# KI-Governance einfach erklärt | KI-Lexikon

> Was ist KI-Governance? Bedeutung, Bausteine eines Frameworks, ISO/IEC 42001 und was KI-Governance im Unternehmen, auch im kleinen Betrieb, pragmatisch heißt.

Quelle: https://gerlinger.ai/lexikon/ki-governance
Stand: 2026-10-09

## KI-Governance

KI-Governance ist der Rahmen aus Regeln, Zuständigkeiten und Kontrollen, mit dem ein Unternehmen festlegt, welche KI es wofür einsetzt, wer darüber entscheidet und wie es die Risiken im Blick behält.

### Was KI-Governance genau ist

KI-Governance ist der Rahmen aus Regeln, Zuständigkeiten und Kontrollen, mit dem ein Unternehmen festlegt, welche KI es wofür einsetzt, wer darüber entscheidet und wie es die Risiken im Blick behält. Das englische Wort Governance heißt auf Deutsch so viel wie Steuerung oder Unternehmensführung. Im Deutschen ist auch von KI-Steuerung oder von Regeln für den KI-Einsatz die Rede.

Die internationale Norm ISO/IEC 42001 beschreibt das als Managementsystem, also als Zusammenspiel von Richtlinien, Zielen und Abläufen für die verantwortungsvolle Entwicklung, Bereitstellung oder Nutzung von KI-Systemen ([ISO, ISO/IEC 42001:2023 AI management systems, Dezember 2023](https://www.iso.org/standard/42001)). Für einen kleinen Betrieb klingt das größer, als es sein muss. Im Kern geht es um vier Fragen: Welche Werkzeuge sind erlaubt? Welche Daten dürfen hinein? Wer prüft die Ergebnisse? Und wer entscheidet, wenn etwas unklar ist?

### Welche Bausteine ein KI-Governance-Framework hat

Ein Framework ist hier ein Gerüst, an dem sich die Regeln aufhängen lassen. Die Bezeichnungen unterscheiden sich von Norm zu Norm, die Bausteine ähneln sich. Für ein kleines oder mittleres Unternehmen reichen meist diese sechs:

- Zuständigkeit: eine Person, die neue Werkzeuge prüft, Fragen beantwortet und die Regeln aktuell hält.
- Übersicht der Werkzeuge: welche KI-Programme mit welchem Zugang im Einsatz sind, dazu KI-Funktionen in Software, die ihr ohnehin nutzt.
- Datenregeln: welche Daten nicht in ein KI-Werkzeug gehören, etwa Personalakten, Gesundheitsdaten oder Betriebsgeheimnisse.
- Einstufung der Einsatzzwecke: Ein Textentwurf ist etwas anderes als eine Vorauswahl von Bewerbern. Je mehr eine Aufgabe Menschen betrifft, desto genauer der Blick.
- Prüfung der Ergebnisse: wer gegenliest, bevor ein Text an Kunden geht oder eine Zahl in ein Angebot. Das Prinzip dahinter heißt [Human-in-the-Loop](https://gerlinger.ai/lexikon/human-in-the-loop).
- Schulung, Vorfälle, Überprüfung: wer was lernt, wie Fehler gemeldet werden und wann die Regeln das nächste Mal auf den Tisch kommen.

Festgehalten werden diese Punkte meist in einer KI-Richtlinie. Wie so ein Dokument gegliedert sein kann, zeigt unsere Seite [KI-Richtlinie für Unternehmen](https://gerlinger.ai/ki-richtlinie-unternehmen). Wer im System auf welche Daten zugreifen darf, vertieft der Eintrag [Zugangskontrolle bei KI](https://gerlinger.ai/lexikon/zugangskontrolle-ki).

### Was die KI-Verordnung verlangt und was nicht

Eine bestimmte Governance-Struktur schreibt die EU-KI-Verordnung nicht vor. Die EU-Kommission stellt in ihren Fragen und Antworten zur KI-Kompetenz klar, dass für Artikel 4 keine bestimmte Governance-Struktur und kein KI-Beauftragter verlangt wird. Ein Zertifikat ist ebenfalls nicht nötig, ein internes Verzeichnis der Schulungen reicht ([EU-Kommission, AI Literacy Questions and Answers, Stand 27. Juli 2026](https://digital-strategy.ec.europa.eu/en/faqs/ai-literacy-questions-answers)).

