Verschmilzt AI Governance mit GRC oder entsteht ein neues Silo

Bujar Surdulli AI Transformation Manager
30 August 2026 4 Min. Lesezeit
Gefällt Ihnen dieser Beitrag? Teilen Sie ihn.
Beitragsbild von Swiss GRC mit dem Logo und Netzwerk als abstrakter Grafik in Mint, Rubrik GRC als Disziplin
Inhalt 5
  1. Was zeigt der erste Magic Quadrant für AI Governance Platforms?
  2. Wie regelt der AI Act das Verhältnis von KI-Risikomanagement zu bestehenden Verfahren?
  3. Was leistet ISO/IEC 42001 als eigenständiger Standard für KI-Managementsysteme?
  4. Wie positioniert sich die Schweizer Aufsicht und Gesetzgebung zu KI-Governance?
  5. Wie lässt sich diese Integration konkret angehen?

Im Juni 2026 veröffentlichte Gartner den ersten Magic Quadrant für AI Governance Platforms und bewertete darin 13 Anbieter. Eine unabhängige Analyse dieser Veröffentlichung stellt fest, dass künstliche Intelligenz die bisherigen Grenzen zwischen AI Governance, Data- und Analytics-Governance, Business-Process-Governance, IT-Governance und klassischem GRC auflöst. Für Verantwortliche in Governance, Risk und Compliance ergibt sich daraus eine strukturelle Entscheidung: KI-Governance lässt sich in die bestehende GRC-Funktion integrieren oder als eigenständige Disziplin daneben aufbauen. Regulatorik und Normenwerke liefern dazu bereits erste Anhaltspunkte.

Kurz zusammengefasst

Der AI Act, ISO/IEC 42001 und die FINMA-Aufsichtsmitteilung 08/2024 legen übereinstimmend eine Integration von KI-Governance in bestehende Governance-, Risikomanagement- und Kontrollstrukturen an, statt ein separates Silo zu verlangen. KI-spezifische Anforderungen zu Datenqualität, Erklärbarkeit und Modellrisiko erfordern zusätzliche Fachkompetenz innerhalb der bestehenden GRC-Funktion, nicht zwingend eine neue Organisationseinheit.

Was zeigt der erste Magic Quadrant für AI Governance Platforms?

Gartner bewertete im Juni 2026 erstmals 13 Anbieter von AI-Governance-Plattformen und bestätigte damit einen eigenständigen Markt für Software, die KI-Risiken verwaltet.

Eine unabhängige Analyse der Veröffentlichung ordnet den Befund weiter ein: Künstliche Intelligenz löst die Grenzen auf, die bislang AI Governance, Data- und Analytics-Governance, Business-Process-Governance, IT-Governance und GRC voneinander trennten. Das deutet weniger auf ein neues, isoliertes Fachgebiet hin als auf eine Erweiterung bestehender Governance-Aufgaben um KI-spezifische Fragestellungen. Für Organisationen mit einem etablierten GRC-System stellt sich damit weniger die Frage nach einer zusätzlichen Plattform als die Frage, welche bestehenden Prozesse KI-Risiken aufnehmen sollen.

Wie regelt der AI Act das Verhältnis von KI-Risikomanagement zu bestehenden Verfahren?

Artikel 9 der KI-Verordnung verlangt für Hochrisiko-KI-Systeme ein kontinuierliches Risikomanagementsystem über den gesamten Lebenszyklus, erlaubt aber ausdrücklich dessen Integration in bereits bestehende Verfahren.

