KI im Anforderungsmanagement: Pflicht statt Kür

KI im Anforderungsmanagement: Pflicht statt Kür

23.09.2026

Als IT-Berater erlebe ich beim Einsatz von KI im Anforderungsmanagement ein ständiges Wechselspiel der Gefühle: Auf der einen Seite steht die Faszination für die rasante technologische Entwicklung der letzten Jahre. Auf der anderen Seite steht die harte Realität hoch-regulierter Kundenumgebungen, wie etwa Banken, Versicherungen oder KRITIS-Betreiber, in denen Datenschutz, Betriebsrat und strenge Sicherheitsvorgaben den Einsatz öffentlicher KI-Tools schnell an Grenzen bringen.

Lange Zeit war „Wir dürfen das wegen der Compliance nicht nutzen“ das Totschlagargument, das jede Diskussion im Keim erstickte. Doch die technologische Evolution der letzten Jahre hat diese Ausrede obsolet gemacht. Durch den Durchbruch leistungsfähiger lokaler Open-Source-Modelle und sicherer Enterprise-Architekturen ist die Integration von Künstlicher Intelligenz (KI) im Anforderungsmanagement (Requirements Engineering, RE) keine nette Option mehr. Es ist zu einer beruflichen Verpflichtung geworden.

Warum? Weil die Zahlen eine klare Sprache sprechen: Bis zu 68 % aller Anforderungsfehler werden erst in späten Entwicklungsphasen oder nach dem eigentlichen Go-Live entdeckt 1. Die Korrektur kostet dann das Fünf- bis Zehnfache 1. Bereits 2024 gaben 65 % der Befragten einer McKinsey-Studie an, dass ihre Organisation generative KI regelmäßig in mindestens einer Geschäftsfunktion nutzt 2. Wer heute noch Lastenhefte, User Stories und Prüfprotokolle rein manuell in wochenlanger Kleinstarbeit erstellt, riskiert nicht nur die Wettbewerbsfähigkeit seines Unternehmens, sondern handelt gegenüber dem Budget und dem Erfolg des Projekts fahrlässig.

KI im Anforderungsmanagement bleibt in vielerlei Hinsicht eine Black Box. Entscheidend ist daher nicht, diese Eigenschaft zu ignorieren, sondern kontrolliert mit ihr umzugehen. Durch klare Aufgabenstellungen, geeigneten Kontext, definierte Prüfmechanismen und menschliche Validierung lassen sich die Risiken deutlich reduzieren. Richtig eingesetzt kann KI so zu einem sehr leistungsfähigen Assistenten werden, der insbesondere bei strukturierten und wiederkehrenden Aufgaben erhebliche Zeit- und Qualitätsvorteile bietet.

Praxisbeispiele

Den größten Mehrwert entfaltet KI dort, wo klar definierte Aufgaben gezielt unterstützt und bestehende Arbeitsabläufe sinnvoll ergänzt werden. Einige praxisnahe Beispiele sind:

SPEZIFIKATION

Jeder Business Analyst kennt den zähen Start vor einem leeren Dokument. KI-Modelle lösen dieses Problem in Sekunden. Sie können aus stichpunktartigen Notizen, Workshop-Protokollen oder Transkripten strukturierte erste Entwürfe für funktionale Anforderungen, Feature-Beschreibungen oder User Stories inklusive Akzeptanzkriterien generieren. Der Mensch schreibt nicht mehr mühsam von Null auf, sondern wechselt sofort in die Rolle des Reviewers.

VALIDIERUNG

Anforderungen werden meist in natürlicher Sprache verfasst. Das führt schnell zu Missverständnissen, weil Sätze vage oder mehrdeutig formuliert sind. KI-Schnittstellen können geschriebene Anforderungen in Echtzeit gegen etablierte Industriestandards (wie die INCOSE-Richtlinien) prüfen. Ein einfaches Beispiel verdeutlicht diesen Nutzen sofort:

Schlecht geschriebene Anforderung

„Das System soll schnell auf Benutzeranfragen reagieren.“

Was bedeutet „schnell“? Welches System genau? Das ist für Entwickler und Tester nicht messbar.

Optimierte Anforderung

„Das System soll die Benutzeroberfläche innerhalb von 2 Sekunden nach dem Login rendern.“

TESTFÄLLE

Ein oft vernachlässigter, aber extrem zeitintensiver Schritt ist das manuelle Schreiben von Testfällen. Moderne KI-Tools können direkt aus einer sauber formulierten User Story passende funktionale Testfälle für positive Testfälle bzw. Happy Paths, Grenzwerte und Fehlerszenarien ableiten. Je nach System Prompt, bereitgestelltem Kontext und Qualität der User Story können dabei auch zusätzliche Fehlerszenarien berücksichtigt werden, beispielsweise aus Erkenntnissen vergangener Fehler oder Incidents. Das spart der Qualitätssicherung Tage an Vorbereitung und stellt sicher, dass jede Anforderung auch tatsächlich überprüfbar ist.

