Recht & Governance

KI-Richtlinie im Unternehmen: Aufbau, Kernkapitel und Umsetzung

Eine KI-Richtlinie im Unternehmen regelt, welche Werkzeuge und Daten erlaubt sind, wer freigibt und wie geschult wird. Der Leitfaden zeigt zehn Kernkapitel, ein Drei-Tier-Modell, vier Datenklassen und die häufigsten Fehler.

Niklas Coors
Niklas Coors Geschäftsführer, Plotdesk
Veröffentlicht
Lesezeit
19 Min.
KI-Richtlinie im Unternehmen: Aufbau, Kernkapitel und Umsetzung

Eine KI-Richtlinie regelt, welche KI-Werkzeuge im Unternehmen erlaubt sind, welche Daten hinein dürfen, wer freigibt und was bei Vorfällen passiert. Sie ist damit das Dokument, das aus verstreuter KI-Nutzung einen steuerbaren Prozess macht.

Der Bedarf ist messbar. Laut der Bitkom-KI-Studie vom 14. September 2026 nutzen 57 % der Unternehmen ab 20 Beschäftigten KI, nach 36 % im Vorjahr. Gleichzeitig zeigt die Bitkom-Erhebung zur Schatten-KI (Oktober 2025): In 8 % der Unternehmen ist die private KI-Nutzung für berufliche Zwecke „weit verbreitet", in weiteren 17 % gibt es Einzelfälle, und nochmals 17 % vermuten Nutzung, ohne sie nachweisen zu können.

Rechtlich wirken drei Stränge zusammen: die KI-Verordnung, die DSGVO und das Betriebsverfassungsgesetz. Die Frage lautet deshalb nicht, ob eine KI-Richtlinie nötig ist, sondern wie sie aussehen muss, damit sie im Alltag funktioniert. Dieser Leitfaden zeigt die zehn Kernkapitel, ein Drei-Tier-Modell für Werkzeuge, vier Datenklassen, einen Sieben-Schritte-Plan und die häufigsten Fehler.

Das Wichtigste in Kürze

  • Kein Gesetz schreibt das Dokument vor, die Praxis verlangt es. KI-Verordnung, DSGVO und Betriebsverfassungsgesetz zusammen erwarten, dass ein Unternehmen dokumentiert zeigen kann, wie es KI einsetzt.
  • Rechtsstand September 2026: KI-Kompetenz (Art. 4) gilt seit Februar 2025, die Transparenzpflichten nach Art. 50 seit August 2026, Hochrisiko-Pflichten folgen ab Dezember 2027 (Anhang III) und August 2028 (Anhang I).
  • Zehn Kernkapitel tragen jede Richtlinie: Zweck, Begriffe, Rollen, Werkzeugklassifikation, Datenklassifikation, Anwendungsregeln, Transparenz, Schulung, Meldewege, Versionierung.
  • Zwei Matrizen entscheiden über die Wirkung: ein Drei-Tier-Modell für Werkzeuge (freigegeben, mit Auflagen erlaubt, verboten) und vier Datenklassen. Beide werden im Alltag tatsächlich nachgeschlagen.
  • Ohne freigegebenes Werkzeug bleibt die Richtlinie Papier. Laut Bitkom (September 2026) nutzen 57 % der Unternehmen KI; Schatten-KI wächst dort, wo ein offizielles Angebot fehlt.

Stand: September 2026. Dieser Beitrag ersetzt keine Rechtsberatung.

1. Was eine KI-Richtlinie ist – und was sie nicht ist

Eine KI-Richtlinie (synonym: KI-Nutzungsrichtlinie, AI Acceptable Use Policy, AI AUP) ist ein verbindliches, schriftliches Regelwerk eines Unternehmens dazu, wie, wofür und unter welchen Bedingungen Künstliche Intelligenz in der Organisation eingesetzt werden darf. Sie ist ein klassisches Compliance-Dokument – arbeitsrechtlich anwendbar, intern bekannt gegeben, versioniert und regelmäßig überprüft.

Sie ist kein technisches Handbuch („So konfigurierst du das Tool"), keine Liste mit Prompt-Beispielen und auch keine Marketingaussage zum verantwortungsvollen Umgang mit KI. Wer diese Dinge in ein Dokument mischt, bekommt am Ende ein Papier, das niemand liest.

Eine moderne KI-Richtlinie hat im Kern drei Aufgaben:

Aufgabe 1

Risiken absichern

Datenschutz, Geschäftsgeheimnisse, Urheberrecht, Diskriminierung, Halluzinationen, Haftung – die Richtlinie ist der dokumentierte Nachweis, dass das Unternehmen die Risiken kennt und steuert.

