Future of Compliance: Mit KI wandert der Blick vom Rückspiegel zur Frontscheibe

Dieckmann_Jörn_Interview.jpg

 

Jörn Dieckmann, Partner und Mitglied des Management Boards von Forvis Mazars in Deutschland, blickt nach vorn – bei KI, neuen Verantwortungsmodellen und der Zukunft wirksamer Compliance.

Herr Dieckmann, viele Unternehmen investieren bereits seit Jahren in Compliance-Management-Systeme. Warum sprechen Sie dennoch von einem Paradigmenwechsel im Zusammenhang mit KI?

Klassische Compliance-Management-Systeme haben viel geleistet: Sie haben Standards geschaffen, Verantwortlichkeiten sichtbar gemacht und aus Einzelfallreaktionen strukturierte Steuerung gemacht. Ein gutes CMS ist dabei präventiv, prozessbegleitend und lernend angelegt. In der Praxis zeigt sich allerdings, dass viele Systeme ihre Existenz zwar gut dokumentieren, ihre Wirksamkeit unter dynamischen Bedingungen aber nicht ebenso zuverlässig belegen. Risiken entstehen, verdichten und verlagern sich heute mit hoher Geschwindigkeit. Gleichzeitig werden viele Compliance-Systeme noch stark durch periodische Berichterstattung, Dokumentation und rückblickende Auswertung geprägt. Das ist notwendig, reicht allein aber zunehmend nicht mehr aus.

Die entscheidenden Fragen lauten daher: Erkennen wir Risiken früh genug? Priorisieren wir sie angemessen? Und können wir nachvollziehbar erklären, warum wir uns für bestimmte Steuerungsmaßnahmen entschieden haben?

 

Wo liegen die größten praktischen Grenzen klassischer Compliance-Systeme?

Das eigentliche Risiko liegt im Zeitverzug zwischen Realität und Erkenntnis. Viele Organisationen haben heute kein Regelproblem – sie haben jedoch häufig ein Informations- und Steuerungsproblem unter Echtzeitbedingungen. Compliance-relevante Informationen entstehen an vielen Stellen im Unternehmen. Sie liegen in unterschiedlichen Systemen, folgen unterschiedlichen Begriffswelten oder erreichen die relevanten Verantwortlichen verzögert, nicht selten zu spät. Silos zwischen Compliance, Legal, Einkauf, HR, Finance, Operations und IT erschweren ein gemeinsames Lagebild.

Auch eine grüne Ampel belegt deshalb nicht automatisch, dass ein Risiko aktuell unter Kontrolle ist. Sie kann lediglich den Stand der zu diesem Zeitpunkt verfügbaren Informationen abbilden. Die Kernherausforderung ist daher nicht nur die Existenz von Regeln und Kontrollen, sondern die Aktualität, Qualität und Wirksamkeit der Steuerung.

Sie sagen, beim Thema Compliance wird es entscheidend sein, den Blick nach vorn auszurichten. Wie ist das zu verstehen?

Die eigentliche Stärke von KI liegt nicht im schnelleren Dokumentieren, sozusagen den Informationen aus einem „Rückspiegel“, sondern im früheren Erkennen – mit dem Blick durch die „Frontscheibe“. Mit nach vorn ausrichten ist insofern gemeint: Data und KI können von Beginn an helfen, Signale über Funktionsgrenzen hinweg zusammenzuführen, Muster früher sichtbar zu machen, Risiken differenzierter zu priorisieren und Ressourcen gezielter einzusetzen.

Damit verändert sich die gesamte Logik von Compliance: von periodischer Rückschau zu laufender Risikotransparenz, von einer Kontrolle nach „Gießkannenprinzip” zu datenbasierter Priorisierung, von reiner Regelkontrolle zu präventiver Mustererkennung und von isolierten Kontrollen zu integrierter Steuerung.

Wichtig ist aber: KI ersetzt weder die fachliche Einordnung noch die verantwortliche Entscheidung. Sie unterstützt dabei, Informationen zu verdichten und Entscheidungsgrundlagen zu verbessern.

Wo sehen Sie konkrete Anwendungsfelder?

