EY-Umfrageanalyse: 98 % Richtlinien, 47 % überspringen, 26 % verpassen Agenten
Kernaussagen
- Behandeln Sie KI-Richtlinien als einsetzbare Kontrollen, nicht als Papierkram, indem Sie Genehmigungen mit Release- und Beschaffungsworkflows verknüpfen.
- Erstellen Sie jetzt ein Agenten-Inventar, einschließlich Verantwortlichen, Berechtigungen, verbundenen Tools, Datenkategorien und Produktionsstatus.
- Überprüfen Sie das Verhalten von Agenten wiederholt, denn eine einmalige Genehmigung beim Start erkennt weder Berechtigungsdrift noch versteckte interne Agenten.
Warum das zählt
- ProduktProduct teams need governance gates that fit release workflows, or urgent launches will keep bypassing policy.
- InvestorenInvestors should ask whether portfolio companies can inventory and monitor autonomous AI, not just produce policy documents.
Die Umfrage ist kein Argument für mehr Ordner. Sie ist ein Anstoß, KI-Genehmigungen, Bestandsaufnahmen und Überwachung in den Prozess der Veröffentlichung einzubauen.
Die Umfrage ist kein Argument für mehr Ordner. Sie ist ein Anstoß, KI-Freigaben, Bestandslisten und Monitoring in den Auslieferungsprozess einzubinden.
Eine KI-Governance-Richtlinie kann sehr gut in einem Ordner liegen. Weniger nützlich ist sie, wenn ein dringender Rollout einfach an ihr vorbeiläuft – was offenbar keine seltene Disziplin ist. Techstrong.ai berichtete, dass die erste US AI Risk and Governance Survey von EY ergab: 98 % der Befragten sagten, ihre Organisationen hätten formale KI-Governance-Richtlinien, während 47 % sagten, Governance sei bei dringenden KI-Rollouts übersprungen worden. Unter Organisationen, die agentische KI nutzen, berichtete Techstrong.ai, dass 26 % nicht erkennen konnten, ob nicht autorisierte KI-Agenten intern aktiv waren. Das ist der Moment, in dem der Ordner anfängt, dekorativ zu wirken.
Die Richtlinie existiert. Das Tor nicht
Techstrong.ai berichtete, dass EY 202 leitende KI-Entscheidungsträger bei börsennotierten US-Unternehmen mit mindestens 1 Milliarde US-Dollar Jahresumsatz befragt hat. Diese Stichprobe ist wichtig, denn hier geht es nicht um Hobbyprojekte auf einem Ersatz-Laptop unter dem Schreibtisch – so charmant diese Compliance-Verteidigung auch wäre. BigDATAwire, das die EY-Ankündigung aufgriff, sagte, die Umfrage untersuche, wie Führungskräfte KI steuern, unter anderem wie schnell sich Governance-Rahmenwerke an agentische KI anpassen sowie Umfang und Auswirkungen KI-bezogener Risiken. EYs eigene Mitteilung formulierte das Problem klar: Die Umsetzung autonomer KI überholt die Aufsicht.
Die praktische Lesart ist einfach. Eine Richtlinie, die in dringenden Fällen übersprungen werden kann, ist keine Kontrolle, sondern ein Vorschlag mit Briefkopf. Für Entwicklerinnen und Entwickler ist die nützliche Frage nicht, ob die Organisation ein KI-Governance-Dokument hat, sondern ob Release-Workflows es schwierig machen, etwas ohne verantwortliche Person, genehmigten Anwendungsfall, Risikoprüfung und Logging-Plan auszuliefern. Wenn die Antwort davon abhängt, dass sich jemand daran erinnert, der Rechtsabteilung eine E-Mail zu schicken, lautet die Antwort nein.
Agentische KI macht Schattennutzung zu einem Betriebsproblem
Techstrong.ai berichtete, dass unter Organisationen, die agentische KI nutzen, 49 % ihre Governance-Rahmenwerke nicht für agentische Systeme aktualisiert hatten und 26 % nicht erkennen konnten, ob nicht autorisierte KI-Agenten intern aktiv waren. Diese Kombination ist das eigentliche Compliance-Problem. Agentische Systeme sind nicht einfach Chatfenster mit besserem Branding; sie können mit Tools, Workflows, Datenspeichern und internen Berechtigungen verbunden sein. Wenn das Inventar unvollständig ist, kann die Organisation nicht verlässlich sagen, was handelt, mit wessen Befugnis oder auf welchen Daten.
