KI-Governance für Modeunternehmen: ein pragmatischer Einstieg
Mitarbeitende nutzen KI-Werkzeuge bereits, mit oder ohne Richtlinie. Ein schlanker Governance-Rahmen für Modeunternehmen: was erlaubt ist, was kontrolliert wird und wer entscheidet.
DAS WICHTIGSTE Zusammenfassung der Redaktion
- KI-Governance sollte mit einer Bestandsaufnahme beginnen, wie KI im Unternehmen bereits genutzt wird, denn informelle Nutzung ist meist weit verbreitet.
- Eine kurze, klare Nutzungsrichtlinie, die festhält, welche Daten nie in externe Werkzeuge eingegeben werden dürfen, verhindert die meisten praktischen Risiken.
- Eine Risikoeinstufung nach Anwendungsfall erlaubt leichte Regeln für Aufgaben mit geringem Risiko und strengere Kontrollen für Entscheidungen, die Kunden, Mitarbeitende oder Finanzen betreffen.
- Jeder KI-Anwendungsfall braucht eine benannte fachliche Verantwortung, die für seine Ergebnisse einsteht.
- Regulierung wie der EU AI Act macht Dokumentation und Risikobewertung zunehmend wichtig, deshalb sollte Rechtsberatung Teil des Rahmens sein.
In den meisten Modeunternehmen kam die KI vor der Richtlinie. Merchandiser fassen Berichte mit Chat-Assistenten zusammen, Designer experimentieren mit Bildgeneratoren, und Contentteams entwerfen Produkttexte mit dem Werkzeug, das gerade zur Hand ist. Vieles davon ist produktiv. Manches davon bedeutet aber, vertrauliche Preise, Lieferantenkonditionen oder unveröffentlichte Kollektionsbilder in Dienste einzufügen, deren Datenverarbeitung niemand geprüft hat. Bei Governance geht es nicht darum, diese Aktivitäten zu stoppen. Es geht darum, sie sicher genug zu machen, um sie auszubauen.
Warum braucht ein Modeunternehmen jetzt KI-Governance?
Drei Entwicklungen machen das Thema dringlich. Erstens sind KI-Werkzeuge breit verfügbar und einfach zu nutzen, die Einführung geschieht also von unten. Zweitens hält KI Einzug in Kernprozesse wie Prognose, Preisgestaltung und Kundenkommunikation, wo Fehler kommerzielle Folgen haben. Drittens holt die Regulierung auf: Der EU AI Act führt Pflichten ein, die sich nach der Risikostufe von KI-Systemen richten, und Datenschutzregeln gelten bereits für personenbezogene Daten, die von KI verarbeitet werden.
Governance bedeutet in diesem Zusammenhang klare Antworten auf vier Fragen: Welche Werkzeuge dürfen genutzt werden, für welche Zwecke, mit welchen Daten, und wer ist für die Ergebnisse verantwortlich?
Was sollten die ersten Schritte sein?
- Eine Bestandsaufnahme machen. Fragen Sie jede Abteilung, welche KI-Werkzeuge sie für welche Aufgaben und mit welchen Daten nutzt. Rechnen Sie damit, mehr zu finden als erwartet.
- Eine kurze Nutzungsrichtlinie veröffentlichen. Ein bis zwei Seiten, die Mitarbeitende tatsächlich lesen, mit freigegebenen Werkzeugen, verbotenen Daten und Prüfanforderungen.
- Anwendungsfälle nach Risiko einstufen. Wenden Sie leichte Regeln auf Aufgaben mit geringem Risiko an und strengere Kontrollen dort, wo Ergebnisse Kunden, Mitarbeitende oder finanzielle Entscheidungen betreffen.
- Verantwortliche benennen. Jeder bedeutende Anwendungsfall hat eine fachlich verantwortliche Person, die für seine Ergebnisse und seine Compliance einsteht.
- Eine kleine Prüfgruppe einrichten. Vertretungen aus Fachbereich, IT, Recht und Datenschutz, die neue Anwendungsfälle beurteilen und die Regeln aktualisieren.
Was gehört in eine Nutzungsrichtlinie?
- Eine Liste freigegebener Werkzeuge und das Vorgehen, um neue zu beantragen
- Daten, die nie in externe KI-Werkzeuge eingegeben werden dürfen: personenbezogene Daten von Kunden oder Mitarbeitenden, vertrauliche Preise und Konditionen, unveröffentlichte Entwürfe, Lieferantenverträge
- Die Vorgabe, dass KI-generierte Inhalte von einer Person geprüft werden, bevor sie Kunden, Partner oder die Öffentlichkeit erreichen
- Regeln für Aussagen: KI darf keine Produkt-, Nachhaltigkeits- oder Compliance-Aussagen erzeugen, die nicht dokumentiert sind
- Hinweise zum geistigen Eigentum, insbesondere bei generierten Bildern und Entwürfen
- Eine klare Anlaufstelle für Fragen und für die Meldung von Problemen
Wie stuft man KI-Anwendungsfälle nach Risiko ein?
| Risikostufe | Beispiele | Typische Kontrollen |
|---|---|---|
| Gering | Interne Dokumente zusammenfassen, interne E-Mails entwerfen, Brainstorming | Freigegebene Werkzeuge, keine vertraulichen Daten |
| Mittel | Produktbeschreibungen, Account-Briefings für den Vertrieb, Übersetzung kundenseitiger Inhalte | Menschliche Prüfung vor der Veröffentlichung, Qualitätsstichproben |
| Hoch | Preisentscheidungen, produktionsrelevante Bedarfsprognosen, kundenseitiger Chat, Kreditentscheidungen | Benannte verantwortliche Person, dokumentierte Tests, Monitoring, Übersteuerungsrechte |
| Eingeschränkt | Vorauswahl von Bewerbenden, Überwachung von Mitarbeitenden, Profiling von Einzelpersonen | Rechtliche Prüfung vor jeder Nutzung erforderlich |
Anwendungen, die Menschen betreffen, etwa Rekrutierung oder Mitarbeiterbeurteilung, verdienen besondere Sorgfalt. In diesen Bereichen ist die Regulierung meist am strengsten, und Fehler können Einzelpersonen direkt treffen. Bevor dort KI eingeführt wird, sollte Rechtsberatung eingeholt werden.
Wer sollte KI-Governance verantworten?
Die Verantwortung sollte geteilt, aber klar sein. Die Geschäftsleitung gibt Richtung und Risikobereitschaft vor. Eine kleine bereichsübergreifende Gruppe übersetzt das in Regeln und prüft neue Anwendungsfälle. Fachverantwortliche stehen für einzelne Anwendungen ein. Die IT sorgt für Sicherheit und Integration, Rechts- und Datenschutzteams beraten zur Compliance.
Vermeiden sollte man eine Governance, die vollständig bei der IT oder der Rechtsabteilung liegt. Ohne Beteiligung des Fachbereichs werden Regeln entweder zu restriktiv, um befolgt zu werden, oder zu abstrakt, um nützlich zu sein. Ebenso übersieht eine Governance, die nur bei begeisterten Fachanwendern liegt, gern Sicherheit und Compliance.
Wie hält man Governance verhältnismässig?
Ziel ist es, nützliche Arbeit zu ermöglichen, nicht eine Bürokratie zu schaffen. Mehrere Praktiken helfen: gängige Anwendungen mit geringem Risiko einmal statt Fall für Fall freigeben, freigegebene Werkzeuge bereitstellen, damit Mitarbeitende nicht auf ungeprüfte ausweichen, Anwendungen mit hohem Risiko in regelmässigem Rhythmus überprüfen und die Richtlinie aktualisieren, wenn echte Vorfälle oder Fragen Lücken aufzeigen.
Schulung ist ebenso wichtig wie Regeln. Mitarbeitende, die verstehen, warum vertrauliche Daten nicht in externe Werkzeuge gehören und warum KI-Ergebnisse flüssig formuliert und dennoch falsch sein können, entscheiden besser als jene, die nur eine Liste von Verboten kennen.
Ein pragmatischer Einstieg lässt sich innert weniger Wochen umsetzen: eine Bestandsaufnahme, eine kurze Richtlinie, eine Risikoeinstufung und benannte Verantwortliche. Von dort aus kann die Governance mit der KI-Nutzung des Unternehmens mitwachsen, statt alles im Voraus vorwegnehmen zu wollen.
Häufige Fragen
Braucht ein mittelgrosses Modeunternehmen wirklich eine KI-Richtlinie?
Ja, denn die Mitarbeitenden nutzen sehr wahrscheinlich bereits KI-Werkzeuge. Eine kurze Richtlinie zu freigegebenen Werkzeugen, verbotenen Daten und Prüfanforderungen verhindert die häufigsten Risiken, etwa dass vertrauliche Informationen in externe Dienste eingegeben werden.
Wie wirkt sich der EU AI Act auf Modeunternehmen aus?
Er legt Pflichten nach der Risikostufe von KI-Systemen fest, mit strengeren Anforderungen für Anwendungen wie Rekrutierung oder Entscheidungen, die Einzelpersonen betreffen. Die meisten Anwendungsfälle in der Mode haben ein geringeres Risiko, dennoch sollten Unternehmen ihre Anwendungen mit Rechtsberatung beurteilen und eine angemessene Dokumentation führen.
Wer sollte neue KI-Anwendungsfälle freigeben?
Bewährt hat sich eine kleine bereichsübergreifende Gruppe mit Vertretungen aus Fachbereich, IT, Recht und Datenschutz. Anwendungen mit geringem Risiko können generell freigegeben werden, solche mit hohem Risiko brauchen eine Einzelprüfung und eine benannte fachlich verantwortliche Person.
Eine Ausgabe an jedem Werktag. In fünf Minuten gelesen. Kostenlos für Branchenprofis.