06.10.2026
KI-Governance im Unternehmen: Rollen, Richtlinien und ein 90-Tage-Plan für den Start
KI-Governance ist die Gesamtheit der Regeln, Prozesse und Strukturen, mit denen ein Unternehmen den Umgang mit KI steuert. Sie wird dringend, weil Fachbereiche KI-Agenten inzwischen selbst bauen können, unter Umständen ohne Wissen von IT und Kontrollfunktionen. Wir zeigen, wie Sie in 90 Tagen ein belastbares Grundgerüst aufbauen.
Inhalt
- Was ist KI-Governance?
- Wie ist eine KI-Governance aufgebaut?
- Wie bauen Sie eine KI-Governance in 90 Tagen auf?
- Was gehört in ein KI-Inventar und wie bewerten Sie das Risiko?
- Was regelt eine KI-Richtlinie im Unternehmen?
- Wie läuft die Freigabe eines KI-Use-Cases ab?
- Wie machen Sie aus KI-Risiken konkrete Maßnahmen?
- Was braucht der laufende Betrieb von KI-Systemen?
- Wer ist im Unternehmen für KI-Governance verantwortlich?
- Welche Governance braucht ein KI-Agent aus Copilot Studio?
- Fazit: Gute KI-Governance beginnt beim Inventar
- Häufig gestellte Fragen
Katharina Naujoks
Senior Legal Consultant
Alexander Fallenstein
Managing Consultant
KI-Governance im Unternehmen: Rollen, Richtlinien und ein 90-Tage-Plan für den Start
KI-Governance ist die Gesamtheit der Regeln, Prozesse und Strukturen, mit denen ein Unternehmen den Umgang mit KI steuert. Sie wird dringend, weil Fachbereiche KI-Agenten inzwischen selbst bauen können, unter Umständen ohne Wissen von IT und Kontrollfunktionen. Wir zeigen, wie Sie in 90 Tagen ein belastbares Grundgerüst aufbauen.
Was ist KI-Governance?
KI-Governance, im Englischen AI Governance, ist die Gesamtheit der Regeln, Prozesse und Strukturen, welche die Entwicklung, den Einsatz und die Überwachung von KI in einer Organisation steuern. Sie legt fest, wer KI-Anwendungen prüft, freigibt, betreibt und kontrolliert.
KI-Governance regelt vor allem die Zusammenarbeit von Fachbereichen, IT, Datenschutz, Recht und Geschäftsführung beim Einsatz von KI. Ein einzelnes Compliance-Projekt oder eine IT-Richtlinie allein deckt das nicht ab. Viele dieser Disziplinen sind nicht neu: Im Kern geht es um eine solide Unternehmensorganisation, die mit dem Tempo der KI Schritt hält. Bestehende Standards wie ISO 27001 oder das Standard-Datenschutzmodell können als Orientierung dienen.
Den rechtlichen Rahmen einer KI-Governance setzen vor allem vier Bereiche. Die KI-Verordnung betrifft Rollen, Risikoklassen, Transparenz und KI-Kompetenz. Die DSGVO betrifft personenbezogene Daten, Rechtsgrundlagen, Zweckbindung und die Datenschutz-Folgenabschätzung. Die Informationssicherheit umfasst Zugriffe, Robustheit, Testing und Logging. Das Arbeitsrecht kommt über den Beschäftigtenbezug und die Beteiligung des Betriebsrats ins Spiel.
Fünf Gründe sprechen dafür, KI-Governance im Unternehmen zu verankern:
- Datenqualität: KI braucht korrekte, vollständige und konsistente Daten als Grundlage.
- Effizienz und Synergien: Gemeinsame Regeln fördern Innovationskraft und betriebliche Effizienz.
- Risikomanagement: Ohne Governance drohen rechtliche, finanzielle und Reputationsschäden.
- Vertrauen und Akzeptanz: Governance schafft Vertrauen bei Kunden, Mitarbeitenden, Partnern und weiteren Stakeholdern.
