

Warum du diesen Artikel lesen solltest
Wenn Fachbereiche eigene KI-Lösungen bauen, klingt das schnell nach Kontrollverlust für die IT. Ich halte das für die falsche Schlussfolgerung. In diesem Artikel teile ich eine Diskussion, die ich beim CIO AI Summit mit CIOs großer Unternehmen geführt habe: Warum KI die Rolle des CIO nicht schwächen muss, und was es braucht, damit dezentrale Innovation sicher wachsen kann.
Beim CIO AI Summit, der parallel zu Bits & Pretzels in München stattfand, war ich als KI-Governance-Experte eingeladen. In den Gesprächen mit CIOs großer Unternehmen begegnete mir eine zugespitzte These: Wenn Fachbereiche eigene Tools, Workflows und Agenten entwickeln, verliert der CIO an Einfluss.
Ich habe widersprochen. Dass Fachbereiche selbst loslegen, ist nicht automatisch Kontrollverlust. Es zeigt zunächst, dass die Einstiegshürde gesunken ist und KI dort ausprobiert wird, wo Prozesswissen und konkrete Probleme sitzen. Die Frage ist, was danach passiert: Wird aus einem schnellen Prototyp eine Lösung, die mit echten Daten arbeitet, in Abläufe eingreift und dauerhaft betrieben werden muss?
Die Zahlen geben einen Hinweis auf die Spannung. EY berichtete 2026, dass 52 Prozent der KI-Initiativen auf Fachbereichsebene ohne formelle Freigabe oder Aufsicht liefen. Zugleich gaben rund drei Viertel der Befragten in Foundrys State of the CIO 2025 an, CIOs arbeiteten eng mit den Fachbereichen an KI-Anwendungen. Die Studien sind nicht direkt vergleichbar. Sie zeigen aber: KI entsteht dezentral, und die Zusammenarbeit zwischen IT und Business wird wichtiger, nicht unwichtiger.
Bei klassischer Shadow-IT stand oft die Frage im Vordergrund, welche Software genutzt wird und ob sie sicher ist. Bei KI bleibt das wichtig, aber es reicht nicht. Auch ein freigegebenes System kann plausibel klingende Fehler erzeugen, Bias verstärken oder Ergebnisse liefern, die im Prozess falsch weiterverwendet werden. Das Risiko steckt also nicht nur in den Daten, im Anbieter oder in der IT-Architektur. Es steckt auch im Output, und in der Entscheidung, die ein Mensch oder ein Prozess daraus macht.
Warum das Output-Risiko oft unterschätzt wird, beschreibt der Artikel Was dein KI-Tool dir nicht sagt.
Das ist keine rein technische Aufgabe. Der Fachbereich kennt den Einsatz und seine Folgen. Legal, Compliance, Datenschutz und Informationssicherheit bringen jeweils andere Perspektiven ein. Der CIO kann diese Disziplinen verbinden, aber nicht, indem er allein jede fachliche Entscheidung übernimmt.
Auch bei Kunden sehen wir, dass dezentrale KI-Nutzung nicht durch ein zentrales Verbot verschwindet. Was gebraucht wird, sind neue Vehikel, die CIO und C-Level gemeinsam nutzen können: ein Betriebsmodell, klare Verantwortlichkeiten und eine technische Plattform, die sichere Nutzung einfach macht.
In der Praxis braucht es beides. Zentral sollten Unternehmen dort steuern, wo gemeinsame Architektur, Sicherheitsstandards, Datenzugriffe und übergreifende Risiken betroffen sind. Dezentral sollte die Verantwortung für den konkreten Anwendungsfall dort liegen, wo das Prozesswissen besteht.
Daraus ergeben sich drei praktische Aufgaben:
Der CIO muss also nicht jede Idee zentral genehmigen. Seine Aufgabe ist, gemeinsam mit dem C-Level und den Fachbereichen ein Modell zu schaffen, in dem Innovation dezentral entstehen kann, während Leitplanken, Architektur und Kontrolle dort zentral verankert sind, wo sie nötig sind.
Das verlangt einen Rollenwechsel: weg von der Frage „Dürfen wir dieses Tool einsetzen?" und hin zu „Wie machen wir diesen Anwendungsfall sicher, überprüfbar und dauerhaft betreibbar?"
Erfasse nicht nur Lizenzen und Anbieter, sondern auch KI-Anwendungsfälle und Workflows: Wer nutzt was, mit welchen Daten, zu welchem Zweck, mit welchen Ergebnissen und an welcher Stelle prüft ein Mensch? Ein niedrigschwelliges Register kann mit den wichtigsten produktiven und geschäftskritischen Anwendungen beginnen.
Die erste Reaktion auf einen nicht erfassten Einsatz sollte nicht automatisch ein Verbot sein. Frag, welches Problem der Fachbereich lösen wollte und was er für einen sicheren, unterstützten Weg braucht. Sichtbarkeit entsteht eher durch Vertrauen und ein brauchbares Angebot als durch eine reine Verbotsliste.
Definiere einfache Risikostufen. Für risikoarme Experimente können klare Standardregeln genügen. Bei sensiblen Daten, externen Ergebnissen oder möglichen Auswirkungen auf Menschen braucht es stärkere Prüfungen, benannte Verantwortliche und gegebenenfalls formelle Freigaben.
Wichtig ist, dass die Kriterien verständlich sind: Welche Daten dürfen verwendet werden? Wann ist eine menschliche Prüfung zwingend? Welche Anwendungen sind ausgeschlossen oder müssen vor dem Produktivbetrieb genauer bewertet werden? Rechtliche Bewertungen sollten mit den zuständigen Fachstellen erfolgen, eine Risikostufe ersetzt keine Einzelfallprüfung.
Ein Hinweis wie „KI kann Fehler machen" ist kein Kontrollkonzept. Leg für jeden relevanten Anwendungsfall fest, wie die Qualität geprüft wird, wer Ergebnisse freigibt und was bei Fehlern passiert. Dazu gehören je nach Einsatz etwa Testfälle, Stichproben, Eskalationswege, nachvollziehbare Protokolle und ein Fallback ohne KI.
Besonders wichtig: Prüf nicht nur, ob das System technisch funktioniert. Prüf, ob seine Ergebnisse im realen Prozess zuverlässig genug sind, und welche Folgen es hat, wenn sie es nicht sind.
Eine tragfähige Architektur kann geprüfte Modelle und Anbieter, Identitäts- und Berechtigungskonzepte, sichere Datenzugriffe, dokumentierte Schnittstellen und angemessene Protokollierung zusammenbringen. Dazu braucht es klare Wege vom Prototyp in einen dauerhaft betreibbaren Service.
Die Plattform soll kein Selbstzweck sein. Sie muss reale Geschäftsprobleme lösen und schneller sein als der improvisierte Umweg. Sonst bleibt Governance auf dem Papier.
CIOs müssen nicht selbst jede fachliche KI-Frage beantworten. Sie müssen dafür sorgen, dass Menschen ihre Rolle kennen und die nötige Kompetenz aufbauen: Fachbereiche für ihren Einsatzkontext, Entwickler und Betreiber für technische Kontrollen, Führungskräfte für Entscheidungen und Aufsicht.
Der EU AI Act enthält Anforderungen an KI-Kompetenz. Welche Maßnahmen im konkreten Fall angemessen sind, hängt unter anderem von Rolle, Einsatzkontext und System ab. Deshalb solltest du Schulungen nicht als einmalige Pflichtübung behandeln, sondern mit den tatsächlichen Aufgaben und Risiken verbinden.
Der Erfolg zeigt sich nicht daran, wie viele KI-Anwendungen die IT freigegeben oder gestoppt hat. Aussagekräftiger sind Fragen wie:
Wenn die Antwort darauf zunehmend „ja" lautet, hat der CIO nicht Kontrolle abgegeben. Er hat Kontrolle anders organisiert: näher am Risiko, gemeinsam mit dem Business und mit mehr Wirkung.
KI stärkt die Rolle des CIO, wenn er sich nicht auf die Funktion als Gatekeeper beschränkt. Er wird zum Gestalter eines Betriebsmodells, das Tempo und Verantwortung zusammenbringt. Genau diesen Ansatz sehen und unterstützen wir auch in der Arbeit mit Kunden: KI dorthin bringen, wo das Wissen sitzt, ohne Kontroll- oder Bedeutungsverlust in Kauf zu nehmen.
Die entscheidende Frage ist deshalb nicht, ob Fachbereiche KI selbst bauen. Sie lautet: Hat das Unternehmen die richtigen Vehikel, damit dezentrale Innovation sicher skaliert? Zentral, wo es gemeinsame Leitplanken braucht. Dezentral, wo Fachwissen und Verantwortung hingehören.
Wenn du gerade das Betriebsmodell für KI zwischen IT und Fachbereichen aufsetzt, sprich mit uns.
Governance-Check buchen (30 Min mit Sarah)
Bei diesem Artikel hatte ich digitale Unterstützung: KI hat beim Research und beim Formulieren geholfen, die Endredaktion und inhaltliche Verantwortung liegen bei mir als Autor.


0 Comments
Login or Register to Join the Conversation
Create an AccountLog in