Patrick Upmann | AI Governance für Vorstände & KRITIS
AI Governance · Board Oversight · Machine Authority · München · Global AI Governance · Board Oversight · Machine Authority · Munich · Global

PatrickUpmann

Defensible AI Governance für Vorstände, Aufsichtsräte und Betreiber kritischer Systeme — mit dem Ziel, Machine Authority kontrollierbar, nachvollziehbar und verteidigbar zu machen. Defensible AI Governance for boards, supervisory boards, and operators of critical systems — with the goal of making Machine Authority controllable, traceable, and defensible.
Kategorie:Category: AI Governance Spezialisierung:Specialisation: Board Oversight & Machine Authority Fokus:Focus: Critical AI Governance für KRITIS
Patrick Upmann — AI Governance Advisor, Architect of DART and AIGN Critical OS
Gründer & Architekt · AIGN.Global · AIGN OS 4.0
Autor · The AI Governance Operating Series
Founder & Architect · AIGN.Global · AIGN OS 4.0
Author · The AI Governance Operating Series
25+Jahre Governance & TransformationYears in Governance & Transformation
30+Mandate seit 2014Engagements since 2014
Regulierte & kritische SektorenRegulated & Critical Sectors
3Bücher · The AI Governance Operating SeriesBooks · The AI Governance Operating Series
NATO SPS 2026 · ArmenienArmenia
18 DOI-registrierte Publikationen · 19.100+ LinkedIn · International zitiert:18 DOI-registered publications · 19,100+ LinkedIn · Quoted internationally: Infobae Mundo · The New Africa Magazine
Nachgewiesene UmsetzungAudit Readiness · Governance Operating Models · Access & Control Structures · +30 % Effizienz in einem Data-Governance-Mandat (E.ON) Verifiable DeliveryAudit readiness · governance operating models · access & control structures · +30% efficiency in one data governance engagement (E.ON)
Wann Governance auf die Agenda gehörtWhen Governance Belongs on the Agenda

Sie sollten Executive AI Governance auf die Agenda setzen, wenn …You should put Executive AI Governance on the agenda when …

„Wir haben plötzlich Agents im Unternehmen.“„We suddenly have agents operating inside the company.“
„Der Vorstand bekommt keine belastbare Übersicht.“„The board isn’t getting a reliable overview.“
„Wir wissen nicht, welche Systeme tatsächlich handeln dürfen.“„We don’t know which systems are actually authorised to act.“
„Risk, Compliance, IT und Business erzählen unterschiedliche Geschichten.“„Risk, Compliance, IT, and the business tell different stories.“
„Wir gehen mit AI in einen kritischen Prozess.“„We’re moving AI into a critical process.“
„Nach Reorganisation/M&A stimmen Entscheidungsrechte und Systemrechte möglicherweise nicht mehr überein.“„After a reorganisation or M&A, decision rights and system permissions may no longer line up.“
Warum Governance — ökonomisch betrachtetWhy Governance — the Economic Case
Governance ermöglicht AI schneller zu skalieren, Fehlfreigaben zu vermeiden, Rework zu reduzieren, Entscheidungen zu beschleunigen, Auditfähigkeit herzustellen und kritische AI kontrolliert produktiv zu setzen — nicht, AI zu verlangsamen. Governance enables you to scale AI faster, avoid faulty approvals, reduce rework, speed up decisions, establish audit readiness, and put critical AI into production under control — not slow AI down.
Illustrative Governance ScenariosIllustrative Governance Scenarios

Wenn AI handelt, wird Governance konkret.When AI acts, governance becomes concrete.

Die folgenden illustrativen Szenarien zeigen typische Situationen, in denen aus AI Capability reale organisatorische Handlungsmacht wird. Entscheidend ist dann nicht nur, ob ein System funktioniert, sondern welche Authority ihm übertragen wurde, welche Grenzen gelten und ob Management und Aufsicht diese Delegation kontrollieren und nachvollziehen können.The following illustrative scenarios show typical situations in which AI capability turns into real organisational authority to act. What matters then is not only whether a system works, but what authority it has been given, which boundaries apply, and whether management and oversight can control and reconstruct that delegation.

Use Case 01 · VorstandExecutive Board

Agent erhält operative EntscheidungsrechteAgent Gains Operational Decision Rights

SituationSituation

Ein Unternehmen führt einen AI-Agenten ein, der nicht mehr nur analysiert oder empfiehlt, sondern Bestellungen auslösen, Kunden kontaktieren, interne Workflows starten oder Systeme verändern kann.A company deploys an AI agent that no longer just analyses or recommends, but can trigger orders, contact customers, start internal workflows, or change systems.

Governance-FrageGovernance Question

Welche Entscheidungen darf der Agent tatsächlich treffen — und wer hat diese Authority genehmigt?Which decisions may the agent actually make — and who approved that authority?

Typische LückeTypical Gap

Der Use Case wurde fachlich freigegeben, aber niemand hat explizit festgelegt, welche operative Handlungsmacht damit übertragen wurde.The use case was approved from a business perspective, but no one explicitly defined what operational authority it actually transferred.

Executive RelevanzExecutive Relevance

Der Vorstand muss erkennen können, wo aus AI-Nutzung faktische Delegation von Unternehmensentscheidungen wird.The board must be able to recognise where AI use turns into the de facto delegation of corporate decisions.

Governance ResponseGovernance Response

Agent Mandate · Authority Envelope · Human Accountability · Runtime Limits · Evidence

Use Case 02 · AufsichtsratSupervisory Board

Management berichtet über AI, aber nicht über Machine AuthorityManagement Reports on AI, Not on Machine Authority

SituationSituation

Der Aufsichtsrat erhält regelmäßig Informationen über AI-Projekte, Investitionen, Risiken und Compliance. Nicht sichtbar ist jedoch, welche Systeme eigenständig handeln können.The supervisory board regularly receives information on AI projects, investments, risks, and compliance. Not visible, however, is which systems can act independently.

Governance-FrageGovernance Question

Kann das Gremium erkennen, wo AI für Strategie, Risikolage oder operative Kontrolle wirklich wesentlich wird?Can the board recognise where AI truly becomes material to strategy, risk exposure, or operational control?

Typische LückeTypical Gap

Ein AI-Inventar zeigt Modelle und Use Cases, aber nicht deren tatsächliche Berechtigungen, operative Reichweite oder Handlungsmacht.An AI inventory shows models and use cases, but not their actual permissions, operational reach, or authority.

Board RelevanzBoard Relevance

Ein System mit großem technischen Zugriff kann erheblich relevanter sein als ein formal als „AI-Projekt“ klassifizierter Use Case.A system with broad technical access can be far more relevant than a use case formally classified as an „AI project.“

Governance ResponseGovernance Response

Board AI Materiality · Machine Authority Exposure · Escalation Thresholds · Board Reporting · Board Question Set

Use Case 03 · PrüfungsausschussAudit Committee

Governance existiert, Wirksamkeit ist aber nicht belegbarGovernance Exists, but Effectiveness Cannot Be Proven

SituationSituation

Policies, Risk Assessments und Freigabeprozesse sind vorhanden. Das Unternehmen kann jedoch nicht belastbar zeigen, ob die genehmigten Grenzen während des tatsächlichen Betriebs eingehalten wurden.Policies, risk assessments, and approval processes exist. However, the company cannot reliably show whether the approved boundaries were actually observed during live operation.

Governance-FrageGovernance Question

Woran erkennt der Prüfungsausschuss, dass AI Governance nicht nur dokumentiert, sondern wirksam betrieben wird?How does the audit committee recognise that AI governance is not just documented, but operated effectively?

Typische LückeTypical Gap

Policy, technische Kontrolle, Management Reporting und Audit Evidence sind nicht durchgängig miteinander verbunden.Policy, technical controls, management reporting, and audit evidence are not consistently connected.

Audit-Committee RelevanzAudit Committee Relevance

Zwischen First Line, Risk, Compliance, Security, Internal Audit und Management entsteht eine Evidenzlücke.An evidence gap opens up between first line, risk, compliance, security, internal audit, and management.

Governance ResponseGovernance Response

Control Evidence · Traceability · Assurance Mapping · Exception Reporting · Management Evidence

Use Case 04 · FinanzinfrastrukturFinancial Infrastructure

AI greift in Transaktionen einAI Intervenes in Transactions

SituationSituation

Ein AI-System bewertet Zahlungen oder Transaktionen. Später erhält es zusätzliche Rechte: Transaktionen zurückhalten, Prüfungen initiieren, Limits anwenden oder Kundenkommunikation auslösen.An AI system assesses payments or transactions. It later gains additional rights: holding back transactions, initiating reviews, applying limits, or triggering customer communication.

Governance-FrageGovernance Question

Wann wird aus einer Empfehlung eine finanzielle Handlungsmacht?At what point does a recommendation become financial authority to act?

Typische LückeTypical Gap

Technische Berechtigungen, Risikolimits und organisatorische Entscheidungsrechte stimmen nicht vollständig überein.Technical permissions, risk limits, and organisational decision rights do not fully align.

Business RelevanzBusiness Relevance

Fehler können unmittelbar Kunden, Liquidität, regulatorische Anforderungen oder operative Abläufe betreffen.Errors can immediately affect customers, liquidity, regulatory requirements, or operations.

Governance ResponseGovernance Response

Transaction Authority Limits · Human Escalation · Runtime Controls · Re-Approval · Action Evidence

Use Case 05 · Energie / KRITIS

AI optimiert einen kritischen ProzessAI Optimises a Critical Process

SituationSituation

AI erkennt Anomalien, priorisiert Wartung, optimiert Last, Verfügbarkeit oder Betrieb und beeinflusst dadurch Entscheidungen in einem kritischen technischen Prozess.AI detects anomalies, prioritises maintenance, optimises load, availability, or operations — and thereby influences decisions in a critical technical process.

Governance-FrageGovernance Question

Welche Optimierungsentscheidung darf AI autonom treffen — und wo muss eine technische oder menschliche Grenze zwingend Vorrang haben?Which optimisation decisions may AI make autonomously — and where must a technical or human boundary always take precedence?

