KI-Verordnung, Betreiberpflichten

KI-Verordnung: Neue Betreiberpflichten für Arbeitgeber ab Dezember 2027

Veröffentlicht am: 23.09.2026 um 08:39 Uhr | Redaktion boerse-global.de

Hochrisiko-KI bringt Arbeitgebern neue EU-Vorgaben, während Schatten-KI und unkontrollierte Zugriffe die Datensicherheit in Unternehmen belasten.

Hochrisiko-KI im Job: EU-Pflichten und Sicherheitsrisiken
Ein minimalistisch gestaltetes, leeres Büro mit Glaswänden und natürlichem Lichteinfall, das eine Atmosphäre von Überwachung und Ordnung vermittelt. Illustration mit AI erstellt.

Fachmedien untersuchen derzeit verstärkt den Einsatz von Hochrisiko-Künstlicher-Intelligenz (KI) zur Mitarbeiterüberwachung und die damit verbundenen Herausforderungen für Arbeitgeber. Der verstärkte Einzug dieser Technologien in die Arbeitsumgebung führt zu einer komplexen Gemengelage aus rechtlichen Verpflichtungen, Sicherheitsrisiken und veränderten Anforderungen an das Personalmanagement.

Rechtliche Rahmenbedingungen und Betreiberpflichten nach der KI-VO

Die Europäische Union setzt mit der KI-Verordnung (KI-VO) neue Maßstäbe für den Einsatz von Systemen in sensiblen Bereichen. Arbeitgeber, die als Betreiber von Hochrisiko-KI agieren – etwa bei der Bewertung von Bewerbungen im Recruiting, der Analyse von Emotionen oder der Vergabe von Noten in Klausuren – müssen künftig weitreichende Pflichten erfüllen. Laut Artikel 113 der KI-VO treten diese Betreiberpflichten am 2. Dezember 2027 beziehungsweise am 2. August 2028 in Kraft.

Zu den zentralen Aufgaben der Arbeitgeber gehört es demnach, die bestimmungsgemäße Nutzung der Systeme laufend zu kontrollieren und die Beschäftigten umfassend einzuweisen. Zudem müssen Eingabedaten, sogenannte Prompts, auf ihre Zulässigkeit geprüft werden. Ein wesentlicher Aspekt der Dokumentation ist die Aufbewahrung automatisch erzeugter Protokolle, die für mindestens sechs Monate gesichert werden müssen.

Mitbestimmung und individuelle Arbeitnehmerrechte

Der Einsatz von KI-Systemen tangiert massiv die Rechte der Belegschaft. Nach der Gewerbeordnung dürfen Arbeitgeber den Einsatz von KI als Arbeitsmittel zwar grundsätzlich vorschreiben, ein generelles Recht für Beschäftigte auf die Nutzung bestimmter Tools wie ChatGPT oder Gemini besteht hingegen nicht. Sobald ein System jedoch objektiv zur Überwachung von Leistung oder Verhalten geeignet ist, greift das Mitbestimmungsrecht des Betriebsrats.

Insbesondere die Analyse von Prompt- und Token-Nutzung erlaubt tiefe Rückschlüsse auf die Arbeitsweise und die individuellen Fähigkeiten von Mitarbeitern.

Bei ausschließlich automatisierten Entscheidungen, die eine erhebliche Wirkung auf die Betroffenen haben, finden zudem die Regelungen des Artikels 22 der Datenschutz-Grundverordnung (DSGVO) Anwendung. Dies sieht Ausnahmen vor, die eine menschliche Überprüfung, die Möglichkeit zur Stellungnahme und die Anfechtung der Entscheidung beinhalten. Auch das Allgemeine Gleichbehandlungsgesetz (AGG) bleibt in diesem Kontext ein verbindlicher Maßstab.

