KI Governance für Aufsichtsrat & Vorstand | Patrick Upmann

Executive AI Governance · Board Oversight · Machine Authority

Wenn AI handelt, wird Governance zur Führungsfrage.

Ich unterstütze Aufsichtsräte, Prüfungsausschüsse, Vorstände und CEOs dabei, AI wirksam zu steuern und zu überwachen, wenn aus technischer Fähigkeit reale Entscheidungs- und Handlungsmacht wird. Im Zentrum stehen Strategie, Wertbeitrag, Materialität, Verantwortlichkeit, Machine Authority, operative Kontrolle und belastbare Evidenz.

DELEGATION · AUTHORITY RUNTIME · TRACE D·A R·T

Die zentrale Governance-Frage: Nicht nur, was AI technisch kann – sondern was die Organisation ihr erlaubt, in ihrem Namen zu entscheiden, auszuführen, zu verändern oder auszulösen.

ValueWo?Wo soll AI messbar Wert schaffen?
AuthorityWas?Welche Befugnisse werden tatsächlich delegiert?
ControlWie?Welche Grenzen wirken im Betrieb?
EvidenceWomit?Was kann Management und Aufsicht belastbar nachweisen?
Vertrauliches Board Briefing anfragen →

Drei Verantwortungsebenen. Drei unterschiedliche Fragen.

Aufsichtsrat / Beirat

Können wir AI wirksam überwachen?

Ist für das Gremium erkennbar, wo AI für Strategie und Risikolage wesentlich ist, welche Befugnisse delegiert wurden und ob Governance und Kontrollen tatsächlich funktionieren?

Prüfungsausschuss

Können wir uns auf das Kontrollumfeld verlassen?

Sind IKS-, Risiko-, Compliance-, Revisions- und Evidenzmechanismen so verbunden, dass wesentliche AI-Risiken nicht zwischen Funktionen verschwinden?

Vorstand / CEO / Geschäftsführung

Können wir AI skalieren, ohne Kontrolle zu verlieren?

Stimmen Wertbeitrag, Entscheidungsrechte, Verantwortlichkeiten, Freigaben, Runtime Controls und Eskalation mit der tatsächlichen Nutzung und Autonomie überein?

AI Governance ist nicht primär ein Dokumentationsproblem. Es ist ein Steuerungsproblem.

Je mehr AI analysiert, empfiehlt, entscheidet, kommuniziert, programmiert oder handelt, desto weniger reicht es, Policies zu besitzen. Führung muss wissen, welche maschinelle Handlungsmacht entsteht, warum sie benötigt wird, wer sie genehmigt, wie sie begrenzt wird und wann sie wieder entzogen werden muss.

Deshalb beginnt Executive AI Governance nicht beim einzelnen Gesetz und endet nicht mit einer Freigabe. Sie verbindet Unternehmensstrategie, Investitionsentscheidungen, organisatorische Verantwortung, technische Berechtigungen, laufende Kontrolle, Incident Governance und Board Oversight zu einer durchgängigen Führungslogik.

Capability is what a machine can do.
Authority is what an organisation permits it to do.

Sechs Dimensionen wirksamer Executive AI Governance

01 · Value

Strategischer Wert

Wo soll AI einen relevanten Beitrag zu Wachstum, Produktivität, Resilienz, Qualität oder Kundennutzen leisten – und wie wird dieser Beitrag bewertet?

02 · Materiality

Wesentlichkeit

Welche AI-Systeme, Agenten und Abhängigkeiten sind für Unternehmensleitung und Aufsicht tatsächlich wesentlich?

03 · Authority

Delegierte Handlungsmacht

Welche Daten, Tools, Systeme, Kommunikationskanäle, Transaktionen und Konsequenzen darf AI erreichen?

04 · Accountability

Verantwortung & Decision Rights

Wer entscheidet über Einsatz, Grenzen, Änderungen, Ausnahmen und Abschaltung – und auf welcher Informationsbasis?

05 · Control

Runtime & Change Control

Welche Limits, Eskalationen, Human Intervention, Overrides und Re-Approval-Trigger wirken während des Betriebs?

06 · Evidence

Evidence & Assurance

Kann das Unternehmen nachvollziehen, was entschieden, genehmigt, ausgeführt, überwacht und bei Abweichungen unternommen wurde?