- Regulatorische Pflicht: Art. 10 KI-Verordnung verlangt für Hochrisiko-KI-Systeme ausdrücklich eine Data Governance.
Wie schnell und kontrolliert ein Unternehmen KI einsetzen kann, hängt deshalb auch davon ab, wie seine KI-Governance aufgebaut ist.
Wie ist eine KI-Governance aufgebaut?
Eine KI-Governance lässt sich wie ein Haus mit drei Ebenen aufbauen. Das Fundament schafft Transparenz über alle KI-Anwendungen, die Säulen regeln den Alltag mit Richtlinien und Prozessen, und das Dach legt Verantwortung, Rollen und Aufsicht fest. Jede Ebene baut auf der darunterliegenden auf.

Die drei Ebenen eines KI-Governance-Frameworks im Überblick:
- Fundament, Inventar und Klassifikation: Welche KI-Systeme, Modelle und Use Cases gibt es, wie hoch ist ihr Risiko, und welche Daten und Anbieter sind betroffen?
- Säulen, Policies und Prozesse: Meldung, Prüfung, Freigabe, geregelter Betrieb sowie Monitoring und Review bilden die Regeln für den Alltag.
- Dach, Struktur und Oversight: Rollen und Pflichten, Gremien und übergreifendes Monitoring sichern die Steuerung auf Organisationsebene.
Die Reihenfolge ist nicht zufällig. In der Praxis beginnen Unternehmen gern mit dem Dach: Sie gründen ein AI Board, das beim ersten Termin fragt, welche KI-Systeme es im Unternehmen eigentlich gibt. Fehlt darauf eine belastbare Antwort, steht ein Dach ohne Haus.
Wer eine KI-Governance aufbaut, beginnt deshalb beim Fundament und kann das Grundgerüst in rund 90 Tagen errichten.
Wie bauen Sie eine KI-Governance in 90 Tagen auf?
Ein belastbares Grundgerüst für die KI-Governance lässt sich in 90 Tagen schaffen und reift danach schrittweise. Ein Transformationsprogramm, das Jahre dauert, ist dafür nicht nötig.
Die 90-Tage-Roadmap für eine KI-Governance gliedert sich in vier Phasen:
- Tag 1–30: KI-Inventar starten, Sofortmaßnahmen ergreifen und Rollen festlegen.
- Tag 31–60: Risikoklassifikation, KI-Richtlinie und den Prozess zur Use-Case-Freigabe etablieren.
- Tag 61–90: Risk Log, Monitoring, Schulungen und ein Governance Board (AI Board) aufsetzen.
- Danach: Reviews, Audits und kontinuierliche Verbesserung als Daueraufgabe verankern.
Der 90-Tage-Plan beginnt mit dem KI-Inventar, weil ohne Übersicht über die eingesetzten KI-Anwendungen kein Risikomanagement möglich ist.
Was gehört in ein KI-Inventar und wie bewerten Sie das Risiko?
Das Fundament einer KI-Governance besteht aus drei Bausteinen: einem KI-Inventar aller Systeme, Modelle und Use Cases, einer risikoadäquaten Klassifikation und einer frühen Prüfung von Daten und Anbietern. Erst auf dieser Grundlage lässt sich entscheiden, wie streng Prüfung und Kontrollen für einen KI-Use-Case ausfallen.
Was gehört in ein KI-Inventar?
Ein KI-Inventar dokumentiert jeden KI-Use-Case anhand von sechs Elementen und erfasst so die wesentlichen Bestandteile eines KI-Tools auf Basis der vorliegenden Fakten:
- Zweck: Welches Problem löst die Anwendung?
- Daten und Input: Welche Daten benötigt sie?
- Performance und Output: Was gilt als erfolgreicher Einsatz von KI?
- Menschliche Aufsicht: Wie verhindern Sie Schäden für das Unternehmen?
- Technologie: Welches Modell und welche Anwendung kommen zum Einsatz?
