Unklare Verantwortlichkeit bei KI-Entscheidungen
KI-Systeme werden eingesetzt, ohne dass fachliche, technische und rechtliche Verantwortlichkeiten eindeutig zugeordnet sind.
Kontext
- Branche
- branchenübergreifend
- Prozess
- AI Governance
- Schutzgut
- Verantwortlichkeit
Ursachen
- fehlendes Rollenmodell
- unklare Freigabewege
- keine dokumentierte Eskalation
Auswirkungen
- Haftungs- und Auditrisiken
- verzögerte Incident-Bearbeitung
- fehlende Nachvollziehbarkeit von Entscheidungen
Praxisbeispiel
- Ein Fachbereich nutzt ein KI-System produktiv
- ohne dass Model Owner
- Fachverantwortung und Eskalationsweg dokumentiert sind.
Stakeholder
- Geschäftsleitung
- AI Governance Manager
- Fachbereich
- Compliance
- IT
Maßnahmen
- Rollenmodell mit Model Owner, Fachverantwortung und Kontrollfunktion definieren
- Freigabeprozess für KI-Systeme dokumentieren
- Eskalationswege für Fehlverhalten festlegen
Präventive Maßnahmen
- KI-Governance-Richtlinie verabschieden
- RACI-Matrix für jedes KI-System pflegen
- Verantwortlichkeiten vor Produktivsetzung prüfen
Detektive Maßnahmen
- quartalsweise Rollen-Review durchführen
- Stichproben gegen Freigabedokumentation prüfen
- ungeklärte Owner im Register kennzeichnen
Korrektive Maßnahmen
- fehlende Owner nachbenennen
- unklare KI-Anwendungen bis zur Klärung sperren
- Governance-Prozess nach Auditfeststellungen anpassen
Pruefziele
- Nachweisen
- dass Verantwortlichkeiten für Einsatz
- Betrieb
- Überwachung und Eskalation eindeutig geregelt sind.
Auditfragen
- Welche Rolle verantwortet Einsatz, Überwachung und Freigabe des KI-Systems?
- Ist für jedes produktive KI-System ein fachlicher und technischer Owner benannt?
- Wie werden Eskalationen und Ausnahmen dokumentiert?
Normbezüge
- ISO/IEC 42001 ISO/IEC 27001 DSGVO Erwägungsgrund 75
Normhinweise
- Originale Risikobeschreibung auf Basis der Anforderungen an Governance
- Verantwortlichkeit
- Informationssicherheit und risikobasierte Steuerung; keine Normtexte übernommen.
Nachweise
- KI-Rollenmodell
- RACI-Matrix
- Freigabeprotokolle
- KI-Governance-Richtlinie
Nachweistypen
- Richtlinie
- Rollenmatrix
- Protokoll
- Registerauszug
Kontrollen
- Keine Produktivsetzung ohne dokumentierten Owner
- Verantwortlichkeiten mindestens quartalsweise prüfen
Verwandte Risiken
Noch keine Beziehungen hinterlegt.
