Kaum ein Erstgespräch beginnt mit einer Norm. Es beginnt mit einem Satz wie diesem: „Unser Auftraggeber schickt uns einen Fragebogen, und wir wissen nicht, was wir antworten sollen.“ Oder: „Wir setzen KI ein, und niemand kann mir sagen, ob wir damit ein Problem haben.“
Hinter beiden Sätzen steht dieselbe Frage. Nicht: Wie werden wir konform? Sondern: Wie viel ist genug, und wer unterschreibt das?
Zwei Fehler, die beide teuer sind
In der Praxis sehe ich zwei Muster, oft im selben Unternehmen.
Alles gleich kritisch. Jedes System, jeder Prozess, jede KI-Anwendung bekommt die volle Behandlung. Das fühlt sich sicher an. Es ist aber teuer, bindet genau die Fachleute, die ohnehin knapp sind, und hält selten länger als bis zum ersten Audit. Danach bleibt ein Berg Dokumente, den niemand pflegt.
Nichts, bis es brennt. Man wartet, bis die Lage klarer ist, bis der Kunde nachfragt, bis der Prüfer kommt. Dann muss in Wochen nachgeholt werden, was in Ruhe Monate gebraucht hätte, und die Geschäftsleitung steht im Risiko, ohne es zu wissen.
Beide Fehler haben dieselbe Ursache: Es fehlt eine begründete Antwort darauf, was wirklich kritisch ist.
Die Einstufung entscheidet über den Aufwand
Jede Norm, mit der ich arbeite, stellt im Kern dieselbe Frage: Woher wissen wir, dass dieses System tut, was es soll, und wie belegen wir es gegenüber jemandem, der uns nicht glauben muss? Die Antwort hat fünf Schritte. Gegenstand bestimmen, einstufen, Pflichten ableiten, Nachweise erzeugen, prüfbar halten.
Der zweite Schritt trägt das Geschäft. Eine belastbare Einstufung legt fest, was verpflichtend ist und was ausdrücklich nicht. Sie ist damit der einzige Schritt, der Arbeit legitim wegnimmt.
Das gilt in jedem Feld:
- In der Validierung entscheiden GxP-Relevanz und GAMP-Kategorie, wie tief ein System getestet werden muss. Ein Standardprodukt mit geringer Konfiguration braucht nicht den Testumfang einer Eigenentwicklung.
- In der Informationssicherheit bestimmt die Schutzbedarfsfeststellung, wo eine Basis-Absicherung genügt und wo die wirklich wertvollen Systeme mehr brauchen.
- Bei künstlicher Intelligenz entscheidet die Einstufung nach dem EU AI Act, ob ein System verboten, hochriskant oder mit überschaubaren Pflichten zu betreiben ist.
- In der Betriebskontinuität bestimmt die Kritikalität eines Prozesses, wie schnell er wieder laufen muss, und damit, welcher Plan nötig ist.
Eine Einstufung ist eine Begründung, kein Häkchen
Wertvoll ist eine Einstufung nur, wenn sie einer Prüfung standhält. Dafür braucht sie drei Dinge.
Einen klar abgegrenzten Gegenstand. Was genau wird betrachtet, wo endet das System, welche Rolle hat das Unternehmen im rechtlichen Sinn? Dieser Schritt wird am häufigsten übersprungen und verursacht die meisten späteren Streitigkeiten.
Eine nachvollziehbare Kette. Jeder Schritt der Begründung muss für sich prüfbar sein. Ein Prüfer akzeptiert kein „aus unserer Sicht unkritisch“, aber er akzeptiert eine dokumentierte Abwägung.
Den Mut, auch Entwarnung zu geben. Wer glaubhaft begründet, dass etwas entfallen kann, gewinnt mehr Vertrauen als jemand, der überall Handlungsbedarf sieht. Es ist zugleich der ehrlichere Weg, den Aufwand zu rechtfertigen, der wirklich anfällt.
Wer unterschreibt?
Die Verantwortung bleibt bei der Geschäftsleitung. Das lässt sich nicht delegieren, und das ist auch richtig so. Delegieren lässt sich aber die Vorbereitung: eine Entscheidung, die begründet, dokumentiert und nachvollziehbar ist. Eine Geschäftsleitung, die eine solche Einstufung unterschreibt, kann die Frage eines Prüfers beantworten, ohne das Projekt anzuhalten.
Was daraus folgt
Bevor ein Managementsystem aufgebaut, ein Tool gekauft oder ein Projekt gestartet wird, steht eine Bestandsaufnahme mit Einstufung. Sie dauert Tage, nicht Monate. Und sie beantwortet die Frage, mit der fast jedes Gespräch eigentlich beginnt: Wie viel ist genug?