PatrickUpmann
Autor · The AI Governance Operating Series Founder & Architect · AIGN.Global · AIGN OS 4.0
Author · The AI Governance Operating Series
Sie sollten Executive AI Governance auf die Agenda setzen, wenn …You should put Executive AI Governance on the agenda when …
Wenn AI handelt, wird Governance konkret.When AI acts, governance becomes concrete.
Die folgenden illustrativen Szenarien zeigen typische Situationen, in denen aus AI Capability reale organisatorische Handlungsmacht wird. Entscheidend ist dann nicht nur, ob ein System funktioniert, sondern welche Authority ihm übertragen wurde, welche Grenzen gelten und ob Management und Aufsicht diese Delegation kontrollieren und nachvollziehen können.The following illustrative scenarios show typical situations in which AI capability turns into real organisational authority to act. What matters then is not only whether a system works, but what authority it has been given, which boundaries apply, and whether management and oversight can control and reconstruct that delegation.
Agent erhält operative EntscheidungsrechteAgent Gains Operational Decision Rights
Ein Unternehmen führt einen AI-Agenten ein, der nicht mehr nur analysiert oder empfiehlt, sondern Bestellungen auslösen, Kunden kontaktieren, interne Workflows starten oder Systeme verändern kann.A company deploys an AI agent that no longer just analyses or recommends, but can trigger orders, contact customers, start internal workflows, or change systems.
Welche Entscheidungen darf der Agent tatsächlich treffen — und wer hat diese Authority genehmigt?Which decisions may the agent actually make — and who approved that authority?
Der Use Case wurde fachlich freigegeben, aber niemand hat explizit festgelegt, welche operative Handlungsmacht damit übertragen wurde.The use case was approved from a business perspective, but no one explicitly defined what operational authority it actually transferred.
Der Vorstand muss erkennen können, wo aus AI-Nutzung faktische Delegation von Unternehmensentscheidungen wird.The board must be able to recognise where AI use turns into the de facto delegation of corporate decisions.
Agent Mandate · Authority Envelope · Human Accountability · Runtime Limits · Evidence
Management berichtet über AI, aber nicht über Machine AuthorityManagement Reports on AI, Not on Machine Authority
Der Aufsichtsrat erhält regelmäßig Informationen über AI-Projekte, Investitionen, Risiken und Compliance. Nicht sichtbar ist jedoch, welche Systeme eigenständig handeln können.The supervisory board regularly receives information on AI projects, investments, risks, and compliance. Not visible, however, is which systems can act independently.
Kann das Gremium erkennen, wo AI für Strategie, Risikolage oder operative Kontrolle wirklich wesentlich wird?Can the board recognise where AI truly becomes material to strategy, risk exposure, or operational control?
Ein AI-Inventar zeigt Modelle und Use Cases, aber nicht deren tatsächliche Berechtigungen, operative Reichweite oder Handlungsmacht.An AI inventory shows models and use cases, but not their actual permissions, operational reach, or authority.
Ein System mit großem technischen Zugriff kann erheblich relevanter sein als ein formal als „AI-Projekt“ klassifizierter Use Case.A system with broad technical access can be far more relevant than a use case formally classified as an „AI project.“
Board AI Materiality · Machine Authority Exposure · Escalation Thresholds · Board Reporting · Board Question Set
Governance existiert, Wirksamkeit ist aber nicht belegbarGovernance Exists, but Effectiveness Cannot Be Proven
Policies, Risk Assessments und Freigabeprozesse sind vorhanden. Das Unternehmen kann jedoch nicht belastbar zeigen, ob die genehmigten Grenzen während des tatsächlichen Betriebs eingehalten wurden.Policies, risk assessments, and approval processes exist. However, the company cannot reliably show whether the approved boundaries were actually observed during live operation.
Woran erkennt der Prüfungsausschuss, dass AI Governance nicht nur dokumentiert, sondern wirksam betrieben wird?How does the audit committee recognise that AI governance is not just documented, but operated effectively?
Policy, technische Kontrolle, Management Reporting und Audit Evidence sind nicht durchgängig miteinander verbunden.Policy, technical controls, management reporting, and audit evidence are not consistently connected.
