Regulierung & Governance8 Min. Lesezeit
KI-Richtlinie für Unternehmen: So erstellen Sie sie
So erstellen Sie eine KI-Richtlinie für Ihr Team: die wichtigsten Abschnitte, eine Gliederung zum Übernehmen, eine Ampel-Regel für Daten und typische Fehler.
Veröffentlicht
Eine KI-Richtlinie (im Englischen „AI Acceptable Use Policy“) legt fest, wie Beschäftigte KI-Tools bei der Arbeit nutzen dürfen. Eine brauchbare Richtlinie ist kurz und praxisnah: Sie nennt die freigegebenen Tools, regelt klar, welche Daten wo eingegeben werden dürfen, verpflichtet dazu, KI-Ergebnisse zu prüfen und dafür Verantwortung zu übernehmen, benennt verbotene oder genehmigungspflichtige Einsätze und sagt, wer bei Fragen hilft. Schreiben Sie sie in einfacher Sprache, erklären Sie die Gründe hinter den Regeln, schulen Sie Ihr Team und überprüfen Sie die Richtlinie regelmäßig. Unten finden Sie eine Gliederung, die Sie anpassen können.
Dieser Artikel ist eine allgemeine Orientierung, keine Rechtsberatung. Je nach Branche und Land können Datenschutz, Arbeitsrecht und Regelwerke wie der EU AI Act zusätzliche Inhalte erfordern. Lassen Sie die finale Richtlinie von qualifizierten Fachleuten prüfen und beziehen Sie, wo vorgeschrieben, die Arbeitnehmervertretung (etwa den Betriebsrat) ein.
Warum sich eine KI-Richtlinie lohnt
Ohne Regeln entscheidet jede Person selbst, welche Tools sie nutzt und was sie dort hineinkopiert. Die typischen Risiken:
- Vertrauliche oder personenbezogene Daten landen in Tools, deren Bedingungen eine Speicherung oder ein Training mit den Eingaben erlauben.
- KI-Fehler erreichen Kunden, weil niemand geprüft hat.
- Unklare Verantwortung für Inhalte und Entscheidungen.
- Uneinheitliche Qualität und Tonalität im Team.
- Einsätze in regulierten Bereichen, etwa bei der Bewertung von Bewerbern, ohne dass es jemand bemerkt.
Eine Richtlinie löst diese Probleme nicht allein, aber sie macht Erwartungen klar und gibt Orientierung, wenn jemand unsicher ist.
Grundsätze für eine Richtlinie, die tatsächlich befolgt wird
- Erst ermöglichen, dann beschränken. Geben Sie zuerst gute Tools frei. Eine Richtlinie, die nur verbietet, treibt die Nutzung in den Untergrund.
- Konkret sein. „KI verantwortungsvoll nutzen“ sagt nichts. „Geben Sie keine Kundennamen oder Kontaktdaten in Tools ein, die nicht auf der Freigabeliste stehen“ ist klar.
- Begründen. Menschen halten sich an Regeln, die sie verstehen.
- Kurz halten. Zwei bis vier Seiten, Details in Anhängen oder verlinkten Leitfäden.
- Verantwortliche benennen. Wer gibt Tools frei, wer beantwortet Fragen, wer aktualisiert die Richtlinie?
Empfohlene Gliederung
| Abschnitt | Inhalt |
|---|---|
| 1. Zweck und Geltungsbereich | Warum es die Richtlinie gibt, für wen sie gilt, welche Tools als KI zählen |
| 2. Freigegebene Tools | Liste der Tools, wofür sie jeweils genutzt werden dürfen, wie man neue beantragt |
| 3. Datenregeln | Welche Daten in welche Tools eingegeben werden dürfen |
| 4. Umgang mit Ergebnissen | Prüfung, Verantwortung, Kennzeichnung, geistiges Eigentum |
| 5. Verbotene und eingeschränkte Einsätze | Was nicht erlaubt ist und was eine Genehmigung braucht |
| 6. Transparenz | Wann KI-Nutzung gegenüber Kunden oder der Öffentlichkeit offengelegt wird |
| 7. Sicherheit | Konten, Zugriffe, Integrationen, Vorfälle |
| 8. Schulung und Unterstützung | Welche Schulungen Pflicht sind, wo es Hilfe gibt |
| 9. Zuständigkeiten | Rollen: Verantwortliche für die Richtlinie, Tool-Verantwortliche, Führungskräfte, Beschäftigte |
| 10. Überprüfung und Änderungen | Prüfzyklus und Versionshistorie |
Abschnitt für Abschnitt
1. Zweck und Geltungsbereich
Halten Sie fest, dass die Richtlinie für alle Beschäftigten, freien Mitarbeitenden und alle gilt, die im Auftrag des Unternehmens KI-Tools nutzen. Sie umfasst generative KI-Assistenten, KI-Funktionen in anderer Software sowie KI-Systeme, die das Unternehmen selbst entwickelt oder integriert.
2. Freigegebene Tools
Führen Sie jedes freigegebene Tool mit den erlaubten Einsatzzwecken auf. Zum Beispiel: „Allgemeiner KI-Assistent (Business-Konto): Entwürfe, Zusammenfassungen, Recherchehilfe. Nicht für personenbezogene Kundendaten.“ Erklären Sie, wie man ein neues Tool beantragt und wer es bewertet. Stellen Sie klar, dass private Konten von KI-Tools nicht für Unternehmensdaten genutzt werden dürfen.
3. Datenregeln
Das ist der wichtigste Abschnitt. Ein Ampelsystem ist leicht zu merken:
| Kategorie | Beispiele | Regel |
|---|---|---|
| Grün: öffentlich oder unkritisch | Veröffentlichte Marketingtexte, allgemeine Fragen, anonymisierte Beispiele | In freigegebenen Tools erlaubt |
| Gelb: intern | Interne Abläufe, nicht vertrauliche Projektnotizen | Nur in freigegebenen Tools mit Business-Datenbedingungen erlaubt |
| Rot: vertraulich oder personenbezogen | Personenbezogene Daten von Kunden und Beschäftigten, Verträge, Finanzdaten, Geschäftsgeheimnisse, Passwörter | Nicht erlaubt, außer ein bestimmtes Tool ist für diese Datenart freigegeben |
Ergänzen Sie: „Im Zweifel gelten Daten als rot – bitte nachfragen.“ Passen Sie die Kategorien an Ihre bestehende Datenklassifizierung an, falls es eine gibt.
4. Umgang mit Ergebnissen
- Beschäftigte bleiben für jede Arbeit verantwortlich, die sie mit KI-Unterstützung erstellen.
- KI-Ergebnisse müssen vor der Verwendung auf Richtigkeit geprüft werden, besonders Fakten, Zahlen, Namen sowie rechtliche oder technische Aussagen. Erklären Sie, dass KI überzeugend klingende, aber falsche Inhalte erzeugen kann, und verlinken Sie auf interne Leitfäden oder eine Erklärung wie KI-Halluzinationen vermeiden.
- Ergebnisse, die an Kunden gehen oder Folgen haben, prüft ein Mensch, bevor sie versendet oder veröffentlicht werden.
- Geben Sie KI-Ergebnisse nicht als geprüfte Expertenmeinung aus, wenn kein Experte sie geprüft hat.
- Achten Sie auf geistiges Eigentum: Lassen Sie Tools keine urheberrechtlich geschützten Inhalte reproduzieren und prüfen Sie die Bedingungen zu den Rechten an Ergebnissen.
5. Verbotene und eingeschränkte Einsätze
Nicht erlaubt sind zum Beispiel:
- KI für endgültige Entscheidungen über Einstellung, Vergütung, Beförderung oder Kündigung von Personen zu nutzen.
- Einsätze, die unter die im EU AI Act verbotenen Praktiken fallen können, etwa Emotionserkennung von Beschäftigten am Arbeitsplatz.
- Irreführende Inhalte zu erstellen, sich als reale Personen auszugeben oder Inhalte zu erzeugen, die gegen Gesetze oder Unternehmenswerte verstoßen.
- Rote Daten in Tools einzugeben, die dafür nicht freigegeben sind.
Genehmigungspflichtig sind zum Beispiel:
- Jeder KI-Einsatz in Recruiting, Leistungsbeurteilung, Kreditentscheidungen oder anderen Bereichen, die nach dem EU AI Act hochriskant sein können.
