Model Risk Management

Wie Teams Risiken von KI-Modellen vor, während und nach dem Einsatz nachvollziehbar steuern

Systematische Identifikation, Bewertung und Kontrolle von Risiken durch ML-Modelle – von Bias über Drift bis zu regulatorischen Anforderungen.

Fortgeschritten2 Min Lesezeit

Erklärung starten

Auf einen Blick

3 Punkte

  1. Risiken identifizieren: Bias, Drift, Fehler, Compliance
  2. Kontrollen implementieren: Monitoring, Validierung, Audits
  3. Dokumentation für Regulatoren und interne Governance

Sofortantwort

Model Risk Management einfach erklärt

Systematisches Management von Risiken durch ML-Modelle in Produktion.

Kurz gesagt
Risiken identifizieren: Bias, Drift, Fehler, Compliance
Typischer Einsatz
Finanzbranche, Healthcare, HR
Wichtig zu wissen
Dokumentation für Regulatoren und interne Governance

Model Risk Management im Überblick

Model Risk Management identifiziert und kontrolliert Risiken von ML-Modellen – bevor sie Schaden anrichten.

Risiko-Kategorien:

RisikoBeschreibungBeispiel
BiasUnfaire Behandlung von GruppenKreditablehnung nach Geschlecht
DriftModell wird ungenau über ZeitVeraltete Muster nach COVID
FehlerFalsche VorhersagenFalsch-positive Fraud-Alerts
ComplianceRegulatorische VerstößeDSGVO, AI Act

Technisch betrachtet

MRM-Framework

1. Inventar
   └── Alle Modelle dokumentieren

2. Risiko-Assessment
   └── Kritikalität bewerten

3. Validierung
   └── Vor Go-Live prüfen

4. Monitoring
   └── Laufende Überwachung

5. Governance
   └── Rollen, Prozesse, Audits

Risiko-Klassifizierung

TierKritikalitätBeispielKontrollen
Tier 1HochKredit-ScoringVolle Validierung, Audit
Tier 2MittelEmpfehlungenStandard-Monitoring
Tier 3NiedrigInterne ToolsBasis-Checks

Der regulatorische Rahmen

Model Risk Management stammt ursprünglich aus der Bankenaufsicht: Leitlinien wie SR 11-7 der US-Notenbank definieren seit Jahren, wie Finanzinstitute Modellrisiken managen müssen – unabhängige Validierung, Dokumentation, klare Verantwortlichkeiten. Mit dem EU AI Act wird dieser Ansatz auf KI generell übertragen: Hochrisiko-KI-Systeme brauchen ein Risikomanagementsystem über den gesamten Lebenszyklus, technische Dokumentation und menschliche Aufsicht.

Für die Praxis heißt das: Wer heute ein sauberes MRM aufbaut, erfüllt einen großen Teil der kommenden Compliance-Anforderungen nebenbei.

Die drei Verteidigungslinien

Bewährtes Organisationsmodell aus der Finanzwelt, das sich auf ML überträgt:

  1. First Line – die Modellentwickler und Product Owner: bauen, testen und betreiben das Modell, dokumentieren Annahmen und Grenzen.
  2. Second Line – unabhängige Validierung und Risk-Funktion: prüft das Modell kritisch, bevor es live geht, und überwacht Limits im Betrieb.
  3. Third Line – interne Revision: prüft, ob der gesamte MRM-Prozess funktioniert und gelebt wird.

Entscheidend ist die Unabhängigkeit der zweiten Linie: Wer ein Modell gebaut hat, sollte es nicht selbst abnehmen.

Besonderheiten bei LLMs und generativer KI

Klassisches MRM prüft deterministische Vorhersagemodelle. Generative Modelle bringen neue Risikoklassen mit, die das Framework erweitern:

  • Halluzinationen: Das Modell erzeugt überzeugende Falschaussagen – klassische Accuracy-Metriken greifen nicht.
  • Prompt Injection: Angreifer manipulieren das Modellverhalten über Eingaben statt über Trainingsdaten.
  • Nicht-Determinismus: Gleiche Eingabe, unterschiedliche Ausgaben – Validierung braucht statistische statt exakter Tests.
  • Lieferantenrisiko: Bei API-Modellen ändert der Anbieter das Verhalten per Modell-Update, ohne dass das eigene Team etwas deployed hat – Regression-Tests gegen die API werden Pflicht.

Typische Fehler in der Praxis

  • MRM als einmaliges Projekt statt als laufenden Prozess behandeln – Drift macht jede Validierung nach Monaten wertlos.
  • Nur technische Metriken prüfen und Fachbereich/Recht erst nach dem Go-Live einbinden.
  • Das Modell-Inventar veralten lassen: Schatten-Modelle in Fachabteilungen sind das häufigste Audit-Finding.

Schritt für Schritt

Wie Modellrisiken kontrollierbar werden

  1. Einsatz und mögliche Schäden einordnen

    Kläre, welche Entscheidung das Modell beeinflusst, wer betroffen sein kann und wie schwer Fehler wiegen. Daraus ergeben sich Anforderungen an Prüfung, menschliche Kontrolle und den zulässigen Einsatzbereich.

