Transcription
[Musik] Willkommen allerseits. Ich bin heute sehr aufgeregt. Äh, ich liebe es, diese Webinar-Touren zu machen. Ich liebe es zu lehren. Ich werde das ganz kurz mit einer Einführung beginnen, damit Sie wissen, mit wem Sie äh sprechen, und dann, was wir heute behandeln werden. Also, kurz zur Einführung, mein Name ist Christian Hyatt. Ich bin der CEO und Mitbegründer von Risk 360. Äh, der Grund, warum ich heute für Sie relevant bin, ist, dass wir im letzten Jahr die erste Charge von ISO 42001-Implementierungen durchgeführt haben. Ich denke, Risk 360 hat wahrscheinlich mehr getan als jeder andere auf der Welt zu diesem Zeitpunkt. Ich denke also, wir haben ein gewisses Standing, um Ihnen einfach zu sagen, wie diese Zertifizierungen laufen, was wir in der realen Welt sehen und äh, wie der Zertifizierungsprozess wirklich aussieht. Ähm, wir arbeiten auch sehr eng mit einigen der größten Prüfungsgesellschaften, einigen der größten externen Prüfungsgesellschaften zusammen. Wir entwickeln also mit ihnen Vordenkertum, halten Vorträge, wir arbeiten in Echtzeit an Best Practices, weil KI und ISO 420001 ein aufkommendes Thema sind. Ähm, also, die Quintessenz ist, ich glaube, ich bin sehr gut in das gesamte Ökosystem in Bezug auf KI und ISO 42001 eingebunden und habe ein gewisses Standing, um darüber sprechen und einige Lektionen teilen zu können. Also, das ist ein bisschen über mich. Risk 360 äh, das Unternehmen, mit dem ich arbeite äh, für das ich arbeite und das ich gegründet habe, wir machen im Allgemeinen Prüfungen und Implementierungen sowie Compliance-Dienstleistungen. Manchmal sind wir der externe Prüfer, aber meistens sind wir das Beratungsunternehmen. Wir sehen also beide Seiten des Tisches, wo wir der Prüfer sind oder wo wir das Beratungsunternehmen für verschiedene Kunden sind, weil man unabhängig sein muss. Äh, wir haben auch eine GRC-Plattform, die wir entwickelt haben und die viele unserer Kunden nutzen, um ihr gesamtes Sicherheits- und Compliance-Programm und jetzt auch KI-Risikomanagementprogramme zu verwalten, und dann machen wir offensive Sicherheit mit unserem Motto, wo wir Angriffsflächenmanagement, Penetrationstests und kontinuierliche Tests durchführen, also das ist sozusagen Risk 360, grob gesagt, wer wir sind. Okay, das reicht über mich. Lassen Sie mich hier einsteigen und über Sie und die Lernziele sprechen, was wir abdecken wollen, äh, in der Agenda. Also, was die Lernziele angeht, möchte ich hier sehr gezielt vorgehen, während wir durchgehen, denn es gibt ein paar Dinge, die ich Ihnen mitgeben möchte. Ähm, Nummer eins ist einfach zu verstehen, was der aufkommende Business Case für Organisationen ist, die ISO 420001 einführen. Vielleicht erwägt Ihr Unternehmen dies bereits, oder vielleicht versuchen Sie, ihm zuvorzukommen, und Sie denken, dass sie es tun. Wir werden also über diese Business Cases sprechen. Warum entscheiden sich Unternehmen für diesen Weg der Zertifizierung, und ich möchte, dass Sie in der Lage sind, wirklich intelligent über das Framework selbst zu sprechen, um die Konzepte zu verstehen. Ich werde Ihnen den Implementierungsprozess geben, damit Sie darüber sprechen können. Den Zertifizierungsprozess, damit Sie, wenn Sie all das tun wollen, genau wissen, wie das funktionieren sollte. Und dann werde ich auch einige reale Anwendbarkeiten untersuchen, damit Sie nicht nur die Konzepte verstehen, sondern auch sehen, wie sie sich in der realen Welt auswirken. Und das passt genau in unsere Agenda. So wird das heute ablaufen. Der erste Teil wird viel über Konzepte sein. Ähm, es gibt eine ganze Menge Material. Ich habe versucht, es ansprechend zu gestalten, und es gibt einige Folien mit viel Text. Ich werde nicht über den gesamten Text sprechen, aber ich habe ihn dort, damit Sie einen Screenshot machen können oder wenn wir diese Präsentation später versenden, können Sie die Materialien haben. Zum Beispiel, wenn ich das Framework behandle, gibt es viel Text für spätere Referenzzwecke. In diesen Konzepten werde ich über Hintergrund, Kontext sprechen. Wir werden über Geschichte sprechen, einige der äh, wir werden über die Framework-Struktur, Implementierung, Zertifizierung sprechen, und ich möchte auf die typische Zeitplanung und den Aufwand eingehen. So können Sie ein schönes Gantt-Diagramm sehen, äh, wie das aussehen würde und wer beteiligt sein sollte. Und dann möchte ich Ihnen zum Abschluss ein wenig Anwendung geben. Ich habe ein Kundenbeispiel, ein reales Kundenbeispiel, und wir werden uns damit befassen und Ihnen zeigen, wie es sich in der realen Welt auswirkt. Äh, damit Sie das haben. Ich denke, ein guter Ausgangspunkt ist eine kurze Geschichte äh, warum ISO 420001 überhaupt entstanden ist, denn es ist relativ neu, und ich denke, das beginnt wirklich äh, wissen Sie, 2022 und davor, denn was wir sahen, war ein Anstieg anderer Frameworks wie ISO 27001, Sock 2, ISO 27701 als Sicherheits- und Datenschutz-Frameworks. Die DSGVO hat die Welt verändert, das ist eine Datenschutzverordnung aus der EU. Die USA folgten mit Datenschutz- und Sicherheitsvorschriften auf Bundesstaatenebene, insbesondere CP, und der Grund, warum das wichtig ist, ist, dass es ein paar Dinge normalisiert hat. Einerseits gab es einen übergeordneten Rahmen und eine Terminologie für viele dieser Dinge, die etabliert wurde. Es normalisierte auch dieses gesamte Ökosystem des Drittparteien-Risikomanagements, bei dem Sie für Ihr Unternehmen, um Geschäfte mit einem anderen Unternehmen zu tätigen, nachweisen müssen, dass Ihr Sicherheitsprogramm existiert, dass Sie Sicherheitsrisiken managen, dass Sie Datenschutzrisiken managen, und während sich diese Frameworks entwickelt haben, wie 42001 rund um KI-Risikomanagement, werden Sie sehen, und ich werde Ihnen das später zeigen, es greift viele der Begriffe und Frameworks direkt aus diesen anderen Sicherheits- und Datenschutz-Frameworks auf. Wenn Sie also bereits mit 27001 oder DSGVO, ISO 27701 vertraut sind, wird Ihnen vieles davon sehr vertraut vorkommen. Das war der Kontext, und dann wurde im November 2022 ChatGPT in die Welt entlassen, und ich würde sagen, das war ein Wendepunkt, in dem jeder erkannte, dass etwas Großes geschah, und dann, äh, sechs oder sieben, innerhalb von sechs oder sieben Monaten nach der Veröffentlichung von ChatGPT, wurden buchstäblich Tausende von KI-Produkten geboren. Wir haben alle den Hype erlebt, richtig? Aber Tausende von rentablen, umsatzgenerierenden Produkten auf dem Markt. Es gab auch andere Sprachmodelle, die entwickelt wurden, wie Llama Meta Open. Und dann bis Dezember, also das ist eine ziemlich schnelle Umstellung, wurde ISO 420001 veröffentlicht. Sie sprechen also von etwa einem Jahr nach dem Erscheinen von ChatGPT gibt es nun einen ISO-Standard zur Bewältigung von KI-Risiken, weitgehend aufgrund der Marktdurchdringung von KI-Produkten, die auf den Markt kommen, und diesem Wunsch, KI-Risiken zu steuern und zu managen. Sobald das Framework im Dezember veröffentlicht wurde, dauerte es noch etwa einen Monat, bis die Zertifizierungsstellen tatsächlich online gingen. Sie begannen also, Regulierungsbehörden wie IS und ANAB oder UKCAST aus der EU zu sehen, die Prüfungsgesellschaften zertifizierten, um diese Zertifizierung ausstellen zu können. Und dann, bis Juli 2024, Mitte 2024, sahen wir die erste offizielle ISO 420001-Zertifizierung in der Welt. Das ist also über ein Jahr her. Wir sind also ein Jahr dabei, dass Unternehmen zertifiziert werden. Und das bringt uns zu heute. Was sehen wir im Juli 2025? Und ich denke, die Quintessenz ist, dass wir ein enormes Wachstum in allen Bereichen sehen. Wenn Sie sich also Sprachmodelle ansehen, gibt es 750.000 Sprachmodelle. Die meisten davon sind Varianten der Hauptmodelle, die Sie kennen. Etwa 10 davon beherrschen 99 % des Marktes. Wir sehen über 70.000 KI-Unternehmen. Alle Ihre Unternehmen, wenn Sie an diesem Webinar teilnehmen, nutzen zweifellos KI-Tools oder entwickeln KI-Tools. Sie sehen, wie die großen Tech-Giganten wie Microsoft, Amazon, Google die ISO 4200001-Zertifizierung erhalten. Anthropic, das Claude produziert, hat die ISO 4200001-Zertifizierung erhalten. Wir sahen, wie Microsoft im Rahmen ihrer Lieferanten-Due-Diligence, ihres SSPA-Programms, eine Anforderung für 420001-Zertifizierungen herausgab, und wir sehen Tausende von KI-Vorschriften und Politikinitiativen weltweit. Die Quintessenz ist einfach ein enormes Wachstum, und ich glaube wirklich, wir sind erst ein Jahr dabei. Ich erwarte viel mehr Gespräche über KI-Risikomanagement und insbesondere viel mehr 420001 in Zukunft. Wir haben sehr ähnliche Trends bei anderen Frameworks wie ISO 270001 und 27701 und anderen gesehen, die langsam beginnen, wenn alle kritische Masse erreichen und das herausfinden, und dann in den Jahren 2, 3, 4 explodiert es wirklich und wird zum Standard für den gesamten Marktplatz. Das ist also sozusagen, womit Sie es zu tun haben. Deshalb sind Sie alle bei diesem Webinar. Ich denke, Sie alle spüren, dass dies eine riesige Initiative ist, ein wachsendes Problem, KI-Risikomanagement ist wichtig. Und ich denke, die Geschichte bestätigt das und zeigt, dass das wahr ist. Das ist also ein bisschen Kontext, und wenn Sie mit Ihrem Unternehmen zusammen sind und das ist es, was wir von Kunden hören, warum sollten wir uns überhaupt für ISO 420001 interessieren, und warum sollten wir über eine Zertifizierung nachdenken? Ich denke, es gibt hauptsächlich drei Gründe. Zwei, auf die ich mich konzentrieren werde. Der Hauptgrund oder einer, den ich als Haupt- und Zweitgrund bezeichnen werde, warum Kunden sich für eine Zertifizierung entscheiden, ist, dass es einfach diesen Appetit gibt, KI-Risiken zu managen. Sie brauchen KI-Governance. Und was wir von Sicherheits- und KI-Führungskräften hören, ist, dass wir schnell handeln müssen, um KI zu nutzen, aber wir müssen eine Möglichkeit haben, unsere Risiken zu managen. Und im Moment gibt es nicht viel Terminologie. Es gibt nicht viele Praktiken. Die meisten Unternehmen haben nichts mit KI-Risikomanagement zu tun. Sie suchen also nach einem Framework, um das zu tun, und ISO 420001 wird zu einem sehr beliebten Framework, auf das man sich stützen kann, um ein KI-Governance-Programm aufzubauen. Selbst wenn Sie keine Zertifizierung erhalten, ist die Übernahme als Mittel zur KI-Governance etwas, das wir auf der anderen Seite sehen, warum offizielle Zertifizierungen? Wir sehen es tatsächlich, wenn es um Kundenvertrauen geht. Wir sehen bereits, dass ISO 4200001 in Verträgen erwähnt wird. Wenn Sie also Geschäfte machen wollen, wenn Ihr Kunde versucht, an ein großes Unternehmen zu verkaufen, sehen wir KI-Anhänge. Wir sehen vertragliche Klauseln, die KI verbieten oder die Nutzung von KI einschränken. Wir sehen vertragliche Änderungen, die speziell 4200001 vorschreiben, wie Microsoft es getan hat. Die Quintessenz ist, dass es ein Umsatzhemmnis für Ihr Unternehmen ist. Damit Sie Geschäfte mit einigen der Unternehmen, mit denen Sie Geschäfte machen wollen, tätigen können, müssen Sie, genau wie bei Sicherheit und Datenschutz, nachweisen, dass Sie Ihre KI-Risiken managen können. Also, viele dieser gleichen Kaufanreize, viele dieser gleichen Gründe, warum Ihr Führungsteam sich für Sicherheit oder Datenschutz entscheidet, werden auch für KI wahr. Äh, Sie können das also Ihrem Führungsteam zurückspielen und sehen, was sie sagen. Okay. Aber das ist es, was wir immer wieder von unseren Kunden hören, die sich für 420001 entscheiden, und auch von unseren Auditpartnern und anderen, die uns einfach sagen, was sie auf dem Markt hören. Das ist meistens der Grund. Gut. Das ist also der Hintergrund und der Kontext. Ich denke, vieles davon war für Sie hoffentlich intuitiv. Aber hoffentlich versichert Ihnen das, warum das wichtig ist und warum Sie Ihre Zeit und Energie investieren, um sich mit 420001 vertraut zu machen. Was ich jetzt tun möchte, ist, ein wenig die Gänge zu wechseln und äh, zum Framework-Review überzugehen. Dann werden wir über den Zertifizierungsprozess und den Implementierungsprozess sprechen. Also, ISO 420001 Framework. Ich werde hier vier Dinge behandeln. Ich werde behandeln, ich weiß, viele von Ihnen sind wahrscheinlich bereits mit ISO 270001 vertraut. Ich möchte Ihnen also kurz zeigen, wie ähnlich das übergeordnete Framework dem von 270001 ist und was die Hauptunterschiede sind. Wir werden das also kurz besprechen. Ich werde über die Governance-Struktur von ISO 420001 sprechen, die AIMS, das Managementsystem, das KI-Managementsystem. Ich werde Ihnen die neun Kontrollziele und 38 Kontrollen zeigen. Wir werden ein wenig darüber sprechen. Ich werde nicht ins Detail eines Framework-Reviews gehen, das würde Stunden dauern, aber wir haben bereits einen kostenlosen Kurs gemacht, der jede einzelne Kontrolle jedes Aspekts des Frameworks durchgeht. Sprechen wir also ein wenig über 4200001 im Vergleich zu ISO 270001. 270001 ist Sicherheit, offensichtlich 4200001 ist KI-Risikomanagement, aber was Sie sehen werden, und das sind nur Screenshots der Frameworks selbst, sie folgen einem identischen übergeordneten Framework, und was ich hier hervorgehoben habe, ist der Unterschied: In 2701 verwenden sie das Wort Informationssicherheit, und in 420001 verwenden sie das Wort KI. Das übergeordnete Framework ist identisch. Wenn Sie zu den Kontrollen kommen, sind sie ziemlich unterschiedlich, aber das übergeordnete Framework ist fast identisch, wobei die Wörter KI und Sicherheit zwischen den beiden Frameworks ausgetauscht werden. Ich denke, es ist wichtig darauf hinzuweisen, dass 2701 zwar ein Sicherheits-Framework ist, 420001 jedoch kein KI-Sicherheits-Framework ist. Es ist ein KI-Risikomanagement-Framework. Viele Leute sind da verwirrt, sie denken, 420001 geht um KI-Sicherheit, das tut es nicht, es geht um 40, es geht um KI-Risikomanagement, und wenn ich gleich auf die Kontrollen eingehe, werden Sie sehen, was ich meine, wie diese Prinzipien ziemlich unterschiedlich sind. Aber wenn Sie bereits 270001 machen, haben Sie ein Sicherheitsmanagementsystem, ein ISMS, es wird sich sehr ähnlich anfühlen, wenn Sie beginnen, Ihr KI-Managementsystem aufzubauen, und Sie können sie auch kombinieren, um ein integriertes Managementsystem zu erstellen, um eine harmonisierte Prüfung durchzuführen, wenn das etwas ist, das Sie tun möchten. Aber konzeptionell sehr ähnlich. Es gibt auch gemeinsame Merkmale und gemeinsame Stakeholder zwischen den beiden Frameworks. Zum Beispiel haben beide Governance-Anforderungen, Anforderung an Richtlinien, Anforderungen an das Risikomanagement. Es gibt ähnliche Arten von Risiken. Es gibt ähnliche geschäftliche Treiber und warum Sie die Zertifizierung erreichen und warum Sie über Risikomanagement nachdenken würden. Sogar der Auditprozess ist zwischen den beiden Frameworks sehr, sehr ähnlich. Es gibt auch gemeinsame Stakeholder. Wir werden über Governance sprechen, aber Sie werden sehen, dass die gleichen Arten von Führungskräften an beiden Themen beteiligt sind. Sicherheits-, Datenschutz- und Risikomanagementteams sind an beiden beteiligt. Ihr Rechtsteam wird beteiligt sein. Produkt und Engineering sind an beiden beteiligt. Und sogar Ihr Vertriebsteam, weil sie wahrscheinlich an vorderster Front die Anfragen Ihrer Kunden erhalten, diese Zertifizierungen nachzuweisen. Ich gebe Ihnen das alles, weil, wenn Sie die Erstellung eines integrierten Managementsystems zwischen 420001 und vielleicht 270001 in Betracht ziehen, Sie sehen können, dass es viel Überschneidung zwischen den Teams gibt. Nun, wenn Sie mit 270001 nicht vertraut sind und es überhaupt nicht tun, machen Sie sich keine Sorgen. Äh, wissen Sie einfach, dass es diese Möglichkeiten gibt, wenn Sie sich dafür entscheiden. Wenn wir uns nun speziell auf 420001 konzentrieren, sind ISO-Frameworks so aufgebaut, dass es ein Managementsystem gibt. Das sind die Klauseln 4 bis 10 in einem Framework, und das etabliert sozusagen die Governance-Struktur, und dann gibt es über das Managementsystem hinaus die Kontrollen, das sind die technischen Dinge, die Sie tun müssen, um den Geist des Frameworks zu erfüllen, und das gilt für alle ISO-Frameworks. Für 420001 gibt es wieder das KI, das KI-Managementsystem, Klauseln 4 bis 10, und dann gibt es die 38 Kontrollen. Das Ziel des Managementsystems ist im Grunde, das Programm zu steuern und das Engagement der Führung für kontinuierliche Verbesserung zu erreichen. Was ich zu einem Managementsystem sagen werde, ist, dass es absolut dokumentiert sein muss. Das ist eine der Fallen, in die Leute meiner Meinung nach tappen, wenn es um die externe Prüfung geht, denn es gibt viele Klauseln und Unterklauseln. Sie müssen alle davon ansprechen, und es ist wirklich die Hälfte der gesamten externen Prüfung. Ich denke also, es ist wirklich, wirklich wichtig, wenn Sie tatsächlich eine Zertifizierung anstreben. Es ist auch wirklich wichtig, wenn Sie sich einfach an das Framework anlehnen und es als Governance-Struktur nutzen wollen. Das ist also Ihr AIMS. Hier sind die verschiedenen Abschnitte des AIMS. Ich werde diese schnell durchgehen, aber dies ist eine gute Gelegenheit für Screenshots. Warum Klauseln 4 bis 10? Nun, in ISO sind die Klauseln 1 bis 3 hauptsächlich administrative Dinge und Referenzen. Es gibt also nichts, was Sie tatsächlich tun müssen. Der meiste Aufwand beginnt in Klausel 4. Klausel 4 definiert die Verantwortung der Führung. Oder eigentlich 4 und 5. Ich mag die Struktur von ISO wirklich, weil sie immer mit dem Kontext beginnt. Es ist, warum bauen Sie ein Risikomanagementprogramm auf? Sie müssen diesen Kontext definieren. Klausel 5 ist die Einrichtung eines Führungsteams, das das Programm leitet und steuert. Sechs ist, wenn Sie mit der Planung beginnen. Dinge wie Ihre Risikobewertung, Ihre KI-Auswirkungsbewertung. Klausel 7 ist, haben Sie die entsprechenden Ressourcen und das Bewusstsein, um dies überhaupt zu unterstützen? Sie definieren also Rollen und Verantwortlichkeiten. Klausel 8 taucht zurück in die Art und Weise, wie Sie die Umgebung basierend auf der Risikobewertung, den Ergebnissen der Risikobewertung, steuern werden. Klausel 9, Sie befassen sich mit dieser kontinuierlichen Leistungsbewertung, die jedes Jahr auftaucht, wie eine interne Prüfung, und dann die Ergebnisse dieser internen Prüfungen an Ihr Managementteam gehen, damit sie die gesamte Umgebung kontinuierlich bewerten und verbessern können. Und dann ist Klausel 10 die tatsächliche Verbesserung. Wenn Sie also Verbesserungsmöglichkeiten identifizieren, ergreifen Sie Maßnahmen dazu. Sie können nachweisen, dass Sie Maßnahmen dazu ergreifen. Und auch wenn sich Ihr Unternehmen ändert, vielleicht erwerben Sie ein Unternehmen oder produzieren ein neues Produkt, das Sie Beweise für diese kontinuierliche Verbesserung haben. Ich bin das gerade sehr schnell durchgegangen. Wir haben ein ganzes Video auf YouTube, das wir verlinken können. Wir werden das in einer Folge-E-Mail