Einstieg in die KI-Compliance: Ein Leitfaden für Einsteiger
What you need to know: Einstieg in die KI-Compliance: Ein Leitfaden für Einsteiger
Neu bei der EU KI-Verordnung? Dieser praxisnahe Einsteigerleitfaden führt Sie durch die ersten 90 Tage: von der Bestandsaufnahme über die Risikoklassifizierung bis zur Dokumentation.
Die EU-KI-Verordnung (Verordnung (EU) 2024/1689) ist bereits in Kraft, und die wichtigsten Compliance-Fristen rücken rasch näher. Wer neu im Bereich der KI-Compliance ist, wird von der Verordnung leicht überfordert — sie ist umfangreich, technisch komplex und verweist auf Dutzende anderer EU-Rechtsakte.
Dieser Leitfaden bricht diese Komplexität mit einem praktischen 90-Tage-Fahrplan auf. Er erläutert, was Ihre Pflichten auslöst, wie Sie ein KI-Inventar aufbauen, wie Sie Ihre Systeme nach Risiko klassifizieren und was diese Klassifizierung konkret bedeutet.
Was Ihre Pflichten aus der KI-Verordnung auslöst
Ihre Pflichten aus der KI-Verordnung hängen von Ihrer Rolle ab. Die Verordnung unterscheidet zwischen Anbietern — Organisationen, die KI-Systeme entwickeln und in Verkehr bringen — und Betreibern — Organisationen, die KI-Systeme in ihrem eigenen Betrieb einsetzen.
Wenn Sie KI-Systeme entwickeln und verkaufen oder für den internen Einsatz aufbauen, sind Sie Anbieter. Wenn Sie KI-Werkzeuge nutzen, die Sie von einem Lieferanten bezogen, über eine API integriert oder in gekauften SaaS-Produkten eingebettet haben, sind Sie in der Regel Betreiber. Die Unterscheidung ist wesentlich: Anbieter tragen die primären Dokumentations- und Konformitätsbewertungspflichten, während Betreiber einen anderen Pflichtenkatalog haben, der sich auf die zweckbestimmte Nutzung, menschliche Aufsicht und Grundrechte-Folgenabschätzungen bei bestimmten Hochrisiko-Einsätzen konzentriert.
Die meisten kleinen und mittleren Unternehmen sowie Großunternehmen, die keine KI-Produktunternehmen sind, werden Betreiber sein. Dieser Leitfaden konzentriert sich vorrangig auf den Betreiberpfad und weist dort auf Unterschiede bei Anbieterpflichten hin.
Zwei Pflichten gelten bereits für alle: die KI-Kompetenzpflicht nach Artikel 4 (seit Februar 2025 in Kraft) und das Verbot bestimmter KI-Praktiken nach Artikel 5 (ebenfalls seit Februar 2025 in Kraft). Diese können nicht aufgeschoben werden, während Sie die übrigen Anforderungen klären.
Schritt 1: KI-Inventar aufbauen (Wochen 1–2)
Was Sie nicht erfasst haben, können Sie nicht klassifizieren. Beginnen Sie damit, ein vollständiges Inventar aller KI-Systeme zu erstellen, die Ihre Organisation einsetzt — sowohl selbst entwickelte Systeme als auch Drittanbieter-Werkzeuge mit KI-Funktionen.
Dokumentieren Sie für jedes System:
- Name und Anbieter — wie das System heißt und wer es bereitstellt
- Zweck — wofür das System genutzt wird und welcher Geschäftsbereich es einsetzt
- Dateneingaben — welche personenbezogenen Daten das System ggf. verarbeitet
- Entscheidungseinfluss — beeinflusst die Systemausgabe Entscheidungen über natürliche Personen?
- Nutzerinnen und Nutzer — welche Mitarbeitenden oder Geschäftsbereiche auf die Ausgabe angewiesen sind
- Einsatzkontext — ist dies kundenseitig, intern oder beides?