Das größte Potenzial im Zusammenspiel von Daten und KI liegt darin, verteilte Informationen miteinander zu verbinden und aus einzelnen Signalen ein aussagekräftigeres und 24/7-Risikobild zu entwickeln. Denken Sie an Third-Party-Risk, Transaktionsmonitoring, Fraud-Indikatoren, Hinweise aus Whistleblowing-Kanälen, Interessenkonflikte, Sanktionen oder Policy-Adherence über Geschäftseinheiten hinweg. Dabei müssen selbstverständlich die jeweiligen rechtlichen, datenschutzrechtlichen und organisatorischen Grenzen eingehalten werden.

In all diesen Feldern entstehen relevante Informationen – aber sie bleiben oft verteilt, sind veraltet oder nur punktuell nutzbar. KI kann helfen, all diese Zusammenhänge aufzuzeigen, bevor womöglich aus verschiedenen einzelnen Signalen letztlich ein Vorfall wird. Natürlich ist nicht jedes Muster gleich ein Verstoß, aber jeder relevante Vorfall begann irgendwann als Muster. Unsere Erfahrungen aus der Forensik zeigen, dass sich relevante Fälle von Wirtschaftskriminalität häufig über längere Zeiträume entwickeln und Auffälligkeiten lange unentdeckt bleiben können. Genau hier kann eine systematische und verantwortungsvoll eingesetzte Mustererkennung einen Beitrag leisten.

Wenn KI zum festen Bestandteil von Compliance-Prozessen wird, was verändert sich dadurch für Governance und Verantwortlichkeiten?

Mit Data und KI verändert sich nicht nur die Leistungsfähigkeit von Compliance – es verändert sich die Verantwortungslogik. KI-Governance verteilt Verantwortung nicht nur vertikal entlang des Organigramms, sondern horizontal entlang der Wertschöpfungskette. Damit stellen sich sehr konkrete Fragen: Wer definiert den Anwendungsfall? Wer verantwortet die Datenbasis? Wer prüft, ob das Modell für seinen Zweck geeignet ist? Wer bewertet Grenzen, Unsicherheiten und Fehlerrisiken? Wer überwacht den Betrieb, reagiert bei Fehlsteuerung und kann die Nutzung im Zweifel stoppen? Das sind keine rein technischen Fragen. Es sind komplexe Führungs- und Governance-Fragen.

Sie sprechen in diesem Zusammenhang von „Delegation 2.0“. Was verstehen Sie darunter?

Auch im KI-Kontext bleibt die Unternehmensleitung dafür verantwortlich, eine angemessene, rechtskonforme und kontrollfähige Organisation einzurichten. Aufgaben können delegiert werden. Die Verantwortung für eine sachgerechte Organisations- und Kontrollstruktur lässt sich jedoch nicht vollständig wegdelegieren. Delegation 2.0 bedeutet deshalb: klare Rollen, klare Entscheidungs- und Eingriffsrechte, nachvollziehbare Eskalationswege.

Das Drei-Linien-Modell muss für den KI-Einsatz geschärft werden. Die erste Linie trägt die operative Verantwortung für Prozesse, Daten und den sachgerechten Einsatz der Systeme. Die zweite Linie definiert den Ordnungsrahmen, etwa für Datenqualität, Nachvollziehbarkeit, Kontrollen und Eingriffsrechte. Die dritte Linie prüft unabhängig, ob dieses Gefüge nicht nur beschrieben ist, sondern tatsächlich funktioniert.

Welche Fehler beobachten Sie bei Unternehmen im Umgang mit KI im Compliance-Kontext?

KI wirkt mitunter gerade dort besonders stark, wo sie in Wahrheit besonders schwach ist: bei Unsicherheit, lückenhaften oder verzerrten Daten, seltenen Fällen, Kontextwechseln, uneindeutigen Begriffen und Ausnahmen. KI kann plausible Antworten liefern, ohne dass diese verlässlich richtig sind. Sie kann Sicherheit simulieren, wo in Wahrheit Unsicherheit herrscht. Und sie kann Halluzinationen mit bemerkenswerter sprachlicher Souveränität vortragen. Wenn die Datenbasis schwach ist, skaliert KI nicht Beherrschbarkeit, sondern Unsicherheit. Wenn Rollen unklar sind, skaliert KI nicht Steuerung, sondern Verantwortungsdiffusion. Und wenn Prüfpfade fehlen, skaliert KI nicht Vertrauen, sondern spätere Erklärungsnot.

