netzstrategen
Consulting denken & planen Übersicht
KI-Strategie & Game Plan Übersicht MarktpotenzialanalyseWettbewerbsanalyseBusiness AuditZielgruppen & PersonasCustomer JourneysOrganisationsberatung
Brand & Design Übersicht MarkenpositionierungCorporate & Visual DesignCorporate & Digital LanguageUser Experience & UI DesignInformation Architecture
Marketing & Sales Übersicht SEOSEAGEOGEASocial Media AdsE-Mail-MarketingMarketing Automation & CRM
Content & Communication Übersicht Content-StrategieContent Audit & ReviewContent-ErstellungCommunication GuidelinesBrandvoicePR & ReputationsmanagementSocial Media StrategieBarrierefreie Kommunikation
Technology & Data Übersicht TechnologieanalyseAnforderungsentwicklungDatenstrategieImplementierung & IntegrationDatenanalyse
Implementation bauen & einführen Übersicht
Web- & Daten-Infrastruktur Übersicht Websites & Landing PagesWebshops & Web-KatalogeData & Reporting
KI-Schulung & Enablement Übersicht Schulungen & TrainingsAI-Lernprogramme
Marketing-Betrieb & Automation Übersicht Search AdsSocial AdsSEO- & GEO-BetreuungNewsletterContent-Betrieb
AI Operations betreiben & weiterentwickeln Übersicht
KI-Plattform Übersicht Strategy LayerOperations LayerOutput LayerAdmin Layer
KI-Verordnung & DSGVO Übersicht EU-Hosting & AnonymisierungAuditierbarkeit & DokumentationLeitplanken gegen Halluzinationen
KI-Agenten & Studios Übersicht Content StudioSEO StudioMarketing StudioData StudioSales StudioService Studio
ReferenzenInsightsProfile English Diagnose Call
Podcast

KI-Governance im Unternehmen

Veröffentlicht am 30.3.2026

Digital Impact Podcast · Folge vom 30.03.2026

Christina D’Ilio und Chris Sattel sprechen darüber, wie Unternehmen den Überblick über KI-Accounts, Tools und Zugänge behalten. Es geht darum, die richtigen Fragen zur KI-Governance zu stellen: Wer darf welche Anwendungen nutzen, wer trägt Verantwortung und wie bleibt das Ganze steuerbar?

Transkript der Folge lesen

[00:00:01.680] – Sarah

Herzlich willkommen beim KI-News-Update des Digital Impact Podcasts. Ich bin Sarah Stock, Marketingstrategin bei den netzstrategen und ich produziere diesen Podcast. Christina und Chris zeigen euch in dieser Folge, die wir am 2. März 2026 aufgenommen haben, wie ihr den Überblick über KI-Tools im Unternehmen behalten könnt, auch wenn das Team gerne neue Tools testet, wie bei uns. Nun starten wir in die Folge.

[00:00:28.090] – Christina

Wir haben ja vor ein paar Wochen besprochen, wie man sein Wissen, was man bei ChatGPT und Gemini so angesammelt hat in den letzten Jahren, rüberzieht zu Claude. Und wer dann von euch den alten Account noch nicht gelöscht hat, der kennt vielleicht den Pain, den man hat zu sagen: Öh, habe ich noch den Überblick über alle Accounts, die ich so von mir selber habe? Geschweige denn, hat irgendjemand einen Überblick über alle Accounts, die eine Firma in den einzelnen Tools so hat. Chris, kriegst du alle deine KI-Accounts zusammen, die, wo du so unterwegs bist?

[00:01:04.910] – Chris

Praktischerweise melde ich mich in der Regel mit meinem Google-Account an, deswegen glaube ich, dass ich da alle auf dem Schirm habe.

[00:01:14.750] – Christina

Also dein Account hat alle Accounts auf dem Schirm?

[00:01:17.470] – Chris

Genau, mein Account hat alle Accounts auf dem Schirm. Und ja, ich versuche das, ich versuche so viel wie möglich mit einem Single Sign-On zu machen. Über Google dann in dem Fall, und deswegen komme ich zumindest überall noch mal rein. Kann aber natürlich gut sein, dass ich mich mit so einem, mit einem, mit meinem Google-Account mal irgendwo anmelde und das dann auch benutzt habe und dann irgendwann nicht mehr benutze und mich nie richtig abgemeldet habe.

