Regulierung & Governance8 Min. Lesezeit

KI-Richtlinie für Unternehmen: So erstellen Sie sie

So erstellen Sie eine KI-Richtlinie für Ihr Team: die wichtigsten Abschnitte, eine Gliederung zum Übernehmen, eine Ampel-Regel für Daten und typische Fehler.

Eine KI-Richtlinie (im Englischen „AI Acceptable Use Policy“) legt fest, wie Beschäftigte KI-Tools bei der Arbeit nutzen dürfen. Eine brauchbare Richtlinie ist kurz und praxisnah: Sie nennt die freigegebenen Tools, regelt klar, welche Daten wo eingegeben werden dürfen, verpflichtet dazu, KI-Ergebnisse zu prüfen und dafür Verantwortung zu übernehmen, benennt verbotene oder genehmigungspflichtige Einsätze und sagt, wer bei Fragen hilft. Schreiben Sie sie in einfacher Sprache, erklären Sie die Gründe hinter den Regeln, schulen Sie Ihr Team und überprüfen Sie die Richtlinie regelmäßig. Unten finden Sie eine Gliederung, die Sie anpassen können.

Dieser Artikel ist eine allgemeine Orientierung, keine Rechtsberatung. Je nach Branche und Land können Datenschutz, Arbeitsrecht und Regelwerke wie der EU AI Act zusätzliche Inhalte erfordern. Lassen Sie die finale Richtlinie von qualifizierten Fachleuten prüfen und beziehen Sie, wo vorgeschrieben, die Arbeitnehmervertretung (etwa den Betriebsrat) ein.

Warum sich eine KI-Richtlinie lohnt

Ohne Regeln entscheidet jede Person selbst, welche Tools sie nutzt und was sie dort hineinkopiert. Die typischen Risiken:

  • Vertrauliche oder personenbezogene Daten landen in Tools, deren Bedingungen eine Speicherung oder ein Training mit den Eingaben erlauben.
  • KI-Fehler erreichen Kunden, weil niemand geprüft hat.
  • Unklare Verantwortung für Inhalte und Entscheidungen.
  • Uneinheitliche Qualität und Tonalität im Team.
  • Einsätze in regulierten Bereichen, etwa bei der Bewertung von Bewerbern, ohne dass es jemand bemerkt.

Eine Richtlinie löst diese Probleme nicht allein, aber sie macht Erwartungen klar und gibt Orientierung, wenn jemand unsicher ist.

Grundsätze für eine Richtlinie, die tatsächlich befolgt wird

  • Erst ermöglichen, dann beschränken. Geben Sie zuerst gute Tools frei. Eine Richtlinie, die nur verbietet, treibt die Nutzung in den Untergrund.
  • Konkret sein. „KI verantwortungsvoll nutzen“ sagt nichts. „Geben Sie keine Kundennamen oder Kontaktdaten in Tools ein, die nicht auf der Freigabeliste stehen“ ist klar.
  • Begründen. Menschen halten sich an Regeln, die sie verstehen.
  • Kurz halten. Zwei bis vier Seiten, Details in Anhängen oder verlinkten Leitfäden.
  • Verantwortliche benennen. Wer gibt Tools frei, wer beantwortet Fragen, wer aktualisiert die Richtlinie?

Empfohlene Gliederung

Abschnitt Inhalt
1. Zweck und Geltungsbereich Warum es die Richtlinie gibt, für wen sie gilt, welche Tools als KI zählen
2. Freigegebene Tools Liste der Tools, wofür sie jeweils genutzt werden dürfen, wie man neue beantragt
3. Datenregeln Welche Daten in welche Tools eingegeben werden dürfen
4. Umgang mit Ergebnissen Prüfung, Verantwortung, Kennzeichnung, geistiges Eigentum
5. Verbotene und eingeschränkte Einsätze Was nicht erlaubt ist und was eine Genehmigung braucht
6. Transparenz Wann KI-Nutzung gegenüber Kunden oder der Öffentlichkeit offengelegt wird
7. Sicherheit Konten, Zugriffe, Integrationen, Vorfälle
8. Schulung und Unterstützung Welche Schulungen Pflicht sind, wo es Hilfe gibt
9. Zuständigkeiten Rollen: Verantwortliche für die Richtlinie, Tool-Verantwortliche, Führungskräfte, Beschäftigte
10. Überprüfung und Änderungen Prüfzyklus und Versionshistorie

Abschnitt für Abschnitt

1. Zweck und Geltungsbereich

Halten Sie fest, dass die Richtlinie für alle Beschäftigten, freien Mitarbeitenden und alle gilt, die im Auftrag des Unternehmens KI-Tools nutzen. Sie umfasst generative KI-Assistenten, KI-Funktionen in anderer Software sowie KI-Systeme, die das Unternehmen selbst entwickelt oder integriert.

2. Freigegebene Tools

Führen Sie jedes freigegebene Tool mit den erlaubten Einsatzzwecken auf. Zum Beispiel: „Allgemeiner KI-Assistent (Business-Konto): Entwürfe, Zusammenfassungen, Recherchehilfe. Nicht für personenbezogene Kundendaten.“ Erklären Sie, wie man ein neues Tool beantragt und wer es bewertet. Stellen Sie klar, dass private Konten von KI-Tools nicht für Unternehmensdaten genutzt werden dürfen.

3. Datenregeln

Das ist der wichtigste Abschnitt. Ein Ampelsystem ist leicht zu merken:

Kategorie Beispiele Regel
Grün: öffentlich oder unkritisch Veröffentlichte Marketingtexte, allgemeine Fragen, anonymisierte Beispiele In freigegebenen Tools erlaubt
Gelb: intern Interne Abläufe, nicht vertrauliche Projektnotizen Nur in freigegebenen Tools mit Business-Datenbedingungen erlaubt
Rot: vertraulich oder personenbezogen Personenbezogene Daten von Kunden und Beschäftigten, Verträge, Finanzdaten, Geschäftsgeheimnisse, Passwörter Nicht erlaubt, außer ein bestimmtes Tool ist für diese Datenart freigegeben

Ergänzen Sie: „Im Zweifel gelten Daten als rot – bitte nachfragen.“ Passen Sie die Kategorien an Ihre bestehende Datenklassifizierung an, falls es eine gibt.

4. Umgang mit Ergebnissen

  • Beschäftigte bleiben für jede Arbeit verantwortlich, die sie mit KI-Unterstützung erstellen.
  • KI-Ergebnisse müssen vor der Verwendung auf Richtigkeit geprüft werden, besonders Fakten, Zahlen, Namen sowie rechtliche oder technische Aussagen. Erklären Sie, dass KI überzeugend klingende, aber falsche Inhalte erzeugen kann, und verlinken Sie auf interne Leitfäden oder eine Erklärung wie KI-Halluzinationen vermeiden.
  • Ergebnisse, die an Kunden gehen oder Folgen haben, prüft ein Mensch, bevor sie versendet oder veröffentlicht werden.
  • Geben Sie KI-Ergebnisse nicht als geprüfte Expertenmeinung aus, wenn kein Experte sie geprüft hat.
  • Achten Sie auf geistiges Eigentum: Lassen Sie Tools keine urheberrechtlich geschützten Inhalte reproduzieren und prüfen Sie die Bedingungen zu den Rechten an Ergebnissen.

5. Verbotene und eingeschränkte Einsätze

Nicht erlaubt sind zum Beispiel:

  • KI für endgültige Entscheidungen über Einstellung, Vergütung, Beförderung oder Kündigung von Personen zu nutzen.
  • Einsätze, die unter die im EU AI Act verbotenen Praktiken fallen können, etwa Emotionserkennung von Beschäftigten am Arbeitsplatz.
  • Irreführende Inhalte zu erstellen, sich als reale Personen auszugeben oder Inhalte zu erzeugen, die gegen Gesetze oder Unternehmenswerte verstoßen.
  • Rote Daten in Tools einzugeben, die dafür nicht freigegeben sind.

