Das EU-KI-Gesetz ist ein umfassender regulatorischer Rahmen, der KI-Systeme nach Risikostufen klassifiziert und entsprechend Compliance-Anforderungen auferlegt. Organisationen, die KI-Systeme in der EU einsetzen, müssen eine strukturierte Compliance-Checkliste ausfüllen, die Risikoklassifikation, Konformitätsbewertungen, technische Dokumentation, menschliche Aufsicht und laufende Überwachung umfasst. Dieser Leitfaden bietet die definitive EU-KI-Gesetz-Compliance-Checkliste für Enterprise-Teams.
Das EU-KI-Gesetz (Verordnung 2024/1689) ist der weltweit erste umfassende Rechtsrahmen für künstliche Intelligenz. Es wird ab August 2026 vollständig durchgesetzt und gilt für KI-Anbieter und -Anwender in der EU - sowie für jede Organisation, deren KI-Systeme EU-Bewohner betreffen, unabhängig vom Standort der Organisation. Für die meisten Unternehmen bedeutet das, dass das EU-KI-Gesetz jetzt für Sie gilt.
Diese Checkliste bietet einen praktischen Compliance-Fahrplan für Sicherheits-, Rechts- und GRC-Teams in Unternehmen. Nutzen Sie sie, um Ihren aktuellen Compliance-Status zu bewerten und Prioritäten für Nachbesserungen zu setzen.
Durchsetzungszeitplan: Was wann aktiv ist
- Februar 2025 - Verbotene KI-Praktiken (Artikel 5) wurden durchsetzbar. Organisationen müssen die Nutzung aller KI-Systeme auf der Verbotsliste sofort einstellen.
- August 2025 - Verpflichtungen für GPAI (General Purpose AI)-Modelle traten in Kraft, einschließlich Transparenzanforderungen und technischer Dokumentation für Anbieter von Basismodellen.
- August 2026 - Vollständige Durchsetzung der Verpflichtungen für Hochrisiko-KI-Systeme, einschließlich Konformitätsbewertungen, technischer Dokumentation, Anforderungen an menschliche Aufsicht sowie Genauigkeits- und Robustheitsstandards.
- August 2027 - Verpflichtungen für Hochrisiko-KI-Systeme, die in regulierten Produkten (Medizinprodukte, Maschinen, Fahrzeuge) eingebettet sind, treten in Kraft.
Das risikobasierte Klassifizierungssystem
Das EU-KI-Gesetz verwendet ein risikobasiertes Stufensystem. Ihre Verpflichtungen hängen vollständig davon ab, in welche Stufe Ihre KI-Systeme fallen.
Verbotene KI (inakzeptables Risiko)
Verbotene KI-Systeme sind vollständig untersagt. Dazu gehören:
- Soziale Bewertungssysteme, die Personen anhand von Verhalten oder persönlichen Merkmalen beurteilen
- Echtzeit-biometrische Identifikation in öffentlichen Räumen (mit engen Ausnahmen für Strafverfolgung)
- KI-Systeme, die psychologische Schwachstellen ausnutzen oder subliminale Manipulation verwenden
- KI-basierte Emotionserkennung am Arbeitsplatz oder in Bildungseinrichtungen
- Biometrische Kategorisierung basierend auf sensiblen Merkmalen (Rasse, politische Meinung, sexuelle Orientierung)
- Predictive Policing-KI, die Personen ausschließlich anhand vergangener Verhaltensweisen profiliert
Strafe für verbotene KI: bis zu 35 Millionen EUR oder 7 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.
Hochrisiko-KI
Hochrisiko-KI-Systeme unterliegen den umfangreichsten Verpflichtungen. Dazu gehören KI-Systeme, die verwendet werden in:
- Einstellungen, Beförderungen und Mitarbeiterverwaltung
- Kreditbewertung und Zugang zu Finanzdienstleistungen
- Bildungs- und Berufsausbildungszugang
- Sicherheitskritische Infrastrukturverwaltung
- Medizinprodukte-KI und klinische Entscheidungsunterstützung
- Strafverfolgung, Grenzkontrolle und Migrationsbearbeitung
- Justizverwaltung und demokratische Prozesse
Für die meisten Unternehmen gilt KI in HR, Finanzen und Kreditwürdigkeitsbewertung als Hochrisiko unter dem Gesetz.
