Abgelegt unter — NIST AI RMF · Govern Function · AI Governance · Risk Management · Compliance
Diese Quelle bei Google bevorzugen →NIST-AI-RMF-Funktion Govern: praktischer Umsetzungsleitfaden
Die NIST-AI-RMF-Funktion Govern schafft Verantwortlichkeit und Aufsicht für KI-Systeme. Erfahren Sie, wie Sie sechs ihrer Ergebnisse (GOVERN 1.1, 1.2, 1.6, 2.1, 4.2 und 5.1) mit praktischen Beispielen und Vorlagen umsetzen.
Kostenlose Prüfung · ohne Konto
Prüfen Sie Ihr eigenes System gegen das, was dieser Artikel beschreibt.
NIST-AI-RMF-Funktion Govern: praktischer Umsetzungsleitfaden
Aktualisiert am 2. Oktober 2026 — Korrektur. Dieser Leitfaden bezeichnete GOVERN 1.1 bis 1.6 als die sechs Kategorien der Funktion Govern, gab GOVERN 1.3, 1.4 und 1.5 falsch wieder, datierte die Pflichten für die Lebenslauf-Vorauswahl auf den 2. August 2026, zitierte Artikel 29 für Betreiber und stellte ein freiwilliges Rahmenwerk als verbindlich dar. Jetzt verwendet er die Nummern und den Wortlaut der Unterkategorien aus NIST AI 100-1 (die Dokumentation der Auswirkungen ist GOVERN 4.2, die Rollen GOVERN 2.1, die externen Rückmeldungen GOVERN 5.1), datiert die Systeme des Anhangs III auf den 2. Dezember 2027, zitiert die angenommene Verordnung (EU) 2024/1689 und aktualisiert die Zeile zu Colorado.
Das NIST AI Risk Management Framework (AI RMF, Rahmenwerk für das KI-Risikomanagement) gliedert das KI-Risikomanagement in vier Funktionen: Govern (steuern), Map (erfassen), Measure (messen) und Manage (bewältigen). Von diesen ist Govern das Fundament. NIST beschreibt sie als Querschnittsfunktion, die das gesamte KI-Risikomanagement durchzieht und die anderen drei ermöglicht: Sie schafft die organisatorischen Strukturen, Richtlinien und Verantwortungsmechanismen, auf die alle anderen Risikomanagement-Aktivitäten angewiesen sind.
Wenn Sie das NIST AI RMF umsetzen — sei es, um Kundenanforderungen zu erfüllen, sich auf regulatorische Compliance vorzubereiten oder eine belastbare KI-Governance aufzubauen —, beginnen Sie mit Govern. Dieser Leitfaden erklärt, was die Funktion Govern erwartet, nennt praktische Umsetzungsschritte und enthält Vorlagen, die Sie sofort verwenden können.
Was die NIST-AI-RMF-Funktion Govern tatsächlich sagt
Die Funktion Govern ist in sechs Kategorien gegliedert, GOVERN 1 bis GOVERN 6, die zusammen 19 Unterkategorien umfassen. Dieser Leitfaden behandelt sechs dieser Unterkategorien:
- GOVERN 1.1: Rechtliche und regulatorische Anforderungen in Bezug auf KI werden verstanden, gesteuert und dokumentiert
- GOVERN 1.2: Die Merkmale vertrauenswürdiger KI sind in die Richtlinien, Prozesse, Verfahren und Praktiken der Organisation integriert
- GOVERN 4.2: Organisatorische Teams dokumentieren die Risiken und möglichen Auswirkungen der KI-Technologie, die sie entwerfen, entwickeln, in Betrieb nehmen, bewerten und nutzen, und kommunizieren breiter über diese Auswirkungen
- GOVERN 2.1: Rollen und Verantwortlichkeiten sowie Kommunikationswege im Zusammenhang mit dem Erfassen, Messen und Bewältigen von KI-Risiken sind dokumentiert und für Einzelpersonen und Teams in der gesamten Organisation klar
- GOVERN 5.1: Richtlinien und Praktiken der Organisation bestehen, um Rückmeldungen von Personen außerhalb des Teams, das das KI-System entwickelt oder in Betrieb genommen hat, zu den möglichen individuellen und gesellschaftlichen Auswirkungen von KI-Risiken zu sammeln, zu berücksichtigen, zu priorisieren und einzubinden
- GOVERN 1.6: Mechanismen bestehen, um KI-Systeme zu inventarisieren, und sind entsprechend den Risikoprioritäten der Organisation mit Ressourcen ausgestattet
GOVERN 1.3 bis 1.5 betreffen etwas anderes: das erforderliche Maß an Risikomanagement anhand der Risikotoleranz der Organisation festzulegen (1.3), den Risikomanagementprozess und seine Ergebnisse durch transparente Richtlinien zu etablieren (1.4) sowie diesen Prozess zu überwachen und regelmäßig zu überprüfen (1.5).
