VerwaltungsGPT – Use-Case Sprint: Die 2 besten Entlastungsfälle finden, 15. OktoberAnmelden

Zurück zum Blog

KI-Dienstanweisung für Kommunen: Muster für die sichere KI-Nutzung

Mit Freigabeprozess, Datenregeln und klaren Verantwortlichkeiten verhindern Sie Schatten-KI und schaffen einen sicheren Rahmen für den Arbeitsalltag. Mit Muster-Gliederung, Ampellogik und 30-Tage-Plan.

29. August 2026 · 9 Min. Lesezeit
Drei Verwaltungsmitarbeitende arbeiten am Besprechungstisch eine markierte Regelung mit Haftnotizen durch

Warum Kommunen und Behörden jetzt klare Regeln brauchen

Eine KI-Dienstanweisung ist eine verbindliche interne Regelung für die dienstliche Nutzung von KI-Systemen. Sie übersetzt Anforderungen aus Datenschutz, Informationssicherheit, Geheimhaltung, Verwaltungsrecht und dem EU AI Act in klare Handlungsregeln für Beschäftigte.

Für Kommunen, Behörden und öffentliche Einrichtungen geht es dabei nicht darum, KI pauschal zu verbieten. Entscheidend ist ein kontrollierter Rahmen: Mitarbeitende müssen wissen, welche Systeme sie nutzen dürfen, welche Daten tabu sind, wann eine Fachfreigabe erforderlich ist und wer die Verantwortung für Ergebnisse trägt.

Ohne eine klare Nutzungsrichtlinie entsteht schnell Schatten-KI. Mitarbeitende verwenden dann frei zugängliche Tools aus Zeitdruck oder Unsicherheit, häufig ohne abgestimmte Datenregeln, Vertragssituation oder Freigabe. Eine gute Dienstanweisung schafft stattdessen sichere, praxistaugliche Wege für nützliche Anwendungen.

Kurzdefinition
  • Eine KI-Dienstanweisung regelt verbindlich, welche KI-Systeme eine Organisation dienstlich einsetzen darf, für welche Zwecke sie verwendet werden dürfen, welche Daten verarbeitet werden können und welche Kontrollen vor einer Nutzung oder Veröffentlichung erforderlich sind.

Eine Dienstanweisung ersetzt allerdings keine Datenschutz-Folgenabschätzung, keinen Auftragsverarbeitungsvertrag, keine Sicherheitsprüfung, keine Vergabeprüfung und keine erforderliche Beteiligung des Personalrats. Sie ist der operative Governance-Rahmen, nicht das einzige Compliance-Dokument.

Dieser Beitrag bietet praktische Orientierung, jedoch keine Rechtsberatung. Kommunen und Behörden sollten landesrechtliche Besonderheiten, ihr jeweiliges Personalvertretungsrecht sowie den konkreten Einzelfall durch Datenschutz, Recht und Informationssicherheit prüfen lassen.

InstrumentFunktionTypische Verantwortung
KI-DienstanweisungVerbindliche Regeln für Beschäftigte im ArbeitsalltagDienststellenleitung
DienstvereinbarungVereinbarung mit Personalrat, etwa zu Beschäftigtendaten und ProtokollauswertungDienststelle und Personalrat
KI-LeitlinieStrategische oder ethische OrientierungVerwaltungsleitung
KI-Positivliste VerwaltungDynamische Liste freigegebener Systeme, Funktionen und ZweckeKI-Koordination, IT
DSFA und SicherheitsprüfungRisikoanalyse eines konkreten Verarbeitungsvorgangs oder SystemsVerantwortliche Stelle, IT, Datenschutz
Die Dienstanweisung im Verhältnis zu den übrigen Governance-Instrumenten

Was eine KI-Dienstanweisung mindestens regeln muss

Eine belastbare KI-Richtlinie beantwortet nicht nur die Frage „Dürfen wir KI nutzen?". Sie legt fest, wer unter welchen Voraussetzungen welches System für welchen Zweck einsetzen darf. Damit wird die Regelung für Fachämter, IT und Kontrollstellen gleichermaßen handhabbar.