Typische LückeTypical Gap

Ein wirtschaftliches Optimierungsziel kann unbeabsichtigt mit Safety-, Resilienz- oder Versorgungsvorgaben kollidieren.An economic optimisation goal can unintentionally collide with safety, resilience, or supply requirements.

KRITIS-RelevanzRelevance

Fehler betreffen nicht nur Effizienz, sondern möglicherweise Betriebskontinuität, Versorgung oder Sicherheit.Errors affect not only efficiency but potentially operational continuity, supply, or safety.

Governance ResponseGovernance Response

Critical Authority Envelope · Non-Overrideable Boundaries · Human Intervention · Fail-Safe Logic · Incident Evidence

Use Case 06 · Reorganisation / M&AReorganisation / M&A

Die Organisation ändert sich, Maschinenrechte bleibenThe Organisation Changes, Machine Rights Remain

SituationSituation

Nach Reorganisation, Carve-out oder Akquisition ändern sich Verantwortlichkeiten, Freigabegrenzen und Rollen. AI-Agenten, Service Accounts und automatisierte Workflows besitzen jedoch weiterhin ihre bisherigen Berechtigungen.After a reorganisation, carve-out, or acquisition, responsibilities, approval thresholds, and roles change. AI agents, service accounts, and automated workflows, however, retain their previous permissions.

Governance-FrageGovernance Question

Wer darf nach der organisatorischen Veränderung noch im Namen des Unternehmens handeln?Who is still permitted to act in the company’s name after the organisational change?

Typische LückeTypical Gap

Organisatorische Authority wurde geändert — technisch wirksame Machine Authority aber nicht.Organisational authority was changed — technically effective machine authority was not.

Executive RelevanzExecutive Relevance

Das Unternehmen kann unbemerkt alte Entscheidungsstrukturen in automatisierten Systemen weiterbetreiben.The company can unknowingly keep running old decision structures inside automated systems.

Governance ResponseGovernance Response

Authority Revalidation · Ownership Review · Re-Approval · Credential Rotation · Revocation Evidence

Illustrative Governance Scenarios — keine Darstellung konkreter Kundenmandate. Illustrative governance scenarios — not a representation of specific client engagements.
Angebote 20262026 Offers

Drei Wege der Zusammenarbeit.
Eine spezialisierte Expertise.
Three ways to work together.
One specialised expertise.

Beratung, Keynote und Workshop — für Vorstände, Aufsichtsräte und Prüfungsausschüsse, mit besonderem Fokus auf Energie, Finanzinfrastruktur, Mobilität, Telekommunikation und Defence/Dual-Use.Advisory, keynote, and workshop — for boards, supervisory boards, and audit committees, with a particular focus on energy, financial infrastructure, mobility, telecommunications, and defence/dual-use.

01
BeratungAdvisory
Mandate von der Standortbestimmung bis zur laufenden Board AdvisoryEngagements from a compact diagnostic to ongoing board advisory
02
Keynote
Vorstands- und aufsichtsratstaugliche Vorträge für Konferenzen & ForenBoard-ready talks for conferences & executive forums
03
Executive WorkshopExecutive Workshop
Gemeinsames Lagebild für Vorstand, Aufsichtsrat und FührungsteamA shared briefing for board, supervisory board and leadership team
Evidence behind the work — Keynotes, Bücher, Publikationen und Track Record, die diese Positionierung belegen.Evidence behind the work — keynotes, books, publications, and track record that back this positioning. Ansehen →View →
01 · BeratungAdvisory
Flaggschiff · KRITISFlagship · Critical Infrastructure
Critical AI Governance Review
Sind KI-Systeme in kritischen Prozessen ausreichend begrenzt, kontrollierbar und rekonstruierbar? Für Energie, Finanzinfrastruktur, Mobilität, Telekommunikation und Defence/Dual-Use.Are AI systems in critical processes sufficiently bounded, controllable, and reconstructable? For energy, financial infrastructure, mobility, telecommunications, and defence/dual-use.
Review anfragen →Request review → Critical AI Governance vertiefen →Go deeper on Critical AI Governance →
Aufsichtsrat & PrüfungsausschussSupervisory Board & Audit Committee
Executive AI Governance für Aufsichtsrat & VorstandExecutive AI Governance for Board & Supervisory Board
Wenn AI handelt, wird Governance zur Führungsfrage. Ein Board Oversight System — von Materiality über Machine Authority Exposure bis zum Board-Reporting — geprüft mit DART (Delegation, Authority, Runtime Control, Traceability). Ergebnis: ein Executive Defensibility Record.When AI acts, governance becomes a leadership question. A board oversight system — from materiality through machine authority exposure to board reporting — tested with DART (delegation, authority, runtime control, traceability). Delivered as an Executive Defensibility Record.
Vertiefung ansehen →View deep dive → oder direkt Briefing anfragen →or request briefing directly →
AssessmentAssessment
Machine Authority Assessment
Wo besitzt KI in der Organisation heute bereits faktische Handlungsmacht? Bestandsaufnahme über Agenten, Copilots und automatisierte Workflows hinweg.Where does AI already hold real decision-making power today? An inventory across agents, copilots, and automated workflows.
Assessment anfragen →Request assessment →
Design-MandatDesign engagement
Agentic AI Governance Design
Welche Agenten dürfen welche Entscheidungen treffen? Agent Mandate, Authority Envelope und Human Accountability Anchor für den konkreten Einsatzkontext.Which agents may take which decisions? Building the Agent Mandate, Authority Envelope, and Human Accountability Anchor for the specific context.
Mandat anfragen →Request engagement →
02–03 · Keynote & Workshop
Keynote · 30–60 Min.Keynote · 30–60 min
Keynote & VortragKeynote & Talk
Vorstands- und aufsichtsratstaugliche Vorträge zu KI-Governance-Rechenschaft, Machine Authority und EU-AI-Act-Strategie — für Konferenzen, Executive-Foren und Regulierungsbehörden.Board- and supervisory-board-ready talks on AI governance accountability, machine authority, and EU AI Act strategy — for conferences, executive forums, and regulatory bodies.
Keynote anfragen →Request keynote →
Workshop · 90–120 Min.Workshop · 90–120 min
AI Governance WorkshopAI Governance Workshop
Vertrauliche Session für ein gemeinsames Lagebild: aktueller Stand von EU AI Act, Agentic-AI-Governance und Machine-Authority-Risiko — inklusive der Fragen, die Vorstand oder Aufsichtsrat als Nächstes stellen sollten. Dasselbe Format wie das Board AI Governance Briefing.A confidential session for a shared picture: current state of the EU AI Act, agentic AI governance, and machine-authority risk — including the questions the board or supervisory board should ask next. Same format as the Board AI Governance Briefing.
Workshop anfragen →Request workshop →
Executive-PrüfrasterExecutive Test Framework
DART: die Challenge für delegierte Machine Authority.DART: the challenge for delegated machine authority.
Kein Enterprise-Governance-Modell, kein regulatorischer Standard — sondern das proprietäre Executive-Prüfraster für die Frage, was einem KI-System tatsächlich übertragen wurde und ob diese Delegation kontrollierbar bleibt. Zentrales Werkzeug jedes Beratungsmandats.Not an enterprise governance model, not a regulatory standard — the proprietary executive test for what an AI system has actually been given and whether that delegation remains controllable. The core tool of every advisory engagement.
DART & Board Oversight ansehen →View DART & board oversight →
D
Delegation
A
Authority
R
Runtime ControlRuntime Control
T
Traceability
Zusätzlich: AIGN Talent und AIGN Sparring — kuratierte Community- und Peer-Programme für KI-Governance-Praktiker, buchbar direkt über aign.global. In addition: AIGN Talent and AIGN Sparring — curated community and peer programmes for AI governance practitioners, bookable directly via aign.global.
VertiefungDeep Dive

Zwei Perspektiven.
Ein Governance-Ansatz.
Two perspectives.
One governance approach.

Für Aufsichtsrat und Vorstand geht es um Oversight und Entscheidungsfähigkeit. Für kritische, hochkonsequente Systeme geht es um Machine Authority im laufenden Betrieb. Beide Vertiefungen im Detail — inklusive DART-Prüfraster und AIGN Critical OS.For boards and supervisory boards, it is about oversight and decision-making capability. For critical, high-consequence systems, it is about machine authority in live operation. Both deep dives in full detail — including the DART framework and AIGN Critical OS.

Executive AI Governance · Board Oversight · Machine Authority

Wenn AI handelt, wird Governance zur Führungsfrage.

Ich unterstütze Aufsichtsräte, Prüfungsausschüsse, Vorstände und CEOs dabei, AI wirksam zu steuern und zu überwachen, wenn aus technischer Fähigkeit reale Entscheidungs- und Handlungsmacht wird. Im Zentrum stehen Strategie, Wertbeitrag, Materialität, Verantwortlichkeit, Machine Authority, operative Kontrolle und belastbare Evidenz.

DELEGATION · AUTHORITY RUNTIME · TRACE D·A R·T

Die zentrale Governance-Frage: Nicht nur, was AI technisch kann – sondern was die Organisation ihr erlaubt, in ihrem Namen zu entscheiden, auszuführen, zu verändern oder auszulösen.

ValueWo?Wo soll AI messbar Wert schaffen?
AuthorityWas?Welche Befugnisse werden tatsächlich delegiert?
ControlWie?Welche Grenzen wirken im Betrieb?
EvidenceWomit?Was kann Management und Aufsicht belastbar nachweisen?
Vertrauliches Board Briefing anfragen →

Drei Verantwortungsebenen. Drei unterschiedliche Fragen.

Aufsichtsrat / Beirat

Können wir AI wirksam überwachen?

Ist für das Gremium erkennbar, wo AI für Strategie und Risikolage wesentlich ist, welche Befugnisse delegiert wurden und ob Governance und Kontrollen tatsächlich funktionieren?

Prüfungsausschuss

Können wir uns auf das Kontrollumfeld verlassen?

Sind IKS-, Risiko-, Compliance-, Revisions- und Evidenzmechanismen so verbunden, dass wesentliche AI-Risiken nicht zwischen Funktionen verschwinden?

Vorstand / CEO / Geschäftsführung

Können wir AI skalieren, ohne Kontrolle zu verlieren?

Stimmen Wertbeitrag, Entscheidungsrechte, Verantwortlichkeiten, Freigaben, Runtime Controls und Eskalation mit der tatsächlichen Nutzung und Autonomie überein?

AI Governance ist nicht primär ein Dokumentationsproblem. Es ist ein Steuerungsproblem.

Je mehr AI analysiert, empfiehlt, entscheidet, kommuniziert, programmiert oder handelt, desto weniger reicht es, Policies zu besitzen. Führung muss wissen, welche maschinelle Handlungsmacht entsteht, warum sie benötigt wird, wer sie genehmigt, wie sie begrenzt wird und wann sie wieder entzogen werden muss.

Deshalb beginnt Executive AI Governance nicht beim einzelnen Gesetz und endet nicht mit einer Freigabe. Sie verbindet Unternehmensstrategie, Investitionsentscheidungen, organisatorische Verantwortung, technische Berechtigungen, laufende Kontrolle, Incident Governance und Board Oversight zu einer durchgängigen Führungslogik.

Capability is what a machine can do.
Authority is what an organisation permits it to do.

Der strategische Ausgangspunkt: Wo soll AI assistieren, empfehlen, entscheiden oder handeln? Diese eine Frage schlägt die Brücke von Unternehmensstrategie zu Machine Authority — bevor über Kontrollen, Grenzen oder Evidence gesprochen wird, muss klar sein, auf welcher Stufe der Delegation ein System überhaupt operieren soll.

Sechs Dimensionen wirksamer Executive AI Governance

01 · Value

Strategischer Wert

Wo soll AI einen relevanten Beitrag zu Wachstum, Produktivität, Resilienz, Qualität oder Kundennutzen leisten – und wie wird dieser Beitrag bewertet?

02 · Materiality

Wesentlichkeit

Welche AI-Systeme, Agenten und Abhängigkeiten sind für Unternehmensleitung und Aufsicht tatsächlich wesentlich?

03 · Authority

Delegierte Handlungsmacht

Welche Daten, Tools, Systeme, Kommunikationskanäle, Transaktionen und Konsequenzen darf AI erreichen?

04 · Accountability

Verantwortung & Decision Rights

Wer entscheidet über Einsatz, Grenzen, Änderungen, Ausnahmen und Abschaltung – und auf welcher Informationsbasis?

05 · Control

Runtime & Change Control

Welche Limits, Eskalationen, Human Intervention, Overrides und Re-Approval-Trigger wirken während des Betriebs?

06 · Evidence

Evidence & Assurance

Kann das Unternehmen nachvollziehen, was entschieden, genehmigt, ausgeführt, überwacht und bei Abweichungen unternommen wurde?

Board AI Oversight System

Ein Review reicht nicht. Das Gremium braucht ein Oversight System.

Ziel ist eine wiederkehrende Überwachungslogik, die das Wesentliche auf Board-Ebene sichtbar macht, ohne operative Steuerung auf den Aufsichtsrat zu verlagern.

Mandate

Oversight Mandate

Welche AI-Fragen gehören in welches Gremium und welche verbleiben eindeutig beim Management?

Materiality

Board Materiality

Welche Systeme und Veränderungen überschreiten die Schwelle zur Board-Relevanz?

Information

Information Rights

Welche Informationen benötigt das Gremium, um wirksam challengen zu können?

Escalation

Escalation Thresholds

Welche Incidents, Kontrollausfälle, Authority Changes oder Abhängigkeiten werden ad hoc berichtet?

Cadence

Reporting Cadence

Was gehört regelmäßig, quartalsweise oder anlassbezogen auf die Agenda?

Challenge

Board Question Set

Welche Fragen testen Entscheidungsqualität, Risikobewusstsein und tatsächliche Kontrollfähigkeit?

Vom AI-Register zum entscheidungsfähigen Board Pack

Ein Aufsichtsrat benötigt kein technisch überladenes Inventar. Er benötigt ein komprimiertes, entscheidungsrelevantes Bild der wesentlichen AI-Exponierung des Unternehmens.

  • Strategic AI Portfolio – wesentliche Initiativen und strategische Relevanz
  • Value Realisation – erwarteter und realisierter Nutzen wesentlicher Initiativen
  • Machine Authority Exposure – Systeme mit hoher Entscheidungs- oder Handlungsmacht
  • Top Risks & Exceptions – wesentliche Abweichungen, Ausnahmen und offene Entscheidungen
  • Incidents & Material Changes – relevante Ereignisse und Re-Approval-Trigger
  • Decisions & Oversight Actions – was Management entscheiden und was das Board challengen oder überwachen muss

Wer sagt eigentlich, dass die Governance wirklich funktioniert?

Policies, Management-Reporting und technische Kontrollen erzeugen unterschiedliche Arten von Evidenz. Für Prüfungsausschuss und Aufsichtsrat muss sichtbar sein, wo Selbstbewertung endet und unabhängige Prüfung oder Challenge beginnt.

1st Line

Business & System Ownership

Use-Case-Verantwortung, Systembetrieb, Kontrolldurchführung, Self-Assessments und Management Evidence.

2nd Line

Risk · Compliance · Security · Privacy

Rahmenwerk, Challenge, Überwachung, Risiko- und Kontrollanforderungen sowie unabhängige Eskalation innerhalb der Organisation.

3rd Line

Internal Audit

Unabhängige Prüfung der Angemessenheit und Wirksamkeit des Governance- und Kontrollumfelds im jeweiligen Prüfungsmandat.

External

Externe Expertise / Assurance

Gezielte unabhängige Expertise, Rechtsberatung, Prüfung oder Assurance – jeweils klar getrennt nach Mandat und Berufsrecht.

Fünf Mandate – vom Einstieg bis zur dauerhaften Board Advisory

01 · Einstieg

Board AI Governance Briefing

Vertrauliche 90–120-Minuten-Session für ein belastbares gemeinsames Verständnis von strategischer AI-Relevanz, Machine Authority und den Fragen, die das Gremium jetzt stellen sollte.

  • Executive Lagebild
  • Board-relevante AI-Fragen
  • Machine-Authority-Einordnung
  • Prioritäten für die nächsten 90 Tage
03 · Vorstand / CEO

Executive AI Governance Design

Gestaltung oder Härtung des Governance Operating Model für Organisationen, die AI skalieren und gleichzeitig klare Entscheidungs-, Verantwortungs- und Kontrollfähigkeit behalten wollen.

  • Governance Operating Model
  • AI Materiality & Risk Appetite
  • Decision Rights & Approval Model
  • Machine Authority Model
  • Runtime & Change Controls
  • Incident & Escalation Governance
  • Executive / Board Reporting
05 · High Consequence / Agentic AI

Critical & Agentic AI Governance

Spezialmandat für Umgebungen, in denen AI-Agenten, autonome Abläufe oder kritische Systeme erhebliche operative, regulatorische oder gesellschaftliche Konsequenzen auslösen können.

  • DART Machine Authority Challenge
  • Authority Envelope Review
  • Runtime Policy & Human Intervention
  • Incident & Shutdown Tabletop
  • AIGN Critical OS als operative Referenzarchitektur

DART: die Challenge für delegierte Machine Authority

DART ist kein vollständiges Enterprise-Governance-Modell und kein regulatorischer Standard. Es ist mein proprietäres Executive-Prüfraster für die konkrete Frage, was einem AI-System tatsächlich übertragen wurde und ob diese Delegation kontrollierbar bleibt.

DDelegation

Was wurde tatsächlich übertragen – Analyse, Empfehlung, Entscheidung, Kommunikation oder Handlung?

AAuthority

Welche Daten, Systeme, Tools, Transaktionen, Kommunikationskanäle und Konsequenzen darf AI erreichen?

RRuntime Control

Welche Limits, Eskalationen, Human Intervention, Override- und Stop-Mechanismen wirken im Betrieb?

TTraceability

Lassen sich relevante Eingaben, Entscheidungen, Handlungen, Eingriffe und Folgen später rekonstruieren?

Intellectual foundation · Patrick Upmann

Defensible Autonomy

From AI Agent Capability to Accountable Enterprise Action. Das Buch systematisiert die Governance-Frage hinter meiner Beratung: Nicht technische Fähigkeit allein ist entscheidend, sondern die Authority, die eine Organisation einem System tatsächlich einräumt – und ob diese Delegation bewusst mandatiert, begrenzt, kontrollierbar, menschlich verankert und evidenzfähig ist.

Agent Mandate
Authority Envelope
Human Accountability Anchor
Runtime Policy Enforcement
Evidence & Auditability

Defensible Autonomy und die AI Governance Operating Series →

AIGN Critical OS
Governing Machine Authority in Critical Systems

In kritischen und hochkonsequenten Umgebungen reicht Board Governance allein nicht aus. AIGN Critical OS überträgt die Authority-Governance-Logik in die operative Ebene: Mandat, Identität und Berechtigungen, Authority-Grenzen, Runtime Enforcement, Human Intervention, Incident Readiness, Change Control und rekonstruierbare Evidenz.

Damit entsteht eine durchgängige Verbindung zwischen Executive Oversight und tatsächlichem Systemverhalten – ohne zu behaupten, dass ein Governance-Modell technische Safety-, Security-, Rechts- oder Assurance-Prüfungen ersetzt.

Critical Infrastructure Financial Infrastructure Energy & Utilities Transport & Mobility Telecommunications Industrial Systems Public Services Defence / Dual Use
Critical OS Executive Briefing →
Critical AI Governance vertiefen →
Public Executive Preview (PDF) herunterladen →

Nicht jede AI gehört auf die Board-Agenda. Die wesentliche schon.

Executive Materiality verbindet regulatorische Relevanz mit tatsächlicher Unternehmenswirkung. Betrachtet werden insbesondere strategische Bedeutung, Business Impact, Decision Authority, Autonomy, Data Sensitivity, Customer Impact, Operational Criticality, Drittparteienabhängigkeit und mögliche Konsequenzen eines Fehlers.

Re-Approval Trigger

Model / Architecture Change

Modellwechsel, neue Agentenlogik, veränderte Datenbasis oder wesentliche Architekturänderung.

Re-Approval Trigger

Authority Change

Neue Tools, APIs, Transaktionsrechte, Kommunikationskanäle oder größere operative Reichweite.

Re-Approval Trigger

Use-Case Change

Neuer Zweck, neue Nutzergruppe, stärkere Kundenwirkung oder Einsatz in einem sensibleren Prozess.

Re-Approval Trigger

Risk / Dependency Change

Neue Incidents, erhöhte Autonomie, veränderte Provider-Abhängigkeit oder neue regulatorische Relevanz.

So entsteht aus Governance Entscheidungsfähigkeit

  1. Mandate & Executive QuestionZuerst wird geklärt, welche Entscheidung, Überwachungsfrage oder Governance-Lücke das Mandat tatsächlich lösen soll.
  2. Evidence & Materiality ReviewVorhandene Governance-Unterlagen, Managementinformationen, Systemübersichten, Risikobewertungen und relevante Evidenz werden auf die wesentlichen Fragestellungen fokussiert.
  3. Management Evidence SessionVerantwortliche Funktionen erläutern Strategie, Portfolio, Decision Rights, Controls, aktuelle Risiken, Incidents und offene Managemententscheidungen.
  4. DART & Governance ChallengeBei ausgewählten materiellen Systemen wird die tatsächliche Delegation von Machine Authority konkret geprüft; auf Enterprise-Ebene werden Governance, Reporting und Assurance gechallenged.
  5. Supervisory Session – soweit beauftragtAufsichtsrat oder Prüfungsausschuss erhält Raum für unabhängige Challenge, offene Fragen und künftige Informations- und Reporting-Anforderungen. Operative Verantwortung verbleibt beim Management.
  6. Management Response & Oversight PrioritiesManagementmaßnahmen, Verantwortliche und Zieltermine werden von der Aufsichtsfunktion und ihren operativen Zuständigkeiten getrennt dokumentiert; Board-Prioritäten und Follow-up werden klar festgelegt.

Was nach einem Mandat entscheidungsreif vorliegt

  • Executive AI Governance Baseline
  • Board-Relevant AI Portfolio
  • Executive AI Materiality Map
  • Strategic / Value Findings
  • Machine Authority Exposure
  • DART Assessments ausgewählter Systeme
  • Decision-Rights- und Accountability-Findings
  • Runtime- und Change-Control-Findings
  • Incident- und Escalation-Findings
  • AI Governance Assurance Map
  • Board Question Set
  • Board Reporting Blueprint
  • Priorisierter Management-Maßnahmenplan
  • 90-Day Oversight Priorities
  • Offene Managemententscheidungen
  • Executive Defensibility Record

Woran sich Erfolg zeigt

Governance wird nicht an der Zahl erzeugter Dokumente gemessen. Erfolg zeigt sich daran, ob materielle Systeme identifiziert sind, Verantwortlichkeiten eindeutig sind, Authority bewusst genehmigt wurde, kritische Grenzen technisch wirken, relevante Änderungen Re-Approval auslösen und Management sowie Aufsicht auf belastbare Evidenz zugreifen können.

  • Anteil materieller AI-Systeme mit dokumentiertem Mandat
  • Anteil delegierter Authority mit benanntem Human Accountability Anchor
  • Durchlaufzeit von Machine-Authority-Änderung bis Re-Approval
  • Anteil kritischer Grenzen mit technischer (nicht nur dokumentierter) Durchsetzung
  • Anteil Incidents mit vollständiger Action Evidence
  • Board-Reporting-Abdeckung materieller Machine-Authority-Exposure

Defensibility beginnt mit Entscheidungsqualität.

Ziel ist nicht, nachträglich möglichst viel Dokumentation zu erzeugen. Ziel ist, dass relevante Entscheidungen auf einer angemessenen Informationsbasis getroffen, Zuständigkeiten und Authority bewusst festgelegt, Kontrollen nachvollziehbar betrieben und Restrisiken transparent behandelt werden.

Der Nachweis folgt der Qualität der Governance – nicht umgekehrt.

Regulierung ist ein Maßstab. Nicht der einzige.

Der konkrete rechtliche und regulatorische Scope hängt von Rolle, Systemart, Einsatzkontext, Branche und Zeitpunkt ab. Deshalb arbeitet die Executive-Beratung nicht mit einer pauschalen „AI-Act-konform / nicht konform“-Ampel, sondern trennt sechs Perspektiven.

01

Strategic Relevance

Ist der Einsatz strategisch begründet und wirtschaftlich sinnvoll?

02

Regulatory Exposure

Welche Anforderungen, Rollen und Fristen sind auf Governance-Ebene tatsächlich relevant — in Abstimmung mit Legal, soweit eine rechtliche Einzelfallprüfung erforderlich ist?

03

Governance Effectiveness

Funktionieren Verantwortlichkeiten, Entscheidungen und Eskalationen tatsächlich?

04

Operational Control

Bleibt das System im Betrieb innerhalb genehmigter Grenzen?

05

Evidence & Assurance

Welche belastbare Evidenz existiert und wer hat sie unabhängig gechallenged oder geprüft?

06

Oversight Readiness

Erhält das Board die Informationen, die es für wirksame Überwachung benötigt?

Regulierte Finanzunternehmen: bestehende Governance integrieren

Bei Banken, Versicherern, Asset Managern, Zahlungsdienstleistern und anderen regulierten Finanzorganisationen wird AI Governance nicht als Parallelsilo aufgebaut. Der Mandatsscope wird mit bestehender Geschäftsorganisation, IKS/RMS, ICT-Risk, Drittparteien-/Outsourcing-Governance, Datenschutz, Model-/Decision-Risk und den jeweils einschlägigen gesetzlichen und aufsichtsrechtlichen Anforderungen verbunden.

EU AI Act DORA KWG / MaRisk – soweit einschlägig VAG / MaGo – soweit einschlägig Datenschutz ICT Third-Party Risk IKS & RMS Model / Decision Risk

Beratung an der Schnittstelle von AI, Governance und Transformation

Patrick Upmann

Executive Advisor for AI Governance & Machine Authority

Die Beratung verbindet Governance mit Transformation, Data, Technologie und operativer Umsetzung. Der Schwerpunkt liegt auf der Frage, wie Organisationen AI skalieren können, ohne Entscheidungsrechte, menschliche Verantwortlichkeit und institutionelle Kontrolle aus der Hand zu geben.

Autor: Defensible Autonomy Autor: Governing Outsourced Intelligence Autor: Defensible Trust Architekt: DART Architekt: AIGN Critical OS
Arbeitsweise

Executive-first. Evidence-based. Klar im Mandat.

  • Fokus auf die tatsächliche Entscheidungs- und Überwachungsfrage
  • Keine Vermischung von Management- und Aufsichtsfunktion
  • Keine künstliche Compliance-Ampel für komplexe Governance-Fragen
  • Keine Zertifizierungs- oder Assurance-Behauptung außerhalb des Mandats
  • Klare Verbindung von Strategie, Authority, Control und Evidence
  • Direkte Executive-Beratung und vertrauliche Challenge

FAQ

Ist das eine reine EU-AI-Act-Beratung?

Nein. Regulierung ist ein relevanter Layer. Das Beratungsmandat betrachtet darüber hinaus Strategie, Wertbeitrag, Materialität, Decision Rights, Machine Authority, operative Kontrolle, Assurance und Board Oversight.

Übernimmt der Aufsichtsrat dadurch operative AI-Steuerung?

Nein. Die Beratung trennt bewusst Leitung und Überwachung. Managementmaßnahmen und operative Verantwortlichkeiten verbleiben beim zuständigen Leitungsorgan; die Aufsicht erhält die Informations-, Challenge- und Evidenzbasis für ihre eigene Aufgabe.

Ist DART ein regulatorischer Standard?

Nein. DART ist ein proprietäres Executive-Prüfraster für Delegation, Authority, Runtime Control und Traceability. Es ergänzt bestehende Governance-, Risiko-, Compliance- und Kontrollsysteme.

Was bedeutet Machine Authority?

Machine Authority bezeichnet in diesem Beratungsansatz die praktisch wirksame Fähigkeit eines AI-Systems, aufgrund eingeräumter Identitäten, Berechtigungen, Datenzugriffe, Tools und Systemintegrationen innerhalb oder im Namen der Organisation wirksam zu handeln. Der Begriff ist ein Governance-Arbeitsbegriff, kein gesetzlicher Terminus.

Ist das Executive Defensibility Record eine Assurance-Leistung?

Nein. Es dokumentiert Scope, betrachtete Evidenz, wesentliche Governance-Findings, Management Judgments, Restrisiken und vereinbarte Maßnahmen. Es ist weder Zertifizierung noch Konformitätsbewertung, Rechtsgutachten, Abschlussprüfung oder sonstige gesetzlich geregelte Assurance-Leistung.

Für welche Organisationen ist das besonders relevant?

Für Organisationen mit materiellen AI-Investitionen, agentischen Systemen, hoher regulatorischer Exponierung, kritischen Prozessen, bedeutenden Drittparteienabhängigkeiten oder AI-Anwendungen mit erheblicher Kunden-, Betriebs- oder Entscheidungswirkung.

Mandatshinweis: Die Leistungen sind Governance-, Management- und Executive-Beratung. Sie ersetzen keine Rechtsberatung, Abschlussprüfung, interne Revisionsprüfung, gesetzliche Konformitätsbewertung, Zertifizierung oder sonstige regulatorisch vorgeschriebene Prüfungs- oder Assurance-Leistung. Soweit eine rechtliche Einzelfallprüfung oder verbindliche rechtliche Würdigung erforderlich ist, erfolgt diese durch hierzu befugte Rechtsberatung; meine Leistung umfasst regulatorisches Mapping, Governance-Design, Operationalisierung, Kontrollgestaltung und Readiness. Der konkrete Scope wird für Unternehmen, Rechtsform, Branche, Governance-Struktur und Use Case individuell festgelegt.

Executive AI Governance

Wer AI Handlungsmacht gibt, muss sie führen und überwachen können.

Vertrauliches Sondierungsgespräch für Aufsichtsräte, Prüfungsausschüsse, Vorstände und CEOs. Im Mittelpunkt steht Ihre konkrete Governance- und Entscheidungsfrage – nicht ein Standardpaket.

Vertrauliches Sondierungsgespräch anfragen →

Critical AI Governance · Machine Authority · KRITIS · High-Consequence Systems

AI Governance für Systeme, deren Entscheidungen reale Konsequenzen haben.

Je stärker AI mit produktiven Systemen, Daten, Tools, APIs und operativen Prozessen verbunden wird, desto weniger geht es nur darum, ob ein Modell vertrauenswürdig ist. Entscheidend wird, welche Handlungsmacht eine Organisation Maschinen tatsächlich überträgt – und ob diese Handlungsmacht begrenzt, kontrolliert, unterbrochen und später rekonstruiert werden kann.

CRITICAL AI MACHINE AUTHORITY CONTROL · EVIDENCE

Die entscheidende Frage lautet nicht nur: „Was kann dieses AI-System?“ Sondern: „Was darf es in unserem Namen tatsächlich entscheiden, verändern, kommunizieren oder auslösen – und welche Grenzen gelten, wenn es handelt?“

Critical AI Governance Review anfragen → Board & Executive Governance →

The Governance Shift

Das Governance-Problem verschiebt sich: von der Intelligenz eines Systems zu seiner Authority.

Solange AI ausschließlich Informationen erzeugt, kann Governance stark auf Modellqualität, Daten, Freigabe, Transparenz und menschliche Prüfung fokussieren.

Sobald AI jedoch Identitäten, Berechtigungen, Tools, APIs, Kommunikationskanäle, Transaktionsmöglichkeiten oder Zugriff auf operative Systeme erhält, verändert sich die Governance-Frage fundamental.

Das System besitzt dann nicht nur technische Capability. Es erhält praktisch wirksame Machine Authority: die Möglichkeit, innerhalb oder im Namen einer Organisation Folgen auszulösen.

Critical AI Governance verbindet deshalb strategische Entscheidung, organisatorische Verantwortlichkeit und regulatorische Anforderungen mit den Grenzen, Kontrollen und Nachweisen, die im tatsächlichen Betrieb wirken.

Was macht Critical AI Governance anders?

Nicht jedes AI-System ist kritisch. Entscheidend sind Kontext, Reichweite, Abhängigkeiten, delegierte Befugnisse und mögliche Konsequenzen. Je höher die mögliche Wirkung einer maschinellen Entscheidung oder Handlung, desto stärker muss Governance vom Dokument in das tatsächliche Systemverhalten hineinreichen.

Enterprise AI Governance
Critical AI Governance
AI Use Case
Konsequenz und operative Reichweite
Policy
Runtime Enforcement
Risikoklassifizierung
Authority Boundary
Human Oversight
Human Intervention & Override
Initiale Freigabe
Continuous Authority Control
Logging
Reconstructable Action Evidence
Model Governance
Governance des gesamten System-of-Action
Compliance-Nachweis
Operational Defensibility

Wann wird AI Governance zu einer kritischen Kontrollfrage?

Ein System muss nicht vollständig autonom sein, um relevante Machine Authority zu besitzen. Bereits einzelne Berechtigungen, Automatisierungen oder verkettete Entscheidungen können erhebliche operative Wirkung erzeugen.

01
Produktive Systemzugriffe

AI erhält Zugriff auf ERP, CRM, Zahlungs-, Infrastruktur-, Kommunikations- oder andere produktive Systeme.

02
Tool- und API-Nutzung

Agenten oder AI-gestützte Workflows können eigenständig Tools aufrufen, Prozesse starten oder externe Dienste ansprechen.

03
Transaktionen & Kommunikation

AI kann Bestellungen, Zahlungen, Nachrichten, Freigaben oder andere nach außen wirksame Handlungen vorbereiten oder auslösen.

04
Kritische Betriebsprozesse

AI beeinflusst Prozesse, deren Störung erhebliche Auswirkungen auf Betrieb, Kunden, Sicherheit oder Versorgung haben kann.

05
Komprimierte Human Oversight

Menschen prüfen nicht mehr jeden Einzelfall, sondern überwachen zunehmend maschinell erzeugte Entscheidungen und Aktionsketten.

06
Dynamische Authority

Neue Modelle, Tools, Datenquellen oder Integrationen verändern die tatsächlichen Befugnisse schneller als Policies und Freigaben.

07
Drittparteienabhängigkeit

Modelle, Plattformen oder Agenten externer Provider werden Teil einer wesentlichen operativen Entscheidungs- oder Handlungskette. Provider-, Plattform- und Agentenabhängigkeiten (Foundation Models, Agent Platforms, Cloud-APIs, MCP-/Tool-Anbindungen, Sub-Agenten) können Teil der Authority Chain werden — deshalb müssen Verantwortlichkeit, technische Berechtigungen, Exit-/Failover-Logik und Evidence auch über Organisationsgrenzen hinweg nachvollziehbar bleiben.

08
High-Consequence Failure

Ein Fehler kann mehr verursachen als Produktivitätsverlust – etwa erhebliche finanzielle, operative, gesellschaftliche oder sicherheitsrelevante Folgen.

Critical & High-Consequence Environments

Dort relevant, wo AI auf kritische Prozesse trifft.

Der Ansatz ist nicht auf eine einzelne gesetzliche KRITIS-Definition beschränkt. Entscheidend ist die tatsächliche Konsequenz eines Systems für Organisation, Kunden, Versorgung, Infrastruktur, Sicherheit und Gesellschaft.

Energy & Utilities Financial Infrastructure Payments Transport & Mobility Telecommunications Digital Infrastructure Industrial Systems Healthcare & Emergency Services Public Services Early Warning Defence / Dual Use Cyber-Physical Systems

Von der Policy zur Authority Architecture.

Critical AI Governance muss beantworten können, warum ein System handeln darf, wie weit diese Befugnis reicht, wer dafür einsteht und welche Kontrollen tatsächlich zwischen Machine Capability und realer Konsequenz liegen.

01
Mandate
Welchen legitimen organisatorischen Auftrag erfüllt das System – und welche Entscheidungen oder Handlungen sind ausdrücklich Teil dieses Mandats?
02
Identity
Unter welcher technischen und organisatorischen Identität handelt das System, und lassen sich Aktionen eindeutig einem System, Agenten und Mandat zuordnen?
03
Authority Envelope
Welche Daten, Tools, APIs, Systeme, Kommunikationskanäle, Transaktionen, Jurisdiktionen und Konsequenzen darf AI erreichen?
04
Human Accountability
Welche benannte menschliche Rolle genehmigt das Mandat, verantwortet die Grenzen, erhält Eskalationen und kann Authority verändern oder entziehen?
05
Runtime Enforcement
Welche Limits, Regeln, Schwellenwerte, Freigaben und Eskalationen wirken während des tatsächlichen Betriebs – nicht nur auf Papier?
06
Human Intervention
Wann muss ein Mensch übernehmen, verlangsamen, stoppen oder entscheiden – und ist dieser Eingriff technisch und organisatorisch tatsächlich möglich?
07
Evidence
Lassen sich relevante Entscheidungen, Aktionen, Eingriffe, Freigaben und Folgen später ausreichend rekonstruieren?
08
Change Control
Welche Modell-, Tool-, Berechtigungs-, Daten- oder Architekturänderungen verändern die Risikolage oder Authority so wesentlich, dass neu entschieden werden muss?
09
Revocation & Retirement
Wie werden Mandate, Identitäten, Credentials, Tools und Berechtigungen zuverlässig entzogen, wenn ein Agent geändert, ersetzt oder stillgelegt wird?

Executive Challenge Framework

DART: Was wurde einer Maschine wirklich übertragen?

DART ist kein regulatorischer Standard und kein vollständiges Enterprise-Governance-Modell. Es ist das proprietäre Executive-Prüfraster zur Challenge delegierter Machine Authority.

D Delegation

Was wurde tatsächlich übertragen: Analyse, Empfehlung, Entscheidung, Kommunikation, Ausführung oder Veränderung?

A Authority

Welche Daten, Systeme, Tools, Transaktionen, Kommunikationskanäle und Konsequenzen kann das System tatsächlich erreichen?

R Runtime Control

Welche Grenzen, Limits, Eskalationen, Human-Intervention- und Stop-Mechanismen wirken im laufenden Betrieb?

T Traceability

Können relevante Entscheidungen, Aktionen, Eingriffe und Konsequenzen später nachvollzogen werden?

AIGN Critical OS: Governance bis in den Betrieb.

AIGN Critical OS ist die operative Referenzarchitektur hinter dem Critical-AI-Governance-Ansatz. Sie verbindet Governance-Entscheidungen mit Identität, Berechtigung, Runtime Controls, Human Intervention, Incident Readiness, Change Control und Evidence.

Das Ziel ist nicht, Safety Engineering, Cybersecurity, Rechtsprüfung, Risikomanagement oder technische Assurance zu ersetzen. Ziel ist eine klare Governance-Schicht über die Frage, welche Machine Authority legitimiert, kontrolliert und nachweisbar betrieben wird.

Public Executive Preview: Ein kompakter C-Level-Einblick in AIGN Critical OS 1.4 — Problemstellung, Positionierung, Sektor-Anwendungsfälle und Interoperabilität mit NIST AI RMF, ISO/IEC 42001, IEC 62443, EU AI Act, NIS2, CER, DORA, CRA und KRITIS. Die vollständige 80+ Seiten Referenzarbeit mit Klassifikation, Runtime-Logik und Control- und Evidence-Methodik bleibt nicht-öffentlich.

Public Executive Preview (PDF) herunterladen →
01 · Authorise Mandate

Warum darf das System handeln und wer genehmigt seinen Auftrag?

02 · Bind Identity

Welche eindeutige Identität besitzt der Agent oder das AI-System?

