Modell für die Steuerung der KI
01 / 07

Für jede Entscheidung gibt es einen Verantwortlichen.
Und jeder Verantwortliche hat seine Bewährungsprobe.

Der EU-KI-Gesetzentwurf fordert nicht nur Kontrollen, sondern auch Klarheit darüber, wer entscheidet, wer überwacht und wer verantwortlich ist. V-PROOF strukturiert die KI-Governance in drei Verantwortungsebenen und einen sechsstufigen Zyklus, wobei jeder Schritt mit Name, Datum und überprüfbaren Nachweisen protokolliert wird.

Wer entscheidet?
02 / 07

Drei Verantwortungsebenen. Eine, die von außen kontrolliert.

Die Verwaltung funktioniert dann, wenn jede Ebene weiß, welche Entscheidungen sie trifft und was sie nachweisen muss. V-PROOF dokumentiert, was auf jeder Ebene geschieht.

Von außen überprüfen Prüfer · Aufsichtsbehörde · Kunde Überprüfen Sie die Nachweise ohne V-PROOF-Konto und ohne Zugriff auf die internen Systeme der Organisation.
01 · Rechenschaft ablegen Beratung und Steuerung Legt die Risikobereitschaft fest, genehmigt die KI-Richtlinie und nimmt den Expositions- und Nachweisdokumentationsbericht entgegen. Was V-PROOF erfasst: die genehmigte Richtlinie, deren Version und jeden vorgelegten Bericht.
02 · Entscheide KI-Ausschuss Genehmigt Systeme mit hohem Risiko, Ausnahmen und Änderungen der Richtlinien. Es setzt sich aus den Bereichen Recht, Compliance, Datenschutzbeauftragter (DPO), CISO und Geschäftsbereich zusammen. Was V-PROOF erfasst: jede Genehmigung mit der wörtlichen Bestätigung des Unterzeichners.
03 · Opera Verantwortliche für jedes System Sie registrieren das System, überwachen dessen Betrieb und sind für dessen tägliche Nutzung verantwortlich. Was V-PROOF erfasst: den Bestand, menschliche Entscheidungen und die durchgeführten Kontrollen.
Was macht jeder?
03 / 07

Wer genehmigt, wer führt aus und wem wird Bericht erstattet.

Ein Referenzmodell, das wir im Rahmen der Diagnose an die Struktur der jeweiligen Organisation anpassen.

Aktivität Beratung und Leitung KI-Ausschuss Systemverantwortlicher Recht · Datenschutzbeauftragter · CISO Nachweis in V-PROOF
Festlegung der Risikobereitschaft und der KI-Richtlinien A R I C Versiegelte Richtlinie und Version
Systeminventar pflegen I A R C Auflistung aller Systeme und der jeweils zuständigen Personen
Einstufung des Risikos gemäß dem EU-KI-Gesetz I A R C Risikostufe und damit verbundene Verpflichtungen
Ein System mit hohem Risiko genehmigen I A · R C C Erklärung der benannten Person
Die Ausführung überwachen — I A · R C Menschliche Entscheidungen und durchgeführte Kontrollen
Einen Vorfall bearbeiten I A R R Datum der Erkennung, Reaktion und Schließung
Die Geschäftsleitung informieren I A · R C C Bericht über die Darstellung und die Beweisführung

A Legt Rechenschaft ab · R Führt aus · C Wird befragt · I Wird informiert

Der Regierungszyklus
04 / 07

Sechs Schritte. Jeder hinterlässt seine Spuren.

Dieser Zyklus wiederholt sich jedes Mal, wenn ein neues System eingeführt wird, ein bestehendes System geändert wird oder die Richtlinien überarbeitet werden.

  1. 01 Erfassung Erfassung jedes KI-Systems, seines Anbieters und seines Verantwortlichen
  2. 02 Klassifizieren Risikostufe gemäß dem EU-KI-Gesetz und die daraus resultierenden Verpflichtungen
  3. 03 Genehmigen Schriftliche Erklärung der benannten Person, wörtlich im Protokoll festgehalten
  4. 04 Überwachen Laufende Kontrollen und protokollierte menschliche Entscheidungen
  5. 05 Nachweis Kryptografischer Nachweis, der von Dritten überprüft werden kann
  6. 06 Überprüfung Bericht für die Geschäftsleitung und Neuberechnung des Risikos auf Anfrage
Was schreibt die Norm vor?
05 / 07

Die Regierung ist keine Option. Das steht in der Verordnung.

Die von V-PROOF abgedeckten Rahmenbedingungen verlangen, wenn auch mit unterschiedlichen Worten, dasselbe: klar definierte Rollen, menschliche Aufsicht und die Fähigkeit, dies nachzuweisen.

EU-KI-Gesetz · Art. 4 Grundkenntnisse in KI

Wer KI-Systeme einsetzt, muss sicherstellen, dass seine Mitarbeiter über die dafür erforderlichen Kenntnisse verfügen.

EU-KI-Gesetz · §§ 14 und 26 Menschliche Überwachung

Bei Systemen mit hohem Risiko muss derjenige, der sie einsetzt, die Überwachung Personen anvertrauen, die über die erforderlichen Kompetenzen, die entsprechende Ausbildung und die nötige Befugnis verfügen.

EU-KI-Gesetz · Art. 26 Pflichten desjenigen, der die Website bereitstellt

Das System gemäß den Anweisungen nutzen, dessen Betrieb überwachen, Aufzeichnungen führen und schwerwiegende Vorfälle melden.

ISO/IEC 42001 · Abschnitte 5 und 9 Leitung und Überprüfung

Die Geschäftsleitung übernimmt die Verantwortung, legt die Richtlinien fest und weist die Aufgaben zu; das System wird von der Geschäftsleitung geprüft und überprüft.

NIST AI RMF · Funktion „Govern“ Kultur und Verantwortlichkeiten

Vor der Erfassung, Messung und Steuerung von Risiken müssen Richtlinien, Zuständigkeiten und Rechenschaftspflichten festgelegt werden.

DSGVO · Art. 5 Abs. 2 Proaktive Verantwortung

Es reicht nicht aus, die Vorschriften einzuhalten: Der für die Verarbeitung Verantwortliche muss dies nachweisen können.

Orientierender Überblick über die Rechtsvorschriften. Wenden Sie sich in Ihrem konkreten Fall bitte an Ihren Rechtsberater.

Global und lokal
06 / 07

Ein Modell für die gesamte Gruppe. Dazu kommen noch die jeweiligen nationalen Vorschriften.

Der Kern der Unternehmensführung ist einheitlich (EU-KI-Gesetz, ISO/IEC 42001, NIST AI RMF und DSGVO), und jede Tochtergesellschaft fügt ihre eigene lokale Ebene hinzu, wie beispielsweise das ENS in Spanien. Die Geschäftsleitung erhält einen einzigen, konsolidierten Überblick.

Erste Schritte
07 / 07

Fangen Sie damit an, herauszufinden, wer heute die Entscheidungen trifft.

1 · Diagnose. Wir erstellen eine Bestandsaufnahme Ihrer KI-Systeme und ermitteln, wer für die einzelnen Systeme verantwortlich ist.

2 · Modellgestaltung. Wir legen Rollen, Ausschuss und Zyklus fest, die auf Ihre Organisation zugeschnitten sind.

3 · Inbetriebnahme. V-PROOF beginnt, jeden Schritt des Tests aufzuzeichnen.