Der Datenschutzbeauftragte hat einen gesetzlichen Aufgabenkatalog in Art. 39 DSGVO. Der KI-Beauftragte hat keinen, weil der EU AI Act die Rolle gar nicht vorschreibt. Was er stattdessen vorschreibt, sind Ergebnisse: geschulte Mitarbeiter, gekennzeichnete KI-Inhalte, überwachte Hochrisiko-Systeme, dokumentierte Entscheidungen. Jemand muss diese Ergebnisse liefern. Dieser Ratgeber übersetzt die Pflichten der Verordnung in einen konkreten Aufgabenkatalog, zeigt einen realistischen Jahresplan und sagt ehrlich, wie viel Zeit die Rolle kostet. Ob die Rolle in Ihrem Unternehmen überhaupt nötig ist, klärt der Beitrag KI-Beauftragter: Pflicht oder freiwillig?.
Der Aufgabenkatalog in neun Feldern
1. KI-Inventar führen. Kein Auftrag lässt sich erfüllen, wenn niemand weiß, welche KI im Haus läuft. Der KI-Beauftragte erfasst alle Systeme, vom ChatGPT-Zugang der Marketingabteilung bis zur Bewerbervorauswahl im HR-Tool, mit Zweck, Anbieter, Datenarten und Verantwortlichem. Wie das Register aussieht, zeigt die KI-Register-Vorlage, die Methode beschreibt die Seite KI-Inventarisierung.
2. Risikoklassen zuordnen. Jedes System wird nach dem Ansatz der KI-Verordnung eingeordnet: verboten, Hochrisiko nach Anhang III, transparenzpflichtig oder minimales Risiko. Die Einordnung entscheidet über alle weiteren Pflichten und muss begründet dokumentiert werden.
3. KI-Kompetenz nach Art. 4 sicherstellen. Seit Februar 2025 müssen alle Personen, die mit KI-Systemen arbeiten, über ausreichende Kompetenz verfügen. Der KI-Beauftragte ermittelt den Schulungsbedarf je Rolle, organisiert Schulungen und hält Teilnahmenachweise fest. Details im Ratgeber Art. 4 KI-Kompetenzpflicht.
4. KI-Richtlinie und Freigabeprozess betreiben. Welche Werkzeuge sind erlaubt, welche Daten dürfen eingegeben werden, wer gibt neue Systeme frei? Der KI-Beauftragte schreibt die Richtlinie nicht allein, verantwortet aber, dass sie existiert, gelebt und aktualisiert wird. Eine Vorlage liefert der Beitrag KI-Richtlinie für Unternehmen.
5. Anbieter und Verträge prüfen. Bei eingekaufter KI ist der Anbieter für vieles verantwortlich, aber nicht für alles. Der KI-Beauftragte prüft Betriebsanleitungen, Konformitätsnachweise, Datenverarbeitung und Vertragsklauseln und stimmt sich dabei mit dem Datenschutzbeauftragten ab.
6. Transparenzpflichten nach Art. 50 umsetzen. Chatbots müssen sich als KI zu erkennen geben, künstlich erzeugte oder manipulierte Inhalte müssen gekennzeichnet werden. Der KI-Beauftragte identifiziert die betroffenen Stellen im Unternehmen und legt fest, wie die Kennzeichnung technisch und organisatorisch erfolgt.
7. Hochrisiko-Systeme betreiben. Wer ein Hochrisiko-System nutzt, muss es nach Betriebsanleitung einsetzen, eine wirksame menschliche Aufsicht durch geschulte Personen sicherstellen, Eingabedaten kontrollieren, Protokolle aufbewahren und Vorfälle melden. Bei bestimmten Betreibern kommt die Grundrechte-Folgenabschätzung nach Art. 27 hinzu, deren Ablauf der Ratgeber KI-Folgenabschätzung erstellen beschreibt.
8. Monitoring und Vorfälle. KI-Systeme verändern sich mit jedem Modell-Update. Der KI-Beauftragte definiert, was regelmäßig geprüft wird, wer Auffälligkeiten meldet und wie mit Fehlentscheidungen umgegangen wird. Die Bausteine dazu stehen auf der Seite KI-Monitoring.
9. Dokumentation und Auditfähigkeit. Alles oben Genannte muss sich einem Kunden, Auditor oder einer Marktüberwachungsbehörde in Stunden statt Wochen vorlegen lassen. Der KI-Beauftragte hält die Nachweise zusammen und berichtet der Geschäftsleitung, die nach der Verordnung die Verantwortung trägt.
Ein realistischer Jahresplan
Die Rolle lebt von Regelmäßigkeit. Bewährt hat sich dieser Rhythmus für ein mittelständisches Unternehmen ohne eigene KI-Entwicklung:
- Erstes Quartal: Inventar aktualisieren, Risikoklassen prüfen, Schulungsplan für das Jahr festlegen, Bericht an die Geschäftsleitung.
- Zweites Quartal: Schulungsrunde nach Art. 4 durchführen und dokumentieren, KI-Richtlinie auf neue Werkzeuge anpassen, Anbieterverträge auslaufender Systeme prüfen.
- Drittes Quartal: Stichprobenprüfung der Transparenzkennzeichnung, Monitoring-Auswertung der Hochrisiko-Systeme, Übung des Meldewegs für Vorfälle.
- Viertes Quartal: Rechtsänderungen und Leitlinien der Behörden einarbeiten, Folgenabschätzungen überprüfen, Jahresbericht und Planung für das Folgejahr.
Dazwischen laufen die Anlässe, die sich nicht planen lassen: eine Fachabteilung will ein neues Werkzeug, ein Anbieter ändert seine Nutzungsbedingungen, ein Kunde schickt einen Fragebogen zur KI-Nutzung. Genau diese Anlässe sind der Grund, warum die Rolle eine feste Ansprechperson braucht und keine Sammelmappe.
Wie viel Zeit die Rolle kostet
Im ersten Jahr entsteht der Großteil des Aufwands, weil Inventar, Richtlinie und Schulungsstruktur erst aufgebaut werden. Danach hängt der Umfang von drei Faktoren ab: Zahl der KI-Systeme, Anteil an Hochrisiko-Anwendungen und Unternehmensgröße. Für 20 bis 50 Mitarbeiter mit einer Handvoll KI-Werkzeugen sind nach dem Aufbau zwei bis vier Stunden pro Woche realistisch. Mit Hochrisiko-Systemen, mehreren Standorten oder eigener Entwicklung wird daraus eine Teilzeitstelle.
Intern bedeutet das: eine qualifizierte Person freistellen, weiterbilden und vertreten. Extern lässt sich der gesamte Katalog als Pauschale abdecken, bei DATUREX nach dem Fair-Use-Prinzip ab 250 Euro netto im Monat für Unternehmen bis 20 Mitarbeiter, ab 400 Euro bis 50 und ab 600 Euro bis 100 Mitarbeiter, jeweils inklusive Dokumentation. Die Gegenüberstellung finden Sie unter KI-Beauftragter intern oder extern und die vollständige Preisübersicht unter Kosten eines KI-Beauftragten.
Schnittstellen zu Datenschutz und Informationssicherheit
Der KI-Beauftragte arbeitet nicht im Vakuum. Mit dem Datenschutzbeauftragten teilt er sich Folgenabschätzungen, Anbieterprüfungen und Betroffenenrechte, mit dem Informationssicherheitsbeauftragten Zugriffskonzepte, Protokollierung und den Umgang mit Vorfällen. Wer bereits ein ISMS betreibt, kann die KI-Governance daran andocken statt eine zweite Struktur aufzubauen. Wie das gelingt, beschreibt die Seite KI-Governance im ISMS unserer Schwesterdomain, den strukturierten Rahmen dafür liefert ISO/IEC 42001.
Fazit
Die Aufgaben eines KI-Beauftragten ergeben sich nicht aus einem Paragrafen, sondern aus der Summe der Ergebnispflichten der KI-Verordnung. Wer die neun Felder besetzt und den Jahresrhythmus einhält, erfüllt die Verordnung nicht nur formal, sondern weiß jederzeit, welche KI im Unternehmen läuft und wer dafür geradesteht. Ob intern oder als externer KI-Beauftragter, entscheidend ist, dass die Rolle wirklich ausgefüllt wird.
- KI-Beauftragter
- Aufgaben
- EU AI Act
- KI-Governance
- Jahresplan