbieter- oder Prozessänderungen
- Geordnete Ausserbetriebnahme und nachvollziehbare Löschung oder Archivierung
KI Usage Policy und technische Leitplanken
Eine KI Usage Policy übersetzt Governance in verständliche Regeln für Mitarbeitende. Sie sollte erlaubte Dienste, unzulässige Daten, Prüfpflichten, Umgang mit Ergebnissen, Urheberrechtsfragen, Transparenz und Meldewege behandeln. Pauschale Verbote führen oft zu Schattennutzung, während eine grenzenlose Freigabe Risiken verlagert.
Technische Kontrollen ergänzen die Richtlinie. Identitätsmanagement, freigegebene Enterprise Dienste, Datenklassifikation, DLP, Connector Governance und Monitoring reduzieren Abhängigkeit von richtigem Verhalten allein. Dabei ist zu prüfen, welche Kontrolle im jeweiligen Produkt und Lizenzmodell tatsächlich verfügbar ist.
Pragmatisch starten
Ein wirksamer Start besteht aus einem initialen Inventar, einer einfachen Risikoklassifikation, klaren Freigabewegen und Regeln für häufige Nutzungsszenarien. Parallel werden ein bis zwei priorisierte Anwendungen vollständig durch den Lebenszyklus geführt. So entsteht eine Methode, die an realen Entscheidungen geprüft wurde.
techtask verbindet KI-Governance mit Microsoft Cloud, Security, Purview und KI-nativer Automatisierung. Dadurch bleiben organisatorische Regeln, technische Möglichkeiten und der spätere Betrieb aufeinander abgestimmt.
Quellen
Primärquellen und offizielle Dokumentation.
Passende Beratung
Vom Wissen zur belastbaren Entscheidung.
Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.
Leistung ansehen