October DealsAmazon USOctober deal check: compare before you payAmazon US: current deals, useful picks and tech finds.Check DealsClean PCRecommendedOne scan can reveal what keeps slowing WindowsLook for cleanup and repair opportunities.Run ScanOctober DealsAmazon USDeal season is back - check today's better picksAmazon US: current deals, useful picks and tech finds.See Picks×
Skip to content
The Finance Base
The Money Desk · Blog
Re:

Darauf kommt es bei KI-Unterstützung im Risikomanagement an

KI kann Risikoprozesse unterstützen, braucht aber klare Einsatzgrenzen, überprüfte Daten, wirksame menschliche Aufsicht und laufende Kontrollen.
From TheFinanceBase Team6 min to read
Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

KI kann im Risikomanagement dabei helfen, Informationen zu sortieren, Auffälligkeiten zu erkennen und Prüfungen vorzubereiten. Belastbar wird ihr Einsatz aber erst durch klare Grenzen, überprüfbare Daten, menschliche Aufsicht und laufende Kontrollen. Wer KI selbst für Entscheidungen mit erheblichen Auswirkungen einsetzt, muss außerdem zuerst prüfen, welche regulatorischen Anforderungen für genau diesen Anwendungsfall gelten. Für Hochrisiko-KI verlangt Artikel 9 der EU-Verordnung 2024/1689 ein Risikomanagementsystem, das eingerichtet, angewandt, dokumentiert und aufrechterhalten wird.

Was bedeutet KI-Unterstützung im Risikomanagement?

Der Begriff umfasst zwei unterschiedliche Aufgaben: KI kann erstens bestehende Risikoprozesse unterstützen, etwa indem sie Dokumente zusammenfasst oder ungewöhnliche Muster markiert. Zweitens muss die Organisation die Risiken des KI-Systems selbst steuern – von der Entwicklung oder Beschaffung bis zur Überwachung und gegebenenfalls Stilllegung.

Diese Unterscheidung ist wichtig: Eine KI-Anwendung, die Risiken analysiert, ist nicht automatisch rechtlich ein Hochrisiko-KI-System. Maßgeblich sind der konkrete Verwendungszweck und die regulatorische Einstufung, nicht allein die verwendete Technik oder die Bezeichnung des Produkts. Auch eine als Entscheidungshilfe deklarierte Anwendung braucht Kontrollen, wenn Menschen sich in der Praxis stark auf ihre Vorschläge verlassen.

Wie lässt sich der Einsatzfall vorab richtig einordnen?

Entscheidung und Betroffene festlegen

Beschreiben Sie zunächst knapp, welche Entscheidung oder welcher Prozessschritt unterstützt werden soll: etwa das Sortieren von Prüfhinweisen, eine interne Kreditrisikoanalyse oder die Priorisierung von Warnmeldungen. Halten Sie außerdem fest, wer von der Ausgabe betroffen sein kann, wer sie nutzt und welche Folgen ein Fehler hätte.

What’s actually slowing this PC down?

Pick the symptom - the matching free tool is one click away.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.
  • Verwendungszweck: Welche Aufgabe darf das System erfüllen – und welche ausdrücklich nicht?
  • Betroffene: Können Kunden, Beschäftigte oder andere Personen Nachteile erleiden oder in ihren Rechten beeinträchtigt werden?
  • Entscheidungsgewicht: Ist die Ausgabe nur ein Hinweis, oder beeinflusst sie eine Freigabe, Ablehnung, Einstufung oder Eskalation?
  • Fehlanwendung: Wie könnte das System vorhersehbar außerhalb seiner vorgesehenen Grenzen eingesetzt werden?

Regulatorische Einordnung dokumentieren

Der EU AI Act folgt einem risikobasierten Ansatz. Prüfen Sie anhand des tatsächlichen Einsatzes, ob eine Hochrisiko-Kategorie einschlägig ist und welche Pflichten daraus folgen. Eine pauschale Einstufung allein aufgrund des Modells reicht dafür nicht. Bei deutschen Instituten ist KI-Governance zudem in bestehende Anforderungen und Prozesse einzubetten: Die BaFin beschreibt MaRisk als ganzheitlichen Rahmen für alle wesentlichen Risiken; die auf ihrer Seite als aktuell ausgewiesene Fassung ist Rundschreiben 06/2024. Je nach Organisation und Einsatz können außerdem DORA-Anforderungen relevant sein.

Welche Daten- und Modellkontrollen braucht ein Risikomodell?