Aufgabe 2

Erlaubnisse schaffen

Sie sagt explizit, was erlaubt ist, nicht nur, was verboten ist. Genau das senkt Schatten-KI: Mitarbeitende, die wissen, dass und wie sie KI nutzen dürfen, tun es seltener heimlich.

Aufgabe 3

Prozesse verankern

Sie definiert Rollen, Freigabewege, Schulungs- und Meldepflichten und macht damit aus einer punktuellen Nutzung einen wiederholbaren, auditierbaren Prozess.

Die EU-Kommission verlangt kein bestimmtes Dokument namens „KI-Richtlinie", aber die Praxis der Aufsichtsbehörden – von den Datenschutzbehörden bis zur Bundesnetzagentur als zentraler Marktüberwachungsbehörde – läuft auf dieselbe Erwartungshaltung hinaus: Wer KI einsetzt, soll dokumentiert zeigen können, wie er das tut. Eine schriftliche, gelebte Richtlinie ist der einfachste Weg, diesen Nachweis zu führen.

2. Warum jetzt: Die Zahlen, die jede Richtlinie rechtfertigen

Wer in einer Geschäftsleitung 2026 noch erklären muss, warum eine KI-Richtlinie nötig ist, braucht zwei Zahlenpäckchen. Das erste betrifft die tatsächliche Nutzung im Unternehmen, das zweite die Folgen, die schon dokumentiert sind.

57 %

der Unternehmen ab 20 Beschäftigten nutzen KI (Bitkom, September 2026; 2025: 36 %).

25 %

der Unternehmen schulen ihre Beschäftigten gar nicht zu KI (Bitkom, September 2026; 2025: 43 %).

78 %

der Befragten nutzen KI-Werkzeuge, die der Arbeitgeber nicht bereitstellt (WalkMe, USA, 1.000 Befragte, Juli 2025).

45 %

der Beschäftigten auf Bundesebene nutzen nicht freigegebene KI-Werkzeuge (Microsoft/Civey, November 2025).

Die Bitkom-Erhebung zur Schatten-KI aus Oktober 2025 zeigt die Lücke zwischen Nutzung und Steuerung: Der Anteil der Unternehmen, die Schatten-KI kategorisch ausschließen wollen, sank von 37 % auf 29 %. Wie Sie unkontrollierte Nutzung erkennen und eindämmen, beschreibt der Leitfaden Schatten-KI erkennen und eindämmen.

In der öffentlichen Verwaltung ist das Bild ähnlich. Die Microsoft/Civey-Umfrage von November 2025 nennt 45 % auf Bundesebene, 36 % auf kommunaler und 19 % auf Landesebene.

Die zweite Zahlenreihe betrifft die dokumentierten Folgen:

Es geht 2026 also nicht mehr um theoretische Risiken. Es geht darum, dass jedes Unternehmen, das seinen Mitarbeitenden den Zugang zu KI bewusst oder unbewusst öffnet, rechtlich, vertraglich und reputativ in der Verantwortung steht – und das in einem Markt, in dem Anthropic, OpenAI, Google und Mistral im Abstand weniger Monate neue Modellgenerationen veröffentlichen. Wer in dieser Geschwindigkeit nichts schriftlich hat, steuert nicht, sondern reagiert.

3. Der rechtliche Rahmen: EU AI Act, DSGVO, BetrVG

Die KI-Richtlinie steht nicht im luftleeren Raum. Drei Regelwerke geben ihr Inhalt und Struktur vor – ohne dass eines davon das Dokument im Wortlaut vorschreibt.

