Umsetzungs-Playbooks3 Min. Lesezeit

KI-Workflow vor dem Start: 30-Minuten-Risiko-Check

Vier Fragen – Daten, Entscheidung, Schaden und Erkennbarkeit – entscheiden, ob ein KI-Workflow starten kann, Kontrollen benötigt oder gestoppt werden sollte.

Bokili Editorial· Geprüft am 18. August 2026
TeilenX
Vier Kollegen prüfen einen KI-Workflow anhand von Daten, Entscheidung, Schaden und Erkennbarkeit

Die meisten KI-Workflow-Überprüfungen scheitern an einem von zwei Extremen. Ein Team startet nach einer schnellen Demo, oder die Governance verlangt ein so umfassendes Dokument, dass niemand es mit der eigentlichen Aufgabe verbinden kann. Eine 30-minütige Risikoklinik schafft einen nützlichen Zwischenschritt: ein Workflow, ein Nachweisblatt und eine explizite Entscheidung.

Die Klinik ist keine rechtliche Genehmigung und ersetzt keine formelle Folgenabschätzung. Sie ist eine operative Triage, die die Fragen aufzeigt, die ein Pilotprojekt beantworten muss, bevor der Live-Betrieb beginnt.

Überprüfen Sie den Workflow, nicht das Modell abstrakt

Das NIST AI Risk Management Framework organisiert die Arbeit um Govern, Map, Measure und Manage, während sein generatives KI-Profil diese Ideen an spezifische Risiken generativer Systeme anpasst. Die praktische Lektion ist einfach: Risiko hängt vom Kontext ab. Dasselbe Modell kann für das Entwerfen fiktiver Trainingsbeispiele geeignet und für die Entscheidung, wer ein Vorstellungsgespräch erhält, ungeeignet sein.

Die Vier-D-Klinik

1

Daten

Was gelangt in das Tool? Kennzeichnen Sie persönliche, vertrauliche, lizenzierte und sicherheitssensible Informationen. Verwenden Sie wo immer möglich synthetische oder minimierte Daten.

2

Entscheidung

Schlägt die KI Formulierungen vor, empfiehlt sie eine Aktion oder bestimmt sie ein Ergebnis? Nennen Sie die Person, die die endgültige Entscheidung trifft.

3

Schaden

Was passiert, wenn die Ausgabe falsch, voreingenommen, offengelegt oder zu schnell umgesetzt wird? Berücksichtigen Sie Personen, Geld, Rechte, Betrieb und Reputation.

4

Erkennbarkeit

Kann ein kompetenter Prüfer den Fehler erkennen, bevor Schaden entsteht? Geben Sie den Nachweis, den Test oder die zweite Quelle an, die er verwenden wird.

Die 30-Minuten-Agenda

Eine Klinik, eine Seite

  1. 1

    Minuten 0–5: Übergaben skizzieren

    Beschreiben Sie Input, KI-Aktion, Output, Prüfer und nachgelagerte Nutzung. Wenn das Team den Workflow nicht zeichnen kann, ist er nicht bereit zur Bewertung.

  2. 2

    Minuten 5–17: Vier-D-Fragen beantworten

    Laden Sie den Prozesseigner, einen wahrscheinlichen Nutzer und einen Risiko-, Datenschutz- oder Sicherheitspartner ein. Halten Sie Meinungsverschiedenheiten fest, anstatt sie zu glätten.

  3. 3

    Minuten 17–24: Kontrollen wählen

    Wählen Sie die kleinsten Kontrollen, die das identifizierte Versagen beheben: Datenmaskierung, Quellbeschränkungen, menschliche Genehmigung, Stichproben, Protokollierung oder eine Eskalationsregel.

  4. 4

    Minuten 24–30: Entscheidung treffen

    Wählen Sie: fortfahren mit einem begrenzten Test, überarbeiten und zurückkehren, zur formellen Überprüfung weiterleiten oder stoppen. Weisen Sie einen Verantwortlichen und ein Datum für die nächste Überprüfung zu.

Lesen ist der Anfang. Üben macht den Unterschied.

Jetzt starten
Begrenzten Test startenWeiterleiten oder stoppen
DatenFreigegebene, minimierte oder synthetische DatenUnklare Befugnis, sensible Eingaben oder übermäßige Erhebung
EntscheidungKI unterstützt; ein benannter Mensch entscheidetKI bestimmt faktisch eine folgenreiche Entscheidung
SchadenReversibel und begrenztErhebliche Wirkung auf Rechte, Sicherheit, Beschäftigung oder Finanzen
ErkennbarkeitFehler sind vor der Nutzung prüfbarFehler werden erst nach einem Schaden sichtbar
NachweisTestfälle und Erfolgskriterien liegen vorDas Team verlässt sich auf eine überzeugende Demo

Praxisbeispiel: ein interner Richtlinien-Erklärer

Ein HR-Team möchte einen Assistenten, der Antworten aus genehmigten Urlaubsrichtlinien entwirft. Die Daten sind auf Richtlinientexte und fiktive Fragen beschränkt. Das Tool entwirft; ein HR-Berater genehmigt jede Antwort. Der Schaden ist moderat, da falsche Ratschläge einen Mitarbeiter betreffen könnten, aber Fehler sind durch Überprüfung des zitierten Richtlinienabschnitts erkennbar. Die Klinik genehmigt einen begrenzten Test mit Quellenangaben, einem sichtbaren „Entwurf“-Label, keinen Mitarbeiterdaten und einem Eskalationspfad für Einzelfälle.

Einsatz im Personalwesen erfordert besondere Sorgfalt

Die Europäische Kommission stuft KI-Systeme für die Personalbeschaffung gemäß dem EU AI Act als hochriskant ein. Eine kurze Klinik kann diese Grenze aufzeigen, aber sie kann eine hochriskante Nutzung nicht in eine risikoarme umwandeln.

Nachweise aufbewahren

  • Die einseitige Workflow-Skizze und der benannte Verantwortliche
  • Die Antworten auf die vier D und offene Fragen
  • Die Entscheidung und ihre Begründung
  • Die freigegebene Datengrenze und Prüfregel
  • Testfälle, Fehler und Termin der nächsten Prüfung
Vor dem Meeting üben
  1. Wählen Sie einen geplanten Workflow und beschreiben Sie Eingabe und Ausgabe in einem Satz.
  2. Markieren Sie, wo heute eine menschliche Entscheidung stattfindet.
  3. Formulieren Sie den glaubwürdigsten schädlichen Fehler, nicht den dramatischsten.
  4. Benennen Sie, wie ein Prüfer diesen Fehler erkennen würde.
  5. Bringen Sie die Seite zum Risiko-Check und nutzen Sie die Zeit für offene Meinungsverschiedenheiten.

Gute Governance sollte den nächsten sicheren Schritt offensichtlich machen. Die Vier-D-Klinik gibt Teams eine wiederholbare Methode, um von der Begeisterung zu einer fundierten Entscheidung zu gelangen. Bokili kann jede Kontrolle – Datenauswahl, Verifizierung, menschliche Genehmigung und Eskalation – in kurze Übungen umwandeln, bevor der Workflow live geht.

Quellen

  1. NIST AI Risk Management FrameworkNIST
  2. NIST AI RMF PlaybookNIST
  3. Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence ProfileNIST
  4. AI Act enters into forceEuropean Commission
TeilenX

Lesen ist der Anfang. Üben macht den Unterschied.

Bokili macht aus solchen Fähigkeiten Zehn-Minuten-Missionen für das ganze Team – mit sofortigem Feedback und sichtbarem Fortschritt.

Jetzt starten

Weiterlesen

Eine Anfängerin durchläuft eine sichere KI-Übung: Aufgabe wählen, Quelle vorbereiten, Entwurf erstellen, prüfen und eine verifizierte Arbeitsprobe sichern.
Umsetzungs-Playbooks5 Min. Lesezeit

KI-Kurs für Anfänger: Eine sichere erste Arbeitsprobe

Wählen Sie eine Aufgabe mit geringen Auswirkungen, schützen Sie die Eingaben, definieren Sie Qualitätskriterien und erstellen Sie eine verifizierte erste KI-Arbeitsprobe.