0
Künstliche Intelligenz im Business-Meeting mit Robotern und Menschen.
KI-Wissen

Was passiert bei einem KI-Compliance-Verstoß im Unternehmen?

Wenn ein Unternehmen gegen KI-Compliance-Vorschriften verstößt, drohen empfindliche Bußgelder, zivilrechtliche Haftungsansprüche, strafrechtliche Konsequenzen und erhebliche Reputationsschäden. Die genauen Folgen hängen davon ab, gegen welche Vorschrift verstoßen wurde, ob ein Hochrisiko-KI-System beteiligt ist und ob der Verstoß vorsätzlich oder fahrlässig erfolgte. Die folgenden Abschnitte beantworten die wichtigsten Fragen zu KI-Compliance-Risiken und zeigen, wie du dein Unternehmen schützen kannst.

Welche Strafen gelten bei Verstößen gegen den EU AI Act?

Verstöße gegen den EU AI Act können mit Bußgeldern von bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes geahndet werden – je nachdem, welcher Betrag höher ist. Diese Höchststrafe gilt für besonders schwerwiegende Verstöße, etwa den Einsatz verbotener KI-Praktiken. Bei weniger schwerwiegenden Verstößen sieht die Verordnung abgestufte Sanktionen vor.

Der Bußgeldrahmen des EU AI Act ist nach Risikoebenen gestaffelt:

  • Verbotene KI-Praktiken (z. B. manipulative Systeme, Social Scoring): bis zu 35 Millionen Euro oder 7 % des Jahresumsatzes
  • Verstöße im Zusammenhang mit Hochrisiko-KI-Systemen (z. B. fehlende Dokumentation, keine menschliche Aufsicht): bis zu 15 Millionen Euro oder 3 % des Jahresumsatzes
  • Falsche oder irreführende Angaben gegenüber Behörden: bis zu 7,5 Millionen Euro oder 1,5 % des Jahresumsatzes

Neben direkten Bußgeldern nach dem AI Act können parallel weitere rechtliche Konsequenzen entstehen. Nach dem Gesetz gegen den unlauteren Wettbewerb (UWG) können Mitbewerber oder Verbände Abmahnungen aussprechen, die zur Unterzeichnung einer strafbewehrten Unterlassungserklärung zwingen. Bei Vorsatz oder Fahrlässigkeit greift zudem die Schadensersatzhaftung nach § 9 UWG. Schwerwiegende Verstöße – etwa irreführende KI-Aussagen oder die Offenlegung von Geschäftsgeheimnissen – können sogar strafrechtliche Konsequenzen nach §§ 16 bis 20 UWG nach sich ziehen, einschließlich Geldstrafen oder Freiheitsstrafen von bis zu fünf Jahren.

Auch das Bürgerliche Gesetzbuch (BGB) spielt eine Rolle: Liefert ein KI-System fehlerhafte Ergebnisse, kann das betreibende Unternehmen wegen Pflichtverletzung nach § 280 BGB haftbar gemacht werden. Verursacht die KI einen Schaden, greift die deliktische Haftung nach § 823 BGB.

Wer im Unternehmen haftet bei KI-Compliance-Verstößen?

Die Haftung für KI-Compliance-Verstöße liegt in erster Linie beim betreibenden Unternehmen, nicht beim Hersteller des KI-Systems. Führungskräfte und Verantwortliche können persönlich haftbar gemacht werden, wenn sie ihre Sorgfaltspflichten verletzt haben. KI kann keine eigenständige rechtliche Verantwortung tragen.

Das deutsche Recht folgt einem klaren Grundsatz: Das Unternehmen trägt die Verantwortung für den Einsatz von KI-Systemen. Konkret bedeutet das:

  • Geschäftsführung und Vorstand haften dafür, wenn kein funktionierendes KI-Compliance-Management-System eingerichtet wurde.
  • IT-Leitung und Projektverantwortliche haften, wenn Hochrisiko-KI-Systeme ohne die erforderliche Dokumentation oder menschliche Aufsicht betrieben werden.
  • Personalabteilungen haften, wenn KI-gestützte Personalentscheidungen gegen das Allgemeine Gleichbehandlungsgesetz (AGG) verstoßen. Das AGG schützt Beschäftigte vor Diskriminierung – auch wenn diese durch KI erfolgt.

