EU-KI-Verordnung Compliance-Checkliste: Was Unternehmen vor 2026 tun müssen
Die EU-KI-Verordnung ist der weltweit erste umfassende Rechtsrahmen für künstliche Intelligenz - mit vollständiger Anwendbarkeit ab August 2026. Für Unternehmensjuristen, Compliance-Beauftragte und CTOs ist dies kein zukünftiges Risiko, sondern ein aktives Compliance-Programm, das jetzt gestartet werden muss. Mit Strafen von bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes übersteigt das Risiko von Nicht-Compliance fast alle anderen regulatorischen Risiken auf der Unternehmensagenda.
Diese Checkliste umfasst die vier Risikostufen, die 12 Schritte, die jedes Unternehmen abschließen muss, und was australische Unternehmen, die in der EU tätig sind, wissen müssen.
EU-KI-Verordnung Zeitplan: Was sich bereits geändert hat
Das EU-KI-Gesetz trat am 1. August 2024 in Kraft. Dies löste eine gestaffelte Einführung aus:
- **Februar 2025** - Verbote für KI-Systeme mit unannehmbarem Risiko traten in Kraft. Jedes Unternehmen, das verbotene KI in der EU einsetzt, verstößt seit über einem Jahr gegen die Vorschriften.
- **August 2025** - Regeln für KI-Modelle mit allgemeinem Zweck (GPAI), einschließlich Transparenz- und Urheberrechtsverpflichtungen, werden durchsetzbar.
- **August 2026** - Vollständige Anwendung. Verpflichtungen für Hochrisiko-KI-Systeme, Konformitätsbewertungen und Registrierungspflichten gelten für alle betroffenen Systeme.
Wenn Ihre Organisation noch kein KI-Compliance-Programm gestartet hat, sind Sie im Rückstand. Das 12-monatige Zeitfenster bis August 2026 ist eine feste Frist, kein unverbindliches Ziel.
Verstehen der vier Risikostufen
Die EU-KI-Verordnung klassifiziert KI-Systeme in vier Stufen. Die Kenntnis der Einstufung jedes Systems bestimmt die anzuwendenden Compliance-Verpflichtungen.
Stufe 1: Unannehmbares Risiko (Verboten)
Diese Systeme sind vollständig verboten. Seit Februar 2025 ist ihr Einsatz in der EU eine regulatorische Verletzung.
Beispiele: KI-Systeme, die Menschen durch unterschwellige Techniken manipulieren, von Regierungen betriebene soziale Bewertungssysteme, biometrische Identifikation in Echtzeit an öffentlichen Orten (mit engen Ausnahmen) und KI, die Schwachstellen im Zusammenhang mit Alter, Behinderung oder sozioökonomischen Umständen ausnutzt.
Relevanz für Unternehmen: Wenn Sie KI-gesteuerte Kundenbindungswerkzeuge mit Dark-Pattern-Optimierung oder Systeme einsetzen, die Personen anhand geschützter Merkmale bewerten, führen Sie umgehend eine Überprüfung durch.
Stufe 2: Hohes Risiko
Hochrisiko-Systeme unterliegen den strengsten Compliance-Anforderungen: Konformitätsbewertungen, technische Dokumentation, menschliche Aufsicht und Registrierung in der EU-Datenbank. Diese Stufe umfasst:
- KI-Systeme in kritischer Infrastruktur (Energie, Wasser, Finanzen, Verkehr)
- KI in Bildung und beruflicher Ausbildung (Systeme, die Zugang zu Bildung bestimmen oder Schüler bewerten)
- Personalentscheidungen: Lebenslauf-Screening, Interviewbewertung, Leistungsüberwachung, Aufgabenverteilung
- Wesentliche Dienstleistungen: Kreditbewertung, Versicherungsrisikobewertung, Lebens- und Krankenversicherung
- Anwendungen in Strafverfolgung und Grenzkontrolle
- Justizverwaltung
Relevanz für Unternehmen: Wenn Ihr HR-Team KI zur Kandidatenauswahl oder zur Überwachung der Mitarbeiterproduktivität nutzt, betreiben Sie ein Hochrisikosystem. Wenn Ihre Finanzabteilung KI für Kreditentscheidungen einsetzt, ist das ebenfalls hochriskant. Diese Systeme benötigen sofortige Compliance-Beachtung.
Stufe 3: Eingeschränktes Risiko
Systeme mit eingeschränktem Risiko unterliegen nur Transparenzpflichten. Nutzer müssen informiert werden, wenn sie mit KI interagieren.
Beispiele: KI-Chatbots und virtuelle Assistenten, KI-generierte Inhalte (Bilder, Audio, Video), Emotionserkennungssysteme.
Relevanz für Unternehmen: Ihr Kundenservice-Chatbot und KI-Tools zur Inhaltserstellung fallen hierunter. Die Compliance-Anforderung ist Offenlegung - stellen Sie sicher, dass Ihre Schnittstelle klar macht, dass Nutzer mit KI interagieren.
Stufe 4: Minimales Risiko
Die überwiegende Mehrheit der KI-Anwendungen fällt hierunter: Spamfilter, KI-gestützte Suche, Empfehlungssysteme, KI-Funktionen in Produktivitätstools. Es gelten keine verpflichtenden Pflichten, obwohl der Verordnung freiwillige Verhaltenskodizes empfiehlt.
12-Schritte-Checkliste zur EU-KI-Verordnung
Schritt 1: Erstellen Sie ein Inventar der KI-Systeme
Sie können nur das einhalten, was Sie kennen. Erfassen Sie jedes KI-System im Unternehmen - einschließlich von Anbietern bereitgestellter Tools, SaaS-Plattformen mit eingebetteten KI-Funktionen und intern entwickelter Modelle. Dazu zählt auch Schatten-KI: KI-Tools, die Mitarbeiter ohne IT-Freigabe nutzen.
Aonas [KI-Governance-Plattform](/governance) bietet kontinuierliche KI-Erkennung über Cloud, Netzwerk und Endgeräte - und liefert Compliance-Teams ein aktuelles Inventar.
Schritt 2: Klassifizieren Sie jedes System nach Risikostufe
Bestimmen Sie für jedes System in Ihrem Inventar die zutreffende Stufe. Nutzen Sie Anhang III der EU-KI-Verordnung als Referenz für Hochrisiko-Klassifikationen. Berücksichtigen Sie, ob Ihre Nutzung eines Systems (nicht nur das System selbst) die Einstufung ändert - ein allgemeines KI-Modell, das für Lebenslauf-Screening verwendet wird, ist in diesem Kontext Hochrisiko.
Dokumentieren Sie Ihre Einstufungsbegründung. Regulierungsbehörden werden dies erwarten.
Schritt 3: Benennen Sie KI-Risikoverantwortliche
Jedes KI-System im Anwendungsbereich benötigt einen benannten Verantwortlichen - eine konkrete Person, die für die Einhaltung der Compliance-Verpflichtungen verantwortlich ist. Für Hochrisiko-Systeme muss diese Person die Befugnis haben, den Einsatz zu stoppen, wenn die Compliance nicht gewährleistet ist. Definieren Sie die Verantwortlichkeit in Ihrer KI-Governance-Richtlinie und passen Sie Stellenbeschreibungen entsprechend an.
Schritt 4: Führen Sie Konformitätsbewertungen für Hochrisiko-Systeme durch
Hochrisiko-KI-Systeme benötigen vor dem Einsatz eine Konformitätsbewertung. Diese muss bestätigen, dass das System die Anforderungen der EU-KI-Verordnung erfüllt: Datenqualität, technische Dokumentation, Genauigkeit, Robustheit, Cybersicherheit und menschliche Aufsicht. Für die meisten Unternehmenssysteme ist dies ein Selbstbewertungsprozess - er muss jedoch dokumentiert und prüfbar sein.
Eine Konformitätsbewertung durch Dritte ist für bestimmte Kategorien verpflichtend (z. B. biometrische Fernidentifikation, KI in kritischer Infrastruktur). Ziehen Sie Ihre Rechtsberatung hinzu, um den passenden Weg zu bestimmen.
Schritt 5: Implementieren Sie Mechanismen zur menschlichen Aufsicht
Hochrisiko-KI-Systeme müssen so gestaltet und eingesetzt werden, dass eine effektive menschliche Aufsicht möglich ist. Das bedeutet, Menschen müssen verstehen können, was das System tut, bei Bedarf eingreifen und Ausgaben übersteuern können. Dokumentieren Sie den Aufsichtsprozess - wer KI-gestützte Entscheidungen überprüft, in welchem Rhythmus und wie Übersteuerungen protokolliert werden.
Für KI-Tools im Beschäftigungskontext ist dies besonders wichtig: KI-unterstützte Kandidatenabsagen sollten von einem Menschen überprüft werden, bevor sie umgesetzt werden.
Schritt 6: KI-Dokumentation und Aufzeichnungen einrichten
Das EU-KI-Gesetz verlangt technische Dokumentation für Hochrisikosysteme, die Systemdesign, Trainingsdaten, Testmethoden, Genauigkeitsmetriken und bekannte Einschränkungen abdeckt. Diese Dokumentation muss während des gesamten Lebenszyklus des Systems gepflegt und aktualisiert werden.
Für alle erfassten Systeme sind Aufzeichnungen zu führen über: Systeminventareinträge, Risikoklassifizierungen, Ergebnisse der Konformitätsbewertung, Überwachungsverfahren und Vorfallprotokolle. Für Hochrisikosysteme müssen die Aufzeichnungen mindestens 10 Jahre aufbewahrt werden.
Schritt 7: Bias- und Genauigkeitstests durchführen
Hochrisikosysteme müssen vor der Inbetriebnahme und fortlaufend auf Bias und Genauigkeit getestet werden. Die Tests müssen alle betroffenen Personen und Gruppen abdecken - einschließlich der Prüfung auf unterschiedliche Auswirkungen hinsichtlich Geschlecht, Ethnie, Alter und Behinderung.
Dokumentieren Sie Ihre Testmethodik, verwendete Datensätze, Ergebnisse und angewandte Minderungsmaßnahmen. Wenn Ihr System nicht ausreichend getestet werden kann, sollte es nicht eingesetzt werden.
Schritt 8: Prozesse zur Vorfallmeldung einrichten
Betreiber von Hochrisiko-KI-Systemen müssen schwerwiegende Vorfälle der zuständigen nationalen Behörde melden. Ein schwerwiegender Vorfall ist einer, der Tod, schwere Gesundheitsschäden, erhebliche Sachschäden oder gravierende gesellschaftliche Auswirkungen verursacht.
Richten Sie einen internen Prozess ein für: Erkennung von Fehlfunktionen des KI-Systems, Eskalation potenzieller Vorfälle an Ihr Compliance-Team, Bewertung, ob eine Meldepflicht besteht, und fristgerechte Berichterstattung. Die Meldepflicht gilt ab August 2026.
Schritt 9: Mitarbeiterschulung zu KI-Richtlinien
Jede Person, die ein KI-System im Anwendungsbereich des EU-KI-Gesetzes nutzt, verwaltet oder beaufsichtigt, muss über ausreichende KI-Kompetenz verfügen - eine spezifische Verpflichtung aus Artikel 4. Das bedeutet formale Schulungen zu: eingesetzten KI-Systemen, Funktionsweise, Einschränkungen und Risiken, geltenden Richtlinien und Eskalationswegen bei Bedenken.
Schulungsnachweise sollten dokumentiert und bei Systemänderungen aktualisiert werden. Eine einmalige Einführung reicht nicht aus.
