
- Für wen
- IT, Datenschutz und Fachbereiche, in denen jede Abteilung ihre eigenen KI-Werkzeuge testet.
- Was du danach kannst
- Einen festen Eingang für KI-Ideen aufsetzen, jeden Fall grob nach Risiko einordnen und Piloten mit klarer Freigabe starten.
- Stand
- März 2026
Im Mittelstand scheitert KI selten am Modell – sondern am Chaos: Tools, Daten, Verantwortliche, Freigaben. Bau eine kleine interne Erfassungs‑App für KI‑Ideen, die Anwendungsfälle einsammelt, grob einordnet, Verantwortliche festlegt und Nachweise dokumentiert. Damit bekommst du Tempo + Kontrolle statt „KI‑Verbot oder Wildwuchs“.
Primärquelle (kurz, aber wichtig)
Die EU hat mit der AI Act Verordnung (EU) 2024/1689 ein risikobasiertes Regelwerk für KI geschaffen. Für Mittelstand‑Teams ist das Entscheidende: Du brauchst einen Weg, KI‑Anwendungsfälle zu erfassen und nach Risiko und Tragweite zu behandeln – bevor du skalierst. Die Primärquelle dazu ist der EU AI Act, Verordnung (EU) 2024/1689, auf EUR‑Lex.
Hinweis: Keine Rechtsberatung. Das hier ist Prozess‑/Umsetzungshilfe.
„KI im Team“ wird zur Schatten‑IT
Was 2026 oft passiert: Das Marketing nutzt drei Tools, der Vertrieb zwei, die Personalabteilung noch eins. Keiner weiß, welche Daten hineingehen, wer verantwortlich ist und wie bewertet wird. Rechtsabteilung und IT reagieren mit Stoppschildern („bitte erstmal klären…“) — und alle sind frustriert.
Bessere Lösung: Nicht „KI erlauben/verbieten“, sondern einen festen Eingang für KI‑Ideen bauen.
Das Minimal‑System: Die Erfassungs‑App als einzige Anlaufstelle
Ziel: Jede KI‑Idee hat einen Ort, eine verantwortliche Person, einen Status und gesammelte Nachweise.
Dafür reichen fünf Bausteine.
- 01Formular für AnwendungsfälleFragt Zweck, Nutzer, Datenarten, Anbieter oder Modell und das erwartete Ergebnis ab.
- 02Grobe Risiko-EinstufungSortiert jeden Fall nach niedrig, mittel, hoch oder unklar.
- 03Verantwortliche und FreigabenHalten fest, wer aus Fachbereich, IT und Datenschutz oder IT-Sicherheit mitspricht.
- 04Freigabe für den PilotSagt, dass getestet werden darf — aber nur mit klaren Regeln.
- 05NachweisablageSammelt Links, Verträge, DSFA-Unterlagen und das Freigabeprotokoll.
Wie die Einstufung praktisch aussieht (ohne juristisches Großprojekt)
Du brauchst keine perfekte automatische Rechtsprüfung – du brauchst frühe Signale.
Gute Fragen für die Einstufung:
- Verarbeitet der Anwendungsfall personenbezogene Daten oder vertrauliche Infos?
- Beeinflusst KI Entscheidungen über Menschen (Einstellung, Kredit, Zugang, Bewertung)?
- Ist das Ergebnis extern (Kunden) oder intern (Assistenz)?
- Gibt’s automatisierte Entscheidungen ohne menschliche Kontrolle?
- Welche Kontrollen existieren (Protokollierung, Freigabe durch einen Menschen, Schutzregeln für Prompts und Richtlinien)?
Ergebnis: Du weißt schnell, ob es ein schneller Pilot oder ein Governance‑Projekt wird.
Checkliste 1: Anwendungsfall erfassen (zum Kopieren)
- Geschäftsziel (1 Satz) + erwarteter Nutzen (Zeit/€, Qualität)
- Nutzergruppe + verantwortliche Person
- Eingabedaten (öffentlich / intern / vertraulich / personenbezogen)
- Ergebnis (intern / extern) + Risiko, dass es falsch ist
- Anbieter/Modell (Toolname, Hosting‑Land, Unterauftragsverarbeiter)
- Anbindungen (Slack, CRM, Dateien, E‑Mail, Tickets)
- Freigabe durch einen Menschen: Wo muss jemand bestätigen?
- Protokollierung/Überwachung (was wird gespeichert, wie lange?)
- Kriterien, ob der Pilot startet oder nicht
Checkliste 2: Anforderungen an die Erfassungs‑App (in 14 Tagen machbar)
- MUSS: Formular + einheitlicher Eingangskanal (kein Excel)
- MUSS: Statusübersicht (Eingereicht / In Prüfung / Pilot / Freigegeben / Abgelehnt)
- MUSS: Rollen für Verantwortliche und Prüfer (Fachbereich/IT/DSB/IT‑Sicherheit)
- MUSS: Nachweise hochladen + Prüfpfad (wer hat wann freigegeben)
- SOLL: Einstufungsassistent (Risikomerkmale + Standardempfehlungen)
- SOLL: Vorlagen für häufige Anwendungsfälle (Hilfe beim Schreiben, Chatbot für den Kundendienst, Zusammenfassung)
- KANN: automatische Prüfungen (Erkennung personenbezogener Daten, Schutz vor Datenabfluss, Regeln für Prompts)
- KANN: Export als „Dossier je KI‑Anwendungsfall“ (PDF/ZIP)
14‑Tage‑Plan (realistisch)
- Tag 1–2: Formular für Anwendungsfälle + Prüfrollen festlegen
- Tag 3–5: Statusübersicht + Nachweisablage + Prüfpfad
- Tag 6–8: Einstufungsassistent + Standardregeln für Pilotprojekte (Gebote und Verbote)
- Tag 9–11: Anbindungen (zentrale Anmeldung per SSO, Slack/Teams, Ticketsystem)
- Tag 12–14: Export als Dossier + Leitfaden für KI‑Pilotprojekte in den Teams
Die Erfassungs‑App für KI‑Ideen bauen lassen
Schick mir:
- deine Top 5 KI‑Anwendungsfälle (kurz)
- welche Daten genutzt werden (intern/personenbezogen/vertraulich)
- wer heute blockiert/freigibt (IT/DSB/IT‑Sicherheit)
Ich baue daraus eine interne Erfassungs‑App für KI‑Ideen, die Pilotprojekte schnell freigibt, Risiken sichtbar macht und dir eine nachprüfbare Spur liefert.