- Chatbots für Kunden oder automatisierte Kommunikation.
- Integrationen, die KI-Tools mit Unternehmenssystemen oder Kundendaten verbinden.
- Die Veröffentlichung KI-generierter Bilder, Audios oder Videos realer Personen.
Der EU AI Act Risikoklassen-Check hilft Ihnen zu erkennen, welche geplanten Einsätze eine genauere Prüfung verdienen. Der Artikel zu den Risikoklassen des EU AI Act erklärt die Stufen.
6. Transparenz
Legen Sie fest, wann KI-Nutzung offengelegt werden muss, zum Beispiel: Chatbots geben sich als KI zu erkennen, und KI-generierte oder manipulierte Bilder, Audios oder Videos, die echt wirken könnten, werden gekennzeichnet. Das spiegelt Transparenzpflichten aus dem EU AI Act wider. Ihre Regeln können weiter gehen und etwa festlegen, wie Ihr Unternehmen KI-Unterstützung in der Kundenkommunikation offenlegt.
7. Sicherheit
- Nutzen Sie Unternehmenskonten mit Single Sign-on oder starker Authentifizierung, wo verfügbar.
- Geben Sie niemals Passwörter, API-Schlüssel oder Zugangsdaten in KI-Tools ein.
- Integrationen brauchen eine Freigabe und eine sichere Ablage der Schlüssel.
- Melden Sie Vorfälle, etwa vertrauliche Daten im falschen Tool, sofort an [Kontakt] – ohne Angst vor Schuldzuweisungen bei ehrlichen Fehlern.
8. Schulung und Unterstützung
Beschreiben Sie, welche Schulung Beschäftigte vor der Nutzung von KI-Tools erhalten und wo sie Hilfe finden, etwa in einem internen Kanal oder bei einer benannten Ansprechperson. In der EU verlangt der AI Act Maßnahmen für ausreichende KI-Kompetenz. Wie Sie das angehen, lesen Sie unter KI-Kompetenz nach dem EU AI Act.
9. Zuständigkeiten
| Rolle | Verantwortung |
|---|---|
| Verantwortliche für die Richtlinie | Pflegt die Richtlinie, gibt Tools frei, beantwortet Fragen |
| Tool-Verantwortliche | Konfigurieren Tools, verwalten Zugriffe, behalten Bedingungen und Kosten im Blick |
| Führungskräfte | Sorgen dafür, dass ihr Team die Richtlinie kennt und einhält |
| Beschäftigte | Halten die Regeln ein, prüfen Ergebnisse, melden Probleme |
10. Überprüfung und Änderungen
Legen Sie einen Prüftermin fest, führen Sie eine Versionshistorie und kommunizieren Sie Änderungen.
Eine Kurzfassung auf einer Seite
Viele Teams profitieren von einer Zusammenfassung neben der vollständigen Richtlinie:
- Nutzen Sie nur freigegebene KI-Tools mit Ihrem Unternehmenskonto.
- Geben Sie niemals personenbezogene, vertrauliche oder finanzielle Daten ein, es sei denn, das Tool ist dafür freigegeben.
- Sie sind verantwortlich für das, was Sie mit KI erstellen. Prüfen Sie Fakten, bevor Sie Ergebnisse verwenden.
- Alles, was an Kunden oder die Öffentlichkeit geht, prüft ein Mensch.
- Nutzen Sie KI nicht, um über Jobs, Gehälter oder den Zugang von Menschen zu Leistungen zu entscheiden.
- Kennzeichnen Sie KI-generierte Medien realer Personen und sagen Sie Kunden, wenn sie mit einem Bot sprechen.
- Fragen Sie im Zweifel [Kontakt]. Melden Sie Fehler sofort.
Die Einführung
- Ermitteln Sie, was schon genutzt wird. Eine kurze anonyme Umfrage zeigt oft eine verbreitete Nutzung privater Konten.
- Geben Sie Tools frei, bevor Sie die Richtlinie veröffentlichen, damit es eine regelkonforme Alternative gibt.
- Entwerfen Sie die Richtlinie gemeinsam mit den Menschen, die täglich mit KI arbeiten. Sie kennen die echten Anwendungsfälle.