Datenqualität und Verzerrungen prüfen

Für Hochrisiko-KI fordert die EU-Verordnung geeignete Trainings-, Validierungs- und Testdatensätze sowie angemessene Verfahren für Daten-Governance und Datenverwaltung. Für die praktische Kontrolle sollte die Dokumentation darüber hinaus zeigen, woher die Daten stammen, wofür sie geeignet sind und welche Grenzen sie haben.

  • Relevanz und Vollständigkeit: Passen die Daten zur konkreten Aufgabe, und fehlen wichtige Gruppen, Zeiträume oder Merkmale?
  • Repräsentativität: Bildet der Datensatz die späteren Einsatzbedingungen und betroffenen Gruppen hinreichend ab?
  • Bias-Prüfung: Werden Fehlerraten oder Ergebnisse zwischen relevanten Gruppen verglichen, soweit dies rechtlich zulässig und sachlich sinnvoll ist?
  • Zugriff und Herkunft: Sind Datenquellen, Zugriffsrechte, Änderungen und Verantwortliche nachvollziehbar?
  • Trennung der Datensätze: Sind Training, Validierung und Tests so organisiert, dass die Bewertung nicht bloß die bekannten Trainingsdaten widerspiegelt?

Ein guter Durchschnittswert genügt nicht, wenn einzelne Fehlermuster schwerwiegende Folgen haben. Prüfen Sie daher auch falsche positive und falsche negative Ergebnisse und legen Sie fest, welche Fehler für den jeweiligen Prozess besonders kritisch sind.

Robustheit und Grenzen testen

Vor dem Einsatz sollten Tests nicht nur die Genauigkeit, sondern auch Stabilität und typische Fehlermuster abdecken. Bei generativen Systemen gehören missbräuchliche oder manipulierte Eingaben in die Prüfung. Für die laufende Verwendung sind zudem Drift, Änderungen an Daten oder Modellen sowie die Nachvollziehbarkeit relevanter Ausgaben zu berücksichtigen. Welche Kennzahlen und Schwellenwerte passen, hängt vom Einsatzfall ab; sie sollten vorab festgelegt und begründet werden.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Wie bleiben menschliche Verantwortung und Aufsicht wirksam?

Die Organisation sollte festlegen, wer KI-Ausgaben prüfen darf, wann eine zusätzliche Freigabe nötig ist und unter welchen Bedingungen eine Empfehlung verworfen oder eskaliert werden muss. Eine formale menschliche Freigabe ist keine wirksame Aufsicht, wenn die prüfende Person weder ausreichend qualifiziert ist noch Zeit, Informationen oder Befugnis zum Eingreifen hat.

  • Rollen: Benennen Sie fachlich verantwortliche Nutzer, Modellverantwortliche und Stellen für unabhängige Kontrolle.
  • Prüfung: Definieren Sie, welche Ausgaben plausibilisiert werden und welche Belege dafür verfügbar sein müssen.
  • Eingriff: Legen Sie fest, wie sich Ergebnisse übersteuern, Fälle stoppen oder an eine zuständige Stelle weiterleiten lassen.
  • Eskalation: Bestimmen Sie Freigabeschwellen und den Umgang mit widersprüchlichen oder ungewöhnlichen Ergebnissen.
  • Kompetenz: Schulen Sie Anwender darin, Grenzen und typische Fehler des Systems zu erkennen, statt Ausgaben als neutrale Tatsachen zu behandeln.

Wer für einen konkreten Fehler rechtlich haftet, lässt sich nicht pauschal aus dem Einsatz von KI ableiten. Das hängt unter anderem von Rolle, Vertrag, Einsatzkontext und anwendbarem Recht ab. Für die betriebliche Steuerung bleibt entscheidend, Verantwortlichkeiten vorab festzulegen und Entscheidungen sowie Eingriffe nachvollziehbar zu dokumentieren.

Wie wird KI-Governance in bestehende Prozesse eingebunden?

KI-Kontrollen sollten kein separates Ablagesystem neben dem Risikomanagement bilden. Für deutsche Institute sollten sie an die vorhandenen Risiko-, Compliance-, Informationssicherheits- und Revisionsprozesse anschließen. Das erleichtert die Zuordnung von Verantwortung und macht sichtbar, ob ein Risiko bereits durch bestehende Kontrollen erfasst wird oder eine zusätzliche Maßnahme benötigt.

Als Referenzrahmen nennt die AI-Strategie des Europäischen Rechnungshofs ISO/IEC 38507:2022 für Governance-Auswirkungen von KI und ISO/IEC 23894:2023 als Leitfaden für KI-Risikomanagement, ergänzend zu ISO 31000:2018. Das NIST veröffentlichte am 26. Juli 2024 NIST-AI-600-1, ein Profil für generative KI zum AI Risk Management Framework. Diese Rahmenwerke können bei der Strukturierung von Verfahren helfen, ersetzen aber weder die individuelle rechtliche Einstufung eines konkreten Systems noch die Verantwortung der Organisation.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.
Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.Support on Ko-Fi

Woran lässt sich ein Vorgehensmodell oder Werkzeug messen?

