Governance, die Tempo schafft: Ein 30-60-90-Tage-Plan für KI

Coloured paths pass through transparent checkpoints toward an open horizon, representing governance that creates speed.

Governance bekommt oft die Schuld für langsame KI. In Wahrheit macht unklare Governance Teams langsam: Sie zwingt jedes Projekt, Datenfragen, Freigaben und Risiken neu zu verhandeln. Der Preis ist nicht nur Zeit. Es entstehen Schattenlösungen, späte Überraschungen und ein Klima, in dem niemand weiss, welche Experimente sicher erlaubt sind.

Gute Governance macht das Gegenteil. Sie baut einen sicheren Standardweg. Teams wissen, was sie dokumentieren, testen und entscheiden müssen — und was sie nicht jedes Mal neu beantragen müssen.

Der Fehler ist nicht Kontrolle, sondern Unschärfe

Viele Organisationen haben entweder ein dünnes PDF mit Prinzipien oder einen Freigabeprozess, der erst kurz vor dem Go-live greift. Beides führt zu Reibung. Prinzipien ohne operativen Anschluss werden ignoriert. Kontrollen am Ende verursachen teure Nacharbeit.

Das NIST GenAI Profile beschreibt Risikomanagement als wiederkehrende Arbeit: Govern, Map, Measure und Manage. Die Reihenfolge ist wichtig. Governance steht nicht ausserhalb des Produkts. Sie gibt dem Produktteam eine gemeinsame Sprache, um Daten, Verhalten, Nutzen und Schäden früh zu beurteilen.

Auch regulatorisch wird diese Denkweise relevanter. Die Europäische Kommission ordnet den EU AI Act risikobasiert ein und nennt für bestimmte Hochrisiko-Systeme unter anderem Risikomanagement, Protokollierung, Dokumentation, menschliche Aufsicht sowie Robustheit und Cybersicherheit. Das ist kein Grund, jede kleine Hilfe wie ein Hochrisiko-System zu behandeln. Es ist ein Grund, die Risikostufe eines Vorhabens früh sichtbar zu machen.

Tage 1–30: Ein Intake, fünf nicht verhandelbare Fragen

Beginnen Sie nicht mit einem Komitee. Beginnen Sie mit einer kurzen, durchgängigen Intake-Seite. Jedes Vorhaben beantwortet dieselben fünf Fragen:

  1. Welches Ergebnis und welcher Prozess stehen im Mittelpunkt?
  2. Wer trägt die fachliche Verantwortung und wer die Risikoverantwortung?
  3. Welche Daten, Systeme und Berechtigungen werden berührt?
  4. Welche Handlung darf das System ausführen — und welche nicht?
  5. Wie stoppen, korrigieren oder eskalieren wir, wenn etwas schiefgeht?

Das klingt banal. Genau deshalb funktioniert es. Ein gemeinsames Intake ersetzt informelle Flurfunk-Entscheide durch prüfbare Annahmen. Es schafft ausserdem ein brauchbares Inventar: Nicht nur „wir haben etwas mit KI“, sondern „wir kennen Zweck, Besitzer, Datenraum und Aktionsgrenze“.

Wichtig ist die Zeitgrenze. Für einen grünen, risikoarmen Anwendungsfall darf diese Aufnahme kein mehrwöchiger Prozess sein. Wenn sie länger dauert, haben Sie keinen Governance-Prozess gebaut, sondern ein Nadelöhr.

Tage 31–60: Drei Lanes und wiederverwendbare Evidenz

Im zweiten Monat geht es um Proportionalität. Teilen Sie Vorhaben grob in Grün, Amber und Rot ein. Nicht als Ersatz für Rechtsberatung, sondern als Betriebssprache:

  • Grün: zugelassene Daten, keine irreversible Wirkung, enger Nutzerkreis. Standardtests und schnelle Freigabe.
  • Amber: sensible Daten, integrierte Systeme oder bereichsübergreifender Einsatz. Benannter Owner, Testfälle, Datenschutz- und Sicherheitscheck, kontrollierter Rollout.
  • Rot: hohe Wirkung auf Menschen, Geld, Zugriffsrechte, Sicherheit oder regulierte Entscheidungen. Formale Freigaben, strengere Evaluation, Logging, Incident-Plan und klare Reversibilität.

Der Beschleuniger liegt in der Wiederverwendung. Ein sicherer Connector, ein bewährtes Testset, eine Datenklassifikation, ein Rollback-Runbook oder eine gute Risikofrage sollten nicht in zehn Teams neu entstehen. Microsofts Leitfaden zur Governance von Copilot-Studio-Projekten empfiehlt ebenfalls kontrollierte Umgebungen, Lifecycle-Management, Tests und Monitoring. Die plattformspezifischen Werkzeuge können wechseln. Das Muster bleibt: Guardrails gehören in den Weg nach vorn, nicht als Schranke am Ende.

Tage 61–90: Betrieb sichtbar machen

Ein inventarisierter, freigegebener Agent kann sich im Betrieb trotzdem verändern: neue Datenquellen, neue Nutzung, neue Fehlermuster, neue Kosten. Deshalb gehören Monitoring und Beobachtbarkeit nicht in ein späteres „Phase 2“-Backlog.

Nach 90 Tagen sollten Sie mindestens vier Ansichten haben:

  • Inventar: Welche KI-Systeme und Agenten existieren, wer ist jeweils verantwortlich und was dürfen sie?
  • Betrieb: Nutzung, Fehler, Latenz, Kosten und auffällige Aktionen.
  • Wirkung: Welche geschäftlichen und nutzerbezogenen Signale verbessern sich tatsächlich?
  • Risiko: Wo gab es Eskalationen, Policy-Verstösse, neue Datenzugriffe oder wiederkehrende problematische Eingaben?

Evaluation darf dabei nicht auf „Das Modell klingt gut“ reduziert werden. Aktuelle Microsoft-Agent-Framework-Dokumentation unterscheidet etwa Qualität, Tool-Nutzung und Safety-Evaluatoren. Übertragen auf jede Plattform heisst das: Testen Sie nicht nur Antworten. Testen Sie Auswahl, Eingaben, Ausführung und das Verhalten bei schlechten oder widersprüchlichen Informationen.

Governance als Produkt behandeln

Die beste Governance fühlt sich für Teams wie ein gutes internes Produkt an: klare Sprache, kurze Wege, Beispiele, Vorlagen und hilfreiche Rückmeldungen. Sie zwingt niemanden, bei null anzufangen. Und sie erzeugt Daten über die Organisation selbst: Wo fehlen Standards? Welche Risiken wiederholen sich? Welche Teams brauchen bessere Selbstbedienung?

In meiner öffentlichen Arbeit zur Transformation kehre ich immer wieder zum selben Punkt zurück: Governance, Datenarchitektur und Leadership müssen zusammenkommen, wenn KI zu einer strategischen Fähigkeit werden soll. Die Frage lautet nicht „Wie kontrollieren wir alles?“, sondern „Wie machen wir sicheren, verantwortungsvollen Fortschritt wiederholbar?“

Der Test nach 90 Tagen

Stellen Sie einem Team mit einem grünen Anwendungsfall diese Frage: Kann es in wenigen Tagen ein sicheres Pilotprojekt aufsetzen, ohne eine Ausnahme vom Prozess beantragen zu müssen? Wenn ja, schafft Governance Tempo. Wenn nein, suchen Sie nicht zuerst nach mehr Automatisierung. Suchen Sie nach der unklaren Entscheidung, die heute noch jede Arbeit aufhält.

English edition: Governance That Creates Speed: A 30-60-90 Day Design for AI

Quellen und Einordnung

Vertiefen: Alle Weekly Field Notes ansehen.

Redaktioneller Hinweis: Der Plan ist ein bewusster Ausgangspunkt für die operative Gestaltung. Er ersetzt keine rechtliche, Datenschutz- oder Informationssicherheitsberatung.