Gleiche Architektur, neun unterschiedliche Fragenkataloge
Was der Vorstand fragen muss, ist nicht das, was der CTO fragen muss, doch in den meisten Unternehmen hört jeder denselben Satz: „Wir haben das im Griff." EnaGuard liefert den Nachweis, den jede Rolle braucht, um ihre eigene Frage zu stellen.
Vorstand & Risikoausschuss
Sie sind Aktionären und Regulatoren gegenüber für das Unternehmensrisiko verantwortlich, aber die Berichterstattung zum KI-Risiko erreicht Sie meist gefiltert durch das Team, das selbst bewertet wird.
- Können wir das, was uns über KI-Risiken gesagt wird, unabhängig verifizieren, oder verlassen wir uns auf die Darstellung des bewerteten Teams?
- Wenn morgen ein KI-bezogener Vorfall einträte, würden wir unsere tatsächliche Risikoexposition kennen, oder nur das, was uns berichtet wurde?
- Hat jemand in diesem Raum Zugang zu Nachweisen, oder nur zu Statusberichten?
Interne Revision
Von der Revision wird erwartet, Aussagen zu prüfen, aber KI-Systeme fallen oft aus bestehenden Prüfrahmen heraus: schnell wandelnd, technisch, undurchsichtig.
- Halten unsere Kontrollaussagen zu KI einer unabhängigen Prüfung stand, so wie es Finanzkontrollen tun?
- Umfasst unser Prüfuniversum KI-Systeme bereits als eigene Risikokategorie?
- Haben wir bei der letzten Prüfung KI-bezogener Kontrollen den Nachweis geprüft oder die Dokumentation akzeptiert?
CEO & Geschäftsleitung
Sie sind es, der die KI-Bereitschaft gegenüber dem Vorstand verteidigen muss, mit dem eigenen Namen darunter.
- Kann ich unsere KI-Bereitschaft dem Vorstand mit Nachweisen belegen, nicht nur mit Zuversicht?
- Wenn der KI-Vorfall eines Wettbewerbers öffentlich würde, könnte dasselbe bei uns passieren, und würden wir es wissen?
- Skalieren wir die KI-Investition schneller, als wir den Nachweis skalieren, dass es sicher geschieht?
Chief Risk Officer
KI-Risiko liegt oft außerhalb der üblichen Risikotaxonomie des Unternehmens, unsichtbar, bis etwas passiert.
- Ist das KI-Risiko in das Unternehmensrisikoregister integriert, oder wird es separat von einem Team ohne Risikomandat verfolgt?
- Haben wir eine definierte Risikobereitschaft für KI, oder entdecken wir sie erst nach einem Vorfall?
- Wer trägt die Verantwortung für KI-Risiken, wenn sie Daten-, Sicherheits- und Geschäftsbereichsgrenzen überschreiten?
CFO & Investitionsausschuss
KI-Ausgaben lassen sich leicht nachverfolgen; die Kosten eines sicheren KI-Betriebs in den Produktivbetrieb nicht.
- Kennen wir die tatsächlichen Kosten eines sicheren KI-Betriebs in den Produktivbetrieb, nicht nur die Modell- oder API-Rechnung?
- Budgetieren wir die laufenden Kosten für Nachweise (Tests, Überwachung, Prüfung), oder nur den initialen Aufbau?
- Wäre „sicher und nachhaltig" Teil dieser Zahl, wenn wir den KI-ROI heute vor dem Vorstand verteidigen müssten?
CISO
Klassische Sicherheitsrahmen wurden nicht für probabilistische, agentenbasierte Systeme entwickelt.
- Sind Agentenberechtigungen und Modellzugriff tatsächlich begrenzt, oder wird das nur angenommen?
- Haben wir einen sicherheitsrelevanten Prüfprozess speziell für KI-Systeme, oder wenden wir generische Checklisten für Anwendungssicherheit an?
- Würden wir es erkennen, wenn ein Modell oder ein Agent heute kompromittiert würde, und wie schnell?
CIO: Verantwortlicher für Infrastruktur & Architektur
Sie treffen die Infrastrukturentscheidungen, die bestimmen, ob KI tatsächlich skalieren kann. In unabhängigen Focus- und Verify-Arbeiten liefern CIO-Teams Nachweise und verantworten Maßnahmen; sie sollten nicht Auftraggeber ihrer eigenen Bewertung sein.
- Ist unsere KI-Infrastruktur skalierbar aufgebaut, oder wird sie durch Pilotprojekte und Einzelintegrationen zusammengehalten?
- Haben wir eine klare Plan für Model Serving und Infrastruktur, oder wird das projektweise entschieden?
- Würde unsere Architektur halten, wenn sich die Nutzung im nächsten Quartal verdreifachte? Wissen wir das, oder nehmen wir es an?
CTO: Verantwortlicher für Engineering & Umsetzung
Engineering verantwortet die Umsetzung und den Nachweis, dass das System unter realen Bedingungen funktioniert. In unabhängigen Focus- und Verify-Arbeiten sind CTO-Teams zentrale Beteiligte, aber nicht der unabhängige Auftraggeber.
- Kann Engineering belegen, dass das System unter Ausfallbedingungen funktioniert, nicht nur in einer Vorführung?
- Haben wir Testabdeckung für KI-spezifische Fehlerarten: Halluzination, Abweichung, Fehlverhalten von Agenten?
- Ist technische Schuld in unserem KI-Stack für die Führung sichtbar, oder wird sie leise vom Team getragen?
Strategie & Transformation: Holding-Schwerpunkt
Sie legen die Plan fest und stehen dafür ein, wenn sie schneller voranschreitet, als tatsächlich nachgewiesen wurde.
- Spiegelt unsere KI-Plan wider, was tatsächlich nachgewiesen wurde, oder was versprochen wurde?
- Haben wir über Geschäftsbereiche hinweg (besonders in einer Holdingstruktur) einen einheitlichen Blick auf die KI-Reife, oder neun unterschiedliche Erzählungen?
- Übertragen wir eine Fähigkeit, die in einer Einheit funktioniert, auf andere, ohne zu prüfen, ob sie unter anderen Bedingungen hält?
Unsicher, welche Rolle zuerst aktiv werden sollte? Der Leitfaden für Führungskräfte führt Vorstand, Interne Revision, Risiko und Technologie durch eine gemeinsame Agenda, bevor eine einzelne Funktion vorangehen muss.