oder hier im Chat tun, wo wir die Details eines Managementsystems Klausel für Klausel behandeln, damit Sie ein besseres Verständnis dafür haben. Aber für die Zwecke des heutigen Überblicks, wissen Sie einfach, dass das AIMS etwa die Hälfte des Gesamtaufwands ausmacht. Es etabliert die Governance des Programms. Es sind die Klauseln 4 bis 10. Und es ist wirklich essentiell für die KI-Governance im Allgemeinen, aber besonders, wenn Sie versuchen, eine Zertifizierung für ISO 420001 zu erhalten. Das ist also der AIMS-Teil. Und dann springen wir zu den Kontrollen. Wenn Sie also zum Anhang gehen, gibt es äh, ich glaube, es ist Anhang 1 oder Anhang, es gibt neun Ziele und 38 Kontrollen für ISO 4200001, und sie sind wieder nicht mit Sicherheit verbunden. Sie haben eine andere Absicht. Ich werde diese also kurz behandeln. Das ist eine gute Gelegenheit für Screenshots. Was ich hier als Gefälligkeit versucht habe, ist in dieser Tabelle, wenn Sie die ganz rechte Spalte sehen, dort sind meine Notizen. ISO kann wortreich sein. Ich habe einfach in Blau gesagt, hey, worüber reden sie? Was verlangen sie tatsächlich in dieser besonderen Kategorie? Zuerst brauchen Sie Richtlinien. Sie brauchen also, und ich werde Ihnen gleich einige Beispiele für Richtlinien geben, aber haben Sie die richtigen Richtlinien? Ist KI in Ihren bestehenden Richtlinien integriert und so weiter. Es gibt immer eine große Anforderung an Richtlinien bei ISO. Dann fragt es in A3, sind Sie intern organisiert, um dies zu tun? Haben Sie also die richtigen Rollen? Haben Sie eine definierte RACI? Haben Sie die richtigen Berichtsstrukturen? Haben Sie die richtige Unabhängigkeit? Zum Beispiel müssen einige Unternehmen eine KI-Führung einrichten oder den CTO autorisieren, sich um KI zu kümmern. Und so weiter. Also, Gedanken zur Organisationsstruktur. Und dann A4 sind Ressourcen für KI-Systeme. Das betrifft alle Datenquellen, die Werkzeuge, Ihre Rechenleistung, all die technischen Details im Zusammenhang mit KI. Sie können sich die Unterkontrollen dort ansehen und Sie werden sehen, was sie suchen. Aber es wird ein wenig technischer. Bewertung der Auswirkungen von KI-Systemen. Dies ist das erste Mal, dass Sie eine Andeutung auf die KI-Auswirkungsbewertung sehen. Ich werde also etwas hervorheben, wir werden das gleich im Detail besprechen, aber ISO 4200001 führt ein kleines neues Konzept ein. Es gibt eine, wir haben alle von Risikobewertungen gehört, aber 4200001 hat eine KI-System-Auswirkungsbewertung. Und die Frage, die eine KI-System-Auswirkungsbewertung zu beantworten versucht, sind potenzielle Auswirkungen auf Einzelpersonen oder Gruppen basierend darauf, wie ich KI nutze. Das ist es also. Machen Sie sich keine Sorgen um diese Tabelle für einen Moment. Ich werde Ihnen gleich ein spezifisches Beispiel geben. Dann kommen wir zu A6 KI-Systemlebenszyklus. Haben Sie also eine verantwortungsvolle und vertrauenswürdige Art, KI zu betreiben? Haben Sie KI in Ihren SDLC integriert? A7 Daten für KI-Systeme. Das betrifft also, wie Sie Ihre KI-Systeme trainieren. Haben Sie Datenreinheit? Haben Sie Probleme mit Datenverzerrungen? Ist es ein guter Datensatz basierend auf Ihrem Anwendungsfall? All diese Fragen. Und dann informieren wir interessierte Parteien über KI-Systeme. Das ist also, wie kommunizieren Sie wichtige Dinge an Personen, die möglicherweise betroffen sind? Und wieder, einige davon mögen im Moment abstrakt erscheinen. In einem Moment werde ich Ihnen ein sehr spezifisches Beispiel geben, wie sich das auswirkt. Aber zum Beispiel, sagen wir, ich benutze KI, um eine Kreditwürdigkeit zu ermitteln. Nun, wie weiß ich als Endbenutzer dieser Kreditwürdigkeit, wie Sie zu diesem Ergebnis gekommen sind? Bieten Sie Transparenz? Das könnte ein Beispiel für Informationen für interessierte Parteien sein. Und dann sprechen wir über akzeptable Nutzung. Und dann A10 schließlich, wie machen Sie das Drittparteien-Risikomanagement? Integrieren Sie also KI-Fragen in Verträge? Machen Sie Ihren typischen Vendor-Management- oder Drittparteien-Risikomanagementprozess, den Sie bereits für Sicherheit durchführen? Gibt es KI-Fragen, die Sie stellen sollten? Das ist also ein sehr schneller Überblick über das Framework im Allgemeinen. Wenn Sie zu Anhang B gehen, gibt es Implementierungsanleitungen für jede Kontrolle. Wenn Sie also diese 38 Kontrollen durchlesen und es scheint, als könnten Sie sie nicht wirklich interpretieren, sind Sie sich nicht sicher, was sie fragen, ein guter Ort wäre Anhang B im Framework, damit Sie die Anleitungen prüfen können, die ISO zur Implementierung bereitstellt. Okay, das war ein Wirbelwind. Ich entschuldige mich. Machen Sie einen Screenshot von dieser Folie. Wenn Sie mehr Details wünschen, ist der richtige Ort hier. Wir haben eine Klausel-für-Klausel-, Kontrolle-für-Kontrolle-Überprüfung des gesamten Frameworks durchgeführt. Das ist viel mehr, als ich gerade getan habe. Wenn Sie sich also im Moment fühlen, als ob Sie diesen Deep Dive brauchen, gehen Sie einfach zu Google Risk 360 ISO 42001 Video Series YouTube oder so etwas, Sie werden die ganze, es ist eine Playlist auf YouTube. Wir haben sie auch auf unserer Website, wenn Sie zu Risk 360 gehen, und wir haben sie als Kurs organisiert, und Sie können die gute Arbeit von Saw überprüfen, der Zeile für Zeile das gesamte Framework durchgegangen ist. Es ist ein Deep Dive. Okay. Das ist also ein Überblick über das Framework. Hoffentlich sind Sie jetzt einigermaßen orientiert. Wir haben über den Hintergrund und den Kontext gesprochen, warum wir hier sind. Wir haben den Überblick über das Framework gesprochen. Hoffentlich fühlen Sie sich dort orientiert. Jetzt möchte ich darüber sprechen, wie das Framework implementiert wird, worauf Sie achten müssen und wie Sie sich dann tatsächlich zertifizieren lassen, wenn Sie das möchten. Für den Implementierungsprozess gebe ich Ihnen unseren dreistufigen Implementierungsprozess. Es ist eine Möglichkeit, Ihre Gedanken zur Durchführung einer Implementierung zu bündeln. Ich gebe Ihnen ein paar häufige Lücken und einige wichtige Arbeitsströme. Ich zeige Ihnen, welche Stakeholder in Ihrem Unternehmen wahrscheinlich beteiligt sein müssen und wie viel Aufwand Sie typischerweise von ihnen erwarten können. Und ich gebe Ihnen einen typischen Zeitplan. Das werden wir hier behandeln. Die Art und Weise, wie ich gerne über Implementierung nachdenke, sind diese drei Schritte. Und ich denke, einfach Ihre Gedanken zu bündeln, wird Ihnen helfen, Ihre Arbeit zu organisieren. Das Erste, worüber ich normalerweise nachdenke, wenn wir mit Kunden zusammenarbeiten, ist die Planung. Was ist der Umfang der Zertifizierung? Ist es das ganze Unternehmen? Ist es nur eine Geschäftseinheit? Ist es ein einzelnes Produkt? Warum? Was sind die geschäftlichen Treiber, um überhaupt eine Zertifizierung zu erhalten? Und sicherzustellen, dass wir das verstehen, dass es richtig eingegrenzt ist, das wird einen großen Einfluss auf Ihre Zertifizierung haben. Also, all die Planungsdinge, all Ihre Kommunikationspläne, Ihre Statusberichte, all das. Also, gute Planung. Das Zweite, was wir gerne tun, ist die Ist-Zustandsbewertung, und das ist wirklich eine Lückenbewertung Ihres aktuellen Programms, um zu identifizieren, wo Sie Lücken haben und was Sie wirklich dagegen tun sollten. Wir werden also eine vollständige Bewertung der Klauseln 4 bis 10 durchführen. Wir werden auch eine vollständige Bewertung der 38 Kontrollen in ISO 420001 durchführen. Interpretieren Sie sie im Kontext dessen, was Sie zertifizieren wollen, Ihres einzigartigen Unternehmens, und kommen Sie dann mit einem Plan zurück. Wie sollten Sie tatsächlich vorgehen? Wie sieht die Implementierung in unserem Kontext aus, und dann implementieren Sie sie. Sie schreiben alle Richtlinien, schließen die SDLC-Lücken, führen Ihre Risikobewertung durch, implementieren Ihre Methodik zur Auswirkungsbewertung, all das. Das sind also die Arbeitsblöcke. Wenn Sie also Ihre eigene Projektplanung durchführen oder mit einem Unternehmen wie Risk 360 an der Implementierung arbeiten, ist dies der typische Prozess, die Phasen eines Projekts, die wir verfolgen würden, die Sie immer noch für sich selbst nutzen können. Und wir werden uns mit der Vorbereitungszeit und einigen Details befassen. Okay. Hier sind die häufigen Lücken oder einige der häufigen Lücken und die Arten von Arbeitsströmen, die Sie erwarten können. Eines ist Governance. Sie brauchen also einen Risikrat. Sie brauchen ein Führungsteam, um Entscheidungen zu treffen, und manchmal ist das der schwierigste Teil aus Sicht des organisatorischen Wandels, Sie müssen das Führungsteam tatsächlich einbeziehen und es in eine Besprechungsroutine bringen und über die richtigen Dinge sprechen. Sie müssen alle Richtlinien schreiben. Sie müssen ein Risikomanagementprogramm durchführen. Etwas, bei dem Sie eine Risikobewertung durchführen, das Risiko bewerten und das Führungsteam informieren, damit es etwas dagegen tun kann. Sie müssen eine interne Prüfung durchführen. Das ist also das Element der kontinuierlichen Verbesserung, bei dem jedes Jahr ein unabhängiges Team eine interne Prüfung durchführt. Wir machen viele davon bei Risk 360. Sie brauchen einen Arbeitsstrom, der sich Ihrem Produkt oder Ihrem Ingenieurteam oder Ihrer Technologie widmet, je nachdem, was Sie tun. Wenn Sie also Copilot implementieren, wird das ganz anders sein, als wenn Sie ein Produkt entwickeln, das KI-bezogen ist und verkauft