Board AI Oversight System

Ein Review reicht nicht. Das Gremium braucht ein Oversight System.

Ziel ist eine wiederkehrende Überwachungslogik, die das Wesentliche auf Board-Ebene sichtbar macht, ohne operative Steuerung auf den Aufsichtsrat zu verlagern.

Mandate

Oversight Mandate

Welche AI-Fragen gehören in welches Gremium und welche verbleiben eindeutig beim Management?

Materiality

Board Materiality

Welche Systeme und Veränderungen überschreiten die Schwelle zur Board-Relevanz?

Information

Information Rights

Welche Informationen benötigt das Gremium, um wirksam challengen zu können?

Escalation

Escalation Thresholds

Welche Incidents, Kontrollausfälle, Authority Changes oder Abhängigkeiten werden ad hoc berichtet?

Cadence

Reporting Cadence

Was gehört regelmäßig, quartalsweise oder anlassbezogen auf die Agenda?

Challenge

Board Question Set

Welche Fragen testen Entscheidungsqualität, Risikobewusstsein und tatsächliche Kontrollfähigkeit?

Vom AI-Register zum entscheidungsfähigen Board Pack

Ein Aufsichtsrat benötigt kein technisch überladenes Inventar. Er benötigt ein komprimiertes, entscheidungsrelevantes Bild der wesentlichen AI-Exponierung des Unternehmens.

  • Strategic AI Portfolio – wesentliche Initiativen und strategische Relevanz
  • Value Realisation – erwarteter und realisierter Nutzen wesentlicher Initiativen
  • Machine Authority Exposure – Systeme mit hoher Entscheidungs- oder Handlungsmacht
  • Top Risks & Exceptions – wesentliche Abweichungen, Ausnahmen und offene Entscheidungen
  • Incidents & Material Changes – relevante Ereignisse und Re-Approval-Trigger
  • Decisions & Oversight Actions – was Management entscheiden und was das Board challengen oder überwachen muss

Wer sagt eigentlich, dass die Governance wirklich funktioniert?

Policies, Management-Reporting und technische Kontrollen erzeugen unterschiedliche Arten von Evidenz. Für Prüfungsausschuss und Aufsichtsrat muss sichtbar sein, wo Selbstbewertung endet und unabhängige Prüfung oder Challenge beginnt.

1st Line

Business & System Ownership

Use-Case-Verantwortung, Systembetrieb, Kontrolldurchführung, Self-Assessments und Management Evidence.

2nd Line

Risk · Compliance · Security · Privacy

Rahmenwerk, Challenge, Überwachung, Risiko- und Kontrollanforderungen sowie unabhängige Eskalation innerhalb der Organisation.

3rd Line

Internal Audit

Unabhängige Prüfung der Angemessenheit und Wirksamkeit des Governance- und Kontrollumfelds im jeweiligen Prüfungsmandat.

External

Externe Expertise / Assurance

Gezielte unabhängige Expertise, Rechtsberatung, Prüfung oder Assurance – jeweils klar getrennt nach Mandat und Berufsrecht.

Fünf Mandate – vom Einstieg bis zur dauerhaften Board Advisory

01 · Einstieg

Board AI Governance Briefing

Vertrauliche 90–120-Minuten-Session für ein belastbares gemeinsames Verständnis von strategischer AI-Relevanz, Machine Authority und den Fragen, die das Gremium jetzt stellen sollte.

  • Executive Lagebild
  • Board-relevante AI-Fragen
  • Machine-Authority-Einordnung
  • Prioritäten für die nächsten 90 Tage
03 · Vorstand / CEO

Executive AI Governance Design

Gestaltung oder Härtung des Governance Operating Model für Organisationen, die AI skalieren und gleichzeitig klare Entscheidungs-, Verantwortungs- und Kontrollfähigkeit behalten wollen.

  • Governance Operating Model
  • AI Materiality & Risk Appetite
  • Decision Rights & Approval Model
  • Machine Authority Model
  • Runtime & Change Controls
  • Incident & Escalation Governance
  • Executive / Board Reporting
05 · High Consequence / Agentic AI

Critical & Agentic AI Governance

Spezialmandat für Umgebungen, in denen AI-Agenten, autonome Abläufe oder kritische Systeme erhebliche operative, regulatorische oder gesellschaftliche Konsequenzen auslösen können.

