Was ein KI-Compliance-Handbuch tragfähig macht.
Vom Prinzip zum Bauplan.
Die Integration zeigt, wie KI-Compliance zur gelebten Kultur wird. Diese Seite zeigt, was existieren muss, damit die Kultur trägt. Sie führt von der Haltung zu den Bauteilen: dem Rückgrat, den Organen, den Menschen, der rechtlichen Verankerung.
„Ein Handbuch beschreibt Pflichten. Solange die ausfüllbare Anlage fehlt, bleibt jede Pflicht eine Absichtserklärung."
Bauplan | Von der Haltung zum Körper
Die Leitkultur braucht einen Körper
Die sieben Verschiebungen der Integration verändern, wie eine Organisation über KI-Compliance denkt. Sie verschieben den Fokus vom Verwaltungsakt zur Methodenkompetenz.
Eine Haltung allein lässt sich jedoch nicht vorlegen. Wer prüft, fragt nach dem Nachweis: Woran macht die Organisation fest, dass ihre Kultur trägt?
Diese Frage beantwortet ein Körper aus vier Bauteilen. Jedes hat eine eigene Funktion, und erst zusammen tragen sie die Letztverantwortung bis zum Nachweis.
Bauplan | Die vier Bauteile
Was ein Handbuch zum Körper macht
Vier Bauteile machen aus einem Regelwerk eine tragende Struktur: das Rückgrat, die Organe, die Menschen, die rechtliche Verankerung. Die Karten benennen jedes Bauteil im Kern. Darunter steht jedes im Detail, mit seinen Einzelkomponenten und der Frage, wer es trägt.
Das Handbuch
Das Rückgrat: es sagt, was zu tun ist
Das Governance-Handbuch legt fest, wonach entschieden wird: Grundsätze, Risikoklassen, Prüfprozess und Nachweispflichten an einer Stelle, auf die jede Anlage und jede Rolle zurückführt.
Im DetailDie Anlagen
Die Organe: hier entsteht der Nachweis
Die ausfüllbaren Dokumente, in denen Entscheidungen Spuren hinterlassen: Register, Datenschutz-Folgenabschätzung, Freigabe-Dokumentation und Audit-Log. Sie verwandeln eine Pflicht in einen Datensatz.
Im DetailDie Rollen
Wer es trägt
Die benannten Stellen, die jede Regel an eine Verantwortung binden: ein Governance-Board, die KI-Verantwortlichen, eine RACI-Zuordnung pro Aufgabe. Verantwortung hängt an Rollen, nicht an Köpfen.
Im DetailDie Anhänge
Wo externe Substanz andockt
Die Schnittstellen zur Welt außerhalb der Organisation: der Auftragsverarbeitungsvertrag mit Anbietern, die Betriebsvereinbarung KI, die Behördenmeldung im Ernstfall. Sie sichern, dass die Pflicht an der eigenen Grenze nicht übersehen wird.
Im DetailFehlt ein Bauteil, hält die Struktur nur im Ruhezustand. Sie bricht in dem Moment, in dem jemand einen Nachweis verlangt. Welches Bauteil dann fehlt, steht am Ende des jeweiligen Detailabschnitts.
Bauteil 01 | Das Handbuch
Das Handbuch: der gemeinsame Bezugspunkt
Das Handbuch entscheidet nichts selbst. Es legt fest, wonach entschieden wird, und gibt jeder Anlage und jeder Rolle denselben Bezugspunkt.
Wer wissen will, welche Regel für ein System gilt, schlägt hier nach und findet eine Antwort statt einer Auslegung. Drei Komponenten machen aus dem Nachschlagewerk eine verbindliche Grundlage.
Governance-Handbuch
Das Governance-Handbuch bündelt Grundsätze, Rollen, Risikoklassen, Prüfprozess und Nachweispflichten an einer Stelle. Es gibt der Organisation Orientierung und macht die Regeln verbindlich, statt sie auf Abteilungen zu verteilen.
