KI-Verordnung der EU: Compliance-Leitfaden zum Stichtag August 2026
ai-governance
regulatory-updates

KI-Verordnung (EU AI Act): Der vollständige Compliance-Leitfaden zum Stichtag August 2026

Die Verordnung (EU) 2024/1689 ist das erste umfassende, risikobasierte und horizontale KI-Gesetz der EU und gilt stufenweise von 2025 bis 2027 (Artikel 6 Absatz 1 verschoben auf 2027). Vollständiger Leitfaden.

Alexis HIRSCHHORN
Alexis HIRSCHHORN
10 min read

Die KI-Verordnung (EU AI Act) (Verordnung (EU) 2024/1689) ist das erste umfassende, risikobasierte und horizontale KI-Gesetz der EU und wird weithin als weltweit erste Regulierung dieser Art bezeichnet. 2024 verabschiedet und schrittweise über 2025, 2026 und 2027 anwendbar, legt sie verbindliche Regeln für KI-Systeme fest, die auf dem EU-Markt in Verkehr gebracht werden oder deren Ausgabe in der EU verwendet wird, unabhängig davon, wo der Anbieter niedergelassen ist. Der Stichtag 2. August 2026 ist für die meisten Organisationen operativ entscheidend: Er löst den Grossteil der Pflichten aus, einschliesslich der Regeln für Hochrisiko-Systeme nach Anhang III. Die Einstufung nach Artikel 6 Absatz 1 für Hochrisiko-KI, die in Produkte unter EU-Harmonisierungsrechtsvorschriften eingebettet ist, ist auf den 2. August 2027 verschoben.

Dieser Leitfaden erläutert die vier Risikostufen, den betroffenen Adressatenkreis, den gestaffelten Anwendungszeitplan, die Sanktionen, das Verhältnis zu ISO/IEC 42001 sowie den Aufbau eines Compliance-Fahrplans, der einer Prüfung standhält. Er richtet sich an Verantwortliche für KI-Governance, CISOs, Compliance-Beauftragte, Produktverantwortliche und Rechtsabteilungen in der EU, im Vereinigten Königreich und in der Schweiz.

Bei Abilene Academy bilden wir Fachleute für KI-Governance in den PECB-Zertifizierungen ISO 42001 Lead Implementer, Lead Auditor und Lead AI Risk Manager aus. Die folgenden Abschnitte spiegeln wider, was unsere Trainerinnen und Trainer in der Praxis beobachten: welche Klauseln falsch verstanden werden, wo ISO 42001 hilft und wo nicht, und was Papier-Compliance von auditfester Compliance vor August 2026 unterscheidet.

Zentraler Anwendungstermin der KI-Verordnung

Der 2. August 2026 löst den Grossteil der Pflichten in allen 27 EU-Mitgliedstaaten aus, einschliesslich der Regeln für Hochrisiko-Systeme nach Anhang III. Die Regelung nach Artikel 6 Absatz 1, die Hochrisiko-KI in Produkten unter EU-Harmonisierungsrechtsvorschriften erfasst, ist auf den 2. August 2027 verschoben. Quelle: Verordnung (EU) 2024/1689, Artikel 113.

Höchstsanktion nach der KI-Verordnung

35 Millionen EUR oder 7 % des gesamten weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Dies ist die maximale Geldbusse für Verstösse gegen die verbotenen Praktiken nach Artikel 5. Quelle: Verordnung (EU) 2024/1689, Artikel 99.

Was ist die KI-Verordnung (EU AI Act)?

Die KI-Verordnung in Kürze

Verordnung (EU) 2024/1689 des Europäischen Parlaments und des Rates zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz. Die Verordnung ist am 1. August 2024 in Kraft getreten und gilt stufenweise zwischen dem 2. Februar 2025 und dem 2. August 2027. Als Verordnung (nicht als Richtlinie) gilt sie unmittelbar in allen 27 EU-Mitgliedstaaten ohne nationale Umsetzung.

Die KI-Verordnung ist eine risikobasierte, horizontale Regulierung künstlicher Intelligenz. Statt einzelne Branchen oder Anwendungsfälle zu adressieren, stuft sie KI-Systeme nach dem Risiko ein, das sie für Grundrechte, Sicherheit und Gesellschaft darstellen, und erlegt Pflichten auf, die zu diesem Risiko im Verhältnis stehen. Die Verordnung erfasst die gesamte KI-Wertschöpfungskette: Anbieter (die KI-Systeme entwickeln oder in Verkehr bringen), Betreiber (die sie im beruflichen Kontext einsetzen), Einführer, Händler und Bevollmächtigte. Sie gilt unabhängig vom Niederlassungsort des Anbieters, sobald das KI-System auf dem EU-Markt in Verkehr gebracht oder seine Ausgabe in der EU verwendet wird.

Die Verordnung ist Teil der umfassenderen Digitalstrategie der EU, zu der auch die DSGVO, der Digital Services Act, der Digital Markets Act, die NIS2-Richtlinie und DORA gehören. Sie besteht neben branchenspezifischen Regelwerken, etwa für Medizinprodukte, Fahrzeugsicherheit und Finanzdienstleistungen, und ersetzt diese nicht. In regulierte Produkte eingebettete KI-Systeme erben Pflichten aus beiden Regimen.

Der risikobasierte Ansatz: vier Stufen

Widget

Pyramidendiagramm der vierstufigen Risikoklassifizierung der KI-Verordnung: inakzeptables Risiko (verboten), hohes Risiko (umfangreiche Pflichten), begrenztes Risiko (Transparenzpflichten), minimales Risiko (keine spezifischen Pflichten).

Fristen der KI-Verordnung: der gestaffelte Zeitplan

Die KI-Verordnung gilt stufenweise, nicht auf einen Schlag. Artikel 113 der Verordnung legt vier zentrale Anwendungstermine fest, verteilt über 2025, 2026 und 2027. Jeder markiert ein anderes Bündel von Pflichten, das rechtlich durchsetzbar wird. Organisationen sollten ihr KI-Inventar an diesem Zeitplan ausrichten, um zu verstehen, welche Pflichten wann gelten.

Widget

Vertikaler Zeitstrahl der Anwendungstermine der KI-Verordnung von August 2024 (Inkrafttreten) bis August 2027 (Hochrisiko-KI in regulierten Produkten): 1. Aug. 2024 Inkrafttreten, 2. Feb. 2025 verbotene Praktiken und KI-Kompetenz, 2. Aug. 2025 GPAI-Pflichten und Governance, 2. Aug. 2026 zentraler Anwendungstermin, 2. Aug. 2027 regulierte Produkte.

Für die meisten Organisationen ist der 2. August 2026 der zentrale Anwendungstermin. Die verbotenen Praktiken sind seit Februar 2025 anwendbar, die Regeln für Anbieter von KI mit allgemeinem Verwendungszweck seit August 2025. August 2026 bringt das operative Regime für Hochrisiko-Systeme nach Anhang III: Risikomanagement, Daten-Governance, technische Dokumentation, Aufzeichnungspflichten, Transparenz, menschliche Aufsicht, Genauigkeit, Robustheit und Cybersicherheit, zusammen mit der Konformitätsbewertung, der EU-Konformitätserklärung, der CE-Kennzeichnung und der Beobachtung nach dem Inverkehrbringen. Die Einstufung nach Artikel 6 Absatz 1, die Hochrisiko-KI in Produkten unter EU-Harmonisierungsrechtsvorschriften erfasst, ist auf den 2. August 2027 verschoben.

Für wen gilt die KI-Verordnung?

Die Verordnung erfasst sechs Kategorien von Akteuren entlang der KI-Wertschöpfungskette:

  • Anbieter: Stellen, die ein KI-System entwickeln oder entwickeln lassen und es unter eigenem Namen auf dem EU-Markt in Verkehr bringen oder in Betrieb nehmen. Sie tragen die weitreichendsten Pflichten, insbesondere bei Hochrisiko-Systemen.
  • Betreiber (Nutzer): Stellen, die ein KI-System in einem beruflichen Kontext innerhalb der EU einsetzen. Sie tragen Pflichten zur bestimmungsgemässen Verwendung, menschlichen Aufsicht, Eingabedaten, Protokollaufbewahrung und Folgenabschätzung bei bestimmten Hochrisiko-Anwendungen.
  • Einführer: In der EU niedergelassene Stellen, die ein KI-System mit dem Namen eines Anbieters ausserhalb der EU in Verkehr bringen. Sie müssen die Konformitätsdokumentation des Anbieters vor dem Inverkehrbringen prüfen.
  • Händler: Stellen in der Lieferkette, die ein KI-System auf dem EU-Markt bereitstellen und nicht Anbieter oder Einführer sind. Sie müssen die CE-Kennzeichnung und die Begleitdokumentation prüfen.
  • Hersteller: Stellen, die ein KI-System zusammen mit einem von ihnen gefertigten Produkt unter eigenem Namen in Verkehr bringen.
  • Bevollmächtigte: In der EU ansässige Vertreter, die von Anbietern ausserhalb der EU benannt werden. Sie halten eine Kopie der technischen Dokumentation und der EU-Konformitätserklärung bereit und arbeiten im Namen des Anbieters mit den Behörden zusammen.

