KI-Governance-Wissen
Governance Glossar
Die wichtigsten Fachbegriffe rund um die Einführung eines AI-Managementsystems auf Basis ISO/IEC 42001.
Alle
EU AI Act
ISO 42001 & Governance
KI-Technik
Cloud & Souveränität
EU AI Act
- EU AI Act (KI-Verordnung)
- Die EU-Verordnung (VO 2024/1689), die KI-Systeme nach ihrem Risiko reguliert – die erste umfassende KI-Regulierung weltweit. Sie gilt gestaffelt und stellt Pflichten je nach Risikoklasse.
- Risikoklassen
- Der AI Act teilt KI in vier Stufen: verboten (Art. 5), hochriskant (über Anhang I oder III, Art. 6), begrenztes Risiko (Transparenzpflicht, Art. 50) und minimales Risiko. Aus der Einstufung folgen die Pflichten.
- Hochrisiko-KI (Art. 6, Anhang I & III)
- Ein KI-System ist über zwei Wege hochriskant (Art. 6): den Anhang-I-Weg – es ist Sicherheitsbauteil eines Produkts oder selbst ein Produkt unter den EU-Harmonisierungsvorschriften in Anhang I (z. B. Maschinen, Medizinprodukte) und erfordert eine Konformitätsbewertung durch Dritte; oder den Anhang-III-Weg – es fällt in einen dort gelisteten Bereich (u. a. Beschäftigung, Bildung, kritische Infrastruktur, Kreditwürdigkeit, Strafverfolgung). Folge: strenge Pflichten wie Risikomanagement, technische Dokumentation und menschliche Aufsicht. Ausnahme (Art. 6 Abs. 3): Anhang-III-Systeme ohne erhebliches Risiko können entfallen – Profiling bleibt aber stets hochriskant.
- Anhang III (Hochrisiko-Bereiche)
- Die Liste der eigenständigen Hochrisiko-Anwendungen im AI Act: Biometrie, kritische Infrastruktur, Bildung, Beschäftigung, Zugang zu wesentlichen (auch privaten) Diensten – inkl. Kreditwürdigkeit und Versicherung –, Strafverfolgung, Migration/Grenzkontrolle sowie Justiz und demokratische Prozesse.
- Anbieter (Provider)
- Wer ein KI-System entwickelt und unter eigenem Namen in Verkehr bringt. Trägt die Hauptpflichten des AI Act (Konformität, Dokumentation, Meldung).
- Betreiber (Deployer)
- Wer ein KI-System unter eigener Verantwortung einsetzt. Muss u. a. die menschliche Aufsicht sicherstellen und die Vorgaben des Anbieters einhalten.
- GPAI (General-Purpose AI)
- KI-Modelle für allgemeine Zwecke, etwa große Sprachmodelle. Für die Anbieter solcher Basismodelle gelten eigene Transparenz- und Dokumentationspflichten.
- Art. 50 – Transparenzpflicht
- Menschen müssen erkennen können, dass sie mit KI interagieren oder KI-erzeugte Inhalte sehen (Kennzeichnungspflicht) – z. B. eine KI-Ansage zu Gesprächsbeginn oder ein Hinweis am Chatbot.
- Verbotene Praktiken (Art. 5)
- KI-Anwendungen, die der AI Act untersagt – etwa Social Scoring durch den Staat oder manipulative Systeme, die Schwächen gezielt ausnutzen.
- Konformitätsbewertung
- Das Nachweisverfahren, mit dem – vor allem bei Hochrisiko-KI – vor Markteinführung belegt wird, dass die Anforderungen des AI Act erfüllt sind.
- KI-Kompetenz (AI Literacy, Art. 4)
- Anbieter und Betreiber sollen dafür sorgen, dass ihr Personal über ausreichende KI-Kompetenz verfügt – Grundwissen zu Chancen, Risiken und dem richtigen Umgang mit KI. Die Pflicht gilt seit Februar 2025. Der Digital Omnibus hat den Maßstab im Juli 2026 von „sicherstellen“ auf „unterstützen und fördern“ geändert: Die Anforderung besteht weiter, der Grad der Verbindlichkeit ist weicher geworden. Unabhängig davon verlangt ein AIMS nach ISO/IEC 42001 in den Klauseln 7.2 und 7.3 Kompetenz und Bewusstsein – dort ist der Nachweis unverändert gefordert.
- Grundrechte-Folgenabschätzung (FRIA, Art. 27)
- Bestimmte Betreiber von Hochrisiko-KI müssen vor dem Einsatz die Auswirkungen auf die Grundrechte betroffener Personen bewerten (Fundamental Rights Impact Assessment).
- Post-Market-Monitoring (Art. 72)
- Anbieter von Hochrisiko-KI müssen ihr System nach dem Inverkehrbringen aktiv beobachten und Erkenntnisse systematisch auswerten.
- Schwerwiegende Vorfälle (Art. 73)
- Anbieter müssen ernste Zwischenfälle und Fehlfunktionen ihrer KI den Behörden melden – innerhalb definierter Fristen.
