Themen
Vier Felder, eine Haftung.
KI, Informationssicherheit, Betriebskontinuität und Validierung haben verschiedene Normen, aber dieselbe Frage: Woher wissen wir, dass das System tut, was es soll, und wie belegen wir es? Deshalb führe ich alle vier über ein gemeinsames Risikomanagement. KI-Management steht vorne, weil es die neueste Pflicht ist und auf den anderen drei aufbaut.
Risikomanagement ist die Arbeitsweise. Die Themen sind die Felder.
Was kann schiefgehen, wie wahrscheinlich ist es, wie schwer wiegt es, und was lässt sich dagegen tun? Ich beantworte das so, dass ein Auditor nachrechnen kann.
- ICH Q9(R1)
- ISO 31000
- BSI 200-3
- FMEA
Punkt berühren oder antippen, um ein Beispiel zu sehen.
AusgangsrisikoKI-gestützte Schichtplanung ohne Beteiligung der Mitbestimmung (Hochrisiko nach Art. 6)(Eintritt 3 / Ausmaß 4)
Restrisiko nach MaßnahmenBegründete Einstufung und Betriebsvereinbarung(Eintritt 1 / Ausmaß 3)
AusgangsrisikoKI-Sichtprüfung in der Qualitätskontrolle ohne schriftliche Zweckbestimmung(Eintritt 4 / Ausmaß 4)
Restrisiko nach MaßnahmenZweckbestimmung, Einstufung und Freigabe vor dem Einsatz(Eintritt 2 / Ausmaß 3)
AusgangsrisikoBeschäftigte geben Betriebsdaten in frei verfügbare KI-Werkzeuge ein(Eintritt 5 / Ausmaß 3)
Restrisiko nach MaßnahmenFreigegebene Werkzeuge, klare Regeln und Schulung zur KI-Kompetenz(Eintritt 3 / Ausmaß 2)
AusgangsrisikoFernwartungszugang ohne Mehrfaktor-Anmeldung direkt an der Abfülllinie(Eintritt 4 / Ausmaß 5)
Restrisiko nach MaßnahmenJump-Host mit Zonentrennung nach IEC 62443(Eintritt 2 / Ausmaß 2)
AusgangsrisikoWiederanlauf nach Ausfall nur mündlich geregelt(Eintritt 2 / Ausmaß 5)
Restrisiko nach MaßnahmenWiederanlaufplan mit Zielzeit, geübt und aktuell gehalten(Eintritt 1 / Ausmaß 4)
AusgangsrisikoLücken im Audit Trail der Chargendokumentation(Eintritt 5 / Ausmaß 2)
Restrisiko nach MaßnahmenLückenlose Nachweiskette, regelmäßig stichprobenartig geprüft(Eintritt 3 / Ausmaß 1)
KI-Management
Die eigentliche FrageWie viel Aufwand ist angemessen, und wer verantwortet die Entscheidung?
Woran Sie es merkenSie wissen, welche KI im Haus läuft, wer sie verantwortet und wo die Grenzen liegen. Neue Anwendungen werden freigegeben, statt einfach aufzutauchen.
NIS-2 · ISO/IEC 27001 · IEC 62443 · BSI IT-GrundschutzRisiko- und Informationssicherheitsmanagement
Die eigentliche FrageWie belegen wir als Geschäftsleitung, dass wir unserer Verantwortung nachkommen?
Woran Sie es merkenSie sehen auf einer Seite, wo das Unternehmen steht und welche Risiken offen sind. Budget und Prioritäten entscheiden Sie auf dieser Grundlage, nicht auf Zuruf.
ISO 22301 · BSI 200-4Betriebskontinuität und Krisenfähigkeit
Die eigentliche FrageWie lange darf ein Prozess ausfallen, bevor es teuer oder gefährlich wird, und gibt es einen Plan, den im Ernstfall jemand befolgen kann?
Woran Sie es merkenSie wissen, welcher Ausfall wie lange tragbar ist. Im Ernstfall läuft eine eingeübte Entscheidungskette, nicht die Telefonliste.
GxP · GAMP 5 · MESValidierung und Interim-Projektleitung
Die eigentliche FrageWie belegen wir dem Prüfer, dass das System in unserer Umgebung zuverlässig tut, was es soll?
Woran Sie es merkenSie steuern Änderungen an Ihren Systemen schnell und kontrolliert, weil klar ist, was wie tief geprüft werden muss.
Unter dem Dach
Vier Managementsysteme, eine Logik.
Risiko ist die gemeinsame Sprache. Darunter hat jedes Managementsystem seine eigene Norm, seine eigenen Nachweise und am Ende seine eigene Prüfung. Ich baue sie so, dass sie zusammenpassen, statt nebeneinander zu wachsen.
KIMS
ISO/IEC 42001 · EU AI Act
Welche KI setzen wir ein, und in welcher Risikoklasse?
- Verzeichnis der KI-Anwendungen
- Einstufung mit nachvollziehbarer Begründung
- Steuerung, Schulung und Nachweise
ISMS
ISO/IEC 27001 · BSI IT-Grundschutz
Welche Risiken behandeln wir, und wie belegen wir es?
- Geltungsbereich und Risikobewertung
- Erklärung zur Anwendbarkeit
- Interne Audits und Managementbewertung
BCMS
ISO 22301 · BSI-Standard 200-4
Wie lange darf ein Prozess ausfallen, und wer entscheidet das?
- Auswirkungsanalyse mit den Prozessverantwortlichen
- Wiederanlaufpläne für die kritischen Prozesse
- Übungen, die zeigen, ob der Plan trägt
Auditvorbereitung
ISO 19011 · Lead-Auditor-Praxis
Hält der Nachweis einer Prüfung stand?
- Nachweise ordnen und Lücken benennen
- Probeaudit mit echten Stichproben
- Feststellungen vorab schließen