- Lassen Sie sie prüfen – von Recht, Datenschutz und, wo zutreffend, der Arbeitnehmervertretung.
- Starten Sie mit einer kurzen Session, nicht nur mit einer E-Mail. Zeigen Sie Beispiele für erlaubte und nicht erlaubte Nutzung.
- Sammeln Sie Fragen in den ersten Wochen und ergänzen Sie die Antworten in einer FAQ.
- Überprüfen Sie die Richtlinie nach drei Monaten, danach mindestens jährlich.
Typische Fehler
- Alles verbieten. Die Leute nutzen KI trotzdem – nur ohne Leitplanken.
- Für Juristen statt für Beschäftigte schreiben. Wenn Mitarbeitende die Regeln nicht in einer Minute anwenden können, tun sie es nicht.
- Keine freigegebenen Tools. Regeln ohne Alternativen erzeugen Umgehungslösungen.
- KI in bestehender Software vergessen. Office-, CRM- und HR-Tools enthalten zunehmend KI-Funktionen.
- Nie aktualisieren. Tools und Regeln ändern sich schnell.
- Kein Bezug zum Gesamtbild. Verknüpfen Sie die Richtlinie mit Ihrem KI-Einführungsplan und Ihrer Übersicht der Anwendungsfälle, wie in der KI-Readiness-Checkliste beschrieben.
Fazit
Eine gute KI-Richtlinie ist kurz, konkret und ermöglichend: freigegebene Tools, klare Datenregeln, Verantwortung für Ergebnisse, eine Liste eingeschränkter Einsätze und eine benannte Ansprechperson. Entwerfen Sie sie mit den Menschen, die KI nutzen, lassen Sie sie von qualifizierten Fachleuten prüfen, schulen Sie das Team und überprüfen Sie sie regelmäßig. Für die regulatorische Seite lesen Sie weiter bei den Pflichten für Betreiber nach dem EU AI Act.
Häufige Fragen
Was ist eine KI-Richtlinie im Unternehmen?
Ein internes Dokument, das regelt, wie Beschäftigte KI-Tools bei der Arbeit nutzen dürfen: welche Tools freigegeben sind, welche Daten eingegeben werden dürfen, wie Ergebnisse zu prüfen sind, was nicht erlaubt ist und wer Fragen beantwortet.
Braucht auch ein kleines Unternehmen eine KI-Richtlinie?
Ja, sobald Mitarbeitende KI-Tools für die Arbeit nutzen. Schon ein bis zwei Seiten verhindern die häufigsten Probleme, vor allem, dass vertrauliche oder personenbezogene Daten in nicht freigegebene Tools gelangen.
Sollte eine KI-Richtlinie ChatGPT und ähnliche Tools verbieten?
Pauschale Verbote verlagern die Nutzung meist in private Konten, über die Sie keine Kontrolle haben. Besser ist es, geeignete Business-Tools freizugeben, klare Datenregeln festzulegen und die Gründe zu erklären.
Wie oft sollte die KI-Richtlinie aktualisiert werden?
Mindestens einmal im Jahr und immer dann, wenn Sie ein neues Tool freigeben, eine neue Art von Anwendungsfall starten oder sich relevante Gesetze oder Leitlinien ändern.
Ähnliche Artikel
Regulierung & Governance9 Min. Lesezeit
EU AI Act: Pflichten für Betreiber von KI-Systemen
Pflichten für Betreiber nach dem EU AI Act: KI-Kompetenz, Transparenz, Regeln für Hochrisiko-KI, wann Nutzer zu Anbietern werden – plus praktische Checkliste.
Regulierung & Governance7 Min. Lesezeit
KI-Kompetenz nach EU AI Act: Was Artikel 4 verlangt
Was die Pflicht zur KI-Kompetenz nach Artikel 4 EU AI Act für Unternehmen bedeutet: wer betroffen ist, was Schulungen enthalten und wie Sie sie dokumentieren.
Regulierung & Governance8 Min. Lesezeit
EU AI Act Risikoklassen einfach erklärt – mit Beispielen
Die vier Risikoklassen des EU AI Act mit Praxisbeispielen: verboten, hochriskant, Transparenz und minimales Risiko – plus GPAI-Regeln und Grenzfälle.