KI-Governance ist kein zusätzliches Gremium für jede Tool-Frage. Sie ist das Betriebsmodell, mit dem ein Unternehmen entscheidet, welche KI wofür eingesetzt werden darf, wer Risiken prüft, wer freigibt und wie Entscheidungen nachvollziehbar bleiben.

Kurzantwort

Ein praxistaugliches KI-Governance-Framework benötigt fünf Bausteine: ein vollständiges KI-Inventar, eine risikobasierte Einstufung, eindeutig benannte Rollen, dokumentierte Freigabe- und Änderungswege sowie laufendes Monitoring. Kleine Unternehmen können das mit einer verantwortlichen Person, einem interdisziplinären Review und wenigen Standardvorlagen abbilden; nicht jeder Anwendungsfall braucht ein eigenes Board.

Was bedeutet KI-Governance konkret?

KI-Governance übersetzt Ziele, Gesetze und Risikotoleranz in wiederholbare Entscheidungen. Das NIST AI Risk Management Framework ordnet diese Arbeit in Govern, Map, Measure und Manage: Verantwortung schaffen, Kontext und Risiken erfassen, Wirkung messen und Risiken behandeln. ISO/IEC 42001 beschreibt dazu ein Managementsystem, das Richtlinien, Ziele und Prozesse kontinuierlich verbessert.[1][2]

Für den Alltag heißt das: Ein Team darf ein KI-Werkzeug nicht allein deshalb produktiv einsetzen, weil es technisch funktioniert. Zuerst müssen Zweck, Daten, Betroffene, Anbieter, Kontrollpunkt und Erfolgsmaß feststehen.

Das schlanke Betriebsmodell

RolleVerantwortungBeleg
GeschäftsführungRisikotoleranz, Budget und Eskalationsgrenzen festlegenGovernance-Mandat
Use-Case-OwnerZweck, Nutzen, Daten und Prozess verantwortenUse-Case-Steckbrief
FachprüfungAusgaben, Fehlerfolgen und menschliche Kontrolle definierenTest- und Abnahmeprotokoll
IT/Datenschutz/SecurityZugriffe, Verträge, Datenflüsse und Schutzmaßnahmen prüfenTechnik- und Datenschutzcheck
KI-VerantwortlicheInventar, Klassifizierung, Reviews und Vorfälle koordinierenKI-Register und Entscheidungslog

Vier Risikostufen statt Einheitsprozess

StufeBeispielFreigabeKontrolle
1 · niedrigIdeenfindung ohne vertrauliche DatenVorab freigegebenes ToolStichprobe
2 · begrenztInterne ZusammenfassungUse-Case-OwnerQuellenprüfung
3 · erhöhtKundenkommunikation oder personenbezogene DatenInterdisziplinäres ReviewVier-Augen-Prinzip
4 · kritischPersonal-, Kredit- oder SicherheitsentscheidungGeschäftsführung plus FachprüfungFormale Prüfung und Monitoring

Diese interne Einstufung ersetzt keine juristische Klassifizierung nach dem EU AI Act. Sie ist ein operatives Vorsystem: Je höher mögliche Schäden, Datenempfindlichkeit und Entscheidungseinfluss, desto stärker Prüfung, Dokumentation und Aufsicht.

Der Freigabeprozess in sechs Schritten

01

Zweck festlegen

Welches Problem wird gelöst, welche Entscheidung unterstützt und welcher messbare Nutzen erwartet?

02

System und Daten erfassen

Anbieter, Modell, Schnittstellen, Datenarten, Speicherorte und betroffene Gruppen im KI-Inventar dokumentieren.

03

Risiko klassifizieren

Auswirkung, Wahrscheinlichkeit, Reversibilität, Automationsgrad und gesetzliche Rolle bewerten.

04

Kontrollen bestimmen

Zugriff, Eingaberegeln, Quellenpflicht, menschliche Freigabe, Tests, Protokollierung und Abbruchkriterien festlegen.

05

Pilot und Abnahme

Mit repräsentativen Fällen testen, Fehlerklassen messen und nur gegen vorher definierte Kriterien freigeben.

06

Überwachen und ändern

Vorfälle, Qualitätsabfall, Anbieteränderungen und neue Zwecke lösen einen dokumentierten Review aus.

Welche Dokumente braucht ein Unternehmen wirklich?

Praxisregel

Dokumentation soll eine Entscheidung rekonstruierbar machen. Wenn nicht erkennbar ist, wer wofür freigegeben hat, welche Annahmen galten und wann neu geprüft wird, ist sie zu dünn. Wenn sie niemand aktuell hält, ist sie zu schwer.

Menschliche Aufsicht richtig definieren

„Human in the loop“ ist nur dann eine Kontrolle, wenn die Person genügend Zeit, Wissen und Befugnis hat. Vorab festgelegt werden sollten: welche Ausgaben geprüft werden, welche Quellen sichtbar sind, welche Warnsignale zum Stopp führen und wer die KI-Entscheidung tatsächlich überstimmen kann. Reines Abnicken ist keine wirksame Aufsicht.

Wie ein Tool klassifiziert wird

Die Risikostufe entsteht nicht aus dem Produktnamen. Sie ergibt sich aus dem Zusammenspiel von Daten, Entscheidung, Reichweite und Autonomie. Ein Schreibassistent kann bei öffentlichen Marketingtexten niedriges Risiko haben und bei Personalbeurteilungen in eine völlig andere Kategorie fallen.

PrüfdimensionNiedrigeres RisikoHöheres Risiko
DatenÖffentlich oder synthetischPersonenbezogen, vertraulich oder besonders geschützt
EntscheidungseinflussIdee oder unverbindlicher EntwurfAuswahl, Zugang, Preis, Bewertung oder Sicherheit
AutonomieKeine Aktion ohne PrüfungSystem veröffentlicht oder handelt selbst
ReichweiteEin kleines internes TeamViele Kunden, Beschäftigte oder externe Betroffene
ReversibilitätFehler leicht sichtbar und korrigierbarFolgen schwer erkennbar oder nicht rückgängig zu machen

Review-Takt und Steuerungskennzahlen

Governance sollte denselben Rhythmus wie der Betrieb haben. Ein monatlicher Blick auf neue Tools und Vorfälle, ein quartalsweiser Portfolio-Review und ein anlassbezogener Review bei wesentlichen Änderungen reichen für viele Mittelständler als Ausgangspunkt. Entscheidend ist, dass der Takt verbindlich terminiert und nicht nur in der Richtlinie erwähnt wird.

Drei typische Governance-Entscheidungen

Marketingentwurf

Ein freigegebenes Unternehmenskonto verarbeitet öffentliche Produktinformationen. Der Text wird vor Veröffentlichung fachlich geprüft. Das kann über Standardregeln, Stichproben und einen klaren Owner laufen.

Interner Wissensassistent

Das System greift auf interne Quellen zu. Hier müssen Berechtigungen, Quellenbelege, Aktualität, Protokollierung und ein Umgang mit widersprüchlichem Wissen vor der Freigabe getestet werden.

Bewerbervorauswahl

Die KI beeinflusst den Zugang zu Beschäftigung. Der Fall gehört in eine formale rechtliche und fachliche Prüfung mit strenger Daten-, Qualitäts- und Aufsichtsarchitektur. Ein allgemeiner Tool-Check reicht nicht.

90-Tage-Einführung

ZeitraumErgebnisPriorität
Tag 1–30Mandat, Verantwortliche, Inventar und ÜbergangsregelnSichtbarkeit schaffen
Tag 31–60Risikomatrix, Vorlagen und Pilot-ReviewsEntscheidungen standardisieren
Tag 61–90Schulung, Monitoring, Incident-Prozess und QuartalsreviewBetrieb verstetigen

Häufige Fragen

Braucht jedes Unternehmen ein AI Governance Board?
Nein. Für kleine und mittlere Unternehmen reicht häufig eine benannte Koordination mit festen Prüfbeteiligten. Ein Board lohnt sich erst bei vielen, kritischen oder bereichsübergreifenden Systemen.

Ist ISO/IEC 42001 verpflichtend?
Nein, die Norm ist grundsätzlich freiwillig. Sie kann aber als Struktur für ein AI Management System und als Nachweis gegenüber Kunden dienen.

Wer sollte ein KI-System freigeben?
Der fachliche Owner verantwortet den Nutzen. Bei erhöhtem Risiko müssen mindestens IT/Security, Datenschutz beziehungsweise Recht und die zuständige Führung gemeinsam entscheiden.

Wie oft sollte das KI-Inventar geprüft werden?
Mindestens quartalsweise und zusätzlich bei Anbieter-, Modell-, Daten- oder Zweckänderungen sowie nach Vorfällen.