Eine KI-Richtlinie regelt, welche KI-Werkzeuge im Unternehmen erlaubt sind, welche Daten hinein dürfen, wer freigibt und was bei Vorfällen passiert. Sie ist damit das Dokument, das aus verstreuter KI-Nutzung einen steuerbaren Prozess macht.
Der Bedarf ist messbar. Laut der Bitkom-KI-Studie vom 14. September 2026 nutzen 57 % der Unternehmen ab 20 Beschäftigten KI, nach 36 % im Vorjahr. Gleichzeitig zeigt die Bitkom-Erhebung zur Schatten-KI (Oktober 2025): In 8 % der Unternehmen ist die private KI-Nutzung für berufliche Zwecke „weit verbreitet", in weiteren 17 % gibt es Einzelfälle, und nochmals 17 % vermuten Nutzung, ohne sie nachweisen zu können.
Rechtlich wirken drei Stränge zusammen: die KI-Verordnung, die DSGVO und das Betriebsverfassungsgesetz. Die Frage lautet deshalb nicht, ob eine KI-Richtlinie nötig ist, sondern wie sie aussehen muss, damit sie im Alltag funktioniert. Dieser Leitfaden zeigt die zehn Kernkapitel, ein Drei-Tier-Modell für Werkzeuge, vier Datenklassen, einen Sieben-Schritte-Plan und die häufigsten Fehler.
Das Wichtigste in Kürze
- Kein Gesetz schreibt das Dokument vor, die Praxis verlangt es. KI-Verordnung, DSGVO und Betriebsverfassungsgesetz zusammen erwarten, dass ein Unternehmen dokumentiert zeigen kann, wie es KI einsetzt.
- Rechtsstand September 2026: KI-Kompetenz (Art. 4) gilt seit Februar 2025, die Transparenzpflichten nach Art. 50 seit August 2026, Hochrisiko-Pflichten folgen ab Dezember 2027 (Anhang III) und August 2028 (Anhang I).
- Zehn Kernkapitel tragen jede Richtlinie: Zweck, Begriffe, Rollen, Werkzeugklassifikation, Datenklassifikation, Anwendungsregeln, Transparenz, Schulung, Meldewege, Versionierung.
- Zwei Matrizen entscheiden über die Wirkung: ein Drei-Tier-Modell für Werkzeuge (freigegeben, mit Auflagen erlaubt, verboten) und vier Datenklassen. Beide werden im Alltag tatsächlich nachgeschlagen.
- Ohne freigegebenes Werkzeug bleibt die Richtlinie Papier. Laut Bitkom (September 2026) nutzen 57 % der Unternehmen KI; Schatten-KI wächst dort, wo ein offizielles Angebot fehlt.
Stand: September 2026. Dieser Beitrag ersetzt keine Rechtsberatung.
1. Was eine KI-Richtlinie ist – und was sie nicht ist
Eine KI-Richtlinie (synonym: KI-Nutzungsrichtlinie, AI Acceptable Use Policy, AI AUP) ist ein verbindliches, schriftliches Regelwerk eines Unternehmens dazu, wie, wofür und unter welchen Bedingungen Künstliche Intelligenz in der Organisation eingesetzt werden darf. Sie ist ein klassisches Compliance-Dokument – arbeitsrechtlich anwendbar, intern bekannt gegeben, versioniert und regelmäßig überprüft.
Sie ist kein technisches Handbuch („So konfigurierst du das Tool"), keine Liste mit Prompt-Beispielen und auch keine Marketingaussage zum verantwortungsvollen Umgang mit KI. Wer diese Dinge in ein Dokument mischt, bekommt am Ende ein Papier, das niemand liest.
Eine moderne KI-Richtlinie hat im Kern drei Aufgaben:
Risiken absichern
Datenschutz, Geschäftsgeheimnisse, Urheberrecht, Diskriminierung, Halluzinationen, Haftung – die Richtlinie ist der dokumentierte Nachweis, dass das Unternehmen die Risiken kennt und steuert.
Erlaubnisse schaffen
Sie sagt explizit, was erlaubt ist, nicht nur, was verboten ist. Genau das senkt Schatten-KI: Mitarbeitende, die wissen, dass und wie sie KI nutzen dürfen, tun es seltener heimlich.
Prozesse verankern
Sie definiert Rollen, Freigabewege, Schulungs- und Meldepflichten und macht damit aus einer punktuellen Nutzung einen wiederholbaren, auditierbaren Prozess.
Die EU-Kommission verlangt kein bestimmtes Dokument namens „KI-Richtlinie", aber die Praxis der Aufsichtsbehörden – von den Datenschutzbehörden bis zur Bundesnetzagentur als zentraler Marktüberwachungsbehörde – läuft auf dieselbe Erwartungshaltung hinaus: Wer KI einsetzt, soll dokumentiert zeigen können, wie er das tut. Eine schriftliche, gelebte Richtlinie ist der einfachste Weg, diesen Nachweis zu führen.
2. Warum jetzt: Die Zahlen, die jede Richtlinie rechtfertigen
Wer in einer Geschäftsleitung 2026 noch erklären muss, warum eine KI-Richtlinie nötig ist, braucht zwei Zahlenpäckchen. Das erste betrifft die tatsächliche Nutzung im Unternehmen, das zweite die Folgen, die schon dokumentiert sind.
der Unternehmen ab 20 Beschäftigten nutzen KI (Bitkom, September 2026; 2025: 36 %).
der Unternehmen schulen ihre Beschäftigten gar nicht zu KI (Bitkom, September 2026; 2025: 43 %).
der Befragten nutzen KI-Werkzeuge, die der Arbeitgeber nicht bereitstellt (WalkMe, USA, 1.000 Befragte, Juli 2025).
der Beschäftigten auf Bundesebene nutzen nicht freigegebene KI-Werkzeuge (Microsoft/Civey, November 2025).
Die Bitkom-Erhebung zur Schatten-KI aus Oktober 2025 zeigt die Lücke zwischen Nutzung und Steuerung: Der Anteil der Unternehmen, die Schatten-KI kategorisch ausschließen wollen, sank von 37 % auf 29 %. Wie Sie unkontrollierte Nutzung erkennen und eindämmen, beschreibt der Leitfaden Schatten-KI erkennen und eindämmen.
In der öffentlichen Verwaltung ist das Bild ähnlich. Die Microsoft/Civey-Umfrage von November 2025 nennt 45 % auf Bundesebene, 36 % auf kommunaler und 19 % auf Landesebene.
Die zweite Zahlenreihe betrifft die dokumentierten Folgen:
- Im September 2025 untersagte das LG Hamburg X.AI per einstweiliger Verfügung, Falschaussagen über eine NGO zu verbreiten, mit bis zu 250.000 Euro Ordnungsgeld pro Verstoß (Beschluss vom 23.09.2025, Az. 324 O 461/25).
- EchoLeak (Juni 2025, Microsoft 365 Copilot) und RoguePilot (Februar 2026, GitHub Copilot) sind dokumentierte Schwachstellen, die Sicherheitsforscher verantwortungsvoll gemeldet haben und die anschließend behoben wurden. Beide zeigen, wie Prompt Injection in produktive KI-Systeme reicht; ausführlich im Leitfaden zur LLM-Sicherheit.
- Im Mai 2026 veröffentlichte Microsoft drei als kritisch eingestufte Schwachstellen in Microsoft 365 Copilot, die serverseitig behoben wurden. Solche Fälle zeigen, warum eine Richtlinie Meldewege und Zuständigkeiten für KI-Vorfälle festlegen sollte.