Schritt 10: Maßnahmen zur technischen Robustheit umsetzen
Hochrisiko-KI-Systeme müssen widerstandsfähig gegen Fehler, Störungen und Cyberangriffe sein. Technische Anforderungen umfassen: Fehlererkennung, Ausfallsicherungsprozesse, Schutz vor adversarialen Eingaben und Datenintegritätskontrollen. Arbeiten Sie mit Ihren Sicherheits- und Technikteams zusammen, um jedes Hochrisikosystem anhand dieser Anforderungen zu bewerten und dokumentieren Sie Maßnahmenpläne bei Lücken.
Schritt 11: Hochrisikosysteme in der EU-Datenbank registrieren
Anbieter von Hochrisiko-KI-Systemen - und in bestimmten Kategorien auch Betreiber - müssen ihre Systeme in der EU-weiten KI-Datenbank registrieren, die von der Europäischen KI-Behörde verwaltet wird. Die Registrierung umfasst Systemname, Anbieterdetails, Verwendungszweck, Risikokategorie und Informationen zur Konformitätsbewertung.
Prüfen Sie die aktuellen Leitlinien der Europäischen KI-Behörde, welche Einsatzkategorien eine Registrierung des Betreibers zusätzlich zur Anbieterregistrierung erfordern - diese Leitlinien werden mit der Umsetzung weiterentwickelt.
Schritt 12: Rechtliche Beratung zu grenzüberschreitenden Auswirkungen einholen
Das EU-KI-Gesetz gilt basierend darauf, wo KI-Systeme eingesetzt und verwendet werden, nicht wo das Unternehmen seinen Sitz hat. Wenn Ihr KI-System Menschen in der EU betrifft, gilt das Gesetz - unabhängig davon, ob Ihre Organisation in Brüssel, Sydney oder San Francisco ansässig ist. Ziehen Sie EU-qualifizierte Rechtsberatung hinzu, um Ihre spezifischen Verpflichtungen zu prüfen, insbesondere in Bezug auf:
- Ob Sie als „Anbieter“, „Betreiber“ oder beides eingestuft werden
- Zuständige nationale Behörde in jedem EU-Mitgliedstaat
- Grenzüberschreitende Datenübertragungen und Wechselwirkungen mit DSGVO-Verpflichtungen
- Vertragliche Verpflichtungen zur Weitergabe von Compliance-Anforderungen an KI-Anbieter
Strafen: Die Einsätze sind hoch
Die Nichteinhaltung des EU-KI-Gesetzes zieht einige der höchsten Bußgelder der Geschichte nach sich:
- **Verbotene KI-Systeme:** Bis zu **35 Mio. €** oder **7 % des weltweiten Jahresumsatzes** (je nachdem, welcher Wert höher ist)
- **Verstöße bei Hochrisikosystemen:** Bis zu **15 Mio. €** oder **3 % des weltweiten Jahresumsatzes**
- **Falsche Angaben gegenüber Behörden:** Bis zu **7,5 Mio. €** oder **1,5 % des weltweiten Jahresumsatzes**
Dies sind keine theoretischen Maximalwerte - sie sind Durchsetzungsgrenzen, die von nationalen Behörden mit aktiven Ermittlungsmandaten angewandt werden. Die EU-Erfahrung mit DSGVO-Strafen (4,5 Mrd. € seit 2018) zeigt, dass die Durchsetzung des KI-Gesetzes ernst genommen wird.
Australische Unternehmen: Sie sind betroffen
Wenn Ihr australisches Unternehmen KI-Systeme einsetzt, die Personen in der EU betreffen - oder wenn Sie ein Unternehmen in der EU betreiben, EU-Kunden bedienen oder europäische Mitarbeiter haben - gilt das EU-KI-Gesetz für Sie. Die regulatorische Zuständigkeit richtet sich danach, wo die Wirkung eintritt, nicht wo das Unternehmen registriert ist.
