re-ai-gov Auf die Warteliste

Kennisbank

Was eine Oversight-Entscheidungsliste für KI wirklich festhält

Eine Oversight-Entscheidungsliste ist kein neues Formular und keine neue Besprechung. Es ist ein fester Ort, an dem festgehalten wird, welche KI-Anwendung beurteilt wurde, von wem, auf Basis welcher Risikoeinschätzung, und mit welchem Beschluss. Genehmigt, abgelehnt, mit Auflagen, oder vorläufig zugelassen in Erwartung weiterer Untersuchung. Ohne diese Liste besteht ein Beschluss nur im Gedächtnis derjenigen, die dabei waren, und verschwindet, sobald jemand die Funktion wechselt oder das Gespräch nicht protokolliert wurde.

Was hineingehört

Die Liste enthält pro Anwendung eine kurze Beschreibung der Aufgabe, die Klassifizierung nach Rolle und Risikostufe, den Namen des Prozessverantwortlichen, das Datum der Beurteilung, den gefassten Beschluss und die Begründung dafür. Keine technische Spezifikation, keine Lieferantendokumentation: Das gehört zur Akte der Anwendung selbst, nicht zur Entscheidungsliste. Die Liste ist ein Überblick eine Ebene höher — wer entschied was, und wann dieser Beschluss zuletzt erneut bestätigt wurde. Eine Anwendung, die vor einem Jahr für eine Aufgabe mit begrenztem Risiko genehmigt wurde, kann inzwischen für etwas anderes verwendet werden. Ohne periodische Neubestätigung bleibt ein alter Beschluss für eine Situation gültig, die nicht mehr besteht.

Warum ein zweiter Prozess ignoriert wird

Der Grund, warum separate KI-Register oft leer bleiben, ist nicht Unwilligkeit, sondern Reihenfolge. Jede Organisation hat bereits einen Ort, an dem Risiken besprochen und festgehalten werden: ein Risikokomitee, ein Prüfungsausschuss, eine Vorstandssitzung mit einem festen Tagesordnungspunkt zum operationellen Risiko. Wer daneben noch ein separates KI-Logbuch einrichtet, verlangt von Menschen, eine zweite Verwaltung zu führen für etwas, das inhaltlich zur ersten gehört. Dieser zweite Prozess verliert, strukturell, gegen die Hektik des Alltags. Die Oversight-Entscheidungsliste funktioniert nur, wenn sie in das Bestehende eingebettet ist — als fester Bestandteil einer bestehenden Besprechung, mit einem festen Platz auf der Tagesordnung, statt als neue Verpflichtung daneben.

Das bedeutet auch, dass die Liste dieselbe Skala und Sprache verwendet wie der Rest der Risikostruktur. Eine Anwendung mit hoher Risikostufe erhält dieselbe Art von Aufmerksamkeit wie eine andere Akte mit hoher Risikostufe: feste Berichtsfrequenz, fester Verantwortlicher, feste Eskalationslinie. Wie diese Verknüpfung in der Praxis aussieht, hängt von der bestehenden Governance der Organisation ab und ist beschrieben auf der Seite über den Anschluss an die bestehende Risikostruktur.

Was passiert, wenn ein Beschluss ins Stocken gerät

Eine Entscheidungsliste ist nutzlos ohne einen Weg für das, was passiert, wenn jemand nicht damit einverstanden ist, oder wenn sich eine Anwendung ändert, ohne dass jemand es meldet. Dieser Weg gehört nicht in die Liste selbst, muss aber daran anschließen: wer eine Ablehnung anfechten möchte, wer eine vorläufige Genehmigung verlängern muss, und bei wem ein Fall landet, wenn der Prozessverantwortliche und die Risikofunktion sich nicht einig sind. Wie diese Linien verlaufen, ohne dass jede Frage an der Spitze der Organisation landet, ist beschrieben bei funktionierenden Eskalationspfaden.

Vom Beschluss zur Sichtbarkeit

Die Entscheidungsliste ist das Gedächtnis; der Vorstand braucht daneben eine Zusammenfassung, die nicht jedes Quartal erneut aus einzelnen Protokollen zusammengestellt werden muss. Was auf dieser Zusammenfassung stehen sollte — und was gerade nicht, weil es bereits in der Entscheidungsliste steht — steht auf der Seite über einen Board-Bericht von einer Seite. Ohne diesen Schritt bleibt die Entscheidungsliste ein Dokument, das nur die Prozessverantwortlichen lesen, während der Vorstand rechtlich verantwortlich bleibt für das, was entschieden wird.

Warum Festhalten nicht gleichbedeutend ist mit Befolgen

Einen Beschluss festzuhalten ist nicht dasselbe wie zu wissen, ob der Beschluss eingehalten wird. Eine Anwendung, die abgelehnt wurde, kann trotzdem weiter im Einsatz bleiben, wenn niemand kontrolliert, ob die Ablehnung umgesetzt wurde. Das ist der Grund, warum eine Entscheidungsliste ohne Weiterverfolgung wenig bringt: Sie dokumentiert Absichten, nicht Verhalten. Was nötig ist, um zu sehen, ob ein Beschluss auch standhält, und welche Signale dazu gehören, steht auf der Seite über Monitoring, das etwas bringt.

Die Frage, die die Liste erst vollständig macht

Eine Entscheidungsliste kann nur enthalten, was angemeldet wurde. Wer von Meldungen über die IT-Abteilung abhängig ist, sieht nur einen Bruchteil dessen, was tatsächlich genutzt wird: Der größte Teil der KI-Nutzung in einer Organisation entsteht außerhalb formeller Anschaffungsprozesse, in Teams, die ein Tool ausprobieren, weil es funktioniert. Ob diese Anwendungen jemals auf der Entscheidungsliste landen, hängt davon ab, ob Mitarbeitende sich trauen zu erzählen, was sie verwenden — und das geschieht nur, wenn Fragen dazu sich nicht wie ein Vorzimmer zu einer Sanktion anfühlen.

Die erste Frage, die dabei hilft, ist nicht 'welche KI ist genehmigt', sondern 'welcher Teil dieser Arbeit wird eigentlich schon, oder könnte, von KI übernommen werden'. Das ist ein anderer Zugang als eine Entscheidungsliste, und ein vollständigerer Ausgangspunkt: Der Werkscan von FTE TO AI berechnet pro Aufgabe, welcher Teil der Arbeit von KI übernommen werden kann, und legt damit eine Grundlage, die nicht davon abhängt, was zufällig gemeldet wurde. Von diesem Ergebnis aus wird sichtbar, welche Anwendungen eigentlich schon laufen, bevor die Entscheidungsliste je davon wusste.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.