EU AI Act Gap-Analyse: Eine praktische Nachweis-Checkliste für 2026
Eine Gap-Analyse zum EU AI Act vergleicht die Pflichten, die für jedes Ihrer KI-Systeme gelten, mit den Nachweisen, die Sie heute vorlegen können. Das Ergebnis: Inventar, Rollen- und Risikoeinstufung, Nachweisregister, Gap-Matrix und ein Maßnahmenplan mit Verantwortlichen und Terminen.
Den meisten Unternehmen, die eine Pflicht aus dem EU AI Act vermuten, fehlt es nicht an Informationen über das Gesetz. Ihnen fehlt der Blick auf die eigene Lage: welche Systeme betroffen sind, welche Nachweise es schon gibt und was fehlt. Eine Gap-Analyse zum EU AI Act ist die Arbeit, die diesen Blick herstellt.
Eine brauchbare Gap-Analyse endet nicht mit einer Liste rechtlicher Anforderungen. Sie zeigt, welche KI-Systeme betroffen sind, welche Nachweise fehlen, wer für jede Maßnahme verantwortlich ist und was als Nächstes geschehen soll. Dieser Leitfaden geht die Schritte der Reihe nach durch, beschreibt die zu sammelnden Nachweise und die zu erwartenden Ergebnisse und schließt mit einer Checkliste. Es handelt sich um technische und organisatorische Hinweise und nicht um Rechtsberatung: Die förmliche Feststellung für ein konkretes System liegt bei Ihren Rechtsberatern.
Was ist eine Gap-Analyse zum EU AI Act?
Eine Gap-Analyse zum EU AI Act ist ein strukturierter Vergleich zwischen den Pflichten, die die Verordnung (EU) 2024/1689 Ihrer Organisation auferlegt, und den Nachweisen, die Sie heute tatsächlich vorlegen können. Sie arbeitet System für System: Für jedes KI-System stellen Sie Ihre Rolle fest, stufen das Risiko ein, tragen die vorhandene Dokumentation zusammen und halten fest, wo Nachweise fehlen, unvollständig oder veraltet sind. Das Ergebnis sind Arbeitsdokumente und kein Gutachten: ein Inventar, eine Einstufung, ein Nachweisregister, eine Gap-Matrix und ein Maßnahmenplan mit Verantwortlichen und Terminen. Der Unterschied zu einem juristischen Memo ist wesentlich. Ein Memo sagt Ihnen, dass Artikel 12 für Hochrisikosysteme eine automatische Protokollierung verlangt. Eine Gap-Analyse sagt Ihnen, dass das Kreditscoring-Modell in Ihrem Kreditprozess Protokolle schreibt, die der Hersteller nach 30 Tagen löscht, dass niemand für die Behebung zuständig ist und dass dies gelöst sein muss, bevor die Hochrisiko-Pflichten ab dem 2. Dezember 2027 gelten.
Warum steht die Rolle als Anbieter oder Betreiber am Anfang einer Gap-Analyse?
Die Rolle als Anbieter oder Betreiber steht am Anfang einer Gap-Analyse zum EU AI Act, weil sie bestimmt, an welchen Pflichten Sie gemessen werden. Ein Anbieter eines Hochrisikosystems wird an den Gestaltungs- und Nachweispflichten der Artikel 9 bis 16 gemessen: Risikomanagement, Daten-Governance, technische Dokumentation, Protokollierung, Betriebsanleitung, menschliche Aufsicht und Genauigkeit. Ein Betreiber wird an den operativen Pflichten aus Artikel 26 gemessen: Verwendung gemäß der Betriebsanleitung, kompetente Aufsicht, Überwachung und Aufbewahrung der Protokolle. Wer gegen die falsche Rolle prüft, macht jedes spätere Ergebnis falsch. Die Rolle gilt je System und nicht je Unternehmen, deshalb hat eine einzelne Organisation meist beide inne. Halten Sie für jedes System drei Dinge fest: wessen Namen es auf dem Markt trägt, ob Sie es verändert oder seine Zweckbestimmung geändert haben, und die Begründung hinter dem Ergebnis. Unser Leitfaden zu den Pflichten von Anbietern und Betreibern behandelt die Auslöser nach Artikel 25, die aus einem Betreiber einen Anbieter machen.