03 · Bound Authority

Welche operative Reichweite und welche Konsequenzen sind zulässig?

04 · Enforce Runtime Control

Welche Policies und Schwellen verhindern unzulässige Aktionen während des Betriebs?

05 · Intervene Human Control

Wann muss der Mensch übernehmen, stoppen oder neu entscheiden?

06 · Observe Evidence

Welche Daten machen Entscheidungen und Aktionen ausreichend rekonstruierbar?

07 · Respond Incident Governance

Wer reagiert auf Fehlverhalten, Kontrollverlust oder unerwartete Konsequenzen?

08 · Re-Approve Change Control

Wann verändert ein Update das genehmigte Authority-Profil wesentlich?

09 · Revoke Retirement

Wie wird Authority vollständig entzogen, wenn ein System endet oder ersetzt wird?

Von Executive Oversight zu tatsächlichem Systemverhalten.

Eine der größten Governance-Lücken entsteht, wenn Board-Reporting und operative Realität unterschiedliche Bilder desselben AI-Systems erzeugen.

Executive Layer

Führung & Oversight

Materiality, Risk Appetite, Decision Rights, Investitionsentscheidung, Governance Mandate, Reporting, Assurance und Eskalation.

Operational Layer

Runtime Authority

Identitäten, Permissions, Tools, APIs, Transaktionen, Limits, Overrides, Human Intervention, Action Evidence und Revocation.

Critical AI Governance verbindet beide Ebenen: Das, was Management und Gremien genehmigen, muss mit dem übereinstimmen, was das System im Betrieb technisch tatsächlich tun kann und darf.

Authority ist kein statischer Zustand. Sie muss über den Lebenszyklus geführt werden.

Ein System darf nicht dauerhaft Authority behalten, nur weil sie ihm irgendwann einmal eingeräumt wurde. Organisationen, Modelle, Tools, Provider und Prozesse verändern sich. Damit müssen auch Mandate und Berechtigungen überprüft werden.

Re-Approval Trigger

Model Change

Modellwechsel oder wesentliche Veränderung des Modellverhaltens kann die bisherige Governance-Annahme verändern.

Re-Approval Trigger

Authority Change

Neue APIs, Tools, Systeme, Transaktionsrechte, Daten oder Kommunikationsmöglichkeiten erweitern die operative Reichweite.

Re-Approval Trigger

Organisational Change

Reorganisation, neue Verantwortlichkeiten oder veränderte Freigabegrenzen müssen auch in Machine Authority nachvollzogen werden.

Re-Approval Trigger

Risk & Incident Change

Incidents, Near Misses, neue Abhängigkeiten oder erhöhte Autonomie können eine neue Governance-Entscheidung erforderlich machen.

Critical Governance muss rekonstruierbar werden.

Nach einem kritischen Ereignis reicht die Aussage „Das System war freigegeben“ nicht.

Entscheidend ist, ob nachvollzogen werden kann, welches Mandat galt, welche Authority vorhanden war, welche Kontrolle wirkte, welche Änderung stattgefunden hatte, wann Menschen eingriffen und welche Entscheidungen anschließend getroffen wurden.

  • Agent / System Mandate
  • Authority Envelope
  • System Identity & Ownership
  • Approval Evidence
  • Runtime Policy Baseline
  • Human Intervention Model
  • Escalation Thresholds
  • Change & Re-Approval History
  • Material Actions & Decisions
  • Incident Evidence
  • Authority Exceptions
  • Revocation / Retirement Evidence

Regulierung integrieren. Nicht Governance darauf reduzieren.

Der konkrete regulatorische Scope hängt von Organisation, Rolle, System, Branche, Einsatzkontext und Rechtsraum ab. Critical AI Governance schafft deshalb kein separates Compliance-Silo, sondern verbindet bestehende Governance-, Risiko-, Sicherheits-, Datenschutz- und Kontrollstrukturen mit der tatsächlichen Machine Authority.

EU AI Act NIS2 DORA GDPR / DSGVO ISO/IEC 42001 ISO/IEC 27001 Cybersecurity Operational Resilience Third-Party Risk IKS / RMS Model / Decision Risk Safety & Engineering Controls

Drei Mandate für Critical AI Governance.

02 · Architecture

Critical AI Governance Design

Gestaltung einer Governance- und Authority-Architektur für konkrete kritische AI- oder Agentic-AI-Anwendungen.

  • Agent Mandate
  • Authority Envelope
  • Human Accountability Anchor
  • Runtime Policy Model
  • Intervention & Escalation
  • Change / Re-Approval Logic
  • Evidence Architecture
  • Authority Revocation
Design-Mandat anfragen →
03 · Executive / Tabletop

Critical AI Authority Challenge

Kompakte Executive-Session für ausgewählte materielle Systeme, Agenten oder kritische AI-Initiativen.

  • DART Deep Dive
  • Authority Boundary Challenge
  • Failure & Escalation Scenarios
  • Human Intervention
  • Shutdown / Revocation Scenario
  • Executive Decision Points
Challenge anfragen →

Was nach einem Mandat konkret vorliegt.

  • Critical AI Governance Baseline
  • Critical / Material AI Portfolio
  • Machine Authority Exposure Map
  • DART Assessments
  • Agent Mandates
  • Authority Envelopes
  • Human Accountability Mapping
  • Runtime Control Findings
  • Human Intervention Model
  • Incident & Escalation Findings
  • Change / Re-Approval Triggers
  • Authority Revocation Logic
  • Evidence Requirements
  • Governance Integration Findings
  • Executive Decision Points
  • Priorisierte 90-Day Actions

Intellectual Foundation · Patrick Upmann

Defensible Autonomy

From AI Agent Capability to Accountable Enterprise Action. Die konzeptionelle Grundlage hinter Critical AI Governance: Maschinen können zunehmend leistungsfähiger werden, ohne dass Organisationen ihnen unbegrenzte Authority übertragen müssen.

Defensible Autonomy beschreibt, wie maschinelle Handlungsmacht bewusst mandatiert, operativ begrenzt, zur Laufzeit kontrolliert, in menschlicher Verantwortlichkeit verankert und durch rekonstruierbare Evidenz gestützt wird.

Agent Mandate
Authority Envelope
Human Accountability Anchor
Runtime Policy Enforcement
Evidence & Auditability
Defensible Autonomy ansehen →

Critical AI Governance an der Schnittstelle von Governance, Technologie und operativer Realität.

Patrick Upmann

AI Governance Advisor · Author · Architect

Patrick Upmann arbeitet an der Governance-Frage, die mit agentischer und zunehmend autonomer AI an Bedeutung gewinnt: Wie können Organisationen leistungsfähige Maschinen einsetzen, ohne Kontrolle über Entscheidungsrechte, Authority und Verantwortlichkeit zu verlieren?

  • Architect of DART
  • Architect of AIGN Critical OS
  • Author of Defensible Autonomy
  • Author of Defensible Trust
  • Author of Governing Outsourced Intelligence
Working Principle

Capability ≠ Authority

Ein Unternehmen muss AI nicht künstlich weniger intelligent machen, um Kontrolle zu behalten.

Es muss bestimmen, welche Authority AI erhält, welche Grenzen im Betrieb gelten und welche Entscheidungen dauerhaft beim Menschen oder bei institutionellen Organen verbleiben.

FAQ

Was ist Critical AI Governance?

Critical AI Governance bezeichnet hier einen Governance-Ansatz für AI-Systeme, deren Entscheidungen oder Handlungen aufgrund ihres Einsatzkontexts, ihrer Reichweite, ihrer Authority oder ihrer Abhängigkeiten erhebliche Konsequenzen erzeugen können.

Ist Critical AI Governance dasselbe wie KRITIS-Governance?

Nein. Gesetzlich oder regulatorisch definierte kritische Infrastruktur ist ein besonders relevantes Einsatzfeld. Der Ansatz kann aber auch für andere High-Consequence-Systeme relevant sein, bei denen erhebliche operative, finanzielle, gesellschaftliche oder sicherheitsbezogene Auswirkungen entstehen können.

Was bedeutet Machine Authority?

Machine Authority bezeichnet in diesem Ansatz die praktisch wirksame Fähigkeit eines AI-Systems, aufgrund eingeräumter Identitäten, Berechtigungen, Datenzugriffe, Tools und Systemintegrationen innerhalb oder im Namen einer Organisation Folgen auszulösen. Der Begriff ist ein Governance-Arbeitsbegriff und kein gesetzlicher Terminus.

Ist jede agentische AI automatisch kritisch?

Nein. Entscheidend sind nicht allein Technologie oder Autonomiegrad, sondern Zweck, Authority, Reichweite, Kritikalität, Abhängigkeiten und mögliche Konsequenzen.

Ist DART ein regulatorischer Standard?

Nein. DART ist ein proprietäres Executive-Prüfraster für Delegation, Authority, Runtime Control und Traceability. Es ergänzt bestehende Governance-, Risiko-, Compliance-, Safety- und Security-Strukturen.

Ist AIGN Critical OS ein technisches Safety- oder Security-System?

Nein. AIGN Critical OS ist eine Governance-Referenzarchitektur. Sie ersetzt weder Safety Engineering noch Cybersecurity, Rechtsberatung, technische Prüfung, Zertifizierung oder Assurance.

Wann sollte ein Unternehmen einen Critical AI Governance Review durchführen?

Besonders dann, wenn AI Zugang zu produktiven Systemen erhält, Agenten Tools oder APIs verwenden, wesentliche Prozesse automatisiert werden, Machine Authority erweitert wird oder AI-Anwendungen erhebliche operative oder regulatorische Konsequenzen erzeugen können.

Wie hängt Critical AI Governance mit Board Governance zusammen?

Board Governance definiert die Führungs-, Informations- und Überwachungslogik. Critical AI Governance betrachtet zusätzlich, ob diese Entscheidungen in der tatsächlichen technischen und operativen Authority eines Systems wirksam umgesetzt werden.

