30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen
GUIDE

EU-KI-Verordnung Compliance-Checkliste: Was Unternehmen vor 2026 tun müssen

AutorCleo FinleyCustomer Success Manager bei Aona AI
Datum26. März 2026

EU-KI-Verordnung Compliance-Checkliste: Was Unternehmen vor 2026 tun müssen

Die EU-KI-Verordnung ist der weltweit erste umfassende Rechtsrahmen für künstliche Intelligenz - mit vollständiger Anwendbarkeit ab August 2026. Für Unternehmensjuristen, Compliance-Beauftragte und CTOs ist dies kein zukünftiges Risiko, sondern ein aktives Compliance-Programm, das jetzt gestartet werden muss. Mit Strafen von bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes übersteigt das Risiko von Nicht-Compliance fast alle anderen regulatorischen Risiken auf der Unternehmensagenda.

Diese Checkliste umfasst die vier Risikostufen, die 12 Schritte, die jedes Unternehmen abschließen muss, und was australische Unternehmen, die in der EU tätig sind, wissen müssen.

EU-KI-Verordnung Zeitplan: Was sich bereits geändert hat

Das EU-KI-Gesetz trat am 1. August 2024 in Kraft. Dies löste eine gestaffelte Einführung aus:

  • **Februar 2025** - Verbote für KI-Systeme mit unannehmbarem Risiko traten in Kraft. Jedes Unternehmen, das verbotene KI in der EU einsetzt, verstößt seit über einem Jahr gegen die Vorschriften.
  • **August 2025** - Regeln für KI-Modelle mit allgemeinem Zweck (GPAI), einschließlich Transparenz- und Urheberrechtsverpflichtungen, werden durchsetzbar.
  • **August 2026** - Vollständige Anwendung. Verpflichtungen für Hochrisiko-KI-Systeme, Konformitätsbewertungen und Registrierungspflichten gelten für alle betroffenen Systeme.

Wenn Ihre Organisation noch kein KI-Compliance-Programm gestartet hat, sind Sie im Rückstand. Das 12-monatige Zeitfenster bis August 2026 ist eine feste Frist, kein unverbindliches Ziel.

Verstehen der vier Risikostufen

Die EU-KI-Verordnung klassifiziert KI-Systeme in vier Stufen. Die Kenntnis der Einstufung jedes Systems bestimmt die anzuwendenden Compliance-Verpflichtungen.

Stufe 1: Unannehmbares Risiko (Verboten)

Diese Systeme sind vollständig verboten. Seit Februar 2025 ist ihr Einsatz in der EU eine regulatorische Verletzung.

Beispiele: KI-Systeme, die Menschen durch unterschwellige Techniken manipulieren, von Regierungen betriebene soziale Bewertungssysteme, biometrische Identifikation in Echtzeit an öffentlichen Orten (mit engen Ausnahmen) und KI, die Schwachstellen im Zusammenhang mit Alter, Behinderung oder sozioökonomischen Umständen ausnutzt.

Relevanz für Unternehmen: Wenn Sie KI-gesteuerte Kundenbindungswerkzeuge mit Dark-Pattern-Optimierung oder Systeme einsetzen, die Personen anhand geschützter Merkmale bewerten, führen Sie umgehend eine Überprüfung durch.

Stufe 2: Hohes Risiko

Hochrisiko-Systeme unterliegen den strengsten Compliance-Anforderungen: Konformitätsbewertungen, technische Dokumentation, menschliche Aufsicht und Registrierung in der EU-Datenbank. Diese Stufe umfasst:

  • KI-Systeme in kritischer Infrastruktur (Energie, Wasser, Finanzen, Verkehr)
  • KI in Bildung und beruflicher Ausbildung (Systeme, die Zugang zu Bildung bestimmen oder Schüler bewerten)
  • Personalentscheidungen: Lebenslauf-Screening, Interviewbewertung, Leistungsüberwachung, Aufgabenverteilung
  • Wesentliche Dienstleistungen: Kreditbewertung, Versicherungsrisikobewertung, Lebens- und Krankenversicherung
  • Anwendungen in Strafverfolgung und Grenzkontrolle
  • Justizverwaltung

Relevanz für Unternehmen: Wenn Ihr HR-Team KI zur Kandidatenauswahl oder zur Überwachung der Mitarbeiterproduktivität nutzt, betreiben Sie ein Hochrisikosystem. Wenn Ihre Finanzabteilung KI für Kreditentscheidungen einsetzt, ist das ebenfalls hochriskant. Diese Systeme benötigen sofortige Compliance-Beachtung.

