Alle Insights

    KI Usage Policy: von der Vorlage zur wirksamen Regel

    Welche Entscheidungen eine brauchbare KI-Richtlinie treffen muss.

    2 Minuten

    Warum Vorlagen nicht genügen

    Viele Organisationen übernehmen eine KI-Richtlinie aus einer Vorlage. Das Ergebnis ist oft ein Dokument mit allgemeinen Grundsätzen, das im Alltag keine Frage beantwortet. Mitarbeitende wollen wissen, ob sie ein bestimmtes Werkzeug verwenden dürfen, welche Daten sie eingeben dürfen und was sie mit dem Ergebnis tun müssen. Eine wirksame Richtlinie trifft diese Entscheidungen konkret.

    Die Kernentscheidungen

    • Welche KI-Werkzeuge sind freigegeben, welche verboten, welche auf Anfrage erlaubt?
    • Welche Datenklassen dürfen in welches Werkzeug eingegeben werden?
    • Wann müssen Ergebnisse fachlich geprüft werden, bevor sie verwendet werden?
    • Wann muss der KI-Einsatz gegenüber Kunden oder Betroffenen offengelegt werden?
    • Wer entscheidet über neue Werkzeuge und Anwendungsfälle?
    • Wie werden Vorfälle und Fehler gemeldet?

    Datenklassen mit Werkzeugen verbinden

    Die hilfreichste Form ist eine einfache Matrix. Sie verbindet die bestehende Datenklassifikation mit den freigegebenen Werkzeugen. Öffentliche Informationen dürfen etwa in viele Dienste, interne Informationen nur in Werkzeuge mit Unternehmensvertrag, vertrauliche Informationen nur in ausgewählte Umgebungen wie Microsoft 365 Copilot mit geprüften Berechtigungen. Streng vertrauliche Informationen bleiben ausgeschlossen, sofern keine besondere Freigabe besteht.

    Verantwortung bleibt beim Menschen

    Eine Richtlinie sollte klarstellen, dass die Person, die ein KI-Ergebnis verwendet, dafür verantwortlich bleibt. KI-Ausgaben können falsch, unvollständig oder verzerrt sein. Das gilt besonders für rechtliche, finanzielle und medizinische Aussagen sowie für Entscheidungen über Personen. Das DSG enthält zudem Informationspflichten bei automatisierten Einzelentscheidungen.

    Verständlich und durchsetzbar

    Eine gute Richtlinie ist kurz, enthält Beispiele und wird geschult. Technische Kontrollen wie DLP und die Sperrung nicht freigegebener Dienste unterstützen die Durchsetzung. Die Richtlinie sollte mindestens jährlich überprüft werden, weil sich Werkzeuge und Rechtslage schnell ändern.

    Einordnung durch techtask

    techtask entwickelt KI-Nutzungsrichtlinien, die zu Werkzeugen, Datenklassifikation und Kultur der Organisation passen, und setzt die technische Unterstützung in Microsoft 365 um.

    Quellen

    Primärquellen und offizielle Dokumentation.

    1. 1.Bundesgesetz über den Datenschutz, DSG (SR 235.1)
    2. 2.EDÖB, Künstliche Intelligenz und Datenschutz
    3. 3.NIST, AI Risk Management Framework
    4. 4.Microsoft Learn, Data, Privacy, and Security for Microsoft 365 Copilot

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen