KI-Wissen Logo
Start/🏢 Organisation & Strategie/KI-Governance & Richtlinie
Organisation · Rahmenwerk

KI-Governance-Richtlinie aufsetzen

KI-Strategie, Richtlinie & Governance – Das Fundament für erfolgreiche und verantwortungsvolle KI-Nutzung im Unternehmen

Eine KI-Governance-Richtlinie schafft klare Regeln für den KI-Einsatz im Unternehmen. Diese Lektion zeigt den Weg von der KI-Strategie zur konkreten Richtlinie – mit Bausteinen für Verantwortlichkeiten, Freigabeprozesse und Compliance-Anforderungen – basierend auf den Risikoklassen des EU AI Act.

🏗️ Die drei Säulen der KI-Organisation

Strategie gibt die Richtung vor, die Richtlinie setzt den Rahmen, Governance stellt die Umsetzung sicher.

🎯
Strategie
WARUM & WOHIN?
Vision, Ziele und Prioritäten für KI im Unternehmen
Geschäftsführung / C-Level
⏱️ 2-5 Jahre
💬 "Wir werden KI nutzen, um unsere Prozesseffizienz um 30% zu steigern und neue datengetriebene Services zu entwickeln."
📋
Richtlinie
WAS & WER?
Regeln, Erlaubtes/Verbotenes, Verantwortlichkeiten
Management + Legal + IT + Datenschutz
⏱️ 1-2 Jahre (regelmäßig aktualisieren)
💬 "Mitarbeitende dürfen KI-Tools der Kategorie A für Aufgaben X, Y, Z nutzen. Personenbezogene Daten dürfen nicht eingegeben werden."
⚙️
Governance
WIE & KONTROLLE?
Prozesse, Kontrollen, Monitoring, Eskalation
KI-Team / IT / Compliance
⏱️ Laufend
💬 "Neue KI-Anwendungen durchlaufen den Freigabeprozess. Nutzung wird quartalsweise reviewed. Bei Vorfällen gilt Eskalationsprozess X."

🔄 Wie die drei Ebenen zusammenspielen

Strategie → Richtlinie
Strategie definiert WARUM → Richtlinie leitet WAS ab
Richtlinie → Governance
Richtlinie setzt Regeln → Governance setzt um
Governance → Strategie
Governance liefert Feedback → Strategie wird angepasst
🎯 KI-Strategie: Die Grundlage für alle weiteren Entscheidungen
🔭
Vision & Ambition
Welche Rolle soll KI in 3-5 Jahren in unserem Unternehmen spielen?Wollen wir Vorreiter sein oder schneller Follower?
🎯
Strategische Ziele
Welche konkreten Geschäftsziele soll KI unterstützen?Wie messen wir Erfolg?
🔍
Fokusfelder & Use Cases
In welchen Bereichen starten wir?Welche Use Cases haben den höchsten Impact?
💰
Ressourcen & Investment
Wie viel Budget steht zur Verfügung?Welche Skills brauchen wir?
📋 KI-Richtlinie: Konkrete Regeln für alle Mitarbeitenden – Copy & Paste ready
[FIRMENNAME]

Richtlinie zur Nutzung von KI-Tools

Version 1.0 | Gültig ab: [DATUM] | Freigegeben durch: [NAME]
📍

1. Geltungsbereich

Für wen gilt diese Richtlinie? Welche Tools sind gemeint?
Diese Richtlinie gilt für:
• Alle Mitarbeitenden von [FIRMA]
• Alle KI-Tools inkl. ChatGPT, Claude, Copilot, Midjourney etc.
• Sowohl offiziell bereitgestellte als auch private Tools für dienstliche Zwecke

Nicht im Scope:
• Embedded KI in bestehenden Systemen (z.B. Rechtschreibprüfung)
• [AUSNAHMEN]

2. Freigegebene Tools

Welche Tools dürfen genutzt werden?
Kategorie A – Freigegeben für alle:
• [TOOL 1] – Lizenz über IT, Enterprise-Version
• [TOOL 2] – Kostenlose Nutzung erlaubt

Kategorie B – Freigegeben mit Einschränkungen:
• [TOOL 3] – Nur für [ABTEILUNG/ZWECK]
• [TOOL 4] – Nur nach Schulung