Stufe 3: Eingeschränktes Risiko

Systeme mit eingeschränktem Risiko unterliegen nur Transparenzpflichten. Nutzer müssen informiert werden, wenn sie mit KI interagieren.

Beispiele: KI-Chatbots und virtuelle Assistenten, KI-generierte Inhalte (Bilder, Audio, Video), Emotionserkennungssysteme.

Relevanz für Unternehmen: Ihr Kundenservice-Chatbot und KI-Tools zur Inhaltserstellung fallen hierunter. Die Compliance-Anforderung ist Offenlegung - stellen Sie sicher, dass Ihre Schnittstelle klar macht, dass Nutzer mit KI interagieren.

Stufe 4: Minimales Risiko

Die überwiegende Mehrheit der KI-Anwendungen fällt hierunter: Spamfilter, KI-gestützte Suche, Empfehlungssysteme, KI-Funktionen in Produktivitätstools. Es gelten keine verpflichtenden Pflichten, obwohl der Verordnung freiwillige Verhaltenskodizes empfiehlt.

12-Schritte-Checkliste zur EU-KI-Verordnung

Schritt 1: Erstellen Sie ein Inventar der KI-Systeme

Sie können nur das einhalten, was Sie kennen. Erfassen Sie jedes KI-System im Unternehmen - einschließlich von Anbietern bereitgestellter Tools, SaaS-Plattformen mit eingebetteten KI-Funktionen und intern entwickelter Modelle. Dazu zählt auch Schatten-KI: KI-Tools, die Mitarbeiter ohne IT-Freigabe nutzen.

Aonas [KI-Governance-Plattform](/governance) bietet kontinuierliche KI-Erkennung über Cloud, Netzwerk und Endgeräte - und liefert Compliance-Teams ein aktuelles Inventar.

Schritt 2: Klassifizieren Sie jedes System nach Risikostufe

Bestimmen Sie für jedes System in Ihrem Inventar die zutreffende Stufe. Nutzen Sie Anhang III der EU-KI-Verordnung als Referenz für Hochrisiko-Klassifikationen. Berücksichtigen Sie, ob Ihre Nutzung eines Systems (nicht nur das System selbst) die Einstufung ändert - ein allgemeines KI-Modell, das für Lebenslauf-Screening verwendet wird, ist in diesem Kontext Hochrisiko.

Dokumentieren Sie Ihre Einstufungsbegründung. Regulierungsbehörden werden dies erwarten.

Schritt 3: Benennen Sie KI-Risikoverantwortliche

Jedes KI-System im Anwendungsbereich benötigt einen benannten Verantwortlichen - eine konkrete Person, die für die Einhaltung der Compliance-Verpflichtungen verantwortlich ist. Für Hochrisiko-Systeme muss diese Person die Befugnis haben, den Einsatz zu stoppen, wenn die Compliance nicht gewährleistet ist. Definieren Sie die Verantwortlichkeit in Ihrer KI-Governance-Richtlinie und passen Sie Stellenbeschreibungen entsprechend an.

Schritt 4: Führen Sie Konformitätsbewertungen für Hochrisiko-Systeme durch

Hochrisiko-KI-Systeme benötigen vor dem Einsatz eine Konformitätsbewertung. Diese muss bestätigen, dass das System die Anforderungen der EU-KI-Verordnung erfüllt: Datenqualität, technische Dokumentation, Genauigkeit, Robustheit, Cybersicherheit und menschliche Aufsicht. Für die meisten Unternehmenssysteme ist dies ein Selbstbewertungsprozess - er muss jedoch dokumentiert und prüfbar sein.

Eine Konformitätsbewertung durch Dritte ist für bestimmte Kategorien verpflichtend (z. B. biometrische Fernidentifikation, KI in kritischer Infrastruktur). Ziehen Sie Ihre Rechtsberatung hinzu, um den passenden Weg zu bestimmen.

