Generative KI ist in vielen Unternehmen längst im Arbeitsalltag angekommen: Beschäftigte lassen Texte strukturieren, Besprechungen zusammenfassen, Formeln erklären oder erste Entwürfe erstellen. Ohne gemeinsame Leitplanken entstehen jedoch schnell widersprüchliche Entscheidungen. Wer eine KI-Nutzungsrichtlinie erstellen möchte, braucht deshalb mehr als eine Liste verbotener Eingaben.
Eine gute Richtlinie verbindet erlaubte Anwendungsfälle, Datenschutz, menschliche Kontrolle, Verantwortlichkeiten und Qualifizierung. Sie muss zum tatsächlichen Einsatz im Unternehmen passen und regelmäßig überprüft werden. Dieser Leitfaden zeigt zehn Bausteine, mit denen Du aus allgemeinen Grundsätzen eine praxistaugliche Arbeitsregel entwickelst.
Warum eine KI-Nutzungsrichtlinie jetzt wichtig ist
Der seit Juli 2026 aktualisierte EU AI Act verpflichtet Anbieter und Betreiber von KI-Systemen nach Artikel 4 dazu, Maßnahmen zur Unterstützung der KI-Kompetenz ihrer Mitarbeitenden und weiterer Personen zu treffen, die in ihrem Auftrag mit KI arbeiten. Dabei sollen technisches Wissen, Erfahrung, Ausbildung, Einsatzkontext und betroffene Personengruppen berücksichtigt werden. Ein bestimmtes Kompetenzniveau für jede einzelne Person schreibt die aktuelle Regelung nicht vor.
Die offiziellen Fragen und Antworten der Europäischen Kommission zur KI-Kompetenz erläutern die Anwendung und Durchsetzung. Eine interne Richtlinie kann ein wichtiger Baustein sein, ersetzt aber weder rollenbezogene Schulungen noch eine Prüfung konkreter KI-Systeme. Für Hochrisiko-Systeme können zusätzlich besondere Betreiberpflichten gelten.
1. Zweck und Geltungsbereich eindeutig festlegen
Beginne mit der Frage, für wen und wofür die Richtlinie gilt. Erfasst sie alle Beschäftigten, freie Mitarbeitende und Dienstleister? Bezieht sie sich auf generative KI im Browser, eingebettete Funktionen in Standardsoftware, selbst entwickelte Systeme oder alle Varianten?
Nenne außerdem das Ziel: sichere Innovation ermöglichen, vertrauliche Informationen schützen, Ergebnisse überprüfbar machen und Entscheidungen nachvollziehbar halten. Eine verständliche Präambel verhindert, dass die Richtlinie als pauschales KI-Verbot missverstanden wird.
2. Rollen und Entscheidungswege definieren
Ordne Verantwortung konkreten Funktionen zu. Die Geschäftsleitung trägt die Gesamtverantwortung, während ein KI-Beauftragter oder ein interdisziplinäres Gremium Einführung, Freigaben und Kontrollen koordinieren kann. Datenschutz, Informationssicherheit, Recht, Fachbereiche, Betriebsrat und Personalentwicklung werden je nach Anwendungsfall beteiligt.
Beschreibe, wer neue Werkzeuge prüft, wer einen Einsatz freigibt und wohin Beschäftigte Unsicherheiten melden. Die Weiterbildung KI-Beauftragter und KI-Officer greift genau diese Rollen-, Governance- und Verantwortungsfragen auf.
3. Freigegebene Werkzeuge und Anwendungsfälle benennen
Eine Positivliste ist im Alltag hilfreicher als die Formulierung „KI darf nur nach Rücksprache verwendet werden“. Dokumentiere für jedes freigegebene System:
- zulässige Nutzergruppen und Geschäftszwecke,
- erlaubte Datenkategorien,
- notwendige Kontoeinstellungen und Zugangswege,
- verbindliche Prüf- und Freigabeschritte,
- Ansprechpersonen bei Fehlern oder Unsicherheit.