Nach Artikel 9 Absatz 10 dürfen Anbieter, die bereits Risikomanagementpflichten nach anderem Unionsrecht unterliegen, die dortigen Aspekte in ihre bestehenden Verfahren integrieren, statt ein paralleles System aufzubauen. Ergänzend verpflichtet Artikel 17 Anbieter von Hochrisiko-KI-Systemen zu einem Qualitätsmanagementsystem, und Artikel 10 legt spezifische Anforderungen an Datenverwaltung und Datenqualität fest: Datensätze müssen relevant, repräsentativ, fehlerfrei und vollständig sein, soweit dies möglich ist. Der Gesetzgeber legt damit selbst eine Integrationslogik an, auch wenn die inhaltlichen Anforderungen für viele GRC-Funktionen neu sind. Diese Haltung steht im Kontrast zur öffentlichen Debatte um Innovationsbremse und Überregulierung durch den AI Act.

Was leistet ISO/IEC 42001 als eigenständiger Standard für KI-Managementsysteme?

ISO/IEC 42001:2023 ist der erste internationale Standard, der Anforderungen an Einrichtung, Umsetzung, Aufrechterhaltung und kontinuierliche Verbesserung eines KI-Managementsystems festlegt.

Der Standard ist wie andere Managementsystemnormen als eigenständig zertifizierbares System aufgebaut, lässt sich aber ebenso an bestehende GRC-Strukturen andocken, etwa an ein vorhandenes Informationssicherheits- oder Qualitätsmanagementsystem. Diese doppelte Anschlussfähigkeit spiegelt die Logik des AI Act: KI-Governance benötigt eigene fachliche Bausteine, muss aber nicht organisatorisch getrennt vom übrigen Risikomanagement verankert werden. Für GRC-Verantwortliche verschiebt sich die Entscheidung damit von der Struktur auf die Ressourcen: Wer bringt die Fachkompetenz für den Umgang mit intelligenten Risiken ein, und über welchen bestehenden Prozess läuft die Nachweisführung.

Wie positioniert sich die Schweizer Aufsicht und Gesetzgebung zu KI-Governance?

Die FINMA verlangt in ihrer Aufsichtsmitteilung 08/2024 keine eigenständige KI-Governance-Struktur, sondern die Erweiterung bestehender Governance-, Risikomanagement- und Kontrollsysteme, während der Bundesrat auf eine sektorbezogene KI-Regulierung zusteuert.

Die FINMA stützt ihre Aufsichtsmitteilung 08/2024 auf Erkenntnisse aus der laufenden Aufsichtstätigkeit und hält fest, dass sich die meisten Finanzinstitute noch in einem frühen Entwicklungsstadium befinden. Jeder Beaufsichtigte muss die Auswirkungen des KI-Einsatzes auf sein Risikoprofil überdenken und Governance, Risikomanagement sowie Kontrollsystem an den geltenden regulatorischen Rahmen anpassen. Da es in der Schweiz keine spezifische KI-Gesetzgebung gibt, verfolgt die FINMA einen risikobasierten Ansatz, der operative, daten-, IT- und Cyber-Risiken sowie rechtliche und reputationsbezogene Aspekte einbezieht.

Der Bundesrat hat entschieden, die KI-Konvention des Europarats zu ratifizieren und das Schweizer Recht entsprechend anzupassen; Bundesrat Albert Rösti unterzeichnete die Konvention im Namen der Schweiz. Das EJPD soll zusammen mit dem UVEK und dem EDA bis Ende 2026 eine Vernehmlassungsvorlage erstellen, die Massnahmen namentlich zu Transparenz, Datenschutz, Nichtdiskriminierung und Aufsicht festlegt. Gesetzesanpassungen sollen dabei möglichst sektorbezogen ausfallen, während sich eine sektorübergreifende Regelung auf zentrale, grundrechtsrelevante Bereiche beschränken soll. Den heutigen Reifegrad der Institute beschreibt die FINMA-Erhebung zum KI-Einsatz im Detail.

Wie lässt sich diese Integration konkret angehen?

Der erste Schritt ist eine Bestandsaufnahme der bereits eingesetzten KI-Anwendungen und ihre Zuordnung zu den bestehenden Risikoregistern, Kontrollen und Datenschutzprozessen.

