Der EU AI Act ist seit August 2024 in Kraft, und 2026 greifen die ersten substanziellen Pflichten für Unternehmen, die KI-Systeme entwickeln oder einsetzen. Viele Mittelständler unterschätzen den Geltungsbereich – nicht nur KI-Hersteller sind betroffen, sondern jeder, der KI-Systeme im Geschäftsbetrieb einsetzt. Und das tun heute praktisch alle: Microsoft Copilot, ChatGPT Enterprise, automatisierte Bewerber-Screenings, KI-gestützte Kundensupport-Tools.
Die Risikoklassen verstehen
Der AI Act klassifiziert KI-Systeme nach Risikoniveau:
- Unzulässig: Social Scoring, manipulative Systeme, biometrische Echtzeit-Identifikation im öffentlichen Raum (mit Ausnahmen).
- Hochrisiko: KI in Personalauswahl, Kreditvergabe, kritischer Infrastruktur, Medizinprodukten. Hier gelten umfangreiche Dokumentations-, Test- und Überwachungspflichten.
- Begrenztes Risiko: Chatbots, Deepfake-Generatoren – Transparenzpflichten (Kennzeichnung).
- Minimales Risiko: Spam-Filter, KI-Spiele – keine spezifischen Pflichten.
Für den klassischen Mittelstand fallen die meisten Anwendungen in die Kategorien 'begrenztes' oder 'minimales' Risiko. Wer jedoch KI in HR-Prozessen, Kundenbewertung oder sicherheitskritischen Anwendungen einsetzt, landet schnell im Hochrisikobereich – mit allen Konsequenzen.
Konkrete Pflichten für Anwender
Auch wenn Sie keine KI entwickeln, sondern nur einsetzen ('Deployer'), gelten Pflichten:
- KI-Inventar: Sie müssen wissen, welche KI-Systeme in Ihrem Unternehmen genutzt werden – inklusive Schatten-IT.
- Risikobewertung: Für jedes System die Risikoklasse bestimmen und dokumentieren.
- Schulungspflicht (AI Literacy): Seit Februar 2025 müssen Mitarbeitende, die mit KI arbeiten, nachweisbar geschult sein.
- Transparenz gegenüber Betroffenen: Wer mit einem KI-Chatbot kommuniziert oder durch KI bewertet wird, muss darüber informiert werden.
- Menschliche Aufsicht: Insbesondere bei Hochrisiko-Anwendungen muss eine qualifizierte Person Entscheidungen prüfen und gegebenenfalls eingreifen können.
Bußgelder, die wehtun
Die Sanktionen sind erheblich: bis zu 35 Mio. Euro oder 7 % des weltweiten Jahresumsatzes – höher als bei der DSGVO. Wer KI ohne strukturierte Governance einsetzt, geht ein reales finanzielles Risiko ein.
Der pragmatische Weg zur Compliance
Für den Mittelstand empfiehlt sich ein dreistufiges Vorgehen:
- Bestandsaufnahme (1–2 Monate): KI-Inventar erstellen, Risikoklassen zuordnen, Lücken identifizieren.
- Governance aufbauen (2–4 Monate): Verantwortlichkeiten definieren, Richtlinien dokumentieren, Schulungen rollout.
- Kontinuierliches Monitoring: KI-Systeme auf Drift, Bias und Sicherheitsanomalien überwachen – idealerweise integriert in das bestehende SOC.
DSOC unterstützt diese Schritte durch ISB-as-a-Service-Leistungen, AI-Risk-Assessments und kontinuierliches Monitoring der eingesetzten KI-Systeme. So wird AI-Act-Compliance kein Kraftakt, sondern Teil des laufenden Sicherheitsbetriebs.
