Auf den Punkt

KI-Nutzungsregeln sollen den Alltag handhabbar machen. Sie beschreiben freigegebene Aufgaben, Daten und Werkzeuge, notwendige Prüfungen und klare Meldewege. Dieser Leitfaden ersetzt keine rechtliche Bewertung oder vollständige Sicherheitsprüfung.

1. Anwendungen und Zwecke benennen

Eine allgemeine Erlaubnis „KI darf genutzt werden“ ist für Beschäftigte kaum handhabbar. Beschreiben Sie freigegebene Anwendungen und die Aufgaben, für die sie vorgesehen sind. Unterscheiden Sie Tests, interne Entwürfe und Ausgaben mit Außenwirkung. Ein Werkzeug kann für öffentliche Recherche geeignet sein, ohne für vertrauliche Dokumente freigegeben zu sein. Benennen Sie auch, wer neue Anwendungen beurteilt und welche Informationen für diese Entscheidung erforderlich sind.

2. Datenklassen in verständliche Beispiele übersetzen

Eine Richtlinie muss zu den tatsächlich vorkommenden Informationen passen. Notieren Sie zulässige, freigabepflichtige und ausgeschlossene Datenarten mit Beispielen aus dem Unternehmen. Passwörter und ungeklärte Zugänge gehören nicht in Trainingsmaterial oder allgemeine Prompts. Bei personenbezogenen und vertraulichen Informationen stimmen die zuständigen Rollen die konkrete Verarbeitung ab. Eine bloße Bezeichnung als „anonymisiert“ ist kein Ersatz für die Prüfung, ob ein Beispiel tatsächlich ausreichend bereinigt ist.

3. Ergebnisprüfung nach Wirkung staffeln

Ein interner Entwurf braucht möglicherweise eine andere Freigabe als eine Aussage an Kunden. Beschreiben Sie, wer Richtigkeit, Vollständigkeit und Eignung prüft. Für folgenreiche fachliche Entscheidungen reicht es nicht, dass ein Text überzeugend klingt. Die Regeln müssen außerdem festlegen, wann eine Antwort nicht weiterverwendet wird. Es sollte einen erreichbaren Ansprechpartner für unsichere Fälle geben, statt von jedem Mitarbeiter eine spontane Grundsatzentscheidung zu verlangen.

4. Agenten und Aktionen gesondert begrenzen

Ein System mit Werkzeugzugriff kann mehr als Texte erzeugen. Halten Sie deshalb fest, welche Informationen es lesen und welche Änderungen es anstoßen darf. Verbindliche Aktionen brauchen die vereinbarten technischen Kontrollen und gegebenenfalls menschliche Bestätigung. Eine enge Aufgabe mit begrenzten Rechten ist leichter zu prüfen als ein allmächtiger Assistent. Sicherheitsentscheidungen dürfen nicht allein davon abhängen, dass das Modell eine Regel im Prompt befolgt.

5. Einen einfachen Freigabe- und Meldeweg schaffen

Beschäftigte benötigen einen nachvollziehbaren Weg für neue Anwendungen, Fragen und Fehler. Definieren Sie die erforderlichen Angaben, verantwortliche Rolle und den Umgang mit ungeklärten Fällen. Eine Meldung sollte möglichst wenig sensible Inhalte vervielfältigen. Wenn ein Ergebnis falsch oder eine Datenweitergabe unklar ist, wird der konkrete Vorfall im vorgesehenen Verfahren bewertet. Eine Richtlinie, die niemand erklären oder anwenden kann, bietet im Alltag wenig Unterstützung.

KI-Nutzungsregeln — technische Arbeitsgrundlage

2 Seiten · A4 Hochformat · PDF 146 KB · Word 132 KB

Weitere Formate
Markdown-Textquelle

Die Textfassung bleibt für technische Workflows und KI-Arbeitsaufträge verfügbar.

6. Regeln an konkreten Situationen üben

Verbinden Sie die Einführung mit kurzen praktischen Fällen. Ein Mitarbeiter soll zum Beispiel erkennen, dass eine vertrauliche Anlage nicht in das für öffentliche Texte freigegebene Werkzeug gehört. In einem zweiten Fall enthält eine Antwort unbelegte Zahlen und muss vor Verwendung geklärt werden. In einem dritten verlangt ein Agent eine Aktion außerhalb seines Auftrags. Die Übung dokumentiert, welche Rolle prüfen und entscheiden soll.

SituationZu klärende Regel
Neues WerkzeugZulassung und geprüfter Einsatzzweck.
Unbekannte DatenklasseRückfrage statt spontane Übertragung.
Unbelegte AussageFachliche Prüfung vor Weiterverwendung.
Aktion mit AußenwirkungBerechtigung und erforderliche Freigabe.

7. Regelwerk, Technik und Verantwortung zusammenhalten

Nutzungsregeln müssen mit den tatsächlichen Konten, Rechten und Funktionen übereinstimmen. Prüfen Sie sie erneut, wenn ein Anbieter Funktionen ändert oder neue Datenquellen hinzukommen. Die technische Arbeitsgrundlage benötigt vor Einführung die verantwortlichen fachlichen und gegebenenfalls rechtlichen Freigaben. Der NIST-Rahmen kann als freiwillige Orientierung für KI-Risiken dienen; er macht aus einem intern erstellten Regelwerk keine Zertifizierung.

Arbeitsbeispiel: die Methode konkret anwenden

Ein fiktives Team darf ein freigegebenes KI-Werkzeug für öffentliche Texte nutzen. Eine Mitarbeiterin möchte nun ein vertrauliches Kundenprotokoll zusammenfassen. Die passende Regel lautet nicht nur „vorsichtig sein“, sondern nennt einen konkreten Weg: keine Übertragung im freigegebenen öffentlichen Anwendungsfall, Rückfrage an die benannte Rolle und gegebenenfalls Prüfung einer anderen freigegebenen Umgebung. Die Schulung übt genau diesen Unterschied. Das Beispiel ist keine Rechtsbewertung, sondern zeigt, wie Datenklasse, Einsatzzweck und Zuständigkeit im Alltag zusammengeführt werden.

Quellen und Einordnung

Die Methoden und Rechenbeispiele auf dieser Seite sind SEVAREL-Arbeitsmodelle. Externe Quellen werden für die jeweils gekennzeichneten Hintergrundinformationen verwendet.

  1. NIST — AI Risk Management Framework

    Freiwilliger Rahmen für den Umgang mit KI-Risiken. Unsere Arbeitsmodelle sind keine NIST-Zertifizierung.

Quellenstand: 2026-09-18. Eine Quellenangabe ersetzt keine Prüfung Ihres konkreten Einsatzes.