0
Der Mann arbeitet an einem Laptop in einem modernen Büro mit Blick auf die Natur.
KI-Wissen

Wie erstellt man eine KI-Richtlinie für das Unternehmen?

Du kannst eine KI-Richtlinie für dein Unternehmen erstellen, indem du zunächst Ziele und Anwendungsbereiche definierst, gesetzliche Anforderungen wie den EU AI Act berücksichtigst, Verantwortlichkeiten klar zuweist und die Richtlinie anschließend strukturiert im Unternehmen einführst. Die Grundlage bildet ein dokumentiertes Regelwerk, das sowohl ethische Grundsätze als auch konkrete Verhaltenserwartungen für den Einsatz von KI festlegt. Die folgenden Fragen führen dich Schritt für Schritt durch alle wesentlichen Aspekte einer praxistauglichen KI-Richtlinie.

Was muss eine unternehmenseigene KI-Richtlinie enthalten?

Eine KI-Richtlinie muss mindestens die Ziele des KI-Einsatzes, erlaubte und verbotene Anwendungsfälle, Verantwortlichkeiten, Datenschutzanforderungen, ethische Grundsätze sowie Verfahren für Ausnahmen und Abweichungen enthalten. Sie dient als verbindlicher Rahmen für alle Aktivitäten rund um künstliche Intelligenz im Unternehmen.

Konkret sollte eine vollständige KI-Richtlinie die folgenden Kernbereiche abdecken:

  • Geltungsbereich: Welche Systeme, Abteilungen und Prozesse sind betroffen?
  • Zulässige KI-Anwendungen: Welche Tools und Nutzungsszenarien sind freigegeben?
  • Datenschutz und Informationssicherheit: Welche Daten dürfen in KI-Systeme eingegeben werden?
  • Ethische Grundsätze: Wie werden Diskriminierung, Bias und Transparenz adressiert?
  • Menschliche Aufsicht: Welche Entscheidungen darf KI nicht autonom treffen?
  • Umgang mit Abweichungen: Wie werden Verstöße gemeldet und behandelt?
  • Schulungspflichten: Wer muss wie im sicheren Umgang mit KI geschult werden?

Gemäß ISO 42001, dem internationalen Standard für KI-Managementsysteme, muss die KI-Richtlinie dem Zweck der Organisation angemessen sein, dokumentiert, im gesamten Unternehmen kommuniziert und für alle relevanten Stakeholder zugänglich sein. Darüber hinaus empfiehlt der Standard, sie durch themenspezifische Teilrichtlinien zu ergänzen, etwa zu KI-Ressourcen, Folgenabschätzungen oder der Entwicklung eigener KI-Systeme. Eine gut strukturierte, ISO 42001-konforme KI-Richtlinie bietet daher nicht nur Orientierung, sondern schafft auch eine solide Grundlage für künftige Zertifizierungen.

Welche gesetzlichen Anforderungen beeinflussen eine KI-Richtlinie?

Die wichtigsten gesetzlichen Anforderungen an eine KI-Richtlinie ergeben sich aus dem EU AI Act, der DSGVO, dem Urheberrecht, dem Arbeitsrecht und dem allgemeinen Haftungsrecht. Unternehmen, die Hochrisiko-KI-Systeme betreiben, unterliegen dabei besonders strengen Pflichten.

Der EU AI Act klassifiziert KI-Systeme nach ihrem Risikopotenzial. Betreiber von Hochrisiko-KI-Systemen unterliegen unter anderem folgenden Pflichten, die sich unmittelbar in der KI-Richtlinie widerspiegeln müssen:

  • Einrichtung von Mechanismen zur menschlichen Aufsicht
  • Kontinuierliches Monitoring und Berichterstattung an Anbieter
  • Pflicht zur Meldung schwerwiegender Vorfälle
  • Sechsmonatige Aufbewahrungspflicht für automatisierte Protokolle
  • Pflicht zur Information betroffener Personen über automatisierte Entscheidungen
  • Datenschutz-Folgenabschätzung gemäß Art. 35 DSGVO

Die Verordnung gilt auch über Hochrisiko-Systeme hinaus: KI-Systeme, die mit natürlichen Personen interagieren, müssen diese darüber informieren, dass sie mit einem KI-System kommunizieren. Synthetische Inhalte wie KI-generierte Texte oder Deepfakes müssen klar gekennzeichnet sein. Weitere Anforderungen ergeben sich aus dem Datenschutzrecht, dem Urheberrecht beim Einsatz generativer KI sowie aus arbeitsrechtlichen Mitbestimmungsrechten, wenn KI-Systeme Mitarbeitende überwachen oder Entscheidungen über sie treffen.

