Zum Inhalt springen

KI-Beauftragter im Unternehmen: Pflicht oder Kür im Betrieb?

Ein KI-Beauftragter ist nach Artikel 4 nicht vorgeschrieben. So verteilen Unternehmen Mandat, Inventar, Schulung, Eskalation und Nachweise sinnvoll.

Ein Governance-Team ordnet an einem Tisch einen olivgrünen Ordner und vier Karten unter der Überschrift WER STEUERT DIE KI?.
Von AI Priority Map Editorial

Kurzantwort: Ein KI-Beauftragter ist nach Artikel 4 der KI-Verordnung nicht vorgeschrieben. Anbieter und Betreiber müssen jedoch Maßnahmen treffen, um die Entwicklung der KI-Kompetenz ihrer Beschäftigten zu unterstützen.1 Eine zentrale Rolle kann Inventar, Schulung, Eskalation und Nachweise koordinieren. Das Mandat sollte Zuständigkeiten abgrenzen und echte Befugnisse festlegen.

Zusammenfassung als Mindmap

KI-Beauftragter im Unternehmen: Pflicht oder Kür?
│
├─ Keine Pflichtrolle
│   ├─ Artikel 4 verlangt Maßnahmen für KI-Kompetenz
│   ├─ Eine bestimmte Governance-Struktur ist nicht vorgeschrieben
│   └─ Ein Zertifikat ist nicht erforderlich
│
├─ Klares Mandat
│   ├─ Inventar, Schulung und Nachweise koordinieren
│   ├─ Entscheidungen den Fachfunktionen zuordnen
│   └─ Grenzen der Rolle schriftlich festhalten
│
├─ Wirksame Eskalation
│   ├─ Offene Risiken an befugte Führung melden
│   ├─ Freigabe, Auflage oder Stopp dokumentieren
│   └─ Änderungen lösen eine neue Bewertung aus
│
└─ Eigene Nachweise
    ├─ System, Zielgruppe und Maßnahme verbinden
    ├─ Teilnahme und Ergebnis belegen
    └─ Repository-Beispiele nicht als Freibrief behandeln

Artikel 4 verlangt Kompetenz, nicht den Stellentitel

Artikel 4 Absatz 1 gilt seit dem 2. Februar 2025. Er verpflichtet Anbieter und Betreiber von KI-Systemen, Maßnahmen zur Unterstützung der Entwicklung von KI-Kompetenz ihrer Beschäftigten und anderer in ihrem Auftrag handelnder Personen zu treffen.1 Der Text nennt keinen KI-Beauftragten. Die Kommission bestätigt zudem, dass zur Erfüllung von Artikel 4 keine bestimmte Governance-Struktur vorgeschrieben ist.2

Damit lautet die rechtliche Antwort klar: Eine Pflichtrolle nach dem Muster des Datenschutzbeauftragten folgt aus Artikel 4 nicht. Die organisatorische Antwort bleibt dennoch offen. Jemand muss Systeme erfassen, Zielgruppen bestimmen, Maßnahmen auslösen und Abweichungen eskalieren. Ein Unternehmen kann diese Arbeit verteilen oder zentral koordinieren.

Rechtliche AussageOrganisatorische Folge
Maßnahmen zur KI-Kompetenz sind erforderlich.1Zielgruppen, Systeme und Lernbedarf müssen zugeordnet werden.
Keine bestimmte Governance-Struktur ist vorgeschrieben.2Titel und Aufbau sind frei, Zuständigkeiten aber nicht.
Kein Pflichtzertifikat ist vorgesehen.2Interne Aufzeichnungen müssen die eigene Umsetzung zeigen.
Repository-Beispiele begründen nicht automatisch Konformität.3Fremde Muster müssen auf den eigenen Kontext übertragen werden.

Pflichten bleiben auch bei verteilter Verantwortung bestehen

Die Pflicht aus Artikel 4 Absatz 1 bleibt beim Anbieter oder Betreiber als Organisation, unabhängig davon, wie er die zuständige Funktion nennt oder ob er überhaupt eine zentrale Rolle einrichtet.1

Ohne zentrale Rolle verschwindet die Aufgabe nicht. Der Fachbereich kennt Zweck und Arbeitsablauf, die IT kennt Zugänge und technische Abhängigkeiten, der Datenschutz bewertet personenbezogene Daten und die IT-Sicherheit beurteilt Bedrohungen. Die Geschäftsleitung entscheidet über Risiko, Ressourcen und Nutzungsgrenzen.

Eine verteilte Struktur funktioniert nur mit einem gemeinsamen Takt. Das Unternehmen braucht einen benannten Eingang für neue Systeme, eine Zuordnung der Prüfung und eine Eskalation für ungeklärte Risiken. Sonst besitzt jeder Bereich nur einen Ausschnitt, während niemand den vollständigen Einsatz verantwortet.

Eine zentrale Rolle lohnt sich bei wiederkehrender Koordination

Ein KI-Beauftragter ist organisatorisch sinnvoll, wenn mehrere Bereiche KI beschaffen oder nutzen, dieselben Fragen wiederholt auftreten oder Entscheidungen zwischen Fachbereich, Technik und Recht liegen. Die Rolle bündelt dann nicht jede Entscheidung, sondern sorgt dafür, dass sie an der richtigen Stelle getroffen und belegt wird.

Kleinere Unternehmen können die Funktion als klaren Anteil einer bestehenden Rolle definieren. Entscheidend sind Umfang und Befugnis, nicht eine neue Visitenkarte. Wenn nur eine Person den Titel trägt, aber keine Informationen erhält und keine Eskalation auslösen darf, entsteht eine Scheinkontrolle.

Das Mandat verbindet Inventar, Schulung und Eskalation

Das Mandat sollte fünf Arbeitsstränge benennen. Erstens führt die Rolle einen verlässlichen Überblick über eingesetzte Systeme. Zweitens ordnet sie Personen und Kontext zu. Drittens koordiniert sie passende Maßnahmen zur KI-Kompetenz. Viertens leitet sie Risiken an entscheidungsfähige Stellen. Fünftens hält sie die Umsetzung nachvollziehbar fest.

ArbeitsstrangErgebnisEntscheidung bleibt bei
InventarZuordenbare Liste von System, Zweck und VerantwortlichenFachbereich und Beschaffung
SchulungZielgruppenbezogene Maßnahme und TeilnahmebelegFührung und Personal
Fachliche PrüfungDokumentierter EinsatzrahmenProzessverantwortung
EskalationEntscheidung, Auflage oder NutzungsstoppBenannte Führungsebene
NachweisVersionierte Aufzeichnung der UmsetzungUnternehmensleitung

Ein konkretes Beispiel zeigt die Abgrenzung. Die Disposition eines Logistikunternehmens testet ein System, das Lieferverzögerungen zusammenfasst. Der Fachbereich definiert den Zweck, die IT prüft die Anbindung, Datenschutz und IT-Sicherheit bewerten ihre Themen. Die KI-Rolle stellt sicher, dass Nutzer die Grenzen verstehen und ungeklärte Risiken vor der Nutzung eskaliert werden.

Datenschutz, IT-Sicherheit und Fachbereich behalten eigene Aufgaben

Die KI-Rolle ersetzt keine Fachfunktion. Der Datenschutzbeauftragte hat eine gesetzlich definierte Stellung. IT-Sicherheit trägt technische Sicherheitsprozesse. Der Fachbereich verantwortet, ob ein System für den konkreten Ablauf geeignet ist. Eine Governance-Rolle verbindet diese Beiträge und macht Lücken sichtbar.

Die Abgrenzung gehört schriftlich in das Mandat. Besonders wichtig ist die Entscheidung darüber, wer eine Nutzung freigibt, einschränkt oder beendet. „Abstimmung mit allen Beteiligten“ ist keine Entscheidungskompetenz. Eine klare Matrix nennt für jede Entscheidung einen Verantwortlichen und die einzubeziehenden Stellen.

Befugnisse und Berichtslinien müssen eine Wirkung auslösen

Eine Koordinationsrolle braucht mindestens Zugang zum Inventar, das Recht zur Anforderung von Informationen und einen festgelegten Eskalationsweg. Sie sollte keine Risiken eigenmächtig akzeptieren, wenn ihr dafür kein Mandat erteilt wurde. Umgekehrt darf eine Eskalation nicht bei einer Stelle enden, die weder Budget noch Nutzung ändern kann.

In Worten verzweigt der Ablauf so: Ein neuer Einsatz kommt zuerst in das Inventar. Fachbereich, Datenschutz und IT-Sicherheit prüfen ihre jeweiligen Fragen. Sind Zweck, Schutzmaßnahmen und Kompetenzmaßnahmen ausreichend, dokumentiert die zuständige Führung die Freigabe. Bleibt ein wesentliches Risiko offen, wird es an die benannte Entscheidungsebene eskaliert; die Koordinationsrolle akzeptiert es nicht selbst.

Governance wird durch eigene Nachweise glaubwürdig

Die Kommission nennt interne Aufzeichnungen über Schulungen oder andere Leitmaßnahmen als möglichen Nachweis; ein besonderes Zertifikat ist nicht nötig.2 Außerdem erzeugt die bloße Übernahme einer Praxis aus dem Living Repository keine automatische Vermutung der Konformität.3

Ein belastbarer Nachweis verbindet System, betroffene Personen, Maßnahme, Datum, Verantwortliche und Ergebnis. Er zeigt auch Änderungen: neue Funktionen, geänderte Nutzergruppen oder erkannte Vorfälle können eine erneute Bewertung auslösen. Eine Teilnehmerliste ohne Bezug zum eingesetzten System beantwortet diese Fragen nicht.

Was diese Einordnung nicht entscheidet

Die Bezeichnung KI-Beauftragter erzeugt weder Konformität noch eine gesetzliche Sonderstellung. Dieser Beitrag entscheidet auch nicht, ob eine konkrete Personalunion zulässig ist oder welches Gremium ein Unternehmen braucht. Das hängt von vorhandenen Rollen, Interessenkonflikten, Systemen und Entscheidungswegen ab.

Was jetzt zu tun ist

Erfassen Sie zuerst, wo KI eingesetzt wird und wer den jeweiligen Zweck verantwortet. Legen Sie anschließend Mandat, Entscheidungsgrenzen und Eskalationsweg fest. Der Überblick zur KI-Governance zwischen UK GDPR und EU AI Act hilft, angrenzende Zuständigkeiten einzuordnen. Der Aufbau eines KI-Registers schafft dafür einen gemeinsamen Ausgangspunkt; die Disziplin menschlicher Aufsicht hilft bei der Rollenabgrenzung. Nutzen Sie danach das EU AI Act Documentation Pack, um den nächsten Dokumentationsschritt zu bearbeiten.

Häufig gestellte Fragen

Ist ein KI-Beauftragter nach dem AI Act Pflicht?
Nein. Artikel 4 verlangt Maßnahmen zur Entwicklung von KI-Kompetenz, schreibt aber keine Stelle mit dem Titel KI-Beauftragter vor.[1] Die Kommission bestätigt, dass für Artikel 4 keine bestimmte Governance-Struktur vorgeschrieben ist.[2] Das Unternehmen muss die Pflicht dennoch erfüllen und Zuständigkeiten nachvollziehbar festlegen.
Kann der Datenschutzbeauftragte zugleich KI-Beauftragter sein?
Eine Personalunion ist nicht pauschal ausgeschlossen, folgt aber auch nicht aus Artikel 4. Das Unternehmen muss Interessenkonflikte, Fachkunde, Zeit und unabhängige gesetzliche Aufgaben prüfen. Die KI-Rolle darf die Stellung des Datenschutzbeauftragten nicht verfälschen. Verantwortlichkeiten sollten getrennt dokumentiert werden, auch wenn dieselbe Person beteiligt ist.
Welche Aufgaben gehören in das Mandat der KI-Rolle?
Ein brauchbares Mandat ordnet Inventar, risikobezogene Schulung, fachliche Freigaben, Eskalation und Nachweise nachvollziehbar zu. Es benennt außerdem klare Grenzen der jeweiligen Fachverantwortung: Fachbereiche verantworten den Einsatzzweck, IT-Sicherheit technische Schutzmaßnahmen und Datenschutz die datenschutzrechtliche Bewertung. Die zentrale Rolle koordiniert, ohne diese Entscheidungen stillschweigend zu übernehmen, und hält fest, wer jeweils entschieden hat.
Braucht das Unternehmen ein Zertifikat für Artikel 4?
Nein. Die Kommission sagt ausdrücklich, dass kein Zertifikat erforderlich ist und interne Aufzeichnungen über Schulungen oder andere Leitmaßnahmen geführt werden können.[2] Auch die Übernahme eines Beispiels aus dem Living Repository erzeugt nicht automatisch eine Vermutung der Konformität.[3] Entscheidend ist der belegte Bezug zu den eigenen Systemen und Personen.
Was sollte im KI-Inventar stehen?
Das Inventar sollte mindestens System, Anbieter, Zweck, betroffenen Prozess, verantwortlichen Fachbereich, Nutzergruppen und bekannte Risiken miteinander verbinden. Artikel 4 schreibt diese konkrete Tabellenform nicht vor. Sie ist vielmehr ein Organisationsmittel, mit dem das Unternehmen Schulungsbedarf und Eskalationswege nachvollziehbar auf seine tatsächlich eingesetzten KI-Systeme beziehen kann.
An wen sollte ein KI-Beauftragter berichten?
Die Berichtslinie sollte eine rechtzeitige Entscheidung durch eine Person ermöglichen, die Risiko, Budget oder Nutzung tatsächlich ändern darf. Eine operative Koordination ohne Eskalationszugang bleibt schwach. Das Mandat sollte deshalb Schwellen, Adressaten, Vertretung und den Nachweis der Entscheidung festhalten, statt lediglich eine allgemeine Berichtspflicht zu nennen.

Quellen

  1. 1.Regulation (EU) 2024/1689 (Artificial Intelligence Act) — EUR-Lex · 2026
  2. 2.AI Literacy - Questions & Answers — European Commission · 2026
  3. 3.Living repository to foster learning and exchange on AI literacy — European Commission · 2026

Wie sähe diese Analyse für Ihr Unternehmen aus?

Das AI Foundation Audit bewertet Ihren KI-Einsatz strukturiert – von Integrationsrisiken über Governance-Lücken bis zu ROI-Potenzialen. Das Ergebnis erhalten Sie als umfassenden Bericht, mit dem Sie unmittelbar handeln können.

Audit starten

Sie erhalten den Strategiebericht und den Umsetzungsleitfaden – zugeschnitten auf Ihr Unternehmen und sofort verfügbar.