Regelwerk Geltung Bedeutung für die KI-Richtlinie
EU AI Act (VO 2024/1689) In Kraft seit 1. August 2024; Verbote und KI-Kompetenz (Art. 4, 2026 neu gefasst) seit 2. Februar 2025; GPAI-Pflichten seit 2. August 2025; Transparenzpflichten (Art. 50) seit 2. August 2026; Hochrisiko nach Anhang III ab 2. Dezember 2027, nach Anhang I ab 2. August 2028 (Digital Omnibus, Verordnung (EU) 2026/1744). Verlangt Maßnahmen zur KI-Kompetenz (Art. 4) und Transparenz bei Chatbots und KI-Inhalten (Art. 50); für Hochrisiko-Systeme später menschliche Aufsicht (Art. 14), Risikomanagement (Art. 9), Protokollierung (Art. 12) und Information der Betroffenen (Art. 26). Die Richtlinie ist der Ort, an dem diese Pflichten gegenüber Beschäftigten konkretisiert werden.
DSGVO Seit 2018 anwendbar. Art. 28 (AV-Verträge mit KI-Anbietern), Art. 32 (technisch-organisatorische Maßnahmen), Art. 35 (Datenschutz-Folgenabschätzung, häufig erforderlich, wenn personenbezogene Daten in größerem Umfang verarbeitet werden; im Einzelfall mit der oder dem Datenschutzbeauftragten prüfen), Art. 13/14 (Informationspflichten gegenüber Mitarbeitenden).
BetrVG / Arbeitsrecht Anwendbar in Unternehmen mit Betriebsrat. § 87 Abs. 1 Nr. 6 BetrVG: KI-Tools, die geeignet sind, das Verhalten oder die Leistung von Beschäftigten zu überwachen, sind mitbestimmungspflichtig. § 90 BetrVG verlangt zudem die rechtzeitige Information.
NIS-2 (RL 2022/2555) Anwendung ab 18. Oktober 2024, deutsche Umsetzung in Kraft. Für rund 29.500 deutsche Unternehmen (kritische und wichtige Einrichtungen) gelten erweiterte Cybersicherheitspflichten – auch für KI-Systeme. Eine Richtlinie sollte die NIS-2-Meldepflichten in den Incident-Prozess einarbeiten.

Bußgeldhöhe nach Art. 99 EU AI Act

Bis zu 35 Mio. EUR oder 7 % des weltweiten Jahresumsatzes für Verstöße gegen das Verbot der in Art. 5 genannten KI-Praktiken (z. B. Social Scoring, bestimmte biometrische Echtzeit-Identifikation).

Bis zu 15 Mio. EUR oder 3 % für Verstöße gegen andere materielle Pflichten, darunter die Transparenzpflichten aus Art. 50.

Bis zu 7,5 Mio. EUR oder 1 % für falsche, unvollständige oder irreführende Angaben gegenüber notifizierten Stellen oder Behörden.

Maßgeblich ist jeweils der höhere Betrag. Für KMU einschließlich Start-ups gilt nach Art. 99 Abs. 6 jeweils der niedrigere; der Digital Omnibus hat Erleichterungen für kleine Mid-Caps ergänzt (Stand: September 2026). Die Behörden verhängen nicht automatisch die Höchststrafe – sie haben Ermessen und berücksichtigen Schwere, Dauer, Vorsatz, Wiederholungen und ob das Unternehmen den Vorfall selbst gemeldet und kooperiert hat.

Wer selbst KI-Systeme entwickelt oder unter eigenem Namen anbietet und ein System aus Anhang III als nicht hochriskant einstuft, muss diese Einschätzung nach Art. 6 Abs. 4 dokumentieren. Die Richtlinie ersetzt diese Bewertung nicht, sie regelt aber, wer sie anstößt und freigibt. Für Betreiber bleibt der praktische Kern derselbe: Systeme klassifizieren, die Einordnung begründen und beides zeigen können.

4. Die zehn Kernkapitel einer modernen KI-Richtlinie

Es gibt im Markt mittlerweile Dutzende Vorlagen für KI-Richtlinien – von Caralegal, Branchenverbänden, IT-Kanzleien und Sicherheitsanbietern. Die meisten dieser Vorlagen ähneln sich erstaunlich. Folgende zehn Kapitel sollte 2026 jede ernsthafte Richtlinie enthalten:

1

Zweck und Geltungsbereich

Wer ist gebunden (Mitarbeitende, Freelancer, externe Dienstleister), für welche Tätigkeiten gilt die Richtlinie, in welchem Verhältnis steht sie zu anderen Policies (z. B. Datenschutz, Informationssicherheit, Social-Media-Richtlinie)?

2

Begriffe und Definitionen

Was ist „KI", „Hochrisiko-KI", „generative KI", „autonomer Agent"? Eine kurze, an Art. 3 EU AI Act angelehnte Liste vermeidet endlose Streitgespräche im Alltag.

3

Rollen, Verantwortlichkeiten, RACI

Wer entscheidet (Geschäftsleitung), wer ist verantwortlich (KI-Beauftragter, IT-Leitung, DSB, ggf. CISO), wer wird konsultiert (Betriebsrat, Rechtsabteilung), wer wird informiert? Wir haben die Rolle des KI-Beauftragten in einem eigenen Leitfaden ausführlich beschrieben.

4

Tool-Klassifikation

Welche KI-Tools sind „freigegeben", welche „mit Auflagen erlaubt", welche „verboten"? Dieses Kapitel ist das praktisch wichtigste – mehr dazu in Abschnitt 5.

5

Datenklassifikation

Welche Datenkategorien dürfen in welchen Tools verarbeitet werden? Eine klare Matrix verhindert die häufigste Sünde: vertrauliche Inhalte in öffentlichen Tools (siehe Abschnitt 6).

6

Anwendungsregeln und Human-in-the-Loop

Für welche Entscheidungen gilt: kein vollautomatischer Output ohne menschliche Freigabe? Personalentscheidungen, Bonität, juristische Aussagen, Außenkommunikation, Code-Deployments – das sind die typischen Hochrisiko-Bereiche.

7

Transparenz und Kennzeichnung

KI-generierte Inhalte gegenüber Kund:innen, Partnern und Bewerber:innen kennzeichnen, soweit nach Art. 50 EU AI Act und ggf. medienrechtlich erforderlich. Auch intern: Wer einen KI-Entwurf weiterleitet, sollte das kenntlich machen.

8

Schulungs- und Kompetenzpflichten

Konkret: Welche Schulung absolviert jede Person, die mit KI arbeitet, vor der ersten Nutzung? Wie oft wird sie aufgefrischt? Wer dokumentiert das? Art. 4 der KI-Verordnung gilt seit 2. Februar 2025 und verlangt Maßnahmen, die KI-Kompetenz fördern; Einzelheiten im Leitfaden zur KI-Kompetenz nach Art. 4.

9

Meldewege bei Vorfällen

Datenleck, fehlerhafte Entscheidung, Halluzination mit Außenwirkung, Verdacht auf Prompt-Injection: An wen wird gemeldet, in welcher Frist? Verzahnung mit DSGVO-Meldepflicht (72 h) und NIS-2.

10

Versionierung, Review, Inkrafttreten

Version, Datum, freigebende Person, Review-Zyklus (mind. jährlich), Verteilung. Eine Richtlinie ohne Versionsstand ist juristisch wertlos.

5. Tool-Klassifikation: Das Drei-Tier-Modell

Die größte praktische Wirkung einer Richtlinie liegt in einer ehrlichen, gepflegten Tool-Liste. Die Vorlagen von PurpleSec, Tenable und vielen IT-Kanzleien arbeiten mit einem Drei-Tier-Modell, das sich auch im deutschsprachigen Mittelstand bewährt hat:

Tier Status Voraussetzungen Beispiele (Kategorie, nicht Markenempfehlung)
Tier 1 Enterprise freigegeben AVV unterschrieben, Datenhaltung in der EU oder mit Standardvertragsklauseln + TIA, DSFA durchgeführt, Betriebsrat informiert/eingebunden. Zentrale KI-Plattform (z. B. die intern bereitgestellte Plotdesk-Instanz), Microsoft 365 Copilot (sofern korrekt konfiguriert), Azure OpenAI mit EU-Tenant.
Tier 2 Toleriert / mit Auflagen Nur für öffentliche oder unkritische Daten, keine personenbezogenen Daten von Beschäftigten oder Kund:innen, keine Geschäftsgeheimnisse, Output stets gegenprüfen. Öffentliche Recherche-Chatbots ohne Enterprise-Vertrag, freie Bild- oder Code-Generatoren für nicht-vertrauliche Aufgaben.
Tier 3 Verboten Verarbeitung in Drittländern ohne SCC, kein AVV verfügbar, intransparente Trainingsnutzung, dokumentierte Sicherheitsmängel, US- oder CN-Anbieter ohne EU-Datengrenze in regulierten Branchen. Konsumenten-Apps mit unklarer Datenverarbeitung, Browser-Extensions ohne IT-Freigabe, regional eingeschränkte LLMs ohne Compliance-Setup.

Wichtig: Die Liste ist kein Statement gegen Anbieter – sondern eine Funktion Ihrer eigenen Verträge, Konfiguration und Risikobewertung. Microsoft 365 Copilot kann in Unternehmen A in Tier 1 stehen und in Unternehmen B in Tier 3 – je nachdem, ob die DSGVO-Hausaufgaben erledigt sind: Berechtigungs-Audit, Sensitivity Labels, Purview-DLP, DSFA, Betriebsrat. Wer das ignoriert, schreibt sich Compliance-Risiken über das Logo eines Anbieters in die Bilanz.

Pflegen Sie diese Liste monatlich und nicht nur jährlich. Die Geschwindigkeit, mit der neue Modelle und Tools 2026 auf den Markt kommen, lässt jährliche Reviews zwangsläufig veralten.

6. Datenklassifikation: vier Stufen, die jeder versteht

Die zweite Matrix, die in keiner Richtlinie fehlen darf, ist die Datenklassifikation. Sie beantwortet die Frage, die Mitarbeitende sich täglich faktisch stellen: Darf ich diesen Inhalt in dieses Tool kopieren?

Bewährt hat sich ein vierstufiges Modell, das sich auch in IT-Sicherheitsstandards (BSI-Grundschutz, ISO 27001) wiederfindet:

Stufe Beispiele Erlaubt in
Öffentlich Marketingtexte, veröffentlichte Whitepaper, Pressemitteilungen, allgemeine Recherche. Tier 1 und Tier 2.
Intern Interne Memos, Projektpläne, Team-E-Mails, allgemeine Meeting-Notizen. Ausschließlich Tier 1.
Vertraulich Kundendaten, Verträge, Personalakten, Finanzplanung, Strategie­dokumente. Tier 1, schriftliche Freigabe der Führungskraft oder einer definierten Rolle, Human-in-the-Loop.
Streng vertraulich Source-Code, API-Keys, M&A-Unterlagen, unveröffentlichte IP, Gesundheits- oder besondere Kategorien personenbezogener Daten (Art. 9 DSGVO). Nur in dedizierten, auditierten Umgebungen oder gar nicht. CISO/Geschäftsführungs-Ausnahme erforderlich.

Diese Matrix gehört in jede Schulung. Die größten Schäden in dokumentierten Schatten-KI-Fällen entstanden nicht durch böswillige Mitarbeitende, sondern durch ein einfaches Missverständnis: „Ich wusste nicht, dass ich das nicht reinkopieren darf."

7. Der 7-Schritte-Plan zur Erstellung Ihrer Richtlinie

Drei Führungskräfte diskutieren vor einer Glaswand mit farbigen Klebezetteln in Kategorien – Symbolbild für einen internen KI-Policy-Workshop
Eine gute KI-Richtlinie entsteht in einem ein- bis zweitägigen Workshop quer durch die Funktionen – nicht im stillen Kämmerlein der Rechtsabteilung.
1

KI-Inventur durchführen

Listen Sie alle KI-Systeme auf, die heute schon im Unternehmen verwendet werden – gekauft, mitlizenziert, kostenlos genutzt. Eine anonyme Mitarbeiterbefragung deckt erfahrungsgemäß zwei- bis dreimal so viele Tools auf wie die IT-Inventur.

2

Risiken klassifizieren

Prüfen Sie pro System: Fällt es unter Anhang III EU AI Act (Hochrisiko)? Erfordert es eine DSFA nach Art. 35 DSGVO? Greift § 87 BetrVG? Dokumentieren Sie die Bewertung – auch dann, wenn sie negativ ausfällt. Mehr in unserem Artikel zur DSGVO-/EU-AI-Act-Compliance.

3

Stakeholder an einen Tisch

Workshop mit Geschäftsleitung, IT, Datenschutz, Informationssicherheit, Personal, Rechtsabteilung, Betriebsrat und – ganz wichtig – zwei bis drei tatsächlichen Power-Usern. Ohne deren Realitätscheck wird die Richtlinie zur Theorie.

4

Entwurf gegen eine Vorlage erstellen

Verwenden Sie eine seriöse Vorlage als Gerüst, etwa von Caralegal, Skill-Sprinters, einem Branchenverband oder einer IT-Kanzlei. Vorlagen sparen 70 % der Strukturarbeit – aber nicht 70 % des Denkens. Tool-Liste, Datenklassifikation und Eskalationswege müssen Sie selbst füllen.

5

Betriebsrat einbinden – früh

Mit Betriebsrat: § 87 Abs. 1 Nr. 6 BetrVG verlangt Mitbestimmung bei der Einführung jedes Tools, das zur Verhaltens-/Leistungs­kontrolle geeignet ist. Praktisch heißt das: Eine moderne KI-Plattform fällt in fast jedem Fall darunter. Eine Betriebsvereinbarung KI ist meist der saubere Weg – wir haben das im Artikel zur Betriebsrats-Mitbestimmung bei KI ausführlich beschrieben.

