KI-Governance: MAS macht neue Risikoleitlinien ab Oktober 2027 verbindlich

Studien zeigen Defizite bei KI-Kontrollen; Singapurs Finanzaufsicht hat Leitlinien vorgelegt und plant weitere Vorgaben.

•

Unternehmen stellen sich verstärkt auf neue betriebliche Gefahren ein, die durch übermäßiges Vertrauen in Künstliche Intelligenz entstehen. Die unkritische Nutzung automatisierter Systeme droht Desinformation im Unternehmensalltag zu verstärken und zeitkritische Entscheidungsprozesse spürbar zu lähmen.

Gleichzeitig warnen Sicherheitsfachleute und Aufsichtsbehörden davor, dass bereits der unbegründete Verdacht auf manipulierte Informationsgrundlagen operative Abläufe blockieren kann.

Wachsende Skepsis gegenüber automatisierter Entscheidungsfindung

Wie gravierend die Verwundbarkeit durch technologische Fehleinschätzungen eingestuft wird, zeigt der Reputation Risk Index der Organisation Global Situation Room nach einer Befragung von mehr als 150 ehemaligen Staats- und Regierungschefs sowie Führungskräften aus über 20 Ländern auf fünf Kontinenten.

Demnach bewerteten 58 Prozent der Mitglieder des Global Risk Advisory Council die Risiken durch Künstliche Intelligenz mit mindestens 8 auf einer zehnstufigen Schweregradskala.

Für 37 Prozent stellt die Technologie das größte Einzelrisiko dar, gefolgt von Kindersicherheit mit 48 Prozent und Datenschutz mit 51 Prozent als hochprioritäre Themen. Das Gremium empfiehlt unter anderem eine durchgehende menschliche Kontrolle automatisierter Kundendienste und streng überprüfbare Kommunikationskanäle.

Auch eine Untersuchung des Dienstleisters FICO unter 1.004 Technologie-, Risiko- und Datenverantwortlichen belegt die anhaltende Vorsicht in der Praxis: 71,5 Prozent der kundenrelevanten Entscheidungen werden dort weiterhin ohne KI getroffen.

Anzeige

Angesichts der wachsenden Skepsis gegenüber automatisierter Entscheidungsfindung ist ein fundiertes Wissen über rechtliche Rahmenbedingungen für Unternehmen unerlässlich. Dieser kostenlose Umsetzungsleitfaden zum EU AI Act hilft Ihnen, Risikoklassen und Pflichten sicher einzuordnen. EU AI Act in 5 Schritten verstehen

Lediglich 5,2 Prozent der Befragten zeigten sich sehr zuversichtlich, KI-basierte Entscheidungen verständlich erklären zu können. Als zentrale Hürden für den Einsatz gelten Sicherheitsbedenken bei 40,1 Prozent sowie Herausforderungen bei Datenintegration und Datenqualität bei 38,3 Prozent der Organisationen.

Sicherheitslücken durch unregulierte Schatten-KI und autonome Agenten

Die Gefahrenlage in den Netzwerken spitzt sich unterdessen zu. Laut dem Cost of a Data Breach Report von IBM verfügten 68 Prozent der von Datenpannen betroffenen Organisationen über keine formellen Richtlinien für die KI-Governance.

Zudem fehlten 92 Prozent der Betroffenen mit KI-bezogenen Vorfällen angemessene Zugriffskontrollen. Berichte über nicht genehmigte Schatten-KI stiegen laut IBM im Jahresvergleich von 20 Prozent auf 43 Prozent der erfassten Organisationen, wobei derartige Vorfälle durchschnittliche Kosten von 5,39 Millionen US-Dollar verursachten.

Mehr als jede vierte Organisation verzeichnete KI-gestützte Angriffe, was einem Anstieg von 56 Prozent entspricht; Deepfake-Attacken machten dabei 45 Prozent dieser Zwischenfälle aus.

Anzeige

Wer die Risiken unregulierter KI-Systeme und die damit verbundenen Sicherheitslücken minimieren möchte, benötigt eine klare Compliance-Strategie. Der kostenlose Report klärt darüber auf, welche Hochrisiko-Systeme besondere Aufmerksamkeit erfordern und welche Maßnahmen jetzt konkret notwendig sind. Kostenlosen Report zur KI-Verordnung herunterladen

Zusätzliche Kontrollprobleme entstehen beim Trend zu autonomen KI-Agenten. Ein Bericht der Partnership on AI deckte bei Tests von vier Agentensystemen sechs Bereiche mit lückenhafter Aufsicht auf, darunter die Identitätsverfolgung von Unteragenten sowie die Protokollierung menschlicher Eingriffe und Speicheränderungen.

Bei Riskonnect ergab eine weltweite Erhebung unter mehr als 250 Fachleuten aus den Bereichen Risiko, Compliance und Resilienz, dass 58 Prozent der Unternehmen, die den Einsatz solcher Systeme erwägen, deren Risiken bislang nicht bewertet haben.

Zwar verfügen 72 Prozent der Risikoverantwortlichen über allgemeine Nutzungsrichtlinien, doch nur 54 Prozent setzen konkrete Vorgaben für erlaubte Werkzeuge durch.

Aufsichtsbehörden fordern verbindliche Governance-Strukturen

Regulierungsbehörden erhöhen vor diesem Hintergrund den Druck. Die Währungsbehörde von Singapur MAS hat Leitlinien zum KI-Risikomanagement für Finanzinstitute vorgelegt, die eine ganzheitliche Steuerung über den gesamten Lebenszyklus und die volle Verantwortung auch für Drittanbieter-Technologien festschreiben.

Deren verbindliche Anwendung beginnt am 7. Oktober 2027 und wird bis zum 7. Oktober 2028 um weitere Abschnitte ergänzt. Für das Jahr 2027 plant die Behörde zudem eine eigene Konsultation zu autonomen Agenten.

Die Dringlichkeit betont auch die IT-Governance-Organisation ISACA: Unternehmen stünden vor der Aufgabe, vergleichbare Kontrollstrukturen wie einst für den Sarbanes-Oxley Act in einem deutlich höheren Tempo aufzubauen, um drohende Überlastungen von Berichtswegen und Verantwortlichkeiten rechtzeitig abzuwenden.