AI-Governance – so bauen Unternehmen schrittweise eine Steuerung für KI auf
Teilen
Von Mallbutiken · Fakten geprüft am 1. Oktober 2026 · Etwa 9 Minuten Lesezeit
AI Governance ist das praktische Steuerungssystem einer Organisation für KI: Wer darf ein KI-Tool einführen, wie wird es registriert und klassifiziert, welche Risiken müssen bewertet werden, wer genehmigt die Nutzung und wie wird sie nachverfolgt? Eine KI-Policy ist ein wichtiger Bestandteil, aber Governance beginnt dort, wo die Policy endet – bei Verantwortlichkeiten, Verzeichnissen, Kontrollen und Entscheidungen, die im Nachhinein belegbar sind.
Was ist AI Governance?
AI Governance ist ein Sammelbegriff für die Regeln, Rollen, Prozesse und Dokumentationen einer Organisation rund um das Thema KI. Das Ziel besteht darin, die Nutzung kontrollierbar zu machen. Es muss möglich sein, Fragen zu beantworten wie: Welche KI-Systeme verwenden wir? Wer ist der Eigentümer? Welche Daten werden verarbeitet? Welche Rolle nehmen wir gemäß der KI-Verordnung ein? Welche Risiken wurden akzeptiert? Wann muss das System neu bewertet werden?
Daher ist es nützlich, zwischen drei Ebenen zu unterscheiden. Die Policy beschreibt die übergeordneten Spielregeln. Der Prozess beschreibt, wie ein neuer Anwendungsfall von der Idee bis zum genehmigten Betrieb gelangt. Evidenz ist die Dokumentation, die zeigt, welche Bewertungen und Entscheidungen tatsächlich getroffen wurden.
Lesen Sie zuerst den Ratgeber zur KI-Policy für Unternehmen, falls Ihnen interne Grundregeln fehlen.
Ein praktisches AI Governance-Modell in acht Schritten
- Inventarisierung. Erfassen Sie Tools, Integrationen, integrierte KI-Funktionen, APIs und lokale Modelle, die bereits genutzt werden.
- Registrierung. Vergeben Sie für jeden Anwendungsfall eine ID und definieren Sie Systemverantwortliche, Geschäftsbereichsverantwortliche, Lieferanten, Zweck und Status.
- Klassifizierung. Bewerten Sie die Rolle der Organisation und ob die Nutzung von Verboten, Hochrisiko-Regelungen, Transparenzanforderungen oder anderen Vorschriften betroffen sein könnte.
- Daten- und Risikobewertung. Dokumentieren Sie personenbezogene Daten, Geschäftsgeheimnisse, Sicherheit, Fehleranfälligkeit, Diskriminierung, menschliche Aufsicht und Auswirkungen auf den Geschäftsbetrieb.
- Lieferantenprüfung. Überprüfen Sie Bedingungen, das Training mit Kundendaten, Speicherorte, Unterauftragnehmer, Sicherheit, Vorfälle und Exit-Strategien.
- Entscheidungsfindung. Definieren Sie, wer einen Anwendungsfall genehmigen, mit Bedingungen belegen, pausieren oder ablehnen darf.
- Implementierung und Schulung. Verknüpfen Sie Berechtigungen und Schulungen mit der tatsächlichen Rolle und Nutzung.
- Nachverfolgung. Legen Sie Termine für Überprüfungen fest sowie Auslöser für vorgezogene Kontrollen, wie beispielsweise größere Versions-Updates, neue Datenquellen oder geänderte Anwendungsbereiche.
