Unzureichende Priorisierung regulatorischer und ethischer Anforderungen bei der Planung von Scoring- und Klassifikationssystemen
Regulatorische und ethische Anforderungen werden während der Planungsphase eines Scoring- oder Klassifikationssystems entweder nicht systematisch erfasst oder nicht angemessen priorisiert. Dies führt zu Unsicherheiten bei der Risikoklassifizierung, fehlender Berücksichtigung von Prüfpflichten und Governance-Lücken im späteren Lebenszyklus.
Kontext
- Branche
- Branchenübergreifend
- Prozess
- Planung und Klassifizierung
- Schutzgut
- Compliance Transparenz
Ursachen
- Fehlende methodische Vorgaben oder unvollständige Stakeholder-Beteiligung
- fehlende Übernahme von Normen und gesetzlichen Vorgaben in die Planung.
Auswirkungen
- Nachträgliche Anpassungen
- Verzögerungen in der Entwicklung
- Mehraufwand für Compliance
- Gefahr rechtswidriger oder diskriminierender Systeme.
Praxisbeispiel
- Ein Unternehmen plant ein neues Kredit-Scoring-System
- übersieht dabei aber die erforderliche Prüfung nach EU AI Act und relevante ethische Leitlinien
- sodass bestimmte Fehlerquellen oder Vorurteile im System nicht identifiziert werden.
Stakeholder
- Produktverantwortliche
- Compliance
- Datenschutzbeauftragte
- Fachbereichsleitung
Maßnahmen
Noch nicht hinterlegt.
Präventive Maßnahmen
- Pflicht zur Erfassung und Priorisierung relevanter gesetzlicher Vorgaben und Branchenstandards in der Planung
- Dokumentation ethischer und regulatorischer Anforderungen sowie Abwägungen
Detektive Maßnahmen
- Audit der Planungsdokumentation auf Vollständigkeit regulatorischer und ethischer Vorgaben
- Prüfung der Dokumentation der Klassifizierung und Stakeholder-Einbindung
Korrektive Maßnahmen
- Nachholung und Dokumentation vergessener Vorgaben in Spätphasen des Projekts
- Einbindung fehlender Expertengruppen vor Entwicklung
Pruefziele
- Nachweis der vollständigen und nachvollziehbaren Erfassung rechtlicher sowie ethischer Anforderungen und deren Priorisierung im Planungsprozess.
Auditfragen
- Werden regulatorische und ethische Anforderungen dokumentiert und priorisiert?
- Sind Verantwortliche für Governance-Aspekte während der Planung benannt?
Normbezüge
- EU AI Act (Verordnung (EU) 2024/1689) Artikel 91115 ISO/IEC 42001 Kapitel 56 NIST AI RMF 1.0 GOVERN
Normhinweise
- EU AI Act verlangt systematische Risikoklassifizierung und Governance bereits in der Planungsphase. ISO/IEC 42001 fordert Zieldefinition
- Abgleich mit Governance-Richtlinien und Systemklassifikation zu Beginn.
Nachweise
- Risikoanalyse
- initiales Anforderungskonzept
- Protokolle von Planungs- und Beteiligungsworkshops
Nachweistypen
- Planungsunterlagen
- Anforderungsdokumente
- Stakeholder-Protokolle
Kontrollen
- Governance-Checkliste in der Projektinitialisierung
- Regelmäßige Reviewpflichten im Kickoff-Protokoll
Verwandte Risiken
Noch keine Beziehungen hinterlegt.