Vorgeschrieben ist seit dem 2. Februar 2025 etwas anderes: Wer KI im Betrieb einsetzt, muss Maßnahmen ergreifen, die die KI-Kompetenz seiner Mitarbeiter unterstützen. Seit dem 27. Juli 2026 gilt Artikel 4 in der Fassung der [Verordnung (EU) 2026/1744 vom 8. Juli 2026](https://eur-lex.europa.eu/eli/reg/2026/1744/oj?locale=de). Mehr Pflichten kommen hinzu, wenn ein Betrieb Hochrisiko-KI einsetzt, etwa bestimmte Systeme zur Auswahl von Bewerbern. Für Systeme nach Anhang III gelten die Betreiberpflichten aus Artikel 26, darunter die menschliche Aufsicht durch kompetente Personen, ab dem 2. Dezember 2027 ([Verordnung (EU) 2026/1744, EUR-Lex](https://eur-lex.europa.eu/eli/reg/2026/1744/oj?locale=de)). Welche Systeme dazu zählen, erklärt der Artikel [Hochrisiko-KI nach dem EU AI Act](https://gerlinger.ai/blog/hochrisiko-ki-eu-ai-act).

Daneben gelten Datenschutz und, wo es einen Betriebsrat gibt, dessen Mitbestimmung ([Betriebsrat und KI](https://gerlinger.ai/blog/betriebsrat-ki-mitbestimmung)). Diese Seite ist eine Orientierung, keine Rechtsberatung. Die Bewertung für deinen Betrieb macht dein Anwalt oder Datenschutzbeauftragter.

### ISO/IEC 42001 und NIST AI RMF: die bekanntesten Frameworks

ISO/IEC 42001:2023 ist laut ISO die erste internationale Norm für ein KI-Managementsystem. Sie legt Anforderungen fest, um ein solches System aufzubauen, zu betreiben und laufend zu verbessern, und folgt dabei dem Kreislauf Plan, Do, Check, Act. Gedacht ist sie laut ISO für Organisationen jeder Größe, die KI entwickeln, anbieten oder nutzen ([ISO, Dezember 2023](https://www.iso.org/standard/42001)).

Nach der Norm lassen sich Unternehmen von unabhängigen Prüfern zertifizieren. Microsoft etwa führt Microsoft Copilot, Copilot Chat und Copilot Studio im Umfang seiner ISO/IEC-42001-Zertifizierung und weist darauf hin, dass Kunden ihre eigene Umsetzung weiterhin selbst prüfen lassen müssen, wenn sie ein Zertifikat brauchen ([Microsoft Learn, ISO/IEC 42001:2023 Artificial Intelligence Management System Standards, September 2026](https://learn.microsoft.com/en-us/compliance/regulatory/offering-iso-42001)). Für dich heißt das: Ein zertifiziertes Werkzeug ersetzt keine Regeln im eigenen Betrieb.

Das NIST AI Risk Management Framework aus den USA ist zur freiwilligen Nutzung gedacht und gliedert die Arbeit in vier Funktionen: Govern, Map, Measure und Manage, also steuern, einordnen, messen und handhaben. Für generative KI hat NIST im Juli 2024 ein eigenes Profil ergänzt (NIST-AI-600-1), das Framework selbst wird laut NIST derzeit überarbeitet ([NIST, AI Risk Management Framework 1.0, Januar 2023](https://www.nist.gov/itl/ai-risk-management-framework)).

Für ein kleines Unternehmen ist keines der beiden Pflicht. Beide taugen als Checkliste, damit nichts Wichtiges fehlt. Eine Zertifizierung nach ISO/IEC 42001 kommt eher dann infrage, wenn Großkunden oder Ausschreibungen sie verlangen.

### KI-Governance im KMU: was pragmatisch reicht

Laut Bitkom setzen 57 Prozent der Unternehmen ab 20 Beschäftigten KI ein, im Vorjahr waren es 36 Prozent. Zugleich schätzen 66 Prozent die KI-Kompetenzen ihrer Beschäftigten als gering ein ([Bitkom, Erstmals nutzt die Mehrheit der Unternehmen KI, 14. September 2026](https://www.bitkom.org/Presse/Presseinformation/Erstmals-nutzt-Mehrheit-Unternehmen-KI)). Die Werkzeuge sind also oft schon im Betrieb, bevor jemand Regeln aufgeschrieben hat. Was passiert, wenn Mitarbeiter dann private Konten nutzen, zeigt der Artikel [Schatten-KI im Unternehmen](https://gerlinger.ai/blog/schatten-ki-unternehmen).

