Vigilia.

Methodik · deterministische Bewertung

Wie Vigilia KI-Governance bewertet.

Jede Bewertung, jede Lücke und jede Behebungsempfehlung in der Selbstprüfung nach dem Regelwerk stammt aus einer deterministischen Graphanalyse. Kein Blackbox-Urteil einer KI. Sie können jeden Befund Ihrer Aufsichtsbehörde und Ihrem Vorstand erklären.

01

Das Modell

Ihr KI-System, als Graph gelesen.

Vigilia bildet Ihr KI-System als gerichteten Graphen ab: Agenten, menschliche Freigebende, Datenquellen, Governance-Richtlinien, Überwachungssysteme und Entscheidungspunkte sind Knoten. Ihre Beziehungen — orchestriert, greift zu, gibt frei, überwacht, eingeschränkt durch — sind Kanten.

Aus der Topologie des Graphen werden dann Compliance-Signale abgeleitet. Fehlende Kanten, etwa ein Agent, der Entscheidungen ohne menschliche Freigabekette trifft, lösen Lückenbefunde aus. Jeder Befund wird dem konkreten Artikel zugeordnet, der für ihn gilt, und der betroffene Agent wird beim Namen genannt.

Die Bewertung ist deterministisch. KI wird nur eingesetzt, um Lückenbeschreibungen anzureichern — nie, um zu bestimmen, ob eine Lücke besteht.

Unterstützte Rahmenwerke

  • EU-KI-Verordnung — Transparenz nach Artikel 50 ab 2. August 2026; Hochrisiko nach Anhang III ab 2. Dezember 2027, vom Digital Omnibus verschoben
  • NIST AI Risk Management Framework 1.0
  • ISO/IEC 42001 — KI-Managementsystem
  • US Executive Order 14110 zu KI
  • UK AI Regulation Principles
02

Risikoeinstufung

Vier Stufen. Die Stufe entscheidet, welche Artikel gelten.

Jeder Workspace wird danach eingestuft, welche Art von Entscheidungen seine Agenten treffen. Artikel, die für Ihre Stufe nicht gelten, werden vollständig ausgeschlossen — sie bestehen weder noch fallen sie durch und können die Bewertung daher nicht verzerren.

  • Minimales RisikoAnwendungsfälle mit geringer Tragweite — Spamfilter, Empfehlungssysteme. Es gelten die üblichen Transparenzpflichten.
  • Begrenztes RisikoKI mit Nutzerkontakt — Chatbots, Inhaltserzeugung. Es gelten Offenlegungspflichten nach Artikel 50.
  • Hohes RisikoAnwendungsfälle nach Anhang III — Personalauswahl, Kredit, Gesundheit, Bildung, Strafverfolgung. Konformitätsbewertung, Risikomanagementsystem, menschliche Aufsicht und technische Dokumentation sind erforderlich.
  • Unannehmbares RisikoVerbotene Praktiken nach Artikel 5 — Social Scoring, biometrische Echtzeit-Identifizierung in öffentlichen Räumen, manipulative KI. Der Einsatz kann rechtswidrig sein.
03

Sechs Governance-Dimensionen

Was jede Dimension tatsächlich misst.

Jede Dimension wird aus Ihrem Graphen bewertet. Das Signal ist die strukturelle Beziehung, die die Bewertung treibt; der Artikel ist die Bestimmung der EU-KI-Verordnung, der sie zugeordnet ist.

Governance-Dimensionen — Signal und Zuordnung
DimensionGraphsignalEU-KI-Verordnung
Menschliche AufsichtVerhältnis APPROVES / ESCALATES_TOArt. 14
DatensicherheitACCESSES-Dichte + CONSTRAINED_BYArt. 10
TransparenzMONITORING_SYSTEM- + AUDIT_LOG-FlüsseArt. 13
RechenschaftNachverfolgbarkeit von DECISION_OUTPUTArt. 14 + Art. 9
ZuverlässigkeitTiefe der ORCHESTRATES-KetteArt. 9
Regulatorische ComplianceAbdeckung durch GOVERNANCE_POLICYArt. 9
04

Acht strukturelle Anti-Muster

Aus dem Graphen erkannt, nicht aus einem Fragebogen.

Jede Erkennung löst eine Lücke mit Schweregrad, Gesetzlicher Höchstbetrag und einem Behebungsschritt aus.