- Risikobewertung: Was wird voraussichtlich schiefgehen? Hier bewerten Sie mögliche Schäden, ihre Höhe und ihre Eintrittswahrscheinlichkeit.
Wie stufen Sie das Risiko eines KI-Use-Cases ein?
Das Risiko eines KI-Use-Cases ergibt sich aus vier Blickwinkeln. Zusammen bestimmen sie, wie streng Prüfung und Kontrollen ausfallen:
- Zweck: Unterstützt die KI nur, gibt sie eine Empfehlung oder trifft sie eine Entscheidung?
- Daten und Betroffene: Fließen personenbezogene, vertrauliche oder besondere Kategorien personenbezogener Daten ein, etwa Gesundheitsdaten nach Art. 9 DSGVO? Solche Daten erhöhen das Risiko.
- Autonomie und Wirkung: Welche Folgen hat ein fehlerhafter Output, und welche Kontrollmöglichkeiten sind implementiert?
- Technik und Anbieter: Wie sind Schnittstellen, Modelltraining und Hosting geregelt, und welche Abhängigkeiten bestehen?
Ein Beispiel ist das Bewerber-Scoring. Für die Risikoklassifizierung macht es einen Unterschied, ob die KI eine Absage oder Zusage nur empfiehlt oder ob die Ablehnung direkt über die KI an die Bewerbenden geht. Beim Blickwinkel Technik und Anbieter prüfen Sie zum Beispiel, ob der Dienstleister das Tool mit synthetischen oder anonymisierten Daten trainiert oder mit Echtdaten aus dem Auftrag.
Welche Fragen zu Daten und Anbietern müssen Sie früh klären?
Daten und Anbieter gehören von Anfang an in die Bewertung eines KI-Use-Cases. Vier Fragen sollten Sie vor der Einführung beantworten:
- Datenherkunft: Dürfen Sie die Daten für diesen Zweck verwenden? Das betrifft etwa Kundendaten, die vor zehn Jahren im Rahmen einer Kundenbeziehung erhoben wurden.
- Datenfluss: Dürfen die Daten in dieses Tool gelangen?
- Vertrags- und Sicherheitslage: Wie sind Training, Hosting, Löschung und Subdienstleister geregelt?
- Änderungen: Wie erkennen und bewerten Sie Modell- oder Vertragsänderungen?
Mit KI-Inventar, Risikoklassifikation und geklärter Datenbasis steht das Fundament, auf dem die Regeln für den Alltag aufsetzen.
Was regelt eine KI-Richtlinie im Unternehmen?
Eine KI-Richtlinie gibt Mitarbeitenden klare Regeln für den Alltag mit KI: welche Tools freigegeben sind, welche Inhalte tabu sind, wie sie Ergebnisse prüfen und an wen sie sich bei Problemen wenden. Zusammen mit der KI-Kompetenz gehört sie zu den tragenden Säulen der KI-Governance.
Zu diesen Säulen zählen außerdem die Datenschutz-Folgenabschätzung, für bestimmte Betreiber von Hochrisiko-KI, etwa öffentliche Stellen, ab Dezember 2027 die Grundrechte-Folgenabschätzung, das Risikomanagement für KI-Anbieter samt Einkaufsprozessen, die Auswahl von Trainingsdaten und ein Schulungskonzept.
Welche Regeln gehören in eine KI-Richtlinie?
Eine KI-Richtlinie, oft auch KI-Policy genannt, deckt vier Regelbereiche ab:
- Freigegebene Tools: Welche Anwendungen dürfen Mitarbeitende nutzen, etwa über ein Whitelisting von KI-Tools?
- Inhaltliche Vorgaben: Welche Inhalte sind verboten oder freigabepflichtig?
- Output-Regeln: Wann und wie müssen Ergebnisse geprüft, dokumentiert oder gekennzeichnet werden, gerade bei externer Verwendung?
- Meldewege: Wie und an wen wenden sich Mitarbeitende bei Unsicherheiten und Vorfällen, zum Beispiel an einen KI-Owner oder KI-Beauftragten?
