KI-Audit im Unternehmen: So prüfen Sie den Einsatz von KI

2 Min. LesezeitStand 08.10.2026Mit KI erstellt · redaktionell geprüft

Ein KI-Audit zeigt, wo ein Unternehmen beim Einsatz von KI steht: Welche Systeme laufen, ob Regeln eingehalten werden und wo Risiken oder unnötige Kosten liegen. Gesetzlich vorgeschrieben ist ein solches Audit für die meisten Unternehmen nicht. Es ist aber der zuverlässigste Weg, Pflichten aus KI-Verordnung und DSGVO im Blick zu behalten. Dieser Leitfaden ersetzt keine Rechtsberatung.

Interne Prüfung oder externe Prüfung?

Für die meisten Unternehmen genügt zunächst ein internes KI-Audit, durchgeführt von einer Person oder einem kleinen Team aus IT, Datenschutz und Fachbereich. Externe Prüfungen lohnen sich, wenn Kunden Nachweise verlangen, eine Zertifizierung etwa nach ISO/IEC 42001 geplant ist oder Hochrisiko-Systeme betroffen sind. Wichtig ist in beiden Fällen: Wer prüft, sollte nicht ausschließlich das eigene System bewerten.

Ablauf in sechs Schritten

  1. Umfang festlegen: alle KI-Systeme oder nur einen Bereich, etwa Kundenservice oder Personal.
  2. Bestandsaufnahme: Welche Werkzeuge werden tatsächlich genutzt, auch private Konten und eingebaute KI-Funktionen in bestehender Software? Befragungen und Auswertungen der Lizenzen helfen.
  3. Unterlagen sammeln: Verträge, Richtlinie, Schulungsnachweise, Datenschutzdokumente.
  4. Prüfen: anhand der Checkliste unten, mit Stichproben aus der Praxis.
  5. Bewerten: Abweichungen nach Dringlichkeit einstufen.
  6. Maßnahmen und Bericht: Verantwortliche und Termine festlegen, Nachprüfung planen.

Checkliste für das KI-Audit

BereichPrüffrage
InventarSind alle KI-Systeme erfasst?
RisikoklasseIst jedes System eingeordnet?
VerboteKeine verbotene Praxis im Einsatz?
KompetenzSchulungen erfolgt und belegt?
DatenschutzAVV, Verzeichnis, DSFA vorhanden?
KennzeichnungChatbots und Deepfakes offengelegt?
SicherheitZugänge, Schlüssel, Agentenrechte?
QualitätErgebnisse geprüft und getestet?
KostenLizenzen genutzt, Limits gesetzt?

Worauf Prüfer besonders achten sollten

  • Schatten-KI: Beschäftigte nutzen Dienste, die nie freigegeben wurden. Das ist oft der größte Befund.
  • Eingebaute KI: Neue KI-Funktionen in Office-Paketen, CRM oder Ticketsystemen werden manchmal per Update aktiviert, ohne dass jemand entschieden hat.
  • Freigaben und Rechte: Assistenten mit Zugriff auf Unternehmensdaten finden auch Dokumente, die zu breit freigegeben sind. Für Microsoft 365 erklärt das der Ratgeber Copilot-Oversharing vermeiden.
  • Agenten: Welche Aktionen dürfen sie ohne Bestätigung ausführen?
  • Prompt Injection: Werden Eingaben aus E-Mails, Dokumenten oder Websites ungeprüft verarbeitet? Testtexte prüft der Prompt-Injection-Prüfer.
  • Personalbereich: KI bei Bewerbungen oder Leistungsbewertung kann Hochrisiko-KI sein, mit Pflichten ab dem 2. Dezember 2027.

Stichproben statt nur Papier

Ein Audit, das nur Dokumente liest, übersieht die Praxis. Lassen Sie sich deshalb in einigen Fachbereichen zeigen, wie KI tatsächlich genutzt wird: Welche Daten landen in Prompts, wie werden Ergebnisse geprüft, wer gibt veröffentlichte Inhalte frei? Ein kurzes Gespräch mit zwei oder drei Beschäftigten pro Bereich bringt oft mehr ans Licht als jede Richtlinie. Fragen Sie auch nach Problemen: Wo hat die KI schon falsche Ergebnisse geliefert, und was ist dann passiert?

Ergebnis und Wiederholung

Am Ende steht ein kurzer Bericht mit Befunden, Bewertung und Maßnahmen. Wiederholen Sie das Audit mindestens jährlich und zusätzlich, wenn neue Systeme hinzukommen oder sich die Rechtslage ändert. Die Bestandsaufnahme wird bei der zweiten Runde deutlich schneller, wenn ein gepflegtes Verzeichnis existiert; der KI-Verzeichnis-Generator hilft beim Aufbau. Welche Unterlagen dauerhaft vorhanden sein sollten, beschreibt Dokumentation von KI-Systemen.

Erstellt mit Unterstützung von KI, geprüft und redaktionell verantwortet von Leon Blatz. Allgemeine Information, keine Rechts-, Steuer- oder Finanzberatung.

KI-Verzeichnis erstellenKI-Systeme mit Zweck, Risikoklasse, Datenschutz und Verantwortlichen erfassen.
Öffnen

Auch hilfreich: KI-Richtlinie-Generator · KI-Kennzeichnung-Generator

KI-News

Aktuelle News zum Thema

Alle KI-Recht & Politik-News
  1. US-Verteidigungsministerium nutzt Claude nach eigenen Angaben nicht mehr5. Oktober 2026 · Politik
  2. Kalifornien: Bußgelder für Robotaxis, die Rettungskräfte blockieren5. Oktober 2026 · Recht
  3. USA: Trump kündigt „Super Intelligence Force“ an4. Oktober 2026 · Politik
Weiterlesen

Weitere Artikel

  1. KI und Produkthaftung: Was die neue EU-Produkthaftungsrichtlinie ändertKI und Produkthaftung: Wie die neue EU-Produkthaftungsrichtlinie Software und KI erfasst, wer haftet, welche Schäden ersetzt werden und wie man vorsorgt.
  2. KI und Cyber Resilience Act: Cybersicherheit für Produkte mit KIKI und Cyber Resilience Act: Welche Produkte mit KI unter die EU-Verordnung fallen, welche Pflichten und Fristen gelten und wie sie zur KI-Verordnung passt.
  3. KI-Aufsicht in Deutschland: Wer die KI-Verordnung überwachtKI-Aufsicht in Deutschland: Welche Behörden die KI-Verordnung überwachen, welche Rolle Bundesnetzagentur, Datenschutzbehörden und das EU-Büro für KI spielen.