KI-GOVERNANCE · EU AI Act · ISO/IEC 42001 · KI-MANAGEMENTSYSTEM

KI-Risiken steuern. Verantwortung klären. Nachweise systematisch aufbauen.

KI wird bereits in Ihren Fachbereichen genutzt, neue Anwendungen stehen zur Freigabe oder Zuständigkeiten sind ungeklärt? Dr. Krömer klärt mit Ihren Verantwortlichen, welche Anwendungen eingesetzt werden, welche Aufgaben Ihr Unternehmen dabei übernimmt und welche Anforderungen daraus entstehen. Er erarbeitet die vereinbarten Regeln für Freigaben, Datenverwendung, Ergebniskontrollen und Nachweise und bindet sie in vorhandene Abläufe aus Einkauf, IT, Datenschutz, Informationssicherheit und Qualitätsmanagement ein. Die Geschäftsführung erhält eine Grundlage, um über den Einsatz der Anwendungen, erforderliche Maßnahmen und Ressourcen zu entscheiden.

Jedes Mandat führt Dr. Bernhard Krömer persönlich, von der Einordnung bis zur Umsetzung.

Bild: KI-generiert

Etwa 30 Minuten · persönlich mit Dr. Krömer · kostenfrei und unverbindlich

ISO 42001 Professional (TÜV)

ISO 27001 Lead Auditor (VOREST AG)

Persönliche Senior-Mandatsführung

Mehr als 30 Jahre Industrie- und Beratungserfahrung

Welche KI-Aufgabe steht bei Ihnen an?

Sie möchten eine neue KI-Anwendung einsetzen

Dr. Krömer untersucht, wofür die KI eingesetzt werden soll, welche Daten sie nutzt, wer mit ihr arbeitet und welche Entscheidungen von ihren Ergebnissen abhängen. Ihre Verantwortlichen erläutern den heutigen Ablauf und stellen die vorhandenen Anbieterinformationen bereit. Sie erkennen, was bereits geklärt ist, welche Regeln noch fehlen und wo technische Prüfungen, Datenschutzbewertungen oder rechtliche Einzelfallprüfungen erforderlich sind.

Mitarbeitende nutzen KI, aber verbindliche Regeln fehlen

Dr. Krömer erarbeitet mit Ihren Verantwortlichen konkrete Regeln für die Nutzung. Dabei wird festgelegt, welche Daten verwendet werden dürfen, welche Ergebnisse geprüft werden müssen, wer eine Anwendung freigibt und wie Fehler oder Unsicherheiten behandelt werden. Mitarbeitende wissen anschließend, was sie selbst entscheiden dürfen und wann sie eine Freigabe einholen müssen.

Mehrere KI-Anwendungen sollen einheitlich gesteuert werden

Dr. Krömer unterstützt beim Aufbau oder bei der Weiterentwicklung eines KI-Managementsystems nach ISO/IEC 42001. Mit Ihren Verantwortlichen legt er Rollen, Freigaben, Bewertungen, Änderungen und benötigte Nachweise fest. Geeignete vorhandene Abläufe werden weiter genutzt. Ein einzelner Auftrag zu einer KI-Anwendung bedeutet nicht automatisch den Aufbau eines vollständigen Managementsystems.

Ein Audit oder eine Zertifizierung steht an

Bei einem internen Audit prüft Dr. Krömer die vereinbarten Anforderungen und deren tatsächliche Umsetzung. Bei einer Prüfung der Auditbereitschaft schaut er dagegen, ob die benötigten Regelungen und Nachweise für die bevorstehende Prüfung vorhanden sind. Eine Zertifizierung führt eine unabhängige Zertifizierungsstelle durch.

Ihre KI-Anwendungen ändern sich laufend

Dr. Krömer kann vereinbarte Aufgaben regelmäßig übernehmen. Er bewertet beispielsweise organisatorisch, was sich durch neue Anwendungen, geänderte Nutzung oder zusätzliche Funktionen ändert, verfolgt offene Maßnahmen und bereitet notwendige Entscheidungen der Geschäftsleitung vor. Umfang und Berichtsform werden vorab vereinbart.

Beispiel

Eine KI soll Mitarbeitende bei der Bearbeitung von Kundenanfragen unterstützen. Offen ist, welche Kundendaten verwendet werden dürfen, wer die Antwort vor dem Versand prüft und was bei einer fehlerhaften KI-Antwort geschieht. Dr. Krömer erarbeitet mit den Beteiligten die organisatorischen Regeln. IT, Datenschutz und weitere Fachbereiche liefern die erforderlichen Fachbewertungen. Die Geschäftsleitung kann anschließend entscheiden, unter welchen Bedingungen die Anwendung eingesetzt werden soll.

Vor der Beauftragung wird festgelegt, was Dr. Krömer übernimmt, welches Ergebnis vereinbart wird, welche Informationen Ihr Unternehmen bereitstellt und welche internen Personen benötigt werden. Termine, Dokumentationsform und Vergütung werden ebenfalls vereinbart.

KI Agenten einsetzen: Erst den betrieblichen Ablauf klären

Ein KI Agent soll beispielsweise Bestände prüfen, Informationen aus mehreren Systemen zusammenführen oder einen nächsten Arbeitsschritt auslösen? Dann reicht es nicht, nur technische Zugriffe oder Berechtigungen festzulegen.
Zuerst muss der betroffene betriebliche Ablauf ausreichend geklärt sein. Welche Aufgabe soll die KI übernehmen? Welche Informationen werden dafür benötigt? Welche Entscheidungen fallen im Prozess? Welche Ausnahmen gibt es? Wer trägt die Verantwortung und wer arbeitet anschließend mit dem Ergebnis weiter?
Gerade diese Klärung kann Gegenstand des Auftrags sein. Ihr Unternehmen muss Prozesse und Daten also nicht bereits vollständig vorbereitet haben, bevor Sie Dr. Krömer beauftragen.

Den tatsächlichen Ablauf untersuchen

Dr. Krömer untersucht persönlich mit Ihren Verantwortlichen, wie die Aufgabe heute tatsächlich erledigt wird. Er klärt, wodurch der Vorgang beginnt, welche Arbeitsschritte aufeinander folgen, welche Informationen benötigt werden, welche Entscheidungen getroffen werden und an welchen Stellen Ausnahmen oder Rückfragen auftreten.
Dabei wird sichtbar, welche vorhandenen Abläufe weiter genutzt werden können und wo Regeln, Zuständigkeiten oder Arbeitsschritte noch nicht ausreichend geklärt sind.
Wenn die Gestaltung dieser Abläufe zum Auftrag gehört, erarbeitet Dr. Krömer mit den beteiligten Bereichen die notwendigen Änderungen. Es geht dabei um den konkreten Anwendungsfall und nicht darum, sämtliche Unternehmensprozesse neu aufzubauen.

Die benötigten Daten für den Einsatz klären

Erst wenn die Aufgabe klar ist, lässt sich bestimmen, welche Daten die KI tatsächlich benötigt.
Dr. Krömer klärt mit Fachbereich und IT, aus welchen Quellen die benötigten Informationen stammen, wie aktuell sie für den vorgesehenen Einsatz sein müssen und wer für ihre fachliche Prüfung und Pflege verantwortlich ist. Ebenso wird betrachtet, wie mit fehlenden, veralteten oder widersprüchlichen Angaben umgegangen werden soll.
Entscheidend ist nicht, dass alle Daten im Unternehmen vollkommen vereinheitlicht oder bereinigt sind. Entscheidend ist, ob die für den konkreten Einsatz benötigten Daten geeignet sind und welche organisatorischen Regelungen noch fehlen.
Technische Datenaufbereitung, technische Schnittstellen sowie erforderliche Prüfungen zu Datenschutz und Informationssicherheit bleiben Aufgaben der jeweils zuständigen Fachleute.

Festlegen, was die KI selbst ausführen darf

Auf Grundlage des geklärten Ablaufs wird festgelegt, welche Aufgaben die KI tatsächlich übernehmen soll.
Darf ein KI Agent Informationen nur lesen oder auch verändern? Darf er einen Vorgang vorbereiten, selbst anlegen oder einen weiteren Arbeitsschritt auslösen? Welche Ergebnisse müssen Mitarbeitende prüfen? Welche Entscheidungen benötigen eine menschliche Freigabe?
Dr. Krömer erarbeitet mit Ihren Verantwortlichen die vereinbarten organisatorischen Regeln für Befugnisse, Freigaben, Kontrollen und den Umgang mit Fehlern.
Ebenso wird festgelegt, wer für Freigabe, Betrieb, Änderungen und gegebenenfalls Abschaltung verantwortlich ist und wer eingreift, wenn das System nicht wie vorgesehen arbeitet.

Erprobung und produktiven Einsatz unterscheiden

Eine begrenzte Erprobung kann andere Voraussetzungen haben als ein KI Agent, der im laufenden Betrieb selbst Vorgänge auslöst oder Daten verändert.
Deshalb wird für den vorgesehenen Einsatz geklärt, welche Daten verwendet werden dürfen, welche Zugriffe erlaubt sind, welche Ergebnisse kontrolliert werden und wer verantwortlich ist.
Wird der Einsatz später auf weitere Standorte, zusätzliche Datenquellen, neue Funktionen oder weitergehende Befugnisse ausgeweitet, wird geprüft, ob die bisherigen Regeln und Freigaben dafür noch ausreichen.

Beispiel: Bestände und Liefertermine prüfen

Ein KI Agent soll offene Kundenaufträge mit Beständen und Lieferinformationen aus mehreren Systemen abgleichen.
Bevor der Agent diese Aufgabe übernehmen kann, muss betrieblich geklärt sein, welche Datenquelle maßgeblich ist und wie reservierte Bestände, gesperrte Ware oder noch nicht bestätigte Liefertermine behandelt werden.
Dr. Krömer erarbeitet mit Vertrieb, Disposition und IT die fachlichen Regeln, Zuständigkeiten und Entscheidungsgrenzen. Der KI Agent kann auf dieser Grundlage einen Bearbeitungsvorschlag vorbereiten.
Eine verbindliche Lieferzusage bleibt einer festgelegten menschlichen Freigabe vorbehalten.
Die zuständigen technischen Fachleute prüfen und realisieren, ob Datenzugriffe, Berechtigungen und technische Funktionen diese organisatorischen Vorgaben tatsächlich umsetzen.

Vor dem Einsatz klären, was im Prozess noch geregelt werden muss

Sie möchten wissen, ob der vorgesehene KI Einsatz im konkreten Ablauf bereits tragfähig ist? Dr. Krömer prüft mit Ihren Verantwortlichen, ob Aufgabe, Datenquellen, Entscheidungsregeln, Zuständigkeiten, Freigaben und der Umgang mit Fehlern ausreichend geklärt sind.
Das Ergebnis zeigt, was bereits genutzt werden kann, was vor dem vorgesehenen Einsatz noch geregelt oder geändert werden muss und welche technischen oder rechtlichen Prüfungen noch offen sind.

ZEITPLAN

Welche Anforderungen bereits gelten und welche Fristen folgen

Der EU AI Act wird schrittweise anwendbar. Die seit dem 27. Juli 2026 geltende Verordnung (EU) 2026/1744 hat den Zeitplan und einzelne Anforderungen geändert. Für Ihr Unternehmen ist entscheidend, welche Vorschriften für die tatsächlich eingesetzten oder geplanten KI-Anwendungen gelten.

