Zum Inhalt springen

KI-Governance in Unternehmen

Wie Sie es richtig machen, damit keine rechtlichen Probleme und Bußgelder drohen

JUDr. Jakub Dohnal, Ph.D., LL.M.
Veröffentlicht:Aktualisiert:

KI-Governance in Unternehmen bedeutet, im Voraus nachweisen zu können, wer für die Ergebnisse künstlicher Intelligenz verantwortlich ist. Ohne diesen Nachweis drohen Unternehmen in der Tschechischen Republik und der EU Bußgelder der Aufsichtsbehörden und verlorene Rechtsstreitigkeiten mit geschädigten Mitarbeitern oder Kunden. Wir erklären Schritt für Schritt, wie Sie Governance einrichten und was Sie vermeiden sollten.

Das Bild zeigt ein Team, das über die richtige Steuerung von KI in Unternehmen diskutiert.

Hier eine Zusammenfassung der wichtigsten Punkte:

  • Fehlende KI-Governance ist kein vernachlässigbares Detail mehr : Aufsichtsbehörden (in der EU, den USA und der Tschechischen Republik) setzen die Einhaltung der Vorschriften aktiv durch; Unternehmen ohne dokumentierte Governance drohen Bußgelder und Sanktionen, und sie stehen in Gerichtsverfahren schwächer da.
  • Governance umfasst den gesamten Lebenszyklus : Von der Auswahl der Tools über die Datenkontrolle, das Testen der Modelle, die Prüfung der Ergebnisse und das Incident-Management bis hin zur laufenden Überwachung – das ist kein bloßes Papier, sondern gelebter Betrieb.
  • Die Anwälte der Anwaltskanzlei ARROWS helfen Ihnen, Governance-Strukturen aufzubauen und zu pflegen, Compliance-Fragen zu klären und Sie gegen Probleme mit Aufsichtsbehörden und bei Störfällen zu verteidigen.
  • Fehler sind teuer : KI-Halluzinationen, aufgedeckte schwere Vorfälle ohne Lösungsplan, diskriminierende Ergebnisse, Datenlecks, unwirksame Verträge – all das bezahlt man mit hohen Bußgeldern und dem Vertrauensverlust bei Partnern und Kunden.

Was KI-Governance ist und warum sie nicht mehr optional ist

KI-Governance bedeutet nicht nur, eine Person zu benennen, die sich um KI „kümmert“. Es handelt sich um ein systematisches Bündel von Prozessen, Regeln und Mechanismen, die sicherstellen, dass Systeme mit künstlicher Intelligenz sicher, rechtmäßig, ethisch und effizient bleiben. Es geht um Kontrolle ab dem ersten Tag – von der Auswahl der Tools über die Datenverwaltung und die Überwachung der Ergebnisse bis zur Bewältigung von Vorfällen.

Das weltweite regulatorische Umfeld hat sich grundlegend verändert. Die Verordnung (EU) 2024/1689 des Europäischen Parlaments und des Rates vom 13. März 2024 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz (im Folgenden „EU AI Act“) gilt bereits mit schrittweise wachsenden Pflichten: Seit Dezember 2024 gelten die verbotenen Praktiken, seit Juni 2025 die Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck, und ab Juni 2026 wird sie vollständig auf Hochrisiko-KI-Systeme angewendet. In den USA erlassen einzelne Bundesstaaten eigene Gesetze – Texas, Utah, Colorado und weitere.

Die Tschechische Republik ist nicht isoliert: Als EU-Mitglied unterliegt sie dem EU AI Act, und schrittweise entstehen auch nationale Rahmen. Unternehmen, die auf eine „föderale Lösung“ oder ein „tschechisches Gesetz“ warten, sind bereits im Rückstand.

Gleichzeitig entwickelt sich die Rechtsprechung weiter. Ohne klar dokumentierte Governance kann man sich nicht mehr mit den Worten „wir wussten es nicht“ oder „das Modell hat das selbst gemacht“ verteidigen. Gericht und Aufsichtsbehörde werden sehen wollen, was Ihr Unternehmen konkret wusste, welche Schritte es unternommen hat und warum es die Nutzung für sicher hielt.

Damit KI-Governance wirksam ist, muss sie Teil des regulären Betriebs sein. Bei der Festlegung interner Regeln (Verantwortlichkeiten, Freigabe von Tools, Incident-Management) wird in der Praxis häufig auch der vertragliche Rahmen und die Verhandlung von Verpflichtungen mit Lieferanten behandelt; hierbei kann das Team für Verträge und Verhandlungen helfen. Das bedeutet vor allem, dass sie nicht nur Sache der IT-Abteilung oder des Rechtsteams ist – sie gehört auf die Tagesordnung der Geschäftsleitung, in die Einstellungsregeln, in die Beschaffungsprozesse und in die Kommunikation mit Geschäftspartnern.

