KI-Governance in Ihrer Organisation

KI-Governance in Ihrer Organisation

Sie können die KI-Tools nicht steuern, die niemand gezählt hat.

Was ist KI-Governance in Ihrer Organisation?

Complying with the EU AI Act takes more than per-system checks. Organizations need governance structures that track all AI systems in use, assign responsible owners, define usage policies, and monitor compliance continuously. In this exercise, you register AI systems in a governance portal, respond to department heads asking whether they can keep using their tools, create governance policies, and address shadow AI incidents where employees use unapproved tools with sensitive data.

Was Sie lernen in KI-Governance in Ihrer Organisation

KI-Governance in Ihrer Organisation — Trainingsschritte

  1. Die Notwendigkeit von KI-Governance

    Complying with the EU AI Act takes more than per-system checks - organizations need governance structures. This means knowing what AI you use, who is responsible, what policies apply, and how compliance is monitored. The Act does not require an AI registry by name, but without one you cannot show which duties apply to which system. Without governance, individual compliance efforts are fragmented and gaps go undetected.

  2. Alarmierende Umfrageergebnisse

    Alice hat eine unternehmensweite Umfrage an alle Abteilungsleitungen verschickt und nach dem Einsatz von KI-Tools gefragt. Die Ergebnisse sind soeben eingetroffen und zeichnen ein besorgniserregendes Bild ungesteuerter KI-Nutzung.

  3. Das leere Register

    Alice öffnet über den Link in ihrer eigenen Ankündigungs-E-Mail das KI-Systemregister im Governance-Portal. Es ist völlig leer — obwohl im gesamten Unternehmen 14 Tools aktiv genutzt werden, wurde kein einziges KI-System registriert.

  4. SmartHire registrieren

    Das erste zu registrierende System ist SmartHire — das KI-Lebenslauf-Screening-Tool der HR-Abteilung. Es bringt Bewerbende in eine Rangfolge und filtert sie. Damit fällt es unter Anhang III Bereich 4 (Beschäftigung) der EU-KI-Verordnung. Systeme für Entscheidungen über Beschäftigung gelten als Hochrisiko-KI-Systeme.

  5. ChatAssist registrieren

    The second system to register is ChatAssist - the customer service AI chatbot. This system interacts directly with customers, making it a limited-risk system under the EU AI Act. The key obligation is transparency: customers must be informed they are interacting with an AI system. With two systems registered and twelve more to go, it is worth pausing to understand why this work matters.

  6. Warum ein Register führen?

  7. Die KI-Governance-Richtlinie

    Bevor sie die absehbaren Fragen beantwortet, öffnet Alice über die Navigation im GRC-Portal die Vorlage für die Governance-Richtlinie. Eine Governance-Richtlinie legt die Regeln fest, die alle befolgen müssen — von der Genehmigung neuer KI-Tools bis zu den Daten, die in sie eingegeben werden dürfen. Ohne Richtlinie gibt es keinen durchsetzbaren Standard.

  8. Fragen aus den Abteilungen

    Wie erwartet schreiben zwei Abteilungsleitungen innerhalb weniger Minuten im Kanal #general. Beide machen dieselbe Lücke sichtbar, die die Richtlinie schließen soll: Sie gingen davon aus, dass ihre informelle KI-Nutzung keine Governance erfordert. Alice liest beide Fragen und veröffentlicht dann eine Antwort, die beide abdeckt.

  9. Das Schatten-KI-Problem

    Tom aus der Entwicklung schreibt in #general über genau die Art von Problem, die Governance verhindert: Ein Praktikant hat drei Wochen lang proprietären Code in ein kostenloses KI-Tool ohne DPA eingefügt. Dies ist kein individueller Fehler, sondern ein systemisches Versagen. Alice muss Tom klare, sofortige Maßnahmen zur Eindämmung nennen und verdeutlichen, wessen Versagen es tatsächlich ist.

  10. Governance aufbauen, die trägt

    KI-Governance ist kein einmaliges Projekt. Es ist ein fortlaufender Prozess: neue Systeme registrieren, bestehende auditieren, Richtlinien aktualisieren und Mitarbeitende schulen. Die wesentlichen Elemente wirksamer KI-Governance: Ein KI-Systemregister, das alle eingesetzten KI-Systeme erfasst Klare Rollen mit benannten Verantwortlichen je System Richtlinien zu Tool-Freigabe, Dateneingabe, Offenlegung und Vorfallsmeldung Regelmäßige Audits und Reviews Schulungen für Mitarbeitende zu KI-Nutzungsregeln Die Rolle der KI-Governance-Beauftragten wird so wichtig wie die der Datenschutzbeauftragten. Beide dienen dazu, die Organisation vor den Risiken leistungsfähiger Technologie ohne Aufsicht zu schützen.

Abdeckung der Sicherheits-Frameworks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind

EU AI Act

  • Art. 4 AI literacy
  • Art. 26 Obligations of deployers of high-risk AI systems