Die KI-Verordnung (EU AI Act) (Verordnung (EU) 2024/1689) ist das erste umfassende, risikobasierte und horizontale KI-Gesetz der EU und wird weithin als weltweit erste Regulierung dieser Art bezeichnet. 2024 verabschiedet und schrittweise über 2025, 2026 und 2027 anwendbar, legt sie verbindliche Regeln für KI-Systeme fest, die auf dem EU-Markt in Verkehr gebracht werden oder deren Ausgabe in der EU verwendet wird, unabhängig davon, wo der Anbieter niedergelassen ist. Der Stichtag 2. August 2026 ist für die meisten Organisationen operativ entscheidend: Er löst den Grossteil der Pflichten aus, einschliesslich der Regeln für Hochrisiko-Systeme nach Anhang III. Die Einstufung nach Artikel 6 Absatz 1 für Hochrisiko-KI, die in Produkte unter EU-Harmonisierungsrechtsvorschriften eingebettet ist, ist auf den 2. August 2027 verschoben.
Dieser Leitfaden erläutert die vier Risikostufen, den betroffenen Adressatenkreis, den gestaffelten Anwendungszeitplan, die Sanktionen, das Verhältnis zu ISO/IEC 42001 sowie den Aufbau eines Compliance-Fahrplans, der einer Prüfung standhält. Er richtet sich an Verantwortliche für KI-Governance, CISOs, Compliance-Beauftragte, Produktverantwortliche und Rechtsabteilungen in der EU, im Vereinigten Königreich und in der Schweiz.
Bei Abilene Academy bilden wir Fachleute für KI-Governance in den PECB-Zertifizierungen ISO 42001 Lead Implementer, Lead Auditor und Lead AI Risk Manager aus. Die folgenden Abschnitte spiegeln wider, was unsere Trainerinnen und Trainer in der Praxis beobachten: welche Klauseln falsch verstanden werden, wo ISO 42001 hilft und wo nicht, und was Papier-Compliance von auditfester Compliance vor August 2026 unterscheidet.
Zentraler Anwendungstermin der KI-Verordnung
Der 2. August 2026 löst den Grossteil der Pflichten in allen 27 EU-Mitgliedstaaten aus, einschliesslich der Regeln für Hochrisiko-Systeme nach Anhang III. Die Regelung nach Artikel 6 Absatz 1, die Hochrisiko-KI in Produkten unter EU-Harmonisierungsrechtsvorschriften erfasst, ist auf den 2. August 2027 verschoben. Quelle: Verordnung (EU) 2024/1689, Artikel 113.
Höchstsanktion nach der KI-Verordnung
35 Millionen EUR oder 7 % des gesamten weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Dies ist die maximale Geldbusse für Verstösse gegen die verbotenen Praktiken nach Artikel 5. Quelle: Verordnung (EU) 2024/1689, Artikel 99.
Was ist die KI-Verordnung (EU AI Act)?
Die KI-Verordnung in Kürze
Verordnung (EU) 2024/1689 des Europäischen Parlaments und des Rates zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz. Die Verordnung ist am 1. August 2024 in Kraft getreten und gilt stufenweise zwischen dem 2. Februar 2025 und dem 2. August 2027. Als Verordnung (nicht als Richtlinie) gilt sie unmittelbar in allen 27 EU-Mitgliedstaaten ohne nationale Umsetzung.
Die KI-Verordnung ist eine risikobasierte, horizontale Regulierung künstlicher Intelligenz. Statt einzelne Branchen oder Anwendungsfälle zu adressieren, stuft sie KI-Systeme nach dem Risiko ein, das sie für Grundrechte, Sicherheit und Gesellschaft darstellen, und erlegt Pflichten auf, die zu diesem Risiko im Verhältnis stehen. Die Verordnung erfasst die gesamte KI-Wertschöpfungskette: Anbieter (die KI-Systeme entwickeln oder in Verkehr bringen), Betreiber (die sie im beruflichen Kontext einsetzen), Einführer, Händler und Bevollmächtigte. Sie gilt unabhängig vom Niederlassungsort des Anbieters, sobald das KI-System auf dem EU-Markt in Verkehr gebracht oder seine Ausgabe in der EU verwendet wird.
Die Verordnung ist Teil der umfassenderen Digitalstrategie der EU, zu der auch die DSGVO, der Digital Services Act, der Digital Markets Act, die NIS2-Richtlinie und DORA gehören. Sie besteht neben branchenspezifischen Regelwerken, etwa für Medizinprodukte, Fahrzeugsicherheit und Finanzdienstleistungen, und ersetzt diese nicht. In regulierte Produkte eingebettete KI-Systeme erben Pflichten aus beiden Regimen.
Der risikobasierte Ansatz: vier Stufen
Pyramidendiagramm der vierstufigen Risikoklassifizierung der KI-Verordnung: inakzeptables Risiko (verboten), hohes Risiko (umfangreiche Pflichten), begrenztes Risiko (Transparenzpflichten), minimales Risiko (keine spezifischen Pflichten).
Fristen der KI-Verordnung: der gestaffelte Zeitplan
Die KI-Verordnung gilt stufenweise, nicht auf einen Schlag. Artikel 113 der Verordnung legt vier zentrale Anwendungstermine fest, verteilt über 2025, 2026 und 2027. Jeder markiert ein anderes Bündel von Pflichten, das rechtlich durchsetzbar wird. Organisationen sollten ihr KI-Inventar an diesem Zeitplan ausrichten, um zu verstehen, welche Pflichten wann gelten.
Vertikaler Zeitstrahl der Anwendungstermine der KI-Verordnung von August 2024 (Inkrafttreten) bis August 2027 (Hochrisiko-KI in regulierten Produkten): 1. Aug. 2024 Inkrafttreten, 2. Feb. 2025 verbotene Praktiken und KI-Kompetenz, 2. Aug. 2025 GPAI-Pflichten und Governance, 2. Aug. 2026 zentraler Anwendungstermin, 2. Aug. 2027 regulierte Produkte.
Für die meisten Organisationen ist der 2. August 2026 der zentrale Anwendungstermin. Die verbotenen Praktiken sind seit Februar 2025 anwendbar, die Regeln für Anbieter von KI mit allgemeinem Verwendungszweck seit August 2025. August 2026 bringt das operative Regime für Hochrisiko-Systeme nach Anhang III: Risikomanagement, Daten-Governance, technische Dokumentation, Aufzeichnungspflichten, Transparenz, menschliche Aufsicht, Genauigkeit, Robustheit und Cybersicherheit, zusammen mit der Konformitätsbewertung, der EU-Konformitätserklärung, der CE-Kennzeichnung und der Beobachtung nach dem Inverkehrbringen. Die Einstufung nach Artikel 6 Absatz 1, die Hochrisiko-KI in Produkten unter EU-Harmonisierungsrechtsvorschriften erfasst, ist auf den 2. August 2027 verschoben.
Für wen gilt die KI-Verordnung?
Die Verordnung erfasst sechs Kategorien von Akteuren entlang der KI-Wertschöpfungskette:
- Anbieter: Stellen, die ein KI-System entwickeln oder entwickeln lassen und es unter eigenem Namen auf dem EU-Markt in Verkehr bringen oder in Betrieb nehmen. Sie tragen die weitreichendsten Pflichten, insbesondere bei Hochrisiko-Systemen.
- Betreiber (Nutzer): Stellen, die ein KI-System in einem beruflichen Kontext innerhalb der EU einsetzen. Sie tragen Pflichten zur bestimmungsgemässen Verwendung, menschlichen Aufsicht, Eingabedaten, Protokollaufbewahrung und Folgenabschätzung bei bestimmten Hochrisiko-Anwendungen.
- Einführer: In der EU niedergelassene Stellen, die ein KI-System mit dem Namen eines Anbieters ausserhalb der EU in Verkehr bringen. Sie müssen die Konformitätsdokumentation des Anbieters vor dem Inverkehrbringen prüfen.
