Ein KI-Beauftragter ist die Person, die im Unternehmen die Verantwortung für den Einsatz von KI bündelt: Systeminventur, Risikoeinordnung, Schulung, Freigaben, Vorfälle und Berichte. Die KI-Verordnung schreibt diese Rolle nicht vor, anders als die DSGVO den Datenschutzbeauftragten. Trotzdem entsteht sie derzeit in vielen Häusern, weil die Pflichten sonst niemandem gehören.
Der Anlass ist praktischer Natur. Laut der Bitkom-KI-Studie vom 14. September 2026 nutzen 57 % der Unternehmen ab 20 Beschäftigten KI, nach 36 % im Vorjahr; 11 % setzen bereits KI-Agenten ein. Gleichzeitig schulen 25 % ihre Beschäftigten gar nicht, und nur 37 % sehen sich von der KI-Verordnung betroffen.
Seit Februar 2025 gilt Art. 4 der KI-Verordnung: Anbieter und Betreiber ergreifen Maßnahmen, um die KI-Kompetenz ihrer Beschäftigten zu fördern. Seit dem Digital Omnibus (Juli 2026) verlangt die Vorschrift kein bestimmtes Kompetenzniveau mehr. Einen eigenen Bußgeldtatbestand für Art. 4 gibt es weder in der Verordnung noch im deutschen KI-MIG (Stand: September 2026).
Dieser Leitfaden zeigt, wann sich eine eigene Rolle lohnt, wie sie sich von Datenschutzbeauftragtem und CISO abgrenzt, welche sieben Kernaufgaben dazugehören und wie die ersten 90 Tage aussehen.
Das Wichtigste in Kürze
- Keine gesetzliche Pflicht: Die KI-Verordnung schreibt keinen KI-Beauftragten vor, anders als Art. 37 DSGVO den Datenschutzbeauftragten. Sinnvoll ist die Rolle trotzdem in vielen Häusern.
- Kein Bußgeld für Art. 4: Die Pflicht zur Förderung von KI-Kompetenz gilt seit dem 2. Februar 2025, ist aber weder in Art. 99 Abs. 4 der KI-Verordnung noch im deutschen KI-MIG bußgeldbewehrt.
- Fristen (Stand September 2026): Transparenzpflichten nach Art. 50 seit 2. August 2026; Hochrisiko-Pflichten nach Anhang III ab 2. Dezember 2027, nach Anhang I ab 2. August 2028.
- Aufsicht in Deutschland: Das KI-MIG ist seit dem 29. Juli 2026 in Kraft. Die Bundesnetzagentur ist zentrale Marktüberwachungsbehörde, für den Finanzsektor die BaFin. Der KI-Service Desk der Bundesnetzagentur läuft seit dem 3. Juli 2025.
- Gehalt: Laut Haufe-Akademie (Stand Februar 2026) liegt die Spanne meist zwischen 50.000 und 90.000 Euro brutto im Jahr, im Mittel bei etwa 65.000 Euro.
Stand: September 2026. Dieser Beitrag ersetzt keine Rechtsberatung.
1. Warum die Rolle 2026 plötzlich auf der Vorstandsagenda steht
Drei Entwicklungen treffen 2026 gleichzeitig auf deutsche Unternehmen und erklären, warum „KI-Beauftragter" plötzlich kein abstraktes Compliance-Wort mehr ist, sondern eine reale Stellenausschreibung:
Erstens: Die Aufsicht steht. Seit dem 2. August 2026 gelten die Transparenzpflichten nach Art. 50, und die nationalen Behörden überwachen die Einhaltung. Das deutsche KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG) ist seit dem 29. Juli 2026 in Kraft: Die Bundesnetzagentur ist zentrale Marktüberwachungsbehörde, notifizierende Behörde und Anlaufstelle gegenüber der EU-Kommission, für KI im Finanzsektor ist die BaFin zuständig. Der Regierungsentwurf sah dafür 33,2 Planstellen und rund 3,7 Mio. Euro Personaleinzelkosten pro Jahr vor (Regierungsentwurf KI-MIG, BMDS). Hochrisiko-Pflichten folgen nach dem Digital Omnibus ab 2. Dezember 2027 (Anhang III) und ab 2. August 2028 (KI in regulierten Produkten, Anhang I).
