Organisationen nutzen KI
Selbstberichtete KI-Nutzung von Organisationen im Jahr 2025 gemäss AI Index 2026; die Ausgabe 2025 nannte 78% für 2024. Umfragedaten, keine Schweizer Vollerhebung und keine Produktivitätsmessung.
Stanford HAI, AI Index 2026 (englisch).
Eine Richtlinie muss Governance-Prüfung und Arbeitsalltag unterstützen. Berücksichtigen Sie Aufsicht, Verwaltungsrat und Audit und prüfen Sie zugleich, ob Projektleitung, Analyse, Assistenz oder Fachberatung damit über erlaubte Nutzung entscheiden können.
Eine brauchbare KI-Policy ist kein Katalog von Verboten. Sie ist ein Arbeitsinstrument. Sie erklärt, welche Nutzungen erwünscht sind, welche nur unter Bedingungen erlaubt sind, welche verboten sind und was zu tun ist, wenn ein Use Case nicht eindeutig einzuordnen ist.
Die systematische Übersicht von Bankins und anderen zu KI in Organisationen beschreibt individuelle, teambezogene und organisatorische Faktoren der KI-Arbeit. Sie spricht dafür, den Nutzungskontext einer Richtlinie neben ihrem Wortlaut zu prüfen. Die folgenden fünf Bausteine sind Gestaltungsentscheidungen von Ada Studio: Testen Sie sie mit dem Team, statt sie als Garantie für Compliance oder Befolgung zu behandeln.
Risiken in Alltagsentscheidungen übersetzen
Eine Richtlinie sollte Bedenken zu Halluzinationen, Datenabfluss, Urheberrecht, Bias, anwendbarem Recht und Reputation in konkrete Entscheidungen übersetzen. Risikobewusstsein belegt noch nicht die Fähigkeit zur Regelanwendung.
Darf ich ein Kundengespräch zusammenfassen? Einen Vertragsauszug einfügen? Einen KI-Meeting-Assistenten nutzen? Eine Vorlage für den Verwaltungsrat umformulieren lassen? Ein öffentliches Tool verwenden, wenn ich Namen entferne? Den Output nach eigener Prüfung in einem Arbeitsergebnis verwenden?
Wenn die Policy solche Fragen nicht beantwortet, entwickeln Teams eigene Regeln. So wird Governance informell, uneinheitlich und schwer verteidigbar.
Der versteckte Fehler
Eine ungenutzte oder unpraktische Richtlinie kann Scheinsicherheit schaffen. Prüfen Sie Inhalt und Anwendung. Weder grosszügiger noch restriktiver Wortlaut allein belegt wirksame Kontrolle.
Fünf mögliche Bausteine
1. Eine einfache Use-Case-Karte
Beginnen Sie mit der tatsächlichen Arbeit. Gruppieren Sie Nutzungen in Kategorien: Produktivitätshilfen, beurteilt nach Daten und Kontext; interne Wissensarbeit; Arbeit, die Kundschaft, Patientinnen und Patienten oder Mitarbeitende betrifft; Entscheidungen mit erheblicher Tragweite, etwa zu Einstellung, Kredit, Gesundheit, Recht, Bildung, Sicherheit oder Zugang zu Leistungen; verbotene oder pausierte Nutzungen.
2. Datenregeln, die man sich merken kann
Unterscheiden Sie öffentliche, interne, vertrauliche, personenbezogene, sensible und regulierte Daten. Erklären Sie konkret, welche Daten in welche Art von Tool eingegeben werden dürfen.
3. Ein Review-Standard
«Output prüfen» reicht nicht. Review sollte bedeuten: Fakten prüfen, Quellen prüfen, Aussagen mit Ausgangsdokumenten vergleichen, Annahmen testen, fehlenden Kontext erkennen, wesentliche KI-Beiträge bei Bedarf dokumentieren und eskalieren, wenn Rechte, Pflichten, Sicherheit, Geld, Gesundheit oder Reputation betroffen sind.
4. Ein Freigabeweg für neue Tools
Teams müssen wissen, wohin sie gehen, bevor ein neues KI-Tool mit Organisationsdaten verbunden wird. Der Pfad sollte Vendor Review, Datenverarbeitung, Sicherheit, Trainingsbedingungen, Aufbewahrung, Zugriffskontrollen, menschliche Aufsicht und fachliche Verantwortung abdecken.
5. Beispiele statt nur Regeln
Prüfen Sie anhand von Szenarien, ob Mitarbeitende erlaubte, bedingt erlaubte, verbotene und prüfbedürftige Nutzungen unterscheiden können.
Datenregel
Schwache Version: Keine vertraulichen Daten teilen
Brauchbare Version: Beispielregel: öffentliche Tools ohne vertrauliche Daten oder Personendaten; freigegebene Unternehmenskonfigurationen nur in den dokumentierten Abläufen.
Human Review
Schwache Version: User müssen Output prüfen
Brauchbare Version: Fakten, Quellen, Berechnungen, Annahmen und Eignung prüfen, bevor Output genutzt oder geteilt wird.
Tool-Freigabe
Schwache Version: Bei Unsicherheit IT fragen
Brauchbare Version: Tool, Use Case, Datentypen, Nutzer, Vendor-Bedingungen und Verantwortliche vor Pilot einreichen.
Rechtliche Anknüpfungspunkte (CH/EU)
- Besonders schützenswerte Daten: Stützen Sie die sensible Datenkategorie der Richtlinie auf die gesetzlichen Listen. Besonders schützenswert sind nach Art. 5 Bst. c DSG Daten über religiöse, weltanschauliche, politische oder gewerkschaftliche Ansichten oder Tätigkeiten; über die Gesundheit, die Intimsphäre oder die Zugehörigkeit zu einer Rasse oder Ethnie; genetische Daten; biometrische Daten, die eine natürliche Person eindeutig identifizieren; Daten über verwaltungs- und strafrechtliche Verfolgungen oder Sanktionen sowie Daten über Massnahmen der sozialen Hilfe. Soweit die DSGVO anwendbar ist, stützen Sie sich auf die besonderen Kategorien nach Art. 9 Abs. 1 DSGVO; die Verarbeitung von Daten über strafrechtliche Verurteilungen und Straftaten schränkt Art. 10 DSGVO gesondert ein.
- Externe KI-Dienste: Bearbeitet ein Anbieter Personendaten in Ihrem Auftrag, verlangt Art. 9 DSG einen Vertrag oder eine gesetzliche Grundlage, erlaubt nur Bearbeitungen, die Sie selbst vornehmen dürften, schliesst die Übertragung bei entgegenstehender gesetzlicher oder vertraglicher Geheimhaltungspflicht aus und verpflichtet Sie, sich zu vergewissern, dass der Anbieter die Datensicherheit gewährleisten kann; der Anbieter darf die Bearbeitung nur mit Ihrer vorgängigen Genehmigung einem Dritten übertragen. Art. 28 DSGVO stellt vergleichbare Anforderungen an Auftragsverarbeiter. Eine Bekanntgabe von Personendaten ins Ausland muss Art. 16 und 17 DSG entsprechen.
- Bearbeitungen mit hohem Risiko: Art. 22 DSG verlangt vorgängig eine Datenschutz-Folgenabschätzung, wenn eine Bearbeitung ein hohes Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person mit sich bringen kann. Das hohe Risiko ergibt sich, insbesondere bei Verwendung neuer Technologien, aus Art, Umfang, Umständen und Zweck der Bearbeitung; es liegt namentlich bei der umfangreichen Bearbeitung besonders schützenswerter Personendaten vor. Art. 22 Abs. 4 und 5 DSG sehen Ausnahmen vor.
- Automatisierte Entscheidungen: Nach Art. 21 DSG informiert der Verantwortliche die betroffene Person über eine Entscheidung, die ausschliesslich auf einer automatisierten Bearbeitung beruht und für sie mit einer Rechtsfolge verbunden ist oder sie erheblich beeinträchtigt; auf Antrag kann die Person ihren Standpunkt darlegen und eine Überprüfung durch eine natürliche Person verlangen, vorbehaltlich der Ausnahmen nach Art. 21 Abs. 3 DSG. Soweit die DSGVO anwendbar ist, gibt Art. 22 DSGVO das Recht, keiner ausschliesslich auf einer automatisierten Verarbeitung beruhenden Entscheidung unterworfen zu werden, die rechtliche Wirkung entfaltet oder die Person in ähnlicher Weise erheblich beeinträchtigt, vorbehaltlich Ausnahmen mit Schutzmassnahmen.
- EU-KI-Verordnung: Soweit die KI-Verordnung anwendbar ist, auch für Anbieter und Betreiber ausserhalb der EU, wenn die Ausgabe ihres KI-Systems in der Union verwendet wird (Artikel 2 Absatz 1 Buchstabe c), verlangt Artikel 4 in der durch die Verordnung (EU) 2026/1744 ersetzten, seit dem 27. Juli 2026 geltenden Fassung von Anbietern und Betreibern Massnahmen, um die Entwicklung der KI-Kompetenz ihres Personals und anderer in ihrem Auftrag mit dem Betrieb und der Nutzung von KI-Systemen befasster Personen zu unterstützen; ein bestimmtes Niveau an KI-Kompetenz einer einzelnen Person müssen sie nicht garantieren. Die Verbote nach Artikel 5 gelten seit dem 2. Februar 2025, zwei weitere Verbote ab dem 2. Dezember 2026. Betreiber von Hochrisiko-KI-Systemen, zu denen nach Anhang III bestimmte Systeme für Personalauswahl, arbeitsbezogene Entscheidungen oder die Kreditwürdigkeitsprüfung natürlicher Personen gehören können, übertragen die menschliche Aufsicht natürlichen Personen mit der erforderlichen Kompetenz, Ausbildung, Befugnis und Unterstützung (Artikel 26 Absatz 2). Nach Artikel 113 gilt dies für Systeme nach Anhang III ab dem 2. Dezember 2027; für produktbezogene Systeme und bereits in Verkehr gebrachte Systeme gelten andere Zeitpunkte und Übergangsregeln (Artikel 111 und 113).
- Schweizer KI-Regeln: Gemäss Bundeskanzlei besteht in der Schweiz bisher keine übergreifende Gesetzgebung spezifisch zu KI. Am 12. Februar 2025 hat sich der Bundesrat für die Ratifizierung des Rahmenübereinkommens des Europarats über KI ausgesprochen, das die Schweiz am 27. März 2025 unterzeichnet hat. Eine Vernehmlassungsvorlage für die nötigen Gesetzesanpassungen, namentlich zu Transparenz, Datenschutz, Nichtdiskriminierung und Aufsicht, soll bis Ende 2026 vorliegen.
Der Governance-Test
Eine gute KI-Policy besteht drei Tests: Nicht-Spezialisten verstehen sie; Führungskräfte können sie durchsetzen; die Organisation kann Nachweise zeigen.
Das NIST AI RMF ordnet Risikoarbeit den Funktionen Govern, Map, Measure und Manage zu; Governance durchzieht die übrigen Funktionen. ISO/IEC 42001 ergänzt die Managementsystem-Perspektive. Keines der Rahmenwerke validiert den hier vorgeschlagenen Richtlinienaufbau.
Eine Policy ist nicht das Ende der KI-Governance. Sie ist die Schnittstelle zwischen Governance und täglicher Arbeit.
Nächster Schritt
Ein illustrativer Einstieg ist eine einseitige Arbeitsrichtlinie mit Tests an drei realen Abläufen. Passen Sie Länge und Stichprobe an Vielfalt und Risiko der Arbeit an. Dokumentieren Sie unklare Fälle, überarbeiten Sie Regeln und erweitern Sie die Prüfung, bevor Sie sich auf das Ergebnis verlassen.