Zwischen First Line, Risk, Compliance, Security, Internal Audit und Management entsteht eine Evidenzlücke.An evidence gap opens up between first line, risk, compliance, security, internal audit, and management.
Control Evidence · Traceability · Assurance Mapping · Exception Reporting · Management Evidence
AI greift in Transaktionen einAI Intervenes in Transactions
Ein AI-System bewertet Zahlungen oder Transaktionen. Später erhält es zusätzliche Rechte: Transaktionen zurückhalten, Prüfungen initiieren, Limits anwenden oder Kundenkommunikation auslösen.An AI system assesses payments or transactions. It later gains additional rights: holding back transactions, initiating reviews, applying limits, or triggering customer communication.
Wann wird aus einer Empfehlung eine finanzielle Handlungsmacht?At what point does a recommendation become financial authority to act?
Technische Berechtigungen, Risikolimits und organisatorische Entscheidungsrechte stimmen nicht vollständig überein.Technical permissions, risk limits, and organisational decision rights do not fully align.
Fehler können unmittelbar Kunden, Liquidität, regulatorische Anforderungen oder operative Abläufe betreffen.Errors can immediately affect customers, liquidity, regulatory requirements, or operations.
Transaction Authority Limits · Human Escalation · Runtime Controls · Re-Approval · Action Evidence
AI optimiert einen kritischen ProzessAI Optimises a Critical Process
AI erkennt Anomalien, priorisiert Wartung, optimiert Last, Verfügbarkeit oder Betrieb und beeinflusst dadurch Entscheidungen in einem kritischen technischen Prozess.AI detects anomalies, prioritises maintenance, optimises load, availability, or operations — and thereby influences decisions in a critical technical process.
Welche Optimierungsentscheidung darf AI autonom treffen — und wo muss eine technische oder menschliche Grenze zwingend Vorrang haben?Which optimisation decisions may AI make autonomously — and where must a technical or human boundary always take precedence?
Ein wirtschaftliches Optimierungsziel kann unbeabsichtigt mit Safety-, Resilienz- oder Versorgungsvorgaben kollidieren.An economic optimisation goal can unintentionally collide with safety, resilience, or supply requirements.
Fehler betreffen nicht nur Effizienz, sondern möglicherweise Betriebskontinuität, Versorgung oder Sicherheit.Errors affect not only efficiency but potentially operational continuity, supply, or safety.
Critical Authority Envelope · Non-Overrideable Boundaries · Human Intervention · Fail-Safe Logic · Incident Evidence
Die Organisation ändert sich, Maschinenrechte bleibenThe Organisation Changes, Machine Rights Remain
Nach Reorganisation, Carve-out oder Akquisition ändern sich Verantwortlichkeiten, Freigabegrenzen und Rollen. AI-Agenten, Service Accounts und automatisierte Workflows besitzen jedoch weiterhin ihre bisherigen Berechtigungen.After a reorganisation, carve-out, or acquisition, responsibilities, approval thresholds, and roles change. AI agents, service accounts, and automated workflows, however, retain their previous permissions.
Wer darf nach der organisatorischen Veränderung noch im Namen des Unternehmens handeln?Who is still permitted to act in the company’s name after the organisational change?
Organisatorische Authority wurde geändert — technisch wirksame Machine Authority aber nicht.Organisational authority was changed — technically effective machine authority was not.
Das Unternehmen kann unbemerkt alte Entscheidungsstrukturen in automatisierten Systemen weiterbetreiben.The company can unknowingly keep running old decision structures inside automated systems.
Authority Revalidation · Ownership Review · Re-Approval · Credential Rotation · Revocation Evidence
Drei Wege der Zusammenarbeit.
Eine spezialisierte Expertise.Three ways to work together.
One specialised expertise.
Beratung, Keynote und Workshop — für Vorstände, Aufsichtsräte und Prüfungsausschüsse, mit besonderem Fokus auf Energie, Finanzinfrastruktur, Mobilität, Telekommunikation und Defence/Dual-Use.Advisory, keynote, and workshop — for boards, supervisory boards, and audit committees, with a particular focus on energy, financial infrastructure, mobility, telecommunications, and defence/dual-use.
