0
KI-gesteuerter Roboterarm berührt menschlichen Finger in einem modernen Büro.
KI-Wissen

Welche Compliance-Pflicht gilt für Unternehmen beim Einsatz von KI-Systemen?

Unternehmen, die KI-Systeme einsetzen, unterliegen seit 2026 einem verbindlichen Rechtsrahmen, der aus mehreren Schichten besteht: dem EU AI Act als zentraler KI-Verordnung, der DSGVO für datenschutzrechtliche Anforderungen sowie ergänzenden Gesetzen wie dem BSIG und dem TDDDG. Die konkreten Pflichten hängen davon ab, welche Rolle ein Unternehmen einnimmt und welche Risikostufe dem eingesetzten KI-System zugeordnet wird. Dieser Artikel beantwortet die wichtigsten Fragen rund um KI-Compliance – von der Klassifizierung und konkreten Betreiberpflichten bis hin zur strukturierten Umsetzung.

Was regelt der EU AI Act und wen betrifft er?

Der EU AI Act ist die weltweit erste umfassende gesetzliche Regulierung für künstliche Intelligenz. Er legt verbindliche Anforderungen an Sicherheit, Transparenz und Verantwortlichkeit für KI-Systeme fest und gilt für alle Unternehmen, die KI-Systeme in der EU entwickeln, vertreiben oder einsetzen – unabhängig davon, ob sie ihren Sitz innerhalb oder außerhalb der EU haben.

Der Anwendungsbereich ist bewusst weit gefasst. Betroffen sind sowohl Anbieter, die KI-Systeme entwickeln und in Verkehr bringen, als auch Betreiber, die KI-Systeme im eigenen Geschäftsbetrieb nutzen. Importeure und Händler können unter bestimmten Umständen ebenfalls Pflichten unterliegen. Für viele mittelständische Unternehmen ist die Betreiberrolle besonders relevant: Wer ein KI-gestütztes Bewerbermanagementsystem, ein automatisiertes Kreditscoring-Tool oder eine KI-basierte Überwachungslösung einsetzt, fällt in den Anwendungsbereich des Gesetzes.

Die Verordnung trat stufenweise in Kraft. Verbote unzulässiger KI-Praktiken gelten seit Februar 2025, einschließlich der Pflicht zur Sicherstellung von KI-Kompetenz gemäß Art. 4 AI Act. Die Anforderungen an Hochrisiko-KI-Systeme gelten ab August 2026 vollumfänglich. Unternehmen, die diese Fristen ignorieren, riskieren erhebliche Sanktionen.

Wie werden KI-Systeme nach dem EU AI Act klassifiziert?

Der EU AI Act unterteilt KI-Systeme in vier Risikoklassen: inakzeptables Risiko, hohes Risiko, begrenztes Risiko und minimales Risiko. Die Risikoklasse bestimmt, welche Pflichten ein Unternehmen erfüllen muss. Je höher das Risiko, desto strenger die Anforderungen.

KI-Systeme mit inakzeptablem Risiko sind verboten. Dazu gehören Systeme, die darauf ausgelegt sind, das Verhalten von Personen ohne deren Wissen zu manipulieren, oder Social-Scoring-Systeme, die von Behörden betrieben werden. Hochrisiko-KI-Systeme sind zulässig, aber stark reguliert. Sie kommen in sensiblen Bereichen wie Personalwesen, Kreditvergabe, Gesundheitsversorgung und kritischer Infrastruktur zum Einsatz.

Systeme mit begrenztem Risiko, wie etwa Chatbots, unterliegen in erster Linie Transparenzpflichten: Nutzende müssen wissen, dass sie mit einer KI interagieren. KI-Systeme mit minimalem Risiko – zum Beispiel einfache Spam-Filter oder KI-gestützte Empfehlungssysteme in Streaming-Diensten – sind weitgehend unreguliert. In der Praxis bedeutet das: Der erste Schritt zur KI-Compliance ist stets die sorgfältige Einordnung des eigenen Systems in die richtige Risikokategorie.

Welche konkreten Pflichten gelten für Betreiber von Hochrisiko-KI?