Kategorie C – Nicht freigegeben:
• Private ChatGPT-Accounts für Firmendaten
• [WEITERE]
👍

3. Erlaubte Nutzung

Was darf man mit KI machen?
Erlaubt ist die Nutzung von KI für:
✅ Texterstellung und -überarbeitung (E-Mails, Berichte, Präsentationen)
✅ Recherche und Zusammenfassungen
✅ Übersetzungen
✅ Brainstorming und Ideenfindung
✅ Code-Unterstützung (mit Code-Review)
✅ Datenanalyse (mit anonymisierten Daten)
✅ [WEITERE]

Voraussetzung: Einhaltung der Datenklassifizierung (siehe Abschnitt 4)
🔒

4. Datenklassifizierung

Welche Daten dürfen eingegeben werden?
🟢 ERLAUBT – Öffentliche Daten:
• Allgemeine Informationen, öffentliche Dokumente
• Anonymisierte Beispiele

🟡 MIT VORSICHT – Interne Daten:
• Nur in Enterprise-Tools mit Datenschutzvertrag
• Namen und Details anonymisieren

🔴 VERBOTEN – Vertrauliche & personenbezogene Daten:
• Kundendaten mit Identifikation
• Mitarbeiterdaten (Gehalt, Bewertungen)
• Unveröffentlichte Finanzzahlen
• Vertragsdetails, Konditionen

⛔ ABSOLUT VERBOTEN:
• Passwörter, API-Keys, Zugangsdaten
• Geschäftsgeheimnisse, Patente
• Gesundheitsdaten

5. Qualitätssicherung

Wie wird KI-Output geprüft?
Jeder KI-Output muss vor Verwendung geprüft werden:

□ Faktische Korrektheit – Stimmen Zahlen, Namen, Fakten?
□ Vollständigkeit – Fehlt etwas Wichtiges?
□ Angemessenheit – Passt Ton und Stil?
□ Quellenprüfung – Bei Referenzen: Existieren diese?

Besondere Sorgfalt bei:
• Rechtlichen Aussagen → Immer Rechtsabteilung einbeziehen
• Finanzinformationen → Immer gegenchecken
• Kundenkommunkation → Persönliche Prüfung vor Versand
• Code → Code-Review erforderlich
🏷️

6. Kennzeichnung

Muss KI-Nutzung gekennzeichnet werden?
Kennzeichnungspflicht:

Intern:
• Bei wesentlicher KI-Unterstützung in Dokumenten: 
  Fußnote "Mit Unterstützung von KI erstellt"
• Bei Code: Kommentar zur KI-Generierung

Extern (Kunden, Partner):
• [OPTION A]: Keine Kennzeichnung nötig bei menschlicher Prüfung
• [OPTION B]: Generelle Kennzeichnung erforderlich
• [OPTION C]: Nur bei direkter Nachfrage offenlegen

Ausnahme: Rein redaktionelle KI-Hilfe (Rechtschreibung etc.) 
muss nicht gekennzeichnet werden.
👤

7. Verantwortlichkeiten

Wer ist wofür verantwortlich?
Jede/r Mitarbeitende:
• Einhaltung dieser Richtlinie
• Prüfung aller KI-Outputs
• Meldung von Vorfällen

Führungskräfte:
• Sicherstellen der Schulung im Team
• Vorbildfunktion
• Eskalation bei Verstößen

IT-Abteilung:
• Bereitstellung freigegebener Tools
• Technische Sicherheit
• Support bei Fragen

[KI-VERANTWORTLICHER / GOVERNANCE BOARD]:
• Weiterentwicklung der Richtlinie
• Freigabe neuer Tools
• Behandlung von Grenzfällen
⚠️

8. Verstöße & Konsequenzen

Was passiert bei Verstößen?
Bei Verstößen gegen diese Richtlinie:

Leichte Verstöße (z.B. Nutzung nicht freigegebener Tools):
→ Hinweis und Nachschulung

Mittlere Verstöße (z.B. interne Daten in öffentliche Tools):
→ Gespräch mit Führungskraft, Dokumentation

Schwere Verstöße (z.B. personenbezogene Daten, Geheimnisse):
→ Arbeitsrechtliche Konsequenzen
→ Meldung an Datenschutzbeauftragten
→ Ggf. Meldung an Behörden

