Vigilia.

Methodik · deterministische Bewertung

Wie Vigilia KI-Governance bewertet.

Jede Bewertung, jede Lücke und jede Behebungsempfehlung in einem Vigilia-Bericht stammt aus einer deterministischen Graphanalyse. Kein Blackbox-Urteil einer KI. Sie können jeden Befund Ihrer Aufsichtsbehörde und Ihrem Vorstand erklären.

01

Das Modell

Ihr KI-System, als Graph gelesen.

Vigilia bildet Ihr KI-System als gerichteten Graphen ab: Agenten, menschliche Freigebende, Datenquellen, Governance-Richtlinien, Überwachungssysteme und Entscheidungspunkte sind Knoten. Ihre Beziehungen — orchestriert, greift zu, gibt frei, überwacht, eingeschränkt durch — sind Kanten.

Aus der Topologie des Graphen werden dann Compliance-Signale abgeleitet. Fehlende Kanten, etwa ein Agent, der Entscheidungen ohne menschliche Freigabekette trifft, lösen Lückenbefunde aus. Jeder Befund wird dem konkreten Artikel zugeordnet, gegen den er verstößt, und der betroffene Agent wird beim Namen genannt.

Die Bewertung ist deterministisch. KI wird nur eingesetzt, um Lückenbeschreibungen anzureichern — nie, um zu bestimmen, ob eine Lücke besteht.

Unterstützte Rahmenwerke

  • EU-KI-Verordnung — Transparenz nach Artikel 50 ab 2. August 2026; Hochrisiko nach Anhang III ab 2. Dezember 2027, vom Digital Omnibus verschoben
  • NIST AI Risk Management Framework 1.0
  • ISO/IEC 42001 — KI-Managementsystem
  • US Executive Order 14110 zu KI
  • UK AI Regulation Principles
02

Risikoeinstufung

Vier Stufen. Die Stufe entscheidet, welche Artikel gelten.

Jeder Workspace wird danach eingestuft, welche Art von Entscheidungen seine Agenten treffen. Artikel, die für Ihre Stufe nicht gelten, werden vollständig ausgeschlossen — sie bestehen weder noch fallen sie durch und können die Bewertung daher nicht verzerren.

  • Minimales RisikoAnwendungsfälle mit geringer Tragweite — Spamfilter, Empfehlungssysteme. Es gelten die üblichen Transparenzpflichten.
  • Begrenztes RisikoKI mit Nutzerkontakt — Chatbots, Inhaltserzeugung. Es gelten Offenlegungspflichten nach Artikel 50.
  • Hohes RisikoAnwendungsfälle nach Anhang III — Personalauswahl, Kredit, Gesundheit, Bildung, Strafverfolgung. Konformitätsbewertung, Risikomanagementsystem, menschliche Aufsicht und technische Dokumentation sind erforderlich.
  • Unannehmbares RisikoVerbotene Praktiken nach Artikel 5 — Social Scoring, biometrische Echtzeit-Identifizierung in öffentlichen Räumen, manipulative KI. Der Einsatz kann rechtswidrig sein.
03

Sechs Governance-Dimensionen

Was jede Dimension tatsächlich misst.

Jede Dimension wird aus Ihrem Graphen bewertet. Das Signal ist die strukturelle Beziehung, die die Bewertung treibt; der Artikel ist die Bestimmung der EU-KI-Verordnung, der sie zugeordnet ist.

Governance-Dimensionen — Signal und Zuordnung
DimensionGraphsignalEU-KI-Verordnung
Menschliche AufsichtVerhältnis APPROVES / ESCALATES_TOArt. 14
DatensicherheitACCESSES-Dichte + CONSTRAINED_BYArt. 10
TransparenzMONITORING_SYSTEM- + AUDIT_LOG-FlüsseArt. 13
RechenschaftNachverfolgbarkeit von DECISION_OUTPUTArt. 14 + Art. 9
ZuverlässigkeitTiefe der ORCHESTRATES-KetteArt. 9
Regulatorische ComplianceAbdeckung durch GOVERNANCE_POLICYArt. 9
04

Acht strukturelle Anti-Muster

Aus dem Graphen erkannt, nicht aus einem Fragebogen.

Jede Erkennung löst eine Lücke mit Schweregrad, Bußgeldrisiko und einem Behebungsschritt aus.