Anzeige

Wer die komplexen Vorgaben der neuen EU-Gesetzgebung verstehen möchte, erhält in diesem Leitfaden einen kompakten Überblick über alle Fristen und Risikoklassen. EU AI Act in 5 Schritten verstehen

Sicherheitsrisiken durch ungesteuerte KI-Nutzung

Neben den rechtlichen Hürden rücken Sicherheitsrisiken in den Fokus der Verantwortlichen. Laut einer Exabeam-Studie vom Juni 2026 stufen 48 Prozent der Security-Entscheider KI-Agenten mit übermäßigen oder unbeabsichtigten Zugriffsrechten als größte Bedrohung ein. Damit wird dieses Risiko höher bewertet als externe Angriffe, die von 28 Prozent der Befragten genannt wurden.

Ein weiteres Problem stellt die sogenannte Schatten-KI dar. Der AI Governance Benchmark 2026 von Box und dem Handelsblatt Research Institute zeigt, dass nicht freigegebene generative KI-Tools in 42 Prozent der Unternehmen gelegentlich und in 34 Prozent der Betriebe sogar häufig genutzt werden.

Nur 9 Prozent der befragten Unternehmen verbieten externe KI-Tools vollständig. Die Folgen einer mangelnden Kontrolle sind bereits spürbar: In einer Umfrage von Absolute Security meldeten 71 Prozent der CISOs Datenabflüsse durch nicht genehmigte KI-Anwendungen.

Anzeige

Viele Unternehmen stehen vor der Herausforderung, neue Technologien rechtssicher zu implementieren, ohne dabei die IT-Sicherheit zu gefährden. Dieser kostenlose Report klärt darüber auf, welche rechtlichen Pflichten und Cyberrisiken dabei für Unternehmer entscheidend sind. Kostenlosen Cyber-Security-Report jetzt herunterladen

Produktivitätspotenziale und Auswirkungen auf die Lohnstruktur

Trotz der Risiken ist das Interesse an Effizienzsteigerungen hoch. Eine Untersuchung von Adobe Acrobat aus dem Frühjahr 2026 ergab, dass 67 Prozent der Beschäftigten in Deutschland durch KI eine Zeitersparnis von bis zu acht Stunden pro Woche erwarten. Besonders in der Wirtschaft, im Management und im Ingenieurwesen wird die Technologie bereits intensiv für die Dokumentenbearbeitung genutzt.

Diese Produktivitätsgewinne könnten jedoch Auswirkungen auf die Gehaltsstrukturen haben. Forscher des ifo-Instituts beobachten, dass viele Manager in den nächsten fünf Jahren mit sinkenden Löhnen durch den KI-Einsatz rechnen.

Vor allem bei Arbeitskräften mit weniger als fünf Jahren Berufserfahrung erwartet etwa jedes zweite KI-nutzende Unternehmen niedrigere Löhne. Bei erfahreneren Beschäftigten liegt dieser Anteil bei rund 40 Prozent. Besonders in der Beratungsbranche übernimmt KI bereits Aufgaben wie Recherche und Datenanalyse, die traditionell von Junior-Beratern durchgeführt wurden.

Strategien zur Implementierung und Governance

Unternehmen reagieren mit unterschiedlichen Ansätzen auf diese Entwicklung. Der Versicherungskonzern Talanx setzt auf ein dreiphasiges Modell und nutzt über 430 sogenannte Copilot Champions als Multiplikatoren, um die rund 24.000 Mitarbeitenden im Umgang mit generativer KI zu schulen.

Personalvorständin Caroline Schlienkamp betonte in diesem Zusammenhang, dass die größte Herausforderung in der unterschiedlichen Veränderungsbereitschaft der Belegschaft liege, nicht in der Technik selbst.

Ein am 23. September 2026 veröffentlichter Bericht von AXA XL und S-RM empfiehlt Arbeitgebern fünf zentrale Handlungsfelder. Dazu gehören klare Verantwortlichkeiten für die KI-Governance, der Schutz sensibler Daten durch Identitätsmanagement sowie ein systematisches Risikomanagement über den gesamten Lebenszyklus der KI-Systeme hinweg.

Dass die Sensibilität für dieses Thema steigt, zeigt auch der Bericht: Mittlerweile prüfen 64 Prozent der Unternehmen die Sicherheit von KI-Tools vor deren Einsatz, verglichen mit 37 Prozent im Vorjahr.

Disclaimer...

de | wirtschaft | 70163887 |