Schritt 5: Implementieren Sie Mechanismen zur menschlichen Aufsicht

Hochrisiko-KI-Systeme müssen so gestaltet und eingesetzt werden, dass eine effektive menschliche Aufsicht möglich ist. Das bedeutet, Menschen müssen verstehen können, was das System tut, bei Bedarf eingreifen und Ausgaben übersteuern können. Dokumentieren Sie den Aufsichtsprozess - wer KI-gestützte Entscheidungen überprüft, in welchem Rhythmus und wie Übersteuerungen protokolliert werden.

Für KI-Tools im Beschäftigungskontext ist dies besonders wichtig: KI-unterstützte Kandidatenabsagen sollten von einem Menschen überprüft werden, bevor sie umgesetzt werden.

Schritt 6: KI-Dokumentation und Aufzeichnungen einrichten

Das EU-KI-Gesetz verlangt technische Dokumentation für Hochrisikosysteme, die Systemdesign, Trainingsdaten, Testmethoden, Genauigkeitsmetriken und bekannte Einschränkungen abdeckt. Diese Dokumentation muss während des gesamten Lebenszyklus des Systems gepflegt und aktualisiert werden.

Für alle erfassten Systeme sind Aufzeichnungen zu führen über: Systeminventareinträge, Risikoklassifizierungen, Ergebnisse der Konformitätsbewertung, Überwachungsverfahren und Vorfallprotokolle. Für Hochrisikosysteme müssen die Aufzeichnungen mindestens 10 Jahre aufbewahrt werden.

Schritt 7: Bias- und Genauigkeitstests durchführen

Hochrisikosysteme müssen vor der Inbetriebnahme und fortlaufend auf Bias und Genauigkeit getestet werden. Die Tests müssen alle betroffenen Personen und Gruppen abdecken - einschließlich der Prüfung auf unterschiedliche Auswirkungen hinsichtlich Geschlecht, Ethnie, Alter und Behinderung.

Dokumentieren Sie Ihre Testmethodik, verwendete Datensätze, Ergebnisse und angewandte Minderungsmaßnahmen. Wenn Ihr System nicht ausreichend getestet werden kann, sollte es nicht eingesetzt werden.

Schritt 8: Prozesse zur Vorfallmeldung einrichten

Betreiber von Hochrisiko-KI-Systemen müssen schwerwiegende Vorfälle der zuständigen nationalen Behörde melden. Ein schwerwiegender Vorfall ist einer, der Tod, schwere Gesundheitsschäden, erhebliche Sachschäden oder gravierende gesellschaftliche Auswirkungen verursacht.

Richten Sie einen internen Prozess ein für: Erkennung von Fehlfunktionen des KI-Systems, Eskalation potenzieller Vorfälle an Ihr Compliance-Team, Bewertung, ob eine Meldepflicht besteht, und fristgerechte Berichterstattung. Die Meldepflicht gilt ab August 2026.

Schritt 9: Mitarbeiterschulung zu KI-Richtlinien

Jede Person, die ein KI-System im Anwendungsbereich des EU-KI-Gesetzes nutzt, verwaltet oder beaufsichtigt, muss über ausreichende KI-Kompetenz verfügen - eine spezifische Verpflichtung aus Artikel 4. Das bedeutet formale Schulungen zu: eingesetzten KI-Systemen, Funktionsweise, Einschränkungen und Risiken, geltenden Richtlinien und Eskalationswegen bei Bedenken.

Schulungsnachweise sollten dokumentiert und bei Systemänderungen aktualisiert werden. Eine einmalige Einführung reicht nicht aus.

Schritt 10: Maßnahmen zur technischen Robustheit umsetzen

Hochrisiko-KI-Systeme müssen widerstandsfähig gegen Fehler, Störungen und Cyberangriffe sein. Technische Anforderungen umfassen: Fehlererkennung, Ausfallsicherungsprozesse, Schutz vor adversarialen Eingaben und Datenintegritätskontrollen. Arbeiten Sie mit Ihren Sicherheits- und Technikteams zusammen, um jedes Hochrisikosystem anhand dieser Anforderungen zu bewerten und dokumentieren Sie Maßnahmenpläne bei Lücken.

Schritt 11: Hochrisikosysteme in der EU-Datenbank registrieren

Anbieter von Hochrisiko-KI-Systemen - und in bestimmten Kategorien auch Betreiber - müssen ihre Systeme in der EU-weiten KI-Datenbank registrieren, die von der Europäischen KI-Behörde verwaltet wird. Die Registrierung umfasst Systemname, Anbieterdetails, Verwendungszweck, Risikokategorie und Informationen zur Konformitätsbewertung.

Prüfen Sie die aktuellen Leitlinien der Europäischen KI-Behörde, welche Einsatzkategorien eine Registrierung des Betreibers zusätzlich zur Anbieterregistrierung erfordern - diese Leitlinien werden mit der Umsetzung weiterentwickelt.

Das EU-KI-Gesetz gilt basierend darauf, wo KI-Systeme eingesetzt und verwendet werden, nicht wo das Unternehmen seinen Sitz hat. Wenn Ihr KI-System Menschen in der EU betrifft, gilt das Gesetz - unabhängig davon, ob Ihre Organisation in Brüssel, Sydney oder San Francisco ansässig ist. Ziehen Sie EU-qualifizierte Rechtsberatung hinzu, um Ihre spezifischen Verpflichtungen zu prüfen, insbesondere in Bezug auf:

  • Ob Sie als „Anbieter“, „Betreiber“ oder beides eingestuft werden
  • Zuständige nationale Behörde in jedem EU-Mitgliedstaat
  • Grenzüberschreitende Datenübertragungen und Wechselwirkungen mit DSGVO-Verpflichtungen
  • Vertragliche Verpflichtungen zur Weitergabe von Compliance-Anforderungen an KI-Anbieter

Strafen: Die Einsätze sind hoch

Die Nichteinhaltung des EU-KI-Gesetzes zieht einige der höchsten Bußgelder der Geschichte nach sich:

  • **Verbotene KI-Systeme:** Bis zu **35 Mio. €** oder **7 % des weltweiten Jahresumsatzes** (je nachdem, welcher Wert höher ist)
  • **Verstöße bei Hochrisikosystemen:** Bis zu **15 Mio. €** oder **3 % des weltweiten Jahresumsatzes**
  • **Falsche Angaben gegenüber Behörden:** Bis zu **7,5 Mio. €** oder **1,5 % des weltweiten Jahresumsatzes**

Dies sind keine theoretischen Maximalwerte - sie sind Durchsetzungsgrenzen, die von nationalen Behörden mit aktiven Ermittlungsmandaten angewandt werden. Die EU-Erfahrung mit DSGVO-Strafen (4,5 Mrd. € seit 2018) zeigt, dass die Durchsetzung des KI-Gesetzes ernst genommen wird.

Australische Unternehmen: Sie sind betroffen

Wenn Ihr australisches Unternehmen KI-Systeme einsetzt, die Personen in der EU betreffen - oder wenn Sie ein Unternehmen in der EU betreiben, EU-Kunden bedienen oder europäische Mitarbeiter haben - gilt das EU-KI-Gesetz für Sie. Die regulatorische Zuständigkeit richtet sich danach, wo die Wirkung eintritt, nicht wo das Unternehmen registriert ist.

Das ist wichtig, weil viele australische Unternehmen annehmen, sie seien von EU-Vorschriften ausgenommen. Das sind sie nicht. Australische Finanzdienstleister mit europäischen Investoren, australische SaaS-Unternehmen mit EU-Geschäftskunden und australische Einzelhändler mit EU-orientiertem E-Commerce sind potenziell betroffen.

Die Wechselwirkung zwischen dem EU-KI-Gesetz und Australiens eigenem aufkommenden KI-Governance-Rahmen - einschließlich des [freiwilligen KI-Sicherheitsstandards](/compliance) und vorgeschlagener Datenschutzgesetzänderungen zu automatisierten Entscheidungen - bedeutet, dass Compliance-Programme beide Rahmen berücksichtigen müssen. Eine einheitliche KI-Governance-Strategie reduziert Doppelarbeit und stellt sicher, dass kein Rahmenwerk übersehen wird.

Wie Aona hilft

Aonas [KI-Governance-Plattform](/governance) ist speziell für Unternehmen entwickelt, die komplexe KI-Compliance-Anforderungen bewältigen. Sie bietet:

  • **Kontinuierliche KI-Systemerkennung** - Live-Inventar aller eingesetzten KI-Tools, einschließlich Schatten-KI
  • **Risikoklassifizierungs-Workflows** - strukturierte Klassifizierung nach EU-KI-Gesetz-Stufen
  • **Durchsetzung von Richtlinien** - Kontrollen, die nicht konforme KI-Nutzung in Echtzeit verhindern
  • **Auditfähige Dokumentation** - automatisch gepflegte Aufzeichnungen für Konformitätsbewertungen und Vorfallmeldungen
  • **Berichte auf Vorstandsebene** - Dashboards, die die KI-Compliance-Lage für Führungskräfte und Regulierungsbehörden sichtbar machen

Starten Sie mit einer kostenlosen Testversion von Aona Governance und sehen Sie Ihr vollständiges KI-Inventar innerhalb von 24 Stunden.