Wie schaffen Sie KI-Kompetenz im Unternehmen?
KI-Kompetenz ist Teil der KI-Governance. Unternehmen, die KI-Systeme anbieten oder betreiben, müssen nach Art. 4 KI-Verordnung Maßnahmen ergreifen, um die KI-Kompetenz ihrer Beschäftigten zu fördern. Eine ausdrückliche Nachweispflicht kennt das Gesetz nicht, die Bundesnetzagentur empfiehlt aber, diese Maßnahmen zu dokumentieren. Wirksame KI-Schulungen erfüllen vier Anforderungen:
- Rollenbasiert: Geschäftsführung, Entwickler, Fachanwender und Kontrollfunktionen nutzen KI unterschiedlich und brauchen eigene Lernziele.
- Use-Case-bezogen: Schulungen greifen Zweck, Grenzen, betroffene Gruppen und konkrete Risiken der tatsächlich genutzten Anwendungen auf.
- Praxisnah: Mitarbeitende üben Prompting, den Umgang mit vertraulichen Daten, die Output-Prüfung, die Kennzeichnung und die Eskalationswege.
- Nachweisbar: Zielgruppen, Inhalte, Teilnahme, Wirksamkeitskontrolle und regelmäßige Aktualisierung sind dokumentiert.
KI-Richtlinie und KI-Kompetenz regeln den Umgang mit freigegebenen Tools, den Weg eines neuen Anwendungsfalls in den Betrieb regelt die Use-Case-Freigabe.
Ihnen fehlen KI-Inventar und KI-Richtlinie?
Wir erstellen mit Ihnen das Use-Case-Inventar, die KI-Richtlinie und die passenden Prozessbeschreibungen und nehmen die Risikoklassifizierung nach der KI-Verordnung vor.
Wie läuft die Freigabe eines KI-Use-Cases ab?
Die Freigabe eines KI-Use-Cases läuft in vier Schritten: Einreichen, Bewerten, Entscheiden und Nachhalten. Der Grundsatz „Kein KI-Einsatz ohne Freigabe“ klingt streng, heißt aber nicht, dass künftig jede Nutzung eines KI-Tools durch ein siebenköpfiges Gremium muss. Gemeint ist ein verlässlicher Prozess, in dem relevante KI-Anwendungsfälle sichtbar, risikoadäquat geprüft und nachvollziehbar entschieden werden.
Diese vier Schritte durchläuft jeder relevante KI-Use-Case:
- Einreichen: Ein Use-Case-Steckbrief beschreibt Zweck, Daten und Owner der Anwendung.
- Bewerten: Ein Risiko-, Datenschutz-, Security- und bei externen Lösungen ein Vendor-Check zeigen das Risikoprofil. Die Prüfungstiefe richtet sich nach dem tatsächlichen Risiko.
- Entscheiden: Möglich sind Freigabe, Freigabe mit Auflagen oder Ablehnung. Auflagen können etwa eine begrenzte Nutzergruppe sein oder der Verzicht auf personenbezogene Daten.
- Nachhalten: Owner, Maßnahmen, Nachweise und ein fester Review-Termin werden dokumentiert.
Die Frage nach dem Owner gehört bewusst an den Anfang. Solange ein KI-Projekt unter dem Stichwort Innovation läuft, gibt es viele Beteiligte und viele Meinungen. Sobald es darum geht, wer die Verantwortung für den produktiven Einsatz trägt, wird es mitunter sehr still.
In den meisten Fällen dürfte die vernünftigste Entscheidung eine Freigabe mit Auflagen sein. Eine Freigabe ist keine unbefristete Betriebserlaubnis für alle späteren Weiterentwicklungen des Systems.
Eine Use-Case-Freigabe ist deshalb erst mit einem festen Termin für die nächste Prüfung des KI-Use-Cases abgeschlossen.
Wie machen Sie aus KI-Risiken konkrete Maßnahmen?
