KI-Governance in Ihrer Organisation

KI-Governance in Ihrer Organisation

Sie können die KI-Tools nicht regieren, die niemand gezählt hat.

Was ist KI-Governance in Ihrer Organisation?

Die EU-KI-Verordnung verlangt mehr als Compliance für einzelne Systeme. Organisationen benötigen Governance-Strukturen, die alle eingesetzten KI-Systeme erfassen, Verantwortliche benennen, Nutzungsrichtlinien festlegen und die Compliance fortlaufend überwachen. In dieser Übung registrieren Sie KI-Systeme in einem Governance-Portal, beantworten Fragen von Abteilungsleitungen zur weiteren Nutzung ihrer Tools, erstellen Governance-Richtlinien und behandeln Vorfälle mit Schatten-KI, bei denen Mitarbeitende nicht freigegebene Tools mit sensiblen Daten verwenden.

Was Sie lernen in KI-Governance in Ihrer Organisation

KI-Governance in Ihrer Organisation — Trainingsschritte

  1. Warum KI-Governance nötig ist

    Die EU-KI-Verordnung verlangt mehr als nur Compliance pro System — Organisationen brauchen Governance-Strukturen. Das heißt: zu wissen, welche KI im Einsatz ist, wer verantwortlich ist, welche Richtlinien gelten und wie Compliance überwacht wird. Ohne Governance bleiben einzelne Compliance-Bemühungen Stückwerk, und Lücken werden nicht bemerkt.

  2. Alarmierende Umfrageergebnisse

    Alice hat eine unternehmensweite Umfrage an alle Abteilungsleitungen verschickt und nach dem Einsatz von KI-Tools gefragt. Die Ergebnisse sind soeben eingetroffen und zeichnen ein besorgniserregendes Bild ungesteuerter KI-Nutzung.

  3. Das leere Register

    Alice öffnet über den Link in ihrer eigenen Ankündigungs-E-Mail das KI-Systeme-Register im Governance-Portal. Es ist völlig leer — obwohl im gesamten Unternehmen 14 Tools aktiv genutzt werden, wurde kein einziges KI-System registriert.

  4. SmartHire registrieren

    Das erste zu registrierende System ist SmartHire — das KI-Lebenslauf-Screening-Tool der HR-Abteilung. Es bewertet und filtert Bewerberinnen und Bewerber und fällt damit unter Anhang III Bereich 4 (Beschäftigung) der EU-KI-Verordnung. Systeme für Beschäftigungs-Entscheidungen gelten als Hochrisiko.

  5. ChatAssist registrieren

    Das zweite zu registrierende System ist ChatAssist — der KI-Chatbot des Customer Service. Da er unmittelbar mit Kundinnen und Kunden interagiert, gilt er nach der EU-KI-Verordnung als KI mit begrenztem Risiko. Die zentrale Pflicht ist Transparenz: Kundinnen und Kunden müssen darüber informiert werden, dass sie mit einem KI-System interagieren.

  6. Warum ein Register führen?

    Mit zwei registrierten Systemen — und zwölf weiteren vor uns — lohnt sich kurz die Frage, warum diese Arbeit wichtig ist.

  7. Die KI-Governance-Richtlinie

    Bevor sie die absehbaren Fragen beantwortet, öffnet Alice über die Navigation im GRC-Portal die Vorlage für die Governance-Richtlinie. Eine Governance-Richtlinie legt die Regeln fest, die alle befolgen müssen — von der Genehmigung neuer KI-Tools bis zu den Daten, die in sie eingegeben werden dürfen. Ohne Richtlinie gibt es keinen durchsetzbaren Standard.

  8. Fragen aus den Abteilungen

    Wie erwartet schreiben zwei Abteilungsleitungen innerhalb weniger Minuten im Kanal #general. Beide machen dieselbe Lücke sichtbar, die die Richtlinie schließen soll: Sie gingen davon aus, dass ihre informelle KI-Nutzung keine Governance erfordert. Alice liest beide Fragen und veröffentlicht dann eine Antwort, die beide abdeckt.

  9. Das Schatten-KI-Problem

    Tom aus der Entwicklung schreibt in #general über genau die Art von Problem, die Governance verhindert: Ein Praktikant hat drei Wochen lang proprietären Code in ein kostenloses KI-Tool ohne DPA eingefügt. Dies ist kein individueller Fehler, sondern ein systemisches Versagen. Alice muss Tom klare, sofortige Maßnahmen zur Eindämmung nennen und verdeutlichen, wessen Versagen es tatsächlich ist.

  10. Governance aufbauen, die trägt

    KI-Governance ist kein einmaliges Projekt. Es ist ein fortlaufender Prozess: neue Systeme registrieren, bestehende auditieren, Richtlinien aktualisieren und Mitarbeitende schulen. Die wesentlichen Elemente wirksamer KI-Governance: Ein KI-Systeme-Register, das alle eingesetzten KI erfasst Klare Rollen mit benannten Verantwortlichen je System Richtlinien zu Tool-Freigabe, Dateneingabe, Offenlegung und Vorfallsmeldung Regelmäßige Audits und Reviews Mitarbeiter-Schulung zu KI-Nutzungsregeln Die Rolle der AI Governance Officer wird so wichtig wie die der Datenschutzbeauftragten. Beide bestehen, um die Organisation vor den Risiken einer starken Technologie zu schützen, wenn sie ohne Aufsicht eingesetzt wird.

Abdeckung der Sicherheits-Frameworks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind

EU AI Act

  • Art. 4 AI literacy
  • Art. 26 Obligations of deployers of high-risk AI systems