Begrenztes Risiko-KI
Systeme wie Chatbots und Deepfake-Generatoren unterliegen Transparenzpflichten: Nutzer müssen informiert werden, dass sie mit KI interagieren, und synthetische Inhalte müssen gekennzeichnet sein.
Minimales Risiko-KI
Spamfilter, KI-gestützte Spiele und die meisten Empfehlungssysteme fallen hierunter. Es gelten keine spezifischen Verpflichtungen, freiwillige Verhaltenskodizes werden jedoch empfohlen.
EU-KI-Gesetz Compliance-Checkliste
Teil 1: KI-Inventar und Klassifizierung
- [ ] Erstellen Sie ein Inventar aller KI-Systeme, die in Ihrer Organisation verwendet werden - einschließlich KI, die Mitarbeiter ohne IT-Freigabe nutzen (Shadow-KI)
- [ ] Klassifizieren Sie jedes KI-System nach Risikostufe: verboten, hochrisiko, begrenztes Risiko oder minimales Risiko
- [ ] Identifizieren Sie, ob Ihre Organisation für jedes System als Anbieter (entwickelt/bringt KI auf den Markt) oder als Anwender (nutzt KI für eigene Zwecke) agiert
- [ ] Dokumentieren Sie den vorgesehenen Zweck, die Dateneingaben und die Entscheidungsoutputs für jedes Hochrisiko-KI-System
- [ ] Überprüfen Sie Drittanbieter-KI-Tools und SaaS-Anwendungen auf KI-Funktionen, die unter Hochrisiko-Kategorien fallen könnten
Teil 2: Verbotene KI, Sofortmaßnahmen
- [ ] Prüfen Sie auf jegliche aktuelle Nutzung von KI für soziale Bewertung, unterschwellige Manipulation oder verbotene biometrische Identifikation
- [ ] Bestätigen Sie, dass keine Systeme zur biometrischen Identifikation in Echtzeit aus der Ferne in öffentlichen Räumen ohne rechtliche Befugnis eingesetzt werden
- [ ] Bestätigen Sie, dass keine KI zur Emotionserkennung bei der Arbeitsplatzüberwachung verwendet wird
- [ ] Außer Betrieb nehmen oder modifizieren Sie alle KI-Systeme, die unter verbotene Kategorien fallen
- [ ] Dokumentieren Sie die Überprüfung der Verbote und bewahren Sie diese für Prüfungszwecke auf
Teil 3: Hochrisiko-KI, Technische Anforderungen
- [ ] Etablieren Sie ein Qualitätsmanagementsystem für die Entwicklung und den Einsatz von Hochrisiko-KI
- [ ] Bereiten Sie technische Dokumentationen vor, die die Einhaltung vor dem Einsatz nachweisen
- [ ] Implementieren Sie eine automatische Protokollierung von KI-Systemereignissen (verwendete Daten, getroffene Entscheidungen, erzeugte Outputs)
- [ ] Testen Sie KI-Systeme hinsichtlich Genauigkeit, Robustheit und Cybersicherheitsstandards
- [ ] Führen Sie adversarielle Tests (Red Teaming) durch und dokumentieren Sie die Ergebnisse
- [ ] Registrieren Sie Hochrisiko-KI-Systeme in der öffentlichen EU AI Act-Datenbank (nur Anbieter)
- [ ] Bringen Sie die CE-Kennzeichnung an KI-Systemen an, die in regulierten Produkten eingebettet sind
Teil 4: Anforderungen an die menschliche Aufsicht
- [ ] Stellen Sie sicher, dass menschliche Aufsicht in Hochrisiko-KI-Entscheidungsprozesse integriert ist, Menschen müssen KI-Ergebnisse verstehen, überwachen und übersteuern können
- [ ] Benennen und bestimmen Sie qualifizierte Aufsichtspersonen für jedes Hochrisiko-KI-System
- [ ] Implementieren Sie Stopp-/Suspendierungsmechanismen, die eine sofortige Abschaltung von Hochrisiko-KI-Systemen ermöglichen
- [ ] Schulen Sie relevante Mitarbeitende zu KI-Einschränkungen, Ausfallmodi und Eskalationsprozessen
Teil 5: Transparenz und Nutzerinformation