Zweitens: Der Einsatz hat die Mehrheit erreicht. Mit 57 % KI-nutzenden Unternehmen ab 20 Beschäftigten (Bitkom, September 2026) ist die Frage „Brauchen wir KI?" beantwortet. Die Folgefrage „Wer verantwortet das bei uns?" ist es in vielen Häusern nicht. Als Hürden nennen Nichtnutzer vor allem fehlendes Umsetzungswissen (85 %), Rechtsunsicherheit (66 %) und schwer kalkulierbare Kosten (63 %).
Drittens: Die Systeme werden eigenständiger. Alle großen Anbieter liefern inzwischen agentische Funktionen, die Aktionen selbstständig ausführen; laut Bitkom setzen 11 % der Unternehmen KI-Agenten bereits ein, 29 % planen es. Mehr Autonomie bedeutet mehr Bedarf an interner Verantwortlichkeit. Vertiefung dazu im Leitfaden zu KI-Agenten im Unternehmen.
2. Pflicht oder Empfehlung? Die rechtliche Lage präzise erklärt
Eine der häufigsten Fragen in unseren Kundengesprächen lautet: „Müssen wir gesetzlich einen KI-Beauftragten haben – analog zum Datenschutzbeauftragten?" Die kurze, ehrliche Antwort: nein. Die längere, präzise Antwort ist die folgende.
Die EU-KI-Verordnung (Verordnung (EU) 2024/1689) enthält keine explizite Pflicht zur Bestellung eines KI-Beauftragten. Anders als Art. 37 DSGVO, der den Datenschutzbeauftragten in bestimmten Konstellationen vorschreibt, gibt es in der KI-VO keine vergleichbare Regelung. Was die Verordnung sehr wohl verlangt, sind konkrete Pflichten, die in vielen Unternehmen faktisch nur durch eine zentrale Rolle erfüllbar sind:
| Pflicht aus KI-VO | Was sie bedeutet | Wirksam ab |
|---|---|---|
| Art. 4 – KI-Kompetenz | Anbieter und Betreiber ergreifen Maßnahmen, um die Entwicklung von KI-Kompetenz bei ihren Beschäftigten und Auftragnehmern zu unterstützen. Ein bestimmtes Niveau, ein Test oder ein Zertifikat ist nicht vorgeschrieben (Fassung seit 27. Juli 2026). Nicht bußgeldbewehrt. | seit 2. Februar 2025 |
| Art. 5 – Verbotene Praktiken | Ausdrücklich untersagte Praktiken, darunter unterschwellige Manipulation, Social Scoring, Emotionserkennung am Arbeitsplatz und biometrische Echtzeit-Fernidentifizierung. Der Digital Omnibus hat Verbote für KI-generierte nicht einvernehmliche intime Bilder und Missbrauchsdarstellungen ergänzt (Übergang bis 2. Dezember 2026). | seit 2. Februar 2025 |
| Art. 26 – Pflichten der Betreiber | Bei Hochrisiko-KI: bestimmungsgemäße Verwendung, menschliche Aufsicht, Überwachung, Aufbewahrung von Protokollen, Information der betroffenen Beschäftigten und ihrer Vertretung. | ab 2. Dezember 2027 (Anhang III) |
| Anhang III – Hochrisiko-Bereiche | Acht Kategorien, darunter Personalauswahl, Beförderungsentscheidungen, Kreditwürdigkeitsprüfung, kritische Infrastruktur, Bildung, Justiz, Migration und biometrische Identifizierung. | ab 2. Dezember 2027; Anhang I ab 2. August 2028 |
| Art. 50 – Transparenz für Nutzer | Hinweis bei der Interaktion mit KI-Systemen, Kennzeichnung von Deepfakes und von KI-Texten zu Angelegenheiten öffentlichen Interesses, maschinenlesbare Markierung synthetischer Inhalte durch die Anbieter. | seit 2. August 2026 (Art. 50 Abs. 2 für Altsysteme ab 2. Dezember 2026) |
| Art. 99 – Sanktionen | Dreistufiges Bußgeldsystem: 35 Mio. Euro oder 7 % (Art. 5), 15 Mio. Euro oder 3 % (andere materielle Pflichten, darunter Art. 50), 7,5 Mio. Euro oder 1 % (falsche Angaben). Jeweils der höhere Betrag. Art. 4 ist nicht erfasst. | seit 2. August 2025 |
Stand: Digital Omnibus, Verordnung (EU) 2026/1744, September 2026.