Wie erstellen Sie ein Inventar Ihrer KI-Systeme?
Ein Inventar der KI-Systeme ist ein einziges Register aller KI-Systeme, die Ihre Organisation entwickelt, verkauft, einkauft oder nutzt, und es ist das Fundament, auf dem der Rest der Gap-Analyse steht. Fassen Sie den Rahmen weiter als die Projekte, die Ihr Datenteam kennt. Die meisten Inventare fördern drei Gruppen zutage: intern gebaute Systeme, von Herstellern eingekaufte Systeme und KI-Funktionen in Software, die Sie bereits lizenzieren, etwa die Vorauswahl von Lebensläufen in einer HR-Suite oder Lead Scoring in einem CRM. Einkaufsunterlagen, die Liste der Software-Assets und eine kurze Umfrage unter den Abteilungsleitungen finden meist mehr als Gespräche mit der IT allein. Erfassen Sie für jedes System acht Felder: Name, fachlich Verantwortlicher, Hersteller oder internes Team, Zweckbestimmung, wer von den Ergebnissen betroffen ist, welche Daten es nutzt, wo es läuft und ob es sich in Entwicklung, im Pilotbetrieb oder in Produktion befindet. Rechnen Sie damit, dass die Liste länger wird als erwartet und dass die meisten Einträge ein minimales Risiko aufweisen.
Wie stufen Sie das Risiko jedes Systems ein?
Die Risikoeinstufung nach dem EU AI Act ordnet jedes erfasste System einer von vier Stufen zu: verbotene Praktiken nach Artikel 5, Hochrisiko nach Artikel 6, begrenztes Risiko mit Transparenzpflichten nach Artikel 50 und minimales Risiko ohne besondere Pflichten. Der Hochrisiko-Status entsteht auf zwei Wegen. Der erste ist KI als Sicherheitsbauteil eines Produkts, das unter die in Anhang I aufgeführten EU-Produktvorschriften fällt, etwa Medizinprodukte oder Maschinen. Der zweite ist ein in Anhang III aufgeführter Anwendungsfall, darunter Beschäftigung, Bildung, Kreditwürdigkeit, Zugang zu grundlegenden Diensten und Biometrie. Artikel 6 Absatz 3 erlaubt einem Anbieter den Schluss, dass ein System aus Anhang III kein Hochrisikosystem ist, wenn es nur eine eng begrenzte verfahrenstechnische oder vorbereitende Aufgabe erfüllt, doch diese Bewertung muss dokumentiert sein, bevor das System in Verkehr gebracht wird. Schreiben Sie die Begründung für jede Einstufung auf, auch für die Systeme mit minimalem Risiko. Unser Leitfaden zum Risikorahmen erklärt die Prüfschritte, und der Risk Classifier liefert eine erste Einschätzung.
Welche Nachweise sollten Sie für jedes KI-System sammeln?
Die Sammlung der Nachweise in einer Gap-Analyse zum EU AI Act umfasst sieben Bereiche, und in jedem lautet die Frage gleich: Gibt es ein Dokument oder eine Aufzeichnung, wer ist dafür verantwortlich und wann wurde es zuletzt aktualisiert? Sammeln Sie, was vorhanden ist, bevor Sie etwas Neues schreiben, denn eine Gap-Analyse misst den Ist-Zustand. Für Systeme außerhalb der Hochrisiko-Stufe genügen meist Zweckbestimmung und Herstellerdokumentation. Für Hochrisikosysteme gelten alle sieben Bereiche, gewichtet nach Rolle: Anbieter tragen die Nachweise zur Gestaltung, Betreiber die Nachweise zum Betrieb.
Zweckbestimmung
Die Zweckbestimmung ist die schriftliche Aussage darüber, wofür das System gedacht ist, wer es nutzt und auf wen es angewendet wird. Von ihr hängt die Einstufung ab, ebenso die Frage nach Artikel 25, ob sich Ihre Nutzung von dem entfernt hat, was der Anbieter in Verkehr gebracht hat. Suchen Sie sie in Produktspezifikationen, in der Betriebsanleitung des Herstellers und in internen Freigabedokumenten.