Betreiber von Hochrisiko-KI-Systemen müssen eine Reihe verbindlicher Pflichten erfüllen, darunter die Einrichtung eines Risikomanagementsystems, die Gewährleistung menschlicher Aufsicht, die Führung technischer Dokumentation sowie die Protokollierung des Systembetriebs. Darüber hinaus gilt seit Februar 2025 die Pflicht, KI-Kompetenz innerhalb der Organisation nachzuweisen.

Die KI-Kompetenzpflicht gemäß Art. 4 AI Act verpflichtet Anbieter und Betreiber dazu sicherzustellen, dass ihre Mitarbeitenden, die an Betrieb und Nutzung von KI-Systemen beteiligt sind, über ein ausreichendes Maß an KI-Kompetenz verfügen. Dabei sind technisches Wissen, Erfahrung, Schulungen und der konkrete Einsatzkontext zu berücksichtigen. Diese Anforderung gilt nicht nur für IT-Abteilungen, sondern für alle Beschäftigten, die KI-gestützte Tools in ihrer täglichen Arbeit verwenden.

Weitere wesentliche Betreiberpflichten umfassen:

  • Durchführung einer Grundrechte-Folgenabschätzung vor dem Einsatz bestimmter Hochrisiko-Systeme
  • Registrierung des KI-Systems in der EU-Datenbank
  • Meldung schwerwiegender Vorfälle an die zuständige Marktüberwachungsbehörde
  • Sicherstellung, dass das System nur für seinen bestimmungsgemäßen Zweck eingesetzt wird
  • Regelmäßige Überprüfung und Überwachung des laufenden Betriebs

Unternehmen sollten diese Pflichten nicht als einmalige Aufgabe betrachten, sondern als fortlaufenden Prozess, der in bestehende Compliance- und Qualitätsmanagementsysteme integriert werden muss.

Wie hängen KI-Compliance und DSGVO zusammen?

KI-Compliance und DSGVO-Compliance überschneiden sich erheblich, da die meisten KI-Systeme personenbezogene Daten verarbeiten. Die DSGVO bleibt neben dem EU AI Act vollumfänglich anwendbar und stellt eigene parallele Anforderungen an Transparenz, Zweckbindung, Datensparsamkeit und Betroffenenrechte.

Besonders herausfordernd ist das Recht auf Erklärung bei automatisierten Entscheidungen gemäß Art. 22 DSGVO. Wenn ein KI-System Entscheidungen trifft, die rechtliche oder ähnlich bedeutsame Auswirkungen auf Personen haben, müssen Betroffene eine aussagekräftige Erklärung der zugrunde liegenden Logik erhalten. Der Black-Box-Charakter vieler KI-Modelle macht dies in der Praxis schwierig.

Auch das Recht auf Löschung gemäß Art. 17 DSGVO stellt Unternehmen vor technische Herausforderungen: KI-Modelle speichern Daten nicht direkt, können aber Rückschlüsse aus Trainingsdaten ziehen. Das sogenannte Machine Unlearning – die gezielte Entfernung von Informationen aus einem trainierten Modell – befindet sich noch in der Forschungsphase. Aktuelle praktische Ansätze umfassen Datensparsamkeit durch Privacy by Design sowie den Einsatz synthetischer oder anonymisierter Daten im Training.

Ebenfalls anwendbar ist das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG): Sobald ein KI-System Kommunikationsinhalte, Verbindungsdaten oder Geräteinformationen verarbeitet, greifen die TDDDG-Pflichten zum Schutz der Privatsphäre in digitalen Diensten. Unternehmen müssen ihren KI-Einsatz daher ganzheitlich überprüfen und DSGVO, TDDDG und AI Act gleichzeitig im Blick behalten.

Welche Sanktionen drohen Unternehmen bei Verstößen gegen KI-Vorschriften?

Verstöße gegen den EU AI Act können mit Bußgeldern von bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist. DSGVO-Verstöße können zusätzlich mit bis zu 20 Millionen Euro oder 4 Prozent des Jahresumsatzes sanktioniert werden. Beide Bußgeldrahmen können gleichzeitig zur Anwendung kommen.

Die Höhe des Bußgelds hängt von der Art des Verstoßes ab. Der Einsatz verbotener KI-Praktiken zieht den höchsten Strafrahmen nach sich. Verstöße gegen Anforderungen an Hochrisiko-Systeme oder Transparenzpflichten werden mit niedrigeren, aber dennoch erheblichen Beträgen geahndet. Für kleinere Unternehmen und Start-ups sieht der AI Act zwar Verhältnismäßigkeitsgrundsätze vor, dies bedeutet jedoch keine Befreiung von den grundlegenden Pflichten.