Diese zwölf Bestandteile gehören in jede KI-Dienstanweisung
1Geltungsbereich: Beschäftigte, externe Auftragnehmende, dienstliche Accounts, Endgeräte und zulässige dienstliche Nutzung privater Geräte.
2Begriffsdefinitionen: KI-System, generative KI, KI-Agent, Prompt, Output, anonymisierte und pseudonymisierte Daten.
3Grundsätze: Rechtmäßigkeit, Datenminimierung, menschliche Verantwortung, Transparenz und Sicherheitsorientierung.
4Dynamische Positivliste: Freigegebene Plattformen, Modelle, Funktionen, Datenklassen und Nutzergruppen.
5Ampellogik: Grüne, gelbe und rote Anwendungen nach Werkzeug-, Daten- und Wirkungsrisiko.
6Zulässige Anwendungen: Klare Beispiele für risikoarme, direkt nutzbare Anwendungsfälle.
7Freigabepflichtige Anwendungen: Regeln für personenbezogene Daten, Außenkommunikation, Schnittstellen und interne Wissensbasen.
8Verbote: Nicht freigegebene Tools mit vertraulichen Daten, Sicherheitsumgehung und unzulässige Automatisierung.
9Datenschutz: Rechtsgrundlage, Löschkonzept, Speicherorte, Betroffenenrechte und DSFA-Prüfung.
10Informationssicherheit: Rollen, Berechtigungen, Protokollierung, Schutz gegen Prompt Injections und Incident-Management.
11Qualitätssicherung: Fachprüfung, Quellenprüfung, Vier-Augen-Prinzip und menschliche Endabnahme.
12Schulung und Revision: KI-Kompetenzpflicht, Schulungsnachweise, regelmäßige Neubewertung und Aktualisierung.
Wichtig
  • Die Dienstanweisung allein genügt nicht. Textregeln müssen durch technische Kontrollen ergänzt werden: getrennte Rollen und Rechte, EU-Hosting, sichere Authentifizierung, Löschregeln, Audit-Logs, Zugriffsbeschränkungen und Freigaben für sensible Aktionen.

Für eine umsetzbare KI-Governance empfiehlt sich eine zentral administrierbare Plattform. hermine.ai verbindet DSGVO-konformes EU-Hosting mit KI-Assistenten auf eigenen Wissensdatenbanken, Quellenangaben, getrennt freigebbaren Microsoft-365-Rechten und Audit-Funktionen. So können Regeln aus der Dienstanweisung technisch umgesetzt werden, statt nur in einem PDF zu stehen.

Ampellogik für KI: Was darf in welches Tool?

Eine Ampellogik darf nicht allein das Tool bewerten. Ein freigegebenes System kann für einen unzulässigen Zweck eingesetzt werden; umgekehrt kann die Arbeit mit einer öffentlichen Satzung deutlich weniger kritisch sein als die Verarbeitung einer Fallakte. Deshalb kombiniert eine gute Regelung immer drei Fragen:

Drei Risikodimensionen
  • Werkzeugrisiko: Ist das System freigegeben, vertraglich abgesichert und sicher administrierbar?
  • Datenrisiko: Handelt es sich um öffentliche, interne, vertrauliche oder personenbezogene Daten?
  • Wirkungsrisiko: Bleibt die Nutzung intern oder beeinflusst sie Bürgerkommunikation, Entscheidungen oder externe Handlungen?
StufeDatenartenTypische Use CasesNotwendige KontrolleBeispiel
GrünÖffentliche, synthetische oder zuverlässig anonymisierte DatenZusammenfassung, Übersetzung, Ideensammlung, ChecklistenErgebnis plausibilisierenÖffentliche Satzung verständlich zusammenfassen
GelbInterne, vertrauliche oder personenbezogene DatenBürgerantwort, RAG-Wissensbasis, Transkription, BescheidentwurfDokumentierte Prüfung und FreigabeAntwortentwurf auf individuelle Anfrage
RotSozial-, Steuer-, Personal-, Geheimschutz- oder Zugangsdaten in nicht freigegebenen SystemenAutonome Entscheidung, Social Scoring, SicherheitsumgehungNutzung untersagtFrei zugänglichen Chatbot mit Personalakte füttern
Merksatz
  • Grün bedeutet nicht ungeprüft. Grün bedeutet: Die Nutzung ist in einem freigegebenen Rahmen ohne zusätzliche Einzelfallfreigabe zulässig, das Ergebnis bleibt aber fachlich zu prüfen.

Die häufige Annahme, ein ersetzter Name mache Daten anonym, ist riskant. „Person A" bleibt personenbezogen, wenn eine Person durch Aktenzeichen, Adresse, Funktion, seltene Merkmale oder den Fallkontext erneut identifizierbar ist. Pseudonymisierte Daten bleiben personenbezogene Daten und fallen weiterhin unter die DSGVO.

Ampel- und Datenmatrix für die KI-Nutzung

DatenklasseNicht freigegebenes ToolFreigegebene Enterprise-CloudSouveräne Cloud mit EU-HostingOn-Premises-UmgebungNotwendige Kontrollen
Öffentliche DatenGelbGrünGrünGrünErgebnisprüfung, keine ungeprüfte Veröffentlichung
Interne DatenRotGelbGelb bis GrünGrünZweckfreigabe, Berechtigungen, Löschkonzept
Vertrauliche DatenRotGelb bis RotGelbGelb bis GrünSicherheitsprüfung, Zugriffs- und Protokollkonzept
Personenbezogene DatenRotGelbGelbGelb bis GrünRechtsgrundlage, Vertrag, Datenminimierung, DSFA-Prüfung
Besondere Kategorien nach Art. 9 DSGVORotRegelmäßig Rot oder GelbGelbGelb nach strenger PrüfungErhöhte Schutzmaßnahmen, meist Einzelfallfreigabe
Sozial-, Steuer-, Personal- oder GeheimschutzdatenRotRotRegelmäßig RotGelb nur in speziell freigegebener UmgebungSpezifische Rechtsprüfung und technische Abschottung

Ein grüner Use Case ist beispielsweise: Eine Mitarbeitende lässt sich aus einer bereits veröffentlichten Satzung eine verständliche Zusammenfassung oder eine interne Checkliste erstellen. Vor der Nutzung prüft sie Vollständigkeit und fachliche Richtigkeit.

Ein gelber Use Case: Das Bürgerbüro möchte eine individuelle Antwort auf eine Bürgeranfrage vorbereiten. Erforderlich sind ein freigegebenes System, Datenminimierung, dokumentierte Datenprüfung, fachliche Endabnahme und ein klarer Eskalationsweg an einen Menschen.

Ein roter Use Case: Ein frei zugänglicher Chatbot soll mit Sozialdaten, Personalakten, Steuerdaten, Passwörtern oder vertraulichen Sitzungsunterlagen gefüttert werden. Diese Nutzung ist zu untersagen.

Der Freigabeprozess: von der Idee bis zum sicheren Betrieb

Ein standardisierter Freigabeprozess verhindert, dass jede Fachabteilung eigene Regeln entwickelt. Gleichzeitig beschleunigt er risikoarme Vorhaben: Wenn Anforderungen, Rollen und Prüfschritte klar sind, müssen Projekte nicht bei jeder Frage neu beginnen.

Die sechs Schritte des Freigabeprozesses
1Fachamt beschreibt Problem und Nutzen. Das Fachamt dokumentiert Prozess, Zielgruppe, Datenarten, Nutzende, erwarteten Nutzen, mögliche Auswirkungen und den gewünschten Automatisierungsgrad. Der Startpunkt ist eine konkrete Aufgabe, etwa: „Wir möchten wiederkehrende Fragen zu öffentlichen Satzungen intern schneller beantworten."
2KI-Koordination nimmt die Vorprüfung vor. Die zentrale KI-Koordination ordnet den Use Case vorläufig in die Ampellogik ein. Sie prüft, ob bereits eine freigegebene Lösung existiert und ob das Ziel mit einem weniger risikoreichen Ansatz erreichbar ist. hermine.ai eignet sich hier als zentrale Plattform, weil Teams eigene Assistenten und Wissensbasen mit nachvollziehbaren Quellen bereitstellen können.
3Fachprüfungen werden risikobasiert eingebunden. Je nach Vorhaben prüfen Datenschutz, Informationssicherheit, IT, Rechtsamt, Vergabe, Personalrat, Barrierefreiheit und gegebenenfalls Archiv oder Geheimschutz. Der Datenschutzbeauftragte berät und kontrolliert unabhängig; er sollte die operative Freigabeentscheidung nicht allein tragen.
4Pilotfreigabe wird zeitlich und fachlich begrenzt. Für den Pilot sind Nutzerkreis, Datenumfang, erlaubte Funktionen, Erfolgskriterien, Abbruchkriterien und Meldewege verbindlich festzulegen. Ein Pilot ist kein rechtsfreier Raum. Er dient dazu, Wirkung, Fehlerbilder und Risiken unter kontrollierten Bedingungen zu messen.
5Produktivfreigabe schafft einen nachvollziehbaren Betrieb. Vor dem Rollout braucht es ein Betriebs-, Rollen-, Berechtigungs-, Lösch- und Monitoring-Konzept. Das System wird in KI-Inventar und Positivliste eingetragen. Beschäftigte erhalten die passende Schulung; Verantwortliche definieren, wann eine Neubewertung erforderlich wird.
6Neubewertung bei Änderungen. Ein Modellwechsel, neue Schnittstellen, geänderte Datenflüsse, Sicherheitsvorfälle oder neue Agentenfunktionen lösen eine erneute Bewertung aus. Gerade bei KI-Plattformen darf eine Erstfreigabe nicht als dauerhafte Freigabe ohne Änderungsmanagement verstanden werden.
RACI-RolleAufgabe im Freigabeprozess
DienststellenleitungVerantwortet Grundsatzrahmen und Risikotoleranz
FachamtBeschreibt Nutzen, Prozess und fachliche Anforderungen
KI-KoordinationSteuert Verfahren, Positivliste und KI-Inventar
IT und InformationssicherheitPrüfen Architektur, Berechtigungen, Betrieb und Schutzmaßnahmen
Datenschutz und RechtBeraten zu Rechtsgrundlage, DSFA, Verträgen und Verwaltungsrecht
PersonalratWird nach einschlägigem Personalvertretungsrecht beteiligt
Pressestelle oder RedaktionGibt außenwirksame Inhalte mit dem Fachamt frei

Ein editierbares Freigabeformular sollte mindestens Problem, Datenklassen, Zielsysteme, Berechtigungen, Außenwirkung, Risiken, Prüfstellen, Pilotdauer und Re-Evaluationsdatum abfragen. Beispiele aus der Praxis: Das Zusammenfassen einer öffentlichen Satzung ist Standardnutzung (Grün, jährliche Überprüfung), ein vorbereiteter Antwortentwurf im Bürgerbüro läuft als Pilot mit Endabnahme (Gelb, Re-Evaluation nach 90 Tagen), und eine automatisierte Leistungsentscheidung im Sozialamt bleibt ohne gesonderte Rechtsgrundlage untersagt.