Datenherkunft
Nachweise zur Datenherkunft zeigen, woher Trainings-, Validierungs- und Testdaten stammen, wie sie gekennzeichnet und bereinigt wurden und was über ihre Lücken und Verzerrungen bekannt ist. Artikel 10 setzt den Maßstab für Anbieter von Hochrisikosystemen. Betreiber brauchen einen engeren Nachweis: dass die Eingabedaten, die sie kontrollieren, für die Zweckbestimmung relevant und hinreichend repräsentativ sind.
Tests und Validierung
Nachweise zu Tests und Validierung dokumentieren, wie gezeigt wurde, dass das System funktioniert: Testpläne, Metriken, Ergebnisse je Untergruppe, Robustheitsprüfungen und die Bedingungen, unter denen getestet wurde. Artikel 15 verlangt für Hochrisikosysteme angemessene Genauigkeit, Robustheit und Cybersicherheit. Ein Betreiber sollte die vom Anbieter angegebenen Leistungswerte und eigene Abnahmetests auf seinen Daten vorliegen haben.
Protokolle und Aufbewahrung
Nachweise zur Protokollierung zeigen, dass ein Hochrisikosystem Ereignisse automatisch aufzeichnet, wie Artikel 12 es verlangt, und dass diese Aufzeichnungen tatsächlich aufbewahrt werden. Betreiber müssen Protokolle nach Artikel 26 mindestens sechs Monate aufbewahren, und Anbieter halten die technische Dokumentation zehn Jahre nach dem Inverkehrbringen bereit. Prüfen Sie die Standard-Aufbewahrungsfrist des Herstellers gegen beides. Unser Leitfaden zur Aufbewahrung von Dokumenten für KI-Systeme behandelt das Spannungsverhältnis zur Datenminimierung der GDPR.
Menschliche Aufsicht
Nachweise zur menschlichen Aufsicht benennen die Personen, die das System beaufsichtigen, und zeigen, dass sie die Kompetenz, die Schulung und die Befugnis zum Eingreifen haben, wie es die Artikel 14 und 26 verlangen. Suchen Sie nach einer benannten Rolle, einem schriftlichen Verfahren zum Übersteuern oder Anhalten des Systems, Schulungsnachweisen und mindestens einem Beispiel für ein in der Praxis dokumentiertes Eingreifen.
Überwachung und Verfahren bei Vorfällen
Nachweise zur Überwachung zeigen, dass jemand das System im Betrieb beobachtet und weiß, was bei Fehlverhalten zu tun ist. Anbieter brauchen einen Plan für die Beobachtung nach dem Inverkehrbringen gemäß Artikel 72 und ein Verfahren zur Meldung schwerwiegender Vorfälle gemäß Artikel 73. Betreiber brauchen einen Weg, die Nutzung auszusetzen und den Anbieter zu informieren. Ein nie erprobtes Verfahren zählt als teilweise Lücke.
Herstellerdokumentation
Die Herstellerdokumentation ist der Nachweis, den ein Betreiber nicht selbst erzeugen kann: die Betriebsanleitung nach Artikel 13, die EU-Konformitätserklärung, der Stand der CE-Kennzeichnung und Vertragsklauseln zu Protokollzugriff, Änderungsmitteilungen und Zusammenarbeit bei Vorfällen. Fordern Sie sie schriftlich an. Ein Hersteller, der sie für ein Hochrisikosystem nicht liefern kann, ist selbst ein Befund.
Wie gleichen Sie die Nachweise mit den geltenden Pflichten ab?
