Trainingsmodul
Management der Risiken & Auswirkungen von KI auditieren
Schadensbeurteilung, Wirkungs- und Risikologik, Ausrichtung auf die vorgesehene Verwendung und Rückverfolgbarkeit von Entscheidungen beurteilen
Geht Ihr Audit über reine Dokumentation hinaus zu belastbaren, nachvollziehbaren KI-Risiko- und Wirkungsentscheidungen?
KI-Risiko- und Wirkungsmanagement ist glaubwürdig, wenn es die vorgesehene Verwendung, betroffene Anspruchsgruppen und dokumentierte Entscheidungen klar mit wirksamen Steuerungsmassnahmen und Aufsicht verbindet. Dieses Modul hilft Auditoren, diese Verbindung zu überprüfen und zu erkennen, wo Begründung, Rückverfolgbarkeit oder Dokumentation in der Praxis nicht tragen.
Überblick
Worum es in diesem Modul geht
In Audits nach ISO/IEC 42001 scheitert schwaches KI-Risiko- und Wirkungsmanagement selten daran, dass eine Organisation das falsche Rahmenwerk verwendet. Es scheitert daran, dass sie keine schlüssige Linie von der vorgesehenen Verwendung und den Anspruchsgruppen über Wirkungsdenken und Risikobeschlüsse bis zur dokumentierten Akzeptanz von Abwägungen aufzeigen kann. So entsteht Scheinsicherheit: Das System wirkt auf dem Papier gesteuert, während zentrale Schäden, Fehlverwendungen und operative Realitäten ungelöst bleiben.
Dieses normbezogene Auditmodul zeigt, wie die Qualität von Begründung und Dokumentation hinter KI-Risiko- und Wirkungsentscheidungen in Audits beurteilt wird, ohne generische Risikomethoden oder die allgemeine Auditpraxis neu zu vermitteln. Es ist so angelegt, dass es im Auditorenpfad zu ISO/IEC 42001 eigenständig funktioniert, und gilt für interne Auditoren sowie für Auditoren im Zertifizierungsumfeld und in anderen unabhängigen Prüfungskontexten.
Zielgruppe
Für wen es gedacht ist
Wer ein Managementsystem einführt oder koordiniert
Führungskräfte und Bereichsleitungen, die für die Leistung des Managementsystems einstehen
Wer Prozesse, Politiken, Assets, Risiken und Steuerungsmassnahmen verantwortet
Auditoren, die Einblick in die Managementpraxis suchen und nicht in die Audittechnik
Beratende, die an Gestaltung, Governance oder Verbesserung von Managementsystemen arbeiten
EntscheidungshilfeIst dieses Modul für Sie das Richtige?
Es passt gut für Sie, wenn Sie…
die Qualität des KI-Risiko- und Wirkungsdenkens auditieren wollen.
die Ausrichtung zwischen vorgesehener Verwendung, Wirkungen und Entscheidungen beurteilen möchten.
die Nachvollziehbarkeit vom Risikodenken bis zu dokumentierten Steuerungsmassnahmen in den Fokus stellen.
testen möchten, ob Entscheidungen unter realen Nutzungsbedingungen Bestand haben.
Auditurteile zur KI-Governance stärken möchten.
Es passt möglicherweise weniger gut für Sie, wenn Sie…
KI-Risikorahmen oder Methoden zur Wirkungsbeurteilung gestalten wollen.
Orientierung zu Schadensanalyse oder ethischer Risikomodellierung suchen.
sich vor allem darauf konzentrieren, KI-Risiken selbst zu steuern oder zu mindern.
KI-Risiko- und Wirkungsmanagement nicht nach ISO/IEC 42001 auditieren möchten.
Agenda
Der Lehrstoff
6 Teile01KI-Risiko- und Wirkungsmanagement im Audit nach ISO/IEC 42001
Wie Auditoren Kohärenz, Rückverfolgbarkeit und operative Glaubwürdigkeit von KI-Risiko- und Wirkungsentscheidungen beurteilen, ohne generische Risikorahmen oder allgemeine Auditpraxis erneut zu behandeln
02Schadens- und Wirkungsdenken testen
Wie geprüft wird, ob Schäden und Wirkungen entscheidungstauglich beschrieben sind, wer oder was betroffen ist und ob Schwere, Eintrittswahrscheinlichkeit und Unsicherheit konsistent und transparent behandelt werden
03Integrität der vorgesehenen Verwendung und Ausrichtung der Anspruchsgruppen
Wie die Übereinstimmung zwischen vorgesehener und tatsächlicher Verwendung geprüft wird und wie Scope Drift, Fehlverwendung, stille Ausweitung und nur formal berücksichtigte Anspruchsgruppen erkannt werden
04Qualität der Entscheidungsdokumentation
Wie Entscheidungsunterlagen auf Begründung, Abwägungen, Freigaben und Restrisikoakzeptanz geprüft werden und ob Wirkungsbeurteilungen, Risikoentscheide, Steuerungsmassnahmen, Überwachung und Vorfälle zusammenpassen
05Nachweiswege, Fokus der Stichprobe und Warnsignale
Wie ermittelt wird, wo Nachweise tatsächlich in Abläufen der Governance und operativen Aufzeichnungen liegen und wie blosse Formularerfüllung, nachträgliche Begründungen und undokumentierte Abwägungen erkannt werden
06Praxisworkshop mit Auditsimulation
Anwendung der erlernten Konzepte, Methoden und Ansätze in einem realistischen Praxisfall
Ergebnisse
Lernergebnisse
01
Beurteilen, ob Schadens- und Wirkungsdenken spezifisch, für Entscheidungen ausreichend vollständig und über Artefakte hinweg konsistent ist
02
Nachvollziehbarkeit von vorgesehener Verwendung und Anspruchsgruppenüberlegungen bis zur Wirkungsbeurteilung, zu Risikobeschlüssen und Steuerungsmassnahmen testen
03
Beurteilen, ob Risiko- und Wirkungsentscheidungen so dokumentiert sind, dass sie Rechenschaftspflicht und spätere Überprüfung unterstützen
Nachweisquellen identifizieren und priorisieren, die die reale gelebte Praxis belegen, nicht nur die geplante Absicht
Typische Schwachstellen in ISO/IEC 42001-Audits zu Risiko und Wirkung erkennen, die Scheinsicherheit anzeigen
Gezielte Audittests zur Qualität von Entscheidungen definieren, ohne generische Auditplanung oder Interviewtechnik zu ersetzen
Unterlagen
Die Inhalte und die Beurteilung
Schriftliches Modul
Der vollständige Inhalt in Schriftform, in sich abgeschlossen. Zu Teilen davon werden Videos aufgezeichnet, als zweiter Weg durch den Stoff; das schriftliche Modul trägt immer alles.
