Sie sind hier: Startseite > Blog > IT > IT-Management > ITIL® AI Governance (Version 5): KI verantwortungsvoll steuern, ohne Innovation auszubremsen
ITIL® AI Governance (Version 5): KI verantwortungsvoll steuern, ohne Innovation auszubremsen

Wie Organisationen KI in Produkten, Services und Entscheidungen verlässlich verankern
In Kürze: ITIL® AI Governance (Version 5) überträgt bewährte Governance-Prinzipien auf den Einsatz künstlicher Intelligenz. Im Mittelpunkt stehen nicht nur Risiken und Compliance, sondern auch die Frage, wie KI nachvollziehbar, verantwortbar und wertorientiert in digitale Produkte, Services, Abläufe und Entscheidungen eingebettet werden kann.
Künstliche Intelligenz ist in vielen Organisationen längst kein Zukunftsthema mehr. Sie priorisiert Tickets, unterstützt den Service Desk, erkennt Muster in Monitoring-Daten, erstellt Prognosen oder liefert Entscheidungsvorlagen. Manchmal geschieht das offiziell, manchmal eher nebenbei. Genau darin liegt die Herausforderung: KI entfaltet ihren Nutzen schnell, ihre Nebenwirkungen zeigen sich dagegen oft erst später.
Ein Modell kann technisch überzeugend sein und trotzdem falsche Anreize setzen. Ein Assistent kann Arbeitszeit sparen und zugleich sensible Informationen verarbeiten. Eine automatisierte Empfehlung kann plausibel wirken, obwohl weder Datenbasis noch Entscheidungslogik ausreichend verstanden werden. Wer KI nur als ein weiteres Tool behandelt, greift deshalb zu kurz.
ITIL® AI Governance (Version 5) setzt an dieser Lücke an. Der Ansatz verbindet AI Governance mit dem Management digitaler Produkte und Services. Damit wird Governance nicht zu einem Kontrollapparat am Rand der Organisation, sondern zu einer Aufgabe, die Strategie, Portfolio, Entwicklung, Betrieb und kontinuierliche Verbesserung miteinander verbindet.
Warum ITIL® AI Governance gerade jetzt wichtig ist
Viele KI-Vorhaben starten pragmatisch. Ein Team testet einen Copiloten, der Service Desk experimentiert mit automatischen Zusammenfassungen, das Produktmanagement nutzt generative KI für Recherchen. Das ist verständlich und oft sinnvoll. Problematisch wird es, wenn aus einem Versuch stillschweigend ein produktiver Bestandteil eines Services wird, ohne dass Verantwortlichkeiten, Kontrollen oder Eskalationswege mitwachsen.
Hinzu kommt ein regulatorisches Umfeld, welches konkrete Anforderungen an bestimmte KI-Systeme stellt. Der EU AI Act ist nicht mehr nur ein politisches Vorhaben, sondern geltendes Recht mit gestaffelten Anwendungsterminen. Organisationen müssen wissen, wo KI eingesetzt wird, welche Risiken damit verbunden sind und wer für Entscheidungen und Nachweise verantwortlich ist.
Regulierung ist allerdings nur ein Teil des Bildes. Auch Kundenerwartungen, Informationssicherheit, Datenschutz, Lieferantenabhängigkeiten und die eigene Unternehmenskultur spielen eine Rolle. Gute AI Governance beantwortet deshalb nicht nur die Frage „Dürfen wir das?“, sondern ebenso „Sollten wir das?“, „Welchen Wert schafft es?“ und „Wie behalten wir die Kontrolle?“ Welche organisatorischen und regulatorischen Lücken in der Praxis entstehen können, zeigt unsere IT-Compliance-Checkliste.
Wie ITIL® AI Governance an bestehende ITSM-Strukturen anknüpft
Der besondere Reiz des ITIL-Ansatzes liegt in seiner Nähe zur betrieblichen Realität. Organisationen müssen für KI nicht zwangsläufig eine komplett neue Parallelwelt errichten. Vieles, was gebraucht wird, existiert bereits: Governance-Gremien, Portfolioentscheidungen, Risikomanagement, Change Enablement, Incident Management, Supplier Management, Service Level Management und Verbesserungsprozesse. In unserem Artikel zum Thema IT Service Management erhalten Sie einen Überblick über Prozesse, Rollen und aktuelle Anforderungen an moderne IT-Services.
