KI-Beauftragter im Unternehmen: Pflicht oder Kür im Betrieb?
Ein KI-Beauftragter ist nach Artikel 4 nicht vorgeschrieben. So verteilen Unternehmen Mandat, Inventar, Schulung, Eskalation und Nachweise sinnvoll.

Kurzantwort: Ein KI-Beauftragter ist nach Artikel 4 der KI-Verordnung nicht vorgeschrieben. Anbieter und Betreiber müssen jedoch Maßnahmen treffen, um die Entwicklung der KI-Kompetenz ihrer Beschäftigten zu unterstützen.1 Eine zentrale Rolle kann Inventar, Schulung, Eskalation und Nachweise koordinieren. Das Mandat sollte Zuständigkeiten abgrenzen und echte Befugnisse festlegen.
Zusammenfassung als Mindmap
KI-Beauftragter im Unternehmen: Pflicht oder Kür? │ ├─ Keine Pflichtrolle │ ├─ Artikel 4 verlangt Maßnahmen für KI-Kompetenz │ ├─ Eine bestimmte Governance-Struktur ist nicht vorgeschrieben │ └─ Ein Zertifikat ist nicht erforderlich │ ├─ Klares Mandat │ ├─ Inventar, Schulung und Nachweise koordinieren │ ├─ Entscheidungen den Fachfunktionen zuordnen │ └─ Grenzen der Rolle schriftlich festhalten │ ├─ Wirksame Eskalation │ ├─ Offene Risiken an befugte Führung melden │ ├─ Freigabe, Auflage oder Stopp dokumentieren │ └─ Änderungen lösen eine neue Bewertung aus │ └─ Eigene Nachweise ├─ System, Zielgruppe und Maßnahme verbinden ├─ Teilnahme und Ergebnis belegen └─ Repository-Beispiele nicht als Freibrief behandeln
Artikel 4 verlangt Kompetenz, nicht den Stellentitel
Artikel 4 Absatz 1 gilt seit dem 2. Februar 2025. Er verpflichtet Anbieter und Betreiber von KI-Systemen, Maßnahmen zur Unterstützung der Entwicklung von KI-Kompetenz ihrer Beschäftigten und anderer in ihrem Auftrag handelnder Personen zu treffen.1 Der Text nennt keinen KI-Beauftragten. Die Kommission bestätigt zudem, dass zur Erfüllung von Artikel 4 keine bestimmte Governance-Struktur vorgeschrieben ist.2
Damit lautet die rechtliche Antwort klar: Eine Pflichtrolle nach dem Muster des Datenschutzbeauftragten folgt aus Artikel 4 nicht. Die organisatorische Antwort bleibt dennoch offen. Jemand muss Systeme erfassen, Zielgruppen bestimmen, Maßnahmen auslösen und Abweichungen eskalieren. Ein Unternehmen kann diese Arbeit verteilen oder zentral koordinieren.
| Rechtliche Aussage | Organisatorische Folge |
|---|---|
| Maßnahmen zur KI-Kompetenz sind erforderlich.1 | Zielgruppen, Systeme und Lernbedarf müssen zugeordnet werden. |
| Keine bestimmte Governance-Struktur ist vorgeschrieben.2 | Titel und Aufbau sind frei, Zuständigkeiten aber nicht. |
| Kein Pflichtzertifikat ist vorgesehen.2 | Interne Aufzeichnungen müssen die eigene Umsetzung zeigen. |
| Repository-Beispiele begründen nicht automatisch Konformität.3 | Fremde Muster müssen auf den eigenen Kontext übertragen werden. |
Pflichten bleiben auch bei verteilter Verantwortung bestehen
Die Pflicht aus Artikel 4 Absatz 1 bleibt beim Anbieter oder Betreiber als Organisation, unabhängig davon, wie er die zuständige Funktion nennt oder ob er überhaupt eine zentrale Rolle einrichtet.1
Ohne zentrale Rolle verschwindet die Aufgabe nicht. Der Fachbereich kennt Zweck und Arbeitsablauf, die IT kennt Zugänge und technische Abhängigkeiten, der Datenschutz bewertet personenbezogene Daten und die IT-Sicherheit beurteilt Bedrohungen. Die Geschäftsleitung entscheidet über Risiko, Ressourcen und Nutzungsgrenzen.
Eine verteilte Struktur funktioniert nur mit einem gemeinsamen Takt. Das Unternehmen braucht einen benannten Eingang für neue Systeme, eine Zuordnung der Prüfung und eine Eskalation für ungeklärte Risiken. Sonst besitzt jeder Bereich nur einen Ausschnitt, während niemand den vollständigen Einsatz verantwortet.
Eine zentrale Rolle lohnt sich bei wiederkehrender Koordination
Ein KI-Beauftragter ist organisatorisch sinnvoll, wenn mehrere Bereiche KI beschaffen oder nutzen, dieselben Fragen wiederholt auftreten oder Entscheidungen zwischen Fachbereich, Technik und Recht liegen. Die Rolle bündelt dann nicht jede Entscheidung, sondern sorgt dafür, dass sie an der richtigen Stelle getroffen und belegt wird.
Kleinere Unternehmen können die Funktion als klaren Anteil einer bestehenden Rolle definieren. Entscheidend sind Umfang und Befugnis, nicht eine neue Visitenkarte. Wenn nur eine Person den Titel trägt, aber keine Informationen erhält und keine Eskalation auslösen darf, entsteht eine Scheinkontrolle.
Das Mandat verbindet Inventar, Schulung und Eskalation
Das Mandat sollte fünf Arbeitsstränge benennen. Erstens führt die Rolle einen verlässlichen Überblick über eingesetzte Systeme. Zweitens ordnet sie Personen und Kontext zu. Drittens koordiniert sie passende Maßnahmen zur KI-Kompetenz. Viertens leitet sie Risiken an entscheidungsfähige Stellen. Fünftens hält sie die Umsetzung nachvollziehbar fest.
| Arbeitsstrang | Ergebnis | Entscheidung bleibt bei |
|---|---|---|
| Inventar | Zuordenbare Liste von System, Zweck und Verantwortlichen | Fachbereich und Beschaffung |
| Schulung | Zielgruppenbezogene Maßnahme und Teilnahmebeleg | Führung und Personal |
| Fachliche Prüfung | Dokumentierter Einsatzrahmen | Prozessverantwortung |
| Eskalation | Entscheidung, Auflage oder Nutzungsstopp | Benannte Führungsebene |
| Nachweis | Versionierte Aufzeichnung der Umsetzung | Unternehmensleitung |
Ein konkretes Beispiel zeigt die Abgrenzung. Die Disposition eines Logistikunternehmens testet ein System, das Lieferverzögerungen zusammenfasst. Der Fachbereich definiert den Zweck, die IT prüft die Anbindung, Datenschutz und IT-Sicherheit bewerten ihre Themen. Die KI-Rolle stellt sicher, dass Nutzer die Grenzen verstehen und ungeklärte Risiken vor der Nutzung eskaliert werden.
Datenschutz, IT-Sicherheit und Fachbereich behalten eigene Aufgaben
Die KI-Rolle ersetzt keine Fachfunktion. Der Datenschutzbeauftragte hat eine gesetzlich definierte Stellung. IT-Sicherheit trägt technische Sicherheitsprozesse. Der Fachbereich verantwortet, ob ein System für den konkreten Ablauf geeignet ist. Eine Governance-Rolle verbindet diese Beiträge und macht Lücken sichtbar.
Die Abgrenzung gehört schriftlich in das Mandat. Besonders wichtig ist die Entscheidung darüber, wer eine Nutzung freigibt, einschränkt oder beendet. „Abstimmung mit allen Beteiligten“ ist keine Entscheidungskompetenz. Eine klare Matrix nennt für jede Entscheidung einen Verantwortlichen und die einzubeziehenden Stellen.
Befugnisse und Berichtslinien müssen eine Wirkung auslösen
Eine Koordinationsrolle braucht mindestens Zugang zum Inventar, das Recht zur Anforderung von Informationen und einen festgelegten Eskalationsweg. Sie sollte keine Risiken eigenmächtig akzeptieren, wenn ihr dafür kein Mandat erteilt wurde. Umgekehrt darf eine Eskalation nicht bei einer Stelle enden, die weder Budget noch Nutzung ändern kann.
In Worten verzweigt der Ablauf so: Ein neuer Einsatz kommt zuerst in das Inventar. Fachbereich, Datenschutz und IT-Sicherheit prüfen ihre jeweiligen Fragen. Sind Zweck, Schutzmaßnahmen und Kompetenzmaßnahmen ausreichend, dokumentiert die zuständige Führung die Freigabe. Bleibt ein wesentliches Risiko offen, wird es an die benannte Entscheidungsebene eskaliert; die Koordinationsrolle akzeptiert es nicht selbst.
Governance wird durch eigene Nachweise glaubwürdig
Die Kommission nennt interne Aufzeichnungen über Schulungen oder andere Leitmaßnahmen als möglichen Nachweis; ein besonderes Zertifikat ist nicht nötig.2 Außerdem erzeugt die bloße Übernahme einer Praxis aus dem Living Repository keine automatische Vermutung der Konformität.3
Ein belastbarer Nachweis verbindet System, betroffene Personen, Maßnahme, Datum, Verantwortliche und Ergebnis. Er zeigt auch Änderungen: neue Funktionen, geänderte Nutzergruppen oder erkannte Vorfälle können eine erneute Bewertung auslösen. Eine Teilnehmerliste ohne Bezug zum eingesetzten System beantwortet diese Fragen nicht.
Was diese Einordnung nicht entscheidet
Die Bezeichnung KI-Beauftragter erzeugt weder Konformität noch eine gesetzliche Sonderstellung. Dieser Beitrag entscheidet auch nicht, ob eine konkrete Personalunion zulässig ist oder welches Gremium ein Unternehmen braucht. Das hängt von vorhandenen Rollen, Interessenkonflikten, Systemen und Entscheidungswegen ab.
Was jetzt zu tun ist
Erfassen Sie zuerst, wo KI eingesetzt wird und wer den jeweiligen Zweck verantwortet. Legen Sie anschließend Mandat, Entscheidungsgrenzen und Eskalationsweg fest. Der Überblick zur KI-Governance zwischen UK GDPR und EU AI Act hilft, angrenzende Zuständigkeiten einzuordnen. Der Aufbau eines KI-Registers schafft dafür einen gemeinsamen Ausgangspunkt; die Disziplin menschlicher Aufsicht hilft bei der Rollenabgrenzung. Nutzen Sie danach das EU AI Act Documentation Pack, um den nächsten Dokumentationsschritt zu bearbeiten.
Häufig gestellte Fragen
Ist ein KI-Beauftragter nach dem AI Act Pflicht?
Kann der Datenschutzbeauftragte zugleich KI-Beauftragter sein?
Welche Aufgaben gehören in das Mandat der KI-Rolle?
Braucht das Unternehmen ein Zertifikat für Artikel 4?
Was sollte im KI-Inventar stehen?
An wen sollte ein KI-Beauftragter berichten?
Quellen
Wie sähe diese Analyse für Ihr Unternehmen aus?
Das AI Foundation Audit bewertet Ihren KI-Einsatz strukturiert – von Integrationsrisiken über Governance-Lücken bis zu ROI-Potenzialen. Das Ergebnis erhalten Sie als umfassenden Bericht, mit dem Sie unmittelbar handeln können.
Sie erhalten den Strategiebericht und den Umsetzungsleitfaden – zugeschnitten auf Ihr Unternehmen und sofort verfügbar.