Zunehmender Qualifizierungsbedarf im Spannungsfeld zwischen KI und Datenschutz

Mehr Technologieeinsatz bedeutet höhere Anforderungen an Datenschutz und Cybersicherheit
Kategorie "Praxis"
Bild: Thanakorn Lappattaranan, iStock

Der Einsatz von KI-Anwendungen im Arbeitsalltag nimmt zu, während jedoch die Bedrohung durch Cyberangriffe hoch bleibt – der TÜV Rheinland betont deshalb einen wachsenden Qualifizierungsbedarf.

Der TÜV Rheinland hebt in einer aktuellen Stellungnahme hervor, dass neue regulatorische Vorgaben den Handlungsdruck erhöhen – bei Weiterbildungen zu Datenschutz und KI rücken demnach Anforderungen an die Cybersicherheit und Digitale Resilienz stärker in den Fokus. Der Prüfdienstleister rät daher zu einem solchen Qualifizierungsansatz, welcher rechtliche, organisatorische und technische Fragestellungen verbindet und die unterschiedlichen Rollen im Unternehmen berücksichtigt.

Neue Vorgaben werden zusätzliche Kenntnisse der Verantwortlichen und Beschäftigten erzwingen

Die regulatorischen Anforderungen an Unternehmen bei Datenschutz und KI steigen offensichtlich. Neue Vorgaben wirkten sich zunehmend auf den Unternehmensalltag aus und verlangten von Verantwortlichen und Beschäftigten zusätzliche Kenntnisse.

Zugleich nehme der Einsatz von KI-Anwendungen im Arbeitsalltag zu, während die Bedrohung durch Cyberangriffe hoch bleibe. Der TÜV Rheinland sieht deshalb einen wachsenden Qualifizierungsbedarf:

„Die Anforderungen an Datenschutz, KI und Cybersicherheit greifen im Unternehmensalltag immer stärker ineinander. Weiterbildungen zu Datenschutz und KI sollten daher verstärkt Anforderungen an Cybersicherheit und Digitale Resilienz einbeziehen“, kommentiert Sandra Fahling, „Business Managerin“ der TÜV Rheinland Akademie. Sie betont: „Entscheidend ist, dass Verantwortliche und Beschäftigte wissen, welche Anforderungen und Risiken für ihre jeweilige Aufgabe relevant sind!“

Zudem erweitern auch aktuelle Vorgaben bereits die Anforderungen

Die Datenschutz-Grundverordnung (DSGVO) bleibe der zentrale Rahmen für den Umgang mit personenbezogenen Daten. Zugleich kämen Anforderungen aus der KI- und Cybersicherheitsregulierung hinzu. Dies zeige sich derzeit unter anderem an folgenden drei Regelwerken.

Der Cyber Resilience Act (CRA) der Europäischen Union (EU) nehme vor allem die Cybersicherheit von Produkten mit digitalen Elementen in den Blick. Seit dem 11. September 2026 müssten Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle mit Auswirkungen auf die Sicherheit des Produkts melden. Weitere CRA-Anforderungen griffen dann ab Dezember 2027.

Die NIS2-Richtlinie der EU setze stärker bei der Cybersicherheit von Unternehmen und Organisationen an. Von NIS2 erfasste Einrichtungen müssten unter anderem Cyberrisiken systematisch managen, sich registrieren und erhebliche Sicherheitsvorfälle melden. Zu den Risikomanagementmaßnahmen gehörten auch Schulungen im Bereich der Cybersicherheit. Die deutsche Umsetzung sei seit Dezember 2025 in Kraft.

Darüber hinaus gälten seit dem 2. August 2026 neue Transparenzpflichten aus dem „EU AI Act“. So müssten Menschen grundsätzlich darüber informiert werden, wenn sie direkt mit einem KI-System interagieren, sofern dies nicht bereits offensichtlich ist. Für bestimmte KI-generierte oder -manipulierte Inhalte gälten ebenfalls Vorgaben zur Kennzeichnung und Erkennbarkeit. Bereits seit Februar 2025 enthalte der „AI Act“ zudem Vorgaben zur Förderung der KI-Kompetenz von Beschäftigten, welche mit KI-Systemen arbeiten. Werden mit KI-Systemen personenbezogene Daten verarbeitet, gälten zudem weiterhin die Anforderungen der DSGVO.

Qualifizierung wird zum Querschnittthema

Weiterbildung und Qualifizierung seien nicht nur für Datenschutzbeauftragte und IT-Fachleute relevant: Auch in den Bereichen „Personal“, „Vertrieb“, „Betriebstechnik“ und „Management“ müssten Verantwortliche und Beschäftigte wissen, welche Anforderungen für ihre Arbeit gelten und wie sich Risiken minimieren lassen.

Der TÜV Rheinland empfiehlt deshalb nach eigenen Angaben einen Qualifizierungsansatz, welcher rechtliche, organisatorische und technische Fragestellungen verbindet und die unterschiedlichen Rollen im Unternehmen berücksichtigt. Die TÜV Rheinland Akademie biete hierzu Weiterbildungen unter anderem zu Datenschutz, KI sowie Cyber- und Informationssicherheit an.

Diese Themen sollen sich auch im Programm der „8. TÜV Rheinland Datenschutzkonferenz“ am 5. November 2026 widerspiegeln, welche hybrid (Präsenz in Köln und online) durchgeführt werden soll. Im Mittelpunkt sollen aktuelle Entwicklungen rund um die Themen Datenschutz, NIS2, „Cyber Resilience“ und den Umgang mit KI-Risiken in Unternehmen stehen. Auf dem Programm stehen unter anderem der ungesteuerte Einsatz von KI-Anwendungen im Unternehmen („Shadow AI“), typische Fehler und Risiken bei KI-gestützten Systemen, KI in der täglichen Aufsichtspraxis sowie Fragen des Datenschutzmanagements.

Zentrale Erkenntnisse der DS-Redaktion

  • Da der Datenschutz den korrekten Umgang mit personenbezogenen Daten einfordert, solche heute aber in fast allen Bereichen verarbeitet werden, ist er längst ein Querschnittthema für Betriebe und Organisationen.
  • KI als Werkzeug durchdringt ebenfalls immer mehr Abteilungen sowie Anwendungen und kann daher nicht länger isoliert betrachtet werden.
  • Entscheider wie KI-Anwender agieren somit in einem Spannungsfeld zwischen KI-basiertem Wertschöpfungs- bzw. Optimierungspotenzial einerseits und regulatorischen Anforderungen (u.a. DSGVO) andererseits.
  • Diese hochdynamische Entwicklung erlaubt nicht länger die Fokussierung auf einen Betriebsbereich, sondern macht Qualifizierung im Sinne einer zielführenden, regelmäßigen Weiterbildung zu einer allgemeinen Verpflichtung.
  • Es geht bei der Qualifizierung um die Befassung mit sogenannten Technisch-Organisatorischen Maßnahmen (TOM) auf Basis einer betrieblichen Lernkultur.

Weitere Informationen

DATENSICHERHEIT.DE, 29.07.2026
PINKTUM-Checkliste zur KI-Kompetenz für Unternehmen

DATENSICHERHEIT.DE, 29.06.2026
Digitalkompetenzen: Laut TÜV Weiterbildungsstudie 2026 hoher Qualifizierungsbedarf

DATENSICHERHEIT.DE, 20.03.2026
Digitalthemen: Weiterbildung in Unternehmen fast überall – aber selten für alle

Weitere Beiträge