KI-Governance im Unternehmen entscheidet darüber, ob ein KI-Projekt nach dem Piloten weiterläuft oder in einer Grauzone hängen bleibt, weil niemand die Verantwortung für die Freigabe übernehmen will. Ohne Regelung entscheidet jede Abteilung für sich, welches Risiko sie eingeht, oft ohne dass die Geschäftsführung davon erfährt.
Eine KI-Richtlinie regelt Rollen, Risikoklassifizierung, Datenschutz, Freigabeprozesse und laufende Kontrolle in einem Dokument. Der Aufbau folgt vier Schritten: Bestandsaufnahme der eingesetzten Systeme, Einstufung in die vier Risikoklassen, Festlegung der Rollen und schließlich Schulung und Monitoring. Zwei bis vier Seiten je Themenblock reichen aus.
Was eine KI-Richtlinie regelt und was sie nicht ersetzt
Die Richtlinie operationalisiert zwei rechtliche Rahmen gleichzeitig, die europäische KI-Verordnung 2024/1689 und die Datenschutz-Grundverordnung (caralegal, 02/2026). Sie übersetzt abstrakte Pflichten in konkrete Abläufe im eigenen Betrieb. Sie legt fest, wer ein neues KI-Tool testen darf, wer prüft, ob personenbezogene Daten in ein Sprachmodell fließen, und wer über die Einstufung eines Anwendungsfalls in die Hochrisikoklasse entscheidet.
In Industrie und Handel zeigt sich der Bedarf häufig zuerst im Einkauf oder im Vertrieb. Ein Mitarbeiter testet ein KI-Tool für die Angebotserstellung, ein anderer nutzt ein anderes Werkzeug für die Übersetzung von Lieferantenverträgen. Ohne eine übergeordnete Regelung entstehen so mehrere parallele Insellösungen mit jeweils eigenem Risiko.
Eine Richtlinie ersetzt keine Schulung und keine technische Kontrolle. Sie ist der Rahmen, in dem beides stattfindet. Unternehmen, die nur ein Dokument verabschieden, ohne die darin beschriebenen Rollen tatsächlich zu besetzen, haben am Ende ein Papier ohne Wirkung.
Vier Schritte zum Aufbau von KI-Governance im Unternehmen
- Bestandsaufnahme. Welche KI-Anwendungen sind bereits im Einsatz, offiziell oder inoffiziell über einzelne Mitarbeiter? Diese Liste fällt oft größer aus als erwartet, weil viele Beschäftigte längst mit kostenlosen KI-Tools arbeiten, ohne dass die IT-Abteilung davon weiß.
- Risikoklassifizierung. Jede identifizierte Anwendung wird in eine der vier Stufen eingeordnet (caralegal, 02/2026). Diese Einstufung bestimmt den weiteren Aufwand.
- Rollen festlegen. Freigabe neuer Anwendungsfälle, Überwachung laufender Systeme und Ansprechperson bei Vorfällen. Bei Hochrisiko-Anwendungen bleibt ein Mensch im Entscheidungsprozess zentral, dieses Prinzip des Human-in-the-Loop lässt sich nicht durch eine automatisierte Kontrolle ersetzen.
- Schulung und Monitoring. Damit neue Anwendungsfälle nicht wieder unter dem Radar der Governance auftauchen.
| Klasse | Typisches Beispiel | Was verlangt wird |
|---|---|---|
| Verboten | Social Scoring, biometrische Kategorisierung nach sensiblen Merkmalen | Einsatz unzulässig |
| Hoch | Vorauswahl von Bewerbungen, Kreditentscheidungen | Dokumentation, Human-in-the-Loop, laufende Kontrolle |
| Begrenzt | Chatbot im Kundenservice, KI-generierte Inhalte | Transparenzpflicht, Kennzeichnung |
| Minimal | interne Textzusammenfassung, Rechtschreibhilfe | keine besonderen Pflichten, Datenschutz beachten |
Diese vier Schritte lassen sich nacheinander abarbeiten, sie müssen aber nicht alle vor dem ersten Projekt abgeschlossen sein. Eine schlanke erste Version der Richtlinie, die nur die dringendsten Fragen klärt, ist besser als monatelanges Warten auf das perfekte Dokument. Governance entwickelt sich mit den ersten Anwendungsfällen weiter.