6

In Kraft setzen + Schulung ausrollen

Geschäftsführung unterzeichnet, Veröffentlichung im Intranet, Eintrag in den Personalakten/Onboarding-Prozess. Pflicht-Schulung für alle Beschäftigten innerhalb von 30 Tagen, neue Beschäftigte vor Aufnahme der KI-Nutzung. Schulungen dokumentieren: vorgeschrieben ist das nicht, es macht aber gegenüber Aufsicht, Betriebsrat und Kunden nachvollziehbar, wie Sie Art. 4 umsetzen.

7

Quartalsweises Monitoring

Tool-Liste, Vorfälle, Schulungsstand, neue Use Cases mindestens vierteljährlich überprüfen. Eine Richtlinie, die nach zwölf Monaten unverändert ist, gehört entweder zu einem Unternehmen, das KI praktisch nicht nutzt – oder sie ist veraltet. Wer das Monitoring sauber aufstellt, kann es direkt mit der ROI-Messung verzahnen.

8. Die acht häufigsten Fehler bei KI-Richtlinien

Fehler 1: Die Verbots-Richtlinie

Eine Richtlinie, die ausschließlich Verbote enthält, treibt Schatten-KI nach oben. Wo ein gutes offizielles Angebot fehlt, weichen Beschäftigte auf eigene Werkzeuge aus. Eine wirksame Richtlinie benennt erlaubte Werkzeuge mindestens so klar wie verbotene.

Fehler 2: Generisches Copy-Paste

Wer eine Vorlage 1:1 übernimmt und „Mustermann GmbH" durch den eigenen Firmennamen ersetzt, hat keine Richtlinie, sondern ein Anwaltsdiplom. Die Tool-Liste und Datenklassen müssen aus dem eigenen Haus kommen.

Fehler 3: Keine zentrale Plattform

Eine Richtlinie ohne erlaubtes Tool ist eine Aufforderung, weiter heimlich auf Konsumenten-KI zu gehen. Wer Schatten-KI auflösen will, muss zuerst ein gleichwertiges, freigegebenes Angebot bereitstellen.

Fehler 4: Betriebsrat zu spät

Mitbestimmungsverstöße führen regelmäßig zu mehrmonatigen Verzögerungen. Betriebsrat in Schritt 3 einbinden, nicht in Schritt 6. Eine Betriebsvereinbarung KI ist in vielen Häusern der saubere Weg.

Fehler 5: Keine Schulung

Art. 4 der KI-Verordnung gilt seit 2. Februar 2025 und verlangt Maßnahmen zur Förderung von KI-Kompetenz. Laut Bitkom (September 2026) schulen 25 % der Unternehmen gar nicht. Wer Schulungen dokumentiert, kann die Umsetzung belegen.

Fehler 6: Keine Versionierung

Ein Dokument ohne Datum, Versionsnummer und freigebende Person ist juristisch praktisch wertlos. Im Audit zählt die jüngste freigegebene Version.

Fehler 7: Ein 35-Seiten-PDF

Niemand liest 35 Seiten. Die Kernregeln gehören auf maximal 5–8 Seiten plus Anhang. Vorlagen-PDFs mit endlosen Erklärungen sind für Berater geschrieben, nicht für Beschäftigte.

Fehler 8: Statt einer Policy 50 Mails

„Bitte mal kurz Bescheid sagen, wenn Du ChatGPT nutzt" ist keine Richtlinie. Ohne formales Dokument fehlt die Anknüpfung an Arbeitsrecht, Datenschutz und Audit – im Schadensfall katastrophal.

9. Plattform vor Policy: Warum Tools über Erfolg oder Scheitern entscheiden

Eine harte, aber wichtige Wahrheit, die in keiner Standardvorlage steht: Die beste KI-Richtlinie nützt wenig, wenn Mitarbeitende kein anständiges erlaubtes Tool haben.

Die WalkMe-Daten sind dazu eindeutig: 46 % der Beschäftigten geben offen zu, dass sie auch bei einem expliziten Verbot weiter Schatten-KI nutzen würden. Der Grund ist banal: Die Arbeit ist schneller, präziser oder einfacher mit KI – und niemand kehrt freiwillig zurück.

Eine wirksame Policy braucht deshalb fast immer einen technischen Partner: Eine zentrale Plattform, die mindestens so produktiv ist wie das, was die Beschäftigten heimlich nutzen, und gleichzeitig innerhalb des definierten Tier-1-Rahmens läuft.