[00:01:41.990] – Christina

Die Karteileichen.

[00:01:43.070] – Chris

Das muss ich schon zugeben.

[00:01:44.150] – Christina

Ja, richtig blöd wird es halt, wenn man irgendwo noch bezahlt. Also das fällt dann meistens dem Admin-Team auf oder der Buchhaltung oder so, aber dann, ja, dann wird es meistens blöd oder irgendeine API, ewig nicht benutzt. Dann kommt doch mal ein Zugriff und jeder fragt sich, wo zur Hölle kommt das denn jetzt her?

[00:02:05.590] – Chris

Die Jahresrechnung, bei der man 20% spart, kommt dann 12 Monate später noch mal und die Ersparnis ist weg. Ja, das sind die, das sind tatsächlich die Klassiker im Unternehmen. Im Privaten würde Finanzguru vielleicht einmal sagen, sag mal, was bezahlst du eigentlich hier?

[00:02:22.800] – Christina

Ja, das stimmt. Vielleicht brauchen wir den auch für die Firma. Also wir bei netzstrategen haben uns jetzt tatsächlich auch Gedanken darum gemacht, wie wir eigentlich mal inventarisieren können, wo wir überall unterwegs sind und auch wie wir das bei uns so händeln. Wir haben mal KI-Guidelines aufgestellt, dass ja, wir schulen ja Firmen darin und dachten, ist das nicht auch eine coole Idee, das mal mindestens zu verschriftlichen. Also wir reden oft über KI, wir sind eben fortlaufend auch im Austausch miteinander zu dem Thema und vieles war sozusagen unausgesprochen schon klar, weil wir haben gesagt, eigentlich müssen wir das jetzt mal in Bahnen lenken, damit das nicht totaler Wildwuchs wird. Und schon auf der Suche habe ich auf jeden Fall schon ein paar Accounts gesehen, wo ich dachte, gut, dass wir da noch mal drüber reden, wo hier eigentlich was liegt. Und wir dachten, das, was wir gerade machen, wie wir uns organisieren, kann vielleicht anderen helfen, wie man so diesen ganzen KI-Tests herr wird. Weil bei der ganzen Sache ist ja besonders wichtig, dass man die Innovationskraft nicht verliert. Also ich will ja auf keinen Fall durch Regeln die Leute so einschränken, dass sie sagen, ach, KI-Tools, die probiere ich jetzt nicht mehr aus. Also wenn das irgendwie – wenn hier so Restriktionen dranhängen, dann die werden schon Bescheid sagen, wenn ich mich mit was beschäftigen muss. Das ist jetzt bei uns anders gelagert, weil das halt Kern unserer Arbeit ist sozusagen und alle bei uns auch sehr interessiert sind. Aber so in anderen Firmen, wenn ich mir da manchmal so die KI-Richtlinien angucke, denke ich mir, da gibt es bestimmt Leute gibt, die sagen: Ja, ich denke, damit muss ich mich nicht beschäftigen.

[00:03:54.520] – Chris

Ja, ich glaube, das ist auch schwierig. Zum einen natürlich Sicherheit zu gewährleisten im Unternehmen, dass also auch Datenschutz oder auch Unternehmensgeheimnisse nicht einfach so in irgendwelche Sprachmodelle einfließen oder womöglich noch irgendwie nach außen gegeben werden über irgendwelche Kanäle. Und das ist schon schwer genug. Jeder hat ein Smartphone in der Tasche. Und kann dann natürlich, selbst wenn man es super restriktiv sperrt, das einfach machen. Und zum anderen schreckt man natürlich mit zu restriktiven Einschränkungen Mitarbeitende auch davon ab, was auszuprobieren. Das ist ja auch, was wir in Workshops dann oft feststellen, dass, sagen wir mal, es sind ja auch nicht immer alle ganz freiwillig in so einem Workshop oder in so einer Schulung, wenn wir die durchführen. Und der ein oder andere, den haben wir da immer, drin sitzen, der dann sagt: Ja, nee, was? Also bis ich hier alle Genehmigungen habe und so weiter und was ich hier alles machen muss, damit ich da was eingeben darf, dann mache ich so weiter wie vorher. Und dazwischen die Balance zu finden, das ist, glaube ich, die Kunst.