Bei Unsicherheit: VORHER fragen, nicht nachher entschuldigen!
Ansprechpartner: [KONTAKT]
Datum, Unterschrift Geschäftsführung
Datum, Unterschrift Datenschutzbeauftragter
⚙️ KI-Governance: Prozesse und Kontrollen für nachhaltige KI-Nutzung
🔓
Tool-Freigabe
⏱️ 2-4 Wochen
Auslöser: Neues KI-Tool soll genutzt werden
1
Anfrage an IT/KI-Team mit Use Case
2
Prüfung: Datenschutz, Sicherheit, Kosten
3
Bei Bedarf: Legal Review
4
Entscheidung durch Governance Board
5
Bei Freigabe: Dokumentation & Kommunikation
Output: Tool in Kategorie A, B oder C eingestuft
💡
Use Case Freigabe
⏱️ 4-8 Wochen
Auslöser: Neue KI-Anwendung soll entwickelt werden
1
Business Case erstellen
2
Risikoklassifizierung (EU AI Act)
3
Datenschutz-Folgenabschätzung (bei Bedarf)
4
Technische Machbarkeitsprüfung
5
Budget-Freigabe
6
Projekt-Setup
Output: Freigegebenes Projekt mit Ressourcen
🚨
Vorfallmanagement
⏱️ Sofort bis 72h
Auslöser: KI-bezogener Vorfall (Datenleck, Fehler, Beschwerde)
1
Sofortige Meldung an [KONTAKT]
2
Schadensbegrenzung einleiten
3
Dokumentation des Vorfalls
4
Ursachenanalyse
5
Maßnahmen ableiten
6
Ggf. Meldung an Behörden/Betroffene
Output: Vorfall behoben, Learnings dokumentiert
🔄
Regelmäßiger Review
⏱️ Quartalsweise
Auslöser: Quartalsweise / bei wesentlichen Änderungen
1
Nutzungsstatistiken auswerten
2
Feedback von Nutzenden sammeln
3
Neue Risiken identifizieren
4
Richtlinie aktualisieren
5
Änderungen kommunizieren
Output: Aktualisierte Richtlinie, Statusbericht
👥 Wer macht was? Klare Rollen sind entscheidend für den Erfolg
👔
Executive Sponsor
CEO, CDO, oder Geschäftsführung
🎯
KI-Lead / KI-Manager
Dedizierte Rolle oder IT-/Digitalleitung
KI-Champions
1-2 pro Abteilung, motivierte Mitarbeitende
🔒
Datenschutzbeauftragter
Bestehender DSB + ggf. externes Consulting
🖥️
IT / Security
IT-Abteilung, Security Officer
🏛️
KI Governance Board
Gremium: Sponsor + Lead + DSB + IT + Fachbereiche
💡 Tipp: Klicke auf eine Rolle für Details zu Aufgaben und Zeitaufwand
Readiness Check: Wie weit bist du? Klicke erledigte Punkte an.
🎯 Strategie0 / 5
KI-Vision formuliert und kommuniziert
Strategische Ziele definiert (SMART)
Fokusfelder und Prioritäten festgelegt
Budget und Ressourcen eingeplant
Executive Sponsor benannt
📋 Richtlinie0 / 10
Geltungsbereich definiert
Freigegebene Tools gelistet
Erlaubte/Verbotene Nutzung beschrieben
Datenklassifizierung festgelegt
Qualitätssicherung geregelt
Kennzeichnungspflichten geklärt
Verantwortlichkeiten zugewiesen
Konsequenzen bei Verstößen definiert
Richtlinie von Legal geprüft
Richtlinie kommuniziert und geschult
⚙️ Governance0 / 8
Rollen und Verantwortlichkeiten besetzt
Governance Board etabliert
Freigabeprozess für Tools definiert
Freigabeprozess für Use Cases definiert
Vorfallmanagement-Prozess etabliert
Review-Rhythmus festgelegt
Kommunikationskanäle eingerichtet
Metriken und Reporting definiert
Gesamtfortschritt
0%
0 von 23 Punkten erledigt
🏁 Zeit loszulegen! Starte mit der Strategie.
Schulungsmaterial · KI-Governance & Richtlinie·KI-Wissen Team·Aktualisiert: 22. Februar 2026
Zurück
KI-Rollout
Weiter
Business Case & ROI