CEO, CIO, CDO oder CAIO: Entscheidungsrechte statt Organigramm
12 Min. Lesezeit
Jetzt lesenWer trägt im Mittelstand die strategische, operative und regulatorische Verantwortung für KI — und welche Entscheidungen gehören zwingend in die Geschäftsführung?
Die Gesamtverantwortung für KI liegt bei der Geschäftsführung und ist nicht delegierbar. Delegierbar ist die Ausführung: Eine benannte KI-Leitung führt Architektur, Inventar und Betrieb; die Fachbereiche verantworten fachliche Qualität und die Nutzung im Prozess. Vier Entscheidungen bleiben verbindlich oben: Ziele, Risikotoleranz, Budgetrahmen und Stopp. Seit Februar 2025 verlangt der EU AI Act zusätzlich nachweisbare KI-Kompetenz im Unternehmen, auch in der Führung. Wer bis heute keine schriftliche Rollenverteilung hat, trägt die Verantwortung trotzdem. Er kann sie nur nicht belegen.
Die Nutzung wächst schneller als die Steuerung. 36 Prozent der deutschen Unternehmen ab 20 Beschäftigten setzen KI ein, fast doppelt so viele wie im Vorjahr (Bitkom, September 2025). In der Größenklasse ab 250 Beschäftigten meldet die amtliche Statistik 57 Prozent (Destatis, Berichtsjahr 2025). Der breite Mittelstand liegt laut KfW Research bei 20 Prozent, fünfmal so viel wie sechs Jahre zuvor (Februar 2026).
Die Steuerung hält nicht Schritt. Mehr als 80 Prozent der Unternehmen sehen laut McKinsey keinen spürbaren Effekt generativer KI auf das Betriebsergebnis (Global Survey, März 2025). Das ist kein Technikproblem. Es fehlt an Verantwortung mit Durchgriff: an klaren Zielen, an Abbruchregeln, an einer Person, die das Portfolio führt.
Parallel wird der Rechtsrahmen scharf. Die KI-Kompetenzpflicht nach Artikel 4 der Verordnung (EU) 2024/1689 gilt seit Februar 2025. Zum 2. August 2026 folgt der Hauptanwendungstermin mit den Betreiberpflichten für Hochrisiko-Systeme. Ein Geschäftsführer kann dann nicht mehr sagen, KI sei ein Thema der IT gewesen. Die Aufsicht fragt nach Nachweisen, nicht nach Absichten.
Der EU AI Act ordnet Pflichten nach Rollen, nicht nach internen Titeln. Wer ein KI-System unter eigener Verantwortung einsetzt, ist Betreiber. Das gilt auch für zugekaufte Standardsoftware mit KI-Funktion. Die wichtigsten Fristen stehen fest:
| Frist | Pflicht | Wen es trifft |
|---|---|---|
| 2. Februar 2025 | Verbotene Praktiken (Artikel 5), KI-Kompetenz (Artikel 4) | Alle Anbieter und Betreiber |
| 2. August 2025 | Pflichten für GPAI-Modelle, Sanktionsrahmen anwendbar | Modellanbieter, Mitgliedstaaten |
| 2. August 2026 | Hauptanwendung, unter anderem Betreiberpflichten für Hochrisiko-Systeme (Artikel 26) | Auch Mittelständler als Betreiber |
| 2. August 2027 | Hochrisiko-KI in regulierten Produkten (Anhang I) | Produkthersteller |
Über eine Verschiebung einzelner Hochrisiko-Fristen wurde auf EU-Ebene zuletzt verhandelt. Für die Führungsplanung ändert das wenig. Die Kompetenzpflicht gilt bereits, und der Bußgeldrahmen ist beschlossen.
Artikel 26 verlangt von Betreibern unter anderem menschliche Aufsicht durch geschulte Personen, laufende Überwachung, die Aufbewahrung automatischer Protokolle über mindestens sechs Monate und Meldungen bei schweren Vorfällen. Absatz 7 verpflichtet dazu, Beschäftigte und ihre Vertretungen vor der Inbetriebnahme am Arbeitsplatz zu informieren. Die Mitbestimmung ist damit kein freiwilliger Höflichkeitsakt mehr, sondern Teil der Betreiberpflicht.
