Welche Rolle spielt KI-Compliance bei der Zusammenarbeit mit externen Dienstleistern?
Wenn externe Dienstleister KI-Systeme in ihre Leistungen integrieren, steht die beauftragende Organisation nicht außerhalb der Verantwortung. Du trägst weiterhin eine geteilte Verantwortung für die Rechtmäßigkeit des KI-Einsatzes – insbesondere im Rahmen des EU AI Act und der DSGVO. Kurz gesagt: KI-Compliance endet nicht an der eigenen Organisationsgrenze. Die folgenden Abschnitte behandeln die wichtigsten Fragen rund um Pflichten, Governance, Verträge, Risikobewertung und Verantwortlichkeit beim Umgang mit externen KI-Dienstleistern.
Welche Compliance-Pflichten entstehen, wenn externe Dienstleister KI einsetzen?
Wenn ein externer Dienstleister KI-Systeme einsetzt, die im Auftrag oder im Kontext deiner Organisation agieren, entstehen für dich als Auftraggeber eigene Compliance-Pflichten. Der EU AI Act verpflichtet Betreiber von KI-Systemen ausdrücklich dazu sicherzustellen, dass die eingesetzten Systeme die regulatorischen Anforderungen erfüllen – unabhängig davon, ob du selbst oder ein Dritter die Technologie betreibt.
Konkret bedeutet das: Sobald ein Dienstleister in deinem Auftrag ein KI-System einsetzt, das Entscheidungen beeinflusst oder automatisiert, gelten für dich unter anderem folgende Anforderungen:
- Risikoklassifizierung: Du musst prüfen, ob das eingesetzte KI-System nach dem EU AI Act als Hochrisikosystem einzustufen ist.
- Datenschutz: Der Dienstleister verarbeitet möglicherweise personenbezogene Daten. Die DSGVO-Anforderungen – insbesondere zur Auftragsverarbeitung – gelten in vollem Umfang.
- Transparenz- und Dokumentationspflichten: Für bestimmte KI-Anwendungen – etwa im kundenseitigen Kontext – gelten Kennzeichnungs- und Informationspflichten, zum Beispiel für KI-generierte Inhalte oder automatisierte Kommunikationssysteme.
- Urheber- und geistige Eigentumsrechte: Wenn der Dienstleister KI zur Erstellung von Inhalten nutzt, entstehen Fragen zu Eigentümerschaft und Lizenzierung.
- Haftungsrecht: Schäden, die durch fehlerhafte KI-Ausgaben entstehen, können auf den Auftraggeber zurückfallen, wenn keine klaren vertraglichen Regelungen getroffen wurden.
Das Spektrum relevanter Rechtsbereiche ist breit: Es reicht von Grundrechten über Vertragsrecht, Datenschutz und Informationssicherheit bis hin zu Arbeitsrecht und Mitbestimmungsrechten, wenn KI-Systeme Beschäftigte betreffen.
Was versteht man unter KI-Governance im Kontext externer Dienstleister?
KI-Governance im Kontext externer Dienstleister bezeichnet den strukturierten Rahmen, den eine Organisation aufbaut, um den rechtmäßigen, sicheren und ethisch verantwortungsvollen Einsatz von KI auch dann zu gewährleisten, wenn Teile der Wertschöpfungskette ausgelagert werden. Er umfasst Richtlinien, Rollen, Prozesse und Kontrollmechanismen, die über die eigene Organisation hinaus auch Dienstleister einschließen.
Wirksame KI-Governance innerhalb einer Organisation ruht auf mehreren Säulen. Zunächst wird eine klare KI-Richtlinie benötigt – eine, die sowohl intern als auch gegenüber Dritten kommuniziert wird. Diese Richtlinie legt fest, welche Anforderungen an Transparenz, Fairness, Sicherheit und Compliance für alle KI-Systeme gelten, unabhängig von deren Herkunft. Darüber hinaus sind Governance-Strukturen erforderlich, die Verantwortlichkeiten eindeutig zuweisen: Wer genehmigt den Einsatz eines neuen KI-Dienstleisters? Wer überwacht die laufende Compliance?
Im Rahmen von Standards wie ISO 42001 wird empfohlen, ein KI-Managementsystem (AIMS) aufzubauen, das diese Fragen systematisch adressiert. Ein AIMS bietet einen anerkannten Rahmen statt einer individuell entwickelten Lösung und ermöglicht es, KI-Produktivitätsgewinne durch strukturierte Daten-Governance zu realisieren, ohne Compliance-Risiken einzugehen. Gute KI-Governance gegenüber Dienstleistern bedeutet in der Praxis: regelmäßige Audits, klare Eskalationswege und ein dokumentiertes KI-Inventar, das auch extern betriebene Systeme erfasst.