Typische zu prüfende Kategorien: HR- und Recruiting-Werkzeuge (Bewerberverwaltung, Lebenslaufprüfung, Leistungsbeurteilung), kundenseitige Werkzeuge (Chatbots, Empfehlungssysteme, Content-Personalisierung), Finanzwerkzeuge (Kreditentscheidung, Betrugserkennung, Preismodelle), Sicherheitswerkzeuge (Netzwerküberwachung, Zugangskontrolle) sowie interne Produktivitätswerkzeuge mit KI-Funktionen.
Dieses Inventar dient als dauerhaftes KI-Register — ein lebendes Dokument, das aktualisiert werden muss, sobald ein neues KI-Werkzeug eingeführt oder ein bestehendes wesentlich verändert wird.
Schritt 2: Risiko klassifizieren (Wochen 3–4)
Wenden Sie mit dem Inventar in der Hand das vierstufige Risikomodell der KI-Verordnung auf jedes System an.
Erstens: Prüfen Sie Artikel 5 — die Liste der verbotenen Praktiken. Acht Kategorien von KI sind in der EU vollständig untersagt: unterschwellige Manipulation, Ausnutzung von Schwachstellen, soziales Scoring durch Behörden, biometrische Echtzeit-Identifizierung in öffentlichen Räumen durch Strafverfolgungsbehörden, biometrische Kategorisierung zur Ableitung sensibler Merkmale, Emotionserkennung an Arbeitsplätzen und Bildungseinrichtungen, ungezielte Gesichtsdaten-Extraktion sowie prädiktive Polizeiarbeit. Ähnelt ein System in Ihrem Inventar einer dieser Kategorien, holen Sie sofort rechtliche Beratung ein.
Zweitens: Prüfen Sie Anhang III — die Hochrisiko-Liste. Acht Sektoren sind erfasst: Biometrie, kritische Infrastruktur, Bildung, Beschäftigung, wesentliche Privatdienstleistungen (Kredit, Versicherung, Sozialleistungen), Strafverfolgung, Migration und Rechtspflege. Fragen Sie für jedes System in Ihrem Inventar: Ist es in einem dieser Sektoren tätig UND trifft oder beeinflusst es wesentlich Entscheidungen über natürliche Personen? Falls ja, handelt es sich um ein Hochrisiko-System, das bis zum 2. August 2026 dem vollständigen Compliance-Regime unterliegt.
Drittens: Prüfen Sie Artikel 50 — die Transparenzpflichten. Auch nicht-hochriskante Systeme unterliegen Offenlegungspflichten, wenn sie Chatbots sind (Nutzerinnen und Nutzer müssen darüber informiert werden, dass sie mit KI interagieren), synthetische Inhalte erzeugen (diese müssen gekennzeichnet sein) oder Emotionserkennung einsetzen.
Alle übrigen Systeme gelten als minimales Risiko — keine spezifischen Pflichten außer der KI-Kompetenzpflicht nach Artikel 4.
Schritt 3: Dokumentation beginnen (Wochen 5–8)
Starten Sie für jedes Hochrisiko-KI-System in Ihrem Inventar den Compliance-Dokumentationsprozess. Die wesentlichen Dokumentationsanforderungen nach den Artikeln 9–15 sind:
- Risikomanagementsystem (Artikel 9): ein dokumentierter, fortlaufender Prozess zur Identifikation, Bewertung und Minderung von Risiken
- Datenverwaltung (Artikel 10): Dokumentation der Qualität, Repräsentativität und Bias-Bewertung von Trainingsdaten (primär für Anbieter)
- Technische Dokumentation (Artikel 11): umfassende Anhang-IV-Dokumentation zu Design, Leistung und Grenzen des Systems
- Protokollierung (Artikel 12): automatische Ereignisprotokollierung zur Ermöglichung der Marktüberwachung
- Transparenz gegenüber Betreibern (Artikel 13): Gebrauchsanweisungen mit Angaben zu Zweckbestimmung und Einschränkungen
- Menschliche Aufsicht (Artikel 14): dokumentierte Aufsichtsmechanismen und die Möglichkeit menschlicher Eingriffe
Für Betreiber, die Hochrisiko-KI-Systeme von Dritten nutzen, sollte der Anbieter die technische Dokumentation und die Gebrauchsanweisungen bereitstellen. Ihre Pflicht besteht darin, sicherzustellen, dass diese Dokumente vorhanden und angemessen sind und dass Sie das System innerhalb seiner Zweckbestimmung betreiben.