Ein Risk Log übersetzt KI-Risiken in Steuerungsentscheidungen. Für jedes Risiko legt es fest, wann es relevant wird, welche Maßnahme greift und wer dafür verantwortlich ist.
Die bloße Benennung eines Risikos hilft niemandem. Dass generative KI halluzinieren kann, ist fachlich richtig. Für Fachbereiche ist dieser Hinweis aber ungefähr so hilfreich wie die Warnung, dass die Straße bei Regen nass sein kann.
Diese fünf typischen KI-Risiken lassen sich im Risk Log so operationalisieren:
| Risiko | Auslöser | Maßnahme | Owner |
|---|---|---|---|
| Halluzinationen | Kritischer Output | Human Review | Fachbereich |
| Datenabfluss | Vertrauliche Prompts | Datenregeln und technische Filter | AI/System Owner und IT |
| Prompt Injection | Externe Inhalte, die das Systemverhalten manipulieren | Testing und Schutzmaßnahmen | Security |
| Modellwechsel | Neue Modellversion des Anbieters | Change-Freigabe | AI/System Owner und Legal |
| Bias | Auffällige Ergebnisse | Stichproben und Review | AI/System Owner und IT |
Besondere Aufmerksamkeit verdient der Modellwechsel. Anbieter können ein Modell aktualisieren, austauschen oder sein Verhalten ändern, während die Benutzeroberfläche exakt gleich aussieht. Technisch und beim Risiko kann sich das System dabei erheblich verändern, deshalb kann ein Modellwechsel einen neuen Change- oder Freigabeprozess auslösen.
Ein Risk Log macht aus einem vagen „könnte problematisch sein“ eine klare Regel: Tritt das Problem auf, greift eine festgelegte Maßnahme mit einem benannten Verantwortlichen.
Was braucht der laufende Betrieb von KI-Systemen?
Im laufenden Betrieb eines KI-Systems ist die Frage, unter welchen Bedingungen es weiterlaufen darf, mindestens so wichtig wie die Startfreigabe. Dazu gehören ein geregelter Betrieb mit menschlicher Aufsicht und Monitoring sowie ein Incident- und Change-Management für Vorfälle und Änderungen.
Was gehört zum geregelten Betrieb eines KI-Systems?
Der geregelte Betrieb eines KI-Systems stützt sich auf vier Elemente:
- Human Oversight: Menschen prüfen kritische Eingaben und Ergebnisse. Die prüfende Person braucht dafür Zeit, Fachkenntnis und die Befugnis, eine Verwendung zu stoppen.
- Monitoring: Qualität, Fehler, Beschwerden und Auffälligkeiten werden laufend beobachtet.
- Dokumentation: Freigaben, Auflagen, Tests und Entscheidungen bleiben nachvollziehbar.
- Kontrollrhythmus: Die Häufigkeit der Reviews richtet sich nach Risiko und Änderungstempo.
Steht Human Oversight nur im Konzept, ist der „Human in the Loop“ eine nette Dekoration und nichts weiter.
Beim Monitoring sind Beschwerden eine besonders wertvolle Informationsquelle: Häufen sich Meldungen über unbrauchbaren Output, lohnt ein zweiter Blick. Dokumentation ist zwar Mehrarbeit, aber Governance kann nicht auf Erinnerungskultur fußen.
Beim Kontrollrhythmus braucht ein stabiler interner Anwendungsfall mit niedrigem Risiko einen anderen Review-Zyklus als ein KI-Agent, der ständig neue Datenquellen erhält, externe Nutzer bedient und eigenständig Aktionen ausführt.
Wie gehen Sie mit KI-Vorfällen und Änderungen um?
Auch mit der besten KI-Governance wird irgendwann etwas schiefgehen. Das Incident-Management sorgt dafür, dass ein Vorfall erkannt, gemeldet, eingedämmt, bewertet und anschließend nachgesteuert wird.