Ein Einstieg in fünf Schritten, als Beispiel und nicht als Vorgabe:

- Auflisten, welche KI-Werkzeuge heute schon genutzt werden, die privaten eingeschlossen
- Eine zuständige Person benennen, im Betrieb mit 15 Mitarbeitern oft die Geschäftsführung selbst
- Eine Seite Regeln schreiben: freigegebene Werkzeuge, tabu gestellte Daten, wer gegenliest
- Das Team an echten Aufgaben schulen und die Teilnahme festhalten
- Einen festen Termin setzen, etwa einmal im Quartal, an dem Liste und Regeln geprüft werden

### KI-Governance, KI-Richtlinie und KI-Strategie: der Unterschied

Die drei Begriffe werden oft vermischt. Die [KI-Strategie](https://gerlinger.ai/lexikon/ki-strategie) beantwortet, wo KI dem Betrieb Zeit spart und Mitarbeiter entlastet. KI-Governance legt fest, nach welchen Regeln das geschieht und wer dafür geradesteht. Die KI-Richtlinie ist das Dokument, in dem diese Regeln für die Mitarbeiter aufgeschrieben sind.

### Was das für dein Unternehmen bedeutet

Für kleine und mittlere Unternehmen ist KI-Governance vor allem eine Frage der Klarheit, nicht der Bürokratie. Eine zuständige Person, eine Seite Regeln und eine Schulung decken viel von dem ab, was im Alltag zählt.

gerlinger.ai übernimmt dabei zwei Teile. In der [KI-Schulung](https://gerlinger.ai/leistungen/ki-beratung/ki-schulung) arbeiten deine Mitarbeiter an Aufgaben aus ihrem eigenen Alltag und lernen die Regeln, die im Betrieb gelten sollen, mit Unterlagen für deinen Nachweis. In der [KI-Beratung](https://gerlinger.ai/leistungen/ki-beratung) klären wir, wo KI im Betrieb überhaupt ansetzt. Die Richtlinie selbst und ihre rechtliche Prüfung gehören zu deinem Anwalt oder Datenschutzbeauftragten.

### Beispiele aus der Praxis

- Ein Handwerksbetrieb gibt ein Chatwerkzeug mit Firmenkonto frei, Kundenreklamationen gehen nur ohne Namen und Adresse hinein
- Im Vertrieb entwirft die KI Angebotstexte, Preise und Liefertermine prüft vor dem Versand ein Mensch
- Die Personalabteilung nutzt KI für Terminabsprachen mit Bewerbern, nicht für die Auswahl
- Eine Kanzlei legt fest, dass Mandantendaten nur in ein System mit vorab geprüftem Auftragsverarbeitungsvertrag gehen

### Vorteile und Grenzen

#### Das spricht dafür

- Mitarbeiter wissen, welche Werkzeuge und Daten erlaubt sind, und müssen nicht raten
- Schulungen und Regeln lassen sich als Maßnahmen nach Artikel 4 dokumentieren
- Fehler fallen früher auf, weil klar ist, wer Ergebnisse prüft und wo sie gemeldet werden
- Kunden und Geschäftspartner bekommen eine klare Antwort auf die Frage, wie du mit KI umgehst

#### Das solltest du einplanen

- Regeln veralten schnell, weil neue Werkzeuge und Funktionen laufend dazukommen
- Ein Dokument allein ändert keine Arbeitsweise, ohne Schulung bleibt es Papier
- Zu strenge Verbote treiben Mitarbeiter zu privaten Konten
- Eine Zertifizierung nach ISO/IEC 42001 kostet Zeit und Geld für Aufbau und Prüfung

### Quellen

- [ISO/IEC 42001:2023 AI management systems, Dezember 2023ISO](https://www.iso.org/standard/42001)
- [AI Risk Management Framework 1.0, Januar 2023NIST](https://www.nist.gov/itl/ai-risk-management-framework)
- [AI Literacy Questions and Answers, Stand 27. Juli 2026EU-Kommission](https://digital-strategy.ec.europa.eu/en/faqs/ai-literacy-questions-answers)
- [Verordnung (EU) 2026/1744 vom 8. Juli 2026EUR-Lex](https://eur-lex.europa.eu/eli/reg/2026/1744/oj?locale=de)
- [ISO/IEC 42001:2023 Artificial Intelligence Management System Standards, September 2026Microsoft Learn](https://learn.microsoft.com/en-us/compliance/regulatory/offering-iso-42001)
- [Erstmals nutzt die Mehrheit der Unternehmen KI, 14. September 2026Bitkom](https://www.bitkom.org/Presse/Presseinformation/Erstmals-nutzt-Mehrheit-Unternehmen-KI)

### Auf einen Blick

Das Wichtigste in fünf Sätzen

- KI-Governance regelt, welche KI wofür erlaubt ist und wer dafür zuständig ist
- Die KI-Verordnung schreibt keine bestimmte Governance-Struktur vor, wohl aber Maßnahmen zur KI-Kompetenz
- ISO/IEC 42001 und das NIST AI RMF sind freiwillige Frameworks
- Im kleinen Betrieb reichen oft eine zuständige Person, eine Seite Regeln und eine Schulung
- Aufgeschrieben wird KI-Governance meist in einer KI-Richtlinie

### Verwandte Begriffe.

Diese Einträge gehören technisch zum selben Thema und erklären die Bausteine dahinter.

#### AI Act (KI-Verordnung)

Die EU-Verordnung zur Regulierung von Künstlicher Intelligenz.

#### KI-Strategie

Planmäßiger Ansatz zur Einführung und Nutzung von KI im Unternehmen.

#### Zugangskontrolle bei KI

Regelung, wer auf welche KI-Funktionen und Daten zugreifen darf.

#### Human-in-the-Loop

KI-Prozess mit menschlicher Kontrolle an entscheidenden Stellen.

[Alle 101 Begriffe ansehen](https://gerlinger.ai/lexikon)

### Häufige Fragen zu KI-Governance.

Deine Frage fehlt? [Schreib uns](mailto:hallo@gerlinger.ai), wir antworten innerhalb eines Werktags.

#### Was bedeutet KI-Governance?

KI-Governance ist der Rahmen aus Regeln, Zuständigkeiten und Kontrollen, mit dem ein Unternehmen festlegt, welche KI es wofür einsetzt, wer darüber entscheidet und wie es die Risiken im Blick behält. Auf Deutsch spricht man auch von KI-Steuerung oder von Regeln für den KI-Einsatz.

#### Ist KI-Governance für Unternehmen Pflicht?

Eine bestimmte Governance-Struktur schreibt die EU-KI-Verordnung nicht vor, das bestätigt die EU-Kommission in ihren Fragen und Antworten zur KI-Kompetenz. Vorgeschrieben ist seit dem 2. Februar 2025, dass Unternehmen, die KI einsetzen, Maßnahmen zur KI-Kompetenz ihrer Mitarbeiter ergreifen. Klare Regeln und Zuständigkeiten sind ein naheliegender Weg dorthin. Die rechtliche Bewertung für deinen Betrieb macht dein Anwalt oder Datenschutzbeauftragter.

#### Braucht ein kleines Unternehmen eine Zertifizierung nach ISO/IEC 42001?

Nein, die Norm ist freiwillig. ISO/IEC 42001 beschreibt ein Managementsystem für KI und richtet sich laut ISO an Organisationen jeder Größe. Eine Zertifizierung kommt eher infrage, wenn Großkunden oder Ausschreibungen sie verlangen. Als Checkliste ist die Norm auch ohne Zertifikat nützlich.

#### Was ist der Unterschied zwischen KI-Governance und einer KI-Richtlinie?

KI-Governance ist der gesamte Rahmen aus Regeln, Zuständigkeiten und Kontrollen. Die KI-Richtlinie ist das Dokument, in dem die Regeln für die Mitarbeiter aufgeschrieben sind, etwa freigegebene Werkzeuge, tabu gestellte Daten und wer Ergebnisse prüft.

#### Wer ist im Unternehmen für KI-Governance zuständig?

Das legt jedes Unternehmen selbst fest, einen KI-Beauftragten schreibt Artikel 4 der KI-Verordnung nicht vor. Im kleinen Betrieb übernimmt oft die Geschäftsführung oder die Person, die ohnehin die Software verwaltet. Wichtig ist, dass jeder Mitarbeiter weiß, an wen er sich wenden kann.

#### Welche Frameworks für KI-Governance gibt es?

Die bekanntesten sind die internationale Norm ISO/IEC 42001 für KI-Managementsysteme vom Dezember 2023 und das AI Risk Management Framework des US-Instituts NIST vom Januar 2023 mit den vier Funktionen Govern, Map, Measure und Manage. Beide sind freiwillig.

### Wie relevant ist KI-Governance für dich?

Im Analysegespräch schauen wir gemeinsam auf deine Abläufe und finden heraus, wo KI bei dir wirklich Zeit spart. 45 Minuten, kostenlos, ohne Folien.
