KI-Beauftragte: 4 Aufgabenfelder für den sicheren KI-Einsatz
Was macht ein KI-Beauftragter? Wir zeigen die vier zentralen Aufgabenfelder, die nötigen Kompetenzen und was der Digital Omnibus an der KI-Verordnung geändert hat.
In vielen Unternehmen nutzen Teams längst Chatbots, Übersetzungstools und Assistenzsysteme, oft ohne dass jemand den Überblick behält. Genau hier setzt die Rolle der oder des KI-Beauftragten an. Sie bündelt Wissen, Regeln und Verantwortung an einer Stelle.
Gesetzlich vorgeschrieben ist diese Funktion nicht. Trotzdem wächst der Druck, weil die europäische KI-Verordnung Pflichten zur Kompetenz, Transparenz und Risikobewertung definiert. Wer sie ernst nimmt, braucht jemanden, der den Hut aufhat.
Kurz gesagt: KI-Beauftragte steuern den verantwortungsvollen Einsatz künstlicher Intelligenz im Unternehmen. Sie erfassen eingesetzte Systeme, bewerten Risiken nach der KI-Verordnung, organisieren Schulungen, schreiben interne Richtlinien und sind Ansprechpartner für Geschäftsführung, Fachbereiche, Datenschutz und IT-Sicherheit. Die Rolle ist freiwillig, aber in der Praxis oft der wirksamste Weg zur Compliance.
Was macht ein KI-Beauftragter im Unternehmen?
Die Aufgaben lassen sich in vier Felder gliedern: Überblick schaffen, Regeln setzen, Kompetenz aufbauen und Risiken steuern. Die Gewichtung hängt davon ab, wie intensiv dein Unternehmen KI nutzt und ob es eigene Systeme entwickelt oder nur fremde einsetzt.
Überblick schaffen: das KI-Inventar
Am Anfang steht eine ehrliche Bestandsaufnahme. Welche Tools sind im Einsatz, wer nutzt sie, welche Daten fließen hinein? Ohne dieses KI-Inventar lässt sich keine Pflicht aus der KI-Verordnung sauber zuordnen. Viele Unternehmen entdecken dabei zum ersten Mal, wie verbreitet sogenannte Schatten-KI bereits ist.
- Erfassung aller KI-Systeme mit Anbieter, Zweck und verantwortlichem Fachbereich
- Einordnung nach Risikoklassen der KI-Verordnung
- Dokumentation, ob dein Unternehmen Anbieter oder Betreiber ist
- Regelmäßige Aktualisierung bei neuen Tools oder geänderten Anwendungsfällen
Regeln setzen: die KI-Richtlinie
Auf Basis des Inventars formulieren KI-Beauftragte eine interne Richtlinie. Sie legt fest, welche Tools freigegeben sind, welche Daten tabu bleiben und wie Ergebnisse geprüft werden. Gute Richtlinien sind kurz, konkret und mit Beispielen aus dem Alltag versehen.
Bewährt hat sich ein Ampelsystem. Grün markiert freigegebene Tools für alltägliche Aufgaben, Gelb steht für Anwendungen mit Auflagen, etwa ohne Kundendaten. Rot kennzeichnet Nutzungen, die ohne vorherige Prüfung tabu sind. So wissen Beschäftigte sofort, woran sie sind, ohne ein langes Regelwerk lesen zu müssen.
Kompetenz aufbauen: Schulung und Austausch
Die KI-Verordnung verlangt, dass Unternehmen die KI-Kompetenz ihrer Beschäftigten fördern. KI-Beauftragte planen dafür passende Formate, von Basisschulungen bis zu vertiefenden Workshops für Teams mit sensiblen Anwendungen. Sie dokumentieren, wer welche Maßnahme durchlaufen hat.
Wirksam sind Schulungen vor allem dann, wenn sie an echten Aufgaben ansetzen. Eine Vertriebsmitarbeiterin braucht andere Beispiele als ein Entwickler oder die Personalabteilung. KI-Beauftragte, die Formate nach Rollen staffeln, erreichen mehr als mit einer einheitlichen Präsentation für alle.
Risiken steuern: Prüfung neuer Anwendungen
Bevor ein neues System live geht, prüfen KI-Beauftragte gemeinsam mit dem Fachbereich, ob es unter eine verbotene Praxis, die Hochrisiko-Kategorie oder Transparenzpflichten fällt. Sie stimmen sich mit Datenschutz, Informationssicherheit und Einkauf ab, damit Verträge mit Anbietern die nötigen Zusicherungen enthalten.