Es geht 2026 also nicht mehr um theoretische Risiken. Es geht darum, dass jedes Unternehmen, das seinen Mitarbeitenden den Zugang zu KI bewusst oder unbewusst öffnet, rechtlich, vertraglich und reputativ in der Verantwortung steht – und das in einem Markt, in dem Anthropic, OpenAI, Google und Mistral im Abstand weniger Monate neue Modellgenerationen veröffentlichen. Wer in dieser Geschwindigkeit nichts schriftlich hat, steuert nicht, sondern reagiert.
3. Der rechtliche Rahmen: EU AI Act, DSGVO, BetrVG
Die KI-Richtlinie steht nicht im luftleeren Raum. Drei Regelwerke geben ihr Inhalt und Struktur vor – ohne dass eines davon das Dokument im Wortlaut vorschreibt.
| Regelwerk | Geltung | Bedeutung für die KI-Richtlinie |
|---|---|---|
| EU AI Act (VO 2024/1689) | In Kraft seit 1. August 2024; Verbote und KI-Kompetenz (Art. 4, 2026 neu gefasst) seit 2. Februar 2025; GPAI-Pflichten seit 2. August 2025; Transparenzpflichten (Art. 50) seit 2. August 2026; Hochrisiko nach Anhang III ab 2. Dezember 2027, nach Anhang I ab 2. August 2028 (Digital Omnibus, Verordnung (EU) 2026/1744). | Verlangt Maßnahmen zur KI-Kompetenz (Art. 4) und Transparenz bei Chatbots und KI-Inhalten (Art. 50); für Hochrisiko-Systeme später menschliche Aufsicht (Art. 14), Risikomanagement (Art. 9), Protokollierung (Art. 12) und Information der Betroffenen (Art. 26). Die Richtlinie ist der Ort, an dem diese Pflichten gegenüber Beschäftigten konkretisiert werden. |
| DSGVO | Seit 2018 anwendbar. | Art. 28 (AV-Verträge mit KI-Anbietern), Art. 32 (technisch-organisatorische Maßnahmen), Art. 35 (Datenschutz-Folgenabschätzung, häufig erforderlich, wenn personenbezogene Daten in größerem Umfang verarbeitet werden; im Einzelfall mit der oder dem Datenschutzbeauftragten prüfen), Art. 13/14 (Informationspflichten gegenüber Mitarbeitenden). |
| BetrVG / Arbeitsrecht | Anwendbar in Unternehmen mit Betriebsrat. | § 87 Abs. 1 Nr. 6 BetrVG: KI-Tools, die geeignet sind, das Verhalten oder die Leistung von Beschäftigten zu überwachen, sind mitbestimmungspflichtig. § 90 BetrVG verlangt zudem die rechtzeitige Information. |
| NIS-2 (RL 2022/2555) | Anwendung ab 18. Oktober 2024, deutsche Umsetzung in Kraft. | Für rund 29.500 deutsche Unternehmen (kritische und wichtige Einrichtungen) gelten erweiterte Cybersicherheitspflichten – auch für KI-Systeme. Eine Richtlinie sollte die NIS-2-Meldepflichten in den Incident-Prozess einarbeiten. |
Bußgeldhöhe nach Art. 99 EU AI Act
Bis zu 35 Mio. EUR oder 7 % des weltweiten Jahresumsatzes für Verstöße gegen das Verbot der in Art. 5 genannten KI-Praktiken (z. B. Social Scoring, bestimmte biometrische Echtzeit-Identifikation).
Bis zu 15 Mio. EUR oder 3 % für Verstöße gegen andere materielle Pflichten, darunter die Transparenzpflichten aus Art. 50.
Bis zu 7,5 Mio. EUR oder 1 % für falsche, unvollständige oder irreführende Angaben gegenüber notifizierten Stellen oder Behörden.
Maßgeblich ist jeweils der höhere Betrag. Für KMU einschließlich Start-ups gilt nach Art. 99 Abs. 6 jeweils der niedrigere; der Digital Omnibus hat Erleichterungen für kleine Mid-Caps ergänzt (Stand: September 2026). Die Behörden verhängen nicht automatisch die Höchststrafe – sie haben Ermessen und berücksichtigen Schwere, Dauer, Vorsatz, Wiederholungen und ob das Unternehmen den Vorfall selbst gemeldet und kooperiert hat.