Dr. Krömer klärt mit Ihren Verantwortlichen, wofür die Anwendungen genutzt werden, welche Aufgaben Ihr Unternehmen dabei übernimmt und welche Fristen zu berücksichtigen sind. Die Geschäftsführung erhält eine Grundlage, um notwendige Prüfungen, Schulungen und Maßnahmen rechtzeitig einzuplanen und die dafür erforderlichen Ressourcen bereitzustellen.

Rechtsstand: 18. September 2026 Quelle: EU AI Act, Verordnung (EU) 2024/1689 in aktueller konsolidierter Fassung

01.08.2024

EU AI Act in Kraft getreten

Die europäische KI-Verordnung ist seit dem 1. August 2024 in Kraft. Ihre Anforderungen werden schrittweise anwendbar. Die ursprünglichen Verbote bestimmter KI-Praktiken und die Regelungen zur KI-Kompetenz gelten seit dem 2. Februar 2025.

Die Transparenzpflichten nach Artikel 50 gelten grundsätzlich seit dem 2. August 2026. Für Anbieter von KI-Systemen, die synthetische Audio-, Bild-, Video- oder Textinhalte erzeugen und bereits vor diesem Datum in Verkehr gebracht wurden, gilt für die technische Kennzeichnung nach Artikel 50 Absatz 2 eine Übergangsfrist bis zum 2. Dezember 2026. Diese Ausnahme verschiebt nicht sämtliche Transparenzpflichten.

Die Anforderungen aus Kapitel III Abschnitten 1 bis 3 gelten, mit Ausnahme von Artikel 6 Absatz 5, für die erfassten Hochrisikosysteme nach Anhang III ab dem 2. Dezember 2027 und nach Anhang I ab dem 2. August 2028. Besondere Übergangs- und Produktregelungen sind zusätzlich zu berücksichtigen.

02.02.2025

Verbote bestimmter KI-Praktiken gelten

Seit diesem Datum gelten die ursprünglichen Verbote des Artikels 5. Sie betreffen insbesondere manipulative oder täuschende Anwendungen, die Ausnutzung der Schutzbedürftigkeit von Personen, Social Scoring, bestimmte Vorhersagen von Straftaten allein auf Grundlage von Profiling, das ungerichtete Sammeln von Gesichtsbildern, Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen, bestimmte biometrische Kategorisierungen sowie biometrische Echtzeitfernidentifizierung im öffentlichen Raum mit eng begrenzten Ausnahmen.

Ob eine Anwendung unter ein Verbot fällt, richtet sich nach ihrem konkreten Einsatzzweck und den gesetzlichen Voraussetzungen und Ausnahmen.

Zwei durch die Digital Omnibus Verordnung ergänzte Verbote gelten ab dem 2. Dezember 2026. Sie betreffen bestimmte nicht einvernehmlich erzeugte oder manipulierte sexualisierte beziehungsweise intime Inhalte sowie Darstellungen sexuellen Kindesmissbrauchs.

Die Europäische Kommission hat am 4. Februar 2025 nicht bindende Leitlinien zu den ursprünglichen Verboten veröffentlicht.

02.12.2027

Hochrisikoanforderungen für Systeme nach Anhang III

Ab dem 2. Dezember 2027 gelten für die erfassten Hochrisikosysteme nach Anhang III die Anforderungen aus Kapitel III Abschnitten 1 bis 3, ausgenommen Artikel 6 Absatz 5. Welche Aufgaben Ihr Unternehmen erfüllen muss, hängt insbesondere davon ab, ob es eine Anwendung bereitstellt, selbst nutzt oder eine andere gesetzlich geregelte Rolle übernimmt.

Zu den Anforderungen können Risikomanagement, Datenqualität, technische Dokumentation, menschliche Aufsicht und Cybersicherheit gehören. Die Aufgaben eines Anbieters unterscheiden sich dabei von denen eines Unternehmens, das eine eingekaufte Anwendung betreibt.

Für die erfassten produktbezogenen Hochrisikosysteme nach Anhang I ist grundsätzlich der 2. August 2028 maßgeblich. Besondere Produkt- und Übergangsregelungen sind zusätzlich zu prüfen. Allein der Einsatz von KI in einer Maschine reicht für die Einordnung nicht aus.

Konsequenz für die Unternehmensleitung

Die Geschäftsführung muss entscheiden können, welche KI-Anwendungen eingesetzt werden sollen, welche Voraussetzungen dafür noch fehlen und welche Maßnahmen zuerst umgesetzt werden müssen. Dafür sind die tatsächlich genutzten und geplanten Anwendungen mit ihren jeweiligen Aufgaben, Risiken und Anforderungen zu betrachten.

Dr. Krömer erfasst mit Ihren Verantwortlichen die relevanten Anwendungen und klärt Zuständigkeiten, vorhandene Kontrollen und fehlende Nachweise. Daraus entsteht im vereinbarten Umfang eine priorisierte Übersicht mit Maßnahmen, Verantwortlichen, Fristen und offenen Entscheidungen. Sie zeigt beispielsweise, ob vor einer Freigabe noch die Datenverwendung geklärt, eine Ergebniskontrolle festgelegt oder eine Schulung durchgeführt werden muss.

Vorhandene Abläufe aus Einkauf, IT, Informationssicherheit, Datenschutz, Personal und Qualitätsmanagement werden auf ihre Eignung geprüft und gezielt ergänzt. Die Geschäftsführung erhält damit eine Grundlage für Freigaben und Ressourcenentscheidungen. Die beteiligten Fachbereiche erkennen, welche Aufgaben sie übernehmen und wie ihre Beiträge zusammengeführt werden.

KI Handlungsbedarf und Prioritäten einordnen →

Vorgehen

Vier Phasen von der Einordnung zur wirksamen KI-Governance

Die folgenden vier Phasen zeigen, wie Dr. Krömer beim Aufbau oder bei der Weiterentwicklung der Steuerung von KI Anwendungen vorgeht. Sie sind kein festes Programm, das bei jedem Auftrag vollständig durchlaufen werden muss.

Wenn Sie beispielsweise nur eine einzelne KI Anwendung bewerten lassen, konkrete Regeln für Nutzung und Freigaben benötigen, ein internes Audit beauftragen oder laufende Unterstützung wünschen, wird nur der dafür erforderliche Umfang vereinbart.

Vor Beginn wird festgelegt, welche Schritte Dr. Krömer übernimmt, welche Informationen Ihre Verantwortlichen bereitstellen, welches Ergebnis vereinbart wird und welche Aufgaben in Ihrem Unternehmen bleiben.

1

Einordnen

KI-Anwendungen und Verantwortlichkeiten erfassen

Dr. Krömer erfasst mit Ihren Fachverantwortlichen die eingesetzten und geplanten KI-Anwendungen im vereinbarten Umfang. Dabei wird geklärt, wofür die Anwendungen genutzt werden, welche Daten einfließen, wer die Ergebnisse verwendet und wer bisher über den Einsatz entscheidet. Vorhandene Unterlagen aus Einkauf, IT, Datenschutz und Informationssicherheit werden einbezogen. Die Rolle Ihres Unternehmens bei der jeweiligen Anwendung wird eingeordnet; fehlende Informationen und ungeklärte Zuständigkeiten werden festgehalten.

Ihr Ergebnis:

Eine Übersicht der betrachteten KI-Anwendungen mit Einsatzzwecken, verwendeten Daten, beteiligten Bereichen und vorhandenen Verantwortlichkeiten. Offene Punkte sind erkennbar, beispielsweise fehlende Anbieterinformationen, eine ungeklärte Freigabe oder eine noch nicht festgelegte Kontrolle der KI-Ergebnisse. Die Geschäftsführung erkennt, welche Fragen vor einer Entscheidung über den Einsatz geklärt werden müssen.

2

Handlungsbedarf bestimmen

Anforderungen bewerten und Maßnahmen priorisieren

Dr. Krömer gleicht die für Ihre KI-Anwendungen und die jeweilige Unternehmensrolle geltenden Anforderungen des EU AI Act mit den vorhandenen Regeln, Kontrollen und Nachweisen ab. Weitere relevante Anforderungen, etwa aus dem Datenschutz, sowie vereinbarte Anforderungen aus ISO/IEC 42001 werden einbezogen. Mit Ihren Fachverantwortlichen bewertet er Risiken und Chancen sowie bestehende Lücken: Werden beispielsweise vertrauliche Daten ausreichend geschützt, KI-Ergebnisse vor ihrer Verwendung geprüft und Mitarbeitende auf die Anwendung vorbereitet? Vorhandene Maßnahmen aus Datenschutz, Informationssicherheit und Qualitätsmanagement werden berücksichtigt. Erforderliche Ergänzungen werden nach Dringlichkeit, möglichen Auswirkungen und Abhängigkeiten priorisiert.

Ihr Ergebnis:

Eine priorisierte Maßnahmenübersicht mit zuständigen Funktionen, erforderlichen Terminen und erkennbarem Ressourcenbedarf. Die Geschäftsführung erkennt, welche Voraussetzungen vor einer Freigabe noch zu erfüllen sind, welche zusätzlichen Prüfungen benötigt werden und welche Aufgaben zuerst bearbeitet werden sollen.

3

Governance integrieren

Freigaben, Kontrollen und Nachweise in bestehende Abläufe integrieren

Dr. Krömer erarbeitet mit Ihren Verantwortlichen die vereinbarten Abläufe für Auswahl, Freigabe, Nutzung und Änderung von KI-Anwendungen. Dabei wird festgelegt, wer Anbieterinformationen prüft, die Datenverwendung bewertet, den Einsatz freigibt und die Kontrolle der Ergebnisse übernimmt. Einkauf, IT, Datenschutz, Informationssicherheit und die nutzenden Fachbereiche stimmen ihre Aufgaben und Übergaben ab.

Bestehende Abläufe aus Qualitätsmanagement nach ISO 9001 und Informationssicherheit nach ISO/IEC 27001 werden auf ihre Eignung geprüft und weitergenutzt, beispielsweise für Lieferantenbewertungen, Zugriffsrechte, Dokumentenfreigaben und Änderungen. Die für den Auftrag vereinbarten Anforderungen aus ISO/IEC 42001 werden darin ergänzt.

Auch für fehlerhafte Ergebnisse, Vorfälle und Änderungen werden Zuständigkeiten und Entscheidungswege festgelegt. Wird beispielsweise eine Anwendung künftig mit zusätzlichen Daten oder für einen anderen Zweck eingesetzt, wird geklärt, welche erneuten Bewertungen und Freigaben erforderlich sind.

Ihr Ergebnis:

Abgestimmte Abläufe mit klaren Zuständigkeiten, Freigabeschritten, Kontrollen und zugehörigen Nachweisen. Mitarbeitende erkennen, unter welchen Bedingungen sie die KI-Anwendungen nutzen dürfen und an wen sie Probleme melden. Die Geschäftsführung erkennt, welche Entscheidungen bei ihr liegen und welche Aufgaben die zuständigen Fachbereiche übernehmen.

