30 Tage Risikoerkennung für generative KI:Jetzt starten
Zum Hauptinhalt springen
Kostenlose KI-Richtlinienvorlage

Vorlage für eine Richtlinie zur akzeptablen KI-Nutzung

Beginnen Sie mit einer bearbeitbaren KI-Richtlinie für Mitarbeitende. Prüfen Sie die sechs Abschnitte, passen Sie Tools und Datenregeln an und benennen Sie die Verantwortlichen für Freigabe und Überprüfung.

Machen Sie daraus Ihre Richtlinie.

Ersetzen Sie die Platzhalter und lassen Sie den Entwurf vor der Weitergabe von den Verantwortlichen für Sicherheit, Datenschutz und Richtlinien prüfen.

  1. 01Freigegebene Tools und Nutzungsarten
  2. 02Daten, die geteilt werden dürfen
  3. 03Meldekontakt und Prüftermin
Was diese Richtlinie abdeckt

Eine Richtlinie zur akzeptablen KI-Nutzung ist das an die Mitarbeitenden gerichtete Regelwerk, das festlegt, wie Beschäftigte KI-Tools bei der Arbeit nutzen dürfen: welche Tools zugelassen sind, welche Daten darin eingegeben werden dürfen und welche Nutzungen verboten sind. Im Jahr 2026 muss eine brauchbare Richtlinie sechs Dinge abdecken: den Geltungsbereich (für wen sie gilt), eine Liste zugelassener Tools und den Prozess zur Aufnahme neuer Tools, Datenklassifizierungsregeln dazu, was in KI eingegeben werden darf und was nicht, verbotene Nutzungen, Verantwortlichkeit und Vorfallmeldung sowie einen Überprüfungszyklus.

Die Richtlinienvorlage

Klicken Sie auf jeden Abschnitt, um den Richtlinientext aufzuklappen. Passen Sie die hervorgehobenen Platzhalter an Ihre Organisation an.

Die DOCX-Datei ist eine englische Ausgangsvorlage. Sie können auch den Text dieser Seite kopieren.

1Abschnitt 1, Zweck und Geltungsbereich

Diese Richtlinie regelt die Nutzung von Tools und Diensten der künstlichen Intelligenz (KI) durch alle Mitarbeitenden, Auftragnehmer und Dritte, die im Namen von [Organisation Name] handeln. Sie gilt für alle zu Arbeitszwecken genutzten KI-Tools, unabhängig davon, ob der Zugriff über Unternehmensgeräte oder private Geräte erfolgt.

2Abschnitt 2, Zugelassene KI-Tools

Mitarbeitende dürfen die folgenden Kategorien von KI-Tools zu Arbeitszwecken nutzen:

  • Zugelassene Produktivitäts-KI-Tools auf der Whitelist des Unternehmens (siehe Anhang A)
  • Von der IT-Sicherheit zugelassene KI-Coding-Assistenten
  • Von der IT-Sicherheit zugelassene KI-Tools zum Schreiben und Zusammenfassen

Mitarbeitende dürfen keine nicht zugelassenen KI-Tools für arbeitsbezogene Aufgaben verwenden, die Unternehmensdaten betreffen.

3Abschnitt 3, Datenklassifizierung und KI-Tools

Darf NIEMALS in ein KI-Tool eingegeben werden (zugelassen oder nicht):

  • Personenbezogene identifizierbare Informationen (PII) von Kunden oder Mitarbeitenden
  • Vertrauliche Geschäftsinformationen (Finanzdaten, Strategie, M&A-Aktivitäten)
  • Anmeldedaten, API-Schlüssel, Passwörter oder Sicherheitskonfigurationen
  • Kundendaten oder Daten, die Vertraulichkeitsvereinbarungen unterliegen
  • Quellcode, sofern das KI-Tool nicht ausdrücklich für die Code-Nutzung zugelassen ist

DARF mit zugelassenen KI-Tools verwendet werden:

  • Nicht vertrauliche interne Dokumentation
  • Öffentlich verfügbare Informationen
  • Anonymisierte Daten, die nicht re-identifiziert werden können
4Abschnitt 4, Verbotene Nutzungen

Mitarbeitende dürfen KI-Tools nicht verwenden, um:

  • Inhalte zu erzeugen, die geschützte Merkmale diskriminieren
  • Deepfakes, synthetische Medien oder Imitationen ohne ausdrückliche Genehmigung zu erstellen
  • Sicherheitskontrollen zu umgehen oder ohne Genehmigung Sicherheitstests durchzuführen
  • Autonome Entscheidungen zu treffen, die Einzelpersonen betreffen, ohne menschliche Prüfung
  • Arbeit, die vollständig von KI erstellt wurde, ohne Offenlegung einzureichen (sofern relevant)
  • KI-Tools zu nutzen, um sensible Daten abzuziehen, zu kopieren oder zu übertragen
5Abschnitt 5, Verantwortlichkeit und Meldung

Mitarbeitende müssen vermutete KI-Sicherheitsvorfälle, Datenabflüsse über KI-Tools oder Richtlinienverstöße melden an [IT Security Contact] innerhalb von 24 Stunden. Nichteinhaltung kann disziplinarische Maßnahmen nach sich ziehen.

6Abschnitt 6, Überprüfung und Aktualisierungen

Diese Richtlinie wird jährlich oder bei wesentlichen Änderungen der KI-Technologie oder der Vorschriften überprüft. Der Richtlinienverantwortliche ist dafür zuständig, die Überprüfung einzuleiten und Aktualisierungen an alle Mitarbeitenden zu kommunizieren.

So passen Sie diese Vorlage an Ihre Organisation an

Die obige Vorlage ist ein Ausgangspunkt. Befolgen Sie diese Schritte, um sie in eine durchsetzbare Richtlinie für Ihre spezifische Umgebung zu verwandeln.

1
Fügen Sie den Namen Ihrer Organisation hinzu
Ersetzen Sie alle Vorkommen von [Organisation Name] durch den Namen Ihrer Rechtseinheit.
2
Erstellen Sie Ihre Liste zugelassener Tools
Füllen Sie Anhang A mit konkreten KI-Tools, Versionen und allen zugelassenen Anwendungsfall-Beschränkungen. Benennen Sie den IT-Sicherheitskontakt für Anfragen zu neuen Tools.
3
Ordnen Sie Ihre Datenklassifizierungsstufen zu
Bringen Sie Abschnitt 3 mit Ihrer bestehenden Datenklassifizierungsrichtlinie in Einklang. Fügen Sie Stufennamen (z. B. Beschränkt, Vertraulich, Intern, Öffentlich) und alle toolspezifischen Regeln hinzu.
4
Benennen Sie Ihre Meldekontakte
Ersetzen Sie [IT Security Contact] durch eine benannte Person oder einen Team-Alias. Fügen Sie einen Eskalationspfad für Vorfälle hinzu, die eine regulatorische Meldung erfordern könnten.
5
Legen Sie Ihren Überprüfungszyklus fest
Legen Sie die Überprüfungshäufigkeit fest (jährlich ist das Minimum), benennen Sie den Richtlinienverantwortlichen und fügen Sie eine Versionshistorie-Tabelle hinzu, damit Auditoren Änderungen nachverfolgen können.

Von der Regel zur Prüfung

Prüfen Sie eine Regel vor der Ausweitung.

Eine schriftliche Regel und eine beobachtete Kontrolle sind unterschiedliche Nachweise. Wählen Sie eine KI-App und einen unterstützten Client und prüfen Sie die erwartete Aktion.

Was zu prüfen ist

  1. App, Konto, Client und Eingabepfad festhalten.
  2. Erwartete Aktion für diese Regel wählen.
  3. Zum Vergleich mit unbedenklichem Text wiederholen.
  4. Reaktion, Ereignis und offene Lücken dokumentieren.
Unterstützte Produktabdeckung prüfen
Beispielregel
Übermitteln Sie keine personenbezogenen Kundendaten an ein KI-Tool, sofern Ihre Organisation diese Nutzung nicht freigegeben hat.
Synthetische Testeingabe
Fasse die Verlängerungsnotizen für Morgan Hale zusammen. Kontakt: morgan.hale@example.com.
Illustrativer Testplan, kein durchgeführter Test. Abdeckung und Richtlinienreaktionen hängen von der gewählten Konfiguration ab.

FAQ

Häufig gestellte Fragen

Was sollte eine Richtlinie zur akzeptablen KI-Nutzung abdecken?
Eine Richtlinie zur akzeptablen KI-Nutzung sollte abdecken: den Geltungsbereich, für wen sie gilt (Mitarbeitende, Auftragnehmer, Dritte); eine Liste zugelassener KI-Tools und den Prozess, um neue Tools zulassen zu lassen; Datenklassifizierungsregeln, die festlegen, welche Daten in KI-Tools eingegeben werden dürfen und welche nicht; verbotene Nutzungen wie das Erzeugen diskriminierender Inhalte, das Erstellen von Deepfakes oder das Umgehen von Sicherheitskontrollen; Pflichten zur Verantwortlichkeit und Vorfallmeldung; und einen Überprüfungsplan. Ohne diese Elemente kann die Richtlinie nicht durchgesetzt werden und bietet keine rechtliche Grundlage zum Handeln.
Was ist der Unterschied zwischen einer Richtlinie zur akzeptablen KI-Nutzung und einer KI-Richtlinie?
Eine KI-Richtlinie ist das übergeordnete Steuerungsdokument, das die Gesamthaltung Ihrer Organisation zu KI festlegt: Grundsätze, Rollen, Risikobereitschaft, Beschaffungsstandards und wie KI-Entscheidungen getroffen und überwacht werden. Eine Richtlinie zur akzeptablen KI-Nutzung (AUP) ist das engere, an die Mitarbeitenden gerichtete Regelwerk, das in diesem Programm angesiedelt ist und dem Personal genau sagt, was es mit KI-Tools im Alltag tun darf und was nicht: welche Tools zugelassen sind, welche Daten erlaubt sind und was verboten ist. In der Praxis ist die AUP der Teil, den Mitarbeitende unterschreiben, und der Teil, den Sie tatsächlich durchsetzen. Viele Organisationen veröffentlichen ein einziges kombiniertes Dokument, doch die Regeln zur akzeptablen Nutzung bilden den operativen Abschnitt.
Wie oft sollte man eine Richtlinie zur akzeptablen KI-Nutzung aktualisieren?
Überprüfen Sie eine Richtlinie zur akzeptablen KI-Nutzung mindestens jährlich und früher, sobald sich etwas Wesentliches ändert: Ein neues KI-Tool wird zugelassen oder verboten, ein Anbieter ändert seine Datenverarbeitung oder Trainingsbedingungen, Ihr Datenklassifizierungsschema ändert sich, oder eine Vorschrift wie der EU AI Act erreicht einen neuen Compliance-Meilenstein. Da sich die Liste zugelassener Tools und die Datenregeln schneller ändern als der Rest des Dokuments, halten Sie sie in einem Anhang, den Sie überarbeiten können, ohne die gesamte Richtlinie neu herauszugeben. Erfassen Sie eine Versionsnummer, das Überprüfungsdatum und den Verantwortlichen, damit Auditoren sehen, dass die Richtlinie aktiv gepflegt wird.
Brauche ich eine separate Richtlinie für ChatGPT?
Sie brauchen keine separate ChatGPT-Richtlinie, wenn Ihre Richtlinie zur akzeptablen KI-Nutzung eine klare Liste zugelassener Tools und Datenverarbeitungsregeln enthält. Nennen Sie ChatGPT namentlich in Ihrer Liste zugelassener oder verbotener Tools, je nach Fall. Wenn ChatGPT Enterprise für den internen Gebrauch zugelassen ist, geben Sie an, welche Version, welche Datenstufen erlaubt sind und ob Ihr Vertrag mit OpenAI eine No-Training-Klausel enthält. Eine einzige umfassende Richtlinie, die konkrete Tools nennt, ist einfacher durchzusetzen als mehrere toolspezifische Dokumente.
Ist eine Richtlinie zur akzeptablen KI-Nutzung nach dem EU AI Act erforderlich?
Der EU AI Act schreibt eine Richtlinie zur akzeptablen Nutzung nicht namentlich vor, verlangt jedoch von Betreibern risikoreicher KI-Systeme, angemessene Governance-Maßnahmen umzusetzen, Grundrechte-Folgenabschätzungen durchzuführen und menschliche Aufsicht aufrechtzuerhalten. ISO 42001 (KI-Managementsysteme) und NIST AI RMF verlangen beide ausdrücklich dokumentierte KI-Nutzungsrichtlinien als Teil eines konformen KI-Governance-Programms. Regulierungsbehörden und Auditoren erwarten zunehmend eine dokumentierte KI-Richtlinie als grundlegenden Nachweis für die Reife der KI-Governance.
Wie setze ich eine Richtlinie zur akzeptablen KI-Nutzung durch?
Die Durchsetzung einer Richtlinie zur akzeptablen KI-Nutzung erfordert sowohl technische Kontrollen als auch verfahrensbezogene Maßnahmen. Technische Kontrollen umfassen das Blockieren nicht zugelassener KI-Tools auf Netzwerk- oder Endpunktebene, den Einsatz von Data-Loss-Prevention-Tools (DLP), die das Senden sensibler Daten an KI-Dienste erkennen, und die Nutzung einer KI-Sicherheitsplattform, um zu überwachen, auf welche KI-Tools Mitarbeitende zugreifen. Verfahrensbezogene Maßnahmen umfassen die Verpflichtung der Mitarbeitenden, die Richtlinie zu unterschreiben, die Schulung des Personals zu seinen Pflichten, die Protokollierung von Verstößen und einen klaren disziplinarischen Prozess. Eine Richtlinie ohne technische Durchsetzung ist Wunschdenken, nicht operativ.
Richtlinie umsetzen

Eine Regel. Eine Kontrolle prüfen.

Bringen Sie die KI-App, den Datentyp und die Mitarbeiteraktion mit, die Sie bewerten möchten. Wir prüfen den unterstützten Client und die benötigten Nachweise.

Vorlage für eine Richtlinie zur akzeptablen KI-Nutzung (2026), kostenloser Mitarbeiter-Download | Aona AI