Wer selbst KI-Systeme entwickelt oder unter eigenem Namen anbietet und ein System aus Anhang III als nicht hochriskant einstuft, muss diese Einschätzung nach Art. 6 Abs. 4 dokumentieren. Die Richtlinie ersetzt diese Bewertung nicht, sie regelt aber, wer sie anstößt und freigibt. Für Betreiber bleibt der praktische Kern derselbe: Systeme klassifizieren, die Einordnung begründen und beides zeigen können.
4. Die zehn Kernkapitel einer modernen KI-Richtlinie
Es gibt im Markt mittlerweile Dutzende Vorlagen für KI-Richtlinien – von Caralegal, Branchenverbänden, IT-Kanzleien und Sicherheitsanbietern. Die meisten dieser Vorlagen ähneln sich erstaunlich. Folgende zehn Kapitel sollte 2026 jede ernsthafte Richtlinie enthalten:
Zweck und Geltungsbereich
Wer ist gebunden (Mitarbeitende, Freelancer, externe Dienstleister), für welche Tätigkeiten gilt die Richtlinie, in welchem Verhältnis steht sie zu anderen Policies (z. B. Datenschutz, Informationssicherheit, Social-Media-Richtlinie)?
Begriffe und Definitionen
Was ist „KI", „Hochrisiko-KI", „generative KI", „autonomer Agent"? Eine kurze, an Art. 3 EU AI Act angelehnte Liste vermeidet endlose Streitgespräche im Alltag.
Rollen, Verantwortlichkeiten, RACI
Wer entscheidet (Geschäftsleitung), wer ist verantwortlich (KI-Beauftragter, IT-Leitung, DSB, ggf. CISO), wer wird konsultiert (Betriebsrat, Rechtsabteilung), wer wird informiert? Wir haben die Rolle des KI-Beauftragten in einem eigenen Leitfaden ausführlich beschrieben.
Tool-Klassifikation
Welche KI-Tools sind „freigegeben", welche „mit Auflagen erlaubt", welche „verboten"? Dieses Kapitel ist das praktisch wichtigste – mehr dazu in Abschnitt 5.
Datenklassifikation
Welche Datenkategorien dürfen in welchen Tools verarbeitet werden? Eine klare Matrix verhindert die häufigste Sünde: vertrauliche Inhalte in öffentlichen Tools (siehe Abschnitt 6).
Anwendungsregeln und Human-in-the-Loop
Für welche Entscheidungen gilt: kein vollautomatischer Output ohne menschliche Freigabe? Personalentscheidungen, Bonität, juristische Aussagen, Außenkommunikation, Code-Deployments – das sind die typischen Hochrisiko-Bereiche.
Transparenz und Kennzeichnung
KI-generierte Inhalte gegenüber Kund:innen, Partnern und Bewerber:innen kennzeichnen, soweit nach Art. 50 EU AI Act und ggf. medienrechtlich erforderlich. Auch intern: Wer einen KI-Entwurf weiterleitet, sollte das kenntlich machen.
Schulungs- und Kompetenzpflichten
Konkret: Welche Schulung absolviert jede Person, die mit KI arbeitet, vor der ersten Nutzung? Wie oft wird sie aufgefrischt? Wer dokumentiert das? Art. 4 der KI-Verordnung gilt seit 2. Februar 2025 und verlangt Maßnahmen, die KI-Kompetenz fördern; Einzelheiten im Leitfaden zur KI-Kompetenz nach Art. 4.
Meldewege bei Vorfällen
Datenleck, fehlerhafte Entscheidung, Halluzination mit Außenwirkung, Verdacht auf Prompt-Injection: An wen wird gemeldet, in welcher Frist? Verzahnung mit DSGVO-Meldepflicht (72 h) und NIS-2.
