EU-AI-Act-Compliance beginnt nicht mit einem langen Rechtsgutachten, sondern mit einer vollständigen Liste der eingesetzten KI-Systeme und einer sauberen Rollenbestimmung. Erst danach lässt sich entscheiden, welche Verbote, Transparenz-, Kompetenz-, Dokumentations- oder Hochrisikoanforderungen tatsächlich gelten.

Kurzantwort

Unternehmen sollten jeden KI-Anwendungsfall mit Zweck, Anbieter, Modell, Daten, Betroffenen, Entscheidungseinfluss und Verantwortlichen erfassen. Danach werden die Rolle nach EU AI Act, die Risikokategorie und die konkreten Pflichten bestimmt. Für viele normale Büroanwendungen stehen aktuell KI-Kompetenz, transparente Nutzung, Datenschutz, Lieferantenprüfung und dokumentierte menschliche Kontrolle im Vordergrund; Hochrisiko-Systeme benötigen deutlich strengere Nachweise.

1. Zuerst die eigene Rolle bestimmen

Der AI Act unterscheidet unter anderem Anbieter, Betreiber („Deployer“), Einführer und Händler. Ein Unternehmen, das ein fremdes Standardtool intern nutzt, ist typischerweise Betreiber. Wer ein System unter eigenem Namen anbietet, seinen Zweck wesentlich verändert oder ein Hochrisikosystem wesentlich modifiziert, kann Pflichten eines Anbieters übernehmen. Die Einstufung muss je System und Nutzung erfolgen, nicht pauschal je Unternehmen.[1]

FrageWenn jaDokumentieren
Nutzen wir ein fremdes KI-System im eigenen Prozess?Betreiber-Perspektive prüfenAnbieter, Version, Zweck, Nutzer
Vermarkten wir es unter eigenem Namen?Anbieterpflichten möglichProduktrolle und Verantwortlichkeiten
Ändern wir Zweck oder System wesentlich?Rollenwechsel möglichÄnderungsbeschreibung und Bewertung
Ist eine regulierte Lieferkette beteiligt?Einführer-/Händlerpflichten prüfenVerträge, Erklärungen, Kontaktpunkte

2. Risiko nach realem Einsatz klassifizieren

Die Verordnung folgt einem risikobasierten Ansatz. Verbotene Praktiken stehen oben. Bestimmte Einsatzfelder können Hochrisiko sein, etwa wenn Systeme Zugang zu Beschäftigung, Bildung, wesentlichen Diensten oder bestimmten behördlichen Entscheidungen beeinflussen. Für andere Systeme können Transparenzpflichten gelten, beispielsweise bei direkter Interaktion oder bestimmten synthetischen Inhalten. Viele Assistenzfunktionen bleiben außerhalb der Hochrisikokategorie, sind deshalb aber nicht frei von Datenschutz-, Sicherheits- oder Urheberrechtsfragen.

KategorieBeispielErste Maßnahme
Verbotene PraxisUnzulässige Manipulation oder bestimmte Social-Scoring-PraktikenNicht einsetzen; Eskalation
HochrisikoBestimmte Auswahl- oder ZugangssystemeFormale Rechts- und Konformitätsprüfung
TransparenzrelevantChatbot oder bestimmte KI-generierte InhalteOffenlegung/Kennzeichnung prüfen
Begrenztes RisikoInterne Textassistenz ohne EntscheidungsautomatikGovernance, Datenschutz, Kompetenz, Kontrolle

3. Welche Fristen gelten?

Der AI Act trat 2024 in Kraft und wird stufenweise anwendbar. Verbotene Praktiken und die Regel zur KI-Kompetenz gelten seit 2. Februar 2025. Governance- und GPAI-Regeln folgten am 2. August 2025. Seit 2. August 2026 gelten weitere Teile einschließlich bestimmter Transparenzregeln und Durchsetzungsbefugnisse; für Hochrisikosysteme gelten gesonderte, teils verschobene Zeitpunkte. Da die EU den Rechtsrahmen 2026 angepasst hat, sollte für konkrete Projekte stets die konsolidierte Fassung herangezogen werden.[2][3]

Wichtig

Eine Frist ist keine Startlinie für die Vorbereitung. Inventar, Rollenklärung, Verträge, Schulungen und Kontrollprozesse benötigen Vorlauf. Der belastbare Nachweis entsteht im Betrieb, nicht rückwirkend am Stichtag.

4. Die Compliance-Akte pro System

Für Standardtools muss diese Akte nicht hunderte Seiten lang sein. Entscheidend ist, dass sie die Einordnung und die daraus abgeleiteten Maßnahmen nachvollziehbar macht. Für Hochrisiko-Systeme gelten wesentlich detailliertere Anforderungen an Risiko-, Qualitäts-, Daten-, Protokollierungs- und Überwachungsprozesse.

