Governance & Recht
Wer darf was, mit welchem Modell, unter welcher Regel?
Worum es geht
Hier geht es um Spielregeln: Wer darf KI wofür einsetzen, wer genehmigt neue Anwendungen, und wie werden Datenschutz und Regulierung (etwa der EU AI Act) eingehalten? Gute Governance verhindert nicht die Nutzung – sie macht sie erst sicher möglich.
Wichtig ist: Nicht der Beschluss macht eine Nutzungsrichtlinie wirksam, sondern der Widerstand, den sie erzeugt. Auf Stufe 2 steht die Regel im Intranet. Auf Stufe 3 blockiert ein zentraler Zugang das nicht freigegebene Modell, bevor jemand es öffnet. Der Unterschied fällt spätestens auf, wenn eine Werkstudentin ein Angebot in einen beliebigen Chat kopiert. Ihr hatte niemand gesagt, welcher erlaubt ist.
Die fünf Stufen
- Stufe 1 – Experimentieren Keine Regel. Einzelne nutzen private Accounts und Schatten-Tools.
- Stufe 2 – Pilot Nutzungsrichtlinie und Rollenmodell verabschiedet. AI-Act-Einstufung und DSFA je Anwendungsfall liegen vor, noch als manueller Schritt.
- Stufe 3 – Kontrollierter Rollout Freigabeliste für Modelle, Rollen- und Freigabeprozess etabliert, Guardrails greifen technisch.
- Stufe 4 – Skalierter Regelbetrieb Auditfähigkeit im Regelbetrieb. Einstufung, DSFA und Nachweise sind fester Bestandteil des Prozesses.
- Stufe 5 – Agentische Organisation Policy as Code. Nachweise fallen im Betrieb automatisch an.
Woran man es erkennt
Ab Stufe 3 zählt ein Beleg und keine Selbstauskunft, da im Assessment sonst jede Behauptung gleich viel wert wäre.
- Stufe 3 – Kontrollierter Rollout
- Modell-Freigabeliste, Gateway-Konfiguration, Guardrail-Regelwerk.
- Stufe 4 – Skalierter Regelbetrieb
- Register aller Anwendungsfälle mit Einstufung, Auditprotokolle.
- Stufe 5 – Agentische Organisation
- Policy-Repository, automatisch erzeugte Compliance-Reports.
Der nächste Schritt
Der Sprung auf die nächste Stufe fällt je Ausgangslage anders aus, deshalb steht hier für jede der vier Kombinationen eine eigene Zeile.
| Von | Nach | Nächster Schritt |
|---|---|---|
| Stufe 1 – Experimentieren | Stufe 2 – Pilot | Die Regel schreiben, bevor der Schaden entsteht. Eine kurze Nutzungsrichtlinie mit Rollenmodell verabschieden, erlaubte Werkzeuge und Datenklassen benennen und an einem Anwendungsfall AI-Act-Einstufung und Datenschutzfolgenabschätzung einmal durchspielen. |
| Stufe 2 – Pilot | Stufe 3 – Kontrollierter Rollout | Die Richtlinie technisch durchsetzen. Modellzugang über ein zentrales Gateway führen und die Freigabeliste dort erzwingen, statt sie nur zu dokumentieren. |
| Stufe 3 – Kontrollierter Rollout | Stufe 4 – Skalierter Regelbetrieb | Von der Regel zum Nachweis. Ein Register aller produktiven Anwendungsfälle mit Einstufung, Datenschutzfolgenabschätzung und Freigabestand führen, Protokollierung in den Rollout einbauen und einmal intern auditieren. |
| Stufe 4 – Skalierter Regelbetrieb | Stufe 5 – Agentische Organisation | Vom Dokument zum Code. Regeln maschinenlesbar im Repository ablegen, Agentenrechte und Verifikationsgates daraus ableiten und Compliance-Nachweise automatisch aus Betriebsdaten erzeugen. |
Häufige Fragen
- An welche Regeln ist der KI-Einsatz bei Ihnen gebunden und wie wird die Einhaltung sichergestellt?
- Ganz unten, auf Stufe 1, lautet die Antwort: An nichts Schriftliches – jeder entscheidet selbst, auch über private Zugänge. Ganz oben, auf Stufe 5: An Regeln, die als Code vorliegen und auch für Agenten gelten; Abweichungen werden im Betrieb sichtbar. Dazwischen liegt Stufe 3: An die Richtlinie, die technisch abgesichert ist: nur freigegebene Werkzeuge und Modelle sind erreichbar.
- Welche KI-Modelle sind bei Ihnen erreichbar? Wer entscheidet darüber?
- Stufe 3 heißt hier konkret: Eine Freigabeliste benennt erlaubte Modelle; der Zugang läuft über einen zentralen Weg, der sie erzwingt. Wer noch auf Stufe 1 steht, antwortet stattdessen: Alles, was frei erreichbar ist, ob Browser, Desktop-App oder Tool; niemand entscheidet darüber. Und auf Stufe 5 gilt: Freigaben liegen als Policy hinterlegt; Agenten erhalten nur daraus abgeleitete Rechte.
- Eine Aufsicht oder ein Großkunde fragt, welche KI bei Ihnen wo mit welchen Daten arbeitet. Wie schnell können Sie das belegen?
- Prüfen Sie, welcher Satz auf Sie zutrifft, da die Beschreibung selbst die Stufe ist. Stufe 1: Könnten wir nicht – wir wissen nicht, wo KI im Einsatz ist. Stufe 3: Für die freigegebenen Anwendungsfälle liegen Einstufung und Unterlagen vor; das Zusammenstellen dauert. Stufe 5: Der Nachweis entsteht automatisch aus Betriebsdaten und ist jederzeit abrufbar.
Wo steht diese Dimension bei Ihnen?
Zwei der sechzehn Fragen im Check betreffen genau diese Dimension. Rechnen Sie mit 10 bis 15 Minuten. Ihr Zackenprofil sehen Sie direkt danach, das ausführliche Ergebnis kommt per E-Mail.
Check starten