Regulatorik, Compliance und Gesetze
Ein Bestand, mehrere Aufsichten
Ein europäisches Unternehmen jeder Grösse steht heute in mehreren Regimen gleichzeitig. Datenschutz gilt für Personendaten, wo immer sie liegen, nach dem europäischen und für Schweizer Gesellschaften nach dem inländischen Recht (European Union, 2016) (Swiss Confederation, 2020). Pflichten zur Netz- und Informationssicherheit reichen weiter in die Lieferkette hinein als früher (European Union, 2022). Finanzunternehmen tragen Anforderungen an die operative Resilienz mit eigenen Nachweiserwartungen (European Union, 2022). Für Informationssicherheit gibt es einen zertifizierbaren Standard, nach dem Kunden zunehmend namentlich fragen (International Organization for Standardization, 2022). Und darüber liegt nun der KI-Rechtsakt (European Union, 2024), dessen Änderungspaket noch in Bewegung ist (European Union, 2026).
Jedes davon wird üblicherweise als Projekt behandelt. So entstehen vier Verzeichnisse derselben Systeme, gepflegt von vier Teams, die nur zufällig übereinstimmen.
Was ihnen gemeinsam ist
Nimmt man die Sprache weg, verlangen alle dasselbe Vierfache.
Ein Verzeichnis: welche Informationen existieren, wo sie liegen und wer für sie verantwortlich ist. Zugriffssteuerung: wer sie erreichen darf, auf welcher Grundlage, und wie das überprüft wird. Eine Regel, die tatsächlich angewandt wird: Aufbewahrung, Löschung, Klassifizierung oder Schutz, durchgesetzt von einem System und nicht versprochen in einer Richtlinie. Und Nachweis: die Fähigkeit, im Nachhinein zu zeigen, dass die ersten drei an einem bestimmten Tag zutrafen.
Wer diese vier einmal im Bestand baut und nicht im Ordner, für den wird jede neue Pflicht eine Zuordnung statt eines Programms.
Der KI-Rechtsakt ändert die Reihenfolge, nicht die Arbeit
Der KI-Rechtsakt ist für viele Organisationen die erste Regulierung, die sich weniger für das Modell interessiert als für die Informationen, mit denen es trainiert wurde, und für jene, die es erzeugt. Damit ist er eine Frage der Information Governance in neuen Kleidern.
Er schafft zugleich den Termin, der endlich Arbeit finanziert, die seit Jahren verschoben wird. Wer nicht sagen kann, was er hält, kann nicht sagen, womit seine Modelle trainiert wurden, und diese Antwort ist nun verlangt und nicht mehr bloss ratsam (European Union, 2024). Die praktische Reihenfolge lautet deshalb erst Verzeichnis, dann Governance, dann KI, und genau diese Reihenfolge beschreibt
AI Readiness.Wie wir das liefern
Als ein Verzeichnis und einen Satz Kontrollen, den Gesetzen zugeordnet statt je Gesetz verdoppelt. Wir sind keine Anwaltskanzlei und erteilen keine Rechtsberatung: Was die Pflichten für Sie bedeuten, entscheidet Ihre Rechtsberatung, und wir bauen den Bestand, der sie erfüllen und belegen kann.
Zwei Nachbarseiten tragen die Teile, auf denen das ruht: Records Management für die Regeln selbst und Datenschutz für Personendaten.
Bringen Sie uns das Gesetz, das Sie beschäftigt, und wir sagen Ihnen ehrlich, wie viel davon Ihr Bestand bereits beantwortet. Meist ist es mehr, als die Compliance-Abteilung befürchtet, und weniger, als der Anbieter sagt.