Extraterritoriale Reichweite: Vereinigtes Königreich, USA und Schweiz im Anwendungsbereich

Artikel 2 legt einen ungewöhnlich breiten räumlichen Anwendungsbereich fest. Die Verordnung gilt für Anbieter und Betreiber, die ausserhalb der EU niedergelassen sind, wenn die vom KI-System erzeugte Ausgabe in der EU verwendet wird. Ein US-SaaS-Anbieter, dessen KI Lebensläufe für einen EU-Arbeitgeber bewertet, fällt in den Anwendungsbereich. Ein FinTech aus dem Vereinigten Königreich, das eine KI-Kreditentscheidungs-Engine bei EU-Kunden einsetzt, fällt in den Anwendungsbereich. Ein Schweizer Medizinproduktehersteller, der eine KI-gestützte Diagnostik auf dem EU-Markt in Verkehr bringt, fällt in den Anwendungsbereich. Es gibt keinen Angemessenheitsmechanismus wie bei der DSGVO; die Verordnung gilt schlicht.

Der Ansatz des Vereinigten Königreichs: prinzipienbasiert, nicht horizontal

Das Vereinigte Königreich entwickelt einen eigenen Regulierungsrahmen für KI auf Basis prinzipienbasierter Aufsicht durch bestehende Behörden (ICO, CMA, FCA, MHRA, Ofcom). Vom Cyber Security and Resilience Bill und dem breiteren UK AI Bill (Stand 2026 noch in Konsultation) werden branchenspezifische Pflichten statt eines horizontalen Gesetzes erwartet. Unternehmen aus dem Vereinigten Königreich mit EU-Kunden müssen die KI-Verordnung unabhängig von der nationalen Regulierung einhalten; die beiden Regime werden voraussichtlich nebeneinander bestehen.

Hochrisiko-KI-Systeme: der operative Kern der Verordnung

Der Grossteil der operativen Compliance-Arbeit konzentriert sich auf Hochrisiko-KI-Systeme. Die Verordnung definiert Hochrisiko auf zwei Wegen. Erstens erben KI-Systeme, die als Sicherheitsbauteile in Produkten unter den in Anhang I gelisteten EU-Harmonisierungsrechtsvorschriften verwendet werden (Medizinprodukte, Fahrzeuge, Maschinen, Spielzeug, Aufzüge usw.), den Hochrisiko-Status aus der zugrunde liegenden Produktregulierung. Zweitens sind KI-Systeme, die in den acht in Anhang III gelisteten Bereichen eingesetzt werden, standardmässig Hochrisiko:

  • Biometrische Identifizierung und Kategorisierung (soweit nicht bereits nach Artikel 5 verboten)
  • Verwaltung kritischer Infrastruktur (Strassenverkehr, Wasser, Gas, Strom, digitale Infrastruktur)
  • Bildung und berufliche Ausbildung (Zulassung, Bewertung, Verhaltensüberwachung)
  • Beschäftigung, Personalmanagement und Zugang zur Selbstständigkeit (Rekrutierung, Lebenslauf-Screening, Aufgabenzuweisung, Leistungsbewertung, Kündigung)
  • Zugang zu wesentlichen privaten und öffentlichen Dienstleistungen (Kreditwürdigkeit, öffentliche Leistungen, Notrufdisposition, Preisbildung in der Kranken- und Lebensversicherung)
  • Strafverfolgung (Risikobewertung, Polygrafen, Beweiszuverlässigkeit, Profiling, vorausschauende Polizeiarbeit)
  • Migration, Asyl und Grenzkontrolle
  • Rechtspflege und demokratische Prozesse

Häufiger Fehler: Hochrisiko zu eng gefasst

Das häufigste Compliance-Versagen ist, Hochrisiko-Systeme nicht als solche einzustufen. Organisationen unterschätzen den Anwendungsbereich, weil sie annehmen, Hochrisiko bedeute gefährlich, während es tatsächlich alltägliche Geschäfts-KI erfasst: Lebenslauf-Screening-Tools, Kreditwürdigkeitsprüfung von Kunden, Software zur Mitarbeiterüberwachung, KI-gestützte Einstellungsbewertungen. Ein Inventar der KI-Systeme, abgeglichen mit Anhang III, ist der wichtigste erste Schritt.