werden soll. Aber Sie müssen diese Leute einbeziehen, und dann natürlich brauchen Sie Drittparteienrisiken. Wenn Sie Ihre Drittparteien nicht bereits auf KI-Risiken prüfen, müssen Sie sich darauf vorbereiten und dies weiterhin tun. Also wieder eine Screenshot-Gelegenheit. Wir werden uns gleich mit einigen davon im Detail befassen, aber auf hoher Ebene sind hier einige der wichtigsten Arbeitsströme. Das sind also viele Screenshots, viel guter Text, damit Sie sich ein Bild von all diesen nächsten Folien machen können. Ich habe das aufgeteilt und Ihnen einige der Details gegeben, über die Sie nachdenken sollten. Eine der häufigsten Fragen, die ich bekomme, ist, welche Richtlinien? Hier sind sie. Hier sind einige der wichtigsten Richtlinien, die ich immer wieder sehe. Sie haben Ihre AIMS. Sie haben eine typische KI-Richtlinie. Sie haben eine Richtlinie zur angemessenen Nutzung von KI. Sie benötigen eine Richtlinie für KI-Risikomanagement und KI-Auswirkungsbewertung, die definiert, was Sie dort tun. Und dann gibt es diesen großen Teil, dass Sie KI in Ihre bestehenden Richtlinien integrieren müssen. Sie haben wahrscheinlich bereits Dinge wie Datenaufbewahrung, SDLC, Sicherheitsrichtlinien, Lieferantenmanagementrichtlinien, Dateninventar und so weiter. Nun müssen diese aktualisiert werden, um relevante KI-Inhalte einzubeziehen. Das ist es, was wir eher sehen als einen separaten Satz von KI-Richtlinien. Normalerweise integrieren Sie KI in Ihre bestehenden Richtlinien. Und dann müssen Sie über Ihren Risikrat nachdenken. Haben Sie einen KI-Risikrat? Nun, sie brauchen wahrscheinlich ein Charta. Sie müssen wissen, wozu sie autorisiert sind, was die Erwartungen sind, und dann ein gutes altes Rollen- und Verantwortlichkeitsdokument, damit jeder weiß, was von ihm erwartet wird. Ich werde sagen, das ist Zeile für Zeile aus dem Framework. Sie verwenden diese Wörter nicht unbedingt, aber wir haben das gesamte Framework sorgfältig gelesen, und das sind Richtlinien, die Sie benötigen, um zertifiziert zu werden. Möglicherweise gibt es auch andere, je nach Ihrer spezifischen Zertifizierungssituation, aber wissen Sie einfach, ich erfinde das nicht, um es so zu sagen. Das ist es, was wir in der realen Umgebung sehen. Das ist es, was das Framework verlangt. Also, vielleicht wäre hier ein Screenshot hilfreich für Sie. Der nächste große Arbeitsbereich ist das KI-Risikomanagementprogramm, das Sie aufbauen müssen. Sie haben wahrscheinlich bereits ein Risikomanagementprogramm, aber Sie müssen das auch für KI tun. Ich möchte Sie auf ein weiteres Framework hinweisen. Es ist ISO 23894. Es ist ein vollständiges ISO-Framework für KI-Risikomanagement. Es gibt Ihnen viele Anleitungen und Risikquellen. Es ist wirklich ein sehr gutes Dokument zum Lesen. Es bringt Ihnen wirklich nahe, wie Risikomanagement im Kontext von KI aussieht. Aber ich habe die Gefälligkeit getan, dieses gesamte Dokument zu lesen, und ich denke, es sieht im Grunde so aus wie dieser Arbeitsablauf. Sie müssen einen Informationsrisikrat bilden. Sie brauchen also eine Aufsichtsbehörde, um Risiken aufzunehmen und damit umzugehen. Sie müssen eine Risikobewertung, eine KI-Risikobewertung durchführen. Sie müssen alle Risiken verfolgen, die Sie bei der Risikobewertung aufdecken, z. B. in einem Risikoregister. Dann müssen Sie diese Risiken priorisieren. Also eine Art Risikobewertungsmethodik, und dann müssen Sie etwas dagegen tun. Sie müssen das Risiko behandeln, und wahrscheinlich ist es der Risikrat, der das tut. Das beschreibt dieses Framework im Wesentlichen. Und Sie müssen darüber nachdenken, das zu tun. Das ist also ein großer Arbeitsstrom für die meisten Unternehmen, wahrscheinlich wird er in Ihr bestehendes Risikomanagementprogramm integriert. Aber nur eine KI-Überlagerung. Der nächste große Arbeitsstrom, den ich hervorheben werde, ist eine KI-System-Auswirkungsbewertung. Also, wieder gibt es ein weiteres Framework, das da draußen ist, ISO 425. Es ist ein weiteres vollständiges Framework, das Ihnen den Kontext und die Details liefert, wie man eine KI-System-Auswirkungsbewertung durchführt. Ich glaube, sie haben sogar eine Menge Anleitung. Sie haben sogar eine Vorlage. Ich mag die Vorlage nicht besonders, aber es ist eine Vorlage, die versucht, einige davon zu konzeptualisieren. Ich habe dieses gesamte Dokument gelesen. Wir werden gleich ein spezifisches Beispiel besprechen. Wenn Sie sich also verwirrt fühlen, werden wir darüber sprechen. Aber auf sehr hoher Ebene funktioniert eine KI-System-Auswirkungsbewertung so, dass Sie ein Produkt oder eine Dienstleistung haben, Sie müssen es definieren. Wie ich bereits sagte, wenn Sie Copilot implementieren, wird das ganz anders sein, als wenn Sie ein benutzerdefiniertes Sprachmodell oder ein benutzerdefiniertes KI-Produkt entwickeln, richtig? Das ist ein anderer Kontext. Und so müssen Sie definieren, was dieses Produkt tut, basierend darauf, was dieses Produkt tut, müssen Sie sich fragen, wie könnte das Einzelpersonen oder Gruppen beeinflussen. Die Nutzung eines Chatbots wird ganz andere Auswirkungen haben als zum Beispiel etwas, das eine alternative Kreditwürdigkeit ermittelt, was das Beispiel ist, über das wir gleich sprechen werden. Es wird eine andere potenzielle Auswirkung auf das Individuum haben. Sie müssen also eine Risikobewertungsmethodik haben, bei der Sie sagen, das ist entweder eine geringe oder eine hohe Auswirkung, und das ist, wie wichtig es ist. Und dann, basierend darauf, wie wichtig diese potenzielle Auswirkung ist, müssen Sie Wege identifizieren, die Sie dokumentieren können, um das potenzielle Risiko und die Auswirkungen auf diese Personen zu reduzieren. Das ist also der Zweck einer KI-System-Auswirkung. Ihr Unternehmen sagt im Wesentlichen: Ich erkenne an, wie dies jemanden potenziell schädigen könnte, und ich tue etwas dagegen. Und es gibt einen formellen Prozess, um diese potenziellen Probleme zu identifizieren und sie laufend zu lösen. Das ist also 4205. Das ist ein wenig einzigartig. Es gibt nichts Vergleichbares in ISO 27001, zum Beispiel. Der nächste große Arbeitsstrom, den ich erwähnt habe, ist Ihre KI-interne Prüfung. Ich denke, das überrascht die Leute, weil sie den externen Auditprozess durchlaufen und dann sagt ihr Auditor: Nun, Sie müssen auch eine interne Prüfung durchführen. Und Sie sagen: Moment mal. Ich muss noch eine Prüfung machen. Ja, es muss eine interne Prüfung sein. Es ist die Art und Weise, wie Ihr Unternehmen sich selbst bewertet, Verbesserungsmöglichkeiten identifiziert und sich weiter verbessert und reift. Anforderungen für die interne Prüfung sind, dass die Personen, die die Prüfung durchführen, unabhängig sein müssen. Wenn Sie also die Person sind, die Ihr KI-Managementsystem verwaltet, können Sie die interne Prüfung nicht durchführen. Sie müssen unabhängig vom System selbst sein. Sie müssen qualifiziert sein. Sie brauchen also jemanden, der tatsächlich KI und 420001 versteht. Diese beiden Anforderungen bedeuten typischerweise, dass Sie es möglicherweise auslagern müssen. Risk 360 führt aus diesem Grund viele interne Prüfungen durch. Sie müssen also möglicherweise eine andere Firma beauftragen. Es muss formell und dokumentiert sein. Sie können also nicht einfach sagen: Ja, ich habe eine interne Prüfung durchgeführt und wissen Sie, mündlich kann ich Ihnen sagen, was wir gefunden haben. Es muss eine formelle Inspektion sowie eine formelle Berichterstattung darüber geben. Und diese formellen Ergebnisse müssen vom Management geprüft werden. Sie müssen also einen Weg haben, dies an z. B. Ihren Informationsrisikrat zu eskalieren, damit dieser Maßnahmen ergreifen, Verpflichtungen eingehen und Ihnen Ressourcen zur kontinuierlichen Verbesserung geben kann. Das ist also der Grund, warum ISO das verlangt. Ich denke, es gibt einige Möglichkeiten, über die reine Compliance-Häkchen hinaus Wert zu schaffen. Was wir typischerweise tun, ist, die interne Prüfung als Vorbereitung auf die externe Prüfung zu nutzen. Es ist also sozusagen Ihr Stichproben-Check vor einer externen Prüfung. Ich denke auch, es ist eine gute Möglichkeit, Leute zur Rechenschaft zu ziehen. Wenn Sie also viele Leute haben, die neue Verantwortlichkeiten übernehmen, ist es schön, ein freundliches Gesicht zu haben, das nicht der externe Prüfer ist, und Ihnen ein Gefühl dafür zu geben, wie Sie abschneiden. Und dann müssen Sie sich wirklich kontinuierlich verbessern. Sie erleben, wie schnell KI derzeit voranschreitet. Wenn Sie also nichts tun, um sich kontinuierlich weiterzuentwickeln und das schnell zu tun, werden Sie einfach zurückfallen. Und ich denke, die interne Prüfung hat, zumindest so, wie wir sie historisch genutzt haben, wirklich dazu beigetragen, diese Ziele zu erreichen. Aber es ist ein großer Arbeitsstrom, auf den Sie sich vorbereiten müssen, egal welches ISO-Framework Sie tun, aber speziell für 420001 hier. Die letzten paar Dinge, und dann kommen wir zum Zertifizierungsprozess. Ich möchte erwähnen, dass KI-Engineering und der Systementwicklungslebenszyklus viel Arbeit sind, aber sie sind sehr kontextabhängig. Es ist fast schwer für mich zu sagen, was Sie erwarten können, ohne Ihr Unternehmen zu kennen. Ich benutze dieses Beispiel immer wieder, aber wenn Sie Copilot implementieren, ist das ganz anders, als wenn Ihr Unternehmen ChatGPT nutzt, als wenn Sie ein Sprachmodell entwickeln, als wenn Sie Orchestrierungswerkzeuge verwenden, als wenn Sie tatsächlich ein benutzerdefiniertes