Welche vertraglichen Regelungen sind für die KI-Compliance mit Dienstleistern notwendig?
Verträge mit KI-Dienstleistern müssen ausdrücklich festlegen, welche Compliance-Anforderungen der Anbieter erfüllen muss, welche Prüfrechte dem Auftraggeber zustehen und wer im Falle von Verstößen haftet. Standard-Dienstleistungsverträge reichen hierfür in der Regel nicht aus.
Die folgenden Bereiche sollten in jedem Vertrag mit einem KI-Dienstleister enthalten sein:
- Pflichten zur Einhaltung des EU AI Act: Der Dienstleister muss vertraglich bestätigen, in welche Risikoklasse seine Systeme fallen und wie er die entsprechenden Anforderungen erfüllt.
- Auftragsverarbeitungsvertrag (AVV): Soweit personenbezogene Daten verarbeitet werden, ist ein AVV gemäß Art. 28 DSGVO verpflichtend.
- Audit- und Kontrollrechte: Der Auftraggeber sollte das Recht haben, Compliance-Nachweise anzufordern oder Audits durchzuführen.
- Transparenzpflichten: Der Dienstleister muss informieren, wenn sich das eingesetzte KI-System wesentlich verändert oder Vorfälle auftreten.
- Haftungsregelungen: Klare Vereinbarungen darüber, wer in welchem Umfang für Schäden haftet, die durch fehlerhafte KI-Ausgaben entstehen.
- Unterauftragnehmerklauseln: Wenn der Dienstleister selbst KI-Dienste von Dritten nutzt, muss auch dies geregelt und genehmigungspflichtig sein.
Die Frage des Urheberrechts ist besonders relevant: Wenn der Dienstleister KI zur Erstellung von Inhalten, Code oder anderen Werken einsetzt, muss der Vertrag klären, wem die Ergebnisse gehören und ob Rechte Dritter bestehen.
Wie bewertest du die KI-Risiken eines externen Dienstleisters?
Die Bewertung der KI-Risiken eines externen Dienstleisters erfolgt in mehreren Schritten: Zunächst wird das eingesetzte KI-System klassifiziert, dann werden spezifische Risiken identifiziert und bewertet, und schließlich werden Maßnahmen zur Risikobehandlung definiert. Der EU AI Act und Standards wie ISO/IEC 23894 zum KI-Risikomanagement bilden dafür die Grundlage.
Risikoklassifizierung als erster Schritt
Der EU AI Act unterscheidet zwischen verbotenen KI-Praktiken, Hochrisikosystemen, Systemen mit begrenztem Risiko und KI mit minimalem Risiko. Für jeden externen Dienstleister sollte als erster Schritt festgestellt werden, in welche Kategorie seine Systeme fallen. Hochrisikosysteme – etwa solche, die Personalentscheidungen unterstützen oder im Kunden-Scoring eingesetzt werden – unterliegen besonders strengen Anforderungen.
Prüfung spezifischer Risikodimensionen
Über die regulatorische Klassifizierung hinaus sollten die folgenden Risikodimensionen systematisch geprüft werden:
- Diskriminierung und Bias: Produziert das System diskriminierende Ausgaben? KI-Systeme müssen frei von unzulässigen Verzerrungen sein.
- Datensicherheit: Wie schützt der Anbieter die von ihm verarbeiteten Daten vor unbefugtem Zugriff?
- Erklärbarkeit: Können die Entscheidungen des Systems nachvollzogen und erklärt werden?
- Abhängigkeitsrisiko: Was passiert, wenn der Dienstleister seinen Service einstellt oder wesentlich verändert?
- Desinformationsrisiken: Besonders bei generativer KI muss bewertet werden, ob das System ungenaue oder irreführende Inhalte produzieren kann.
Ein strukturiertes KI-Inventar, das auch extern betriebene Systeme erfasst, ist dabei ein unverzichtbares Instrument. Es ermöglicht eine konsistente Bewertung und bildet die Grundlage für die laufende Überwachung.
Wer trägt die Verantwortung, wenn ein Dienstleister einen KI-Compliance-Verstoß begeht?
Wenn ein externer Dienstleister einen KI-Compliance-Verstoß begeht, trägt die beauftragende Organisation in der Regel eine geteilte Verantwortung – sofern sie nicht nachweisen kann, dass sie bei Auswahl, Vertragsgestaltung und Überwachung die gebotene Sorgfalt walten ließ. Der EU AI Act unterscheidet zwischen Anbietern und Betreibern von KI-Systemen, wobei auch Betreiber Pflichten haben, selbst wenn sie das System nicht selbst entwickelt haben.
