KI-Richtlinie für Unternehmen – was sollte sie enthalten und wann wird sie benötigt?

Von Mallbutiken · Fakten geprüft am 30. September 2026 · Etwa 8 Minuten Lesezeit

Eine KI-Richtlinie ist ein internes Steuerungsdokument, das praktische Regeln für die Nutzung von KI in der Organisation festlegt. Die KI-Verordnung der EU verlangt nicht pauschal, dass jedes Unternehmen ein Dokument mit genau der Überschrift „KI-Richtlinie“ haben muss. Eine Richtlinie kann jedoch ein effektives Mittel sein, um Pflichten, Datenschutz, Informationssicherheit und interne Risikoentscheidungen in Regeln zu übersetzen, die die Mitarbeiter tatsächlich befolgen können.

Kurze Antwort: Eine gute KI-Richtlinie sollte mindestens angeben, welche Werkzeuge genutzt werden dürfen, welche Informationen eingegeben werden dürfen, wann eine menschliche Kontrolle erforderlich ist, wie KI-Outputs veröffentlicht werden dürfen, wie personenbezogene Daten und Geschäftsgeheimnisse geschützt werden, wer neue Anwendungsfälle genehmigt und wie Vorfälle gemeldet werden.

Wann ist eine KI-Richtlinie besonders nützlich?

Der Bedarf steigt, wenn KI nicht mehr nur sporadisch von einzelnen Personen genutzt wird, sondern Teil von Arbeitsabläufen, Systemen oder Entscheidungen wird. Dies gilt beispielsweise, wenn Mitarbeiter generative KI für Kundenmaterialien, Code, Analysen, Personalarbeit, juristische Unterlagen, Finanzen oder externe Kommunikation einsetzen.

Eine Richtlinie ist auch wertvoll, wenn die Organisation vielen Nutzern dieselben Vorgaben machen muss. Ohne gemeinsame Regeln entstehen leicht Widersprüche: Eine Führungskraft erlaubt das Hochladen von Kundenmaterial in ein Tool, während eine andere dies verbietet, oder Mitarbeiter gehen davon aus, dass ein bezahlter KI-Dienst automatisch mit allen Datentypen genutzt werden darf.

Die Richtlinie ersetzt nicht die Risikobewertung

Ein Steuerungsdokument kann den Prozess vorgeben, aber es entscheidet nicht automatisch darüber, ob ein bestimmtes KI-System zulässig oder angemessen ist. Die Rolle gemäß KI-Verordnung, der Anwendungsbereich, die Art der Daten, die Bedingungen des Anbieters und andere sektorale Regulierungen müssen weiterhin für das konkrete System bewertet werden.

Was sollte eine KI-Richtlinie enthalten?

Bereich Frage, die die Richtlinie beantworten sollte
Anwendungsbereich Welche Personen, KI-Tools, Systeme und Arbeitsaufgaben sind betroffen?
Zugelassene Werkzeuge Wer entscheidet, welche KI-Dienste genutzt werden dürfen und wie wird diese Entscheidung überprüft?
Daten und Vertraulichkeit Welche Daten dürfen in externe KI-Dienste eingegeben werden und welche nicht?
Menschliche Kontrolle Wann müssen Fakten, Code, juristische Inhalte, Finanzen oder personenbezogene Bewertungen von einem Menschen geprüft werden?
Transparenz Wann müssen Empfänger über KI-Nutzung oder KI-generierte Inhalte informiert werden?
Personalwesen Welche zusätzlichen Kontrollen gelten bei Rekrutierung, Leistung, Auswahl und anderen Entscheidungen, die Menschen betreffen?
Urheberrecht und IP Wie wird mit geschütztem Material, Kundenmaterial, Code, Marken und Lizenzbedingungen umgegangen?
Sicherheit Welche Anforderungen gelten für Konten, MFA, API-Schlüssel, Plugins, Agenten und Integrationen?
KI-Kompetenz Welche Ausbildung und Unterstützung benötigen verschiedene Rollen für ihre tatsächliche KI-Nutzung?
Vorfälle Wie werden fehlerhafte Datenexposition, ungeeignete Ergebnisse, Sicherheitsprobleme oder geänderte Anbieterbedingungen gemeldet?

