Blog
sprinto rechter Winkel
Autonomes Vertrauen
sprinto rechter Winkel
Die fünf Gestaltungsprinzipien autonomen Vertrauens

Die fünf Gestaltungsprinzipien autonomen Vertrauens

Die meisten GRC-Plattformen stehen heute vor einem strukturellen Problem, weil sich die Welt schneller bewegt als die Werkzeuge, die zu ihrer Steuerung entwickelt wurden.

Frameworks sind zwar vorhanden und die Datenerfassung automatisiert, doch der Nachweis der Wirksamkeit von Kontrollen erfordert nach wie vor tagelange teamübergreifende Abstimmung. Es gilt weiterhin zu prüfen, ob die Bewertungen des letzten Quartals den seither erfolgten Änderungen standhalten, Tools und Anbieter zu entdecken, die vor ihrer Aufnahme in den Projektumfang eingeführt wurden, und die Dokumentation mit dem tatsächlichen Produktivbetrieb abzugleichen. Die Automatisierung hat den Aufwand zwar oberflächlich reduziert, aber die manuelle, wiederkehrende Arbeit, die sich aufgrund des rasanten Wandels immer weiter anhäuft, nicht vollständig beseitigt.

Autonomes Vertrauen ist eine architektonische Antwort auf diese Lücke. Es handelt sich um ein System, das die Verpflichtungen einer Organisation und ihr tatsächliches Handeln durch ein grundlegend anderes Betriebsmodell kontinuierlich in Einklang bringt. Dieses Modell arbeitet unabhängig und kontinuierlich und zieht menschliches Urteilsvermögen nur dann hinzu, wenn eine Entscheidung dies wirklich erfordert.

So sollte Vertrauen in großem Umfang funktionieren. Ein System, das die Abstimmung als kontinuierliche Funktion des Betriebs aufrechterhält, anstatt einem ohnehin schon überlasteten Team weitere Prozesse aufzubürden. SprintoDies ist das Modell, auf das wir hinarbeiten.

Woher diese Prinzipien stammen

Als IBM im Jahr 2001 das autonome Rechnen einführte, stand das Unternehmen vor einer praktischen Krise, denn die IT-Infrastruktur war für menschliche Administratoren zu komplex geworden; die Systeme breiteten sich aus und veränderten sich schneller, als irgendjemand den Überblick behalten konnte.

IBMs Antwort darauf bestand darin, vier Eigenschaften zu definieren, die ein selbstverwaltendes System aufweisen muss: Selbstkonfiguration, Selbstheilung, Selbstoptimierung und Selbstschutz. Der Kerngedanke war einfach: Ein System erkennt seinen Sollzustand, überwacht dessen Erreichung und greift ein, sobald die Abweichung zu groß wird.

Diese Logik lässt sich bemerkenswert gut auf GRC übertragen, da das Problem strukturell identisch ist: ein wachsendes, vernetztes Umfeld, das sich schneller entwickelt, als manuelle Prozesse es steuern können. 

GRC hat jedoch seine eigenen Anforderungen. Ein autonomes System in der IT-Infrastruktur legt Wert auf Verfügbarkeit, während ein autonomes System im GRC-Bereich Wert auf Vertrauen legt, ein umfassenderes Konzept, das Rahmenwerke, Vorschriften, Verträge, Richtlinien und zunehmend auch die KI-Governance umfasst.

Während das IBM-Modell die Grundlage bildet, passen die Gestaltungsprinzipien von Autonomous Trust es an die spezifischen Gegebenheiten moderner Compliance- und Risikomanagementprozesse an.

Prinzip 1: Selbstidentifizierung

Das System erkennt automatisch neue Assets, Lieferanten und Risiken, sobald diese in die Umgebung gelangen.

Überlegen Sie einmal, wie die Ermittlungsprozesse in den meisten GRC-Funktionen heute ablaufen. Ein neuer Lieferant wird angebunden. Ein SaaS-Tool wird integriert. Ein Auftragnehmer erhält Zugriff. Diese Vorgänge geschehen in der Geschwindigkeit des Geschäftsalltags, weil ein Vertrag abgeschlossen wird, ein sprint endet, oder ein Team benötigt ein Werkzeug und meldet sich an.

