KI-Governance für Claude: Rollen, Freigaben, Kontrollen
KI-Governance für Claude im Unternehmen: Rollen und RACI, Freigabeprozess, Risikoklassen nach KI-Verordnung, Betriebsrat und Kontrollen auf Bedrock und Vertex.
TL;DR
KI-Governance für Claude besteht aus drei Teilen: benannte Verantwortliche mit RACI, eine Freigabe pro Anwendungsfall mit Risikoklasse nach KI-Verordnung, und technische Kontrollen, die die Entscheidung durchsetzen. In Claude Enterprise sind das SSO, Rollen, Ausgabenlimits und Audit-Logs. Auf Bedrock und Vertex sind es Modell-Allowlists per SCP und Organisationsrichtlinie. In Deutschland gehört der Betriebsrat dazu.
Was muss KI-Governance für Claude im Unternehmen leisten?
KI-Governance beantwortet für jeden Claude-Anwendungsfall vier Fragen: Wem gehört er, wer hat ihn freigegeben, in welcher Risikoklasse liegt er, und welche technische Kontrolle setzt die Entscheidung durch. Eine Richtlinie ohne den vierten Punkt fällt im Audit durch. Kontrollen ohne die ersten drei führen zu Entscheidungen, die still im Plattformteam fallen.
Der rechtliche Anker ist die KI-Verordnung. Wer Claude in eigener Verantwortung nutzt, ist „Betreiber“ (englisch: deployer) nach Art. 3 Nr. 4. Die Pflichten als Modellanbieter trägt Anthropic. Ihre Pflichten hängen davon ab, wofür Sie das Modell einsetzen. Deshalb ist die Freigabe pro Anwendungsfall wichtiger als die Wahl des Anbieters. Die vollständige Betreiber-Checkliste steht in unserem Beitrag zu den Pflichten der KI-Verordnung für Unternehmen.
Der Digital-Omnibus zur KI, Verordnung (EU) 2026/1744 vom 8. Juli 2026, hat zwei Punkte verschoben, die jedes Governance-Gremium kennen muss. Erstens verlangt Art. 4 jetzt, dass Anbieter und Betreiber Maßnahmen ergreifen, um KI-Kompetenz zu unterstützen. Ein bestimmtes Kompetenzniveau einzelner Personen müssen sie ausdrücklich nicht garantieren. Zweitens gelten die Hochrisiko-Pflichten für Anhang III ab 2. Dezember 2027 und für Produkte nach Anhang I ab 2. August 2028. Diese Zeit sollten Sie nutzen, um die Governance aufzubauen, bevor die harten Pflichten greifen.
Die DSGVO läuft parallel. Art. 35 Abs. 1 DSGVO verlangt vor einer Verarbeitung mit neuen Technologien, die voraussichtlich ein hohes Risiko birgt, eine Datenschutz-Folgenabschätzung. Bei Claude mit Kunden- oder Beschäftigtendaten stellt sich diese Frage fast immer. Wir empfehlen ein gemeinsames Intake-Formular für Risikoeinstufung und DSFA-Vorprüfung, damit beide auf denselben Fakten beruhen.
Welche Rollen und welche RACI brauchen Sie?
Sechs Rollen tragen die Claude-Governance in einem deutschen Mittelständler: ein fachlich Verantwortlicher pro Anwendungsfall, eine KI-Governance-Leitung, der Datenschutzbeauftragte, die Informationssicherheit, das Plattformteam für Claude-Tenant oder Cloud-Konten und der Betriebsrat. Eine Person kann zwei Rollen halten. Wer beantragt, darf aber nie selbst freigeben.
Die Rollen hängen an konkreten Normen. Der Datenschutzbeauftragte unterrichtet und berät nach Art. 39 Abs. 1 DSGVO und überwacht die Einhaltung. Er berät also, trägt aber nicht das Geschäftsrisiko. Art. 26 Abs. 2 KI-Verordnung verlangt, dass Betreiber von Hochrisiko-Systemen die menschliche Aufsicht Personen mit der nötigen Kompetenz, Schulung und Befugnis übertragen. Das ist eine benannte Person pro Anwendungsfall, kein Gremium.
Der Betriebsrat ist in Deutschland kein Pflichtgast aus Höflichkeit. § 87 Abs. 1 Nr. 6 BetrVG gibt ihm ein Mitbestimmungsrecht bei der Einführung und Anwendung technischer Einrichtungen, die dazu bestimmt sind, Verhalten oder Leistung der Arbeitnehmer zu überwachen. Claude Enterprise protokolliert Anmeldungen und Aktionen pro Nutzer. Planen Sie deshalb eine Betriebsvereinbarung ein, bevor Sie ausrollen, nicht danach. Für Hochrisiko-Systeme am Arbeitsplatz kommt Art. 26 Abs. 7 KI-Verordnung dazu: Arbeitnehmervertretung und Betroffene sind vor Inbetriebnahme zu informieren.
| Aktivität | Fachverantwortung | KI-Governance-Leitung | DSB | IT-Sicherheit | Plattformteam | Betriebsrat |
|---|---|---|---|---|---|---|
| Anwendungsfall und Datenarten einreichen | R/A | C | I | I | I | |
| Risikoeinstufung nach KI-Verordnung | C | R/A | C | |||
| DSFA-Vorprüfung und DSFA | C | C | R (berät) | C | ||
| Modell, Region und Zugriff freigeben | C | A | C | R | R | |
| SSO, Rollen, Allowlists, Budgets einrichten | I | I | C | R/A | ||
| Leistungs- und Verhaltenskontrolle prüfen | C | R | C | A (Zustimmung) | ||
| Menschliche Aufsicht im Betrieb | R/A | C | ||||
| Quartalsreview und Nachweispaket | C | R/A | C | C | R | I |
R = durchführend, A = verantwortlich, C = konsultiert, I = informiert. Diese RACI ist unsere Empfehlung, keine gesetzliche Vorlage. Hängen Sie sie an Ihre bestehenden ISMS-Rollen, statt eine Parallelstruktur aufzubauen.
Wie läuft die Freigabe eines neuen Anwendungsfalls?
Geben Sie Anwendungsfälle frei, nicht Werkzeuge. „Wir wollen Claude nutzen“ lässt sich nicht einstufen. „Eingehende Support-Tickets mit Claude Sonnet über Bedrock EU zusammenfassen“ lässt sich in zehn Minuten einstufen. Der folgende Ablauf schickt geringe Risiken durch eine Schnellspur und hält nur an, was Anhang III oder personenbezogene Daten in größerem Umfang berührt.
- Antrag. Die Fachverantwortung beschreibt Zweck, Nutzerkreis, Datenarten, die Claude-Oberfläche (Enterprise-Chat, API, Claude Code, Bedrock, Vertex) und ob Ergebnisse Entscheidungen über Menschen beeinflussen.
- Risikoeinstufung. Die KI-Governance-Leitung prüft: verbotene Praxis, Hochrisiko nach Anhang III, Transparenzfall oder geringes Risiko. Beschäftigung steht ausdrücklich in Anhang III Nr. 4: Einstellung und Auswahl, Entscheidungen über Beförderung oder Kündigung, Aufgabenzuweisung nach Verhalten und Überwachung der Leistung. Die Kreditwürdigkeitsprüfung natürlicher Personen steht in Nr. 5 Buchstabe b.
- Datenschutz. Der DSB entscheidet, ob eine DSFA nötig ist und ob der AVV die gewählte Oberfläche abdeckt.
- Sicherheit. Die IT-Sicherheit bestätigt Zugriffsmodell (SSO-Gruppe, IAM-Rolle, Dienstkonto), Regionsprofil und Protokollierung.
- Betriebsrat. Bei Auswertbarkeit von Verhalten oder Leistung: Mitbestimmung nach § 87 BetrVG vor dem Start klären.
- Entscheidung. Die verantwortliche Stelle zeichnet mit Ablaufdatum. Wir empfehlen 12 Monate bei geringem Risiko und einen kürzeren Zyklus bei Hochrisiko.
- Durchsetzung. Das Plattformteam nimmt das Modell in die Allowlist auf, ordnet die SSO-Gruppe zu und setzt ein Budget. Keine Kontrolländerung ohne Ticket mit Verweis auf die Freigabe.
Zwei Ergebnisse aus Schritt 2 verändern den Aufwand. Bei Anhang III verlangt Art. 27 von öffentlichen Stellen und privaten Erbringern öffentlicher Dienste vorab eine Grundrechte-Folgenabschätzung. Veröffentlichen Beschäftigte Claude-Texte, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren, verlangt Art. 50 Abs. 4 eine Kennzeichnung, außer der Text wurde redaktionell geprüft und jemand trägt die redaktionelle Verantwortung.
Welche Claude-Kontrollen setzen die Freigabe durch?
Eine Governance-Entscheidung hält nur, wenn eine Kontrolle sie erzwingt. Claude Enterprise liefert Identität, Rollen, Ausgabenlimits und Audit-Logs auf Tenant-Ebene. Bedrock und Vertex liefern organisationsweite Modell-Allowlists und Anfrageprotokolle. Wählen Sie die Kontrolle nach Oberfläche: Chat-Nutzer leben in Claude Enterprise, Anwendungen in Ihrem Cloud-Konto.
Claude Enterprise. Die Seite zu Rollen und Berechtigungen nennt vier Rollen: Primary Owner (genau einer pro Organisation), Owner, Admin und User. Im Enterprise-Plan verwalten nur Owner und Primary Owner SSO, fordern Audit-Logs an und steuern die Datenaufbewahrung. Admins können keine anderen Admins einladen oder entfernen und keine Rollen ändern. Genau diese Funktionstrennung wollen Sie. Gruppen lassen sich per SCIM aus dem Identity Provider synchronisieren, verschachtelte Gruppen werden ignoriert. Sie tragen monatliche Ausgabenlimits pro Nutzer; ein individuelles Limit geht dem Gruppenlimit vor. Audit-Logs gibt es nur im Enterprise-Plan. Ein Export umfasst die letzten 180 Tage, der Download-Link läuft nach 24 Stunden ab. Die Logs enthalten Kennungen, keine Chat-Titel oder Inhalte. Wer kundenverwaltete Schlüssel nutzt, geht über die Compliance-API. Zur Datenresidenz: Die Enterprise-Übersicht nennt eine Option für Inferenz nur in den USA. Eine EU-only-Option fanden wir dort nicht.
Amazon Bedrock. AWS schreibt, der Modellzugriff sei mit passenden Marketplace-Rechten in allen kommerziellen Regionen standardmäßig aktiv. Governance beginnt hier also mit einem Deny. Ein Deny auf aws-marketplace:Subscribe allein blockiert den ersten Aufruf nicht, weil Bedrock das Abonnement selbst anstößt. AWS empfiehlt stattdessen ein Deny auf bedrock:InvokeModel per SCP oder IAM. Das Beispiel zum Sperren der Inferenz ist ausdrücklich als SCP nutzbar und blockiert mit InvokeModel auch Converse und StartAsyncInvoke. Die Doku zu Inferenzprofilen zeigt, wie Sie globales Routing sperren:
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "DenyGlobalRouting",
"Effect": "Deny",
"Action": ["bedrock:InvokeModel*"],
"Resource": "*",
"Condition": { "StringEquals": { "aws:RequestedRegion": "unspecified" } }
},
{
"Sid": "DenyUnapprovedModel",
"Effect": "Deny",
"Action": [
"bedrock:InvokeModel",
"bedrock:InvokeModelWithResponseStream",
"bedrock:CreateModelInvocationJob"
],
"Resource": "arn:aws:bedrock:*::foundation-model/NICHT_FREIGEGEBENE_MODELL_ID"
}
]
}
Testen Sie die SCP in einer Sandbox-OU, bevor Sie sie an Produktion hängen. Das Invocation Logging ist standardmäßig aus, schreibt nur nach S3 oder CloudWatch im selben Konto und derselben Region und erfasst nur den Endpunkt bedrock-runtime, nicht bedrock-mantle. Anfrage und Antwort bis 100 KB stehen direkt im Protokolleintrag. Welche Profile Daten in der EU halten, steht in unserem Leitfaden zu Claude auf AWS Bedrock in Frankfurt.
Google Cloud (Vertex AI). Google führt die Seite inzwischen unter Gemini Enterprise Agent Platform. Die Model-Garden-Richtlinie nutzt die Einschränkung vertexai.allowedModels auf Organisations-, Ordner- oder Projektebene. Ohne Richtlinie sind alle Modelle und Aktionen erlaubt. Ein explizites Deny schlägt ein Allow, jedes Modell muss einzeln stehen, und eine Richtlinie fasst höchstens 500 Werte. Die Partnermodell-Funktionen web_search und structured_outputs sind für Projekte in einer Organisation standardmäßig aus und werden über vertexai.allowedPartnerModelFeatures freigeschaltet.
name: organizations/ORGANIZATION_ID/policies/vertexai.allowedModels
spec:
rules:
- values:
allowedValues:
- publishers/anthropic/models/FREIGEGEBENES_MODELL:predict
Eine Allow-Liste verbietet implizit jedes andere Modell. Das ist die Grundhaltung, die wir für Produktionsordner empfehlen. Die EU-Endpunkte für Claude auf Google Cloud stehen im Beitrag zu Claude auf Vertex AI in Europa.
NIST AI RMF, ISO 42001 oder KI-Verordnung: woran orientieren Sie sich?
Die KI-Verordnung befolgen Sie, weil sie Gesetz ist. Vom NIST AI RMF übernehmen Sie Struktur, weil es kostenlos und praxisnah ist. ISO/IEC 42001 führen Sie ein, wenn Kunden oder Prüfer ein prüfbares Managementsystem verlangen. Für den Mittelstand empfehlen wir: KI-Verordnung als Untergrenze, ISO 42001 als Zielstruktur, NIST als Arbeitsheft.
| KI-Verordnung | NIST AI RMF | ISO/IEC 42001 | |
|---|---|---|---|
| Art | Verordnung (EU) 2024/1689, verbindlich | Freiwilliges Rahmenwerk | Internationale Norm mit Anforderungen |
| Stand | ABl. 2024; Omnibus 2026/1744 veröffentlicht am 24. Juli 2026 | AI RMF 1.0 vom 26. Januar 2023; GenAI-Profil NIST AI 600-1 vom 26. Juli 2024 | Ausgabe 1, Dezember 2023, 51 Seiten |
| Kosten für den Text | Kostenlos auf EUR-Lex | Kostenlos | 225 CHF auf iso.org |
| Kernstruktur | Rollen (Anbieter, Betreiber), Risikoklassen, Pflichten je Klasse | Vier Funktionen: Govern, Map, Measure, Manage | KI-Managementsystem: einführen, umsetzen, aufrechterhalten, verbessern |
| Nutzen für ein Claude-Programm | Rechtspflichten: Kompetenz, Transparenz, Hochrisiko-Betreiberpflichten, Protokolle | Risikovokabular und Maßnahmen, GenAI-spezifische Risiken | Prüfbares Managementsystem neben ISO 27001 |
| Sanktion | Bis 15 Mio. EUR oder 3 % des Umsatzes für Betreiberpflichten wie Art. 26 | Keine | Keine gesetzliche Sanktion |
Zwei Punkte aus den Quellen. NIST beschreibt das AI RMF als zur freiwilligen Nutzung gedacht. Die ISO-Seite beschreibt 42001 als Norm mit Anforderungen an Aufbau, Umsetzung, Pflege und laufende Verbesserung eines KI-Managementsystems, für Organisationen, die KI anbieten oder nutzen. Keines der beiden ersetzt die KI-Verordnung. Bußgelder nach Art. 99 Abs. 4 für Betreiberpflichten aus Art. 26 reichen bis 15 Mio. EUR oder 3 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.
Selbst betreiben oder auslagern?
Entscheidungen behalten Sie selbst, die Fleißarbeit können Sie auslagern, wenn Ihnen die Leute fehlen. Verantwortung für Freigaben, Risikoeinstufung und menschliche Aufsicht lässt sich nicht an einen Dienstleister abgeben, denn Art. 26 bindet den Betreiber. Auslagern lässt sich die wiederkehrende Arbeit: Gremienvorbereitung, Konfiguration der Kontrollen, Log-Auswertung und Nachweise.
Was der Eigenbetrieb nach unserer Schätzung für ein Unternehmen mit 5 bis 15 Claude-Anwendungsfällen bedeutet (keine Quellenzahl):
| Wiederkehrende Aufgabe | Rolle | Unsere Aufwandsschätzung |
|---|---|---|
| Antragsprüfung und Risikoeinstufung | KI-Governance-Leitung | 1 bis 2 Stunden pro neuem Fall |
| Governance-Gremium | Leitung, DSB, Sicherheit, Fachbereiche | Monatlich, 1 Stunde plus Vorbereitung |
| Kontrolländerungen (SSO-Gruppen, Allowlists, Budgets) | Plattformteam | 2 bis 4 Stunden pro Monat |
| Export und Auswertung der Audit-Logs | IT-Sicherheit | Monatlich; Claude-Exporte reichen 180 Tage zurück, ein verpasstes Quartal kostet Daten |
| Nachweispaket für Prüfer | Leitung und Plattformteam | 2 bis 3 Tage pro Jahr |
| Betriebsvereinbarung pflegen | HR und Betriebsrat | Bei jedem neuen auswertbaren Anwendungsfall |
Auslagern lohnt sich, wenn intern niemand sowohl eine SCP als auch Anhang III lesen kann, wenn Sie Claude auf mehreren Oberflächen gleichzeitig betreiben (Enterprise, Bedrock und Vertex) oder wenn ein ISO-42001-Audit in wenigen Monaten ansteht. Es lohnt sich nicht für einen einzelnen Anwendungsfall mit geringem Risiko in Claude Enterprise. Dort reichen die eingebauten Rollen und Audit-Logs, und ein Dienstleister bringt eine weitere Partei in Ihre Datenflüsse.
Was Sie von einem Dienstleister für dieses Thema verlangen sollten:
- Zugriffsmodell. Standardmäßig nur Lesezugriff auf Audit-Logs und Cloud-Konfiguration, Schreibrechte nur über Ihren Change-Prozess. Keine dauerhafte Owner-Rolle in Ihrem Claude-Tenant.
- AVV. Ein Auftragsverarbeitungsvertrag nach Art. 28 Abs. 3 DSGVO, sobald der Dienstleister Prompts, Logs oder Nutzerdaten sieht. Dazu die aktuelle Liste der Unterauftragsverarbeiter, denn nach Art. 28 Abs. 2 braucht er dafür Ihre Genehmigung.
- SLA. Reaktionszeiten für das Entziehen von Zugriffen und für Sicherheitsvorfälle, fester Rhythmus für Log-Reviews.
- Eigentum an Nachweisen. Freigaben, RACI und Nachweispakete liegen in Ihren Systemen, nicht beim Dienstleister.
- Exit. Dokumentierte Konfiguration (SCPs, Organisationsrichtlinien, SSO-Zuordnungen) in einer Form, die Ihr Team ohne den Dienstleister anwenden kann.
Datenschutzfragen zu den Claude-Oberflächen selbst behandelt unser Beitrag zu Claude und Datenschutz im Unternehmen.
FAQ
Braucht ein Unternehmen mit Claude eine KI-Governance nach KI-Verordnung?
Der Begriff steht nicht im Gesetz, die Bausteine schon. Art. 4 verlangt Maßnahmen zur KI-Kompetenz, Art. 26 verlangt bei Hochrisiko-Systemen eine benannte menschliche Aufsicht, mindestens sechs Monate Protokollaufbewahrung und die Information der Arbeitnehmervertretung. Ohne Rollen, Freigabeprozess und Protokolle erfüllen Sie das nicht.
Was kostet KI-Governance für Claude?
Der größte Posten ist Arbeitszeit, nicht Lizenzen. NIST AI RMF und der Text der KI-Verordnung sind kostenlos. ISO/IEC 42001 kostet 225 CHF auf iso.org; Einführung und ein externes Audit kommen dazu. Audit-Logs, SCIM und Ausgabenlimits führt Anthropic als Funktionen des Enterprise-Plans.
NIST AI RMF oder ISO 42001: was passt für ein deutsches Unternehmen?
ISO/IEC 42001, wenn Sie bereits ISO 27001 betreiben oder Kunden ein prüfbares KI-Managementsystem verlangen. NIST AI RMF als kostenloses Arbeitsheft, wenn Sie schnell Struktur brauchen und kein Audit ansteht. Beide setzen auf der KI-Verordnung auf, die in jedem Fall gilt.
Wer gibt einen neuen Claude-Anwendungsfall frei?
Verantwortlich ist die KI-Governance-Leitung oder ein Gremium, beantragen tut der Fachbereich, DSB und IT-Sicherheit werden konsultiert. Wer beantragt, gibt nie selbst frei. Bei Anwendungsfällen aus Anhang III Nr. 4, also Personalthemen, binden Sie den Betriebsrat vor dem Start ein.
Wie lange müssen wir Claude-Protokolle aufbewahren?
Für Hochrisiko-Systeme verlangt Art. 26 Abs. 6 KI-Verordnung mindestens sechs Monate für automatisch erzeugte Protokolle unter Ihrer Kontrolle, sofern anderes Recht nichts anderes vorsieht. Exporte der Claude-Audit-Logs reichen 180 Tage zurück, planen Sie sie also fest ein. Auf Bedrock bleiben Invocation-Logs, bis Sie die Logging-Konfiguration löschen.
Hat der Betriebsrat bei Claude ein Mitbestimmungsrecht?
In vielen Fällen ja. § 87 Abs. 1 Nr. 6 BetrVG gibt Mitbestimmung bei technischen Einrichtungen, die zur Überwachung von Verhalten oder Leistung bestimmt sind, und Claude-Audit-Logs erfassen Aktivitäten pro Nutzer. Für Hochrisiko-Systeme am Arbeitsplatz kommt die Informationspflicht aus Art. 26 Abs. 7 KI-Verordnung hinzu.
Quellen
- EUR-Lex: Verordnung (EU) 2024/1689 (KI-Verordnung) (1. Oktober 2026)
- EUR-Lex: Verordnung (EU) 2026/1744 (Digital-Omnibus zur KI) (1. Oktober 2026)
- EUR-Lex: Verordnung (EU) 2016/679 (DSGVO) (1. Oktober 2026)
- Gesetze im Internet: § 87 BetrVG (1. Oktober 2026)
- NIST: AI Risk Management Framework (1. Oktober 2026)
- ISO: ISO/IEC 42001:2023 (1. Oktober 2026)
- Claude Help Center: Rollen und Berechtigungen (1. Oktober 2026)
- Claude Help Center: Audit-Logs (1. Oktober 2026)
- Claude Help Center: Gruppen und Ausgabenlimits (1. Oktober 2026)
- Claude Help Center: Enterprise-Plan (1. Oktober 2026)
- AWS: Bedrock-Modellzugriff (1. Oktober 2026)
- AWS: Bedrock-Richtlinienbeispiele (1. Oktober 2026)
- AWS: Voraussetzungen für Inferenzprofile (1. Oktober 2026)
- AWS: Bedrock Model Invocation Logging (1. Oktober 2026)
- Google Cloud: Zugriff auf Model-Garden-Modelle steuern (1. Oktober 2026)