Zwei Perspektiven.
Ein Governance-Ansatz.Two perspectives.
One governance approach.
Für Aufsichtsrat und Vorstand geht es um Oversight und Entscheidungsfähigkeit. Für kritische, hochkonsequente Systeme geht es um Machine Authority im laufenden Betrieb. Beide Vertiefungen im Detail — inklusive DART-Prüfraster und AIGN Critical OS.For boards and supervisory boards, it is about oversight and decision-making capability. For critical, high-consequence systems, it is about machine authority in live operation. Both deep dives in full detail — including the DART framework and AIGN Critical OS.
Der Nachweis hinter
dem Anspruch.The evidence behind
the claim.
„KI-Governance kann keine reine Policy-Übung mehr bleiben. Die nächste Ära wird durch Nachweise, Klassifizierung, Berechtigung, Laufzeitkontrolle und Vorstands-Assurance definiert.“„AI governance can no longer remain a policy exercise. The next era will be defined by evidence, classification, permission, runtime control, and board-level assurance.“— Patrick Upmann · The AI Governance Operating Series, 2026
Der Track Record gliedert sich bewusst in zwei unterschiedliche Beweislinien, die nicht vermischt werden:The track record is deliberately split into two distinct evidence lines, which are not mixed together:
Die Beweisführung trennt bewusst zwei Ebenen: Der operative Track Record dokumentiert gelieferte Governance-, Risk- und Compliance-Ergebnisse. Die AI-Governance-Expertise wird zusätzlich durch DART, AIGN Critical OS, Bücher, Publikationen und internationale Executive- und Speaker-Aktivitäten dokumentiert.The evidence deliberately separates two levels: the operational track record documents delivered governance, risk, and compliance outcomes. AI governance expertise is additionally documented through DART, AIGN Critical OS, books, publications, and international executive and speaking engagements.
Die folgende Auswahl zeigt die sechs profiliertesten Mandate des operativen Track Records im Umfeld kritischer bzw. regulierter Sektoren — Kritischer SektorCritical Sector kennzeichnet die Branchenzuordnung, nicht den formalen KRITIS-Status der jeweiligen Organisation.The selection below highlights the six most significant engagements from the operational track record in critical or regulated sectors — the Kritischer SektorCritical Sector label marks the sector classification, not a formal legal KRITIS designation of the specific organisation.
| ZeitraumPeriod | KundeClient | RolleRole | ErgebnisseOutcomes |
|---|---|---|---|
| 2024 | E.ON Kritischer SektorCritical Sector | Data Governance & Controls Architect (Interim)Data Governance & Controls Architect (Interim) | Kundendatenplattform mit Consent-Automatisierung (+30 % Effizienz); Data Ownership & ZugriffskontrolleCustomer data platform with consent automation (+30% efficiency); data ownership & access control |
| 2024 | BSR Kritischer SektorCritical Sector | Regulatory Governance Lead – DSGVO/NIS2 (Interim)Regulatory Governance Lead – GDPR/NIS2 (Interim) | SAP-Lösch-/Aufbewahrungskonzept; NIS2-Readiness & S/4HANA-Migration begleitetSAP deletion/retention concept; NIS2 readiness & S/4HANA migration support |
| 2023 | MEAG (Munich Re) Kritischer SektorCritical Sector | Risk & Audit Readiness Lead – DORA/NIS (Interim)Risk & Audit Readiness Lead – DORA/NIS (Interim) | ISMS + Risiko-Framework; DORA-/NIS2-Anforderungen operationalisiertISMS + risk framework; DORA/NIS2 requirements operationalised |
| 2023 | Viridium Kritischer SektorCritical Sector | Governance & Access Control Lead – DSGVO/ICT (Interim)Governance & Access Control Lead – GDPR/ICT (Interim) | Datenschutz-Audit; Governance-Rollenmodell für KernsystemeData protection audit; governance role model for core systems |
| 2021–23 | Mobility Inside Kritischer SektorCritical Sector | ISMS & Datenschutz & Governance Lead (Interim)ISMS & Data Protection & Governance Lead (Interim) | Governance-Betriebsmodell für Mobilitätsplattform; Datenschutzanforderungen für das Deutschlandticket operationalisiertGovernance operating model for mobility platform; data protection requirements for the Deutschlandticket operationalised |
