Analyse

KI-Aufsicht braucht mehr als unabhängige Köpfe

Veröffentlicht: 4 MinutenGovernance

Kurzfassung: Wer KI-Sicherheit beurteilt, braucht Expertise. Wirksame Kontrolle verlangt zusätzlich eigene Informationsrechte, klare Zuständigkeiten und die Möglichkeit, gegen wirtschaftliche Interessen zu entscheiden. Für Kunden ist dieser Unterschied Teil der Anbieterprüfung.

In der Moonshots-Folge 288 diskutieren die Teilnehmer, ob KI-Governance zunehmend in private Anbieterstrukturen wandert. Um die Gesprächsstelle bei 01:46:26 sprechen sie von einem Drehtüreffekt zwischen staatlicher Aufsicht und Unternehmen. Das ist zunächst eine Deutung der Gesprächsteilnehmer, kein Nachweis dafür, dass eine bestimmte Kontrollentscheidung beeinflusst wurde.

Die Debatte berührt jedoch eine überprüfbare Managementfrage: Was bedeutet unabhängige Kontrolle, wenn das kontrollierende Gremium zugleich Teil der Unternehmensstruktur ist?

Eine Stiftung kann kontrollieren, ohne eine Behörde zu sein

OpenAI beschreibt auf seiner aktuellen Strukturseite, dass die OpenAI Foundation die OpenAI Group PBC kontrolliert. Besondere Stimm- und Governance-Rechte erlauben der Foundation, sämtliche Mitglieder des Group-Verwaltungsrats zu bestellen und jederzeit zu ersetzen. Das Safety and Security Committee bleibt nach dieser Darstellung ein Ausschuss der Foundation und beaufsichtigt die Sicherheitspraktiken einschließlich der Group.

Die Seite führt Paul Christiano unter den unabhängigen Foundation-Direktoren auf. Sie bestätigt damit seine dortige Mitgliedschaft, nicht aber sämtliche im Podcast genannten Einzelheiten zu Zeitpunkt, vorheriger staatlicher Funktion oder Motiven eines Wechsels. Diese weitergehenden Aussagen werden hier nicht als Tatsachen übernommen.

Entscheidend ist ohnehin nicht die einzelne Personalie. Unternehmensinterne Governance und öffentliche Aufsicht sind unterschiedliche Institutionen. Ein als unabhängig bezeichnetes Verwaltungsratsmitglied wird durch diese Bezeichnung nicht zu einer externen Regulierungsbehörde. Umgekehrt ist ein unternehmensinternes Gremium nicht automatisch wirkungslos: Bestellungs-, Abberufungs- und Informationsrechte können erheblichen Einfluss ermöglichen.

Die richtige Frage lautet deshalb nicht nur, wer im Gremium sitzt. Sie lautet, welche Entscheidung dieses Gremium unter welchen Bedingungen tatsächlich treffen kann.

Unabhängigkeit hat mehrere Ebenen

Fachliche Urteilskraft, persönliche Unabhängigkeit und institutionelle Durchsetzungskraft sind nicht dasselbe. Ein hervorragender Forscher kann Risiken erkennen, ohne Zugang zu allen relevanten Betriebsdaten zu haben. Ein formal unabhängiger Direktor kann Informationsrechte besitzen, während die Umsetzung seiner Entscheidungen von anderen Stellen abhängt.

Auch wirtschaftliche Interessen verschwinden nicht allein durch eine gemeinnützige Rechtsform. OpenAI nennt für die Foundation zum Abschluss seiner Rekapitalisierung einen Anteil von 26 Prozent an der Group sowie einen Anspruch auf zusätzliche Aktien unter bestimmten Bedingungen. Das dokumentiert eine Verbindung zwischen Unternehmenswert und Ressourcen der Foundation. Es beweist weder einen Interessenkonflikt in einer konkreten Entscheidung noch dessen unzureichende Behandlung. Es macht aber verständlich, warum die Regeln für den Umgang mit möglichen Zielkonflikten ebenso wichtig sind wie die Zusammensetzung des Gremiums.

Für die Anbieterbewertung lassen sich daraus drei getrennte Prüffelder ableiten:

Diese Fragen sind ein redaktionell abgeleitetes Prüfraster, keine Behauptung über bislang unbekannte interne Regeln eines bestimmten Anbieters.

Was Kunden daraus vertraglich machen können

Ein Unternehmen, das KI in wichtige Prozesse integriert, kann die Governance seines Lieferanten nicht selbst umbauen. Es kann aber vermeiden, eine prominente Besetzung des Sicherheitsgremiums mit einem eigenen Leistungsversprechen zu verwechseln.

Bei der Beschaffung sollten deshalb konkrete Zusagen im Vordergrund stehen: Mitteilung wesentlicher Modelländerungen, nachvollziehbare Behandlung von Sicherheitsvorfällen, verfügbare Evaluationsunterlagen und definierte Ansprechpartner für Eskalationen. Je höher die Folgen eines Fehlers, desto wichtiger werden belastbare Nachweise statt allgemeiner Vertrauensaussagen.

Der NIST AI Risk Management Framework bietet einen öffentlichen Referenzrahmen für den Umgang mit KI-Risiken. Er ersetzt weder eine Prüfung des konkreten Anbieters noch gesetzlich erforderliche Aufsicht. Sein Nutzen liegt hier darin, die Diskussion von einzelnen Namen auf einen strukturierten Umgang mit Risiken zu verlagern.

Für einen risikoarmen internen Entwurf kann die erforderliche Prüftiefe gering sein. Bei einem System, das entscheidungsrelevante Informationen für Kunden oder den Betrieb liefert, ist eine andere Tiefe angemessen. Die Governance-Prüfung muss zur Nutzung passen; sie ist kein pauschales Urteil über die Vertrauenswürdigkeit eines ganzen Unternehmens.

Nicht den Wechsel verurteilen, sondern die Rechte prüfen

Personelle Wechsel können Expertise übertragen und zugleich Fragen nach institutioneller Unabhängigkeit aufwerfen. Beides lässt sich ernst nehmen, ohne aus einem Lebenslauf Fehlverhalten abzuleiten.

Die verfügbaren Quellen haben klare Grenzen: Das Podcasttranskript belegt eine Diskussion. Die Strukturseite ist eine Selbstdarstellung des Anbieters. Keine der beiden Quellen zeigt allein, wie ein umstrittener Sicherheitsfall intern entschieden wurde oder ob die beschriebenen Rechte in der Praxis ausreichen.

Für das Management folgt daraus eine nüchterne Konsequenz: Vertrauen in Köpfe ist hilfreich, aber nicht vertraglich belastbar. Belastbarer wird Kontrolle dort, wo Informationszugang, Entscheidungsrechte und überprüfbare Folgen zusammenkommen. Wer KI einkauft, sollte genau diese Verbindung prüfen.

← Zurück zum Blog