Kontakt aufnehmen
Zurück zur Academy
Geschäftsführung Zugang via Snow-Plan 11 Min. Lesezeit 26. Juni 2026

KI-Governance aufsetzen —
interne KI-Richtlinie, Rollen & Verantwortung.

Ohne Richtlinie kein Überblick. Ohne Überblick keine Kontrolle. Ohne Kontrolle nutzen Mitarbeiter KI-Tools, die niemand kennt, mit Daten, die nicht in die Cloud gehören. Dieser Artikel zeigt, wie du in 6 Schritten eine schlanke KI-Governance einführst — ohne Bürokratie-Monster, mit echtem Effekt.

T
Tom
KI-Redakteur · Snow Academy

KI-Governance klingt nach Großkonzern. In Wirklichkeit ist es das, was jedes Unternehmen ohnehin braucht, wenn es KI produktiv einsetzt: klare Regeln, klare Zuständigkeiten, klare Grenzen. Das geht auch mit 40 Mitarbeitern — und dauert nicht Monate, sondern Wochen.

Dieser Artikel richtet sich an Geschäftsführerinnen und Geschäftsführer im Mittelstand, die KI bereits einsetzen oder gerade damit anfangen. Er orientiert sich an den Anforderungen des EU AI Act (Verordnung 2024/1689) und der ISO/IEC 42001:2023. Er ersetzt keine Rechtsberatung — bei regulierten Branchen oder Hochrisiko-KI bitte frühzeitig spezialisierte Kanzleien einbinden. Stand: Juni 2026.

Was ist KI-Governance überhaupt? Der Begriff meint das gesamte System aus Regeln, Prozessen, Rollen und Kontrollen, mit dem ein Unternehmen sicherstellt, dass KI verantwortungsvoll, nachvollziehbar und im Einklang mit geltendem Recht eingesetzt wird. Nicht mehr, nicht weniger.

Warum du das jetzt angehen musst

Laut Erhebungen des Bitkom (Oktober 2025) nutzen rund 42 Prozent der Mitarbeiter in deutschen Unternehmen KI-Tools, von denen die IT nichts weiß. Das ist Schatten-KI — und sie ist nicht harmlos. Wenn ein Vertriebsmitarbeiter Kundendaten in ein Browser-Tool kopiert, hat das DSGVO-Konsequenzen. Wenn der HR-Kollege KI für Bewerber-Screening einsetzt, ohne dass es jemand weiß, ist das möglicherweise Hochrisiko-KI im Sinne des EU AI Act.

Die KI-Kompetenz-Pflicht aus Art. 4 EU AI Act gilt seit dem 2. Februar 2025. Wer noch keine Governance hat, läuft bereits ohne Netz. Das ist keine Panikmache — es ist eine nüchterne Bestandsaufnahme.

Schatten-KI in Zahlen: Laut Bitkom-Erhebung Oktober 2025 nutzen 42 Prozent der Mitarbeiter KI-Tools ohne Wissen der IT. Eine weitere Studie (Mitel, 2026) kommt auf 50 Prozent. Der Median liegt bei „jeder zweite Mitarbeiter macht etwas, das du nicht weißt." Das ist kein IT-Problem — das ist ein Governance-Problem.

Schritt 1 — Die Ausgangslage ehrlich aufnehmen

Bevor du eine Richtlinie schreibst, musst du wissen, wie der IST-Zustand aussieht. Das bedeutet: eine ehrliche Bestandsaufnahme, ohne mit Verboten zu drohen.

1
KI-Inventar erheben

Frage in einer kurzen Runde alle Abteilungsleiter: Welche KI-Tools setzt euer Team ein? Das Ergebnis wird überraschen. Browser-Plug-ins, Office-Add-ins, branchenspezifische Software mit KI-Funktionen, Sprachmodell-Zugänge — das alles ist KI.

2
Datenklassen und Risiken einschätzen

Für jedes Tool: Was für Daten werden eingegeben? Öffentliche Infos, interne Infos, Personaldaten, Kundendaten, Betriebs- und Geschäftsgeheimnisse? Je sensitiver die Daten, desto klarer muss die Regel sein.

