
Inhalt
KI-Governance in SAP umfasst jede KI-Funktion, die in S/4HANA, SuccessFactors, Ariba, Concur oder auf SAP BTP läuft. Für jede müssen Sie wissen, wer ihre Entscheidungen verantwortet, welche Daten sie nutzt, wie sie protokolliert wird und wann sie überprüft wird. Die regulatorische Uhr hat sich 2026 verschoben: Die Pflichten des EU AI Act für eigenständige Hochrisiko-Systeme, etwa KI im Recruiting, gelten nun ab dem 2. Dezember 2027. Die Transparenzpflichten für KI-generierte Inhalte gelten bereits. Dieser Leitfaden richtet sich an CIOs, Compliance-Verantwortliche und SAP-Programmverantwortliche. Er behandelt, wo Governance-Lücken zuerst auftreten, was sich 2026 geändert hat, welche Regeln gelten und ein Register, das Sie diese Woche anlegen können. Beginnen Sie damit, für jede KI-Funktion einen Verantwortlichen zu benennen.
Beginnen Sie mit einer einfachen Frage: Wenn ein Modell ein Ergebnis liefert, wer steht dafür gerade? Ist die Antwort unklar, haben Sie eine Governance-Lücke.
SAP-Landschaften sind überfüllt: S/4HANA im Kern, Cloud-CRM, aufgesetzte Analytics, Altsysteme, die niemand anfassen will. Ein Entwickler kann ein Modell in Minuten ausrollen. Seine Wirkung auf Einstellung, Kreditvergabe oder Supply Planning nachzuverfolgen, kann Wochen dauern.
Die Daten machen es schwieriger. Gehaltsabrechnung, Bestellungen, Bestände und Lieferantenbewertungen kommen in unterschiedlichen Formaten und unter unterschiedlichen Verantwortlichen an. Ein Team maskiert personenbezogene IDs, ein anderes lässt sie offen. Bevor ein Modell läuft, legen Sie fest, welche Daten es nutzen darf, wer Änderungen freigibt und wie lange Aufzeichnungen aufbewahrt werden. Schreiben Sie es auf, prüfen Sie es regelmäßig und setzen Sie es durch.
Ich habe einen Rollout gesehen, in dem die Bestandsprognose fast zu gut funktionierte. Bestellungen wurden vor dem Bedarf ausgelöst, was im Dashboard effizient aussah. Dann rief das Finanzwesen an. Der Cashflow war eingebrochen, und niemand wusste, wer das letzte Wort über das Verhalten des Modells hatte. Die Logik war vergraben. Dann wird Governance real, und nicht mehr eine Folie in einer Präsentation.
Die Muster, die ich immer wieder sehe:
Finanzwesen. KI in S/4HANA Finance hilft bei der Rechnungsverarbeitung, der Liquiditätsprognose und der Anomalieerkennung. Sie ist nützlich, bis sie es nicht mehr ist: Eine berechtigte Zahlung wird blockiert, eine zweifelhafte freigegeben, eine Prognose beruht auf veralteten Daten. Die Lösung ist ein Prüfpfad für jede KI-beeinflusste Entscheidung und eine benannte Person, die ihn kontrolliert.
Beschaffung. KI empfiehlt Lieferanten, kennzeichnet Risiken und prüft Verträge. Enthalten historische Beschaffungsdaten eine Verzerrung, etwa Lieferanten, die aus Gründen bevorzugt wurden, die niemand sieht, wiederholt das Modell sie. Jemand muss die Shortlists prüfen, statt sie zu übernehmen.
HR. KI in SuccessFactors kann beim Vorauswählen von Bewerbern und bei der Analyse des Engagements helfen. Wurde sie mit Einstellungsdaten trainiert, die schon zu bestimmten Profilen tendierten, tendiert sie weiter. Testen Sie vor dem Einsatz auf Verzerrung und nach jedem Nachtraining erneut.