Was die KI-Verordnung 2026 tatsächlich verlangt
Die KI-Verordnung der EU kennt keine Pflicht, einen KI-Beauftragten zu bestellen. Anders als beim Datenschutzbeauftragten gibt es weder Schwellenwerte noch eine Meldepflicht. Was das Gesetz verlangt, sind Maßnahmen, und für die brauchst du klare Zuständigkeiten.
Mit dem sogenannten Digital Omnibus hat die EU die Verordnung im Sommer 2026 angepasst. Laut der im Amtsblatt veröffentlichten Verordnung (EU) 2026/1744 müssen Anbieter und Betreiber nun Maßnahmen ergreifen, um die KI-Kompetenz ihres Personals zu unterstützen. Ein bestimmtes Kompetenzniveau jeder einzelnen Person müssen sie nicht mehr sicherstellen.
Zugleich verschiebt die Änderung die Pflichten für Hochrisiko-Systeme. Für Systeme nach Anhang III gelten sie ab dem 2.12.2027, für produktbezogene Systeme nach Anhang I ab dem 2.8.2028. Das schafft Luft, aber keinen Freifahrtschein: Verbote und Transparenzregeln haben eigene Fristen.
Anbieter oder Betreiber: die entscheidende Frage
Die meisten Mittelständler sind Betreiber, sie setzen also KI-Systeme anderer Anbieter ein. Ihre Pflichten sind deutlich schlanker als die eines Anbieters. Entwickelst du jedoch eigene Systeme oder veränderst fremde wesentlich, kannst du selbst zum Anbieter werden. Diese Abgrenzung gehört zu den wichtigsten Aufgaben deiner KI-Beauftragten.
Was das für deinen Zeitplan bedeutet
Die Verschiebung verleitet dazu, das Thema auf später zu vertagen. Das wäre ein Fehler. Ein vollständiges Inventar, eine abgestimmte Richtlinie und ein funktionierendes Schulungsprogramm brauchen Monate, nicht Wochen. KI-Beauftragte, die jetzt starten, haben bis zu den neuen Stichtagen ein eingespieltes System.
Hinzu kommt der Blick deiner Kunden. Große Auftraggeber fragen in Lieferantenaudits zunehmend nach dem Umgang mit KI. Wer dann eine benannte Ansprechperson, eine Richtlinie und Schulungsnachweise vorlegen kann, verschafft sich einen Vorsprung im Wettbewerb.
Welche Kompetenzen KI-Beauftragte brauchen
Die ideale Besetzung verbindet technisches Verständnis, Rechtskenntnis und Kommunikationsstärke. Niemand muss Programmierer oder Jurist sein. Wichtiger ist die Fähigkeit, zwischen Fachbereichen, IT und Geschäftsführung zu übersetzen.
- Technisches Grundverständnis: Wie funktionieren Sprachmodelle, wo liegen ihre Grenzen, was bedeuten Halluzinationen?
- Regulatorisches Wissen: Risikoklassen, Rollen und Fristen der KI-Verordnung sowie Schnittstellen zur DSGVO
- Prozesskompetenz: Freigaben, Dokumentation und Kontrollen so gestalten, dass sie im Alltag funktionieren
- Kommunikation: Regeln verständlich erklären und Begeisterung für sinnvolle Anwendungen wecken
Gerade die Verbindung zur Datenbasis wird oft unterschätzt. KI ist nur so gut wie die Daten, mit denen sie arbeitet. Unser Beitrag zur Datenstrategie im Mittelstand zeigt, wie du die Grundlage dafür legst.
Wie du die Rolle der KI-Beauftragten organisierst
Für die organisatorische Verankerung gibt es kein Patentrezept. Entscheidend ist, dass die Rolle Rückhalt in der Geschäftsführung hat und genug Zeit bekommt. Eine Nebenbei-Funktion ohne Budget scheitert erfahrungsgemäß an den ersten Konflikten mit Fachbereichen.
Intern, extern oder als Gremium
- Interne Besetzung: Eine Person aus IT, Compliance, Datenschutz oder Digitalisierung übernimmt die Rolle. Vorteil: Sie kennt Prozesse und Kultur.
- Externer Dienstleister: Spezialisierte Berater übernehmen die Funktion ganz oder teilweise. Das bringt Fachwissen, kostet aber Nähe zum Tagesgeschäft.
- KI-Gremium: Ein kleines Team aus Fachbereichen, IT und Recht trifft sich regelmäßig. Diese Variante passt zu Unternehmen mit vielen Anwendungsfällen.
In kleineren Betrieben übernimmt oft der Datenschutzbeauftragte oder die IT-Leitung zusätzlich die Aufgaben. Das kann funktionieren, wenn du Interessenkonflikte vermeidest. Wer KI-Projekte selbst vorantreibt, sollte sie nicht gleichzeitig kontrollieren.
