0
Fortschrittliche KI-Technologie im Einsatz bei mITSM für effizientes IT-Management.
KI-Wissen

EU AI Act Pflichten: Was Unternehmen jetzt wissen müssen

Die EU-KI-Verordnung (EU AI Act) verpflichtet Unternehmen, die KI-Systeme entwickeln oder einsetzen, zur Einhaltung spezifischer Anforderungen in den Bereichen Transparenz, Risikomanagement und Dokumentation. Die Verordnung ist seit August 2024 in Kraft und wird stufenweise verbindlich, wobei die meisten zentralen Pflichten ab 2026 vollständig gelten. Dieser Artikel beantwortet die wichtigsten Fragen zu betroffenen Unternehmen, Risikokategorien, konkreten Pflichten und dem Weg zur Compliance.

Welche Unternehmen sind vom EU AI Act betroffen?

Der EU AI Act gilt grundsätzlich für alle Unternehmen, die KI-Systeme in der EU entwickeln, vertreiben oder einsetzen – unabhängig von ihrer Größe oder Branche. Auch Unternehmen außerhalb der EU fallen unter die Verordnung, wenn ihre KI-Systeme innerhalb der EU genutzt werden oder ihre Ergebnisse Auswirkungen in der EU haben.

Die Verordnung unterscheidet zwischen verschiedenen Rollen: Anbieter entwickeln oder vermarkten KI-Systeme, während Betreiber sie in ihrem Geschäftsbetrieb einsetzen. Beide Gruppen tragen Pflichten, wobei Anbieter in der Regel umfangreichere Anforderungen erfüllen müssen. Selbst Unternehmen, die ausschließlich kommerzielle KI-Tools von Drittanbietern nutzen, sind als Betreiber betroffen und müssen bestimmte Sorgfaltspflichten einhalten.

Die Verordnung ist besonders relevant für Unternehmen, die KI in sensiblen Bereichen einsetzen: Personalentscheidungen, Kreditvergabe, medizinische Diagnostik, kritische Infrastruktur oder Strafverfolgung. Wer KI-Systeme am Arbeitsplatz einsetzt, hat zudem Informationspflichten gegenüber den Arbeitnehmervertretungen gemäß Artikel 26 Absatz 7.

Was sind die Risikokategorien des EU AI Act?

Der EU AI Act unterteilt KI-Systeme in vier Risikokategorien: verbotene KI-Praktiken, Hochrisiko-KI-Systeme, KI-Systeme mit begrenztem Risiko und KI-Systeme mit minimalem Risiko. Die Einstufung bestimmt, welche Pflichten ein Unternehmen erfüllen muss.

Verbotene KI-Praktiken

Die strengste Kategorie umfasst KI-Anwendungen, die vollständig verboten sind. Dazu gehören Systeme zur unterschwelligen Manipulation von Personen, Social Scoring durch Behörden sowie bestimmte Formen der biometrischen Echtzeit-Fernidentifikation im öffentlichen Raum. Diese Verbote gelten seit Februar 2025.

Hochrisiko-KI-Systeme

Hochrisiko-Systeme sind in Anhang III der Verordnung aufgeführt und umfassen unter anderem KI, die im Personalmanagement, in der Bildung, bei der Strafverfolgung und im Gesundheitswesen eingesetzt wird. Für diese Systeme gelten die umfangreichsten Compliance-Anforderungen.

Begrenztes und minimales Risiko

KI-Systeme mit begrenztem Risiko, wie etwa Chatbots, unterliegen vor allem Transparenzpflichten: Nutzer müssen wissen, dass sie mit einer KI interagieren. KI-Systeme mit minimalem Risiko, wie einfache Spamfilter, unterliegen keinen verpflichtenden Zusatzanforderungen. Unternehmen können jedoch freiwillig einen Verhaltenskodex gemäß Artikel 95 des AI Act einführen.

Welche konkreten Pflichten gelten für Hochrisiko-KI-Systeme?

