KI-Governance · Rollen · Entscheidungswege
KI-Governance scheitert selten an fehlenden Regeln. Sie scheitert daran, dass niemand benannt ist, der eine Entscheidung treffen darf – und die Fachabteilung deshalb ohne Entscheidung weitermacht.
Die meisten Unternehmen beginnen KI-Governance mit einer Richtlinie. Ein Dokument entsteht, wird im Intranet abgelegt, in einer Betriebsversammlung erwähnt – und ändert nichts, weil es die eine Frage nicht beantwortet, die im Alltag tatsächlich aufkommt: Wer entscheidet, ob dieses Tool eingesetzt werden darf?
Governance ist kein Regelwerk, sondern eine Zuständigkeitskarte. Sie ist fertig, wenn zu jeder wiederkehrenden Entscheidung eine Person gehört und ein Weg, wie man sie erreicht. Alles andere – Grundsätze, Wertekataloge, Selbstverpflichtungen – kann man ergänzen, aber nicht als Ersatz.
Dieser Beitrag beschreibt, welche Entscheidungen das konkret sind, warum die Rolle nach dem EU AI Act pro System und nicht pro Unternehmen festgelegt wird, und wie sich das ohne Gremium organisieren lässt.
Die Rolle entscheidet über die Pflichten, nicht die Technik
Der EU AI Act knüpft Pflichten nicht an das System, sondern an die Rolle, in der ein Unternehmen ihm gegenübersteht. Dieselbe Software kann für zwei Unternehmen völlig unterschiedliche Anforderungen auslösen – und für dasselbe Unternehmen unterschiedliche, je nachdem, in welcher Abteilung sie läuft.
Die dritte Zeile ist der praktisch wichtigste Fall und der am seltensten dokumentierte. Ein Unternehmen ist nicht „Betreiber", sondern je System entweder das eine oder das andere. Wer die Rolle pauschal für das ganze Haus festlegt, hat sie für die Hälfte der Systeme falsch festgelegt – und merkt das frühestens, wenn jemand nach der technischen Dokumentation fragt, die es für ein selbst weiterentwickeltes System nie gab.
Besonders unübersichtlich wird es in Konzernstrukturen. Kauft die Muttergesellschaft ein System ein und stellt es den Töchtern bereit, ist die Zuordnung keine Formalie: Tritt die Mutter gegenüber den Töchtern unter eigenem Namen auf, kann sie selbst in die Anbieterrolle rutschen – mit dem vollen Pflichtenkreis, während die Töchter Betreiber bleiben. Wird das System dagegen nur weitergereicht, bleibt jede Gesellschaft für ihren eigenen Einsatz verantwortlich. Der Unterschied liegt nicht in der Technik, sondern darin, wie das System intern angeboten wird – und genau das steht selten irgendwo geschrieben.
Vier Entscheidungen, die jemandem gehören müssen
Governance lässt sich auf vier wiederkehrende Entscheidungen zusammenziehen. Wer diese vier benennt, hat den Kern – alles Weitere ist Ausgestaltung.
Darf dieses Tool eingesetzt werden?
Die häufigste Entscheidung und die, die am seltensten jemandem gehört. Ohne benannte Stelle wird sie faktisch von der Person getroffen, die das Tool installiert. Genau so entsteht Schatten-KI – nicht aus Böswilligkeit, sondern aus einer offenen Zuständigkeit. Die Freigabe muss dabei nicht aufwendig sein; sie muss schnell sein. Drei Fragen genügen meist: Welche Daten gehen hinein, welchen Zweck erfüllt das System, und wer beim Anbieter ist verantwortlich?
In welche Risikoklasse fällt es?
Eine rechtliche Bewertung mit technischer Grundlage – deshalb weder allein in der IT noch allein in der Rechtsabteilung gut aufgehoben. Entscheidend ist weniger, wer sie trifft, als dass die Einstufung mit Datum, Begründung und Namen festgehalten wird. Ohne das ist sie im Zweifel nicht passiert. Wichtig ist außerdem, dass die Einstufung den Einsatzzweck betrifft und nicht das Produkt: Dasselbe Werkzeug kann im Marketing unkritisch und im Personalwesen hochriskant sein.
Wer beaufsichtigt den laufenden Betrieb?
Menschliche Aufsicht ist keine Haltung, sondern eine benannte Person mit Kompetenz, Zeit und Eingriffsbefugnis. Die Befugnis ist der Teil, der in der Praxis fehlt: Wer die Ausgabe eines Systems anzweifeln darf, aber den Prozess nicht anhalten kann, beaufsichtigt nichts. Dazu kommt die Zeit – Aufsicht, die zusätzlich zum Tagesgeschäft nebenherlaufen soll, findet unter Last als Erstes nicht mehr statt.
Wann ist etwas ein meldepflichtiger Vorfall?
Diese Entscheidung fällt unter Zeitdruck und wird deshalb schlecht getroffen, wenn sie erst im Ernstfall geklärt wird. Sie braucht vorab eine Schwelle, eine Person, die sie feststellt, und einen Weg, auf dem Anbieter und Behörde erreicht werden. Hilfreich ist, zwei, drei Beispiele aus dem eigenen Einsatzgebiet vorab durchzuspielen – ein falsch aussortierter Bewerber, eine fehlerhafte Preisauskunft, eine Fehldiagnose. Die Diskussion darüber, ob das meldepflichtig wäre, ist im Ruhezustand sachlich und im Ernstfall nicht mehr.
Der stille Rollenwechsel
Entscheidung 1 und Entscheidung 2 hängen zusammen, und genau dazwischen passiert der teuerste Fehler: Eine Abteilung setzt ein allgemeines Werkzeug für einen neuen Zweck ein – etwa zur Vorauswahl von Bewerbungen. Damit ändert sich nicht nur die Risikoklasse, das Unternehmen rutscht in die Anbieterrolle. Ohne eine Stelle, die Nutzungsänderungen mitbekommt, wird dieser Wechsel niemandem auffallen, weil er technisch nichts verändert: Dieselbe Software, dasselbe Konto, ein anderer Satz Pflichten.
Wer die Rolle bekommt – und wer sie nicht bekommen sollte
Die naheliegende Antwort lautet: der Datenschutzbeauftragte. Er ist schon benannt, kennt die Verfahren und hat Übung darin, Fachabteilungen unangenehme Fragen zu stellen. In vielen Häusern ist das auch die pragmatischste Lösung – aber sie hat eine Grenze, die man kennen sollte.
Der Datenschutzbeauftragte ist in seiner gesetzlichen Funktion unabhängig und überwacht die Einhaltung des Datenschutzrechts. Wer ihn zugleich zur entscheidenden Stelle für KI-Freigaben macht, lässt ihn Entscheidungen treffen, die er später selbst kontrollieren müsste. Bei KI-Systemen ohne Personenbezug – Predictive Maintenance, Qualitätskontrolle in der Fertigung – kommt hinzu, dass sie gar nicht in seinen Zuständigkeitsbereich fallen, die Pflichten aus dem AI Act aber trotzdem gelten.
Sinnvoll: eine eigene, benannte Rolle
Sie muss nicht in Vollzeit besetzt sein und braucht keinen eigenen Titel auf der Visitenkarte. Sie braucht Zugang zur Geschäftsführung, das Recht, eine Einführung zu stoppen, und eine verlässliche Vertretung. Der Datenschutzbeauftragte wird dann beteiligt, statt zu entscheiden.
Heikel: die Rolle bei der IT allein
Die IT sieht, welche Systeme laufen, aber nicht, wofür sie fachlich eingesetzt werden – und genau daran hängt die Einstufung. Eine rein technische Zuständigkeit erkennt den Wechsel des Einsatzzwecks systematisch nicht.
Untauglich: „die Geschäftsführung entscheidet"
Formal richtig, praktisch eine Nichtzuständigkeit. Entscheidungen, die bei jedem neuen Werkzeug die oberste Ebene brauchen, werden entweder nicht getroffen oder umgangen. Die Letztverantwortung bleibt oben, die Entscheidung gehört nach unten.
Was Governance ohne Gremium leisten kann
Ein KI-Komitee mit monatlicher Sitzung ist für die meisten mittelständischen Unternehmen die falsche Antwort. Es erzeugt Termine, keine Entscheidungen, und es ist langsamer als die Einführung eines neuen Tools. Wer vier Wochen auf die nächste Sitzung warten soll, startet in der Zwischenzeit einen Testlauf – und aus dem Testlauf wird Produktion.
Eine benannte Person statt eines Gremiums
Eine Rolle, die Entscheidung 1 und 2 trifft und bei Bedarf Datenschutz, IT-Sicherheit und Recht hinzuzieht. Entscheidend ist die Erreichbarkeit: Wer drei Wochen auf eine Freigabe wartet, umgeht sie.
Ein Verzeichnis statt einer Richtlinie
Eine Liste aller eingesetzten KI-Systeme mit Rolle, Einstufung, verantwortlicher Person und Datum. Sie beantwortet Behördenfragen, während eine Richtlinie nur Absichten beschreibt.
Auslöser statt Turnus
Neue Datenquelle, neuer Einsatzzweck, größeres Anbieter-Update, Reorganisation. Ereignisse lösen die erneute Prüfung aus – zusätzlich zu einem jährlichen Durchgang, nicht ersetzt durch ihn.
Für den Einstieg genügt eine halbe Seite: die benannte Person mit Vertretung, die drei Fragen für die Freigabe, die Liste der Systeme und die vier Auslöser für eine erneute Prüfung. Das ist keine ausgereifte Governance, aber es ist der Unterschied zwischen einem Unternehmen, das seine KI-Landschaft kennt, und einem, das sie schätzt.
Praktischer Hinweis: Der ehrlichste Test für den Stand der eigenen Governance ist eine einzige Frage in die Runde: Welche KI-Systeme sind bei uns im Einsatz? Wenn die Antworten aus verschiedenen Abteilungen sich unterscheiden, ist das kein Kommunikationsproblem – es ist der Befund.
Der eigentliche Punkt
Governance wird meistens zu groß gedacht und deshalb nicht angefangen. Die vier Entscheidungen oben lassen sich an einem Nachmittag verteilen, und sie decken den Großteil dessen ab, was der AI Act an organisatorischer Struktur voraussetzt. Was dabei entsteht, ist kein Regelwerk, sondern eine kurze Liste mit Namen daneben.
Was danach bleibt, ist Pflege: Die Liste muss aktuell sein, und die benannte Person muss erreichbar bleiben. Beides ist unspektakulär – und der Unterschied zwischen einem Unternehmen, das auf eine Anfrage in Tagen antwortet, und einem, das erst wochenlang zusammensuchen muss, welche KI überhaupt im Einsatz ist.
Dass dieser Unterschied zählt, steht ausdrücklich im Gesetz: Der Grad der Zusammenarbeit mit der Behörde und die ergriffenen organisatorischen Maßnahmen sind Kriterien bei der Bemessung eines Bußgelds. Governance ist damit nicht nur die Voraussetzung dafür, Pflichten zu erfüllen, sondern auch der Faktor, der im Ernstfall über die Höhe entscheidet.
Mit SimpleAct
Jedes System mit Rolle, Einstufung und Namen.
EU AI Act und DSGVO in einer Plattform: KI-Systeme zentral erfassen, regelbasiert einstufen, Verantwortlichkeiten festlegen und jederzeit audit-fähige Nachweise exportieren. Made in Germany, gehostet in Deutschland.
KI-Systeme jetzt erfassen →Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar. Stand: 22. September 2026.
Tags
EU AI Act Compliance in Ihrem Unternehmen umsetzen?
SimpleAct hilft Ihnen, KI-Systeme zu erfassen, Risiken einzustufen und die geforderte Dokumentation automatisch zu erstellen.
Kamill Jarzebowski | SimpleAct
Autor · SimpleAct Team