Fertigung. Modelle für vorausschauende Wartung und Terminplanung verschlechtern sich, wenn ein Werk umgebaut wird. Verfolgen Sie die Genauigkeit über die Zeit und planen Sie das Nachtraining ein. Warten Sie nicht auf einen Linienstillstand, um die Drift zu bemerken.
KI in den Cloud-Anwendungen von SAP kommt meist leise: Rechnungsabgleich in Ariba, Freigaben in Concur, Lead-Scoring im CRM. Sie arbeitet im Hintergrund, und das ist der Reiz. Es macht die Aufsicht aber auch schwieriger.
Ich erinnere mich an einen Kunden, der die eingebettete Intelligenz in SAP Ariba nutzte. Das System begann, doppelte Lieferanten automatisch zu kennzeichnen. Nützlich, doch niemand hatte bemerkt, dass die Kennzeichnungen manchmal durch inkonsistente Benennungen in den Stammdaten ausgelöst wurden. Keine böse Absicht, nur nicht zusammenpassende Einträge. Der Einkauf hatte keinen Prozess, um die Warnungen zu validieren, und es führte zu Verzögerungen und Verwirrung. Die Lösung ist ein Validierungsschritt für die Warnungen und eine einheitliche Namenskonvention im Lieferantenstamm.
SAP BTP. BTP lässt Teams eigene KI über die SAP-Landschaft hinweg bauen und einsetzen. Ich habe ein Modell gesehen, das schlechte Lieferanten freigab, weil es mit unvollständigen Beschaffungsdaten trainiert worden war. Das Datenproblem kam vor dem KI-Problem, und die Bereinigung der Eingangsdaten behob es schneller als das Tuning des Modells.
SAP Concur. Spesen-KI findet Duplikate und Richtlinienverstöße. Sie löst auch falsche Betrugsmeldungen bei berechtigten Belegen aus, und wenn Mitarbeiter Zeit damit verbringen, Ablehnungen anzufechten, ist der Produktivitätsgewinn dahin. Behalten Sie die menschliche Prüfung für Grenzfälle bei und aktualisieren Sie die Regeln, sobald sich die Spesenrichtlinie ändert.
Die Hochrisiko-Termine des EU AI Act haben sich verschoben. Das Digital Omnibus on AI, die Verordnung (EU) 2026/1744, ist am 27. Juli 2026 in Kraft getreten. Die Pflichten für eigenständige Hochrisiko-Systeme nach Anhang III, zu denen KI bei Einstellung und Personalführung sowie bei Bonitätsprüfungen von Einzelpersonen gehört, gelten nun ab dem 2. Dezember 2027. Hochrisiko-KI in regulierten Produkten folgt am 2. August 2028. Verbotene Praktiken und KI-Kompetenz gelten seit Februar 2025, die Transparenzpflichten nach Artikel 50 für KI-generierte Inhalte seit dem 2. August 2026. Die Verschiebung ist Vorlaufzeit, keine Entlastung. Konformitätsbewertung und technische Dokumentation sind langsame Arbeit.
- 2025Verbotene Praktiken und KI-KompetenzSeit Februar 2025
- 2026Digital Omnibus in Kraft27. Juli, Verordnung (EU) 2026/1744
- 2026Transparenzpflichten für KI-generierte Inhalte2. August, Artikel 50
- 2027Eigenständige Hochrisiko-Systeme (Anhang III)2. Dezember. Einstellung, Personalführung, Bonitätsprüfungen von Einzelpersonen
- 2028Hochrisiko-KI in regulierten Produkten2. August
Quelle: Verordnung (EU) 2026/1744, Digital Omnibus on AI
Die Protokollierung in Joule hängt von einer Entscheidung ab, die Sie vielleicht schon getroffen haben. Joule-Konversationsprotokolle erfassen Benutzer, Zeitstempel, Konversation, Prompts und Antworten. Es gibt sie nur, wenn beim Onboarding von Joule die Speicherung aktiviert wurde. SAP dokumentiert als Standard-Aufbewahrungsdauer für diese Protokolle 365 Tage, und Sie können einen anderen Zeitraum anfragen. Prüfen Sie die Einstellung und ob die Aufbewahrung Ihren Prüfzyklus abdeckt.
SAP hat KI-Agenten bei seinen APIs eingeschränkt. Die API-Richtlinie von SAP (Version 4.2026a) schränkt die Nutzung von SAP-APIs mit teilautonomen oder generativen KI-Systemen ein, die Abfolgen von API-Aufrufen planen, auswählen oder ausführen. Eine solche Nutzung ist nur über von SAP gebilligte Architekturen und Wege erlaubt. Ruft ein Agent oder Copilot eines Drittanbieters S/4HANA direkt auf, ist das jetzt eine vertragliche Frage und zugleich eine Sicherheitsfrage. Erfassen Sie diese Integrationen.
Die BTP-Kontrollen gibt es, aber Sie müssen sie konfigurieren. Der generative AI hub von SAP bietet Datenmaskierung, Filterung von Ein- und Ausgabeinhalten, Grounding, eine Prompt-Registry und Audit-Logging. Das sind Kontrollen, kein Governance-Programm. Ein eingeschaltetes Logging ohne Aufbewahrungsrichtlinie läuft ab, bevor ein Quartalsreview es lesen kann.
Kann ein Anbieter die technische Dokumentation für Hochrisiko-Systeme zu einer KI-Funktion nicht vorlegen, darf diese Funktion nicht in einer Hochrisiko-Nutzung bleiben. Die Frist hat sich verschoben. Die Dokumentationspflicht nicht.
Sie gelten für Organisationen, die KI in SAP betreiben, unabhängig davon, wo SAP die Software hostet.
| Vorschrift | Was sie in der Praxis verlangt |
|---|---|
| EU AI Act | Risikobasierte Pflichten. Hochrisiko-Nutzungen (Recruiting und Personalführung, Bonität von Einzelpersonen und weitere in Anhang III) brauchen ab dem 2. Dezember 2027 Risikomanagement, Dokumentation, Protokollierung, menschliche Aufsicht und Konformitätsbewertung. Transparenzpflichten gelten bereits |
| DSGVO | Rechtsgrundlage und Datenminimierung. Bei Entscheidungen, die ausschließlich auf automatisierter Verarbeitung beruhen und rechtliche oder ähnlich erhebliche Wirkung haben, die Schutzvorkehrungen nach Artikel 22, einschließlich menschlichem Eingreifen und aussagekräftigen Informationen über die involvierte Logik |
| ISO/IEC 42001:2023 | Ein auditierbares KI-Managementsystem: Rollen, Risikoprozess, Kontrollen und kontinuierliche Verbesserung |
| Nationale Rahmenwerke | Golfstaaten, Singapur und andere veröffentlichen ethische Grundsätze und Governance-Rahmenwerke für KI. Prüfen Sie die Rahmenwerke der Länder, in denen Sie tätig sind, jedes Jahr |
Die Hochrisiko-Einstufung ist für SAP besonders wichtig. KI in SuccessFactors, die Einstellung, Beförderung oder Kündigung beeinflusst, fällt in den Anwendungsbereich. Bonitätsprüfungen bei Geschäftskunden in S/4HANA in der Regel nicht, weil die Kategorie in Anhang III die Bonität natürlicher Personen erfasst. Stufen Sie jede Funktion einzeln ein, statt es anzunehmen.
