Ausgabe 39/2026 · Stand: Donnerstag, 24. September 2026 Das Fachmagazin für KI-Transformation im Mittelstand
Briefing abonnieren
Governance & Recht

KI-Kompetenz nach Artikel 4 messen

Die Pflicht gilt seit Februar 2025, die Aufsicht startet im August 2026. Wer bis dahin nur eine Teilnahmeliste vorweisen kann, misst Anwesenheit statt Urteilsfähigkeit.

Veröffentlicht · Aktualisiert · 13 Min. Lesezeit
Compliance-Verantwortliche mit aufgeschlagenem Kommentarband und einer Prüfliste am Schreibtisch.
Regelwerk wird erst brauchbar, wenn es jemand auf den eigenen Fall anwendet. Symbolbild, KI-generiert für KIONIER.

Kurzantwort

Messbar wird die Pflicht aus Artikel 4 der Verordnung (EU) 2024/1689 über drei Bausteine. Erstens eine Rollen-Matrix, die festlegt, welches Kompetenzniveau Geschäftsführung, Fachnutzung, Entwicklung, Aufsicht und Einkauf jeweils brauchen. Zweitens Messmethoden oberhalb der Teilnahmequote: Verständnischecks mit Fehlerszenarien, Verhaltensstichproben im Betrieb, Auswertung kompetenzbezogener Vorfälle. Drittens ein Kompetenzregister mit Datum, Inhalt, Version, Prüfform und Fälligkeit je Rolle. Die EU-Kommission verlangt kein Zertifikat und kein festes Format, wohl aber kontextbezogene und dokumentierte Maßnahmen. Ein Webinar für alle erfüllt das nicht.

Die Kernaussagen

  • Die Pflicht gilt seit dem 2. Februar 2025. Ab August 2026 können nationale Behörden sie durchsetzen. Wer erst dann startet, war anderthalb Jahre säumig.
  • Kompetenz ist keine Eigenschaft der Belegschaft, sondern eine Funktion der Rolle. Eine Aufsichtsrolle ohne Tiefenwissen ist ein Kontrollrisiko, kein Formfehler.
  • Gemessen wird auf vier Ebenen: Abdeckung, Verständnis, Verhalten, Wirkung. Nur die erste Ebene ist mit einer Excel-Liste erledigt.
  • Der Nachweis lebt im Kompetenzregister, nicht im Zertifikatsordner. Datum, Version, Prüfform und nächste Fälligkeit sind die tragenden Felder.
  • Der wachsende Markt für „AI-Act-Zertifikate“ beantwortet eine Frage, die die Verordnung nicht stellt. Es gibt keine Zertifikatspflicht.
  • Deutschland liegt beim Schulen zurück: 43 Prozent der Unternehmen bieten laut Bitkom 2025 gar keine KI-Schulungen an.

Warum die Frage jetzt zählt

Zwischen Rechtslage und Betriebsrealität klafft eine messbare Lücke. Artikel 4 verpflichtet Anbieter und Betreiber seit dem 2. Februar 2025, für ein ausreichendes Maß an KI-Kompetenz ihres Personals zu sorgen. Die Bitkom-Studie 2025 zeigt die Gegenwart: 43 Prozent der deutschen Unternehmen bieten keinerlei KI-Schulungen an. Nur 8 Prozent schulen alle Beschäftigten, 21 Prozent einen Großteil, 25 Prozent ausgewählte Gruppen. Gleichzeitig nutzen laut Microsoft Work Trend Index 2024 rund 75 Prozent der Wissensarbeitenden generative KI im Job. Die Nutzung ist also längst breit, die Befähigung ist es nicht.

Der Zeitdruck kommt aus der Durchsetzung. Nach den Fragen und Antworten der EU-Kommission gelten die Aufsichts- und Durchsetzungsregeln ab dem 3. August 2026. In Deutschland hat der Bundestag im Juni 2026 das Durchführungsgesetz beschlossen und die Bundesnetzagentur als zentrale Marktüberwachungsbehörde benannt. Für die Führungsebene heißt das: Das Zeitfenster, in dem ein Programm ohne Aufsichtsdruck aufgebaut werden kann, schließt sich in Wochen, nicht in Jahren.

Was Artikel 4 verlangt, und was nicht

Der Normtext ist kurz und wird deshalb oft über- oder unterlesen. Verlangt ist, dass Anbieter und Betreiber „nach besten Kräften“ Maßnahmen ergreifen, damit ihr Personal und beauftragte Dritte über ein ausreichendes Maß an KI-Kompetenz verfügen. Vier Kriterien steuern das Maß: technisches Wissen, Erfahrung, Ausbildung und Schulung der Personen sowie der Einsatzkontext und die betroffenen Personengruppen.

Drei Klarstellungen der EU-Kommission aus ihren Fragen und Antworten von 2025 sind für die Umsetzung zentral. Erstens: Es gibt kein Pflichtformat und keine Zertifizierungspflicht. Zweitens: Die Maßnahmen müssen kontextbezogen und risikobasiert sein; ein Konzern mit Hochrisiko-Systemen schuldet mehr als ein Betrieb mit reiner Office-Nutzung. Drittens: Die Kommission betreibt ein öffentliches Repository mit Praxisbeispielen, betont aber ausdrücklich, dass die Übernahme dieser Praktiken keine Vermutung der Konformität begründet. Wer kopiert, ist nicht automatisch konform.

Eine Entwicklung gehört in jede seriöse Einordnung: Die Kommission hat Ende 2025 im Zuge ihres Digital-Omnibus-Pakets vorgeschlagen, die Kompetenzförderung stärker auf Mitgliedstaaten und Kommission zu verlagern. Bis eine Änderung beschlossen ist, bleibt Artikel 4 unverändert geltendes Recht. Ein Programm auf diese Reformhoffnung hin zu verschieben, wäre eine Wette mit schlechtem Chancen-Risiko-Profil, denn die betrieblichen Gründe für Kompetenz bleiben auch ohne die Norm bestehen.

Die Rollen-Matrix: wer welches Niveau braucht

Der häufigste Konstruktionsfehler ist die Frage „Wie schulen wir alle?“. Die richtige Frage lautet: Welche Rolle trifft auf Basis von KI-Ausgaben welche Entscheidungen? Daraus ergibt sich eine Matrix mit abgestuften Niveaus. Sie ist zugleich das Gerüst für Messung und Nachweis.

Rollencluster Kompetenzniveau Kerninhalte Nachweisform Auffrischung
Geschäftsführung, Gremien Strategisch Risikologik des AI Act, Verantwortlichkeiten, Investitions- und Stoppkriterien Dokumentierte Executive-Session Jährlich
Gelegentliche Fachnutzung Basis Grenzen der Werkzeuge, Datendisziplin, Prüfen und Kennzeichnen von Ausgaben Kurzmodul mit Verständnischeck Jährlich
Intensivnutzung, Prozessgestaltung Erweitert Fehlerbilder, Halluzinationen, Prompt- und Ergebnisreview, Datenschutz im Detail Workshop plus bewertete Praxisaufgabe Halbjährlich
Entwicklung und Betrieb Technisch Evaluation, Logging, Angriffsszenarien nach BSI, Änderungsmanagement Fachschulung plus Assessment Halbjährlich, zusätzlich bei Systemwechsel
Menschliche Aufsicht Tief Eingriffsschwellen, Automation Bias, Pflichten nach Artikel 26, Eskalationswege Szenarioprüfung plus Betriebsstichproben Quartalsweise Übung
Einkauf, HR, Datenschutz Funktional Vertrags- und Auftragsverarbeitungsfragen, Beschäftigtendaten, Anbieterprüfung Fachmodul mit Fallbeispielen Jährlich

Zwei Punkte an der Matrix sind erfahrungsgemäß strittig. Erstens die Geschäftsführung selbst: Sie ausnahmslos einzubeziehen ist kein Symbolakt. Wer Budget- und Stoppentscheidungen über KI-Systeme trifft, gehört zu den Personen, deren Kompetenz Artikel 4 im Blick hat. Zweitens die Aufsichtsrollen: Hier ist das Niveau am höchsten, weil ein Mensch, der ein System überwachen soll, dessen typische Fehler kennen muss. Automation Bias, also das unkritische Übernehmen maschineller Vorschläge, ist gut belegt und wird durch Schulung ohne Übung nicht behoben.