  1. 01Einzelner Freigabe-EngpassAuslöser: Eine freigebende Person steuert mehr als 50 % der EntscheidungenArt. 14
  2. 02Entscheidungsschleife ohne PrüfpfadAuslöser: Entscheidungsausgaben ohne AUDIT_LOG-FlussArt. 13
  3. 03Übermäßiger DatenzugriffAuslöser: Agent greift auf 3 oder mehr Datenquellen zu, ohne hinterlegte Governance-RichtlinieArt. 10
  4. 04Agenten-MonokulturAuslöser: Alle Agenten nutzen denselben Anbieter und dieselbe ModellfamilieArt. 9
  5. 05Schatten-AgentAuslöser: Agent ohne Überwachung, ohne Richtlinie und ohne menschliche AufsichtArt. 9 + Art. 11
  6. 06Brüchige OrchestrierungsketteAuslöser: Tiefe der ORCHESTRATES-Kette ≥4 ohne EskalationswegArt. 9
  7. 07RechenschaftslückeAuslöser: Entscheidungsausgaben ohne nachverfolgbare menschliche VerantwortungArt. 14
  8. 08Undokumentierter Hochrisiko-AgentAuslöser: Anwendungsfall nach Anhang III der EU-KI-Verordnung ohne Governance-DokumentationArt. 9
05

Bewertung, Schweregrad, Aufwand

Wie eine Bewertung berechnet wird.

Für jedes ausgewählte Rahmenwerk gilt:

  1. Vigilia lädt jeden Artikel, der für Ihre erkannte Risikostufe gilt.
  2. Jeder Artikel trägt ein Graphsignal — eine strukturelle Bedingung, die erfüllt sein muss, zum Beispiel „jeder Hochrisiko-Agent muss mindestens eine APPROVES-Kante von einem HUMAN_APPROVER haben“.
  3. Die Bedingung wird gegen Ihren Graphindex geprüft. Ist sie erfüllt, besteht der Artikel. Ist sie es nicht, wird daraus eine Lücke, samt Nennung der betroffenen Agenten.
  4. Die Compliance-Bewertung eines Rahmenwerks ist passing_articles / total_applicable_articles.
  5. Die Gesamtbewertung ist der Durchschnitt über die ausgewählten Rahmenwerke.

Einstufung von Schweregrad und Aufwand

Jede Lücke trägt einen Schweregrad — kritisch · hoch · mittel · gering —, der das regulatorische Risiko und die Wahrscheinlichkeit einer Durchsetzung abbildet, sowie eine Aufwandseinstufung — gering · mittel · hoch —, die den Umsetzungsaufwand schätzt. Beides sind relative Anhaltspunkte für die Priorisierung der Behebung; es sind keine Rechtsgutachten.

Die in Berichten genannten Bußgeldrisiken sind die gesetzlichen Höchstbeträge der zugrunde liegenden Verordnung. Das tatsächliche Risiko hängt von Ihrem Umsatz, den konkreten Umständen eines Durchsetzungsverfahrens und dem Ermessen der Aufsichtsbehörde ab.

Was diese Methodik nicht leistet

  • Sie bewertet kein Laufzeitverhalten — nur den dokumentierten Graphen, den Sie bereitstellen.
  • Sie stellt keine Rechtsberatung und keine förmliche Konformitätsbewertung dar.
  • Sie überprüft nicht den Wahrheitsgehalt Ihrer Agentenbeschreibungen; der Bericht ist nur so genau wie die Daten, die Sie einreichen.
  • Sie garantiert keine regulatorischen Ergebnisse. Ein bestandener Bericht belegt eine strukturell solide Governance-Aufstellung, nicht die vollständige Einhaltung.

Vigilia-Berichte sollen Compliance-Teams, Rechtsabteilungen und Aufsichtsbehörden einen klaren, strukturellen Ausgangspunkt geben. Nutzen Sie sie ergänzend zu qualifizierter Rechtsberatung.

Das Audit selbst

Dieselbe Methode, angewandt auf Ihr eigenes Agentennetz.

499 €, gegenüber Audits, die üblicherweise 5.000 € bis 40.000 € kosten. Jeder Befund in Ihrem Bericht lässt sich auf eine Regel auf dieser Seite und einen konkreten Artikel zurückführen.

So funktioniert das Audit