- [ ] Informieren Sie Nutzer, wenn sie mit einem Chatbot oder automatisierten KI-System interagieren
- [ ] Kennzeichnen Sie KI-generierte Inhalte und Deepfakes entsprechend
- [ ] Stellen Sie betroffenen Personen aussagekräftige Informationen zu Hochrisiko-KI-Entscheidungen bereit, die sie betreffen
- [ ] Aktualisieren Sie Datenschutzhinweise und Mitarbeiter-Richtlinien, um KI-Nutzung widerzuspiegeln
Teil 6: Verpflichtungen für GPAI-Modelle (falls zutreffend)
- [ ] Wenn Sie ein allgemeines KI-Modell entwickeln oder feinabstimmen, erstellen Sie technische Dokumentationen gemäß Artikel 53
- [ ] Veröffentlichen Sie eine Zusammenfassung der verwendeten Trainingsdaten (unter Beachtung von Urheberrechten)
- [ ] Implementieren Sie Richtlinien zur Einhaltung von Urheberrechten bei Trainingsdaten
- [ ] Wenn Ihr GPAI-Modell systemische Risiken birgt, führen Sie adversarielle Tests durch und melden Sie Vorfälle an das EU AI Office
Teil 7: Governance und Dokumentation
- [ ] Ernennen Sie eine verantwortliche Person für die Einhaltung des AI Act oder erweitern Sie bestehende DPO-/CISO-Aufgaben auf den AI Act
- [ ] Entwickeln Sie eine KI-Nutzungsrichtlinie, die Mitarbeitende anerkennen müssen
- [ ] Etablieren Sie ein Verfahren zur Meldung und Reaktion auf KI-Vorfälle
- [ ] Führen Sie KI-Compliance-Dokumentationen mindestens 10 Jahre lang (für Hochrisikosysteme)
- [ ] Führen Sie jährliche Compliance-Überprüfungen durch, wenn die Durchführungsverordnungen des Gesetzes aktualisiert werden
Für wen gilt der EU AI Act?
Das Gesetz gilt sowohl für Anbieter als auch für Anwender, und die Kategorie der Anwender ist breiter als viele Organisationen vermuten.
Sie sind Anbieter, wenn Sie ein KI-System entwickeln oder auf dem EU-Markt bereitstellen, dazu gehört das Erstellen kundenspezifischer KI-Modelle, das Feinabstimmen von Open-Source-Modellen oder die Entwicklung von KI-Funktionen in Ihren Produkten.
Sie sind Anwender, wenn Sie ein KI-System im Rahmen Ihrer beruflichen Tätigkeit nutzen, das betrifft die meisten Unternehmen, die KI für Personalwesen, Kundenservice, Kreditbewertung oder Betrieb einsetzen, auch wenn sie die KI von einem Drittanbieter gekauft haben.
Wichtig: Als Anwender können Sie die Einhaltung nicht einfach an Ihren KI-Anbieter auslagern. Sie bleiben verantwortlich dafür, dass das von Ihnen eingesetzte KI-System gesetzeskonform genutzt wird, menschliche Aufsicht implementiert ist und Ihr Anwendungsfall dem vom Anbieter angegebenen Zweck entspricht.
Bußgelder und Durchsetzung
- Verstöße gegen verbotene KI: bis zu 35 Millionen EUR oder 7 % des weltweiten Jahresumsatzes (je nachdem, welcher Wert höher ist)
- Verstöße gegen Hochrisiko-KI-Compliance: bis zu 15 Millionen EUR oder 3 % des weltweiten Jahresumsatzes
- Bereitstellung falscher oder irreführender Informationen an Aufsichtsbehörden: bis zu 7,5 Millionen EUR oder 1,5 % des weltweiten Jahresumsatzes
- KMU und Start-ups: anteilig reduzierte Strafen (mit niedrigeren absoluten Obergrenzen)
Nationale zuständige Behörden in jedem EU-Mitgliedstaat führen die Durchsetzung durch. Das Europäische AI Office überwacht GPAI-Anbieter und grenzüberschreitende Fälle. Die Durchsetzung begann Mitte 2025 mit Verboten, die vollständige Durchsetzung für Hochrisikosysteme ist ab August 2026 aktiv.
Wie Aona AI bei der Einhaltung des EU AI Act hilft
Die erste und grundlegendste Anforderung des EU AI Act, und die, bei der die meisten Unternehmen scheitern, ist die vollständige, genaue Inventarisierung aller eingesetzten KI-Systeme. Sie können nicht klassifizieren, steuern oder dokumentieren, was Sie nicht kennen.
Aona AIs KI-Governance-Plattform: → KI-Governance-Plattform
- Entdeckt automatisch alle KI-Tools, die in Ihrer Organisation verwendet werden, einschließlich Schatten-KI-Tools, die Mitarbeitende ohne IT-Freigabe nutzen
- Klassifiziert gefundene KI-Tools gemäß den Risikostufen des EU AI Act und markiert Hochrisiko- und potenziell verbotene Systeme
- Pflegt ein lebendiges KI-Inventar, das die Dokumentationsanforderungen von Artikel 17 (Qualitätsmanagementsysteme) erfüllt
- Überwacht KI-Modelloutputs und Nutzungsmuster auf anomales Verhalten und unterstützt so die laufenden Aufsichtspflichten
- Erstellt Compliance-Berichte und Prüfpfade, die Sorgfaltspflichten gegenüber Aufsichtsbehörden nachweisen
- Setzt KI-Nutzungsrichtlinien durch, blockiert oder warnt bei Verwendung verbotener oder nicht genehmigter KI-Tools
Für Organisationen mit der Hochrisiko-KI-Compliance-Frist im August 2026 bietet Aona AI den schnellsten Weg von der Risikoerkennung zur Compliance.
Häufig gestellte Fragen
Gilt das EU-KI-Gesetz auch für Unternehmen außerhalb der EU?
Ja. Der EU AI Act gilt extraterritorial. Wenn die Outputs Ihres KI-Systems in der EU verwendet werden oder wenn Sie KI einsetzen, die EU-Bewohner betrifft, gilt das Gesetz, unabhängig vom Standort Ihres Unternehmens. Ähnlich wie bei der territorialen Reichweite der DSGVO.
Ab wann gilt der EU AI Act vollständig für Hochrisiko-KI-Systeme?
Die Pflichten für Hochrisiko-KI-Systeme (Konformitätsbewertung, technische Dokumentation, menschliche Aufsicht, Protokollierung, Transparenz) sind seit August 2026 vollständig durchsetzbar. Die Verbotsregelungen gelten bereits seit Februar 2025.
Was ist der Unterschied zwischen Anbieter und Anwender im EU AI Act?
Ein Anbieter entwickelt ein KI-System und bringt es auf den Markt. Ein Anwender nutzt ein KI-System für eigene berufliche Zwecke. Die meisten Unternehmen sind Anwender, auch wenn sie KI-Tools von Drittanbietern verwenden. Anwender haben eigene Verpflichtungen, die separat von und zusätzlich zu denen der Anbieter gelten.
Muss ich unsere KI-Systeme in einer EU-Datenbank registrieren?
Anbieter von Hochrisiko-KI-Systemen müssen diese vor dem Inverkehrbringen in der öffentlichen EU AI Act-Datenbank registrieren. Anwender bestimmter Hochrisiko-KI-Systeme (z. B. in der öffentlichen Verwaltung) müssen ihre Nutzung ebenfalls registrieren. Die Datenbank wird vom Europäischen AI Office verwaltet.
Wie entdecke ich Schatten-KI, um unser KI-Inventar zu erstellen?
Schatten-KI, KI-Tools, die Mitarbeitende ohne IT-Wissen nutzen, ist die größte praktische Hürde für die Einhaltung des EU AI Act. Manuelle Selbstmeldungen scheitern, weil Mitarbeitende KI-Nutzung nicht offenlegen. Aona AI automatisiert die Entdeckung von Schatten-KI durch Analyse des Netzwerkverkehrs und Integration von Identitätsanbietern und zeigt alle eingesetzten KI-Tools innerhalb von Minuten nach Einsatz auf.
Verwandte Ressourcen
Entdecken Sie unsere KI-Governance-Software-Lösung, vergleichen Sie sie mit Wettbewerbern in unseren Vergleichsleitfäden zur KI-Governance, laden Sie unsere Vorlage für KI-Nutzungsrichtlinie herunter oder stöbern Sie im KI-Sicherheitsglossar.