Die entscheidende Arbeit besteht darin, diese Strukturen um KI-spezifische Fragen zu ergänzen. Wer genehmigt einen Anwendungsfall? Welche Daten dürfen genutzt werden? Wie wird die Leistung eines Modells überwacht? Was passiert, wenn sich Ergebnisse verschlechtern? Wann braucht es eine menschliche Prüfung? Und wie lässt sich später nachvollziehen, warum eine Entscheidung getroffen wurde?
ITIL® AI Governance versteht KI dabei nicht als isolierte Technologie. Sie wirkt auf Produkte, Services, Betriebsabläufe und Entscheidungsprozesse. Entsprechend breit muss Governance angelegt sein. Sie soll Chancen ermöglichen, Verantwortung klären und Risiken begrenzen. Genau diese Balance ist wichtig: Zu wenig Steuerung erzeugt blinde Flecken, zu viel Bürokratie treibt Teams in inoffizielle Lösungen.
Wer ITIL® AI Governance (Version 5) strukturiert vertiefen möchte, findet in unserem Seminar „ITIL® AI Governance (Version 5)“ eine Auseinandersetzung mit Governance-Modellen, Kontrollmaßnahmen, rollenspezifischen Leitlinien und dem ITIL® AI Governance Improvement Model.
Sechs Leitfragen für eine tragfähige Governance
In der Praxis hilft es, AI Governance nicht mit abstrakten Grundsatzpapieren zu beginnen, sondern mit klaren Leitfragen. Sie schaffen Orientierung und machen schnell sichtbar, wo noch Lücken bestehen.
- Welchen Wert soll die KI schaffen? Ein Anwendungsfall braucht ein nachvollziehbares Ziel. Geht es um schnellere Bearbeitung, bessere Entscheidungen, höhere Servicequalität oder geringere Kosten? Ohne ein klares Wertversprechen lässt sich später kaum beurteilen, ob der Einsatz erfolgreich ist.
- Wer trägt die Verantwortung? Ein KI-System darf nicht zum organisatorischen Niemand gehören. Es braucht Verantwortliche für Produkt oder Service, Daten, Risiko, Betrieb und fachliche Wirkung. Verantwortung lässt sich auch bei externen Modellen nicht vollständig an einen Anbieter delegieren.
- Welche Risiken sind wirklich relevant? Nicht jeder Anwendungsfall braucht denselben Kontrollaufwand. Ein Textentwurf für interne Kommunikation ist anders zu bewerten als eine automatisierte Entscheidung mit Auswirkungen auf Menschen, Kunden oder geschäftskritische Abläufe.
- Welche Daten fließen ein? Datenqualität, Herkunft, Zugriffsrechte und zulässige Nutzung müssen bekannt sein. Das gilt für Trainingsdaten ebenso wie für Eingaben, Kontextinformationen und Protokolle im laufenden Betrieb.
- Wie bleibt das System nachvollziehbar? Erklärbarkeit bedeutet nicht, dass jede technische Einzelheit für alle verständlich sein muss. Entscheidend ist, dass Betroffene, Fachverantwortliche, Prüfer und Management jeweils die Informationen erhalten, die sie für ihre Rolle benötigen.
- Wie wird kontinuierlich kontrolliert? Ein einmal freigegebenes Modell bleibt nicht automatisch geeignet. Daten verändern sich, Prompts werden angepasst, Anbieter aktualisieren ihre Systeme. Deshalb braucht es laufende Beobachtung, definierte Schwellenwerte und ein geregeltes Vorgehen bei Abweichungen.
ITIL® AI Governance im IT Service Management: Vom Prinzip in den ITSM-Alltag
Governance wird erst dann wirksam, wenn sie in den täglichen Abläufen integriert ist. Ein zusätzliches Policy-Dokument allein verändert wenig. Sinnvoller ist es, bestehende Practices gezielt zu erweitern. So bleibt der Aufwand überschaubar und die Steuerung dort verankert, wo Teams ohnehin arbeiten.
Wie Governance, klare Entscheidungsrechte und Risikosteuerung grundsätzlich in moderne IT-Services eingebettet werden können, erläutert unser Artikel zu ITIL® Service (Version 5): Wie moderne IT-Services zuverlässig und beweglich bleiben.
Change Enablement: Modelle und Prompts kontrolliert verändern
Bei KI-Systemen können schon kleine Änderungen große Auswirkungen haben. Ein neues Modell, eine andere Systemanweisung, zusätzliche Datenquellen oder geänderte Schwellenwerte beeinflussen Qualität und Verhalten. Solche Anpassungen sollten deshalb als Changes behandelt und nach Risiko klassifiziert werden.
Für häufige, gut verstandene Änderungen können standardisierte Freigaben sinnvoll sein. Kritische Änderungen benötigen dagegen Tests, dokumentierte Bewertung und eine klare Rückfalloption. Wichtig ist außerdem, nicht nur technische Komponenten zu betrachten. Auch fachliche Regeln, Prompt-Bibliotheken und Wissensquellen gehören zur Konfiguration eines KI-gestützten Services.
Incident Management: Wenn KI plausibel falsch liegt
KI-Fehler sind tückisch, weil sie nicht immer wie klassische Systemausfälle aussehen. Der Service ist verfügbar, die Antwort kommt schnell, nur ihr Inhalt ist falsch oder unangemessen. Deshalb müssen Mitarbeitende wissen, wie sie solche Vorfälle erkennen und melden können.
Ein KI-bezogener Incident sollte Informationen zum Anwendungsfall, zur Modellversion, zu verwendeten Daten oder Eingaben und zur konkreten Auswirkung enthalten. Je nach Risiko kann es nötig sein, automatische Funktionen zu deaktivieren, auf eine frühere Version zurückzugehen oder Entscheidungen vorübergehend vollständig menschlich prüfen zu lassen.
Problem Management: Muster statt Einzelfehler untersuchen
Wiederkehrende Fehlklassifikationen, Halluzinationen oder Verzerrungen lassen sich nicht mit einzelnen Incident-Lösungen beseitigen. Problem Management hilft, Ursachen und Muster zu untersuchen. Liegt es an ungeeigneten Daten, missverständlichen Prompts, fehlendem Kontext, einem Modellwechsel oder einer falschen Erwartung an den Anwendungsfall?
Gerade hier zahlt sich eine saubere Dokumentation aus. Einzelne Auffälligkeiten wirken zunächst oft harmlos. In der Gesamtschau können sie jedoch auf ein strukturelles Risiko hinweisen.
Service Level Management: Qualität breiter definieren
Bei KI-gestützten Services reichen Verfügbarkeit und Reaktionszeit nicht aus. Zusätzlich können fachliche Qualitätsmaße, Fehlerraten, Eskalationsquoten, Aktualität der Wissensbasis oder der Anteil menschlich geprüfter Ergebnisse relevant sein. Welche Kennzahlen sinnvoll sind, hängt vom Anwendungsfall ab.
Vorsicht ist bei scheinbar einfachen Kennzahlen geboten. „Genauigkeit“ klingt eindeutig, kann aber je nach Aufgabe etwas völlig anderes bedeuten. Gute Vereinbarungen beschreiben deshalb nicht nur einen Zahlenwert, sondern auch Messmethode, Datenbasis, Verantwortlichkeit und Konsequenzen bei Abweichungen.
Supplier Management: Verantwortung endet nicht beim Vertrag
Viele KI-Funktionen stammen von externen Plattformen oder sind tief in Standardsoftware integriert. Das erleichtert die Einführung, schafft aber Abhängigkeiten. Organisationen sollten verstehen, welche Daten der Anbieter verarbeitet, welche Änderungen angekündigt werden, welche Nachweise verfügbar sind und wie ein Wechsel oder Ausstieg aussehen könnte.
Ein Vertrag ersetzt keine eigene Governance. Auch wenn ein Anbieter technische Kontrollen übernimmt, bleibt die Organisation für den konkreten Einsatz und seine Folgen verantwortlich. Deshalb gehören Lieferanteninformationen in das laufende Risiko- und Service-Review.
Rollen: Wer muss am Tisch sitzen?
AI Governance ist Teamarbeit. IT, Fachbereiche, Datenschutz, Informationssicherheit, Recht und Compliance bringen unterschiedliche Perspektiven ein. Das klingt zunächst nach einem großen Gremium. In der Praxis muss aber nicht jede Entscheidung durch dieselbe Runde laufen. Entscheidend sind abgestufte Entscheidungswege.
Für risikoarme Anwendungsfälle kann ein schlanker Self-Service mit verbindlicher Checkliste genügen. Mittlere Risiken brauchen eine fachliche und technische Prüfung. Bei hohen Auswirkungen sind zusätzliche Kontrollinstanzen und eine formelle Freigabe sinnvoll. So bleibt Governance verhältnismäßig.
Service Manager:innen achten auf die End-to-End-Qualität und die Auswirkungen auf Nutzer und Kunden. Process Owner integrieren Kontrollen in bestehende Abläufe. Change Manager:innen sorgen für nachvollziehbare Änderungen. Produkt- und Projektverantwortliche verbinden Nutzen, Kosten und Risiken. Governance-Verantwortliche schaffen Regeln und überwachen deren Wirksamkeit. Und die Menschen, die täglich mit dem System arbeiten, liefern oft die wertvollsten Hinweise auf Fehlverhalten.
Ein pragmatischer Einstieg in fünf Schritten
Organisationen müssen nicht mit einem perfekten Zielbild starten. Besser ist ein überschaubarer Einstieg, der schnell Transparenz schafft und anschließend weiterentwickelt wird.
1. KI-Anwendungsfälle sichtbar machen
Erstellen Sie ein leicht zugängliches Register. Erfassen Sie Zweck, Verantwortliche, verwendete Daten, Anbieter, betroffene Services und den aktuellen Status. Beginnen Sie mit produktiven Anwendungen und erweitern Sie die Übersicht schrittweise.
2. Risiken einheitlich bewerten
Definieren Sie wenige, verständliche Kriterien. Dazu gehören mögliche Auswirkungen auf Menschen, Geschäftsprozesse, Sicherheit, Datenschutz, finanzielle Entscheidungen und Reputation. Die Bewertung bestimmt den erforderlichen Kontrollumfang.
3. Mindestkontrollen festlegen
Jeder Anwendungsfall sollte einen Owner, eine dokumentierte Zweckbeschreibung, zulässige Datenquellen, Testkriterien, einen Eskalationsweg und einen regelmäßigen Review besitzen. Bei höherem Risiko kommen zusätzliche Nachweise und Freigaben hinzu.
4. Kontrollen in bestehende Practices einbauen
Ergänzen Sie Change-Templates, Incident-Kategorien, Service-Reviews, Lieferantenbewertungen und Projekt-Gates. Dadurch wird AI Governance Teil der regulären Arbeit und nicht zu einer separaten Sonderdisziplin.
5. Lernen und nachschärfen
Prüfen Sie nicht nur einzelne Systeme, sondern auch die Governance selbst. Sind Entscheidungswege verständlich? Werden Risiken früh erkannt? Sind Kontrollen wirksam oder nur formal erfüllt? Aus diesen Fragen entsteht kontinuierliche Verbesserung.
Typische Stolperfallen und wie man sie vermeidet
Die erste Stolperfalle ist ein zu enger Technikfokus. Wenn Governance nur von Modellarchitekturen und Sicherheitsparametern handelt, fehlen fachliche Wirkung, Nutzerperspektive und Verantwortung. Ein technisch sicheres System kann trotzdem einen ungeeigneten oder unfairen Prozess unterstützen.
Die zweite Stolperfalle ist Kontrolltheater. Lange Checklisten erzeugen noch keine Sicherheit, wenn niemand prüft, ob Angaben stimmen oder Maßnahmen wirken. Wenige, risikoorientierte Kontrollen sind häufig besser als ein umfangreicher Katalog, der lediglich abgehakt wird.
Drittens wird menschliche Kontrolle gern als Universalantwort verwendet. Doch „Human in the Loop“ hilft nur, wenn die prüfende Person ausreichend Zeit, Kompetenz und Entscheidungsfreiheit hat. Wer täglich Hunderte Vorschläge bestätigen muss, wird zur formalen Durchgangsstation. Und schließlich: Governance darf nicht erst kurz vor dem Go-live beginnen. Dann sind wesentliche Architektur-, Daten- und Lieferantenentscheidungen längst getroffen. Je früher die richtigen Fragen gestellt werden, desto leichter lassen sich sichere und zugleich nutzbare Lösungen gestalten.
Governance als Enabler für bessere Services
Gut gemachte AI Governance bremst Innovation nicht. Sie schafft die Voraussetzungen dafür, dass erfolgreiche Pilotprojekte zuverlässig skaliert werden können. Teams wissen, welche Leitplanken gelten. Verantwortliche können Entscheidungen begründen. Das Management erhält Transparenz über Nutzen und Risiken. Kunden und Mitarbeitende wiederum können besser einschätzen, wie KI eingesetzt wird.