Der praktische Ausgangspunkt ist ein Register. Eine Zeile je KI-Funktion, vollständig ausgefüllt.
| Spalte | Was einzutragen ist |
|---|---|
| KI-Funktion | Zum Beispiel das Kandidaten-Matching in SuccessFactors oder die Erkennung doppelter Lieferanten in Ariba |
| System und Verantwortlicher | Die Anwendung und eine namentlich benannte verantwortliche Person |
| AI-Act-Kategorie | Verboten, Hochrisiko (Anhang III), nur Transparenz oder minimal |
| Genutzte Daten | Quellen, personenbezogene Daten, angewandte Maskierung |
| Menschliche Prüfung | Wer welche Ergebnisse prüft und wann er sie übersteuern darf |
| Protokollierung und Aufbewahrung | Wo Entscheidungen protokolliert werden und wie lange |
| Review-Rhythmus | Vierteljährlich für Funktionen mit hoher Wirkung, halbjährlich für andere |
| Letzte Prüfung | Datum und Ergebnis |
Ich habe einen Rollout gesehen, in dem die Bestandsprognose fast zu gut funktionierte. Bestellungen wurden vor dem Bedarf ausgelöst, was im Dashboard effizient aussah. Dann rief das Finanzwesen an. Der Cashflow war eingebrochen, und niemand wusste, wer das letzte Wort über das Verhalten des Modells hatte.
- Benennen Sie vor dem Go-live einen Verantwortlichen je KI-System. Eine Person, kein Gremium. Alle anderen spielen eine unterstützende Rolle.
- Führen Sie einen Prüfpfad für KI-beeinflusste Entscheidungen. Halten Sie bei Rechnungsfreigabe, Lieferantenauswahl oder Kandidatenranking fest, welche Daten genutzt wurden, wie das Ergebnis lautete und wann eine Person es geprüft hat.
- Planen Sie Modell-Reviews ein. Modelle verschlechtern sich, wenn sich die Daten ändern. Vierteljährlich ist für kritische Systeme ein sinnvoller Anfang. Warten Sie nicht auf eine Nutzerbeschwerde, um drei Monate falscher Antworten zu entdecken.
- Führen Sie zuerst Daten-Governance ein und verbinden Sie dann die KI-Governance damit. Zugriffsregeln, Qualitätsstandards und Maskierung müssen existieren, bevor KI-Governance funktionieren kann. Teams, die beides gleichzeitig aufbauen, haben am Ende oft keins von beiden.
- Verwechseln Sie Governance nicht mit Dokumentation. Richtlinien auf SharePoint sind keine Governance. Governance verändert, wie Entscheidungen getroffen werden: wer prüft, wer eskaliert und wer ein Modell anhalten darf.
Die Regulierung bleibt in Bewegung. Die Änderungen am AI Act 2026 zeigen, wie schnell sich Termine verschieben. Bestimmen Sie eine Person, die rechtliche Änderungen verfolgt und sie jedes Jahr in SAP-spezifische Anforderungen übersetzt.
Datenschutz über Module hinweg. SAP hält Gehaltsabrechnung, Kundentransaktionen und Mitarbeiterdaten. Die rollenbasierte Sicherheit in SAP gilt nicht automatisch für die Eingaben von KI-Modellen. Prüfen Sie das ausdrücklich.
Verzerrung in den Trainingsdaten. Hat ein Modell in SuccessFactors aus fünf Jahren verzerrter Einstellungsdaten gelernt, wiederholt es die Verzerrung. Betrachten Sie vor dem Einsatz die Ergebnisse nach Gruppen, nicht nur die Genauigkeit.
Altsysteme in der Pipeline. Zieht KI auf BTP Daten aus einem Alt-ERP oder einer Drittplattform, wird die Datenqualität des schwächsten Systems zu Ihrer Grenze. Erfassen Sie die Quellen, bevor das Modell live geht. Mein Rahmenwerk für das KI-Risikomanagement behandelt die Bewertungsschritte, und mein Leitfaden zum KI-Governance-Framework das umfassendere Betriebsmodell.
Was ist KI-Governance bei SAP-Einführungen?
