Sicherheitsmitarbeiterin überwacht technische Sicherheitssysteme in einer Leitstelle (Framestock - stock.adobe.com)

Wer prüft, was die KI entscheidet?

KI im Sicherheitsmanagement ganzheitlich einsetzen: Was Sicherheitsverantwortliche bei Strategie, Organisation, Technik und Kontrolle beachten sollten.

Inhalt

Künstliche Intelligenz hält auf unterschiedlichen Wegen Einzug in die Unternehmenssicherheit: als Werkzeug für Recherche und Analyse, als Bestandteil von Software und zunehmend als Funktion moderner Sicherheitstechnik. Für Sicherheitsverantwortliche stellt sich damit eine zentrale Frage: Wie lässt sich KI so einsetzen, dass ihre Möglichkeiten genutzt werden, ihre Ergebnisse aber kontrollierbar bleiben?

KI im Sicherheitsmanagement ist längst mehr als die Nutzung von ChatGPT oder vergleichbarer generativer KI. KI-basierte LLM-Funktionen analysieren Daten, strukturieren Informationen, erkennen Auffälligkeiten oder unterstützen bei der Bewertung von Ereignissen. Gleichzeitig steckt KI zunehmend in technischen Sicherheitssystemen – etwa bei der Videoanalyse, der Erkennung und Klassifizierung von Ereignissen oder der Priorisierung von Meldungen.

Damit kann KI in die Sicherheitsorganisation gelangen, ohne dass ausdrücklich ein eigenständiges „KI-System“ eingeführt wurde. Eine bestehende Software oder System erhält neue KI-Funktionen, Mitarbeiter nutzen generative KI im Arbeitsalltag oder bei der Modernisierung von Sicherheitstechnik werden Systeme beschafft, deren Leistungsfähigkeit auch auf KI-basierten Funktionen beruht.

Für Sicherheitsverantwortliche reicht es deshalb nicht aus, einzelne Anwendungen zu betrachten. KI in der Unternehmenssicherheit muss strategisch, organisatorisch und technisch betrachtet werden. Und ein zentraler Teil muss Responsibility sein bzw. werden.

Zusätzliche Aktualität erhält diese Aufgabe durch die schrittweise Anwendung des europäischen AI Act. Seit dem 2. August 2026 findet ein weiterer wesentlicher Teil der Verordnung Anwendung. Dazu gehören unter anderem Transparenzpflichten für bestimmte KI-Systeme; zugleich hat die Durchsetzung der bereits geltenden Vorschriften durch die zuständigen Behörden begonnen. Anforderungen an die KI-Kompetenz gelten bereits seit Februar 2025. Weitere Vorgaben, insbesondere für Hochrisiko-KI-Systeme, folgen schrittweise. Für Sicherheitsverantwortliche ist deshalb jetzt ein guter Zeitpunkt, nicht nur einzelne KI-Anwendungen, sondern den Umgang mit KI insgesamt auf den Prüfstand zu stellen.

Am Anfang steht die Frage: Wo setzen wir bereits KI ein?

Wer KI kontrollieren will, muss zunächst wissen, wo sie eingesetzt wird.

Das klingt selbstverständlich, ist in der Praxis aber keineswegs trivial. Neben zentral eingeführten KI-Anwendungen gibt es die individuelle Nutzung generativer KI durch Mitarbeiter und KI-Funktionen, die bereits in Software oder Sicherheitstechnik integriert sind.

Eine Bestandsaufnahme sollte deshalb nicht nur nach Anwendungen fragen, auf denen ausdrücklich „KI“ steht. Entscheidend ist vielmehr:

Welche Systeme analysieren, klassifizieren, priorisieren oder bewerten Informationen automatisiert? Wo beeinflussen solche Ergebnisse weitere Prozesse? Welche KI-Funktionen wurden bewusst aktiviert – und welche sind mit einem Softwareupdate oder einer neuen Systemgeneration hinzugekommen?