Mandatshinweis: Die dargestellten Leistungen sind Governance-, Management- und Executive-Beratung. Sie ersetzen keine Rechtsberatung, technische Safety- oder Security-Prüfung, Abschlussprüfung, interne Revisionsprüfung, gesetzliche Konformitätsbewertung, Zertifizierung oder sonstige regulatorisch vorgeschriebene Prüfungs- oder Assurance-Leistung. Soweit eine rechtliche Einzelfallprüfung oder verbindliche rechtliche Würdigung erforderlich ist, erfolgt diese durch hierzu befugte Rechtsberatung; meine Leistung umfasst regulatorisches Mapping, Governance-Design, Operationalisierung, Kontrollgestaltung und Readiness. Der konkrete Scope wird individuell nach Organisation, Branche, Rechtsraum, System, Einsatzkontext und Governance-Struktur festgelegt.

Critical AI Governance

Wenn AI handeln darf, muss klar sein, wo ihre Authority endet.

Vertrauliches Sondierungsgespräch für Organisationen, die AI in kritischen, regulierten oder hochkonsequenten Umgebungen einsetzen. Im Mittelpunkt steht die tatsächliche Governance- und Authority-Frage Ihres Systems – nicht ein Standardpaket.

Vertrauliches Sondierungsgespräch anfragen → Executive & Board Governance →
Evidence Behind the WorkEvidence Behind the Work

Der Nachweis hinter
dem Anspruch.
The evidence behind
the claim.

„KI-Governance scheitert nicht an fehlenden Prinzipien — sie scheitert, weil niemand hinter Entscheidungen steht, wenn es darauf ankommt.“„AI governance does not fail because principles are missing — it fails because no one stands behind decisions when it matters.“
— Patrick Upmann · Gründer, AIGN.GlobalFounder, AIGN.Global
2025
TRT World Forum
Istanbul, TürkeiIstanbul, Turkey
Geladener Speaker zu KI-Governance als globaler Infrastruktur — neben Staatsoberhäuptern, Regulierern und internationalen Technologieführern.Invited speaker on AI governance as global infrastructure — alongside heads of state, regulators, and international technology leaders.
Bestätigter SpeakerConfirmed Speaker
2026
NATO Science for Peace & Security (SPS) Advanced Research Workshop
ArmenienArmenia
Eingeladener Speaker beim NATO SPS Advanced Research Workshop zu KI-Governance in geopolitischen und sicherheitspolitischen Kontexten. Fokus auf vertrauenswürdige KI-Governance als sicherheitsrelevante Infrastruktur.Invited speaker at a NATO Science for Peace and Security (SPS) Advanced Research Workshop on AI governance in geopolitical and security-policy contexts. Focus on trustworthy AI governance as security-relevant infrastructure.
Eingeladener SpeakerInvited Speaker · NATO SPS ARW · 2026
2026
37. EBS Symposium
EBS Universität, DeutschlandEBS University, Germany
Eingeladen zum Wirtschaftssymposium der EBS Universität für Wirtschaft und Recht — eine der führenden Plattformen Europas für Wirtschaft, Recht und Führung.Invited to the economic symposium of EBS University for Business and Law — one of Europe’s leading platforms for business, law, and leadership.
ebs-symposium.de · 37.
2026
5. Fintech Week Frankfurt
Frankfurt am Main, DeutschlandFrankfurt am Main, Germany
Offizieller Keynote-Speaker · Panel: „AI Governance, Risk & Regulation: From Black Box to Explainable Finance“.Official Keynote Speaker · Panel: „AI Governance, Risk & Regulation: From Black Box to Explainable Finance“.
Offizieller SpeakerOfficial Speaker
2025
Direct Booking Summit
Mexiko-Stadt, MexikoMexico City, Mexico
Keynote zu KI-Governance in der Hospitality-Branche.Keynote on AI governance in the hospitality industry.
Internationaler SpeakerInternational Speaker
Buch · 2026Book · 2026
Defensible Trust
Von Governance-Prinzipien zu operativen Nachweisen: Welches KI-System wurde genutzt, was durfte es tun, wer hat geprüft, welche Kosten entstanden. Für Vorstände, AI-Offices, Risiko-, Rechts- und Compliance-Verantwortliche.From governance principles to operational evidence: which AI system was used, what was it permitted to do, who reviewed it, what costs arose. For boards, AI offices, risk, legal, and compliance leaders.
Bei Amazon →On Amazon →
Buch · 2026Book · 2026
Defensible Autonomy
Was eine Organisation einer Maschine zu tun erlaubt: Agent Mandate, Authority Envelope, Human Accountability Anchor, Runtime Policy Enforcement und Action Evidence Chain.What an organisation permits a machine to do: the Agent Mandate, Authority Envelope, Human Accountability Anchor, Runtime Policy Enforcement, and Action Evidence Chain.
Bei Amazon →On Amazon →
Buch · 2026Book · 2026
Governing Outsourced Intelligence
Die Ökonomie KI-gestützter Unternehmen: Token-Verbrauch, Anbieterkonzentration, operatives Lock-in — und wie Runtime Economic Governance diese Arbeit kontrollierbar hält.The economics of AI-enabled enterprises: token consumption, supplier concentration, operational lock-in — and how Runtime Economic Governance keeps this work controllable.
Bei Amazon →On Amazon →
Defensible Trust · Defensible Autonomy · Governing Outsourced Intelligence by Patrick Upmann
„KI-Governance kann keine reine Policy-Übung mehr bleiben. Die nächste Ära wird durch Nachweise, Klassifizierung, Berechtigung, Laufzeitkontrolle und Vorstands-Assurance definiert.“„AI governance can no longer remain a policy exercise. The next era will be defined by evidence, classification, permission, runtime control, and board-level assurance.“
— Patrick Upmann · The AI Governance Operating Series, 2026
18
DOI-registrierte PublikationenDOI-Registered Publications
SSRN
Zenodo · ORCID
3+
Kontinente zitiertContinents cited
2026
AIGN Runtime Economic Governance: Governing AI Cost, Usage and Value in the Token Economy
DOI: 10.5281/ZENODO.20638267
Zenodo · AIGN
2026
The Control–Liability Paradox in AI Governance: Where AI Liability Actually Begins
DOI: 10.5281/ZENODO.19383750
Zenodo · Report
2026
The Geopolitics of AI Governance — AI Governance as a Geopolitical Infrastructure
DOI: 10.5281/ZENODO.19064602
AIGN Global · Preprint
2026
Operationalizing Responsible AI: A Systemic AI Governance Architecture for Organizational Implementation
DOI: 10.5281/ZENODO.19047363
AIGN Global · Report
Alle 18 Publikationen anzeigenShow all 18 publications
2026
AIGN EOS: Education Operating System for Trustworthy AI Decisions Affecting Children
DOI: 10.5281/ZENODO.19450612
Zenodo · Preprint
2026
AI Slop in the Enterprise: Synthetic Knowledge Amplification and the Governance of Organisational Knowledge Infrastructures
DOI: 10.5281/ZENODO.18936597
AIGN OS Research
2025
AIGN OS — AI Agents: The AI Governance Stack as a New Regulatory Infrastructure
DOI: 10.2139/ssrn.5543162
SSRN Working Paper
2025
AIGN OS — Trust Infrastructure: Certification, Licensing, and Market Enforcement for Responsible AI
DOI: 10.2139/ssrn.5561078
SSRN Working Paper
2025
AIGN — Procurement Governance Gate
DOI: 10.5281/ZENODO.17936982
Zenodo · Working Paper
2025
The AI Navigation Gap: A Cross-Domain Analysis of Why Modern Organizations Cannot Form a Unified Future Logic
DOI: 10.5281/ZENODO.17702876
Zenodo · Working Paper
2025
AIGN OS 2.0 — The Operating System for Responsible AI Governance (Architecture, Compliance & Trust Infrastructure)
DOI: 10.5281/ZENODO.17659911
Zenodo · Working Paper
2025
The ASGR Index — Establishing the First Global Benchmark for Systemic AI Governance Readiness
DOI: 10.5281/ZENODO.17475315
Zenodo · Working Paper
2025
The AIGN Declaration on Systemic AI Governance: Defining the Operating Principles for the Age of Intelligent Systems
DOI: 10.5281/ZENODO.17481653
Zenodo · Working Paper
2025
AIGN Systemic AI Governance Stress Test
DOI: 10.2139/ssrn.5489746
SSRN Working Paper
2025
AIGN — AI Governance Compliance Framework for SAP® S/4HANA
DOI: 10.2139/ssrn.5494068
SSRN Working Paper
2025
AIGN OS — The Operating System for Responsible AI Governance
DOI: 10.2139/ssrn.5382603
SSRN Working Paper
2025
The AIGN Academy — Institutionalizing Systemic AI Governance Education
DOI: 10.5281/ZENODO.17462559
Zenodo · Working Paper
2025
AIGN Legal — From Law to Architecture: Institutionalising Systemic Legal AI Governance
DOI: 10.5281/ZENODO.17573539
Zenodo · Working Paper
The AI Governance Gap Brief — #31: The Authority Migration GapThe Authority Migration Gap
31 Ausgaben · 3.100+ Abonnenten · monatlich auf LinkedIn31 issues · 3,100+ subscribers · monthly on LinkedIn
Alle Ausgaben →All issues →
„The AI Governance Gap Brief“ — der monatliche LinkedIn-Newsletter: eine strukturelle Lücke zwischen KI-Einsatz und Governance, Rechenschaft und Regulierung pro Ausgabe. Keine Framework-Theorie. Kein generischer Ratschlag.„The AI Governance Gap Brief“ — the monthly LinkedIn newsletter: one structural gap between how organisations deploy AI and how governance, accountability, and regulation actually work, per issue. No framework theory. No generic advice.
— Patrick Upmann · Publisher, The AI Governance Gap BriefPublisher, The AI Governance Gap Brief
31
AusgabenIssues
3.100+
Globale LeserGlobal Readers
MonatlichMonthly
LinkedIn Newsletter
Neueste Ausgabe · Issue #31Latest Issue · Issue #31
The AI Governance Gap — The Authority Migration GapThe Authority Migration Gap
Bei Restrukturierungen wird menschliche Entscheidungsgewalt auf dem Papier neu geordnet — Geschäftsbereiche fusionieren, Regionen werden neu zugeschnitten, Freigabegrenzen verschieben sich. Doch die KI-Systeme, Modelle, Workflows und Agenten, die bereits im Unternehmen laufen, folgen dem neuen Organigramm nicht automatisch. Die Authority Migration Gap ist der Abstand zwischen der organisatorischen Neuzuordnung von Entscheidungsrechten und der kontrollierten Migration von Mandaten, Berechtigungen, Rechenschaft und Nachweisen, die an KI-gestützte Entscheidungen gebunden sind.When companies restructure, they redefine human authority on paper — business units merge, regions are redrawn, approval thresholds move. But the AI systems, models, workflows and agents already operating inside the organisation do not follow the new org chart automatically. The Authority Migration Gap is the distance between the organisational reassignment of decision rights and the controlled migration of the mandates, permissions, accountability and evidence attached to AI-enabled decisions.
Ausgabe #31 lesen →Read Issue #31 →
Technologie & KI-SystemeTechnology & AI Systems 7 AusgabenIssues
Wo einzelne KI-Technologien — AI Spaces, Chatbots, agentische Systeme, Enterprise-Copilots, Shadow AI, algorithmisches CV-Screening — strukturelle Governance-Risiken erzeugen, die Vorstände erst nach dem Vorfall erkennen.Where specific AI technologies — AI Spaces, chatbots, agentic systems, enterprise Copilots, shadow AI, algorithmic CV screening — create structural governance exposure that boards cannot see until after the incident.
Organisation & KulturOrganisation & Culture 12 AusgabenIssues
Wo KI-Governance innerhalb von Organisationen scheitert — an Kultur, Zeitdruck, Budgetentscheidungen, Beschaffungslücken, menschlichen Faktoren und struktureller Fehlausrichtung zwischen Absicht und Umsetzung.Where AI governance fails inside organisations — through culture, time pressure, budget decisions, procurement gaps, human factors, and structural misalignment between intent and execution.
Regulierung & HaftungRegulation & Liability 12 AusgabenIssues
Wo konkrete regulatorische Rahmenwerke — EU AI Act, DORA, Datenschutzrecht — auf reale Einsatzentscheidungen treffen, und warum die Haftungsexposition regelmäßig höher ausfällt, als Vorstände erwarten.Where specific regulatory frameworks — EU AI Act, DORA, data protection law — meet real deployment decisions, and why liability exposure is consistently higher than boards expect.

