Zum Inhalt springen

Rahmenwerke

KI-Governance, die Sie vorzeigen können

Ihre Kunden haben begonnen zu fragen, wie Ihre KI-Systeme gesteuert werden, und die EU-KI-Verordnung hat begonnen zu gelten. Wir prüfen Sie gegen ISO/IEC 42001 oder das NIST AI Risk Management Framework und geben Ihnen etwas, womit Sie antworten können.

Für wen das ist

Sie bauen es, Sie binden es ein, oder Sie müssen dafür geradestehen

Die Frage kommt aus drei Richtungen, und jede will andere Nachweise.

  • Unternehmen, die KI-Systeme bauen

    Wo Modell oder Produkt Ihnen gehören, geht es bei Governance um den Lebenszyklus: Datenqualität, Validierung, Inbetriebnahme, Überwachung — und darum, wer entscheidet, dass ein System ausgeliefert werden darf.

  • Unternehmen, die fremde einbinden

    Das Modell eines Dritten zu nutzen überträgt die Verantwortung nicht. Ihre Kunden werden fragen, was es mit ihren Daten tut, wie es scheitert und wer das geprüft hat — und die Dokumentation des Anbieters beantwortet nicht alle drei.

  • Unternehmen, die Kunden danach fragen

    Zunehmend ist es eine Beschaffungsfrage. Ein KI-Abschnitt in einem Sicherheitsfragebogen ist heute so gewöhnlich wie ein Verschlüsselungsabschnitt — und aus einer Untersuchung weit günstiger zu beantworten als aus dem Nichts.

Was geprüft wird

Zwei Rahmenwerke und die Verordnung hinter der Frage

Welches passt, hängt davon ab, ob Sie etwas Zertifizierbares brauchen, etwas Praktisches, oder etwas, das an eine europäische Pflicht anschließt.

  1. 01

    ISO/IEC 42001:2023

    Die Norm für KI-Managementsysteme — und die, gegen die eine akkreditierte Stelle zertifizieren kann. Sie hat dieselbe Gestalt wie ISO 27001: Geltungsbereich, Richtlinie, Risikobewertung, Ziele, Maßnahmen, internes Audit, Managementbewertung. Wenn Sie ISO 27001 bereits halten, ist der größte Teil der Maschinerie wiederverwendbar.

  2. 02

    NIST AI Risk Management Framework

    Freiwillig, praktisch und in vier Funktionen gegliedert — Govern, Map, Measure und Manage. Am Ende steht kein Zertifikat, was es zum leichteren Einstieg macht, wenn Sie eine belastbare interne Position brauchen statt eines Siegels.

  3. 03

    Die EU-KI-Verordnung

    Eine Verordnung, die seit 2024 in Stufen gilt und deren Pflichten von der Risikoklasse des Systems abhängen, nicht von Ihrer Größe. Keines der beiden Rahmenwerke oben ist ein Konformitätsweg dorthin, aber beide bringen Sie deutlich besser in die Lage herauszufinden, in welcher Klasse Sie sind, und nachzuweisen, was Sie dagegen tun.

Verwandt

Wenn es eigentlich darum geht, wie Sie Software bauen

KI-Governance-Fragen entpuppen sich häufig als Fragen zur Entwicklungspraxis in neuerem Vokabular.

  1. 01

    NIST Secure Software Development Framework

    Vier Praxisgruppen — die Organisation vorbereiten, die Software schützen, gut gesicherte Software herstellen und auf Schwachstellen reagieren. Wo die Sorge Ihrer Pipeline gilt und nicht Ihrem Modell, ist dies die nützlichere Untersuchung.

Wie es abläuft

Vier Schritte und ein paar Stunden Ihrer Zeit

Kurz und bewusst kein Audit. Das Ergebnis ist eine Position, die Sie vertreten können, und ein Plan, den Sie abarbeiten können.

  1. 01

    Abgrenzungsgespräch

    Etwa eine Stunde. Welche Systeme im Umfang liegen, ob Sie bauen oder einbinden, und wer Ihnen die Frage bereits stellt.

  2. 02

    Untersuchung

    Ein strukturierter Fragebogen gegen das gewählte Rahmenwerk, geführt mit denen, denen Systeme und Daten gehören — nicht mit denen, die das Sicherheitspostfach betreuen.

  3. 03

    Lückenbericht und Plan

    Einige Arbeitstage. Feststellungen, den Funktionen oder Maßnahmen des Rahmenwerks zugeordnet, ein Maßnahmenplan mit Aufwand und Priorität und ein Lagebericht für die Leitung.

  4. 04

    Nachbesprechung

    Eine Arbeitssitzung dazu, was zuerst zu beheben ist — und dazu, wie Sie den Fragebogen beantworten, der das Ganze ausgelöst hat.

Was es nicht ist

Bereitschaft, keine Zertifizierung — und keine Rechtsberatung

Die Zertifizierung nach ISO/IEC 42001 erteilt eine akkreditierte Zertifizierungsstelle, und wer beim Aufbau Ihres Managementsystems geholfen hat, kann nicht derjenige sein, der es zertifiziert. Wir bringen Sie bis zu diesem Punkt und bereiten Sie darauf vor.

Wir stufen Ihre Systeme nicht für Sie nach der EU-KI-Verordnung ein. Ob etwas ein Hochrisikosystem im Sinne der Verordnung ist, ist eine rechtliche Feststellung, und wir sagen Ihnen, wann eine Frage dorthin übergegangen ist, statt sie trotzdem zu beantworten.

Und wir bewerten Ihre Modelle nicht. Bias-Tests, Red-Teaming und Modellevaluation sind eine eigene Disziplin; was wir prüfen, ist, ob Sie die Governance haben, diese Arbeit zu beauftragen, auf ihr Ergebnis zu reagieren und es nachzuweisen.

Ein KI-Abschnitt in einem Kundenfragebogen?

Sagen Sie uns, was Sie bauen oder einbinden und wer fragt. Wir sagen Ihnen, welches Rahmenwerk das beantwortet und wo Sie stehen.