Warum Ihr GRC-Tool nicht ausreicht, um KI zu steuern – und was stattdessen geeignet ist

KI-Governance· GRC· Compliance· 1. September 2026· Lesezeit: 4 Min.
GRCKI-GovernanceEU-KI-GesetzDurchsetzung zur Laufzeit

Wenn Unternehmen erkennen, dass sie KI steuern müssen, lautet die erste Reaktion meist: „Dafür haben wir doch schon ein GRC.“

Das ist eine nachvollziehbare Antwort. GRC-Systeme dienen seit Jahrzehnten dem Management von operativen Risiken, der Einhaltung gesetzlicher Vorschriften und der internen Kontrollen. Sie auf den Bereich der KI auszuweiten, scheint auf den ersten Blick die effizienteste Entscheidung zu sein.

Das Problem ist, dass diese Entscheidung versteckte Kosten mit sich bringt, die den meisten Organisationen erst bei einem Audit oder einem Vorfall bewusst werden.

Was macht ein GRC und wofür wurde es entwickelt?

GRC-Systeme wurden entwickelt, um Risiken in von Menschen gesteuerten Prozessen zu managen: Richtlinien zu erfassen, Kontrollen zu dokumentieren, Nachweise für die Einhaltung von Vorschriften zu erfassen und Berichte für Wirtschaftsprüfer zu erstellen. Diese Logik funktioniert gut, solange die Prozesse im menschlichen Tempo ablaufen.

Die künstliche Intelligenz durchbricht diese Logik an ihrer Wurzel.

GRC-Welt

Menschliche Geschwindigkeit

Ein Genehmigungsverfahren, das mehrere Tage dauert, ist vollkommen vereinbar mit einem GRC, das die Kontrollen regelmäßig überprüft.

KI-Welt

Maschinengeschwindigkeit

Ein KI-System kann Hunderte von Ergebnissen mit regulatorischen Auswirkungen in der Zeit generieren, die ein Verantwortlicher benötigt, um sein GRC-System zu öffnen.

Dokumentieren versus BeweisenDieselbe Kontrolle, zwei Momente
GRC · menschliche Geschwindigkeit
  1. PolitikWird ausgearbeitet und verabschiedet
  2. Dokumentierte KontrolleEs wird festgehalten, dass Folgendes vorliegt:
  3. Regelmäßige ÜberprüfungEinige Wochen nach der Anwendung
  4. BerichtBeschreibt die Absicht, die Anforderungen zu erfüllen

Zwischen dem, was die KI leistet, und der Überprüfung bleibt nichts bewiesen.

V-PROOF · im Moment
  1. Die KI handeltEine Anfrage, eine Entscheidung, ein Dokument
  2. Laufende KontrolleMeldet, überwacht oder blockiert
  3. Beweismittel mit FingerabdruckWird sofort versiegelt
  4. ÜberprüfungEin Dritter überprüft sie, ohne auf Ihre Systeme zuzugreifen

Was geschehen ist, lässt sich beweisen, nicht nur behaupten.

Die drei strukturellen Grenzen der GRC im Vergleich zur KI

Grenze 01

Sie haben während des Ablaufs keine Durchsetzungsbefugnisse

Ein GRC dokumentiert, dass eine Richtlinie existiert. Es hält fest, dass jemand sie genehmigt hat. Es kannjedoch nicht erkennen, dass ein heute Morgen von einer KI generiertes Ergebnis gegen diese Richtlinie verstößt, geschweige denn dies in dem Moment verhindern, in dem es geschieht. Der Unterschied zwischen der Dokumentation einer Kontrollmaßnahme und deren Umsetzung ist derselbe wie der zwischen dem Wissen, dass eine Ampel existiert, und der Tatsache, dass die Ampel funktioniert.

Grenze 02

Sie können dynamische Risiken nicht bewerten

Das Risiko eines durch KI generierten Vermögenswerts hängt vom regulatorischen Kontext zum Zeitpunkt der Generierung, vom Grad der menschlichen Einflussnahme sowie von den zu diesem konkreten Zeitpunkt geltenden Vorschriften ab. Ein GRC-System bewertet Risiken in festen Zyklen – vierteljährlich oder jährlich. KI generiert Risiken in Millisekundenzyklen. Es handelt sich um Systeme, die für unvereinbare Zeitskalen ausgelegt sind.

