AI-Act & Pflichten
KI-Governance
KI-Governance ist die Gesamtheit aus Rollen, Regeln und Kontrollmechanismen, mit denen ein Betrieb den Einsatz von KI-Systemen steuert und überwacht. Der EU AI Act schreibt keine feste Struktur vor, verlangt aber klar zugeordnete Zuständigkeiten – vor allem bei Hochrisiko-Systemen.
Das Wichtigste in Kürze
- EU AI Act verlangt keine feste Struktur oder eigenen 'AI Officer' – nur klar zugeordnete Zuständigkeiten.
- Seit 2. Februar 2025 gilt Art. 4: Personal muss ausreichende KI-Kompetenz besitzen, unabhängig von der Betriebsgröße.
- Bei Hochrisiko-KI schreibt Art. 26 kompetente Personen mit Ausbildung und Befugnis für die menschliche Aufsicht vor.
- Verstöße gegen Verbote (Art. 5) können mit bis zu 35 Mio. € oder 7 % des weltweiten Jahresumsatzes geahndet werden.
Was ist das?
KI-Governance beschreibt, wie ein Betrieb den Einsatz von KI-Systemen organisatorisch in den Griff bekommt: Wer darf welches Tool wofür nutzen? Wer prüft die Ergebnisse? Wer dokumentiert, welches System wo läuft? Ähnlich wie eine Arbeitsschutzordnung Verantwortlichkeiten und Abläufe festlegt, ohne jede Maschine einzeln zu nennen, legt KI-Governance den Rahmen für alle KI-Anwendungen fest – von Chatbots bis zu automatisierten Bewerbungsfiltern.
Dazu gehören typischerweise ein Register aller genutzten KI-Systeme, eine Einstufung nach Risiko, klare Zuständigkeiten für Freigabe und Kontrolle sowie Nachweise über Schulungen der Mitarbeitenden. Der EU AI Act schreibt Unternehmen dabei nicht pauschal eine bestimmte interne Struktur oder einen 'AI Officer' vor – entscheidend ist, dass die relevanten Aufgaben tatsächlich zugeordnet und erfüllt werden.
Zwei Pflichten sind bereits in Kraft: Seit 2. Februar 2025 gilt Art. 4 zur KI-Kompetenz, weitere Vorgaben für Hochrisiko-Systeme greifen größtenteils ab August 2026. Für Betreiber von Hochrisiko-KI verlangt Art. 26 zusätzlich kompetente Personen mit Ausbildung und Befugnis für die menschliche Aufsicht.
In der Praxis überschneidet sich KI-Governance mit einer schriftlichen KI-Richtlinie und der Rolle eines KI-Beauftragten – die Governance ist der Rahmen, die Richtlinie das Dokument, der Beauftragte oft die verantwortliche Person.
Was bringt das eurem Betrieb?
Governance verhindert, dass jede Abteilung eigene KI-Tools ohne Abstimmung einführt – ein Grund für sogenannte Schatten-KI, die Datenschutz- und Haftungsrisiken schafft, ohne dass die Geschäftsführung davon weiß.
Klare Zuständigkeiten sparen Zeit, wenn ein neues Tool eingeführt werden soll: Statt jedes Mal von vorn zu prüfen, greift ein bestehender Prozess für Risikoeinstufung, Freigabe und Dokumentation. Das senkt auch das Haftungsrisiko, weil im Streitfall nachvollziehbar ist, wer eine Entscheidung getroffen und wie das System kontrolliert wurde.
Was kostet das?
Wie viel Aufwand KI-Governance macht, hängt stark davon ab, wie viele KI-Systeme im Betrieb laufen und ob Hochrisiko-Anwendungen wie automatisierte Bewerbungsvorauswahl dabei sind. Für ein einfaches Set-up – Register der genutzten Tools, eine verantwortliche Person, eine kurze schriftliche Richtlinie – reicht oft wenig Aufwand. Werden Hochrisiko-Pflichten nach Art. 26 relevant, kommen Dokumentation der menschlichen Aufsicht, Schulungsnachweise und ggf. ein Risikomanagementsystem hinzu, was deutlich mehr Zeit bindet. Nach unserer Erfahrung lohnt sich ein strukturierter Einstieg: Ein Workshop hilft dabei, in kurzer Zeit eine erste Governance-Struktur mit Rollen, Register und Dokumentationsvorlage zu erarbeiten, bevor größere Investitionen in einzelne KI-Systeme anstehen.
Beispiel aus dem Mittelstand
Ein Maschinenbauer mit 60 Mitarbeitenden nutzt eine KI-gestützte Software, die eingehende Bewerbungen vorsortiert – eine Anwendung, die der EU AI Act als Hochrisiko einstuft. Die Geschäftsführung legt fest: Die Personalleitung prüft fachlich, die IT führt ein Register aller eingesetzten KI-Tools, und jede automatisierte Vorauswahl wird von einer Person gegengeprüft, bevor eine Absage verschickt wird. Zusätzlich dokumentiert der Betrieb, welche Mitarbeitenden zum Umgang mit dem Tool geschult wurden. Damit sind die wichtigsten Bausteine von KI-Governance – Zuständigkeit, Dokumentation, menschliche Kontrolle – abgedeckt, ohne dass eine neue Abteilung entsteht.
Häufige Fragen
Muss unser Betrieb einen KI-Beauftragten ernennen?
Nein, der EU AI Act schreibt keine bestimmte Rolle wie einen 'AI Officer' vor. Entscheidend ist, dass jemand im Betrieb die Aufgaben rund um KI-Kompetenz, Risikoeinstufung und Aufsicht tatsächlich übernimmt und das nachvollziehbar dokumentiert ist.
Ab wann gilt KI-Governance als Pflicht?
Teile davon gelten bereits: Seit 2. Februar 2025 muss Personal ausreichende KI-Kompetenz nach Art. 4 besitzen. Für Hochrisiko-Systeme kommen weitere organisatorische Pflichten hinzu, die größtenteils ab dem 2. August 2026 greifen.
Was passiert, wenn wir keine KI-Governance haben?
Direkte Bußgelder drohen meist nur bei konkreten Verstößen, etwa gegen verbotene Praktiken (bis zu 35 Mio. € oder 7 % des Jahresumsatzes) oder Hochrisiko-Pflichten. Fehlt Governance ganz, steigt zudem das Risiko, im Schadensfall zivilrechtlich zu haften, weil Sorgfaltspflichten nicht nachweisbar sind.
Worin unterscheidet sich KI-Governance von einer KI-Richtlinie?
KI-Governance ist der organisatorische Rahmen aus Rollen und Prozessen, die KI-Richtlinie das schriftliche Dokument, das diesen Rahmen für Mitarbeitende festhält. Governance kann auch informell existieren, eine Richtlinie macht sie verbindlich und nachvollziehbar.
Quellen
Verwandte Begriffe
Hinweis: Dieser Beitrag informiert allgemein und ersetzt keine Rechtsberatung. Verbindliche Aussagen für euren Einzelfall klärt ihr mit eurer Rechts- oder Datenschutzberatung.
Ihr wollt herausfinden, wo das in eurem Betrieb Wirkung entfaltet?
AI Use Case Workshop ansehen