Schritt 4: Laufende KI-Kompetenz (fortlaufend)
Artikel 4 verpflichtet alle Anbieter und Betreiber sicherzustellen, dass ihre Mitarbeitenden über ausreichende KI-Kompetenz verfügen. Dabei handelt es sich nicht um eine einmalige Schulungsmaßnahme — es ist eine fortlaufende Pflicht. Entwickeln Sie ein Programm, das folgende Inhalte abdeckt: welche KI-Systeme Ihre Organisation einsetzt, wie jedes System auf dem für die jeweilige Rolle angemessenen Niveau funktioniert, bekannte Einschränkungen und Fehlerarten, wie Bedenken eskaliert werden, sowie Aktualisierungen bei der Einführung neuer Systeme.
Führen Sie Nachweise. Nationale zuständige Behörden werden Belege für die Einhaltung der KI-Kompetenzpflicht verlangen, und ein dokumentiertes Schulungsprogramm mit Anwesenheitsnachweisen ist der Mindeststandard.
Welche kostenlosen Ressourcen verfügbar sind
Die Europäische Kommission und ENISA haben beide Leitfäden zur Unterstützung der Compliance veröffentlicht. Das Europäische KI-Büro (innerhalb der Kommission) betreibt das Umsetzungsportal zur KI-Verordnung auf der Website für digitale Strategie der Europäischen Kommission. ENISA hat eine Methodik zur KI-Risikoabschätzung veröffentlicht. Der Europäische Datenschutzausschuss (EDSA) hat Orientierungshilfen zur Schnittstelle zwischen DSGVO und KI herausgegeben. Nationale zuständige Behörden in größeren Mitgliedstaaten haben ebenfalls sektorspezifische KI-Leitfäden veröffentlicht — z. B. das Bundesamt für Sicherheit in der Informationstechnik (BSI) in Deutschland, das neben seiner Rolle als nationale Behörde für Cybersicherheit auch Orientierung zur KI-Sicherheit bereitstellt.
Hinweis: Das Bundesdatenschutzgesetz (BDSG) enthält in § 38 eine nationale Regelung zur Datenschutzbeauftragten-Pflicht, die über die Vorgaben der DSGVO hinausgeht. Diese Regelung gilt ausschließlich in Deutschland und ist kein universelles EU-Recht.
Häufige Einstiegsfehler
Die häufigsten Fehler in der Anfangsphase sind: das Inventar nicht fertigstellen, bevor mit der Klassifizierung begonnen wird (führt zu übersehenen Systemen); „unser Anbieter ist compliant" als ausreichend zu behandeln, ohne zu prüfen, ob die Dokumentation tatsächlich vorliegt; die KI-Kompetenzpflicht nach Artikel 4 aufzuschieben, weil sie weniger dringend als die Frist 2026 erscheint; und die Risikoklassifizierung als einmalige Übung zu behandeln, anstatt sie als Prozess zu verstehen, der bei System- oder Nutzungsänderungen wiederholt werden muss. Eine in Woche 4 korrekt durchgeführte Klassifizierung muss erneut bewertet werden, sobald ein neues KI-Werkzeug eingeführt oder ein bestehendes in einem neuen Kontext eingesetzt wird.
Zuletzt aktualisiert: Mai 2026.
Häufig gestellte Fragen
Wir nutzen in gekaufter Software eingebettete KI-Funktionen — haben wir Pflichten?
Ja. Betreiber von Hochrisiko-KI-Systemen haben Pflichten nach Artikel 26, auch wenn sie ein Drittanbietersystem nutzen. Dazu gehören: das System nur innerhalb seiner vom Anbieter festgelegten Zweckbestimmung zu nutzen; eine angemessene menschliche Aufsicht sicherzustellen; das System vor dem Einsatz in den in Artikel 49 genannten Kategorien in der EU-Datenbank zu registrieren; und vor dem Einsatz bestimmter Anhang-III-Systeme Grundrechte-Folgenabschätzungen durchzuführen. Die KI-Kompetenzpflicht nach Artikel 4 gilt unabhängig davon, ob die KI intern entwickelt oder von einem Anbieter bezogen wurde.
Wie gehen wir mit KI-Funktionen um, die in Produkte wie Microsoft 365 oder Google Workspace eingebettet sind?
Dies sind universelle Produktivitätswerkzeuge, in die KI-Funktionen von einem Anbieter eingebettet wurden, der seinen eigenen Pflichten aus der KI-Verordnung unterliegt. Bei den meisten Produktivitäts-KI-Funktionen (Schreibvorschläge, E-Mail-Zusammenfassung, Besprechungsprotokollierung) ist das Risikoniveau minimal oder begrenzt, und Ihre Pflichten beschränken sich im Wesentlichen auf die Kompetenzpflicht nach Artikel 4 sowie die Überprüfung, dass die Werkzeuge nicht auf eine Weise eingesetzt werden, die verbotene Praktiken darstellt. Werden diese Werkzeuge zur Erzeugung von Ausgaben genutzt, die Entscheidungen über natürliche Personen beeinflussen — z. B. Leistungsbeurteilungen oder HR-Entscheidungen — sollten Sie prüfen, ob der konkrete Anwendungsfall einen Hochrisiko-Einsatz begründet, der die Betreiberpflichten nach Artikel 26 auslöst.
Was ist die Strafe für die Nichteinhaltung der Hochrisiko-Frist im August 2026?
Die Nichteinhaltung der Pflichten für Hochrisiko-KI-Systeme nach den Artikeln 9–15 kann Geldbußen von bis zu 15 Mio. Euro oder 3 % des weltweiten Jahresumsatzes nach sich ziehen, je nachdem, welcher Betrag höher ist (Artikel 99 Absatz 3). Der Einsatz eines verbotenen KI-Systems nach Artikel 5 kann mit Bußgeldern von bis zu 35 Mio. Euro oder 7 % des weltweiten Jahresumsatzes geahndet werden. In allen EU-Mitgliedstaaten wurden nationale zuständige Behörden benannt, die ihre Durchsetzungskapazitäten aufbauen. Das Europäische KI-Büro überwacht direkt die Anbieter von KI-Modellen mit allgemeinem Verwendungszweck und kann Durchsetzungsmaßnahmen koordinieren.
Quellen
- EUR-Lex, Verordnung (EU) 2024/1689 (EU-KI-Verordnung), Volltext einschließlich Anhang III und Artikel 26: https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32024R1689
- Europäisches KI-Büro, Umsetzungsleitfaden zur KI-Verordnung: https://digital-strategy.ec.europa.eu/en/policies/european-ai-office
- ENISA, Methodik zur KI-Risikoabschätzung: https://www.enisa.europa.eu/topics/artificial-intelligence
- Europäischer Datenschutzausschuss (EDSA), Stellungnahme zur Interaktion von KI und DSGVO: https://edpb.europa.eu/our-work-tools/our-documents/other-guidance/statement-processing-personal-data-context-ai-models_en
Dieser Beitrag dient ausschließlich Informationszwecken und stellt keine Rechtsberatung dar. Konsultieren Sie qualifizierte Rechtsberatung, bevor Sie Compliance-Entscheidungen treffen.
Key takeaways: Einstieg in die KI-Compliance: Ein Leitfaden für Einsteiger
This article covers: Was Ihre Pflichten aus der KI-Verordnung auslöst, Schritt 1: KI-Inventar aufbauen (Wochen 1–2), Schritt 2: Risiko klassifizieren (Wochen 3–4).
- Was Ihre Pflichten aus der KI-Verordnung auslöst
- Schritt 1: KI-Inventar aufbauen (Wochen 1–2)
- Schritt 2: Risiko klassifizieren (Wochen 3–4)
- Schritt 3: Dokumentation beginnen (Wochen 5–8)
- Schritt 4: Laufende KI-Kompetenz (fortlaufend)
EuroComply Editorial Team
EU regulatory compliance specialists covering the AI Act, GDPR, NIS2, and related legislation. Content reviewed against official EU regulation texts and enforcement guidance.
For informational purposes only. Consult qualified legal counsel.
Get the weekly EU compliance briefing — 2 minutes, every Thursday.