

Einordnung zum Veröffentlichungszeitpunkt: Die Anwendung des AI Act erfolgt gestaffelt und hängt von der Rolle sowie dem jeweiligen System oder Modell ab. Die Regeln für verbotene Praktiken gelten bereits seit Februar 2025, die Regeln für Modelle mit allgemeinem Verwendungszweck seit August 2025. Ein Governance-Aufbau sollte deshalb bestehende Pflichten von später anwendbaren Anforderungen unterscheiden. Quelle
Es gibt zwei typische Reaktionen, wenn der EU AI Act im Unternehmen „landet“: Entweder wird er als reines Rechtsprojekt verstanden („Jura klärt, IT liefert irgendwann nach“). Oder er wird als Technikthema gesehen („Wir machen ein KI-Register, dann passt das schon“). Beide Perspektiven greifen zu kurz. Der EU AI Act ist vor allem eine Steuerungsfrage: Wer entscheidet was, nach welchen Kriterien, mit welchem Nachweis – und wie bleibt das auch dann tragfähig, wenn aus 5 KI-Anwendungen plötzlich 50 werden?
In diesem Beitrag geht es nicht um Paragrafen-Exegese. Es geht um einen praktikablen Weg zu einer Governance-Struktur, die schnell startfähig ist und dabei nicht beim ersten Wachstumsschub auseinanderfällt. „Schnell“ heißt hier nicht oberflächlich, sondern: mit wenigen Bausteinen so viel Ordnung schaffen, dass Sie Risiken einordnen, Entscheidungen treffen und Nachweise liefern können – ohne Ihr Unternehmen mit Bürokratie zu blockieren.
Wenn Governance nicht skaliert, hat das meist drei Ursachen:
Die Lösung ist selten ein großes Tool. Die Lösung ist ein einfacher, wiederholbarer Ablauf – und ein Register, das nicht „Daten sammelt“, sondern Entscheidungen und Verantwortlichkeiten strukturiert.
Wenn Sie schnell starten wollen, brauchen Sie nicht „alles“. Sie brauchen die richtigen sechs Bausteine – in einer Reihenfolge, die sich im Betrieb bewährt:
Im Folgenden gehen wir Baustein für Baustein durch – mit konkreten Vorschlägen, die Sie in wenigen Wochen umsetzen können.
Ein KI-Inventar klingt banal, ist aber der Dreh- und Angelpunkt. Der häufigste Fehler: Man fragt „Welche KI haben wir?“ und bekommt entweder gar nichts – oder eine Liste mit allem, was irgendwie nach Automatisierung aussieht. Beides hilft nicht.
Pragmatischer Ansatz: Definieren Sie klar, was Sie als „KI-Anwendung“ führen wollen. Praktisch reicht am Anfang eine Arbeitsdefinition wie:
Minimalfelder für das Inventar (Startversion):
Das ist bewusst knapp. Sie wollen damit nicht „vollständig dokumentieren“, sondern sichtbar machen, was gesteuert werden muss.
Die Klassifizierung ist der Moment, in dem Governance greift. Hier entscheiden Sie, wie streng der Prozess sein muss. Genau deshalb ist eine nachvollziehbare Logik wichtiger als eine perfekte Detailtiefe.
Ein praktikables Set an Klassifizierungsfragen:
Wichtig: Die Klassifizierung darf nicht „im Register passieren“ und danach nie wieder. Sie muss an Entscheidungen gekoppelt sein: Welche Kontrollen sind Pflicht, wenn eine Anwendung in eine höhere Risikostufe fällt?
Faustregel zum Start: Legen Sie drei Stufen fest (z. B. niedrig / mittel / hoch) und definieren Sie pro Stufe wenige Pflichtanforderungen. Das skaliert besser, als sofort mit zehn Kategorien zu starten.
In der Praxis scheitert AI-Governance selten an fehlenden Rollenbezeichnungen. Sie scheitert daran, dass niemand klar sagen kann:
Pragmatischer Vorschlag für einen schlanken Entscheidungsaufbau:
Der Trick ist nicht, viele Menschen zu involvieren. Der Trick ist, die Freigabeschwelle klar zu ziehen und die Entscheidung dokumentierbar zu machen.
Die meisten Probleme entstehen nicht beim ersten Go-Live, sondern später: Daten ändern sich, Modelle driften, Anforderungen werden angepasst, der Dienstleister stellt Funktionen um. Wenn Ihr Betrieb dafür keinen Standard hat, wird Governance schnell reaktiv und teuer.
Ein skalierbarer Lifecycle lässt sich in 5 Stationen beschreiben:
Wichtig für die Skalierung: Definieren Sie, was als „wesentliche Änderung“ gilt. Sonst diskutieren Sie bei jeder Anpassung neu, ob Governance greift. Typische Trigger sind:
Viele Teams haben Angst, AI-Governance könnte zu „Dokumentationspflichten“ eskalieren. Das passiert vor allem dann, wenn Sie keine klare Evidenzlogik haben. Dann wird im Zweifel alles gesammelt, überall abgelegt, und am Ende findet es niemand.
Pragmatischer Evidenz-Standard: Für jede KI-Anwendung gibt es eine kleine Akte mit wenigen, aber belastbaren Dokumenten. Starten Sie mit:
Damit haben Sie im Ernstfall eine klare Spur: Entscheidungen, Begründungen, Nachweise. Und: Sie müssen nicht jedes Detail doppelt pflegen.
Ablage-Tipp, der in der Praxis viel Stress spart: Ein Ort, ein Schema. Zum Beispiel je Anwendung ein Ordner nach einem festen Muster. Die Frage „Wo liegt das?“ darf nie mehr als 30 Sekunden dauern.
Governance skaliert nicht über Perfektion, sondern über Routine. Der EU AI Act wird Sie nicht einmalig beschäftigen, sondern dauerhaft. Der schnellste Weg zu Stabilität ist ein schlanker Takt:
Das ist kein Overhead. Das ist die Minimalroutine, damit Sie nicht irgendwann merken, dass das Register veraltet ist und Entscheidungen im Alltag längst anders laufen.
Wenn Sie „schnell“ wirklich ernst meinen, hilft ein enger Zeitrahmen. Ein bewährter Ablauf:
Das Ergebnis nach 4 Wochen ist kein „fertiges System“, aber ein tragfähiger Kern: Inventar, Klassifizierung, Entscheidungen, Evidenz. Genau dieser Kern ist es, der später skaliert.
Ein typischer Fall: Eine Fachabteilung nutzt einen externen KI-Dienst, um Anfragen schneller zu kategorisieren. Die Lösung wird als „unterstützend“ eingestuft, geht zügig live und bringt sofort Nutzen. Monate später verändert der Anbieter die Funktionsweise, die Qualität sinkt, Beschwerden häufen sich. Jetzt stellt sich plötzlich die Frage: Wer entscheidet, ob die KI weiterläuft? Wer muss informiert werden? Wo sind Testfälle, um die Veränderung objektiv zu messen?
Wenn Sie nur ein Register haben, hilft das wenig. Wenn Sie aber die oben beschriebenen Bausteine umgesetzt haben, ist der Weg klar:
Das ist Governance, die im Alltag trägt – nicht nur im Dokument.
Wenn KI skaliert, muss Governance schneller sein als das Wachstum. Das erreichen Sie nicht durch mehr Meetings, sondern durch wenige Standards, die konsequent greifen: Inventar, Klassifizierung, Entscheidung, Lifecycle, Evidenz, Taktung.
Im nächsten Beitrag dieser Reihe gehen wir eine Ebene tiefer: Wie man aus einem KI-Register ein Steuerungsinstrument macht, das Einkauf, IT, Risk, Revision und Fachbereiche verbindet – ohne dass es zu einem „Paralleluniversum“ wird.
| Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. | Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken. |
Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Kommentare 41
Ich würde gern einen Punkt vertiefen: wie sich die Anforderung in einen belastbaren Arbeitsablauf übersetzen lässt. Wie lässt sich das mit überschaubarem Aufwand überprüfen?
Aus meiner Sicht sollte man mit einem kritischen, aber überschaubaren Fall beginnen. Daran werden fehlende Zuständigkeiten meist schneller sichtbar als in einer allgemeinen Bewertung.
Den Pilotgedanken finde ich gut. Ergänzen würde ich eine klare Schwelle: Ab wann führt das Ergebnis zu einer Entscheidung und wann bleibt es nur eine Beobachtung?
Der Pilot ist aus meiner Sicht sinnvoll, wenn er nicht nur die formale Durchführung prüft. Entscheidend ist, ob anschließend eine bessere oder schnellere Entscheidung möglich ist.