Die für GRC verantwortliche Stelle sollte diese Zuordnung im laufenden Planungszyklus abschliessen, bevor über eine separate KI-Governance-Funktion entschieden wird. Erst danach lässt sich beurteilen, welche KI-spezifischen Lücken zusätzliche Fachkompetenz erfordern, etwa bei der Datenqualität nach Artikel 10 der KI-Verordnung oder bei der Erklärbarkeit von Modellentscheidungen. Diese Lücken lassen sich in aller Regel durch neue Rollen und Prüfschritte innerhalb der bestehenden Struktur schliessen, nicht durch ein zusätzliches Silo.

Eine separate KI-Governance-Funktion lohnt sich erst, wenn die bestehende GRC-Struktur die KI-spezifischen Anforderungen nachweislich nicht abdecken kann.

Passend dazu

Eine gemeinsame Datenbasis für KI-Risiken

Die Lösung für AI GRC bildet KI-Risiken im selben Risikoregister ab, das bereits für andere Risikoarten genutzt wird. Sie verknüpft Anforderungen aus der KI-Verordnung mit bestehenden Kontrollen und Nachweisen.

AI GRC
FAQ

Häufige Fragen

Muss ein Unternehmen für KI-Governance eine neue Abteilung einrichten?

Nein. AI Act, ISO/IEC 42001 und die FINMA-Aufsichtsmitteilung 08/2024 legen übereinstimmend eine Integration von KI-Governance in bestehende Governance-, Risikomanagement- und Kontrollstrukturen nahe. Eine eigenständige KI-Governance-Funktion lohnt sich erst, wenn die vorhandene GRC-Struktur die KI-spezifischen Anforderungen nachweislich nicht abdecken kann.

Was verlangt Artikel 9 des AI Act zum Risikomanagement von Hochrisiko-KI-Systemen?

Artikel 9 der KI-Verordnung verlangt für Hochrisiko-KI-Systeme ein kontinuierliches Risikomanagementsystem über den gesamten Lebenszyklus. Nach Artikel 9 Absatz 10 dürfen Anbieter, die bereits Risikomanagementpflichten nach anderem Unionsrecht unterliegen, diese Aspekte in bestehende Verfahren integrieren, statt ein paralleles System aufzubauen.

Ist ISO/IEC 42001 eigenständig zertifizierbar oder nur ergänzend zu bestehenden Systemen?

ISO/IEC 42001:2023 ist wie andere Managementsystemnormen als eigenständig zertifizierbares System aufgebaut, lässt sich aber ebenso an bestehende GRC-Strukturen andocken, etwa an ein vorhandenes Informationssicherheits- oder Qualitätsmanagementsystem. Diese doppelte Anschlussfähigkeit spiegelt die Integrationslogik des AI Act.

Welche Rolle spielt die FINMA-Aufsichtsmitteilung 08/2024 für Schweizer Finanzinstitute?

Die FINMA verlangt keine eigenständige KI-Governance-Struktur, sondern die Erweiterung bestehender Governance-, Risikomanagement- und Kontrollsysteme. Jedes beaufsichtigte Institut muss die Auswirkungen des KI-Einsatzes auf sein Risikoprofil überdenken und einen risikobasierten Ansatz verfolgen, da es in der Schweiz keine spezifische KI-Gesetzgebung gibt.

Was ist der erste praktische Schritt bei der Einbindung von KI-Governance in GRC?

Der erste Schritt ist eine Bestandsaufnahme der bereits eingesetzten KI-Anwendungen und ihre Zuordnung zu bestehenden Risikoregistern, Kontrollen und Datenschutzprozessen. Erst danach lässt sich beurteilen, welche KI-spezifischen Lücken zusätzliche Fachkompetenz erfordern, bevor über eine separate KI-Governance-Funktion entschieden wird.

Quellen
  1. Artikel 9, Risikomanagementsystem für Hochrisiko-KI-SystemeAI Act Service Desk, Europäische Kommission
  2. Aufsichtsmitteilung 08/2024 zu Governance und Risikomanagement bei KIFINMA