Meistens erfährt man es erst später, manchmal viel später. Vielleicht protokolliert es jemand. Vielleicht taucht es im Rahmen einer Überprüfung auf. Vielleicht fragt ein Prüfer danach. Und wenn die Ermittlung davon abhängt, dass einem jemand mitteilt, dass sich etwas geändert hat, arbeitet man unweigerlich mit veralteten Informationen.

Die Selbstidentifizierung behebt dieses Problem auf Architekturebene. Das System scannt kontinuierlich die Betriebsumgebung und erkennt Änderungen in Echtzeit, sei es die Integration eines neuen Anbieters, eine Änderung der Zugriffsrechte oder die Einführung eines neuen Datenverarbeitungstools. Diese werden nicht erst dann angezeigt, wenn jemand daran denkt, sie zu erwähnen.

Dieses Prinzip begegnet direkt dem sogenannten Koordinationsschuldenbedarf – den versteckten Betriebskosten, die entstehen, wenn zu viele Prozesse auf manuellen Nachverfolgungen und internem Wissen basieren. Wenn das System Änderungen selbstständig erkennt, muss das GRC-Team nicht mehr die Entwicklungs- oder Betriebsabteilung um Aktualisierungen bitten, da die Informationen ohne Koordinierungsaufwand bereitgestellt werden.

Die praktischen Auswirkungen sind also unmittelbar. Ihr Risikoregister spiegelt die aktuelle Situation wider, nicht die Situation zum Zeitpunkt der letzten Überprüfung. Neue Risiken häufen sich nicht unbemerkt zwischen den Quartalsprüfungen an. Und Ihr Team gewinnt die Zeit zurück, die es zuvor für die Risikoanalyse aufgewendet hat, und kann sie nun für die Bewertung der tatsächlichen Bedeutung dieser Erkenntnisse nutzen.

Prinzip 2: Selbstverwaltung

Das System ordnet neue Entitäten bestehenden Verpflichtungen ohne manuelles Eingreifen zu.

Die Analyse ist erst der Anfang, denn sobald ein neues Asset, ein neuer Lieferant oder ein neuer Prozess identifiziert ist, muss der Kontext geklärt werden. Welche Rahmenbedingungen sind anwendbar? Welche Kontrollmechanismen sind relevant? Welche Kundenverträge sind betroffen? Welche Vorschriften greifen?

Heute ist diese Zuordnung in den Händen von Menschen verankert. Ihre erfahrenen GRC-Experten verfügen über institutionelles Wissen über das Kontrollumfeld. Sie wissen, dass ein neuer Cloud-Anbieter spezifische SOC-2-Anforderungen auslöst, dass die Verarbeitung von EU-Kundendaten Verpflichtungen gemäß DSGVO nach sich zieht und dass ein bestimmter Kundenvertrag individuelle Meldefristen und Prüfrechte beinhaltet.

Das funktioniert so lange, bis die Anzahl der Änderungen die Kapazität des Teams zur Kontextualisierung übersteigt, was bei großem Umfang fast immer der Fall ist. Wenn die Kartierung von Personen abhängt, die die Zusammenhänge zwischen Systemen und Verpflichtungen kennen, entsteht ein Kontinuitätsrisiko. Denn wenn dieses Wissen im Kopf der Mitarbeiter und nicht im System verankert ist, können ein einzelner Weggang, eine Abwesenheit oder auch ein besonders arbeitsintensives Quartal zu blinden Flecken führen.

Selbstverwaltung bedeutet, dass das System ein strukturiertes Modell der gesamten Verpflichtungslandschaft der Organisation pflegt, einschließlich aller Rahmenbedingungen, Vorschriften, Vertragsklauseln und internen Richtlinien, und neue Entitäten automatisch diesem Modell zuordnet. Wenn also ein neuer Lieferant identifiziert wird, registriert das System ihn nicht einfach nur. Es ermittelt, welche Kontrollen gelten, welche Nachweise erforderlich sind und welche Stakeholder einbezogen werden sollten.

