KI-Governance im Unternehmen: Richtlinien, Rollen, Freigaben


Titelbild: KI-Governance im Unternehmen – Rollen, Risikoklassen, Freigaben

KI-Governance im Unternehmen entscheidet darüber, ob ein KI-Projekt nach dem Piloten weiterläuft oder in einer Grauzone hängen bleibt, weil niemand die Verantwortung für die Freigabe übernehmen will. Ohne Regelung entscheidet jede Abteilung für sich, welches Risiko sie eingeht, oft ohne dass die Geschäftsführung davon erfährt.

Kurz beantwortet

Eine KI-Richtlinie regelt Rollen, Risikoklassifizierung, Datenschutz, Freigabeprozesse und laufende Kontrolle in einem Dokument. Der Aufbau folgt vier Schritten: Bestandsaufnahme der eingesetzten Systeme, Einstufung in die vier Risikoklassen, Festlegung der Rollen und schließlich Schulung und Monitoring. Zwei bis vier Seiten je Themenblock reichen aus.

Was eine KI-Richtlinie regelt und was sie nicht ersetzt

Die Richtlinie operationalisiert zwei rechtliche Rahmen gleichzeitig, die europäische KI-Verordnung 2024/1689 und die Datenschutz-Grundverordnung (caralegal, 02/2026). Sie übersetzt abstrakte Pflichten in konkrete Abläufe im eigenen Betrieb. Sie legt fest, wer ein neues KI-Tool testen darf, wer prüft, ob personenbezogene Daten in ein Sprachmodell fließen, und wer über die Einstufung eines Anwendungsfalls in die Hochrisikoklasse entscheidet.

In Industrie und Handel zeigt sich der Bedarf häufig zuerst im Einkauf oder im Vertrieb. Ein Mitarbeiter testet ein KI-Tool für die Angebotserstellung, ein anderer nutzt ein anderes Werkzeug für die Übersetzung von Lieferantenverträgen. Ohne eine übergeordnete Regelung entstehen so mehrere parallele Insellösungen mit jeweils eigenem Risiko.

Eine Richtlinie ersetzt keine Schulung und keine technische Kontrolle. Sie ist der Rahmen, in dem beides stattfindet. Unternehmen, die nur ein Dokument verabschieden, ohne die darin beschriebenen Rollen tatsächlich zu besetzen, haben am Ende ein Papier ohne Wirkung.

Der Test für eine gute RichtlinieMitarbeiter nehmen sie zur Hand, bevor sie ein neues Tool ausprobieren, nicht erst, nachdem ein Problem aufgetreten ist. Das setzt voraus, dass sie kurz, verständlich und ohne juristischen Fachjargon geschrieben ist. Ein zwanzigseitiges Dokument, das niemand liest, wirkt wie gar keine Richtlinie.

Vier Schritte zum Aufbau von KI-Governance im Unternehmen

  1. Bestandsaufnahme. Welche KI-Anwendungen sind bereits im Einsatz, offiziell oder inoffiziell über einzelne Mitarbeiter? Diese Liste fällt oft größer aus als erwartet, weil viele Beschäftigte längst mit kostenlosen KI-Tools arbeiten, ohne dass die IT-Abteilung davon weiß.
  2. Risikoklassifizierung. Jede identifizierte Anwendung wird in eine der vier Stufen eingeordnet (caralegal, 02/2026). Diese Einstufung bestimmt den weiteren Aufwand.
  3. Rollen festlegen. Freigabe neuer Anwendungsfälle, Überwachung laufender Systeme und Ansprechperson bei Vorfällen. Bei Hochrisiko-Anwendungen bleibt ein Mensch im Entscheidungsprozess zentral, dieses Prinzip des Human-in-the-Loop lässt sich nicht durch eine automatisierte Kontrolle ersetzen.
  4. Schulung und Monitoring. Damit neue Anwendungsfälle nicht wieder unter dem Radar der Governance auftauchen.
Die vier Risikoklassen und ihr Aufwand, nach caralegal 02/2026
Klasse Typisches Beispiel Was verlangt wird
Verboten Social Scoring, biometrische Kategorisierung nach sensiblen Merkmalen Einsatz unzulässig
Hoch Vorauswahl von Bewerbungen, Kreditentscheidungen Dokumentation, Human-in-the-Loop, laufende Kontrolle
Begrenzt Chatbot im Kundenservice, KI-generierte Inhalte Transparenzpflicht, Kennzeichnung
Minimal interne Textzusammenfassung, Rechtschreibhilfe keine besonderen Pflichten, Datenschutz beachten

Diese vier Schritte lassen sich nacheinander abarbeiten, sie müssen aber nicht alle vor dem ersten Projekt abgeschlossen sein. Eine schlanke erste Version der Richtlinie, die nur die dringendsten Fragen klärt, ist besser als monatelanges Warten auf das perfekte Dokument. Governance entwickelt sich mit den ersten Anwendungsfällen weiter.

Braucht jeder Betrieb eine eigene KI-Governance-Rolle?

Nicht jedes Unternehmen braucht dafür eine neue Vollzeitstelle. In kleineren Betrieben übernimmt oft die IT-Leitung oder eine Person aus dem Datenschutz diese Aufgabe zusätzlich. Wichtig ist weniger der Titel als die klare Zuständigkeit. KI-Governance, die nur formal existiert, aber niemandem konkret zugeordnet ist, wirkt in der Praxis wie keine Governance.