- Händler: Stellen in der Lieferkette, die ein KI-System auf dem EU-Markt bereitstellen und nicht Anbieter oder Einführer sind. Sie müssen die CE-Kennzeichnung und die Begleitdokumentation prüfen.
- Hersteller: Stellen, die ein KI-System zusammen mit einem von ihnen gefertigten Produkt unter eigenem Namen in Verkehr bringen.
- Bevollmächtigte: In der EU ansässige Vertreter, die von Anbietern ausserhalb der EU benannt werden. Sie halten eine Kopie der technischen Dokumentation und der EU-Konformitätserklärung bereit und arbeiten im Namen des Anbieters mit den Behörden zusammen.
Extraterritoriale Reichweite: Vereinigtes Königreich, USA und Schweiz im Anwendungsbereich
Artikel 2 legt einen ungewöhnlich breiten räumlichen Anwendungsbereich fest. Die Verordnung gilt für Anbieter und Betreiber, die ausserhalb der EU niedergelassen sind, wenn die vom KI-System erzeugte Ausgabe in der EU verwendet wird. Ein US-SaaS-Anbieter, dessen KI Lebensläufe für einen EU-Arbeitgeber bewertet, fällt in den Anwendungsbereich. Ein FinTech aus dem Vereinigten Königreich, das eine KI-Kreditentscheidungs-Engine bei EU-Kunden einsetzt, fällt in den Anwendungsbereich. Ein Schweizer Medizinproduktehersteller, der eine KI-gestützte Diagnostik auf dem EU-Markt in Verkehr bringt, fällt in den Anwendungsbereich. Es gibt keinen Angemessenheitsmechanismus wie bei der DSGVO; die Verordnung gilt schlicht.
Der Ansatz des Vereinigten Königreichs: prinzipienbasiert, nicht horizontal
Das Vereinigte Königreich entwickelt einen eigenen Regulierungsrahmen für KI auf Basis prinzipienbasierter Aufsicht durch bestehende Behörden (ICO, CMA, FCA, MHRA, Ofcom). Vom Cyber Security and Resilience Bill und dem breiteren UK AI Bill (Stand 2026 noch in Konsultation) werden branchenspezifische Pflichten statt eines horizontalen Gesetzes erwartet. Unternehmen aus dem Vereinigten Königreich mit EU-Kunden müssen die KI-Verordnung unabhängig von der nationalen Regulierung einhalten; die beiden Regime werden voraussichtlich nebeneinander bestehen.
Hochrisiko-KI-Systeme: der operative Kern der Verordnung
Der Grossteil der operativen Compliance-Arbeit konzentriert sich auf Hochrisiko-KI-Systeme. Die Verordnung definiert Hochrisiko auf zwei Wegen. Erstens erben KI-Systeme, die als Sicherheitsbauteile in Produkten unter den in Anhang I gelisteten EU-Harmonisierungsrechtsvorschriften verwendet werden (Medizinprodukte, Fahrzeuge, Maschinen, Spielzeug, Aufzüge usw.), den Hochrisiko-Status aus der zugrunde liegenden Produktregulierung. Zweitens sind KI-Systeme, die in den acht in Anhang III gelisteten Bereichen eingesetzt werden, standardmässig Hochrisiko:
- Biometrische Identifizierung und Kategorisierung (soweit nicht bereits nach Artikel 5 verboten)
- Verwaltung kritischer Infrastruktur (Strassenverkehr, Wasser, Gas, Strom, digitale Infrastruktur)
- Bildung und berufliche Ausbildung (Zulassung, Bewertung, Verhaltensüberwachung)
- Beschäftigung, Personalmanagement und Zugang zur Selbstständigkeit (Rekrutierung, Lebenslauf-Screening, Aufgabenzuweisung, Leistungsbewertung, Kündigung)
- Zugang zu wesentlichen privaten und öffentlichen Dienstleistungen (Kreditwürdigkeit, öffentliche Leistungen, Notrufdisposition, Preisbildung in der Kranken- und Lebensversicherung)
- Strafverfolgung (Risikobewertung, Polygrafen, Beweiszuverlässigkeit, Profiling, vorausschauende Polizeiarbeit)
- Migration, Asyl und Grenzkontrolle
- Rechtspflege und demokratische Prozesse
Häufiger Fehler: Hochrisiko zu eng gefasst
Das häufigste Compliance-Versagen ist, Hochrisiko-Systeme nicht als solche einzustufen. Organisationen unterschätzen den Anwendungsbereich, weil sie annehmen, Hochrisiko bedeute gefährlich, während es tatsächlich alltägliche Geschäfts-KI erfasst: Lebenslauf-Screening-Tools, Kreditwürdigkeitsprüfung von Kunden, Software zur Mitarbeiterüberwachung, KI-gestützte Einstellungsbewertungen. Ein Inventar der KI-Systeme, abgeglichen mit Anhang III, ist der wichtigste erste Schritt.
Die sieben Pflichten für Anbieter von Hochrisiko-KI
- 1. Risikomanagementsystem (Artikel 9): dokumentierter, iterativer Prozess zur Identifizierung und Minderung vernünftigerweise vorhersehbarer Risiken für Gesundheit, Sicherheit und Grundrechte über den gesamten Lebenszyklus des KI-Systems.
- 2. Daten-Governance (Artikel 10): Trainings-, Validierungs- und Testdaten müssen relevant, hinreichend repräsentativ, fehlerfrei und vollständig sein. Sie werden auf Verzerrungen geprüft, die zu Diskriminierung führen könnten.
- 3. Technische Dokumentation (Artikel 11): umfassende Dokumentation, die es den Behörden ermöglicht, die Konformität zu beurteilen. Umfasst Systemarchitektur, Trainingsdaten, Validierungsmethoden und Leistungskennzahlen.
- 4. Aufzeichnungspflichten (Artikel 12): automatische Protokollierung von Ereignissen während des Betriebs, um Nachvollziehbarkeit und Beobachtung nach dem Inverkehrbringen sicherzustellen.
- 5. Transparenz und Bereitstellung von Informationen für Betreiber (Artikel 13): klare Betriebsanleitungen, einschliesslich Systemfähigkeiten, Grenzen, erwartetem Genauigkeitsniveau und Massnahmen zur menschlichen Aufsicht.
- 6. Menschliche Aufsicht (Artikel 14): Systemgestaltung, die eine wirksame menschliche Aufsicht durch natürliche Personen ermöglicht, einschliesslich der Möglichkeit, Systemausgaben zu übersteuern, zu stoppen oder rückgängig zu machen.
- 7. Genauigkeit, Robustheit und Cybersicherheit (Artikel 15): angemessenes Leistungsniveau, Widerstandsfähigkeit gegen Fehler, Störungen oder Inkonsistenzen sowie Schutz vor Versuchen, Verwendung oder Leistung durch unbefugten Zugriff zu verändern.
Betreiberpflichten: leichter, aber dennoch substanziell
Betreiber, also Organisationen, die KI-Systeme beruflich einsetzen, tragen leichtere, aber reale Pflichten nach Artikel 26. Sie müssen Hochrisiko-KI-Systeme gemäss der Betriebsanleitung des Anbieters verwenden, die menschliche Aufsicht kompetenten Personen übertragen, sicherstellen, dass die Eingabedaten für den beabsichtigten Zweck relevant sind, den Betrieb überwachen und den Anbieter über schwerwiegende Vorfälle informieren, Protokolle mindestens sechs Monate aufbewahren sowie Arbeitnehmervertretungen und betroffene Beschäftigte vor dem Einsatz eines Hochrisiko-Systems am Arbeitsplatz informieren. Betreiber im öffentlichen Sektor sowie im Bank- und Versicherungswesen unterliegen zusätzlich einer Grundrechte-Folgenabschätzung nach Artikel 27.
KI mit allgemeinem Verwendungszweck: ein eigenes Regime
KI-Modelle mit allgemeinem Verwendungszweck (GPAI), die Basismodelle hinter Systemen wie ChatGPT, Claude, Gemini und Open-Source-Alternativen, werden in einem eigenen Regime reguliert (Kapitel V, Artikel 51 bis 56), das am 2. August 2025 anwendbar wurde. Alle GPAI-Anbieter müssen technische Dokumentation führen, nachgelagerten Anbietern, die das Modell integrieren, Informationen bereitstellen, eine Richtlinie zur Einhaltung des Urheberrechts festlegen und eine hinreichend detaillierte Zusammenfassung der Trainingsdaten veröffentlichen. Anbieter von GPAI-Modellen, die als Modelle mit systemischem Risiko eingestuft sind (derzeit ausgelöst durch eine Trainingsrechenleistung von über 10^25 FLOPs), tragen zusätzliche Pflichten: Modellbewertung, Bewertung des systemischen Risikos, Meldung schwerwiegender Vorfälle an das KI-Büro und angemessene Cybersicherheitsmassnahmen.
Sind Sie GPAI-Betreiber oder GPAI-Anbieter?
Organisationen, die GPAI über kommerzielle APIs nutzen (OpenAI, Anthropic, Google), sind nachgelagerte Betreiber, nicht Anbieter. Organisationen, die Open-Source-GPAI-Modelle für eigene Produkte feinabstimmen, können jedoch selbst zu Anbietern im Sinne der Verordnung werden, mit den vollen Anbieterpflichten. Die rechtliche Einstufung hängt davon ab, ob die Feinabstimmung das Modell wesentlich verändert.
Sanktionen: unter den höchsten im EU-Recht
Die KI-Verordnung sieht einige der höchsten Verwaltungsgeldbussen im EU-Recht vor, die sogar die Obergrenzen der DSGVO überschreiten. Artikel 99 legt drei Sanktionsstufen je nach Art des Verstosses fest:
Verwaltungsgeldbussen der KI-Verordnung nach Verstosskategorie (Artikel 99)
Verstosskategorie: Verbotene KI-Praktiken (Artikel 5)
Verstosskategorie: Sonstige Pflichtverstösse
Verstosskategorie: Falsche/unvollständige/irreführende Angaben gegenüber Behörden
Verstosskategorie: KMU und Start-ups
Die Durchsetzung erfolgt national. Jeder Mitgliedstaat benennt eine oder mehrere Marktüberwachungsbehörden, die die Verordnung auf seinem Hoheitsgebiet durchsetzen, während das KI-Büro auf EU-Ebene die Aufsicht über GPAI-Anbieter übernimmt und grenzüberschreitende Fälle koordiniert. Die Zuständigkeitsverteilung unterscheidet sich je nach Mitgliedstaat und wird Stand 2026 in mehreren Rechtsordnungen noch finalisiert; Organisationen sollten die zuständige Behörde für ihre Niederlassung prüfen, bevor sie sich auf einen bestimmten Ansprechpartner verlassen. Das Europäische Gremium für Künstliche Intelligenz sorgt für eine einheitliche Anwendung in der Union.
KI-Verordnung und ISO 42001: der Weg zur Operationalisierung
ISO/IEC 42001:2023 ist die internationale Norm für KI-Managementsysteme und bietet den direktesten Weg, die Compliance mit der KI-Verordnung zu operationalisieren. Die Struktur der Norm entspricht eng den Anbieterpflichten für Hochrisiko-KI in Kapitel III der Verordnung und ergänzt zugleich Managementsystem-Controls, die allen vertraut sind, die auf ISO 27001 oder ISO 9001 geschult wurden.
Zuordnung zwischen den Hochrisiko-Pflichten der KI-Verordnung und den Controls der ISO 42001
Pflicht der KI-Verordnung: Risikomanagement (Art. 9)
Pflicht der KI-Verordnung: Daten-Governance (Art. 10)
Pflicht der KI-Verordnung: Technische Dokumentation (Art. 11)
Pflicht der KI-Verordnung: Aufzeichnungspflichten (Art. 12)
Pflicht der KI-Verordnung: Transparenz (Art. 13)
Pflicht der KI-Verordnung: Menschliche Aufsicht (Art. 14)
Pflicht der KI-Verordnung: Genauigkeit/Robustheit/Cybersicherheit (Art. 15)
ISO 42001 ist keine Abkürzung zur Compliance; eine Zertifizierung ersetzt nicht die spezifischen Pflichten der KI-Verordnung zu Konformitätsbewertung, CE-Kennzeichnung und Beobachtung nach dem Inverkehrbringen. Sie liefert jedoch auditfeste Nachweise für die meisten Hochrisiko-Pflichten, strukturiert die Dokumentation, die Behörden anfordern werden, und belegt ein Management-Engagement, das Sanktionen im Fall eines Verstosses mindert. Für Organisationen, die bei null beginnen, ist ISO 42001 das effizienteste Rahmenwerk, um ein KI-Governance-Programm aufzubauen. Einheitliche GRC-Plattformen wie Acuna operationalisieren diese Ausrichtung, indem sie Controls der KI-Verordnung, der ISO 42001 und der ISO 27001 in einem einzigen auditfähigen Referenzrahmen zusammenführen.
Aufbau des Compliance-Fahrplans für die KI-Verordnung
Der zentrale Anwendungstermin, der 2. August 2026, ist erreicht, und das Zeitfenster für die Umsetzung bleibt eng. Ein belastbarer Fahrplan umfasst sechs Schritte, die jeweils konkrete, auditfeste Ergebnisse liefern.
- 1. KI-Inventar: jedes KI-System in Entwicklung oder Produktion erfassen, einschliesslich fremder KI, die in Ihre Produkte oder Arbeitsabläufe integriert ist. Ohne Inventar gibt es keine Compliance.
- 2. Einstufung: jedes System den vier Risikostufen und den Anhang-III-Kategorien zuordnen. Die Begründung dokumentieren; danach werden die Behörden zuerst fragen.
- 3. Gap-Analyse: für Hochrisiko-Systeme den Ist-Zustand gegen die Artikel 9 bis 15 beurteilen. Für Betreiber gegen Artikel 26. Für GPAI-Nutzer gegen die nachgelagerten Pflichten.
- 4. Governance-Aufbau: verantwortliche Eigentümer benennen (Verantwortliche für KI-Governance, KI-Risikoverantwortliche), Eskalationswege definieren, KI-Risiko in bestehende Unternehmensrisiko-Rahmenwerke integrieren.
- 5. Umsetzung: Risikomanagementsystem, Daten-Governance-Controls, technische Dokumentation, Protokollierung, Transparenzmechanismen, Verfahren zur menschlichen Aufsicht und Cybersicherheitsmassnahmen einführen.
- 6. Konformitätsbewertung und Überwachung: das passende Konformitätsbewertungsverfahren durchführen (Selbstbewertung oder benannte Stelle, je nach Systemtyp), EU-Konformitätserklärung vorbereiten, wo erforderlich CE-Kennzeichnung anbringen, Beobachtung nach dem Inverkehrbringen einrichten.
Organisationen, die bereits nach ISO 27001 zertifiziert sind oder ausgereifte DSGVO-Programme betreiben, haben einen Vorsprung; die Controls für Daten-Governance, Dokumentation, Zugriffssteuerung und Vorfallreaktion überschneiden sich erheblich. Organisationen, die bei null beginnen, benötigen 12 bis 18 Monate für ein glaubwürdiges Compliance-Programm; da der Termin August 2026 bereits wirksam ist, besteht die praktische Strategie darin, nach Risiko und Konformitätskritikalität zu priorisieren.
Aus- und Weiterbildung: die Praktikerpfade zur KI-Verordnung
Drei PECB-Zertifizierungspfade decken die operativen Kompetenzen ab, die die KI-Verordnung verlangt. Sie adressieren unterschiedliche Rollen und laufen auf ein gemeinsames Ziel zu: Organisationen aufzubauen, die KI-Governance nachweisen und nicht nur behaupten können.