Das ist wichtig, weil viele australische Unternehmen annehmen, sie seien von EU-Vorschriften ausgenommen. Das sind sie nicht. Australische Finanzdienstleister mit europäischen Investoren, australische SaaS-Unternehmen mit EU-Geschäftskunden und australische Einzelhändler mit EU-orientiertem E-Commerce sind potenziell betroffen.
Die Wechselwirkung zwischen dem EU-KI-Gesetz und Australiens eigenem aufkommenden KI-Governance-Rahmen - einschließlich des [freiwilligen KI-Sicherheitsstandards](/compliance) und vorgeschlagener Datenschutzgesetzänderungen zu automatisierten Entscheidungen - bedeutet, dass Compliance-Programme beide Rahmen berücksichtigen müssen. Eine einheitliche KI-Governance-Strategie reduziert Doppelarbeit und stellt sicher, dass kein Rahmenwerk übersehen wird.
Wie Aona hilft
Aonas [KI-Governance-Plattform](/governance) ist speziell für Unternehmen entwickelt, die komplexe KI-Compliance-Anforderungen bewältigen. Sie bietet:
- **Kontinuierliche KI-Systemerkennung** - Live-Inventar aller eingesetzten KI-Tools, einschließlich Schatten-KI
- **Risikoklassifizierungs-Workflows** - strukturierte Klassifizierung nach EU-KI-Gesetz-Stufen
- **Durchsetzung von Richtlinien** - Kontrollen, die nicht konforme KI-Nutzung in Echtzeit verhindern
- **Auditfähige Dokumentation** - automatisch gepflegte Aufzeichnungen für Konformitätsbewertungen und Vorfallmeldungen
- **Berichte auf Vorstandsebene** - Dashboards, die die KI-Compliance-Lage für Führungskräfte und Regulierungsbehörden sichtbar machen
Starten Sie mit einer kostenlosen Testversion von Aona Governance und sehen Sie Ihr vollständiges KI-Inventar innerhalb von 24 Stunden.
Sie können auch unsere [EU-KI-Gesetz Compliance-Checklisten-Vorlage](/resources/templates/eu-ai-act-checklist) herunterladen - ein strukturiertes Arbeitsblatt zur Nachverfolgung Ihres Compliance-Programms für jede Verpflichtung.
Häufig gestellte Fragen
Was ist das EU-KI-Gesetz? Das EU-KI-Gesetz (Verordnung 2024/1689) ist der weltweit erste umfassende Rechtsrahmen für künstliche Intelligenz. Es klassifiziert KI-Systeme nach Risikostufen und legt Anforderungen von Transparenzpflichten bis zu vollständigen Konformitätsbewertungen fest. Es trat am 1. August 2024 in Kraft und wird ab August 2026 vollständig angewendet.
Wann gelten die Verpflichtungen des EU-KI-Gesetzes? Wichtige Meilensteine: Verbote für KI mit unannehmbaren Risiken traten im Februar 2025 in Kraft; GPAI-Modellregeln gelten ab August 2025; volle Anwendung (Pflichten für Hochrisikosysteme) ab August 2026.
Was sind die Höchststrafen nach dem EU-KI-Gesetz? Bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes für den Einsatz verbotener KI-Systeme. Verstöße bei Hochrisikosystemen können mit bis zu 15 Millionen Euro oder 3 % des weltweiten Umsatzes geahndet werden.
Müssen australische Unternehmen dem EU-KI-Gesetz entsprechen? Ja, wenn sie KI-Systeme einsetzen, die Personen in der EU betreffen. Der Anwendungsbereich des Gesetzes richtet sich danach, wo das System verwendet wird und welche Auswirkungen es hat - nicht danach, wo das Unternehmen seinen Sitz hat. Australische Unternehmen, die EU-Kunden oder -Mitarbeiter bedienen, müssen ihre Verpflichtungen gemäß dem Gesetz prüfen.


