1. Zweck und Geltungsbereich
Diese Richtlinie definiert die Grundsätze, Verpflichtungen und Ausrichtung von Guanta für die verantwortungsvolle Nutzung und Entwicklung von Systemen der künstlichen Intelligenz. Sie bildet den Richtlinienrahmen für KI-Ziele sowie für die Entwicklung, Bereitstellung, Beschaffung, Einführung, den Betrieb, die Überwachung und Nutzung von KI-Lösungen innerhalb von Guanta.
Ziel ist es, sicherzustellen, dass KI-Systeme verantwortungsvoll, ethisch, sicher, zuverlässig und rechtmäßig entwickelt und genutzt werden – im Einklang mit der Strategie von Guanta, den Verpflichtungen gegenüber Kunden, den Managementsystemen sowie den geltenden rechtlichen, regulatorischen und vertraglichen Anforderungen.
Diese Richtlinie gilt für alle Mitarbeitenden, Auftragnehmenden, Lieferanten, Partner und sonstigen Dritten, die im Auftrag von Guanta an KI-bezogenen Aktivitäten beteiligt sind. Sie gilt sowohl für von Guanta entwickelte oder bereitgestellte KI-Systeme als auch für KI-Tools, -Dienste oder -Modelle, die im Betrieb von Guanta genutzt werden.
Alle Personen, die für Guanta oder in deren Namen arbeiten, sind dafür verantwortlich, diese Richtlinie in ihrem Arbeitsbereich anzuwenden. Das Management ist dafür verantwortlich, dass die Richtlinie verfügbar, verstanden, umgesetzt, aufrechterhalten und überprüft wird.
Diese öffentliche Richtlinie ist Bestandteil des Artificial Intelligence Management System (AIMS) von Guanta. Sie legt die Grundsätze und Verpflichtungen fest, die durch Guantas interne Richtlinie zur verantwortungsvollen Nutzung und Entwicklung von KI-Systemen, unterstützende Verfahren und systemspezifische Kontrollen umgesetzt werden. Diese internen Anforderungen setzen diese Richtlinie um und unterstützen sie. Verantwortlichkeiten der Kunden und ausgehandelte Einschränkungen werden durch die jeweils geltenden Vereinbarungen, den genehmigten Anwendungsfall und die Systemdokumentation festgelegt.
2. Grundsätze für verantwortungsvolle KI
Guanta verpflichtet sich, dass KI-bezogene Aktivitäten den nachstehenden Grundsätzen folgen.
2.1. Rechtmäßigkeit, Ethik und Compliance
KI-Systeme und ihre Nutzung müssen den geltenden Gesetzen, Vorschriften, Standards, vertraglichen Verpflichtungen und genehmigten internen Richtlinien entsprechen. Guanta wird keine KI-Systeme für verbotene Praktiken oder für Nutzungen entwickeln, bereitstellen oder einsetzen, die ein unvertretbares Risiko schaffen.
Wenn ein KI-Anwendungsfall unklare rechtliche, ethische, vertragliche oder regulatorische Auswirkungen hat, muss die Aktivität vor ihrem Beginn bewertet und genehmigt werden. Relevante Verpflichtungen und Entscheidungen werden in den internen Aufzeichnungen des Managementsystems von Guanta dokumentiert.
KI darf nur innerhalb genehmigter Grenzen für ihren Zweck, Anbieter, ihr Modell, ihre Nutzer, Datenquellen, Tools, Integrationen und verantwortliche Eigentümer genutzt werden. Nutzungen mit hoher Sensibilität, regulierte, kundenspezifische oder wesentlich geänderte Nutzungen erfordern vor ihrer Verwendung eine Prüfung durch den Systemeigentümer sowie die zuständigen Verantwortlichen für Datenschutz, Sicherheit, Recht und Kunden.
2.2. Transparenz und Erklärbarkeit
KI-Systeme müssen für ihren Zweck, ihr Risiko und ihre Zielgruppe ausreichend verständlich sein. Guanta wird klare Informationen über die beabsichtigte Nutzung, Einschränkungen, Nutzungsbedingungen, Anforderungen an die menschliche Aufsicht und die relevante Beteiligung von KI bereitstellen, sofern dies erforderlich ist oder andernfalls nicht offensichtlich wäre.
Erklärungen, Informationen zur Interpretierbarkeit und Rückverfolgbarkeit werden im Verhältnis zum Kontext und zu den potenziellen Auswirkungen des Systems bereitgestellt. Guanta darf keine Aussagen machen, die die Genauigkeit, Autonomie, Sicherheit, Zertifizierung oder den rechtlichen Status eines KI-Systems überbewerten. Nutzer müssen informiert werden, wenn sie mit KI interagieren oder sich maßgeblich auf KI stützen, sowie über relevante Unsicherheiten und Einschränkungen und über verfügbare Support-, Beschwerde- und Kanäle zur menschlichen Prüfung.
2.3. Fairness und Nichtdiskriminierung
KI-Systeme müssen so entwickelt, ausgewählt und genutzt werden, dass ungerechtfertigte Verzerrungen und diskriminierende Ergebnisse reduziert werden. Guanta wird die Qualität, Repräsentativität, Integrität und Eignung von Daten berücksichtigen und Ergebnisse bewerten, wenn KI wesentliche Auswirkungen auf Personen, Gruppen oder Kunden haben kann.
KI-Ergebnisse dürfen nicht allein deshalb als objektiv oder maßgeblich behandelt werden, weil sie von einem Modell erzeugt wurden. Bedenken hinsichtlich unfairen, verzerrten oder diskriminierenden Verhaltens müssen erfasst, bewertet und behandelt werden.
2.4. Sicherheit, Schutz und technische Robustheit
KI-Systeme müssen geschützt und für ihre beabsichtigte Nutzung robust genug sein. Guanta wird angemessene Kontrollen für sichere Gestaltung, Zugriffskontrolle, Daten- und Modellintegrität, Protokollierung, Überwachung, Fehlerbehandlung, Wiederherstellung und Änderungssteuerung anwenden.
Zu den relevanten Risiken können Prompt-Injection, Datenvergiftung, Modell- oder Informationsextraktion, unsichere Tool-Nutzung, Halluzinationen, Leistungsverschlechterung, Ausfall von Lieferanten, unbefugter Zugriff und Missbrauch gehören.
Prompts, Regeln für den Abruf, Modellauswahl, Tool-Definitionen und Sicherheitseinstellungen sind kontrollierte Systemkomponenten. Tools und Agenten müssen mit der geringsten erforderlichen Berechtigung arbeiten, Zugriffs- und Autorisierungsgrenzen wahren, Ein- und Ausgaben validieren und für folgenreiche Aktionen eine menschliche Bestätigung verlangen. Sicherheits-, Datenschutz-, Qualitäts- und Aufsichtskontrollen dürfen nicht umgangen oder falsch dargestellt werden.
2.5. Datenschutz und Schutz personenbezogener Daten
KI-Systeme müssen Datenschutz- und Datenschutzgrundsätze durch Gestaltung und standardmäßig befolgen. Personenbezogene Daten, Kundendaten, vertrauliche Informationen und Informationen mit Zugriffsbeschränkung dürfen nur dann mit KI-Systemen genutzt werden, wenn die Nutzung, der Anbieter, die Rechtsgrundlage und die Schutzmaßnahmen bewertet und genehmigt wurden.
Guanta wird Daten minimieren, Verarbeitungszwecke und Rollen festlegen, angemessene Sicherheits- und Aufbewahrungskontrollen anwenden und, sofern gesetzlich oder aufgrund des Risikos erforderlich, Datenschutz- oder Datenschutz-Folgenabschätzungen durchführen.
