KI Risiken für Schweizer KMU: Was Unternehmen 2025 konkret beachten müssen

01. März 2026 · Cybershark Team

KI Risiken für Schweizer KMU: Was Unternehmen 2025 konkret beachten müssen

KI Risiken für Schweizer KMU: Was Unternehmen 2026 konkret beachten müssen

Wichtigste Erkenntnisse

Der Einsatz von KI in Schweizer KMU hat sich stark beschleunigt: Bereits 34 Prozent der Unternehmen integrieren KI bewusst in ihre Prozesse, weitere 37 Prozent erproben entsprechende Anwendungen. Gleichzeitig geben nur ein Drittel der KMU klare Regeln für die Nutzung vor – ein erhebliches Risiko.

  • Datenschutz bleibt das grösste Risikothema: 51 Prozent der Unternehmen sehen hier die grösste Gefahr, besonders bei der Eingabe sensibler Daten in externe KI-Dienste

  • Haftungsfragen sind ungeklärt: Wer trägt die Verantwortung, wenn KI fehlerhafte Empfehlungen gibt oder diskriminierende Entscheidungen trifft?

  • Abhängigkeit von Anbietern wächst: Vendor-Lock-in, Preisänderungen und geänderte Nutzungsbedingungen können kritische Geschäftsprozesse gefährden

  • Know-how-Lücken sind verbreitet: Nur 37 Prozent der Mitarbeitenden fühlen sich mit KI-Tools vertraut, obwohl Schulungen geplant sind

  • Regulatorische Unsicherheit besteht: Bis 2027 werden sich die rechtlichen Rahmenbedingungen schrittweise konkretisieren

Die rechtliche Lage ändert sich bis 2027 schrittweise. Der Bundesrat hat am 12. Februar 2025 die Eckpunkte für eine Schweizer KI-Regulierung festgelegt. Am 27. März 2025 unterzeichnete die Schweiz die Europarats-Konvention zu KI und Menschenrechten. Schweizer KMU sollten jetzt Grundlagen schaffen: Eine KI-Policy einführen, Verantwortlichkeiten klären und Mitarbeitende schulen.

Einführung: Warum KI Risiken für Schweizer KMU relevant sind

Die Realität in vielen Schweizer KMU sieht heute so aus: Mitarbeitende nutzen ChatGPT für Textarbeiten, Microsoft Copilot für Präsentationen und DeepL für Übersetzungen – häufig ohne formale Strategie oder klare Richtlinien. Ein Treuhandbüro lässt Vertragsvorlagen durch generative KI erstellen, ein Handwerksbetrieb automatisiert Offerten mit KI-Unterstützung, ein Gastronomiebetrieb setzt einen Chatbot für Reservierungen ein. Diese Anwendungen sind längst Alltag.

Die Risiken, die dabei entstehen, sind nicht primär technischer Natur. Sie betreffen vor allem rechtliche, organisatorische und reputationsbezogene Themen. Wenn ein Treuhandbüro fehlerhafte Vertragsklauseln aus einem KI-Tool übernimmt, haftet es gegenüber dem Kunden. Wenn ein Handwerksbetrieb Kundendaten in ein öffentlich zugängliches KI-Tool eingibt, verletzt er möglicherweise das Datenschutzgesetz. Wenn ein Chatbot diskriminierende Antworten gibt, schadet dies der Reputation des Unternehmens. Laut Schweizer Studien setzt bereits mehr als die Hälfte der KMU KI ein – Risiken werden aber häufig nur am Rande betrachtet. Dieser Artikel konzentriert sich bewusst auf diese Risiken und zeigt konkrete Handlungsansätze für Schweizer KMU.

Rechtliche Risiken: Datenschutz, Haftung und Compliance

Viele Unternehmen gehen davon aus, dass ohne spezifisches KI-Gesetz keine rechtlichen Pflichten bestehen. Das ist ein Irrtum. Alle bestehenden Gesetze – das Datenschutzgesetz (DSG), die DSGVO bei EU-Bezug, das Obligationenrecht, das Gesetz gegen unlauteren Wettbewerb und das Arbeitsrecht – gelten bereits heute vollumfänglich für den Einsatz von KI.