Hauptelemente der KI-Governance in der Praxis

Bestandsaufnahme und Klassifizierung von KI-Systemen

Der erste Schritt besteht darin zu wissen, welche KI-Systeme in Ihrem Unternehmen was tun. Überraschenderweise stellt sich heraus, dass viele Unternehmen keinen klaren Überblick haben. Betrifft die Bestandsaufnahme auch grenzüberschreitende Tools und Anbieter (z. B. Cloud, ausländische Muttergesellschaft), kann es sinnvoll sein, an die Erfahrungen aus dem Beitrag Wie man ein tschechisches Geschäft in Island ohne unnötige Risiken aufbaut – womit sich tschechische Unternehmen am häufigsten befassen anzuknüpfen. Mitarbeiter nutzen ein bestimmtes KI-Tool (z. B. ChatGPT) ohne Freigabe, einzelne Abteilungen bauen eigene KI-Tools, Entwickler integrieren Modelle ohne Meldung in Anwendungen – das ist die sogenannte Shadow AI.

Weitere Fragen zur Klassifizierung von KI-Systemen:

  1. Wie finde ich heraus, welche KI ich nutze, wenn die Mitarbeiter sie üblicherweise selbst auswählen? Ohne zentrale Kontrolle wird es passieren, dass Daten in nicht freigegebene Tools gelangen. Die praktische Lösung ist eine Kombination aus technischer Transparenz (Netzwerküberwachung, Tools zur Verhinderung von Datenverlust (DLP)), Mitarbeiterschulungen und vor allem der Bereitstellung freigegebener Alternativen. Wenn Sie den Mitarbeitern nämlich etwas sperren, ohne etwas Nützliches anzubieten, werden sie nach etwas anderem suchen.
  2. Muss ich öffentliche KI-Tools wie ein bestimmtes KI-Tool (z. B. ChatGPT) verbieten? Nicht unbedingt. Es hängt von der Art der Daten und vom Kontext ab. Sie müssen aber klar festlegen, in welche Tools Mitarbeiter welche Daten eingeben dürfen und was passiert, wenn sie gegen diese Regel verstoßen.
  3. Was passiert, wenn ich bei der Bestandsaufnahme etwas übersehe? Entdeckt eine Aufsichtsbehörde oder ein Gericht später ein System, das Sie nicht erfasst hatten, werden Fragen zu Ihrer gebotenen Sorgfalt (Due Diligence) und Systematik gestellt. Das schwächt Sie rechtlich und reputationsbezogen. Wenn aus einem KI-Vorfall ein Streit mit einem Lieferanten oder Kunden wird, sollte man rechtzeitig die Beweisstrategie und die Haftung klären – was typischerweise in den Bereich Handels- und Gerichtsstreitigkeiten fällt.

Gute Praxis umfasst also: eine dokumentierte Liste aller KI-Systeme, ihren Zweck, wer für den Betrieb verantwortlich ist, welche Daten sie verarbeiten, welche Risiken sie bergen und wie sie überwacht werden.

Datenmanagement und Data Governance

KI-Systeme sind nur so gut und sicher wie ihre Daten. Fließen ungeeignete, fehlerhafte oder diskriminierende Daten in das Modell ein, wird das Modell sie reproduzieren. Sind die Daten nicht ausreichend geschützt, wird aus dem Leck eines einzigen KI-Systems ein massenhafter Abfluss sensibler Informationen.

Data Governance im KI-Kontext bedeutet:

  • Klassifizierung: Wissen, welche Daten sensibel sind (personenbezogene Daten, Geschäftsgeheimnisse, Gesundheitsinformationen usw.).
  • Zugriffsrechte: Den Zugriff auf diejenigen beschränken, die ihn wirklich benötigen.
  • Minimierung: Nicht mehr Daten erheben oder speichern als nötig.
  • Herkunft und Lineage: Nachverfolgen, woher die Daten stammen, wie sie transformiert werden und wo sie landen.

Viele Unternehmen sind sich nicht bewusst, dass sie, wenn sie z. B. Daten in Tools wie Copilot eingeben, ohne zu prüfen, ob diese ordnungsgemäß geschützt sind, gegen die Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (DSGVO) verstoßen und sich Bußgeldern aussetzen.

Die Anwälte der Anwaltskanzlei ARROWS können mit einem Audit Ihrer Data Governance und der Ausarbeitung von Regeln helfen, die den rechtlichen Anforderungen entsprechen.

