# Risiko, Evidenz & Freigabe

> AI-Risiken in konkrete technische und organisatorische Kontrollen übersetzen, ihre Wirkung belegen und Änderungen kontrolliert freigeben.

Track: [AI Governance & Assurance](https://physar.tech/learn/ai-governance-assurance)  
Kanonische Fassung: https://physar.tech/learn/ai-governance-assurance/risk-evidence-controls  
Stand: 2026-07-26

## AI Governance wird erst mit Evidenz und Rückwegen operativ

### Risiko beginnt beim Nutzungskontext

Dasselbe Modell kann bei einer Textidee, einer Empfehlung oder einer automatisierten Entscheidung sehr unterschiedliche Schäden verursachen. Governance startet deshalb mit Zweck, Betroffenen, Wirkung, Grenzen und einem verantwortlichen Besitzer — nicht mit einer allgemeinen Modellbewertung.

_[Abbildung: Governance verbindet Nutzungskontext, messbare Evidenz, verantwortete Freigabe und Incident-Lernen in einem wiederholbaren Kreislauf.]_

> **Merksatz:** Eine allgemeine Aussage über ein Modell ersetzt keine Risikobeurteilung für seine konkrete Wirkung im System.

### Evidenz ist ein Release-Artefakt

|  |  |
| --- | --- |
| Vor Freigabe | Risikohypothesen, Eval-Fälle, Grenzen und Verantwortliche festhalten. |
| Während Betrieb | Qualität, Fehlermuster, Beschwerden und Eingriffe nachverfolgbar beobachten. |
| Bei Änderung | Modell, Prompt, Daten- oder Tool-Änderung erneut gegen den Risikokontext beurteilen. |

> **Trade-off:** Mehr Evidenz kostet Zeit und kann Innovation verlangsamen. Ohne risikobasierte Tiefe wird sie jedoch entweder Papierarbeit oder eine gefährliche Lücke.

### Menschliche Kontrolle braucht Entscheidungsmacht

Ein Mensch im Prozess ist nur dann eine Kontrolle, wenn er ausreichend Kontext, Zeit, Kompetenz und die echte Möglichkeit zum Stoppen oder Eskalieren hat. Reines Abnicken nach einer automatischen Wirkung ist keine wirksame Oversight.

Risiko und Wirkung einordnen → Kontrollen und Eval definieren → Begrenzt freigeben → Betrieb beobachten → **Bei Abweichung eingreifen und lernen**

### Gleich im Check

- Eine Modell- von einer Nutzungskontext-Risikoaussage unterscheiden
- Evidenz so wählen, dass sie eine Freigabe tatsächlich stützt
- Schein-Oversight von einer wirksamen Stop- oder Eskalationsentscheidung trennen

## Quellen

- NIST AI Risk Management Framework — https://doi.org/10.6028/NIST.AI.100-1
- NIST AI RMF: Generative AI Profile — https://doi.org/10.6028/NIST.AI.600-1