KI-Produkt entwickeln, wie sich das auf Ihren SDLC oder Ihren Technologie-Stack oder Ihr Ingenieurteam auswirkt, wird in diesen Anwendungsfällen sehr einzigartig sein. Dort wird dieses Framework Fachwissen und Denken erfordern. Sie müssen KI in Ihren SDLC einbetten. Sie müssen über eine gängige Sache nachdenken, die ich sehe, ist vielleicht müssen Sie überlegen, welches Sprachmodell Sie für welchen Anwendungsfall verwenden. Sie könnten also ChatGPT für dieses eine verwenden, aber vielleicht Claude für ein anderes oder Gemini für ein anderes, weil sie unterschiedliche Anwendungsfälle oder unterschiedliche Datenschutzüberlegungen oder was auch immer haben. Das könnte also wichtig für Sie sein. Ich werde Ihnen gleich ein Beispiel geben, bei dem Datenqualität und Daten-Governance ein wirklich wichtiger Teil des SDLC und der Einbettung sind. Vielleicht entwickeln Sie KI-Agenten, und plötzlich hat Ihr Unternehmen tausend Agenten, die herumlaufen und arbeiten, und Sie brauchen eine Möglichkeit, Identitäten und Zugriffe dieser Agenten zu steuern und so weiter. Eine weitere Screenshot-Gelegenheit. Aber wie Sie sehen können, gibt es viele einzigartige Instanzen und Wege, wie SDLC und Engineering während der Zertifizierung zu einer Herausforderung werden können. Und in gewisser Weise ist dies wirklich, wo es zur Sache geht, und Sie brauchen tiefes Fachwissen, wenn es um die Implementierung einer KI-Governance-Strategie geht. Die andere Sache, die ich nur erwähnen möchte, ist, dass wir ein Jahr bei 420001 sind und die Dinge sich unglaublich schnell entwickeln. Ich meine, es gibt Dinge, die heute existieren, an die ich vor einem Jahr noch nicht einmal gedacht hatte, und ich erwarte definitiv, dass das in den nächsten ein bis zwei Jahren immer wieder passieren wird. Wir haben also noch nicht einmal den Wissensbestand, um eine Reihe von Best Practices für einige dieser Situationen zu haben. Es braucht nur wirklich kluge Leute, um das Problem zu durchdenken, und vielleicht gibt es ein oder zwei Unternehmen, die ebenfalls mit einem ähnlichen Problem zu kämpfen haben, und Sie müssen es gemeinsam durchdenken und einen logischen Weg haben, etwas zu tun, damit, wenn Sie in einem Unternehmen sind und sich fragen, sind wir die Einzigen, die damit zu tun haben? Nun, ich denke, dies könnte eine dieser einzigartigen Situationen sein, in der Sie vielleicht nur eines von wenigen Unternehmen sind, die sich gerade damit befassen, und es gibt keine Best Practice dafür. Sie müssen es also durchdenken, und ich hebe das hervor, weil dies derzeit eine Herausforderung darstellt und viel Nachdenken innerhalb der Organisationen erfordert. Das ist also ein großer Aufwand für die meisten Unternehmen, wenn sie versuchen, eine Zertifizierung zu erhalten oder einen KI-Governance-Framework zu implementieren. Die Leute, die Sie einbeziehen müssen, und die Art des Aufwands während der Implementierung sind das Führungsteam. Ihre Führungskräfte müssen beteiligt sein. Sie müssen Ziele setzen. Sie müssen Verpflichtungen eingehen. Sie müssen auf dem Laufenden bleiben. Sie müssen Ihnen Ressourcen zur Verfügung stellen. So etwas. Ich sehe, dass die GRC-Teams, die Sicherheitsteams, die Risikomanagementteams, sogar die Datenschutzteams eingebunden werden. Sie tun typischerweise Dinge wie das Schreiben von Richtlinien. Sie nehmen an den Risikrat-Sitzungen teil. Sie führen Risikobewertungen durch, Drittparteien-Risikomanagement. Das GRC-Team ist wahrscheinlich dasjenige, das sich auf die Prüfung vorbereitet und diese durchführt. Also, ein ziemlich großer Aufwand. Ich habe gerade über Produkte und Engineering gesprochen. Basierend auf Ihrem Kontext kann es ein unterschiedliches Maß an Aufwand geben, aber sie werden in viele dieser gleichen Arbeitsströme eingebunden sein, und Sie werden wahrscheinlich die Rechtsabteilung benötigen, um Richtlinien und Verträge zu prüfen, an Risikrat-Sitzungen teilzunehmen und so weiter. Das sind also die Arten von Gruppen in Ihrem Unternehmen, über die Sie im Hinblick auf KI-Governance nachdenken müssen. Und ich weiß, dass viele von Ihnen vielleicht in einem kleinen Unternehmen arbeiten und dies vielleicht dieselbe Person für mehrere Gruppen ist. Also nur etwas, das man bedenken muss. Und dann war das die andere Frage. Das ist der vollständige Zeitplan. Sie können sehen, dass es eine blaue Box um die Implementierung gibt. Ich habe einfach angenommen, dass die meisten Unternehmen, das ist, was ich am häufigsten sehe. Ich sage es mal so. Die meisten Unternehmen wollen das innerhalb eines Kalenderjahres erledigen. Wenn Ihr Unternehmen das innerhalb eines Kalenderjahres erledigen möchte, sieht es ungefähr so aus. Es dauert etwa 6 Monate für eine Implementierung. Ich habe Unternehmen gesehen, die es schneller geschafft haben, wissen Sie, 3 Monate habe ich es gesehen. Ich habe auch Unternehmen gesehen, die ein volles Jahr dafür gebraucht haben, je nach Komplexität ihres Programms, aber im Durchschnitt, wissen Sie, ist es wahrscheinlich ein Zeitplan von etwa sechs Monaten. Sie alle haben Vollzeitjobs, die Sie gleichzeitig erledigen. Ich denke also, es ist fair, sich selbst 6 Monate zu geben, und dann dauert die Zertifizierung wahrscheinlich weitere 6 Monate. Aber ich werde das gleich genauer betrachten und Ihnen mitteilen, wie der Zertifizierungsprozess typischerweise abläuft. Aber wieder, wenn Sie nur versuchen, eine rückwärtsgerichtete Planung mit sehr wenigen Annahmen im Moment durchzuführen, ist dies meiner Meinung nach eine gute Möglichkeit, die Planung zu gestalten. Dinge, die den Zeitplan beeinflussen, wenn Sie darüber nachdenken, ist offensichtlich Ihre aktuelle Reife. Wenn Sie noch nie eine Compliance-Übung durchgeführt haben, wird es wahrscheinlich länger dauern. Wenn Sie sehr ausgereift sind und nur 42000 auf 420001 aufsetzen, wird es etwas schneller gehen. Und dann ist die Quintessenz die Komplexität Ihrer Organisation. Es hängt von Ihrem KI-Anwendungsfall, Ihrer Rolle ab. Spreche ich mit einem 100-Personen-Unternehmen oder einem 50.000-Personen-Unternehmen? Das wird sehr unterschiedlich sein. Offensichtlich die Anzahl der Geschäftsbereiche, die Risiken. Bei Risk 360 arbeiten wir mit vielen Unternehmen zusammen, die mehrere Geschäftsbereiche und mehrere Produkte haben. Sie versuchen also, diese Compliance-Programm über vier verschiedene Geschäftsbereiche und sechs Produkte zu harmonisieren, aber sie wollen einen Audit-Arbeitsstrom, der das vollständig erledigen kann. Wir machen das ständig, aber es ist etwas komplexer, weil es einfach mehr Leute gibt, mit denen man zusammenarbeiten muss. Also, die Quintessenz ist, je komplexer, desto länger, vielleicht etwas kürzer, aber das sind einige der Faktoren, die Sie berücksichtigen können. Ich werde den Zertifizierungsprozess durchgehen und Ihnen dann einen realen Anwendungsfall geben, um all das zusammenzubringen und Ihnen praktische Implementierungsanleitungen zu geben. Also, für den Zertifizierungsprozess gebe ich Ihnen den dreistufigen Prozess, der zur Zertifizierung erforderlich ist. Ich möchte über die Auswahl einer akkreditierten Zertifizierungsstelle sprechen, Ihnen einige Tipps geben, was wir während der externen Prüfungen selbst sehen, und dann den Zeitplan, und dann gebe ich Ihnen ein paar Anekdoten und ein paar Dinge, die ich bei der externen Prüfung richtig und falsch laufen sehe. Der dreistufige Prozess hier ist die Planung. Wenn Sie also mit einem externen Prüfer zusammenarbeiten, planen Sie alles. Sie müssen Ihre Zeitplanung, Ihren Kommunikationsplan durchgehen, den Umfang vereinbaren, all die Dinge, die Sie während der Planung mit diesem externen Prüfer tun würden. Und dann werden sie, und das ist dasselbe für alle ISO-Frameworks, im ersten Jahr eine Stufe-1-Prüfung durchführen, bei der sie sich das Design Ihres Programms ansehen. Der Zeitplan der Prüfung wird direkt von der Größe Ihres Umfangs bestimmt. Es gibt also eine geheime Formel, je größer Ihr Umfang, desto mehr Prüftage. Je kleiner Ihr Umfang, desto weniger Prüftage. Aber im Durchschnitt, vielleicht ein oder zwei Tage für Stufe 1. Sie werden Durchläufe und Interviews durchführen. Sie werden sich etwa 20 bis 25 Prüfungsartefakte ansehen. Die wichtigsten, die Prüfer meiner Meinung nach prüfen, sind Ihr Managementsystem, Ihre Richtlinien, Ihre Risikobewertung und Ihre interne Prüfung. Sie versuchen einfach zu verstehen, ob Sie überhaupt für eine Stufe-2-Prüfung bereit sind. Ist Ihr Programm effektiv konzipiert? Haben Sie die richtigen Ressourcen, um das überhaupt zu bewältigen? Und wenn Sie bei der Stufe-1-Prüfung gut abschneiden und sie das Gefühl haben, dass Sie bereit sind, werden sie die Stufe-2-Prüfung planen, die typischerweise 30 bis 45 Tage nach der Stufe-1-Prüfung stattfindet. Und das ist die vollständige detaillierte Prüfung, bei der sie alle Beweise für Ihre verschiedenen Kontrollen prüfen. Sie führen Interviews mit den verschiedenen Stakeholdern. Es sind wahrscheinlich 75 bis 100 Prüfungsartefakte, die sie sich ansehen. Es ist die vollständige, umfassende Prüfung. Das ist also, wie eine Prüfung im ersten Jahr aussieht. Wiederum, es ist dasselbe für alle ISO-Zertifizierungen. Und dann im zweiten Jahr führen sie eine sogenannte Überwachungsaudit durch. Und es ist so etwas wie, im Grunde wie etwas zwischen einer Stufe-1- und einer Stufe-2-Prüfung. Sie prüfen normalerweise etwa ein Drittel der Kontrollen. Während eines Überwachungsjahres ist es also etwas leichter.