Kundenvereinbarungen dürfen nicht als Genehmigung jeder KI-Nutzung vorausgesetzt werden. Anweisungen, Verarbeitungsbedingungen, Übertragungs- und Standortbeschränkungen sowie Bedingungen für sensible Daten müssen für den jeweiligen Anwendungsfall überprüft werden. Zugangsdaten und sensible Laufzeitkonfigurationen müssen außerhalb von Prompts und gewöhnlichen Protokollen aufbewahrt werden. Anforderungen an Informationsverarbeitung, Aufbewahrung und sichere Löschung gelten während des gesamten KI-Lebenszyklus, einschließlich für Prompts, Transkripte, Datensätze, Embeddings, Modellartefakte, Tool-Ergebnisse, abgeleitete Analysen und beim Anbieter gespeicherte Daten.
2.6. Menschliche Aufsicht
Die menschliche Aufsicht muss der Autonomie, dem Kontext und den potenziellen Auswirkungen des KI-Systems angemessen sein. Guanta wird festlegen, wer das Verhalten oder die Ergebnisse von KI überwacht, wann eine menschliche Validierung erforderlich ist, wie Bedenken eskaliert werden und wie ein KI-System korrigiert, eingeschränkt, deaktiviert oder außer Betrieb genommen werden kann.
Mit der Aufsicht betraute Personen müssen über ausreichende Kompetenz, Informationen, Befugnisse und Zeit verfügen, um diese Aufgabe wahrzunehmen. KI-Ergebnisse müssen anhand geeigneter Quellen, Validierungsnachweise, des aktuellen Kontexts und professioneller Einschätzung kritisch geprüft werden; sie dürfen nicht als verifizierte Tatsachen vorausgesetzt werden. Eine benannte Person bleibt für folgenreiche Entscheidungen verantwortlich und muss über einen wirksamen Weg zur Prüfung, Intervention, zum Stoppen und zur Eskalation verfügen.
KI-Ergebnisse dürfen nicht die alleinige Grundlage für Entscheidungen mit wesentlichen Auswirkungen auf Rechte, rechtliche Interessen, Beschäftigung, Kredit, Gesundheitsversorgung, Sicherheit, Zugang zu grundlegenden Dienstleistungen oder ähnlich bedeutende Interessen sein, sofern keine gesondert dokumentierte Genehmigung und alle erforderlichen Schutzmaßnahmen vorliegen. KI-Systeme dürfen keine Entscheidungen mit hohen Auswirkungen autonom treffen oder ausführen, es sei denn, eine gesondert genehmigte rechtliche, Risiko- und Folgenabschätzung erlaubt dies ausdrücklich. Eine Genehmigung kann geltendes Recht, Kundenbeschränkungen oder erforderliche menschliche Aufsicht nicht außer Kraft setzen.
2.7. Positive soziale Auswirkungen und Schadensminimierung
Guanta wird die Auswirkungen von KI-Systemen auf Menschen, Kunden, schutzbedürftige Gruppen, Arbeit, Barrierefreiheit, die Gesellschaft und die Umwelt berücksichtigen. KI-Aktivitäten sollten positive Ergebnisse unterstützen und vorhersehbare Schäden vermeiden oder verringern.
Sofern relevant, müssen Bewertungen Energie- und Recheneffizienz, die Infrastruktur von Lieferanten, Umweltauswirkungen, Missbrauch in großem Maßstab und weiterreichende soziale Folgen berücksichtigen. Erhebliche nachteilige Auswirkungen müssen behandelt oder vermieden werden oder zur Einstellung des Systems oder der Nutzung führen. Jede Akzeptanz eines Restrisikos muss durch dazu befugtes Management innerhalb der geltenden rechtlichen, vertraglichen und genehmigten Risikokriterien dokumentiert werden; ein unvertretbares Risiko darf nicht akzeptiert werden.
3. Verpflichtungen für verantwortungsvolle KI
Diese Richtlinie ergänzt die Richtlinien von Guanta zu Informationssicherheit, Datenschutz, Softwareentwicklung, Lieferanten, Qualität und Managementsystemen. Anforderungen an verantwortungsvolle KI müssen in den Lebenszyklus von KI-Systemen und in relevante betriebliche Prozesse integriert werden.
Guanta verpflichtet sich zu Folgendem:
- KI-Systeme im Geltungsbereich vor ihrer Nutzung in der Produktion oder ihrer Verfügbarkeit für Kunden registrieren.
- Zweck, Eigentümer, beabsichtigte Nutzung, vorhersehbaren Missbrauch, Stakeholder, Abhängigkeiten, Datenressourcen, Lieferanten, Nutzer und Betriebskontext jedes KI-Systems festlegen.
- Spezifische Risiken, Chancen und Auswirkungen von KI bewerten, einschließlich technischer, sicherheitsbezogener, datenschutzrechtlicher, rechtlicher, ethischer, sozialer, vertraglicher und lieferantenbezogener Risiken.
- Aktuelle Aufzeichnungen zu KI-Risiken, Maßnahmen und Systemdokumentation führen.
- Anwendbare Kontrollen des KI-Managementsystems bewerten und Nachweise über die Anwendbarkeit und den Betrieb der Kontrollen aufrechterhalten.
- Ziele für verantwortungsvolle KI und Kontrollanforderungen in Systemanforderungen, Designentscheidungen, Tests, Freigabegenehmigungen, Überwachung und Änderungssteuerung aufnehmen.
- Kontrollen für Datenqualität, Datenintegrität, Datenherkunft, autorisierte Datennutzung sowie den Schutz personenbezogener, Kunden- und vertraulicher Informationen einrichten.
- Bei Bedarf technische Dokumentation und Benutzerdokumentation bereitstellen, einschließlich Einschränkungen, Warnungen, Anforderungen an die menschliche Aufsicht, Anweisungen zur sicheren Nutzung sowie Kanälen zur Meldung von Vorfällen oder Bedenken.
- Verantwortlichkeiten der Lieferanten, Vertragsbedingungen, Sicherheits- und Datenschutzverpflichtungen, Dokumentation, Dienstbeschränkungen, Verarbeitungsstandorte, Unterauftragsverarbeiter, Änderungspraktiken und Nachweise zur Sicherheit und Konformität überprüfen. Schulungs- und Aufbewahrungsverhalten des Anbieters, Löschung, Vorfälle, Verfügbarkeit, Kontinuität, Ausstiegsregelungen und geteilte Verantwortlichkeiten einbeziehen; wesentliche Änderungen vor einer fortgesetzten sensiblen Nutzung erneut bewerten.
- Mitarbeitende entsprechend ihren KI-Verantwortlichkeiten und dem Nutzungskontext schulen und sensibilisieren.
- Überwachungsnachweise, Vorfälle, Nichtkonformitäten, Korrekturmaßnahmen und Verbesserungsmöglichkeiten erfassen.
- Das AIMS und seine Wirksamkeit kontinuierlich verbessern, damit sich die KI-Governance gemeinsam mit neuen Gesetzen, Risiken, Technologien, Erwartungen der Stakeholder und gewonnenen Erkenntnissen weiterentwickelt.
4. Governance und Aufzeichnungen
Guanta führt interne Aufzeichnungen des Managementsystems für die KI-Governance, einschließlich Systemdokumentation, Risikobewertungen, Verantwortlichkeiten, Lieferantenprüfungen, Schulungsnachweisen, Kontrollnachweisen, Überwachungsergebnissen, Vorfällen und Verbesserungsmaßnahmen. Detaillierte interne Aufzeichnungen werden getrennt von dieser öffentlichen Richtlinie geführt.
Organisatorische Verantwortlichkeiten, Kompetenzanforderungen, personelle Zuordnungen und die spezifische Verantwortung für KI-Systeme werden intern festgelegt und gepflegt. Das Management gibt die Richtung vor und stellt Ressourcen bereit, genehmigt die Richtlinie und wesentliche Ausnahmen und überprüft das AIMS. Verantwortliche System- und Dateneigentümer arbeiten mit den zuständigen Funktionen für Sicherheit, Datenschutz, Technologie und Aufsicht zusammen, um die Anforderungen umzusetzen; eine unabhängige Prüfung bewertet ihre Wirksamkeit. Die Lieferanten-Governance folgt dem Lieferantenmanagementprozess von Guanta.
Diese Richtlinie bildet den Rahmen für die Festlegung und Überprüfung von KI-Zielen. Guanta führt Ziele, Verantwortlichkeiten und angemessene Messgrößen in den Aufzeichnungen des Managementsystems, überprüft Fortschritte und die Wirksamkeit von Kontrollen und nutzt die Ergebnisse zur Einleitung von Korrekturmaßnahmen und zur kontinuierlichen Verbesserung.
KI-Systeme müssen ihrem Risiko entsprechend überwacht werden. Die Überwachung kann Dienstzustand, Fehler, Qualität der Ergebnisse, Sicherheitsereignisse, unsicheres oder irreführendes Verhalten, Beschwerden, menschliche Überschreibungen, Änderungen bei Lieferanten und die Wirksamkeit von Kontrollen umfassen. Überwachungspläne legen relevante Schwellenwerte, Verantwortliche, Prüfungshäufigkeit und Maßnahmen fest. Wesentliche Änderungen an Systemen, Anbietern, Modellen, Daten, Prompts, Tools, Betriebszwecken oder Schutzmaßnahmen erfordern eine angemessene Prüfung, Tests und eine kontrollierte Freigabe. Ein betroffenes System oder eine betroffene Nutzung muss eingeschränkt werden, wenn die Nachweise unzureichend sind oder eine wesentliche Kontrolle versagt.
Vorfälle, vermutete Verstöße gegen Richtlinien, schädliche Ergebnisse, rechtswidriges Verhalten, Sicherheitsbedenken, Datenschutzbedenken, Bedenken hinsichtlich Verzerrungen und wesentliche Ungenauigkeiten müssen gemeldet werden. Guanta kann ein KI-System oder eine KI-Nutzung während der Bewertung des Bedenkens einschränken oder aussetzen. Vorfälle und externe Kommunikation werden über die etablierten Vorfall- und Kommunikationsprozesse von Guanta behandelt. Nachweise müssen für Eindämmung, Untersuchung, Korrekturmaßnahmen und Verifizierung angemessen und nützlich sein, ohne Geheimnisse oder unnötige personenbezogene Daten zu erfassen.
Jede Ausnahme von internen Umsetzungsanforderungen muss einen dokumentierten Geltungsbereich, Grund, Verantwortlichen, eine Risikobewertung, kompensierende Kontrollen, Genehmigung sowie ein Ablauf- oder Überprüfungsdatum haben. Eine Ausnahme kann geltendes Recht oder Kundenbeschränkungen nicht außer Kraft setzen und keine verbotenen Nutzungen oder Nutzungen mit unvertretbarem Risiko genehmigen. Scheinbare Konflikte zwischen dieser Richtlinie, internen Anforderungen und der Systemdokumentation müssen vor Beginn der betroffenen Aktivität an die verantwortlichen Managementrollen zur Klärung eskaliert werden.
5. Überprüfung und Verfügbarkeit
Diese Richtlinie wird mindestens jährlich sowie nach wesentlichen rechtlichen, regulatorischen, vertraglichen, organisatorischen, lieferantenbezogenen, technologischen, risikobezogenen, vorfallbezogenen oder zertifizierungsbezogenen Änderungen überprüft.
Die genehmigte aktuelle Version wird den Mitarbeitenden zur Verfügung gestellt und kann mit Kunden, Auditoren, Behörden und anderen interessierten Parteien geteilt werden. Entwürfe dürfen nicht als genehmigte Richtlinie dargestellt werden.