Warum KI ein eigenes Prüffeld ist
KI-Systeme unterscheiden sich von klassischer Software. Ihr Verhalten entsteht aus Daten und Modellen, nicht nur aus programmierten Regeln. Ergebnisse können sich ändern, wenn der Anbieter ein Modell aktualisiert. Und viele Anwendungen entstehen dezentral in Fachbereichen. Für die interne Revision entsteht damit ein Prüffeld, das Governance, Technik und Fachprozesse verbindet.
Governance prüfen
- Gibt es ein vollständiges Inventar der eingesetzten KI-Anwendungen?
- Sind Verantwortliche für jede Anwendung benannt?
- Werden Anwendungen vor der Einführung nach Risiko beurteilt und freigegeben?
- Existiert eine verständliche Nutzungsrichtlinie, und wird sie geschult?
Daten und Modelle prüfen
Bei datenbezogenen Prüffeldern geht es um Herkunft, Qualität, Berechtigungen und Datenschutz. Bei generativer KI in Microsoft 365 ist entscheidend, dass Antworten auf den Berechtigungen des Benutzers beruhen. Zu weit gefasste Freigaben in SharePoint oder Teams werden dadurch sichtbarer. Bei modellbezogenen Prüffeldern stehen Auswahl, Tests, Überwachung der Qualität und der Umgang mit Modellwechseln im Vordergrund.
Betrieb und Lieferanten prüfen
KI-Dienste werden meist als Cloud-Service bezogen. Damit gelten die bekannten Fragen zur Auslagerung: Vertrag, Datenverarbeitung, Unterauftragnehmer, Sicherheitsnachweise und Exit. Hinzu kommen spezifische Fragen, etwa ob Eingaben zum Training verwendet werden, wie lange sie gespeichert werden und wie Missbrauch erkannt wird.
Menschliche Aufsicht
Ein wesentliches Prüfkriterium ist, ob Menschen Ergebnisse wirksam kontrollieren können. Das betrifft die Gestaltung der Prozesse, die Schulung der Benutzer und die Frage, bei welchen Entscheiden eine menschliche Freigabe zwingend ist. Eine formale Freigabe, die unter Zeitdruck nur noch bestätigt wird, ist keine wirksame Kontrolle.
Hilfreiche Rahmenwerke
Das IIA hat ein AI Auditing Framework veröffentlicht, das Prüffelder strukturiert. Das NIST AI Risk Management Framework bietet eine herstellerneutrale Gliederung in Govern, Map, Measure und Manage. ISO/IEC 42001 beschreibt ein Managementsystem für KI. Rechtliche Anforderungen, etwa aus dem EU AI Act, sind nur dann Prüfkriterium, wenn die Organisation tatsächlich in dessen Anwendungsbereich fällt.
Einordnung durch techtask
techtask unterstützt interne Revisionen bei KI-Prüfungen mit technischem Fachwissen zu Microsoft Copilot, Copilot Studio, Azure AI und Purview. Wir helfen, Prüfprogramme zu entwerfen und technische Nachweise zu erheben. Das Urteil bleibt bei der Revision.
Quellen
Primärquellen und offizielle Dokumentation.
Passende Beratung
Vom Wissen zur belastbaren Entscheidung.
Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.
Leistung ansehen