Übungen
Bewertete Arbeit an den Registern der Fallorganisation selbst: strukturierte Antworten werden gegen den kodierten Fall geprüft, Freitextantworten gegen ein daran zurückgebundenes Bewertungsraster, und bei jedem bewerteten Element hat der Trainer das letzte Wort.
Zum Abschluss
Die bewerteten Übungen müssen bestanden sein, bevor das Zertifikat ausgestellt wird.
Termine
Zurzeit ist keine öffentliche Durchführung von Management der Risiken & Auswirkungen von KI auditieren geplant. Sagen Sie uns Bescheid, und wir melden uns, sobald die nächste öffnet. Oder wir sprechen über eine interne Durchführung.
Eckdaten
- Modul-ID
- HAM-AI-A-01
- Fachbereich
- Künstliche Intelligenz
- Teil von Lehrgängen
- Managementsystem-Auditor
Fallorganisation
Sie arbeiten in einem Unternehmen, das das Problem bereits hat
Die Übungen laufen auf einer einzigen Fallorganisation, die über die Module hinweg weitergeführt und nicht jedes Mal neu aufgesetzt wird. Was Sie hier bauen, findet das nächste Modul vor.
Die Northstar Integrated Services AG ist eine Gruppe mit Sitz in Zürich, die regulierten Organisationen in ganz Europa Plattformen für den digitalen Betrieb und Managed Services bereitstellt. Das war sie nicht immer. Sie begann 2008 als Unternehmen für Aussendienstleistungen mit rund fünfundzwanzig Personen, und was ihr zuerst dokumentierte Entscheidungen und benannte Verantwortung abverlangte, war nicht das Wachstum, sondern ein einzelner regulierter Kunde. Heute führt sie ein zugekauftes Geschäft in Polen und Tschechien über eine Tochtergesellschaft, die ihre eigene Rechtspersönlichkeit behalten hat. Dort liegen die interessanten Fehler: Instrumente der Gruppe, operativ ausgerollt und von den Leitungsorganen der Tochtergesellschaft nie in Kraft gesetzt.
Verknüpfte Register
Organisation und Personen, Risiken, Ziele, Politiken und Dokumente, Feststellungen und Überprüfungen, Dritte, Prozesse
Keine Fallstudie
Nichts ist für Sie zusammengefasst; die Nachweise liegen dort, wo sie in Wirklichkeit lägen
Sie hat eine Geschichte
Die Organisation hat eine Zeitachse, und die Module setzen an verschiedenen Punkten an, sodass sich eine Struktur vor ihrem Bruch ebenso studieren lässt wie danach
Sie ist grenzüberschreitend
Eine Schweizer Muttergesellschaft, ein zugekauftes operatives Geschäft in Polen und Tschechien unter eigener Rechtspersönlichkeit, und Kunden in mehreren Rechtsordnungen
Warum das zählt
Urteilsvermögen entsteht nicht an aufgeräumten Beispielen, und auch nicht an jede Woche einem neuen. Northstar ist bewusst unaufgeräumt, und die Module setzen an verschiedenen Punkten ihrer Geschichte an. So sehen Sie eine Governance-Struktur entstehen, aus ihr herauswachsen und neu gebaut werden statt nur die fertige. Was Sie in einem Modul entscheiden, findet das nächste vor.
Durchführung & Termine
Wie dieses Modul zu Ihnen kommt
Live online durchgeführt, mit konzeptioneller Einordnung, Diskussion, Fallarbeit und direktem Austausch mit dem Trainer. Interne und auf Ihre Organisation zugeschnittene Durchführungen sind auf Anfrage möglich.
Zurzeit ist keine öffentliche Durchführung geplant. Die meisten Module laufen auch auf Anfrage und nicht nur nach öffentlichem Kalender. Sagen Sie uns, welcher Zeitraum Ihnen passt.
Sollen wir dieses Modul ansetzen?
Wir melden uns, sobald die nächste Durchführung angesetzt ist. Oder wir führen dieses Modul intern mit Ihrem eigenen Fallmaterial durch.
Unsicher, ob es das richtige Modul ist?
Beschreiben Sie Ihren Kontext in einer kurzen Nachricht, und wir antworten ehrlich.