Datenschutzrisiken

Das seit September 2023 revidierte Datenschutzgesetz stellt erhöhte Anforderungen an die Verarbeitung von Personendaten. Bei der Nutzung externer KI-Dienste entstehen typische Risiken:

  • Personendaten fliessen an Cloud-Anbieter ab, oft in Regionen mit tieferem Datenschutzniveau

  • KI-Anbieter können eingegebene Daten zum Training ihrer Modelle verwenden

  • Fehlende Auftragsbearbeitungsverträge mit KI-Anbietern stellen einen Verstoss dar

  • Betroffene Personen werden nicht über die KI-gestützte Verarbeitung informiert

Ein typisches Beispiel: Ein Mitarbeitender gibt Bewerberdossiers in ChatGPT ein, um eine Vorauswahl zu treffen. Ohne entsprechende Information der Bewerber und ohne vertragliche Grundlage mit dem Anbieter liegt bereits ein Datenschutzverstoss vor.

Haftungsrisiken

Wenn KI fehlerhafte Empfehlungen gibt, stellt sich die Frage der Verantwortlichkeit. Typische Szenarien:

  • Ein KI-generierter Offertentext enthält falsche Preisangaben oder unrealistische Lieferfristen

  • Eine KI-gestützte Rechtsauskunft enthält veraltete oder falsche Informationen

  • Ein Chatbot gibt fehlerhafte Produktinformationen an Kunden weiter

Das Problem der sogenannten Halluzinationen – erfundene oder faktisch falsche Aussagen von Sprachmodellen – ist bekannt, wird aber in der Praxis oft unterschätzt. KMU haften gegenüber Kunden und Geschäftspartnern für fehlerhafte Informationen, unabhängig davon, ob ein Mensch oder eine KI sie erstellt hat.

Vertrags- und Urheberrechtsrisiken

Generative KI-Tools erzeugen Inhalte, deren urheberrechtlicher Status oft unklar ist:

  • KI-generierte Bilder können auf urheberrechtlich geschütztem Material basieren

  • Automatisch generierter Code kann Open-Source-Lizenzbedingungen verletzen

  • Texte können unbeabsichtigt geschützte Formulierungen übernehmen

KMU sollten prüfen, welche Nutzungsrechte sie an KI-generierten Inhalten tatsächlich haben und ob kommerzielle Nutzung zulässig ist.

Compliance und Dokumentationspflicht

Auch ohne spezifische KI-Regulierung verlangen Aufsichtsstellen und Geschäftspartner zunehmend Nachweise für korrekten KI-Einsatz. notwendig sind:

  • Klare interne Richtlinien (KI-Policy) für erlaubte und verbotene Anwendungen

  • Protokollierung von KI-Einsätzen in kritischen Prozessen wie Bewerbungen, Kreditentscheide oder Qualitätskontrolle

  • Dokumentation und Prozessse der eingesetzten Tools und ihrer Konfiguration

  • Nachweis menschlicher Kontrolle bei wichtigen Entscheidungen

Regulatorisches Umfeld 2026–2027: Was auf Schweizer KMU zukommt

Bis Anfang 2026 tritt in der Schweiz kein eigenständiges KI-Gesetz in Kraft. Allerdings wurden im Jahr 2025 wichtige regulatorische Grundlagen gelegt, die seit 2026 schrittweise umgesetzt werden. Der Bundesrat hat die Eckpunkte für eine Schweizer KI-Regulierung definiert, die sich an internationalen Standards orientiert und insbesondere Transparenz, Datenschutz, Nichtdiskriminierung und Aufsicht umfasst.

Die Vernehmlassungsvorlage für horizontale KI-Regeln wurde veröffentlicht und befindet sich in der Umsetzungsphase. Schweizer KMU sind somit angehalten, sich mit den neuen Anforderungen auseinanderzusetzen, eigene KI-Policies zu etablieren und Mitarbeitende zu schulen. Besonders relevant sind die Vorgaben des EU-AI-Acts, die seit August 2026 auch für Schweizer Unternehmen mit EU-Bezug gelten.

Zudem ist die Europarats-Konvention zu KI, Menschenrechten und Rechtsstaatlichkeit seit 2026 verbindlich, was menschenrechtskonforme KI-Anwendungen voraussetzt. Die regulatorische Landschaft wird sich in den kommenden Jahren weiterentwickeln, weshalb KMU eine kontinuierliche Überprüfung und Anpassung ihrer KI-Nutzung sicherstellen sollten. tritt in der Schweiz kein eigenständiges KI-Gesetz in Kraft. Dennoch gibt es einen klaren politischen Fahrplan, den KMU kennen sollten.