Das Rahmenwerk ist freiwillig. Diese Ergebnisse sind keine Rechtspflichten, aber konkrete organisatorische Fähigkeiten, die Sie aufbauen und dokumentieren, wenn Sie es übernehmen.
Warum Govern schwieriger ist, als es aussieht
Die meisten Organisationen gehen davon aus, dass sie bereits „Governance“ haben, weil sie eine KI-Ethikrichtlinie oder ein Gremium für verantwortungsvolle KI besitzen. Doch das NIST AI RMF erwartet etwas Strengeres: dokumentierte Prozesse, zugewiesene Verantwortlichkeit und laufende Risikoverfolgung.
In der Praxis scheitert es hier:
- Keine rechtliche/regulatorische Verfolgung: Sie wissen, dass die EU-KI-Verordnung existiert, haben aber niemanden damit beauftragt, neue KI-Regulierung zu verfolgen und ihre Auswirkungen auf Ihre Systeme zu bewerten.
- Keine Definition vertrauenswürdiger KI: Sie sprechen von „verantwortungsvoller KI“, haben aber nicht definiert, was das für Ihre Organisation bedeutet, und es nicht in die Produktentwicklung eingebunden.
- Kein Folgenabschätzungsprozess: Sie nehmen KI-Systeme in Betrieb, haben aber nie deren Auswirkungen auf Nutzer, Gemeinschaften oder die Gesellschaft dokumentiert.
- Kein eigenes KI-Risikoteam: KI-Risikomanagement ist „Sache aller“, was bedeutet, dass niemand tatsächlich verantwortlich ist.
- Kein Mechanismus für externe Rückmeldungen: Sie haben keinen Prozess, um Rückmeldungen von betroffenen Gemeinschaften, der Zivilgesellschaft oder Fachleuten einzuholen.
- Kein KI-Systeminventar: Sie haben keine zentrale Liste aller KI-Systeme im Produktivbetrieb, ihrer Risikostufen oder ihres Compliance-Status.
Die NIST-AI-RMF-Funktion Govern erwartet, dass Sie all diese Lücken schließen — und zeigen können, dass Sie sie geschlossen haben.
GOVERN 1.1: Rechtliche und regulatorische Anforderungen
Was erwartet wird:
Ihre Organisation ermittelt, versteht und verfolgt die rechtlichen und regulatorischen Anforderungen an Ihre KI-Systeme. Dazu gehören sektorspezifische Regelungen (z. B. Gesundheit, Finanzen) und horizontale KI-Regelungen (z. B. die EU-KI-Verordnung, KI-Gesetze einzelner US-Bundesstaaten).
Praktische Umsetzung:
- Verantwortung zuweisen: Benennen Sie eine Leitung Recht/Compliance, die für die Verfolgung von KI-Regulierung zuständig ist.
- Ein Regulierungsregister anlegen: Führen Sie ein lebendes Dokument mit den anwendbaren Regelungen, ihren Geltungsterminen und ihren Auswirkungen auf Ihre KI-Systeme.
