KI-Aufsicht bezeichnet die strukturierten Prozesse, Zuständigkeiten und Rechenschaftsmechanismen, die regeln, wie künstliche Intelligenz innerhalb einer Organisation eingesetzt, überwacht und korrigiert wird. Sie legt fest, wer KI-Anwendungsfälle vor ihrer Inbetriebnahme genehmigt, wer verantwortlich ist, wenn KI eine folgenreiche Entscheidung beeinflusst, und wie die Unternehmensführung bei der Skalierung dieser Systeme die gesetzlichen und regulatorischen Anforderungen einhält. Da sich KI von isolierten Pilotprojekten zu einem Bestandteil zentraler Geschäftsabläufe entwickelt, hat sich die KI-Aufsicht von einer „Best Practice“ zu einer Governance-Anforderung gewandelt, die Unternehmen nicht länger als Problem anderer betrachten können.
…
Was ist KI-Aufsicht und warum ist sie wichtig?
Um zu verstehen, wo die KI-Aufsicht ansetzt, muss man sich ansehen, wo KI innerhalb der Organisation tatsächlich zum Einsatz kommt.
Die KI-Aufsicht ist heute wichtiger denn je, weil KI-gestützte Technologien mittlerweile in allen Unternehmensbereichen eingesetzt werden. Für viele Teams hat sich der Einsatz von KI weitaus schneller entwickelt, als die Strukturen zur Rechenschaftspflicht damit Schritt halten konnten.
Wenn man sich vor Augen führt, wie KI heute in Unternehmen eingesetzt wird, sieht das in etwa so aus:
- Die Rechtsabteilung nutzt KI zur Prüfung von Verträgen und zur Automatisierung von Arbeitsabläufen
- Die Finanzabteilung nutzt KI zur Risikomodellierung
- Personalabteilungen nutzen KI, um Bewerbungen zu prüfen und vorzufiltern
- Das Marketing erstellt und personalisiert Inhalte in großem Umfang
Nahezu alle Unternehmensbereiche sind auf die eine oder andere Weise beteiligt. Wenn Probleme auftreten, stellt sich jedoch die Frage: Wer trägt die Verantwortung für das Ergebnis, und wie wird damit umgegangen? Jemand gibt einen Prompt ein, eine andere Person entscheidet, ob das Ergebnis verwendet wird. Diese Entscheidungskette muss klar regeln, wer die Verantwortung trägt. In den meisten Organisationen ist dafür jedoch noch keine eindeutige Zuständigkeit festgelegt.
Auch Rechtsabteilungen sind davon nicht ausgenommen. Wenn eine KI-gestützte Rechtsanalyse durch Halluzinationen der KI verfälscht wird und das Ergebnis in einen Schriftsatz einfließt, fällt dies in die Verantwortung des General Counsel beziehungsweise der Leitung der Rechtsabteilung. Die KI-Aufsicht stellt sicher, dass die Person, die ein KI-Ergebnis verwendet, dazu befugt ist und bei auftretenden Problemen Rechenschaft ablegen kann.
Die Frage der Rechenschaftspflicht rückt immer wieder an die Spitze der Organisation, nicht weil die Vorstände sie dorthin gebeten hätten, sondern weil kein anderes Gremium über die Befugnis verfügt, eine für alle KI-nutzenden Unternehmensbereiche verbindliche Lösung durchzusetzen. Als Nächstes gilt es zu verstehen, warum diese Verantwortung auf Vorstandsebene und nicht bei der Geschäftsführung liegt.
Warum Vorstände die KI-Aufsicht nicht mehr „einfach so“ an die Geschäftsführung abgeben können
Die meisten Vorstände sind sich bewusst, dass KI einer Aufsicht bedarf. Sie genehmigen und finanzieren die KI-Strategie, doch die damit verbundene KI-Governance-Struktur hat damit nicht Schritt gehalten. Nur wenige Vorstände haben offiziell ein eigenes Gremium eingerichtet, das die von ihnen finanzierten Maßnahmen überwacht.
Es besteht eine strukturelle Lücke. Traditionell stehen Vorstände am Ende der Entscheidungskette: Sie nehmen Berichte entgegen und genehmigen die weitere Vorgehensweise. Bei der KI-Governance funktioniert das jedoch anders. Das Risiko liegt nicht geordnet unterhalb des Vorstands und wartet darauf, nach oben gemeldet zu werden. Es entsteht innerhalb einzelner Funktionen, über verschiedene Tools hinweg und durch Entscheidungen, die getroffen werden, bevor jemand an eine Eskalation denkt. Deshalb muss der Vorstand diese Lücke schließen.