Vergleichen Sie Werkzeuge und interne Vorgehensmodelle danach, ob sie die nötigen Kontrollen über den gesamten Lebenszyklus abbilden – nicht danach, wie viele Funktionen oder Dashboards sie anbieten. Eine Plattform ist nur dann nützlich, wenn sie in Zuständigkeiten und Arbeitsabläufe eingebettet ist und belastbare Nachweise liefert.

  • Regulatorische Abdeckung: Unterstützt der Ansatz die Zuordnung zu EU AI Act, MaRisk und gegebenenfalls DORA, ohne eine rechtliche Prüfung vorzutäuschen?
  • Risikolebenszyklus: Erfasst er Identifikation, Bewertung, Maßnahmen, Restrisiko, Monitoring und Stilllegung?
  • Daten und Modell: Lassen sich Herkunft, Qualität, Bias-Prüfung, Testdesign, Robustheit und Erklärbarkeit nachvollziehen?
  • Governance: Sind Rollen, Vier-Augen-Kontrollen, Eskalation, Freigaben und unabhängige Prüfungen abbildbar?
  • Nachweisbarkeit: Gibt es ein Inventar, Versionierung, Protokolle, Änderungsverfolgung und aussagekräftiges Berichtswesen?
  • Betrieb: Deckt der Ansatz Überwachung, Vorfallmanagement, Lieferanten- und Cloud-Risiken sowie einen Exit-Plan ab?

Vor einer Beschaffung sollte die Organisation ihre Mindestanforderungen und Belegpflichten festlegen. Ein Werkzeug kann Dokumentation und Monitoring erleichtern; es ersetzt weder die fachliche Prüfung noch die Entscheidung darüber, ob ein Einsatz vertretbar ist.

Welche Kontrollen gehören in den laufenden Betrieb?

Mit der Freigabe endet das Risikomanagement nicht. Leistungsdaten, Vorfälle, Beschwerden und Änderungen am Modell oder an seinen Einsatzbedingungen sollten regelmäßig geprüft und dokumentiert werden. Für jeden Einsatzfall muss feststehen, wer die Überwachung übernimmt, wie Abweichungen bewertet werden und wann das System eingeschränkt oder außer Betrieb genommen wird.

  1. Vor dem Start: Einsatzfall und Einstufung dokumentieren, Daten- und Modelltests abschließen, Verantwortliche benennen und Freigabeschwellen festlegen.
  2. Im Betrieb: Ausgaben und relevante Leistungsindikatoren überwachen, menschliche Prüfungen protokollieren und auffällige Ergebnisse an die zuständige Stelle eskalieren.
  3. Bei Änderungen: Modell-, Daten-, Anbieter- oder Prozessänderungen bewerten, bevor sie in den produktiven Einsatz übernommen werden.
  4. Bei Vorfällen: Auswirkungen begrenzen, Ursache und betroffene Fälle untersuchen, Korrekturen dokumentieren und Wiederholungsrisiken prüfen.
  5. Bei der Stilllegung: Zugriffe und Abhängigkeiten geordnet beenden und notwendige Aufzeichnungen gemäß den geltenden Anforderungen sichern.

Ein kompakter, revisionsgeeigneter Nachweis sollte mindestens Einsatzweck und Einstufung, Datenherkunft und Tests, Modellversion, Verantwortlichkeiten, Freigaben, Überwachungsergebnisse, Vorfälle und Änderungen enthalten. Welche Aufbewahrung und Detailtiefe erforderlich sind, richtet sich nach den für die Organisation und den konkreten Einsatz geltenden Regeln.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.

More post from the Money Desk

  1. The Money DeskBlogTheFinanceBase07 MAR 2625 minWhat Is a 457 Plan?
  2. The Money DeskBlogTheFinanceBase07 MAR 2621 minTime Value of Money: What It Is and How It Works
  3. The Money DeskBlogTheFinanceBase07 MAR 2627 minAre You Living in One of These Top 10 Most Expensive Cities to Retire?
Recommended PC Tool
Recommended PC Tool
Outdated Drivers Are Slowing You DownFree scan - exact matches
Windows Errors? Fix Them Before They SpreadFree repair scan

Two free Windows tools

One Free Minute Could Fix That PC

Before you go - each of these free tools takes about a minute and tackles what quietly slows a Windows PC down.

Special offer. View Outbyte info, uninstall instructions, EULA, and Privacy Policy.