Grenze 03

Sie liefern keine unabhängig überprüfbaren Belege.

Ein GRC erstellt Datensätze in seiner eigenen Datenbank – einer Datenbank, die Sie kontrollieren. Wenn ein Aufsichtsprüfer kommt, handelt es sich dabei nicht um unabhängige Nachweise, sondern um ein datiertes internes Dokument. Der Prüfer möchte Nachweise, die nachträglich nicht verändert worden sein können.

Die Frage lautet nicht: „Wird dieses System angegriffen?“, sondern: „Kann dieses System nachweisen, dass sein Generierungsprozess zum Zeitpunkt der Erstellung dieses konkreten Assets den Anforderungen des EU-KI-Gesetzes entsprach?“

V-PROOF-Protokoll · KI-Governance

Warum auch Cybersicherheits-Tools diese Lücke nicht schließen können

Der zweite häufige Fehler

Cybersicherheitsplattformen sind darauf ausgelegt, technische Bedrohungen zu erkennen: Schwachstellen, Eindringversuche, Netzwerkabweichungen. Doch AI-Governance ist kein Problem der technischen Sicherheit, sondern ein Problem der regulatorischen Rechenschaftspflicht.

Cybersicherheits-Tools können die Aktualisierung von Richtlinien bei Änderungen der Vorschriften nicht automatisieren. Sie können den Einsatz von KI in einem konkreten Geschäftsfall weder genehmigen noch ablehnen. Sie können nicht die Nachweiskette erstellen, die ein ISO-Auditor benötigt, um eine Nichtkonformität zu schließen.

Sie erkennen den Angriff. Sie kümmern sich nicht um die Compliance.

Was zeichnet eine echte KI-Governance-Plattform aus?

Feature 01 Durchsetzung zur Laufzeit

Die Kontrollen werden in dem Moment durchgeführt, in dem die KI aktiv wird, und nicht erst bei der nächsten regelmäßigen Überprüfung.

Beitrag 02 Dynamisches Risiko

Das Risiko jedes Vermögenswerts wird auf der Grundlage des zum genauen Zeitpunkt seiner Entstehung geltenden regulatorischen Rahmens bewertet.

Feature 03 Beweissicherung

Die Compliance-Dokumentation wird durch einen unabhängigen kryptografischen Mechanismus erstellt, den keine Partei nachträglich ändern kann.

Feature 04 Autonomer Prüfpfad

Jeder Dritte kann die Compliance-Kette überprüfen, ohne Zugriff auf interne Systeme zu haben.

KapazitätGRCV-PROOF
Durchsetzung während des Ablaufs✗✓
Dynamische Risikobewertung✗✓
Kryptografische Beweissicherung✗✓
Von Dritten überprüfbarer Prüfpfad✗✓
Einhaltung des EU-KI-Gesetzes · ISO 42001Zwischennote✓

Die Frage, die sich Ihre Organisation stellen muss

Wenn die nächste behördliche Prüfung ansteht – sei es im Rahmen des EU-KI-Gesetzes, der Norm ISO 42001 oder eines anderen geltenden Branchenrahmens –, wird der Prüfer eine ganz konkrete Frage stellen:

Können Sie nachweisen, dass dieses durch KI erstellte Werk zum Zeitpunkt seiner Erstellung den geltenden Vorschriften entsprach?

Nicht, dass es eine Richtlinie gibt, die dies vorschreibt. Nicht, dass es einen Prozess gibt, der dies überprüft.

Dass dieser Vermögenswert zu diesem Zeitpunkt die Anforderungen erfüllte.

Der Unterschied zwischen einem GRC und einer KI-Governance-Plattform besteht genau darin: im Unterschied zwischen der Dokumentation der Absicht, Vorschriften einzuhalten, und dem Nachweis, dass diese tatsächlich eingehalten wurden.

V-PROOF-Protokoll

Kann Ihre Organisation diese Frage heute beantworten?

Von der Absicht zur nachweisbaren Umsetzung.
Durchsetzung zur Laufzeit · Beweissicherung · Unabhängiger Prüfpfad.

Beantragen Sie eine strategische Bewertung →
Zurück
Zurück

Bestandsaufnahme von KI-Systemen: Praktischer Leitfaden zur Compliance | V-PROOF

Weiter
Weiter

Der Sicherheitsgurt der KI. Und was Volvo vor allen anderen erkannt hat.