Ebenso wichtig ist das Change-Management, weil Änderungen das Risikoprofil eines KI-Systems erheblich verschieben können. Diese vier Änderungen lösen ein Re-Assessment aus, wenn sie wesentlich sind:
- ein neuer Zweck
- neue Daten
- ein neues Modell
- eine neue Schnittstelle
Ein interner HR-Chatbot beantwortet zum Beispiel zunächst nur allgemeine Fragen zu Reisekosten. Später entsteht die Idee, die Personalakte anzubinden, um personalisierte Antworten zu geben. Technisch ist das unter Umständen mit wenigen Klicks erledigt, für die Governance ist es ein völlig anderer Sachverhalt.
Aus Vorfällen und Änderungen fließen Lessons Learned zurück in Kontrollen, KI-Richtlinie und Schulungen.
Die Kontrolle im laufenden Betrieb muss zu Risiko und Änderungstempo passen und setzt klar verteilte Verantwortlichkeiten voraus.
Wer ist im Unternehmen für KI-Governance verantwortlich?
KI-Governance verteilt Verantwortung auf mehrere Rollen. Die Geschäftsführung entscheidet über Prioritäten und Risikoakzeptanz, der Fachbereich verantwortet als Risk Owner oder System Owner Zweck und Betrieb, und IT, Legal, Datenschutz sowie HR und Betriebsrat übernehmen eigene Aufgaben, von technischen Kontrollen über die rechtliche Prüfung bis zu den Mitbestimmungsrechten.
Diese fünf Rollen teilen sich die Aufgaben in einer KI-Governance:
- Geschäftsführung: Priorisierung, Ressourcen, Risikoakzeptanz und Entscheidung
- Risk Owner, System Owner oder Fachbereich: Zweckbestimmung, fachliche Qualität, Risikominimierung und Betrieb
- IT, Data und Security: Architektur, Zugriffe, technische Kontrollen und Monitoring
- Legal, Compliance und Datenschutz: gesetzliche Anforderungen, rechtliche Dokumentation und Prüfung
- HR und Betriebsrat: Leitplanken, Beschäftigtendaten und Mitbestimmungsrechte
Die Beteiligten verfolgen legitime, aber unterschiedliche Interessen. Das Management will Steuerbarkeit und Entscheidungsfähigkeit, Fachbereiche wollen Nutzen, Geschwindigkeit und klare Freigaben. Anwender brauchen praktische Regeln für Daten, Output und Eskalation.
Eine gute KI-Governance ermöglicht Tempo, solange das Risiko beherrschbar bleibt. Dafür brauchen Kontrollfunktionen eine frühzeitige Einbindung statt einer Schlusskontrolle. Eine Mail wie „Unser Projekt geht Montag live, könnt ihr bis Freitag bestätigen, dass alles passt?“ ist streng genommen auch Einbindung, führt aber im Zweifel zu langen Verzögerungen.
Mitwirken ist nicht dasselbe wie verantwortlich sein, deshalb legt eine KI-Governance für jeden Schritt fest, wer am Ende entscheidet.
Welche Governance braucht ein KI-Agent aus Copilot Studio?
Ein KI-Agent aus Copilot Studio braucht eine KI-Governance, die mit seinem Tempo mithält: Er ist schnell gebaut, kann aber weitreichend wirken. Microsoft Copilot Studio ist eine Plattform, mit der Fachbereiche KI-Agenten ohne klassische Softwareentwicklung erstellen und verwalten. Ein Agent kann dort ein Chatbot, ein Telefonbot oder ein Automatisierungsprozess im Hintergrund sein.
Im fiktiven Praxisfall „HR Compass“ beantwortet ein Agent Mitarbeitenden rund um die Uhr häufige HR-Fragen. Er startet in Teams, später sind eine Website oder ein Telefonbot geplant. Sein Wissen bezieht er per RAG, also über angebundene Wissensquellen, aus HR-Handbuch, Betriebsvereinbarungen und SharePoint. Perspektivisch soll er Tickets erstellen und einfache HR-Prozesse anstoßen.
Aus diesem sinnvollen Use Case können schnell Risiken entstehen. Zu breite SharePoint-Berechtigungen können vertrauliche HR-Inhalte in Antworten bringen. Ein öffentlicher Website-Test ohne Anmeldung erweitert den Nutzerkreis grundlegend. Kann der Agent HR-Prozesse anstoßen, wird aus einem fehlerhaften Output eine reale Handlung. Und HR, IT, Datenschutz und der Fachanwender, der den Agenten gebaut hat, erwarten die Freigabe jeweils voneinander.
Vier Kernfragen bestimmen, welche KI-Governance der HR Compass braucht:
- Einstufen: Welche Funktionen informieren nur, und welche greifen in Beschäftigtenprozesse ein? HR-Auskunft, externe Kanäle und autonome Aktionen werden getrennt eingestuft, nicht der ganze Agent pauschal.
- Begrenzen: Welche Datenquellen, Schnittstellen, Nutzergruppen und Kanäle sind für den Zweck erforderlich? Personalakten sowie externe Web- oder API-Quellen bleiben zunächst ausgeschlossen.
- Freigeben: Wer verantwortet Fachlichkeit, Technik, Datenschutz, Informationssicherheit und Produktivsetzung? Stage-Gates, also feste Prüfpunkte vor jeder Ausbaustufe, sorgen für eine dokumentierte Entscheidung von Business, IT und Kontrollfunktionen.
- Überwachen: Wie werden Qualität, Fehlverhalten, Änderungen, Vorfälle und die Abschaltung kontrolliert? Im Betrieb gehören dazu getrennte Entwicklungs-, Test- und Produktivumgebungen, Regeln gegen Datenabfluss, Gruppen in Microsoft Entra, der Identitäts- und Zugriffsverwaltung von Microsoft, für die Nutzersteuerung und Logging. Im Review werden Qualität, Fehlantworten, Zugriffe, Connectoren und Vorfälle überwacht und regelmäßig neu bewertet.
Der Grundsatz beim Begrenzen lautet: Angeschlossen wird nur, was der Zweck erfordert.
Für den Ernstfall braucht der Agent außerdem einen Kill Switch. Das klingt nach James Bond, meint aber etwas Einfaches: Bei einem Vorfall muss jemand den Agenten abschalten können und wissen, wer die Adminrechte hat.
Am HR Compass zeigt sich, wie KI-Governance einen guten Use Case absichert: Sie findet die Stellen, an denen aus ihm ein Risiko werden kann, bevor er live geht.
Fazit: Gute KI-Governance beginnt beim Inventar
KI-Governance ist ein gemeinsames Regelwerk, dessen Grundgerüst sich in rund 90 Tagen aufbauen lässt. Wer zuerst weiß, welche KI-Anwendungen im Unternehmen laufen, kann Risiken realistisch bewerten und die Prüftiefe daran ausrichten. Das schafft Tempo, wo das Risiko gering ist, und Kontrolle, wo Beschäftigte, sensible Daten oder autonome Aktionen betroffen sind.
Ob man sie KI-Governance oder AI Governance nennt: Tragfähig wird sie durch interdisziplinäre Teams, die früh eingebunden sind und klare Verantwortlichkeiten haben. Die eigenen Regeln dürfen sich an bewährten Standards orientieren. Weil sich Modelle, Daten und Nutzung laufend ändern, tritt an die Stelle des einmaligen Checks ein kontinuierliches Monitoring.
Häufig gestellte Fragen
Braucht jedes Unternehmen ein AI Board?
Ein AI Board ist sinnvoll für risikoreiche KI-Use-Cases, Ausnahmen und wesentliche Änderungen, aber kein guter Startpunkt für eine KI-Governance. Ohne KI-Inventar weiß das Gremium nicht, welche KI-Systeme im Unternehmen laufen. In einer 90-Tage-Roadmap wird das Governance Board (AI Board) deshalb erst in der dritten Phase aufgesetzt.
Muss jede KI-Nutzung im Unternehmen freigegeben werden?