REVERSE ENGINEERING

Oft stehen wir vor der Herausforderung, bestehende, jahrelang gewachsene Systeme ohne aktuelle Dokumentation erweitern zu müssen. KI-Systeme können unstrukturierte Dokumente, alte Pflichtenhefte oder sogar Code-Strukturen analysieren und die dahinterliegenden funktionalen Abhängigkeiten und Anforderungen strukturiert extrahieren.

Wer glaubt, man könne das Schreiben von Anforderungen komplett an eine KI delegieren, läuft sehenden Auges in ein Desaster. Eine vollständige Autonomie der Modelle in geschäftskritischen Umgebungen ist hochgradig riskant. Insbesondere für Hochrisiko-KI-Systeme sieht der EU AI Act darüber hinaus konkrete Anforderungen an eine wirksame menschliche Aufsicht vor. Die erfolgreichsten Projekte setzen daher konsequent auf das Human-in-the-Loop (HITL)-Prinzip.

Die zwei größten Schwachstellen reiner KI-Automatisierung:

1

Selbstbewusste Fehler (Halluzinationen): Generative Sprachmodelle sind darauf optimiert, sprachlich plausible Texte zu erzeugen, nicht zwingend mathematisch oder physikalisch korrekte. Sie erfinden im Brustton der Überzeugung nicht-existierende Systemgrenzen oder falsche technische Kennzahlen. Ohne menschliche Validierung fließen diese Fehler ungebremst in die Entwicklung ein.

2

Die Blindheit für das Unbekannte (Edge Cases): KI lernt ausschließlich aus Mustern der Vergangenheit. Doch innovative IT-Projekte leben von neuen Lösungen und komplexen Sonderfällen. Wenn ein Szenario außerhalb der historischen Trainingsdaten der KI liegt, scheitert sie. Erst die Erfahrung, die Intuition und das Kontextwissen eines menschlichen Beraters decken diese kritischen Sonderfälle auf.

Aus diesem Grund verschiebt sich die Rolle des Business Analysts fundamental: Er wird vom reinen Schreiber zum „Trust Architect“ (Architekt des Vertrauens). Er steuert die KI durch präzises Prompting, nutzt ihre enorme Geschwindigkeit für einen großen Teil der Standardaufgaben und fokussiert seine menschliche Denkleistung auf strategische Sonderfälle und die fachliche Validierung der Ergebnisse.

Als Berater muss ich meinen Kunden gegenüber ehrlich sein: Künstliche Intelligenz ohne Compliance ist ein unkalkulierbares Haftungsrisiko. Im europäischen Raum müssen wir zwei wesentliche Regelwerke zwingend parallel beachten:

Die DSGVO gilt immer parallel

Der seit August 2024 stufenweise in Kraft getretene EU AI Act ersetzt die DSGVO nicht, beide Gesetze gelten nebeneinander. Sobald ein KI-System personenbezogene Daten (wie Kundennamen, E-Mail-Adressen oder Mitarbeiterdaten) verarbeitet, greift die DSGVO in voller Härte. Eine Datenschutz-Folgenabschätzung (DSFA nach Art. 35 DSGVO) ist insbesondere dann erforderlich, wenn die Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat 3.


Ihre Rolle als „Deployer“ (Betreiber)

Die meisten Unternehmen entwickeln KI-Modelle nicht selbst, sondern nutzen bestehende Software (wie Microsoft Copilot, Claude oder ChatGPT) im Arbeitsalltag. Rechtlich gelten sie damit als „Deployer“ (Betreiber). Auch als Betreiber entstehen Unternehmen Pflichten aus dem EU AI Act. Dazu gehören unter anderem die Sicherstellung ausreichender KI-Kompetenz nach Art. 4 sowie der Ausschluss verbotener KI-Praktiken nach Art. 5 4. Für Hochrisiko-KI-Systeme gelten darüber hinaus deutlich umfangreichere Anforderungen, beispielsweise hinsichtlich menschlicher Aufsicht, Dokumentation und Überwachung. Verstöße gegen den EU AI Act können mit erheblichen Bußgeldern geahndet werden. Bei Verstößen gegen die nach Art. 5 verbotenen KI-Praktiken können diese bis zu 35 Millionen Euro beziehungsweise bei Unternehmen bis zu 7 % des weltweiten Jahresumsatzes betragen 5.


