Erklärstück
Der EU AI Act für den Mittelstand
„Was müssen wir tun, wenn wir KI im Betrieb einsetzen?“
Der Ausgangspunkt: Sie sind wahrscheinlich Betreiber
Der AI Act unterscheidet Rollen, und die wichtigste Unterscheidung für ein mittelständisches Haus ist die zwischen Anbieter und Betreiber.
Anbieter ist, wer ein KI-System entwickelt und unter eigenem Namen in Verkehr bringt. Auch wer ein zugekauftes System wesentlich verändert oder unter eigenem Namen weitergibt, wird dazu.
Betreiber ist, wer ein System unter eigener Verantwortung einsetzt. Das trifft auf nahezu jedes Haus zu, das eine Plattform einkauft und damit arbeitet, auch dann, wenn eigene Vorgänge darauf abgebildet werden.
Die Grenze verläuft nicht am Programmieren. Wer eine Retrieval-Anwendung konfiguriert, Quellen anbindet und Rollen vergibt, bleibt Betreiber. Wer dieselbe Anwendung anschließend als eigenes Produkt an Kunden verkauft, wird Anbieter. Diese Unterscheidung gehört an den Anfang jeder Prüfung, weil sich daran der gesamte Pflichtenumfang entscheidet.
Vier Fragen zur Einordnung
Der AI Act stuft nach Risiko, und die Stufe ergibt sich aus dem Einsatz, nicht aus der Technik. Dasselbe Sprachmodell kann in einer Anwendung geringes und in einer anderen hohes Risiko tragen.
Bewertet das System Menschen? Bewerbungen sichten, Leistung beurteilen, Zugang zu Leistungen entscheiden, Kreditwürdigkeit einschätzen: Das sind die Bereiche, in denen der AI Act Hochrisiko annimmt. Hier steht die rechtliche Prüfung vor der technischen, und sie ist aufwendig.
Entscheidet das System, oder schlägt es vor? Ein System, dessen Ergebnis ein Mensch prüft und freigibt, liegt anders als eines, das selbstständig handelt. Die menschliche Aufsicht ist nicht nur eine gute Bauentscheidung, sondern an mehreren Stellen eine Anforderung.
Merkt jemand, dass er mit einem System spricht? Für Systeme mit geringem Risiko sind die Transparenzpflichten die wesentlichen: Menschen müssen wissen, dass sie mit einem KI-System interagieren, und KI-erzeugte Inhalte müssen als solche erkennbar sein.
Fällt es unter die verbotenen Praktiken? Soziale Bewertung von Menschen, Emotionserkennung am Arbeitsplatz, das ungezielte Auslesen von Gesichtsbildern: Diese Anwendungen sind untersagt. Der Katalog ist kurz und gehört einmal gelesen.
Was der Regelfall bedeutet
Wissenszugriff auf Bestandsdokumente, Textentwürfe, Vorgangsunterstützung: Diese Anwendungen liegen in aller Regel im Bereich mit geringem Risiko. Was dort gilt, ist überschaubar und trotzdem nicht nichts.
Transparenz. Die Oberfläche sagt, dass hier ein KI-System antwortet. Das ist keine Fußnote im Impressum, sondern eine Angabe an der Stelle, an der die Antwort erscheint.
Kennzeichnung erzeugter Inhalte. Wo ein Entwurf aus dem System kommt und weiterverwendet wird, muss das erkennbar sein: mindestens intern, bei Veröffentlichung auch nach außen.
KI-Kompetenz nach Art. 4. Seit Februar 2025 gilt: Wer KI-Systeme betreibt, sorgt dafür, dass die damit arbeitenden Personen sie hinreichend verstehen. Das ist die Pflicht, die am häufigsten unterschätzt wird, und sie ist zugleich die, die den größten praktischen Nutzen hat. Eine Belegschaft, die weiß, wann ein System danebenliegt, benutzt es besser.
Aufsicht. Wer die Systeme führt, wer eingreifen kann und wie eine Abweichung gemeldet wird: schriftlich, mit Namen.
Die Einordnung selbst ist die Pflicht
Ein Punkt, der regelmäßig übersehen wird: Auch das Ergebnis „geringes Risiko" muss dokumentiert sein.
Eine Einordnung, die niemand aufgeschrieben hat, existiert im Prüfungsfall nicht. Sie braucht keine dreißig Seiten. Sie braucht: welches System, für welchen Zweck, mit welchen Daten, welche Stufe, mit welcher Begründung, wer hat entschieden, wann.
Diese Seite ist meist in einer Stunde geschrieben, und zwar nur dann, wenn die technische Beschreibung vollständig vorliegt. Genau die liefern wir: was das System tut, welche Daten es verarbeitet, was es protokolliert, wo es läuft und wer es betreibt.
Wo die Fristen stehen
Der AI Act gilt gestuft. Die Verbote und die Pflicht zur KI-Kompetenz sind bereits in Kraft. Die Pflichten für Modelle mit allgemeinem Verwendungszweck folgten. Die umfangreichen Anforderungen an Hochrisikosysteme greifen zuletzt.
Für ein Haus, das jetzt einführt, heißt das praktisch: Die Pflichten, die Sie heute treffen, sind die überschaubaren. Wer die Dokumentation trotzdem gleich vollständig anlegt, muss sie später nicht rekonstruieren, und Rekonstruktion ist bei Systemen, die zwei Jahre gelaufen sind, deutlich teurer als Mitschreiben.
Was das mit der Mitbestimmung zu tun hat
Der AI Act und das Betriebsverfassungsgesetz überschneiden sich, ohne dasselbe zu regeln. Der AI Act fragt nach Risiko und Transparenz. Der Betriebsrat fragt nach Leistungs- und Verhaltenskontrolle.
Ein System, das nach dem AI Act unbedenklich ist, kann mitbestimmungspflichtig sein, sobald es geeignet ist, Verhalten oder Leistung zu überwachen, und das ist bei protokollierenden Systemen fast immer der Fall.
Beide Wege lassen sich parallel gehen, und die Grundlage ist dieselbe: eine vollständige Liste dessen, was das System tut und was es protokolliert.
Die Grenze dieser Seite
Das hier ist eine technische Einordnung und keine Rechtsberatung. Die Bewertung Ihres konkreten Falls trifft Ihre Rechtsabteilung. Was wir liefern, ist die Beschreibung, auf deren Grundlage sie das kann, und die Bereitschaft, jede Frage daraus zu beantworten.
Fragen
Was dazu meistens gefragt wird
Sind wir Anbieter oder Betreiber?
Wer ein System einkauft und einsetzt, ist Betreiber. Wer es unter eigenem Namen in Verkehr bringt oder ein zugekauftes System wesentlich verändert, wird zum Anbieter, mit deutlich weiter reichenden Pflichten. Die Grenze verläuft nicht am Programmieren, sondern am Auftreten nach außen.
Gilt der AI Act auch für interne Anwendungen?
Ja. Er knüpft an das Inverkehrbringen und an den Betrieb an, nicht an den Verkauf. Ein System, das nur die eigene Belegschaft benutzt, unterliegt denselben Betreiberpflichten.
Was heißt KI-Kompetenz nach Art. 4 konkret?
Wer KI-Systeme betreibt, muss dafür sorgen, dass die damit arbeitenden Personen sie hinreichend verstehen: Möglichkeiten, Grenzen und die Risiken im konkreten Einsatz. Die Pflicht gilt seit Februar 2025 und ist keine Formalie mit einem Häkchen, sondern Schulung mit einem Nachweis darüber, wer sie wann bekommen hat.
Brauchen wir eine Zertifizierung?
Für Systeme mit geringem Risiko nicht. Konformitätsbewertungen betreffen Hochrisikosysteme, und die meisten betrieblichen Anwendungen sind keine. Die Einordnung selbst ist trotzdem dokumentationspflichtig. Sie muss vorliegen, auch wenn sie mit „geringes Risiko" endet.
Kontakt
Eine Frage dazu, die offen bleibt
Schreiben Sie sie uns. Die Antwort kommt als Text und nicht als Angebot.