Die sieben Pflichten für Anbieter von Hochrisiko-KI

Pflichten für Anbieter von Hochrisiko-KI, KI-Verordnung Artikel 9 bis 15
Gemäss Kapitel III Abschnitt 2 der KI-Verordnung müssen Anbieter von Hochrisiko-KI-Systemen Folgendes umsetzen und dokumentieren:
  • 1. Risikomanagementsystem (Artikel 9): dokumentierter, iterativer Prozess zur Identifizierung und Minderung vernünftigerweise vorhersehbarer Risiken für Gesundheit, Sicherheit und Grundrechte über den gesamten Lebenszyklus des KI-Systems.
  • 2. Daten-Governance (Artikel 10): Trainings-, Validierungs- und Testdaten müssen relevant, hinreichend repräsentativ, fehlerfrei und vollständig sein. Sie werden auf Verzerrungen geprüft, die zu Diskriminierung führen könnten.
  • 3. Technische Dokumentation (Artikel 11): umfassende Dokumentation, die es den Behörden ermöglicht, die Konformität zu beurteilen. Umfasst Systemarchitektur, Trainingsdaten, Validierungsmethoden und Leistungskennzahlen.
  • 4. Aufzeichnungspflichten (Artikel 12): automatische Protokollierung von Ereignissen während des Betriebs, um Nachvollziehbarkeit und Beobachtung nach dem Inverkehrbringen sicherzustellen.
  • 5. Transparenz und Bereitstellung von Informationen für Betreiber (Artikel 13): klare Betriebsanleitungen, einschliesslich Systemfähigkeiten, Grenzen, erwartetem Genauigkeitsniveau und Massnahmen zur menschlichen Aufsicht.
  • 6. Menschliche Aufsicht (Artikel 14): Systemgestaltung, die eine wirksame menschliche Aufsicht durch natürliche Personen ermöglicht, einschliesslich der Möglichkeit, Systemausgaben zu übersteuern, zu stoppen oder rückgängig zu machen.
  • 7. Genauigkeit, Robustheit und Cybersicherheit (Artikel 15): angemessenes Leistungsniveau, Widerstandsfähigkeit gegen Fehler, Störungen oder Inkonsistenzen sowie Schutz vor Versuchen, Verwendung oder Leistung durch unbefugten Zugriff zu verändern.

Betreiberpflichten: leichter, aber dennoch substanziell

Betreiber, also Organisationen, die KI-Systeme beruflich einsetzen, tragen leichtere, aber reale Pflichten nach Artikel 26. Sie müssen Hochrisiko-KI-Systeme gemäss der Betriebsanleitung des Anbieters verwenden, die menschliche Aufsicht kompetenten Personen übertragen, sicherstellen, dass die Eingabedaten für den beabsichtigten Zweck relevant sind, den Betrieb überwachen und den Anbieter über schwerwiegende Vorfälle informieren, Protokolle mindestens sechs Monate aufbewahren sowie Arbeitnehmervertretungen und betroffene Beschäftigte vor dem Einsatz eines Hochrisiko-Systems am Arbeitsplatz informieren. Betreiber im öffentlichen Sektor sowie im Bank- und Versicherungswesen unterliegen zusätzlich einer Grundrechte-Folgenabschätzung nach Artikel 27.

KI mit allgemeinem Verwendungszweck: ein eigenes Regime

KI-Modelle mit allgemeinem Verwendungszweck (GPAI), die Basismodelle hinter Systemen wie ChatGPT, Claude, Gemini und Open-Source-Alternativen, werden in einem eigenen Regime reguliert (Kapitel V, Artikel 51 bis 56), das am 2. August 2025 anwendbar wurde. Alle GPAI-Anbieter müssen technische Dokumentation führen, nachgelagerten Anbietern, die das Modell integrieren, Informationen bereitstellen, eine Richtlinie zur Einhaltung des Urheberrechts festlegen und eine hinreichend detaillierte Zusammenfassung der Trainingsdaten veröffentlichen. Anbieter von GPAI-Modellen, die als Modelle mit systemischem Risiko eingestuft sind (derzeit ausgelöst durch eine Trainingsrechenleistung von über 10^25 FLOPs), tragen zusätzliche Pflichten: Modellbewertung, Bewertung des systemischen Risikos, Meldung schwerwiegender Vorfälle an das KI-Büro und angemessene Cybersicherheitsmassnahmen.