Testen und Validieren von Modellen

Aufsichtsbehörden und Gerichte sind eindeutig: Ein KI-System ohne vorherige Tests und ohne kontinuierliche Überwachung zu betreiben, ist nicht zulässig. Das bedeutet:

  • Validierung vor dem Einsatz: Prüfen, dass das Modell mit realen Daten sicher funktioniert, keine diskriminierenden Ergebnisse liefert und Halluzinationen in einem akzeptablen Rahmen bleiben.
  • Monitoring nach dem Einsatz: Beobachten, wie sich das Modell nach der Einführung verhält, ob es zu Drift (Verhaltensänderung im Zeitverlauf) gekommen ist, ob seine Genauigkeit sinkt und ob es problematische Inhalte erzeugt.
  • Bias-Tests: Gezielt prüfen, ob das Modell aufgrund von Geschlecht, Alter, Nationalität oder einem anderen geschützten Merkmal diskriminiert.

Ein einfaches Beispiel: Ein Unternehmen setzt ein KI-System zur Bonitätsbewertung von Kreditantragstellern ein. Niemand testet es im Hinblick auf das Geschlecht der Antragstellerinnen. Das Modell erzeugt verzerrte Scores (es handelt sich um einen Fall aus der Praxis).

Die Aufsichtsbehörde deckt es auf. Das Unternehmen muss ein Bußgeld nach DSGVO und EU AI Act zahlen und sich einer Sammelklage der betroffenen Frauen stellen.

Weitere Fragen zum Testen:

  1. Wie viel Testen ist genug? Das hängt vom Risiko des Systems ab. Hochriskante Entscheidungen (Beschäftigung, Kredite, Gesundheitswesen) erfordern sehr gründliche Tests. Weniger riskante (z. B. Klassifizierung von Nachrichten für interne Analysen) weniger. Die Anwälte von ARROWS helfen Ihnen festzulegen, was für Ihren Fall der Mindeststandard ist.
  2. Wer soll testen – intern oder extern? Idealerweise beides. Interne Tests durch ein erfahrenes Team; sobald es um hohes Risiko geht, bestätigt ein externes Audit die Objektivität. Hochrisiko-KI-Systeme erfordern nach dem EU AI Act eine Konformitätsbewertung durch Dritte (sog. benannte Stellen).
  3. Welches Risiko besteht, wenn ich nur einmal teste und dann zum Tagesgeschäft zurückkehre?
    Modelle verschlechtern sich mit der Zeit. Ohne Überwachung (z. B. monatlich) erfahren Sie von einem Problem womöglich erst, wenn die Aufsichtsbehörde mit einem Audit kommt oder sich ein geschädigter Kunde an Sie wendet.

Risikomanagement und Folgenabschätzung (Impact Assessment)

Der EU AI Act, das NIST AI Risk Management Framework und nationale Regelungen verlangen ausdrücklich, dass Unternehmen die mit ihren KI-Systemen verbundenen Risiken identifizieren und dokumentieren. Es geht um mehr als nur IT-Sicherheit – es geht um rechtliche, ethische, operative und Reputationsrisiken.

Entscheidend ist die Durchführung von KI-Folgenabschätzungen (AI Impact Assessments), ähnlich der Datenschutz-Folgenabschätzung (DSFA) nach DSGVO:

  • Welches System nutzen Sie und was tut es?
  • Wen betrifft es (Mitarbeiter, Kunden, Öffentlichkeit)?
  • Wie schwer wiegen mögliche Fehler (Diskriminierung, Halluzinationen, Datenlecks)?
  • Welche rechtlichen Rahmen sind anwendbar?
  • Welche Prävention und Überwachung bestehen?
  • Wer ist verantwortlich, wenn etwas versagt?

Ohne ein solches Dokument haben Sie keinen Beweis, dass Sie die Thematik ernst genommen haben. Mit ihm haben Sie eine Verteidigung, falls ein Gericht oder eine Aufsichtsbehörde genauer hinschaut.

Governance-Struktur und Verantwortung

Die Anwälte der Anwaltskanzlei ARROWS haben Streit um Streit erlebt, in dem alle aufeinander zeigten: „Wir dachten, die IT kümmert sich darum … die IT dachte, die Rechtsabteilung regelt das … die Rechtsabteilung dachte, das liege bei der Geschäftsleitung …“ Ergebnis: Niemand hatte eine klare Verantwortung, die Fehler häuften sich und trafen alle. Das ist nicht gut.

Eine richtige Governance muss klar definierte Rollen und Verantwortlichkeiten für alle Beteiligten haben:

  • Geschäftsleitung/Board: Legt die Strategie fest, genehmigt die Risikotoleranz und stellt sicher, dass KI-Governance Teil der Unternehmensprozesse ist.
  • AI Governance Committee (falls vorhanden): Koordiniert zwischen den Teams, genehmigt den Einsatz von Systemen und behandelt Eskalationen.
  • Data Stewards: Sorgen für Qualität und Sicherheit der Daten.
  • Rechtsteam: Überwacht die Einhaltung rechtlicher Anforderungen und bereitet Verträge mit Lieferanten vor.
  • IT/Security: Sorgt für technische Sicherheit und Überwachung.
  • Business Owners: Tragen die operative Verantwortung für konkrete KI-Systeme in ihren Bereichen.
  • Human Reviewers: Stellen sicher, dass kritische Entscheidungen nicht vollständig ohne menschliche Beteiligung automatisiert werden.

Dokumentieren Sie diese Aufteilung schriftlich, am besten in einer KI-Governance-Charta oder -Richtlinie. Andernfalls werden alle streiten, wenn etwas schiefgeht.

Tabelle der Hauptrisiken und wie die Anwaltskanzlei ARROWS hilft

Mögliche Probleme

Wie ARROWS hilft (beratung@arws.cz)

Fehlende Bestandsaufnahme der KI-Systeme; Aufsichtsbehörde oder Gericht entdecken Systeme, die Ihr Unternehmen nicht dokumentiert hat.

Die Anwälte von ARROWS helfen Ihnen, ein Audit des KI-Einsatzes im Unternehmen durchzuführen und ein zentrales Verzeichnis aller Systeme zu erstellen. Wir erstellen eine Dokumentation, die Ihre Systematik und gebotene Sorgfalt belegt.

Datenlecks und DSGVO-Verstöße durch die Eingabe sensibler Informationen in nicht freigegebene KI-Tools.

ARROWS überprüft Ihre Data Governance und Ihre Regeln für den KI-Einsatz. Wir helfen, Kontrollen, Mitarbeiterschulungen und Richtlinien so einzurichten, dass Daten nicht an falsche Stellen gelangen.

Diskriminierende Ergebnisse eines KI-Modells; Bußgelder der Aufsichtsbehörde und Sammelklagen der Betroffenen.

Die Anwälte von ARROWS begleiten Sie beim Testen und Auditieren von KI-Systemen auf Verzerrungen. Tritt ein Problem auf, erarbeiten wir einen Abhilfeplan und vertreten Sie in Verhandlungen mit den Aufsichtsbehörden.

Versagen eines KI-Systems ohne Plan; Halluzinationen, die an die Öffentlichkeit gelangen und die Reputation schädigen.

Wir arbeiten mit Ihnen an Incident-Response-Plänen, Monitoring und Dokumentation. Tritt ein Problem auf, können wir Sie gegen Sanktionen und medialen Druck verteidigen.

Mangelhafte Verträge mit KI-Anbietern; unklare Verantwortlichkeiten, eingeschränkte Regressmöglichkeiten.

Die Anwälte von ARROWS sorgen dafür, dass Ihre Lieferantenverträge Pflichten, Haftung sowie Ihre Audit- und Abhilferechte klar regeln. Wir behandeln auch komplexe Fragen der Freistellung und Haftungsbegrenzung.

ARROWS Rechtsanwaltskanzlei

Regulierungsrahmen: Woher er kommt und was jetzt droht

EU AI Act – die verbindlichste Vorschrift

Der EU AI Act ist im Juni 2024 in Kraft getreten und wird schrittweise umgesetzt:

  • Ab Dezember 2024: Verbotene Praktiken (Manipulation, Ausnutzung, Social Scoring ohne Ausnahmen) gelten bereits.
  • Ab Juni 2025: Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck (Zusammenfassungen der Trainingsdaten, Verbot bestimmter Praktiken).
  • Ab Juni 2026: Vollständige Anwendung auf Hochrisiko-KI-Systeme.

Was bedeutet das für die Praxis? Wenn Sie KI bei Entscheidungen über Beschäftigung, Kredite, Gesundheitswesen oder öffentliche Dienstleistungen einsetzen, haben Sie Pflichten zur Dokumentation, zum Testen, zu Audit-Logs und zur Meldung von Vorfällen. Verstoßen Sie dagegen, drohen Bußgelder von bis zu 35 Millionen EUR oder 7 % des weltweiten Umsatzes, je nachdem, welcher Betrag höher ist.

Für Unternehmen, die in der Tschechischen Republik oder der EU tätig sind, gibt es kein Entkommen: Auch wenn Sie Ihren Sitz außerhalb der EU haben, gilt der AI Act für Sie, sofern Sie Kunden oder Mitarbeiter in der EU haben.

Regulierung der US-Bundesstaaten

Ein Bundesgesetz gibt es in den USA bisher nicht, doch die einzelnen Bundesstaaten nehmen das Thema nicht auf die leichte Schulter:

  • Texas (ab Januar 2026): Verboten sind Systeme, die auf Selbstverletzung, Diskriminierung oder illegale Deepfakes ausgerichtet sind; Transparenzpflicht für KI in Verwaltung und Gesundheitswesen.
  • Colorado (ab Juni 2026): Transparenzanforderungen für Hochrisiko-KI, Audit auf Diskriminierung.
  • Utah (bereits in Kraft): Pflicht, klar zu kommunizieren, dass es sich um KI handelt; das Unternehmen haftet für rechtswidrige Praktiken so, als hätte es sie selbst begangen.
  • Kalifornien (schrittweise Einführung): ADMT-Regelung (Automated Decision Making Tools) zu Entscheidungen über Personen, neue Datenrechte.

Ein Unternehmen mit tschechischen Mitarbeitern in den USA oder mit amerikanischen Kunden muss mit mehreren Regelwerken gleichzeitig rechnen.

Tschechische Republik und internationale Bezüge

Die tschechische Rechtslage entwickelt sich erst, wird aber automatisch auf dem EU AI Act aufbauen. Zudem gilt tschechisches Recht (Handels-, Arbeits- und Gesundheitsrecht) für alle KI-Entscheidungen, die diese Bereiche berühren – auch wenn KI dort nicht ausdrücklich erwähnt wird.

Haben Sie Kunden oder Partner in anderen Ländern, müssen Sie damit rechnen, dass in jeder Region andere Regeln gelten. Die Anwälte der Anwaltskanzlei ARROWS behandeln grenzüberschreitende KI-Governance dank des Netzwerks ARROWS International – wir können Ihnen bei der Koordinierung der Pflichten in mehreren Ländern helfen.

Häufige Fragen zum Regulierungsrahmen und zum Einstieg in die Governance:

  1. Woran erkenne ich, dass ein KI-System nach dem EU AI Act „hochriskant“ ist? Hochriskant sind z. B. Systeme für das Screening von Mitarbeitern, die Bonitätsbewertung, die Verkehrssteuerung und das Gesundheitswesen. Ein geringeres Risiko hat etwa ein FAQ-Chatbot. Das ist nicht immer eindeutig. Die Anwälte von ARROWS helfen Ihnen, Ihre konkreten Systeme zu klassifizieren: beratung@arws.cz
  2. Kann ich ein bestimmtes KI-Tool (z. B. ChatGPT) einfach im HR-Bereich für das Screening von Bewerbern einsetzen? Theoretisch ja, praktisch ist das ohne Governance riskant. Sie müssen auf Verzerrungen testen, Audit-Aufzeichnungen führen und menschliche Kontrolle sowie Abhilfemechanismen sicherstellen. Tun Sie das nicht und kommt es zu einem Gerichtsverfahren, wird Ihre Verteidigung schwach sein.
  3. Wer ist für die Compliance verantwortlich – die Technologieabteilung oder die Juristen?
    Beide. Die Technik baut das System und die Überwachung auf, die Juristen stellen sicher, dass es den Vorschriften entspricht. Ohne klare Zusammenarbeit wird es kompliziert. Die Anwälte von ARROWS helfen Ihnen, diese Zusammenarbeit zu organisieren: beratung@arws.cz

Praktische Risiken, die KI-Governance adressiert

Halluzinationen und Unbestimmtheit der Ergebnisse

Generative KI-Modelle lügen manchmal schlicht – sie erzeugen selbstbewusst Inhalte, die überhaupt nicht existieren. Ein Jurist könnte einen „Präzedenzfall“ generieren, der in keiner Datenbank existiert. Ein HR-System könnte einen Bericht über einen Bewerber erstellen, der überhaupt nicht der Wahrheit entspricht.

Ohne Governance: Fehler gelangen in die Produktion und schaden Kunden oder Partnern.
Mit Governance: Sie haben Prozesse menschlicher Kontrolle (Human Review) und Audit-Aufzeichnungen, können zeigen, dass Sie sich dem Problem gewidmet haben, und können problemlos sagen: „Das war ein KI-Fehler, den wir inzwischen behoben haben“ – und haben dafür einen Nachweis.

Diskriminierung und Verzerrung (Bias)

Modelle lernen aus Daten. Spiegeln historische Daten Diskriminierung wider (z. B. erhielten Frauen schlechtere Bewertungen), lernt das Modell dies. Es folgen Katastrophen: In den USA gab es Fälle, in denen KI-Screening bei der Personalauswahl Frauen und bestimmte Minderheiten massiv diskriminierte.

Ohne Governance: Sie werden selbst zum Beweismittel in einer Sammelklage oder sehen sich einem Bußgeld der Aufsichtsbehörde gegenüber. Die Verteidigung „wir wussten es nicht“ hält nicht stand.
Mit Governance: Sie testen vor dem Einsatz auf Verzerrungen, haben Daten darüber, was Sie getestet haben, haben einen Abhilfeplan, und die Aufsichtsbehörde sieht Sie als verantwortungsvollen Akteur. Das ist eine viel bessere Position.

Datenlecks und DSGVO-Verstöße

Ein Mitarbeiter gibt personenbezogene Daten in ein bestimmtes KI-Tool (z. B. ChatGPT) ein, um sich etwas zusammenfassen zu lassen. Die Daten liegen nun auf dem Server des Anbieters und können Teil der Trainingsdaten werden. Das ist ein DSGVO-Verstoß – Bußgeld bis zu 20 Millionen EUR oder 4 % des weltweiten Umsatzes.

Ohne Governance: Niemand kennt die Regeln, jeder macht, was er will, die Lecks häufen sich, und Sie haben nicht einmal einen Plan, wie Sie damit umgehen.
Mit Governance: Sie haben Schulungen, freigegebene Tools, Datenregeln und Überwachung. Tritt ein Problem auf, haben Sie eine Dokumentation, die Sie der Aufsichtsbehörde vorlegen können.

Generative Modelle schöpfen Inhalte oft aus öffentlichen Quellen – einschließlich geschützter Werke. Haben Sie ein so trainiertes Modell, können Sie in einen Rechtsstreit geraten oder Sanktionen zahlen müssen. Und erzeugt Ihr Modell Inhalte, die dem Werk eines Urhebers stark ähneln, droht Ihnen eine Klage.

Governance ist hier wichtig: Haben Sie einen Nachweis darüber, was in den Trainingsdaten war, eine Richtlinie und die Möglichkeit, dies zu untersagen, dann haben Sie eine Verteidigung.

Vendor Lock-in und Lieferantenrisiko

Ein Unternehmen bindet sich an einen einzigen KI-Anbieter, der seine Preispolitik ändert oder sein Modell einstellt. Sie sitzen in der Falle.

Mit Governance: Sie haben in den Verträgen konkrete Leistungsanforderungen, Ausstiegsklauseln, Auditrechte und einen Plan B. Die Anwälte von ARROWS können sicherstellen, dass Ihre Lieferantenverträge nicht einseitig sind.

KI-Governance in der Praxis einrichten – ein detaillierter Plan

Phase 1: Vorbereitung und Schulung (1–2 Monate)

  • Klären Sie, wer in der Geschäftsleitung für KI verantwortlich ist.
  • Machen Sie das Top-Management mit dem Regulierungsrahmen und den realen Risiken vertraut.
  • Schulen Sie Schlüsselpersonen aus IT, Recht, HR und den Geschäftsbereichen.
  • Erstellen Sie eine grundlegende KI-Governance-Richtlinie (oder lassen Sie sie von der Anwaltskanzlei ARROWS ausarbeiten: beratung@arws.cz).

Phase 2: Bestandsaufnahme und Klassifizierung (2–3 Monate)

  • Erfassen Sie alle KI-Systeme im Unternehmen – interne, zugekaufte, Shadow AI.
  • Klassifizieren Sie sie nach Risiko (hoch, mittel, niedrig) im Einklang mit dem EU AI Act.
  • Dokumentieren Sie, was sie tun, welche Daten sie verarbeiten und wer für sie verantwortlich ist.

Phase 3: Governance-Struktur und Verantwortlichkeiten (1 Monat)

  • Richten Sie ein (funktionsübergreifendes) AI Governance Committee ein.
  • Definieren Sie die Rollen klar: Wer entscheidet, wer kümmert sich um die Daten, wer überwacht, wer eskaliert.
  • Halten Sie das schriftlich fest.

Phase 4: Testen und Audit (laufend)

  • Unterziehen Sie Hochrisiko-KI-Systeme einem unabhängigen Audit oder einer Konformitätsbewertung.
  • Testen Sie auf Verzerrungen, Halluzinationen und Datensicherheit.
  • Richten Sie eine kontinuierliche Überwachung ein.
  • Erstellen Sie einen Incident-Response-Plan.

Phase 5: Schulung und Kommunikation

  • Schulen Sie alle Mitarbeiter zu den KI-Governance-Regeln.
  • Kommunizieren Sie, was erlaubt ist und was nicht.
  • Stellen Sie sicher, dass die Mitarbeiter wissen, wie sie Verdachtsfälle melden.

Phase 6: Regelmäßige Überprüfung und Aktualisierung

  • Überprüfen Sie die Governance-Richtlinien mindestens einmal jährlich.
  • Beobachten Sie regulatorische Änderungen.
  • Passen Sie die Prozesse an neue Situationen an.

Die Anwälte der Anwaltskanzlei ARROWS können Sie durch alle diese Phasen begleiten – von der Ausarbeitung der Richtlinie über das Compliance-Audit bis zur Vorbereitung auf eine etwaige behördliche Prüfung. Wir sind für den Fall der Berufshaftung mit einer Deckungssumme von 350 000 000 CZK (ca. 14,4 Mio. EUR) versichert, sodass Sie sich auf uns verlassen können: beratung@arws.cz

Tabelle typischer Fehler von Unternehmen – und wie man sie vermeidet

Fehler

Folge

Lösung

Keine schriftliche KI-Governance-Richtlinie; alles existiert nur „in den Köpfen“ der Führungskräfte.

Wechseln die Personen oder kommt die Aufsichtsbehörde, haben Sie nichts vorzuweisen. Das Gericht wird annehmen, dass Sie das Thema nachlässig behandelt haben.

Verfassen Sie eine KI-Governance-Charta oder -Richtlinie und lassen Sie sie regelmäßig aktualisieren. Die Anwälte von ARROWS helfen Ihnen: beratung@arws.cz

Nur einmaliges Testen beim Einsatz; danach läuft der Betrieb ohne Kontrolle weiter.

Das Modell verschlechtert sich mit der Zeit und beginnt Fehler zu machen; es dauert Monate, bis es jemand bemerkt. In der Zwischenzeit entstehen Schäden.

Richten Sie eine Überwachung ein – je nach Risiko monatlich, vierteljährlich oder jährlich. Bei hochriskanten Entscheidungen ist monatlich das Minimum.

Nicht freigegebene KI in einzelnen Abteilungen; die Geschäftsleitung weiß nicht, was alles genutzt wird.

Shadow AI enthält Daten, die nicht in die KI gehört hätten, die Sicherheit wird nicht kontrolliert, Compliance lässt sich nicht sicherstellen.

Machen Sie die KI-Bestandsaufnahme wirksam, stellen Sie den Mitarbeitern freigegebene Alternativen bereit, schulen Sie und setzen Sie die Richtlinie durch.

Keine klare Verteilung der Verantwortung; alle glauben, jemand anderes kümmere sich darum.

Geht etwas kaputt, herrscht Durcheinander, niemand übernimmt die Sache, die Fehler häufen sich.

Erstellen Sie eine Verantwortlichkeitsmatrix mit dem Namen des Verantwortlichen für jedes KI-System und jede Governance-Funktion.

Lieferantenverträge ohne KI-spezifische Klauseln; Sie haben keinen Zugang zu Audits, Modellen und Trainingsdaten.

Sie können keine Compliance nachweisen, haben kein Recht zu kontrollieren, was der Lieferant mit Ihren Daten tut, und haben im Fehlerfall nur begrenzte Regressmöglichkeiten.

Überprüfen Sie alle Lieferantenverträge; ergänzen Sie KI-spezifische Klauseln zu Audit, Meldung von Vorfällen, Umgang mit Daten und Freistellung. Die Anwälte von ARROWS helfen Ihnen: beratung@arws.cz

ARROWS Rechtsanwaltskanzlei

Häufige Fragen zur Governance am Arbeitsplatz und im Betrieb

  1. Wenn ich ein bestimmtes KI-Tool (z. B. ChatGPT) verbiete und alle anweise, mit einem freigegebenen Tool zu arbeiten, reicht das?
    Teilweise ja, aber Sie müssen das mit Zugriffskontrolle (DLP-Tools, Monitoring), Schulungen und einer klaren Richtlinie kombinieren, worauf zu achten ist (keine Geschäftsgeheimnisse, keine personenbezogenen Daten usw.). Ein bloßes Verbot ohne Alternative führt dazu, dass die Mitarbeiter Umgehungswege finden.
  2. Was kostet eine richtige KI-Governance? Ist das nicht nur etwas für Großkonzerne?
    Governance ist skalierbar. Für ein kleineres Unternehmen genügen eine einfache Richtlinie, ein Verzeichnis und regelmäßige Schulungen. Für einen großen Konzern ist es eine komplexere Struktur mit entsprechenden Tools. In beiden Fällen ist es deutlich günstiger als die Beseitigung der Folgen – ein Störfall wegen fehlender Governance kann Millionen kosten. Die Anwälte von ARROWS helfen Ihnen, eine Governance passend zu Ihrer Größe aufzubauen: beratung@arws.cz
  3. Wie erreiche ich am schnellsten eine grundlegende Compliance?
    Beginnen Sie mit einer KI-Richtlinie (eine Vorlage kann als Ausgangspunkt dienen), erfassen Sie, was Sie nutzen, schulen Sie die Mitarbeiter und richten Sie eine grundlegende Überwachung ein. Das ist nicht ideal, aber besser als nichts. Danach gehen Sie in die Tiefe.
  4. Muss ich einen KI-Vorfall im Unternehmen (z. B. ein Datenleck) der Aufsichtsbehörde melden?
    Das hängt von der Art des Vorfalls ab. Handelt es sich um eine Verletzung des Schutzes personenbezogener Daten nach DSGVO, dann ja – innerhalb von 72 Stunden nach Bekanntwerden. In anderen Fällen hängt die Meldepflicht von der konkreten Situation und Regelung ab (z. B. sind nach dem EU AI Act schwerwiegende Vorfälle bei Hochrisiko-Systemen zu melden). Die Anwälte von ARROWS helfen Ihnen, Ihre Pflichten zu bestimmen, und bereiten die Kommunikation mit der Aufsichtsbehörde vor: beratung@arws.cz

Zusammenfassung

KI-Governance ist weder eine Papierübung noch ein komplexes IT-Projekt – sie ist ein grundlegender Bestandteil dessen, wie ein modernes Unternehmen KI-Systeme so betreibt, dass sie Nutzen ohne rechtliche und operative Risiken bringen. Die Aufsichtsbehörden warten nicht mehr, und die Bußgelder steigen. Die Rechtsstreitigkeiten nehmen zu. Alle fragen: Was haben Sie dokumentiert? Was haben Sie getestet? Woher wissen Sie, dass Ihr Modell nicht diskriminiert? Wie steuern Sie die Daten? Wer ist dafür verantwortlich?