Sie können auch unsere [EU-KI-Gesetz Compliance-Checklisten-Vorlage](/resources/templates/eu-ai-act-checklist) herunterladen - ein strukturiertes Arbeitsblatt zur Nachverfolgung Ihres Compliance-Programms für jede Verpflichtung.

Häufig gestellte Fragen

Was ist das EU-KI-Gesetz? Das EU-KI-Gesetz (Verordnung 2024/1689) ist der weltweit erste umfassende Rechtsrahmen für künstliche Intelligenz. Es klassifiziert KI-Systeme nach Risikostufen und legt Anforderungen von Transparenzpflichten bis zu vollständigen Konformitätsbewertungen fest. Es trat am 1. August 2024 in Kraft und wird ab August 2026 vollständig angewendet.

Wann gelten die Verpflichtungen des EU-KI-Gesetzes? Wichtige Meilensteine: Verbote für KI mit unannehmbaren Risiken traten im Februar 2025 in Kraft; GPAI-Modellregeln gelten ab August 2025; volle Anwendung (Pflichten für Hochrisikosysteme) ab August 2026.

Was sind die Höchststrafen nach dem EU-KI-Gesetz? Bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes für den Einsatz verbotener KI-Systeme. Verstöße bei Hochrisikosystemen können mit bis zu 15 Millionen Euro oder 3 % des weltweiten Umsatzes geahndet werden.

Müssen australische Unternehmen dem EU-KI-Gesetz entsprechen? Ja, wenn sie KI-Systeme einsetzen, die Personen in der EU betreffen. Der Anwendungsbereich des Gesetzes richtet sich danach, wo das System verwendet wird und welche Auswirkungen es hat - nicht danach, wo das Unternehmen seinen Sitz hat. Australische Unternehmen, die EU-Kunden oder -Mitarbeiter bedienen, müssen ihre Verpflichtungen gemäß dem Gesetz prüfen.

Überprüfen Sie Ihre KI-Sicherheitsbedürfnisse Ihrer Mitarbeiter

Diskutieren Sie die Discovery-Deckung und die Policenergebnisse, die Sie für unterstützte Anwendungen und Eingabepfade bei installierten Kunden testen müssen. In einem anonymen australischen Gesundheitsfall sanken die außerhalb des genehmigten Tools eingereichten Prompts innerhalb von 30 Tagen von 446 auf 32, was einer Reduzierung von 92,8 % entspricht.

Sicherheitsdemo buchen

SOC 2 Bericht Typ II. Kostenlose 30-Tage-Testphase mit Anleitung Nachdem die Einsatzanforderungen bestätigt wurden.

Bleiben Sie Shadow AI einen Schritt voraus

Erhalten Sie die neuesten KI-Governance-Forschungen direkt in Ihren Posteingang

Wöchentliche Einblicke in Risiken von Schatten-KI, Compliance-Updates und Unternehmens-KI-Sicherheit. Kein Spam.

Wir nutzen Ihre Arbeits-E-Mail für Forschungsupdates. Sie können sich jederzeit abmelden.

Über den Autor

Cleo Finley avatar

Cleo Finley

Customer Success Manager bei Aona AI

KI-Kundenerfolgsagent bei Aona AI. Erstellt Onboarding-Inhalte, Support-Ressourcen und kundenorientierte Materialien, die Enterprise-Teams helfen, schneller Wert aus der Plattform zu ziehen. Jeder Artikel wird vor der Veröffentlichung vom Gründer Bastien Cabirou geprüft und genehmigt.

Weitere Artikel von CleoWie Aona seine KI-Agenten steuert→

Bereit, Ihre KI-Einführung zu sichern?

Entdecken Sie, wie Aona AI Unternehmen dabei unterstützt, Schatten-KI zu erkennen, Sicherheitsrichtlinien durchzusetzen und die KI-Einführung in Ihrer Organisation zu steuern.