Sind Sie GPAI-Betreiber oder GPAI-Anbieter?

Organisationen, die GPAI über kommerzielle APIs nutzen (OpenAI, Anthropic, Google), sind nachgelagerte Betreiber, nicht Anbieter. Organisationen, die Open-Source-GPAI-Modelle für eigene Produkte feinabstimmen, können jedoch selbst zu Anbietern im Sinne der Verordnung werden, mit den vollen Anbieterpflichten. Die rechtliche Einstufung hängt davon ab, ob die Feinabstimmung das Modell wesentlich verändert.

Sanktionen: unter den höchsten im EU-Recht

Die KI-Verordnung sieht einige der höchsten Verwaltungsgeldbussen im EU-Recht vor, die sogar die Obergrenzen der DSGVO überschreiten. Artikel 99 legt drei Sanktionsstufen je nach Art des Verstosses fest:

Verwaltungsgeldbussen der KI-Verordnung nach Verstosskategorie (Artikel 99)

Verstosskategorie: Verbotene KI-Praktiken (Artikel 5)

Höchstbusse35 Mio. EUR oder 7 % des gesamten weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist

Verstosskategorie: Sonstige Pflichtverstösse

Höchstbusse15 Mio. EUR oder 3 % des gesamten weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist

Verstosskategorie: Falsche/unvollständige/irreführende Angaben gegenüber Behörden

Höchstbusse7,5 Mio. EUR oder 1 % des gesamten weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist

Verstosskategorie: KMU und Start-ups

HöchstbusseVerhältnismässige Obergrenzen (der jeweils niedrigere der beiden Werte, nicht der höhere)

Die Durchsetzung erfolgt national. Jeder Mitgliedstaat benennt eine oder mehrere Marktüberwachungsbehörden, die die Verordnung auf seinem Hoheitsgebiet durchsetzen, während das KI-Büro auf EU-Ebene die Aufsicht über GPAI-Anbieter übernimmt und grenzüberschreitende Fälle koordiniert. Die Zuständigkeitsverteilung unterscheidet sich je nach Mitgliedstaat und wird Stand 2026 in mehreren Rechtsordnungen noch finalisiert; Organisationen sollten die zuständige Behörde für ihre Niederlassung prüfen, bevor sie sich auf einen bestimmten Ansprechpartner verlassen. Das Europäische Gremium für Künstliche Intelligenz sorgt für eine einheitliche Anwendung in der Union.

KI-Verordnung und ISO 42001: der Weg zur Operationalisierung

ISO/IEC 42001:2023 ist die internationale Norm für KI-Managementsysteme und bietet den direktesten Weg, die Compliance mit der KI-Verordnung zu operationalisieren. Die Struktur der Norm entspricht eng den Anbieterpflichten für Hochrisiko-KI in Kapitel III der Verordnung und ergänzt zugleich Managementsystem-Controls, die allen vertraut sind, die auf ISO 27001 oder ISO 9001 geschult wurden.

Zuordnung zwischen den Hochrisiko-Pflichten der KI-Verordnung und den Controls der ISO 42001

Pflicht der KI-Verordnung: Risikomanagement (Art. 9)

Entsprechung in ISO 42001Kapitel 6, KI-Risikoplanung; Anhang A.5, KI-Risikobeurteilung

Pflicht der KI-Verordnung: Daten-Governance (Art. 10)

Entsprechung in ISO 42001Anhang A.7, Datenmanagement; A.7.4, Datenqualität

Pflicht der KI-Verordnung: Technische Dokumentation (Art. 11)

Entsprechung in ISO 42001Kapitel 7.5, dokumentierte Information; Anhang A.8, Information für interessierte Parteien

Pflicht der KI-Verordnung: Aufzeichnungspflichten (Art. 12)

Entsprechung in ISO 42001Anhang A.6.2, Ressourcen; A.9.3, Betriebsverfahren

Pflicht der KI-Verordnung: Transparenz (Art. 13)

Entsprechung in ISO 42001Anhang A.8.2, Information für KI-Nutzer

Pflicht der KI-Verordnung: Menschliche Aufsicht (Art. 14)

Entsprechung in ISO 42001Anhang A.6.2.6, menschliche Aufsicht

Pflicht der KI-Verordnung: Genauigkeit/Robustheit/Cybersicherheit (Art. 15)

Entsprechung in ISO 42001Anhang A.6.2.7-A.6.2.8, Leistung, Robustheit, Sicherheit

ISO 42001 ist keine Abkürzung zur Compliance; eine Zertifizierung ersetzt nicht die spezifischen Pflichten der KI-Verordnung zu Konformitätsbewertung, CE-Kennzeichnung und Beobachtung nach dem Inverkehrbringen. Sie liefert jedoch auditfeste Nachweise für die meisten Hochrisiko-Pflichten, strukturiert die Dokumentation, die Behörden anfordern werden, und belegt ein Management-Engagement, das Sanktionen im Fall eines Verstosses mindert. Für Organisationen, die bei null beginnen, ist ISO 42001 das effizienteste Rahmenwerk, um ein KI-Governance-Programm aufzubauen. Einheitliche GRC-Plattformen wie Acuna operationalisieren diese Ausrichtung, indem sie Controls der KI-Verordnung, der ISO 42001 und der ISO 27001 in einem einzigen auditfähigen Referenzrahmen zusammenführen.

Aufbau des Compliance-Fahrplans für die KI-Verordnung

Der zentrale Anwendungstermin, der 2. August 2026, ist erreicht, und das Zeitfenster für die Umsetzung bleibt eng. Ein belastbarer Fahrplan umfasst sechs Schritte, die jeweils konkrete, auditfeste Ergebnisse liefern.

Sechs-Schritte-Fahrplan zur Compliance mit der KI-Verordnung
Orientierender Sechs-Schritte-Fahrplan für Organisationen, die bis August 2026 Compliance mit der KI-Verordnung anstreben. Jeder Schritt passt sich der Rolle der Organisation (Anbieter, Betreiber, Einführer) und dem KI-Portfolio an.
  • 1. KI-Inventar: jedes KI-System in Entwicklung oder Produktion erfassen, einschliesslich fremder KI, die in Ihre Produkte oder Arbeitsabläufe integriert ist. Ohne Inventar gibt es keine Compliance.
  • 2. Einstufung: jedes System den vier Risikostufen und den Anhang-III-Kategorien zuordnen. Die Begründung dokumentieren; danach werden die Behörden zuerst fragen.
  • 3. Gap-Analyse: für Hochrisiko-Systeme den Ist-Zustand gegen die Artikel 9 bis 15 beurteilen. Für Betreiber gegen Artikel 26. Für GPAI-Nutzer gegen die nachgelagerten Pflichten.
  • 4. Governance-Aufbau: verantwortliche Eigentümer benennen (Verantwortliche für KI-Governance, KI-Risikoverantwortliche), Eskalationswege definieren, KI-Risiko in bestehende Unternehmensrisiko-Rahmenwerke integrieren.
  • 5. Umsetzung: Risikomanagementsystem, Daten-Governance-Controls, technische Dokumentation, Protokollierung, Transparenzmechanismen, Verfahren zur menschlichen Aufsicht und Cybersicherheitsmassnahmen einführen.
  • 6. Konformitätsbewertung und Überwachung: das passende Konformitätsbewertungsverfahren durchführen (Selbstbewertung oder benannte Stelle, je nach Systemtyp), EU-Konformitätserklärung vorbereiten, wo erforderlich CE-Kennzeichnung anbringen, Beobachtung nach dem Inverkehrbringen einrichten.

Organisationen, die bereits nach ISO 27001 zertifiziert sind oder ausgereifte DSGVO-Programme betreiben, haben einen Vorsprung; die Controls für Daten-Governance, Dokumentation, Zugriffssteuerung und Vorfallreaktion überschneiden sich erheblich. Organisationen, die bei null beginnen, benötigen 12 bis 18 Monate für ein glaubwürdiges Compliance-Programm; da der Termin August 2026 bereits wirksam ist, besteht die praktische Strategie darin, nach Risiko und Konformitätskritikalität zu priorisieren.

Aus- und Weiterbildung: die Praktikerpfade zur KI-Verordnung

Drei PECB-Zertifizierungspfade decken die operativen Kompetenzen ab, die die KI-Verordnung verlangt. Sie adressieren unterschiedliche Rollen und laufen auf ein gemeinsames Ziel zu: Organisationen aufzubauen, die KI-Governance nachweisen und nicht nur behaupten können.

