KI-Nutzungsregeln sollen den Alltag handhabbar machen. Sie beschreiben freigegebene Aufgaben, Daten und Werkzeuge, notwendige Prüfungen und klare Meldewege. Dieser Leitfaden ersetzt keine rechtliche Bewertung oder vollständige Sicherheitsprüfung.
1. Anwendungen und Zwecke benennen
Eine allgemeine Erlaubnis „KI darf genutzt werden“ ist für Beschäftigte kaum handhabbar. Beschreiben Sie freigegebene Anwendungen und die Aufgaben, für die sie vorgesehen sind. Unterscheiden Sie Tests, interne Entwürfe und Ausgaben mit Außenwirkung. Ein Werkzeug kann für öffentliche Recherche geeignet sein, ohne für vertrauliche Dokumente freigegeben zu sein. Benennen Sie auch, wer neue Anwendungen beurteilt und welche Informationen für diese Entscheidung erforderlich sind.
2. Datenklassen in verständliche Beispiele übersetzen
Eine Richtlinie muss zu den tatsächlich vorkommenden Informationen passen. Notieren Sie zulässige, freigabepflichtige und ausgeschlossene Datenarten mit Beispielen aus dem Unternehmen. Passwörter und ungeklärte Zugänge gehören nicht in Trainingsmaterial oder allgemeine Prompts. Bei personenbezogenen und vertraulichen Informationen stimmen die zuständigen Rollen die konkrete Verarbeitung ab. Eine bloße Bezeichnung als „anonymisiert“ ist kein Ersatz für die Prüfung, ob ein Beispiel tatsächlich ausreichend bereinigt ist.
3. Ergebnisprüfung nach Wirkung staffeln
Ein interner Entwurf braucht möglicherweise eine andere Freigabe als eine Aussage an Kunden. Beschreiben Sie, wer Richtigkeit, Vollständigkeit und Eignung prüft. Für folgenreiche fachliche Entscheidungen reicht es nicht, dass ein Text überzeugend klingt. Die Regeln müssen außerdem festlegen, wann eine Antwort nicht weiterverwendet wird. Es sollte einen erreichbaren Ansprechpartner für unsichere Fälle geben, statt von jedem Mitarbeiter eine spontane Grundsatzentscheidung zu verlangen.
4. Agenten und Aktionen gesondert begrenzen
Ein System mit Werkzeugzugriff kann mehr als Texte erzeugen. Halten Sie deshalb fest, welche Informationen es lesen und welche Änderungen es anstoßen darf. Verbindliche Aktionen brauchen die vereinbarten technischen Kontrollen und gegebenenfalls menschliche Bestätigung. Eine enge Aufgabe mit begrenzten Rechten ist leichter zu prüfen als ein allmächtiger Assistent. Sicherheitsentscheidungen dürfen nicht allein davon abhängen, dass das Modell eine Regel im Prompt befolgt.
5. Einen einfachen Freigabe- und Meldeweg schaffen
Beschäftigte benötigen einen nachvollziehbaren Weg für neue Anwendungen, Fragen und Fehler. Definieren Sie die erforderlichen Angaben, verantwortliche Rolle und den Umgang mit ungeklärten Fällen. Eine Meldung sollte möglichst wenig sensible Inhalte vervielfältigen. Wenn ein Ergebnis falsch oder eine Datenweitergabe unklar ist, wird der konkrete Vorfall im vorgesehenen Verfahren bewertet. Eine Richtlinie, die niemand erklären oder anwenden kann, bietet im Alltag wenig Unterstützung.
Weitere Formate
Die Textfassung bleibt für technische Workflows und KI-Arbeitsaufträge verfügbar.
6. Regeln an konkreten Situationen üben
Verbinden Sie die Einführung mit kurzen praktischen Fällen. Ein Mitarbeiter soll zum Beispiel erkennen, dass eine vertrauliche Anlage nicht in das für öffentliche Texte freigegebene Werkzeug gehört. In einem zweiten Fall enthält eine Antwort unbelegte Zahlen und muss vor Verwendung geklärt werden. In einem dritten verlangt ein Agent eine Aktion außerhalb seines Auftrags. Die Übung dokumentiert, welche Rolle prüfen und entscheiden soll.
| Situation | Zu klärende Regel |
|---|---|
| Neues Werkzeug | Zulassung und geprüfter Einsatzzweck. |
| Unbekannte Datenklasse | Rückfrage statt spontane Übertragung. |
| Unbelegte Aussage | Fachliche Prüfung vor Weiterverwendung. |
| Aktion mit Außenwirkung | Berechtigung und erforderliche Freigabe. |
7. Regelwerk, Technik und Verantwortung zusammenhalten
Nutzungsregeln müssen mit den tatsächlichen Konten, Rechten und Funktionen übereinstimmen. Prüfen Sie sie erneut, wenn ein Anbieter Funktionen ändert oder neue Datenquellen hinzukommen. Die technische Arbeitsgrundlage benötigt vor Einführung die verantwortlichen fachlichen und gegebenenfalls rechtlichen Freigaben. Der NIST-Rahmen kann als freiwillige Orientierung für KI-Risiken dienen; er macht aus einem intern erstellten Regelwerk keine Zertifizierung.
Arbeitsbeispiel: die Methode konkret anwenden
Ein fiktives Team darf ein freigegebenes KI-Werkzeug für öffentliche Texte nutzen. Eine Mitarbeiterin möchte nun ein vertrauliches Kundenprotokoll zusammenfassen. Die passende Regel lautet nicht nur „vorsichtig sein“, sondern nennt einen konkreten Weg: keine Übertragung im freigegebenen öffentlichen Anwendungsfall, Rückfrage an die benannte Rolle und gegebenenfalls Prüfung einer anderen freigegebenen Umgebung. Die Schulung übt genau diesen Unterschied. Das Beispiel ist keine Rechtsbewertung, sondern zeigt, wie Datenklasse, Einsatzzweck und Zuständigkeit im Alltag zusammengeführt werden.
Quellen und Einordnung
Die Methoden und Rechenbeispiele auf dieser Seite sind SEVAREL-Arbeitsmodelle. Externe Quellen werden für die jeweils gekennzeichneten Hintergrundinformationen verwendet.
- NIST — AI Risk Management Framework
Freiwilliger Rahmen für den Umgang mit KI-Risiken. Unsere Arbeitsmodelle sind keine NIST-Zertifizierung.
Quellenstand: 2026-09-18. Eine Quellenangabe ersetzt keine Prüfung Ihres konkreten Einsatzes.