Vier Eigenschaften machen ein Werkzeug überhaupt erst eintragbar in Tier 1 Ihrer Richtlinie:

Multi-Modell statt Vendor Lock-in

Je nach Anwendungsfall und Vertraulichkeit lässt sich zwischen Modellen von Anthropic, OpenAI, Google, Mistral oder offenen Modellen wechseln, ohne das Werkzeug zu verlassen. Mehr dazu in der Multi-Modell-Strategie.

Audit-Logs out of the box

Wer wann was an welches Modell geschickt hat, lässt sich nachvollziehen – die Grundlage für DSGVO-Auskunftsersuchen, NIS-2-Meldungen und EU-AI-Act-Logging-Pflichten.

Rollen- und Rechtesystem

Granulare Berechtigungen pro Team, sodass HR-Daten, Finanzdaten oder Source-Code nicht versehentlich an die falsche Stelle gelangen – die technische Verlängerung Ihrer Datenklassifikation.

EU-Datenresidenz und AVV

Verarbeitung in der EU, DSGVO-konformer Auftragsverarbeitungsvertrag, dokumentierte Unterauftragsverarbeiter. Ohne das ist Tier 1 nicht eintragbar.

Die Reihenfolge in der Praxis lautet damit meist: Plattform-Pilot, Richtlinien-Entwurf, Betriebsvereinbarung, Rollout, Schulung, Monitoring. Erst wenn das erlaubte Werkzeug sichtbar besser ist als das, was die Beschäftigten kennen, akzeptieren sie auch die zugehörige Richtlinie.

Plotdesk verbindet eine KI-Plattform mit einem Umsetzungsteam für den Mittelstand und deckt genau diese Tier-1-Anforderungen ab: eine dedizierte Instanz in der EU oder im eigenen Tenant, DSGVO-konformer Auftragsverarbeitungsvertrag, mehr als 100 Modellvarianten aus zehn Provider-Typen, SSO, Rollen und mehr als 40 Berechtigungen, Audit-Logs sowie Nutzungs- und Kostenanalysen je Team. Die Berechtigungen sind die technische Verlängerung Ihrer Datenklassifikation: Was die Richtlinie auf Papier trennt, trennt die Plattform im Betrieb.

Häufige Fragen zur KI-Richtlinie

Ist eine KI-Richtlinie gesetzlich vorgeschrieben?

Kein Gesetz verlangt ein Dokument mit diesem Namen. KI-Verordnung, DSGVO und Betriebsverfassungsgesetz verlangen aber zusammen, dass ein Unternehmen nachvollziehbar zeigen kann, wie es KI einsetzt, wer verantwortlich ist und wie Beschäftigte geschult werden. Eine schriftliche Richtlinie ist der einfachste Weg, diesen Nachweis zu führen.

Brauchen wir eine eigene KI-Richtlinie, wenn es schon eine IT-Sicherheitsrichtlinie gibt?

In der Regel ja. Themen wie Halluzinationen, Verantwortung für Ergebnisse, Nutzung von Eingaben zum Training, KI-Kompetenz nach Art. 4 und Transparenz nach Art. 50 passen schlecht in eine allgemeine IT-Richtlinie. Verzahnen Sie beide Dokumente, statt Inhalte zu doppeln.

Wie lang sollte eine KI-Richtlinie sein?

Die Kernregeln gehören auf fünf bis acht Seiten, Details in den Anhang. Entscheidend sind nicht Seitenzahl oder Formulierungen, sondern eine ehrlich gepflegte Werkzeugliste, eine verständliche Datenklassifikation und der dokumentierte Schulungsstand.

Was bringt ein Verbot von öffentlichen KI-Werkzeugen?

Ein Verbot allein verlagert die Nutzung, es beendet sie selten. Sinnvoll ist es für Konsumentenversionen ohne Auftragsverarbeitungsvertrag, aber nur zusammen mit einer ernsthaften freigegebenen Alternative. Mehr dazu im Leitfaden Schatten-KI erkennen und eindämmen.

Wer schreibt und unterzeichnet die Richtlinie?

Schreiben sollte sie ein Team aus IT, Datenschutz, Compliance und, falls vorhanden, KI-Beauftragten und Betriebsrat. In Kraft gesetzt wird sie von der Geschäftsführung. In größeren Unternehmen empfiehlt sich eine schriftliche Kenntnisnahme durch die Beschäftigten.

Wie oft muss die Richtlinie überarbeitet werden?

Mindestens jährlich und zusätzlich anlassbezogen: bei neuen Werkzeugen, neuen Modellgenerationen, Sicherheitsvorfällen, Änderungen an der KI-Verordnung oder größeren organisatorischen Veränderungen. Die Werkzeugliste sollte quartalsweise gepflegt werden.