Der Abgleich der Nachweise mit den Pflichten des EU AI Act bedeutet, eine Gap-Matrix aufzubauen: eine Zeile für jede Pflicht, die für ein System angesichts seiner Rolle und Risikostufe gilt, und eine Spalte für die gefundenen Nachweise. Ein Anbieter eines Hochrisikosystems hat Zeilen für die Artikel 9 bis 15, das Qualitätsmanagementsystem nach Artikel 17, die Konformitätsbewertung, die Registrierung und die Beobachtung nach dem Inverkehrbringen. Ein Betreiber hat Zeilen für jede Pflicht aus Artikel 26 und, wo sie gilt, für die Grundrechte-Folgenabschätzung nach Artikel 27. Bewerten Sie jede Zeile auf einer dreistufigen Skala: erfüllt, mit Verweis auf das belegende Dokument; teilweise, wenn etwas existiert, aber unvollständig, veraltet oder ohne Verantwortlichen ist; und fehlend. Feinere Skalen führen zu Debatten über Bewertungen statt über Lösungen. Jede teilweise erfüllte oder fehlende Zeile erhält eine einzeilige Beschreibung dessen, was sie schließen würde. Ein Beispiel: Aufbewahrung der Protokolle nach Artikel 26, bewertet als teilweise, Nachweis ist eine Herstellereinstellung von 90 Tagen, Maßnahme ist die Verlängerung auf mindestens sechs Monate und die Klärung des Exportformats.
Wie priorisieren Sie Lücken nach Risiko und Frist?
Die Priorisierung von Lücken beim EU AI Act läuft auf drei Fragen je Lücke hinaus: Gilt die Pflicht bereits, wie schwer ist der Schaden, wenn die Kontrolle versagt, und wie lange dauert die Behebung? Beginnen Sie mit allem, was bereits in Kraft ist. Die Verbote aus Artikel 5 gelten seit dem 2. Februar 2025 und die Regeln für KI-Modelle mit allgemeinem Verwendungszweck seit dem 2. August 2025, eine Lücke dort ist also ein gegenwärtiges Risiko und kein Planungsposten. Für Hochrisikosysteme liegen die Termine später: Nach dem Digital Omnibus zur KI, Verordnung (EU) 2026/1744, gelten die Pflichten für Systeme nach Anhang III ab dem 2. Dezember 2027 und für KI in Produkten nach Anhang I ab dem 2. August 2028. Für Arbeiten mit langem Vorlauf sind diese Termine näher, als sie wirken. Ein Qualitätsmanagementsystem, eine technische Dokumentation nach dem Maßstab von Anhang IV und eine Konformitätsbewertung mit einer notifizierten Stelle dauern jeweils Monate, deshalb gehören sie an die Spitze des Plans, auch wenn die Frist fern scheint. Schnelle Korrekturen, etwa die Verlängerung der Protokollaufbewahrung oder die Benennung eines Aufsichtsverantwortlichen, sollten unabhängig von ihrem Rang sofort erledigt werden.
Was sollte die fertige Gap-Analyse liefern?
Eine abgeschlossene Gap-Analyse zum EU AI Act sollte sechs Arbeitsdokumente liefern, mit denen Ihr Team ohne die Verfasser weiterarbeiten kann:
- Systeminventar: jedes KI-System im Geltungsbereich, mit Verantwortlichem, Hersteller, Zweckbestimmung und Lebenszyklusphase.
- Rollen- und Risikoeinstufung: Anbieter oder Betreiber und die Risikostufe je System, mit Begründung und dem Verweis auf Anhang I oder Anhang III, wo einer zutrifft.
- Nachweisregister: welche Dokumentation je System vorhanden ist, wo sie liegt, wer sie verantwortet und wann sie zuletzt geprüft wurde.
- Gap-Matrix: jede geltende Pflicht bewertet als erfüllt, teilweise oder fehlend, mit Nachweisverweis und Maßnahme.
- Maßnahmenplan: die Maßnahmen geordnet nach gesetzlicher Frist, Schwere und Vorlaufzeit.
- Verantwortliche und Termine: eine benannte Person und ein Datum für jede Maßnahme, abgestimmt mit den Benannten.
Eine Bewertung, die nur eine Zusammenfassung der Verordnung und eine Ampelfolie übergibt, hat den nützlichen Teil ausgelassen. Ein fairer Test für das Paket: Könnte eine neue Compliance-Leitung es im zweiten Monat übernehmen und wüsste, was am Montagmorgen zu tun ist?
Was können Sie intern erledigen und wofür brauchen Sie externe Hilfe?
Den größten Teil einer Gap-Analyse zum EU AI Act können Sie intern erledigen, und die Teile, die externe Hilfe brauchen, sind von zweierlei Art: rechtlich und technisch. Interne Teams sind am besten geeignet, das Inventar aufzubauen, Verantwortliche zu benennen, vorhandene Dokumente zu sammeln und Herstellerunterlagen anzufordern, weil sie wissen, wo die Dinge liegen. Rechtsberater sind die richtige Quelle für strittige Feststellungen: ob ein Grenzfall unter Anhang III fällt, ob die Ausnahme nach Artikel 6 Absatz 3 trägt, wie Verträge die Pflichten von Anbieter und Betreiber verteilen, und alles, was eine Behörde betrifft. Technische Umsetzungsunterstützung ist ein eigener Bedarf. Sie sorgt dafür, dass die Nachweise überhaupt entstehen: eine Protokollierung entwerfen, die eine Entscheidung rekonstruieren kann, Validierungsprotokolle aufbauen, die Datenherkunft dokumentieren und technische Dokumentation nach dem Maßstab von Anhang IV erstellen. Viele Unternehmen brauchen beides, nacheinander, und die Verwechslung ist häufig. Eine Kanzlei baut Ihre Logging-Pipeline nicht, und ein Engineering-Partner sollte Ihre Einstufung nicht abzeichnen. Wo die eigentliche Hürde in Daten und Infrastruktur liegt, setzt ein AI Readiness Audit genau auf dieser Ebene an.
Wie sieht ein 30-Tage-Plan für den Einstieg aus?
Ein 30-Tage-Plan für den Einstieg in eine Gap-Analyse zum EU AI Act reicht aus, um ein erstes Inventar, eine Einstufung für jedes System und eine priorisierte Lückenliste zu erreichen, sofern eine benannte Person die Arbeit verantwortet. Eine Abfolge, die zu den meisten mittelständischen Organisationen passt:
- Tag 1 bis 5: Verantwortlichen benennen, Umfang abstimmen und das Inventar aus Einkaufsunterlagen, der Liste der Software-Assets und einer Abteilungsumfrage aufbauen.
- Tag 6 bis 12: Rolle und Risikostufe je System mit Begründung festlegen und Grenzfälle an die Rechtsberater geben.
- Tag 13 bis 22: Nachweise in den sieben Bereichen für jedes Hochrisikosystem und jedes System mit Transparenzpflichten sammeln. Herstelleranfragen am 13. Tag versenden, da Antworten Wochen dauern.
- Tag 23 bis 30: Gap-Matrix ausfüllen, jede Zeile bewerten, Verantwortliche und Termine zuweisen und den Plan der Geschäftsleitung vorstellen.
Dreißig Tage schließen die Lücken nicht. Sie zeigen Ihnen, wie viele es sind, welche zählen und ob der 2. Dezember 2027 bequem oder knapp wird.
Wie sieht eine Nachweis-Checkliste zum EU AI Act aus?
Eine Nachweis-Checkliste zum EU AI Act verdichtet die Gap-Analyse zu Fragen, die sich je System mit ja, teilweise oder nein beantworten lassen. Behandeln Sie jedes „teilweise“ oder „nein“ bei einem Hochrisikosystem als Zeile in der Gap-Matrix.
- Steht das System im Inventar, mit einem benannten fachlich Verantwortlichen?
- Ist die Rolle als Anbieter oder Betreiber festgehalten, mit Begründung?
- Wurden die Auslöser nach Artikel 25 (eigenes Branding, wesentliche Änderung, geänderter Zweck) geprüft?
- Ist die Risikostufe festgehalten, mit dem Verweis auf Anhang I oder Anhang III oder der Bewertung nach Artikel 6 Absatz 3?
- Gibt es eine schriftliche Zweckbestimmung, und entspricht die tatsächliche Nutzung ihr?
- Sind Herkunft, Aufbereitung und bekannte Verzerrungen der Daten dokumentiert?
- Liegen Test- und Validierungsergebnisse vor, einschließlich der Bedingungen, unter denen sie entstanden sind?
- Protokolliert das System Ereignisse automatisch, und werden die Protokolle mindestens sechs Monate aufbewahrt?
- Ist die technische Dokumentation vollständig und versioniert?
- Ist eine kompetente, geschulte Person für die menschliche Aufsicht benannt, mit der Befugnis, das System anzuhalten?