Dies unterscheidet sich grundlegend von regelbasierter Automatisierung, die statischen, bei der Einrichtung definierten Zuordnungen folgt. Ein selbststeuerndes System versteht die Zusammenhänge zwischen Verpflichtungen und kann sie auf neue Situationen anwenden. Wird also ein neuer Standard für KI-Governance eingeführt, kann er bewerten, welche bestehenden Kontrollen die Anforderungen bereits erfüllen und wo Lücken bestehen, ohne dass manuell Tabellenkalkulationen abgeglichen werden müssen.

Das Ergebnis ist, dass institutionelles Wissen strukturell wird.

Prinzip 3: Selbstentscheidung

Das System ermittelt die richtige Vorgehensweise auf Basis vordefinierter Risikobereitschaften.

Hier stoßen die meisten GRC-Funktionen an ihre größten Grenzen.

Sie haben eine Änderung identifiziert und den entsprechenden Verpflichtungen zugeordnet. Nun muss entschieden werden, wie damit umzugehen ist. Doch nicht jede Änderung erfordert dieselbe Reaktion. Eine routinemäßige Zugriffsprüfung unterscheidet sich grundlegend von der Einbindung eines neuen Anbieters, die die Verarbeitung sensibler Daten beinhaltet, und eine geringfügige Konfigurationsabweichung in einem nicht kritischen System ist etwas anderes als eine fehlgeschlagene Authentifizierungskontrolle im Produktivsystem. In Ihrem Unternehmen durchlaufen all diese Fälle jedoch wahrscheinlich dieselben Eskalationswege.

Selbstgesteuerte Entscheidungsfindung ermöglicht eine intelligente Priorisierung. Das System bewertet jede erkannte Änderung anhand der definierten Risikobereitschaft und Toleranzgrenzen der Organisation und bestimmt anschließend die geeignete Reaktionskategorie. Einige Änderungen sind Routine und können innerhalb festgelegter Richtlinien automatisch bearbeitet werden. Andere erfordern eine kurze Überprüfung. Und ein kleiner Teil erfordert eine umfassende menschliche Beurteilung.

Dies ist der wichtigste Unterschied zwischen Automatisierung und Autonomie. Automatisierung fragt, ob es Zeit ist, eine Aufgabe auszuführen. Autonomie fragt, was angesichts der jüngsten Änderungen das Richtige ist.

GRC-Experten müssen ihre Zeit nicht länger mit Entscheidungen mit geringem Risiko und hohem Volumen verbringen, die das System bewältigen kann, sondern werden stattdessen mit Entscheidungen konfrontiert, die tatsächlich ihr Fachwissen erfordern: wesentliche Lieferantenrisiken, regulatorische Auslegungen und strategische Abwägungen, die echte Verantwortlichkeit mit sich bringen.

Um es klarzustellen: Das System trifft keine folgenreichen Entscheidungen allein; es ist stets ein Mensch in den Entscheidungsprozess eingebunden. Die Selbstentscheidung stellt lediglich sicher, dass die angemessene Reaktion die richtige Art von Veränderung bewirkt, sodass die menschliche Aufmerksamkeit dort gelenkt wird, wo sie wirklich zählt.

Prinzip 4: Selbstüberwachung

Das System überprüft ständig den Puls der Steuerungsumgebung anhand von Echtzeitdaten.

Von allen fünf Prinzipien geht dieses am direktesten auf die grundlegende Einschränkung des heutigen GRC-Modells ein: die Abhängigkeit von der punktuellen Qualitätssicherung.

Überlegen Sie, wie die Compliance-Prüfung in Ihrem Unternehmen abläuft. Sie führen vierteljährliche Zugriffsüberprüfungen durch, jährliche Audits und regelmäßige Lieferantenbewertungen. Jede dieser Überprüfungen liefert eine Momentaufnahme, die zum Zeitpunkt ihrer Erstellung korrekt war. Doch die Umgebung entwickelt sich zwischen den einzelnen Überprüfungen kontinuierlich weiter. Code wird bereitgestellt, Konfigurationen ändern sich, Zugriffsrechte werden gewährt und nicht wieder entzogen, Lieferanten aktualisieren ihre Systeme und neue KI-Modelle werden in Arbeitsabläufe integriert. So akkumulieren sich zwischen den Überprüfungen Abweichungen – und genau diese Abweichungen bergen das Risiko.