| 2023 | Uniper Kritischer SektorCritical Sector | Data Governance & DatenschutzData Governance & Data Protection | Umsetzbares Aufbewahrungskonzept im M365-KontextActionable retention concept in the M365 context |
Angaben gemäß § 5 DDG (Digitale-Dienste-Gesetz)Information according to §5 DDG (German Digital Services Act)
Diensteanbieter:Service provider:
RegistereintragCommercial Register Entry
Eintragung im Handelsregister · Registergericht: München · Registernummer: HRA 97344Entry in the Commercial Register · Register Court: Munich · Registration Number: HRA 97344
Umsatzsteuer-IDVAT Identification Number
Umsatzsteuer-Identifikationsnummer gem. § 27a Umsatzsteuergesetz:VAT identification number according to §27a of the German VAT Act: DE 814736585
Inhaltlich verantwortlich gem. § 18 Abs. 2 MStVContent Responsible according to §18 Abs. 2 MStV
Patrick Upmann (Anschrift wie oben)(Address as above)
HaftungshinweisLiability Notice
Trotz sorgfältiger inhaltlicher Kontrolle übernehmen wir keine Haftung für die Inhalte externer Links. Für den Inhalt der verlinkten Seiten sind ausschließlich deren Betreiber verantwortlich.Despite careful content control, we assume no liability for the content of external links. The respective operators are solely responsible for the content of linked pages.
UrheberrechtCopyright
Die durch die Seitenbetreiber erstellten Inhalte und Werke auf diesen Seiten unterliegen dem deutschen Urheberrecht. Vervielfältigung, Bearbeitung, Verbreitung und jede Art der Verwertung außerhalb der Grenzen des Urheberrechtes bedürfen der schriftlichen Zustimmung des jeweiligen Autors bzw. Erstellers. Downloads und Kopien dieser Seite sind nur für den privaten, nicht kommerziellen Gebrauch gestattet. Soweit Inhalte auf dieser Seite nicht vom Betreiber erstellt wurden, werden die Urheberrechte Dritter beachtet und Inhalte Dritter entsprechend gekennzeichnet. Bei Bekanntwerden von Rechtsverletzungen werden wir derartige Inhalte umgehend entfernen.The content and works created by the site operators on these pages are subject to German copyright law. Any duplication, processing, distribution, and any kind of use beyond the limits of copyright require the written consent of the respective author or creator. Downloads and copies of this site are only permitted for private, non-commercial use. Where content on this site was not created by the operator, the copyrights of third parties are respected and marked accordingly. Upon notification of infringements, we will remove such content immediately.
1. Verantwortlicher1. Data Controller
Verantwortlicher im Sinne der DSGVO ist:The controller responsible for data processing on this website is:
2. Hosting & Server-Logfiles2. Hosting & Server Log Files
Beim Aufruf dieser Website erhebt der Hosting-Provider automatisiert technische Zugriffsdaten (u. a. IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, übertragene Datenmenge, Browsertyp/-version, verwendetes Betriebssystem, Referrer-URL) in sogenannten Server-Logfiles. Diese Verarbeitung ist für den technischen Betrieb und die Sicherheit der Website unbedingt erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der funktionsfähigen und sicheren Bereitstellung der Website). Die Logfiles werden aus Sicherheitsgründen für einen begrenzten Zeitraum gespeichert und anschließend gelöscht bzw. anonymisiert.When you access this website, the hosting provider automatically collects technical access data (including IP address, date and time of access, page requested, data volume transferred, browser type/version, operating system, referrer URL) in server log files. This processing is technically necessary to operate and secure the website. The legal basis is Art. 6(1)(f) GDPR (legitimate interest in the functional and secure provision of the website). Log files are retained for a limited period for security purposes and then deleted or anonymised.