[00:05:08.340] – Christina

Ja, Passierschein 47A, oder wie ist das bei Asterix? Also wenn man dann einmal durchs Haus gejagt wird, um sich alle Stempel zu holen.

[00:05:14.990] – Chris

Das ist der A38, der berühmte.

[00:05:17.310] – Christina

A38, richtig. So, nämlich da kennt man da. Da sieht man doch, wer sich auskennt. Ja, wir können ja mal erzählen, wie wir es bei uns organisieren und drüber reden, was gut funktioniert und wo wir, wo wir auch noch mal gucken müssen. Also was wir auf jeden Fall haben, ist eine Inventarliste mit allen Tools, die wir im Einsatz haben. Also die ist so aufgebaut, dass da zum einen steht, was das Ding macht, in welchen Bereichen es eingesetzt wird, ob wir das für Kunden einsetzen, ob wir es intern einsetzen, ob das kostenpflichtiges Tool ist, wie die Abrechnungsmodalitäten sind, monatlich versus jährlich. Also einfach so Informationen über das Tool, die jemand versteht, der es nicht selber angelegt hat. Das wäre jetzt mal so bei allem, wenn jemand das Unternehmen verlässt, der zum Beispiel dieses Tool angelegt hat oder so, dass allen Beteiligten klar ist: Dafür ist das alles, dafür habe ich, habe ich verstanden. Da gibt es eine Liste. Also bei uns ist es eine wirklich lange Liste von Tools, die wir einfach in unterschiedlichen Kontexten einsetzen. Wir haben zum Beispiel SEO-Sachen, die machen Crawling von Seiten. Bei euch im Team, im DIGA-Team für Datenanalyse und Datensammeln gibt es Tools, die wir benutzen. Die KI-Tools sind da drin. Dafür haben wir jetzt einen neuen Tag eingeführt, AI, dass man auf einen Blick das sieht und auch danach filtern kann, welche Tools haben wir eigentlich im Portfolio sozusagen. Das ist erst mal schon mal super, weil man dort wirklich die Liste von allem hat. Und bei uns wird das nachgehalten, insofern mindestens, wenn es ein Bezahl-Tool ist. Also mir geht es so, wenn ich mich bei einem Tool anmelde, das ist bezahlpflichtig, ich hinterlege meine Kreditkarte, spätestens am Ende des Monats, wenn das nicht in der Liste steht, meldet sich unsere Buchhaltung. Viele Grüße gehen raus an Edel. Ich weiß, dass sie unseren Podcast regelmäßig hört, die dann sagt: Hey Christina, was ist denn hier Tool XY? Das steht noch nicht in der Liste. Und dann weiß ich: Okay, jetzt ist es Zeit. Edel hat völlig recht. Ich habe es noch nicht eingetragen. Jetzt wird es gemacht. Also das ist gut, da jemanden oder auch Menschen zu haben, die da ein Auge drauf haben, die vielleicht gar nicht so im Operativen drin sind, die das Tool nicht einfach direkt benutzen und dann weiterhusteln, sondern die da also mindestens bei der Abrechnung, dass klar ist, okay, hier sind wirklich auch alle Tools drin.

[00:07:31.630] – Chris

Und jedes Tool hat natürlich auch seinen Verantwortlichen.

[00:07:35.930] – Christina

Stimmt, genau.

[00:07:35.950] – Chris

Verantwortliche, die, die dann angesprochen werden können. Ich glaube, das ist auch ganz wichtig und muss auch in den Off-Boarding-Prozess von Mitarbeitenden. Gibt es ja leider auch, dass das uns mal jemand verlässt. Und wenn da der oder diejenige Ansprechpartnerin waren, dann müssen die natürlich wechseln, muss natürlich mit in die Übergabe rein. Aber ganz wichtig, dass kein Tool rumfliegt ohne einen Owner, den man ansprechen kann. Denn nicht alles ist immer so mit einem, mit einer E-Mail-Adresse und einem Passwort zu erreichen, sondern es gibt ja auch viele Tools, die haben sinnvollerweise eine Zwei-Faktor-Authentifizierung, die brauchen dann auch einen zweiten Admin und so weiter. Und das ist jetzt bei neuen KI-Tools nicht immer der Fall. Also das ist halt einfach ein bisschen guerillamäßig am Anfang häufig, wenn die auf den Markt kommen und man die ausprobieren will und vorne mit dabei sein will. Aber irgendwann führen eigentlich alle, die im Corporate-Umfeld erfolgreich sein wollen, so was ein und dann sollte man das eben entsprechend auch einrichten und festhalten.