Die Richtlinie sollte konkret genug sein, damit ein Nutzer eine Entscheidung im Alltag treffen kann, ohne juristische Prinzipien interpretieren zu müssen. Die Formulierung „Nutzen Sie KI verantwortungsbewusst“ bietet beispielsweise deutlich weniger Orientierung als eine Regel darüber, welche Informationsklassen an einen externen KI-Dienst weitergegeben werden dürfen.

Beispiel: Regeln mit einem Ampelmodell verständlich machen

Ein Ampelmodell kann die Anwendung der Richtlinie erleichtern, aber die Ebenen müssen an die Daten und Risiken der Organisation angepasst werden.

  • Grün: Aufgaben mit geringem Risiko wie Ideengenerierung mit öffentlichen oder harmlosen Informationen in einem zugelassenen Werkzeug.
  • Gelb: Nutzung, die Kontrolle oder Genehmigung erfordert, beispielsweise Kundenmaterial, externe Veröffentlichungen, Code oder Aufgaben, bei denen Fehler deutliche Konsequenzen haben können.
  • Rot: Nutzung, die von der Organisation untersagt ist, beispielsweise das Hochladen von Geschäftsgeheimnissen oder sensiblen personenbezogenen Daten in einen nicht zugelassenen Dienst.

Das Wichtige sind nicht die Farben, sondern dass die Grenzen verständlich sind. Nennen Sie daher Beispiele aus der eigenen Tätigkeit und geben Sie an, wen der Nutzer bei Unsicherheit kontaktieren soll.

KI-Kompetenz: Was sagt Artikel 4 nach der Änderung 2026?

Artikel 4 der KI-Verordnung gilt für Anbieter und Anwenderorganisationen, die im Sinne der Verordnung „Deployer“ sind. Nach der Änderung durch die Verordnung (EU) 2026/1744 müssen sie Maßnahmen ergreifen, um die Entwicklung von KI-Kompetenz bei Personal und anderen Personen zu unterstützen, die den Betrieb und die Nutzung von KI-Systemen in ihrem Namen durchführen. Dabei sind unter anderem technisches Wissen, Erfahrung, Ausbildung, Nutzungskontext und die betroffenen Personen zu berücksichtigen.

Die geänderte Bestimmung stellt zudem ausdrücklich klar, dass die Verpflichtung nicht bedeutet, dass der Anbieter oder die Anwenderorganisation ein bestimmtes Wissensniveau bei jedem Einzelnen garantieren muss. Das spricht für einen verhältnismäßigen Ansatz: Eine Person, die KI als sprachliche Hilfe nutzt, benötigt normalerweise eine andere Ausbildung als jemand, der ein KI-System im HR einführt oder eine KI-Integration aufbaut.

Praktisch: Die Richtlinie kann beschreiben, welche Rollen eine Grundschulung, Vertiefung oder Genehmigung benötigen. Die Schulung und Kompetenzentwicklung selbst müssen jedoch auch in der Praxis durchgeführt werden; ein Dokument in einem Ordner ist nicht dasselbe wie KI-Kompetenz.

KI und DSGVO: Beginnen Sie mit dem Datenfluss

Wenn der KI-Dienst personenbezogene Daten verarbeitet, muss die Organisation gleichzeitig die DSGVO einhalten. Beginnen Sie mit einfachen Fragen: Welche Daten werden an den Dienst gesendet, zu welchem Zweck, wer bestimmt die Verarbeitung, wo werden die Daten gespeichert, werden sie für das Modelltraining verwendet und welche Unterauftragsverarbeiter erhalten Zugriff?

Wenn der Anbieter personenbezogene Daten in Ihrem Namen verarbeitet, kann ein Auftragsverarbeitungsvertrag (AVV/DPA) erforderlich sein. Lesen Sie den Ratgeber darüber, wann ein AVV erforderlich ist und was der Vertrag enthalten sollte. Ein AVV macht jedoch nicht automatisch jede KI-Verarbeitung rechtmäßig; Rechtsgrundlage, Transparenz, Datenminimierung und andere relevante Anforderungen müssen weiterhin bewertet werden.

Vergessen Sie nicht die Geschäftsgeheimnisse

Informationen können auch dann geschäftskritisch sein, wenn es sich nicht um personenbezogene Daten handelt. Die Richtlinie sollte daher separate Regeln beispielsweise für Quellcode, Angebote, Kundenverträge, Produktpläne, Sicherheitsinformationen und andere Geschäftsgeheimnisse enthalten. Bewerten Sie auch die Vertragsbedingungen des Anbieters, bevor Material eingegeben wird.