ISO 42001 Lead Implementer (5 Tage)
Die Zertifizierung ISO 42001 Lead Implementer ist die Referenz für Fachleute, die für Konzeption, Einführung und Betrieb eines KI-Managementsystems nach ISO 42001:2023 verantwortlich sind. Es ist der Pfad, der sich direkt in operative Bereitschaft für die KI-Verordnung übersetzt: Die Klauseln des Managementsystems bilden das Gerüst für die Hochrisiko-Pflichten, und die Controls in Anhang A erzeugen die Dokumentation, die Behörden prüfen werden. Für Verantwortliche für KI-Governance, CISOs, die KI-Umfang übernehmen, und Compliance-Beauftragte in regulierten Branchen.
ISO 42001 Lead Auditor (5 Tage)
Die Zertifizierung ISO 42001 Lead Auditor schult Fachleute darin, Audits von KI-Managementsystemen der ersten, zweiten und dritten Partei zu planen, durchzuführen und zu berichten. Da die KI-Verordnung für bestimmte Hochrisiko-Systeme Konformitätsbewertungen durch benannte Stellen einführt, sind qualifizierte ISO 42001 Lead Auditoren in der EU und im Vereinigten Königreich knapp. Geeignet für interne Auditoren, Beraterinnen und Berater sowie Fachleute, die unabhängige Auditglaubwürdigkeit aufbauen.
Lead AI Risk Manager (5 Tage)
Die Zertifizierung Lead AI Risk Manager konzentriert sich auf die KI-spezifische Risikomethodik, die die KI-Verordnung nach Artikel 9 verlangt. Sie deckt Identifizierung, Klassifizierung, Beurteilung, Minderung und Überwachung von KI-Risiken über den gesamten KI-Lebenszyklus ab. Die Methodik integriert sich in ISO-31000-Rahmenwerke für Unternehmensrisiken und adressiert zugleich KI-spezifische Dimensionen: Modelldrift, Verzerrung in Trainingsdaten, Robustheit gegen adversarielle Angriffe, Erklärbarkeit und emergentes Verhalten. Am besten geeignet für Risikoverantwortliche, KI-Ethikverantwortliche und Fachleute, die eine risikozentrierte KI-Governance-Praxis aufbauen.
Abilene Academy ist der einzige PECB Titanium Partner in der Schweiz, mit einer Bestehensquote von 99 % bei PECB-Prüfungen und mehr als 2.500 in 120 Ländern geschulten Fachleuten. Alle drei Zertifizierungen sind in den Formaten Präsenz, Virtual-Live, E-Learning und Selbststudium verfügbar, auf Englisch und Französisch. Um KI-Governance in die breitere regulatorische Landschaft einzuordnen, siehe auch unseren vollständigen Leitfaden zur NIS2-Richtlinie und den vollständigen DORA-Compliance-Leitfaden.
Der Praxisblick von Alexis Hirschhorn, Senior Trainer, Abilene Academy
„Der Stichtag August 2026 verschiebt sich nicht. Bei unseren Kunden sehen wir ein beständiges Muster: Die technische Compliance-Arbeit ist in drei bis sechs Monaten machbar, sobald das Inventar ehrlich ist. Was Zeitpläne sprengt, ist das Inventar selbst; die meisten Organisationen wissen nicht, wie viele KI-Systeme sie tatsächlich betreiben, wer sie verantwortet oder welche Trainingsdaten durch sie fliessen. Bauen Sie zuerst das Inventar auf; der Rest ist Umsetzung.“
Quellen und Referenzen
- Verordnung (EU) 2024/1689: KI-Verordnung (EUR-Lex, Europäisches Parlament und Rat, 13. Juni 2024).
- Seite der Europäischen Kommission zur KI-Verordnung (DG CONNECT, offizielle Umsetzungsverfolgung und Leitlinien).
- Europäisches KI-Büro (EU-weite Aufsicht über GPAI-Anbieter, Koordinierung der nationalen Behörden).
- ISO/IEC 42001:2023 (Internationale Organisation für Normung, Norm für KI-Managementsysteme).
- PECB-Zertifizierungssuite ISO 42001 (PECB, offizielle Zertifizierungsreferenz für ISO 42001 Lead Implementer und Lead Auditor).