Artikel 99 setzt die Preise: bis zu 35 Millionen Euro oder sieben Prozent des weltweiten Jahresumsatzes bei verbotenen Praktiken, bis zu 15 Millionen Euro oder drei Prozent bei Verstößen gegen die meisten übrigen Pflichten. Für kleine und mittlere Unternehmen gilt der jeweils niedrigere Betrag.
Ein Blick auf die drei DACH-Märkte lohnt sich. Österreichische Unternehmen unterliegen der Verordnung unmittelbar. Für die Schweiz gilt sie nicht direkt, ihr Anwendungsbereich reicht aber weit: Erfasst sind auch Betreiber in Drittstaaten, wenn die Ausgabe des Systems in der EU verwendet wird (Artikel 2). Ein Schweizer Zulieferer mit EU-Kunden plant deshalb faktisch mit denselben Pflichten. Wer freiwillig über das Pflichtprogramm hinausgehen will, findet in ISO/IEC 42001:2023 ein zertifizierbares Managementsystem für KI. Die Norm verlangt ausdrücklich, dass die oberste Leitung Rollen, Ressourcen und eine KI-Richtlinie verantwortet. Für Kunden- und Bankgespräche wird ein solches Zertifikat zunehmend zum Vertrauenssignal.
Wer KI-Verantwortung an die IT delegiert, ohne Stopprecht und Budget mitzugeben, delegiert nicht die Verantwortung. Er delegiert nur die Schuld.
Tragfähige Verantwortung hat im Mittelstand drei Ebenen. Jede Ebene braucht eigene Entscheidungsrechte und eigene Nachweise.
| Ebene | Träger | Kernentscheidungen | Nachweis |
|---|---|---|---|
| Mandat | Geschäftsführung | Ziele, Risikotoleranz, Budgetrahmen, Stopp | Mandatsdokument, Beschlussprotokolle |
| Systemführung | CIO oder benannte KI-Leitung | Architektur, Freigabeprozess, Inventar, Betrieb | Inventar, Freigabe- und Vorfallakten |
| Fachliche Richtigkeit | Fachbereichsleitung | Einsatzgrenzen im Prozess, Qualitätsabnahme, Adoption | Abnahmeprotokolle, Evaluationsberichte |
| Kontrollfunktionen | Datenschutz, Informationssicherheit, Betriebsrat | Auflagen, Einwände, Mitbestimmung | Stellungnahmen, Vereinbarungen |
Ein Beispiel macht die Trennung greifbar. Ein Maschinenbauer mit 800 Beschäftigten führt einen Angebotsassistenten auf Basis eines Sprachmodells ein. Die Geschäftsführung entscheidet, dass Angebote über 500.000 Euro nie ohne menschliche Endprüfung hinausgehen. Sie setzt den Budgetrahmen und definiert die Abbruchschwelle: Steigt die Korrekturquote über einen festgelegten Wert, wird gestoppt. Die KI-Leitung wählt die Architektur, regelt Zugriffe und führt das System im Inventar. Die Vertriebsleitung prüft die fachliche Qualität der Angebote und verantwortet, dass ihr Team das Werkzeug korrekt nutzt. Für Konflikte gilt eine Eskalationsfrist: Widerspricht eine Kontrollfunktion, entscheidet die Geschäftsführung binnen zehn Arbeitstagen. Ohne diese Frist wird jeder Einwand zum unbefristeten Veto.
Keine dieser Ebenen kann eine andere ersetzen. Eine Geschäftsführung, die Architekturfragen selbst entscheidet, wird zum Flaschenhals. Eine IT, die Risikotoleranz festlegt, überschreitet ihr Mandat. Ein Fachbereich, der eigenmächtig Systeme beschafft, unterläuft Inventar und Kontrolle. Die häufigste Fehlform ist die Ansprechpartner-Lösung: Eine Person wird sichtbar gemacht, erhält aber weder Budget noch Stopprecht noch Inventarpflicht. Das erzeugt Erwartung ohne Steuerungswirkung.
Die amtliche Statistik erklärt, warum das Thema in der Führung liegt. Als häufigste Gründe gegen den KI-Einsatz nennen Unternehmen fehlendes Wissen und Unklarheit über die rechtlichen Folgen (Destatis, Pressemitteilung Nr. 444, November 2024). Beides sind Führungsdefizite, keine Technikdefizite. Wissen lässt sich beschaffen, Rechtsunsicherheit lässt sich durch geordnete Prüfung eingrenzen. Ohne Mandat passiert beides nicht.
Die McKinsey-Erhebung vom März 2025 liefert den zweiten Befund. In 28 Prozent der KI-nutzenden Unternehmen verantwortet der CEO selbst die KI-Governance. Im Durchschnitt teilen sich zwei Führungskräfte die Aufsicht. Genau diese CEO-Aufsicht gehört zu den Faktoren, die am stärksten mit einem messbaren Ergebnisbeitrag korrelieren. Kausal bewiesen ist das nicht. Plausibel ist es trotzdem: Wo die Spitze Rechenschaft verlangt, versanden weniger Piloten.
Der dritte Befund betrifft die Arbeitsorganisation. Nur 21 Prozent der Unternehmen mit generativer KI haben laut derselben Erhebung Arbeitsabläufe grundlegend neu gestaltet. Dieses Neu-Zuschneiden von Abläufen war von 25 getesteten Merkmalen dasjenige mit dem größten Effekt auf den Ergebnisbeitrag. Verantwortung endet also nicht bei Freigabe und Kontrolle. Sie schließt die Entscheidung ein, Prozesse wirklich zu verändern, statt KI auf alte Abläufe zu schrauben.
Vier Entscheidungen gehören dauerhaft in die Geschäftsführung, unabhängig von Größe und Reifegrad. Erstens die Ziele: Welche Ergebnisse soll das KI-Portfolio in welchem Zeitraum liefern? Zweitens die Risikotoleranz: Welche Risikoklassen dürfen produktiv gehen, welche nur im begrenzten Pilot, welche gar nicht? Drittens der Budgetrahmen, getrennt nach Aufbau- und Betriebskosten. Viertens der Stopp: Ab welcher Schwelle wird ein Vorhaben beendet, und wer spricht das aus?
Die verbreitete Gegenposition lautet, die IT könne das alles besser beurteilen. Für Architektur und Betrieb stimmt das. Für die vier Rahmenentscheidungen stimmt es nicht, aus zwei Gründen. Der erste ist rechtlich: Die Organisationsverantwortung der Geschäftsleitung lässt sich nach deutschem Gesellschaftsrecht nicht wegdelegieren, nur ihre Ausführung. Der zweite ist ökonomisch: Risikotoleranz und Zielbild sind Geschäftsentscheidungen. Eine IT-Leitung, die sie faktisch trifft, entscheidet über Geschäftsmodellfragen ohne Geschäftsmandat.
Delegierbar ist dagegen fast alles andere: Architekturwahl, Werkzeugauswahl, Freigabeprozess unterhalb der GF-Schwelle, Schulungsorganisation, Vendor-Management, Evaluation. Die Kunst liegt in der sauberen Schnittstelle. Ein einseitiges Mandatsdokument reicht dafür aus. Es benennt die vier GF-Entscheidungen, die benannte KI-Leitung, die Freigabeschwellen und den Review-Rhythmus.
Die teuerste Governance ist die, die erst nach dem ersten Vorfall geschrieben wird. Dann diktieren Anwälte und Aufsicht die Regeln, nicht die Geschäftsführung.
Ein Wort zur Ehrlichkeit gegenüber sich selbst: Ein Quartalsreview, in dem noch nie ein Vorhaben gestoppt wurde, ist wahrscheinlich kein Review, sondern eine Statusfolklore. Abbruchfähigkeit zeigt sich erst im Vollzug. Wer sein Mandat ernst meint, prüft in jedem Review mindestens einen Kandidaten aktiv auf Stopp.