Die gesetzliche Schulungspflicht (Art. 4 AI Act)

Eine der am häufigsten übersehenen Vorschriften ist die seit Februar 2025 geltende Pflicht zur KI-Kompetenz 6. Anbieter und Betreiber von KI-Systemen müssen nach Art. 4 AI Act Maßnahmen ergreifen, um bei den mit Betrieb und Nutzung befassten Personen ein ausreichendes Maß an KI-Kompetenz sicherzustellen. Praxisorientierte KI-Grundlagenschulungen können dabei helfen, technische Grundlagen, Risiken und einen verantwortungsvollen Umgang mit KI systematisch zu vermitteln.

KI verstehen, anwenden und verantworten – der kompakte Tagesworkshop für Teams

Unsere KI-Grundlagenschulung vermittelt in einem kompakten Tagesworkshop das Fundament für den sinnvollen, sicheren und rechtskonformen Einsatz von KI in Ihrem Unternehmen. Hier mehr erfahren

Wie lösen wir nun das Dilemma, dass wir sensible Kundendaten schützen müssen, aber das enorme Potenzial der KI nutzen wollen? Hier sind die wichtigsten Spielregeln für die Praxis:

Don’ts (Was Sie unbedingt vermeiden müssen)Dos (Wie Sie es richtig machen)
X Nutzung öffentlicher, kostenfreier Consumer-Tools
Niemals interne Spezifikationen, Kundendaten oder vertraulichen Programmcode in die kostenlosen, öffentlichen Versionen von ChatGPT oder Claude eingeben. Diese Daten werden zum Modelltraining der Anbieter verwendet.
✔ Einsatz von Enterprise-Umgebungen
Nutzen Sie ausschließlich Enterprise-Lizenzen, die vertraglich zusichern, dass Ihre Daten nicht für das Modelltraining verwendet werden und innerhalb einer geschützten Region (z. B. Azure EU Data Boundary) bleiben.
X Schatten-KI im Team dulden
Wenn keine geeigneten offiziellen Tools bereitgestellt werden, weichen Mitarbeiter teilweise auf private Accounts oder private Endgeräte aus und verarbeiten dort möglicherweise sensible Unternehmens- oder Kundendaten. Auch auf Unternehmensrechnern kann Schatten-KI entstehen, wenn öffentliche KI-Dienste technisch erreichbar sind, ihre Nutzung aber nicht geregelt wurde. Das ist ein massives Sicherheits- und Compliance-Risiko.
✔ Lokale Modelle & RAG-Architekturen
Für extrem sensible Daten können wir Open-Source-Modelle (wie Llama oder Mistral) vollständig lokal auf eigenen Servern betreiben. Mittels RAG (Retrieval-Augmented Generation) greift die KI nur auf einen lokal bereitgestellten Daten-Pool zu – es fließen keine Daten ins Internet ab.
X Blinde Übernahme von KI-Entwürfen
Anforderungen oder Code-Snippets ungeprüft in die Entwicklung zu geben, führt zu Qualitätsverlusten und Haftungsrisiken bei Fehlern.
Das Vier-Augen-Prinzip etablieren
Jedes KI-generierte Dokument muss zwingend von einem qualifizierten Mitarbeiter geprüft, angepasst und manuell freigegeben werden.
X Sicherheit erst am Ende prüfen
Compliance-Fragen erst kurz vor dem Go-Live zu stellen, blockiert Projekte oft um Monate.
Privacy by Design
Integrieren Sie Mechanismen zur automatischen Pseudonymisierung von Kundendaten direkt in den Workflow, noch bevor die Daten an das Sprachmodell übergeben werden.

KI im Anforderungsmanagement ist kein vorübergehender Trend, sondern entwickelt sich zu einem festen Bestandteil moderner IT-Projekte. Die Entwicklung der letzten Jahre zeigt uns ganz deutlich: Die Zukunft gehört nicht der KI allein und auch nicht dem rein manuell arbeitenden Menschen – sie gehört der intelligenten Symbiose aus beiden.

Indem wir repetitive Fleißarbeit und die erste Strukturierung an sichere, konform aufgesetzte KI-Systeme delegieren, gewinnen wir als Berater und Analysten genau das zurück, was für den Projekterfolg am wichtigsten ist: Zeit für das persönliche Gespräch mit den Stakeholdern, Zeit für kreative Lösungsansätze und Zeit für das Management der menschlichen und politischen Zwischentöne im Projekt.

  1. Cheng et al. (2026), Generative AI for Requirements Engineering: A Systematic Literature Review, Software: Practice and Experience. Quelle öffnen
  2. McKinsey & Company (2024), The state of AI in early 2024: Gen AI adoption spikes and starts to generate value. Quelle öffnen
  3. Datenschutz-Grundverordnung, Art. 35: Quelle öffnen
  4. EU AI Act, Art. 5 Quelle öffnen
  5. EU AI Act, Art. 99 Abs. 3 Quelle öffnen
  6. EU AI Act, Art. 4 Quelle öffnen