Das Inventar ist keine einmalige Aufgabe — es muss regelmäßig aktualisiert werden, mindestens halbjährlich. Cloud-Tools fügen laufend KI-Funktionen hinzu, ohne das groß anzukündigen.

Schritt 2 — Rollen und Verantwortlichkeiten benennen

Governance ohne Personen ist Papier. Du brauchst mindestens drei Rollen — keine eigenen Stellen, sondern Zuständigkeiten, die bestehenden Personen zugewiesen werden.

Rolle Aufgaben Typische Person
KI-Verantwortlicher Pflegt KI-Inventar, koordiniert Freigaben, meldet Vorfälle, organisiert Schulungen IT-Leiter, Datenschutzbeauftragter oder GF-Mitglied
Fach-Koordinatoren (je Abteilung) Melden neue Tools, prüfen KI-Outputs in ihrer Abteilung, geben Feedback zu Richtlinien Abteilungsleiter oder erfahrene Mitarbeiter
Geschäftsführung Trägt Gesamtverantwortung, gibt Hochrisiko-Entscheidungen frei, kommuniziert Stellenwert der Richtlinie GF, Vorstand, Bereichsleitung
Wichtig: Benenne den KI-Verantwortlichen schriftlich — Name, Datum, Zuständigkeitsbereich. Das ist kein bürokratischer Akt, sondern die Voraussetzung dafür, dass im Ernstfall klar ist, wer ansprechbar ist. Und es zeigt Aufsichtsbehörden, dass du organisiert bist.

Schritt 3 — Die interne KI-Richtlinie schreiben

Eine KI-Richtlinie für den Mittelstand muss nicht 30 Seiten haben. Sie muss gelesen und verstanden werden. Das schafft sie auf zwei bis drei Seiten, wenn sie konkret ist.

Die 6 Kernpunkte jeder KI-Richtlinie

1. Geltungsbereich. Für wen gilt die Richtlinie? Alle Mitarbeiter, Freelancer, externe Dienstleister? Klarheit hier verhindert spätere Ausreden.

2. Freigabe-Liste. Welche Tools sind offiziell freigegeben? Mit genauem Namen. Was nicht auf der Liste steht, ist nicht freigegeben — Punkt. Das klingt hart, ist aber die einzige funktionierende Logik. Alternativ: Whitelist-Ansatz mit schnellem Freigabeprozess für neue Anfragen.

3. Datenklassen-Regeln. Was darf in welches Tool? Ein konkretes Beispiel hilft mehr als jede abstrakte Erklärung:

4. Prüfpflicht für KI-Outputs. KI-erzeugte Inhalte müssen von einem Menschen geprüft werden, bevor sie extern kommuniziert oder in Entscheidungen einfließen. Das ist nicht nur rechtlich sinnvoll — es vermeidet auch schlicht fehlerhafte Ergebnisse.

5. Kennzeichnungspflicht. Wo verlangt der EU AI Act die Kennzeichnung (Art. 50) — also bei Chatbots und synthetischen Inhalten — muss das in der Richtlinie stehen und umgesetzt werden.

6. Meldeweg bei Vorfällen. Was passiert, wenn ein Mitarbeiter versehentlich sensible Daten in ein nicht freigegebenes Tool eingegeben hat? Wer wird informiert? Bis wann? Das muss klar sein — sonst erfährt du es nicht.

Tonalität entscheidet. Eine KI-Richtlinie, die klingt wie eine Verbotsliste, erzeugt Widerstand. Eine, die erklärt „warum wir das so regeln" und schnelle Freigabewege bietet, wird akzeptiert. Beides kann denselben Inhalt haben — die Verpackung macht den Unterschied.

Schritt 4 — Freigabeprozess für neue Tools

Die häufigste Quelle von Schatten-KI ist nicht böser Wille, sondern ein fehlender schneller Weg zur offiziellen Nutzung. Wer 3 Wochen auf eine Freigabe wartet, nutzt das Tool eben vorher.

Ein funktionierender Freigabeprozess hat vier Eigenschaften:

  1. Einfaches Formular. Name des Tools, Anbieter, Standort (EU oder außerhalb), Einsatzzweck, Datenklassen, Nutzer-Gruppe. Eine DIN-A4-Seite oder ein digitales Formular reicht.
  2. Klare Zuständigkeit. Wer entscheidet? Der KI-Verantwortliche allein für Minimal-Risk-Tools, GF-Mitglied bei potenziell risikoreicheren Einsatzfällen.
  3. Antwortzeit unter 5 Werktagen. Länger und der Freigabeprozess wird umgangen. Das ist keine Theorie.
  4. Negativbescheid mit Begründung. „Nein, weil..." ist akzeptabler als „Nein". Und es zeigt dem Mitarbeiter, was er beim nächsten Tool beachten soll.
Schatten-KI entsteht nicht aus Rebellion, sondern aus Effizienzdenken. Mitarbeiter wollen Arbeit schneller erledigen. Wenn der offizielle Weg zu langsam ist, gehen sie einen anderen. Die Lösung ist nicht strengere Kontrolle, sondern bessere Alternativen und schnellere Prozesse.

Schritt 5 — Cloud-KI vs. lokale KI: die Grundregel

Einer der häufigsten blinden Flecken in KI-Richtlinien ist die fehlende Unterscheidung zwischen Cloud-KI und lokal betriebener KI. Dabei ist der Unterschied für den Datenschutz fundamental.

Kriterium Cloud-KI-Dienste Lokal betriebene KI
Daten verlassen das Unternehmen Ja — Daten gehen an den Anbieter Nein — alles bleibt im eigenen Netz
DSGVO-Anforderungen AVV mit Anbieter erforderlich; Drittland-Transfer prüfen Kein externer Datentransfer
Geeignet für sensitive Daten Nur mit vertraglicher Absicherung und AVV Ja, wenn das System intern abgesichert ist
Aufwand Geringer Setup-Aufwand, aber laufende Prüfpflichten Höherer Setup-Aufwand, dafür dauerhaft datensouverän

Die KI-Richtlinie sollte explizit regeln, welche Datenklassen in Cloud-Dienste dürfen und welche ausschließlich lokal verarbeitet werden. Das ist keine Frage des Vertrauens in Anbieter — es ist eine Frage der DSGVO-Konformität und des Schutzes von Geschäftsgeheimnissen.

Schritt 6 — Schulung und Kommunikation

Eine Richtlinie, die niemand kennt, existiert nicht. Die Einführung ist deshalb genauso wichtig wie der Inhalt.

A
Kick-off-Session für alle Mitarbeiter

30 Minuten, Präsentation der Richtlinie, Erklärung der Regeln mit konkreten Beispielen. Kein Vortrag über Paragrafen — sondern: „Was darf ich? Was nicht? Wie beantrage ich ein neues Tool?"

B
Tiefere Schulung für Risikogruppen

HR, Finanzen, Recht, Einkauf — Bereiche mit sensitiven Daten brauchen eine eigene Session, die konkrete Szenarien aus ihrem Alltag durchspielt. Was passiert, wenn ein Mitarbeiter versehentlich eine Personalakte in ein Cloud-Tool eingibt?

C
Dokumentation der Schulung

Teilnahmeliste, Datum, Inhalte. Das ist der Kompetenz-Nachweis für Art. 4 EU AI Act. Ohne Dokumentation hast du zwar geschult — aber keinen Beweis dafür.

Wiederkehrender Rhythmus: Plane jährliche Auffrischungen ein. KI-Landschaft und Richtlinien verändern sich. Was heute gilt, kann in 12 Monaten überholt sein. Ein kurzes Update-Meeting pro Jahr hält alle auf dem Stand.

ISO/IEC 42001 — was du davon wissen musst

Die ISO/IEC 42001:2023 ist der erste internationale Standard für KI-Managementsysteme (AIMS). Veröffentlicht 2023, ist sie nach der sogenannten High Level Structure aufgebaut — demselben Rahmen, den auch ISO 9001 (Qualität) und ISO 27001 (Informationssicherheit) nutzen.

Was die Norm fordert, lässt sich in vier Kernelementen zusammenfassen:

Wichtig zu wissen: ISO/IEC 42001 ist Stand 2026 keine harmonisierte Norm unter dem EU AI Act. Eine Zertifizierung begründet damit keine automatische Konformitätsvermutung für Hochrisiko-KI. Sie hilft aber, eine reife KI-Governance aufzubauen — und signalisiert Partnern, Kunden und Behörden, dass KI im Unternehmen ernst genommen wird.

Für den Einstieg im Mittelstand gilt: Die Grundstruktur aus Schritt 1 bis 6 dieses Artikels deckt die wesentlichen Anforderungen der ISO/IEC 42001 in einem schlanken Rahmen ab. Eine formelle Zertifizierung ist ein nächster Schritt — kein Pflichtprogramm für den Start.

Was darf KI nicht — die Verbotsliste für die Richtlinie

Neben dem was erlaubt ist, braucht jede Richtlinie eine klare Verbotsliste. Das sind Dinge, die grundsätzlich untersagt sind — unabhängig vom Tool:

Keine abschließende Liste: Was verboten ist, hängt vom Kontext, den Daten und dem Einsatzfall ab. Dieser Artikel gibt Orientierung nach den Grundsätzen des EU AI Act und der DSGVO. Für branchenspezifische Anforderungen — Banken, Versicherungen, Medizin, Behörden — ist spezialisierte Beratung erforderlich.

Typische Fehler beim Aufsetzen von KI-Governance

Fehler 1: Die Richtlinie wird top-down verkündet, ohne Einbindung der Mitarbeiter. Ergebnis: Sie wird als Kontrollinstrument wahrgenommen, nicht als Orientierung. Besser: Feedback-Runde mit ein bis zwei Abteilungsleitern vor der finalen Version.

Fehler 2: Zu viele Verbote, zu wenig Alternativen. Wenn die Richtlinie sagt „kein Cloud-KI-Tool für interne Texte", muss es eine gute lokale Alternative geben. Sonst wird die Regel ignoriert.

Fehler 3: Kein Anpassungs-Rhythmus. Eine Richtlinie, die 2025 geschrieben und nie überarbeitet wurde, ist 2026 veraltet. Plane Reviews ein — mindestens jährlich.

Fehler 4: Governance nur für Compliance-Zwecke. Die beste KI-Governance schützt nicht nur das Unternehmen rechtlich — sie hilft Mitarbeitern, KI effektiver einzusetzen. Formuliere das so.

Quellen

Wissens-Check — sichere dir den Fortschritt

5 Fragen, alle Multiple Choice. Ab 4 von 5 richtig wird dieser Artikel in deinem Zertifizierungs-Pfad als bestanden markiert. Du brauchst einen Snowbyte-Account, um den Fortschritt zu speichern.

Frage 01
Was versteht man unter „Schatten-KI" im Unternehmenskontext?
Frage 02
Was ist der wesentliche datenschutzrechtliche Unterschied zwischen Cloud-KI-Diensten und lokal betriebener KI?
Frage 03
Welche Rolle ist in einer schlanken KI-Governance für den Mittelstand unverzichtbar?
Frage 04
Welchen Status hat ISO/IEC 42001 gegenüber dem EU AI Act (Stand 2026)?
Frage 05
Warum entsteht Schatten-KI im Unternehmen hauptsächlich?
Verdiene dir das Snow Academy Zertifikat. Bestehe alle Quizze im Zertifizierungs-Pfad „Geschäftsführung & Leitung" und lade dir das offizielle Snowbyte-Zertifikat als PDF herunter — anerkannt für EU-AI-Act-Kompetenz-Nachweise.
Zertifizierungs-Pfad

Lies weiter mit Snow Academy — Zugang via Snow-Plan.

Dieser Artikel ist Teil der gepflegten Snow Academy. Mit einem Privat- oder Business-Abo bekommst du vollen Zugriff auf alle Artikel, Quizze und das Zertifizierungs-Programm.

Privat
ab Privat-Plan
Voller Lesezugriff · alle Quizze · monatlich kündbar.
Privat freischalten
Business
ab Business-Plan
Bis 5 Mitarbeitende · alle Zertifikate · EU-AI-Act-konform.
Business freischalten