
Inhalt 5
Die Diskussion über Shadow AI beschreibt oft nur, dass eine Lücke zwischen AI-Einführung und AI-Governance besteht. Für ein Risikoregister ist eine Beschreibung jedoch zu wenig. Relevant wird die Lücke erst, wenn sie sich als Zeitspanne messen, vergleichen und priorisieren lässt. Der Governance-Lag macht genau das möglich: Er erfasst, wie viele Tage zwischen dem ersten Einsatz einer AI-Anwendung und ihrer vollständigen Aufnahme in die Governance-Struktur liegen.
Der Governance-Lag misst in Tagen, wie lange eine AI-Anwendung zwischen Ersteinführung und vollständiger Aufnahme in die Governance-Struktur ungesteuert im Einsatz ist. Als zusätzliches Feld im Risikoregister lässt er sich mit Eintrittswahrscheinlichkeit und Schadenshöhe kombinieren: Je länger die Lücke, desto höher die Priorität. Die Kritikalität der Daten bestimmt Schwellenwerte und Eskalationsstufen.
Was misst der Governance-Lag genau?
Der Governance-Lag misst die Zeitspanne zwischen dem ersten produktiven Einsatz einer AI-Anwendung und dem Zeitpunkt, an dem sie vollständig in der Governance-Struktur erfasst ist: inventarisiert, risikobewertet, einem Owner zugeordnet und mit Kontrollen versehen.
Diese Definition macht aus einer weichen Beschreibung eine harte Grösse. Statt zu sagen, eine AI-Anwendung sei noch nicht vollständig governt, lässt sich angeben, seit wie vielen Tagen sie ungesteuert im Einsatz ist. Diese Präzision ist entscheidend, weil sich Risiko genau in dieser Zeitspanne realisieren kann.
Der IBM Cost of a Data Breach Report 2026 zeigt, dass die durchschnittlichen Kosten eines Datenlecks weltweit auf 4,99 Millionen US-Dollar gestiegen sind, 12 Prozent mehr als im Vorjahr. Ein Viertel der böswilligen Angriffe war bereits AI-gestützt, mit durchschnittlichen Kosten von rund 6 Millionen US-Dollar pro Vorfall. Diese Zahlen zeigen, dass die Dauer der Governance-Lücke unmittelbar mit dem Schadenspotenzial zusammenhängt.
Wie lässt sich der Governance-Lag berechnen?
Der Governance-Lag ergibt sich aus der Differenz zwischen dem Datum der Ersteinführung einer AI-Anwendung und dem Datum ihrer vollständigen Governance-Aufnahme, gemessen in Tagen je Anwendung.
Das Startdatum lässt sich aus Beschaffungsdaten, Aktivierungsprotokollen von SaaS-Funktionen, API-Zugriffsprotokollen oder Meldungen aus Fachbereichen ableiten. Das Enddatum ist erreicht, wenn vier Bedingungen erfüllt sind: Eintrag im AI Inventory, abgeschlossene Risikobewertung, benannter Owner und implementierte Kontrollen.
Ähnlich wie beim Aufbau eines Lieferantenkatasters beginnt auch die Steuerung von AI-Risiken mit einem vollständigen Verzeichnis, nicht mit der Bewertung einzelner Fälle. Ohne dieses Inventar bleibt der Governance-Lag unsichtbar, selbst wenn er faktisch besteht.
- Startdatum: erster nachweisbarer Einsatz der AI-Anwendung
- Enddatum: abgeschlossene Governance-Aufnahme mit Owner und Kontrollen
- Kennzahl: Differenz in Tagen, je AI-Anwendung berechnet
- Aggregation: Median und Ausreisser über das gesamte AI Inventory

Wie priorisiert man Risiken anhand des Governance-Lag?
Der Governance-Lag wirkt als zusätzliche Dimension neben Eintrittswahrscheinlichkeit und Schadenshöhe: Je länger die Lücke, desto höher die Priorität, unabhängig von der ursprünglich geschätzten Eintrittswahrscheinlichkeit.
In einer klassischen Risikomatrix ergibt sich die Priorität aus Eintrittswahrscheinlichkeit und Schadenshöhe. Der Governance-Lag ergänzt diese Matrix um die Dauer der Kontrolllosigkeit. Eine AI-Anwendung mit mittlerem Schadenspotenzial, die seit längerer Zeit ausserhalb der Governance läuft, kann dadurch höher priorisiert werden als eine neu eingeführte Anwendung mit ähnlichem Risikoprofil.
Sinnvoll ist eine Staffelung nach Kritikalität der verarbeiteten Daten und Systeme. AI-Anwendungen mit Zugriff auf besonders schützenswerte Daten erhalten eine kürzere zulässige Lag-Zeit, bevor eine Eskalation ausgelöst wird, als Anwendungen mit geringem Risikoprofil.
Der Governance-Lag priorisiert nicht anhand der Absicht hinter einer AI-Anwendung, sondern anhand der Dauer ihrer tatsächlichen Kontrolllosigkeit.