So entsteht ein Überblick darüber, wo KI bereits Einfluss auf sicherheitsrelevante Prozesse nimmt.

Responsibility – Wer prüft, was die KI entscheidet?

Mit der Bestandsaufnahme beginnt die eigentliche Governance-Aufgabe.

Ein KI-System kann ein plausibles Ergebnis liefern und trotzdem falschliegen. Es kann Ereignisse falsch klassifizieren, relevante Informationen übersehen oder Zusammenhänge anders gewichten als ein erfahrener Sicherheitsverantwortlicher.

Der europäische AI Act misst der menschlichen Aufsicht eine zentrale Bedeutung bei. Die vorgesehenen Anforderungen für Hochrisiko-KI zeigen, worauf es dabei ankommt: Menschen sollen unter anderem die Fähigkeiten und Grenzen eines Systems verstehen, seine Ergebnisse angemessen interpretieren und erforderlichenfalls eingreifen können.

Besondere Aufmerksamkeit verdient dabei der sogenannte Automation Bias: Menschen können dazu neigen, automatisiert erzeugten Ergebnissen zu stark zu vertrauen – insbesondere dann, wenn ein System im Alltag überwiegend plausible Resultate liefert.

„Human in the Loop“ allein löst dieses Problem deshalb nicht. Entscheidend ist, welcher Mensch an welcher Stelle mit welcher Kompetenz und welcher Entscheidungsbefugnis beteiligt ist.

Ein Mitarbeiter, der ein KI-Ergebnis lediglich bestätigt, ohne dessen Zustandekommen und Grenzen ausreichend beurteilen zu können, schafft noch keine wirksame menschliche Kontrolle.

KI in der Unternehmenssicherheit ganzheitlich betrachten

Für einen beherrschten KI-Einsatz müssen strategische, organisatorische und technische Fragen zusammengedacht werden.

Strategisch: Wo wollen wir KI einsetzen – und wo nicht?

Nicht jede technisch mögliche KI-Anwendung muss für die Sicherheitsorganisation sinnvoll sein.

Unternehmen sollten deshalb festlegen, welche Ziele sie mit KI verfolgen und welche Rolle KI innerhalb ihrer Sicherheitsstrategie übernehmen soll. Unterstützt sie Mitarbeiter bei Routineaufgaben? Soll sie große Informationsmengen auswerten? Ereignisse priorisieren? Empfehlungen aussprechen? Oder beeinflusst sie unmittelbar sicherheitsrelevante Entscheidungen?

Mit zunehmender Bedeutung eines KI-Ergebnisses steigen auch die Anforderungen an Kontrolle und Governance.

Zur strategischen Betrachtung gehört deshalb auch die Frage nach Grenzen: Welche Entscheidungen sollen bewusst beim Menschen verbleiben? Und welche Risiken ist das Unternehmen bereit, beim Einsatz einer KI-Funktion zu akzeptieren?

Organisatorisch: Verantwortung und Kompetenz festlegen

Ist der Einsatzbereich definiert, müssen Verantwortlichkeiten folgen.

Wer darf eine KI-Anwendung nutzen? Wer verantwortet den zugrunde liegenden Prozess? Wer bewertet die Ergebnisse? Wer darf sie übernehmen, verwerfen oder korrigieren? Und wer entscheidet, wenn Zweifel an einem Ergebnis bestehen?

Damit verbunden ist die Frage nach der erforderlichen KI-Kompetenz. Der AI Act verpflichtet Unternehmen, die KI-Systeme anbieten oder einsetzen, Maßnahmen für ein ausreichendes Maß an KI-Kompetenz der damit befassten Personen zu treffen. Dabei sollen unter anderem Kenntnisse, Erfahrung, Ausbildung und der jeweilige Einsatzkontext berücksichtigt werden.

Das spricht gegen eine pauschale „KI-Schulung für alle“. Ein Mitarbeiter, der generative KI zur Recherche nutzt, benötigt andere Kenntnisse als jemand, der Meldungen eines KI-gestützten Sicherheitssystems bewertet.

Entscheidend ist, dass die Beteiligten nicht nur wissen, wie sie ein System bedienen, sondern auch verstehen, was dessen Ergebnisse bedeuten, wo seine Grenzen liegen und wann sie eingreifen müssen.

Zur Organisation gehören außerdem definierte Melde- und Eskalationswege. Was geschieht, wenn ein System wiederholt falsche Ergebnisse liefert? Wer wird informiert? Wann muss eine Anwendung überprüft oder vorübergehend außer Betrieb genommen werden?

Solche Fragen sollten geklärt sein, bevor ein Fehler tatsächliche Auswirkungen auf Sicherheitsprozesse hat.

Technisch: KI-Funktionen verstehen und überprüfen

Eine besondere Herausforderung entsteht dort, wo KI Bestandteil der Sicherheitstechnik selbst ist.

Videoanalyse ist ein naheliegendes Beispiel, aber keineswegs das einzige. KI-basierte Funktionen können Ereignisse erkennen und klassifizieren, Meldungen priorisieren oder Bediener bei der Beurteilung einer Situation unterstützen.

Für Sicherheitsverantwortliche stellt sich damit eine Reihe technischer und funktionaler Fragen: Was genau erkennt oder bewertet das System? Welche Daten nutzt es dafür? Unter welchen Bedingungen funktioniert es zuverlässig? Welche Fehler sind möglich? Wie werden Fehlalarme oder nicht erkannte Ereignisse behandelt? Und kann ein Bediener die Bewertung nachvollziehen und korrigieren?

Das Versprechen „KI-gestützt“ sagt über die Eignung für einen konkreten Sicherheitsprozess zunächst wenig aus.

Deshalb müssen solche Fragen bereits bei Auswahl, Planung und Beschaffung berücksichtigt werden. Ebenso wichtig sind geeignete Tests bei Inbetriebnahme und Abnahme sowie die Überprüfung im laufenden Betrieb.

Denn auch ein technisch leistungsfähiges KI-System ist nur dann sinnvoll eingesetzt, wenn seine Funktion zum tatsächlichen Sicherheitsprozess passt.

Entscheidend sind die Schnittstellen

Strategie, Organisation und Technik lassen sich dabei nicht unabhängig voneinander betrachten.

Ein KI-gestütztes Videosystem kann beispielsweise technisch zuverlässig bestimmte Ereignisse erkennen. Strategisch muss trotzdem geklärt sein, für welchen Zweck diese Funktion eingesetzt werden soll. Organisatorisch muss feststehen, wie Mitarbeiter mit einer Meldung umgehen und wer im Zweifelsfall entscheidet. Technisch wiederum muss überprüft werden, ob die Funktion unter den konkreten Bedingungen tatsächlich die erwartete Leistung erbringt.

Werden dabei personenbezogene Daten verarbeitet, müssen zugleich die Anforderungen des Datenschutzes berücksichtigt werden.

Erst das Zusammenspiel dieser Ebenen macht aus einer verfügbaren KI-Funktion einen beherrschten Einsatz im Sicherheitsmanagement.

Was Sicherheitsverantwortliche jetzt tun können

Der erste Schritt muss deshalb nicht in einem umfangreichen KI-Regelwerk bestehen. Sinnvoller ist ein strukturiertes Vorgehen:

  • KI-Einsatz erfassen: Wo werden KI-Anwendungen und KI-basierte Funktionen bereits genutzt – einschließlich integrierter Funktionen in Software und Sicherheitstechnik?
  • Kritikalität bewerten: Welche Bedeutung haben die erzeugten Ergebnisse für Sicherheitsprozesse und Entscheidungen?
  • Verantwortung festlegen: Wer nutzt, kontrolliert und verantwortet die jeweiligen Anwendungen und ihre Ergebnisse?
  • Menschliche Kontrolle definieren: Wo reicht eine Plausibilitätsprüfung, wo ist eine fachliche Prüfung erforderlich und welche Entscheidungen sollen beim Menschen verbleiben?
  • KI-Kompetenz aufbauen: Verfügen Anwender und Verantwortliche über die Kenntnisse, die sie für ihren konkreten Einsatzfall benötigen?
  • Technische Eignung überprüfen: Funktioniert die KI unter den tatsächlichen Einsatzbedingungen wie vorgesehen und lässt sich ihre Leistung angemessen überprüfen?
  • Fehler und Veränderungen berücksichtigen: Gibt es Melde- und Eskalationswege und wird regelmäßig geprüft, ob Systeme noch so eingesetzt werden, wie sie ursprünglich bewertet und freigegeben wurden?

Governance wird im Betrieb konkret

KI-Governance entscheidet sich nicht allein in Richtlinien, Rollenmodellen oder Compliance-Dokumenten. Sie zeigt sich dort, wo KI tatsächlich eingesetzt wird: bei der Auswahl technischer Systeme, bei der Gestaltung von Prozessen, bei der Bewertung eines Ergebnisses und letztlich bei der Entscheidung, die daraus folgt.

Die grundlegenden Anforderungen an eine solche Governance haben wir bereits im Beitrag „KI im Sicherheitsmanagement braucht Governance – nicht nur Technologie“ beschrieben.

Mit zunehmendem KI-Einsatz kommt nun die operative Ebene hinzu. Sicherheitsverantwortliche müssen wissen, wo KI in ihrer Organisation bereits mitarbeitet, welche Rolle sie übernimmt und wie ihre Ergebnisse kontrolliert werden.

Dabei geht es nicht darum, KI grundsätzlich zu misstrauen oder jeden automatisierten Prozess durch zusätzliche Freigaben auszubremsen. Ziel ist ein Einsatz, bei dem Strategie, Organisation und Technik zusammenpassen.

Denn am Ende ist nicht entscheidend, ob irgendwo ein Mensch am Prozess beteiligt ist. Entscheidend ist, ob Menschen und Organisation tatsächlich in der Lage sind, die KI zu beherrschen.

Diesen Beitrag teilen:

Inhalt

Weitere Artikel

Wer prüft, was die KI entscheidet?

KI im Sicherheitsmanagement ganzheitlich einsetzen: Was Sicherheitsverantwortliche bei Strategie, Organisation, Technik und Kontrolle beachten sollten. ...

KRITIS-Resilienz in der Praxis: Welche Maßnahmen die neue EU-Leitlinie empfiehlt

Welche Maßnahmen stärken die Resilienz kritischer Infrastrukturen? Die neue EU-Leitlinie gibt konkrete Empfehlungen für Prävention, Schutz ...

Sicherheitskonzepte für Museen: Sicherheit ist kein statischer Zustand

Museumssicherheit muss sich mit Risiken und Betrieb verändern. Wie Sicherheitskonzepte für Museen geplant, überprüft und angepasst ...
Nach oben scrollen

Risiken fundiert einschätzen

Ganzheitliche Unternehmenssicherheit

Individuelle Schutzstrategien

Daten und Compliance

Rechtssicher mit Künstlicher Intelligenz

Sicherheit mit Standards belegen

Urbane Sicherheitslösungen

Sicherheit weltweit

Qualifiziertes Sicherheitspersonal

Technische Sicherheitssysteme

Funktionale Zutrittslösungen

Schutz vor Brand und Gefahrenlagen

Risiken beherrschen

Geschäftsprozesse absichern

Unerwartetes strukturiert bewältigen

Verfügbarkeit kritischer IT-Infrastrukturen

Sicherheit für IT und OT

Planung & Betrieb zentraler Sicherheitssysteme

Sicherheitsfunktionen zuverlässig prüfen

Versorgungs- und Sicherheitssysteme mit zentraler Bedeutung