Wer die AAIA-Prüfung nur als KI-Ethik-Test versteht, unterschätzt Domäne 3. Sie behandelt das, was einen Audit von einer Meinungsäußerung unterscheidet: die konkreten Methoden und Werkzeuge, mit denen sich ein KI-System tatsächlich prüfen lässt, nicht nur beurteilen.

ISACA hat die Advanced in AI Audit-Zertifizierung im Mai 2025 eingeführt, aufbauend auf bestehenden Prüfungsstandards wie CISA. Die Prüfung gliedert sich in drei gleichgewichtete Domänen: Governance und Risiko, Betrieb von KI-Systemen, und Prüfmethoden und Tools. Dieser Artikel ordnet Domäne 3 ein.

Executive Summary

Betroffen AAIA-Kandidaten mit bestehendem CISA, CIA oder CPA
Prüfungsrelevanz Hoch
Gewichtung Eine von drei gleichgewichteten Domänen
Lernaufwand Hoch für Kandidaten ohne Data-Science-Hintergrund
Größter Stolperstein Prüfmethoden werden mit reiner Modellbewertung verwechselt, dabei zählt vor allem die Nachweisführung
Erster Schritt Verstehen, welche Nachweise ein KI-Audit von einer technischen Modellprüfung unterscheiden
Verwandte Domäne Domäne 1, AI Governance and Risk, liefert den Rahmen für die hier geprüften Methoden

1. Was deckt Domäne 3 ab?

Domäne 3, im offiziellen ISACA-Rahmen als AI Auditing Tools and Techniques bezeichnet, prüft die praktische Seite des KI-Audits: Wie verschafft sich ein Auditor Zugriff auf Trainingsdaten und Modellparameter, welche Testverfahren zeigen Verzerrungen zuverlässig auf, und wie wird ein Prüfergebnis so dokumentiert, dass es einer externen Kontrolle standhält.

2. Wer ist betroffen?

  • Erfahrene Auditoren mit aktivem CISA, CIA oder CPA, die AAIA anstreben
  • IT-Auditoren, die erstmals KI-Systeme in ihren Prüfumfang aufnehmen
  • Compliance- und Risikoverantwortliche, die Audit-Ergebnisse zu KI-Systemen einordnen müssen

3. Wie hoch ist die Prüfungsrelevanz?

Hoch. Alle drei AAIA-Domänen sind nach ISACA-Angaben gleich gewichtet. Domäne 3 unterscheidet sich von den anderen beiden dadurch, dass sie am stärksten technisches Verständnis mit klassischem Audit-Handwerk verbindet, weshalb Kandidaten mit reinem Governance-Hintergrund hier häufig mehr Lernzeit einplanen müssen.

4. Warum ist das wichtig?

Ein KI-Audit ohne belastbare Prüfmethoden bleibt eine Meinungsäußerung. Wenn ein Auditor nicht nachvollziehbar dokumentieren kann, wie ein Bias-Test durchgeführt wurde oder welche Daten geprüft wurden, hält das Ergebnis weder einer internen Revision noch einer aufsichtsrechtlichen Prüfung stand. Domäne 3 stellt sicher, dass AAIA-Zertifizierte diesen Unterschied in der Praxis kennen.

5. Prüfmethoden und Tools im Überblick

Datenzugriff Trainingsdaten und Modellparameter sichern Modelltest Verhalten unter Testszenarien prüfen Bias-Prüfung Verzerrungen in Ergebnissen erkennen Nachweis Prüfergebnis extern nachvollziehbar ablegen
Abb. 1 – Vier Prüfschritte aus AAIA Domäne 3, von Datenzugriff bis Nachweisdokumentation.

Datenzugriff und Modellprüfung

Der erste Schritt ist selten technisch kompliziert, aber organisatorisch schwierig: Auditoren benötigen belastbaren Zugriff auf Trainingsdaten, Modellversionen und Konfigurationsparameter, oft über Teamgrenzen hinweg. Ohne diesen Zugriff bleibt jede weitere Prüfung oberflächlich.

Bias- und Fairness-Tests

Domäne 3 verlangt Vertrautheit mit gängigen Testverfahren, die Verzerrungen in Trainingsdaten oder Modellentscheidungen aufdecken, etwa durch Vergleich der Modellergebnisse über verschiedene Teilgruppen hinweg. Entscheidend ist nicht die statistische Methode allein, sondern die Fähigkeit, ein Ergebnis für Nicht-Techniker verständlich zu machen.

Dokumentation als Prüfnachweis

Ein technisch sauberer Test ist wertlos, wenn er nicht so dokumentiert wird, dass ein zweiter Prüfer ihn nachvollziehen kann. Domäne 3 behandelt deshalb auch Dokumentationsstandards für KI-Audit-Nachweise, vergleichbar mit den Arbeitspapieren eines klassischen IT-Audits.

CISM · CISA · AAIA

AAIA Prüfungsvorbereitung von Brain-Media.de

Strukturierte Vorbereitung auf alle drei AAIA-Domänen, mit Fokus auf Prüfmethoden und Praxisfällen.

Zu den Büchern →

6. Welche Unterlagen werden benötigt?

  • ISACA AAIA Exam Content Outline als verbindliche Grundlage der Prüfungsinhalte
  • Dokumentierte Testfälle aus eigenen oder Beispiel-KI-Audits
  • Vorlagen für Audit-Arbeitspapiere, angepasst an KI-spezifische Nachweise

7. Einordnung ins AAIA-Domänenmodell

DomäneThemaBezug zu Domäne 3
Domäne 1AI Governance and RiskLiefert den Rahmen, den Domäne 3 mit Prüfmethoden operationalisiert
Domäne 2AI OperationsBeschreibt den laufenden Betrieb, den Domäne 3 stichprobenartig prüft
Domäne 3AI Auditing Tools and TechniquesPrüfmethoden, Datenzugriff und Nachweisdokumentation

Quelle: ISACA AAIA Exam Content Outline

8. Unsere Empfehlung

Unsere Empfehlung

  • Domäne 3 nicht isoliert lernen, sondern immer im Bezug zu Domäne 1 und 2 wiederholen
  • Mit einem realen oder simulierten Testfall üben, statt nur Theorie zu wiederholen
  • Dokumentationsstandards aus klassischen IT-Audits als Ausgangspunkt nehmen
  • Bei fehlendem Data-Science-Hintergrund gezielt zusätzliche Lernzeit für diese Domäne einplanen

Quellen