Audit für zwei und drei. Und dann im vierten Jahr beginnt der Auditzyklus von neuem, wo Sie ein Audit der Stufe eins und zwei durchführen. Wiederum folgt es dem gleichen Prozess. Wenn Sie also bereits 27.0001 durchführen, können Sie 42.01 im Grunde einfach in Ihren externen Auditprozess integrieren und ein integriertes Audit durchführen, was Sie tun können. Das ist also das Gesamtbild, wie es aussieht, und das ist wichtig. Ich denke, es ist ein hilfreicher Kontext in Bezug auf die Auswahl einer Zertifizierungsstelle. Ich werde Ihre Aufmerksamkeit auf diese Grafik lenken, die ich hier rechts erstellt habe. Die Hierarchie auf einer vereinfachten Ebene sind Akkreditierungsstellen. Das sind sozusagen die Prüfer des Prüfers. Gängige sind IAS, UKCASS, ANAB hier in den USA. Sie autorisieren im Grunde die Prüfer, Zertifizierungsaudits durchzuführen. Das ist die oberste Ebene. Sie als Kunde werden nicht mit ihnen interagieren. Sie werden vielleicht nie mit ihnen interagieren. Normalerweise sind es die Zertifizierungsstellen selbst, die von den Akkreditierungsstellen geprüft werden, um autorisiert zu werden. Und dann auf der nächsten Ebene haben Sie die Zertifizierungsstellen selbst. Das sind die Prüfer, die das Audit durchführen. Das ist, mit wem Sie zusammenarbeiten. Das ist, wem Sie bezahlen, um das Audit durchzuführen. Und dann erhalten Sie natürlich selbst die Zertifizierung am unteren Ende der Pyramide. Und dann haben Sie Unternehmen wie Risk 360, aber wir arbeiten mit beiden Parteien zusammen. Zum Beispiel arbeiten wir ständig mit Zertifizierungsstellen zusammen, um auf dem gleichen Stand der Best Practices zu bleiben. Manchmal machen wir gemeinsame Thought Leadership. Vielleicht gibt es diese wirklich einzigartige Herausforderung, bei der sich die gesamte Branche einig werden muss, wie damit umzugehen ist, weil wir sie immer wieder sehen. Also machen wir viel davon. Wir sprechen mit externen Prüfungsgesellschaften. Es gibt Arbeitsgruppen. Es gibt viele Dinge, die Risk 360 und ich persönlich tun, aber wir beraten auch Unternehmen wie Sie täglich bei der Implementierung der verschiedenen ISO-Programme, beim Aufbau eines Sicherheitsprogramms oder beim Aufbau eines KI-Programms, um sich auf die Zertifizierung vorzubereiten. Der einzige Grund, warum ich das erwähne, ist, dass eine Zertifizierungsstelle nicht beides tun kann. Sie müssen unabhängig sein. Sie können nicht die Beratungsarbeit leisten und auch das Audit durchführen. Ebenso kann Risk 360 nicht die Beratungsarbeit leisten und das Audit durchführen. Sie arbeiten also normalerweise mit zwei Parteien zusammen. Es muss ein gewisses Maß an Unabhängigkeit bestehen. Aber das ist sozusagen der Stapel. Der Grund, warum dieser Kontext wichtig ist, ist, dass Sie eine akkreditierte Zertifizierungsstelle auswählen müssen. Wenn Sie zu ANAB oder IS oder was auch immer gehen, können Sie diese nachschlagen und sehen, wer autorisiert ist, 42.0001 durchzuführen. Sie müssen unabhängig sein. Sie wollen natürlich jemanden, der kostengünstig ist. Holen Sie sich also mehrere Angebote, wer Ihnen einen fairen Preis bietet. Denken Sie daran, dass Sie bekommen, wofür Sie bezahlen. Wenn es zu billig ist, gibt es vielleicht einen Grund. Wenn es zu teuer ist, warum? Holen Sie sich also mehrere Angebote und sehen Sie, wie sich die Kosten entwickeln. Ich denke, ihr Ruf für Service ist wichtig, und ich meine nicht nur, ob Sie das Logo kennen. Ich denke, eine gute Frage ist, ob ich mit einer Reihe Ihrer bestehenden Kunden sprechen kann und ob sie einen guten Ruf dafür haben, Sie gut zu behandeln, denn ein Audit kann ein enormer Zeitfresser sein und diesen Teil Ihres Lebens wirklich schlecht machen, oder es kann etwas sein, das Wert hinzufügt und sehr reibungslos verläuft. Auch für 4201 im Besonderen denke ich, dass Sie nach einem Unternehmen suchen, das KI-Expertise hat. Denn wenn Sie keine KI-Expertise haben, wird es sehr schwierig sein, einen kompetenten Prüfer das 421-Zertifizierungsaudit durchführen zu lassen. Es wird sehr frustrierend sein. Und schließlich, wenn Sie einen Prüfer auswählen, denke ich, dass es sehr, sehr üblich sein wird, integrierte Audits durchzuführen. Wir sehen, dass die meisten Leute bereits andere Dinge tun, wie 27.0001, 27701, 90001, Sock 2, PCI, und Sie möchten diese nicht als völlig separate Arbeitsströme aus externer Auditperspektive verwalten. Es ist schön, wenn ein Prüfer hereinkommen und einfach ein Audit durchführen und alles abdecken kann. Einmal auditieren, viele berichten. Wenn Sie also einen Prüfer auswählen, sehen Sie, ob er diese Art von Fähigkeiten hat und fragen Sie danach. Wenn Sie es nicht wissen, schicken Sie mir eine Nachricht, ich kann Ihnen einen Überblick über das gesamte Ökosystem geben. Aber das sind einige der Dinge, über die ich nachdenken würde, wenn Sie das tun.
Menschen und Aufwand. Das ist sozusagen die andere Seite der Medaille jenseits der Implementierung. Was sollten Sie erwarten, wenn es um die Zertifizierung in Bezug auf Menschen geht? Es ist die gleiche Gruppe von Menschen: Führung, GRC, Risikomanagement, Produkt und Engineering, Recht. Und die Spalte ganz rechts gibt Ihnen eine Vorstellung vom typischen Aufwand. Wenn Sie also zu Ihrem Führungsteam gehen und es für einige Arbeiten gewinnen müssen, welche ungefähre Spanne können Sie ihnen sagen, auf die sie sich vorbereiten können? Wiederum ist dies im Durchschnitt, wenn Ihr Unternehmen wirklich, wirklich komplex ist, könnte es mehr sein. Aber Führung wahrscheinlich ein bis zwei Stunden. Sie werden mit dem Prüfer Begehungen durchführen. Sie müssen möglicherweise ein paar Dokumente vorlegen. GRC, Sicherheit, Risikomanagement, sie haben normalerweise den Löwenanteil des Aufwands, weil Sie wahrscheinlich die Person sind, die alle Auditnachweise sammelt und an allen Begehungen teilnimmt. Planen Sie also ein bis zwei Wochen für die Sammlung der Nachweise ein. Wahrscheinlich ein bis zwei Tage für Begehungen. Produkt und Engineering während der Zertifizierung selbst, wieder, sie werden wahrscheinlich einen Tag oder so für Begehungen aufwenden. Sie werden viele Auditnachweise haben, die sie bereitstellen müssen. Wenn sie zum Beispiel am KI-System-Impact-Assessment beteiligt sind oder verschiedene Dinge im SDLC tun, um die Anforderungen zu erfüllen, sind sie möglicherweise die einzigen Personen mit dem richtigen Zugriff, um diese Audit-Artefakte bereitzustellen. Und dann zuletzt ist das Recht. Viel Risikomanagement, viel Richtlinienkram, viel Rechtsberatung. Vielleicht ein halber Tag für Begehungen und dann die entsprechende Dokumentation. Das ist also wieder nur sehr oberflächlich, wenn Sie sich vorbereiten und mit Ihrem Team sozialisieren oder wenn Sie einen Business Case erstellen, um die Leute auf das vorzubereiten, was sie erwartet. Das ist eine Möglichkeit, darüber nachzudenken.
Typische Zeitachse. Ich habe das schon früher gezeigt. Planung und dann gehen Sie zu Stufe eins. Stufe eins dauert normalerweise ein bis zwei Tage. Das machen Sie während eines Monats. Dann ist es normalerweise 30 oder 45 Tage später. Dann machen Sie Stufe zwei und dann sind es normalerweise noch etwa 30 Tage, bis Sie die Zertifizierung in den Händen halten. Ich gebe Ihnen diese Zeitachse, weil Sie für diese Pausen planen müssen. Stufe eins kann also ein bis zwei Tage dauern, aber dann dauert es 30 oder 45 Tage, bis Sie Stufe zwei durchführen. Dann gibt es eine weitere Pause, bevor sie Ihnen tatsächlich die Zertifizierung erteilen und Sie diese Zertifizierung in den Händen halten. Es dauert also nicht volle 6 Monate, bis das Audit abgeschlossen ist. Es dauert einfach so lange. Auf diese Weise, wenn Sie Verpflichtungen gegenüber Kunden oder dem Führungsteam eingehen, geben Sie sich vielleicht etwas Puffer, basierend auf diesen Pausen, die es dauern wird. Dinge, die dort zu beachten sind. Ich werde das überspringen. Wir haben es besprochen. Das einzige, was ich hier hervorheben werde, ist, wenn Sie noch nie ein Audit durchlaufen haben, helfen Sie einfach Ihren Stakeholdern bei der Vorbereitung. Sie sind wahrscheinlich kompetent. Stellen Sie sicher, dass sie kompetent sind. Sie verstehen den Rahmen. Sie verstehen, welche Begehungen sie durchführen werden. Es kann Nervosität geben. Sie werden wahrscheinlich einige der Nachweise vor dem Audit stichprobenartig prüfen. Wenn ich ein Prüfer bin und mir die Ames ansehe, werden Sie vielleicht überrascht sein, dass sie Klausel für Klausel durchgehen. Das kann sehr frustrierend sein. Sie müssen also darauf vorbereitet sein. Sie könnten auch einen Prüfer bekommen, der nicht sehr erfahren ist. Seien Sie also darauf vorbereitet, damit umzugehen. Oder Sie bekommen einen Prüfer, der ein wirklich super Experte ist, und Sie müssen darauf vorbereitet sein. Vielleicht hilft es, den Prüfer ein wenig zu prüfen, den tatsächlichen Einzelnen, nicht die Prüfungsgesellschaft, sondern den Einzelnen, der Sie prüft, im Voraus. Und dann denken Sie über einen Kommunikationsplan nach. Wenn sie etwas finden, wollen Sie am Ende nicht überrumpelt werden. Sie werden sie bitten, es Ihnen sofort zu sagen. Auf diese Weise können Sie damit umgehen. Prüfer machen ständig Fehler. Vielleicht haben sie nicht den vollen Kontext. Vielleicht müssen Sie einige Dinge im Voraus mit Ihrem Team besprechen. Denken Sie also einfach an einen Kommunikationsplan. Das sind also wieder Dinge, über die ich möchte, dass Sie nachdenken, wenn Sie sich auf ein externes Audit vorbereiten.
Was ich jetzt gerne tun würde, ist, den gesamten ersten Teil, der ein Wirbelwind ist. Das ist viel Inhalt, den ich Ihnen geben wollte, um Ihnen einige Konzepte zum Nachdenken zu geben, aber ein großes Problem, auf das ich gestoßen bin, als ich den gesamten Rahmen durchging, war, dass es sehr unklar war, wie sich einige davon tatsächlich anwenden lassen oder wie es in der realen Welt aussieht. Ich werde Ihnen also ein spezifisches Beispiel geben, das ein echtes Klientenbeispiel ist, aber offensichtlich habe ich die Details entfernt. Es ist auch repräsentativ für einige der Dinge, die wir sehr, sehr häufig sehen. Ich werde so viel wie möglich in den nächsten 10 Minuten oder so behandeln, aber wir werden über Governance und KI-System-Impact-Assessment sprechen. Ich werde über einige der SDLC-Herausforderungen sprechen. Und dann ist in diesem Beispiel ein Kreditunternehmen. Und was sie tun, ist, alternative Kreditscores für die Hypothekenbranche zu erstellen. Nehmen wir also an, Sie können zu Equifax oder Experian oder wem auch immer gehen, um einen traditionellen Kreditscore zu erhalten, aber es kann Situationen geben, in denen das nicht gut genug ist und Sie aus all diesen anderen Quellen schöpfen müssen, um diesen alternativen Kreditscore zu erhalten, um Hypothekenkredite zu vergeben, zum Beispiel. Große Banken arbeiten also gerne mit diesem Unternehmen zusammen, um eine andere Sicht auf eine Person zu erhalten und zu beurteilen, ob sie kreditwürdig ist oder nicht. Und Lintech analysiert riesige Datenmengen, um dies aus allen verschiedenen Arten von Quellen zu tun, um einen Geschäftsfall oder keinen Geschäftsfall, sondern einen Kreditscore für Einzelpersonen zu erstellen, und ihre Hauptkunden sind große Banken. Das ist also der Kontext, wenn wir hineingehen.