Eine Teilnahmequote misst Anwesenheit. Die Verordnung fragt nach Urteilsfähigkeit, und die zeigt sich erst, wenn jemand einer plausiblen, aber falschen KI-Antwort tatsächlich widerspricht.

Messen: vier Ebenen oberhalb der Teilnahmeliste

Messung beginnt mit einer Baseline. Ein kurzes Einstufungs-Assessment vor dem Programm zeigt, wo die Organisation steht, und macht Fortschritt später belegbar. Danach greifen vier Ebenen.

Ebene eins ist die Abdeckung: Wie viel Prozent der Personen in kritischen Rollen haben die vorgesehene Maßnahme absolviert, und wie alt ist der jüngste Nachweis? Das ist die Pflichtkennzahl für das Führungsreporting, aber allein noch kein Kompetenzbeleg.

Ebene zwei ist das Verständnis. Brauchbare Checks arbeiten mit Fehlerszenarien statt mit Definitionsabfragen: eine überzeugende, aber falsche Modellantwort erkennen; entscheiden, welche Daten in ein externes Werkzeug dürfen; einen Fall benennen, der eskaliert werden muss. Wer nur abfragt, was ein Sprachmodell ist, prüft Vokabeln.

Ebene drei ist das Verhalten im Betrieb. Stichproben beantworten Fragen, die kein Test erfasst: Werden KI-Ausgaben vor Weiterverwendung geprüft? Wird gekennzeichnet, was maschinell erstellt wurde? Greifen Aufsichtsrollen tatsächlich ein, und wie oft? Kleine, regelmäßige Stichproben schlagen die jährliche Großprüfung.

Ebene vier ist die Wirkung. Vorfälle mit Kompetenzbezug, falsch übernommene Ausgaben, Dateneingaben in nicht freigegebene Werkzeuge, unterlassene Eskalationen, werden ausgewertet und fließen ins Curriculum zurück. Sinkt ihre Rate nicht, wirkt das Programm nicht, egal wie gut die Quoten aussehen.

Das Kompetenzregister: Nachweis, der ein Audit übersteht

Dokumentation ist der Teil, an dem gute Programme formal scheitern. Die Kommission verlangt zwar kein bestimmtes Register, aber wer Maßnahmen „nach besten Kräften“ belegen will, braucht auffindbare, datierte Nachweise. Bewährt hat sich ein Register mit sechs Feldern je Eintrag: betroffene Rolle oder Person, Maßnahme mit Inhaltsversion, Datum, Prüfform, Ergebnis, nächste Fälligkeit.

Die Inhaltsversion ist dabei wichtiger, als sie aussieht. Eine Schulung von Anfang 2025 zu Werkzeugen, die längst durch andere Modelle ersetzt wurden, belegt historische Sorgfalt, aber keine aktuelle Kompetenz. Deshalb gehört zu jedem Registereintrag die Frage, ob der Inhalt noch zur eingesetzten Systemlandschaft passt. Das verbindet das Register mit dem KI-Inventar: Ändert sich dort ein System wesentlich, werden die zugehörigen Kompetenznachweise fällig gestellt.

Die schärfste Form des Nachweises ist die Zugangskopplung. Für Systeme mit sensibler Wirkung erhält produktiven Zugriff nur, wer den rollenspezifischen Nachweis im Register hat. Das ist technisch über das Identitätsmanagement abbildbar und verwandelt das Register von einer Ablage in eine Kontrolle. Für Bürowerkzeuge mit geringem Risiko wäre dieselbe Härte unverhältnismäßig; dort genügt die Fälligkeitslogik.

