Recht & Governance

KI-Beauftragter im Unternehmen: Aufgaben, Abgrenzung und Aufbau

Die KI-Verordnung schreibt keinen KI-Beauftragten vor, verlangt aber KI-Kompetenz, Transparenz und ab Ende 2027 Hochrisiko-Governance. Der Leitfaden zeigt, wann sich die Rolle lohnt, wie sie sich von DSB und CISO abgrenzt und wie Sie sie aufbauen.

Niklas Coors
Niklas Coors Geschäftsführer, Plotdesk
Veröffentlicht
Lesezeit
19 Min.
KI-Beauftragter im Unternehmen: Aufgaben, Abgrenzung und Aufbau

Ein KI-Beauftragter ist die Person, die im Unternehmen die Verantwortung für den Einsatz von KI bündelt: Systeminventur, Risikoeinordnung, Schulung, Freigaben, Vorfälle und Berichte. Die KI-Verordnung schreibt diese Rolle nicht vor, anders als die DSGVO den Datenschutzbeauftragten. Trotzdem entsteht sie derzeit in vielen Häusern, weil die Pflichten sonst niemandem gehören.

Der Anlass ist praktischer Natur. Laut der Bitkom-KI-Studie vom 14. September 2026 nutzen 57 % der Unternehmen ab 20 Beschäftigten KI, nach 36 % im Vorjahr; 11 % setzen bereits KI-Agenten ein. Gleichzeitig schulen 25 % ihre Beschäftigten gar nicht, und nur 37 % sehen sich von der KI-Verordnung betroffen.

Seit Februar 2025 gilt Art. 4 der KI-Verordnung: Anbieter und Betreiber ergreifen Maßnahmen, um die KI-Kompetenz ihrer Beschäftigten zu fördern. Seit dem Digital Omnibus (Juli 2026) verlangt die Vorschrift kein bestimmtes Kompetenzniveau mehr. Einen eigenen Bußgeldtatbestand für Art. 4 gibt es weder in der Verordnung noch im deutschen KI-MIG (Stand: September 2026).

Dieser Leitfaden zeigt, wann sich eine eigene Rolle lohnt, wie sie sich von Datenschutzbeauftragtem und CISO abgrenzt, welche sieben Kernaufgaben dazugehören und wie die ersten 90 Tage aussehen.

Das Wichtigste in Kürze

  • Keine gesetzliche Pflicht: Die KI-Verordnung schreibt keinen KI-Beauftragten vor, anders als Art. 37 DSGVO den Datenschutzbeauftragten. Sinnvoll ist die Rolle trotzdem in vielen Häusern.
  • Kein Bußgeld für Art. 4: Die Pflicht zur Förderung von KI-Kompetenz gilt seit dem 2. Februar 2025, ist aber weder in Art. 99 Abs. 4 der KI-Verordnung noch im deutschen KI-MIG bußgeldbewehrt.
  • Fristen (Stand September 2026): Transparenzpflichten nach Art. 50 seit 2. August 2026; Hochrisiko-Pflichten nach Anhang III ab 2. Dezember 2027, nach Anhang I ab 2. August 2028.
  • Aufsicht in Deutschland: Das KI-MIG ist seit dem 29. Juli 2026 in Kraft. Die Bundesnetzagentur ist zentrale Marktüberwachungsbehörde, für den Finanzsektor die BaFin. Der KI-Service Desk der Bundesnetzagentur läuft seit dem 3. Juli 2025.
  • Gehalt: Laut Haufe-Akademie (Stand Februar 2026) liegt die Spanne meist zwischen 50.000 und 90.000 Euro brutto im Jahr, im Mittel bei etwa 65.000 Euro.

Stand: September 2026. Dieser Beitrag ersetzt keine Rechtsberatung.

1. Warum die Rolle 2026 plötzlich auf der Vorstandsagenda steht

Drei Entwicklungen treffen 2026 gleichzeitig auf deutsche Unternehmen und erklären, warum „KI-Beauftragter" plötzlich kein abstraktes Compliance-Wort mehr ist, sondern eine reale Stellenausschreibung:

Erstens: Die Aufsicht steht. Seit dem 2. August 2026 gelten die Transparenzpflichten nach Art. 50, und die nationalen Behörden überwachen die Einhaltung. Das deutsche KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG) ist seit dem 29. Juli 2026 in Kraft: Die Bundesnetzagentur ist zentrale Marktüberwachungsbehörde, notifizierende Behörde und Anlaufstelle gegenüber der EU-Kommission, für KI im Finanzsektor ist die BaFin zuständig. Der Regierungsentwurf sah dafür 33,2 Planstellen und rund 3,7 Mio. Euro Personaleinzelkosten pro Jahr vor (Regierungsentwurf KI-MIG, BMDS). Hochrisiko-Pflichten folgen nach dem Digital Omnibus ab 2. Dezember 2027 (Anhang III) und ab 2. August 2028 (KI in regulierten Produkten, Anhang I).

Zweitens: Der Einsatz hat die Mehrheit erreicht. Mit 57 % KI-nutzenden Unternehmen ab 20 Beschäftigten (Bitkom, September 2026) ist die Frage „Brauchen wir KI?" beantwortet. Die Folgefrage „Wer verantwortet das bei uns?" ist es in vielen Häusern nicht. Als Hürden nennen Nichtnutzer vor allem fehlendes Umsetzungswissen (85 %), Rechtsunsicherheit (66 %) und schwer kalkulierbare Kosten (63 %).

Drittens: Die Systeme werden eigenständiger. Alle großen Anbieter liefern inzwischen agentische Funktionen, die Aktionen selbstständig ausführen; laut Bitkom setzen 11 % der Unternehmen KI-Agenten bereits ein, 29 % planen es. Mehr Autonomie bedeutet mehr Bedarf an interner Verantwortlichkeit. Vertiefung dazu im Leitfaden zu KI-Agenten im Unternehmen.

2. Pflicht oder Empfehlung? Die rechtliche Lage präzise erklärt

Eine der häufigsten Fragen in unseren Kundengesprächen lautet: „Müssen wir gesetzlich einen KI-Beauftragten haben – analog zum Datenschutzbeauftragten?" Die kurze, ehrliche Antwort: nein. Die längere, präzise Antwort ist die folgende.

Die EU-KI-Verordnung (Verordnung (EU) 2024/1689) enthält keine explizite Pflicht zur Bestellung eines KI-Beauftragten. Anders als Art. 37 DSGVO, der den Datenschutzbeauftragten in bestimmten Konstellationen vorschreibt, gibt es in der KI-VO keine vergleichbare Regelung. Was die Verordnung sehr wohl verlangt, sind konkrete Pflichten, die in vielen Unternehmen faktisch nur durch eine zentrale Rolle erfüllbar sind:

Pflicht aus KI-VO Was sie bedeutet Wirksam ab
Art. 4 – KI-Kompetenz Anbieter und Betreiber ergreifen Maßnahmen, um die Entwicklung von KI-Kompetenz bei ihren Beschäftigten und Auftragnehmern zu unterstützen. Ein bestimmtes Niveau, ein Test oder ein Zertifikat ist nicht vorgeschrieben (Fassung seit 27. Juli 2026). Nicht bußgeldbewehrt. seit 2. Februar 2025
Art. 5 – Verbotene Praktiken Ausdrücklich untersagte Praktiken, darunter unterschwellige Manipulation, Social Scoring, Emotionserkennung am Arbeitsplatz und biometrische Echtzeit-Fernidentifizierung. Der Digital Omnibus hat Verbote für KI-generierte nicht einvernehmliche intime Bilder und Missbrauchsdarstellungen ergänzt (Übergang bis 2. Dezember 2026). seit 2. Februar 2025
Art. 26 – Pflichten der Betreiber Bei Hochrisiko-KI: bestimmungsgemäße Verwendung, menschliche Aufsicht, Überwachung, Aufbewahrung von Protokollen, Information der betroffenen Beschäftigten und ihrer Vertretung. ab 2. Dezember 2027 (Anhang III)
Anhang III – Hochrisiko-Bereiche Acht Kategorien, darunter Personalauswahl, Beförderungsentscheidungen, Kreditwürdigkeitsprüfung, kritische Infrastruktur, Bildung, Justiz, Migration und biometrische Identifizierung. ab 2. Dezember 2027; Anhang I ab 2. August 2028
Art. 50 – Transparenz für Nutzer Hinweis bei der Interaktion mit KI-Systemen, Kennzeichnung von Deepfakes und von KI-Texten zu Angelegenheiten öffentlichen Interesses, maschinenlesbare Markierung synthetischer Inhalte durch die Anbieter. seit 2. August 2026 (Art. 50 Abs. 2 für Altsysteme ab 2. Dezember 2026)
Art. 99 – Sanktionen Dreistufiges Bußgeldsystem: 35 Mio. Euro oder 7 % (Art. 5), 15 Mio. Euro oder 3 % (andere materielle Pflichten, darunter Art. 50), 7,5 Mio. Euro oder 1 % (falsche Angaben). Jeweils der höhere Betrag. Art. 4 ist nicht erfasst. seit 2. August 2025

Stand: Digital Omnibus, Verordnung (EU) 2026/1744, September 2026.

Die Verordnung beschreibt also, was verlangt wird, nicht wer im Unternehmen es macht. Genau hier setzt die freiwillige Rolle des KI-Beauftragten an: Sie bündelt die Verantwortung, dokumentiert die Umsetzung und ist Ansprechpartner gegenüber der Marktüberwachung. Mehr zur Umsetzung von Art. 4 im Leitfaden zur KI-Kompetenz nach Art. 4. Den regulatorischen Gesamtüberblick gibt der Leitfaden zu DSGVO und EU AI Act.

In Beratungsgesprächen sehen wir immer wieder dasselbe Muster: Niemand will der KI-Beauftragte sein, aber jeder wartet darauf, dass „jemand" die Use-Case-Inventur, das Risiko-Mapping und die Schulungsdokumentation macht. Wer diese Rolle nicht klar benennt, fängt im Prüfungsfall erst an zu arbeiten.
Niklas Coors
Niklas Coors Geschäftsführer, Plotdesk

3. KI-Beauftragter, Datenschutzbeauftragter, CISO – wer macht was?

Mitarbeiter zeigt vor einer Glaswand mit Organigramm-Skizze die Abgrenzung zwischen Datenschutzbeauftragtem, CISO, KI-Beauftragtem und Compliance-Funktion
Der KI-Beauftragte überschneidet sich mit DSB, CISO und Compliance – ist aber keiner dieser Rollen. Wer das nicht sauber abgrenzt, baut sich Schattenverantwortungen ein.

Die größte Quelle für Frust in jungen KI-Governance-Setups ist nicht die Verordnung selbst – es ist die unsaubere Abgrenzung gegenüber bestehenden Rollen. Drei Rollen werden besonders häufig verwechselt oder unzulässig zusammengelegt:

KI-Beauftragter

Fokus: KI-Lifecycle & KI-VO-Konformität

Verantwortet KI-System-Inventur, Risikoklassifizierung nach KI-VO, Schulungsprogramm nach Art. 4, Use-Case-Freigaben, Lieferantenprüfung, Anbieter-Verträge, Audit-Vorbereitung. Eher strategisch und prozessual.

Datenschutzbeauftragter (DSB)

Fokus: personenbezogene Daten

Pflicht nach Art. 37 DSGVO. Verantwortet DSGVO-Themen rund um KI: Rechtsgrundlagen, AV-Verträge, Datenflüsse, DSFA bei automatisierten Entscheidungen (Art. 22 DSGVO), Betroffenenrechte. Vertiefung im Artikel AVV für KI-Dienste.

CISO / Informationssicherheit

Fokus: Sicherheit der Systeme

Verantwortet Schutz vor Datenabfluss, Prompt-Injection, Model-Poisoning, ISO 27001-Konformität, BSI-Vorgaben, Incident Response. Berührt KI in Art. 15 KI-VO (Robustheit, Genauigkeit, Cybersecurity). Vertiefung im Artikel Prompt Injection & LLM-Sicherheit.

Compliance / Legal

Fokus: Recht & Verträge

Liefert die juristische Bewertung, prüft Anbieterverträge, AV-Verträge nach DSGVO, Lizenzbedingungen, Urheberrecht (insbesondere bei generierten Inhalten), Haftungsfragen. Arbeitet eng mit dem KI-Beauftragten zusammen, ist aber nicht dessen Ersatz.

Faustregel: Datenschutzbeauftragter und KI-Beauftragter sind nicht dasselbe

Der DSB darf den KI-Beauftragten in Personalunion ausfüllen, wenn die zeitlichen Kapazitäten und die fachliche Tiefe ausreichen und keine Interessenkollision droht. Der DSB ist nach Art. 38 DSGVO weisungsfrei und darf nicht von Entscheidungen abhängig sein, die er selbst beurteilen muss. Wer also den DSB gleichzeitig zum Use-Case-Owner macht, baut sich genau diesen Konflikt ein. In den meisten Mittelstandsunternehmen funktioniert eine separate KI-Beauftragten-Rolle mit enger Kooperation zum DSB besser.

4. Die sieben Kernaufgaben eines KI-Beauftragten

Die folgenden sieben Aufgabencluster sind in Stellenausschreibungen, Beratungsprojekten und Verbandsleitfäden (Bitkom, BNetzA-Servicedesk, Haufe-Akademie, DEKRA) immer wieder zentral. Sie sind eine gute Grundlage, um die Rolle in Ihrem Unternehmen passgenau zu zuschneiden.

1

Inventur aller eingesetzten KI-Systeme

Welche Systeme nutzen wir intern (M365 Copilot, ChatGPT-Konten, eigene RAG-Anwendungen, Bewerbungs-Tools, Übersetzungs-APIs)? Wer ist Owner pro System, welche Datenflüsse gehen ein und aus, gegen welche Versionen sprechen wir? Das ist die Basis aller Folgeschritte. Klassiker-Risiko hier: Shadow AI – nicht-genehmigte KI-Nutzung jenseits der Inventur.

2

Risiko-Klassifizierung nach KI-VO

Jedes System wird in eine der Risikoklassen eingeordnet: verboten (Art. 5), Hochrisiko (Anhang III), Transparenzpflicht (Art. 50), minimal. Der BNetzA-„KI-Compliance Kompass" ist hier ein guter Startpunkt, ersetzt aber keine substantielle Bewertung. Hochrisiko-Beispiele aus Anhang III: HR-Recruiting, Performance-Bewertung, Kreditwürdigkeitsprüfung, kritische Infrastruktur.

3

Aufbau und Pflege des Schulungsprogramms (Art. 4)

Was muss die Buchhaltung wissen, was das Marketing, was die Entwickler:innen, was die Geschäftsleitung? Welche Schulungen sind verpflichtend, welche freiwillig? Wie wird Teilnahme dokumentiert (für den Audit-Fall)? Was passiert beim Eintritt neuer Mitarbeitender? Die Europäische Kommission stellt im Living Repository on AI Literacy über 40 Praxisbeispiele zur Verfügung.

4

Use-Case-Freigabe & Governance-Prozess

Einheitliches Verfahren, wie ein neuer KI-Use-Case angestoßen, bewertet, freigegeben und betrieben wird. Wer prüft Datenschutz, wer Sicherheit, wer fachliche Eignung, wer das Budget? Der KI-Beauftragte ist Owner des Prozesses, nicht zwingend Entscheider in jedem Fall.

5

Lieferanten- & Modellbewertung

Welche Modelle und Plattformen sind freigegeben, welche nicht? Bei welchen Anbietern existieren AV-Verträge, Compliance-Bestätigungen, Code-of-Practice-Unterzeichnungen (z. B. GPAI Code of Practice vom 10. Juli 2025)? Mehr dazu in unserem Multi-Modell-Strategie-Artikel.

6

Vorfallmanagement & Behördenkontakt

Eingespielter Prozess für KI-spezifische Vorfälle (Halluzinationen mit Außenwirkung, Datenabfluss, Prompt Injection, Fehlverhalten von Modellen). Ansprechpartner gegenüber der Bundesnetzagentur als Marktüberwachungsbehörde und gegenüber dem KI-Service Desk. Vorbereitung auf mögliche Konformitätsbewertungen.

7

Berichtswesen & Audit-Vorbereitung

Regelmäßiges Reporting an Geschäftsleitung, Risikoausschuss und ggf. Aufsichtsrat. Pflege der Audit-Dokumentation: Use-Case-Register, Schulungsteilnahmen, Risiko-Bewertungen, Anbietervergleiche, Vorfallprotokolle, Betriebsvereinbarungen. Mehr zur Mitbestimmung des Betriebsrats im Betriebsrat-Artikel.

5. Brauchen Sie wirklich einen eigenen KI-Beauftragten? Eine ehrliche Entscheidungsmatrix

Nicht jedes Unternehmen braucht einen dedizierten KI-Beauftragten. In einigen Konstellationen reicht eine erweiterte DSB-Rolle, in anderen ist eine externe Beauftragung sinnvoll, in dritten gehört die Rolle in die Geschäftsleitung selbst. Die folgende Matrix ist ein pragmatischer Startpunkt, kein Ersatz für die individuelle juristische Prüfung.

Unternehmensprofil Empfehlung
< 50 Mitarbeitende, kein eigener Hochrisiko-Einsatz, nur Standardwerkzeuge wie Microsoft 365 Copilot oder ChatGPT Verantwortung in der Geschäftsleitung oder erweitert um den DSB. Externer KI-Beauftragter auf Stundenbasis als Sparring & Audit-Vorbereitung.
50 – 250 Mitarbeitende, mehrere KI-Use-Cases, ggf. ein bis zwei Hochrisiko-Systeme Interner KI-Beauftragter, häufig in Doppelrolle (z. B. Digitalisierungs-Owner, Head of Operations) mit klar zugewiesener Zeitkontingente von 20–30 %.
250 – 1.000 Mitarbeitende, KI in mehreren Geschäftsbereichen, Hochrisiko-Einsatz (HR, Kredit, Versicherung) Dedizierte Vollzeit-Rolle, häufig dotiert mit KI-Strategie-Mandat. Reporting an CIO, COO oder direkt CEO. Stellung „weisungsfrei" wie beim DSB empfehlenswert.
> 1.000 Mitarbeitende, KI als strategischer Wettbewerbsfaktor, regulierte Branche KI-Beauftragter mit eigener Stabsabteilung, etwa als AI Center of Excellence, ggf. Chief AI Officer auf C-Level. Verzahnung mit Datenstrategie, Architektur, Compliance, Personalentwicklung. Eigene Schnittstelle zur Marktüberwachung.

Schnell-Check: Brauchen Sie eine dedizierte Rolle?

Wenn Sie mindestens drei der folgenden Punkte mit Ja beantworten, ist eine dedizierte KI-Beauftragten-Rolle die robuste Wahl:

  • Wir setzen KI in mindestens drei Geschäftsbereichen ein (z. B. Marketing, HR, Service).
  • Wir nutzen oder planen ein Hochrisiko-KI-System aus Anhang III (HR-Tools, Bonitätsprüfung, kritische Infrastruktur).
  • Wir haben einen Betriebsrat, der KI-Nutzung mitbestimmt.
  • Wir sind regulatorisch unter besonderer Beobachtung (BaFin, MaRisk, KRITIS, Medizinprodukte).
  • Unsere Geschäftsführung muss gegenüber Eigentümern/Aufsichtsrat zu KI berichten.
  • Wir nutzen mehr als zwei KI-Anbieter parallel (Multi-Modell-Setup).
  • Wir betreiben eigene KI-Lösungen mit eigenem Training oder Fine-Tuning.

6. Profil, Qualifikation und Gehalt: Was Sie suchen sollten

Ein gutes Rollenprofil verbindet drei Säulen: Technologie, Recht und Organisation. Die meisten Stellenbeschreibungen lesen sich auf Anhieb wie Wunschkonzerte ohne realistische Kandidatenbasis. Eine pragmatische Suchstrategie hilft, das Profil realistisch zu schneiden.

Technologie

Funktionsweise & Risiken von KI

  • Grundverständnis LLMs, RAG, Embeddings
  • Architektur typischer Enterprise-KI-Stacks (Modell, Vektor-DB, Plattform)
  • Verständnis für Multi-Modell-Setups
  • Kenntnis der OWASP-Top-10 für LLMs (Prompt Injection, Data Leakage)
Recht

Regulatorischer Rahmen

  • EU-KI-Verordnung im Detail
  • DSGVO (Art. 22, 28, 35, 44 ff.)
  • Branchen-Compliance (BaFin, MaRisk, BSI, NIS 2)
  • Urheberrecht & generierte Inhalte
Organisation

Governance & Change

  • Prozessdesign & Reviews
  • Stakeholder-Management Vorstand/Aufsichtsrat
  • Schulungs- & Adoption-Programme
  • Audit-Vorbereitung & Berichtswesen

Was verdient ein KI-Beauftragter? Die Haufe-Akademie nennt für die Rolle eine Spanne von 50.000 bis 90.000 Euro brutto im Jahr bei einem Mittel von rund 65.000 Euro (Stand: Februar 2026). Eine belastbare Aufschlüsselung nach Unternehmensgröße oder für C-Level-Positionen gibt es öffentlich nicht; entsprechende Angaben in Stellenportalen sind Einzelbeobachtungen.

Zwei Muster sind in Stellenanzeigen erkennbar: Wird die Aufgabe als Teilzeitanteil an eine bestehende Rolle gehängt, entsteht meist kein eigener Gehaltsbestandteil. Reine Stellen für KI-Beauftragte sind im deutschsprachigen Raum noch selten; häufiger wird die Aufgabe an Compliance-, Digitalisierungs- oder IT-Governance-Rollen angedockt.

7. Intern besetzen, extern beauftragen oder hybrid?

Variante A

Interne Vollzeit-Rolle

Eine Person trägt vollumfänglich die Verantwortung, ist im Haus präsent, kennt Geschichte und Kultur. Voraussetzung: ausreichende KI- und Regulatorik-Erfahrung.

Vorteil: tiefes Verständnis der Organisation. Risiko: Single Point of Failure, Bias durch Innensicht, Kostenposition.

Variante B

Externer KI-Beauftragter

Beratung oder spezialisierter Dienstleister übernimmt die Rolle (analog zum externen DSB). Sinnvoll für kleinere Häuser oder als Übergangsmodell.

Vorteil: hohe Spezialisierung, neutraler Blick, geringeres Fixkostenrisiko. Risiko: Distanz zur Organisation, Wissensabfluss bei Vertragsende.

Variante C

Hybrid: intern + extern

Interner Owner für die operative Steuerung, externer KI-Beauftragter als Sparringspartner, Audit-Vorbereiter, Behördenkontakt-Coach. In der Praxis das pragmatischste Modell.

Vorteil: Verankerung im Haus + spezialisiertes Außen-Know-how. Voraussetzung: klare Verantwortungsgrenzen.

Für viele Mittelständler ist Variante C der robusteste Weg: Ein interner Owner (oft aus IT-Governance, Compliance oder Digitalstrategie) hält die Fäden, ein externer Partner liefert die spezialisierte Expertise zur KI-Verordnung und das Sparring zur ersten Inventur. Sobald die Strukturen stehen, wird der externe Anteil typischerweise reduziert.

8. Die ersten 90 Tage: Ein realistischer Fahrplan

Ein neuer KI-Beauftragter arbeitet in den ersten drei Monaten typischerweise diese Punkte ab. Wer das Pensum kennt, kann die Rolle besser dimensionieren und Erwartungen ehrlich kommunizieren.

Tage 1 – 30 — Standortbestimmung
  • Stakeholder-Interviews: CIO, CISO, DSB, Compliance, Personalleitung, Betriebsrat, Bereichsleiter.
  • Inventur aller KI-Systeme: Fachbereiche, IT, Schatten-IT. Tool-Empfehlung: KI-Compliance Kompass der BNetzA als Einstieg.
  • Erste grobe Risiko-Klassifizierung (verboten / Hochrisiko / Transparenzpflicht / minimal).
  • Sichtung bestehender Policies, AV-Verträge, Schulungsprogramme.
Tage 31 – 60 — Soll-Bild und Quick Wins
  • Erstes Soll-Bild: Welche Policies fehlen? Welche Use-Case-Freigabeprozesse gehören aufgesetzt?
  • Schulungs-Roadmap nach Zielgruppen: Geschäftsleitung, Entwicklung, Fachbereiche, neue Mitarbeitende.
  • Erste Quick Wins: Schließen offensichtlicher Lücken (z. B. AV-Verträge, fehlende DSFA, fehlende Information der Beschäftigten nach Art. 26 KI-VO).
  • Bericht an Geschäftsleitung: Was ist heute Stand der Dinge, was ist das Risiko-Profil, was sind die Top-5-Maßnahmen?
Tage 61 – 90 — Operationalisierung
  • Verabschiedung einer KI-Nutzungsrichtlinie (intern verbindlich, gegen Schatten-KI gerichtet).
  • Use-Case-Freigabeprozess geht produktiv – mit klaren Eskalationsregeln.
  • Erste Schulungswelle zur KI-Kompetenz wird ausgerollt und dokumentiert.
  • Audit-Dokumentation aufgesetzt: Use-Case-Register, Schulungsteilnehmer, Risiko-Bewertungen, Lieferantenbewertungen, Vorfallprotokolle.
  • Rolle wird im Organigramm und im Intranet sichtbar – jeder weiß, an wen er sich wendet.

9. Sechs typische Fehler – und wie Sie sie vermeiden

Fehler 1

„Wir benennen die IT zum KI-Beauftragten."

Risikoreich. Die IT-Leitung hat ein klares Eigeninteresse an KI-Tools und kann nur eingeschränkt unabhängig prüfen. Besser: KI-Beauftragter unabhängig, IT als Implementierungsverantwortlich.

Fehler 2

„DSB und KI-Beauftragter sind dieselbe Person – kein Problem."

Kann funktionieren, aber nur bei ausreichend Zeit, KI-Fachkenntnis und ohne Interessenkollision. Wo der DSB selbst Use-Case-Entscheidungen mittreibt, ist die Weisungsfreiheit aus Art. 38 DSGVO beschädigt.

Fehler 3

„Wir machen erst Use Cases, dann Governance."

Typischer Mittelstands-Fehler. Wer ohne Use-Case-Freigabeprozess startet, sammelt sechs Monate später Schatten-Pilotprojekte ein und muss von vorne anfangen. Mehr dazu im Artikel Pilot-zu-Production-Skalierung.

Fehler 4

„Schulung machen wir nebenher in einem 30-Minuten-Webinar."

Reicht meist nicht. Art. 4 verlangt Maßnahmen, die KI-Kompetenz passend zu Rolle und Risiko fördern. Bewährt haben sich rollenbasierte Lernpfade, dokumentierte Teilnahme und eine jährliche Auffrischung. Vertiefung im Leitfaden zur KI-Kompetenz nach Art. 4.

Fehler 5

„Wir warten ab, bis die Bundesnetzagentur Beispiele liefert."

Schwierig. Die Bundesnetzagentur liefert über den KI-Service Desk Orientierungshilfen, ersetzt aber keine eigene Governance. Wer erst auf Beispiele wartet, beginnt im Prüfungsfall bei null.

Fehler 6

„Der KI-Beauftragte ist allein verantwortlich für Compliance."

Falsch. Die Verantwortung bleibt nach KI-VO bei Geschäftsleitung bzw. Anbieter/Betreiber. Der KI-Beauftragte koordiniert, dokumentiert und berät – er ist nicht der „Compliance-Blitzableiter".

10. Wie Plotdesk KI-Beauftragte unterstützt

Ein KI-Beauftragter braucht zwei Dinge: Überblick darüber, welche KI wo genutzt wird, und die Möglichkeit, Regeln technisch durchzusetzen, statt sie nur zu formulieren. Plotdesk verbindet eine KI-Plattform mit einem Umsetzungsteam für den Mittelstand. Für KI-Beauftragte zählen vor allem diese Berührungspunkte:

  • Anmeldung und Rechte: Single Sign-On etwa über Microsoft Entra ID, Rollen, Teams in bis zu drei Ebenen und mehr als 40 Berechtigungen. Freigaben für Anwendungsfälle lassen sich so technisch hinterlegen.
  • Modellsteuerung: mehr als 100 Modellvarianten aus zehn Provider-Typen, pro Team freigebbar. Das unterstützt die Lieferanten- und Modellbewertung aus Kernaufgabe 5 und die Multi-Modell-Strategie.
  • Betrieb und Datenschutz: dedizierte Instanz je Kunde, gehostet in der EU oder im eigenen Tenant (etwa Azure), DSGVO-konformer Auftragsverarbeitungsvertrag und EU-Datenresidenz.
  • Nachvollziehbarkeit: Audit-Logs sowie Nutzungs- und Kostenanalysen je Team oder Bereich. Umfang und Pseudonymisierung der Auswertungen stimmen Sie mit dem Betriebsrat ab.
  • Anbindung: Apps unter anderem für SharePoint, OneDrive, Confluence, Jira, HubSpot, Slack und Microsoft Teams; ERP, Fileserver und ältere Datenbanken über Plotdesk Connect.
  • Umsetzung: der Weg von der KI-Potenzialanalyse über einen Proof of Value zur produktiven Lösung und zum systematischen Ausbau, gestützt auf 1.200+ Use Cases in 15 Branchen.

So wird aus der Inventur in Kernaufgabe 1 kein einmaliges Excel, sondern ein Stand, der sich aus dem Betrieb heraus aktuell halten lässt.

Häufige Fragen zum KI-Beauftragten

Ist ein KI-Beauftragter gesetzlich vorgeschrieben?

Nein. Die KI-Verordnung schreibt diese Rolle nicht vor. Sie enthält aber Pflichten wie die Förderung von KI-Kompetenz, Transparenz nach Art. 50 und künftig Hochrisiko-Anforderungen, die sich ohne zentrale Verantwortlichkeit in größeren Häusern kaum sauber erfüllen lassen.

Droht ein Bußgeld, wenn wir Art. 4 nicht umsetzen?

Nein, einen eigenen Bußgeldtatbestand für Art. 4 gibt es weder in Art. 99 der KI-Verordnung noch im deutschen KI-MIG (Stand: September 2026). Die Pflicht besteht trotzdem. Fehlende Maßnahmen können zudem bei Haftungsfragen oder Prüfungen anderer Pflichten eine Rolle spielen.

Darf unser Datenschutzbeauftragter die Rolle übernehmen?

Ja, wenn fachliche Tiefe und Zeit ausreichen und keine Interessenkollision entsteht. Die Weisungsfreiheit nach Art. 38 DSGVO darf nicht leiden. In der Praxis funktioniert eine enge Zusammenarbeit zwischen separatem KI-Beauftragten und Datenschutzbeauftragtem oft besser als eine Personalunion.

Können wir die Rolle extern vergeben?

Ja, ähnlich wie beim externen Datenschutzbeauftragten. Das eignet sich für kleinere Häuser, als Übergangsmodell oder als Sparring für eine interne Rolle. Regeln Sie vertraglich Vertraulichkeit, Eskalation, Wissensübergabe und Erreichbarkeit.

Was kostet ein KI-Beauftragter?

Eine Doppelrolle mit 20 bis 30 % Zeitanteil verursacht vor allem Schulungs- und Opportunitätskosten. Für eine eigene Stelle nennt die Haufe-Akademie 50.000 bis 90.000 Euro brutto im Jahr, im Mittel rund 65.000 Euro (Stand: Februar 2026). Tagessätze externer Anbieter unterscheiden sich stark; holen Sie Vergleichsangebote ein.

Wann sollten wir anfangen?

Jetzt. Art. 4 gilt seit Februar 2025, Art. 50 seit August 2026, und die Bundesnetzagentur ist als Aufsicht aktiv. Wer Hochrisiko-Systeme plant, etwa in der Personalauswahl, braucht bis Dezember 2027 eine belastbare Governance; die Vorbereitung dauert erfahrungsgemäß mehrere Monate.

Müssen wir den Betriebsrat einbeziehen?

Ja, sobald KI-Systeme objektiv geeignet sind, Verhalten oder Leistung von Beschäftigten zu überwachen. Dann ist die Einführung nach § 87 Abs. 1 Nr. 6 BetrVG mitbestimmungspflichtig. Mehr dazu im Beitrag Betriebsrat und Mitbestimmung bei KI.

Fazit: Pragmatisch, dokumentiert, sichtbar

Der KI-Beauftragte ist keine modische Spielerei, sondern eine pragmatische Antwort auf eine reale Lage: Die KI-Verordnung wird beaufsichtigt, die Nutzung hat die Mehrheit erreicht, die Systeme werden eigenständiger. Wer die Rolle ignoriert, riskiert weniger ein Bußgeld als den Vertrauensverlust gegenüber Aufsichtsrat, Kunden und Beschäftigten.

Die fünf wichtigsten Take-aways:

  1. Es gibt keine Pflicht – aber eine faktische Notwendigkeit. Die KI-VO schreibt den KI-Beauftragten nicht vor, ihre Pflichten sind ohne zentrale Verantwortlichkeit in größeren Häusern kaum sauber zu erfüllen.

  2. Klare Abgrenzung gegenüber DSB, CISO, Compliance. Personalunion ist möglich, aber nur, wenn Zeit, Fachkenntnis und Unabhängigkeit gegeben sind. Im Zweifel: enge Zusammenarbeit, getrennte Rollen.

  3. Sieben Kernaufgaben. Inventur, Risiko-Klassifizierung, Schulung, Use-Case-Freigaben, Lieferantenbewertung, Vorfallmanagement, Berichtswesen – diese Liste taugt als Stellenbeschreibung-Grundgerüst.

  4. Hybrides Modell als Standard. Interner Owner plus externer Sparringspartner ist in vielen Mittelstands-Setups die robusteste Lösung – schnell aufzubauen, gut auditierbar.

  5. Die ersten 90 Tage entscheiden. Wer Inventur, Risikoeinordnung und eine erste Schulungswelle in drei Monaten dokumentiert, hat die Grundlage für alles Weitere.

Die Bundesnetzagentur bietet mit dem KI-Service Desk Hilfestellung an und nimmt zugleich die Marktüberwachung wahr. Die Frage ist nicht, ob Unternehmen reagieren, sondern ob sie aus eigener Strategie heraus handeln oder erst auf eine Behördenfrage hin. Wer die Rolle sauber aufsetzt, gehört zur ersten Gruppe.

Quellen und weiterführende Links (Stand: September 2026):

  • Verordnung (EU) 2024/1689 – Verordnung über künstliche Intelligenz (KI-VO), insbesondere Art. 4, 5, 26, 50, 99 und Anhang III: eur-lex.europa.eu
  • Haufe – Art. 99 KI-VO Sanktionen: haufe.de
  • Bundesnetzagentur – KI-Verordnung, Marktüberwachung, Single Point of Contact: bundesnetzagentur.de/ki
  • Bundesnetzagentur – Pressemitteilung „KI-Service Desk der Bundesnetzagentur gestartet" (3. Juli 2025): bundesnetzagentur.de
  • Bitkom – Presseinformation „Erstmals nutzt die Mehrheit der Unternehmen KI" (14. September 2026): bitkom.org
  • KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG), in Kraft seit 29. Juli 2026: gesetze-im-internet.de
  • Europäische Kommission – Digital Omnibus zur KI-Verordnung in Kraft: digital-strategy.ec.europa.eu
  • Europäische Kommission – Living Repository on AI Literacy (Art. 4): digital-strategy.ec.europa.eu
  • Europäische Kommission – GPAI Code of Practice (10. Juli 2025): digital-strategy.ec.europa.eu
  • BMDS – Regierungsentwurf zum KI-MIG (Stand 10. Februar 2026): bmds.bund.de
  • Haufe-Akademie – KI-Beauftragter: Aufgaben, Skills & Gehalt: haufe-akademie.de
  • TÜV Rheinland Consulting – Art. 4 EU AI Act: consulting.tuv.com

Hinweis: Dieser Artikel ist eine strategisch-organisatorische Orientierung, keine Rechtsberatung. Für die konkrete Ausgestaltung der Rolle, die Vertragsgestaltung und die Bewertung Ihrer Anwendungsfälle ziehen Sie bitte Ihren Datenschutzbeauftragten, Ihre Rechtsabteilung und/oder spezialisierte externe Beratung hinzu.

Zuletzt redaktionell überarbeitet am

Nächster Schritt

Finden wir den Prozess, der sich für Sie rechnet.

In der persönlichen KI-Potenzialanalyse prüfen wir Ihre Ausgangslage und entwickeln eine konkrete Hypothese für den schnellsten wirtschaftlichen Hebel. Von der ersten Idee bis zur Lösung im Betrieb.

Persönlich sprechen
  • 1.200+Use Cases in 15 Branchen
  • 4 Wochenbis zum ersten Ergebnis im Betrieb
  • DediziertIhre Instanz in der EU oder in Ihrem eigenen Tenant

Die Expertise und Kreativität haben zu einer Lösung geführt, die unternehmensweit großen Anklang findet. Paul Töws, AI Hub Lead, Melitta

Persönliche Einschätzung

Wo liegt Ihr größter KI-Hebel?

Vier kurze Fragen zu Ihrem Unternehmen. Wir prüfen Ihre Angaben persönlich und melden uns mit einer ersten Einschätzung.

Persönliche Analyse

Wo liegt Ihr größter KI-Hebel?

Vier kurze Fragen zu Ihrem Unternehmen. Wir prüfen Ihre Angaben persönlich und bereiten eine erste Einschätzung vor.

Niklas CoorsGeschäftsführer · Strategie

Schritt 1 von 5
In welcher Branche arbeitet Ihr Unternehmen?

Damit ordnen wir passende Referenzen und Use Cases zu.

Wie groß ist Ihr Unternehmen?

So können wir einschätzen, was zu Ihrem Unternehmen und Ihren Teams passt.

Wo stehen Sie heute mit KI?

Welche Aussage beschreibt Ihren Arbeitsalltag am besten?

Welcher Hebel hat gerade höchste Priorität?

Wählen Sie den Bereich, in dem ein Ergebnis am meisten bewegen würde.

Wie dürfen wir Sie erreichen?

Wir prüfen, wo KI in Ihrem Unternehmen konkret helfen kann, und melden uns persönlich mit einer ersten Einschätzung.