4

Absicherung

Wirksamkeit prüfen und Weiterentwicklung steuern

Dr. Krömer prüft im vereinbarten Bereich, ob die festgelegten Regeln im täglichen Einsatz tatsächlich angewendet werden. Dazu wertet er beispielsweise dokumentierte Freigaben, Kontrollen von KI Ergebnissen, gemeldete Fehler, Schulungsnachweise und vereinbarte Kennzahlen aus.
Er stellt fest, welche Regeln angewendet werden, welche Kontrollen wie vorgesehen durchgeführt werden, wo Nachweise fehlen und welche Vorgaben nicht eingehalten oder angepasst werden müssen. Diese Auswertung ist noch kein internes Audit und keine technische Prüfung des KI Systems.

Wenn ein internes Audit beauftragt ist

Vor dem Audit wird festgelegt, welche Anwendungen und Abläufe geprüft werden, welche Anforderungen als Prüfkriterien gelten, welche Personen benötigt werden und wie die Ergebnisse dokumentiert werden.
Dr. Krömer prüft anschließend anhand von Unterlagen, Gesprächen und vorhandenen Nachweisen, ob die vereinbarten Anforderungen tatsächlich umgesetzt sind. Festgestellte Abweichungen werden den jeweiligen Anforderungen zugeordnet.
Hat Dr. Krömer einen zu prüfenden Bereich zuvor selbst wesentlich gestaltet oder verantwortlich betreut, wird vor dem Audit festgelegt, wer diesen Bereich prüft und wie eine Selbstprüfung vermieden wird.

Wenn eine Managementbewertung vorbereitet wird

Dr. Krömer bereitet die vereinbarten Informationen für die Geschäftsleitung auf. Dazu können beispielsweise der Stand der festgelegten Ziele, Ergebnisse aus Audits, gemeldete Fehler, die Wirksamkeit vereinbarter Kontrollen, offene Aufgaben, Änderungen an KI Anwendungen und benötigte Ressourcen gehören.
Die Geschäftsleitung entscheidet auf dieser Grundlage, welche Regeln oder Kontrollen geändert werden, welche Aufgaben Vorrang haben und welche personellen oder finanziellen Ressourcen benötigt werden.
Auditergebnisse können in diese Bewertung einfließen. Dr. Krömer bereitet die vereinbarten Informationen und offenen Entscheidungsfragen auf. Die Entscheidungen über Prioritäten, Änderungen und Ressourcen trifft die Geschäftsleitung.

Ihr Ergebnis:

Was Sie erhalten, richtet sich nach dem vereinbarten Leistungsumfang. Das kann eine Auswertung des tatsächlichen Umsetzungsstands, dokumentierte Feststellungen aus einem internen Audit oder eine aufbereitete Grundlage für die Managementbewertung sein. Inhalt und Dokumentationsform werden vorab vereinbart.
Gehört auch die Maßnahmenplanung zum Auftrag, erarbeitet Dr. Krömer mit Ihren Verantwortlichen, was geändert werden soll, wer die jeweilige Aufgabe übernimmt und welche Termine zu berücksichtigen sind.
Die Geschäftsleitung erkennt anschließend, welche Abweichungen oder offenen Punkte bestehen, welche Entscheidungen anstehen und wo weitere fachliche Prüfungen oder zusätzliche Ressourcen benötigt werden.

Wie Ihr Unternehmen bei der Umsetzung mitwirkt

Ihre Fachverantwortlichen erläutern, wofür KI eingesetzt wird oder werden soll, welche Daten verwendet werden und wie die Ergebnisse in Entscheidungen oder Arbeitsabläufe einfließen. Sie stellen vorhandene Anbieterunterlagen, Verträge, Nutzungsvorgaben und Nachweise über durchgeführte Kontrollen bereit. Dr. Krömer klärt mit den Beteiligten, welche Informationen noch fehlen und wer diese beschafft.
Die Unternehmensleitung entscheidet über Prioritäten, Ressourcen und die ihr zugeordneten Freigaben. Die zuständigen Fachbereiche prüfen vorgeschlagene Abläufe auf ihre praktische Umsetzbarkeit und setzen die vereinbarten Maßnahmen um. Dr. Krömer stimmt mit Ihnen vorab ab, welche Ansprechpartner, internen Aufgaben und Abstimmungstermine für den Auftrag benötigt werden.
Dr. Krömer führt das Mandat persönlich. Er prüft die vereinbarten Abläufe, Zuständigkeiten und vorhandenen Regelungen und erarbeitet mit Ihren Verantwortlichen die benötigten organisatorischen Festlegungen. Dazu gehören je nach Auftrag Freigaben, Regeln für die Datenverwendung, Kontrollen von KI Ergebnissen sowie der Umgang mit Fehlern und Änderungen.
Technische Umsetzung und rechtliche Prüfung bleiben bei den dafür zuständigen Fachleuten. IT und Informationssicherheit prüfen beispielsweise Zugriffsrechte, Schnittstellen, Protokollierung und technische Schutzmaßnahmen. Datenschutz und weitere Rechtsfragen werden bei Bedarf gesondert geprüft. Dr. Krömer zeigt auf, an welchen Stellen technische, datenschutzrechtliche oder rechtliche Bewertungen benötigt werden, und berücksichtigt deren Ergebnisse bei den organisatorischen Regelungen. Eine Zertifizierung des KI Managementsystems erfolgt durch eine unabhängige Zertifizierungsstelle.

Einordnung

Was der EU AI Act für Ihr Unternehmen bedeutet

Wenn Sie KI im Personalwesen, in der Produktion, Qualitätssicherung, im Kundenservice oder Einkauf einsetzen, müssen Sie klären, welche Anforderungen für die jeweilige Anwendung gelten und welche Aufgaben Ihr Unternehmen übernimmt. Das betrifft sowohl selbst entwickelte Anwendungen als auch Lösungen von Microsoft, SAP oder spezialisierten Anbietern. Entscheidend sind der konkrete Einsatzzweck und die Rolle Ihres Unternehmens.

Dr. Krömer klärt mit Ihren Verantwortlichen beispielsweise, ob KI Texte vorbereitet, Bewerbungen bewertet oder Produktionsfehler erkennt und wie die Ergebnisse weiterverwendet werden. Darauf aufbauend werden die Anforderungen und Zuständigkeiten eingeordnet. Die Geschäftsführung erkennt, welche Voraussetzungen vor einer Freigabe fehlen, welche Kontrollen erforderlich sind und welche Informationen vom technischen Anbieter benötigt werden.

Die folgende Übersicht unterscheidet verbotene Anwendungen, mögliche Hochrisikoanwendungen, Transparenzpflichten und weitere KI-Anwendungen. Diese Bereiche können sich überschneiden: Transparenzpflichten können zusätzlich zu Hochrisikoanforderungen gelten. Auch außerhalb der Hochrisikobereiche können gesetzliche und betriebliche Anforderungen bestehen.

Unakzeptables Risiko

Verbotene KI-Anwendungen

Artikel 5 des EU AI Act verbietet bestimmte KI-Praktiken. Beispiele sind:

  • KI, die aus Gesichtsausdruck oder Stimme die Emotionen von Beschäftigten am Arbeitsplatz ableitet. Gesetzliche Ausnahmen bestehen für medizinische oder sicherheitsbezogene Zwecke.
  • KI, die Menschen anhand biometrischer Daten beispielsweise nach ihrer politischen Meinung oder religiösen Überzeugung kategorisiert.
  • KI, die Gesichtsbilder wahllos aus dem Internet oder aus Videoüberwachung sammelt, um Datenbanken zur Gesichtserkennung aufzubauen oder zu erweitern.

Die Beispiele sind nicht abschließend. Maßgeblich sind die gesetzlichen Voraussetzungen und Ausnahmen.

Was das für Ihr Unternehmen bedeutet:

Vor Beschaffung oder Einsatz ist zu klären, ob die konkrete Anwendung unter ein Verbot fällt. Eine interne Freigabe oder ein KI-Managementsystem kann eine verbotene Nutzung nicht zulässig machen.

Zeitangabe:

Ursprüngliche Verbote seit 2. Februar 2025. Zusätzliche Verbote ab 2. Dezember 2026.

HOCHRISIKO

KI-Anwendungen mit besonderen Anforderungen

Bestimmte KI-Anwendungen können als Hochrisikosysteme eingestuft werden. Beispiele sind:

  • KI, die Bewerbungen filtert, Kandidaten bewertet oder eine Rangfolge für die Personalauswahl erstellt.
  • KI, die die Leistung von Beschäftigten bewertet und beispielsweise Entscheidungen über Beförderungen unterstützt.
  • KI, die die Kreditwürdigkeit von Privatpersonen bewertet oder Risiken und Beiträge bei Lebens- und Krankenversicherungen berechnet.

Für die Einstufung sind der konkrete Einsatzzweck und die gesetzlichen Kriterien einschließlich möglicher Ausnahmen maßgeblich. Auch eingekaufte Anwendungen können darunterfallen.

Was das für Ihr Unternehmen bedeutet:

Vor dem Einsatz müssen die Einstufung und die Aufgaben Ihres Unternehmens geklärt werden. Wer eine Hochrisikoanwendung nutzt, muss beispielsweise qualifizierte Personen für die menschliche Aufsicht benennen, den Betrieb überwachen und erforderliche Nachweise aufbewahren.

Auch muss feststehen, wer Risiken und schwerwiegende Vorfälle bewertet, erforderliche Meldungen an Anbieter und zuständige Behörden veranlasst und gegebenenfalls die Nutzung aussetzt. Anbieter haben zusätzliche Aufgaben, etwa beim Risikomanagement und bei der technischen Dokumentation.

Zeitangabe:

Für die erfassten Hochrisikoanforderungen nach Anhang III ist der 2. Dezember 2027 maßgeblich, für erfasste produktbezogene Systeme nach Anhang I grundsätzlich der 2. August 2028. Besondere Produkt- und Übergangsregelungen sind zusätzlich zu berücksichtigen.

TRANSPARENZPFLICHTEN

KI-Einsatz und künstliche Inhalte kenntlich machen

Für bestimmte KI-Anwendungen bestehen Informations- und Kennzeichnungspflichten. Beispiele sind:

  • Ein Chatbot beantwortet Kundenfragen. Für die Nutzer muss erkennbar sein, dass sie mit KI kommunizieren, sofern dies nicht bereits offensichtlich ist.
  • Ein Unternehmen veröffentlicht ein KI-verändertes Video, das eine reale Person scheinbar etwas sagen lässt. Solche Deepfakes müssen grundsätzlich als künstlich erzeugt oder verändert offengelegt werden.
  • Ein zulässiges System zur Emotionserkennung oder biometrischen Kategorisierung wird eingesetzt. Betroffene Personen müssen darüber informiert werden.

Welche Hinweise erforderlich sind, hängt von der Anwendung und den gesetzlichen Ausnahmen ab. Transparenzpflichten können zusätzlich zu Hochrisikoanforderungen gelten.

Was das für Ihr Unternehmen bedeutet:

Vor dem Einsatz oder der Veröffentlichung sollte feststehen, wer erforderliche Hinweise prüft, einfügt und aktuell hält. Dazu stimmen sich beispielsweise Kundenservice, Marketing, IT und Datenschutz mit dem technischen Anbieter ab. Technische Kennzeichnungspflichten des Anbieters und Informationspflichten Ihres Unternehmens sind dabei zu unterscheiden.