Die klare Pflicht, noch bevor eine Aufsichtsbehörde unangenehme Fragen stellt, ist Sichtbarkeit. Teams brauchen ein Agentenregister, das verantwortliche Person, Zweck, verbundene Tools, Datenkategorien, Berechtigungsumfang, Modell oder Anbieter und Produktionsstatus erfasst. Außerdem brauchen sie Protokolle, die zeigen, welche Aktionen der Agent ausgeführt hat – nicht nur, welche Prompts die Nutzerin oder der Nutzer eingegeben hat. Nicht autorisierte interne Agenten sind aus demselben Grund schwer zu steuern wie nicht nachverfolgte Anbieter schwer zu prüfen sind: Niemand kann ein System überprüfen, das niemand findet.
Governance muss in den Deployment-Pfad wandern
Techstrong.ai berichtete, dass EY klarere Verantwortlichkeiten, in Deployment-Workflows eingebaute Kontrollen, mehr Sichtbarkeit in KI-Systeme und wiederkehrende Überprüfungen empfiehlt, ob Agenten sich wie vorgesehen verhalten. Aus der Beratersprache übersetzt heißt das: Governance muss Teil des Auslieferns werden. Der Genehmigungsnachweis sollte dort liegen, wo Deployment-Entscheidungen getroffen werden, nicht in einem Foliensatz, der nach dem Launch präsentiert wird. Ein Produktionsagent sollte nicht weiterkommen, wenn nicht bereits eine benannte verantwortliche Person, eine erlaubte Nutzung, ein Eskalationsweg und eine Monitoring-Anforderung angehängt sind.
Hier wird Richtlinie zu Engineering-Arbeit. Der Einkauf sollte nicht genehmigte KI-Dienste blockieren, interne Plattformen sollten eine Registrierung verlangen, bevor Zugriff auf sensible Systeme gewährt wird, und Deployment-Pipelines sollten Nachweise bewahren, dass Prüfungen tatsächlich stattgefunden haben. Wiederkehrende Überprüfung ist kein feierliches Quartalsmeeting. Sie bedeutet zu testen, ob Agenten weiterhin innerhalb ihrer zugewiesenen Aufgabe bleiben, ob Berechtigungen sich verschoben haben und ob Protokolle noch nützlich sind, wenn etwas schiefgeht.
Die nächste Prüfung wird nach Belegen fragen, nicht nach Absichten
BigDATAwire beschrieb die Umfrage so, dass Prozesse und Kontrollen trotz Reputations-, Cybersicherheits- und Schatten-KI-Risiken nicht Schritt halten. Genau diesen Teil sollte man ernst nehmen, ohne daraus Theater zu machen. Schriftliche Governance ist weiterhin nützlich, aber nur als Landkarte für durchsetzbare Schritte: Inventar, Genehmigungstore, Telemetrie, Eskalation und regelmäßige Prüfungen. Das Recht belohnt ein Unternehmen selten dafür, es in einem PDF gut gemeint zu haben.
Für Leserinnen und Leser, die autonome KI bauen oder kaufen, ist der nächste Schritt bescheiden und konkret. Wählen Sie einen agentischen Workflow aus und verfolgen Sie ihn von der Anfrage über das Deployment bis zum Monitoring. Identifizieren Sie dann jeden Punkt, an dem Governance vom Gedächtnis statt von einem Systemtor abhängt. Achten Sie als Nächstes darauf, ob Anbieter anfangen, brauchbare Agenteninventare und Audit-Trails anzubieten, denn diese werden wichtiger sein als eine weitere Richtlinienvorlage mit geschmackvoller Titelseite.
Quellen3 Quellen
Die Berichte, Ankündigungen und Studien, mit denen der KI-Redakteur gearbeitet hat. Die Links führen zur Originalquelle.