- CE-Kennzeichnung & Konformitätserklärung
- Mit der EU-Konformitätserklärung und der CE-Kennzeichnung bestätigt der Anbieter, dass ein Hochrisiko-KI-System die Anforderungen erfüllt und in Verkehr gebracht werden darf.
ISO/IEC 42001 & Governance
- ISO/IEC 42001 (AIMS)
- Der internationale Standard für ein KI-Management-System: Er legt fest, wie eine Organisation KI verantwortungsvoll steuert, dokumentiert und kontinuierlich verbessert. Zertifizierbar – das Kernfeld von Deepwraite®.
- AIMS (AI Management System)
- Das gelebte Managementsystem für KI: Rollen, Richtlinien, Risiken, Kontrollen und Nachweise rund um den gesamten KI-Einsatz einer Organisation – nicht ein Dokument, sondern ein Prozess.
- KI-Koordinator (KIK)
- Die zentrale operative Rolle im AIMS: koordiniert Aufbau und Betrieb, pflegt die Dokumentation, steuert Risiken und Freigaben (ISO/IEC 42001, Klausel 5.3).
- AISIA (AI System Impact Assessment)
- Die Bewertung der Auswirkungen eines KI-Systems auf Menschen, Gruppen und Grundrechte (ISO/IEC 42001, Klausel 6.1.4) – die KI-spezifische Ergänzung zur klassischen Risikobewertung.
- SoA (Statement of Applicability)
- Die Erklärung zur Anwendbarkeit: welche der Steuerungsmaßnahmen aus Annex A gelten – und mit Begründung, warum einzelne nicht.
- Annex-A-Kontrollen
- Der Katalog von 38 Steuerungsmaßnahmen in ISO/IEC 42001, aus dem eine Organisation die für sie passenden auswählt und umsetzt.
- Risk-Register / KI-Risikobewertung
- Die strukturierte Erfassung und Behandlung von KI-Risiken: Eintrittswahrscheinlichkeit, Auswirkung, Maßnahme und akzeptiertes Restrisiko.
- Guardrail
- Eine technische oder organisatorische Leitplanke, die ein KI-System in sicheren Bahnen hält – etwa Eingabe-Filter, Prompt-Härtung oder Tests gegen Prompt-Injection.
- Human-in-the-Loop (HiTL)
- Der Mensch behält die Kontrolle: KI-Ausgaben werden geprüft und freigegeben, nicht blind übernommen. Kernprinzip verantwortungsvoller KI.
- Business Judgment Rule (BJR)
- Haftungsprivileg für Geschäftsleiter: Eine unternehmerische Entscheidung auf angemessener Informationsgrundlage, in gutem Glauben und ohne Interessenkonflikt ist geschützt (§ 93 Abs. 1 S. 2 AktG; für die GmbH-Geschäftsführung entsprechend anerkannt). Im Streitfall muss die Geschäftsleitung beweisen, dass sie sorgfältig gehandelt hat. Ein AIMS liefert und dokumentiert die Informationsgrundlage für KI-Entscheidungen. Ob sie im Einzelfall angemessen war, ist eine Rechtsfrage.
- ISO/IEC 27001 (Abgrenzung)
- Der Standard für Informationssicherheit (ISMS) – nicht zu verwechseln mit ISO/IEC 42001 (KI). Merksatz: Sicherheit ist nicht gleich KI-Konformität.
- PDCA-Zyklus
- Plan – Do – Check – Act: der Regelkreis der kontinuierlichen Verbesserung, auf dem jedes Managementsystem – auch ISO/IEC 42001 – aufbaut.
- Internes Audit (Klausel 9.2)
- Die regelmäßige, unabhängige Prüfung, ob das AIMS wie geplant funktioniert und die Anforderungen erfüllt.
- Management-Review (Klausel 9.3)
- Die periodische Bewertung des AIMS durch die Leitung – Grundlage für Entscheidungen zu Ressourcen, Zielen und Verbesserung.
- NC/CAPA (Klausel 10.2)
- Umgang mit Nichtkonformitäten (Klausel 10.2 „Nichtkonformität und Korrekturmaßnahmen“): Ursache analysieren, Korrekturmaßnahmen einleiten und dokumentieren. „CAPA“ ist die geläufige Branchen-Kurzform; die Vorbeugung selbst deckt die Norm über das risikobasierte Denken (Klausel 6) ab.
- Impartiality / Unabhängigkeit
- Wer ein AIMS aufbaut oder berät, darf es nicht zugleich unparteiisch auditieren oder zertifizieren – Aufbau und Prüfung müssen getrennt bleiben (Klausel 9.2; ISO/IEC 17021).
- Reifegradmodell (Reifegrad-Check)
- Eine Einschätzung, wie weit die KI-Governance einer Organisation entwickelt ist – vom ersten Überblick bis zum zertifizierungsreifen AIMS.
KI-Technik
- LLM (Large Language Model)
- Ein großes KI-Sprachmodell, das Text versteht und erzeugt – das „Gehirn“ moderner KI-Assistenten.
- Token
- Die Text-Häppchen, in die ein Modell Sprache zerlegt. Leistung und Kosten werden in Token gerechnet.
- Prompt
- Die Anweisung oder Frage an die KI. Faustregel: Qualität rein = Qualität raus.
- RAG (Retrieval-Augmented Generation)
- Die KI schlägt vor dem Antworten in hinterlegten Dokumenten nach und belegt Fundstellen – die Basis für verlässliche Wissens-Assistenten.
- Tool-/Function-Calling
- Die KI löst während des Dialogs echte Aktionen aus – etwa einen Termin buchen oder eine Schnittstelle aufrufen.
- STT / TTS
- Speech-to-Text (das „Ohr“: Sprache → Text) und Text-to-Speech (der „Mund“: Text → Sprache) – die Bausteine eines Sprachagenten.
- Voice Clone
- Eine künstlich nachgebildete, wiedererkennbare Stimme. Unterliegt der KI-Kennzeichnungspflicht (Art. 50 AI Act).
- Latenz
- Die Verzögerung zwischen Eingabe und Reaktion. Am Telefon wirkt ein Gespräch jenseits von ~800 ms unnatürlich.
- Model Serving
- Ein fertiger Dienst, der ein KI-Modell über eine Schnittstelle bereitstellt – nutzen, ohne selbst zu trainieren.
- Halluzination
- Wenn ein KI-Modell plausibel klingende, aber falsche oder erfundene Aussagen macht – der Grund, warum menschliche Prüfung (HiTL) nötig bleibt.
- Fine-Tuning
- Das gezielte Nachtrainieren eines Modells mit eigenen Daten, um es für eine spezielle Aufgabe zu schärfen.
- Embedding / Vektordatenbank
- Texte werden in Zahlen-Vektoren übersetzt und in einer Vektordatenbank abgelegt – die Grundlage, damit RAG passende Fundstellen findet.
- Kontextfenster (Context Window)
- Die Menge an Text, die ein Modell gleichzeitig „im Blick“ behalten kann. Ist es voll, fällt Älteres heraus.
- Agent / Agentic AI
- Eine KI, die mehrschrittig eigenständig plant und handelt – Werkzeuge nutzt, Zwischenschritte macht, ein Ziel verfolgt (z. B. ein Telefon- oder Website-Agent).
- Bias / Verzerrung
- Systematische Schieflagen in Daten oder Modell, die zu unfairen Ergebnissen führen können – ein Kernthema von KI-Fairness und Governance.
Cloud & Souveränität
- On-Prem / IaaS / PaaS / SaaS
- Betriebsmodelle von „alles selbst“ bis „nur nutzen“: On-Premises (eigenes Haus) → IaaS (gemietete Hardware) → PaaS (Plattform) → SaaS (fertige Software). Je näher an SaaS, desto weniger Aufwand – aber desto mehr Daten beim Anbieter.
- Souveräne Cloud
- Betrieb, Kontrolle und Daten liegen nachweislich in EU/DE, ohne Zugriff außereuropäischer Gesetze (z. B. STACKIT).
- Datenhoheit / Datenresidenz
- Hoheit bedeutet: du bestimmst über deine Daten. Residenz bedeutet: wo sie physisch liegen. Beides ist für Governance und DSGVO entscheidend.
- AV-Vertrag (Art. 28 DSGVO)
- Der Auftragsverarbeitungs-Vertrag mit jedem Dienstleister im Datenpfad – Pflicht, sobald personenbezogene Daten verarbeitet werden.
- No-Retention / kein Training
- Der Anbieter speichert Eingaben nicht und nutzt sie nicht fürs Modelltraining – ein wichtiger Baustein der Datenhoheit.
- BSI C5
- Ein deutscher Prüfkatalog für Cloud-Sicherheit. Wichtig, aber: Sicherheit ist nicht gleich AI-Act-Konformität – die Governance kommt obendrauf.
- DSGVO / personenbezogene Daten
- Die EU-Datenschutz-Grundverordnung schützt personenbezogene Daten. KI-Governance und Datenschutz greifen eng ineinander – etwa bei Rechtsgrundlage, Zweckbindung und Betroffenenrechten.
- Drittlandtransfer / SCC
- Werden Daten außerhalb der EU verarbeitet, braucht es eine geeignete Grundlage – etwa Standardvertragsklauseln (SCC). Ohne die ist der Transfer rechtlich heikel.
- Verschlüsselung (at rest / in transit)
- Daten werden gesichert – im Speicher (at rest) und auf dem Transportweg (in transit). Basisschutz für Vertraulichkeit und Datenhoheit.
Kein Begriff gefunden. Andere Schreibweise versuchen?
© Deepwraite® – eine Marke der L&L Kommunikationskonzepte GmbH · 2026 · Alle Rechte vorbehalten.