Zeitangabe:

Grundsätzlich seit 2. August 2026. Für die technische Kennzeichnung synthetischer Inhalte durch Anbieter bestimmter bereits zuvor bereitgestellter Systeme gilt eine Übergangsfrist bis 2. Dezember 2026.

WEITERE KI-ANWENDUNGEN

KI im Arbeitsalltag angemessen steuern

Viele KI-Anwendungen fallen bei ihrem konkreten Einsatzzweck nicht unter die Hochrisikoanforderungen. Beispiele sind:

  • KI-gestützte Spamfilter, die unerwünschte E-Mails aussortieren.
  • KI, die Absatzmengen prognostiziert und die Lagerplanung unterstützt.
  • KI, die interne Textentwürfe zusammenfasst oder sprachlich überarbeitet.

Auch hier sind der tatsächliche Einsatz und mögliche zusätzliche Anforderungen zu prüfen, beispielsweise Transparenzpflichten oder Datenschutzvorgaben.

Was das für Ihr Unternehmen bedeutet:

Legen Sie fest, welche Anwendungen und Daten Mitarbeitende nutzen dürfen, wer Ergebnisse vor ihrer Weiterverwendung prüft und an wen Fehler gemeldet werden. Vorhandene Regeln aus IT, Datenschutz und Qualitätsmanagement können dafür ergänzt werden.

Maßnahmen zur Förderung der KI-Kompetenz bleiben relevant. Mitarbeitende sollten insbesondere verstehen, welche Grenzen die eingesetzten Anwendungen haben und wann eine fachliche Prüfung erforderlich ist. Umfang und Aufwand sollten zur Anwendung und ihren möglichen Auswirkungen passen.

Zeitangabe:

Für diese Anwendungen gibt es keinen einheitlichen zusätzlichen Stichtag. Bereits beim Einsatz sind beispielsweise der Schutz personenbezogener Daten, vereinbarte Vertraulichkeitspflichten und Maßnahmen zur Förderung der KI-Kompetenz zu berücksichtigen. Ob zusätzlich Informations- oder Kennzeichnungspflichten gelten, hängt von der jeweiligen Anwendung ab.

Pflichten

Hochrisiko-KI: Welche Pflichten Anbieter und Betreiber erfüllen müssen

Welche Pflichten Ihr Unternehmen bei einer Hochrisiko-KI-Anwendung erfüllen muss, hängt von seiner jeweiligen Rolle ab. Anbieter müssen beispielsweise Anforderungen an Risikomanagement, technische Dokumentation und die Gestaltung des Systems erfüllen. Unternehmen, die eine solche Anwendung betreiben, müssen insbesondere die Nutzung nach den Vorgaben des Anbieters, die menschliche Aufsicht sowie erforderliche Informations- und Meldewege sicherstellen.

Dr. Krömer klärt mit Ihren Verantwortlichen, welche Aufgaben Ihr Unternehmen erfüllen muss und welche Unterlagen oder Leistungen vom Anbieter benötigt werden. Er prüft, welche bestehenden Abläufe aus Einkauf, IT, Datenschutz, Informationssicherheit und Qualitätsmanagement dafür genutzt werden können und welche Ergänzungen erforderlich sind. Die Geschäftsführung erhält eine Übersicht der noch fehlenden Voraussetzungen und kann über Zuständigkeiten, Prioritäten und benötigte Ressourcen entscheiden.

ART. 9 · ANBIETER

Risiken erkennen, bewerten und begrenzen

Anbieter von Hochrisiko-KI müssen ein dokumentiertes Risikomanagement einrichten und über den gesamten Lebenszyklus fortführen. Dazu gehören Risiken für Gesundheit, Sicherheit und Grundrechte, auch bei vorhersehbarer Fehlanwendung. Maßnahmen zur Risikominderung werden festgelegt, durch Tests überprüft und bei neuen Erkenntnissen angepasst. Verbleibende Risiken müssen bewertet werden.

Bei einer KI zur Bewerberauswahl ist beispielsweise zu prüfen, ob geeignete Personen systematisch benachteiligt werden und welche Maßnahmen dies verhindern oder begrenzen.

Für Ihr Unternehmen als Betreiber:

Klären Sie anhand der Anbieterinformationen, für welche Aufgaben die Anwendung vorgesehen ist, welche Grenzen bestehen und welche Kontrollen Sie im Betrieb umsetzen müssen. Legen Sie fest, wer fehlerhafte Ergebnisse, technische Störungen oder Beschwerden betroffener Personen erfasst, deren Auswirkungen prüft und Korrekturmaßnahmen veranlasst. Dabei muss klar sein, wann die Nutzung auszusetzen ist und wer erforderliche Meldungen an den Anbieter und die zuständige Behörde übernimmt.

ART. 10 · ANBIETER

Datenqualität sichern und Verzerrungen prüfen

Anbieter müssen sicherstellen, dass die verwendeten Trainings-, Validierungs- und Testdaten zum vorgesehenen Einsatzzweck passen, ausreichend repräsentativ und möglichst fehlerfrei und vollständig sind. Datenherkunft, Aufbereitung und zugrunde gelegte Annahmen müssen nachvollziehbar sein. Relevante Datenlücken und mögliche Verzerrungen sind zu prüfen und geeignete Gegenmaßnahmen festzulegen.

Bei einer KI zur Bewerberauswahl ist beispielsweise zu prüfen, ob die Daten unterschiedliche Qualifikationen und berufliche Werdegänge angemessen abbilden oder bestimmte Bewerbergruppen systematisch schlechter bewertet werden.

Für Ihr Unternehmen als Betreiber:

Soweit Sie die Eingabedaten kontrollieren, müssen diese für den vorgesehenen Einsatz relevant und ausreichend repräsentativ sein. Legen Sie fest, wer die Daten vor ihrer Verwendung prüft, fehlende oder fehlerhafte Angaben korrigiert und Änderungen mit dem zuständigen Fachbereich abstimmt. Bei Bewerbungsunterlagen kann dies beispielsweise die Prüfung betreffen, ob Qualifikationen vollständig und richtig in das System übernommen wurden.

ART. 11 · ANBIETER

Technische Dokumentation erstellen und aktuell halten

Anbieter müssen die technische Dokumentation einer Hochrisiko-KI vor dem Inverkehrbringen oder der Inbetriebnahme erstellen und anschließend aktuell halten. Sie muss nachvollziehbar zeigen, wie die einschlägigen Anforderungen erfüllt werden. Dazu gehören beispielsweise Angaben zum vorgesehenen Einsatz, zur Entwicklung, zu Tests, Risiken und Schutzmaßnahmen. Behörden und gegebenenfalls benannte Prüfstellen müssen damit die Konformität beurteilen können.

Wird eine Anwendung weiterentwickelt, müssen relevante Änderungen und zugehörige Prüfergebnisse nachvollziehbar dokumentiert werden.

Für Ihr Unternehmen als Betreiber:

Fordern Sie die für den Betrieb erforderlichen Anbieterinformationen an, insbesondere die Betriebsanleitung mit Einsatzgrenzen, Anforderungen an Eingabedaten und Vorgaben zur menschlichen Aufsicht. Legen Sie fest, wer diese Unterlagen prüft, aktuell hält und den zuständigen Mitarbeitenden zugänglich macht. Ändern sich beispielsweise nach einem Softwareupdate die Einsatzgrenzen oder Kontrollvorgaben, ist zu prüfen, ob interne Anweisungen und Freigaben angepasst werden müssen.

ART. 14 · ANBIETER

Menschliche Aufsicht und Eingreifen ermöglichen

Anbieter müssen Hochrisiko-KI so gestalten, dass Menschen ihren Betrieb wirksam überwachen können. Die zuständigen Personen müssen Fähigkeiten und Grenzen der Anwendung verstehen, fehlerhafte Ergebnisse erkennen und Ausgaben richtig einordnen können. Sie müssen Ergebnisse verwerfen oder übersteuern und den Betrieb bei Bedarf sicher unterbrechen können. Auch die Gefahr, KI-Ergebnissen ungeprüft zu vertrauen, ist zu berücksichtigen.

Bei einer KI zur Bewerberauswahl muss die zuständige Person beispielsweise eine vorgeschlagene Rangfolge fachlich hinterfragen und von der Empfehlung abweichen können.

Für Ihr Unternehmen als Betreiber:

Benennen Sie Personen mit der erforderlichen Fachkenntnis, Schulung und Entscheidungsbefugnis. Stellen Sie die nötige Zeit, Unterstützung und Zugriffsrechte bereit. Legen Sie fest, welche Ergebnisse geprüft werden, wann eingegriffen werden muss und wer die Anwendung stoppen beziehungsweise ihre weitere Nutzung freigeben darf. Die Aufsicht muss im tatsächlichen Arbeitsablauf funktionieren.

Nach Inbetriebnahme

Die folgenden Aufgaben betreffen den laufenden Betrieb. Bereits vor dem Einsatz muss geklärt sein, wie die Anwendung überwacht wird, welche Ereignisse automatisch protokolliert werden und wie sie vor unbefugten Zugriffen geschützt wird. Ebenso muss feststehen, wer Störungen bearbeitet und erforderliche Meldungen veranlasst.

ART. 72 · ANBIETER

Leistung und Risiken während der Nutzung überwachen

Anbieter müssen nach dem Inverkehrbringen oder der Inbetriebnahme systematisch Informationen über die Leistung ihrer Hochrisiko-KI sammeln, dokumentieren und auswerten. Dazu gehören auch relevante Rückmeldungen der Betreiber. So wird überprüft, ob die Anwendung die Anforderungen weiterhin erfüllt. Grundlage ist ein Überwachungsplan als Bestandteil der technischen Dokumentation.

Zeigen sich beispielsweise bei einer KI zur Bewerberauswahl zunehmend fehlerhafte Bewertungen, muss der Anbieter untersuchen, welche Ursachen dahinterstehen und ob Anpassungen erforderlich sind.

Für Ihr Unternehmen als Betreiber:

Überwachen Sie den Betrieb anhand der Anbieteranweisungen. Legen Sie fest, wer fehlerhafte Bewertungen, technische Ausfälle und Beschwerden auswertet und erforderliche Rückmeldungen an den Anbieter weitergibt. Bestimmen Sie passende Prüfintervalle und Kriterien dafür, wann zusätzliche Kontrollen oder eine Unterbrechung der Nutzung erforderlich sind. Bestehende Abläufe für Qualitätskontrollen und die Bearbeitung von Störungen können dafür genutzt werden.

ART. 73 · ANBIETER

Schwerwiegende Vorfälle melden und untersuchen

Anbieter müssen schwerwiegende Vorfälle im Zusammenhang mit ihrer Hochrisiko-KI der zuständigen Marktüberwachungsbehörde melden. Dazu gehören beispielsweise Todesfälle, schwere Gesundheitsschädigungen oder schwerwiegende und unumkehrbare Störungen beim Betrieb kritischer Infrastruktur. Auch Verletzungen unionsrechtlicher Verpflichtungen zum Schutz der Grundrechte können darunterfallen.

Für die Meldung gelten folgende Höchstfristen ab Bekanntwerden beim Anbieter oder gegebenenfalls Betreiber:

15 Tage grundsätzlich.
2 Tage bei weit verbreiteten Verstößen oder schwerwiegenden und unumkehrbaren Störungen kritischer Infrastruktur.
10 Tage bei einem Todesfall.