  • DART Machine Authority Challenge
  • Authority Envelope Review
  • Runtime Policy & Human Intervention
  • Incident & Shutdown Tabletop
  • AIGN Critical OS als operative Referenzarchitektur

DART: die Challenge für delegierte Machine Authority

DART ist kein vollständiges Enterprise-Governance-Modell und kein regulatorischer Standard. Es ist mein proprietäres Executive-Prüfraster für die konkrete Frage, was einem AI-System tatsächlich übertragen wurde und ob diese Delegation kontrollierbar bleibt.

DDelegation

Was wurde tatsächlich übertragen – Analyse, Empfehlung, Entscheidung, Kommunikation oder Handlung?

AAuthority

Welche Daten, Systeme, Tools, Transaktionen, Kommunikationskanäle und Konsequenzen darf AI erreichen?

RRuntime Control

Welche Limits, Eskalationen, Human Intervention, Override- und Stop-Mechanismen wirken im Betrieb?

TTraceability

Lassen sich relevante Eingaben, Entscheidungen, Handlungen, Eingriffe und Folgen später rekonstruieren?

Intellectual foundation · Patrick Upmann

Defensible Autonomy

From AI Agent Capability to Accountable Enterprise Action. Das Buch systematisiert die Governance-Frage hinter meiner Beratung: Nicht technische Fähigkeit allein ist entscheidend, sondern die Authority, die eine Organisation einem System tatsächlich einräumt – und ob diese Delegation bewusst mandatiert, begrenzt, kontrollierbar, menschlich verankert und evidenzfähig ist.

Agent Mandate
Authority Envelope
Human Accountability Anchor
Runtime Policy Enforcement
Evidence & Auditability

Defensible Autonomy und die AI Governance Operating Series →

AIGN Critical OS
Governing Machine Authority in Critical Systems

In kritischen und hochkonsequenten Umgebungen reicht Board Governance allein nicht aus. AIGN Critical OS überträgt die Authority-Governance-Logik in die operative Ebene: Mandat, Identität und Berechtigungen, Authority-Grenzen, Runtime Enforcement, Human Intervention, Incident Readiness, Change Control und rekonstruierbare Evidenz.

Damit entsteht eine durchgängige Verbindung zwischen Executive Oversight und tatsächlichem Systemverhalten – ohne zu behaupten, dass ein Governance-Modell technische Safety-, Security-, Rechts- oder Assurance-Prüfungen ersetzt.

Critical Infrastructure Financial Infrastructure Energy & Utilities Transport & Mobility Telecommunications Industrial Systems Public Services Defence / Dual Use
Critical OS Executive Briefing →

Nicht jede AI gehört auf die Board-Agenda. Die wesentliche schon.

Executive Materiality verbindet regulatorische Relevanz mit tatsächlicher Unternehmenswirkung. Betrachtet werden insbesondere strategische Bedeutung, Business Impact, Decision Authority, Autonomy, Data Sensitivity, Customer Impact, Operational Criticality, Drittparteienabhängigkeit und mögliche Konsequenzen eines Fehlers.

Re-Approval Trigger

Model / Architecture Change

Modellwechsel, neue Agentenlogik, veränderte Datenbasis oder wesentliche Architekturänderung.

Re-Approval Trigger

Authority Change

Neue Tools, APIs, Transaktionsrechte, Kommunikationskanäle oder größere operative Reichweite.

Re-Approval Trigger

Use-Case Change

Neuer Zweck, neue Nutzergruppe, stärkere Kundenwirkung oder Einsatz in einem sensibleren Prozess.

Re-Approval Trigger

Risk / Dependency Change

Neue Incidents, erhöhte Autonomie, veränderte Provider-Abhängigkeit oder neue regulatorische Relevanz.