Genehmigungspflichtig sind zum Beispiel:

  • Jeder KI-Einsatz in Recruiting, Leistungsbeurteilung, Kreditentscheidungen oder anderen Bereichen, die nach dem EU AI Act hochriskant sein können.
  • Chatbots für Kunden oder automatisierte Kommunikation.
  • Integrationen, die KI-Tools mit Unternehmenssystemen oder Kundendaten verbinden.
  • Die Veröffentlichung KI-generierter Bilder, Audios oder Videos realer Personen.

Der EU AI Act Risikoklassen-Check hilft Ihnen zu erkennen, welche geplanten Einsätze eine genauere Prüfung verdienen. Der Artikel zu den Risikoklassen des EU AI Act erklärt die Stufen.

6. Transparenz

Legen Sie fest, wann KI-Nutzung offengelegt werden muss, zum Beispiel: Chatbots geben sich als KI zu erkennen, und KI-generierte oder manipulierte Bilder, Audios oder Videos, die echt wirken könnten, werden gekennzeichnet. Das spiegelt Transparenzpflichten aus dem EU AI Act wider. Ihre Regeln können weiter gehen und etwa festlegen, wie Ihr Unternehmen KI-Unterstützung in der Kundenkommunikation offenlegt.

7. Sicherheit

  • Nutzen Sie Unternehmenskonten mit Single Sign-on oder starker Authentifizierung, wo verfügbar.
  • Geben Sie niemals Passwörter, API-Schlüssel oder Zugangsdaten in KI-Tools ein.
  • Integrationen brauchen eine Freigabe und eine sichere Ablage der Schlüssel.
  • Melden Sie Vorfälle, etwa vertrauliche Daten im falschen Tool, sofort an [Kontakt] – ohne Angst vor Schuldzuweisungen bei ehrlichen Fehlern.

8. Schulung und Unterstützung

Beschreiben Sie, welche Schulung Beschäftigte vor der Nutzung von KI-Tools erhalten und wo sie Hilfe finden, etwa in einem internen Kanal oder bei einer benannten Ansprechperson. In der EU verlangt der AI Act Maßnahmen für ausreichende KI-Kompetenz. Wie Sie das angehen, lesen Sie unter KI-Kompetenz nach dem EU AI Act.

9. Zuständigkeiten

Rolle Verantwortung
Verantwortliche für die Richtlinie Pflegt die Richtlinie, gibt Tools frei, beantwortet Fragen
Tool-Verantwortliche Konfigurieren Tools, verwalten Zugriffe, behalten Bedingungen und Kosten im Blick
Führungskräfte Sorgen dafür, dass ihr Team die Richtlinie kennt und einhält
Beschäftigte Halten die Regeln ein, prüfen Ergebnisse, melden Probleme

10. Überprüfung und Änderungen

Legen Sie einen Prüftermin fest, führen Sie eine Versionshistorie und kommunizieren Sie Änderungen.

Eine Kurzfassung auf einer Seite

Viele Teams profitieren von einer Zusammenfassung neben der vollständigen Richtlinie:

  1. Nutzen Sie nur freigegebene KI-Tools mit Ihrem Unternehmenskonto.
  2. Geben Sie niemals personenbezogene, vertrauliche oder finanzielle Daten ein, es sei denn, das Tool ist dafür freigegeben.
  3. Sie sind verantwortlich für das, was Sie mit KI erstellen. Prüfen Sie Fakten, bevor Sie Ergebnisse verwenden.
  4. Alles, was an Kunden oder die Öffentlichkeit geht, prüft ein Mensch.
  5. Nutzen Sie KI nicht, um über Jobs, Gehälter oder den Zugang von Menschen zu Leistungen zu entscheiden.
  6. Kennzeichnen Sie KI-generierte Medien realer Personen und sagen Sie Kunden, wenn sie mit einem Bot sprechen.
  7. Fragen Sie im Zweifel [Kontakt]. Melden Sie Fehler sofort.