Betreiber von Hochrisiko-KI-Systemen müssen gemäß Artikel 26 des AI Act eine Reihe verbindlicher Anforderungen erfüllen: Sie müssen das System entsprechend den Anweisungen des Anbieters verwenden, Mechanismen zur menschlichen Aufsicht einrichten und schwerwiegende Vorfälle den zuständigen Behörden melden.

Die wichtigsten Betreiberpflichten im Überblick:

  • Menschliche Aufsicht: Es müssen wirksame Mechanismen zur menschlichen Kontrolle über KI-Entscheidungen eingerichtet werden.
  • Kontinuierliches Monitoring: Betreiber sind verpflichtet, das KI-System fortlaufend zu beobachten und anomales Verhalten dem Anbieter zu melden.
  • Aufbewahrung von Protokollen: Automatisch generierte Protokolldateien müssen mindestens sechs Monate lang aufbewahrt werden.
  • Datenschutz-Folgenabschätzung: Soweit relevant, ist auf Grundlage der Betriebsanweisungen eine Datenschutz-Folgenabschätzung gemäß Artikel 35 DSGVO durchzuführen.
  • Informationspflichten: Bei automatisierten Entscheidungen müssen die betroffenen Personen informiert werden; sie haben zudem das Recht auf eine Erläuterung des Entscheidungsprozesses im Einzelfall.
  • Registrierungspflicht: Bestimmte Hochrisiko-Systeme müssen in der EU-Datenbank registriert werden.
  • Grundrechte-Folgenabschätzung: Öffentliche Stellen und private Einrichtungen, die öffentliche Dienstleistungen erbringen, müssen vor dem Einsatz eine Grundrechte-Folgenabschätzung gemäß Artikel 27 durchführen.

Für alle Unternehmen gilt unabhängig von der Risikokategorie außerdem die Pflicht zur Sicherstellung von KI-Kompetenz gemäß Artikel 4 des AI Act. Das bedeutet, dass Mitarbeitende, die mit KI-Systemen arbeiten, über ein ausreichendes Verständnis der eingesetzten Technologie verfügen müssen. Diese Anforderung gilt seit dem 2. August 2025.

Welche Strafen drohen bei Verstößen gegen den EU AI Act?

Der EU AI Act sieht abgestufte Bußgelder vor, die sich nach der Schwere des Verstoßes und der Unternehmensgröße richten. Verstöße gegen die Verbote besonders gefährlicher KI-Praktiken können mit Bußgeldern von bis zu 35 Millionen Euro oder sieben Prozent des weltweiten Jahresumsatzes geahndet werden.

Verstöße gegen andere Anforderungen, etwa in Bezug auf Hochrisiko-Systeme oder Transparenzpflichten, können mit Bußgeldern von bis zu 15 Millionen Euro oder drei Prozent des Jahresumsatzes sanktioniert werden. Für die Übermittlung falscher Informationen an Behörden sind Bußgelder von bis zu 7,5 Millionen Euro oder 1,5 Prozent des Umsatzes vorgesehen. Für kleine und mittlere Unternehmen gilt jeweils der niedrigere der beiden Beträge.

Neben Bußgeldern können Behörden auch den Marktzugang für nicht konforme KI-Systeme einschränken oder Produktrückrufe anordnen. Das EU-KI-Büro überwacht die Einhaltung der Verordnung auf europäischer Ebene, während nationale Behörden für die Durchsetzung in den Mitgliedstaaten zuständig sind.

Bis wann müssen Unternehmen den EU AI Act umsetzen?

Der EU AI Act ist am 1. August 2024 in Kraft getreten und wird schrittweise verbindlich. Die Verbote für unzulässige KI-Risiken galten ab Februar 2025, die Pflichten für Hochrisiko-Systeme und KI-Modelle für allgemeine Zwecke sind seit August 2025 anwendbar. Für bestimmte Hochrisiko-Systeme in bestehenden Produkten gilt eine verlängerte Übergangsfrist bis August 2027.

Im Jahr 2026 befinden sich Unternehmen mitten in der Umsetzungsphase: Die KI-Kompetenzverpflichtung nach Artikel 4, die Transparenzanforderungen für Systeme mit begrenztem Risiko und die Betreiberpflichten für Hochrisiko-KI-Systeme sind bereits vollständig in Kraft. Unternehmen, die noch keine Bestandsaufnahme ihrer KI-Systeme durchgeführt haben, sollten dies unverzüglich nachholen, um Compliance-Lücken zu schließen und ISO-42001-Anforderungen frühzeitig zu berücksichtigen.

Wie können Unternehmen EU AI Act Compliance erreichen?

EU AI Act Compliance beginnt mit einer systematischen Bestandsaufnahme aller im Unternehmen eingesetzten KI-Systeme und ihrer Einstufung in die relevanten Risikokategorien. Darauf aufbauend werden die geltenden Pflichten identifiziert und in konkrete Maßnahmen übersetzt.

Ein bewährtes Vorgehen umfasst folgende Schritte:

  1. KI-Inventar erstellen: Erfasse alle KI-Systeme, die im Unternehmen entwickelt, eingekauft oder genutzt werden.
  2. Risikoeinstufung vornehmen: Klassifiziere und dokumentiere jedes System anhand der Kriterien des AI Act.
  3. Verantwortlichkeiten festlegen: Schaffe klare interne Zuständigkeiten für KI-Governance und Compliance, beispielsweise durch die Benennung eines KI-Compliance-Beauftragten.
  4. Technische und organisatorische Maßnahmen umsetzen: Richte Risikomanagement, Dokumentationsprozesse, menschliche Aufsicht und Meldekanäle ein.
  5. KI-Kompetenz sicherstellen: Schule Mitarbeitende so, dass sie die eingesetzten Systeme verstehen und verantwortungsvoll damit umgehen können.
  6. Verhaltenskodex oder KI-Richtlinie einführen: Auch für Systeme mit minimalem Risiko empfiehlt die Europäische Kommission interne Leitlinien.

Wer ein strukturiertes KI-Managementsystem aufbauen möchte, kann ISO 42001 als Referenz nutzen. Der internationale Standard bietet einen anerkannten Rahmen für verantwortungsvolles KI-Management und ergänzt die Anforderungen des EU AI Act um eine prozessorientierte Perspektive.

Wie unterstützt mITSM Unternehmen bei der EU AI Act Compliance?

Wir bei mITSM bieten praxisnahe Schulungen und Zertifizierungen an, die Fach- und Führungskräfte gezielt auf die Anforderungen des EU AI Act vorbereiten. Unsere Trainer sind zertifizierte Experten mit direkter Praxiserfahrung, die komplexe regulatorische Inhalte verständlich vermitteln.

Unser Angebot im Überblick:

  • Schulungen zu KI-Compliance und KI-Governance für Verantwortliche und Entscheidungsträger
  • Weiterbildung als AI Manager mit Abdeckung des gesamten AI Act – von Risikokategorien bis zu Betreiberpflichten
  • Schulungen zu ISO 42001 als Grundlage für ein zertifizierbares KI-Managementsystem
  • Persönliche Zertifizierungen durch ICO-Cert als anerkannten Zertifizierungspartner für KI-Themen, die den Marktwert auf dem Arbeitsmarkt konkret steigern
  • Durchführung als Präsenztraining, Online-Live-Training oder Inhouse-Format an elf Standorten in ganz Deutschland

Ob du die KI-Kompetenzverpflichtung nach Artikel 4 erfüllen oder deine Mitarbeitenden systematisch auf den Umgang mit Hochrisiko-Systemen vorbereiten möchtest: Entdecke jetzt unser Schulungsangebot und nimm Kontakt mit uns auf. Wir begleiten dich auf dem Weg zu einem rechtssicheren KI-Einsatz.

Dieser Inhalt wurde mithilfe von KI erstellt und kann Fehler enthalten.

+49 89 - 44 44 31 88 0
4.9
Basierend auf 126 Rezensionen