DSGVO, EU AI Act und Verwaltungsrecht: die wichtigsten Pflichten

Die DSGVO und künstliche Intelligenz treffen im Verwaltungsalltag vor allem bei Prompts, Uploads, Transkripten, Wissensbasen, Protokollen und KI-Ausgaben aufeinander. Datenschutz beginnt deshalb nicht erst beim Training eines Modells, sondern bei jeder einzelnen Verarbeitung.

RegelwerkPraktische KonsequenzErforderliche Maßnahme
DSGVO, insbesondere Art. 5Nur erforderliche Daten für einen klaren Zweck verarbeitenDatenklassen, Prompt-Regeln, Löschfristen
Art. 24 und 25 DSGVODatenschutz muss organisatorisch und technisch umgesetzt seinRichtlinie, Rollen, datenschutzfreundliche Voreinstellungen
Art. 32 DSGVOSchutz muss dem Risiko entsprechenZugriffskontrollen, Verschlüsselung, Audit-Logs, Wirksamkeitsprüfung
Art. 35 DSGVOHohes Risiko erfordert DSFA-PrüfungFrühzeitige Datenschutzprüfung und Dokumentation
EU AI ActRisikobasierter Einsatz, Transparenz, menschliche AufsichtKI-Inventar, Governance, Nachweise und Kontrollen
Art. 4 EU AI ActKI-Kompetenzmaßnahmen für BeschäftigteRollenbezogene Schulungen und Teilnahmenachweise
§ 35a VwVfGVollautomatisierte Verwaltungsakte nur mit Rechtsgrundlage und ohne ErmessenMenschliche Sachbearbeitung oder gesonderte Rechtsprüfung

Eine Datenschutz-Folgenabschätzung ist insbesondere zu prüfen, wenn sensible Daten, Beschäftigtendaten, systematische Bewertungen von Personen oder Entscheidungen mit erheblichen Folgen verarbeitet werden. Auch die Zusammenführung mehrerer Datenbestände oder die dauerhafte Beobachtung kann ein hohes Risiko begründen.

Warnung
  • Ein KI-generierter Bescheidentwurf ist kein Verwaltungsakt. Die zuständige Sachbearbeitung muss Sachverhalt, Rechtsgrundlage, Ermessen, Fristen und individuelle Daten vollständig prüfen. Generative KI darf Ermessensentscheidungen nicht faktisch übernehmen.

Die KI-Kompetenzpflicht nach Art. 4 EU AI Act verlangt keinen identischen Kurs für alle. Sinnvoll ist ein rollenspezifisches Konzept: Basisschulung für Nutzende, vertiefende Trainings für Fachverantwortliche und besondere Qualifizierung für Administration, Datenschutz, Informationssicherheit sowie Systeme mit erhöhtem Risiko. Die interaktive EU-AI-Act-Schulung von hermine.ai kann dabei mit Audioformat und Teilnahmenachweis in ein nachweisbares Schulungskonzept eingebunden werden.

Der Personalrat sollte frühzeitig eingebunden werden, insbesondere wenn KI Arbeitsabläufe verändert, Beschäftigtendaten auswertet, Leistungs- oder Verhaltenskontrolle ermöglicht, Aufgabenprofile beeinflusst oder neue Fortbildungspflichten schafft. Wo Mitbestimmungsrechte oder Beschäftigtendaten betroffen sind, ist zusätzlich eine abgestimmte Dienstvereinbarung häufig der tragfähigere Weg.

Muster: Aufbau einer KI-Dienstanweisung für die Verwaltung

Die folgende Muster-Gliederung ist für eine Musterkommune formuliert und bewusst anpassbar. Setzen Sie vor dem Erlass Ihre eigene Bezeichnung und die zuständige Stelle ein.

Präambel (Muster)
  • Die Musterkommune ermöglicht den verantwortungsvollen Einsatz von KI zur Verbesserung von Qualität, Effizienz und Bürgerservice. KI-Systeme unterstützen Beschäftigte, ersetzen jedoch nicht deren fachliche Verantwortung. Diese Dienstanweisung regelt die rechtmäßige, sichere, transparente und nachvollziehbare dienstliche Nutzung.
Muster-Gliederung: 20 Paragrafen
  • § 1 Zweck: Diese Dienstanweisung regelt die Nutzung generativer, analytischer, entscheidungsunterstützender und agentischer KI-Systeme.
  • § 2 Geltungsbereich: Sie gilt für Beschäftigte, externe Auftragnehmende, dienstliche Accounts, Endgeräte und zulässige dienstliche Nutzung auf privaten Geräten.
  • § 3 Begriffe: KI-System, KI-Agent, Prompt, Output, personenbezogene Daten, anonymisierte und pseudonymisierte Daten werden einheitlich definiert.
  • § 4 Grundsätze: KI darf nur für dienstliche Zwecke, in freigegebenen Systemen und unter Wahrung von Datenschutz, Vertraulichkeit und menschlicher Verantwortung eingesetzt werden.
  • § 5 Positivliste: Zugelassene Systeme, Funktionen, Datenklassen und Nutzergruppen sind in Anlage 1 geführt und regelmäßig zu aktualisieren.
  • § 6 Ampellogik: Die Einstufung richtet sich nach Werkzeugrisiko, Datenrisiko und Wirkungsrisiko.
  • § 7 Zulässige Anwendungen: Grüne Anwendungen wie die Verarbeitung öffentlicher Inhalte sind unter den definierten Bedingungen zulässig.
  • § 8 Freigabepflichten: Gelbe Anwendungen benötigen vor Nutzung eine dokumentierte Prüfung und Freigabe.
  • § 9 Verbote: Nicht freigegebene Verarbeitung vertraulicher Daten, Sicherheitsumgehung und unzulässige autonome Entscheidungen sind untersagt.
  • § 10 Datenschutz: Personenbezogene Daten dürfen nur bei dokumentierter Rechtsgrundlage, Datenminimierung und freigegebenem System verarbeitet werden.
  • § 11 Informationssicherheit: Zugangsdaten, Passwörter und Sicherheitskonfigurationen dürfen nicht in KI-Prompts eingegeben werden; Berechtigungen folgen dem Least-Privilege-Prinzip.
  • § 12 Ergebnisprüfung: KI-Ausgaben sind Vorschläge. Richtigkeit, Aktualität, Quellen, Rechtskonformität und Datenschutz sind vor Verwendung zu prüfen.
  • § 13 Außenkommunikation: Pressemitteilungen, Reden, Webseiten und Bürgerkommunikation erfordern fachliche sowie redaktionelle Endfreigabe.
  • § 14 KI-Agenten: Agenten dürfen nur freigegebene Systeme nutzen und keine externen, finanziellen oder rechtsverbindlichen Handlungen ohne menschliche Bestätigung auslösen.
  • § 15 Dokumentation: Freigaben, relevante Prüfungen, verantwortliche Rollen und wesentliche Änderungen sind risikobasiert zu dokumentieren.
  • § 16 Schulung: Vor Nutzung sind die vorgesehenen Schulungen zu absolvieren; für gelbe Anwendungen gelten vertiefte Anforderungen.
  • § 17 Vorfallmeldung: Datenabfluss, falsche Auskünfte, unerlaubte Eingaben, Prompt Injections und unerwartete Agentenaktionen sind unverzüglich über den Meldeweg zu melden.
  • § 18 Inkrafttreten: Die Regelung tritt am Tag nach ihrer Bekanntgabe in Kraft und wird mindestens halbjährlich sowie anlassbezogen überprüft.
  • § 19 Verantwortlichkeiten: Aufgaben von Fachamt, IT, Informationssicherheit, Datenschutz, Recht, Vergabe und KI-Koordination werden in einer RACI-Anlage festgelegt.
  • § 20 Anlagen: Positivliste, Ampelmatrix, Freigabeformular, Output-Checkliste, Incident-Formular und Agenten-Berechtigungsprofil sind verbindlicher Bestandteil.

Für die Dokumentation gilt Augenmaß: Eine pauschale Vollprotokollierung aller Prompts ist nicht empfehlenswert. Sie kann selbst zusätzliche Beschäftigten- oder Personendaten erzeugen. Protokolliert werden sollten nur Informationen, die für Sicherheit, Nachvollziehbarkeit, Fehleranalyse und rechtliche Pflichten tatsächlich erforderlich sind.

Qualitätssicherung: KI-Ergebnisse prüfen, bevor sie nach außen gehen

KI-Ausgaben sind keine belastbaren Tatsachenbehauptungen und keine verbindlichen Rechtsauskünfte. Sie können Quellen erfinden, veraltete Regelungen verwenden, Fallkonstellationen vermischen oder Anweisungsreste aus dem Prompt ausgeben. Die Verantwortung bleibt bei der fachlich zuständigen Person.

Besonders bei Bürgerkommunikation, Pressemitteilungen, Reden, Bescheidentwürfen und entscheidungsrelevanten Inhalten reicht ein bloßer Freigabe-Klick nicht aus. Die prüfende Person muss ausreichend qualifiziert sein, die Ausgabe tatsächlich lesen, Quellen prüfen und Änderungen nachvollziehbar vornehmen können.