- Vierteljährliche Überprüfungen durchführen: Prüfen Sie das Register quartalsweise und aktualisieren Sie es um neue Regelungen oder Leitlinien.
- In die Produktentwicklung einbinden: Verlangen Sie, dass jedes neue KI-System vor der Inbetriebnahme eine regulatorische Compliance-Prüfung durchläuft.
Beispiel für ein Regulierungsregister:
| Regelung | Rechtsraum | Geltungstermin | Betroffene Systeme | Compliance-Status |
|---|---|---|---|---|
| EU-KI-Verordnung, Artikel 50 | EU | 2. August 2026 | Kunden-Chatbot (Transparenz) | In Arbeit |
| EU-KI-Verordnung, Anhang III | EU | 2. Dezember 2027 | KI zur Lebenslauf-Vorauswahl (Hochrisiko) | In Arbeit |
| Colorado SB26-189 (hebt SB24-205 auf und erlässt es neu) | Colorado, USA | 1. Januar 2027 (erste Pflichten für Entwickler) | Automatisierte Entscheidungsfindung bei folgenreichen Entscheidungen | Nicht begonnen |
| NYC Local Law 144 | New York City | 5. Juli 2023 | KI-Werkzeuge im Personalwesen | Konform |
| Artikel 22 DSGVO | EU | 25. Mai 2018 | Jede automatisierte Entscheidungsfindung | Konform |
Ergebnis: Ein Register zur regulatorischen Compliance, quartalsweise aktualisiert, mit zugewiesener Verantwortung.
GOVERN 1.2: Merkmale vertrauenswürdiger KI
Was erwartet wird:
Ihre Organisation definiert, was „vertrauenswürdige KI“ bedeutet, und bindet diese Merkmale in Richtlinien, Verfahren und Praktiken der Organisation ein.
Das NIST AI RMF nennt sieben Merkmale vertrauenswürdiger KI:
- Valide und zuverlässig: Das System funktioniert wie vorgesehen.
- Sicher: Das System verursacht keinen inakzeptablen Schaden.
- Geschützt und widerstandsfähig: Das System hält Angriffen stand und erholt sich von nachteiligen Ereignissen.
- Rechenschaftsfähig und transparent: Informationen über das System und seine Ergebnisse stehen den Menschen zur Verfügung, die damit interagieren, und jemand steht dafür ein.
- Erklärbar und interpretierbar: Beteiligte können nachvollziehen, wie das System arbeitet und was seine Ergebnisse bedeuten.
- Datenschutzfördernd: Das System schützt personenbezogene Daten.
- Fair – mit Steuerung schädlicher Verzerrungen: Das System erzeugt keine diskriminierenden Ergebnisse.
Praktische Umsetzung:
- Die NIST-Merkmale übernehmen oder anpassen: Nutzen Sie die sieben NIST-Merkmale als Ausgangspunkt oder passen Sie sie an Ihre Organisation an.
- In einer KI-Richtlinie dokumentieren: Erstellen oder aktualisieren Sie Ihre KI-Governance-Richtlinie, sodass sie diese Merkmale ausdrücklich benennt.
- In die Produktentwicklung einbinden: Verlangen Sie, dass jedes Entwurfsdokument eines KI-Systems darlegt, wie es jedes Merkmal erfüllt.
- Abnahmekriterien festlegen: Definieren Sie messbare Abnahmekriterien für jedes Merkmal (z. B. für „fair“ eine festgelegte maximale Ergebnisdifferenz zwischen Gruppen, wobei der Schwellenwert und seine Begründung schriftlich festgehalten werden).
Beispielformulierung für die Richtlinie:
Alle von [Firmenname] entwickelten oder in Betrieb genommenen KI-Systeme müssen die folgenden Merkmale vertrauenswürdiger KI erfüllen: Validität, Sicherheit, Schutz, Rechenschaftsfähigkeit, Erklärbarkeit, Datenschutz und Fairness. Jedes Entwurfsdokument eines KI-Systems muss einen Abschnitt „Bewertung der Vertrauenswürdigkeit“ enthalten, der darlegt, wie das System jedes Merkmal erfüllt.
Ergebnis: Eine KI-Governance-Richtlinie, die die Merkmale vertrauenswürdiger KI definiert und in die Produktentwicklung einbindet.
GOVERN 4.2: Folgenabschätzungsprozess
Was erwartet wird:
Ihre Teams dokumentieren die Risiken und möglichen Auswirkungen der KI-Systeme, die sie entwerfen, entwickeln, in Betrieb nehmen, bewerten und nutzen, und kommunizieren über diese Auswirkungen. (Die Funktion Map erwartet dann in MAP 5.1, dass Wahrscheinlichkeit und Ausmaß jeder Auswirkung ermittelt und dokumentiert werden.)
Praktische Umsetzung:
- Eine Vorlage für die Folgenabschätzung erstellen: Entwickeln Sie eine strukturierte Vorlage, die Teams dazu anleitet, Auswirkungen über mehrere Dimensionen hinweg zu betrachten (individuell, Gruppe, gesellschaftlich).
- Folgenabschätzungen für Hochrisiko-Systeme verpflichtend machen: Schreiben Sie vor, dass alle Hochrisiko-KI-Systeme (z. B. solche mit Auswirkungen auf Beschäftigung, Kredit oder wesentliche Dienste) vor der Inbetriebnahme eine Folgenabschätzung durchlaufen.
- Vielfältige Beteiligte einbeziehen: Binden Sie Recht, Ethik, Produkt und Fachleute in den Bewertungsprozess ein.
- Dokumentieren und überprüfen: Legen Sie abgeschlossene Folgenabschätzungen in einem zentralen Ablageort ab und überprüfen Sie sie jährlich.
Beispielvorlage für eine Folgenabschätzung:
| Wirkungsdimension | Leitfragen | Bewertung | Minderung |
|---|---|---|---|
| Individuell | Könnte dieses System einzelne Nutzer schädigen? Könnte es ihre Rechte oder Chancen beeinträchtigen? | Mittleres Risiko: Das System kann Kreditanträge ablehnen | Menschliche Prüfung bei allen Ablehnungen |
| Gruppe | Könnte dieses System eine geschützte Gruppe (Herkunft, Geschlecht, Alter, Behinderung) unverhältnismäßig treffen? | Geringes Risiko: Verzerrungstests zeigen keine ungleiche Wirkung | Laufende Verzerrungsüberwachung |
| Gemeinschaft | Könnte dieses System Zusammenhalt, Vertrauen oder Ressourcenzugang einer Gemeinschaft beeinträchtigen? | Geringes Risiko: System nur für internes Kreditscoring genutzt | Entfällt |
| Organisation | Könnte dieses System Reputations-, Rechts- oder Betriebsrisiken für die Organisation schaffen? | Mittleres Risiko: regulatorische Prüfung wahrscheinlich | Compliance-Audit vor Inbetriebnahme |
| Gesellschaftlich | Könnte dieses System zu breiteren gesellschaftlichen Schäden beitragen (z. B. Überwachung, Ungleichheit)? | Geringes Risiko: System nicht für Überwachung genutzt | Entfällt |
Ergebnis: Eine Vorlage für Folgenabschätzungen und ein Ablageort für abgeschlossene Bewertungen.
GOVERN 2.1: Teams für KI-Risikomanagement
Was erwartet wird:
Ihre Organisation dokumentiert Rollen, Verantwortlichkeiten und Kommunikationswege für das KI-Risikomanagement, sodass sie für Einzelpersonen und Teams klar sind. (GOVERN 2.3 ergänzt, dass die Unternehmensleitung die Verantwortung für Entscheidungen über KI-Risiken übernimmt.)
Praktische Umsetzung:
- Rollen definieren: Bestimmen Sie, wer für KI-Risikomanagement-Aktivitäten zuständig ist (z. B. KI-Risikoleitung, Leitung Recht/Compliance, Product Owner, Data Scientists).
- Eine RACI-Matrix erstellen: Dokumentieren Sie für jede KI-Risikomanagement-Aktivität, wer ausführend (Responsible), rechenschaftspflichtig (Accountable), zu konsultieren (Consulted) und zu informieren (Informed) ist.
- Einen bereichsübergreifenden KI-Governance-Ausschuss einrichten: Berufen Sie einen Ausschuss ein, der vierteljährlich KI-Risiken, Compliance-Status und Richtlinienänderungen prüft.
- Verantwortung zuweisen: Stellen Sie sicher, dass jedes KI-System einen namentlich benannten Eigentümer hat, der für dessen Risikomanagement verantwortlich ist.
Beispiel für eine RACI-Matrix:
| Aktivität | KI-Risikoleitung | Recht/Compliance | Product Owner | Data Scientist |
|---|---|---|---|---|
| Regulierungsverfolgung | I | A/R | I | I |
| Folgenabschätzung | C | C | A/R | C |
| Verzerrungstests | C | I | C | A/R |
| Vorfallreaktion | A/R | C | C | C |
| Richtlinienänderungen | A/R | C | I | I |
Legende: A = rechenschaftspflichtig, R = ausführend, C = konsultiert, I = informiert
Ergebnis: Eine RACI-Matrix und eine Geschäftsordnung für den KI-Governance-Ausschuss.
GOVERN 5.1: Mechanismen für externe Rückmeldungen
Was erwartet wird:
Ihre Organisation verfügt über Richtlinien und Praktiken, um Rückmeldungen von Personen außerhalb des Teams, das das KI-System entwickelt oder in Betrieb genommen hat (Nutzer, betroffene Gemeinschaften, Zivilgesellschaft, Fachleute), zu sammeln, zu berücksichtigen, zu priorisieren und einzubinden.
Praktische Umsetzung:
- Rückmeldekanäle einrichten: Schaffen Sie Mechanismen, über die externe Beteiligte Rückmeldung geben können (z. B. eine eigene E-Mail-Adresse, ein Formular, öffentliche Konsultationen).
- Rückmeldungen dokumentieren: Erfassen Sie alle externen Rückmeldungen in einem zentralen Register.
- Prüfen und priorisieren: Prüfen Sie die Rückmeldungen vierteljährlich und priorisieren Sie die zu bearbeitenden Punkte.
- Den Kreis schließen: Teilen Sie den Beteiligten mit, wie ihre Rückmeldung berücksichtigt wurde und welche Maßnahmen ergriffen wurden.
Beispiel für ein Rückmeldungsregister:
| Datum | Quelle | Zusammenfassung der Rückmeldung | Priorität | Ergriffene Maßnahme | Status |
|---|---|---|---|---|---|
| 15. Januar 2026 | Nutzer-E-Mail | KI zur Lebenslauf-Vorauswahl hat qualifizierte Bewerberin abgelehnt | Hoch | Fall geprüft; Trainingsdaten aktualisiert | Geschlossen |
| 3. Februar 2026 | Zivilgesellschaftliche Organisation | Anfrage nach Ergebnissen der Verzerrungstests | Mittel | Zusammenfassung der Testmethodik veröffentlicht | Geschlossen |
| 10. März 2026 | Fachexperte | Verbesserungsvorschlag zur Erklärbarkeit | Gering | In die Produkt-Roadmap für Q3 aufgenommen | Offen |
Ergebnis: Ein Rückmeldungsregister und ein dokumentierter Prozess für Erhebung und Prüfung externer Rückmeldungen.
GOVERN 1.6: KI-Systeminventar
Was erwartet wird:
Ihre Organisation verfügt über Mechanismen, um ihre KI-Systeme zu inventarisieren, ausgestattet entsprechend ihren Risikoprioritäten.
Praktische Umsetzung:
- Ein KI-Systemregister anlegen: Entwickeln Sie eine zentrale Datenbank oder Tabelle mit allen KI-Systemen in Entwicklung oder Produktivbetrieb.