Die Meldung kann bereits früher unverzüglich erforderlich sein. Die Höchstfristen sind keine Wartezeiten; eine zunächst unvollständige Meldung kann erforderlichenfalls ergänzt werden. Der Anbieter muss den Vorfall untersuchen und Korrekturmaßnahmen ergreifen.

Für Ihr Unternehmen als Betreiber:

Legen Sie fest, wer mögliche schwerwiegende Vorfälle intern entgegennimmt, den Sachverhalt bewertet, Nachweise sichert und Schutzmaßnahmen veranlasst. Bei einem festgestellten schwerwiegenden Vorfall müssen Sie unverzüglich zunächst den Anbieter und anschließend gegebenenfalls Einführer oder Händler sowie die zuständige Marktüberwachungsbehörde informieren. Ist der Anbieter nicht erreichbar, gilt Artikel 73 entsprechend.

ART. 12 · ANBIETER

Ereignisse automatisch protokollieren und nachvollziehen

Anbieter müssen Hochrisiko-KI so gestalten, dass relevante Ereignisse während des gesamten Lebenszyklus automatisch protokolliert werden können. Die Aufzeichnungen müssen den Betrieb der Anwendung in einem ihrem Einsatzzweck angemessenen Umfang nachvollziehbar machen. Sie unterstützen insbesondere dabei, Situationen zu erkennen, die auf Risiken oder wesentliche Änderungen hindeuten, und die Anwendung während ihrer Nutzung zu überwachen.

Bei einer fehlerhaften KI-Bewertung können geeignete Protokolle beispielsweise helfen, den Zeitpunkt und die technischen Umstände des Fehlers nachzuvollziehen.

Für Ihr Unternehmen als Betreiber:

Klären Sie mit dem Anbieter, welche Protokolle entstehen und wie Ihre zuständigen Mitarbeitenden darauf zugreifen und sie auswerten können. Automatisch erzeugte Protokolle unter Ihrer Kontrolle müssen für einen angemessenen Zeitraum, grundsätzlich mindestens sechs Monate, aufbewahrt werden. Abweichende gesetzliche Vorgaben, insbesondere zum Datenschutz, sind zu berücksichtigen.

Legen Sie fest, wer Protokolle bei Fehlern oder Vorfällen sichert und auswertet, wer Zugriff erhält und wann sie gelöscht werden. Bestehende Verfahren aus IT und Informationssicherheit können dafür genutzt werden

ART. 15 · ANBIETER

Genauigkeit, Robustheit und Cybersicherheit gewährleisten

Anbieter müssen Hochrisiko-KI so entwickeln, dass sie während ihres gesamten Lebenszyklus ein angemessenes Maß an Genauigkeit, Robustheit und Cybersicherheit erreicht. Die Betriebsanleitung muss die Genauigkeit und die dafür verwendeten Kennzahlen angeben. Die Anwendung muss gegenüber Fehlern, Störungen und Manipulationsversuchen widerstandsfähig sein.

Dazu gehört beispielsweise der Schutz vor gezielt veränderten Trainingsdaten oder manipulierten Eingaben, die falsche Ergebnisse auslösen sollen. Bei weiterlernenden Systemen muss verhindert oder begrenzt werden, dass eigene fehlerhafte Ausgaben erneut als Eingaben verwendet werden und sich dadurch verstärken.

Für Ihr Unternehmen als Betreiber:

Klären Sie mit dem Anbieter, unter welchen Einsatzbedingungen die angegebenen Leistungswerte gelten und welche Schutzmaßnahmen Sie selbst umsetzen müssen. Legen Sie mit IT und Fachbereich fest, wer Zugriffsrechte verwaltet, Sicherheitsupdates prüft und einspielt sowie Fehler oder eine nachlassende Ergebnisqualität untersucht.

Ändern sich beispielsweise Datenquellen oder angeschlossene Systeme, ist zu prüfen, ob die Anwendung weiterhin zuverlässig und sicher eingesetzt werden kann. Vorhandene Verfahren für Zugriffsverwaltung, Änderungen und Störungsbearbeitung können dafür genutzt werden.

KI-Anforderungen in bestehende Abläufe integrieren

Viele der beschriebenen Aufgaben lassen sich in vorhandenen Abläufen verankern: Anbieterunterlagen werden im Einkauf geprüft, Zugriffsrechte und Updates durch die IT gesteuert und Fehler über bestehende Meldewege bearbeitet. Welche Ergänzungen erforderlich sind, richtet sich nach der jeweiligen KI-Anwendung und der Rolle Ihres Unternehmens.
Dr. Krömer klärt mit Ihren Verantwortlichen, wer Prüfungen durchführt, Freigaben erteilt und Nachweise erstellt und pflegt. Dazu gehört beispielsweise, wer Hinweise des KI-Anbieters zu Updates, Sicherheitsproblemen oder geänderten Einsatzgrenzen prüft, betroffene Mitarbeitende informiert und notwendige Anpassungen der Arbeitsabläufe veranlasst. Ebenso wird festgelegt, wer bei einer Störung über die weitere Nutzung entscheidet.
So werden Informationslücken und unklare Zuständigkeiten zwischen den Bereichen gezielt behoben. Dr. Krömer hält die vereinbarten Aufgaben und Entscheidungswege in den bestehenden Arbeitsanweisungen fest und stimmt die zugehörigen Kontrollen mit den Verantwortlichen ab.
Die Geschäftsführung erhält eine Übersicht der offenen Maßnahmen und Entscheidungen. Die Fachbereiche wissen, welche Aufgaben sie übernehmen, welche Informationen sie weitergeben und wann andere Verantwortliche einzubeziehen sind.

Sanktionen

Sanktionen bei Verstößen

Der EU AI Act sieht je nach Verstoß unterschiedliche Bußgeldobergrenzen vor. Ob ein Bußgeld verhängt wird und wie hoch es ausfällt, hängt vom Einzelfall ab. Berücksichtigt werden unter anderem Art, Schwere und Dauer des Verstoßes, entstandene Schäden sowie Maßnahmen zur Begrenzung der Folgen. Die folgenden Beträge sind Höchstgrenzen und keine automatisch verhängten Bußgelder.

Bis zu 35 Mio. Euro oder 7 Prozent

Verstöße gegen verbotene KI-Praktiken

Bei Verstößen gegen die Verbote des Artikels 5 drohen Geldbußen bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres. Für Unternehmen ist grundsätzlich der höhere Betrag als Obergrenze maßgeblich. Für KMU einschließlich Start-ups gilt der niedrigere Betrag.

Ein Beispiel ist der Einsatz von KI, die aus Gesichtsausdruck oder Stimme die Emotionen von Beschäftigten am Arbeitsplatz ableitet, ohne dass eine gesetzliche Ausnahme für medizinische oder sicherheitsbezogene Zwecke greift.

 

Bis zu 15 Mio. Euro oder 3 Prozent

Verstöße gegen Anbieter-, Betreiber- und Transparenzpflichten

Bei Verstößen gegen die in Artikel 99 Absatz 4 genannten Pflichten drohen Geldbußen bis zu 15 Millionen Euro oder 3 Prozent des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres. Dazu gehören beispielsweise bestimmte Pflichten von Anbietern und Betreibern von Hochrisiko-KI sowie Informations- und Kennzeichnungspflichten nach Artikel 50.

Für Unternehmen ist grundsätzlich der höhere Betrag als Obergrenze maßgeblich. Gesetzliche Erleichterungen für kleinere Unternehmen werden im Hinweis unter den Karten erläutert.

Bis zu 7,5 Mio. Euro oder 1 Prozent

Unrichtige, unvollständige oder irreführende Auskünfte

Wer auf ein Auskunftsverlangen einer zuständigen nationalen Behörde oder einer notifizierten Prüfstelle unrichtige, unvollständige oder irreführende Informationen übermittelt, riskiert Geldbußen bis zu 7,5 Millionen Euro oder 1 Prozent des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres.

Ein Beispiel: Ein Unternehmen erklärt auf Nachfrage der Marktüberwachungsbehörde, dass vorgesehene Kontrollen seiner KI-Anwendung durchgeführt wurden, obwohl diese tatsächlich unterblieben sind.

Für Unternehmen ist grundsätzlich der höhere Betrag als Obergrenze maßgeblich. Gesetzliche Erleichterungen für kleinere Unternehmen werden im Hinweis unter den Karten erläutert.

Welche Obergrenze für Ihr Unternehmen gilt

Bei Unternehmen ist grundsätzlich der höhere Betrag aus der genannten Eurosumme und dem jeweiligen Anteil am weltweiten Jahresumsatz maßgeblich. Für kleine und mittlere Unternehmen (KMU) einschließlich Start-ups gilt bei den drei dargestellten Bußgeldtatbeständen der niedrigere Betrag.
Für kleine Midcap-Unternehmen gilt diese Erleichterung bei den Verstößen der zweiten und dritten Karte. Bei Verstößen gegen verbotene KI-Praktiken gilt sie für diese Unternehmensgruppe nicht. Entscheidend ist, ob das Unternehmen die gesetzlichen Voraussetzungen der jeweiligen Größenklasse erfüllt.
Für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck enthält Artikel 101 eine gesonderte Bußgeldregelung.

Was bedeutet KMU beziehungsweise kleines Midcap-Unternehmen?

KMU beschäftigen weniger als 250 Personen und haben entweder einen Jahresumsatz von höchstens 50 Millionen Euro oder eine Jahresbilanzsumme von höchstens 43 Millionen Euro.
Kleine Midcap-Unternehmen (SMC) erfüllen die KMU-Definition nicht mehr, beschäftigen aber weniger als 750 Personen und haben entweder einen Jahresumsatz von höchstens 150 Millionen Euro oder eine Jahresbilanzsumme von höchstens 129 Millionen Euro.
Für die Einordnung reicht die Beschäftigtenzahl allein nicht aus. Die Beschäftigtenzahl wird in Jahresarbeitseinheiten berechnet; Teilzeit wird anteilig berücksichtigt. Je nach Beteiligungsverhältnissen müssen außerdem die Daten von Partnerunternehmen anteilig und von verbundenen Unternehmen vollständig einbezogen werden.