Was sollte ein KI-Verzeichnis enthalten?
| Feld | Beispielfrage |
|---|---|
| Eigentümer | Wer ist für das System und den geschäftlichen Nutzen verantwortlich? |
| Zweck | Wofür soll die KI tatsächlich eingesetzt werden? |
| Daten | Werden personenbezogene Daten, sensible Informationen oder Geschäftsgeheimnisse verarbeitet? |
| Rolle gemäß KI-Verordnung | Ist die Organisation Anbieter, Anwenderorganisation/Betreiber oder ein anderer Akteur in der aktuellen Situation? |
| Risikoklasse | Welche rechtliche und interne Risikoklassifizierung wurde vorgenommen? |
| Menschliche Aufsicht | Wer prüft die Ergebnisse vor einer wichtigen Entscheidung oder externen Verwendung? |
| Lieferant | Welche Bedingungen, Unterauftragnehmer und Sicherheitskontrollen gelten? |
| Status | Idee, Pilot, genehmigt, bedingt genehmigt, pausiert oder stillgelegt? |
| Überprüfung | Wann soll die Nutzung neu bewertet werden? |
Ein Verzeichnis ist besonders wertvoll, da KI-Funktionen oft in Systemen auftauchen, die die Organisation bereits nutzt. Die Inventarisierung sollte daher nicht nur fragen: „Nutzen Sie ChatGPT?“, sondern auch KI in CRM-Systemen, HR-Software, Analysetools, Kundenservice und Code-Plattformen erfassen. Siehe den separaten Ratgeber zum KI-Verzeichnis für Felder und Arbeitsabläufe.
Klassifizierung und Risikobewertung sind zwei verschiedene Dinge
Ein häufiger Fehler ist es, eine eigene Farbskala für Risiken zu erstellen und diese wie eine rechtliche Klassifizierung gemäß der KI-Verordnung zu behandeln. Das interne Modell kann Ihnen bei der Priorisierung der Kontrollen helfen, ersetzt jedoch nicht die Bewertung der Kategorien und Pflichten der Verordnung. Lesen Sie auch KI-Verordnung Risikoklassifizierung – wann ist ein KI-System ein Hochrisikosystem?.
Eine praktische Risikobewertung kann unter anderem Datenschutz, Informationssicherheit, Halluzinationen und Datenqualität, Diskriminierung, Auswirkungen auf Menschen, Transparenz, Urheberrecht, Lieferantenabhängigkeit und Kontinuität abdecken. Wenn personenbezogene Daten wahrscheinlich ein hohes Risiko darstellen, kann auch eine DSFA gemäß DSGVO Artikel 35 in Betracht gezogen werden.
Prüfen Sie den KI-Anbieter, bevor die Nutzung kritisch wird
Die Lieferantenprüfung sollte mehr beantworten als nur, ob der Dienst „DSGVO-konform“ ist. Prüfen Sie, wo Daten verarbeitet werden, ob Kundendaten zum Training verwendet werden, wie Daten gelöscht werden, welche Unterauftragnehmer eingesetzt werden, welche Sicherheitsfunktionen vorhanden sind und was bei einem Vorfall oder einem Lieferantenwechsel passiert.
Für einen praktischen Einkaufs- und Genehmigungsprozess nutzen Sie die Checkliste für die KI-Lieferantenbewertung. Wenn der Anbieter personenbezogene Daten in Ihrem Auftrag verarbeitet, kann ein Auftragsverarbeitungsvertrag (AVV/DPA) erforderlich sein. Siehe den Ratgeber zum AVV. Wenn die KI-Funktion Teil eines Cloud-Dienstes ist, ist auch der SaaS-Vertrag Teil der Steuerung.
Wer soll über KI entscheiden?
Vermeiden Sie das Modell, in dem die IT ohne klare Verantwortlichkeiten „für KI zuständig“ ist. Ein Anwendungsfall kann gleichzeitig IT, Datenschutz, HR, Recht, Informationssicherheit und Geschäftsbereichsleiter betreffen. Bestimmen Sie daher mindestens einen Geschäftsbereichsverantwortlichen und einen Systemverantwortlichen und definieren Sie, welche Funktionen bei erhöhtem Risiko einbezogen werden müssen.
