Mitarbeitende nutzen KI längst, ob erlaubt oder nicht. Eine KI-Richtlinie legt fest, welche Werkzeuge zugelassen sind, welche Daten hinein dürfen und wer für Ergebnisse verantwortlich ist. Sie ist die Grundlage für Copilot, Agenten und jede weitere KI-Anwendung.
Der Rechtsrahmen in der Schweiz (Stand Oktober 2026)
- Kein eigenes KI-Gesetz: Der Bundesrat hat im Februar 2025 entschieden, KI sektoriell in bestehenden Gesetzen zu regeln und die KI-Konvention des Europarats zu ratifizieren, die die Schweiz im März 2025 unterzeichnet hat. Eine Vernehmlassungsvorlage wird gegen Ende 2026 erwartet.
- Datenschutzgesetz gilt schon heute: Das revidierte DSG gilt auch für KI. Transparenz, Zweckbindung und Datensicherheit müssen eingehalten werden; bei hohen Risiken braucht es eine Datenschutz-Folgenabschätzung.
- EU AI Act wirkt über die Grenze: Wer KI-Systeme in der EU anbietet oder deren Ergebnisse dort nutzt, kann darunter fallen. Die Pflichten für Hochrisiko-Systeme wurden auf den 2. Dezember 2027 verschoben; Transparenzpflichten für KI-generierte Inhalte gelten ab dem 2. Dezember 2026.
- Finanzsektor: Die FINMA erwartet seit Dezember 2024 (Aufsichtsmitteilung 08/2024) ein KI-Inventar mit Risikoklassifizierung, klare Verantwortlichkeiten, Tests und eine unabhängige Prüfung wesentlicher Anwendungen.
Die zehn Bausteine einer KI-Richtlinie
- Zweck und Geltungsbereich: für wen und welche KI-Anwendungen die Richtlinie gilt, inklusive Agenten und KI in Fachanwendungen.
- Zugelassene Werkzeuge: eine Liste freigegebener Tools, zum Beispiel Microsoft 365 Copilot mit Unternehmenskonto, und was ausdrücklich nicht erlaubt ist.
- Datenklassen: welche Daten in welches Werkzeug dürfen, gekoppelt an Ihre Klassifizierung (öffentlich, intern, vertraulich, streng vertraulich).
- Verantwortung für Ergebnisse: KI-Ergebnisse werden vor der Verwendung von einem Menschen geprüft; die Verantwortung bleibt beim Mitarbeitenden.
- Transparenz: wann KI-Nutzung gegenüber Kunden oder intern offengelegt werden muss.
- Neue Anwendungsfälle: wie neue KI-Anwendungen beantragt, bewertet und freigegeben werden, mit Eintrag ins KI-Inventar.
- Agenten und Automatisierung: wer Agenten erstellen darf, welche Rechte sie haben und wer Besitzer ist.
- Urheberrecht und Vertraulichkeit: keine fremden geschützten Inhalte ohne Recht, keine Geschäftsgeheimnisse in öffentliche Tools.
- Schulung: Grundlagenschulung für alle, vertiefte Schulung für Power User und Entwickler.
- Kontrolle und Verstösse: wie die Einhaltung überwacht wird und welche Folgen Verstösse haben; jährliche Überprüfung der Richtlinie.
Vorlage
Die folgende Vorlage können Sie übernehmen und anpassen. Eckige Klammern markieren Stellen, die Sie ergänzen.
# Richtlinie zur Nutzung von Künstlicher Intelligenz
[Organisation], gültig ab [Datum], Version [x.y], Eigentümer: [Funktion]
1. Zweck: Diese Richtlinie regelt die Nutzung von KI-Werkzeugen durch alle Mitarbeitenden und Beauftragten von [Organisation].
2. Zugelassene Werkzeuge: [Microsoft 365 Copilot, Copilot Chat mit Unternehmenskonto, ...]. Andere KI-Dienste dürfen nur mit Freigabe von [Funktion] genutzt werden.
3. Daten: Öffentliche und interne Daten dürfen in zugelassenen Werkzeugen verwendet werden. Vertrauliche Daten nur in [Werkzeug], streng vertrauliche Daten und Personendaten besonderer Kategorien nicht.
4. Verantwortung: Ergebnisse von KI werden vor jeder Verwendung geprüft. Die Verantwortung bleibt bei der nutzenden Person.
5. Transparenz: KI-generierte Inhalte gegenüber Kunden werden als solche gekennzeichnet, wenn [Kriterium].
6. Neue Anwendungen: Neue KI-Anwendungen werden über [Prozess] beantragt, bewertet und im KI-Inventar erfasst.
7. Agenten: Agenten dürfen nur von [Rolle] erstellt werden; jeder Agent hat einen benannten Besitzer.
8. Schulung: Alle Mitarbeitenden absolvieren vor der Nutzung die Grundlagenschulung [Name].
9. Verstösse: Verstösse werden gemäss [Reglement] behandelt.
10. Überprüfung: Diese Richtlinie wird jährlich durch [Funktion] überprüft.
Von der Richtlinie zur Wirkung
Eine Richtlinie wirkt erst, wenn sie technisch gestützt wird: Sensitivity Labels und DLP sorgen dafür, dass vertrauliche Daten nicht in KI-Antworten landen, Conditional Access beschränkt nicht zugelassene Dienste, und ein KI-Inventar macht sichtbar, was im Einsatz ist.
Weiterlesen: KI Usage Policy umsetzen · KI-Governance Framework · Copilot-Readiness-Check
Passende Beratung
Vom Wissen zur belastbaren Entscheidung.
Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.
Leistung ansehen