Managementsystem

ISO/IEC 42001 – KI-Einsatz systematisch steuern und weiterentwickeln

ISO/IEC 42001:2023 ist die internationale Anforderungsnorm für KI-Managementsysteme (AIMS – Artificial Intelligence Management System). Sie beschreibt, wie Ihr Unternehmen Ziele und Verantwortlichkeiten festlegt, Risiken und Chancen bewertet, Auswirkungen auf betroffene Menschen untersucht und den KI-Einsatz regelmäßig überprüft. Der Anwendungsbereich bestimmt, welche Unternehmensbereiche und KI-Aktivitäten einbezogen werden.
Dr. Krömer erarbeitet mit Ihren Verantwortlichen die Abläufe und Zuständigkeiten für den Aufbau oder die Weiterentwicklung Ihres KI-Managementsystems. Dabei wird festgelegt, wer KI-Anwendungen freigibt, die Datenverwendung prüft, Ergebniskontrollen durchführt und Änderungen bewertet.
Geeignete vorhandene Prozesse aus Qualitätsmanagement nach ISO 9001, Informationssicherheit nach ISO/IEC 27001 und Datenschutz werden weitergenutzt und um die erforderlichen KI-spezifischen Anforderungen ergänzt. Auch bestehende Abläufe zur Umsetzung von Nachhaltigkeitsanforderungen werden einbezogen, soweit sie für den jeweiligen KI-Einsatz relevant sind. Dazu gehören beispielsweise die Bewertung des Energie- und Ressourcenverbrauchs, soziale Kriterien bei der Lieferantenauswahl und der Umgang mit möglichen Benachteiligungen betroffener Menschen.
Die Geschäftsführung erhält eine Grundlage, um den erwarteten Nutzen der Anwendungen, bestehende Risiken und die Wirksamkeit der Kontrollen zu beurteilen. Sie kann über Prioritäten, Ressourcen und die weitere Nutzung oder Ausweitung des KI-Einsatzes entscheiden. Die Fachbereiche wissen, welche Aufgaben sie übernehmen und welche Nachweise erforderlich sind.
Ein KI-Managementsystem unterstützt die organisatorische Umsetzung gesetzlicher Anforderungen. Welche Pflichten des EU AI Act gelten, wird für die jeweilige Anwendung und Unternehmensrolle geprüft. Werden personenbezogene Daten verarbeitet, sind zusätzlich die Anforderungen der DSGVO zu berücksichtigen, beispielsweise an die Rechtsgrundlage, Zweckbindung und Löschung der Daten. Die zuständigen Datenschutzverantwortlichen werden einbezogen.

Verantwortung und Ziele

Die Unternehmensleitung legt fest, welche Ziele mit dem KI-Einsatz verfolgt werden, welche Bereiche das Managementsystem umfasst und welche Ressourcen benötigt werden. Zuständigkeiten für Vorbereitung, Freigabe, Nutzung und Kontrolle werden eindeutig zugeordnet.

Beispiel: Soll KI die Bearbeitung von Kundenanfragen beschleunigen, wird festgelegt, welche Zeitersparnis angestrebt wird, welche Qualitätskriterien einzuhalten sind und wer die Ergebnisse überprüft.

Dr. Krömer erarbeitet mit Ihren Verantwortlichen die KI-Leitlinie, überprüfbare Ziele und die Zuordnung der Aufgaben. Die Geschäftsführung erhält eine Grundlage für Freigaben und Ressourcenentscheidungen. Die Fachbereiche wissen, wer entscheidet, wer umsetzt und wann Rücksprache erforderlich ist.

Normbezug: ISO/IEC 42001:2023, insbesondere Abschnitte 4.3 (Anwendungsbereich), 5.1–5.3 (Führung, KI-Leitlinie und Verantwortlichkeiten), 6.2 (Ziele und Umsetzungsplanung) und 7.1 (Ressourcen).

Risiken und Auswirkungen

KI-Anwendungen werden anhand festgelegter Kriterien auf Risiken untersucht. Zusätzlich wird bewertet, welche Auswirkungen ihr Einsatz auf Menschen, Gruppen und die Gesellschaft haben kann. Daraus werden erforderliche Maßnahmen und Kontrollen abgeleitet.

Beispiel: Bei einer KI zur Bewerbervorauswahl wird untersucht, ob geeignete Bewerbungen übersehen oder bestimmte Personengruppen systematisch benachteiligt werden könnten. Daraus können zusätzliche Ergebniskontrollen oder Einschränkungen des Einsatzes folgen.

Dr. Krömer erarbeitet mit Ihren Verantwortlichen die Bewertungskriterien und führt die fachlichen Beiträge zu einer nachvollziehbaren Bewertung zusammen. Maßnahmen, Zuständigkeiten und verbleibende Risiken werden dokumentiert. Die zuständigen Entscheidungsträger erkennen, welche Voraussetzungen vor einer Freigabe zu erfüllen sind und ob verbleibende Risiken innerhalb der festgelegten Kriterien und gesetzlichen Grenzen akzeptiert werden können.

Normbezug: ISO/IEC 42001:2023, insbesondere Abschnitte 6.1.2–6.1.4 (Risikobewertung, Risikobehandlung und Bewertung der Auswirkungen von KI-Systemen) sowie 8.2–8.4 (Durchführung dieser Bewertungen und Umsetzung der Risikobehandlung).

Betrieb, Daten und Änderungen

Für Beschaffung, Freigabe, Nutzung und Änderung von KI-Anwendungen werden geeignete Prüfungen und Kontrollen festgelegt. Dazu gehören Anforderungen an die verwendeten Daten, die Prüfung der Ergebnisse und die Zusammenarbeit mit dem Anbieter. Umfang und Zuständigkeiten richten sich nach der Anwendung und der Rolle Ihres Unternehmens.

Beispiel: Soll eine bisher intern genutzte KI künftig Kundenanfragen beantworten, wird vor der Umstellung geprüft, welche Daten sie verwenden darf, wie Antworten kontrolliert werden und wann Mitarbeitende übernehmen müssen.

Dr. Krömer erarbeitet mit Ihren Verantwortlichen die erforderlichen Prüf- und Freigabeschritte und bindet sie in bestehende Abläufe aus Einkauf, IT und den Fachbereichen ein. Bewertungen, Freigaben und Änderungen werden nachvollziehbar dokumentiert. Die zuständigen Entscheidungsträger erkennen, welche Voraussetzungen für den Einsatz erfüllt sind und wo noch Maßnahmen erforderlich sind.

Normbezug: ISO/IEC 42001:2023, insbesondere Abschnitte 6.3 (Änderungsplanung), 7.5 (dokumentierte Information) und 8.1 (betriebliche Planung und Steuerung).

 

Kompetenz und Wirksamkeit

Mitarbeitende benötigen die Kenntnisse und Fähigkeiten, um KI-Anwendungen sachgerecht einzusetzen, Ergebnisse zu beurteilen und bei Problemen zu handeln. Regelmäßige Auswertungen, interne Audits und Managementbewertungen zeigen, ob die vereinbarten Abläufe funktionieren und die Ziele erreicht werden.

Beispiel: Trotz einer Schulung werden fehlerhafte KI-Antworten ungeprüft an Kunden weitergegeben. Es wird untersucht, ob verständliche Prüfkriterien, ausreichende Kenntnisse oder die notwendige Zeit für die Kontrolle fehlen. Anschließend wird überprüft, ob die vereinbarten Verbesserungen wirken.

Dr. Krömer ermittelt mit Ihren Verantwortlichen den Kompetenzbedarf und legt geeignete Nachweise und Kennzahlen fest. Interne Audits werden mit vorhandenen Auditprogrammen abgestimmt und soweit sinnvoll integriert durchgeführt; Objektivität und Unparteilichkeit werden berücksichtigt. Die Ergebnisse bereitet er für die Managementbewertung vor und führt sie bei einem bestehenden integrierten Managementsystem mit den weiteren Themen zusammen. Die Geschäftsführung entscheidet über Verbesserungen, Schulungen und Ressourcen; Verantwortliche und Termine werden festgehalten.

Normbezug: ISO/IEC 42001:2023, insbesondere Abschnitte 7.2–7.3 (Kompetenz und Bewusstsein), 9.1–9.3 (Leistungsbewertung, interne Audits und Managementbewertung) sowie 10.1–10.2 (Verbesserung und Korrekturmaßnahmen).

Was eine Zertifizierung bestätigt und was nicht

Eine Zertifizierung nach ISO/IEC 42001 prüft, ob Ihr Unternehmen den Einsatz von KI im festgelegten Bereich systematisch steuert. Dazu gehören beispielsweise klare Verantwortlichkeiten, Regeln für Freigaben und Änderungen, Bewertungen von Risiken und Auswirkungen sowie die erforderlichen Nachweise.
Das Zertifikat bezieht sich auf dieses Managementsystem. Es bestätigt nicht automatisch, dass jede einzelne KI Anwendung technisch geeignet oder rechtlich zulässig ist. Für die konkrete Anwendung muss zusätzlich geklärt werden, welche Anforderungen beispielsweise aus dem EU AI Act, dem Datenschutz oder der Informationssicherheit gelten.
Bestehen bereits Managementsysteme für Qualität oder Informationssicherheit, können geeignete Abläufe weiter genutzt werden. Dazu können beispielsweise Freigaben, interne Audits, Maßnahmenverfolgung und Managementbewertungen gehören. Ergänzt wird, was für den konkreten KI Einsatz zusätzlich geregelt oder nachgewiesen werden muss.

Weitere Normen für Folgenabschätzung und Zertifizierungsstellen

ISO/IEC 42005:2025 bietet Leitlinien, um mögliche Auswirkungen von KI-Anwendungen auf Menschen, Gruppen und die Gesellschaft systematisch zu untersuchen und zu dokumentieren. Diese Bewertungen können in das KI-Managementsystem eingebunden werden.
ISO/IEC 42006:2025 legt zusätzliche Anforderungen an Stellen fest, die KI-Managementsysteme auditieren und zertifizieren. Sie betrifft insbesondere deren fachliche Kompetenz und die Durchführung der Zertifizierung.

Vorteile

Was die Zusammenarbeit mit Dr. Krömer auszeichnet

Vorhandene Abläufe gezielt weiterentwickeln

Dr. Krömer prüft mit Ihren Verantwortlichen, welche bestehenden Abläufe für Ihre KI-Anwendungen geeignet sind und wo Ergänzungen benötigt werden. Einkauf, IT, Datenschutz, Informationssicherheit und die nutzenden Fachbereiche stimmen Prüfungen, Freigaben und Kontrollen aufeinander ab.

Beispiel: Bei der Beschaffung einer KI-Anwendung wird die vorhandene Lieferantenprüfung um Fragen zur Datenverwendung, zu Einsatzgrenzen und zu benötigten Anbieterunterlagen ergänzt. Die Ergebnisse fließen in die Entscheidung über den Einsatz ein.

So kann Ihr Unternehmen bewährte Verfahren weiterverwenden. Zusätzliche Aufgaben und Zuständigkeiten werden erkennbar; doppelte Prüfungen und Lücken bei der Übergabe zwischen Bereichen lassen sich gezielt verringern.

Klare Grundlagen für Entscheidungen

Dr. Krömer prüft im vereinbarten Bereich, welche Regeln für den vorgesehenen KI Einsatz bereits bestehen und was noch festgelegt werden muss. Wenn die Regelgestaltung zum Auftrag gehört, erarbeitet er mit Ihren Verantwortlichen die benötigten Abläufe, Zuständigkeiten, Freigaben und Kontrollen. Technische, datenschutzrechtliche oder rechtliche Fragen, die zusätzlich geklärt werden müssen, werden konkret benannt.

Beispiel:KI unterstützt den Kundenservice

Eine KI soll Entwürfe für Antworten auf Kundenanfragen erstellen. Die technische Erprobung ist abgeschlossen. Noch offen ist, welche Kundendaten verwendet werden dürfen, wer die Antwort vor dem Versand prüft, bei welchen Fällen ein Mitarbeitender übernehmen muss und wie fehlerhafte KI Ergebnisse gemeldet werden.

Dr. Krömer erarbeitet mit Kundenservice, IT und den zuständigen Verantwortlichen den organisatorischen Ablauf. Dabei wird festgelegt, welche Kundendaten nach der erforderlichen datenschutzrechtlichen Klärung verwendet werden dürfen, wer die Antwortentwürfe kontrolliert, wann eine Freigabe erforderlich ist und wer gemeldete Fehler bearbeitet.

Gehört die Ausarbeitung zum Auftrag, erhalten die Mitarbeitenden eine vereinbarte Regelung, aus der hervorgeht, was sie bei der Nutzung der KI tun müssen, wann sie selbst weiterarbeiten dürfen und wann sie einen Fall weitergeben oder eine Freigabe einholen müssen.

Die Geschäftsleitung kann anschließend entscheiden, in welchem Umfang die Anwendung eingesetzt werden soll, welche personellen Kapazitäten und Schulungen benötigt werden und welche technischen, datenschutzrechtlichen oder rechtlichen Fragen vor dem vorgesehenen Einsatz noch geklärt werden müssen.

Persönliche Mandatsführung und fachliche Erfahrung

Dr. Bernhard Krömer führt Ihr Mandat persönlich. Er verbindet mehr als 30 Jahre Erfahrung in Industrie und Beratung mit seiner Qualifikation als ISO 42001 Professional (TÜV). Im vereinbarten Auftrag prüft er die betrieblichen Abläufe und vorhandenen Regeln, erarbeitet mit Ihren Verantwortlichen die benötigten organisatorischen Festlegungen und bereitet offene Entscheidungen für die Geschäftsleitung auf.

Diese Erfahrung fließt in die Zusammenarbeit mit Ihren Verantwortlichen ein: Sind beispielsweise Kontrollen vorgesehen, aber im Arbeitsalltag nicht umsetzbar, klärt Dr. Krömer mit den Beteiligten die benötigten Kenntnisse, Befugnisse und zeitlichen Ressourcen und erarbeitet passende Abläufe.

Sie haben einen festen Ansprechpartner, der die fachliche Einordnung, vereinbarte Maßnahmen und offene Entscheidungen über den gesamten Auftrag hinweg zusammenführt.

Persönlichen Qualifikationsnachweis ansehen

Vita und weitere Qualifikationen ansehen →

Ein Auftrag passend zu Ihrer Ausgangslage

Der Umfang richtet sich nach Ihren KI-Anwendungen, vorhandenen Strukturen und anstehenden Entscheidungen. Dr. Krömer vereinbart mit Ihnen, welche Aufgaben bearbeitet werden, welche Ergebnisse entstehen und welche internen Beiträge dafür benötigt werden.

Beispiel: Zunächst soll geklärt werden, unter welchen Voraussetzungen eine bestimmte KI-Anwendung eingesetzt werden kann. Der Auftrag umfasst die vereinbarte Einordnung, fehlende Informationen und erforderliche Maßnahmen. Ob anschließend Freigabeprozesse weiterentwickelt oder ein vollständiges KI-Managementsystem aufgebaut werden soll, entscheiden Sie auf dieser Grundlage.

Leistungen, Ergebnisse, Zeitrahmen und Vergütung werden vor der Beauftragung festgelegt. Dr. Krömer führt das Mandat persönlich und stimmt die benötigten Beiträge Ihrer Fachbereiche mit Ihnen ab. Wird im Verlauf zusätzlicher Prüfungs- oder Unterstützungsbedarf erkennbar, werden Umfang und weiteres Vorgehen vorab vereinbart.

So können Sie den Beratungsaufwand und die interne Mitwirkung einplanen und über weitere Schritte gezielt entscheiden.

FAQ

Häufig gestellte Fragen

Sind wir Anbieter oder Betreiber — und was bedeutet der Unterschied?

Die Rolle wird für jede KI-Anwendung gesondert bestimmt. Wer eine Anwendung unter eigener Verantwortung beruflich nutzt, ist grundsätzlich Betreiber. Wer ein KI-System entwickelt oder entwickeln lässt und unter eigenem Namen oder eigener Marke in Verkehr bringt oder in Betrieb nimmt, ist Anbieter. Ein Unternehmen kann bei verschiedenen Anwendungen unterschiedliche Rollen übernehmen.

Beispiel: Nutzen Sie eine eingekaufte KI zur Bearbeitung von Kundenanfragen nach den Vorgaben des Anbieters, sind Sie in der Regel Betreiber. Lassen Sie dagegen eine eigene KI-Anwendung entwickeln und nehmen diese unter Ihrem Namen in Betrieb, können Sie Anbieter sein. Auch wesentliche Änderungen oder eine geänderte Zweckbestimmung können unter den gesetzlichen Voraussetzungen zu Anbieterpflichten führen.

Welche Pflichten daraus entstehen, hängt zusätzlich von der Anwendung und ihrer Einordnung ab. Besondere Anforderungen an Protokolle, die Information von Beschäftigten oder eine Grundrechte-Folgenabschätzung gelten jeweils unter eigenen Voraussetzungen.

Dr. Krömer klärt mit Ihren Verantwortlichen die Rolle Ihres Unternehmens im vereinbarten Umfang und hält fest, welche Aufgaben intern zu erfüllen sind und welche Informationen oder Leistungen vom Anbieter benötigt werden.

Klären Sie zunächst, welche Funktionen Ihre Mitarbeitenden tatsächlich nutzen, für welche Aufgaben und mit welchen Daten. Halten Sie fest, wer die Ergebnisse prüft und wie diese in Arbeitsabläufe oder Entscheidungen einfließen. Berücksichtigen Sie dabei die eingesetzte Produktversion, deren Einstellungen und die vereinbarten Bedingungen zur Datenverarbeitung.

Beispiel: Ein Werkzeug für erste Textentwürfe ist anders zu beurteilen als eine Anwendung, die Bewerbungen bewertet und eine Vorauswahl unterstützt. Für jede Nutzung ist zu klären, welche Anforderungen gelten und welche Kontrollen erforderlich sind.

Legen Sie fest, welche Anwendungen und Daten verwendet werden dürfen, wann Ergebnisse fachlich geprüft werden müssen und an wen Mitarbeitende Fehler oder Unsicherheiten melden. Beziehen Sie die zuständigen Fachbereiche, IT, Datenschutz und Informationssicherheit ein und bereiten Sie Mitarbeitende auf die Möglichkeiten und Grenzen der jeweiligen Anwendung vor.

Wenn zunächst nur die Erfassung beauftragt ist, hält Dr. Krömer fest, welche KI Anwendungen wofür genutzt werden und welche Fragen zu Daten, Freigaben, Zuständigkeiten und Ergebniskontrolle noch offen sind. Fertige Nutzungsregeln entstehen daraus nicht automatisch.

Soll Dr. Krömer diese Regeln ebenfalls ausarbeiten, wird das gesondert vereinbart. Dann erarbeitet er mit Ihren Verantwortlichen, welche Anwendungen und Daten genutzt werden dürfen, wann Ergebnisse geprüft oder freigegeben werden müssen und wie mit Fehlern umzugehen ist. Die Geschäftsleitung kann anschließend entscheiden, was intern geklärt wird und wo technische, datenschutzrechtliche oder rechtliche Unterstützung benötigt wird.

Rechtsbezug: Je nach Anwendung insbesondere Art. 4 EU AI Act (KI-Kompetenz), Art. 6 in Verbindung mit Anhang III (Einordnung als Hochrisikosystem) und Art. 50 (Transparenzpflichten). Bei personenbezogenen Daten sind zusätzlich die einschlägigen Anforderungen der DSGVO zu berücksichtigen.

Ja, auch bei rein interner betrieblicher Nutzung können Anforderungen des EU AI Act gelten. Entscheidend sind der Einsatzzweck, die Rolle Ihres Unternehmens und die gesetzlichen Voraussetzungen. Auch außerhalb der Hochrisikobereiche können beispielsweise Anforderungen an KI-Kompetenz oder Transparenz bestehen.

Beispiel: Eine KI, die Beschäftigte bewertet und Entscheidungen über Beförderungen unterstützt, kann als Hochrisikosystem einzuordnen sein. Dass die Ergebnisse ausschließlich intern verwendet werden, ändert daran nichts. Eine KI zur Erkennung von Oberflächenfehlern in der Produktion ist hingegen nicht automatisch hochriskant. Hier sind insbesondere die konkrete Zweckbestimmung, eine mögliche Sicherheitsfunktion und der Produktbezug zu prüfen.

Dr. Krömer klärt mit Ihren Verantwortlichen, welche internen Anwendungen betrachtet werden müssen, wie deren Ergebnisse verwendet werden und welche Prüfungen oder Nutzungsvorgaben erforderlich sind. Die Geschäftsführung erhält eine Grundlage, um über Freigaben, Kontrollen und notwendige Maßnahmen zu entscheiden.

Rechtsbezug: Insbesondere Art. 2 EU AI Act (Anwendungsbereich), Art. 4 (KI-Kompetenz), Art. 6 in Verbindung mit Anhang I beziehungsweise III (Hochrisikoeinstufung) sowie gegebenenfalls Art. 50 (Transparenzpflichten).

Werden bei einer KI-Anwendung personenbezogene Daten verarbeitet, sind die einschlägigen Anforderungen der DSGVO neben dem EU AI Act zu berücksichtigen. Dazu gehören beispielsweise die Rechtsgrundlage der Verarbeitung, Zweckbindung, Datenminimierung, Informationspflichten und der Schutz der Daten.

Beispiel: Eine KI soll Kundenanfragen zusammenfassen. Neben der Einordnung nach dem EU AI Act ist zu klären, welche Kundendaten verarbeitet werden dürfen, ob der Dienstleister diese für eigene Zwecke verwendet und wann sie gelöscht werden. Je nach Verarbeitung kann auch eine Datenschutz-Folgenabschätzung erforderlich sein.

Vorhandene Datenschutzprozesse können für die Erfassung der Datenverwendung, Anbieterprüfungen, Zuständigkeiten und die Bearbeitung von Vorfällen genutzt werden. Eine Bewertung nach dem EU AI Act ersetzt jedoch weder die Prüfung der datenschutzrechtlichen Zulässigkeit noch eine erforderliche Datenschutz-Folgenabschätzung.

Dr. Krömer stimmt die organisatorischen Anforderungen mit Ihren Fachbereichen, der IT und den zuständigen Datenschutzverantwortlichen ab. Daraus entstehen abgestimmte Prüf- und Freigabeschritte. Die Geschäftsführung erkennt, welche Fragen vor dem Einsatz noch zu klären sind und wer die erforderlichen Maßnahmen übernimmt.

Rechtsbezug: Art. 2 Abs. 7 EU AI Act sowie insbesondere Art. 5 und 6 DSGVO; je nach Verarbeitung zusätzlich Art. 9, 13–14, 28, 32 und 35 DSGVO.

Ja. Der EU AI Act sieht bestimmte Erleichterungen für kleine und mittlere Unternehmen (KMU) und teilweise auch für kleine Midcap-Unternehmen vor. Dazu gehören beispielsweise vereinfachte Anforderungen an die technische Dokumentation und besondere Regeln für Bußgeldobergrenzen. Voraussetzungen und Umfang unterscheiden sich je nach Vorschrift.

Beispiel: Für ein Unternehmen, das selbst Anbieter einer Hochrisiko-KI ist, können Vereinfachungen bei der technischen Dokumentation relevant sein. Ein Unternehmen, das eine eingekaufte Anwendung lediglich betreibt, hat andere Aufgaben. Eine Erleichterung für Anbieter lässt sich deshalb nicht automatisch auf Betreiber übertragen.