Es ist das Set aus Verantwortlichen, Richtlinien und Kontrollen, das dafür sorgt, dass KI-Funktionen in SAP verantwortungsvoll, transparent und rechtmäßig arbeiten. Es umfasst, welche Daten Modelle nutzen dürfen, wie Funktionen freigegeben und eingeführt werden, wie Entscheidungen protokolliert und überprüft werden und wer ein Modell anhalten darf. Es gilt für S/4HANA, SuccessFactors, Ariba, Concur und alles, was Sie auf SAP BTP bauen.
Wann gelten die Hochrisiko-Regeln des EU AI Act für SAP-Systeme?
Nach dem Digital Omnibus (Verordnung (EU) 2026/1744) gelten die Pflichten für eigenständige Hochrisiko-Systeme nach Anhang III ab dem 2. Dezember 2027. Hochrisiko-KI in regulierten Produkten folgt ab dem 2. August 2028. Verbotene Praktiken und KI-Kompetenz gelten seit Februar 2025, die Transparenzpflichten für KI-generierte Inhalte seit August 2026. Für SAP ist der häufigste Hochrisiko-Bereich KI im Recruiting und bei Personalentscheidungen.
Wer ist in SAP-Projekten für KI-Governance verantwortlich?
Eine bereichsübergreifende Gruppe: Compliance verfolgt die Regulierung, IT und Security kümmern sich um Zugriff und Protokollierung, die Datenteams verantworten die Qualität der Trainingsdaten, Prozessverantwortliche aus dem Fachbereich zeichnen die Ergebnisse ab, und die Rechtsabteilung prüft die Haftung. Die wichtigste Entscheidung ist, für jedes KI-System einen verantwortlichen Eigner zu benennen. Wenn nachts um zwei etwas schiefgeht, müssen Sie wissen, wer den Anruf bekommt.
Führt Joule einen Prüfpfad?
Joule-Konversationsprotokolle können Benutzer, Zeitstempel, Konversation sowie Prompts und Antworten erfassen, aber nur, wenn beim Onboarding die Speicherung der Protokolle aktiviert wurde. SAP dokumentiert für Kunden mit aktivierter Speicherung eine Standard-Aufbewahrung von 365 Tagen, ein anderer Zeitraum kann angefragt werden. Sicherheitsrelevante Konfigurationsänderungen in Joule Studio gehen an den SAP Audit Log Service auf BTP. Prüfen Sie die Einstellung Ihres Tenants, statt sie anzunehmen.
Wie geht man mit Verzerrung in KI-Modellen in SAP SuccessFactors um?
Prüfen Sie, womit das Modell trainiert wurde. Haben historische Einstellungsdaten bestimmte Gruppen benachteiligt, tut es das Modell auch. Testen Sie die Ergebnisse über Gruppen hinweg vor dem Go-live, überwachen Sie danach die Auswahlquoten und trainieren Sie nach Zeitplan nach, wenn sich Ihre Belegschaftsdaten ändern. Werden qualifizierte Kandidaten eines bestimmten Hintergrunds durchgehend herausgefiltert, behandeln Sie das als Signal, nicht als Zufall.
Wie oft sollten KI-Modelle in SAP überprüft werden?
Vierteljährlich bei Systemen mit hoher Wirkung wie Finanzfreigaben, HR-Entscheidungen oder Lieferantenauswahl und halbjährlich bei Werkzeugen mit geringerem Gewicht. Lösen Sie eine zusätzliche Prüfung aus, wenn sich eine Datenquelle, Integration oder ein Geschäftsprozess ändert, denn jede davon kann das Modellverhalten ohne Codeänderung verschieben.
Nächster Schritt
Leiten Sie gerade ein ERP-Programm?
Wenn dieser Artikel ein Programm berührt, in dem Sie gerade stecken, bringt ein 30-minütiges Gespräch meist mehr als eine weitere Woche interner Analyse.