Sie verwenden lieber den Begriff „Human in Command“ als „Human in the Loop“. Warum ist dieser Unterschied so wichtig?

Ein Mensch in der Freigabeschleife ist noch keine wirksame Kontrolle, wenn er das System weder versteht noch ihm wirksam widersprechen kann. Deshalb braucht KI im Compliance-Kontext nicht nur menschliche Beteiligung, sondern tatsächliche menschliche Steuerungs- und Eingriffsfähigkeit. Die menschliche Urteilskraft darf nicht zum Anhängsel eines technischen Systems werden. Sie muss die Instanz bleiben, die Unsicherheit erkennt, Kontext herstellt, Grenzen bewertet und im Zweifel Nein sagen kann.

Welche Voraussetzungen brauchen Unternehmen, damit KI in der Hinsicht verantwortungsvoll und wirksam eingesetzt werden kann?

Das ist nicht nur ein HR-Nebenthema, sondern ebenso Teil der Governance. KI-Governance endet nicht mit der Einführung eines Systems. Sie muss dessen gesamten Lebenszyklus begleiten. Unternehmen brauchen deshalb nicht nur einen Business Case, sondern ein belastbares Betriebsmodell mit klaren Rollen, Verantwortlichkeiten, Eskalationswegen, Monitoring, regelmäßiger Revalidierung und Möglichkeiten, den Einsatz bei Fehlentwicklungen zu begrenzen oder zu stoppen.

Hinzu kommt KI-Kompetenz. Sie ist kein bloßes Personalentwicklungsthema, sondern ein Bestandteil wirksamer Governance. Kontrolle ohne ausreichendes Verständnis bleibt Symbolik. Ebenso wichtig ist eine Unternehmenskultur, in der kritisches Hinterfragen nicht als Innovationshemmnis verstanden wird, sondern als Beitrag zu verantwortungsvoller Steuerung. Das ist keine Bremse für Fortschritt. Es ist eine Voraussetzung für seine Legitimität.

Was raten Sie Compliance Officers, General Counsel und Vorständen ganz konkret?

Erstens müssen wir weg vom Kontrollinventar und hin zur Risk-Signal-Architektur. Die Frage lautet deshalb nicht nur: Welche Kontrollen haben wir? Sondern: Welche Daten, Indikatoren und Muster brauchen wir, um Risiken früher zu erkennen?

Zweitens brauchen wir die Delegation 2.0. – nicht nur Zuständigkeiten auf dem Papier, sondern eine saubere Rollenarchitektur entlang des gesamten KI-Lifecycles. Mit einer geschärften ersten Linie, einer starken zweiten Linie, einer unabhängigen dritten Linie und einer Unternehmensleitung, die ihre Legalitätskontrollpflicht organisatorisch wirksam erfüllt.

Drittens müssen wir Wirksamkeit anders denken. Nicht als Menge der Kontrollen, sondern als Qualität der Steuerung. Nicht als Vollständigkeit der Dokumentation, sondern als Fähigkeit, Risiken früh zu erkennen, nachvollziehbar zu bewerten und zu entscheiden, Wirkung zu messen und dabei Verantwortlichkeiten stets klar zugewiesen zu haben.

Blicken wir fünf Jahre nach vorn: Woran wird man eine starke Compliance-Funktion künftig erkennen?

Die starke Compliance-Funktion der Zukunft wird nicht daran gemessen, wie viele Regeln sie verwaltet, sondern daran, wie effizient sie dazu beiträgt, Risiken früher zu erkennen, klüger zu priorisieren und verantwortbar zu steuern. Compliance wird nicht mehr nur die Hüterin des Regelarchivs sein, sondern zunehmend die Architektin einer intelligenten Governance. Nicht weniger streng, nicht weniger verantwortungsvoll, sondern wirksamer in der Steuerung.

Want to know more?