  2. Risiken und Kontrollen festlegen

    Erfasse Datenqualität, Verzerrung, Sicherheit, Erklärbarkeit und regulatorische Pflichten als konkrete Risiken. Ordne jeder Annahme eine überprüfbare Kontrolle, Verantwortlichkeit und Eskalation zu.

  3. Vor dem Einsatz validieren

    Teste Modell und Prozess mit repräsentativen Fällen, Randfällen und klaren Erfolgskriterien. Dokumentiere Grenzen sichtbar, damit das Modell nicht für Entscheidungen eingesetzt wird, die es nicht tragen kann.

  4. Betrieb beobachten und nachsteuern

    Überwache Leistung, Drift, Beschwerden und unerwartete Auswirkungen. Wenn festgelegte Grenzen überschritten werden, muss klar sein, wer prüft, pausiert, korrigiert und kommuniziert.

Konkretes Beispiel

Ein Priorisierungsmodell bleibt überprüfbar

Ein Team entwickelt ein Modell, das eingehende Supportanfragen nach Dringlichkeit sortieren soll. Die Reihenfolge beeinflusst, wie schnell Menschen Hilfe erhalten.

Risikoanalyse

Das Team dokumentiert Ziel, Trainingsdaten, mögliche Fehlpriorisierungen und vulnerable Gruppen. Es definiert Schwellen, bei denen Mitarbeitende die Entscheidung prüfen oder die Automatisierung aussetzen.

Kontrollierter Betrieb

Das Modell unterstützt die Sortierung, ersetzt aber keine verantwortliche Entscheidung in kritischen Fällen. Regelmäßige Stichproben und Beschwerden fließen in Monitoring, Korrekturen und die erneute Freigabe ein.

Einordnung

Vorteile und Grenzen

Das spricht dafür

  • Macht Risiken, Grenzen und Verantwortlichkeiten über den gesamten Modelllebenszyklus sichtbar.
  • Verbindet technische Messung mit tatsächlichen Auswirkungen auf betroffene Menschen und Prozesse.
  • Erleichtert nachvollziehbare Entscheidungen bei Prüfung, Freigabe und Eskalation.

Das solltest du beachten

  • Ein Rahmenwerk verhindert Risiken nicht, wenn Kontrollen nur dokumentiert und nicht gelebt werden.
  • Zu allgemeine Risikokategorien helfen wenig ohne konkrete Einsatzfälle und messbare Grenzen.
  • Monitoring braucht Ressourcen und kann neue Daten-, Sicherheits- oder Datenschutzfragen erzeugen.
Vertiefung · für Fortgeschrittene

Risiko über den Modelllebenszyklus

Wissenskarte

Kontrollierter Modelleinsatz

Model Governance
Richtlinien zur verantwortungsvollen Entwicklung von KI-Modellen.
Bias
Verzerrungen in KI, die zu unfairen Ergebnissen führen.
Fairness
KI-Systeme sollten alle gleich und gerecht behandeln.
Monitoring
Kontinuierliche Überwachung von KI-Systemen zur Fehlererkennung.
AI Governance Board
Gremium zur strategischen Steuerung und Überwachung von KI im Unternehmen.
Model Risk Management verbindet Risikoeinschätzung, Prüfungen, menschliche Kontrolle und laufendes Monitoring zu einer verantwortbaren Betriebsentscheidung. MRM gliedert sich in: Model Governance, Bias, Fairness, Monitoring, AI Governance Board.

01Einsatzbereiche

Wann ist Model Risk Management sinnvoll?

Geeignet für

  • FinanzbrancheKreditscoring, Fraud Detection unter Aufsicht
  • HealthcareDiagnose-Modelle mit Patientensicherheit
  • HRRecruiting-Modelle ohne Diskriminierung

↑ Inhalt

02Werkzeuge

Womit Model Risk Management umgesetzt wird

↑ Inhalt

Merksatz

Model Risk Management ist wie TÜV für Autos

Regelmäßige Prüfung, ob das Modell noch sicher funktioniert, bevor es Schaden anrichtet.

  1. Risiken identifizieren: Bias, Drift, Fehler, Compliance
  2. Kontrollen implementieren: Monitoring, Validierung, Audits
  3. Dokumentation für Regulatoren und interne Governance

04Redaktion

Herkunft und Stand

Redaktion und Aktualität

Ebenex RedaktionRedaktion

Veröffentlicht
Aktualisiert

Dieses Feld entwickelt sich schnell. Oben stehen Veröffentlichung und letzte Änderung; ein Prüfdatum kommt dazu, sobald die Erklärung nach ihrer letzten Änderung geprüft wurde.

Quellen (1)

↑ Inhalt

05FAQ

Häufige Fragen zu Model Risk Management

Welche Risiken haben ML-Modelle?

Bias/Fairness, Data Drift, Concept Drift, Fehlerhafte Vorhersagen, Datenschutz, Adversarial Attacks, Compliance-Verstöße.

Ist MRM nur für regulierte Branchen?

Nein, aber dort am wichtigsten. Jedes Unternehmen mit ML in kritischen Prozessen sollte MRM haben.

↑ Inhalt

06Weiterlernen

Was möchtest du als Nächstes verstehen?

  • Grundlage nachholen

    Monitoring

    Kontinuierliche Überwachung von KI-Systemen zur Fehlererkennung.

↑ Inhalt