5. KI-Kompetenz nach Artikel 4

Anbieter und Betreiber müssen Maßnahmen zur KI-Kompetenz der Personen treffen, die für sie KI-Systeme betreiben oder nutzen. Sinnvoll ist eine rollenbasierte Qualifizierung: Allgemeine Nutzer benötigen sichere Eingabe-, Prüf- und Eskalationsregeln; Owner benötigen zusätzlich Risiko- und Prozesswissen; technische Teams brauchen Kenntnisse zu Daten, Evaluation, Security und Monitoring. Die EU-Kommission stellt Praxisbeispiele bereit.[4]

6. Umsetzung in 90 Tagen

01

Woche 1–2: Inventar

Tools, eingebettete Funktionen und Schatten-KI über Interviews, Einkauf, SSO, Browser- und Prozesssicht erfassen.

02

Woche 3–4: Triage

Rolle, Zweck, Daten, Betroffene und Entscheidungseinfluss beurteilen; kritische Fälle priorisieren.

03

Woche 5–8: Kontrollen

Freigaben, menschliche Prüfung, Kennzeichnung, Vertrags- und Datenschutzchecks sowie Protokolle definieren.

04

Woche 9–12: Nachweise

Schulen, Stichproben testen, Incident-Prozess üben und einen festen Review-Zyklus starten.

Geschäftsfall-Beispiele

Recruiting

Ein System, das Bewerbungen bewertet oder Kandidaten rankt, erfordert eine deutlich strengere Prüfung als ein Werkzeug, das lediglich eine Stellenanzeige sprachlich überarbeitet. Der tatsächliche Einfluss auf Zugang und Entscheidung ist ausschlaggebend.

Kunden-Chatbot

Nutzer müssen erkennen können, dass sie mit einem KI-System interagieren, sofern dies nicht aus den Umständen offensichtlich ist. Zusätzlich gehören Quellenbegrenzung, Übergabe an Menschen, Datenschutz und Protokollierung in den Betriebsprozess.

Interne Wissenssuche

Meist steht nicht die Hochrisikoeinstufung im Mittelpunkt, sondern Berechtigungstreue, Datenminimierung, Quellenbelege, Aktualität und die Regel, welche Antworten vor externer Verwendung geprüft werden.

Lieferantenprüfung vor der Freigabe

Der AI Act nimmt das einsetzende Unternehmen nicht aus der Verantwortung, nur weil ein bekannter Anbieter gewählt wurde. Produktvariante, Vertrag, Modell, Konfiguration und angebundene Datenquellen müssen zum konkreten Einsatz passen.

Pflicht, Owner und Nachweis verbinden

ArbeitsbereichFederführungTypischer Nachweis
Rollen- und RisikoeinstufungKI-Koordination plus Recht/DatenschutzBegründete Klassifizierung
Daten und BerechtigungenIT, Security und FachbereichDatenfluss, Rollenmodell, Test
Menschliche AufsichtFachlicher OwnerPrüfanweisung und Eskalation
Transparenz und KennzeichnungProdukt-/ProzessownerNutzerhinweis und Freigabemuster
KI-KompetenzHR plus FachverantwortungRollenplan, Inhalt, Teilnahme
Monitoring und VorfälleBetrieb plus GovernanceKennzahlen, Incident- und Änderungslog

Die Matrix verhindert zwei typische Fehler: Compliance bleibt nicht allein bei Datenschutz oder Recht liegen, und technische Teams müssen keine fachlichen oder geschäftlichen Risiken stellvertretend entscheiden.

Häufige Fragen

Gilt der EU AI Act auch für kleine Unternehmen?
Ja, die Verordnung unterscheidet nicht grundsätzlich nach Unternehmensgröße. Umfang und Relevanz einzelner Pflichten hängen aber von Rolle, System und Nutzung ab; Erleichterungen können an bestimmten Stellen greifen.

Ist ChatGPT automatisch Hochrisiko-KI?
Nein. Entscheidend ist der konkrete Einsatz. Ein allgemeines Modell kann in einen Hochrisiko-Prozess eingebettet sein, während einfache Textunterstützung typischerweise anders zu bewerten ist.

Reicht eine KI-Richtlinie für Compliance?
Nein. Eine Richtlinie schafft Regeln, ersetzt aber nicht Inventar, Klassifizierung, Systemkontrollen, Schulung, Freigabe und Monitoring.

Wer ist intern verantwortlich?
Die Gesamtverantwortung liegt bei der Leitung. Operativ sollten fachlicher Owner, IT/Security, Datenschutz/Recht und eine koordinierende KI-Verantwortung klar benannt sein.