Welchen Teil Ihres Codes hat eine KI geschrieben? Diese Frage ist nicht mehr rein technischer Natur.

KI-Governance·Code-Governance·Strategie·3. Oktober 2026·Lesezeit: 5 Min.
Code-GovernanceGesetz zur Cyber-ResilienzGeistiges Eigentum

Code-Assistenten in jedem Team, Dutzende von Branches und ein Repository, das niemand vollständig kennt. Für die technische Leitung ist das ein Kontrollproblem. Für die Rechtsabteilung geht es um Urheberschaft und Lizenzen. Für den Wirtschaftsprüfer um Nachweise.

Das Repository, das niemand vollständig kennt

Ein im September analysiertes V-PROOF-Repository umfasste 163 Branches und 446 Commits von vier Autoren. Das ist kein Extremfall. So sieht es in jedem Team aus, das seit einem Jahr an der Entwicklung arbeitet.

Bei einem solchen Umfang hängt es vom Gedächtnis von zwei oder drei Personen ab, zu wissen, was vorhanden ist, wer es geändert hat und warum. Und wenn man dazu noch bedenkt, dass ein Teil des Codes von einem KI-Assistenten vorgeschlagen wird, ist die Frage nach dem Urheber keine rein theoretische mehr.

Vor der Abzweigung, nicht danach

Verifiable AI Code Governance analysiert jede Änderung vor dem Pull-Request anhand der von der Organisation selbst festgelegten Entwicklungsrichtlinien und nicht anhand allgemeiner Regeln. Bei jeder Analyse werden vier Aspekte überprüft:

01 · Geheimnisse

Anmeldedaten im Code.

Bei jeder Änderung erfasste Schlüssel und sensible Variablen.

02 · Nebengebäude

Lizenzen und Sicherheitslücken.

Zulässige oder verbotene Lizenzen und veröffentlichte bekannte Sicherheitslücken.

03 · Deklarierte KI

Maßgegebene Urheberschaft.

Welcher Anteil der neuen Zeilen stammt aus Commits, an denen KI als Mitautor beteiligt war?

04 · Tests

Abdeckung nach Gebiet.

Testdateien im Vergleich zu Quellcode-Dateien in jedem Teil des Projekts.

Wenn eine Änderung gegen eine Vorschrift verstößt oder ein Geheimnis preisgibt, wird dies vermerkt und als Nachweis festgehalten. Die Kontrollen dienen der Überwachung; sie behindern die Arbeit des Teams nicht. Jede Änderung wird – ob umgesetzt, teilweise umgesetzt oder nicht umgesetzt – zusammen mit den entsprechenden Zahlen, die dies belegen, im selben Governance-Protokoll erfasst wie der Rest der KI.

Die Urheberschaft, gemessen

Die angegebene KI-Kennzahl ist der Ausgangspunkt für die meisten Diskussionen zu diesem Thema. Sie bildet die Grundlage für die Beantwortung der Fragen, wer der Urheber einer Software ist und welche Lizenzen damit verbunden sind.

Mit einem Hinweis, den man laut und deutlich aussprechen sollte: Es wird gemessen, was in den Commits angegeben wird. Eine Nutzung von KI, die nicht im Commit vermerkt ist, wird nicht erfasst. Deshalb ist die Richtlinie zur Angabe der Mitautorschaft genauso wichtig wie das Tool selbst.

Vom Commit zum Beweis

Ein Commit kann zusammen mit seinem Glossar und seinem Verlauf versiegelt werden: Welcher Code vorhanden war, was er bewirkte und wer ihn geändert hat – all dies wird zu einem bestimmten Zeitpunkt mit einem kryptografischen Nachweis festgehalten. Dies wird auf dem öffentlichen Portal überprüft und für einen Prüfer oder einen Kunden exportiert.

Für diejenigen, die in Europa Software verkaufen, entspricht dies den Anforderungen des Cyber Resilience Act: zu wissen, welche Komponenten ein Produkt enthält, und dies nachweisen zu können.

Was es nicht tut

Das Aufspüren von Geheimnissen und Schwachstellen ist kein Penetrationstest. Bei den Kontrollen handelt es sich um Selbstbewertungen, die von einer verantwortlichen Person überprüft werden. Und die Funktionsanalyse wird von einem Modell erstellt, das die Organisation auswählt, und zwar über deren eigenes Konto; es werden lediglich Zusammenfassungen und Commit-Meldungen übertragen, niemals der Code.

Wenn Sie wissen möchten, wie der technische Speicher des Projekts funktioniert, erklären wir es Ihnen in „Ihr Code hat bereits eine Geschichte“.

Jeder Commit ist zugeordnet. Jede Bereitstellung ist nachweisbar.

Verifizierbare KI-Code-Governance · Demo 1:30

Neunzig Sekunden. Vom Commit bis zum Nachweis.

Aufzeichnung auf dem V-PROOF-Portal: Repository-Audit, Verhältnis Mensch/KI und versiegelter Commit.

Demo ansehen
Zurück
Zurück

Welche Fassung gilt derzeit? Und wer hat sie genehmigt?

Weiter
Weiter

Welche Version Ihres Modells wird derzeit produziert, und wer hat sie genehmigt?