Eine im Januar erfolgreich validierte Kontrollmaßnahme könnte durch eine im Februar vorgenommene Konfigurationsänderung, die bis zur nächsten planmäßigen Überprüfung unentdeckt blieb, beeinträchtigt worden sein. Diese Zeitspanne zwischen Validierung und Realität stellt die Sicherheitslücke dar, und genau hier entstehen Sicherheitsvorfälle und Beanstandungen bei Audits.

Die Selbstüberwachung schließt diese Lücke, indem sie die Beobachtung kontinuierlich statt periodisch gestaltet. Das System behält eine permanente Sicht auf die Steuerungsumgebung, gespeist durch operative Echtzeitsignale. Es erkennt, wann Daten veralten, wann eine Systemänderung eine zuvor validierte Steuerung beeinflusst und wann eine Ausnahme abgelaufen ist, ohne erneuert oder behoben worden zu sein.

Dies verändert das gesamte Modell der Qualitätssicherung. Anstatt Ihre Compliance-Strategie für einen Wirtschaftsprüfer oder eine Aufsichtsratssitzung neu zu präsentieren, erhalten Sie einen aktuellen Überblick über Ihren tatsächlichen Status. Wenn Sie also gefragt werden, wie es aktuell aussieht, ist die Antwort zeitnah und basiert nicht auf der letzten Überprüfung oder der jüngsten Bewertung.

Für GRC-Teams ist die Transformation spürbar, da die zuvor für die Statuserfassung, den Abgleich von Datensätzen aus verschiedenen Systemen und die Zusammenführung von Aktualisierungen aufgewendeten Stunden eingespart werden. Was bleibt, ist die Arbeit, die die Sicherheits- und Compliance-Position des Unternehmens tatsächlich stärkt.

Prinzip 5: Selbstheilung

Das System schließt den Regelkreis, indem es Korrekturen auslöst oder die Beweislage aktualisiert, sobald eine Abweichung festgestellt wird.

Erkennung ohne Reaktion ist lediglich eine ausgefeiltere Art, ein Problem zu erkennen. Deshalb ist die Selbstkorrektur so wichtig. Sobald das System eine Abweichung vom Sollzustand feststellt, leitet es im Rahmen seiner Befugnisse die entsprechenden Korrekturmaßnahmen ein. Sind Nachweise veraltet, werden sie aktualisiert. Ist eine Zuständigkeit abgelaufen, wird sie neu zugewiesen. Läuft die Zertifizierung eines Anbieters ab, wird ein neuer Due-Diligence-Zyklus gestartet. Und wenn eine Kontrollmaßnahme versagt, leitet das System das Problem mit allen notwendigen Informationen zur Behebung an den zuständigen Verantwortlichen weiter.

Hier spielen die gesteuerten Agenten eine entscheidende Rolle, denn die Agenten, die diese Aktionen ausführen, agieren nicht isoliert. Sie arbeiten innerhalb von durch die Organisation definierten Grenzen, mit klaren Abgrenzungen zwischen Fällen, die das System autonom löst, und solchen, die an einen Mitarbeiter eskaliert werden. So erfolgt beispielsweise eine routinemäßige Aktualisierung der Nachweise automatisch, während ein schwerwiegender Kontrollfehler mit allen relevanten Informationen an die zuständige Person weitergeleitet wird.

Die Selbstkorrektur gewährleistet, dass die überwiegende Mehrheit der routinemäßigen Folgevorgänge, wie z. B. Beweisanforderungen, Eigentumsbestätigungen und Workflow-Initiierungen, die derzeit noch manuell von einem Menschen gestartet werden müssen, ohne diesen manuellen Auslöser erfolgen.

Dieses Prinzip adressiert auch ein Problem, mit dem viele GRC-Programme im Stillen zu kämpfen haben: die Diskrepanz zwischen „erkannt“ und „gelöst“. Probleme werden erfasst und bleiben dann unbearbeitet, nicht weil sie weniger Priorität hatten, sondern weil die Nachbearbeitung selbst eine teamübergreifende Koordination erfordert. Wenn die Behebung von Problemen in das System integriert ist, verkürzt sich die Zeit zwischen Erkennung und Reaktion drastisch.

Die Schleife

Diese fünf Prinzipien bilden einen kontinuierlichen Kreislauf.

Selbstidentifizierung deckt die Veränderung auf. Selbststeuerung ordnet sie ein. Selbstentscheidung bestimmt das weitere Vorgehen. Selbstbeobachtung bestätigt das Ergebnis. Und Selbstkorrektur gleicht verbleibende Abweichungen aus.

Dieser Prozess läuft kontinuierlich, nicht vierteljährlich und nicht im Vorfeld einer Prüfung. Er läuft im Hintergrund des Tagesgeschäfts und sorgt für die Übereinstimmung zwischen den Versprechen des Unternehmens und seinem tatsächlichen Handeln.

PrinzipWas es machtDer damit behandelte Fehlermodus
SelbstidentifizierungErkennt automatisch neue Vermögenswerte, Lieferanten und Risiken.Zwischen den Überprüfungen gelangen Veränderungen unbemerkt in die Umgebung.
SelbstverwaltungOrdnet neue Entitäten Verpflichtungen ohne manuellen Aufwand zu.Kontextuelle Kartierung hängt vom individuellen Wissen ab.
SelbstentscheidungBestimmt die richtige Reaktion auf Grundlage der RisikobereitschaftAlle Änderungen durchlaufen unabhängig von ihrem Schweregrad denselben Eskalationsweg.
SelbstüberwachungPrüft Kontrollen anhand von Echtzeit-BetriebsdatenDie Compliance-Position ist nur zum Zeitpunkt der Überprüfung zutreffend.
SelbstheilendLöst Korrekturmaßnahmen aus, wenn eine Abweichung festgestellt wird.Probleme werden identifiziert, aber die Behebung stockt aufgrund von Koordinationsproblemen.

Zusammen bilden diese Prinzipien ein permanent aktives Vertrauenssystem, das das reaktive, koordinierungsintensive Modell durch ein architektonisches Bekenntnis zur kontinuierlichen Qualitätssicherung ersetzt.

Was das für dich bedeutet

Die fünf Gestaltungsprinzipien korrespondieren direkt mit operativen Schwachstellen, die den meisten GRC-Teams bekannt vorkommen dürften: Verzögerungen bei der Schadensermittlung, Engpässe im institutionellen Wissen, Entscheidungsüberlastung, veraltete Beweismittel und Verzögerungen bei der Behebung von Mängeln.

Dies sind keine gescheiterten Bemühungen. Es sind strukturelle Beschränkungen eines Betriebsmodells, das für ein anderes Geschäftstempo konzipiert wurde. Der koordinierungsintensive Ansatz, der viele Organisationen so weit gebracht hat, stammt aus einer anderen Zeit und ist schlichtweg nicht für die zunehmende Komplexität, Geschwindigkeit und Kontrolle ausgelegt, die das heutige Umfeld prägen.

Die fünf Gestaltungsprinzipien bieten somit einen konkreten Rahmen, um zu bewerten, wo Ihr aktuelles Modell Schwächen aufweist und was eine autonome Alternative leisten muss. Denn die Frage lautet nicht mehr, ob Ihre Organisation Vertrauen schaffen kann, sondern ob Ihr Betriebsmodell dieses Vertrauen kontinuierlich gewährleisten kann, während sich die Organisation weiterentwickelt, wächst und sich in Echtzeit verändert.

Genau das ist der Zweck von Autonomous Trust. Und diese fünf Prinzipien bilden die Grundlage dafür.

Srikar Sai
Autorin

Srikar Sai

Als Senior Content Marketer bei SprintoSrikar Sai ist überzeugt, dass gute Inhalte standardmäßig zum Speichern geeignet sein sollten. Er schreibt über Cybersicherheit und GRC und hat sich zum Ziel gesetzt, mit jedem Beitrag etwas zu bewegen. Er ist außerdem ISO 27001-zertifizierter Lead Auditor.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild