Vigilia.
← Meldungen
13. Mai 2026NIST AI RMF12 Min. Lesezeit

Abgelegt unter — NIST AI RMF · Govern Function · AI Governance · Risk Management · Compliance

Diese Quelle bei Google bevorzugen →

NIST-AI-RMF-Funktion Govern: praktischer Umsetzungsleitfaden

Die NIST-AI-RMF-Funktion Govern schafft Verantwortlichkeit und Aufsicht für KI-Systeme. Erfahren Sie, wie Sie sechs ihrer Ergebnisse (GOVERN 1.1, 1.2, 1.6, 2.1, 4.2 und 5.1) mit praktischen Beispielen und Vorlagen umsetzen.

Die Depesche in zwei Minuten. Mit Ton; Stimme und Untertitel auf Englisch. Erstellt von Vigilias KI-Agent, von einem Menschen freigegeben.

Kostenlose Prüfung · ohne Konto

Prüfen Sie Ihr eigenes System gegen das, was dieser Artikel beschreibt.

NIST-AI-RMF-Funktion Govern: praktischer Umsetzungsleitfaden

Ein automatisierter Besuch der öffentlichen Website, so wie ein Erstbesucher sie sieht: Sagt die Chat-Oberfläche, dass sie eine KI ist, und sagt sie es auf Nachfrage? Hier und jetzt wird nichts analysiert.

Diese Analyse wird von Vigilia, einem KI-System, erstellt.

Aktualisiert am 2. Oktober 2026 — Korrektur. Dieser Leitfaden bezeichnete GOVERN 1.1 bis 1.6 als die sechs Kategorien der Funktion Govern, gab GOVERN 1.3, 1.4 und 1.5 falsch wieder, datierte die Pflichten für die Lebenslauf-Vorauswahl auf den 2. August 2026, zitierte Artikel 29 für Betreiber und stellte ein freiwilliges Rahmenwerk als verbindlich dar. Jetzt verwendet er die Nummern und den Wortlaut der Unterkategorien aus NIST AI 100-1 (die Dokumentation der Auswirkungen ist GOVERN 4.2, die Rollen GOVERN 2.1, die externen Rückmeldungen GOVERN 5.1), datiert die Systeme des Anhangs III auf den 2. Dezember 2027, zitiert die angenommene Verordnung (EU) 2024/1689 und aktualisiert die Zeile zu Colorado.

Das NIST AI Risk Management Framework (AI RMF, Rahmenwerk für das KI-Risikomanagement) gliedert das KI-Risikomanagement in vier Funktionen: Govern (steuern), Map (erfassen), Measure (messen) und Manage (bewältigen). Von diesen ist Govern das Fundament. NIST beschreibt sie als Querschnittsfunktion, die das gesamte KI-Risikomanagement durchzieht und die anderen drei ermöglicht: Sie schafft die organisatorischen Strukturen, Richtlinien und Verantwortungsmechanismen, auf die alle anderen Risikomanagement-Aktivitäten angewiesen sind.

Wenn Sie das NIST AI RMF umsetzen — sei es, um Kundenanforderungen zu erfüllen, sich auf regulatorische Compliance vorzubereiten oder eine belastbare KI-Governance aufzubauen —, beginnen Sie mit Govern. Dieser Leitfaden erklärt, was die Funktion Govern erwartet, nennt praktische Umsetzungsschritte und enthält Vorlagen, die Sie sofort verwenden können.

Was die NIST-AI-RMF-Funktion Govern tatsächlich sagt

Die Funktion Govern ist in sechs Kategorien gegliedert, GOVERN 1 bis GOVERN 6, die zusammen 19 Unterkategorien umfassen. Dieser Leitfaden behandelt sechs dieser Unterkategorien:

  • GOVERN 1.1: Rechtliche und regulatorische Anforderungen in Bezug auf KI werden verstanden, gesteuert und dokumentiert
  • GOVERN 1.2: Die Merkmale vertrauenswürdiger KI sind in die Richtlinien, Prozesse, Verfahren und Praktiken der Organisation integriert
  • GOVERN 4.2: Organisatorische Teams dokumentieren die Risiken und möglichen Auswirkungen der KI-Technologie, die sie entwerfen, entwickeln, in Betrieb nehmen, bewerten und nutzen, und kommunizieren breiter über diese Auswirkungen
  • GOVERN 2.1: Rollen und Verantwortlichkeiten sowie Kommunikationswege im Zusammenhang mit dem Erfassen, Messen und Bewältigen von KI-Risiken sind dokumentiert und für Einzelpersonen und Teams in der gesamten Organisation klar
  • GOVERN 5.1: Richtlinien und Praktiken der Organisation bestehen, um Rückmeldungen von Personen außerhalb des Teams, das das KI-System entwickelt oder in Betrieb genommen hat, zu den möglichen individuellen und gesellschaftlichen Auswirkungen von KI-Risiken zu sammeln, zu berücksichtigen, zu priorisieren und einzubinden
  • GOVERN 1.6: Mechanismen bestehen, um KI-Systeme zu inventarisieren, und sind entsprechend den Risikoprioritäten der Organisation mit Ressourcen ausgestattet

GOVERN 1.3 bis 1.5 betreffen etwas anderes: das erforderliche Maß an Risikomanagement anhand der Risikotoleranz der Organisation festzulegen (1.3), den Risikomanagementprozess und seine Ergebnisse durch transparente Richtlinien zu etablieren (1.4) sowie diesen Prozess zu überwachen und regelmäßig zu überprüfen (1.5).

Das Rahmenwerk ist freiwillig. Diese Ergebnisse sind keine Rechtspflichten, aber konkrete organisatorische Fähigkeiten, die Sie aufbauen und dokumentieren, wenn Sie es übernehmen.

Warum Govern schwieriger ist, als es aussieht

Die meisten Organisationen gehen davon aus, dass sie bereits „Governance“ haben, weil sie eine KI-Ethikrichtlinie oder ein Gremium für verantwortungsvolle KI besitzen. Doch das NIST AI RMF erwartet etwas Strengeres: dokumentierte Prozesse, zugewiesene Verantwortlichkeit und laufende Risikoverfolgung.

In der Praxis scheitert es hier:

  • Keine rechtliche/regulatorische Verfolgung: Sie wissen, dass die EU-KI-Verordnung existiert, haben aber niemanden damit beauftragt, neue KI-Regulierung zu verfolgen und ihre Auswirkungen auf Ihre Systeme zu bewerten.
  • Keine Definition vertrauenswürdiger KI: Sie sprechen von „verantwortungsvoller KI“, haben aber nicht definiert, was das für Ihre Organisation bedeutet, und es nicht in die Produktentwicklung eingebunden.
  • Kein Folgenabschätzungsprozess: Sie nehmen KI-Systeme in Betrieb, haben aber nie deren Auswirkungen auf Nutzer, Gemeinschaften oder die Gesellschaft dokumentiert.
  • Kein eigenes KI-Risikoteam: KI-Risikomanagement ist „Sache aller“, was bedeutet, dass niemand tatsächlich verantwortlich ist.
  • Kein Mechanismus für externe Rückmeldungen: Sie haben keinen Prozess, um Rückmeldungen von betroffenen Gemeinschaften, der Zivilgesellschaft oder Fachleuten einzuholen.
  • Kein KI-Systeminventar: Sie haben keine zentrale Liste aller KI-Systeme im Produktivbetrieb, ihrer Risikostufen oder ihres Compliance-Status.

Die NIST-AI-RMF-Funktion Govern erwartet, dass Sie all diese Lücken schließen — und zeigen können, dass Sie sie geschlossen haben.

GOVERN 1.1: Rechtliche und regulatorische Anforderungen

Was erwartet wird:

Ihre Organisation ermittelt, versteht und verfolgt die rechtlichen und regulatorischen Anforderungen an Ihre KI-Systeme. Dazu gehören sektorspezifische Regelungen (z. B. Gesundheit, Finanzen) und horizontale KI-Regelungen (z. B. die EU-KI-Verordnung, KI-Gesetze einzelner US-Bundesstaaten).

Praktische Umsetzung:

  1. Verantwortung zuweisen: Benennen Sie eine Leitung Recht/Compliance, die für die Verfolgung von KI-Regulierung zuständig ist.
  2. Ein Regulierungsregister anlegen: Führen Sie ein lebendes Dokument mit den anwendbaren Regelungen, ihren Geltungsterminen und ihren Auswirkungen auf Ihre KI-Systeme.
  3. Vierteljährliche Überprüfungen durchführen: Prüfen Sie das Register quartalsweise und aktualisieren Sie es um neue Regelungen oder Leitlinien.
  4. In die Produktentwicklung einbinden: Verlangen Sie, dass jedes neue KI-System vor der Inbetriebnahme eine regulatorische Compliance-Prüfung durchläuft.

Beispiel für ein Regulierungsregister:

Regelung Rechtsraum Geltungstermin Betroffene Systeme Compliance-Status
EU-KI-Verordnung, Artikel 50 EU 2. August 2026 Kunden-Chatbot (Transparenz) In Arbeit
EU-KI-Verordnung, Anhang III EU 2. Dezember 2027 KI zur Lebenslauf-Vorauswahl (Hochrisiko) In Arbeit
Colorado SB26-189 (hebt SB24-205 auf und erlässt es neu) Colorado, USA 1. Januar 2027 (erste Pflichten für Entwickler) Automatisierte Entscheidungsfindung bei folgenreichen Entscheidungen Nicht begonnen
NYC Local Law 144 New York City 5. Juli 2023 KI-Werkzeuge im Personalwesen Konform
Artikel 22 DSGVO EU 25. Mai 2018 Jede automatisierte Entscheidungsfindung Konform

Ergebnis: Ein Register zur regulatorischen Compliance, quartalsweise aktualisiert, mit zugewiesener Verantwortung.

GOVERN 1.2: Merkmale vertrauenswürdiger KI

Was erwartet wird:

Ihre Organisation definiert, was „vertrauenswürdige KI“ bedeutet, und bindet diese Merkmale in Richtlinien, Verfahren und Praktiken der Organisation ein.

Das NIST AI RMF nennt sieben Merkmale vertrauenswürdiger KI:

  1. Valide und zuverlässig: Das System funktioniert wie vorgesehen.
  2. Sicher: Das System verursacht keinen inakzeptablen Schaden.
  3. Geschützt und widerstandsfähig: Das System hält Angriffen stand und erholt sich von nachteiligen Ereignissen.
  4. Rechenschaftsfähig und transparent: Informationen über das System und seine Ergebnisse stehen den Menschen zur Verfügung, die damit interagieren, und jemand steht dafür ein.
  5. Erklärbar und interpretierbar: Beteiligte können nachvollziehen, wie das System arbeitet und was seine Ergebnisse bedeuten.
  6. Datenschutzfördernd: Das System schützt personenbezogene Daten.
  7. Fair – mit Steuerung schädlicher Verzerrungen: Das System erzeugt keine diskriminierenden Ergebnisse.

Praktische Umsetzung:

  1. Die NIST-Merkmale übernehmen oder anpassen: Nutzen Sie die sieben NIST-Merkmale als Ausgangspunkt oder passen Sie sie an Ihre Organisation an.
  2. In einer KI-Richtlinie dokumentieren: Erstellen oder aktualisieren Sie Ihre KI-Governance-Richtlinie, sodass sie diese Merkmale ausdrücklich benennt.
  3. In die Produktentwicklung einbinden: Verlangen Sie, dass jedes Entwurfsdokument eines KI-Systems darlegt, wie es jedes Merkmal erfüllt.
  4. Abnahmekriterien festlegen: Definieren Sie messbare Abnahmekriterien für jedes Merkmal (z. B. für „fair“ eine festgelegte maximale Ergebnisdifferenz zwischen Gruppen, wobei der Schwellenwert und seine Begründung schriftlich festgehalten werden).

Beispielformulierung für die Richtlinie:

Alle von [Firmenname] entwickelten oder in Betrieb genommenen KI-Systeme müssen die folgenden Merkmale vertrauenswürdiger KI erfüllen: Validität, Sicherheit, Schutz, Rechenschaftsfähigkeit, Erklärbarkeit, Datenschutz und Fairness. Jedes Entwurfsdokument eines KI-Systems muss einen Abschnitt „Bewertung der Vertrauenswürdigkeit“ enthalten, der darlegt, wie das System jedes Merkmal erfüllt.

Ergebnis: Eine KI-Governance-Richtlinie, die die Merkmale vertrauenswürdiger KI definiert und in die Produktentwicklung einbindet.

GOVERN 4.2: Folgenabschätzungsprozess

Was erwartet wird:

Ihre Teams dokumentieren die Risiken und möglichen Auswirkungen der KI-Systeme, die sie entwerfen, entwickeln, in Betrieb nehmen, bewerten und nutzen, und kommunizieren über diese Auswirkungen. (Die Funktion Map erwartet dann in MAP 5.1, dass Wahrscheinlichkeit und Ausmaß jeder Auswirkung ermittelt und dokumentiert werden.)

Praktische Umsetzung:

  1. Eine Vorlage für die Folgenabschätzung erstellen: Entwickeln Sie eine strukturierte Vorlage, die Teams dazu anleitet, Auswirkungen über mehrere Dimensionen hinweg zu betrachten (individuell, Gruppe, gesellschaftlich).
  2. Folgenabschätzungen für Hochrisiko-Systeme verpflichtend machen: Schreiben Sie vor, dass alle Hochrisiko-KI-Systeme (z. B. solche mit Auswirkungen auf Beschäftigung, Kredit oder wesentliche Dienste) vor der Inbetriebnahme eine Folgenabschätzung durchlaufen.
  3. Vielfältige Beteiligte einbeziehen: Binden Sie Recht, Ethik, Produkt und Fachleute in den Bewertungsprozess ein.
  4. Dokumentieren und überprüfen: Legen Sie abgeschlossene Folgenabschätzungen in einem zentralen Ablageort ab und überprüfen Sie sie jährlich.

Beispielvorlage für eine Folgenabschätzung:

Wirkungsdimension Leitfragen Bewertung Minderung
Individuell Könnte dieses System einzelne Nutzer schädigen? Könnte es ihre Rechte oder Chancen beeinträchtigen? Mittleres Risiko: Das System kann Kreditanträge ablehnen Menschliche Prüfung bei allen Ablehnungen
Gruppe Könnte dieses System eine geschützte Gruppe (Herkunft, Geschlecht, Alter, Behinderung) unverhältnismäßig treffen? Geringes Risiko: Verzerrungstests zeigen keine ungleiche Wirkung Laufende Verzerrungsüberwachung
Gemeinschaft Könnte dieses System Zusammenhalt, Vertrauen oder Ressourcenzugang einer Gemeinschaft beeinträchtigen? Geringes Risiko: System nur für internes Kreditscoring genutzt Entfällt
Organisation Könnte dieses System Reputations-, Rechts- oder Betriebsrisiken für die Organisation schaffen? Mittleres Risiko: regulatorische Prüfung wahrscheinlich Compliance-Audit vor Inbetriebnahme
Gesellschaftlich Könnte dieses System zu breiteren gesellschaftlichen Schäden beitragen (z. B. Überwachung, Ungleichheit)? Geringes Risiko: System nicht für Überwachung genutzt Entfällt

Ergebnis: Eine Vorlage für Folgenabschätzungen und ein Ablageort für abgeschlossene Bewertungen.

GOVERN 2.1: Teams für KI-Risikomanagement

Was erwartet wird:

Ihre Organisation dokumentiert Rollen, Verantwortlichkeiten und Kommunikationswege für das KI-Risikomanagement, sodass sie für Einzelpersonen und Teams klar sind. (GOVERN 2.3 ergänzt, dass die Unternehmensleitung die Verantwortung für Entscheidungen über KI-Risiken übernimmt.)

Praktische Umsetzung:

  1. Rollen definieren: Bestimmen Sie, wer für KI-Risikomanagement-Aktivitäten zuständig ist (z. B. KI-Risikoleitung, Leitung Recht/Compliance, Product Owner, Data Scientists).
  2. Eine RACI-Matrix erstellen: Dokumentieren Sie für jede KI-Risikomanagement-Aktivität, wer ausführend (Responsible), rechenschaftspflichtig (Accountable), zu konsultieren (Consulted) und zu informieren (Informed) ist.
  3. Einen bereichsübergreifenden KI-Governance-Ausschuss einrichten: Berufen Sie einen Ausschuss ein, der vierteljährlich KI-Risiken, Compliance-Status und Richtlinienänderungen prüft.
  4. Verantwortung zuweisen: Stellen Sie sicher, dass jedes KI-System einen namentlich benannten Eigentümer hat, der für dessen Risikomanagement verantwortlich ist.

Beispiel für eine RACI-Matrix:

Aktivität KI-Risikoleitung Recht/Compliance Product Owner Data Scientist
Regulierungsverfolgung I A/R I I
Folgenabschätzung C C A/R C
Verzerrungstests C I C A/R
Vorfallreaktion A/R C C C
Richtlinienänderungen A/R C I I

Legende: A = rechenschaftspflichtig, R = ausführend, C = konsultiert, I = informiert

Ergebnis: Eine RACI-Matrix und eine Geschäftsordnung für den KI-Governance-Ausschuss.

GOVERN 5.1: Mechanismen für externe Rückmeldungen

Was erwartet wird:

Ihre Organisation verfügt über Richtlinien und Praktiken, um Rückmeldungen von Personen außerhalb des Teams, das das KI-System entwickelt oder in Betrieb genommen hat (Nutzer, betroffene Gemeinschaften, Zivilgesellschaft, Fachleute), zu sammeln, zu berücksichtigen, zu priorisieren und einzubinden.

Praktische Umsetzung:

  1. Rückmeldekanäle einrichten: Schaffen Sie Mechanismen, über die externe Beteiligte Rückmeldung geben können (z. B. eine eigene E-Mail-Adresse, ein Formular, öffentliche Konsultationen).
  2. Rückmeldungen dokumentieren: Erfassen Sie alle externen Rückmeldungen in einem zentralen Register.
  3. Prüfen und priorisieren: Prüfen Sie die Rückmeldungen vierteljährlich und priorisieren Sie die zu bearbeitenden Punkte.
  4. Den Kreis schließen: Teilen Sie den Beteiligten mit, wie ihre Rückmeldung berücksichtigt wurde und welche Maßnahmen ergriffen wurden.

Beispiel für ein Rückmeldungsregister:

Datum Quelle Zusammenfassung der Rückmeldung Priorität Ergriffene Maßnahme Status
15. Januar 2026 Nutzer-E-Mail KI zur Lebenslauf-Vorauswahl hat qualifizierte Bewerberin abgelehnt Hoch Fall geprüft; Trainingsdaten aktualisiert Geschlossen
3. Februar 2026 Zivilgesellschaftliche Organisation Anfrage nach Ergebnissen der Verzerrungstests Mittel Zusammenfassung der Testmethodik veröffentlicht Geschlossen
10. März 2026 Fachexperte Verbesserungsvorschlag zur Erklärbarkeit Gering In die Produkt-Roadmap für Q3 aufgenommen Offen

Ergebnis: Ein Rückmeldungsregister und ein dokumentierter Prozess für Erhebung und Prüfung externer Rückmeldungen.

GOVERN 1.6: KI-Systeminventar

Was erwartet wird:

Ihre Organisation verfügt über Mechanismen, um ihre KI-Systeme zu inventarisieren, ausgestattet entsprechend ihren Risikoprioritäten.

Praktische Umsetzung:

  1. Ein KI-Systemregister anlegen: Entwickeln Sie eine zentrale Datenbank oder Tabelle mit allen KI-Systemen in Entwicklung oder Produktivbetrieb.
  2. Zentrale Metadaten erfassen: Dokumentieren Sie je System Name, Eigentümer, Zweckbestimmung, Risikostufe, Compliance-Status und Datum der Inbetriebnahme.
  3. Regelmäßig aktualisieren: Verlangen Sie, dass das Register bei jeder Inbetriebnahme eines neuen KI-Systems oder jeder Änderung eines bestehenden Systems aktualisiert wird.
  4. Mit Risikobewertungen verknüpfen: Stellen Sie sicher, dass jedes System im Register auf seine Folgenabschätzung, seine Verzerrungstestergebnisse und seine Compliance-Dokumentation verweist.

Beispiel für ein KI-Systeminventar:

Systemname Eigentümer Zweckbestimmung Risikostufe Compliance-Status Datum der Inbetriebnahme
KI zur Lebenslauf-Vorauswahl Technische Leitung HR Bewerbervorauswahl automatisieren Hochrisiko (Anhang III EU-KI-Verordnung, ab 2. Dezember 2027) In Arbeit Q3 2026
KI zur Betrugserkennung Leitung Zahlungsverkehr Betrügerische Transaktionen erkennen Nicht Hochrisiko (Anhang III Nummer 5 Buchstabe b nimmt die Betrugserkennung aus) Keine Pflicht nach Artikel 50 festgestellt Januar 2024
Chatbot Leitung Kundenbetreuung Kundenfragen beantworten Nicht Hochrisiko KI-Offenlegung nach Artikel 50 Absatz 1 seit 2. August 2026 umgesetzt März 2025

Ergebnis: Ein KI-Systeminventar mit Verweisen auf Risikobewertungen und Compliance-Dokumentation.

Wie die Funktion Govern mit der Compliance zur EU-KI-Verordnung zusammenhängt

Wenn Sie sich auf die Compliance zur EU-KI-Verordnung vorbereiten, bietet die NIST-AI-RMF-Funktion Govern einen strukturierten Ansatz, der viele Anforderungen der Verordnung unterstützt:

  • GOVERN 1.1 → verfolgt die EU-KI-Verordnung und andere Regelungen
  • GOVERN 1.2 → bindet Merkmale vertrauenswürdiger KI ein, die den Hochrisiko-Anforderungen entsprechen (Artikel 9, 10, 13, 14, 15)
  • GOVERN 4.2 → unterstützt das Risikomanagementsystem (Artikel 9) und die Grundrechte-Folgenabschätzung, die bestimmte Betreiber durchführen müssen (Artikel 27)
  • GOVERN 2.1 → schafft Verantwortlichkeit für die Pflichten der Anbieter (Artikel 16) und der Betreiber (Artikel 26)
  • GOVERN 5.1 → sammelt Rückmeldungen betroffener Gemeinschaften; die Verordnung kennt keine allgemeine Pflicht, sie zu konsultieren, aber die Beobachtung nach dem Inverkehrbringen durch die Anbieter erhebt und analysiert Daten zur Leistung des Systems (Artikel 72), und jede Person kann bei einer Marktüberwachungsbehörde Beschwerde einreichen (Artikel 85)
  • GOVERN 1.6 → führt ein KI-Systeminventar (als solches keine Anforderung der Verordnung, aber die Einstufung jedes Systems nach Artikel 6 setzt voraus, dass Sie wissen, welche Systeme Sie haben)

Die Umsetzung der NIST-AI-RMF-Funktion Govern ersetzt die Compliance zur EU-KI-Verordnung nicht, liefert Ihnen aber das organisatorische Fundament, das Sie brauchen.


Dieser Artikel dient nur der Information und stellt keine Rechtsberatung dar. Für auf Ihre Organisation zugeschnittene Auskünfte wenden Sie sich an eine qualifizierte Fachperson für KI-Governance oder an einen Rechtsbeistand.

Verwandte Depeschen

Weitergeben

Senden Sie diese Meldung an jemanden, der sie lesen sollte.

An eine Redaktion, an Kolleginnen und Kollegen in der KI-Politik oder an alle, die Sie fragen, wohin die KI geht. Jede Aussage trägt ihre Quelle.

Diese Meldung senden