Was gehört in eine KI-Richtlinie für kleine Unternehmen?
Ohne klare Regel entscheidet jede Person selbst, was vertraulich ist und was ins KI-Tool darf. Eine kurze Richtlinie nimmt diese Last von den Einzelnen und macht aus stiller Nutzung eine gemeinsame Arbeitsweise.
KI sinnvoll einsetzen · 10. Oktober 2026 · 10 Min. Lesezeit

Eine brauchbare KI-Richtlinie beantwortet sieben Fragen: Welche Werkzeuge sind erlaubt? Welche Daten dürfen hinein? Für welche Aufgaben darf KI eingesetzt werden? Wer prüft die Ergebnisse? Wer trägt die Verantwortung? Wie werden Fehler gemeldet? Wann wird eine Fachperson beigezogen?
Das Dokument muss nicht lang sein. Es muss im Arbeitsalltag entscheiden helfen. Eine kurze Regel mit klaren Beispielen wirkt besser als ein umfassendes Papier, das niemand liest.
Warum «Nutzt KI verantwortungsvoll» nicht reicht
Mitarbeitende brauchen klare Grenzen. Ohne Regel entscheidet jede Person für sich, was vertraulich ist, welches Konto reicht und wann ein Ergebnis geprüft werden muss.
Das führt zu zwei Problemen gleichzeitig. Die einen nutzen KI gar nicht, obwohl sie sinnvoll helfen könnte. Die anderen kopieren Dokumente in private Konten und übernehmen Antworten ohne ausreichende Kontrolle.
Eine KI-Richtlinie schafft einen gemeinsamen Ausgangspunkt. Sie ersetzt weder Schulung noch fachliche Prüfung, sie legt aber fest, was heute erlaubt ist und wer bei Unsicherheit entscheidet.
Der erste Schritt: Setz dir für eine erste Version einen Nachmittag, nicht eine Woche.
Regel 1: Erlaubte Werkzeuge nennen
Schreib nicht nur «KI-Werkzeuge» in die Richtlinie. Nenn die freigegebenen Dienste und Kontotypen beim Namen.
Halte zusätzlich fest, ob private Konten für geschäftliche Aufgaben erlaubt sind und wer neue Werkzeuge prüft und freigibt. Ein Werkzeug wird nicht allein durch Bekanntheit vertrauenswürdig. Entscheidend sind Vertrag, Einstellungen, Datenbearbeitung, Zugriffsrechte und der geplante Einsatz.
Der nächste Schritt: Liste alle Werkzeuge auf, die dein Team heute schon nutzt, auch die inoffiziellen. Erst dann siehst du, was bleibt und was nicht.
Regel 2: Daten verständlich klassifizieren
Eine einfache Ampel reicht für den Anfang:
- Grün: öffentlich und für die Nutzung freigegeben
- Gelb: intern, nur mit Freigabe eingeben
- Rot: personenbezogen, vertraulich, vertraglich geschützt oder sicherheitsrelevant
Die Ampel braucht ein Beispiel aus deinem Betrieb
Eine Ampel allein bleibt abstrakt. Sie wirkt erst, wenn sie an echten Unterlagen hängt.
Ein Malerbetrieb mit sieben Mitarbeitenden im Thurgau hat das im Team gemacht. Eine halbe Stunde, drei Personen, ein Blatt Papier. Offerten und Fotos von fertigen Aufträgen wurden grün. Interne Kalkulationen und Lieferantenpreise wurden gelb. Kundenadressen, Verträge und Gesundheitsangaben von Mitarbeitenden wurden rot.
Probier es selbst: Setz dich mit zwei oder drei Personen aus deinem Betrieb zusammen und sortiert eure fünf häufigsten Dokumente in die Ampel ein.
Regel 3: Erlaubte Aufgaben festlegen
Beginn mit Aufgaben, deren Ergebnis ein Mensch leicht prüfen kann: Gliederungen, Textentwürfe, Zusammenfassungen öffentlicher Inhalte oder Ideen mit erfundenen Beispieldaten.
Kennzeichne, was nicht autonom laufen darf. Dazu zählen verbindliche Preise, Zahlungen, Buchungen, Rechtsauskünfte, Personalentscheide und heikle Kundenfälle.
So machst du es konkret: Schreib zwei Spalten auf ein Blatt, «KI darf vorbereiten» und «ein Mensch entscheidet immer», und füll beide mit euren eigenen Aufgaben.
Regel 4: Menschliche Prüfung definieren
«Bitte prüfen» ist zu ungenau. Leg fest, wer welche Ausgabe kontrolliert. Die Marketingperson prüft andere Punkte als die Buchhaltung oder die Geschäftsleitung.
Die Prüfung umfasst mindestens Fakten, Zahlen, Quellen, Ton, Vollständigkeit und vertrauliche Angaben. Bei folgenreichen Inhalten kommt eine fachliche Freigabe dazu.
Halte es schriftlich fest: Trag für jede Aufgabe aus Regel 3 eine Person ein, die sie prüft, bevor sie das Haus verlässt.
Regel 5: Verantwortung beim Menschen lassen
KI kann einen Entwurf liefern. Verantwortung übernehmen kann sie nicht. Jede veröffentlichte Aussage, Kundenantwort und geschäftliche Entscheidung braucht eine benannte Person.
Die Bundesverwaltung formuliert für ihren eigenen Einsatz denselben Grundsatz: Bestehende Vorgaben gelten weiter, und die Verantwortung für erzeugte Inhalte bleibt beim Menschen.
Formuliere es so: «Bei [Aufgabe] trägt [Name] die Verantwortung», für die drei Aufgaben mit dem grössten Risiko in deinem Betrieb.
Regel 6: Fehler und Vorfälle melden
Mitarbeitende müssen wissen, was nach einer falschen Eingabe passiert. Ein still gehaltener Fehler lässt sich schwerer begrenzen als ein früh gemeldeter.
Nenne einen einfachen Weg: Nutzung stoppen, verantwortliche Person informieren, betroffene Daten und Konto festhalten, nächste Schritte fachlich prüfen lassen. Die Regel soll das Melden leichter machen, nicht bestrafen.
Mach den Weg sichtbar: Häng die vier Schritte dort auf, wo dein Team sie täglich sieht, zum Beispiel im internen Chat.
Regel 7: Richtlinie regelmässig prüfen
Werkzeuge, Einstellungen und rechtliche Rahmenbedingungen ändern sich. Aktualisiere die Richtlinie auch ausserhalb des festen Termins, sobald ein neuer Dienst, ein neuer Anwendungsfall oder eine neue Datenart dazukommt.
Die Schweiz arbeitet an weiteren Regeln für KI. Gleichzeitig gilt das bestehende Datenschutzrecht bereits heute. Ein Datum und eine verantwortliche Person gehören deshalb auf jedes Richtliniendokument.
Setz einen festen Termin: am einfachsten gleich zusammen mit der jährlichen Teamsitzung.
Eine praxistaugliche Gliederung
Die erste Version kann aus acht kurzen Abschnitten bestehen:
- Zweck der Richtlinie
- Geltungsbereich und betroffene Personen
- Freigegebene Werkzeuge und Konten
- Datenampel mit Beispielen
- Erlaubte und ausgeschlossene Aufgaben
- Prüfung und Freigabe
- Vorfälle und Ansprechperson
- Datum der nächsten Überprüfung
Quellen und weiterführende Hinweise
FAQ
Sobald Mitarbeitende KI geschäftlich nutzen, helfen gemeinsame Regeln. Umfang und Tiefe richten sich nach Daten, Aufgaben und Risiko deines Betriebs.
Eine Vorlage gibt dir eine Struktur. Sie kennt aber weder deine Werkzeuge noch deine Daten und Abläufe. Passe Beispiele, Verantwortung und Freigaben an deinen Betrieb an.
Nicht jede harmlose Textidee braucht ein Protokoll. Kritische Anwendungen, freigegebene Werkzeuge, Verantwortung und relevante Vorfälle sollten nachvollziehbar sein. Die genaue Pflicht hängt vom Einsatz ab und gehört bei Unsicherheit vor eine Fachperson.
Mygenzy begleitet KMU in Appenzell Ausserrhoden, im Thurgau und in Zürich. Dieser Beitrag wurde mithilfe von KI erstellt und von Menschen geprüft.
Mach aus stiller Nutzung eine klare Arbeitsweise
Im Wachstumscheck erfassen wir Werkzeuge, Aufgaben, Daten und Verantwortlichkeiten deines Betriebs. Daraus entsteht eine priorisierte Grundlage für eure erste interne KI-Regel. Rechtlich verbindliche und sicherheitskritische Punkte bleiben bei den zuständigen Fachpersonen.