5 Schritte zur Vorbereitung auf die EU AI Act Hochrisiko-Konformität
Der Digital Omnibus hat die Hochrisikofrist auf Dezember 2027 verschoben, KI in regulierten Produkten auf August 2028. Die gewonnene Zeit ändert nichts an der Arbeit. Hier sind die fünf konkreten Schritte zur Vorbereitung Ihres Unternehmens.
2. Dezember 2027. Dann treten die Anforderungen des EU AI Act für eigenständige Hochrisiko-KI-Systeme vollständig in Kraft, nachdem der Digital Omnibus zu KI den Termin vom August 2026 nach hinten verschoben hat. Hochrisiko-KI, die in bereits vom EU-Produktsicherheitsrecht erfasste Produkte eingebettet ist, folgt am 2. August 2028. Wenn Ihr Unternehmen KI-Systeme entwickelt oder einsetzt, die als Hochrisiko eingestuft sind (im Gesundheitswesen, im Finanzwesen, im Personalwesen, in der Bildung, bei der Strafverfolgung oder in kritischen Infrastrukturen), hat der rechtliche Druck nachgelassen, die technische Arbeit nicht.
Hier sind die fünf konkreten Schritte, die Sie jetzt gehen sollten. Jeder davon gehört zum Standardumfang der Arbeit an EU AI Act Compliance, und sie sind so geordnet, dass das Ergebnis des einen in den nächsten einfließt.
Schritt 1: KI-Inventar und Klassifizierung abschließen
Sie können Vorschriften nicht einhalten, die Sie nicht verstehen, und Sie können Ihre Pflichten nicht verstehen, ohne zu wissen, welche Ihrer KI-Systeme betroffen sind.
Was zu tun ist:
- Erfassen Sie jedes KI-System, das Ihr Unternehmen entwickelt, einsetzt oder nutzt, einschließlich KI-Tools und APIs von Drittanbietern
- Klassifizieren Sie jedes System anhand der Risikokategorien des AI Act (siehe unseren Leitfaden zur Klassifizierung)
- Bestimmen Sie Ihre Rolle für jedes System: Sind Sie Anbieter (Entwickler), Betreiber (Nutzer) oder beides?
- Dokumentieren Sie alles: Systembeschreibungen, Zweckbestimmungen, Begründung der Einstufung
Häufige Fallstricke:
- KI vergessen, die in Tools von Drittanbietern steckt (das Lead-Scoring Ihres CRM, das Bewerber-Screening Ihres ATS)
- KI-Systeme für den internen Gebrauch ignorieren (sie sind nicht ausgenommen)
- Nachgelagerte Verwendungen von Systemen, die Sie anderen bereitstellen, nicht berücksichtigen
Zeitrahmen: Das sollte inzwischen abgeschlossen sein. Falls nicht, beginnen Sie sofort, denn alles Weitere hängt davon ab, welche Systeme konform werden müssen.
Schritt 2: Ein Risikomanagementsystem einführen
Artikel 9 des AI Act verlangt für jedes Hochrisiko-KI-System ein kontinuierliches, iteratives Risikomanagementsystem. Das ist keine einmalige Bewertung, sondern ein fortlaufender Prozess.
Was zu tun ist:
- Risiken identifizieren: Was kann schiefgehen? Berücksichtigen Sie Risiken für Gesundheit, Sicherheit und Grundrechte, nicht nur technische Risiken
- Risiken bewerten: Wie wahrscheinlich ist jedes Risiko? Wie schwer wären die Auswirkungen?
- Risiken mindern: Welche Maßnahmen senken jedes Risiko auf ein vertretbares Maß?
- Kontinuierlich überwachen: Richten Sie eine laufende Überwachung ein, um neue Risiken zu erkennen und die Wirksamkeit der Maßnahmen zu prüfen
- Streng testen: Definieren Sie Testverfahren, die belegen, dass die Risikominderung wie vorgesehen funktioniert
Praktische Tipps:
- Bauen Sie auf bestehenden Risikomanagement-Frameworks auf (ISO 31000, ISO 23894 für KI), statt bei null anzufangen
- Beziehen Sie bei der Risikoidentifikation unterschiedliche Perspektiven ein (Technik, Recht, Ethik und Fachbereich)
- Dokumentieren Sie Ihre Entscheidungen zur Risikotoleranz und die Gründe dahinter
Zeitrahmen: Beginnen Sie jetzt, falls noch nicht geschehen. Ein belastbares Risikomanagementsystem braucht 2-4 Monate, bis es sauber steht.