Welche Schwellenwerte und Eskalationsstufen sind sinnvoll?
Unternehmen legen eigene Schwellenwerte fest, die sich nach der Kritikalität der jeweiligen AI-Anwendung richten, mit klar definierten Eskalationsstufen, sobald der Governance-Lag diese Schwelle überschreitet.
Eine praktikable Struktur unterscheidet drei Stufen. Anwendungen innerhalb der zulässigen Frist gelten als in Bearbeitung. Überschreitungen lösen eine Eskalation an den zuständigen Risk Owner aus, deutliche Überschreitungen eine Eskalation an die Geschäftsleitung, verbunden mit der Entscheidung, ob die Anwendung bis zur vollständigen Governance-Aufnahme eingeschränkt wird.
Die Einschätzung der FINMA zur Künstlichen Intelligenz beschreibt AI-Anwendungen als vielfältig vorhanden, die zugehörige Governance jedoch vielerorts als ausbaufähig.
Wie wird der Governance-Lag Teil bestehender GRC-Prozesse?
Der Governance-Lag lässt sich als zusätzliches Feld im Risikoregister führen und in die regulären Berichtszyklen des Risikomanagements integrieren, statt als separate AI-Kennzahl isoliert zu bleiben.
Dazu genügt ein zusätzliches Datenfeld pro AI-Anwendung: Datum der Ersteinführung, Datum der Governance-Aufnahme, daraus berechneter Lag in Tagen sowie der zugehörige Eskalationsstatus. Diese Felder ordnen sich in eine Logik ein, in der es um die Zielerreichung im Risikomanagement geht, nicht um die Pflege eines Registers als Selbstzweck.
Third-Party Risk Management, Informationssicherheit und Compliance greifen auf dasselbe Feld zu, wenn eine AI-Anwendung über einen Lieferanten oder eine bestehende Anwendung eingeführt wurde. Als ersten Schritt sollten Risk Owner für jede im AI Inventory erfasste Anwendung das Datum der Ersteinführung nachtragen und mit dem Datum der Governance-Aufnahme abgleichen. Diese Differenz lässt sich in der nächsten ordentlichen Risikositzung als neue Kennzahl einführen, bevor weitere AI-Anwendungen unbemerkt hinzukommen.
Governance-Lag sichtbar machen und schliessen
Die Lösung für AI GRC erfasst Ersteinführung, Risikobewertung und Governance-Aufnahme je AI-Anwendung. Sie macht den Governance-Lag im Risikoregister sichtbar und nachverfolgbar.
AI GRCHäufige Fragen
Was ist der Governance-Lag bei AI-Anwendungen?
Der Governance-Lag misst in Tagen die Zeitspanne zwischen dem ersten produktiven Einsatz einer AI-Anwendung und ihrer vollständigen Aufnahme in die Governance-Struktur, also Inventarisierung, Risikobewertung, Owner-Zuordnung und Kontrollen. Er macht die oft nur beschriebene Lücke zwischen AI-Einführung und AI-Governance als konkrete, vergleichbare Kennzahl im Risikoregister nutzbar.
Woher stammen die Daten für das Startdatum des Governance-Lag?
Das Startdatum lässt sich aus Beschaffungsdaten, Aktivierungsprotokollen von SaaS-Funktionen, API-Zugriffsprotokollen oder Meldungen aus Fachbereichen ableiten. Erst mit einem vollständigen AI Inventory werden diese Datenquellen systematisch erfasst, sodass sich der Governance-Lag für jede Anwendung nachvollziehbar berechnen lässt.
Warum kann eine AI-Anwendung mit langem Governance-Lag höher priorisiert werden als eine neue mit ähnlichem Risiko?
Ein langer Governance-Lag bedeutet, dass eine AI-Anwendung über längere Zeit ohne Owner, Risikobewertung und Kontrollen läuft. Diese Zeitspanne erhöht die Priorität im Risikoregister unabhängig von der ursprünglich geschätzten Eintrittswahrscheinlichkeit, da sich Risiken gerade während der Kontrolllosigkeit realisieren können.
Wovon hängen die Schwellenwerte für den Governance-Lag ab?
Unternehmen legen eigene Schwellenwerte fest, die sich nach der Kritikalität der verarbeiteten Daten und Systeme richten. AI-Anwendungen mit Zugriff auf besonders schützenswerte Daten erhalten eine kürzere zulässige Lag-Zeit, bevor eine Eskalation an den Risk Owner oder die Geschäftsleitung ausgelöst wird.
Welche Voraussetzung braucht es, um den Governance-Lag überhaupt berechnen zu können?
Ein vollständiges AI Inventory ist Voraussetzung, denn ohne dieses Verzeichnis bleibt der Governance-Lag unsichtbar, selbst wenn er faktisch besteht. Erst wenn Ersteinführung und Governance-Aufnahme jeder AI-Anwendung dokumentiert sind, lässt sich die Differenz in Tagen zuverlässig berechnen und aggregieren.
EN
FR