Mandat und Berichtslinie
Halte schriftlich fest, was KI-Beauftragte entscheiden dürfen. Dürfen sie ein Tool stoppen? Müssen Fachbereiche neue Anwendungen vorab melden? Eine direkte Berichtslinie an die Geschäftsführung gibt der Rolle das nötige Gewicht.
Zeit und Budget realistisch planen
Wie viel Kapazität die Funktion braucht, hängt von der Zahl der Anwendungen ab. In einem Unternehmen mit wenigen Standardtools reicht oft ein Teil der Arbeitszeit. Entwickelst du eigene Lösungen oder setzt KI in sensiblen Bereichen wie Personal oder Kreditvergabe ein, wächst der Aufwand deutlich. Plane zudem ein Budget für Weiterbildung und externe Expertise ein.
Ein 90-Tage-Plan für den Start
Neue KI-Beauftragte profitieren von einem klaren Fahrplan. Er verhindert, dass die Rolle im Tagesgeschäft untergeht, und zeigt der Geschäftsführung schnell erste Ergebnisse.
- Tage 1 bis 30: Inventar erstellen, Gespräche mit allen Fachbereichen führen, Schnittstellen zu Datenschutz und IT-Sicherheit klären.
- Tage 31 bis 60: Systeme nach Risikoklassen einordnen, Entwurf der KI-Richtlinie abstimmen, Freigabeprozess für neue Tools definieren.
- Tage 61 bis 90: Richtlinie veröffentlichen, erste Schulungswelle starten, Bericht an die Geschäftsführung mit Prioritäten für die nächsten Monate.
Typische Fehler und wie du sie vermeidest
Viele Unternehmen starten motiviert und verlieren dann den Faden. Die häufigsten Stolpersteine ähneln sich, egal ob Handwerksbetrieb oder Industrieunternehmen.
- Nur verbieten: Eine Richtlinie, die fast alles untersagt, treibt die Nutzung in den Untergrund. Besser: sichere Alternativen anbieten.
- Einmalschulung: KI entwickelt sich schnell. Plane regelmäßige Auffrischungen statt einer Pflichtveranstaltung pro Jahr.
- Fehlende Dokumentation: Ohne Nachweise kannst du im Ernstfall nicht belegen, was du getan hast.
- Isolierte Rolle: Ohne Verbindung zu Datenschutz, IT-Sicherheit und Betriebsrat entstehen Widersprüche.
Die Einführung von KI ist immer auch ein Veränderungsprojekt. Wie du Mitarbeitende mitnimmst, beschreibt unser Artikel über Change Management mit Klarheit statt Tempo. Gerade Ängste vor Jobverlust solltest du offen ansprechen.
Gibt es in deinem Unternehmen einen Betriebsrat, binde ihn früh ein. Viele KI-Systeme können Leistung oder Verhalten von Beschäftigten auswerten, was Mitbestimmungsrechte berühren kann. KI-Beauftragte, die den Betriebsrat als Partner gewinnen, kommen schneller zu tragfähigen Vereinbarungen.
Besonders anspruchsvoll wird es, wenn Systeme eigenständig handeln. Wie sich autonome Assistenten in Prozesse einfügen, liest du in unserem Beitrag über KI-Agenten im Unternehmen. Für KI-Beauftragte bedeutet das mehr Prüfaufwand und klarere Freigaberegeln.
Zusammenspiel mit Datenschutz und IT-Sicherheit
KI-Beauftragte arbeiten nicht im luftleeren Raum. Sobald personenbezogene Daten in ein System fließen, ist der Datenschutz gefragt. Gleichzeitig öffnen neue Tools Angriffsflächen, etwa über manipulierte Eingaben oder ungeprüfte Schnittstellen. Ein regelmäßiger Jour fixe der drei Funktionen verhindert doppelte Arbeit und widersprüchliche Vorgaben.
- Gemeinsame Checkliste für die Freigabe neuer KI-Anwendungen
- Abgestimmte Formulierungen in Verträgen mit KI-Anbietern
- Einheitlicher Meldeweg für Vorfälle und Fehlfunktionen
Wie KI-Beauftragte den Nutzen sichtbar machen
Compliance allein überzeugt selten. Damit die Rolle akzeptiert wird, sollten KI-Beauftragte auch zeigen, wo künstliche Intelligenz echten Mehrwert schafft. Sie werden so vom Bremser zum Möglichmacher, der sinnvolle Projekte beschleunigt und riskante früh stoppt.
