
Führen Sie jetzt eine kurze, risikobasierte KI-Richtlinie ein: eine, die Ihre freigegebenen Werkzeuge benennt, Daten in wenige klare Klassen einteilt und eine menschliche Prüfung verlangt, bevor eine KI-gestützte Entscheidung nach aussen geht. Verankern Sie sie im DSG/nDSG, in Art. 26 ArGV 3 und, falls Sie beaufsichtigt sind, in der FINMA-Mitteilung 08/2024. Ihr erster Schritt in dieser Woche: Erfassen Sie sämtliche KI-Werkzeuge, die Ihre Mitarbeitenden bereits nutzen. Mit grosser Sicherheit läuft bei Ihnen gerade Schatten-KI über private Konten.
Kurz gefasst:
Eine wirksame KI-Richtlinie benennt freigegebene Werkzeuge nach Datenklassifizierung, mit strengen Auflagen für vertrauliche und heikle Informationen, damit nichts unbefugt nach aussen gelangt.
Das Schweizer Recht verlangt Transparenz, unter anderem die Information der Mitarbeitenden über die Datenbearbeitung durch KI, und beschränkt die Verhaltensüberwachung auf begründete Fälle von Sicherheit oder Leistungsmessung.
Bestimmen Sie eine verantwortliche Person oder ein Gremium für KI, zuständig für die Werkzeuge, ein laufend aktualisiertes Inventar sowie für Vorfälle und Aktualisierungen.
Der Rollout braucht ein vorgängiges Inventar, kontrollierte Pilotversuche, eine klare Beschaffungsprüfung, obligatorische Schulungen und einen Eskalationsweg für neue Werkzeuge oder Vorfälle.
Überprüfen und aktualisieren Sie die Richtlinie regelmässig, mindestens jährlich, damit sie neue Werkzeuge, Vorfälle oder regulatorische Änderungen abdeckt und das Risikomanagement wirksam bleibt.
Was gehört wirklich in eine KI-Richtlinie für Mitarbeitende?
Eine funktionierende KI-Richtlinie für Mitarbeitende passt auf eine Seite und wird tatsächlich gelesen. Alles Längere verstaubt im Ordner. Beginnen Sie mit einer kopierbaren Struktur und passen Sie die Details an das Risikoprofil Ihrer Organisation an.
Geltungsbereich und Begriffe. Definieren Sie «KI», «generative KI» und «automatisierte Entscheidung» in verständlicher Sprache, damit niemand darüber streitet, ob die Zusammenfassung eines Chatbots dazugehört. Erfassen Sie jedes Werkzeug, das Unternehmensdaten berührt, nicht nur die offensichtlichen wie ChatGPT oder Copilot.
Rollen. Benennen Sie eine verantwortliche Person für KI (rechenschaftspflichtig für die Richtlinie), eine verantwortliche Person pro Anwendungsfall, Ihre:n Datenschutzbeauftragte:n und die Führungsperson, die neue Werkzeuge freigibt. Unklare Verantwortlichkeiten sind der Grund, warum die meisten Richtlinien im Entwurf stecken bleiben.
Freigegebene Werkzeuge. Erstellen Sie eine Positivliste und trennen Sie Unternehmenskonten klar von privaten Gratiskonten. Diese Unterscheidung wiegt schwerer als fast alles andere im Dokument.
Datenregeln. Ordnen Sie den Datenklassen zu, was erlaubt ist:
-
Öffentliche Daten: jedes freigegebene Werkzeug, minimale Einschränkungen.
-
Interne, nicht heikle Daten: nur Werkzeuge auf Unternehmensstufe.
-
Vertrauliche Daten (Kundschaft, Finanzen, Personal): Unternehmenswerkzeuge mit vertraglichem Datenschutz, keine Gratiskonten.
-
Geheime oder berufsgeheimnisgeschützte Daten: keine Cloud-KI ohne rechtliche Freigabe, häufig nur On-Premises.
Drei Regeln, die Mitarbeitende auswendig können sollten: KI-Einsatz in Ergebnissen offenlegen, nie geschützte Daten in ein Werkzeug einfügen und KI-Ergebnisse immer prüfen, bevor daraus eine Entscheidung oder ein Liefergegenstand wird.
Welche Schweizer Gesetze regeln den KI-Einsatz am Arbeitsplatz?
Schweizer Arbeitgeber haben konkrete, überprüfbare Pflichten, nicht bloss allgemeine gute Praxis. Nach dem DSG und seiner revidierten Fassung (nDSG) müssen Arbeitgeber ihre Mitarbeitenden informieren, wenn deren Daten durch KI bearbeitet werden, den Verantwortlichen nennen, den Zweck angeben und jede Bekanntgabe ins Ausland offenlegen. Mitarbeitende behalten zudem das Recht auf Auskunft und Berichtigung dieser Angaben.
Für die Überwachung am Arbeitsplatz gilt eine eigene Grenze. Artikel 26 der Verordnung 3 zum Arbeitsgesetz beschränkt Systeme, die Verhalten, Leistung oder Emotionen erfassen. Solche Überwachung ist unlawful unless it’s necessary and proportionate für die Sicherheit oder eine klar definierte Leistungsmessung. Ein KI-Werkzeug, das den Tonfall in Supportgesprächen bewertet, braucht etwa eine echte Begründung und nicht bloss eine beeindruckende Produktdemo.
Für Finanzinstitute kommt eine weitere Ebene dazu. Die FINMA-Vorgaben nennen eight control areas: Governance, Inventar, Datenqualität, Tests, Überwachung, Dokumentation, Erklärbarkeit und unabhängige Überprüfung.
-
DSG/nDSG: Transparenz und Rechte betroffener Personen, breit anwendbar.
-
Art. 26 ArGV 3: Grenzen der Überwachung, gilt für jeden Arbeitgeber.
-
FINMA-Mitteilung 08/2024: Tiefe der Governance, gilt für beaufsichtigte Finanzunternehmen.
-
EU-KI-Verordnung/DSGVO: greift, sobald Sie Daten von Personen in der EU bearbeiten oder EU-Märkte bedienen, oft verbunden mit einer Datenschutz-Folgenabschätzung.
Wer verantwortet die KI-Governance in Ihrer Organisation?
Jemand muss dafür geradestehen, und «alle» heisst am Ende «niemand». Eine praxistaugliche Struktur sieht so aus:
-
Bestimmen Sie eine zentrale verantwortliche Person oder ein kleines Gremium für KI, mit IT, Risiko, Recht und HR. Diese Gruppe gibt neue Werkzeuge frei und entscheidet bei Uneinigkeit.
-
Weisen Sie jedem KI-Einsatz eine verantwortliche Person für den Anwendungsfall zu. Sie dokumentiert Zweck, Risikoklasse und Datenquellen, bevor das Werkzeug produktiv geht.
-
Suchen Sie gezielt nach Schatten-KI. Prüfen Sie Browser-Erweiterungen, Spesenabrechnungen auf KI-Abos und IT-Protokolle auf nicht bewilligten SaaS-Verkehr.
-
Führen Sie ein laufend aktualisiertes KI-Inventar mit jedem Werkzeug, der verantwortlichen Person, der Risikoklasse und dem Datum der letzten Überprüfung.
-
Legen Sie einen Eskalationsweg fest, damit eine Führungsperson, die ein neues Werkzeug testen möchte, genau weiss, wer freigibt und wie lange das dauert.
Ein schrittweises, bereichsübergreifendes Vorgehen wie dieses ist es, was prevents shadow AI from becoming the default statt zur Ausnahme zu machen.
Praxistipp: Führen Sie das KI-Inventar in jenem System, das Sie ohnehin für Lieferantenrisiken oder Software-Asset-Management nutzen. Eine zweite Tabelle, in die niemand schaut, ist schlimmer als gar kein Inventar.
Wie steuern Sie, welche KI-Werkzeuge Mitarbeitende nutzen dürfen?
An der Positivliste entscheidet sich, ob eine Richtlinie funktioniert oder leise scheitert. Knüpfen Sie sie an die Datenklassifizierung, statt Werkzeuge isoliert zu erlauben oder zu verbieten.
-
Öffentliche Daten und Marketingdaten: die meisten gängigen KI-Werkzeuge, ob Unternehmens- oder Gratisversion.
-
Interne Betriebsdaten: nur Unternehmenskonten, mit Einsicht auf Administrationsebene.
-
Vertrauliche Daten (Personaldossiers, Kundendaten, Finanzzahlen): Unternehmensverträge mit ausdrücklichen Datenschutzbestimmungen; private Gratiskonten sind vollständig untersagt.
-
Berufsgeheimnis oder Geschäftsgeheimnisse: keine Cloud-KI ohne rechtliche Freigabe; nur On-Premises oder dedizierte Umgebung.
Die letzte Klasse ist keine übertriebene Vorsicht. Schweizer Rechtsanalysen halten fest, dass pasting confidential or professional-secret data into a cloud AI service can count as unauthorized disclosure to a third party, unabhängig davon, was die Nutzungsbedingungen des Anbieters zu Trainingsdaten versprechen. Eine Vertragsklausel macht die Offenlegung nicht ungeschehen.
Schatten-KI macht das dringlich: Umfragen beziffern die Nutzung generativer KI über private, nicht verwaltete Konten unter Wissensarbeitenden between a majority in 2025. Regeln für Eingaben sollten verlangen, dass Personendaten vor jeder Eingabe pseudonymisiert werden, dass Quellcode mit Geheimnissen tabu ist und dass die Aktivität auf Mandantenebene über Werkzeuge zur Verhinderung von Datenabfluss und über Vertraulichkeitskennzeichnungen protokolliert wird, wo Ihre IT-Umgebung das unterstützt.
Wie führen Sie eine KI-Richtlinie Schritt für Schritt ein?
Eine Richtlinie auf Papier einzuführen und Mitarbeitende dazu zu bringen, sie auch zu befolgen, sind zwei verschiedene Projekte. Gehen Sie in dieser Reihenfolge vor:
-
Erfassen und klassifizieren. Finden Sie heraus, wer was nutzt, bevor Sie eine einzige Regel schreiben.
-
In einer kontrollierten Gruppe testen. Lassen Sie neue Werkzeuge zuerst durch ein kleines Team laufen, mit einer Datenschutz-Folgenabschätzung, falls der Anwendungsfall Personendaten berührt.
-
Beschaffungsbedingungen prüfen. Klären Sie den Auftragsbearbeitungsvertrag des Anbieters, den Speicherort der Daten, Prüfrechte und, bei grenzüberschreitendem Datenfluss, eine Folgenabschätzung für die Übermittlung.
-
Personalreglement anpassen. Binden Sie die KI-Richtlinie in bestehende HR-Dokumente ein, statt ein eigenständiges PDF herauszugeben, das niemand ein zweites Mal öffnet.
-
Vor der Einführung schulen. Machen Sie die Schulung obligatorisch, nicht freiwillig, und legen Sie Messgrössen für die Überwachung fest, bevor das Werkzeug dem ganzen Team zur Verfügung steht.
Jede Etappe braucht eine Person, die Ja oder Nein sagen kann, sonst verläuft der Rollout im Sand.
Wie schulen Sie Mitarbeitende wirksam auf die KI-Richtlinie?
Schulungen wirken, wenn sie kurz sind, auf die Rolle zugeschnitten und wiederholt werden. Eine einstündige jährliche Auffrischung bringt mehr als eine einmalige Einführung, die im dritten Monat vergessen ist.
-
Bauen Sie rollenbasierte Module: Was eine Person im Kundendienst braucht, unterscheidet sich von dem, was eine Person in der Finanzanalyse braucht.
-
Geben Sie einen einseitigen Entscheidungsbaum und eine Karte mit den freigegebenen Werkzeugen ab, die am Arbeitsplatz liegen bleiben kann.
-
Schaffen Sie einen niederschwelligen Meldeweg für Fehler und beheben Sie gemeldete Probleme auch tatsächlich, sichtbar für alle.
-
Kommunizieren Sie aus der Führung heraus als Ermöglichung sicheren Ausprobierens, nicht bloss als Einschränkung. Wer sich überwacht fühlt, greift stattdessen zum privaten Konto.
Praxistipp: Stellen Sie in jeder Schulung eine Frage: «Was würden Sie tun, wenn versehentlich der Vertrag einer Kundin in Ihrer Eingabe landet?» Die Antwort zeigt sofort, ob die Richtlinie wirklich angekommen ist.
Was tun, wenn eine Person ein KI-Werkzeug missbräuchlich nutzt?
Die Reaktion auf einen Vorfall muss schneller sein, als der Schaden wächst.
-
Sofort eindämmen. Sperren Sie das Konto und verlangen Sie, sofern der Anbieter das zulässt, die Löschung der offengelegten Daten.
-
Vorfall einordnen. Bestimmen Sie die betroffene Datenklasse und ob eine Datenschutz-Folgenabschätzung oder eine Meldefrist nach DSG oder DSGVO ausgelöst wird.
-
Alles protokollieren. Halten Sie den Vorfall, die betroffenen Daten und die getroffenen Massnahmen fest, denn Schweizer Leitlinien empfehlen, diese Protokolle für Prüfung und Erklärbarkeit aufzubewahren.
-
Auswerten und nachbessern. Führen Sie eine Auswertung der Erkenntnisse durch und passen Sie Richtlinie oder Positivliste an, wenn der Vorfall eine Lücke offenlegt.
Wie sieht eine einseitige KI-Richtlinie konkret aus?
So ist eine Richtlinie aufgebaut, die kompakt genug ist, um sie direkt ins Personalreglement zu übernehmen.
| Element | Inhalt |
|---|---|
| Geltungsbereich | Definitionen von KI, generativer KI und erfassten automatisierten Entscheidungen |
| Rollen | Verantwortliche Person für KI, Verantwortliche pro Anwendungsfall, Datenschutzbeauftragte:r, Freigabe durch die Geschäftsseite |
| Positivliste | Freigegebene Werkzeuge nach Datenklasse, Unternehmenskonten gegenüber privaten Konten |
| Datenregeln | Vierstufige Klassifizierung mit Eingabebeschränkungen je Stufe |
| Menschliche Prüfung | Obligatorische Kontrolle, bevor ein KI-Ergebnis zur Entscheidung wird |
| Meldung von Vorfällen | Ansprechstelle, Reaktionsfrist, Eskalationsweg |
| Fusszeile | Versionsnummer, verantwortliche Person, Kontakt, nächstes Überprüfungsdatum |
Drei Regeln stehen fett zuoberst, für alle, die nur den ersten Abschnitt lesen: KI-Einsatz offenlegen, nie geschützte Daten eingeben, Ergebnisse immer prüfen. Beratende, die diesen Aufbau durchdenken, landen regelmässig bei wenigen Grundsätzen plus einer geprüften Positivliste statt bei einem langen technischen Standard, den niemand zu Ende liest.
Wer hinter diesen Empfehlungen steht
Dieses Vorgehen beruht auf der Erfahrung aus dem Aufbau und der Integration von KI-Systemen für Teams, die rund um ihre Werkzeuge Governance brauchen und nicht nur Begeisterung. Die technische Seite der Richtlinienarbeit übernehmen wir direkt: KI-Automatisierungen, Einrichtung von Mandanten und praxisnahe Masterclasses für Teams, die ihre ersten Regeln zur KI-Nutzung einführen. Das oben beschriebene Muster zeigt, was den Kontakt mit einer realen IT-Umgebung und einer realen Rechtsabteilung übersteht, nicht was sich in einer Präsentation gut macht, und verdeutlicht, wie AI & Automation in praktische Arbeitsabläufe passt.
Wie Ampersand Labs Sie bei der Umsetzung unterstützt
Die Richtlinie zu schreiben, ist die einfachere Hälfte. Schwieriger ist es, Unternehmensmandanten richtig zu konfigurieren, Regeln gegen Datenabfluss einzurichten und ein Team zu schulen, das bereits KI-Werkzeuge nutzt, von denen Sie noch nichts wissen. Genau diese Lücke schliesst Ampersand Labs: ein Richtlinien-Audit zusammen mit der technischen Umsetzung, sei es die Konfiguration der Mandanten, KI-Automatisierung für Ihre konkreten Arbeitsabläufe oder eine praxisnahe Masterclass, nach der Ihre Mitarbeitenden die Regeln verstehen, statt sich über sie zu ärgern.
Eine Zusammenarbeit beginnt meist mit einem kurzen Gespräch zur Einordnung: Welche Werkzeuge sind bereits im Einsatz, welche Datenklassen wiegen am schwersten und wo liegen die Lücken bei der Einhaltung der Vorgaben. Danach werden Audit, technische Einrichtung und Schulung als ein zusammenhängendes Paket geplant, statt dass drei Anbieter schlecht aneinander übergeben. Wenn Sie über den Entwurfsstatus hinauskommen möchten, melden Sie sich über die Leistungsseite von Ampersand Labs und starten Sie mit diesem Gespräch.
Quellen
FAQ
Brauchen auch kleine Unternehmen eine formelle KI-Richtlinie?
Ja. Schon eine zweiseitige Richtlinie mit Positivliste und Datenregeln senkt das Risiko von Schatten-KI, die bei der Mehrheit der Wissensarbeitenden über nicht verwaltete private Konten läuft.
Muss ich Mitarbeitende nach Schweizer Recht über den KI-Einsatz informieren?
Ja. Nach DSG/nDSG müssen Arbeitgeber ihre Mitarbeitenden informieren, wenn deren Daten durch KI bearbeitet werden, einschliesslich der Identität des Verantwortlichen, des Zwecks und jeder Bekanntgabe ins Ausland.
Dürfen Arbeitgeber die Leistung von Mitarbeitenden mit KI überwachen?
Nur wenn die Überwachung nach Artikel 26 der Verordnung 3 zum Arbeitsgesetz erforderlich und verhältnismässig ist; Werkzeuge, die Emotionen oder Verhalten erfassen, ohne klare Begründung durch Sicherheit oder Leistungsmessung, können rechtswidrig sein.
Wie oft sollte eine KI-Richtlinie aktualisiert werden?
Mindestens jährlich, und früher, sobald eine neue Werkzeugkategorie, ein Vorfall oder eine regulatorische Änderung (etwa eine Aktualisierung der FINMA) Ihre Risikoklassifizierung betrifft.
Wer sollte im Unternehmen für die KI-Richtlinie verantwortlich sein?
Eine namentlich bestimmte verantwortliche Person für KI oder ein kleines bereichsübergreifendes Gremium aus IT, Recht, Risiko und HR, denn eine Richtlinie ohne klare Verantwortung übersteht den ersten echten Vorfall selten.
Empfohlen
Aktualisiert
Sprechen Sie mit uns
Haben Sie ein Projekt, das dieses Thema berührt?
Ein kostenloses 10-Minuten-Gespräch ist der schnellste Weg, um herauszufinden, ob wir das richtige Studio dafür sind.
Kostenloses 10-Min-Gespräch buchenWeiterlesen
Weitere Artikel.
74 % Rollbacks vermeiden: KI im Kundensupport, gebaut für den Unternehmensbetrieb
Führen Sie ein betrieblich gedachtes KI-Pilotprojekt im Kundensupport: ein Workflow im Schattenbetrieb, gestufte Freigaben, Governance, API-Integration.
Artikel lesenCRM-ERP-Integration in drei Monaten: Proof of Concept mit Senior-Team in der Schweiz
CRM und ERP synchron halten: In drei Monaten zum Proof of Concept. Mit Checkliste, Architekturoptionen und Hinweisen zur Schweizer Compliance.
Artikel lesenFestpreis oder Abrechnung nach Aufwand: 4 Fragen und die richtige Steuerung
Vier Fragen und klare Steuerungsregeln für die Wahl zwischen Festpreis und Abrechnung nach Aufwand, inklusive kurzem Discovery-Sprint vor der Preisfindung.
Artikel lesen