Eine Richtlinie ist keine Kontrolle
Die meiste KI-Governance-Arbeit erzeugt Dokumente: Grundsätze, Nutzungsrichtlinien, Gremien. Sie sagen Menschen, was erlaubt ist. Sie tun nichts, wenn ein Agent um drei Uhr morgens eine Gutschriftbestätigung an den falschen Kunden schicken will. Eine Kontrolle ist etwas anderes: eine Regel, die der Workflow durchsetzt. Governance, die nicht im Workflow lebt, schützt das Organigramm, nicht den Kunden.
Was ein Kontrollrahmen enthält
Je Workflow fünf Dinge. Berechtigungen: welche Systeme und Felder der Agent lesen darf und welche er schreiben darf, in welchem Status. Schwellenwerte: die Konfidenz- und Geschäftsgrenzen, unter denen ein Fall an einen Menschen geht. Prüfpunkte: welche Ergebnisse eine benannte Rolle freigeben muss und welche nach der Schattenphase allein hinausgehen dürfen. Protokollierung: Eingaben, Quellen, Ergebnis, Freigabe, je Fall, so lange aufbewahrt wie der Geschäftsvorgang. Eskalation: was passiert, wenn der Agent unsicher ist, außerhalb des Scopes liegt oder etwas Feindseliges erhält.
Abbildung auf EU AI Act und DSGVO
Die meisten operativen Agenten in Service, Angebotswesen oder Dokumentenverarbeitung fallen nach dem EU AI Act in Kategorien mit begrenztem oder minimalem Risiko, mit Transparenzpflichten; berühren sie Entscheidungen zu Beschäftigung oder Kreditwürdigkeit, können Hochrisiko-Pflichten greifen. Wir sind keine Juristen, und die Einstufung liegt bei Ihrer Compliance. Was der Kontrollrahmen ihr liefert, ist das Material: eine Risikoklassifizierung je Workflow, dokumentierte Datenflüsse, menschliche Aufsicht, wo sie greift, und Protokolle. Die DSGVO braucht dasselbe Material: Zweck, Rechtsgrundlage, Datenkategorien, Aufbewahrung. Ein Satz Dokumente, erstellt während des Builds, nicht danach.
Der Schattenbetrieb ist das Audit
Bevor ein Agent in irgendeiner Fallkategorie allein handeln darf, läuft er im Schattenbetrieb gegen Live-Fälle: Er entwirft, ein Mensch entscheidet, beides wird verglichen. Der Vergleich ist der Beleg für die Freigabeentscheidung, und er ist der Beleg, nach dem eine Revision fragen wird. Bewahren Sie ihn auf.
Governance, die beschleunigt
Teams mit einem aufgeschriebenen Kontrollrahmen sind schneller, weil Sicherheit, Datenschutz und Betriebsrat wissen, was entschieden wurde, und es in einer Stunde lesen können. Teams ohne verhandeln jeden Fall neu. Der Kontrollrahmen ist nicht die Steuer auf den Workflow. Er ist der Grund, warum der Workflow laufen darf.