ISO 42001 Lead Implementer (5 Tage)

Die Zertifizierung ISO 42001 Lead Implementer ist die Referenz für Fachleute, die für Konzeption, Einführung und Betrieb eines KI-Managementsystems nach ISO 42001:2023 verantwortlich sind. Es ist der Pfad, der sich direkt in operative Bereitschaft für die KI-Verordnung übersetzt: Die Klauseln des Managementsystems bilden das Gerüst für die Hochrisiko-Pflichten, und die Controls in Anhang A erzeugen die Dokumentation, die Behörden prüfen werden. Für Verantwortliche für KI-Governance, CISOs, die KI-Umfang übernehmen, und Compliance-Beauftragte in regulierten Branchen.

ISO 42001 Lead Auditor (5 Tage)

Die Zertifizierung ISO 42001 Lead Auditor schult Fachleute darin, Audits von KI-Managementsystemen der ersten, zweiten und dritten Partei zu planen, durchzuführen und zu berichten. Da die KI-Verordnung für bestimmte Hochrisiko-Systeme Konformitätsbewertungen durch benannte Stellen einführt, sind qualifizierte ISO 42001 Lead Auditoren in der EU und im Vereinigten Königreich knapp. Geeignet für interne Auditoren, Beraterinnen und Berater sowie Fachleute, die unabhängige Auditglaubwürdigkeit aufbauen.

Lead AI Risk Manager (5 Tage)

Die Zertifizierung Lead AI Risk Manager konzentriert sich auf die KI-spezifische Risikomethodik, die die KI-Verordnung nach Artikel 9 verlangt. Sie deckt Identifizierung, Klassifizierung, Beurteilung, Minderung und Überwachung von KI-Risiken über den gesamten KI-Lebenszyklus ab. Die Methodik integriert sich in ISO-31000-Rahmenwerke für Unternehmensrisiken und adressiert zugleich KI-spezifische Dimensionen: Modelldrift, Verzerrung in Trainingsdaten, Robustheit gegen adversarielle Angriffe, Erklärbarkeit und emergentes Verhalten. Am besten geeignet für Risikoverantwortliche, KI-Ethikverantwortliche und Fachleute, die eine risikozentrierte KI-Governance-Praxis aufbauen.

Abilene Academy ist der einzige PECB Titanium Partner in der Schweiz, mit einer Bestehensquote von 99 % bei PECB-Prüfungen und mehr als 2.500 in 120 Ländern geschulten Fachleuten. Alle drei Zertifizierungen sind in den Formaten Präsenz, Virtual-Live, E-Learning und Selbststudium verfügbar, auf Englisch und Französisch. Um KI-Governance in die breitere regulatorische Landschaft einzuordnen, siehe auch unseren vollständigen Leitfaden zur NIS2-Richtlinie und den vollständigen DORA-Compliance-Leitfaden.

Der Praxisblick von Alexis Hirschhorn, Senior Trainer, Abilene Academy

„Der Stichtag August 2026 verschiebt sich nicht. Bei unseren Kunden sehen wir ein beständiges Muster: Die technische Compliance-Arbeit ist in drei bis sechs Monaten machbar, sobald das Inventar ehrlich ist. Was Zeitpläne sprengt, ist das Inventar selbst; die meisten Organisationen wissen nicht, wie viele KI-Systeme sie tatsächlich betreiben, wer sie verantwortet oder welche Trainingsdaten durch sie fliessen. Bauen Sie zuerst das Inventar auf; der Rest ist Umsetzung.“

Quellen und Referenzen

Frequently Asked Questions

Die KI-Verordnung (Verordnung (EU) 2024/1689) ist am 1. August 2024 in Kraft getreten und gilt mit gestaffelten Anwendungsterminen. Zentrale Fristen: 2. Februar 2025 (verbotene KI-Praktiken und Pflichten zur KI-Kompetenz anwendbar); 2. August 2025 (Governance-Regeln und Pflichten für Anbieter von KI mit allgemeinem Verwendungszweck); 2. August 2026 (die meisten übrigen Pflichten gelten, einschliesslich der Regeln für Hochrisiko-Systeme nach Anhang III); 2. August 2027 (Einstufungsregime nach Artikel 6 Absatz 1 für Hochrisiko-KI in regulierten Produkten unter EU-Harmonisierungsrechtsvorschriften). Der Termin August 2026 ist für die meisten Organisationen, die KI in der EU einsetzen, operativ am bedeutendsten, während der Termin 2027 für in regulierte Produkte eingebettete KI relevant ist.

Die Verordnung gilt für Anbieter, die KI-Systeme auf dem EU-Markt in Verkehr bringen oder in der EU in Betrieb nehmen, für Betreiber (Nutzer) von KI-Systemen in der EU, für Anbieter und Betreiber ausserhalb der EU, wenn die Ausgabe des KI-Systems in der EU verwendet wird, für Einführer und Händler von KI-Systemen, für Hersteller, die ein KI-System unter eigenem Namen in Verkehr bringen, sowie für Bevollmächtigte von Anbietern ausserhalb der EU. Unternehmen aus dem Vereinigten Königreich und den USA mit KI-Produkten, die von EU-Kunden genutzt werden, fallen über die extraterritoriale Reichweite in den Anwendungsbereich.

Verstösse gegen die verbotenen KI-Praktiken (Artikel 5) können Verwaltungsgeldbussen von bis zu 35 Millionen EUR oder 7 % des gesamten weltweiten Jahresumsatzes auslösen, je nachdem, welcher Betrag höher ist. Andere Verstösse gegen die Verordnung können zu Bussen von bis zu 15 Millionen EUR oder 3 % des weltweiten Umsatzes führen. Falsche, unvollständige oder irreführende Angaben gegenüber Behörden werden mit Bussen von bis zu 7,5 Millionen EUR oder 1 % des weltweiten Umsatzes geahndet. KMU und Start-ups profitieren von verhältnismässigen Obergrenzen.

Die KI-Verordnung nutzt eine vierstufige Risikoklassifizierung. Inakzeptables Risiko: vollständig verbotene KI-Praktiken (Social Scoring durch Behörden, biometrische Echtzeit-Fernidentifizierung im öffentlichen Raum mit engen Ausnahmen, manipulative KI, die Schwachstellen ausnutzt). Hohes Risiko: KI-Systeme mit umfangreichen Pflichten (Lebenslauf-Screening, Kreditwürdigkeitsprüfung, kritische Infrastruktur, Medizinprodukte, Strafverfolgung, Bildungszugang). Begrenztes Risiko: Transparenzpflichten (Nutzer müssen informiert werden, dass sie mit KI interagieren; KI-generierte Inhalte müssen gekennzeichnet werden). Minimales Risiko: keine spezifischen Pflichten (die meiste Verbraucher-KI wie Spamfilter oder KI in Videospielen).

ISO/IEC 42001:2023 ist die internationale Norm für KI-Managementsysteme und bietet den direktesten Weg, die Compliance mit der KI-Verordnung zu operationalisieren. Die Controls der Norm entsprechen eng vielen Anforderungen der Verordnung: KI-Risikomanagement (Artikel 9), Daten-Governance (Artikel 10), technische Dokumentation (Artikel 11), Aufzeichnungspflichten (Artikel 12), Transparenz (Artikel 13), menschliche Aufsicht (Artikel 14) sowie Genauigkeit, Robustheit und Cybersicherheit (Artikel 15). Ein ISO-42001-Managementsystem ist keine Abkürzung zur Compliance, liefert aber auditfeste Nachweise für die meisten Hochrisiko-Pflichten.

Die KI-Verordnung gilt nicht unmittelbar für Unternehmen mit Sitz im Vereinigten Königreich, die ausschliesslich dort tätig sind, hat aber eine erhebliche extraterritoriale Reichweite. Unternehmen aus dem Vereinigten Königreich fallen in den Anwendungsbereich, wenn sie KI-Systeme auf dem EU-Markt in Verkehr bringen, wenn ihre KI-Ausgabe in der EU verwendet wird, unabhängig davon, wo das System betrieben wird, oder wenn sie als Bevollmächtigte oder Einführer für EU-Kunden handeln. Unternehmen, die EU-Kunden KI-Dienste anbieten, müssen die Verordnung daher auch ohne EU-Niederlassung einhalten. Das Vereinigte Königreich entwickelt einen eigenen Rahmen, stützt sich derzeit aber auf prinzipienbasierte Aufsicht durch bestehende Behörden (ICO, CMA, FCA, MHRA).

Related Training

Courses referenced in this article

Related Questions

Expert answers referenced in this article

Get Certified

ISO 27001, NIS2, AI governance & more. Join 2,500+ professionals.

View Courses
Ask our AI Assistant

Related Articles

Continue exploring topics that matter to your organization

Wir verwenden Cookies, um Ihre Erfahrung zu verbessern

Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.