Das erste, was wir getan haben, war, über Governance nachzudenken. Das Problem, das ich ziemlich durchdringend sehe, ist, dass es Unsicherheit darüber gibt, wie man überhaupt eine sinnvolle Governance-Struktur aufbaut, weil man auf keinen Fall Zeit verschwenden möchte und kein großes Führungsteam an einen Tisch bringen möchte, ohne Mehrwert zu schaffen, und man möchte, dass es tatsächlich einige Geschäftsentscheidungen vorantreibt, wie man nicht möchte, dass dies eine Compliance-Checkliste auf dieser Ebene ist. Also haben wir, sie hatten bereits einen Informationsrisikrat für Sicherheit, der andere Themen wie Sicherheit und Datenschutz verwaltete. Wir haben KI zu ihrem Informationsrisikrat hinzugefügt und die Charta aktualisiert. Wir haben darum gebeten, dass der Informationsrisikrat seine Risikobereitschaft klar darlegt, denn eines der Dinge, die wir sehen, ist, dass Unternehmen derzeit bereit sind, Risiken einzugehen. Weil es viele Möglichkeiten gibt. Ich denke, wir haben zum Beispiel auf der Sicherheitsseite ein ziemlich gutes Gefühl dafür, was die Umfang und Grenzen der Risikobereitschaft bei KI sind. Manchmal sind wir überrascht, dass die Führung wirklich bereit ist, Dinge auszuprobieren, weil es auf der anderen Seite viele Möglichkeiten gibt. Also haben wir das dem IRC speziell gesagt, wir brauchen Sie, um Ihre Geschäftsziele klar zu definieren. Wollen Sie schnell vorankommen und was ist Ihre Risikobereitschaft? Und dann haben wir uns auf hochwirksame vierteljährliche Besprechungen geeinigt. Es gab also viel Vorbereitung für diese vierteljährlichen Besprechungen, damit sie Leseunterlagen hatten. Die vierteljährlichen Besprechungen selbst waren hochwirksam, viele Entscheidungsfindungen, viel Klarheit und Informationsaustausch, nie langweilig. Und wir hatten einen Slack-Kanal eingerichtet, über den eine effektive asynchrone Kommunikation stattfand, so dass wir zwischen den vierteljährlichen Besprechungen bei Bedarf kommunizieren konnten. Das ist also, was wir dort getan haben, und Sie können wahrscheinlich einige dieser Spielzüge kopieren. Screenshot-Möglichkeit. Hier sind die Leute, die wir in den Informationsrisikrat gebracht haben: Engineering. Es gab Data Science, was eine neue Ergänzung war, Recht, Sicherheit, Risiko und Compliance. Das Data-Science-Team war aufgrund der Art seiner Arbeit eine neu hinzugekommene Ergänzung. Es war historisch nicht Teil des IRC, aber aufgrund der riesigen Datenmengen für die Erstellung nicht standardmäßiger Kreditscores mussten wir das tun, wie Sie sich vorstellen können.
Ich möchte das hier behandeln. Das ist das, was ich wirklich ansprechen wollte: das KI-System-Impact-Assessment. Als wir in dieses Unternehmen kamen, waren sie sich völlig unsicher, wie ein KI-System-Impact praktisch aussehen sollte. Wiederum hatten sie keine Toleranz dafür, Dinge zu verlangsamen. Sie wollten nicht dieses Compliance-Check-the-Box-Verfahren durchlaufen, bei dem sie kein neues Feature in die Produktionsumgebung bringen konnten, wegen eines KI-System-Impact-Assessments, und sie mussten auch wirklich genau wissen, welche tatsächlichen Risiken etwas erforderten. Also haben wir einen praktischen Prozess für KI-System-Impact-Assessments entwickelt, den ich Ihnen gleich zeigen werde, und dann haben wir Trigger in Jira erstellt, die, wenn bestimmte Schwellenwerte erreicht waren, uns dazu veranlassten, ein KI-System-Impact-Assessment durchzuführen, denn keineswegs mussten wir es ständig tun, aber sagen wir, ein neuer Datensatz wurde verwendet oder ein neuer Faktor für die Kreditvergabe wurde berücksichtigt oder ein neuer Markt wurde erschlossen, in einen neuen Markt eintreten. Solche Dinge könnten ein KI-System-Impact-Assessment auslösen. Wir mussten also über diese Dinge nachdenken. Dies ist eine Screenshot-Möglichkeit für Sie, wenn Sie möchten. Aber wieder folgt es demselben KI-System-Impact-Assessment. Was tut mein Produkt? Wie könnte es Einzelpersonen oder Gruppen beeinflussen? Wie wichtig ist es? Und wie können wir diese Auswirkungen reduzieren?
Als wir diesen Prozess durchliefen, stellten wir fest, dass einige der potenziellen Folgen Diskriminierung waren. Und sie stellten tatsächlich in unserem Fall fest, dass sie versehentlich diskriminierten oder dass es eine Voreingenommenheit in den Daten für bestimmte Bevölkerungsgruppen gab, und sie wollten das nicht tun. Offensichtlich ist das unethisch und war nicht ihre Absicht. Sie wollten also keine rassischen Minderheiten, Einwanderer oder einkommensschwache Personen diskriminieren und ihnen am Ende die Kreditvergabe verweigern, selbst in Situationen, in denen sie tatsächlich kreditwürdig waren, aber aufgrund anderer Faktoren, die in den Daten verborgen waren, gab es möglicherweise eine Ablehnungsentscheidung. Sie mussten also Wege finden, wie man das macht. Denn wenn man sich riesige Datenmengen ansieht und es so viele verschiedene Faktoren gibt, die KI berücksichtigen könnte, von denen einige nicht einmal bekannt sind, dass die KI sie berücksichtigt und diese falschen Negativen und Ablehnungen produziert, war das eine der Dinge, die aus dem KI-System-Impact-Assessment hervorgingen und für sie von entscheidender Bedeutung waren, was uns zum nächsten Punkt überleitet.
Was haben sie also getan, um damit umzugehen? Sie mussten ihre Daten sortieren. Sie mussten im Grunde sowohl Front-End- als auch Back-End-Tools in ihre Plattform integrieren, um mit Datenquellen, Qualitätskontrollen, Überprüfungsmarkierungen und Transparenz umzugehen. Hier sind also einige Beispiele für ihre Plattform. Das sind offensichtlich keine echten Beispiele, sondern nur Beispiele dafür, was sie getan haben. Aber auf der Front-End-Seite machten sie zum Beispiel dem Endbenutzer transparent, wie der Score zustande kam und welche Faktoren diesen Score beeinflussten, und gaben dem Endbenutzer eine Möglichkeit, dies anzufechten. Und sie waren der Meinung, dass dies jedem Einzelnen viel Transparenz und Fairness sowie die Möglichkeit geben würde, potenzielle Probleme anzufechten. Und dann bauten sie auf der Back-End-Seite dieses gesamte Data-Science-Modell auf, mit dem sie nach Anomalien suchen konnten. Wenn es also eine Art Voreingenommenheit in den Daten gab, die über eine bestimmte Standardabweichung hinausging, basierend auf ihren Hunderten von Prüfungen, würde das System selbst dies kennzeichnen und ihnen die Möglichkeit geben, die Anomalie zu überprüfen. Offensichtlich ist dies eine ziemlich komplexe Situation, aber Ihr Unternehmen benötigt möglicherweise sowohl Front-End- als auch Back-End-Prüfungen, um die KI-Governance entsprechend Ihrem spezifischen Anwendungsfall angemessen durchzuführen. Und das ist ein Beispiel dafür, wie SDLC oder Engineering aufgrund des KI-System-Impact-Assessments involviert wurde.
Das Letzte, was ich noch hinzufügen möchte, ich weiß, dass wir sehr knapp bei der Zeit sind, ist, dass Sie KI in Ihren Prozess für das Management von Drittanbieter-Risiken integrieren müssen, um 42.0001 zu erreichen. Was ich sehe, ist, dass Sie es wahrscheinlich bereits für Sicherheit tun, fügen Sie KI zu Ihrem Prozess für das Management von Drittanbieter-Risiken hinzu, was auch immer das für Sie bedeutet. Sie müssen wahrscheinlich Anbieterbewertungen durchführen. Sie müssen wahrscheinlich Ihren Anbietern Fragen stellen und Kriterien festlegen. Ich sehe, dass KI in Vertragsbedingungen aufgenommen wird. Basierend auf dem, was Sie tun und Ihren verschiedenen Anbietern, müssen Sie vielleicht darüber nachdenken, wie diese Vertragsbedingungen aussehen. Wir werden Ihnen einige Beispielvertragsbedingungen verlinken, die wir sehen. Und selbst wenn Sie Ihre Anbieter benötigen, lassen Sie Ihre Anbieter wahrscheinlich bereits Sock 2 oder ISO 27.0001 usw. erhalten. Muss 42.0001 eine dieser Anforderungen für Ihre nachgelagerten Anbieter sein?
Also, nur Dinge, die Sie für Ihre Organisation berücksichtigen sollten. Zwei Ressourcen. Screenshot-Möglichkeit. Hier sind nur einige Fragen, die Sie in Ihre Fragebögen oder Bewertungsverfahren für das Management von Drittanbieter-Risiken aufnehmen können, wenn Sie möchten. Ich werde diese definitiv nicht behandeln. Aber Sie können hier gerne einen Screenshot machen. Und schließlich sind hier die Kurse, über die ich gesprochen habe. Es gibt den 4201-Kurs. Das ist ein kostenloser Kurs. Es ist ein Großteil des gleichen Materials, das ich hier behandelt habe, aber in kleine 5- bis 6-minütige Mikrokurse unterteilt. Sie können ihn mit Ihrem Team teilen, wenn Sie möchten, dass sie etwas Ähnliches haben, aber in etwas mehr Detail. Und ich habe über Saws Deep Dive gesprochen. Das sind also die beiden Ressourcen.
