Zum Inhalt springen
← Information Governance

Regulatorik, Compliance und Gesetze

Die Pflichten, die auf Informationen landen, als eine Arbeit geführt statt als eigenes Projekt für jedes Gesetz, das dazukommt.

Warum das eine Lösung ist und nicht fünf Projekte

Datenschutz, Sicherheit, Resilienz und die neueren KI-Pflichten kommen getrennt, von verschiedenen Aufsichten, zu verschiedenen Terminen, und werden meist von verschiedenen Abteilungen mit verschiedenen Beratungen beantwortet.

Darunter verlangen sie dieselben vier Fähigkeiten: wissen, was Sie halten, wissen, wer darauf zugreifen darf, eine Regel darauf anwenden und alle drei belegen können. Wer das einmal baut, beantwortet jedes weitere Gesetz bei seinem Erscheinen, statt neu anzufangen.

Ein Bestand, mehrere Aufsichten

Ein europäisches Unternehmen jeder Grösse steht heute in mehreren Regimen gleichzeitig. Datenschutz gilt für Personendaten, wo immer sie liegen, nach dem europäischen und für Schweizer Gesellschaften nach dem inländischen Recht (European Union, 2016) (Swiss Confederation, 2020). Pflichten zur Netz- und Informationssicherheit reichen weiter in die Lieferkette hinein als früher (European Union, 2022). Finanzunternehmen tragen Anforderungen an die operative Resilienz mit eigenen Nachweiserwartungen (European Union, 2022). Für Informationssicherheit gibt es einen zertifizierbaren Standard, nach dem Kunden zunehmend namentlich fragen (International Organization for Standardization, 2022). Und darüber liegt nun der KI-Rechtsakt (European Union, 2024), dessen Änderungspaket noch in Bewegung ist (European Union, 2026).

Jedes davon wird üblicherweise als Projekt behandelt. So entstehen vier Verzeichnisse derselben Systeme, gepflegt von vier Teams, die nur zufällig übereinstimmen.

Was ihnen gemeinsam ist

Nimmt man die Sprache weg, verlangen alle dasselbe Vierfache.

Ein Verzeichnis: welche Informationen existieren, wo sie liegen und wer für sie verantwortlich ist. Zugriffssteuerung: wer sie erreichen darf, auf welcher Grundlage, und wie das überprüft wird. Eine Regel, die tatsächlich angewandt wird: Aufbewahrung, Löschung, Klassifizierung oder Schutz, durchgesetzt von einem System und nicht versprochen in einer Richtlinie. Und Nachweis: die Fähigkeit, im Nachhinein zu zeigen, dass die ersten drei an einem bestimmten Tag zutrafen.

Wer diese vier einmal im Bestand baut und nicht im Ordner, für den wird jede neue Pflicht eine Zuordnung statt eines Programms.

Der KI-Rechtsakt ändert die Reihenfolge, nicht die Arbeit

Der KI-Rechtsakt ist für viele Organisationen die erste Regulierung, die sich weniger für das Modell interessiert als für die Informationen, mit denen es trainiert wurde, und für jene, die es erzeugt. Damit ist er eine Frage der Information Governance in neuen Kleidern.

Er schafft zugleich den Termin, der endlich Arbeit finanziert, die seit Jahren verschoben wird. Wer nicht sagen kann, was er hält, kann nicht sagen, womit seine Modelle trainiert wurden, und diese Antwort ist nun verlangt und nicht mehr bloss ratsam (European Union, 2024). Die praktische Reihenfolge lautet deshalb erst Verzeichnis, dann Governance, dann KI, und genau diese Reihenfolge beschreibt

AI Readiness.

Wie wir das liefern

Als ein Verzeichnis und einen Satz Kontrollen, den Gesetzen zugeordnet statt je Gesetz verdoppelt. Wir sind keine Anwaltskanzlei und erteilen keine Rechtsberatung: Was die Pflichten für Sie bedeuten, entscheidet Ihre Rechtsberatung, und wir bauen den Bestand, der sie erfüllen und belegen kann.

Zwei Nachbarseiten tragen die Teile, auf denen das ruht: Records Management für die Regeln selbst und Datenschutz für Personendaten.

Bringen Sie uns das Gesetz, das Sie beschäftigt, und wir sagen Ihnen ehrlich, wie viel davon Ihr Bestand bereits beantwortet. Meist ist es mehr, als die Compliance-Abteilung befürchtet, und weniger, als der Anbieter sagt.