Rahmenwerke
KI-Governance, die Sie vorzeigen können
Ihre Kunden haben begonnen zu fragen, wie Ihre KI-Systeme gesteuert werden, und die EU-KI-Verordnung hat begonnen zu gelten. Wir prüfen Sie gegen ISO/IEC 42001 oder das NIST AI Risk Management Framework und geben Ihnen etwas, womit Sie antworten können.
Sie bauen es, Sie binden es ein, oder Sie müssen dafür geradestehen
Die Frage kommt aus drei Richtungen, und jede will andere Nachweise.
Unternehmen, die KI-Systeme bauen
Wo Modell oder Produkt Ihnen gehören, geht es bei Governance um den Lebenszyklus: Datenqualität, Validierung, Inbetriebnahme, Überwachung — und darum, wer entscheidet, dass ein System ausgeliefert werden darf.
Unternehmen, die fremde einbinden
Das Modell eines Dritten zu nutzen überträgt die Verantwortung nicht. Ihre Kunden werden fragen, was es mit ihren Daten tut, wie es scheitert und wer das geprüft hat — und die Dokumentation des Anbieters beantwortet nicht alle drei.
Unternehmen, die Kunden danach fragen
Zunehmend ist es eine Beschaffungsfrage. Ein KI-Abschnitt in einem Sicherheitsfragebogen ist heute so gewöhnlich wie ein Verschlüsselungsabschnitt — und aus einer Untersuchung weit günstiger zu beantworten als aus dem Nichts.
Zwei Rahmenwerke und die Verordnung hinter der Frage
Welches passt, hängt davon ab, ob Sie etwas Zertifizierbares brauchen, etwas Praktisches, oder etwas, das an eine europäische Pflicht anschließt.
- 01
ISO/IEC 42001:2023
Die Norm für KI-Managementsysteme — und die, gegen die eine akkreditierte Stelle zertifizieren kann. Sie hat dieselbe Gestalt wie ISO 27001: Geltungsbereich, Richtlinie, Risikobewertung, Ziele, Maßnahmen, internes Audit, Managementbewertung. Wenn Sie ISO 27001 bereits halten, ist der größte Teil der Maschinerie wiederverwendbar.
- 02
NIST AI Risk Management Framework
Freiwillig, praktisch und in vier Funktionen gegliedert — Govern, Map, Measure und Manage. Am Ende steht kein Zertifikat, was es zum leichteren Einstieg macht, wenn Sie eine belastbare interne Position brauchen statt eines Siegels.
- 03
Die EU-KI-Verordnung
Eine Verordnung, die seit 2024 in Stufen gilt und deren Pflichten von der Risikoklasse des Systems abhängen, nicht von Ihrer Größe. Keines der beiden Rahmenwerke oben ist ein Konformitätsweg dorthin, aber beide bringen Sie deutlich besser in die Lage herauszufinden, in welcher Klasse Sie sind, und nachzuweisen, was Sie dagegen tun.
Wenn es eigentlich darum geht, wie Sie Software bauen
KI-Governance-Fragen entpuppen sich häufig als Fragen zur Entwicklungspraxis in neuerem Vokabular.
- 01
NIST Secure Software Development Framework
Vier Praxisgruppen — die Organisation vorbereiten, die Software schützen, gut gesicherte Software herstellen und auf Schwachstellen reagieren. Wo die Sorge Ihrer Pipeline gilt und nicht Ihrem Modell, ist dies die nützlichere Untersuchung.
Vier Schritte und ein paar Stunden Ihrer Zeit
Kurz und bewusst kein Audit. Das Ergebnis ist eine Position, die Sie vertreten können, und ein Plan, den Sie abarbeiten können.
- 01
Abgrenzungsgespräch
Etwa eine Stunde. Welche Systeme im Umfang liegen, ob Sie bauen oder einbinden, und wer Ihnen die Frage bereits stellt.
- 02
Untersuchung
Ein strukturierter Fragebogen gegen das gewählte Rahmenwerk, geführt mit denen, denen Systeme und Daten gehören — nicht mit denen, die das Sicherheitspostfach betreuen.
- 03
Lückenbericht und Plan
Einige Arbeitstage. Feststellungen, den Funktionen oder Maßnahmen des Rahmenwerks zugeordnet, ein Maßnahmenplan mit Aufwand und Priorität und ein Lagebericht für die Leitung.
- 04
Nachbesprechung
Eine Arbeitssitzung dazu, was zuerst zu beheben ist — und dazu, wie Sie den Fragebogen beantworten, der das Ganze ausgelöst hat.
Bereitschaft, keine Zertifizierung — und keine Rechtsberatung
Die Zertifizierung nach ISO/IEC 42001 erteilt eine akkreditierte Zertifizierungsstelle, und wer beim Aufbau Ihres Managementsystems geholfen hat, kann nicht derjenige sein, der es zertifiziert. Wir bringen Sie bis zu diesem Punkt und bereiten Sie darauf vor.
Wir stufen Ihre Systeme nicht für Sie nach der EU-KI-Verordnung ein. Ob etwas ein Hochrisikosystem im Sinne der Verordnung ist, ist eine rechtliche Feststellung, und wir sagen Ihnen, wann eine Frage dorthin übergegangen ist, statt sie trotzdem zu beantworten.
Und wir bewerten Ihre Modelle nicht. Bias-Tests, Red-Teaming und Modellevaluation sind eine eigene Disziplin; was wir prüfen, ist, ob Sie die Governance haben, diese Arbeit zu beauftragen, auf ihr Ergebnis zu reagieren und es nachzuweisen.
Ein KI-Abschnitt in einem Kundenfragebogen?
Sagen Sie uns, was Sie bauen oder einbinden und wer fragt. Wir sagen Ihnen, welches Rahmenwerk das beantwortet und wo Sie stehen.