Schritt 3: Daten-Governance aufbauen
Artikel 10 legt detaillierte Anforderungen an Trainings-, Validierungs- und Testdaten fest. Das ist oft der schwierigste Bereich der Konformität, weil er eine nachträgliche Dokumentation von Entscheidungen verlangt, die während der Entwicklung getroffen wurden.
Was zu tun ist:
- Datenquellen dokumentieren: Woher stammen Ihre Trainingsdaten? Mit welchen Methoden wurden sie erhoben?
- Datenqualität bewerten: Sind Ihre Daten korrekt, vollständig und repräsentativ für den Einsatzkontext?
- Bias prüfen: Haben Sie Ihre Trainingsdaten auf Verzerrungen getestet und diese behoben? Können Sie das belegen?
- Datenlücken adressieren: Wenn Ihre Trainingsdaten nicht alle Einsatzkontexte abbilden, dokumentieren Sie die Lücken und ihre möglichen Auswirkungen
- Rechtsgrundlage sichern: Bestätigen Sie, dass Sie für die Verarbeitung aller Trainingsdaten eine Rechtsgrundlage nach DSGVO haben
Besondere Überlegung - Bias-Erkennung:
Der AI Act erlaubt die Verarbeitung besonderer Kategorien personenbezogener Daten (Herkunft, Geschlecht und Ähnliches) gezielt zur Erkennung und Korrektur von Verzerrungen (Artikel 10 Absatz 5). Das schafft eine Rechtsgrundlage, die die DSGVO allein nicht bietet, verlangt aber strenge Schutzmaßnahmen. Das weitere Zusammenspiel beider Regelwerke behandelt DSGVO und EU AI Act im Vergleich:
- Die Daten müssen pseudonymisiert sein
- Der Zugriff muss streng begrenzt sein
- Die Verarbeitung muss in einer kontrollierten Umgebung erfolgen
- Die Daten müssen nach Abschluss der Bias-Bewertung gelöscht werden
Zeitrahmen: 2-3 Monate. Das ist oft der zeitaufwendigste Schritt, besonders bei Systemen mit komplexen Datenpipelines.
Schritt 4: Technische Dokumentation erstellen
Artikel 11 verlangt eine umfassende technische Dokumentation, die die Konformität nachweist, bevor das System in Verkehr gebracht wird. Die Dokumentation muss über den gesamten Lebenszyklus des Systems aktuell gehalten werden.
Was zu dokumentieren ist:
- Systembeschreibung: Allgemeine Beschreibung, Zweckbestimmung, Versionen
- Designspezifikationen: Architektur, Algorithmen, Logik der Datenverarbeitung
- Entwicklungsprozess: Designentscheidungen, Trainingsmethoden, Validierungsverfahren
- Risikomanagement: Identifizierte Risiken, Minderungsmaßnahmen, Restrisiken
- Daten-Governance: Dokumentation der Trainingsdaten, Bias-Bewertungen
- Leistungskennzahlen: Genauigkeit, Robustheit, Cybersicherheitsmaßnahmen mit Testergebnissen
- Menschliche Aufsicht: Wie die menschliche Aufsicht umgesetzt ist und welche Eingriffe Menschen vornehmen können
- Überwachungsplan: Verfahren zur Marktüberwachung nach dem Inverkehrbringen
Praktische Tipps:
- Nutzen Sie die harmonisierten Normen (sobald verfügbar) als Vorlage für Ihre Dokumentation
- Integrieren Sie die Dokumentation in Ihren Entwicklungsprozess; erstellen Sie sie nicht im Nachhinein
- Führen Sie die Dokumentation als lebendes Dokument, das bei jeder wesentlichen Systemänderung aktualisiert wird
Zeitrahmen: 2-3 Monate. Beginnen Sie parallel zu Schritt 2 und 3.
Schritt 5: Menschliche Aufsicht und Überwachung umsetzen
Artikel 14 verlangt, dass Hochrisiko-KI-Systeme so konzipiert und entwickelt werden, dass natürliche Personen sie wirksam beaufsichtigen können. Das ist nicht nur eine Anforderung an das Design, sondern auch an den Betrieb.
Was zu tun ist:
- Für Aufsicht gestalten: Bauen Sie Oberflächen, die es Menschen erlauben, KI-Ausgaben zu verstehen, bei Bedarf einzugreifen und Entscheidungen zu übersteuern
- Betreiber schulen: Sorgen Sie dafür, dass die aufsichtführenden Personen verstehen, wie die Systeme arbeiten, was diese leisten können und was nicht, und wann einzugreifen ist
- Verfahren festlegen: Schaffen Sie klare Verfahren für menschliche Prüfung, Eskalation und Übersteuerung
- Protokollierung umsetzen: Automatische Protokollierung des Systembetriebs zur Nachvollziehbarkeit (Artikel 12)
- Marktüberwachung einrichten: Laufende Überwachung der Systemleistung im Produktivbetrieb, mit definierten Schwellenwerten für Eingriffe
Anforderung an KI-Kompetenz:
Artikel 4 verpflichtet Organisationen, für ausreichende KI-Kompetenz der Mitarbeitenden zu sorgen, die mit KI-Systemen zu tun haben. Das gilt für technische Betreiber ebenso wie für Entscheidungsträger im Geschäft. Planen Sie Schulungsprogramme jetzt.
Zeitrahmen: 1-2 Monate für Designänderungen, laufend für Schulung und Überwachung.
Das Fazit
Der Aufschub ist echte Vorlaufzeit, und er ist kürzer, als er klingt. Diese fünf Schritte lassen sich nicht alle nacheinander erledigen. Sie werden an Schritt 2, 3 und 4 parallel arbeiten müssen, aufbauend auf dem Fundament von Schritt 1.
Die gewonnene Zeit wird vollständig von denen aufgebraucht, die sie als Erlaubnis zum Abwarten lesen. Die fünf Schritte oben haben sich nicht geändert, denn keiner von ihnen hing je wirklich am Datum. Es geht darum, beschreiben, belegen und verteidigen zu können, was Ihre Systeme tun, und diese Fähigkeit braucht Quartale, gleich an welcher Frist man sie misst.
Häufige Fragen
Mit welchem der fünf Schritte sollten wir bei knappen Ressourcen beginnen?
Ausnahmslos mit Inventar und Einstufung. Jeder weitere Schritt hängt davon ab zu wissen, welche Systeme betroffen sind, und wer das überspringt, wendet Hochrisikokontrollen auf minimalriskante Werkzeuge an, was teuer ist und die echten Pflichten dennoch offenlässt.
Lassen sich bestehende ISO-Prozesse für die AI-Act-Compliance nutzen?
Weitgehend ja. ISO 31000 für Risikomanagement und ISO 42001 für KI-Managementsysteme decken vieles ab, was der Act verlangt. Auf einem bestehenden Qualitätsmanagement aufzubauen ist deutlich schneller als ein Neuanfang, doch die Zuordnung gehört dokumentiert.
Gelten diese Schritte für ein Unternehmen, das nur gekaufte Systeme einsetzt?
In leichterer Form. Betreiber brauchen weiterhin das Inventar, wirksame menschliche Aufsicht, Logs und bestimmungsgemäße Verwendung. Weg fällt der Großteil der technischen Dokumentationslast, die beim Anbieter liegt.
Wie viel davon geht ohne externe Hilfe?
Mehr, als die meisten Teams erwarten. Inventar, Einstufungstriage und Aufsichtsdesign sind interne Arbeit, die niemand von außen besser leisten kann. Externe Hilfe rechtfertigt sich bei wirklich mehrdeutigen Einstufungen und beim Nachweispaket, das eine benannte Stelle prüft.
Brauchen Sie einen realistischen Weg zur Hochrisiko-Konformität?
Ein Regulated AI Readiness Audit macht aus diesen fünf Schritten einen sequenzierten Plan für Ihre Systeme, bei dem die Lücken und der Aufwand hinter jedem Schritt explizit benannt sind.
Mit einem Regulated AI Readiness Audit startenSitnik AI
Angewandte KI-Beratung für Teams im Gesundheitswesen und in der Fertigung. Geleitet von einem promovierten Informatiker und ehemaligen CTO, mit Forschung in medizinischer Bildgebung und produktiven KI-Systemen.