  1. 01Einzelner Freigabe-EngpassAuslöser: Eine freigebende Person steuert mehr als 50 % der EntscheidungenArt. 14
  2. 02Entscheidungsschleife ohne PrüfpfadAuslöser: Entscheidungsausgaben ohne AUDIT_LOG-FlussArt. 13
  3. 03Übermäßiger DatenzugriffAuslöser: Agent greift auf 3 oder mehr Datenquellen zu, ohne hinterlegte Governance-RichtlinieArt. 10
  4. 04Agenten-MonokulturAuslöser: Alle Agenten nutzen denselben Anbieter und dieselbe ModellfamilieArt. 9
  5. 05Schatten-AgentAuslöser: Agent ohne Überwachung, ohne Richtlinie und ohne menschliche AufsichtArt. 9 + Art. 11
  6. 06Brüchige OrchestrierungsketteAuslöser: Tiefe der ORCHESTRATES-Kette ≥4 ohne EskalationswegArt. 9
  7. 07RechenschaftslückeAuslöser: Entscheidungsausgaben ohne nachverfolgbare menschliche VerantwortungArt. 14
  8. 08Undokumentierter Hochrisiko-AgentAuslöser: Anwendungsfall nach Anhang III der EU-KI-Verordnung ohne Governance-DokumentationArt. 9
05

Bewertung, Schweregrad, Aufwand

Wie eine Bewertung berechnet wird.

Für jedes ausgewählte Rahmenwerk gilt:

  1. Vigilia lädt jeden Artikel, der für Ihre erkannte Risikostufe gilt.
  2. Jeder Artikel trägt ein Graphsignal — eine strukturelle Bedingung, die erfüllt sein muss, zum Beispiel „jeder Hochrisiko-Agent muss mindestens eine APPROVES-Kante von einem HUMAN_APPROVER haben“.
  3. Die Bedingung wird gegen Ihren Graphindex geprüft. Ist sie erfüllt, besteht der Artikel. Ist sie es nicht, wird daraus eine Lücke, samt Nennung der betroffenen Agenten.
  4. Die Compliance-Bewertung eines Rahmenwerks ist passing_articles / total_applicable_articles.
  5. Die Gesamtbewertung ist der Durchschnitt über die ausgewählten Rahmenwerke.

Einstufung von Schweregrad und Aufwand

Jede Lücke trägt einen Schweregrad — kritisch · hoch · mittel · gering —, der den gesetzlichen Höchstbetrag des betreffenden Artikels und die Wahrscheinlichkeit einer Durchsetzung abbildet, sowie eine Aufwandseinstufung — gering · mittel · hoch —, die den Umsetzungsaufwand schätzt. Beides sind relative Anhaltspunkte für die Priorisierung der Behebung; es sind keine Rechtsgutachten.

Die in einem Ergebnis genannten Beträge sind die gesetzlichen Höchstbeträge der zugrunde liegenden Verordnung. Worauf es in einem Durchsetzungsverfahren tatsächlich ankäme, sind Ihr Umsatz, die konkreten Umstände und das Ermessen der Aufsichtsbehörde.

Was diese Methodik nicht leistet

  • Sie bewertet kein Laufzeitverhalten — nur den dokumentierten Graphen, den Sie bereitstellen.
  • Sie stellt keine Rechtsberatung und keine förmliche Konformitätsbewertung dar.
  • Sie überprüft nicht den Wahrheitsgehalt Ihrer Agentenbeschreibungen; das Ergebnis ist nur so genau wie die Daten, die Sie einreichen.
  • Sie garantiert keine regulatorischen Ergebnisse. Ein positives Ergebnis ist ein Beleg für eine strukturell solide Governance-Aufstellung, kein Nachweis der Einhaltung der Verordnung.

Die Selbstprüfung nach dem Regelwerk soll Compliance-Teams, Rechtsabteilungen und Aufsichtsbehörden einen klaren, strukturellen Ausgangspunkt geben. Nutzen Sie sie ergänzend zu qualifizierter Rechtsberatung.

Das Register · Belegstufen

Wie eine Beobachtung eingestuft wird.

Das Register verwendet ein anderes Instrument als die Selbstprüfung auf dieser Seite: Es wird keine Beschreibung gelesen, es wird ein einziger identifizierter Besuch gemacht. Jede Beobachtung erhält eine von fünf Stufen nach einer veröffentlichten Funktion der Belege. Stufe 1: Die Oberfläche hat vor jeder Interaktion offengelegt, dass sie ein KI-System ist. Stufe 2: Sie hat es auf Nachfrage offengelegt — als die eine Frage gestellt wurde. Stufe 3: Keine Offenlegung vor der Interaktion und keine auf Nachfrage. Stufe 4: Die Oberfläche hat auf Nachfrage bestritten, ein KI-System zu sein. Stufe U: Durch einen automatisierten Besuch nicht beobachtbar — keine Oberfläche gefunden, Verbot in robots.txt, Bot-Abwehr, Übergabe an einen Menschen oder eine unbrauchbare Antwort — und nie als nachteilige Feststellung dargestellt. Dieselbe Funktion stuft jeden Eintrag ein, ob die Organisation zahlt oder nicht. Wie ein Besuch abläuft

Die Selbstprüfung nach dem Regelwerk

Dieselbe Methode, angewandt auf Ihr eigenes System.

Beschreiben Sie Ihr System, und die Selbstprüfung gleicht es mit dem Regelwerk auf dieser Seite ab: Jeder Befund lässt sich auf eine Regel hier und einen konkreten Artikel zurückführen. Kostenlos, ohne Konto.

So funktioniert die Selbstprüfung