Relevante KI-Use-Cases sollten einen Freigabeprozess durchlaufen, dessen Prüftiefe sich nach dem Risiko richtet. Ein interner Anwendungsfall mit geringem Risiko braucht weniger Prüfung als ein KI-Agent mit Personenbezug oder autonomen Aktionen. Oft dürfte eine Freigabe unter Auflagen die vernünftigste Entscheidung sein, etwa für eine begrenzte Nutzergruppe.
Löst ein Modellwechsel beim KI-Anbieter eine neue Prüfung aus?
Ein Modellwechsel beim KI-Anbieter kann eine neue Risikobewertung erforderlich machen, auch wenn die Benutzeroberfläche unverändert aussieht. Anbieter können Modelle aktualisieren oder austauschen und damit das Verhalten eines KI-Systems verändern. Ein Change-Management erkennt solche Änderungen und löst bei wesentlichen Änderungen ein Re-Assessment aus.
Was ist ein Kill Switch bei KI-Agenten?
Ein Kill Switch ist die festgelegte Möglichkeit, einen KI-Agenten bei einem Vorfall abzuschalten. Dazu gehört, dass vorab geregelt ist, wer die Adminrechte hat. Zusammen mit Dashboard, KPIs und Eskalationswegen sichert der Kill Switch die laufende Aufsicht über den Agenten.
An welchen Standards kann sich eine KI-Governance orientieren?
Eine KI-Governance kann sich an bestehenden Standards wie ISO 27001 oder dem Standard-Datenschutzmodell orientieren. Das Unternehmen baut eine eigene AI Governance auf, die zu seinen Prozessen passt, und nutzt die Standards als Gerüst. Viele Disziplinen der KI-Governance sind nicht neu, neu ist vor allem die Geschwindigkeit.
KI-Tools und Use Cases sicher freigeben
Wir prüfen Ihre KI-Tools und Use Cases auf AV-Verträge, Modelltraining und Rechtsgrundlage, führen Schwellwertanalysen und Datenschutz-Folgenabschätzungen durch und schulen Ihre Teams zur KI-Kompetenz.
Weitere Neuigkeiten
06.10.2026
KI-Governance im Unternehmen: Rollen, Richtlinien und ein 90-Tage-Plan für den Start
KI-Governance ist die Gesamtheit der Regeln, Prozesse und Strukturen, mit denen ein Unternehmen den Umgang mit KI steuert. Sie wird dringend, weil Fachbereiche KI-Agenten inzwischen selbst bauen können, unter Umständen ohne Wissen von IT und Kontrollfunktionen. Wir zeigen, wie Sie in 90 Tagen ein belastbares Grundgerüst aufbauen.
Weiterlesen … KI-Governance im Unternehmen: Rollen, Richtlinien und ein 90-Tage-Plan für den Start
01.10.2026
CRA-Bevollmächtigter nach Art. 18: Aufgaben und wann er sich lohnt
Ein CRA-Bevollmächtigter lohnt sich vor allem für Hersteller außerhalb der EU, die ihre Produkte auf dem EU-Markt anbieten. Er übernimmt Aufgaben gegenüber den Behörden, und sein Sitz kann über die zuständige Meldestelle mitentscheiden. Wir erklären, welche Aufgaben er übernimmt und was im Auftrag stehen sollte.
Weiterlesen … CRA-Bevollmächtigter nach Art. 18: Aufgaben und wann er sich lohnt
24.09.2026
Post von der Datenschutzbehörde: So reagieren Unternehmen richtig
Unternehmen müssen der Datenschutzaufsicht antworten und kommen mit einem kontrollierten Ablauf am besten durch das Verfahren. Wer das Schreiben falsch einordnet oder die Frist verpasst, verliert Spielraum. Wir zeigen den Ablauf vom Eingang des Schreibens bis zum Abschluss des Verfahrens.
Weiterlesen … Post von der Datenschutzbehörde: So reagieren Unternehmen richtig