Eine berechtigte Gegenposition lautet, dass zusätzliche Freigabeprozesse Projekte verlangsamen und genau die Beweglichkeit kosten, die KI-Anwendungen attraktiv macht. Diese Sorge ist nicht unbegründet, wenn Governance als zusätzliche Hürde für jede Kleinigkeit ausgelegt wird. Eine funktionierende Richtlinie unterscheidet deshalb zwischen risikoarmen Anwendungen, die ohne langes Freigabeverfahren starten dürfen, und Hochrisiko-Fällen, bei denen eine sorgfältige Prüfung tatsächlich notwendig ist. Wer diese Abstufung nicht vornimmt, bremst auch die unkritischen Projekte unnötig aus.

Die zeitlichen Vorgaben aus der KI-Verordnung, an denen sich eine Richtlinie orientieren sollte, haben wir im Beitrag zum EU AI Act Compliance-Fahrplan zusammengestellt. Wer Governance und Fristenmanagement zusammen plant, vermeidet doppelte Arbeit bei der Dokumentation.

Bestandsaufnahme in einem TerminWir gehen mit Ihnen durch, welche KI-Anwendungen im Betrieb bereits laufen, und ordnen sie in die vier Klassen ein. Danach steht die erste Fassung der Richtlinie.

Termin anfragen

Häufige Fragen

Braucht ein Betrieb mit 50 Mitarbeitenden bereits KI-Governance?

Ja, sobald KI-Systeme im Einsatz sind, unabhängig von der Betriebsgröße. Der Umfang der Richtlinie darf dabei kleiner ausfallen als bei einem Konzern. Vorhanden sein müssen mindestens die Risikoklassifizierung und eine benannte Freigabestelle, auch wenn diese Person mehrere Rollen gleichzeitig ausfüllt.

Wer sollte die Governance-Rolle im Unternehmen übernehmen?

Häufig ist es die IT-Leitung in Zusammenarbeit mit dem Datenschutzbeauftragten. Wichtig ist, dass die Person sowohl die technischen Systeme versteht als auch Zugriff auf rechtliche und organisatorische Entscheidungen hat. Ohne diesen doppelten Zugang bleibt die Rolle wirkungslos. In größeren Betrieben lohnt sich zusätzlich ein kleines Gremium aus Fachabteilung, IT und Recht für die Bewertung neuer Anwendungsfälle.

Wie oft sollte die KI-Richtlinie überprüft werden?

Eine jährliche Überprüfung ist ein sinnvoller Mindestrhythmus, zusätzlich sollte jede neue KI-Anwendung die Richtlinie durchlaufen, bevor sie produktiv geht. Angesichts der laufenden Änderungen am EU AI Act lohnt sich außerdem ein Blick auf die Richtlinie, sobald eine neue Frist in Kraft tritt. Ein fester Anlass hilft, etwa der Jahresabschluss oder ein wiederkehrendes IT-Sicherheitsaudit.

Der nächste Schritt

torck entwickelt KI-Systeme für Industrie und Handel und kennt deshalb auch die organisatorische Seite der Governance aus eigenen Projekten. Mit Teams in Maxhütte-Haidhof, Wien und Rabat setzen wir die Freigabeprozesse technisch um, die eine Richtlinie beschreibt. Im Erstgespräch schauen wir uns die bestehenden KI-Anwendungen im eigenen Betrieb gemeinsam an. Erstgespräch vereinbaren.

Rechtlicher Hinweis
Dieser Beitrag nennt Gesetze und Verordnungen, um technische Entscheidungen einzuordnen. Er ist keine Rechtsberatung. Ob und wie eine Regelung auf Ihr Unternehmen zutrifft, klären Sie bitte mit Ihrer Rechtsabteilung oder einer Kanzlei.

Frage zu diesem Beitrag?

Zwei Sätze zu Ihrer Situation genügen. Es antwortet jemand, der solche Systeme selbst baut.

Antwort innerhalb eines Werktags.torck · Code mit Drehmoment
Florian Blischke
Geschäftsführer torck GmbH · über 20 Jahre Softwareentwicklung
Florian Blischke ist Geschäftsführer der torck GmbH und seit über 20 Jahren in der Softwareentwicklung tätig. Er verantwortet Individualsoftware für Industrie und Handel, von der Anbindung physischer Prozesse über IoT bis zu Cloud-Architektur und daten- sowie KI-gestützten Systemen. Bei torck begleitet er unter anderem die Energieplattform Jouvoli und das Fleet-Management-Produkt KVM Fleet. torck entwickelt an den Standorten Maxhütte-Haidhof, Wien und Rabat und legt Wert auf Software, die im Betrieb tatsächlich funktioniert.

Steht bei Ihnen dieselbe Frage an?

Wir bauen seit 2017 Software für Industrie und Handel, von Maxhütte-Haidhof aus, mit Teams in Wien und Rabat. Ein Erstgespräch dauert 30 Minuten und kostet nichts. Danach wissen Sie, ob sich das Vorhaben lohnt, auch wenn die Antwort nein lautet.

Weitere Beiträge