So entsteht aus Governance Entscheidungsfähigkeit

  1. Mandate & Executive QuestionZuerst wird geklärt, welche Entscheidung, Überwachungsfrage oder Governance-Lücke das Mandat tatsächlich lösen soll.
  2. Evidence & Materiality ReviewVorhandene Governance-Unterlagen, Managementinformationen, Systemübersichten, Risikobewertungen und relevante Evidenz werden auf die wesentlichen Fragestellungen fokussiert.
  3. Management Evidence SessionVerantwortliche Funktionen erläutern Strategie, Portfolio, Decision Rights, Controls, aktuelle Risiken, Incidents und offene Managemententscheidungen.
  4. DART & Governance ChallengeBei ausgewählten materiellen Systemen wird die tatsächliche Delegation von Machine Authority konkret geprüft; auf Enterprise-Ebene werden Governance, Reporting und Assurance gechallenged.
  5. Supervisory Session – soweit beauftragtAufsichtsrat oder Prüfungsausschuss erhält Raum für unabhängige Challenge, offene Fragen und künftige Informations- und Reporting-Anforderungen. Operative Verantwortung verbleibt beim Management.
  6. Management Response & Oversight PrioritiesManagementmaßnahmen, Verantwortliche und Zieltermine werden von der Aufsichtsfunktion und ihren operativen Zuständigkeiten getrennt dokumentiert; Board-Prioritäten und Follow-up werden klar festgelegt.

Was nach einem Mandat entscheidungsreif vorliegt

  • Executive AI Governance Baseline
  • Board-Relevant AI Portfolio
  • Executive AI Materiality Map
  • Strategic / Value Findings
  • Machine Authority Exposure
  • DART Assessments ausgewählter Systeme
  • Decision-Rights- und Accountability-Findings
  • Runtime- und Change-Control-Findings
  • Incident- und Escalation-Findings
  • AI Governance Assurance Map
  • Board Question Set
  • Board Reporting Blueprint
  • Priorisierter Management-Maßnahmenplan
  • 90-Day Oversight Priorities
  • Offene Managemententscheidungen
  • Executive Defensibility Record

Defensibility beginnt mit Entscheidungsqualität.

Ziel ist nicht, nachträglich möglichst viel Dokumentation zu erzeugen. Ziel ist, dass relevante Entscheidungen auf einer angemessenen Informationsbasis getroffen, Zuständigkeiten und Authority bewusst festgelegt, Kontrollen nachvollziehbar betrieben und Restrisiken transparent behandelt werden.

Der Nachweis folgt der Qualität der Governance – nicht umgekehrt.

Regulierung ist ein Maßstab. Nicht der einzige.

Der konkrete rechtliche und regulatorische Scope hängt von Rolle, Systemart, Einsatzkontext, Branche und Zeitpunkt ab. Deshalb arbeitet die Executive-Beratung nicht mit einer pauschalen „AI-Act-konform / nicht konform“-Ampel, sondern trennt sechs Perspektiven.

01

Strategic Relevance

Ist der Einsatz strategisch begründet und wirtschaftlich sinnvoll?

02

Regulatory Exposure

Welche Anforderungen, Rollen und Fristen sind tatsächlich relevant?

03

Governance Effectiveness

Funktionieren Verantwortlichkeiten, Entscheidungen und Eskalationen tatsächlich?

04

Operational Control

Bleibt das System im Betrieb innerhalb genehmigter Grenzen?

05

Evidence & Assurance

Welche belastbare Evidenz existiert und wer hat sie unabhängig gechallenged oder geprüft?

06

Oversight Readiness

Erhält das Board die Informationen, die es für wirksame Überwachung benötigt?

Regulierte Finanzunternehmen: bestehende Governance integrieren

Bei Banken, Versicherern, Asset Managern, Zahlungsdienstleistern und anderen regulierten Finanzorganisationen wird AI Governance nicht als Parallelsilo aufgebaut. Der Mandatsscope wird mit bestehender Geschäftsorganisation, IKS/RMS, ICT-Risk, Drittparteien-/Outsourcing-Governance, Datenschutz, Model-/Decision-Risk und den jeweils einschlägigen gesetzlichen und aufsichtsrechtlichen Anforderungen verbunden.