- Gibt es eine Überwachungsroutine und ein erprobtes Verfahren für Vorfälle?
- Liegen Betriebsanleitung, Konformitätserklärung und CE-Status des Herstellers vor?
- Regeln die Herstellerverträge Protokollzugriff, Änderungsmitteilungen und Zusammenarbeit bei Vorfällen?
- Hat jede offene Lücke einen Verantwortlichen und einen Termin?
Branchenregeln erweitern die Liste. Im Gesundheitswesen bringt KI, die als Medizinprodukt unter die MDR oder IVDR fällt, eigene klinische Nachweise und den Weg über eine notifizierte Stelle mit sich. In der Fertigung folgt KI als Sicherheitsbauteil von Maschinen dem Zeitplan für Anhang I mit dem 2. August 2028.
Häufig gestellte Fragen
Wie lange dauert eine Gap-Analyse zum EU AI Act?
Ein erster Durchlauf einer Gap-Analyse zum EU AI Act dauert etwa 30 Tage für eine Organisation mit einem Verantwortlichen und einer überschaubaren Zahl von Systemen. Inventar und Einstufung passen in die ersten zwei Wochen. Am längsten dauert die Sammlung der Nachweise, vor allem weil Herstelleranfragen langsam beantwortet werden, und große Portfolios verlängern den Zeitplan.
Brauchen wir eine Gap-Analyse, wenn wir nur eingekaufte KI-Werkzeuge nutzen?
Ja. Wer das System eines Herstellers nutzt, ist Betreiber, und Betreiber von Hochrisikosystemen tragen eigene Pflichten aus Artikel 26: kompetente menschliche Aufsicht, Überwachung und Aufbewahrung der Protokolle für mindestens sechs Monate. Eine Gap-Analyse prüft außerdem, ob eigenes Branding oder Änderungen an einem eingekauften Werkzeug Sie nach Artikel 25 zu dessen Anbieter gemacht haben.
Ist eine Gap-Analyse dasselbe wie eine Konformitätsbewertung?
Nein. Eine Konformitätsbewertung ist das förmliche Verfahren nach Artikel 43, das ein Anbieter abschließt, bevor er ein Hochrisikosystem in Verkehr bringt. Eine Gap-Analyse ist eine interne, vorbereitende Arbeit ohne eigenen rechtlichen Status. Sie zeigt, was fehlt, damit eine spätere Konformitätsbewertung oder die Due Diligence eines Kunden nicht scheitert.
Muss eine Gap-Analyse zum EU AI Act von einem Anwalt durchgeführt werden?
Nein. Der größte Teil der Arbeit ist operativ: das Inventar aufbauen, Dokumente sammeln und prüfen, ob Protokolle, Aufsicht und Überwachung in der Praxis existieren. Rechtsberater braucht es für strittige Feststellungen, etwa ob ein Grenzfall unter Anhang III fällt. Technische Unterstützung braucht es dort, wo die Nachweise erst aufgebaut werden müssen.
Wie oft sollte eine Gap-Analyse wiederholt werden?
Eine Gap-Analyse zum EU AI Act sollte aktualisiert werden, sobald ein neues KI-System eingeführt, ein bestehendes wesentlich geändert oder seine Zweckbestimmung geändert wird, denn jedes davon kann die Rolle oder die Risikostufe verändern. Darüber hinaus ist eine jährliche Überprüfung von Inventar und Gap-Matrix eine sinnvolle Grundlage.
Möchten Sie wissen, wo Ihre Nachweise tatsächlich stehen?
Unsere Compliance-Arbeit zum EU AI Act liefert die hier beschriebenen Dokumente: ein Systeminventar, die Rollen- und Risikoeinstufung, ein Nachweisregister, eine Gap-Matrix und einen Maßnahmenplan mit Verantwortlichen und Terminen, zugeschnitten auf die Systeme, die Sie tatsächlich betreiben.
Bewertung Ihrer EU-AI-Act-Bereitschaft anfragenSitnik AI
Angewandte KI-Beratung für Teams im Gesundheitswesen und in der Fertigung. Geleitet von einem promovierten Informatiker und ehemaligen CTO, mit Forschung in medizinischer Bildgebung und produktiven KI-Systemen.