Jede Anlage und jede Rolle führt auf eine Stelle im Handbuch zurück, und genau das hält es im Betrieb präsent. Wer eine Entscheidung begründen muss, zeigt auf die Regel, nach der er entschieden hat.
- Verantwortung
- Leitung
- Zugang
- organisationsweit lesbar
- Einflussbereich
- Leitungsebene
Anwendbarkeitserklärung
Die Anwendbarkeitserklärung hält fest, welche Kontrollen auf die eigene Organisation zutreffen und welche begründet nicht. Sie steckt den Geltungsbereich ehrlich ab und macht die getroffene Auswahl prüfbar.
Zu jeder Kontrolle erzwingt sie eine bewusste Entscheidung, und damit verlässt sie das Reich der Absichtserklärung. Eine Kontrolle wegzulassen verlangt eine Begründung, kein Schweigen.
- Verantwortung
- Governance-Board
- Zugang
- Governance-Board, Aufsicht
- Einflussbereich
- Leitungs- und Steuerungsebene
KI-Kontrollkatalog
Der Kontrollkatalog ist die Sammlung konkreter Kontrollen, aus der die Anwendbarkeitserklärung auswählt. Er schlägt die Brücke vom Prinzip „angemessene Maßnahmen" zur benennbaren Kontrolle, die jemand umsetzen kann.
Solange er gepflegt ist, hat jede Anforderung eine konkrete Entsprechung. Aus einer Forderung wird eine Aufgabe, die sich zuweisen lässt.
- Verantwortung
- Governance-Board
- Zugang
- Governance-Board, operative Stellen
- Einflussbereich
- Steuerungsebene
Fehlt das Handbuch, beantwortet jede Abteilung dieselbe Frage anders. Es gibt eine Meinung zur Freigabe, aber keinen Pfad, den man zeichnen könnte.
„Wo das Handbuch die Regel nennt, hält die Anlage fest, dass sie befolgt wurde."
Bauteil 02 | Die Anlagen
Die Anlagen: hier entsteht der Nachweis
Die Anlagen sind die ausfüllbaren Dokumente, in denen Entscheidungen Spuren hinterlassen. Sie verwandeln eine Pflicht in einen Datensatz, den man vorlegen kann.
Ein Audit will nicht die Absicht sehen, sondern den Beleg. Vier Anlagen liefern ihn: die laufend geführten Register, die vorausschauende Prüfung, die festgehaltene Freigabe und der Nachweis der Prüfung selbst.
Register
Das Tool-Register, das KI-Risikoregister, das Schulungsregister und das Incident-Register sind laufend geführte Bestände. Sie halten fest, was im Einsatz ist, welche Risiken bekannt sind, wer geschult wurde und welche Vorfälle auftraten.
Sie machen die Organisation jederzeit auskunftsfähig. Ihre Kraft ziehen sie aus der laufenden Fortschreibung im Betrieb, nicht aus einem hastig erzeugten Stichtagsstand.
- Verantwortung
- IT-Sicherheit, KI-Verantwortliche, Schulungsverantwortliche
- Zugang
- Governance-Board, Aufsicht
- Einflussbereich
- operative Stellen
Datenschutz-Folgenabschätzung
Die Datenschutz-Folgenabschätzung ist die strukturierte Prüfung vor dem Einsatz, wenn ein hohes Risiko für Betroffene zu erwarten ist. Sie erkennt und wägt Risiken ab, bevor sie eintreten.
Ihren Wert entfaltet sie nur, wenn sie vor der Freigabe steht und nicht erst dem Vorfall hinterherläuft. Wer sie führt, hat die kritische Frage gestellt, solange noch Spielraum war.
- Verantwortung
- Datenschutz mit KI-Verantwortlichen
- Zugang
- Datenschutz, Governance-Board
- Einflussbereich
- Datenschutzorganisation
Freigabe-Dokumentation
Die Freigabe-Dokumentation hält den Freigabeentscheid mit seiner Begründung fest. Jede Freigabe wird so zur belegbaren Entscheidung statt zur Erinnerung an ein Gespräch.
Eine undokumentierte Freigabe lässt sich im Nachhinein von einer vergessenen Meinung nicht mehr unterscheiden, und das treibt jeden in die Dokumentation. Wer beides führt, kann auf jede Aufsichtsfrage mit einem Datensatz antworten statt mit einer Beteuerung.
- Verantwortung
- Governance-Board
- Zugang
- Governance-Board, Aufsicht
- Einflussbereich
- Steuerungsebene
Audit-Log
Das Audit-Log protokolliert die Stichproben-Audits. Es zeigt, dass die Steuerung nicht nur existiert, sondern regelmäßig geprüft wird.
Ein Kontrollsystem, das nie überprüft wird, verdient den Namen nicht, und genau diese Lücke schließt das Log. Erst der Nachweis der Prüfung macht die Kontrolle glaubwürdig.
- Verantwortung
- Governance-Board
- Zugang
- Governance-Board, Aufsicht
- Einflussbereich
- Steuerungsebene
Fehlen die Anlagen, nennt das Handbuch eine Pflicht, aber niemand kann zeigen, wo sie erfüllt wurde. Der Nachweis bleibt eine Erzählung.
„Ein Dokument füllt sich nicht von selbst. Hinter jedem Nachweis steht ein Mensch, der ihn verantwortet."
Bauteil 03 | Die Rollen
Die Rollen: wer die Pflicht trägt
Ohne benannte Stelle bleibt jede Pflicht herrenlos. Verantwortung hängt an Rollen, nicht an einzelnen Köpfen, und überlebt so den Personalwechsel.
Drei Rollen tragen die Struktur: das Gremium, das entscheidet, die operative Rolle, die begleitet, und die Zuordnung, die beide an konkrete Aufgaben bindet.
Governance-Board
Das Governance-Board ist das Gremium, das entscheidet und Rechenschaft trägt. Bei ihm läuft die Verantwortung zusammen: Es gibt Freigaben, prüft Anwendungen und eskaliert, wenn ein Fall die operative Ebene übersteigt.
Was es wirksam macht, ist ein Mandat der Leitung und nicht bloß ein Sitzungstermin im Kalender. Wer eine Entscheidung sucht, findet eine Stelle, die sie verantwortet.
- Verantwortung
- von der Leitung berufen
- Zugang
- organisationsweit bekannt
- Einflussbereich
- Aufbauorganisation
KI-Verantwortliche
Die KI-Verantwortlichen sind die operative Rolle, die Einsätze begleitet, Dossiers führt und Risiken meldet. Durch sie bekommt Compliance einen Alltag und bleibt nicht auf Gremien beschränkt.
Ihre Wirkung verdanken sie ihrem Platz an der Schnittstelle zwischen Betrieb und Steuerung. Ein Risiko erreicht das Board, weil jemand es dorthin trägt.
- Verantwortung
- benannt durch Leitung oder Board
- Zugang
- operative Schnittstelle
- Einflussbereich
- operative Ebene
RACI-Matrix
Die RACI-Matrix ordnet jede Aufgabe genau einer rechenschaftspflichtigen Stelle zu. Sie verhindert, dass Verantwortung zwischen mehreren Beteiligten zerfällt, bis sich niemand mehr zuständig fühlt.
Weil sie an Rollen hängt statt an Personen, übersteht sie jeden Wechsel im Team. Eine neue Person übernimmt die Rolle und mit ihr die zugeordnete Rechenschaft.
- Verantwortung
- Governance-Board pflegt
- Zugang
- organisationsweit transparent
- Einflussbereich
- Aufbauorganisation
Fehlen die Rollen, sucht man im Vorfall die zuständige Person und findet ein Gremium ohne Mandat. Verantwortung verteilt sich, bis sie verschwindet.
„Verantwortung endet nicht an der eigenen Tür. Wo Dienstleister, Belegschaft und Aufsicht mitwirken, braucht es eine verbindliche Grundlage."
Bauteil 04 | Die Anhänge
Die Anhänge: wo externe Substanz andockt
Die Anhänge sind die Schnittstellen zur Welt außerhalb der Organisation. Sie sind bewusst unvollständig, denn ihre Substanz kommt von Recht, HR, Betriebsrat oder Anbieter.
Ihre Aufgabe ist es, dafür zu sorgen, dass eine externe Pflicht nicht übersehen wird. Drei Anhänge sichern die wichtigsten Grenzen: zum Dienstleister, zur Belegschaft und zur Aufsicht.
Auftragsverarbeitungsvertrag
Der Auftragsverarbeitungsvertrag regelt, wie ein externer Dienstleister personenbezogene Daten im Auftrag verarbeitet. Er sichert die Datenverantwortung über die eigene Grenze hinaus ab.
Sobald ein Dienst eingebunden wird, der Daten berührt, greift er und bindet den Anbieter an dieselben Pflichten. Ohne ihn endet die Kontrolle an der eigenen Tür, die Daten aber nicht.
- Verantwortung
- Recht mit Anbieter
- Zugang
- vertraulich, Vertragsparteien
- Einflussbereich
- außerhalb der eigenen Mauern
Betriebsvereinbarung KI
Die Betriebsvereinbarung KI ist die Mitbestimmungs-Grundlage zwischen Arbeitgeber und Betriebsrat zum KI-Einsatz. Sie macht den Einsatz mit der Belegschaft tragfähig.
Tragfähig wird sie, indem sie den Einsatz mit denen abstimmt, die ihn täglich erleben. Eine Vereinbarung trägt weiter als eine einseitige Anweisung.
- Verantwortung
- HR und Betriebsrat
- Zugang
- Betriebsparteien, Belegschaft
- Einflussbereich
- Mitbestimmung
Behördenmeldung
Die Behördenmeldung ist das Verfahren, mit dem meldepflichtige Vorfälle fristgerecht an die zuständige Stelle gehen. Sie hält die Organisation im Ernstfall handlungsfähig.
Steht das Verfahren schon vor dem Fall bereit, muss niemand es mitten im Ernstfall erst zusammensuchen. Wer die Meldekette kennt, verliert keine Frist, während er sie erst aufbaut.
- Verantwortung
- Governance-Board mit Recht
- Zugang
- anlassbezogen, vertraulich
- Einflussbereich
- Schnittstelle zur Aufsicht
Fehlen die Anhänge, fehlt im Ernstfall die Meldekette, oder ein Anbieter verarbeitet Daten ohne Vertragsgrundlage. Die Lücke liegt außerhalb des eigenen Blickfelds.
Bauplan | Rechtlich tragend
Was „rechtlich tragend" konkret heißt
Jedes Regelwerk verlangt am Ende dasselbe: einen Nachweis, den nur eine Anlage erbringt.
NIS2 fragt nach belegtem Risikomanagement und gemeldeten Vorfällen. Der AI Act fragt, ob ein System klassifiziert und seine Pflichten erfüllt wurden. Die DSGVO fragt nach der dokumentierten Folgenabschätzung. Drei Regelwerke, eine gemeinsame Logik: Sie prüfen nicht die Absicht, sondern den Datensatz, der die Absicht belegt.
Das Handbuch nennt diese Pflichten. Die Anlage erbringt den Beleg. Wer beides hat, kann auf jede Aufsichtsfrage mit einem Dokument antworten statt mit einer Beteuerung.
Bauplan | Weiter
Vom Bauplan zum gefüllten Körper
Der Bauplan zeigt, welche Bauteile existieren müssen. Er füllt sie noch nicht aus.
Die ausfüllbaren Vorlagen liefern die Werkzeuge: Dossiers, Matrizen und Register, mit denen aus dem Bauplan ein gefüllter Körper wird. Die Haltung, die diese Werkzeuge tragfähig hält, beschreibt die Integration.