- Zentrale Metadaten erfassen: Dokumentieren Sie je System Name, Eigentümer, Zweckbestimmung, Risikostufe, Compliance-Status und Datum der Inbetriebnahme.
- Regelmäßig aktualisieren: Verlangen Sie, dass das Register bei jeder Inbetriebnahme eines neuen KI-Systems oder jeder Änderung eines bestehenden Systems aktualisiert wird.
- Mit Risikobewertungen verknüpfen: Stellen Sie sicher, dass jedes System im Register auf seine Folgenabschätzung, seine Verzerrungstestergebnisse und seine Compliance-Dokumentation verweist.
Beispiel für ein KI-Systeminventar:
| Systemname | Eigentümer | Zweckbestimmung | Risikostufe | Compliance-Status | Datum der Inbetriebnahme |
|---|---|---|---|---|---|
| KI zur Lebenslauf-Vorauswahl | Technische Leitung HR | Bewerbervorauswahl automatisieren | Hochrisiko (Anhang III EU-KI-Verordnung, ab 2. Dezember 2027) | In Arbeit | Q3 2026 |
| KI zur Betrugserkennung | Leitung Zahlungsverkehr | Betrügerische Transaktionen erkennen | Nicht Hochrisiko (Anhang III Nummer 5 Buchstabe b nimmt die Betrugserkennung aus) | Keine Pflicht nach Artikel 50 festgestellt | Januar 2024 |
| Chatbot | Leitung Kundenbetreuung | Kundenfragen beantworten | Nicht Hochrisiko | KI-Offenlegung nach Artikel 50 Absatz 1 seit 2. August 2026 umgesetzt | März 2025 |
Ergebnis: Ein KI-Systeminventar mit Verweisen auf Risikobewertungen und Compliance-Dokumentation.
Wie die Funktion Govern mit der Compliance zur EU-KI-Verordnung zusammenhängt
Wenn Sie sich auf die Compliance zur EU-KI-Verordnung vorbereiten, bietet die NIST-AI-RMF-Funktion Govern einen strukturierten Ansatz, der viele Anforderungen der Verordnung unterstützt:
- GOVERN 1.1 → verfolgt die EU-KI-Verordnung und andere Regelungen
- GOVERN 1.2 → bindet Merkmale vertrauenswürdiger KI ein, die den Hochrisiko-Anforderungen entsprechen (Artikel 9, 10, 13, 14, 15)
- GOVERN 4.2 → unterstützt das Risikomanagementsystem (Artikel 9) und die Grundrechte-Folgenabschätzung, die bestimmte Betreiber durchführen müssen (Artikel 27)
- GOVERN 2.1 → schafft Verantwortlichkeit für die Pflichten der Anbieter (Artikel 16) und der Betreiber (Artikel 26)
- GOVERN 5.1 → sammelt Rückmeldungen betroffener Gemeinschaften; die Verordnung kennt keine allgemeine Pflicht, sie zu konsultieren, aber die Beobachtung nach dem Inverkehrbringen durch die Anbieter erhebt und analysiert Daten zur Leistung des Systems (Artikel 72), und jede Person kann bei einer Marktüberwachungsbehörde Beschwerde einreichen (Artikel 85)
- GOVERN 1.6 → führt ein KI-Systeminventar (als solches keine Anforderung der Verordnung, aber die Einstufung jedes Systems nach Artikel 6 setzt voraus, dass Sie wissen, welche Systeme Sie haben)
Die Umsetzung der NIST-AI-RMF-Funktion Govern ersetzt die Compliance zur EU-KI-Verordnung nicht, liefert Ihnen aber das organisatorische Fundament, das Sie brauchen.
Dieser Artikel dient nur der Information und stellt keine Rechtsberatung dar. Für auf Ihre Organisation zugeschnittene Auskünfte wenden Sie sich an eine qualifizierte Fachperson für KI-Governance oder an einen Rechtsbeistand.
Verwandte Depeschen