Der Track Record gliedert sich bewusst in zwei unterschiedliche Beweislinien, die nicht vermischt werden:The track record is deliberately split into two distinct evidence lines, which are not mixed together:

01
Operational Governance Track RecordOperational Governance Track Record
25+ Jahre · 30+ Mandate · Finance, Energy, Mobility, Public Sector — Data Governance, Access Controls, Audit Readiness, ISMS.25+ years · 30+ engagements · finance, energy, mobility, public sector — data governance, access controls, audit readiness, ISMS.
02
AI Governance — Intellectual & Executive LeadershipAI Governance — Intellectual & Executive Leadership
DART · AIGN Critical OS · 3 Bücher · 18 DOI-Publikationen · NATO SPS 2026 · AIGN Education Trust Label Pilot (Seoul 2025) · internationale Speaker-Tätigkeit. Siehe DART · AIGN Critical OS · 3 books · 18 DOI publications · NATO SPS 2026 · AIGN Education Trust Label Pilot (Seoul 2025) · international speaking engagements. See Keynotes, BücherBooks & PublikationenPublications.

Die Beweisführung trennt bewusst zwei Ebenen: Der operative Track Record dokumentiert gelieferte Governance-, Risk- und Compliance-Ergebnisse. Die AI-Governance-Expertise wird zusätzlich durch DART, AIGN Critical OS, Bücher, Publikationen und internationale Executive- und Speaker-Aktivitäten dokumentiert.The evidence deliberately separates two levels: the operational track record documents delivered governance, risk, and compliance outcomes. AI governance expertise is additionally documented through DART, AIGN Critical OS, books, publications, and international executive and speaking engagements.

Die folgende Auswahl zeigt die sechs profiliertesten Mandate des operativen Track Records im Umfeld kritischer bzw. regulierter Sektoren — Kritischer SektorCritical Sector kennzeichnet die Branchenzuordnung, nicht den formalen KRITIS-Status der jeweiligen Organisation.The selection below highlights the six most significant engagements from the operational track record in critical or regulated sectors — the Kritischer SektorCritical Sector label marks the sector classification, not a formal legal KRITIS designation of the specific organisation.

ZeitraumPeriod KundeClient RolleRole ErgebnisseOutcomes
2024E.ON Kritischer SektorCritical SectorData Governance & Controls Architect (Interim)Data Governance & Controls Architect (Interim)Kundendatenplattform mit Consent-Automatisierung (+30 % Effizienz); Data Ownership & ZugriffskontrolleCustomer data platform with consent automation (+30% efficiency); data ownership & access control
2024BSR Kritischer SektorCritical SectorRegulatory Governance Lead – DSGVO/NIS2 (Interim)Regulatory Governance Lead – GDPR/NIS2 (Interim)SAP-Lösch-/Aufbewahrungskonzept; NIS2-Readiness & S/4HANA-Migration begleitetSAP deletion/retention concept; NIS2 readiness & S/4HANA migration support
2023MEAG (Munich Re) Kritischer SektorCritical SectorRisk & Audit Readiness Lead – DORA/NIS (Interim)Risk & Audit Readiness Lead – DORA/NIS (Interim)ISMS + Risiko-Framework; DORA-/NIS2-Anforderungen operationalisiertISMS + risk framework; DORA/NIS2 requirements operationalised
2023Viridium Kritischer SektorCritical SectorGovernance & Access Control Lead – DSGVO/ICT (Interim)Governance & Access Control Lead – GDPR/ICT (Interim)Datenschutz-Audit; Governance-Rollenmodell für KernsystemeData protection audit; governance role model for core systems
2021–23Mobility Inside Kritischer SektorCritical SectorISMS & Datenschutz & Governance Lead (Interim)ISMS & Data Protection & Governance Lead (Interim)Governance-Betriebsmodell für Mobilitätsplattform; Datenschutzanforderungen für das Deutschlandticket operationalisiertGovernance operating model for mobility platform; data protection requirements for the Deutschlandticket operationalised
2023Uniper Kritischer SektorCritical SectorData Governance & DatenschutzData Governance & Data ProtectionUmsetzbares Aufbewahrungskonzept im M365-KontextActionable retention concept in the M365 context
15 ausgewählte Mandate seit 2014 anzeigenShow 15 selected engagements since 2014
ZeitraumPeriod KundeClient RolleRole ErgebnisseOutcomes
2025TEDiTEDiData Governance Lead (Interim)SAP-Data-Lakehouse-Framework mit Rollen- und Verantwortlichkeitsmodellen; Policy-Struktur auf Prüfungsfähigkeit ausgelegtSAP Data Lakehouse framework with role/accountability models; policy structure designed for audit readiness
2025AIGN GlobalAI Governance Lead & GründerAI Governance Lead & FounderAIGN OS als Referenzmodell; 18 DOI-registrierte Publikationen; Education Trust Label Pilot SeoulAIGN OS as reference model; 18 DOI-registered publications; Education Trust Label Pilot Seoul
2024Volkswagen GroupAI Act / Data Act Governance Expert (Interim)AI Act / Data Act Governance Expert (Interim)Governance-Analyse für In-Vehicle-DatenmanagementGovernance analysis for in-vehicle data management
2025Boston Consulting GroupEU-Data-Act-BeraterEU Data Act AdvisorAnalyse & Empfehlungen EU Data Act für den LogistiksektorAnalysis & recommendations on the EU Data Act for logistics
2025GenoAkademieAI Governance Advisor & TrainerAI Governance Advisor & TrainerFührungskräfte-Seminare zu EU Data Act & AI-Governance-ReadinessLeadership seminars on EU Data Act & AI Governance Readiness
2019–20MEAG (Munich Re) Kritischer SektorCritical SectorDatenschutz- & Governance-Berater (Interim)Data Protection & Governance Consultant (Interim)Datenschutzanforderungen über alle Anwendungen operationalisiertData protection requirements operationalised across all applications
2020Volkswagen GroupDatenschutz- & ISMS-Berater (Interim)Data Protection & ISMS Consultant (Interim)Datenschutz- & Sicherheitsprozesse implementiertData protection & security processes implemented
2015–19MediaMarkt DE/CH/ES · Aldi Süd · VorwerkData Governance & Compliance Consultant (Interim)Data Governance & Compliance Consultant (Interim)Data Governance, Datenschutz & Compliance für Retail & E-CommerceData governance, data protection & compliance for retail & e-commerce
2014–17Deutsche Bahn Kritischer SektorCritical Sector · ERGO · Verivox · PaybackGovernance & Compliance Consultant (Interim)Governance & Compliance Consultant (Interim)Governance- & Compliance-Strukturen für Finanz-, Mobilitäts- & E-Commerce-UnternehmenGovernance & compliance structures for finance, mobility & e-commerce companies
Kernkompetenzen & BranchenCore Expertise & Sectors
Energie & KRITIS FinanzinfrastrukturFinancial Infrastructure Mobilität & AutomotiveMobility & Automotive EU AI Act · ISO 27001/42001 DORA · NIS2 · DSGVO Agentic-AI-GovernanceAgentic AI Governance SAP S/4HANA · ServiceNow GRC Vorstands- & AufsichtsratsreportingBoard & Supervisory Reporting
KI-Governance ist erst dann real, wenn sie wirksam, kontrollierbar und belegbar ist — gerade in Systemen, deren Ausfall nicht nur ein Unternehmen, sondern Infrastruktur, Versorgung oder Gesellschaft treffen kann.AI governance is real only when it is effective, controllable, and provable — especially in systems whose failure can affect not just a company, but infrastructure, supply, or society.
— Patrick Upmann · Gründer, AIGN.Global · Architekt, AIGN OS 4.0Founder, AIGN.Global · Architect, AIGN OS 4.0