Leistung · in der Regel 4–8 Wochen

KI-Governance, die Projekte freigibt, statt sie auszubremsen.

EU AI Act und DSGVO hindern Sie nicht daran, KI und Agenten einzusetzen. Woran es scheitert, ist meist Unklarheit: Was läuft eigentlich, wer ist verantwortlich, wo liegen die Risiken. Wir bauen das Register, die Risikoeinstufung, die Aufsicht und die Richtlinien, mit denen Rechtsabteilung, Datenschutzbeauftragter und Betriebsrat KI freigeben können, statt sie zu vertagen.

01

Warum Governance jetzt

Jedes Unternehmen, das ChatGPT, Copilot oder einen Agenten produktiv nutzt, ist nach dem EU AI Act bereits Betreiber. Die wenigsten haben aufgeschrieben, was das bedeutet.

Der EU AI Act ist im August 2024 in Kraft getreten und gilt gestaffelt bis 2026 und 2027. Die Verbote bestimmter Praktiken und die Pflicht zur KI-Kompetenz gelten seit Februar 2025, die Pflichten für KI-Modelle mit allgemeinem Verwendungszweck seit August 2025, die Regeln für Hochrisiko-Systeme folgen später. Die Zeitpläne können sich noch verschieben – deshalb prüfen wir den aktuellen Stand mit Ihnen, statt von einer Folie abzulesen.

Die DSGVO gilt derweil schon die ganze Zeit. Jeder Agent, der Kunden-E-Mails, Personalakten oder CRM-Datensätze liest, verarbeitet personenbezogene Daten und braucht eine Rechtsgrundlage, einen Zweck und oft eine Datenschutz-Folgenabschätzung.

Governance macht aus diesen Pflichten etwas Operatives: ein Register dessen, was Sie einsetzen, eine Einstufung jedes Use Case, klare Rollen, dokumentierte Entscheidungen und eine Richtlinie, die Ihre Mitarbeitenden tatsächlich lesen. Gut gemacht, beschleunigt sie die Freigabe des nächsten KI-Projekts, statt sie zu verzögern.

Eines vorweg: Wir sind Berater, keine Anwälte. Wir strukturieren die Fakten, entwerfen die Dokumente und gestalten die Kontrollen – Hand in Hand mit Ihrer Rechtsabteilung und Ihrem Datenschutzbeauftragten, bei denen die rechtliche Bewertung liegt.

  • FormatWorkshops, Bestandsaufnahme, schriftliches Rahmenwerk, Vorlagen
  • DauerIn der Regel 4–8 Wochen, danach optional Begleitung
  • FürGeschäftsführung, Recht, Datenschutz, IT-Sicherheit, Betriebsrat
  • ErgebnisKI-Register, Risikoeinstufung, Richtlinien, Aufsichtskonzept
Unser Leitfaden zum EU AI Act für Unternehmen →
02

Was Sie bekommen

Die Bausteine eines Governance-Rahmens, der zu einem Unternehmen Ihrer Größe passt. Nichts kommt hinein, weil es in einer Norm steht – alles kommt hinein, weil Sie es nutzen werden.

i.

KI-Inventar und Register

Eine Liste aller eingesetzten KI-Systeme, Modelle und Agenten, von den freigegebenen Werkzeugen bis zu den Schatten-Tools im Marketing, je Eintrag mit Zweck, Daten, Anbieter, Verantwortlichen und Status. Sie wird zur zentralen Quelle für Audits und künftige Entscheidungen.

ii.

Risikoeinstufung nach EU AI Act

Jeder Use Case wird den Kategorien der Verordnung zugeordnet: verboten, hochriskant, begrenztes Risiko mit Transparenzpflichten oder minimales Risiko, mit einem Hinweis auf beteiligte KI-Modelle mit allgemeinem Verwendungszweck. Die Begründung steht dabei, damit Ihre Juristen sie bestätigen oder hinterfragen können.

iii.

Betreiber- und Anbieterpflichten

Welche Rolle Sie je System einnehmen. Wer ein Werkzeug kauft und nutzt, ist Betreiber; wer es wesentlich verändert oder ein eigenes System auf den Markt bringt, kann Anbieter werden – mit einer deutlich längeren Pflichtenliste. Wir ordnen beides zu.

iv.

Menschliche Aufsicht und Transparenz

Aufsicht, die im Workflow verankert ist, statt in einer Richtlinie versprochen: Wer prüft was, wann muss ein Agent stoppen und übergeben, wie erfahren Nutzer, dass sie mit KI zu tun haben, und wie werden Ausgaben gekennzeichnet, wo die Verordnung das verlangt.

v.

DSGVO und Datenschutz-Folgenabschätzung

Strukturierter Input für Ihren Datenschutzbeauftragten: Datenflüsse, Rechtsgrundlagen, Speicherfristen, Übermittlungen und ein Entwurf der Datenschutz-Folgenabschätzung für die Use Cases, die eine brauchen.

vi.

KI-Nutzungsrichtlinie und Kompetenzplan

Eine kurze, lesbare Richtlinie, welche Werkzeuge für welche Daten erlaubt sind, und ein Plan für die Pflicht zur KI-Kompetenz nach Artikel 4, der zu Ihrer Belegschaft passt statt zu einem generischen E-Learning.

03

So läuft es ab

  1. Bestandsaufnahme

    Interviews mit Bereichsleitungen und IT, ein Durchgang durch Beschaffungs- und Lizenzlisten und eine Sammlung dessen, was tatsächlich genutzt wird. Das Register, das dabei entsteht, überrascht die Geschäftsführung meistens.

    Wochen 1–2
  2. Einstufung und Gap-Analyse

    Jedes System wird nach EU AI Act eingestuft und gegen die DSGVO geprüft. Wir zeigen, wo Pflichten bereits erfüllt sind, wo Dokumentation fehlt und wo ein Use Case verändert oder gestoppt werden sollte.

    Wochen 2–4
  3. Rahmenwerk entwerfen

    Rollen, Freigabewege, Kontrollpunkte, Logging- und Dokumentationsstandards, Kriterien für die Anbieterbewertung und die Nutzungsrichtlinie – ausgerichtet an ISO/IEC 42001 als Referenzrahmen, wo Ihnen das später hilft.

    Wochen 4–6
  4. Abstimmung mit Recht, Datenschutz und Betriebsrat

    Wir gehen das Rahmenwerk mit Ihrer Rechtsabteilung, Ihrem Datenschutzbeauftragten und dem Betriebsrat durch. Einwände werden hier behandelt, einmal – nicht in jedem künftigen Projekt aufs Neue.

    Wochen 6–7
  5. Übergabe und Verankerung

    Freigabe durch die Geschäftsführung, Vorlagen für neue Use Cases, eine Einweisung für die Personen, die das Register pflegen, und ein Review-Rhythmus, damit das Rahmenwerk mit Recht und Systemen Schritt hält.

    Woche 8
04

Für wen das gedacht ist

  • Unternehmen, die KI bereits ohne Rahmen nutzen

    Copilot-Lizenzen, ein paar Agenten im Produktivbetrieb und eine wachsende Liste von Werkzeugen, die niemand freigegeben hat. Governance beginnt hier mit dem Register und einer pragmatischen Einstufung und ergänzt nur die Kontrollen, die Sie brauchen.

  • Mittelstand mit Betriebsrat und ausgelastetem Datenschutzbeauftragten

    Inhabergeführte Unternehmen brauchen etwas, das eine schlanke Organisation am Laufen halten kann: ein Rahmenwerk, das auf wenige Seiten passt, und einen Betriebsrat, der die nötigen Informationen früh bekommt. Mehr unter Mittelstand.

  • Konzerne und regulierte Branchen

    Finanzdienstleister, Versicherer und Unternehmen im Gesundheitsumfeld haben Branchenregeln zusätzlich zur KI-Verordnung. Wir gestalten Governance, die an bestehende Strukturen für Risiko, Compliance und Sicherheit andockt, statt mit ihnen zu konkurrieren. Mehr unter Finanzdienstleister.

  • Softwareunternehmen mit KI im Produkt

    Wer KI-Funktionen an Kunden ausliefert, ist womöglich Anbieter und nicht nur Betreiber. Wir helfen, den Unterschied zu erkennen, und bereiten die Dokumentation vor, die Ihre Unternehmenskunden anfordern werden. Mehr unter Software & SaaS.

05

Wie wir Governance angehen

  • Verhältnismäßig statt maximal

    Ein Agent, der Tickets zusammenfasst, und ein Werkzeug, das Bewerbungen vorsortiert, brauchen nicht dieselben Kontrollen. Wir bemessen Pflichten am tatsächlichen Risiko – genau das sieht die Verordnung vor.

  • In den Workflow eingebaut

    Kontrollpunkte, Logging und Freigaben leben im Design des Agenten, nicht in einem Dokument, das niemand öffnet. Siehe Guardrails für KI-Agenten.

  • Normen als Referenz, nicht als Abzeichen

    Wir richten Rahmenwerke an ISO/IEC 42001 und, wo sinnvoll, am NIST AI Risk Management Framework aus. Wir zertifizieren niemanden, und wir sagen Ihnen ehrlich, ob sich eine Zertifizierung für ein Unternehmen Ihrer Größe lohnt.

  • Beratung, keine Rechtsberatung

    Wir bereiten vor, strukturieren und entwerfen. Die rechtliche Bewertung bleibt bei Ihrer Rechtsabteilung und Ihrem Datenschutzbeauftragten, und weil sich der EU AI Act weiterentwickelt, empfehlen wir, seinen aktuellen Stand regelmäßig zu prüfen.

06

Normen und Werkzeuge, mit denen wir arbeiten

  • EU AI Act (KI-Verordnung)
  • DSGVO
  • ISO/IEC 42001
  • NIST AI RMF
  • DSFA-Vorlagen
  • Vorlagen für KI-Register
  • Model Cards
  • Langfuse
  • Microsoft Purview
  • Microsoft Copilot Studio

Normen sind Rahmenwerke, an denen wir uns orientieren, keine Zertifizierungen, die wir halten. Produkte sind Werkzeuge, die wir bewerten und einsetzen – ohne Reseller- oder Partnerverträge.

07

Häufige Fragen

Gilt der EU AI Act für uns, wenn wir nur ChatGPT oder Microsoft Copilot nutzen?

In den meisten Fällen ja. Wer ein KI-System beruflich einsetzt, ist nach der Verordnung Betreiber, und die Pflicht zur KI-Kompetenz trifft jedes Unternehmen, das KI nutzt – unabhängig vom Werkzeug. Wie viel darüber hinaus gilt, hängt vom Use Case ab, nicht vom Produkt: Marketingtexte entwerfen ist meist minimales Risiko, Bewerbungen vorsortieren oder Kreditwürdigkeit bewerten ist hochriskant. Wir stufen Ihre tatsächlichen Anwendungen ein; Ihre Rechtsberater bestätigen die Bewertung.

Was verlangt die Pflicht zur KI-Kompetenz nach Artikel 4?

Seit Februar 2025 müssen Anbieter und Betreiber dafür sorgen, dass die Personen, die in ihrem Auftrag KI-Systeme nutzen, über ausreichende KI-Kompetenz für ihre Rolle und ihren Kontext verfügen. Die Verordnung schreibt weder Format noch Zertifikat vor. Wir bestimmen, was für Ihre Belegschaft verhältnismäßig ist, und setzen es mit unseren KI-Schulungen um, die auf die Unterstützung der Einhaltung ausgelegt sind; ob das in Ihrem Fall ausreicht, bleibt eine rechtliche Einschätzung.

Brauchen wir für jeden KI-Use-Case eine Datenschutz-Folgenabschätzung?

Nein. Eine Datenschutz-Folgenabschätzung ist erforderlich, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für Betroffene mit sich bringt. Viele KI-Use-Cases mit personenbezogenen Daten erreichen diese Schwelle, viele nicht. Die Entscheidung trifft Ihr Datenschutzbeauftragter. Wir bereiten den Input vor, von Datenflüssen und Zwecken bis zu Rechtsgrundlagen, Risiken und Gegenmaßnahmen, damit die Bewertung schneller und einheitlicher wird.

Muss der Betriebsrat beteiligt werden?

In Deutschland häufig ja. Das Betriebsverfassungsgesetz gibt dem Betriebsrat Mitbestimmungsrechte, wenn technische Systeme Verhalten oder Leistung der Beschäftigten überwachen könnten – und viele KI-Werkzeuge berühren das, oft unbeabsichtigt. Wer den Betriebsrat früh einbindet und klar dokumentiert, was ein System aufzeichnet und was nicht, macht aus einem Blocker meist einen Verbündeten. Diese Dokumentation bereiten wir vor; die rechtliche Bewertung bleibt bei Ihrer Rechtsabteilung.

Was passiert, nachdem das Rahmenwerk übergeben ist?

Das Register muss gepflegt, neue Use Cases müssen eingestuft werden, und das Recht bleibt in Bewegung. Die meisten Kunden wählen einen von drei Wegen: Eine interne Verantwortliche führt es mit unseren Vorlagen und einem vierteljährlichen Review weiter; ein Fractional Chief AI Officer verantwortet es als Teil eines breiteren Mandats; oder Protokolle und Dokumentation entstehen als Nebenprodukt von Managed AI Operations.

08

Passende Leistungen

Nächster Schritt

Finden wir den ersten Workflow, der sich wirklich lohnt.

Ein 30-minütiges Erstgespräch, ohne Folien und ohne Verpflichtung. Wir hören zu, fragen nach Ihren Prozessen und sagen Ihnen ehrlich, wo KI-Agenten sich rechnen – und wo nicht.