EU AI Act DORA KWG / MaRisk – soweit einschlägig VAG / MaGo – soweit einschlägig Datenschutz ICT Third-Party Risk IKS & RMS Model / Decision Risk

Beratung an der Schnittstelle von AI, Governance und Transformation

Patrick Upmann

Executive Advisor for AI Governance & Machine Authority

Die Beratung verbindet Governance mit Transformation, Data, Technologie und operativer Umsetzung. Der Schwerpunkt liegt auf der Frage, wie Organisationen AI skalieren können, ohne Entscheidungsrechte, menschliche Verantwortlichkeit und institutionelle Kontrolle aus der Hand zu geben.

Autor: Defensible Autonomy Autor: Governing Outsourced Intelligence Autor: Defensible Trust Architekt: DART Architekt: AIGN Critical OS
Arbeitsweise

Executive-first. Evidence-based. Klar im Mandat.

  • Fokus auf die tatsächliche Entscheidungs- und Überwachungsfrage
  • Keine Vermischung von Management- und Aufsichtsfunktion
  • Keine künstliche Compliance-Ampel für komplexe Governance-Fragen
  • Keine Zertifizierungs- oder Assurance-Behauptung außerhalb des Mandats
  • Klare Verbindung von Strategie, Authority, Control und Evidence
  • Direkte Executive-Beratung und vertrauliche Challenge

FAQ

Ist das eine reine EU-AI-Act-Beratung?

Nein. Regulierung ist ein relevanter Layer. Das Beratungsmandat betrachtet darüber hinaus Strategie, Wertbeitrag, Materialität, Decision Rights, Machine Authority, operative Kontrolle, Assurance und Board Oversight.

Übernimmt der Aufsichtsrat dadurch operative AI-Steuerung?

Nein. Die Beratung trennt bewusst Leitung und Überwachung. Managementmaßnahmen und operative Verantwortlichkeiten verbleiben beim zuständigen Leitungsorgan; die Aufsicht erhält die Informations-, Challenge- und Evidenzbasis für ihre eigene Aufgabe.

Ist DART ein regulatorischer Standard?

Nein. DART ist ein proprietäres Executive-Prüfraster für Delegation, Authority, Runtime Control und Traceability. Es ergänzt bestehende Governance-, Risiko-, Compliance- und Kontrollsysteme.

Was bedeutet Machine Authority?

Machine Authority bezeichnet in diesem Beratungsansatz die praktisch wirksame Fähigkeit eines AI-Systems, aufgrund eingeräumter Identitäten, Berechtigungen, Datenzugriffe, Tools und Systemintegrationen innerhalb oder im Namen der Organisation wirksam zu handeln. Der Begriff ist ein Governance-Arbeitsbegriff, kein gesetzlicher Terminus.

Ist das Executive Defensibility Record eine Assurance-Leistung?

Nein. Es dokumentiert Scope, betrachtete Evidenz, wesentliche Governance-Findings, Management Judgments, Restrisiken und vereinbarte Maßnahmen. Es ist weder Zertifizierung noch Konformitätsbewertung, Rechtsgutachten, Abschlussprüfung oder sonstige gesetzlich geregelte Assurance-Leistung.

Für welche Organisationen ist das besonders relevant?

Für Organisationen mit materiellen AI-Investitionen, agentischen Systemen, hoher regulatorischer Exponierung, kritischen Prozessen, bedeutenden Drittparteienabhängigkeiten oder AI-Anwendungen mit erheblicher Kunden-, Betriebs- oder Entscheidungswirkung.

Mandatshinweis: Die Leistungen sind Governance-, Management- und Executive-Beratung. Sie ersetzen keine Rechtsberatung, Abschlussprüfung, interne Revisionsprüfung, gesetzliche Konformitätsbewertung, Zertifizierung oder sonstige regulatorisch vorgeschriebene Prüfungs- oder Assurance-Leistung. Der konkrete Scope wird für Unternehmen, Rechtsform, Branche, Governance-Struktur und Use Case individuell festgelegt.

Executive AI Governance

Wer AI Handlungsmacht gibt, muss sie führen und überwachen können.

Vertrauliches Sondierungsgespräch für Aufsichtsräte, Prüfungsausschüsse, Vorstände und CEOs. Im Mittelpunkt steht Ihre konkrete Governance- und Entscheidungsfrage – nicht ein Standardpaket.

Vertrauliches Sondierungsgespräch anfragen →