KI, Cybersicherheit und IT-Verträge – ein Leitfaden für Unternehmen
Teilen
Von Mallbutiken · Sachverhalte geprüft am 30. September 2026 · ca. 12 Minuten Lesezeit
KI, Datenschutz, SaaS-Verträge, NIS2 und Kontinuität sind keine isolierten Dokumenteninseln. Sie treffen in denselben praktischen Fragen aufeinander: Welche Systeme dürfen verwendet werden, welche Daten dürfen verarbeitet werden, welche Anforderungen sind an den Anbieter zu stellen, wer haftet für die Risiken und wie geht der Betrieb weiter, wenn der Dienst ausfällt?
Welches Dokument löst welches Problem?
| Frage | Dokument oder Prozess | Vertiefung |
|---|---|---|
| Wie dürfen Mitarbeiter KI nutzen? | KI-Richtlinie | KI-Richtlinie für Unternehmen |
| Welche KI-Systeme haben wir und welche Risiken bergen sie? | KI-Register, Rollen- und Risikobewertung, Governance | KI-Governance-Paket |
| Verarbeitet der Anbieter personenbezogene Daten für uns? | Rollenbewertung und bei Bedarf AVV/DPA | Auftragsverarbeitungsvertrag |
| Was muss ein Cloud-Dienst liefern? | SaaS-Vertrag, SLA, Sicherheits- und Exit-Anhänge | SaaS-Verträge |
| Wie gehen wir mit Risiken in der Lieferkette um? | Anbieterklassifizierung, Sicherheitsanforderungen und Überprüfung | NIS2 und Anbieterverträge |
| Was muss nach einer Störung zuerst wiederhergestellt werden? | BIA / Business Impact Analysis | BIA Schritt für Schritt |
| Wie arbeiten wir weiter, wenn der Normalbetrieb gestört ist? | Kontinuitätsplan und Notfallroutinen | Kontinuitätsplan |
KI-Richtlinie und KI-Governance: Steuerung von Nutzung und Systemrisiko trennen
Eine KI-Richtlinie beantwortet vor allem Anwenderfragen: Welche Tools sind zugelassen, welche Informationen dürfen eingegeben werden, wann ist eine menschliche Kontrolle erforderlich, wie wird extern publiziert und was tun Mitarbeiter bei einem Vorfall?
KI-Governance ist umfassender. Hier muss die Organisation in der Lage sein, KI-Systeme zu inventarisieren, ihre Rolle gemäß der KI-Verordnung zu identifizieren, Anwendungsfälle zu bewerten, Verantwortlichkeiten zuzuweisen sowie Anbieter und Veränderungen über die Zeit zu überwachen.
KI-Richtlinie
Operative Regeln für Mitarbeiter und das Unternehmen.
- Zugelassene Tools
- Daten und Vertraulichkeit
- Menschliche Kontrolle
- KI-Kompetenz
- Meldung von Vorfällen
KI-Governance
Führung und Kontrolle des KI-Portfolios der Organisation.
- KI-Register
- Rollenbewertung
- Risikoklassifizierung
- Anbieterbewertung
- Entscheidungen und Überprüfung
Die KI-Verordnung der EU ist risikobasiert und rollenbasiert. Deshalb ist es irreführend zu glauben, dass ein einziges Dokument das „Unternehmen KI-Act-konform macht“. Die Dokumentation muss widerspiegeln, welche Systeme die Organisation tatsächlich entwickelt, bereitstellt oder nutzt.
KI und personenbezogene Daten treffen schnell aufeinander
Wenn ein KI-Tool personenbezogene Daten verarbeitet, muss die KI-Governance mit den DSGVO-Prozessen verknüpft werden. Überprüfen Sie u. a. Zweckbindung, Rechtsgrundlage, Rollen bei der Datenverarbeitung, Datenminimierung, Drittlandsfragen und ob ggf. eine Datenschutz-Folgenabschätzung gemäß DSGVO erforderlich ist.
DSGVO und AVV: Beginnen Sie mit der tatsächlichen Rolle
Es ist einfach, den AVV (Auftragsverarbeitungsvertrag) als Anhang zu behandeln, der immer an einen IT-Dienstleister geschickt werden muss. Der korrekte erste Schritt ist jedoch zu bewerten, wer über Zweck und Mittel der Verarbeitung personenbezogener Daten entscheidet.