Bis Tag 30
Bis Tag 60
Bis Tag 90
Nein, die Verordnung (EU) 2024/1689 verlangt keinen KI-Beauftragten und keine bestimmte Rolle. Sie verteilt Pflichten nach Funktion: Anbieter entwickeln und vertreiben KI-Systeme, Betreiber setzen sie ein. Ein Mittelständler, der ein Sprachmodell im Kundenservice nutzt, ist Betreiber und trägt eigene Pflichten, etwa zur KI-Kompetenz nach Artikel 4. Wie er diese Pflichten organisiert, entscheidet das Unternehmen selbst. In der Praxis braucht es trotzdem eine benannte Person mit Inventar- und Nachweispflicht. Sonst kann niemand belegen, dass die Organisation ihre Pflichten kennt und erfüllt.
Den größten Posten bildet Personalkapazität, nicht Software. Realistisch ist ein Teilzeitmandat für eine KI-Leitung, dazu Arbeitszeit für Inventarpflege, Freigaben und einen Quartalsreview mit der Geschäftsführung. Das entspricht in vielen Häusern weniger als einer vollen Stelle, verteilt auf zwei bis drei Personen. Belastbare Marktpreise für den Mittelstand existieren nicht; seriös ist nur eine hausinterne Kalkulation. Teurer als jede geordnete Zuständigkeit ist der ungeordnete Zustand: doppelte Beschaffung, versandende Piloten und ein Vorfall ohne benannten Verantwortlichen kosten mehr als ein Mandat.
Rechtlich drohen Bußgelder nach Artikel 99 der KI-Verordnung: bis zu 15 Millionen Euro oder drei Prozent des weltweiten Jahresumsatzes bei Verstößen gegen Betreiberpflichten, bei verbotenen Praktiken bis zu 35 Millionen Euro oder sieben Prozent. Für kleine und mittlere Unternehmen gilt der jeweils niedrigere Betrag. Wirtschaftlich wiegt anderes oft schwerer: Schatten-Tools mit Firmendaten, Fehlaussagen gegenüber Kunden und Projekte, die niemand stoppen darf. Mehr als 80 Prozent der Unternehmen sehen laut McKinsey 2025 keinen messbaren Ergebniseffekt aus generativer KI. Ohne klare Verantwortung bleibt das so.
Mit einem Inventar und einem einseitigen Mandat, beides innerhalb von 30 Tagen. Das Inventar listet jedes KI-System im Haus, auch die geduldeten Browser-Tools, mit Zweck, Daten und Owner. Das Mandat benennt eine Person für die Systemführung und legt fest, welche Entscheidungen bei der Geschäftsführung bleiben: Ziele, Risikotoleranz, Budget, Stopp. Erst danach lohnen Werkzeuge, Schulungen und Gremien. Wer die Reihenfolge umdreht und mit einem Governance-Handbuch startet, produziert Papier für Systeme, die er noch gar nicht kennt.
Nein, aber sie muss auf Entscheidungsniveau urteilsfähig sein. Die Geschäftsführung braucht kein Modellwissen, wohl aber ein Verständnis für Risikoklassen, Fehlerarten und die Kostenstruktur von KI-Systemen. Artikel 4 der KI-Verordnung verlangt seit Februar 2025 ausreichende KI-Kompetenz bei allen Personen, die mit den Systemen befasst sind. Das schließt die Führung ein. Die McKinsey-Erhebung von 2025 zeigt zudem: Beaufsichtigt der CEO die KI-Governance selbst, korreliert das messbar mit dem Ergebnisbeitrag. Delegiertes Desinteresse ist damit auch ökonomisch die schlechteste Option.
Methodik: Alle Zahlenangaben wurden im Juli 2026 per Web-Recherche gegen die genannten Primärquellen geprüft. Die Erstfassung entstand mit KI-Unterstützung; Recherche, Auswahl und Wertungen verantwortet die Redaktion. Nicht verifizierbare Zahlen wurden gestrichen und durch qualitative Aussagen ersetzt.
| Datum | Änderung |
|---|---|
| 2026-07-23 | Vollständige Neufassung: Web-Recherche, Quellenapparat, FAQ, Maßnahmenblock (Status: draft) |
| 2026-07-23 | Erstfassung Launch-Korpus (Status: draft) |
Ein Briefing pro Woche: Entscheidungsfragen, eingeordnete Zahlen und Fristen. Ihre Adresse geben wir nicht weiter.
12 Min. Lesezeit
Jetzt lesen