In der Praxis bedeutet das: Wer einen Dienstleister beauftragt, der ein KI-System betreibt, wird rechtlich als Betreiber behandelt und muss die entsprechende Sorgfaltspflicht erfüllen. Die Verantwortung kann nicht einfach vollständig per Vertrag auf den Dienstleister übertragen werden. Entscheidend ist, ob der Auftraggeber:
- die Risikoklasse des Systems kannte und dokumentiert hat,
- angemessene vertragliche Schutzklauseln vereinbart hat,
- den Dienstleister regelmäßig auf Compliance geprüft hat,
- bei erkennbaren Verstößen gehandelt hat.
Das Datenschutzrecht folgt einer ähnlichen Logik: Der Verantwortliche im Sinne der DSGVO bleibt haftbar, wenn ein Auftragsverarbeiter Datenschutzanforderungen verletzt und kein ordnungsgemäßer AVV vorlag. Bei schwerwiegenden Verstößen – etwa gegen die Menschenwürde oder das Diskriminierungsverbot – sind auch strafrechtliche Konsequenzen nicht auszuschließen.
Wie lässt sich KI-Compliance dauerhaft im Dienstleistermanagement verankern?
Die dauerhafte Verankerung von KI-Compliance im Dienstleistermanagement erfordert einen systematischen Ansatz, der über einmalige Vertragsverhandlungen hinausgeht. Kontinuierliche Prüfprozesse, klare interne Verantwortlichkeiten und eine lebendige KI-Governance-Struktur, die auch externe Partner einbezieht, sind dabei unverzichtbar.
Bewährte Maßnahmen zur dauerhaften Verankerung umfassen:
- Regelmäßige Compliance-Überprüfungen: Mindestens einmal jährlich sollte geprüft werden, ob der Dienstleister weiterhin alle vereinbarten Anforderungen erfüllt und ob sich der regulatorische Rahmen verändert hat.
- Incident-Management-Prozesse: Für den Fall, dass beim Dienstleister ein KI-Vorfall eintritt, werden klare Verfahren benötigt – einschließlich Meldepflichten und Eskalationswegen.
- Aktualisierung des KI-Inventars: Das interne KI-Inventar muss alle extern betriebenen Systeme umfassen und regelmäßig aktualisiert werden.
- Schulung interner Stakeholder: Mitarbeitende, die Dienstleister steuern, benötigen solides Wissen über KI-Compliance und Governance, um Risiken erkennen und einschätzen zu können.
- Compliance-Mapping: Eine strukturierte Zuordnung regulatorischer Anforderungen zu konkreten Dienstleistern und Systemen vereinfacht die laufende Überwachung erheblich.
Langfristiger Erfolg entsteht durch kontinuierliche Verbesserung, nicht durch einmalige Maßnahmen. Organisationen, die ein KI-Managementsystem auf Basis von ISO 42001 eingeführt haben, profitieren von einem anerkannten Rahmen, der genau diese dauerhafte Wirksamkeit strukturell sicherstellt.
Wie mITSM dich bei KI-Compliance und externem Dienstleistermanagement unterstützt
Bei mITSM vermitteln wir deinen Teams das Wissen, das sie brauchen, um KI-Compliance nicht nur zu verstehen, sondern aktiv umzusetzen – auch im Umgang mit externen Dienstleistern. Unser Schulungsportfolio deckt alle relevanten Kompetenzbereiche ab:
- KI-Compliance-Schulungen: Fundiertes Wissen zu EU AI Act, DSGVO, Haftungsrecht und weiteren relevanten Rechtsbereichen – praxisnah vermittelt von zertifizierten Expertinnen und Experten.
- KI-Manager- und KI-Officer-Programme: Strukturierte Qualifizierungswege für Fach- und Führungskräfte, die Verantwortung für KI-Governance und Compliance übernehmen.
- Persönliche Zertifizierungen über ICO-Cert: Wir bereiten Teilnehmende auf anerkannte persönliche Zertifizierungen über ICO-Cert vor, die den Marktwert konkret steigern und Kompetenz im KI-Management nachweisen.
- Inhouse-Schulungen: Unsere Kurse können auch direkt bei euch vor Ort durchgeführt werden, sodass ganze Teams gemeinsam ein einheitliches Verständnis von KI-Compliance aufbauen können.
Ob als Präsenztraining, Online-Live-Session oder Inhouse-Format: Unsere Trainerinnen und Trainer sind zertifizierte Expertinnen und Experten mit praktischer Erfahrung aus der Praxis. Wenn du mehr darüber erfahren möchtest, wie ein strukturiertes ISO 42001 Audit deine Organisation voranbringen kann oder welche Schulungen am besten zu deinem Team passen, schau dir unser Schulungsangebot an oder nimm direkt Kontakt mit uns auf.
Dieser Inhalt wurde mithilfe von KI erstellt und kann Fehler enthalten.