Versionierung, Review, Inkrafttreten
Version, Datum, freigebende Person, Review-Zyklus (mind. jährlich), Verteilung. Eine Richtlinie ohne Versionsstand ist juristisch wertlos.
5. Tool-Klassifikation: Das Drei-Tier-Modell
Die größte praktische Wirkung einer Richtlinie liegt in einer ehrlichen, gepflegten Tool-Liste. Die Vorlagen von PurpleSec, Tenable und vielen IT-Kanzleien arbeiten mit einem Drei-Tier-Modell, das sich auch im deutschsprachigen Mittelstand bewährt hat:
| Tier | Status | Voraussetzungen | Beispiele (Kategorie, nicht Markenempfehlung) |
|---|---|---|---|
| Tier 1 | Enterprise freigegeben | AVV unterschrieben, Datenhaltung in der EU oder mit Standardvertragsklauseln + TIA, DSFA durchgeführt, Betriebsrat informiert/eingebunden. | Zentrale KI-Plattform (z. B. die intern bereitgestellte Plotdesk-Instanz), Microsoft 365 Copilot (sofern korrekt konfiguriert), Azure OpenAI mit EU-Tenant. |
| Tier 2 | Toleriert / mit Auflagen | Nur für öffentliche oder unkritische Daten, keine personenbezogenen Daten von Beschäftigten oder Kund:innen, keine Geschäftsgeheimnisse, Output stets gegenprüfen. | Öffentliche Recherche-Chatbots ohne Enterprise-Vertrag, freie Bild- oder Code-Generatoren für nicht-vertrauliche Aufgaben. |
| Tier 3 | Verboten | Verarbeitung in Drittländern ohne SCC, kein AVV verfügbar, intransparente Trainingsnutzung, dokumentierte Sicherheitsmängel, US- oder CN-Anbieter ohne EU-Datengrenze in regulierten Branchen. | Konsumenten-Apps mit unklarer Datenverarbeitung, Browser-Extensions ohne IT-Freigabe, regional eingeschränkte LLMs ohne Compliance-Setup. |
Wichtig: Die Liste ist kein Statement gegen Anbieter – sondern eine Funktion Ihrer eigenen Verträge, Konfiguration und Risikobewertung. Microsoft 365 Copilot kann in Unternehmen A in Tier 1 stehen und in Unternehmen B in Tier 3 – je nachdem, ob die DSGVO-Hausaufgaben erledigt sind: Berechtigungs-Audit, Sensitivity Labels, Purview-DLP, DSFA, Betriebsrat. Wer das ignoriert, schreibt sich Compliance-Risiken über das Logo eines Anbieters in die Bilanz.
Pflegen Sie diese Liste monatlich und nicht nur jährlich. Die Geschwindigkeit, mit der neue Modelle und Tools 2026 auf den Markt kommen, lässt jährliche Reviews zwangsläufig veralten.
6. Datenklassifikation: vier Stufen, die jeder versteht
Die zweite Matrix, die in keiner Richtlinie fehlen darf, ist die Datenklassifikation. Sie beantwortet die Frage, die Mitarbeitende sich täglich faktisch stellen: Darf ich diesen Inhalt in dieses Tool kopieren?
Bewährt hat sich ein vierstufiges Modell, das sich auch in IT-Sicherheitsstandards (BSI-Grundschutz, ISO 27001) wiederfindet:
| Stufe | Beispiele | Erlaubt in |
|---|---|---|
| Öffentlich | Marketingtexte, veröffentlichte Whitepaper, Pressemitteilungen, allgemeine Recherche. | Tier 1 und Tier 2. |
| Intern | Interne Memos, Projektpläne, Team-E-Mails, allgemeine Meeting-Notizen. | Ausschließlich Tier 1. |
| Vertraulich | Kundendaten, Verträge, Personalakten, Finanzplanung, Strategiedokumente. | Tier 1, schriftliche Freigabe der Führungskraft oder einer definierten Rolle, Human-in-the-Loop. |
| Streng vertraulich | Source-Code, API-Keys, M&A-Unterlagen, unveröffentlichte IP, Gesundheits- oder besondere Kategorien personenbezogener Daten (Art. 9 DSGVO). | Nur in dedizierten, auditierten Umgebungen oder gar nicht. CISO/Geschäftsführungs-Ausnahme erforderlich. |
Diese Matrix gehört in jede Schulung. Die größten Schäden in dokumentierten Schatten-KI-Fällen entstanden nicht durch böswillige Mitarbeitende, sondern durch ein einfaches Missverständnis: „Ich wusste nicht, dass ich das nicht reinkopieren darf."