Auch die Unternehmensgröße muss richtig eingeordnet werden. Neben der Beschäftigtenzahl zählen Finanzkennzahlen und gegebenenfalls die Daten von Partnerunternehmen oder verbundenen Unternehmen. Kleine Midcap-Unternehmen sind bei den Bußgeldregelungen nicht vollständig mit KMU gleichgestellt. Die Abgrenzung ist im Abschnitt „Sanktionen“ erläutert.

Dr. Krömer klärt mit Ihren Verantwortlichen im vereinbarten Umfang, welche Erleichterungen für Ihre Unternehmensstruktur, Rolle und KI-Anwendung relevant sind. Die Geschäftsführung erkennt, welche Vereinfachungen genutzt werden können und welche Aufgaben weiterhin zu erfüllen sind.

Rechtsbezug: Insbesondere Art. 11 EU AI Act (technische Dokumentation) und Art. 99 (Bußgeldregelungen), jeweils in der geltenden Fassung.

Die Änderung des EU AI Act durch die Verordnung (EU) 2026/1744 ist seit dem 27. Juli 2026 in Kraft. Für die jeweils erfassten Hochrisiko-KI-Systeme gelten die Anforderungen aus Kapitel III, Abschnitte 1 bis 3 – ausgenommen Artikel 6 Absatz 5 – grundsätzlich ab:

  • 2. Dezember 2027: für Hochrisiko-KI-Systeme nach Anhang III, beispielsweise bestimmte Anwendungen im Personalbereich.
  • 2. August 2028: für Hochrisiko-KI-Systeme nach Artikel 6 Absatz 1 in Verbindung mit Anhang I, soweit sie unter die entsprechenden Produktregelungen fallen.

Eine allgemeine Verschiebung sämtlicher Pflichten ergibt sich daraus nicht. Bereits anwendbare Anforderungen sowie besondere Produkt- und Übergangsregelungen sind gesondert zu berücksichtigen.

Beispiel: Ihr Unternehmen plant eine KI zur Bewertung von Bewerbungen. Bereits bei der Auswahl können Sie klären, welche Informationen der Anbieter bereitstellt, wie der Personalbereich die Ergebnisse prüft und wer die Einführung freigibt. Der spätere Anwendungsbeginn bestimmter Hochrisiko-Anforderungen ersetzt diese Vorbereitung nicht.

Dr. Krömer erarbeitet mit Ihren Verantwortlichen, welche Fristen Ihre Anwendungen betreffen und welche Schritte daraus folgen. Die Geschäftsführung erhält damit eine Grundlage, um Prioritäten, Budget und interne Kapazitäten festzulegen. Die Fachbereiche wissen, welche Aufgaben sie bis wann übernehmen.

Rechtsbezug: Artikel 113 und die Übergangsbestimmungen des Artikels 111 EU AI Act in der durch Verordnung (EU) 2026/1744 geänderten Fassung.

ISO/IEC 42001 beschreibt Anforderungen an ein KI-Managementsystem. Damit lassen sich Verantwortlichkeiten, Risiken, Auswirkungen, betriebliche Kontrollen und Verbesserungen systematisch organisieren. Das unterstützt Ihr Unternehmen dabei, die jeweils geltenden Anforderungen des EU AI Act in den Arbeitsalltag zu übernehmen.

Beispiel: Mehrere Fachbereiche nutzen KI-Anwendungen. Für die Einführung, die Prüfung von Ergebnissen und den Umgang mit Änderungen fehlen gemeinsame Regeln. Ein KI-Managementsystem legt fest, wer diese Aufgaben übernimmt, welche Nachweise benötigt werden und wie die Wirksamkeit überprüft wird. Anwendungsspezifische Anforderungen werden dabei gezielt ergänzt.

Dr. Krömer prüft mit Ihren Verantwortlichen, welche bestehenden Abläufe dafür geeignet sind und wo Ergänzungen benötigt werden. Die Geschäftsführung erhält eine Grundlage für die Entscheidung, ob zunächst einzelne Prozesse weiterentwickelt oder ein vollständiges KI-Managementsystem aufgebaut werden soll – einschließlich der benötigten internen Mitwirkung und Ressourcen.

Eine Zertifizierung nach ISO/IEC 42001 bestätigt nicht automatisch die vollständige Erfüllung der gesetzlichen Pflichten. Diese müssen für die jeweiligen Anwendungen und die Rolle Ihres Unternehmens gesondert betrachtet werden.

Normbezug: ISO/IEC 42001:2023, insbesondere Abschnitte 4–10.

Das hängt von der Anwendung, dem Zeitpunkt des Inverkehrbringens oder der Inbetriebnahme und späteren Änderungen ab. Artikel 111 enthält für bestehende Systeme besondere Übergangsregeln. Bei den dort erfassten Hochrisiko-KI-Systemen ist insbesondere entscheidend, ob sie vor dem maßgeblichen Anwendungsbeginn bereitgestellt wurden und anschließend in ihrer Konzeption erheblich verändert werden. Ein pauschaler Bestandsschutz für sämtliche KI-Anwendungen besteht nicht.

Beispiel: Ihr Unternehmen nutzt bereits KI zur Bewertung von Bewerbungen. Der Anbieter stellt eine neue Version mit veränderter Bewertungslogik bereit. Vor der Übernahme sollte geklärt werden, was sich technisch und im vorgesehenen Einsatz ändert und ob dadurch die Übergangsregel berührt wird. Nicht jedes Update führt automatisch zu einer solchen Änderung.

Dr. Krömer erfasst mit Ihren Verantwortlichen den bisherigen Einsatz, die vorhandenen Anbieterinformationen und geplante Änderungen. Daraus werden offene Prüfungen, Zuständigkeiten und notwendige Maßnahmen abgeleitet. Die Geschäftsführung erhält damit eine Grundlage, um über die weitere Nutzung, eine Anpassung oder einen Ersatz und die dafür benötigten Ressourcen zu entscheiden.

Unabhängig von Übergangsregelungen bleiben bereits anwendbare Anforderungen, etwa zu verbotenen KI-Praktiken und zum Datenschutz, zu beachten.

Rechtsbezug: Artikel 111 in Verbindung mit Artikel 113 EU AI Act in der jeweils geltenden Fassung.

Artikel 15 EU AI Act stellt Anforderungen an Genauigkeit, Robustheit und Cybersicherheit von Hochrisiko-KI-Systemen. Ein bestehendes Informationssicherheitsmanagementsystem nach ISO/IEC 27001 bietet dafür nutzbare Prozesse, beispielsweise für Zugriffskontrollen, Risikobewertungen, Sicherheitsvorfälle und Änderungen. Diese müssen auf ihre Eignung für die jeweilige KI-Anwendung geprüft und bei Bedarf ergänzt werden.

Beispiel: Ein KI-Assistent greift auf interne Dokumente zu. Neben den bestehenden Berechtigungen ist zu prüfen, ob manipulierte Dokumente seine Antworten beeinflussen oder zur Offenlegung vertraulicher Informationen führen können. Für solche Fälle müssen Prüfungen, Meldewege und Entscheidungen über die weitere Nutzung festgelegt werden. Solche Sicherheitsfragen sind auch bei KI-Anwendungen relevant, die nicht als Hochrisikosystem eingestuft sind.

Dr. Krömer stimmt mit Ihren Verantwortlichen für Informationssicherheit, IT und den nutzenden Fachbereichen ab, welche Abläufe gemeinsam genutzt werden können und welche KI-spezifischen Ergänzungen erforderlich sind. Ein KI-Managementsystem nach ISO/IEC 42001 kann so mit dem bestehenden ISMS verbunden werden.

Die Geschäftsführung erhält einen Überblick über verbleibende Risiken, notwendige Maßnahmen und den zusätzlichen Aufwand. Damit kann sie Prioritäten setzen und die benötigten Ressourcen bereitstellen.

Rechts- und Normbezug: Artikel 15 EU AI Act für die erfassten Hochrisiko-KI-Systeme; ISO/IEC 27001:2022, insbesondere Anhang A zu Zugriffskontrollen, Lieferantenbeziehungen, Sicherheitsvorfällen und Änderungsmanagement; ISO/IEC 42001:2023, insbesondere Anhang D zur Verbindung mit anderen Managementsystemen.

Aus bisherigen Projekten von Dr. Krömer ergeben sich folgende Orientierungswerte: Für die erste Erfassung und Risikoeinordnung der vereinbarten KI-Anwendungen sind etwa zwei bis drei Wochen anzusetzen. Der Aufbau eines vollständigen KI-Managementsystems nach ISO/IEC 42001 kann bei einem mittelständischen Unternehmen mit etwa fünf bis fünfzehn KI-Anwendungen vier bis acht Monate umfassen.

Diese Angaben beschreiben die Projektdauer. Der tatsächliche Zeitrahmen kann je nach Einsatzzwecken, Risiken, vorhandenen Managementprozessen und verfügbaren Anbieterinformationen kürzer oder länger ausfallen. Auch die zeitliche Verfügbarkeit Ihrer Fachverantwortlichen beeinflusst den Ablauf.

Die Leistungen können einzeln oder in vereinbarten Schritten beauftragt werden. Ist zunächst unklar, welche KI Anwendungen im Unternehmen betrachtet werden müssen und welche Fragen offen sind, kann Dr. Krömer diese Anwendungen erfassen und einordnen. Vorab wird festgelegt, welche Anwendungen betrachtet werden, welche Fragen geprüft werden und wie das Ergebnis festgehalten wird.

Ist die Aufgabe bereits klar, können Sie beispielsweise konkrete Einsatzregeln, ein internes Audit oder die Weiterentwicklung des KI Managementsystems direkt beauftragen. Die Geschäftsleitung entscheidet gesondert, welche weiteren Aufgaben sie beauftragt, welches Budget sie bereitstellt und welche internen Personen dafür benötigt werden.

Die Vergütung richtet sich nach dem vereinbarten Leistungsumfang und Beratungsaufwand. Dr. Krömer stimmt Leistungen, Ergebnisse, Zeitplan und Vergütung vor der Beauftragung mit Ihnen ab. Die benötigte Mitwirkung Ihrer Fachbereiche wird dabei gesondert benannt. Über weitere Schritte entscheiden Sie anhand der vorliegenden Ergebnisse.

Das Erstgespräch dient dazu, Ihre Ausgangslage und Ziele zu besprechen und einen passenden ersten Auftrag einzugrenzen.

Klären Sie den nächsten Schritt für Ihren KI-Einsatz

Sie möchten eine KI-Anwendung einführen, bestehende Anwendungen überprüfen oder Verantwortlichkeiten verbindlich regeln?

In einem vertraulichen Erstgespräch besprechen Sie mit Dr. Bernhard Krömer Ihre Ausgangslage und die anstehende Entscheidung. Auf Grundlage Ihrer Angaben erhalten Sie eine erste Orientierung, welche Prüfung oder Unterstützung sinnvoll ist und welche Informationen dafür benötigt werden.

Das Erstgespräch ist kostenfrei und unverbindlich. Eine Beauftragung ist damit nicht verbunden.

Nach oben scrollen