Bundesratsentscheid vom 12. Februar 2025

Der Bundesrat hat die Eckpunkte für eine künftige Schweizer KI-Regulierung festgelegt. Die Schwerpunkte umfassen:

  • Transparenz: Kennzeichnungspflichten für KI-generierte Inhalte

  • Datenschutz: Verstärkte Anforderungen an die Verarbeitung in KI-Systemen

  • Nichtdiskriminierung: Prüfpflichten für algorithmische Entscheidungen

  • Aufsicht: Klärung der Zuständigkeiten verschiedener Behörden

Das Eidgenössische Justiz- und Polizeidepartement arbeitet an einer Vernehmlassungsvorlage für horizontale KI-Regeln, die voraussichtlich 2026 oder 2027 veröffentlicht wird.

Auslegeordnung und Strategie des Bundes

Die Auslegeordnung von UVEK, BAKOM und EDA aus 2024 bildet das Basisdokument für die Schweizer KI-Politik. Ziel ist eine eigenständige, aber mit dem EU-Ansatz kompatible Regulierung. Dies bedeutet für Schweizer KMU: Die Schweizer Regeln werden dem EU-AI-Act ähneln, aber nicht identisch sein.

Bedeutung des EU-AI-Act

Der EU-AI-Act folgt einem risikobasierten Ansatz mit vier Kategorien:

Risikostufe

Beispiele

Anforderungen

Verbotene KI

Social Scoring, manipulative Systeme

Komplett untersagt ab Februar 2025

Hochrisiko-KI

Personalentscheide, Kreditprüfung

Strenge Dokumentation, Audits, menschliche Aufsicht ab August 2026

Begrenztes Risiko

Chatbots, Bildgenerierung

Transparenzpflichten, Kennzeichnung

Minimales Risiko

Interne Produktivitätstools

Keine spezifischen Pflichten

Schweizer KMU mit EU-Kunden oder Standorten in der EU können direkt betroffen sein. Bereits die Nutzung von Chatbots gegenüber EU-Nutzern kann Transparenzpflichten auslösen.

Europarats-Konvention

Am 27. März 2025 unterzeichnete die Schweiz die Europarats-Konvention zu KI, Menschenrechten und Rechtsstaatlichkeit. Damit werden menschenrechtliche Mindeststandards für den KI-Einsatz verbindlich. Für KMU bedeutet dies: Bei KI-Anwendungen, die Menschen betreffen, sind Grundrechte wie Nichtdiskriminierung und Privatsphäre zu beachten.

Zeitleiste 2024–2027

  • 2024: Auslegeordnung des Bundes, verstärkte EU-AI-Act-Vorbereitung

  • Februar 2025: Bundesratsentscheid zu KI-Regulierungseckpunkten, erste EU-AI-Act-Verbote in Kraft

  • März 2025: Unterzeichnung Europarats-Konvention

  • 2026: Vernehmlassungsvorlage EJPD erwartet, Hochrisiko-Regeln EU-AI-Act in Kraft

  • 2027: Möglicher Inkrafttrittshorizont für Schweizer KI-Gesetzgebung

Technische und betriebliche Risiken beim KI-Einsatz

Risiken entstehen nicht nur aus Gesetzen, sondern auch aus der Funktionsweise der Modelle selbst und aus ihrer Einbettung in Geschäftsprozesse.

Qualitätsrisiken

Sprachmodelle wie ChatGPT oder Copilot erzeugen regelmässig fehlerhafte, erfundene oder veraltete Antworten. Diese sogenannten Halluzinationen sind technisch bedingt und lassen sich nicht vollständig verhindern. Das Risiko besteht darin, dass Mitarbeitende diese Ergebnisse ungeprüft übernehmen.

Beispiel Treuhandbüro: Ein Mitarbeitender lässt einen Mietvertrag von einer KI erstellen. Das Modell fügt eine Klausel ein, die rechtlich unwirksam ist. Ohne Prüfung durch eine Fachperson gelangt der fehlerhafte Vertrag zum Kunden.

Beispiel Produktionsbetrieb: Eine KI erstellt Arbeitsanweisungen für eine Maschine. Die Anweisungen enthalten einen veralteten Sicherheitshinweis. Ein Unfall wäre die Folge.

Sicherheitsrisiken

Der KI-Einsatz vergrössert die Angriffsfläche von Unternehmen:

  • Neue Schnittstellen (APIs) zu KI-Diensten können Einfallstore für Angriffe sein

  • Automatisierungs-Workflows können manipuliert werden

  • AI Agents wie Clawdbot werden mit persönlichen Messaging-Apps verbunden und verursachen Schäden durch Angriffsvektoren

  • Vertrauliche Informationen werden bei der Eingabe in öffentliche KI-Tools potenziell offengelegt

Die Eingabe von Geschäftsgeheimnissen, Kundendaten oder internen Strategiepapieren in externe KI-Dienste ist ein erhebliches Sicherheitsrisiko.

Das Bild zeigt eine grafische Darstellung der Sicherheitsrisiken, die mit dem Einsatz von Künstlicher Intelligenz (KI) in Schweizer KMU verbunden sind. Es werden verschiedene Aspekte wie Datenschutz, Effizienzsteigerung und die Herausforderungen bei der Implementierung von KI-Tools in Unternehmen thematisiert.

Betriebsrisiken

Die Abhängigkeit von Cloud- und KI-Anbietern birgt operative Risiken:

  • Vendor-Lock-in: Ein Wechsel des Anbieters wird schwierig, wenn Prozesse auf ein spezifisches Tool ausgerichtet sind

  • Preisänderungen: Anbieter können Preise erhöhen oder Nutzungsbedingungen ändern

  • Ausfälle: Wenn kritische Prozesse wie Kundensupport oder Disposition vollständig auf KI-Services basieren, führen Ausfälle zu Betriebsunterbrüchen

Beispiel IT-Dienstleister: Der gesamte First-Level-Support läuft über einen KI-Chatbot. Bei einem Ausfall des Dienstes sind keine Mitarbeitenden mehr geschult, um Kundenanfragen manuell zu bearbeiten.

Modellbias und Diskriminierung

Trainingsdaten von KI-Modellen enthalten gesellschaftliche Verzerrungen. Diese können sich in den Ergebnissen niederschlagen:

  • Rekrutierung: Eine KI bevorzugt systematisch bestimmte Altersgruppen oder Geschlechter

  • Kreditvergabe: Ein Scoring-Modell benachteiligt bestimmte Wohnregionen oder Berufsgruppen

  • Pricing: Dynamische Preisgestaltung diskriminiert bestimmte Kundengruppen

Bei KI-gestützter Bewerbervorselektion – einem Hochrisiko-Bereich – müssen KMU Dokumentation, menschliche Aufsicht und Bewerberinformationen sicherstellen. Andernfalls drohen Bussen oder Rechtsstreitigkeiten.

Organisatorische Risiken: Kultur, Kompetenzen und Verantwortung

Fehlende Organisation stellt oft ein grösseres Risiko dar als die eigentliche Technologie. Die Befähigungskrise in Schweizer KMU ist real: Nur 27 Prozent der Mitarbeitenden kennen die Unternehmensziele zu KI, und 15 Prozent wissen nicht einmal, wen sie bei Fragen kontaktieren sollen.

Fehlende KI-Strategie

Ohne klare Strategie führen einzelne Teams unkoordiniert Tools ein. Dies führt zu:

  • Widersprüchlichen Praktiken: HR verbietet KI-Nutzung, Marketing nutzt sie intensiv

  • Fehlender Governance: Niemand prüft, welche Tools eingesetzt werden

  • Sicherheitslücken: Mitarbeitende geben sensible Daten in ungeprüfte Tools ein

Typische Diskussion in der Geschäftsleitung eines 50-Personen-KMU: «Wir haben gehört, dass die IT bereits Copilot testet. Die HR-Abteilung möchte KI für Bewerbungen nutzen. Das Marketing verwendet seit Monaten ChatGPT. Wer koordiniert das eigentlich? Haben wir Regeln? Wer ist verantwortlich, wenn etwas schiefgeht?»

Kompetenzlücken

Mitarbeitende verstehen oft die Grenzen und Risiken von KI nicht. Nur 37 Prozent fühlen sich mit KI-Tools vertraut, obwohl Schulungen geplant sind. Typische Fehleinschätzungen:

  • KI-Ergebnisse werden als faktisch korrekt angenommen

  • Der Aufwand für Integration und Pflege wird unterschätzt

  • Die Automatisierbarkeit von Aufgaben wird überschätzt

  • Datenschutzanforderungen werden nicht erkannt

Verantwortlichkeit

Unklare Zuständigkeiten führen zu Handlungsblockaden. Folgende Rollen sollten definiert werden:

Rolle

Aufgaben

Datenschutzverantwortliche Person

Prüfung neuer Tools auf DSG-Konformität

KI-Verantwortliche Person

Koordination von KI-Initiativen, Freigabe von Tools

KI-Steuerungsgremium

Strategische Entscheidungen, Ressourcenallokation

Change Management und Kultur

Der Wandel durch KI löst Unsicherheit aus:

  • Angst vor Arbeitsplatzverlust bei Mitarbeitenden

  • Widerstand gegen neue Tools bei langjährigen Mitarbeitenden

  • Schatten-IT: Versteckte Nutzung von KI ohne Erlaubnis oder Wissen der Vorgesetzten

Experten warnen vor De-Skillification: Die Delegierung von Aufgaben an KI führt langfristig zu einem Verlust eigener Fähigkeiten. Transparente Kommunikation, Schulung und Beteiligung der Mitarbeitenden sind entscheidend.

Das Bild zeigt eine Gruppe von Fachleuten, die sich um einen Tisch versammelt haben und über den Einsatz von Künstlicher Intelligenz in Schweizer KMU diskutieren. Auf dem Tisch liegen verschiedene KI-Tools und Dokumente, die die Chancen und Herausforderungen der KI-Nutzung im Arbeitsalltag beleuchten.

Finanzielle Risiken und Kostenfallen von KI-Projekten

KI-Projekte werden häufig teurer und komplexer als geplant, insbesondere bei KMU ohne Erfahrung. Der Swiss AI Impact Report 2025 zeigt eine mässige Erfolgsbilanz durch unpassende Tools, schlechte Datenqualität und überhöhte Erwartungen.

Investitionsrisiken

Unklare Zieldefinitionen führen zu Projekten ohne messbaren Nutzen:

  • Proof-of-Concept-Falle: Immer neue Pilotprojekte laufen, aber kein produktiver Einsatz entsteht

  • Feature-Creep: Anforderungen wachsen während des Projekts unkontrolliert

  • Fehlende Erfolgsmessung: Es wird nicht definiert, wann ein Projekt erfolgreich ist

Laufende Kosten

Typische Kostenblöcke für KI-Projekte in Schweizer KMU:

Kostenart

Grössenordnung

KI-Tool-Abonnements (pro Nutzer/Monat)

CHF 20.– bis CHF 50.–

API-Nutzung (variabel)

CHF 100.– bis CHF 1’000.– pro Monat

Cloud-Infrastruktur

CHF 200.– bis CHF 2’000.– pro Monat

Externe Beratung

CHF 200.– bis CHF 350.– pro Stunde

Schulungen

CHF 500.– bis CHF 2’000.– pro Person

Compliance-Kosten für Hochrisiko-Anwendungen können CHF 10’000.– bis CHF 100’000.– pro System betragen.

Versteckte Kosten

Oft nicht budgetiert werden:

  • Aufwand für Datenaufbereitung und Bereinigung

  • Entwicklung von Schnittstellen zu bestehenden Systemen

  • Laufende Qualitätssicherung und Überwachung

  • Rechtliche Abklärungen vor Einführung

  • Zeitaufwand interner Fachpersonen

Beispiel Chatbot im Kundendienst: Ein KMU plant CHF 5’000.– für die Einrichtung eines Chatbots ein. Tatsächliche Kosten nach sechs Monaten: CHF 3’000.– Setup, CHF 1’500.– monatliche Lizenz, CHF 8’000.– interne Arbeitszeit für Training und Pflege, CHF 2’000.– rechtliche Abklärung zu Datenschutzhinweisen. Gesamtkosten erstes Jahr: über CHF 25’000.–.

Reputations- und Schadenersatzrisiken

Kosten von Fehlern können erheblich sein:

  • Falsche Mailings an Kunden führen zu Vertrauensverlust

  • Falsche Kundeninformationen lösen Reklamationen aus

  • Diskriminierende Entscheidungen können zu Schadenersatzforderungen führen

KMU können solche Risiken durch abgestufte Freigabeprozesse und spezifische Versicherungslösungen begrenzen.

Pragmatischer Umgang mit KI Risiken im KMU-Alltag

Das Ziel ist nicht die Verhinderung von KI-Nutzung, sondern ein kontrollierter und verantwortungsvoller Einsatz. Dieser Mini-Leitfaden zeigt, wie KMU mit überschaubarem Aufwand ihre Risiken reduzieren können.

Risikoklassifizierung

Übernehmen Sie das risikobasierte Denken aus dem EU-AI-Act in vereinfachter Form:

Geringes Risiko: Interne Textentwürfe, Recherche, Übersetzungen ohne Kundenkontakt

  • Minimale Massnahmen erforderlich

  • Sensibilisierung der Mitarbeitenden genügt

Mittleres Risiko: Kundenkommunikation, Marketingtexte, Social-Media-Inhalte

  • Vier-Augen-Prinzip vor Veröffentlichung

  • Kennzeichnung KI-generierter Inhalte prüfen

Hohes Risiko: Bewerbervorselektion, Kreditentscheide, Verträge, Preisgestaltung

  • Dokumentation aller KI-Einsätze

  • Menschliche Kontrolle und Letztentscheidung zwingend

  • Regelmässige Überprüfung auf Diskriminierung

Technische und organisatorische Massnahmen

  • Vier-Augen-Prinzip: KI-Ergebnisse werden in rechtlich oder finanziell relevanten Bereichen immer von einer zweiten Person geprüft

  • Freigabeprozess für neue Tools: Sicherheitscheck, Datenschutzprüfung, Testphase vor produktivem Einsatz

  • Unternehmens-Accounts: Keine privaten Accounts für geschäftliche KI-Nutzung

  • Protokollierung: Dokumentation, welche Tools wann und wofür eingesetzt werden

Daten- und Zugriffskontrolle

Definieren Sie klar, welche Datenarten nie in externe KI-Dienste eingegeben werden dürfen:

  • Besonders schützenswerte Personendaten (Gesundheit, Religion, etc.)

  • Kundendaten mit Personenbezug

  • Geschäftsgeheimnisse und vertrauliche Strategiedokumente

  • Finanzinformationen von Kunden oder Partnern

Nutzen Sie rollenbasierte Zugriffsrechte: Nicht jeder Mitarbeitende braucht Zugang zu allen KI-Tools.

Schulung und Sensibilisierung

Aufbau von Basiswissen für alle Mitarbeitenden:

  • Grundlagen: Was ist KI, was kann sie, was nicht?

  • Risiken: Halluzinationen, Datenschutz, Urheberrecht

  • Do’s and Don’ts: Was ist erlaubt, was verboten?

Vertiefte Schulungen für Schlüsselrollen (IT, Datenschutz, HR, Compliance, Geschäftsleitung):

  • Technisches Verständnis der eingesetzten Systeme

  • Rechtliche Anforderungen und Dokumentationspflichten

  • Erkennung und Umgang mit Bias

Konkrete Schritte für Schweizer KMU: Vom ersten Risiko-Check zur KI-Governance

KMU brauchen keinen perfekten Masterplan, sondern einen pragmatischen Einstieg mit klaren Prioritäten. Die folgenden fünf Schritte führen vom Status quo zu einer funktionierenden KI-Governance.

Schritt 1 – Bestandsaufnahme

Listen Sie alle aktuell genutzten KI-Tools auf:

  • ChatGPT, Copilot, DeepL, Grammarly, Midjourney

  • Chatbots auf der eigenen Website

  • KI-Funktionen in bestehender Software (CRM, ERP, Marketing-Tools)

  • Von Mitarbeitenden eigenständig genutzte Tools

Identifizieren Sie die Prozesse, in denen KI bereits eine Rolle spielt:

  • Marketing und Kommunikation

  • Kundenservice und Support

  • Personalwesen und Rekrutierung

  • Produktentwicklung und Qualitätskontrolle

  • Administration und Buchhaltung

Schritt 2 – Risikoanalyse

Teilen Sie jeden Anwendungsfall in Risikokategorien ein:

Kriterium

Gering

Mittel

Hoch

Personendaten betroffen?

Nein

Ja, allgemeine

Ja, sensible

Rechtliche Auswirkungen?

Keine

Möglich

Wahrscheinlich

Finanzielle Tragweite?

Unter CHF 1’000.–

CHF 1’000.– bis CHF 10’000.–

Über CHF 10’000.–

Kundenkontakt?

Nein

Indirekt

Direkt

Dokumentieren Sie für jeden Hochrisiko-Fall die wichtigsten Risiken und notwendigen Massnahmen.

Schritt 3 – Sofortmassnahmen

Führen Sie einfache Regeln für Mitarbeitende ein. Eine KI-Policy für KMU sollte enthalten:

  • Liste erlaubter und verbotener Tools

  • Datentypen, die nicht eingegeben werden dürfen

  • Prüfpflicht vor Weitergabe von KI-Ergebnissen an Kunden

  • Ansprechperson für Fragen

Passen Sie Datenschutzhinweise an, wo KI im Kundenkontakt eingesetzt wird (z.B. Chatbots auf der Website mit entsprechendem Hinweis).

