
Eine KI-Richtlinie ist ein internes Regelwerk, das festlegt, wer im Unternehmen welche KI-Systeme zu welchem Zweck einsetzen darf, welche Daten dabei eingegeben werden dürfen und wer die Ergebnisse verantwortet. Eine Legaldefinition dafür gibt es nicht: Weder die KI-Verordnung noch das Betriebsverfassungsgesetz, die DSGVO oder das BSI-Gesetz kennen den Begriff „KI-Richtlinie“. Definiert ist im europäischen Recht nur die KI-Kompetenz — der Begriff, an dem die Pflichten aus Art. 4 der KI-Verordnung hängen.
Von der Betriebsvereinbarung unterscheidet sich die Richtlinie darin, wie sie zustande kommt: Die Betriebsvereinbarung schließen Arbeitgeber und Betriebsrat gemeinsam, die Richtlinie setzt der Arbeitgeber allein. Beide können nebeneinander bestehen — und wo Mitbestimmung greift, ersetzt die Richtlinie die Vereinbarung nicht.
Nein. Keine deutsche oder europäische Vorschrift verlangt ein Dokument mit diesem Namen. Die Europäische Kommission stellt in ihren Fragen und Antworten zur KI-Kompetenz ausdrücklich klar, dass für Art. 4 keine bestimmte Governance-Struktur vorgeschrieben ist und es kein Zertifikat braucht. Die Bundesnetzagentur zählt auf ihrer Seite zur KI-Kompetenz ebenso ausdrücklich auf, was nicht verlangt wird: formalisierte oder standardisierte Trainingsmaßnahmen, externe Zertifizierungen, die Einführung eines KI-Beauftragten.
Mittelbare Anker gibt es trotzdem, und sie sind der eigentliche Grund, eine Richtlinie zu schreiben:
Zuständig für die Marktüberwachung der KI-Verordnung ist in Deutschland nach § 2 Abs. 1 KI-Marktüberwachungs- und Innovationsförderungsgesetz die Bundesnetzagentur, soweit das Gesetz nichts anderes bestimmt; für einzelne Sektoren bleiben die jeweiligen Fachbehörden zuständig.
Für Unternehmen nicht. Eine Vorlage zum Ausfüllen ist bei den Bundesbehörden nicht auffindbar. Wer nach einer KI-Richtlinie als Vorlage sucht, findet stattdessen zwei brauchbare Quellen: Empfehlungen von Behörden, die sagen, was hineingehört, und fertige Muster von Kammern und öffentlich geförderten Stellen, etwa die Schritt-für-Schritt-Anleitung des Mittelstand-Digital Zentrums Berlin mit kostenfreien Vorlagen.
Ein Muster ersetzt die eigene Analyse allerdings nicht. Welche Systeme im Haus tatsächlich genutzt werden, welche Daten dabei anfallen und welche Rollen betroffen sind, steht in keiner Vorlage.
Das BSI empfiehlt in seinem Management Blitzlicht „Generative KI für Unternehmen“ ausdrücklich, KI-Leitlinien zu erstellen, und stellt ihnen die Leitfrage voran, wer welche KI-Systeme zu welchem Zweck einsetzen darf. Aus den Empfehlungen des BSI und den drei Grundsteinen der Bundesnetzagentur ergibt sich ein Gerüst aus acht Bausteinen:
Wer ein Managementsystem aufsetzen will, findet in DIN EN ISO/IEC 42001 (Ausgabe 2026-08) den zugehörigen Normrahmen. Die Norm ist freiwillig und nicht als harmonisierte Norm unter der KI-Verordnung geführt; sie begründet daher keine Konformitätsvermutung.
Wo ein Betriebsrat besteht, ist die Richtlinie kein reines Führungsthema. Das Betriebsverfassungsgesetz nennt Künstliche Intelligenz an drei Stellen ausdrücklich:
Hinzu kommt § 87 Abs. 1 Nr. 6 BetrVG für technische Einrichtungen, die zur Überwachung von Verhalten oder Leistung bestimmt sind — der Wortlaut nennt KI nicht, die Erstreckung auf überwachungsgeeignete Systeme ist Sache der Rechtsprechung. Ob ein konkretes KI-Werkzeug mitbestimmungspflichtig ist, hängt deshalb am Einzelfall und lässt sich nicht pauschal beantworten. Für Hochrisiko-Systeme am Arbeitsplatz verlangt Art. 26 Abs. 7 der KI-Verordnung zusätzlich, vor der Inbetriebnahme die Arbeitnehmervertreter und die betroffenen Arbeitnehmer zu informieren.
Die Datenschutzkonferenz der deutschen Aufsichtsbehörden hat zu KI mehrere Orientierungshilfen veröffentlicht: zu Künstlicher Intelligenz und Datenschutz im Mai 2024, zu empfohlenen technischen und organisatorischen Maßnahmen bei Entwicklung und Betrieb von KI-Systemen im Juni 2025 und zu generativen Systemen mit RAG-Methode im Oktober 2025. Sie sind Verwaltungspraxis, keine Norm — aber sie zeigen, woran Aufsichtsbehörden einen KI-Einsatz messen.
Praktisch laufen Datenschutz und Geheimnisschutz auf dieselbe Regel hinaus: Was in ein KI-System eingegeben wird, verlässt unter Umständen den kontrollierten Bereich. Für Einrichtungen, die unter die NIS-2-Umsetzung fallen, kommt hinzu, dass § 30 Abs. 2 BSIG ohnehin Konzepte zur Risikoanalyse und zur Sicherheit in der Informationstechnik (Nummer 1) sowie grundlegende Schulungen und Sensibilisierungsmaßnahmen (Nummer 7) verlangt. Wer Begriffe aus dem Feld zuerst sortieren will, findet sie im KI-Glossar.
Der Handlungsdruck ist messbar. Nach dem Studienbericht „Künstliche Intelligenz in Deutschland“ des Digitalverbands Bitkom (telefonische Befragung von 604 Unternehmen ab 20 Beschäftigten, 2025) haben erst 23 Prozent der Unternehmen feste Regeln für den Einsatz generativer KI; 31 Prozent planen sie, 24 Prozent haben sich mit der Frage bislang nicht beschäftigt und 16 Prozent schließen Regeln ausdrücklich aus. Gleichzeitig ist der Anteil der Unternehmen, in denen Beschäftigte nach Einschätzung der Befragten nicht bereitgestellte generative KI weit verbreitet nutzen, von 4 Prozent im Jahr 2024 auf 8 Prozent gestiegen. Und 43 Prozent bieten überhaupt keine KI-Schulungen an.
Aus Sicht der Beschäftigten bestätigt dieselbe Erhebung das Bild: 70 Prozent der befragten Erwerbstätigen geben an, ihr Arbeitgeber biete keine KI-Fortbildung an; 20 Prozent wurden bereits geschult. Zwei Drittel nennen als größten Nachteil von KI am Arbeitsplatz, dass unklar sei, an wen die Daten gehen. Genau diese beiden Lücken — fehlende Regeln und fehlende Kompetenz — verstärken sich gegenseitig: Wer nicht weiß, was erlaubt ist, fragt nicht nach, sondern probiert es im privaten Account aus.
Daraus folgt die Reihenfolge für die Einführung: erst erheben, welche Systeme tatsächlich im Einsatz sind, dann Regeln schreiben, dann schulen — und die Richtlinie erst in Kraft setzen, wenn die Beschäftigten wissen, was sie enthält. Eine Richtlinie, die niemand kennt, verschiebt das Risiko nur auf dem Papier. Wie oft nachgeschult wird, ist keine Frage des Kalenders, sondern der Risikoanalyse; für den Einstieg in die KI-Kompetenz nach Art. 4 bündelt Bridgly die Grundlagen in KI-Schulungen.
Nein, ein Dokument mit diesem Namen verlangt keine Vorschrift. Die Europäische Kommission stellt zu Art. 4 KI-Verordnung ausdrücklich klar, dass keine bestimmte Governance-Struktur vorgeschrieben ist. Mittelbar ergeben sich Regelungsbedarfe aber aus Art. 32 Abs. 4 DSGVO, aus § 2 GeschGehG und bei Hochrisiko-Systemen aus Art. 26 KI-Verordnung.
Für Unternehmen nicht. Eine amtliche Muster-KI-Richtlinie einer Bundesbehörde existiert in Deutschland nicht. Behörden wie das BSI und die Bundesnetzagentur veröffentlichen Empfehlungen dazu, was hineingehört; fertige Muster gibt es von Kammern und öffentlich geförderten Stellen wie den Mittelstand-Digital Zentren. Die eigene Bestandsaufnahme ersetzt keine Vorlage.
Das hängt vom Inhalt ab. § 90 BetrVG verlangt Unterrichtung (Abs. 1 Nr. 3) und Beratung (Abs. 2) beim Einsatz Künstlicher Intelligenz, § 95 Abs. 2a die Mitbestimmung bei Auswahlrichtlinien. Ein echtes Mitbestimmungsrecht nach § 87 Abs. 1 Nr. 6 BetrVG setzt eine zur Überwachung bestimmte oder geeignete Einrichtung voraus und ist im Einzelfall zu prüfen.
Geltungsbereich, eine Liste zugelassener Systeme mit Freigabeweg, Regeln für Zugänge und Eingabedaten, die Verantwortung für geprüfte Ergebnisse, Kennzeichnungspflichten, Zuständigkeiten für Schulung und Vorfälle sowie ein fester Überprüfungsrhythmus. Das BSI fasst die Leitfrage so: Wer darf welche KI-Systeme zu welchem Zweck einsetzen?
Alle Quellen abgerufen am 04.09.2026, soweit im Eintrag nicht anders angegeben. Normtexte tragen ihren Rechtsstand am Eintrag; Statistiken tragen ihr Bezugsjahr.
Einblicke in das digitale Lernen der Zukunft mit Fokus auf KI, Compliance und moderne Schulungslösungen. Entdecken Sie die neuesten Beiträge und aktuelle Artikel, um praxisnahe Insights zu rechtssicherer, effizienter und automatisierter Weiterbildung im Unternehmen zu erhalten.
Hinweis: Texte, Bilder und Videos auf dieser Website wurden teilweise mit Künstlicher Intelligenz generiert.
Alle Inhalte dienen der Information und wurden sorgfältig journalistisch geprüft, erheben jedoch keinen Anspruch auf Vollständigkeit oder rechtliche Verbindlichkeit.