7. Der 7-Schritte-Plan zur Erstellung Ihrer Richtlinie
KI-Inventur durchführen
Listen Sie alle KI-Systeme auf, die heute schon im Unternehmen verwendet werden – gekauft, mitlizenziert, kostenlos genutzt. Eine anonyme Mitarbeiterbefragung deckt erfahrungsgemäß zwei- bis dreimal so viele Tools auf wie die IT-Inventur.
Risiken klassifizieren
Prüfen Sie pro System: Fällt es unter Anhang III EU AI Act (Hochrisiko)? Erfordert es eine DSFA nach Art. 35 DSGVO? Greift § 87 BetrVG? Dokumentieren Sie die Bewertung – auch dann, wenn sie negativ ausfällt. Mehr in unserem Artikel zur DSGVO-/EU-AI-Act-Compliance.
Stakeholder an einen Tisch
Workshop mit Geschäftsleitung, IT, Datenschutz, Informationssicherheit, Personal, Rechtsabteilung, Betriebsrat und – ganz wichtig – zwei bis drei tatsächlichen Power-Usern. Ohne deren Realitätscheck wird die Richtlinie zur Theorie.
Entwurf gegen eine Vorlage erstellen
Verwenden Sie eine seriöse Vorlage als Gerüst, etwa von Caralegal, Skill-Sprinters, einem Branchenverband oder einer IT-Kanzlei. Vorlagen sparen 70 % der Strukturarbeit – aber nicht 70 % des Denkens. Tool-Liste, Datenklassifikation und Eskalationswege müssen Sie selbst füllen.
Betriebsrat einbinden – früh
Mit Betriebsrat: § 87 Abs. 1 Nr. 6 BetrVG verlangt Mitbestimmung bei der Einführung jedes Tools, das zur Verhaltens-/Leistungskontrolle geeignet ist. Praktisch heißt das: Eine moderne KI-Plattform fällt in fast jedem Fall darunter. Eine Betriebsvereinbarung KI ist meist der saubere Weg – wir haben das im Artikel zur Betriebsrats-Mitbestimmung bei KI ausführlich beschrieben.
In Kraft setzen + Schulung ausrollen
Geschäftsführung unterzeichnet, Veröffentlichung im Intranet, Eintrag in den Personalakten/Onboarding-Prozess. Pflicht-Schulung für alle Beschäftigten innerhalb von 30 Tagen, neue Beschäftigte vor Aufnahme der KI-Nutzung. Schulungen dokumentieren: vorgeschrieben ist das nicht, es macht aber gegenüber Aufsicht, Betriebsrat und Kunden nachvollziehbar, wie Sie Art. 4 umsetzen.
Quartalsweises Monitoring
Tool-Liste, Vorfälle, Schulungsstand, neue Use Cases mindestens vierteljährlich überprüfen. Eine Richtlinie, die nach zwölf Monaten unverändert ist, gehört entweder zu einem Unternehmen, das KI praktisch nicht nutzt – oder sie ist veraltet. Wer das Monitoring sauber aufstellt, kann es direkt mit der ROI-Messung verzahnen.
8. Die acht häufigsten Fehler bei KI-Richtlinien
Fehler 1: Die Verbots-Richtlinie
Eine Richtlinie, die ausschließlich Verbote enthält, treibt Schatten-KI nach oben. Wo ein gutes offizielles Angebot fehlt, weichen Beschäftigte auf eigene Werkzeuge aus. Eine wirksame Richtlinie benennt erlaubte Werkzeuge mindestens so klar wie verbotene.