Schritt 4 – Aufbau von KI-Governance

Benennen Sie verantwortliche Personen oder ein kleines Gremium:

  • Geschäftsleitung: Strategische Entscheidungen, Ressourcen

  • IT: Technische Prüfung, Sicherheit

  • Datenschutz: DSG-Konformität, Verträge mit Anbietern

Legen Sie einen Prozess für die Bewertung und Freigabe zukünftiger KI-Projekte fest:

  1. Antrag durch Fachabteilung

  2. Risikoanalyse durch IT und Datenschutz

  3. Testphase mit definierten Erfolgskriterien

  4. Freigabeentscheid durch Gremium

  5. Dokumentation und laufende Überwachung

Schritt 5 – Laufende Überprüfung

Planen Sie regelmässige Überprüfungen:

  • Jährlicher Review aller KI-Anwendungen

  • Prüfung bei grösseren Updates der Tools

  • Anlassbezogene Prüfung bei Vorfällen oder Beschwerden

Beobachten Sie regulatorische Entwicklungen:

  • Entscheide des Bundesrats und des EJPD

  • Inkrafttreten von EU-AI-Act-Bestimmungen

  • Branchenspezifische Vorgaben

Passen Sie Ihre Richtlinien entsprechend an.

Ein Geschäftsmann sitzt an einem modernen Schreibtisch in einem Schweizer Büro und überprüft Dokumente. Der Einsatz von KI-Technologien und -Tools spielt eine zentrale Rolle in den Prozessen und Strategien von Schweizer KMU, um Effizienzsteigerungen und Chancen im Arbeitsalltag zu nutzen.

Fazit: Chancen nutzen, Risiken bewusst steuern

KI bleibt für Schweizer KMU ein wichtiges Instrument für Effizienzsteigerung und Innovation. Die Chancen sind real: 57 Prozent der KMU-Mitarbeitenden, die KI nutzen, berichten von Zeitgewinnen im Arbeitsalltag. Gleichzeitig müssen die Risiken aktiv gemanagt werden.

Erfolgreiche KMU etablieren frühzeitig einfache, aber konsequente Regeln. Sie überlassen KI-Nutzung nicht dem Zufall oder einzelnen Mitarbeitenden. Sie definieren klare Verantwortlichkeiten und investieren in Schulungen. Sie dokumentieren ihre Anwendungen und prüfen regelmässig auf Risiken.

Der regulatorische Rahmen wird sich bis 2027 konkretisieren. Dies schafft zwar kurzfristig Unsicherheit, langfristig aber mehr Rechtssicherheit für alle Beteiligten. KMU, die jetzt Grundlagen schaffen, sind auf kommende Anforderungen vorbereitet.

Ein pragmatischer Start reduziert bereits einen Grossteil der Risiken: Bestandsaufnahme der genutzten Tools, einfache KI-Policy, Basisschulung für Mitarbeitende und klare Verantwortlichkeiten. Diese Schritte sind auch für kleine Unternehmen mit begrenzten Ressourcen umsetzbar – und sie ermöglichen es, die Möglichkeiten von KI verantwortungsvoll zu nutzen.

FAQ zu KI Risiken für Schweizer KMU

Welche KI Risiken betreffen Schweizer KMU bereits heute am stärksten?

Die grössten aktuellen Risiken liegen im Bereich Datenschutz, Haftung und Reputation. Datenschutzverstösse nach dem revidierten DSG entstehen typischerweise durch die Eingabe von Personendaten in externe KI-Dienste ohne entsprechende Verträge oder Information der Betroffenen. Haftungsfragen stellen sich, wenn Mitarbeitende fehlerhafte KI-Ergebnisse ungeprüft übernehmen – etwa falsche Vertragsklauseln, fehlerhafte Offerten oder falsche Kundeninformationen.

Konkrete Beispiele aus der Praxis: Ein Treuhandbüro übernimmt eine KI-generierte Vertragsvorlage mit unwirksamen Klauseln. Ein HR-Team verarbeitet Bewerberdaten in einem öffentlichen KI-Tool ohne Zustimmung der Bewerber. Ein Chatbot gibt einem Kunden eine falsche Produktinformation, die zu einer Reklamation führt. Diese Risiken sind bereits heute rechtlich relevant – unabhängig davon, ob ein spezifisches KI-Gesetz existiert oder nicht.

Muss mein KMU ohne EU-Standort den EU-AI-Act überhaupt beachten?

Der EU-AI-Act kann auch für Schweizer KMU ohne EU-Niederlassung relevant werden. Dies ist der Fall, wenn ein Unternehmen KI-Systeme in der EU anbietet oder EU-Kunden mit KI-gestützten Diensten adressiert. Viele Schweizer KMU sind grenzüberschreitend tätig – durch Export, Online-Dienstleistungen oder Partnerschaften mit EU-Unternehmen.

Eine Prüfung ist empfehlenswert: Haben Sie Kunden in der EU? Nutzen Sie KI in der Kommunikation mit diesen Kunden? Bieten Sie KI-gestützte Dienstleistungen grenzüberschreitend an? Falls ja, sollten Sie gemeinsam mit einer Rechtsberatung klären, in welchem Umfang der EU-AI-Act auf Ihr Geschäftsmodell anwendbar sein könnte. Auch Verträge mit EU-Partnern können entsprechende Anforderungen enthalten.

Sollte ein Schweizer KMU bereits jetzt eine eigene KI-Policy einführen?

Ja, eine einfache, unternehmensweit gültige KI-Policy ist auch ohne spezifische Regulierung sinnvoll. Sie schafft Klarheit für Mitarbeitende, reduziert Risiken durch unkontrollierte Nutzung und demonstriert gegenüber Kunden und Partnern einen verantwortungsvollen Umgang mit der Technologie.

Eine KMU-taugliche KI-Policy sollte enthalten: Liste der erlaubten und freigegebenen Tools, Datentypen die nicht eingegeben werden dürfen (z.B. Kundendaten, Geschäftsgeheimnisse), Freigabeverfahren für neue Anwendungen, Verantwortlichkeiten (wer entscheidet, wer prüft), Prüfpflicht vor Weitergabe von KI-Ergebnissen an Dritte. Die Policy muss nicht umfangreich sein – zwei bis drei Seiten genügen für den Start.

Wie können KMU sicherstellen, dass eingesetzte KI-Systeme keine Diskriminierung verursachen?

Diskriminierung durch KI ist ein reales Risiko, besonders bei Anwendungen wie Rekrutierung, Scoring oder automatisierten Bewertungen. KMU sollten kritische KI-Anwendungen regelmässig überprüfen: Werden bestimmte Gruppen systematisch bevorzugt oder benachteiligt? Gibt es auffällige Muster in den Ergebnissen?

Wichtige Massnahmen: Dokumentieren Sie die Entscheidungslogik so transparent wie möglich. Behalten Sie bei wichtigen Entscheidungen – Einstellungen, Kündigungen, Kredite – immer eine menschliche Kontrolle und Letztentscheidung bei. Führen Sie Schulungen zu Fairness, Bias und kritischem Denken für Schlüsselpersonen durch. Bei Hochrisiko-Anwendungen wie der Bewerbervorselektion sind Dokumentation und menschliche Aufsicht nicht nur empfehlenswert, sondern werden künftig regulatorisch gefordert.

Lohnt sich der Einsatz von KI trotz dieser Risiken für kleine Unternehmen mit wenig Ressourcen?

Gerade kleine KMU können von KI-gestützter Effizienzsteigerung profitieren, wenn sie mit überschaubaren, risikoarmen Anwendungsfällen starten. Textentwürfe für interne Dokumente, Recherche zu Fachthemen, Übersetzungen ohne direkten Kundenkontakt – solche Anwendungen bieten Nutzen bei geringem Risiko.

Die Empfehlung lautet: Beginnen Sie mit kostenlosen oder günstigen Unternehmenslizenzen. Definieren Sie klare Pilotprojekte mit messbaren Zielen. Vermeiden Sie grosse Individualentwicklungen zu Beginn. Ein bewusster, schrittweiser Einstieg hilft, den Nutzen zu realisieren und gleichzeitig die Risiken im Griff zu behalten. Viele KMU haben Budgets unter CHF 50’000.– jährlich für KI – das reicht für einen kontrollierten Start mit Standardtools durchaus aus.

Autorin: Karin M.
Zuletzt geändert: 28.02.2026

Haftungsausschluss: Die Inhalte dieses Beitrags wurden sorgfältig recherchiert und dienen ausschliesslich der allgemeinen Information. Angaben zu Anbietern, Funktionen, Preisen sowie zu rechtlichen und regulatorischen Anforderungen können sich jederzeit ändern. Für die Richtigkeit, Vollständigkeit und Aktualität wird keine Gewähr übernommen. Der Beitrag ersetzt keine individuelle Rechts-, Datenschutz- oder Fachberatung.

Alle Blog-Artikel

Kontakt · KI-Readiness-Check