3. Kontaktaufnahme per E-Mail3. Contact by Email
Wenn Sie uns per E-Mail oder über einen mailto-Link kontaktieren, werden die von Ihnen mitgeteilten Daten (u. a. E-Mail-Adresse, Inhalt Ihrer Nachricht) ausschließlich zur Bearbeitung Ihrer Anfrage verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche/vertragliche Anfrage) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung). Die Daten werden gelöscht, sobald sie für die Bearbeitung nicht mehr erforderlich sind, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Ein mailto-Link öffnet lediglich Ihr lokales E-Mail-Programm; ohne Versand einer E-Mail werden dabei keine Daten an uns übertragen.If you contact us by email or via a mailto link, the data you provide (e.g. email address, message content) is processed exclusively to handle your enquiry. The legal basis is Art. 6(1)(b) GDPR (pre-contractual/contractual enquiry) or Art. 6(1)(f) GDPR (legitimate interest in responding). Data is deleted once it is no longer required for processing, unless statutory retention obligations apply. A mailto link merely opens your local email client; no data is transmitted to us unless you actually send an email.
4. Lokaler Speicher (Session Storage)4. Local Storage (Session Storage)
Ihre Sprachauswahl (Deutsch/Englisch) wird ausschließlich im Session Storage Ihres Browsers gespeichert und automatisch gelöscht, sobald Sie den Browser-Tab schließen. Diese Speicherung ist für die von Ihnen ausdrücklich gewählte Funktion (Sprachumschaltung) technisch unbedingt erforderlich und daher gemäß § 25 Abs. 2 Nr. 2 TDDDG ohne gesonderte Einwilligung zulässig. Es werden keine Cookies gesetzt, kein Local Storage verwendet und keine Tracking- oder Analyse-Tools eingesetzt.Your language selection (German/English) is stored exclusively in your browser’s session storage and is automatically deleted when you close the browser tab. This storage is technically necessary for the function you explicitly selected (language switching) and is therefore permitted without separate consent under §25(2) No. 2 TDDDG. No cookies are set, no local storage is used, and no tracking or analytics tools are employed.
5. Schriftarten (keine externen Dienste)5. Fonts (No External Services)
Diese Website bindet keine Google Fonts oder sonstige extern nachgeladenen Schriftarten-Dienste ein. Für die Darstellung werden ausschließlich lokal auf Ihrem Gerät bereits installierte Systemschriftarten verwendet. Es findet dabei keine Verbindung zu Servern Dritter und keine Übermittlung Ihrer IP-Adresse an einen Schriftarten-Anbieter statt.This website does not embed Google Fonts or any other externally loaded font service. Typography is rendered exclusively using fonts already installed locally on your device. No connection to third-party servers is made and no IP address is transmitted to a font provider.
6. Empfänger & externe Links6. Recipients & External Links
Über den Betrieb der Website (Hosting) hinaus geben wir keine personenbezogenen Daten an Dritte weiter. Diese Seite enthält Verlinkungen zu Drittanbieter-Plattformen (u. a. LinkedIn, Amazon, aign.global). Beim bloßen Anklicken eines solchen Links werden zunächst keine Daten an uns übermittelt; nach dem Wechsel auf die jeweilige externe Seite gilt deren eigene Datenschutzerklärung.Beyond website hosting, we do not share personal data with third parties. This site contains links to third-party platforms (including LinkedIn, Amazon, aign.global). Merely clicking such a link does not transmit any data to us; once you navigate to the external site, that site’s own privacy policy applies.
7. Ihre Rechte als betroffene Person7. Your Rights as a Data Subject
Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21). Zudem steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, z. B. beim Bayerischen Landesamt für Datenschutzaufsicht (BayLDA), das für unseren Sitz in Bayern zuständig ist.Under the GDPR you have the right to access (Art. 15), rectification (Art. 16), erasure (Art. 17), restriction of processing (Art. 18), data portability (Art. 20), and objection to processing based on Art. 6(1)(f) GDPR (Art. 21). You also have the right to lodge a complaint with a data protection supervisory authority, e.g. the Bavarian State Office for Data Protection Supervision (BayLDA), which is responsible for our registered seat in Bavaria.
Stand dieser Datenschutzerklärung: August 2026. Aufgrund technischer und rechtlicher Weiterentwicklung kann eine Anpassung erforderlich werden.Last updated: August 2026. This policy may require adjustment due to technical or legal developments.