Braucht jeder Betrieb eine eigene KI-Governance-Rolle?
Nicht jedes Unternehmen braucht dafür eine neue Vollzeitstelle. In kleineren Betrieben übernimmt oft die IT-Leitung oder eine Person aus dem Datenschutz diese Aufgabe zusätzlich. Wichtig ist weniger der Titel als die klare Zuständigkeit. KI-Governance, die nur formal existiert, aber niemandem konkret zugeordnet ist, wirkt in der Praxis wie keine Governance.
Eine berechtigte Gegenposition lautet, dass zusätzliche Freigabeprozesse Projekte verlangsamen und genau die Beweglichkeit kosten, die KI-Anwendungen attraktiv macht. Diese Sorge ist nicht unbegründet, wenn Governance als zusätzliche Hürde für jede Kleinigkeit ausgelegt wird. Eine funktionierende Richtlinie unterscheidet deshalb zwischen risikoarmen Anwendungen, die ohne langes Freigabeverfahren starten dürfen, und Hochrisiko-Fällen, bei denen eine sorgfältige Prüfung tatsächlich notwendig ist. Wer diese Abstufung nicht vornimmt, bremst auch die unkritischen Projekte unnötig aus.
Die zeitlichen Vorgaben aus der KI-Verordnung, an denen sich eine Richtlinie orientieren sollte, haben wir im Beitrag zum EU AI Act Compliance-Fahrplan zusammengestellt. Wer Governance und Fristenmanagement zusammen plant, vermeidet doppelte Arbeit bei der Dokumentation.
Bestandsaufnahme in einem TerminWir gehen mit Ihnen durch, welche KI-Anwendungen im Betrieb bereits laufen, und ordnen sie in die vier Klassen ein. Danach steht die erste Fassung der Richtlinie.
Häufige Fragen
Braucht ein Betrieb mit 50 Mitarbeitenden bereits KI-Governance?
Ja, sobald KI-Systeme im Einsatz sind, unabhängig von der Betriebsgröße. Der Umfang der Richtlinie darf dabei kleiner ausfallen als bei einem Konzern. Vorhanden sein müssen mindestens die Risikoklassifizierung und eine benannte Freigabestelle, auch wenn diese Person mehrere Rollen gleichzeitig ausfüllt.
Wer sollte die Governance-Rolle im Unternehmen übernehmen?
Häufig ist es die IT-Leitung in Zusammenarbeit mit dem Datenschutzbeauftragten. Wichtig ist, dass die Person sowohl die technischen Systeme versteht als auch Zugriff auf rechtliche und organisatorische Entscheidungen hat. Ohne diesen doppelten Zugang bleibt die Rolle wirkungslos. In größeren Betrieben lohnt sich zusätzlich ein kleines Gremium aus Fachabteilung, IT und Recht für die Bewertung neuer Anwendungsfälle.
Wie oft sollte die KI-Richtlinie überprüft werden?
Eine jährliche Überprüfung ist ein sinnvoller Mindestrhythmus, zusätzlich sollte jede neue KI-Anwendung die Richtlinie durchlaufen, bevor sie produktiv geht. Angesichts der laufenden Änderungen am EU AI Act lohnt sich außerdem ein Blick auf die Richtlinie, sobald eine neue Frist in Kraft tritt. Ein fester Anlass hilft, etwa der Jahresabschluss oder ein wiederkehrendes IT-Sicherheitsaudit.
Der nächste Schritt
torck entwickelt KI-Systeme für Industrie und Handel und kennt deshalb auch die organisatorische Seite der Governance aus eigenen Projekten. Mit Teams in Maxhütte-Haidhof, Wien und Rabat setzen wir die Freigabeprozesse technisch um, die eine Richtlinie beschreibt. Im Erstgespräch schauen wir uns die bestehenden KI-Anwendungen im eigenen Betrieb gemeinsam an. Erstgespräch vereinbaren.
Dieser Beitrag nennt Gesetze und Verordnungen, um technische Entscheidungen einzuordnen. Er ist keine Rechtsberatung. Ob und wie eine Regelung auf Ihr Unternehmen zutrifft, klären Sie bitte mit Ihrer Rechtsabteilung oder einer Kanzlei.