Erste Frage hier, Christian, haben Sie gesehen, dass Organisationen eine bestimmte KI-autoritative Quelle wie ISO anderen vorziehen und konzentrieren sie sich mehr auf Sicherheit, Nutzung, Fairness usw.? Ja. Es gibt also mehrere autoritative Quellen oder aufkommende autoritative Quellen für das KI-Risikomanagement. Ich werde also einige Framework-Namen für Sie nennen. Ich habe Ihnen bereits ein paar während dieser Präsentation genannt. Offensichtlich ist 4201 eine sehr beliebte. Ich denke, es ist eine gute Grundlage für das Nachdenken über KI-Risikomanagement. Der zusätzliche Vorteil ist, dass Sie eine Zertifizierung erreichen können. Es ist derzeit, würde ich sagen, vielleicht die einzige Option wirklich. Ich denke, Highrust hat auch eine, wenn Sie jemals von Highrust gehört haben, sie haben auch ein KI-Zertifizierungs-Add-on, aber abgesehen davon ist ISO 420001 meiner Meinung nach der einzige Rahmen, gegen den Sie tatsächlich zertifiziert werden können, und er hat sicherlich die meiste Traktion. Es ist der Standard. Ich weiß, dass SOCK 2 tatsächlich, ich habe einen separaten Vortrag dazu. Gehen Sie zu YouTube und suchen Sie nach Risk 360 Sock 2 plus KI. Kim kann ihn verlinken. Wir sprechen darüber, wie man KI zu Ihrem Sock 2-Bericht hinzufügt. Das wäre eine Option, aber es gibt keine autoritative Anleitung, und dann gibt es natürlich das NIS-Risikomanagement-Framework für KI. Ich denke, das ist auch ein großartiger Rahmen. Er bietet viele gute Anleitungen. Es ist nur nichts, wogegen man zertifiziert wird. Er hat also diesen Nachteil. Es gibt auch viele akademische Einrichtungen. MIT veröffentlicht etwas, Stanford veröffentlicht etwas, Georgia Tech, es gibt viele, viele andere, die Denkmodelle und Anleitungen zum KI-Risikomanagement veröffentlichen. Aber das sind einige der beliebten, die ich derzeit sehe.
Ist 4201 bereits der De-facto-Rahmen für KI zu diesem Zeitpunkt, basierend auf dem, was Sie von Kunden hören und ihnen raten? Ich habe nichts anderes gesehen. Es ist die einzige Zertifizierung, die ich bisher gesehen habe. Ich habe niemanden gesehen, der etwas anderes bekommen hat. Ich habe niemanden gesehen, der etwas anderes verwendet hat, um seine KI-Risikomanagementstrategie an seine Kunden oder Stakeholder zu kommunizieren. Ich glaube nicht, dass es so bleiben wird. Ich denke, andere Dinge werden an Traktion gewinnen, aber ich denke, es ist der Standard, und der andere Grund, warum ich das denke, ist, dass Microsoft 421 zertifiziert ist, sie verlangen von ihren nachgelagerten Lieferanten, dass sie 420001 in ihrem Sicherheitsprozess für das Management von Drittanbieter-Risiken erhalten. Amazon ist 420001, Google ist 421thic, wer ist, wissen Sie, das zweitgrößte Sprachmodell vielleicht nach Open AI, ihr Modell Claud ist ISO 420001 zertifiziert. Es gibt also eine Reihe von wirklich großen Akteuren, die es bereits annehmen, und ich sehe nichts anderes, das viel Traktion gewinnt. Mein Gedanke ist also, dass dies der beste Ausgangspunkt ist. Es ist wahrscheinlich der Standard für jetzt.
Wie hält ISO 420001 mit der sich schnell entwickelnden KI-Welt Schritt? Wir sehen jetzt den Aufstieg von agentischer KI. Wird ISO 4201 also noch gelten, wenn sich die Datenrisiken und Datenschutzbedenken weiterentwickeln? Ich denke, ISO-Frameworks sind auf einer ausreichend hohen Ebene geschrieben, dass sie breit anwendbar sind. Sie tauchen selten in spezifische Taktiken ein. Das ist sowohl eine Stärke als auch eine Schwäche. Es ist eine Stärke in dem Sinne, dass es in vielen Anwendungsfällen angewendet werden kann. Eine Schwäche ist, dass es nicht sehr vorschreibend ist. Ich denke also, dass es weiterhin gelten wird, und ich habe bereits erwähnt, dass es je nachdem, was Ihr Unternehmen tut, eine völlig andere Anwendbarkeit haben könnte. Sie müssen wirklich tief nachdenken, wie Sie es anwenden. Wenn ich mein Kreditscore-Beispiel hier nehme, ist das etwas ganz anderes, als wenn Sie zum Beispiel ChatGPT verwenden. Das sind Welten entfernt. Und ich vermute, 420001 wird, wie zum Beispiel bei ISO 27.0001, das 2013 aktualisiert wurde und fast 10 Jahre später im Jahr 2022 aktualisiert wurde. Ich sehe keine Welt, in der 420.0001 10 Jahre für ein Update braucht. Ich vermute, es wird viele schnelle Iterationen geben, weil KI sich auch schnell bewegt. Also ja, ich denke, 420.0001 wird sich im Vergleich zu anderen ISO-Frameworks schnell weiterentwickeln.
Nächste Frage ist eine zweiteilige Frage. Sehen Sie mehr Nachfrage nach ISO 420001 von europäischen Unternehmen, die sich möglicherweise auf den EU-KI-Gesetz vorbereiten, im Vergleich zu US-Unternehmen? Und der zweite Teil ist, inwieweit nutzen Organisationen 4201, um ihre Verpflichtungen aus dem KI-Gesetz zumindest teilweise zu erfüllen? Ja. Europa und die USA sind meiner Meinung nach zwei Seiten derselben Medaille. Wenn Sie sich die EU ansehen, hat sie eine Tradition der regulatorischen Autorität. Sie sehen sich die DSGVO, den EU-KI-Gesetz, NIST 2, all die Gesetze, die sie haben, an. Ein Großteil ihrer Aktivitäten in Bezug auf Sicherheit, Datenschutz und KI-Risikomanagement wird durch Regulierung angetrieben. Die Durchsetzung wird durch Regulierung angetrieben. Dort könnte der Grund, warum Leute 420.0001 erhalten, zum Beispiel sein, ihre Reise zur Einhaltung des EU-KI-Gesetzes zu beginnen. Und ich denke, übrigens, dass es ein gutes Mittel dafür ist. Sie können auf YouTube nach Risk 360 EU AI Act Compliance Pack suchen, und wir haben ein ganzes Video dazu sowie eine Ausarbeitung der Gesetzgebung selbst, zum Beispiel. So macht die EU das. In den USA haben wir etwas weniger Regulierung, und die Regulierung, die wir haben, ist größtenteils auf bundesstaatlicher Ebene oder wenn Sie mit der Bundesregierung Verträge abschließen wollen, aber die meisten unserer ISO-Übernahmen oder Sock 2-Übernahmen sind auf Geschäftsbeziehungen zurückzuführen. Es ist also, als ob Microsoft Sie auffordert, ein Sock 2 oder ISO4201 zu erhalten, oder Ihr größter Kunde macht diese Anforderung. Wir tun also beides, aber vielleicht aus leicht unterschiedlichen Motivationen. Aber ich denke, die USA sind ein riesiger Markt. Sie sind riesig in der Technologie. Sie sind ein Vorreiter in der KI im Vergleich zum Rest der Welt. Daher erwarte ich absolut, dass die USA ein Vorreiter bei 4201 sein werden. Und die EU zum Beispiel hat eine lange Geschichte der Übernahme von ISO-Frameworks. Daher erwarte ich, dass sie sich auch schnell anpassen werden. Ich denke, sie werden sich parallel entwickeln, ist meine Vorhersage.
Was ist der richtige Ansatz, um KI für 4201 zu definieren? Definieren wir das Produkt, den Prozess, beides? Ich denke, das hängt von Ihrem Anwendungsfall ab. Und ich meine das nicht als Ausflucht. Ich denke, Sie müssen erstens überlegen, welches Risiko Sie managen wollen, und zweitens, bei welchen Stakeholdern Sie Vertrauen gewinnen und Zusicherungen geben wollen. Wenn Sie zum Beispiel ein KI-Produkt verkaufen und Ihr Produkt separat gesteuert wird, hat es eine ganze Reihe einzigartiger Risiken. Es tut etwas Einzigartiges, wie das Kreditscoring-Beispiel, das ich gerade gegeben habe. Nun, der Umfang könnte angemessen auf dieses Produkt beschränkt sein. Und Sie müssen nicht das gesamte Unternehmen umfassen, weil Ihr Unternehmen KI nicht breit einsetzt, also ist es für Sie als Unternehmen weniger relevant. Während andere Unternehmen überhaupt keine KI-Produkte haben, aber Sie sind intern sehr innovativ. Sie bauen interne Agenten und verwenden Copilot und ChatGPT, und Sie haben KI-Kriecherei und Sie verwenden Orchestrierungs-Engines, um Rechnungen zu senden und HR-Prozesse zu verwalten und so weiter. Nun, in diesem Fall ist es nicht Ihr Produkt, das das Risiko darstellt. Sie versuchen, das Risiko auf Unternehmensebene zu managen, und beides kann zutreffen. Ich denke also, der Weg, den Umfang zu betrachten, ist durch den Filter, mit welchen Stakeholdern Sie kommunizieren wollen und welches Risiko Sie managen wollen, und begrenzen Sie dann Ihren Umfang auf diese Weise.
Eine Art zweiteilige Frage, die darauf aufbaut. Können wir die Zertifizierung eines Anbieters nutzen, wenn die KI-Komponenten über diesen Anbieter bereitgestellt/verwaltet werden? Ich denke, das können Sie. Ja und nein. Ja, Sie können das KI-Risikomanagement Ihres Anbieters immer nutzen, um Ihr eigenes KI-Risikomanagementprogramm zu unterstützen. Ähnlich wie bei der Sicherheit möchten Sie, dass sie KI-Risiken managen, richtig? Natürlich wollen Sie das. Nein, Sie können die ISO 420001-Zertifizierung Ihres Anbieters nicht nutzen und behaupten, Sie seien gegenüber einem Kunden zertifiziert. Ich würde sagen, es gibt eine gemeinsame Verantwortungsmatrix, bei der Sie möchten, dass sie ihr Geschäft führen, aber Sie müssen auch Ihr eigenes Geschäft führen. Es ist also wichtig, dass sie ein KI-Risikomanagementprogramm haben, aber Sie erben es nicht vollständig, wenn das Sinn ergibt.
Und Andy, lass uns noch eine Frage stellen, und dann werde ich das für euch abschließen. Gibt es einen Interessenkonflikt für jemanden, der die ISO 420001-Zertifizierung einhält, wenn er Full Circle nutzt? Nein. Das sollte es nicht. Nur damit Sie es wissen. Risk 360 bietet Beratungsdienste an. Wir haben auch eine Plattform namens Full Circle, mit der einige Unternehmen ihr Compliance-Programm für KI verwalten. Wir können das alles tun. Wir werden nur nicht Ihr Zertifizierungsprüfer sein. Wenn wir uns entschieden hätten, auch Ihr Zertifizierungsprüfer zu sein, glaube ich, dass es dort einen Interessenkonflikt gäbe. Das würden wir also nicht tun. Aber solange wir in einer Plattform- und Beratungsfunktion unabhängig von Ihrer Zertifizierungsstelle tätig sind, sind wir im Rahmen unserer Rechte, das zu tun. Völlig in Ordnung. Das ist in der Branche üblich. Danke, Leute. Wir sehen uns. [Musik]