Der eigentliche Gewinn liegt damit nicht in einer weiteren Richtlinie, sondern in organisatorischer Handlungsfähigkeit. Eine Organisation, die ihre KI-Anwendungsfälle kennt, Risiken differenziert bewertet und im Betrieb überwacht, kann mutiger entscheiden. Sie weiß, wo Experimente möglich sind und wo besondere Sorgfalt nötig ist.
ITIL® AI Governance (Version 5) bietet dafür eine praxisnahe Brücke. Der Ansatz verbindet Governance mit dem Management von Produkten und Services und nutzt Strukturen, die in vielen Organisationen bereits vorhanden sind. Das macht den Einstieg nicht automatisch einfach, aber deutlich anschlussfähiger.
Unser offenes Seminarangebot für Ihre Qualifizierung rund um ITIL®, Governance und IT Service Management finden Sie in der Übersicht der ITIL®-Seminare von Cegos Integrata.
Welche Kompetenzen sind für AI Governance in Ihrer Organisation erforderlich?
Wenn Sie AI Governance nicht nur technisch definieren, sondern Ihre Belegschaft gezielt dafür qualifizieren möchten, müssen Rollen, Vorkenntnisse und Lernziele zusammengedacht werden. Cegos Integrata unterstützt Sie dabei, passende Lernformate und Entwicklungsmaßnahmen für Ihre Organisation auszuwählen und auf Ihren Bedarf abzustimmen.
Jetzt Beratungstermin vereinbaren
FAQ
Was versteht man unter ITIL® AI Governance?
ITIL® AI Governance (Version 5) ist ein praxisorientierter Ansatz, um den Einsatz von KI in Produkten, Services, Abläufen und Entscheidungen verantwortungsvoll zu steuern. Dazu gehören unter anderem klare Verantwortlichkeiten, Risikobewertung, Kontrollen, Transparenz und kontinuierliche Verbesserung.Ist AI Governance nur für große Unternehmen relevant?
Nein. Auch kleinere Organisationen benötigen Klarheit über KI-Anwendungsfälle, Daten, Verantwortlichkeiten und Risiken. Der Umfang der Governance sollte jedoch zum Risiko, zur Größe und zum Reifegrad der Organisation passen.Welche ITIL®-Practices sind besonders wichtig?
Häufig bieten Change Enablement, Incident Management, Problem Management, Service Level Management, Information Security Management, Risk Management und Supplier Management besonders gute Anknüpfungspunkte.Muss jedes KI-System gleich streng kontrolliert werden?
Nein. Ein risikobasierter Ansatz unterscheidet nach Zweck, Daten, Betroffenen und möglichen Auswirkungen. Je höher das Risiko, desto umfangreicher sollten Prüfung, Dokumentation und Überwachung ausfallen.Wie startet man pragmatisch?
Beginnen Sie mit einem Register der vorhandenen KI-Anwendungsfälle. Benennen Sie Verantwortliche, bewerten Sie Risiken, definieren Sie Mindestkontrollen und integrieren Sie diese in bestehende ITSM- und Governance-Prozesse.Welche Rolle spielt der EU AI Act?
Der EU AI Act schafft einen risikobasierten Rechtsrahmen für KI in der Europäischen Union. Welche Pflichten gelten, hängt unter anderem von der Rolle der Organisation und der Einstufung des jeweiligen KI-Systems ab. Die rechtliche Bewertung sollte deshalb mit den zuständigen Fachstellen erfolgen.René Kosel
René Kosel verantwortet bei Cegos Integrata als Produktmanager die Bereiche Software-Engineering & Testing sowie IT-Strategie und -Management. Zuvor betreute er die Themenbereiche Produktmanagement, agile Methoden und Change Management.Als ausgebildeter Fachinformatiker für Anwendungsentwicklung und seiner Arbeitserfahrung im Vertrieb der überbetrieblichen Aus- und Weiterbildung verbindet er technisches Know-how mit dem Wissen, was Organisationen antreibt. So entwickelt er Produkte und Lernlösungen, die neben einer hohen Praxisnähe auch aktuelle und zukünftige Herausforderungen abdecken.

