Steuerung
KI-Governance für KMU: der Rahmen
KI-Governance heisst: Du weisst, welche KI wo läuft, wer dafür verantwortlich ist und wie sie freigegeben und überwacht wird. Für ein KMU genügen sechs Bausteine. Ich liefere das Konzept und die Vorlagen und schule dein Team; die Lösung betreibt deine Firma selbst.
- InventarWelche KI-Werkzeuge und -Funktionen sind im Einsatz, mit welchen Daten, in welchen Abläufen? Was nicht auf der Liste steht, kann niemand steuern.
- VerantwortlicheZu jedem System gibt es eine Person, die Freigabe, Änderungen und Vorfälle verantwortet. Nicht die IT als Ganzes, eine Person.
- RisikoeinstufungPro System von oben nach unten: Schaden, Gefährdung, Fehlerbild, Kontrolle. Die Einstufung bestimmt, wie viel Prüfung nötig ist.
- Freigabe mit NachweisEin System geht erst in Betrieb, wenn die Abnahmekriterien belegt sind. Jede Änderung an Modell, Prompt oder Daten löst die Prüfung neu aus.
- DatenregelnWas darf in KI-Werkzeuge eingegeben werden, was nicht, und wo landen die Eingaben? Das ist eine einfache und oft wirksame Regel.
- Überwachung und StoppDrift und Vorfälle werden gemessen, jeder Alarm hat eine zuständige Person, und es gibt einen Weg, das System anzuhalten.
Was dabei von mir kommt und was von deiner Firma
- Von mir: das Konzept für den Rahmen, Vorlagen (Risikotabelle, Abnahmekriterien, Beispiel-Prüfstand), die Schulung deines Teams und die Begleitung beim Aufbau.
- Von deiner Firma: das Inventar, die Verantwortlichen, die Risikoeinstufung der eigenen Systeme, die Freigaben und der Betrieb.
- Nicht dabei: eine Abnahme einzelner Systeme, eine Zertifizierung oder Rechtsberatung.
Governance und Compliance
Compliance heisst, Vorgaben zu erfüllen, zum Beispiel aus Gesetz oder Norm. Governance heisst, die Steuerung so zu organisieren, dass Verantwortung, Entscheid und Nachweis zusammenpassen. Compliance ohne Governance ist ein Dokument, Governance ohne Compliance kann Vorgaben übersehen. Ob etwas erlaubt ist, klärt deine Anwältin oder dein Anwalt.
Wo es anfängt
Beginne mit dem Inventar und den Datenregeln. Der Aufwand ist meist überschaubar, und beides deckt typische Lücken früh auf. Danach stufst du das System mit dem grössten möglichen Schaden zuerst ein.
Antworten
Braucht ein KMU eine KI-Richtlinie?
Ein KMU, in dem Mitarbeitende KI-Werkzeuge nutzen, sollte mindestens eine kurze Richtlinie mit Datenregeln und Verantwortlichen haben; eine gesetzliche Pflicht ist damit nicht gemeint. Sie sagt, was eingegeben werden darf, wer freigibt und wer bei Vorfällen entscheidet. Eine Seite genügt, wenn sie gelebt wird.
Was ist der Unterschied zwischen KI-Governance und KI-Compliance?
KI-Compliance heisst, Vorgaben aus Gesetz, Norm oder Vertrag zu erfüllen, KI-Governance heisst, Verantwortung, Entscheid und Nachweis im Betrieb zu organisieren. Die Governance liefert die Nachweise, die Compliance braucht. Was gesetzlich verlangt ist, klärt deine Anwältin oder dein Anwalt.
Wer im Unternehmen ist für KI verantwortlich?
Für jedes KI-System sollte eine namentlich bekannte Person verantwortlich sein, die Freigabe, Änderungen und Vorfälle verantwortet. Die Gesamtverantwortung liegt in der Regel bei der Geschäftsleitung. Wer das bei dir ist, ergibt sich aus der Risikoeinstufung.
Kontakt
Schick mir den Einsatz in zwei Sätzen. Ich melde mich und sage dir, ob und wie sich dein Vorhaben prüfen lässt. Ob ich den Auftrag übernehmen kann, hängt von meiner Auslastung ab.