EU AI Act: was Unternehmen tun müssen, die KI entwickeln oder nutzen
Der AI Act ist das weltweit erste umfassende KI-Gesetz, und seine Anforderungen treten stufenweise in Kraft. Die Frage «Betrifft uns der AI Act, und was tun?» erreicht mich von Produktfirmen ebenso wie von denen, die «nur ChatGPT an den Support angeschlossen» haben. Die Antwort im Kern.
Die Logik: Risikoklassen
- Verbotene Praktiken — Social Scoring, manipulative Systeme (die Verbote gelten bereits);
- Hochrisiko — KI in Recruiting, Kreditvergabe, Medizin, kritischer Infrastruktur: das volle Paket — Risikomanagement, Datenqualität, Dokumentation, menschliche Aufsicht, Genauigkeit und Cyberresilienz;
- begrenztes Risiko — Transparenz: Nutzer müssen wissen, dass sie mit KI sprechen oder generierte Inhalte sehen;
- minimales Risiko — die meisten Anwendungen: Empfehlungen, Spamfilter.
Wer in der Verantwortung steht
Nicht nur Entwickler (Provider), sondern auch Betreiber (Deployer) — auch wer fremde Modelle in eigene Prozesse einbaut. Steckt ein LLM in einem Prozess mit Wirkung auf Menschen (Einstellung, Kundenbewertung) — lesen Sie die Deployer-Pflichten genau.
Praktische Schritte jetzt
- Ein Register der KI-Systeme anlegen — eigene und fremde;
- jedes nach AI-Act-Risiko klassifizieren;
- bei potenziellem Hochrisiko: mit Dokumentation, Datenqualität und menschlicher Aufsicht beginnen;
- das Managementsystem aufbauen: Hier wirkt ISO 42001 am besten — der zertifizierbare Rahmen für einen Großteil der organisatorischen Pflichten.
Die Verbindung zu anderen Anforderungen
KI-Systeme verarbeiten Daten — daneben stehen also immer DSGVO und ISO 27701; und die Resilienz der KI-Services ist dieselbe Risikobewertung, nur mit neuen Szenarien.
Lesen Sie auch
Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen