Auf den Punkt

  • KI-Governance ist kein Projekt für 2027. Schon heute greifen Artikel 4 (KI-Kompetenz) und Artikel 50 KI-VO (Transparenz), dazu DSGVO, Betriebsverfassungsgesetz und für Versicherer DORA.
  • Sieben Bausteine reichen für den Anfang: Richtlinie, benannte Verantwortung, KI-Register, Freigabeprozess, Datenklassen mit erlaubten Tools, Schulung, regelmäßige Überprüfung.
  • Shadow AI verschwindet nicht durch Verbote, sondern durch ein gutes internes Angebot mit klaren Regeln, welche Daten wohin dürfen.
  • Der Betriebsrat gehört früh an den Tisch: KI, die Verhalten oder Leistung auswerten kann, ist regelmäßig mitbestimmungspflichtig.
  • Ab 2. Dezember 2027 kommen für Hochrisiko-KI im Personalbereich die Betreiberpflichten aus Artikel 26 hinzu, darunter die Information der Beschäftigten vor dem Einsatz.

Warum KI-Governance jetzt

In den meisten Personalabteilungen ist KI längst da: als Schreibhilfe, im Bewerbermanagement, als Chatbot im Mitarbeiterportal, versteckt in zugekaufter HR- und bAV-Software. Was oft fehlt, ist ein Rahmen, der festlegt, wer welche KI wofür nutzen darf und wer dafür geradesteht. Mehrere Regelwerke verlangen diesen Rahmen schon heute, nicht erst mit den Hochrisiko-Pflichten Ende 2027:

RegelwerkWas es verlangtSeit wann
Art. 4 KI-VOMaßnahmen zur Förderung der KI-Kompetenz aller, die KI einsetzenFebruar 2025, seit Juli 2026 abgeschwächt
Art. 50 KI-VOErkennbarkeit von KI-Interaktionen und KI-generierten Inhalten2. August 2026
Art. 26 KI-VOBetreiberpflichten für Hochrisiko-KI, u. a. Aufsicht, Protokolle, Information der Beschäftigten2. Dezember 2027
DSGVORechtsgrundlage, Datenschutz-Folgenabschätzung, Grenzen automatisierter Entscheidungengilt
BetrVGUnterrichtung und Mitbestimmung des Betriebsratsgilt
DORAKI als Teil des IKT-Risikomanagements bei Versicherern, Pensionskassen und PensionsfondsJanuar 2025

Den Zeitplan der KI-Verordnung im Detail und die Hochrisiko-Einordnung für bAV-Anwendungen erklärt unser Leitfaden zum EU AI Act in der bAV.

Die sieben Bausteine

Governance muss nicht groß anfangen. Für ein mittelständisches Unternehmen oder eine Personalabteilung reichen sieben Bausteine, die aufeinander aufbauen:

  1. KI-Richtlinie. Zwei bis fünf Seiten: Wofür KI genutzt werden darf, wofür nicht, welche Daten tabu sind, wie Ergebnisse geprüft werden. Freigegeben von der Geschäftsleitung, nicht von der IT allein.
  2. Benannte Verantwortung. Eine Person, die KI-Einsätze bewertet, das Register führt und an die Geschäftsleitung berichtet. In kleineren Häusern kann das eine Zusatzrolle sein; wichtig ist der Name, nicht der Titel.
  3. KI-Register. Ein Verzeichnis aller eingesetzten KI-Systeme mit Zweck, Anbieter, verarbeiteten Daten, Rolle nach KI-VO (Anbieter oder Betreiber), Risikoklasse und verantwortlicher Person. Regelbasierte Automatisierung ohne KI gehört nicht hinein.
  4. Freigabeprozess. Neue KI-Einsätze werden angemeldet, eingeordnet und erst nach dokumentierter Freigabe genutzt. Bei personenbezogenen Daten ist der Datenschutzbeauftragte beteiligt, bei Beschäftigtendaten der Betriebsrat.
  5. Datenklassen und erlaubte Tools. Eine einfache Zuordnung, welche Daten in welches Werkzeug dürfen (siehe nächster Abschnitt).
  6. Schulung. Beim Onboarding, mindestens jährlich und bei wesentlichen Änderungen. Inhalt: Funktionsweise und Grenzen, typische Fehler, Datenschutz, die eigene Richtlinie. Dokumentiert, wer wann teilgenommen hat.
  7. Überprüfung und Vorfälle. Register, Richtlinie und Kennzeichnung werden regelmäßig geprüft, etwa halbjährlich. Fehlfunktionen oder Datenabflüsse laufen über den bestehenden Incident-Prozess.

Shadow AI: bereitstellen statt verbieten

Shadow AI entsteht, wenn Beschäftigte private Konten öffentlicher KI-Dienste für berufliche Aufgaben nutzen, weil das Unternehmen keine Alternative anbietet. Das eigentliche Risiko ist nicht die KI, sondern der Kontrollverlust: Personal- und Vorsorgedaten landen bei Anbietern ohne Vertrag, Ergebnisse sind nicht nachvollziehbar, und niemand weiß, welche Entscheidungen auf KI-Ausgaben beruhen.

Verbote verlagern die Nutzung meist nur auf private Geräte. Wirksamer ist ein internes Angebot, das so gut ist, dass niemand ausweichen muss: ein Unternehmenszugang mit Vertrag zur Auftragsverarbeitung, ohne Training auf Kundendaten, mit Protokollierung, oder ein lokal betriebenes Modell. Dazu eine einfache Regel, welche Daten wohin dürfen:

DatenklasseBeispieleErlaubte KI
ÖffentlichStellenanzeigen, veröffentlichte Versorgungsordnungauch externe Dienste
InternProzessbeschreibungen, interne Richtlinienfreigegebene Unternehmenszugänge
VertraulichBeschäftigtendaten, Gehälter, Anwartschaftennur lokal betriebene oder vertraglich abgesicherte Systeme aus dem Register
Streng vertraulichGesundheitsdaten, bKV-Leistungsfälle, laufende Personalverfahrenkeine KI ohne Einzelfreigabe und Datenschutz-Folgenabschätzung

Betriebsrat und Mitbestimmung

Wer KI im Personalbereich einführt, sollte den Betriebsrat früh einbinden. Das ist nicht nur Pflicht, sondern beschleunigt die Einführung, weil spätere Blockaden ausbleiben. Die wichtigsten Anknüpfungspunkte im Betriebsverfassungsgesetz:

Bewährt hat sich eine Rahmen-Betriebsvereinbarung zu KI, die Grundsätze, Datenklassen, Freigabeprozess und Protokollauswertung regelt. Einzelne Systeme werden dann über Anlagen ergänzt, statt jedes Mal neu zu verhandeln.

Datenschutz

Sicherheit von Sprachmodellen und KI-Agenten

Sprachmodelle lassen sich über ihre Eingaben manipulieren, etwa durch Prompt Injection in E-Mails oder Dokumenten. Firewalls und Virenscanner erkennen das nicht. Das BSI hat dazu praxisnahe Gegenmaßnahmen für Unternehmen veröffentlicht. Besonders riskant wird es, wenn ein System drei Dinge zugleich kann: auf vertrauliche Daten zugreifen, Inhalte aus nicht vertrauenswürdigen Quellen verarbeiten und nach außen kommunizieren, also E-Mails senden oder Schnittstellen aufrufen.

Für Governance heißt das:

Wie KI-Agenten in der bAV mit diesen Leitplanken arbeiten, beschreibt KI-Agenten in der bAV.

Besonderheiten in bAV und Versicherung

So machen wir es selbst

Die IT Warehouse Gruppe hat diese Bausteine für sich umgesetzt und dokumentiert sie öffentlich auf unserer Seite zur KI-Transparenz:

Kunden, die smart!bAV einsetzen, erhalten die Nachweise für ihre eigenen Betreiberpflichten: Bestätigung der Kennzeichnungsfunktionen, Registerauszug und auf Wunsch die passende Vertragsanlage.

Der 90-Tage-Plan

ZeitraumSchritte
Tag 1–30Verantwortliche Person benennen. Bestandsaufnahme: genutzte KI-Dienste, KI-Funktionen in zugekaufter Software, private Nutzung (anonyme Umfrage hilft). Erste Fassung des Registers.
Tag 31–60Richtlinie und Datenklassen formulieren, mit Datenschutz und Betriebsrat abstimmen. Für jedes System im Register: Rolle, Risikoklasse, Rechtsgrundlage, Vertrag.
Tag 61–90Internes Angebot bereitstellen, Freigabeprozess starten, Schulung durchführen und dokumentieren. Termin für die erste Überprüfung festlegen.

Häufige Fragen

Brauchen auch kleine Unternehmen KI-Governance?

Ja, aber in kleinem Maßstab. Artikel 4 und 50 KI-VO und die DSGVO gelten unabhängig von der Größe. Eine kurze Richtlinie, ein Register als Tabelle und eine dokumentierte Schulung genügen oft.

Ist der Einsatz von ChatGPT oder ähnlichen Diensten in HR erlaubt?

Mit Unternehmenszugang, Vertrag zur Auftragsverarbeitung und klaren Regeln, welche Daten eingegeben werden dürfen, in vielen Fällen ja. Beschäftigtendaten über private Konten einzugeben ist dagegen kaum zu rechtfertigen.

Muss der Betriebsrat jedem KI-Tool zustimmen?

Mitbestimmungspflichtig ist KI vor allem dann, wenn sie geeignet ist, Verhalten oder Leistung zu überwachen. Das ist häufiger der Fall, als man denkt. Eine Rahmen-Betriebsvereinbarung vermeidet, jedes Tool einzeln zu verhandeln.

Was gehört ins KI-Register?

Jedes eingesetzte KI-System mit Zweck, Anbieter, Daten, Rolle nach KI-VO, Risikoklasse und verantwortlicher Person. Regelbasierte Automatisierung ohne KI gehört nicht hinein.

Wer ist für die Aufsicht zuständig?

Für KI im Personalbereich in der Regel die Bundesnetzagentur, auch bei Finanzunternehmen. Die BaFin ist für KI zuständig, die mit beaufsichtigten Finanzdienstleistungen zusammenhängt.

Quellen und Weiterlesen

  • Verordnung (EU) 2024/1689 (KI-Verordnung), Art. 3, 4, 26 und 50; Verordnung (EU) 2026/1744 (Digital Omnibus)
  • DSGVO Art. 22, 28 und 35
  • Betriebsverfassungsgesetz §§ 80 Abs. 3, 87 Abs. 1 Nr. 6, 90, 95 Abs. 2a
  • Verordnung (EU) 2022/2554 (DORA); BaFin-Orientierungshilfe zu IKT-Risiken beim Einsatz von KI, 18. Dezember 2025
  • BSI: Gegenmaßnahmen gegen Evasion-Angriffe auf große Sprachmodelle
  • KI-Transparenz der IT Warehouse Gruppe

Dieser Beitrag ordnet die Rechtslage für die Praxis ein und ersetzt keine Rechtsberatung im Einzelfall.


Sie möchten KI in HR und bAV mit klaren Regeln einführen? Für die KI-Kompetenz nach Artikel 4 bieten wir einen ZFU-zugelassenen Fernlehrgang an, und die KI-Assistenten von smart!bAV laufen lokal mit Registerauszug und Kennzeichnung. Termin für ein Gespräch vereinbaren.


KI-unterstützt, menschlich kuratiert

Dieser Beitrag wurde mit Unterstützung moderner KI-Tools recherchiert und erstellt. Die redaktionelle Verantwortung und finale Ausarbeitung liegen selbstverständlich bei uns – human in the loop! Denn gute Inhalte entstehen im Zusammenspiel von Technologie und Erfahrung.

Interesse an KI-Lösungen für Ihr Unternehmen?

Erfahren Sie, wie IT Warehouse Sie bei der digitalen Transformation unterstützen kann.

Beratungsgespräch vereinbaren