Ein einfaches Genehmigungsmodell kann drei Ergebnisse haben: genehmigt, unter Auflagen genehmigt oder nicht genehmigt. Dokumentieren Sie die Bedingungen, zum Beispiel, dass sensible personenbezogene Daten nicht eingegeben werden dürfen, dass der Output geprüft werden muss oder dass die Nutzung nur in einer bestimmten Unternehmensversion erfolgen darf.
KI-Kompetenz muss an die Rolle geknüpft sein
Artikel 4 der KI-Verordnung verlangt, dass Anbieter und Anwenderorganisationen Maßnahmen ergreifen, um die Entwicklung von KI-Kompetenz bei Mitarbeitern und anderen Personen, die KI-Systeme in ihrem Auftrag nutzen, zu unterstützen. Dabei sind unter anderem technische Kenntnisse, Erfahrung, Ausbildung, Nutzungskontext und die betroffenen Personen zu berücksichtigen.
Dies spricht für rollenbasierte Schulungen: Grundregeln für eine breite Nutzung, Vertiefung für Systemverantwortliche und spezifische Schulungen für beispielsweise Personalabteilung, Entwickler oder Personen, die neue Systeme genehmigen.
Checkliste für ein funktionierendes AI Governance-System
- Gibt es einen verantwortlichen Eigentümer für AI Governance?
- Haben Sie ein aktualisiertes KI-Systemverzeichnis?
- Gibt es einen Prozess für neue Tools und neue Anwendungsfälle?
- Unterscheiden Sie zwischen interner Risikoklasse und rechtlicher Klassifizierung?
- Werden DSGVO/DSFA und andere relevante Anforderungen geprüft?
- Werden externe KI-Anbieter vor der Genehmigung überprüft?
- Werden Genehmigungen und Bedingungen dokumentiert?
- Ist die menschliche Aufsicht klar definiert?
- Ist die Schulung an Rolle und Risiko angepasst?
- Gibt es Termine und Auslöser für Überprüfungen?

Bauen Sie einen kohärenten AI Governance-Ablauf auf
Das AI Governance Paket 2026 von Mallbutiken enthält KI-Policy, KI-Systemverzeichnis, Risikobewertung, Lieferantenbewertung, Folgenabschätzung sowie Governance/Genehmigung als Word-, PDF- und Excel-Dateien. Preis im Shop: 199 kr.
Zum AI Governance-PaketHäufig gestellte Fragen
Ist AI Governance dasselbe wie eine KI-Policy?
Nein. Die Policy legt die Spielregeln fest. Governance umfasst zudem Inventarisierung, Klassifizierung, Rollen, Risikobewertungen, Lieferantenkontrollen, Entscheidungen und Nachverfolgung.
Muss jedes KI-Tool die gleiche Prüfung durchlaufen?
Nein. Die Kontrollen sollten proportional zu Nutzung und Risiko sein. Ein einfaches Low-Risk-Tool benötigt normalerweise nicht die gleiche Prüftiefe wie ein System, das Menschen oder kritische Prozesse beeinflusst.
Brauchen kleine Unternehmen AI Governance?
Wenn KI in wichtigen Arbeitsabläufen eingesetzt wird, ist eine grundlegende Steuerung auch für kleine Unternehmen wertvoll. Das Modell kann einfacher sein, aber es sollte dennoch klar sein, welche Tools zugelassen sind und wer Entscheidungen trifft.
Weiterführende Informationen
Fahren Sie fort mit KI-Policy für Unternehmen, KI-Verzeichnis, KI-Verordnung Risikoklassifizierung, KI-Lieferantenbewertung und dem Hauptratgeber zu KI, Cybersicherheit und IT-Verträgen.
Quellen und weiterführende Lektüre
Der Ratgeber bietet allgemeine Informationen. Die konkrete Bewertung hängt von der Rolle der Organisation, der Funktion des Systems, den Daten, dem Einsatzbereich und anderen geltenden Vorschriften ab.