Unternehmen, die Governance ablehnen, spielen mit hohem Einsatz. Diejenigen, die sie ignorieren, halten sie für unnötig – bis die Aufsichtsbehörde anruft oder jemand Klage erhebt.

Richtig eingerichtete Governance ist hingegen die beste Investition. Sie ermöglicht Ihnen, KI ohne Sorgen einzusetzen: Sie kennen Ihre Risiken, haben einen Plan, sie zu beherrschen, und wenn etwas passiert, können Sie sich verteidigen. Die Aufsichtsbehörde sieht, dass Sie ein verantwortungsvoller Akteur sind.

Wenn Sie nicht sicher sind, wie es weitergeht, oder Ihre Governance aus rechtlicher Sicht prüfen lassen möchten, wenden Sie sich an die Anwälte der Anwaltskanzlei ARROWS. Wir haben Erfahrung mit dem regulatorischen Druck in der Tschechischen Republik und der EU, kennen die operativen Herausforderungen unserer Mandanten und können beraten, was für Sie das Minimum ist und wie weit man gehen sollte.

Wir übernehmen Audits, die Ausarbeitung von Governance-Richtlinien, Lieferantenverträge und die Vertretung gegenüber Aufsichtsbehörden. Schreiben Sie uns an beratung@arws.cz, und wir vereinbaren eine Beratung.

Häufige Fragen zur KI-Governance in Unternehmen

  1. Muss ich KI-Governance jetzt einführen, oder kann ich warten?
    Je früher, desto besser. Die Regulierung wird ständig strenger, und Compliance wird teurer, wenn Sie hinterherhinken. Wenn Sie KI bereits im Einsatz haben und spät mit der Governance beginnen, müssen Sie zudem rückwirkend auditieren und gegebenenfalls Dinge korrigieren, die von Anfang an richtig hätten sein sollen. Wenn Sie wissen, dass Sie KI nutzen, beginnen Sie jetzt. Kontaktieren Sie die Anwaltskanzlei ARROWS: beratung@arws.cz
  2. Worin unterscheidet sich „KI-Governance“ von „Privacy by Design“ nach der DSGVO? Privacy by Design konzentriert sich auf den Schutz personenbezogener Daten. KI-Governance ist breiter – sie umfasst Datensicherheit, aber auch Bias-Tests, operative Risiken, regulatorische Compliance und Incident-Management. Die DSGVO ist Teil der KI-Governance, aber eben nur ein Teil. Beide Ansätze ergänzen sich.
  3. Kann ich die Governance selbst aufbauen, oder muss ich jemanden beauftragen? Sie können sie selbst aufbauen, wenn Sie Experten im Team haben. Es ist aber riskant, das zu unterschätzen – kleine Fehler in den Regeln breiten sich später aus. Die Anwälte von ARROWS können bei der Überprüfung, beim Audit und bei der Erstellung von Vorlagen helfen, damit alles dem rechtlichen Rahmen entspricht: beratung@arws.cz
  4. Was, wenn ich KI von einem externen Anbieter nutze – ist er für die Compliance verantwortlich oder ich? Sie sind beide verantwortlich. Der Anbieter haftet für sein System; Sie (als Betreiber) sind dafür verantwortlich, dass das System richtig genutzt und überwacht wird und dass die Ergebnisse kontrolliert werden. Versagt der Anbieter und hätten Sie dies im Rahmen der Governance berücksichtigen müssen, liegt das Versagen auch bei Ihnen.

Die Anwälte von ARROWS können für Ihre Geschäftsleitung eine Präsentation zu regulatorischen Risiken vorbereiten: beratung@arws.cz

Über den Autor

JUDr. Jakub Dohnal, Ph.D., LL.M.
JUDr. Jakub Dohnal, Ph.D., LL.M.

Rechtsanwalt, Managing Partner

Jakub Dohnal ist Rechtsanwalt und geschäftsführender Partner von ARROWS. Er widmet sich Unternehmensverkäufen, Investoreneinstiegen und Immobilientransaktionen – meist auf der Seite des Eigentümers, der ein Unternehmen verkauft, dessen Wert er über Jahre aufgebaut hat, und sicherstellen muss, dass die Transaktion zu den vereinbarten Bedingungen abgeschlossen wird.