[00:08:45.640] – Christina

Ja, ja, total wichtig, dass du sagst, der, der Owner für jedes Tool, für jede Software super wichtig und dass der auch wechselt, wenn jemand das Unternehmen wechselt oder in eine andere Rolle kommt oder so. Das haben wir übrigens auch bei unseren internen Tools, die wir, die, die wir so verwenden. Also wenn es jetzt unser Projektmanagement-Tool ist zum Beispiel oder Slack oder so, da gibt es eben Menschen, bei denen, bei diesen sehr wichtigen Tools sind es meistens auch mindestens zwei, die man ansprechen kann, wenn man was ändern will. Wir haben keine IT-Abteilung. Also es ist nicht so, dass man sich bei unserer IT-Abteilung meldet und sagt, ich hätte gerne einen neuen Benutzer, ich hätte gerne irgendwas, sondern es gibt eben diese Owner aus den Disziplinen heraus. Und ja, also die SEO-Tools werden natürlich, haben Owner aus dem, aus dem SEO-Team. Also so ist es eben bei uns organisiert. Und dieser Wissensspeicher, von dem ich gesprochen habe, diese Inventarliste, die haben wir bei uns in Notion organisiert. Das ist das, unsere Wissensbank hinterlegt, das sind alle Sachen, unsere internen Conventions, alles, was uns netzstrategen irgendwie definiert, was man mal nachlesen will. Wie bucht man Zeiten? Wie beantragt man Urlaub?

[00:09:54.550] – Christina

So, dass das Intranet Wissensspeicher, das ist also da. Und da liegt auch diese Inventarliste für alle Tool-Lizenzierung und Dinge, die wir da eben im Einsatz haben. So, das ist erst mal schon mal das Erste, dass dort alles eingetragen ist. Und das ist ein KI-Tool, unterscheiden wir da eben nicht von anderen Tools, sondern das ist Das ist erst mal nur ein Tool, hat dann eben noch mal einen eigenen Fleck sozusagen, eigene Markierung, dass man da noch mal sich die KI-Sachen gesondert angucken kann. Und dann haben wir angefangen, darüber nachzudenken, was wollen wir, was wollen wir nicht? Wir haben zum Beispiel diskutiert, wollen wir eine Whitelist haben? Also Tools, die wir white-labeln, die also frei in der Nutzung sind. Also wo man sagt, jeder von uns kann über die bestehenden Accounts, weiß ich nicht, OpenAI nutzen, Gemini, Claude, keine Ahnung was. Die sind gewhitlistet und da braucht man sich keine Gedanken machen. Und wir haben uns dann aber nachher dagegen entschieden, weil da gerade so viel Bewegung ist, dass ich mir auch dachte: Wer soll das eigentlich kontrollieren? Also wer soll denn so ein Tool auf eine Whitelist setzen? Also wenn jetzt jemand aus deinem Team kommt, Chris, und sagt, ich hätte gern Tool XY, was super ist bei Datenanalyse, Datenerhebung, keine Ahnung was. Wer ist denn der oder diejenige, der sagt: Ja, stimmt, stimmt nicht. Also ich bin es nicht, die das da beurteilen kann, sondern das muss eben in der Verantwortung der Disziplin liegen und dann ist es der Koordinator. Oder wie siehst du es?

[00:11:19.030] – Chris

Ja, wer ein neues Tool will, muss sich natürlich erst mal den Passierschein A38 abholen und alle Stockwerke abstempeln lassen.

[00:11:26.910] – Christina

Bei dir.