Die Einführung

  1. Ermitteln Sie, was schon genutzt wird. Eine kurze anonyme Umfrage zeigt oft eine verbreitete Nutzung privater Konten.
  2. Geben Sie Tools frei, bevor Sie die Richtlinie veröffentlichen, damit es eine regelkonforme Alternative gibt.
  3. Entwerfen Sie die Richtlinie gemeinsam mit den Menschen, die täglich mit KI arbeiten. Sie kennen die echten Anwendungsfälle.
  4. Lassen Sie sie prüfen – von Recht, Datenschutz und, wo zutreffend, der Arbeitnehmervertretung.
  5. Starten Sie mit einer kurzen Session, nicht nur mit einer E-Mail. Zeigen Sie Beispiele für erlaubte und nicht erlaubte Nutzung.
  6. Sammeln Sie Fragen in den ersten Wochen und ergänzen Sie die Antworten in einer FAQ.
  7. Überprüfen Sie die Richtlinie nach drei Monaten, danach mindestens jährlich.

Typische Fehler

  • Alles verbieten. Die Leute nutzen KI trotzdem – nur ohne Leitplanken.
  • Für Juristen statt für Beschäftigte schreiben. Wenn Mitarbeitende die Regeln nicht in einer Minute anwenden können, tun sie es nicht.
  • Keine freigegebenen Tools. Regeln ohne Alternativen erzeugen Umgehungslösungen.
  • KI in bestehender Software vergessen. Office-, CRM- und HR-Tools enthalten zunehmend KI-Funktionen.
  • Nie aktualisieren. Tools und Regeln ändern sich schnell.
  • Kein Bezug zum Gesamtbild. Verknüpfen Sie die Richtlinie mit Ihrem KI-Einführungsplan und Ihrer Übersicht der Anwendungsfälle, wie in der KI-Readiness-Checkliste beschrieben.

Fazit

Eine gute KI-Richtlinie ist kurz, konkret und ermöglichend: freigegebene Tools, klare Datenregeln, Verantwortung für Ergebnisse, eine Liste eingeschränkter Einsätze und eine benannte Ansprechperson. Entwerfen Sie sie mit den Menschen, die KI nutzen, lassen Sie sie von qualifizierten Fachleuten prüfen, schulen Sie das Team und überprüfen Sie sie regelmäßig. Für die regulatorische Seite lesen Sie weiter bei den Pflichten für Betreiber nach dem EU AI Act.

Häufige Fragen

Was ist eine KI-Richtlinie im Unternehmen?

Ein internes Dokument, das regelt, wie Beschäftigte KI-Tools bei der Arbeit nutzen dürfen: welche Tools freigegeben sind, welche Daten eingegeben werden dürfen, wie Ergebnisse zu prüfen sind, was nicht erlaubt ist und wer Fragen beantwortet.

Braucht auch ein kleines Unternehmen eine KI-Richtlinie?

Ja, sobald Mitarbeitende KI-Tools für die Arbeit nutzen. Schon ein bis zwei Seiten verhindern die häufigsten Probleme, vor allem, dass vertrauliche oder personenbezogene Daten in nicht freigegebene Tools gelangen.

Sollte eine KI-Richtlinie ChatGPT und ähnliche Tools verbieten?

Pauschale Verbote verlagern die Nutzung meist in private Konten, über die Sie keine Kontrolle haben. Besser ist es, geeignete Business-Tools freizugeben, klare Datenregeln festzulegen und die Gründe zu erklären.

Wie oft sollte die KI-Richtlinie aktualisiert werden?

Mindestens einmal im Jahr und immer dann, wenn Sie ein neues Tool freigeben, eine neue Art von Anwendungsfall starten oder sich relevante Gesetze oder Leitlinien ändern.

Ähnliche Artikel

Regulierung & Governance9 Min. Lesezeit

EU AI Act: Pflichten für Betreiber von KI-Systemen

Pflichten für Betreiber nach dem EU AI Act: KI-Kompetenz, Transparenz, Regeln für Hochrisiko-KI, wann Nutzer zu Anbietern werden – plus praktische Checkliste.

Regulierung & Governance7 Min. Lesezeit

KI-Kompetenz nach EU AI Act: Was Artikel 4 verlangt

Was die Pflicht zur KI-Kompetenz nach Artikel 4 EU AI Act für Unternehmen bedeutet: wer betroffen ist, was Schulungen enthalten und wie Sie sie dokumentieren.

← Zurück zum Blog