Besonders heikel ist der Einsatz von KI-Systemen, die als Black Box funktionieren. Im maschinellen Lernen sind Entscheidungen häufig nicht transparent nachvollziehbar, was die Haftungsfrage im Schadensfall erheblich verschärft. Betreiber von Hochrisiko-KI-Systemen sind daher verpflichtet, Mechanismen zur menschlichen Aufsicht einzurichten und automatisierte Protokolle mindestens sechs Monate lang aufzubewahren. Wer diese Pflichten vernachlässigt, riskiert die persönliche Haftung.

Was passiert, nachdem ein KI-Compliance-Verstoß entdeckt wurde?

Sobald ein KI-Compliance-Verstoß entdeckt wird, muss das Unternehmen sofort handeln: Schwerwiegende Vorfälle sind den zuständigen nationalen Behörden zu melden, die betroffenen Systeme dürfen unter Umständen nicht weiter betrieben werden, und eine lückenlose Dokumentation des Vorfalls muss sichergestellt werden.

Der EU AI Act verpflichtet Betreiber von Hochrisiko-KI-Systemen dazu, schwerwiegende Verdachtsfälle und Vorfälle gemäß Art. 73 KI-Verordnung zu melden. Parallel gilt ein Nutzungsverbot für das betroffene System, bis der Vorfall aufgeklärt ist. Die Zusammenarbeit mit den zuständigen nationalen Behörden ist keine Kür – sie ist gesetzliche Pflicht.

In der Praxis läuft ein typischer Prozess nach einem Verstoß in mehreren Phasen ab:

  1. Sofortmaßnahmen: Das betroffene KI-System identifizieren, bei Bedarf außer Betrieb nehmen und die interne Eskalation einleiten.
  2. Dokumentation: Alle Protokolldaten sichern und den Vorfall lückenlos festhalten.
  3. Meldung: Die Behörden informieren; bei datenschutzbezogenen Vorfällen zusätzlich die Datenschutz-Folgenabschätzung nach Art. 35 DSGVO prüfen.
  4. Ursachenanalyse: Die technischen und organisatorischen Ursachen des Verstoßes ermitteln.
  5. Korrekturmaßnahmen: Prozesse, Systeme oder Richtlinien anpassen, um ein erneutes Auftreten des Verstoßes zu verhindern.

Unternehmen, die gegen ihre Informationspflicht gegenüber betroffenen Personen bei automatisierten Entscheidungen verstoßen haben, müssen diese Personen nachträglich benachrichtigen und auf ihr Recht auf Erläuterung des Entscheidungsprozesses hinweisen.

Welche Branchen tragen das höchste KI-Compliance-Risiko?

Das höchste KI-Compliance-Risiko tragen Branchen, die Hochrisiko-KI-Systeme einsetzen – also KI in sicherheitskritischen oder grundrechtsrelevanten Bereichen. Dazu gehören insbesondere das Gesundheitswesen, Finanzdienstleistungen, das Personalwesen, die Strafverfolgung sowie kritische Infrastrukturen wie Energie und Verkehr.

Der EU AI Act stuft KI-Systeme in diesen Bereichen als hochriskant ein, weil fehlerhafte oder diskriminierende Entscheidungen unmittelbar Menschenleben, Grundrechte oder die gesellschaftliche Stabilität beeinträchtigen können. Konkrete Beispiele besonders risikobehafteter Anwendungen:

  • Gesundheitswesen: KI-gestützte Diagnostik, Medizinprodukte mit KI-Komponenten
  • Personalwesen: Automatisierte Bewerberauswahl, KI-basierte Leistungsbewertung von Mitarbeitenden
  • Finanzdienstleistungen: Bonitätsbewertung, automatisierte Anlageentscheidungen
  • Öffentliche Verwaltung: KI-gestützte Verwaltungsentscheidungen, biometrische Identifikation
  • Kritische Infrastruktur: Energie, Verkehr, Wasserversorgung mit KI-gesteuertem Management

Unternehmen in diesen Sektoren sind zudem nach dem BSIG und der CER-Richtlinie verpflichtet, umfassendes Risikomanagement und Sicherheitsmaßnahmen umzusetzen. Das Informationssicherheitsrecht fügt damit eine weitere Compliance-Ebene zu den KI-spezifischen Pflichten aus dem EU AI Act hinzu.

Wie können Unternehmen KI-Compliance-Verstöße proaktiv vermeiden?

KI-Compliance-Verstöße lassen sich proaktiv vermeiden, indem ein strukturiertes KI-Governance-System aufgebaut wird, das Risikoklassifizierung, interne Richtlinien, Mitarbeiterschulungen und kontinuierliches Monitoring umfasst. Ein proaktiver Ansatz ist deutlich kosteneffizienter als reaktives Krisenmanagement nach einem Verstoß.

Die wichtigsten Präventivmaßnahmen im Überblick:

  • KI-Risikobewertung: Alle eingesetzten KI-Systeme systematisch nach den Risikokategorien des EU AI Act klassifizieren.
  • Interne KI-Richtlinien: Klare Regeln für den zulässigen Einsatz von KI-Tools im Unternehmen festlegen und kommunizieren.
  • Menschliche Aufsicht sicherstellen: Verbindliche Überwachungsprozesse für Hochrisiko-KI-Systeme etablieren.
  • Dokumentationspflichten erfüllen: Betriebsanweisungen befolgen, Protokolldaten aufbewahren und Datenschutz-Folgenabschätzungen durchführen.
  • Mitarbeitende schulen: KI-Kompetenz im gesamten Unternehmen aufbauen, damit alle Beteiligten Risiken erkennen und regelkonform handeln können.
  • Betriebsrat einbeziehen: Beim KI-Einsatz am Arbeitsplatz die Mitbestimmungsrechte nach dem Betriebsverfassungsgesetz (BetrVG) frühzeitig berücksichtigen.

Besonders wichtig ist die Einführung eines ISO 42001-Audits als Grundlage für ein zertifizierbares KI-Managementsystem. ISO 42001 bietet Unternehmen einen strukturierten Rahmen für verantwortungsvolle KI-Governance und hilft dabei, Compliance-Anforderungen systematisch zu erfüllen.

Welche Rolle spielen Zertifizierungen bei der KI-Compliance?

Zertifizierungen spielen eine zentrale Rolle bei der KI-Compliance: Sie belegen gegenüber Behörden, Kunden und Partnern, dass ein Unternehmen KI-Systeme verantwortungsvoll und regelkonform einsetzt. Anerkannte Zertifizierungen reduzieren Haftungsrisiken und schaffen nachweisbare Compliance-Strukturen.

ISO 42001 ist derzeit der international relevanteste Standard für KI-Managementsysteme. Er definiert Anforderungen an die Einführung, den Betrieb und die kontinuierliche Verbesserung eines KI-Managementsystems und adressiert direkt die Anforderungen des EU AI Act. Für Fachkräfte und Führungskräfte, die KI-Compliance-Verantwortung übernehmen, schafft eine persönliche Zertifizierung nach ISO 42001 einen klaren Nachweis von Kompetenz und Verantwortungsbewusstsein.

Zertifizierungen wirken auf zwei Ebenen:

  • Organisationsebene: Eine ISO 42001-Zertifizierung des Unternehmens zeigt Aufsichtsbehörden, dass Prozesse und Strukturen für KI-Governance vorhanden sind.
  • Individualebene: Zertifizierte KI-Compliance-Beauftragte oder KI-Manager können nachweisen, dass sie die gesetzlichen Anforderungen kennen und umsetzen können.

Für Mitarbeitende, die im Unternehmen Verantwortung für KI-Themen tragen, erhöhen Zertifizierungen durch ICO-Cert als anerkannten Zertifizierungspartner für KI-Themen konkret den Marktwert und stärken gleichzeitig die Compliance-Kompetenz des Unternehmens.

Wie mITSM Unternehmen bei der KI-Compliance unterstützt

Bei mITSM bieten wir spezialisierte Schulungen und Zertifizierungen an, die Fachkräfte und Führungskräfte gezielt auf die Anforderungen der KI-Compliance vorbereiten. Unser Angebot umfasst:

  • KI-Compliance-Schulungen: Praxisnahe Trainings zu den Anforderungen des EU AI Act, ISO 42001 und den rechtlichen Grundlagen des KI-Einsatzes im Unternehmen
  • KI-Manager-Schulungen: Modulare Trainingsprogramme mit Schwerpunkt auf KI-Governance, KI-Compliance und KI-Managementsystemen
  • ISO 42001-Vorbereitung: Schulungen, die Teilnehmende auf die Zertifizierung nach ISO 42001 vorbereiten
  • Flexible Formate: Präsenztrainings, Online-Live-Kurse und Inhouse-Schulungen an 11 Standorten in ganz Deutschland

Alle unsere Trainer sind zertifizierte Experten, die KI-Compliance nicht nur aus der Theorie kennen, sondern aus der täglichen Praxis. Wenn du KI-Compliance-Risiken in deinem Unternehmen systematisch angehen möchtest, findest du bei uns das passende Schulungsangebot für deinen nächsten Schritt.

Dieser Inhalt wurde mithilfe von KI erstellt und kann Fehler enthalten.

+49 89 - 44 44 31 88 0
4.9
Basierend auf 126 Rezensionen