Checkliste: KI-Output vor Versand oder Veröffentlichung prüfen
Sind Fakten, Zahlen, Namen, Fristen und Zuständigkeiten sachlich richtig?
Ist die Information aktuell und passen Rechtsstand sowie lokale Regelungen?
Sind genannte Quellen echt, einschlägig und erreichbar?
Wurde die Rechtsprüfung durch die zuständige Stelle vorgenommen?
Enthält der Text personenbezogene, vertrauliche oder geheimhaltungsbedürftige Daten?
Bestehen Diskriminierungs-, Gleichbehandlungs- oder Barrierefreiheitsrisiken?
Sind Urheberrecht, Nutzungsrechte und Zitate geprüft?
Wurden Prompt-Reste, Metakommentare oder falsche Anweisungen entfernt?
Hat eine zuständige Person die menschliche Endabnahme vorgenommen?
Ist die erforderliche Prüfung oder Freigabe dokumentiert?

Vorher-Nachher-Beispiel: Ein KI-Entwurf für eine Bürgerantwort nennt eine erfundene Rechtsgrundlage und behauptet eine nicht vorhandene Frist. In der Fachprüfung wird die Quelle nicht gefunden. Die Sachbearbeitung ersetzt die Passage durch die tatsächlich einschlägige kommunale Regelung, ergänzt die korrekte Frist und dokumentiert die Endabnahme. Erst danach darf die Antwort versendet werden.

Auch bei einer Pressemitteilung oder Rede bleibt die Prüfung zwingend. Schon ein versehentlich stehen gebliebener Prompt-Rest in einer Rede kann Reputationsschäden verursachen, selbst wenn der Text inhaltlich unkritisch ist. In hermine.ai können Fachämter dafür Dokumente prüfen lassen, Korrekturvorschläge einarbeiten und annotierte PDF- oder Word-Versionen für die Endabnahme exportieren.

Sonderfall KI-Agenten: Rechte, Bestätigungen und Protokollierung

Ein KI-Agent erzeugt nicht nur Texte. Er kann Systeme aufrufen, Daten lesen, Termine vorschlagen, Dokumente erstellen oder Aktionen in Drittsystemen auslösen. Dadurch steigt das Risiko deutlich: Ein fehlerhafter oder manipulativ beeinflusster Agent kann mehr Schaden verursachen als ein fehlerhafter Textentwurf.

Die Dienstanweisung muss für KI-Agenten daher ausdrücklich festlegen, welche Zielsysteme zugelassen sind, ob nur Lese- oder auch Schreibrechte bestehen, welche Transaktionslimits gelten und wann eine menschliche Bestätigung erforderlich ist.

AgentenrisikoTechnische KontrolleOrganisatorische Freigabe
Agent liest KalenderdatenGetrennte Lese- und Schreibrechte, API-AllowlistingFreigabe durch Systemeigentümer und Fachamt
Agent schlägt Termine vorSandbox, keine automatische BuchungFachliche Pilotfreigabe
Agent erstellt DokumenteVorlagen, Quellenbindung, VersionskontrolleMenschliche Endabnahme
Agent versendet externe NachrichtBestätigung vor Versand, Empfänger-RestriktionenVier-Augen-Prinzip bei sensiblen Vorgängen
Agent verändert FachverfahrenStandardmäßig gesperrte Schreibrechte, Kill SwitchGesonderte Sicherheits-, Rechts- und Betriebsfreigabe
Mindestregeln für KI-Agenten
  • Agenten erhalten nur die minimal notwendigen Rechte.
  • Lese- und Schreibrechte werden getrennt vergeben.
  • Zielsysteme und Schnittstellen stehen auf einer API-Allowlist.
  • Zugangsdaten sind zeitlich befristet und rotierbar.
  • Kritische Aktionen haben Transaktionslimits und menschliche Bestätigungsstufen.
  • Wesentliche Aktionen werden in Audit-Logs nachvollziehbar protokolliert.
  • Ein Kill Switch muss den Agenten sofort stoppen können.
  • Agenten dürfen Rechte nicht eigenmächtig erweitern, keine Sicherheitskontrollen umgehen und keine fremden Daten verändern.
  • Rechtsverbindliche Erklärungen, finanzielle Buchungen und externe Nachrichten dürfen nicht ohne erforderliche Bestätigung ausgelöst werden.

Ein praxistauglicher Start ist begrenzt: Ein Agent darf Termine vorschlagen oder Daten lesend aus einem freigegebenen System abrufen. Er darf aber keine Rechte verändern, keine Buchung verbindlich auslösen und keine externe Nachricht ohne menschliche Bestätigung versenden. hermine.ai unterstützt dieses Prinzip mit Human-in-the-Loop-Freigaben für sensible Agentenaktionen und getrennt steuerbaren Berechtigungen.

Umsetzung in 30 Tagen: der Einstieg für kleine und mittlere Kommunen

Eine KI-Dienstanweisung muss nicht monatelang auf die perfekte Gesamtstrategie warten. Ein kontrollierter, risikoarmer Start schafft Erfahrungen und reduziert Schatten-KI. Das Motto lautet: belastbar beginnen, messbar lernen, geordnet erweitern.

Vier Wochen bis zum kontrollierten Start
1Woche 1, Nutzung und Risiken erfassen: Erheben Sie bestehende KI-Nutzung, Verträge, Fachverfahren und bekannte Schatten-KI. Benennen Sie eine zentrale Ansprechperson für die KI-Governance. Wichtig ist eine lernorientierte Abfrage: Wer eine bereits genutzte Anwendung meldet, sollte nicht automatisch sanktioniert werden, sondern in einen sicheren Freigabeweg wechseln können.
2Woche 2, Datenklassen und rote Linien definieren: Legen Sie öffentliche, interne, vertrauliche und personenbezogene Datenklassen fest. Entscheiden Sie, welche Anwendungen immer rot sind. Erstellen Sie eine vorläufige Positivliste und passen Sie die Ampelmatrix an Ihre Organisation an.
3Woche 3, Regeln und Betriebsgrundlagen erstellen: Erarbeiten Sie Dienstanweisung, Freigabeformular, Prompt-Regeln, Incident-Meldeweg, Output-Checkliste und Schulungsbasis. Nutzen Sie hierfür eine EU-gehostete Plattform wie hermine.ai, damit Wissensbasen, Quellen, Berechtigungen und Schulungsnachweise in einer kontrollierbaren Umgebung zusammenlaufen.
4Woche 4, risikoarme Piloten starten: Starten Sie mit zwei bis vier grünen oder klar begrenzten gelben Use Cases. Geeignet sind öffentliche Textzusammenfassungen, formattreue Übersetzungen veröffentlichter Unterlagen, interne Wissenssuche mit öffentlichen Quellen oder die Erstellung von Checklisten.
FachbereichRisikoarmer Pilot-Use-CaseErwarteter NutzenMindestkontrolle
HauptamtÖffentliche Satzungen zusammenfassenVerständlichere interne ArbeitshilfenFachliche Plausibilitätsprüfung
PressestelleErste Struktur für PressemitteilungSchnellere EntwürfeFaktencheck und redaktionelle Freigabe
PersonalentwicklungSchulungsunterlagen strukturierenKonsistente LernmaterialienKeine Beschäftigtendaten eingeben
BauamtÖffentliche Vergabeunterlagen erklärenBessere interne VorbereitungQuellen- und Fachprüfung
OrganisationMeeting-Ergebnisse aus freigegebenen Notizen strukturierenWeniger NachbereitungsaufwandTeilnehmer- und Datenschutzprüfung

Nach dem Pilot sollten Nutzungsrate, Zeitersparnis, Fehlerquote, Eskalationen, Korrekturaufwand und Nutzerzufriedenheit gemessen werden. Aktualisieren Sie anschließend KI-Inventar, Positivliste und Schulungsdokumentation. Ein Insights-Dashboard kann zusätzlich helfen, wiederkehrende Themen und Unterstützungsbedarfe in der Organisation sichtbar zu machen.

Ein gutes Schatten-KI-Szenario sieht so aus: Die Kommune ersetzt ein pauschales Verbot durch eine Positivliste, eine kurze Basisschulung und einen klaren Meldeweg für neue Tool-Wünsche. Mitarbeitende erhalten eine sichere Alternative, statt auf private oder nicht freigegebene Accounts auszuweichen.

Vertiefung: die Rolle hinter den Regeln

Wer die Dienstanweisung nicht nur schreiben, sondern dauerhaft verantworten soll, braucht mehr als eine Vorlage. Dafür gibt es in der hermine.ai academy die Ausbildung „KI-Beauftragte(r) in der Verwaltung": acht Kernmodule plus Praxisprojekt am eigenen Haus (56 plus 24 Stunden, verteilt über 9 bis 12 Monate), vom Rechtsrahmen über Governance und Beschaffung bis zur Personalvertretung, auf dem Rechtsstand nach Digital Omnibus und KI-MIG. Das Governance-Modul liefert die Arbeitshilfen aus diesem Artikel als editierbare Vorlagen mit: Rollenblatt, Leitlinien-Beschlussvorlage, KI-Verzeichnis, Freigabeprozess-Formulare und Vorfallkonzept. Wenn Sie die Ausbildung für Ihre Verwaltung kennenlernen möchten, sprechen Sie uns an, wir stellen Ihnen Curriculum und Ablauf persönlich vor.

Fazit: Ermöglichungsrahmen statt Verbotskatalog

Eine wirksame KI-Dienstanweisung verbindet klare rote Linien mit nutzbaren Freiräumen. Sie reduziert Schatten-KI, schützt Datenhoheit und schafft einen nachvollziehbaren Freigabeprozess. Besonders wichtig sind eine dynamische Positivliste, die dreidimensionale Ampellogik, technische Schutzmaßnahmen, echte menschliche Qualitätskontrolle und besondere Regeln für KI-Agenten.

Mit hermine.ai können Kommunen und öffentliche Einrichtungen diese Regeln in einem EU-gehosteten, DSGVO-konformen Betriebsmodell verankern: eigene Wissensbasen mit Quellenangaben, getrennte Rechte für Microsoft-365-Tools, Human-in-the-Loop-Freigaben, Audit-Logs, dokumentierbare Schulungen und sichere Assistenzfunktionen schaffen eine belastbare Brücke vom Regelwerk in den Arbeitsalltag.

FAQ zur KI-Dienstanweisung

Eine verbindliche interne Regelung zur dienstlichen Nutzung von KI-Systemen. Sie legt zugelassene Tools, Datenregeln, Freigaben, Verantwortlichkeiten, Prüfpflichten und Meldewege fest.

Eine eigenständige Dienstanweisung ist nicht immer ausdrücklich gesetzlich vorgeschrieben. Sie ist jedoch ein zentraler Governance-Baustein, um DSGVO, EU AI Act, Informationssicherheit und Verwaltungsrecht praxistauglich umzusetzen sowie Schatten-KI zu reduzieren.

Öffentliche oder zuverlässig anonymisierte Daten können in freigegebenen Systemen meist für grüne Anwendungen genutzt werden. Interne, vertrauliche oder personenbezogene Daten benötigen mindestens eine gelbe Prüfung. Sozial-, Steuer-, Personal-, Geheimschutz- und Zugangsdaten dürfen nicht in nicht freigegebene Systeme eingegeben werden.

Sie bewertet Werkzeugrisiko, Datenrisiko und Wirkungsrisiko gemeinsam. Grün steht für freigegebene risikoarme Nutzung, Gelb für Nutzung mit Prüfung und Freigabe, Rot für unzulässige Anwendungen.

Öffentliche KI-Tools sollten dienstlich nur genutzt werden, wenn sie auf der Positivliste Ihrer Organisation stehen und der konkrete Use Case die zulässige Datenklasse einhält. Für kommunale Arbeitsprozesse mit Governance-, Datenschutz- und EU-Hosting-Anforderungen ist eine zentral administrierbare Plattform wie hermine.ai die geeignetere Lösung.

Die Dienststellenleitung sollte einen verbindlichen Prozess und eine KI-Koordination festlegen. Je nach Risiko sind Fachamt, IT, Informationssicherheit, Datenschutz, Recht, Vergabe, Personalrat und Systemeigentümer einzubeziehen. Der Datenschutzbeauftragte berät und kontrolliert, ist aber nicht automatisch alleiniger Genehmiger.

Das hängt vom konkreten System und dem jeweiligen Landespersonalvertretungsrecht ab. Eine frühe Beteiligung ist besonders wichtig, wenn Arbeitsabläufe, Beschäftigtendaten, Leistungs- oder Verhaltenskontrolle, Aufgabenprofile oder Fortbildung betroffen sind.

Wenn die Verarbeitung voraussichtlich ein hohes Risiko für Rechte und Freiheiten natürlicher Personen verursacht. Typisch sind sensible Daten, Beschäftigtendaten, systematische Personenbewertung, umfangreiche Datenverarbeitung und entscheidungsrelevante KI-Anwendungen.

Art. 4 EU AI Act verlangt angemessene Maßnahmen zur Förderung von KI-Kompetenz. Die Schulung sollte risikobasiert erfolgen: Basisschulung für Nutzende, vertiefende Inhalte für verantwortliche Rollen und weitergehende Qualifizierung für Systeme mit erhöhtem Risiko oder Agentenfunktionen.

KI kann einen ersten Entwurf vorbereiten. Vollständig automatisierte Verwaltungsakte sind nach § 35a VwVfG nur zulässig, wenn eine Rechtsvorschrift dies erlaubt und weder Ermessen noch Beurteilungsspielraum bestehen. Die zuständige Sachbearbeitung bleibt für Prüfung und Entscheidung verantwortlich.

Vor Versand oder Veröffentlichung sind Richtigkeit, Aktualität, Quellen, Rechtskonformität, Datenschutz, Diskriminierungsrisiken, Urheberrechte und Prompt-Reste zu prüfen. Bei Außenkommunikation und entscheidungsrelevanten Inhalten ist eine dokumentierte menschliche Endabnahme erforderlich.

KI-Agenten brauchen eigene Regeln für Zielsysteme, Lese- und Schreibrechte, API-Allowlisting, Transaktionslimits, Bestätigungsstufen, Audit-Logs, zeitlich befristete Zugangsdaten und Kill Switches. Sie dürfen Rechte nicht selbst erweitern und keine rechtsverbindlichen, finanziellen oder externen Handlungen ohne erforderliche menschliche Bestätigung auslösen.