Kennzahlen, die wirklich etwas aussagen
Wähle wenige Kennzahlen, die du regelmäßig an die Geschäftsführung berichtest. Sie sollten sowohl den Fortschritt bei der Absicherung als auch den Nutzen im Alltag abbilden. Ein kurzer Quartalsbericht genügt meist.
- Abdeckung: Anteil der KI-Systeme, die im Inventar erfasst und bewertet sind
- Schulungsstand: Anteil der Beschäftigten mit passender Qualifizierung für ihre Anwendungen
- Durchlaufzeit: Dauer von der Anfrage eines Fachbereichs bis zur Freigabe eines neuen Tools
- Vorfälle: Zahl und Art gemeldeter Fehlfunktionen oder Regelverstöße
Gerade die Durchlaufzeit ist ein guter Gradmesser. Dauert eine Freigabe zu lange, weichen Teams auf ungeprüfte Tools aus. Schnelle, klare Entscheidungen sind deshalb ebenso wichtig wie gründliche Prüfungen. Ein abgestuftes Verfahren hilft: Standardtools mit geringem Risiko laufen durch einen Kurzcheck, sensible Anwendungen durch eine ausführliche Bewertung.
Sammle außerdem positive Beispiele aus dem eigenen Haus. Wenn ein Team dank eines geprüften Assistenten Angebote schneller erstellt, ist das die beste Werbung für verantwortungsvolle KI. KI-Beauftragte, die solche Erfolge teilen, gewinnen Vertrauen in allen Abteilungen.
Fazit: KI-Beauftragte machen Verantwortung sichtbar
Ein KI-Beauftragter ist keine Pflicht, aber ein wirksamer Hebel. Die Rolle schafft Überblick über eingesetzte Systeme, setzt verständliche Regeln, organisiert Schulungen und prüft neue Anwendungen. So erfüllst du die Anforderungen der KI-Verordnung, ohne Innovation auszubremsen.
Starte mit einem Inventar, kläre deine Rolle als Anbieter oder Betreiber und gib der Funktion ein klares Mandat. Die verschobenen Fristen für Hochrisiko-Systeme verschaffen dir Zeit, die du für einen soliden Aufbau nutzen solltest. Dieser Beitrag ersetzt keine individuelle Rechtsberatung.
FAQ: Häufige Fragen zu KI-Beauftragte
Was macht ein KI-Beauftragter?
Ein KI-Beauftragter koordiniert den Einsatz künstlicher Intelligenz im Unternehmen. Er erstellt ein Inventar der genutzten Systeme, bewertet Risiken nach der KI-Verordnung, schreibt interne Richtlinien und organisiert Schulungen. Außerdem prüft er neue Anwendungen vor dem Start und ist Ansprechpartner für Geschäftsführung, Fachbereiche, Datenschutz und IT-Sicherheit.
Ist ein KI-Beauftragter gesetzlich vorgeschrieben?
Nein. Die KI-Verordnung der EU verlangt keine formale Bestellung, anders als die DSGVO beim Datenschutzbeauftragten. Unternehmen müssen aber Maßnahmen zur KI-Kompetenz ergreifen und je nach Risikoklasse weitere Pflichten erfüllen. Eine klar benannte verantwortliche Person ist dafür in der Praxis der einfachste und verlässlichste Weg.
Wer eignet sich als KI-Beauftragter?
Geeignet sind Personen mit technischem Grundverständnis, Interesse an Regulierung und guter Kommunikationsfähigkeit. Häufig kommen sie aus IT, Compliance, Datenschutz oder Digitalisierung. Wichtig ist, Interessenkonflikte zu vermeiden: Wer selbst KI-Projekte verantwortet, sollte diese nicht zugleich kontrollieren. Alternativ kannst du die Rolle extern vergeben.
Welche Pflichten gelten nach dem Digital Omnibus?
Laut Verordnung (EU) 2026/1744 müssen Anbieter und Betreiber Maßnahmen ergreifen, um die KI-Kompetenz ihres Personals zu unterstützen. Ein festes Kompetenzniveau je Person ist nicht mehr gefordert. Die Hochrisiko-Pflichten gelten nun ab dem 2.12.2027 für Anhang III und ab dem 2.8.2028 für Anhang I.
Wie starten KI-Beauftragte am besten?
Der erste Schritt ist ein vollständiges Inventar aller genutzten KI-Systeme mit Zweck, Anbieter und verantwortlichem Bereich. Danach folgen die Einordnung in Risikoklassen, eine kurze interne Richtlinie und ein Schulungsplan. Ein schriftliches Mandat mit Berichtslinie zur Geschäftsführung sorgt dafür, dass die Rolle ernst genommen wird.