Wenn der Anbieter Daten im Auftrag des Kunden verarbeitet, greift Artikel 28 DSGVO und eine bindende Regelung für die Auftragsverarbeitung. Der Vertrag muss u. a. Anweisungen, Sicherheit, Unterauftragsverarbeiter, Unterstützung des Verantwortlichen, Löschung/Rückgabe sowie Kontrollrechte regeln.
SaaS-Verträge: Dienst, Daten, Sicherheit und Exit verbinden
Ein SaaS-Vertrag sollte sich nicht auf Preis und Lizenz beschränken. Bei einem geschäftskritischen Dienst muss der Hauptvertrag in Verbindung mit der Dienstbeschreibung, SLAs, personenbezogenen Daten, Sicherheitsanforderungen, Unterauftragnehmern, Haftung und Exit-Strategien funktionieren.
Fragen Sie zum Beispiel:
- Was genau ist im Abonnement enthalten?
- Wie wird die Verfügbarkeit gemessen?
- Welche Vorfallslevel und Reaktionszeiten gelten?
- Wo liegen die Daten und welche Unterauftragnehmer werden genutzt?
- Welche Sicherheitskontrollen sind verifizierbar?
- Wie kann der Kunde Daten exportieren und den Dienst beenden?
Wenn der Dienst personenbezogene Daten verarbeitet, wird der SaaS-Vertrag mit dem AVV/DPA verknüpft. Falls der Kunde unter das Cybersicherheitsgesetz fällt, müssen die Anforderungen an Sicherheit und Lieferkette möglicherweise weiter verschärft werden.
NIS2 und Cybersicherheitsgesetz: Der Anbieter ist Teil des Risikobildes
Das schwedische Cybersicherheitsgesetz (2025:1506) ist am 15. Januar 2026 in Kraft getreten. Für Unternehmen, die unter dieses Gesetz fallen, müssen Sicherheitsmaßnahmen u. a. Risikoanalyse, Vorfallmanagement, Betriebskontinuität und Krisenmanagement, Sicherheit in der Lieferkette, Sicherheit bei Beschaffung/Entwicklung/Wartung, Überprüfung, Cyberhygiene, Kryptografie und Zugangskontrolle umfassen.
Das macht die Steuerung der Anbieter zu mehr als nur einer Einkaufsfrage. Die Organisation muss wissen, welche Anbieter kritisch sind, welche Abhängigkeiten bestehen, wie Vorfälle kommuniziert werden und wie Sicherheitsanforderungen überprüft werden.
Nicht alle Anbieter benötigen die gleichen Anforderungen
Die Arbeit muss risikobasiert und verhältnismäßig sein. Ein Marketing-Tool ohne sensible Daten und ein Betriebssystem, von dem das gesamte Kerngeschäft abhängt, sollten nicht automatisch identisch behandelt werden.
Erstellen Sie daher eine einfache Anbieterklassifizierung basierend auf Zugriff, Datensensibilität, Betriebsabhängigkeit, Konzentrationsrisiko und Wiederherstellung. Lassen Sie die Klassifizierung die Due Diligence, vertragliche Anforderungen und Überprüfungen steuern.
BIA und Kontinuitätsplan: Von Anforderungen zu tatsächlicher Widerstandsfähigkeit
Cyber- und Anbieteranforderungen helfen nur teilweise, wenn die Organisation nicht weiß, welche Aktivitäten am kritischsten sind. Eine BIA (Business Impact Analysis) oder Folgenabschätzung bildet geschäftskritische Aktivitäten, Auswirkungen über die Zeit und die benötigten Ressourcen ab.
Danach werden Kontinuitätspläne erstellt, um diese Aktivitäten fortzuführen oder wiederherzustellen, wenn normale Ressourcen nicht verfügbar sind.
BIA
Beantwortet was und wie schnell.
- Kritische Aktivitäten
- Auswirkungen über die Zeit
- Abhängigkeiten
- Tolerierbare Ausfallzeit
- RTO/RPO und Priorisierung
Kontinuitätsplan
Beantwortet wie das Unternehmen agiert.
- Aktivierung
- Rollen
- Notfallroutinen
- Kommunikation
- Wiederherstellung und Rückkehr
Der methodische Leitfaden der Behörde für Zivilschutz beschreibt Folgenabschätzung, Risikobewertung, Maßnahmen und Kontinuitätsplanung als Teile einer zusammenhängenden Kontinuitätsarbeit.
Ein praktischer Arbeitsablauf für Unternehmen
- Inventarisieren. Listen Sie kritische Prozesse, IT-Dienste, KI-Systeme, Datenströme und Anbieter auf.
- Klassifizieren. Welche Informationen und Aktivitäten sind am schutzwürdigsten oder zeitkritischsten?
- Rollen und gesetzliche Anforderungen bewerten. DSGVO-Rolle, Rolle nach KI-Act, NIS2-Anwendung und etwaige sektorspezifische Anforderungen.
- Lücken priorisieren. Beginnen Sie dort, wo tatsächliches Risiko und geschäftliche Auswirkungen am größten sind.
- Intern steuern. Richtlinien, Rollen, Genehmigungen und Schulungen.
- Extern regulieren. SaaS-, AVV-, Sicherheits- und sonstige Lieferantenbedingungen.
- Störungen planen. BIA, Notfallroutinen und Kontinuitätsplan.
- Testen und nachverfolgen. Dokumentation soll zu messbarer Kontrolle und Verbesserung führen.
Beispiel: Das Unternehmen führt ein KI-basiertes HR-System ein
Ein und derselbe Einkauf kann mehrere Perspektiven erfordern. Die KI-Governance bewertet die KI-Nutzung und das Risiko des Systems. Die KI-Richtlinie gibt an, welche Funktionen die Mitarbeiter nutzen dürfen. Die DSGVO-Bewertung bildet personenbezogene Daten und Rollen ab. Der SaaS-Vertrag regelt Dienst, SLA und Exit. Der AVV regelt die Auftragsverarbeitung. Die Sicherheitsbewertung prüft Zugriff und Lieferkette. Die BIA bestimmt, wie kritisch das System für das Unternehmen ist, und der Kontinuitätsplan beschreibt die Notfallroutine, falls das System ausfällt.
Der Punkt ist nicht, eine maximale Dokumentenmenge zu erzeugen. Der Punkt ist, dass dasselbe reale System in allen relevanten Steuerungs- und Vertragsebenen konsistent gehandhabt wird.
Checkliste für die Geschäftsleitung
- Wissen wir, welche KI-Systeme und kritischen IT-Dienste tatsächlich genutzt werden?
- Gibt es für jedes kritische System und jeden Anbieter einen Verantwortlichen?
- Wurden Rollen bei der Datenverarbeitung und Datenströme dokumentiert?
- Haben wir geprüft, welche Systeme vertrauliche Informationen enthalten dürfen?
- Gibt es messbare SLA- und Sicherheitsanforderungen dort, wo der Betrieb vom Anbieter abhängig ist?
- Sind kritische Unterauftragnehmer und Drittlandsflüsse bekannt?
- Hat das Unternehmen seine zeitkritischsten Aktivitäten identifiziert?
- Gibt es realistische Notfallroutinen und Wiederherstellungsziele?
- Werden Kontinuität und Sicherheit in der Praxis getestet?
- Gibt es eine Routine für Veränderungen: neue KI-Funktionen, Anbieter, Integrationen und Vertragsbedingungen?
- Erhält die Geschäftsführung wiederkehrend Berichte zu Risiken, Vorfällen und offenen Maßnahmen?

Müssen Sie Ihre KI-Governance strukturieren?
Das KI-Governance-Paket von Mallbutiken enthält sechs Word/PDF-Vorlagen und ein KI-Register in Excel, unter anderem für Systeminventarisierung, Risikobewertung, Lieferantenkontrolle und Steuerung. Preis im Shop: 199 kr.
Zum KI-Governance-PaketZu den KI-VorlagenVertiefen Sie Ihr Wissen nach Bereichen
KI & Governance
Datenschutz
IT-Verträge
Lieferkette
Folgenabschätzung
Kontinuität
Quellen und weiterführende Literatur
- EUR-Lex: KI-Verordnung (EU) 2024/1689
- EUR-Lex: Datenschutz-Grundverordnung (DSGVO)
- Schwedischer Reichstag: Cybersicherheitsgesetz (2025:1506)
- Behörde für Zivilschutz: Kontinuitätsmanagement
Der Leitfaden bietet einen Überblick und allgemeine Informationen. Welche Regeln und Dokumente erforderlich sind, hängt von der Rolle, dem Betrieb, den Systemen, den Daten und der Branche der Organisation ab.