Wichtige KI-Entscheidungen sind funktionsübergreifend
Wenn Fragen zur KI-Governance den Vorstand erreichen, besteht oft der Reflex, sie wieder an die unteren Ebenen zurückzuverweisen. Das Management ist näher an den Tools. Die IT kennt sich mit der Infrastruktur aus. Die Rechtsabteilung kümmert sich um Compliance. Der Vorstand prüft die ihm vorgelegten Informationen.
Diese Logik hinkt jedoch, wenn man sich die Entscheidungen ansieht, auf die es tatsächlich ankommt:
- Wie viel KI-Risiko ist im Verhältnis zu welchem strategischen Nutzen vertretbar?
- Wer trägt die Verantwortung, wenn eine durch KI beeinflusste Entscheidung vor Gericht oder von einer Aufsichtsbehörde angefochten wird?
- Inwieweit stimmen die öffentlichen Aussagen des Unternehmens darüber, was seine KI leisten kann und was nicht, miteinander überein?
Diese Fragen betreffen alle Funktionsbereiche gleichzeitig, und einzelne Personen können sie nicht im Namen der gesamten Organisation beantworten. Der Vorstand hingegen hat das Mandat, dies zu tun.
Die Vorstände sind diejenigen, die die Entscheidungen absegnen und das Risiko tragen
Wenn KI in die Strategie eingebettet ist, die der Vorstand finanziert hat, übernimmt der Vorstand die Verantwortung dafür, wie diese Technologie funktioniert und was geschieht, wenn sie nicht funktioniert.
Laut PwC sind 99 % der Führungskräfte der Ansicht, dass Vorstände aktiv an der KI-Aufsicht beteiligt sein sollten, doch nur 35 % geben an, dass ihr Vorstand dies derzeit tut. Diese Lücke müssen die Vorstände heute schließen. Vorstände haben Sorgfalts- und Treuepflichten, die keine Ausnahme für den Einsatz von Technologie und die daraus resultierenden Ergebnisse vorsehen. Wenn KI-Systeme versagen, verzerrte Ergebnisse liefern oder das Unternehmen regulatorischen Maßnahmen aussetzen, wird die Frage der Verantwortlichkeit nach oben weitergeleitet. Aufsichtsbehörden, Investoren und Gerichte betrachten zunehmend die Governance auf Vorstandsebene als Ort der Verantwortlichkeit, nicht nur das Team, das das Modell betrieben hat.
Die Geschäftsführung kann die Maßnahmen umsetzen, doch nur der Vorstand kann den Rahmen für die Rechenschaftspflicht festlegen
Es gibt eine Form der KI-Governance, die vollständig im Zuständigkeitsbereich der Geschäftsleitung liegt: Richtlinien, technische Standards, Compliance-Workflows und Prüfungen von Anbietern. Die Geschäftsleitung kann und sollte all dies aufbauen. Den Rechenschaftsrahmen, der festlegt, wer auf Organisationsebene für KI-Entscheidungen verantwortlich ist, kann die Geschäftsführung jedoch nicht allein bestimmen. Dafür ist eine Befugnis erforderlich, über die nur der Vorstand verfügt. Eine Rechenschaftsstruktur, die unterhalb des Vorstands entsteht, bleibt eine Reihe operativer Leitlinien, die in der Praxis nützlich, für die Fragen von Aufsichtsbehörden und Investoren jedoch nicht ausreichend ist.
Rupali Patel Shahs Artikel „Schluss mit dem Aufschieben: KI-Governance ist jetzt eine Aufgabe des Aufsichtsrats“ legt dar, warum ein Aufschub keine Option mehr ist. Sobald dieses Argument überzeugt hat, stellt sich die nächste praktische Frage: Wo genau innerhalb des Vorstands sollte die KI-Aufsicht angesiedelt sein?
Fünf Bereiche, in denen KI-Aufsicht zum Tragen kommen kann
Sobald die Notwendigkeit einer Zuständigkeit innerhalb des Vorstands festgestellt ist, besteht die eigentliche Aufgabe darin, zu entscheiden, welches Gremium innerhalb der Vorstandsstruktur diese Aufgabe übernimmt. Es gibt keine allgemeingültige richtige Antwort, aber genau das ist der springende Punkt. Die richtige Ansiedlung der KI-Aufsicht hängt ab von:
- Das Risikoprofil der Organisation
- Anwendungsfälle der KI und deren Umfang
- Was die Anleger erwarten
Entscheidend ist vor allem, dass die Wahl bewusst getroffen wird und nicht automatisch erfolgt.
| Ausschuss | Optimale Passform | Achten Sie auf |
|---|---|---|
| Revision und Risikomanagement | KI wird in erster Linie im Zusammenhang mit Compliance, Finanzberichterstattung oder Lieferantenrisiken genannt | Könnte die strategischen und reputationsbezogenen Aspekte untergewichten |
| Technologie oder Cybersicherheit | KI spielt eine zentrale Rolle für das Produkt oder die Infrastruktur; technische Kompetenz hat oberste Priorität | Rechtliche Risiken und Offenlegungspflichten können ohne direkte Einbeziehung des General Counsel übersehen werden |
| Nominierung und Unternehmensführung | Die Zusammensetzung des Vorstands und die Sprachkenntnisse der Vorstandsmitglieder stellen die größte Lücke dar | Nicht für die kontinuierliche Risikoüberwachung ausgelegt |
| Sonderausschuss für KI | KI ist im gesamten Unternehmen integriert; die Kontrolle durch Investoren und Aufsichtsbehörden hat zugenommen | Kann zu einer Struktur führen, die in keinem Verhältnis zum tatsächlichen Risikoprofil steht |
| Vorstandsplenum | Ein kleineres Forum mit echter KI-Kompetenz und hoher Interaktion | Ohne einen benannten Verantwortlichen verteilt sich die Zuständigkeit, und die Frage der Rechenschaftspflicht bleibt offen. |
Die Auswahl eines Ausschusses ist an sich schon ein Akt der Unternehmensführung und sollte auch als solcher behandelt werden.
Wie eine echte Entscheidung tatsächlich aussieht
Die Wahl eines Ausschusses ist nur der erste Schritt. Was die Entscheidung erst wirklich wirksam macht, ist die Art und Weise, wie sie festgehalten, überprüft und so gestaltet wird, dass sie langfristig Bestand hat.
Die Entscheidung muss in den Protokollen des Vorstands, in den Satzungen der Governance-Ausschüsse oder in einer formellen Richtlinie dokumentiert werden und einen fest integrierten Überprüfungsmechanismus enthalten, der an wesentliche Änderungen bei der Nutzung von KI geknüpft ist. Eine neue KI-Einführung, eine Änderung der regulatorischen Rahmenbedingungen, der Eintritt in einen neuen Markt: All dies sind Momente, in denen die Aufsichtsstruktur überprüft werden sollte, anstatt davon auszugehen, dass sie weiterhin angemessen ist.
Investoren blicken zunehmend über die bloße Mitgliedschaft in einem Ausschuss hinaus. Sie erwarten KI-Kompetenz im gesamten Vorstand – nicht nur auf Ausschussebene –, und viele beginnen, die KI-Kompetenz der Vorstandsmitglieder ebenso als ein Kriterium für die Zusammensetzung des Vorstands zu betrachten wie Finanzfachwissen oder Branchenerfahrung.
Vorstände, die diese Kompetenz bereits jetzt aufbauen, werden besser aufgestellt sein, wenn sich diese Erwartungen weiter verfestigen. Sobald die Entscheidung getroffen und dokumentiert ist, sind die unmittelbaren praktischen Schritte einfacher, als es zunächst den Anschein haben mag.
Ein praktischer Ausgangspunkt
Die gute Nachricht ist, dass dafür weder ein neues Budget noch eine Arbeitsgruppe noch ein spezielles Programm erforderlich ist. Drei Schritte reichen aus, um loszulegen.
Nehmen Sie den Punkt als Beschluss zur Unternehmensführung in die nächste Tagesordnung auf
Kein KI-Update, mit dem die Geschäftsleitung die Zeit füllt, sondern eine strukturierte Diskussion mit einem klaren Ergebnis: Welche Stelle ist für die KI-Aufsicht zuständig, und wer ist der benannte Verantwortliche?
Bitten Sie den General Counsel, den aktuellen rechtlichen Rahmen prägnant darzustellen.
Welche Gesetze gelten bereits heute für den Einsatz von KI im Unternehmen, wo liegen die Anwendungsfälle mit dem höchsten Risiko und wie sehen die Offenlegungspflichten aus? Zwei Seiten sollten ausreichen, um die Entscheidung einzuordnen und herauszufinden, ob die Antwort dringlicher ist, als der Vorstand derzeit annimmt.
Die Entscheidung dokumentieren und einen Auslöser für eine Überprüfung einbauen
Diese Erwartung von Anfang an einzubauen, ist der entscheidende Unterschied zwischen einer Governance, die sich bewährt, und einer, die auf dem Papier gut aussieht, bis sie auf die Probe gestellt wird.
Eine Aufsichtsstruktur ist nur so stark wie die Menschen, die sie betreiben. Die richtige Besetzung des Ausschusses löst die strukturelle Frage. Die schwierigere Frage – ob der Vorstand über ausreichende KI-Kenntnisse verfügt, um diese Struktur tatsächlich gut zu nutzen, und wie diese Bereitschaft die Einführung von KI im gesamten Unternehmen beeinflusst – wird im Folgenden behandelt.