Die Verordnung beschreibt also, was verlangt wird, nicht wer im Unternehmen es macht. Genau hier setzt die freiwillige Rolle des KI-Beauftragten an: Sie bündelt die Verantwortung, dokumentiert die Umsetzung und ist Ansprechpartner gegenüber der Marktüberwachung. Mehr zur Umsetzung von Art. 4 im Leitfaden zur KI-Kompetenz nach Art. 4. Den regulatorischen Gesamtüberblick gibt der Leitfaden zu DSGVO und EU AI Act.
In Beratungsgesprächen sehen wir immer wieder dasselbe Muster: Niemand will der KI-Beauftragte sein, aber jeder wartet darauf, dass „jemand" die Use-Case-Inventur, das Risiko-Mapping und die Schulungsdokumentation macht. Wer diese Rolle nicht klar benennt, fängt im Prüfungsfall erst an zu arbeiten.
3. KI-Beauftragter, Datenschutzbeauftragter, CISO – wer macht was?
Die größte Quelle für Frust in jungen KI-Governance-Setups ist nicht die Verordnung selbst – es ist die unsaubere Abgrenzung gegenüber bestehenden Rollen. Drei Rollen werden besonders häufig verwechselt oder unzulässig zusammengelegt:
Fokus: KI-Lifecycle & KI-VO-Konformität
Verantwortet KI-System-Inventur, Risikoklassifizierung nach KI-VO, Schulungsprogramm nach Art. 4, Use-Case-Freigaben, Lieferantenprüfung, Anbieter-Verträge, Audit-Vorbereitung. Eher strategisch und prozessual.
Fokus: personenbezogene Daten
Pflicht nach Art. 37 DSGVO. Verantwortet DSGVO-Themen rund um KI: Rechtsgrundlagen, AV-Verträge, Datenflüsse, DSFA bei automatisierten Entscheidungen (Art. 22 DSGVO), Betroffenenrechte. Vertiefung im Artikel AVV für KI-Dienste.
Fokus: Sicherheit der Systeme
Verantwortet Schutz vor Datenabfluss, Prompt-Injection, Model-Poisoning, ISO 27001-Konformität, BSI-Vorgaben, Incident Response. Berührt KI in Art. 15 KI-VO (Robustheit, Genauigkeit, Cybersecurity). Vertiefung im Artikel Prompt Injection & LLM-Sicherheit.
Fokus: Recht & Verträge
Liefert die juristische Bewertung, prüft Anbieterverträge, AV-Verträge nach DSGVO, Lizenzbedingungen, Urheberrecht (insbesondere bei generierten Inhalten), Haftungsfragen. Arbeitet eng mit dem KI-Beauftragten zusammen, ist aber nicht dessen Ersatz.
Faustregel: Datenschutzbeauftragter und KI-Beauftragter sind nicht dasselbe
Der DSB darf den KI-Beauftragten in Personalunion ausfüllen, wenn die zeitlichen Kapazitäten und die fachliche Tiefe ausreichen und keine Interessenkollision droht. Der DSB ist nach Art. 38 DSGVO weisungsfrei und darf nicht von Entscheidungen abhängig sein, die er selbst beurteilen muss. Wer also den DSB gleichzeitig zum Use-Case-Owner macht, baut sich genau diesen Konflikt ein. In den meisten Mittelstandsunternehmen funktioniert eine separate KI-Beauftragten-Rolle mit enger Kooperation zum DSB besser.
4. Die sieben Kernaufgaben eines KI-Beauftragten
Die folgenden sieben Aufgabencluster sind in Stellenausschreibungen, Beratungsprojekten und Verbandsleitfäden (Bitkom, BNetzA-Servicedesk, Haufe-Akademie, DEKRA) immer wieder zentral. Sie sind eine gute Grundlage, um die Rolle in Ihrem Unternehmen passgenau zu zuschneiden.
Inventur aller eingesetzten KI-Systeme
Welche Systeme nutzen wir intern (M365 Copilot, ChatGPT-Konten, eigene RAG-Anwendungen, Bewerbungs-Tools, Übersetzungs-APIs)? Wer ist Owner pro System, welche Datenflüsse gehen ein und aus, gegen welche Versionen sprechen wir? Das ist die Basis aller Folgeschritte. Klassiker-Risiko hier: Shadow AI – nicht-genehmigte KI-Nutzung jenseits der Inventur.
Risiko-Klassifizierung nach KI-VO
Jedes System wird in eine der Risikoklassen eingeordnet: verboten (Art. 5), Hochrisiko (Anhang III), Transparenzpflicht (Art. 50), minimal. Der BNetzA-„KI-Compliance Kompass" ist hier ein guter Startpunkt, ersetzt aber keine substantielle Bewertung. Hochrisiko-Beispiele aus Anhang III: HR-Recruiting, Performance-Bewertung, Kreditwürdigkeitsprüfung, kritische Infrastruktur.
Aufbau und Pflege des Schulungsprogramms (Art. 4)
Was muss die Buchhaltung wissen, was das Marketing, was die Entwickler:innen, was die Geschäftsleitung? Welche Schulungen sind verpflichtend, welche freiwillig? Wie wird Teilnahme dokumentiert (für den Audit-Fall)? Was passiert beim Eintritt neuer Mitarbeitender? Die Europäische Kommission stellt im Living Repository on AI Literacy über 40 Praxisbeispiele zur Verfügung.
Use-Case-Freigabe & Governance-Prozess
Einheitliches Verfahren, wie ein neuer KI-Use-Case angestoßen, bewertet, freigegeben und betrieben wird. Wer prüft Datenschutz, wer Sicherheit, wer fachliche Eignung, wer das Budget? Der KI-Beauftragte ist Owner des Prozesses, nicht zwingend Entscheider in jedem Fall.
Lieferanten- & Modellbewertung
Welche Modelle und Plattformen sind freigegeben, welche nicht? Bei welchen Anbietern existieren AV-Verträge, Compliance-Bestätigungen, Code-of-Practice-Unterzeichnungen (z. B. GPAI Code of Practice vom 10. Juli 2025)? Mehr dazu in unserem Multi-Modell-Strategie-Artikel.
Vorfallmanagement & Behördenkontakt
Eingespielter Prozess für KI-spezifische Vorfälle (Halluzinationen mit Außenwirkung, Datenabfluss, Prompt Injection, Fehlverhalten von Modellen). Ansprechpartner gegenüber der Bundesnetzagentur als Marktüberwachungsbehörde und gegenüber dem KI-Service Desk. Vorbereitung auf mögliche Konformitätsbewertungen.
Berichtswesen & Audit-Vorbereitung
Regelmäßiges Reporting an Geschäftsleitung, Risikoausschuss und ggf. Aufsichtsrat. Pflege der Audit-Dokumentation: Use-Case-Register, Schulungsteilnahmen, Risiko-Bewertungen, Anbietervergleiche, Vorfallprotokolle, Betriebsvereinbarungen. Mehr zur Mitbestimmung des Betriebsrats im Betriebsrat-Artikel.
5. Brauchen Sie wirklich einen eigenen KI-Beauftragten? Eine ehrliche Entscheidungsmatrix
Nicht jedes Unternehmen braucht einen dedizierten KI-Beauftragten. In einigen Konstellationen reicht eine erweiterte DSB-Rolle, in anderen ist eine externe Beauftragung sinnvoll, in dritten gehört die Rolle in die Geschäftsleitung selbst. Die folgende Matrix ist ein pragmatischer Startpunkt, kein Ersatz für die individuelle juristische Prüfung.
| Unternehmensprofil | Empfehlung |
|---|---|
| < 50 Mitarbeitende, kein eigener Hochrisiko-Einsatz, nur Standardwerkzeuge wie Microsoft 365 Copilot oder ChatGPT | Verantwortung in der Geschäftsleitung oder erweitert um den DSB. Externer KI-Beauftragter auf Stundenbasis als Sparring & Audit-Vorbereitung. |
| 50 – 250 Mitarbeitende, mehrere KI-Use-Cases, ggf. ein bis zwei Hochrisiko-Systeme | Interner KI-Beauftragter, häufig in Doppelrolle (z. B. Digitalisierungs-Owner, Head of Operations) mit klar zugewiesener Zeitkontingente von 20–30 %. |
| 250 – 1.000 Mitarbeitende, KI in mehreren Geschäftsbereichen, Hochrisiko-Einsatz (HR, Kredit, Versicherung) | Dedizierte Vollzeit-Rolle, häufig dotiert mit KI-Strategie-Mandat. Reporting an CIO, COO oder direkt CEO. Stellung „weisungsfrei" wie beim DSB empfehlenswert. |
| > 1.000 Mitarbeitende, KI als strategischer Wettbewerbsfaktor, regulierte Branche | KI-Beauftragter mit eigener Stabsabteilung, etwa als AI Center of Excellence, ggf. Chief AI Officer auf C-Level. Verzahnung mit Datenstrategie, Architektur, Compliance, Personalentwicklung. Eigene Schnittstelle zur Marktüberwachung. |
Schnell-Check: Brauchen Sie eine dedizierte Rolle?
Wenn Sie mindestens drei der folgenden Punkte mit Ja beantworten, ist eine dedizierte KI-Beauftragten-Rolle die robuste Wahl:
- Wir setzen KI in mindestens drei Geschäftsbereichen ein (z. B. Marketing, HR, Service).
- Wir nutzen oder planen ein Hochrisiko-KI-System aus Anhang III (HR-Tools, Bonitätsprüfung, kritische Infrastruktur).
- Wir haben einen Betriebsrat, der KI-Nutzung mitbestimmt.
- Wir sind regulatorisch unter besonderer Beobachtung (BaFin, MaRisk, KRITIS, Medizinprodukte).
- Unsere Geschäftsführung muss gegenüber Eigentümern/Aufsichtsrat zu KI berichten.
- Wir nutzen mehr als zwei KI-Anbieter parallel (Multi-Modell-Setup).
- Wir betreiben eigene KI-Lösungen mit eigenem Training oder Fine-Tuning.
6. Profil, Qualifikation und Gehalt: Was Sie suchen sollten
Ein gutes Rollenprofil verbindet drei Säulen: Technologie, Recht und Organisation. Die meisten Stellenbeschreibungen lesen sich auf Anhieb wie Wunschkonzerte ohne realistische Kandidatenbasis. Eine pragmatische Suchstrategie hilft, das Profil realistisch zu schneiden.
Funktionsweise & Risiken von KI
- Grundverständnis LLMs, RAG, Embeddings
- Architektur typischer Enterprise-KI-Stacks (Modell, Vektor-DB, Plattform)
- Verständnis für Multi-Modell-Setups
- Kenntnis der OWASP-Top-10 für LLMs (Prompt Injection, Data Leakage)
Regulatorischer Rahmen
- EU-KI-Verordnung im Detail
- DSGVO (Art. 22, 28, 35, 44 ff.)
- Branchen-Compliance (BaFin, MaRisk, BSI, NIS 2)
- Urheberrecht & generierte Inhalte
Governance & Change
- Prozessdesign & Reviews
- Stakeholder-Management Vorstand/Aufsichtsrat
- Schulungs- & Adoption-Programme
- Audit-Vorbereitung & Berichtswesen
Was verdient ein KI-Beauftragter? Die Haufe-Akademie nennt für die Rolle eine Spanne von 50.000 bis 90.000 Euro brutto im Jahr bei einem Mittel von rund 65.000 Euro (Stand: Februar 2026). Eine belastbare Aufschlüsselung nach Unternehmensgröße oder für C-Level-Positionen gibt es öffentlich nicht; entsprechende Angaben in Stellenportalen sind Einzelbeobachtungen.
Zwei Muster sind in Stellenanzeigen erkennbar: Wird die Aufgabe als Teilzeitanteil an eine bestehende Rolle gehängt, entsteht meist kein eigener Gehaltsbestandteil. Reine Stellen für KI-Beauftragte sind im deutschsprachigen Raum noch selten; häufiger wird die Aufgabe an Compliance-, Digitalisierungs- oder IT-Governance-Rollen angedockt.
7. Intern besetzen, extern beauftragen oder hybrid?
Interne Vollzeit-Rolle
Eine Person trägt vollumfänglich die Verantwortung, ist im Haus präsent, kennt Geschichte und Kultur. Voraussetzung: ausreichende KI- und Regulatorik-Erfahrung.
Vorteil: tiefes Verständnis der Organisation. Risiko: Single Point of Failure, Bias durch Innensicht, Kostenposition.
Externer KI-Beauftragter
Beratung oder spezialisierter Dienstleister übernimmt die Rolle (analog zum externen DSB). Sinnvoll für kleinere Häuser oder als Übergangsmodell.
Vorteil: hohe Spezialisierung, neutraler Blick, geringeres Fixkostenrisiko. Risiko: Distanz zur Organisation, Wissensabfluss bei Vertragsende.
Hybrid: intern + extern
Interner Owner für die operative Steuerung, externer KI-Beauftragter als Sparringspartner, Audit-Vorbereiter, Behördenkontakt-Coach. In der Praxis das pragmatischste Modell.
Vorteil: Verankerung im Haus + spezialisiertes Außen-Know-how. Voraussetzung: klare Verantwortungsgrenzen.
Für viele Mittelständler ist Variante C der robusteste Weg: Ein interner Owner (oft aus IT-Governance, Compliance oder Digitalstrategie) hält die Fäden, ein externer Partner liefert die spezialisierte Expertise zur KI-Verordnung und das Sparring zur ersten Inventur. Sobald die Strukturen stehen, wird der externe Anteil typischerweise reduziert.
8. Die ersten 90 Tage: Ein realistischer Fahrplan
Ein neuer KI-Beauftragter arbeitet in den ersten drei Monaten typischerweise diese Punkte ab. Wer das Pensum kennt, kann die Rolle besser dimensionieren und Erwartungen ehrlich kommunizieren.
- Stakeholder-Interviews: CIO, CISO, DSB, Compliance, Personalleitung, Betriebsrat, Bereichsleiter.
- Inventur aller KI-Systeme: Fachbereiche, IT, Schatten-IT. Tool-Empfehlung: KI-Compliance Kompass der BNetzA als Einstieg.
- Erste grobe Risiko-Klassifizierung (verboten / Hochrisiko / Transparenzpflicht / minimal).
- Sichtung bestehender Policies, AV-Verträge, Schulungsprogramme.
- Erstes Soll-Bild: Welche Policies fehlen? Welche Use-Case-Freigabeprozesse gehören aufgesetzt?
- Schulungs-Roadmap nach Zielgruppen: Geschäftsleitung, Entwicklung, Fachbereiche, neue Mitarbeitende.
- Erste Quick Wins: Schließen offensichtlicher Lücken (z. B. AV-Verträge, fehlende DSFA, fehlende Information der Beschäftigten nach Art. 26 KI-VO).
- Bericht an Geschäftsleitung: Was ist heute Stand der Dinge, was ist das Risiko-Profil, was sind die Top-5-Maßnahmen?
- Verabschiedung einer KI-Nutzungsrichtlinie (intern verbindlich, gegen Schatten-KI gerichtet).
- Use-Case-Freigabeprozess geht produktiv – mit klaren Eskalationsregeln.
- Erste Schulungswelle zur KI-Kompetenz wird ausgerollt und dokumentiert.
- Audit-Dokumentation aufgesetzt: Use-Case-Register, Schulungsteilnehmer, Risiko-Bewertungen, Lieferantenbewertungen, Vorfallprotokolle.
- Rolle wird im Organigramm und im Intranet sichtbar – jeder weiß, an wen er sich wendet.
9. Sechs typische Fehler – und wie Sie sie vermeiden
„Wir benennen die IT zum KI-Beauftragten."
Risikoreich. Die IT-Leitung hat ein klares Eigeninteresse an KI-Tools und kann nur eingeschränkt unabhängig prüfen. Besser: KI-Beauftragter unabhängig, IT als Implementierungsverantwortlich.
„DSB und KI-Beauftragter sind dieselbe Person – kein Problem."
Kann funktionieren, aber nur bei ausreichend Zeit, KI-Fachkenntnis und ohne Interessenkollision. Wo der DSB selbst Use-Case-Entscheidungen mittreibt, ist die Weisungsfreiheit aus Art. 38 DSGVO beschädigt.
„Wir machen erst Use Cases, dann Governance."
Typischer Mittelstands-Fehler. Wer ohne Use-Case-Freigabeprozess startet, sammelt sechs Monate später Schatten-Pilotprojekte ein und muss von vorne anfangen. Mehr dazu im Artikel Pilot-zu-Production-Skalierung.
„Schulung machen wir nebenher in einem 30-Minuten-Webinar."
Reicht meist nicht. Art. 4 verlangt Maßnahmen, die KI-Kompetenz passend zu Rolle und Risiko fördern. Bewährt haben sich rollenbasierte Lernpfade, dokumentierte Teilnahme und eine jährliche Auffrischung. Vertiefung im Leitfaden zur KI-Kompetenz nach Art. 4.
„Wir warten ab, bis die Bundesnetzagentur Beispiele liefert."
Schwierig. Die Bundesnetzagentur liefert über den KI-Service Desk Orientierungshilfen, ersetzt aber keine eigene Governance. Wer erst auf Beispiele wartet, beginnt im Prüfungsfall bei null.
„Der KI-Beauftragte ist allein verantwortlich für Compliance."
Falsch. Die Verantwortung bleibt nach KI-VO bei Geschäftsleitung bzw. Anbieter/Betreiber. Der KI-Beauftragte koordiniert, dokumentiert und berät – er ist nicht der „Compliance-Blitzableiter".
10. Wie Plotdesk KI-Beauftragte unterstützt
Ein KI-Beauftragter braucht zwei Dinge: Überblick darüber, welche KI wo genutzt wird, und die Möglichkeit, Regeln technisch durchzusetzen, statt sie nur zu formulieren. Plotdesk verbindet eine KI-Plattform mit einem Umsetzungsteam für den Mittelstand. Für KI-Beauftragte zählen vor allem diese Berührungspunkte:
- Anmeldung und Rechte: Single Sign-On etwa über Microsoft Entra ID, Rollen, Teams in bis zu drei Ebenen und mehr als 40 Berechtigungen. Freigaben für Anwendungsfälle lassen sich so technisch hinterlegen.
- Modellsteuerung: mehr als 100 Modellvarianten aus zehn Provider-Typen, pro Team freigebbar. Das unterstützt die Lieferanten- und Modellbewertung aus Kernaufgabe 5 und die Multi-Modell-Strategie.
- Betrieb und Datenschutz: dedizierte Instanz je Kunde, gehostet in der EU oder im eigenen Tenant (etwa Azure), DSGVO-konformer Auftragsverarbeitungsvertrag und EU-Datenresidenz.
- Nachvollziehbarkeit: Audit-Logs sowie Nutzungs- und Kostenanalysen je Team oder Bereich. Umfang und Pseudonymisierung der Auswertungen stimmen Sie mit dem Betriebsrat ab.
- Anbindung: Apps unter anderem für SharePoint, OneDrive, Confluence, Jira, HubSpot, Slack und Microsoft Teams; ERP, Fileserver und ältere Datenbanken über Plotdesk Connect.
- Umsetzung: der Weg von der KI-Potenzialanalyse über einen Proof of Value zur produktiven Lösung und zum systematischen Ausbau, gestützt auf 1.200+ Use Cases in 15 Branchen.
So wird aus der Inventur in Kernaufgabe 1 kein einmaliges Excel, sondern ein Stand, der sich aus dem Betrieb heraus aktuell halten lässt.
Häufige Fragen zum KI-Beauftragten
Ist ein KI-Beauftragter gesetzlich vorgeschrieben?
Droht ein Bußgeld, wenn wir Art. 4 nicht umsetzen?
Darf unser Datenschutzbeauftragter die Rolle übernehmen?
Können wir die Rolle extern vergeben?
Was kostet ein KI-Beauftragter?
Wann sollten wir anfangen?
Müssen wir den Betriebsrat einbeziehen?
Fazit: Pragmatisch, dokumentiert, sichtbar
Der KI-Beauftragte ist keine modische Spielerei, sondern eine pragmatische Antwort auf eine reale Lage: Die KI-Verordnung wird beaufsichtigt, die Nutzung hat die Mehrheit erreicht, die Systeme werden eigenständiger. Wer die Rolle ignoriert, riskiert weniger ein Bußgeld als den Vertrauensverlust gegenüber Aufsichtsrat, Kunden und Beschäftigten.
Die fünf wichtigsten Take-aways:
-
Es gibt keine Pflicht – aber eine faktische Notwendigkeit. Die KI-VO schreibt den KI-Beauftragten nicht vor, ihre Pflichten sind ohne zentrale Verantwortlichkeit in größeren Häusern kaum sauber zu erfüllen.
-
Klare Abgrenzung gegenüber DSB, CISO, Compliance. Personalunion ist möglich, aber nur, wenn Zeit, Fachkenntnis und Unabhängigkeit gegeben sind. Im Zweifel: enge Zusammenarbeit, getrennte Rollen.
-
Sieben Kernaufgaben. Inventur, Risiko-Klassifizierung, Schulung, Use-Case-Freigaben, Lieferantenbewertung, Vorfallmanagement, Berichtswesen – diese Liste taugt als Stellenbeschreibung-Grundgerüst.
-
Hybrides Modell als Standard. Interner Owner plus externer Sparringspartner ist in vielen Mittelstands-Setups die robusteste Lösung – schnell aufzubauen, gut auditierbar.
-
Die ersten 90 Tage entscheiden. Wer Inventur, Risikoeinordnung und eine erste Schulungswelle in drei Monaten dokumentiert, hat die Grundlage für alles Weitere.
Die Bundesnetzagentur bietet mit dem KI-Service Desk Hilfestellung an und nimmt zugleich die Marktüberwachung wahr. Die Frage ist nicht, ob Unternehmen reagieren, sondern ob sie aus eigener Strategie heraus handeln oder erst auf eine Behördenfrage hin. Wer die Rolle sauber aufsetzt, gehört zur ersten Gruppe.
Quellen und weiterführende Links (Stand: September 2026):
- Verordnung (EU) 2024/1689 – Verordnung über künstliche Intelligenz (KI-VO), insbesondere Art. 4, 5, 26, 50, 99 und Anhang III: eur-lex.europa.eu
- Haufe – Art. 99 KI-VO Sanktionen: haufe.de
- Bundesnetzagentur – KI-Verordnung, Marktüberwachung, Single Point of Contact: bundesnetzagentur.de/ki
- Bundesnetzagentur – Pressemitteilung „KI-Service Desk der Bundesnetzagentur gestartet" (3. Juli 2025): bundesnetzagentur.de
- Bitkom – Presseinformation „Erstmals nutzt die Mehrheit der Unternehmen KI" (14. September 2026): bitkom.org
- KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG), in Kraft seit 29. Juli 2026: gesetze-im-internet.de
- Europäische Kommission – Digital Omnibus zur KI-Verordnung in Kraft: digital-strategy.ec.europa.eu
- Europäische Kommission – Living Repository on AI Literacy (Art. 4): digital-strategy.ec.europa.eu
- Europäische Kommission – GPAI Code of Practice (10. Juli 2025): digital-strategy.ec.europa.eu
- BMDS – Regierungsentwurf zum KI-MIG (Stand 10. Februar 2026): bmds.bund.de
- Haufe-Akademie – KI-Beauftragter: Aufgaben, Skills & Gehalt: haufe-akademie.de
- TÜV Rheinland Consulting – Art. 4 EU AI Act: consulting.tuv.com
Hinweis: Dieser Artikel ist eine strategisch-organisatorische Orientierung, keine Rechtsberatung. Für die konkrete Ausgestaltung der Rolle, die Vertragsgestaltung und die Bewertung Ihrer Anwendungsfälle ziehen Sie bitte Ihren Datenschutzbeauftragten, Ihre Rechtsabteilung und/oder spezialisierte externe Beratung hinzu.