KI ist in den meisten Unternehmen längst im Einsatz – nur selten mit klaren Regeln. Der Vertrieb probiert ChatGPT aus, das Marketing nutzt einen Bildgenerator, die Buchhaltung lässt sich Entwürfe von Claude schreiben. Jede Nutzung für sich ist meist gut gemeint, in Summe entsteht aber ein Flickenteppich ohne Übersicht: Wer nutzt was, mit welchen Daten, und wer ist dafür verantwortlich? Seit dem 2. Februar 2025 ist das nicht mehr nur ein organisatorisches Thema, sondern auch ein rechtliches: Artikel 4 der EU-KI-Verordnung verpflichtet Unternehmen, für ausreichende KI-Kompetenz ihrer Mitarbeitenden zu sorgen. Eine schriftliche KI-Nutzungsrichtlinie ist der pragmatischste Weg, dieser Pflicht nachzukommen – und gleichzeitig Ordnung in die tägliche KI-Nutzung zu bringen. Dieser Beitrag zeigt, was in eine wirksame Richtlinie gehört und wie Sie sie in sieben Schritten aufbauen.

Hinweis: Dieser Beitrag bietet eine praktische Orientierung und ersetzt keine Rechtsberatung. Für die rechtssichere Ausgestaltung Ihrer Richtlinie ziehen Sie bitte fachkundigen Rat hinzu.

Warum eine ungeschriebene Regel keine Regel ist

Ohne offizielle Vorgabe entscheidet jede Mitarbeiterin und jeder Mitarbeiter für sich, welches Tool infrage kommt und welche Daten hineinfließen. Häufig entstehen so private Accounts, über die Firmendaten an KI-Anbieter gelangen, ohne dass die Geschäftsführung davon weiß – ein Phänomen, das wir in unserem Beitrag zu Schatten-KI im Unternehmen ausführlich beschrieben haben. Eine Richtlinie schafft hier keine Bürokratie um ihrer selbst willen, sondern löst ein konkretes Problem: Sie macht sichtbar, was ohnehin schon passiert, und gibt allen Beteiligten einen verlässlichen Rahmen, an dem sie sich orientieren können.

Die 7 Bausteine einer wirksamen KI-Nutzungsrichtlinie

Eine gute Richtlinie muss nicht lang sein. Entscheidend ist, dass sie die folgenden sieben Punkte abdeckt – knapp, verständlich und für alle im Unternehmen nachvollziehbar.

1. Tool-Inventar

Am Anfang steht eine ehrliche Bestandsaufnahme: Welche KI-Anwendungen sind im Unternehmen tatsächlich im Einsatz – offiziell und inoffiziell? Eine kurze, anonyme Abfrage in den Teams bringt hier oft mehr zutage, als die IT-Abteilung vermutet. Dieses Inventar ist die Grundlage für alle folgenden Punkte.

2. Klare Verantwortlichkeiten

Legen Sie fest, wer im Unternehmen für KI-Fragen ansprechbar ist – neue Tools freigibt, Zweifelsfälle klärt und die Richtlinie aktuell hält. In kleineren Unternehmen reicht dafür oft eine einzelne benannte Person, in größeren ein kleines Gremium aus IT, Datenschutz und Fachbereich.

3. Datenklassifizierung

Nicht jede Information darf in jedes Tool. Bewährt hat sich eine einfache Dreiteilung: unkritische Inhalte (dürfen in extern gehostete KI-Tools), interne Inhalte (nur in freigegebenen, vertraglich abgesicherten Systemen) und gesperrte Inhalte wie Personaldaten oder Geschäftsgeheimnisse (grundsätzlich tabu für externe KI-Dienste). Diese Kategorien sollten sich an den Datenschutzregeln orientieren, die in Ihrem Unternehmen ohnehin gelten.

4. Freigabeprozess: Whitelist statt Verbotsliste

Hier stehen zwei Ansätze zur Wahl. Eine Verbotsliste untersagt bestimmte Tools und erlaubt implizit alles andere – sie ist schnell aufgestellt, hinkt der Entwicklung aber ständig hinterher und verleitet dazu, unbekannte Tools einfach unter dem Radar zu nutzen. Eine Whitelist dreht das Prinzip um: Erlaubt ist, was geprüft und freigegeben wurde. Das schafft mehr Kontrolle, verlangt im Gegenzug aber einen funktionierenden, nicht zu langsamen Freigabeprozess – sonst weichen Mitarbeitende trotzdem auf private Accounts aus. Für die meisten Mittelstandsunternehmen überwiegen die Vorteile der Whitelist, vorausgesetzt neue Anfragen werden zügig bearbeitet.

5. Kennzeichnungsregeln

Seit dem 2. August 2026 sind die Transparenzpflichten aus Artikel 50 der EU-KI-Verordnung durchsetzbar: Menschen müssen erkennen können, wenn sie mit einem KI-System interagieren, und KI-generierte Inhalte müssen entsprechend kenntlich gemacht werden. Nehmen Sie diese Regel direkt in Ihre Richtlinie auf, statt sie separat zu verwalten. Was konkret ab wann gilt, haben wir in unserem Beitrag EU AI Act für den Mittelstand zusammengefasst.

6. Schulung und Kompetenzaufbau

Eine Richtlinie, die niemand kennt, verändert nichts. Verankern Sie deshalb feste Schulungsmomente – etwa beim Onboarding und bei der Einführung neuer Tools. Wie ein praxisnaher Kompetenzaufbau ohne aufwendiges Schulungsprogramm gelingt, zeigt unser Beitrag Der KI-Führerschein.

7. Überprüfungsrhythmus

KI-Tools und die Rechtslage entwickeln sich schnell weiter. Eine Richtlinie, die vor einem Jahr geschrieben wurde, kann heute schon veraltet sein. Legen Sie einen festen Rhythmus fest, um sie zu prüfen und anzupassen – ein halbjährlicher Turnus hat sich in der Praxis bewährt.

Die Schnittstelle zur DSGVO

Eine KI-Nutzungsrichtlinie ersetzt nicht die datenschutzrechtliche Prüfung – sie baut auf ihr auf. Bevor ein Tool auf die Whitelist kommt, gehört die Prüfung des Auftragsverarbeitungsvertrags mit dem Anbieter ebenso dazu wie die Frage, wo die Daten verarbeitet werden. Einen praxisnahen Überblick über diese Prüfpunkte gibt unser DSGVO-Leitfaden für KI im Mittelstand. Am einfachsten ist es, wenn die Datenklassifizierung aus Baustein 3 direkt auf die Kategorien verweist, die in Ihrem Unternehmen für den Datenschutz ohnehin schon definiert sind – dann entsteht kein zweites, paralleles Regelwerk.

Der häufigste Fehler: verbieten statt regeln

Viele Unternehmen reagieren auf die Unsicherheit rund um KI zunächst mit einem pauschalen Verbot. Das Problem: Verbote werden in der Praxis selten befolgt, wenn ein Tool spürbar Zeit spart. Mitarbeitende weichen dann auf private Geräte und Accounts aus – und das eigentliche Risiko, das ein Verbot verhindern sollte, entsteht gerade dadurch erst richtig. Eine Richtlinie, die legitime Nutzung ermöglicht und klare Leitplanken setzt, erreicht in der Regel mehr als ein Verbot, das ohnehin nicht durchgesetzt werden kann.

Wie Sie die Richtlinie im Unternehmen einführen

  • Beteiligen statt verordnen: Binden Sie Fachbereiche bei der Erarbeitung ein – wer mitgestaltet, akzeptiert die Regeln eher.
  • Vorbild Führungsebene: Wenn Führungskräfte die Richtlinie sichtbar selbst einhalten, wirkt sie glaubwürdiger als jedes Rundschreiben.
  • Klein anfangen: Ein knappes Dokument, das tatsächlich gelesen und angewendet wird, nützt mehr als ein umfassendes Regelwerk, das in der Schublade landet.
  • Feedback einholen: Fragen Sie nach ein paar Wochen nach, wo die Richtlinie im Alltag hakt, und passen Sie sie entsprechend an.

Fazit

Eine KI-Nutzungsrichtlinie ist kein juristisches Feigenblatt, sondern ein praktisches Werkzeug: Sie macht Verantwortlichkeiten klar, verhindert Schatten-KI und erfüllt zugleich die Kompetenzpflicht aus Artikel 4 der EU-KI-Verordnung. Wer sie gemeinsam mit den Fachbereichen erarbeitet, regelmäßig überprüft und auf Whitelist statt Verbotsliste setzt, schafft einen Rahmen, in dem KI sicher und produktiv genutzt werden kann.

Sie möchten eine KI-Nutzungsrichtlinie für Ihr Unternehmen erarbeiten, die zu Ihren Prozessen und Ihrem Datenschutzkonzept passt? Im kostenlosen Erstgespräch klären wir gemeinsam, wie ein passender Rahmen für Ihr Unternehmen aussieht.

Klingt das nach einem Prozess bei Ihnen?

Im kostenlosen Erstgespräch schauen wir gemeinsam, was sich bei Ihnen zu automatisieren lohnt – ehrlich und unverbindlich.

Kostenloses Erstgespräch →