Wie unterscheidet sich eine KI-Richtlinie von einer allgemeinen IT-Richtlinie?

Eine KI-Richtlinie unterscheidet sich von einer allgemeinen IT-Richtlinie dadurch, dass sie gezielt auf die Risiken, Transparenzanforderungen und ethischen Implikationen von KI-Systemen eingeht, die herkömmliche IT-Rahmenwerke nicht abdecken. Während IT-Richtlinien Regeln für die Nutzung von Software und Infrastruktur festlegen, regelt eine KI-Richtlinie auch Fragen der Entscheidungsautonomie, Nachvollziehbarkeit und sozialen Verantwortung.

Konkrete Unterschiede zeigen sich in mehreren Bereichen:

  • Entscheidungsverantwortung: KI-Systeme können eigenständig Empfehlungen oder Entscheidungen generieren. Die KI-Richtlinie muss festlegen, wann menschliche Aufsicht zwingend erforderlich ist.
  • Bias und Diskriminierungsfreiheit: KI-Modelle können systematische Verzerrungen enthalten. IT-Richtlinien adressieren das nicht – KI-Richtlinien müssen es.
  • Transparenz und Erklärbarkeit: In bestimmten Fällen haben Nutzende das Recht auf eine Erklärung, wie eine KI-Entscheidung zustande gekommen ist.
  • Regulatorischer Rahmen: Der EU AI Act richtet sich gezielt an KI-Systeme und schafft Pflichten, die eine allgemeine IT-Richtlinie nicht erfüllen kann.

Eine bestehende IT-Richtlinie kann als Ausgangspunkt dienen, muss jedoch um diese KI-spezifischen Aspekte ergänzt werden. In vielen Unternehmen empfiehlt es sich, eine eigenständige KI-Richtlinie zu erstellen, die auf die allgemeine IT-Richtlinie verweist und diese gezielt erweitert.

Wer ist für die Erstellung einer KI-Richtlinie verantwortlich?

Die Verantwortung für die Erstellung einer KI-Richtlinie liegt bei der Unternehmensführung, unterstützt durch einen KI-Beauftragten. Die Führungsebene muss die KI-Richtlinie aktiv verabschieden und kommunizieren, während der KI-Beauftragte die operative Umsetzung und Einhaltung sicherstellt.

Gemäß ISO 42001 muss die oberste Leitung die KI-Richtlinie und die damit verbundenen Ziele definieren, sie mit der Organisationsstrategie abstimmen und deren Erreichung sicherstellen. Konkret bedeutet das:

  • Die Geschäftsführung trägt die formale Verantwortung und zeichnet die Richtlinie ab.
  • Ein KI-Beauftragter koordiniert die Erstellung, überwacht die Einhaltung und berichtet an die Geschäftsführung.
  • Rechts- und Datenschutzabteilungen prüfen die Konformität mit dem EU AI Act und der DSGVO.
  • HR und der Betriebsrat werden einbezogen, wenn KI-Systeme Mitarbeitende betreffen.
  • IT und Fachabteilungen liefern einen Überblick über die im Einsatz befindlichen und geplanten KI-Systeme.

In kleineren Unternehmen ohne dedizierte KI-Funktion übernimmt häufig die IT-Leitung oder der Datenschutzbeauftragte die Koordinationsrolle. Wichtig ist, dass die Richtlinie nicht allein von der IT-Abteilung erstellt wird, sondern als bereichsübergreifendes Thema unter Einbeziehung aller relevanten Funktionen entsteht. Gezielte Weiterbildung hilft dabei, die notwendige KI-Kompetenz in diesen Rollen aufzubauen.

Wie wird eine KI-Richtlinie im Unternehmen eingeführt und durchgesetzt?

Eine KI-Richtlinie wird eingeführt, indem sie zunächst von der Führungsebene verabschiedet, dann im gesamten Unternehmen kommuniziert und durch Schulungen, klare Prozesse sowie regelmäßige Überprüfungen verankert wird. Ohne aktive Durchsetzung und kontinuierliche Aktualisierung bleibt jede Richtlinie wirkungslos.

Ein bewährter Einführungsprozess umfasst die folgenden Schritte:

  1. Verabschiedung durch die Unternehmensführung: Die Richtlinie erhält formale Gültigkeit und Rückendeckung von höchster Ebene.
  2. Kommunikation an alle Mitarbeitenden: Alle Betroffenen werden über Inhalt, Geltungsbereich und ihre Pflichten informiert.
  3. Schulung zum sicheren Umgang mit KI: Mitarbeitende werden befähigt, die Richtlinie im Arbeitsalltag anzuwenden – insbesondere im Umgang mit KI-Tools, Datenschutz und technischer Sicherheit.
  4. Integration in bestehende Prozesse: Die Richtlinie wird in Onboarding, Beschaffungsprozesse und Projektfreigaben eingebettet.
  5. Meldemechanismen für Verstöße: Es werden klare Kanäle eingerichtet, über die Abweichungen gemeldet werden können.
  6. Regelmäßige Überprüfung: Da sich KI-Technologie und Regulierung schnell weiterentwickeln, muss die Richtlinie mindestens einmal jährlich aktualisiert werden.

Die Schulungskomponente ist dabei besonders wichtig. Mitarbeitende sollten KI-generierte Inhalte kritisch hinterfragen, KI-Tools nur für freigegebene Anwendungsfälle nutzen und automatisierte Entscheidungen stets einer menschlichen Überprüfung unterziehen. Regelmäßige Weiterbildung stellt sicher, dass das Wissen mit der Technologie Schritt hält und die KI-Richtlinie nicht nur auf dem Papier existiert.

Wie mITSM dich bei der Einführung einer KI-Richtlinie unterstützt

Wir bei mITSM unterstützen Unternehmen dabei, das Wissen aufzubauen, das für die Entwicklung und Umsetzung einer fundierten und rechtssicheren KI-Richtlinie erforderlich ist. Unser Schulungsangebot deckt alle relevanten Bereiche ab:

  • KI-Governance und ISO 42001: Unsere Schulungen vermitteln, wie ein KI-Managementsystem gemäß ISO/IEC 42001 aufgebaut, implementiert und zertifiziert wird.
  • KI-Compliance und EU AI Act: Wir schulen Verantwortliche zu den Pflichten aus dem EU AI Act, zu Datenschutzanforderungen und zur risikobasierten Klassifizierung von KI-Systemen.
  • KI-Manager-Qualifikation: Unser umfassendes Programm befähigt Fach- und Führungskräfte dazu, KI-Strategien zu entwickeln, Risiken zu bewerten und Compliance-Strukturen aufzubauen. Die Qualifikationen werden durch ICO-Cert als anerkannten Zertifizierungspartner für KI-Themen zertifiziert.
  • Inhouse-Schulungen: Wir führen unsere Kursformate direkt bei dir vor Ort durch, sodass ganze Teams gleichzeitig geschult werden können.

Als Spezialist für IT-Weiterbildung mit über 20 Jahren Erfahrung und ausgezeichnet als bester Anbieter im Bereich IT-Sicherheitstraining durch die Süddeutsche Zeitung wissen wir, worauf es in der Praxis ankommt. Erfahre mehr über unser Schulungsangebot zu KI-Themen oder nimm direkt Kontakt mit uns auf, um den richtigen Einstieg für dein Unternehmen zu finden.

Dieser Inhalt wurde mithilfe von KI erstellt und kann Fehler enthalten.

+49 89 - 44 44 31 88 0
4.9
Basierend auf 126 Rezensionen