Genauso wichtig sind klar abgegrenzte Fälle, die eine vorherige Prüfung brauchen, etwa Personalauswahl, Kreditentscheidungen, Leistungsbewertung oder sicherheitskritische Prozesse.
4. Daten, Geschäftsgeheimnisse und Eingaben regeln
Lege verständlich fest, welche Informationen nicht ungeprüft in ein KI-System eingegeben werden dürfen. Dazu können personenbezogene Daten, Gesundheitsdaten, Kundendaten, Zugangsdaten, unveröffentlichte Finanzzahlen, Vertragsinhalte, Quellcode oder Geschäftsgeheimnisse gehören.
Werden personenbezogene Daten verarbeitet, bleibt die Datenschutz-Grundverordnung maßgeblich. Eine KI-Richtlinie ersetzt weder Rechtsgrundlage noch Datenschutz-Folgenabschätzung oder Vereinbarungen mit Auftragsverarbeitern. Sie sollte Mitarbeitenden vielmehr zeigen, wann sie den Datenschutz einbinden müssen.
5. Risiken einstufen und Eskalationen vorsehen
Nicht jede Textzusammenfassung hat dasselbe Risiko wie ein System, das Menschen bewertet. Führe daher mindestens drei praktische Kategorien ein: niedriges Risiko mit festgelegten Kontrollen, prüfpflichtige Anwendungen und zunächst nicht erlaubte beziehungsweise zu eskalierende Anwendungen.
Nutze dabei die Risikologik des aktuellen konsolidierten EU AI Act, ohne jede interne Anwendung vorschnell als Hochrisiko-System zu bezeichnen. Die rechtliche Einordnung verlangt eine Prüfung des konkreten Systems, Zwecks und Einsatzkontexts.
6. Menschliche Prüfung verbindlich machen
KI-Ausgaben können unvollständig, verzerrt oder sachlich falsch sein. Definiere deshalb, wer Ergebnisse prüft und welche Kriterien gelten. Besonders bei externen Veröffentlichungen, finanziellen Entscheidungen, Personalthemen, Rechtsfragen oder Kundenkommunikation darf die Verantwortung nicht an das Werkzeug abgegeben werden.
Ein guter Prüfstandard umfasst Quellenkontrolle, Plausibilität, Aktualität, Tonalität, Urheberrechte, mögliche Diskriminierung und die Übereinstimmung mit internen Vorgaben. Die prüfende Person muss ausreichend Zeit und Befugnis haben, das Ergebnis abzulehnen.
7. Transparenz und Kennzeichnung festlegen
Bestimme, wann KI-Unterstützung intern dokumentiert oder gegenüber Empfängern offengelegt wird. Das kann von einer kurzen Notiz im Arbeitsdokument bis zu einer sichtbaren Kennzeichnung reichen. Entscheidend ist, dass die Regel zum Kontext passt und gesetzliche Transparenzpflichten gesondert geprüft werden.
Vermeide eine pauschale Kennzeichnung jedes Rechtschreibvorschlags. Konzentriere Dich auf Fälle, in denen KI einen wesentlichen Anteil am Inhalt, Bild oder an einer Entscheidung hat oder Betroffene die Herkunft kennen müssen.
8. Dokumentation und Vorfälle organisieren
Lege fest, welche Informationen bei relevanten Einsätzen festgehalten werden: System, Zweck, verantwortliche Person, verwendete Datenkategorie, Freigabe, Prüfergebnis und wesentliche Änderungen. Die Dokumentation sollte risikoorientiert sein und nicht zu einer unbrauchbaren Sammlung sämtlicher Eingaben werden.
Ergänze einen Meldeweg für Datenpannen, problematische Ausgaben, Diskriminierungsverdacht, Sicherheitslücken oder falsche Veröffentlichungen. Beschäftigte müssen wissen, dass frühes Melden erwünscht ist und an wen sie sich wenden können.
9. KI-Kompetenz nach Rollen entwickeln
Eine einmalige allgemeine Schulung reicht selten aus. Mitarbeitende, Führungskräfte, technische Teams und Kontrollfunktionen benötigen unterschiedliche Kompetenzen. Verbinde die Richtlinie deshalb mit einem Qualifizierungsplan, der Grundlagen, typische Risiken, sichere Eingaben, Ergebnisprüfung und konkrete Arbeitsfälle abdeckt.
Dokumentiere Teilnahme und Lernziele angemessen, aber verspreche keine pauschale Rechtskonformität durch ein Zertifikat. Maßgeblich bleibt, ob die Maßnahmen zum Wissen, zur Erfahrung und zum tatsächlichen Nutzungskontext passen.
10. Freigabe, Versionierung und Überprüfung verankern
Eine KI-Richtlinie braucht einen Eigentümer, ein Freigabedatum und eine Versionsnummer. Plane anlassbezogene Reviews bei neuen Werkzeugen, geänderten Geschäftsprozessen, Sicherheitsvorfällen oder neuen Rechtsvorgaben. Zusätzlich ist ein regelmäßiger fester Überprüfungstermin sinnvoll.
Teste die Verständlichkeit mit echten Nutzerfragen: Darf ich Kundendaten eingeben? Wer prüft ein neues Tool? Muss ein KI-Bild gekennzeichnet werden? Wo melde ich einen Fehler? Wenn die Richtlinie darauf keine schnelle Antwort gibt, braucht sie eine praxistauglichere Struktur.
FAQ zur KI-Nutzungsrichtlinie
Schreibt der EU AI Act ausdrücklich ein Richtliniendokument vor?
Artikel 4 verlangt Maßnahmen zur Unterstützung von KI-Kompetenz, schreibt aber nicht für jedes Unternehmen exakt dasselbe einzelne Dokument vor. Eine Richtlinie ist ein sinnvoller Governance-Baustein, muss jedoch durch passende Schulung, Prozesse und Kontrollen ergänzt werden.
Dürfen Mitarbeitende kostenlose KI-Werkzeuge verwenden?
Das sollte nicht vom Preis abhängen, sondern von Freigabe, Vertragsbedingungen, Datenverarbeitung, Sicherheitsniveau und Zweck. Nicht geprüfte öffentliche Werkzeuge können für vertrauliche oder personenbezogene Inhalte ungeeignet sein.
Wer sollte die Richtlinie verantworten?
Die Gesamtverantwortung liegt typischerweise bei der Unternehmensleitung. Koordination und operative Pflege können bei einem KI-Beauftragten liegen. Datenschutz, Informationssicherheit, Recht, Fachbereiche und Arbeitnehmervertretung sollten abhängig vom Einsatz beteiligt werden.
Wie oft sollte die Richtlinie aktualisiert werden?
Eine gesetzlich einheitliche Aktualisierungsfrist gibt es dafür nicht. Sinnvoll sind feste Reviews sowie zusätzliche Prüfungen bei neuen Systemen, geänderten Einsatzfällen, Vorfällen oder relevanten Rechtsänderungen.
Fazit: Aus Leitplanken wird sichere Handlungspraxis
Eine wirksame KI-Nutzungsrichtlinie verbindet Freiheit und Verantwortung. Sie macht erlaubte Werkzeuge sichtbar, schützt Daten, klärt Zuständigkeiten und verlangt eine angemessene menschliche Prüfung. Ihr Wert zeigt sich nicht an der Seitenzahl, sondern daran, ob Beschäftigte im konkreten Fall richtig handeln können.
Wenn Du Rollen, Kontrollen und Qualifizierung für den professionellen KI-Einsatz systematisch entwickeln möchtest, informiere Dich über die Weiterbildung zum KI-Beauftragten und KI-Officer bei GrandEdu Media. Welche Weiterbildung zu Deinem Profil passt, lässt sich außerdem über die häufigen Fragen und eine individuelle Beratung klären.