Wo finde ich eine Vorlage?

Muster stellen unter anderem Caralegal, Skill-Sprinters, SRD Rechtsanwälte und auf Englisch PurpleSec bereit. Vorlagen liefern das Gerüst. Werkzeugliste, Datenklassen, Eskalationswege und Schulungsprogramm müssen aus dem eigenen Haus kommen.

Fazit: Eine Richtlinie, die im Alltag funktioniert

Eine moderne KI-Richtlinie ist 2026 kein Compliance-Theater und kein Bürokratie-Selbstzweck. Sie ist – wenn sie gut gemacht ist – das wichtigste Dokument, mit dem ein Unternehmen seinen Mitarbeitenden in einer Phase rasanter technologischer Veränderung Erlaubnis und Sicherheit gleichzeitig gibt.

Die drei Sätze, an denen Sie eine wirklich gute Richtlinie erkennen, sind banal:

  1. „Ich weiß genau, was ich mit KI machen darf – und mit welchen Daten."
  2. „Ich weiß, wen ich frage, wenn etwas unklar ist."
  3. „Ich habe ein erlaubtes Tool, das gut genug ist, dass ich kein anderes brauche."

Wer diese drei Aussagen von einer klaren Mehrheit der Beschäftigten bestätigt bekommt, hat die Schatten-KI-Lücke geschlossen. Und wer gegenüber Aufsicht, Kunden oder der eigenen Versicherung eine versionierte, geschulte und gelebte Richtlinie samt freigegebener Plattform vorlegen kann, argumentiert deutlich ruhiger als ein Unternehmen, das darauf vertraut, dass niemand eigene Werkzeuge nutzt.

Die drei wichtigsten Take-Aways

1. Kein Gesetz schreibt das Dokument vor. KI-Verordnung, DSGVO, Betriebsverfassungsgesetz und NIS-2 verlangen zusammen aber ein dokumentiertes Regelwerk.

2. Werkzeugklassifikation in drei Stufen und Datenklassifikation in vier Klassen sind die beiden Matrizen, die im Alltag tatsächlich nachgeschlagen werden.

3. Ohne eine zentrale, freigegebene Plattform bleibt jede Richtlinie ein PDF im Intranet. Das erlaubte Werkzeug muss so gut sein, dass niemand ein anderes braucht.

Zuletzt redaktionell überarbeitet am

Nächster Schritt

Finden wir den Prozess, der sich für Sie rechnet.

In der persönlichen KI-Potenzialanalyse prüfen wir Ihre Ausgangslage und entwickeln eine konkrete Hypothese für den schnellsten wirtschaftlichen Hebel. Von der ersten Idee bis zur Lösung im Betrieb.

Persönlich sprechen
  • 1.200+Use Cases in 15 Branchen
  • 4 Wochenbis zum ersten Ergebnis im Betrieb
  • DediziertIhre Instanz in der EU oder in Ihrem eigenen Tenant

Die Expertise und Kreativität haben zu einer Lösung geführt, die unternehmensweit großen Anklang findet. Paul Töws, AI Hub Lead, Melitta

Persönliche Einschätzung

Wo liegt Ihr größter KI-Hebel?

Vier kurze Fragen zu Ihrem Unternehmen. Wir prüfen Ihre Angaben persönlich und melden uns mit einer ersten Einschätzung.

Persönliche Analyse

Wo liegt Ihr größter KI-Hebel?

Vier kurze Fragen zu Ihrem Unternehmen. Wir prüfen Ihre Angaben persönlich und bereiten eine erste Einschätzung vor.

Niklas CoorsGeschäftsführer · Strategie

Schritt 1 von 5
In welcher Branche arbeitet Ihr Unternehmen?

Damit ordnen wir passende Referenzen und Use Cases zu.

Wie groß ist Ihr Unternehmen?

So können wir einschätzen, was zu Ihrem Unternehmen und Ihren Teams passt.

Wo stehen Sie heute mit KI?

Welche Aussage beschreibt Ihren Arbeitsalltag am besten?

Welcher Hebel hat gerade höchste Priorität?

Wählen Sie den Bereich, in dem ein Ergebnis am meisten bewegen würde.

Wie dürfen wir Sie erreichen?

Wir prüfen, wo KI in Ihrem Unternehmen konkret helfen kann, und melden uns persönlich mit einer ersten Einschätzung.