Fehler 2: Generisches Copy-Paste
Wer eine Vorlage 1:1 übernimmt und „Mustermann GmbH" durch den eigenen Firmennamen ersetzt, hat keine Richtlinie, sondern ein Anwaltsdiplom. Die Tool-Liste und Datenklassen müssen aus dem eigenen Haus kommen.
Fehler 3: Keine zentrale Plattform
Eine Richtlinie ohne erlaubtes Tool ist eine Aufforderung, weiter heimlich auf Konsumenten-KI zu gehen. Wer Schatten-KI auflösen will, muss zuerst ein gleichwertiges, freigegebenes Angebot bereitstellen.
Fehler 4: Betriebsrat zu spät
Mitbestimmungsverstöße führen regelmäßig zu mehrmonatigen Verzögerungen. Betriebsrat in Schritt 3 einbinden, nicht in Schritt 6. Eine Betriebsvereinbarung KI ist in vielen Häusern der saubere Weg.
Fehler 5: Keine Schulung
Art. 4 der KI-Verordnung gilt seit 2. Februar 2025 und verlangt Maßnahmen zur Förderung von KI-Kompetenz. Laut Bitkom (September 2026) schulen 25 % der Unternehmen gar nicht. Wer Schulungen dokumentiert, kann die Umsetzung belegen.
Fehler 6: Keine Versionierung
Ein Dokument ohne Datum, Versionsnummer und freigebende Person ist juristisch praktisch wertlos. Im Audit zählt die jüngste freigegebene Version.
Fehler 7: Ein 35-Seiten-PDF
Niemand liest 35 Seiten. Die Kernregeln gehören auf maximal 5–8 Seiten plus Anhang. Vorlagen-PDFs mit endlosen Erklärungen sind für Berater geschrieben, nicht für Beschäftigte.
Fehler 8: Statt einer Policy 50 Mails
„Bitte mal kurz Bescheid sagen, wenn Du ChatGPT nutzt" ist keine Richtlinie. Ohne formales Dokument fehlt die Anknüpfung an Arbeitsrecht, Datenschutz und Audit – im Schadensfall katastrophal.
9. Plattform vor Policy: Warum Tools über Erfolg oder Scheitern entscheiden
Eine harte, aber wichtige Wahrheit, die in keiner Standardvorlage steht: Die beste KI-Richtlinie nützt wenig, wenn Mitarbeitende kein anständiges erlaubtes Tool haben.
Die WalkMe-Daten sind dazu eindeutig: 46 % der Beschäftigten geben offen zu, dass sie auch bei einem expliziten Verbot weiter Schatten-KI nutzen würden. Der Grund ist banal: Die Arbeit ist schneller, präziser oder einfacher mit KI – und niemand kehrt freiwillig zurück.
Eine wirksame Policy braucht deshalb fast immer einen technischen Partner: Eine zentrale Plattform, die mindestens so produktiv ist wie das, was die Beschäftigten heimlich nutzen, und gleichzeitig innerhalb des definierten Tier-1-Rahmens läuft.
Vier Eigenschaften machen ein Werkzeug überhaupt erst eintragbar in Tier 1 Ihrer Richtlinie:
Multi-Modell statt Vendor Lock-in
Je nach Anwendungsfall und Vertraulichkeit lässt sich zwischen Modellen von Anthropic, OpenAI, Google, Mistral oder offenen Modellen wechseln, ohne das Werkzeug zu verlassen. Mehr dazu in der Multi-Modell-Strategie.
Audit-Logs out of the box
Wer wann was an welches Modell geschickt hat, lässt sich nachvollziehen – die Grundlage für DSGVO-Auskunftsersuchen, NIS-2-Meldungen und EU-AI-Act-Logging-Pflichten.