Neben finanziellen Sanktionen drohen Unternehmen Reputationsschäden, Marktverbote für bestimmte KI-Systeme sowie zivilrechtliche Haftungsansprüche betroffener Personen. Unternehmen, die im Bereich kritischer Infrastruktur tätig sind, müssen zusätzlich die Anforderungen des BSIG beachten, das seit Dezember 2025 in seiner aktuellen Fassung in Kraft ist und umfangreiche Pflichten zu Risikomanagement, Betriebskontinuität und Lieferkettensicherheit enthält.

Wie können Unternehmen KI-Compliance strukturiert umsetzen?

KI-Compliance lässt sich am wirksamsten umsetzen, wenn Unternehmen einen strukturierten, normenbasierten Ansatz wählen. ISO/IEC 42001:2023 bietet dafür einen anerkannten Rahmen: Die Norm beschreibt Mindestanforderungen an KI-Managementsysteme und gibt Unternehmen eine klare Struktur, um alle KI-Aktivitäten verantwortungsvoll zu steuern, Risiken zu adressieren und regulatorische Anforderungen systematisch zu erfüllen.

Ein bewährter Umsetzungspfad folgt diesen Schritten:

  1. Bestandsaufnahme: Alle im Unternehmen eingesetzten KI-Systeme identifizieren und dokumentieren
  2. Risikoklassifizierung: Jedes System gemäß den Kategorien des EU AI Act einordnen
  3. Gap-Analyse: Bestehende Prozesse mit den gesetzlichen Anforderungen abgleichen
  4. KI-Managementsystem aufbauen: Governance-Strukturen, Verantwortlichkeiten und Richtlinien definieren – idealerweise in Anlehnung an ISO/IEC 42001
  5. KI-Kompetenz sicherstellen: Schulungsmaßnahmen für alle betroffenen Mitarbeitenden planen und dokumentieren
  6. Kontinuierliches Monitoring: Regelmäßige Audits, Incident Management und Anpassung an neue Anforderungen etablieren

Empfehlenswert ist außerdem, ISO/IEC 23894:2023 für KI-spezifisches Risikomanagement sowie die EU Ethics Guidelines for Trustworthy AI heranzuziehen, die Aspekte wie menschliche Aufsicht, technische Robustheit und Nichtdiskriminierung adressieren. Ein ISO 42001 Audit kann dabei helfen, den aktuellen Reifegrad deines KI-Managementsystems objektiv zu bewerten.

Wie unterstützt mITSM dich bei der KI-Compliance

Als spezialisierter Trainingsanbieter mit mehr als 20 Jahren Erfahrung im IT-Management unterstützen wir Unternehmen und Fachkräfte dabei, ein fundiertes Verständnis der KI-Compliance-Anforderungen zu entwickeln und diese in die Praxis umzusetzen. Unser Angebot umfasst:

  • AI Manager Certification: Umfassende Schulung zu KI-Grundlagen, KI-Governance, KI-Compliance (inkl. EU AI Act und DSGVO) sowie ISO 42001, mit persönlichen Zertifizierungen über ICO-Cert als anerkannten Zertifizierungspartner für KI-Themen
  • AI Officer Training: Spezialisierte Schulung für Fachkräfte, die in ihrer Organisation Verantwortung für KI-Compliance übernehmen
  • In-house Training: Kursformate, die direkt bei dir vor Ort durchgeführt werden, zugeschnitten auf die Situation deiner Organisation, um KI-Kompetenz in deinem Team aufzubauen
  • Flexible Formate: Präsenztraining, Online-Live-Sessions und E-Learning – passend zu deinem Zeitplan

Alle unsere Trainer sind zertifizierte Expertinnen und Experten, die KI-Compliance nicht nur theoretisch kennen, sondern sie aus ihrer täglichen Praxiserfahrung heraus vermitteln. Entdecke unser vollständiges Trainingsportfolio und beginne noch heute damit, solide KI-Kompetenz in deiner Organisation aufzubauen.

Dieser Inhalt wurde mithilfe von KI erstellt und kann Fehler enthalten.

+49 89 - 44 44 31 88 0
4.9
Basierend auf 126 Rezensionen