So führen Sie eine KI-Richtlinie in sechs Schritten ein

  1. Tatsächliche Nutzung erfassen. Welche Werkzeuge werden bereits verwendet, von wem und mit welchen Daten?
  2. Anwendungsfälle klassifizieren. Unterscheiden Sie einfache Produktivitätswerkzeuge von Nutzungen, die Personen, Sicherheit oder wichtige Entscheidungen betreffen.
  3. Anbieter prüfen. Überprüfen Sie Bedingungen, Datenverarbeitung, Sicherheit, Speicherung, Training und Unterauftragnehmer.
  4. Regeln und Verantwortlichkeiten festlegen. Geben Sie an, wer die Richtlinie besitzt, Werkzeuge genehmigt und Vorfälle entgegennimmt.
  5. Rollenspezifisch schulen. Verknüpfen Sie die Schulung mit der KI, die die jeweilige Gruppe tatsächlich nutzt.
  6. Nachverfolgen. Überprüfen Sie die Werkzeugliste und die Richtlinie, wenn sich Betrieb, Technik oder Regeln ändern.

Häufige Fehler in KI-Richtlinien

  • „KI“ als einzige Kategorie zu verbieten oder zu erlauben. Die Risiken unterscheiden sich stark je nach Werkzeug und Anwendungsfall.
  • Juristisches zu schreiben, ohne Arbeitsregeln festzulegen. Der Mitarbeiter muss wissen, was in der Praxis getan werden darf.
  • Sich nur auf personenbezogene Daten zu konzentrieren. Vertraulichkeit, Geschäftsgeheimnisse, IP und Sicherheit können mindestens genauso wichtig sein.
  • Menschliche Kontrolle zu vergessen. KI-Outputs können überzeugend, aber fehlerhaft sein.
  • Die Werkzeugliste nicht zu verwalten. Eine Richtlinie veraltet schnell, wenn niemand für neue KI-Funktionen und Anbieteränderungen verantwortlich ist.

Brauchen kleine Unternehmen eine KI-Richtlinie?

Die Größe ist nicht allein ausschlaggebend. Ein kleines Unternehmen, das KI mit Kundendaten oder in zentralen Prozessen nutzt, kann einen größeren Bedarf an klaren Regeln haben als ein größeres Unternehmen mit begrenzter KI-Nutzung. Passen Sie den Umfang an die Nutzung und das Risiko an; eine kurze, klare Richtlinie, die gelebt wird, ist besser als ein umfangreiches Dokument, das nicht verankert ist.

KI-Richtlinie für Unternehmen in Word und PDF

Benötigen Sie eine fertige Struktur für Ihre KI-Regeln?

Die KI-Richtlinie für Unternehmen von Mallbutiken enthält ein editierbares Steuerungsdokument in Word und PDF mit Regeln für zugelassene Anwendungsfälle, Daten, DSGVO, Sicherheit, menschliche Kontrolle, KI-Kompetenz, Personalwesen, Transparenz und Vorfälle. Preis im Shop: 149 kr.

KI-Richtlinie für Unternehmen ansehen

Häufige Fragen

Müssen alle Unternehmen eine KI-Richtlinie haben?

Es gibt in der KI-Verordnung keine allgemeine Anforderung, dass jedes Unternehmen ein Dokument mit genau dieser Überschrift haben muss. Dagegen können konkrete Pflichten je nach Rolle der Organisation und der KI-Nutzung gelten, und ein Steuerungsdokument kann dabei helfen, diese in interne Regeln umzusetzen.

Reicht eine KI-Richtlinie aus, um die KI-Verordnung einzuhalten?

Nein. Die Einhaltung hängt von der Rolle der Organisation, den Systemen und den Anwendungsfällen ab. Eine Richtlinie ist ein Führungsinstrument, keine allgemeine Zertifizierung der Rechtskonformität.

Sollten ChatGPT, Copilot und andere Werkzeuge in der Richtlinie stehen?

Es ist oft besser, technikneutrale Hauptregeln mit einer separaten Liste zugelassener Werkzeuge und Bedingungen zu kombinieren. So kann die Werkzeugliste aktualisiert werden, ohne dass die gesamte Richtlinie neu geschrieben werden muss.

Zurück zum Blog