Die Trennung zwischen Durchführung und Wirkung hilft. So könnte man klein anfangen, ohne die spätere Bewertung dem Bauchgefühl zu überlassen.
Danke für die Einordnung. Wie würdest du die im Beitrag angesprochenen Anforderungen in überschaubare erste Schritte übersetzen?
Ich würde mit klaren Verantwortlichkeiten und einem begrenzten Anwendungsfall beginnen. So lässt sich prüfen, ob die Vorgehensweise im Alltag tatsächlich hilft.
Wie würdet ihr Prüfung von Eingaben und Ergebnissen konkret prüfen, wenn die Maßnahme bereits auf dem Papier abgeschlossen ist?
Für diesen Fall wäre mein Ansatz: die Umsetzung an einem konkreten Fall nachvollziehen und dabei das tatsächliche Ergebnis prüfen. Damit bleibt sichtbar, was entschieden wurde und was noch offen ist. Bei Prüfung von Eingaben und Ergebnissen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Was bedeutet menschliche Aufsicht, wenn die verantwortliche Person ein Ergebnis kaum überprüfen kann?
Für mich braucht Aufsicht mehr als eine formale Freigabe. Zeit, Informationen und die tatsächliche Möglichkeit zum Eingreifen wären wesentliche Voraussetzungen.
Das klingt nachvollziehbar, aber der Aufwand ist damit noch nicht geklärt. Welchen Teil würdest du zuerst angehen?
Eine überprüfbare Zuständigkeit wäre für mich die Basis. Dazu gehört auch, wer die notwendige Information liefert und wer handelt, wenn sie fehlt. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Den Zusammenhang sehe ich jetzt klarer. Die Übertragbarkeit auf andere Fälle würde ich trotzdem getrennt prüfen. Die Ausgangsfrage „Was bedeutet menschliche Aufsicht, wenn die verantwortliche Person ein Ergebnis kaum überprüfen kann?“ ist damit für mich noch nicht vollständig beantwortet.
Dazu eine Rückfrage: Welche Informationen müssen vorliegen, bevor ein eingekauftes KI-System sinnvoll bewertet werden kann? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Das ist ein wichtiger Punkt. Ich würde Zweck, Einsatzgrenzen und verfügbare Nachweise zusammen betrachten. Ein allgemeines Produktversprechen wäre dafür zu ungenau.
Einverstanden, mit einer Einschränkung: Wenn die notwendige Information fehlt, funktioniert die Abwägung nicht. Woher sollte sie kommen?
Das würde ich an einem konkreten Szenario prüfen. Eine Beschreibung zeigt die Absicht; die gemeinsame Durchführung zeigt, wo Informationen oder Übergaben fehlen. Auf die Ausgangsfrage bezogen: Ich würde Zweck, Einsatzgrenzen und verfügbare Nachweise zusammen betrachten. Ein allgemeines Produktversprechen wäre dafür zu ungenau.
Welche Grenze sollte bei Nachvollziehbarkeit menschlicher Freigaben ausdrücklich festgelegt werden, damit der Umfang handhabbar bleibt?
Zunächst würde ich den konkreten Anwendungsfall und seine Grenzen festhalten. Ausnahmen sollten anschließend bewusst entschieden werden, damit der Umfang nicht unbemerkt wächst. Für Nachvollziehbarkeit menschlicher Freigaben würde ich den ersten Prüfschritt bewusst klein halten.
Wo würdest du die Grenze zwischen nützlicher Automatisierung und einer problematischen Verantwortungsverlagerung ziehen? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Die Entscheidung müsste für die zuständigen Menschen verständlich und beeinflussbar bleiben. Sonst wird das System praktisch zum Entscheider, obwohl die Zuständigkeit auf dem Papier anders aussieht. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Den Nutzen sehe ich. Trotzdem würde ich vermeiden, jede Ausnahme sofort mit einer weiteren Richtlinie zu beantworten. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Die Grenze sehe ich dort, wo zusätzlicher Aufwand keine bessere Entscheidung mehr unterstützt. Das müsste man an einem konkreten Fall prüfen und nicht pauschal behaupten. Auf die Ausgangsfrage bezogen: Die Entscheidung müsste für die zuständigen Menschen verständlich und beeinflussbar bleiben. Sonst wird das System praktisch zum Entscheider, obwohl die Zuständigkeit auf dem Papier anders aussieht. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Ja, so wird die Abwägung konkreter. Ich würde vor allem den Prüfanlass festhalten, damit die Lösung nicht unbegrenzt als gesetzt gilt. Die Ausgangsfrage „Wo würdest du die Grenze zwischen nützlicher Automatisierung und einer problematischen Verantwortungsverlagerung ziehen?“ ist damit für mich noch nicht vollständig beantwortet.
Ich würde das nicht allein anhand einer Beschreibung beurteilen. Was wäre ein überzeugender praktischer Nachweis? Meine Ausgangsfrage bleibt: Wo würdest du die Grenze zwischen nützlicher Automatisierung und einer problematischen Verantwortungsverlagerung ziehen?
Dazu eine Rückfrage: Wie sollte man mit KI-Werkzeugen umgehen, die außerhalb der vorgesehenen Beschaffung eingesetzt werden?
Für mich liegt der Schwerpunkt hier: Ich würde zunächst nach dem Bedarf und den betroffenen Daten fragen. Ein reines Verbot ohne nutzbare Alternative könnte die Nutzung nur schwerer sichtbar machen. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Wo würdet ihr bei Nachvollziehbarkeit menschlicher Freigaben anfangen, wenn ein kleines Team mehrere Rollen gleichzeitig übernimmt?
Ich würde zunächst die Rollen dennoch getrennt dokumentieren und für die kritische Entscheidung einen zweiten Blick vorsehen. Das schafft eine begrenzte, überprüfbare Arbeitsgrundlage für die weitere Umsetzung. Bei Nachvollziehbarkeit menschlicher Freigaben sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Wie vermeidet man, dass eine KI-Einordnung nach einer Zweckänderung einfach weiterverwendet wird?
Ich würde es so einordnen: Ich würde Änderungen am Einsatz und an der Entscheidungswirkung als Prüfanlass aufnehmen. Die ursprüngliche Beschreibung sollte nicht unverändert neben einem anderen Betrieb stehen.
Guter Punkt. Ich würde zusätzlich fragen, was passieren soll, wenn sich die Voraussetzungen während des Betriebs ändern. Meine Ausgangsfrage bleibt: Wie vermeidet man, dass eine KI-Einordnung nach einer Zweckänderung einfach weiterverwendet wird?
Der Umfang müsste zur Bedeutung der betroffenen Leistung passen. Weniger Detail kann vernünftig sein, solange die wesentlichen Entscheidungen und Abhängigkeiten nachvollziehbar bleiben. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Damit kann ich mehr anfangen. Die Grenze zwischen einem hilfreichen Nachweis und zusätzlichem Papier bleibt für mich der entscheidende Punkt. Die Ausgangsfrage „Wie vermeidet man, dass eine KI-Einordnung nach einer Zweckänderung einfach weiterverwendet wird?“ ist damit für mich noch nicht vollständig beantwortet.
Wie würdet ihr bei Prüfung von Eingaben und Ergebnissen erkennen, dass eine Maßnahme im Alltag wirklich trägt und nicht nur formal erledigt ist?
Ich würde dafür einen konkreten Prüffall festlegen: erwartetes Ergebnis, beobachtetes Ergebnis und benannter Prüfer. Wenn die Abweichung sichtbar bleibt, lässt sich auch sinnvoll über die nächste Maßnahme entscheiden. Mit Blick auf Prüfung von Eingaben und Ergebnissen würde ich den Umfang der Prüfung bewusst auf diese Entscheidung begrenzen.
Wie schlank kann ein KI-Register bleiben, ohne wichtige Einsatzfälle zu übersehen? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Ich würde mit den entscheidungsrelevanten Angaben beginnen und für deren Pflege eine Zuständigkeit festlegen. Mehr Felder allein bedeuten für mich noch kein besseres Register. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Ich finde den Ansatz plausibel, aber noch sehr grundsätzlich. An welchem konkreten Entscheidungspunkt würde er einen Unterschied machen? Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Für mich wäre eine kurze regelmäßige Überprüfung praktikabler als eine seltene große Überarbeitung. Änderungen im normalen Betrieb könnten dabei als Anlass dienen. Auf die Ausgangsfrage bezogen: Ich würde mit den entscheidungsrelevanten Angaben beginnen und für deren Pflege eine Zuständigkeit festlegen. Mehr Felder allein bedeuten für mich noch kein besseres Register.