[00:11:27.630] – Chris

Und verschiedene Prüfungen bestehen. Nein, klar. Also wir haben ja die Expert:innen im Team, damit die sich mit so was auseinandersetzen und das natürlich auch inhaltlich beurteilen können. Wir haben, wir haben also in Bezug auf unsere Guidelines, die wir haben, Datenschutz und so weiter, prüfen wir das Ganze. Also wo werden da Daten hin übertragen? Welche, welche Daten würden da überhaupt reinkommen? Also gerade bei der Datenanalyse sind wir da immer sehr kritisch, weil wir natürlich, also selbst wenn wir schon Google Analytics Daten nehmen würden zum Analysieren, verarbeiten wir die schon anders. Da müssten wir Auftrags-, also die ganzen Verarbeitungsverträge, die ganzen AVVs schon ändern oder mit den Kunden zumindest besprechen. Das hat ja immer relativ große Implikationen bei uns, also speziell bei uns im Analytics-Team. Und dann wird das natürlich entsprechend geprüft zusammen mit den Kolleg:innen, die es benutzen wollen. Und dann werden gegebenenfalls auch Regeln aufgestellt, dass Dinge anonymisiert werden müssen oder halt Dinge da einfach nicht rein dürfen. An die, an die wir uns dann auch halten. Oder wir müssen uns auch mal gegen ein Tool unterscheiden.

[00:12:43.820] – Chris

Also es gibt da draußen allerhand Software rund um Tracking und Analytics und nicht immer ist transparent, was die tun. Und nicht immer bringt die Arbeitserleichterung dann wirklich, oder die versprochene Arbeitserleichterung, dann wirklich die Arbeitserleichterung, um die es dann eigentlich geht. Also wir prüfen das ziemlich eingehend, aber das ist vielleicht zum Analytics-Team auch ein auch ein Spezialfall. Ich glaube, es gibt genug Teams, da fällt so eine Prüfung deutlich leichter aus.

[00:13:10.440] – Christina

Aber wichtig ist, dass die Leute, die damit arbeiten und sich am besten auskennen, dass die diese Prüfung machen. Und unser Ansatz ist zu sagen, wir geben Rahmenbedingungen, innerhalb derer geprüft werden soll. Aber wir können nicht eine unternehmensweite Whitelist rausgeben, weil da so viel Dynamik am Markt ist. Aber wenn wir uns ein Tool angucken, dann sollten sich die Leute angucken, die damit auch operativ arbeiten, und die müssen eben so geschult sein und so sensibilisiert sein, dass die eben die richtigen Entscheidungen treffen. Also dass es eben nicht, was weiß ich, nur ein IT-Gremium ist oder Datenschutzbeauftragte oder so, sondern uns ist wichtig, dass die Leute, die operativ damit arbeiten und das auch einschätzen können, dass die in der Lage sind, auch die Risiken bewerten zu können. Und was wir eben auch eingeführt haben, ist so eine Art Vier-Augen-Prinzip. Also erst mal mit dem Koordinator, also wir sind ja so, oder Koordinatorin, wir sind ja so organisiert, dass jede Disziplin bei uns doppelt besetzt ist, Leute eben, die das Team koordinieren. Und die sind auch diejenigen, die die Kreditkarte haben. Also spätestens wenn es um Bezahlmöglichkeiten geht, ist da schon mal, also muss man sich da abstimmen. Aber wir haben eben auch eingeführt zu sagen, dass man im Team in den Team-Meetings, die wöchentlich stattfinden, über Tools spricht, über neue Tools spricht und vor allen Dingen über die AI-Tools, dass man da einfach miteinander in den Austausch und ins Gespräch kommen zu sagen: Ich habe das gesehen, sollen wir das mal ausprobieren? Das hat folgende Vorteile. Und dass man einfach, wenn mehrere Leute zusammensitzen, da die Wahrscheinlichkeit erhöht, dass man Risiken minimiert, dass Sachen auch auffallen. Und klar, in letzter Instanz sind es dann eben die Koordinator:innen der einzelnen Disziplinen, die dann Sachen auch freigeben.

[00:14:55.000] – Chris

Also das gibt ja auch Ownership und Verantwortungsbewusstsein an alle im Team. Also das ist ja das Positive, dass jeder alles ausprobieren kann. Bringt halt eben auch Pflichten mit sich, dass man eben die Dinge, die man ausprobieren möchte, dann auch auch prüfen muss entsprechend. Und ich finde, das sensibilisiert gleichzeitig alle mit, mit Themen wie Datenschutz und Sicherheit und so weiter, weil einfach jeder jedem dadurch bewusst wird, was so eine Software auch für Schaden anrichten kann, wenn sie falsch konfiguriert ist oder falsch benutzt wird.

[00:15:31.620] – Christina

Genau. Und wir sind ja auch viel im Austausch mit unseren Kund:innen, dass wir da dann auch sensibilisieren. Also wir sind ja für viele die erste Station, wo sie hingehen, wenn sie über KI reden wollen, über Tools reden wollen. Und da müssen wir auch immer mitdenken, was empfehlen wir, was empfehlen wir auch nicht aus Risikobewusstsein. Also für viele ist das eh schon internalisiert, aber wir haben das eben auch noch mal aufgeschrieben, um das irgendwie klarzumachen. Also was wir sehen, ist in den, in den Dos. Also wir haben versucht, in Dos und Donts zu formulieren, dass das irgendwie auch klar ist. Also bei uns gilt das, was Chris eben gesagt hat, möglichst mit der, mit der Firmen-Google-Adresse. Also wir haben ja zum Beispiel chris@netzstrategen.com, wir sind im Google Workspace, also eine Google-Adresse, möglichst über das Single Sign-on von Google sich einloggen, weil dann ist es nämlich auch schon mal dokumentiert und lässt sich auch beim Offboarding zum Beispiel dann leichter identifizieren. Und dass wir eben immer mit der netzstrategen – mit dem Account unterwegs sind, also dass niemand einen privaten Account benutzt, wenn er berufliche Dinge macht, also mit meinem Gmail-Account oder so. Das sollte auf jeden Fall nicht passieren. Ich bin mir relativ sicher, dass es auch nicht passiert, aber manchmal ist man ja doch eingeloggt und dann macht man vielleicht am Wochenende noch mal irgendwas oder so und dann, aber dass man auf jeden Fall sensibilisiert ist für das, das soll auf keinen Fall passieren. Und wenn das irgendwann mal passiert, dann muss es auch angezeigt werden. Also im Sinne von, dann müssen wir drüber reden und gucken, was das für Implikationen hat. Und was wir auch mitgegeben haben, ist, dass wenn es die Möglichkeit gibt, die API zu benutzen, also jetzt bei den großen LLMs ist klar, da geht es ums Chatten, aber bei vielen anderen Tools geht es ja um eine Dienstleistung zusammen mit einem KI-Tool, was dann eben über eine API gemacht werden kann. Und dass wir dann sagen, dann präferieren wir die API-Variante, weil man da einfach noch mal mehr Möglichkeiten hat, das zu modellieren und so einzustecken, wie man es denn auch braucht. Das sind auf jeden Fall ja so Vorgaben. Dann hätten wir gerne, dass es in Europa gehostet ist, wenn es irgendwie geht. Auch das nicht immer leicht, aber wo es denn geht, wäre es natürlich super. Eben das drüber sprechen in den, in den Plannings. Die Daten, keine personenbezogenen Daten, nichts, wo man andere darauf zurückführen kann, also möglichst auch datensparsam eingeben. Also alles, was eben in irgendeiner Form eine Rückführung hat, machen wir nicht. Das muss dann, wenn, in geschützten Räumen stattfinden, dass man da auch noch mal Sachen mitgeben kann. Das sind mehr mal so die Sachen, wo wir sagen, so, das sind die Dos, so gehen wir da vor.

[…]

So geht es weiter

Self-Check

AI-Potenzial einschätzen

In 5 Minuten: konkrete Einschätzung, wo das Unternehmen bei AI steht.

Self-Check starten →
Newsletter

Digital Impact direkt ins Postfach

Eine Anmeldung, drei Newsletter: der AI Insights Newsletter jede Woche mit den neuesten Insights-Artikeln, der Digital Impact Longread Newsletter und das Digital Impact Update je einmal im Monat. Mit Double Opt-in und jederzeit abbestellbar.

Podcast

AI Operations zum Hören

Digital-Experten wie André Hellmann, Christina D'Ilio, Christian Sattel, Sarah Stock sowie regelmäßig Gäste aus der Praxis: alle Themen rund um AI Operations als Audio für unterwegs.