Rollen- und Rechtesystem
Granulare Berechtigungen pro Team, sodass HR-Daten, Finanzdaten oder Source-Code nicht versehentlich an die falsche Stelle gelangen – die technische Verlängerung Ihrer Datenklassifikation.
EU-Datenresidenz und AVV
Verarbeitung in der EU, DSGVO-konformer Auftragsverarbeitungsvertrag, dokumentierte Unterauftragsverarbeiter. Ohne das ist Tier 1 nicht eintragbar.
Die Reihenfolge in der Praxis lautet damit meist: Plattform-Pilot, Richtlinien-Entwurf, Betriebsvereinbarung, Rollout, Schulung, Monitoring. Erst wenn das erlaubte Werkzeug sichtbar besser ist als das, was die Beschäftigten kennen, akzeptieren sie auch die zugehörige Richtlinie.
Plotdesk verbindet eine KI-Plattform mit einem Umsetzungsteam für den Mittelstand und deckt genau diese Tier-1-Anforderungen ab: eine dedizierte Instanz in der EU oder im eigenen Tenant, DSGVO-konformer Auftragsverarbeitungsvertrag, mehr als 100 Modellvarianten aus zehn Provider-Typen, SSO, Rollen und mehr als 40 Berechtigungen, Audit-Logs sowie Nutzungs- und Kostenanalysen je Team. Die Berechtigungen sind die technische Verlängerung Ihrer Datenklassifikation: Was die Richtlinie auf Papier trennt, trennt die Plattform im Betrieb.
Häufige Fragen zur KI-Richtlinie
Ist eine KI-Richtlinie gesetzlich vorgeschrieben?
Brauchen wir eine eigene KI-Richtlinie, wenn es schon eine IT-Sicherheitsrichtlinie gibt?
Wie lang sollte eine KI-Richtlinie sein?
Was bringt ein Verbot von öffentlichen KI-Werkzeugen?
Wer schreibt und unterzeichnet die Richtlinie?
Wie oft muss die Richtlinie überarbeitet werden?
Wo finde ich eine Vorlage?
Fazit: Eine Richtlinie, die im Alltag funktioniert
Eine moderne KI-Richtlinie ist 2026 kein Compliance-Theater und kein Bürokratie-Selbstzweck. Sie ist – wenn sie gut gemacht ist – das wichtigste Dokument, mit dem ein Unternehmen seinen Mitarbeitenden in einer Phase rasanter technologischer Veränderung Erlaubnis und Sicherheit gleichzeitig gibt.
Die drei Sätze, an denen Sie eine wirklich gute Richtlinie erkennen, sind banal:
- „Ich weiß genau, was ich mit KI machen darf – und mit welchen Daten."
- „Ich weiß, wen ich frage, wenn etwas unklar ist."
- „Ich habe ein erlaubtes Tool, das gut genug ist, dass ich kein anderes brauche."
Wer diese drei Aussagen von einer klaren Mehrheit der Beschäftigten bestätigt bekommt, hat die Schatten-KI-Lücke geschlossen. Und wer gegenüber Aufsicht, Kunden oder der eigenen Versicherung eine versionierte, geschulte und gelebte Richtlinie samt freigegebener Plattform vorlegen kann, argumentiert deutlich ruhiger als ein Unternehmen, das darauf vertraut, dass niemand eigene Werkzeuge nutzt.
Die drei wichtigsten Take-Aways
1. Kein Gesetz schreibt das Dokument vor. KI-Verordnung, DSGVO, Betriebsverfassungsgesetz und NIS-2 verlangen zusammen aber ein dokumentiertes Regelwerk.
2. Werkzeugklassifikation in drei Stufen und Datenklassifikation in vier Klassen sind die beiden Matrizen, die im Alltag tatsächlich nachgeschlagen werden.
3. Ohne eine zentrale, freigegebene Plattform bleibt jede Richtlinie ein PDF im Intranet. Das erlaubte Werkzeug muss so gut sein, dass niemand ein anderes braucht.