Gegenposition: die Anatomie der Alibi-Schulung

Es lohnt sich, das Scheitern präzise zu beschreiben, weil es gerade massenhaft eingekauft wird. Die Alibi-Schulung hat wiederkehrende Merkmale. Sie ist ein einmaliges Format für alle, meist 45 bis 90 Minuten, ohne Rollenbezug. Sie prüft nichts oder nur Klickstrecken. Sie behandelt generische Beispiele statt der real eingesetzten Systeme. Ihr Nachweis ist eine Anwesenheitsliste. Und sie endet mit einem Siegel, das nach amtlicher Anerkennung klingt.

Der Markt für „AI-Act-Zertifikate“ wächst derzeit schneller als die Kompetenz, die er bescheinigt. Verkauft wird die Beruhigung der Führung, nicht die Urteilsfähigkeit der Belegschaft.

Die Gegenprobe ist einfach und unangenehm. Man nehme drei Personen aus einer geschulten Aufsichtsrolle und lege ihnen eine plausible, fehlerhafte Systemausgabe vor. Erkennen sie den Fehler, benennen sie den Eskalationsweg, dokumentieren sie den Eingriff? Wenn nicht, hat das Unternehmen ein Schulungszertifikat und trotzdem keine Kompetenz im Sinne der Verordnung. Diese Stichprobe kostet einen Nachmittag und sagt mehr als jede Abschlussquote.

Fairerweise gilt auch die Umkehrung: Nicht jedes kompakte Format ist Alibi. Ein kurzes Basismodul für die Breite ist angemessen, wenn die kritischen Rollen zusätzlich tief geschult werden. Verhältnismäßigkeit ist der Kern der Norm, in beide Richtungen.

Maßnahmen für die Geschäftsführung

Bis Tag 30, Fundament legen

  • Rollen-Matrix mit Kompetenzniveaus verabschieden, abgeleitet aus dem KI-Inventar. Owner: CIO mit HR.
  • Baseline-Assessment für kritische Rollen durchführen. Owner: HR mit Fachbereichsleitungen.
  • Bestehende Schulungsnachweise sichten und ins Registerformat überführen. Owner: HR.
  • Executive-Session für Geschäftsführung und Führungskreis terminieren und dokumentieren. Owner: Geschäftsführung.

Bis Tag 60, Programm starten

  • Basismodul mit Verständnischeck für die Breite ausrollen, Inhalte auf real genutzte Systeme zugeschnitten. Owner: HR mit IT.
  • Tiefenmodule für Aufsichts- und Entwicklungsrollen beauftragen, inklusive Szenarioübungen. Owner: CIO.
  • Kompetenzregister mit Fälligkeitslogik produktiv setzen, angebunden an vorhandene HR- oder Lernplattform. Owner: HR.
  • Meldeweg für kompetenzbezogene Vorfälle definieren und kommunizieren. Owner: CIO mit Datenschutzbeauftragtem.

Bis Tag 90, Wirksamkeit prüfen

  • Erste Verhaltensstichproben in zwei Fachbereichen durchführen und Ergebnisse an die Geschäftsführung berichten. Owner: Inventar- bzw. Governance-Funktion.
  • Zugangskopplung für ein sensibles System pilotieren: produktiver Zugriff nur mit gültigem Nachweis. Owner: CIO.
  • Curriculum-Review auf Basis von Vorfällen und Stichproben ansetzen, Auffrischungsrhythmus je Rolle bestätigen. Owner: HR.
  • Kennzahlenset festlegen: Abdeckung kritischer Rollen, Bestehensquote, Stichprobenbefunde, Vorfallrate. Owner: CIO.

Was Führung jetzt entscheiden muss

  • Ist die Rollen-Matrix beschlossen und mit dem KI-Inventar verknüpft?
  • Gibt es eine Baseline, gegen die Fortschritt gemessen wird?
  • Prüfen unsere Formate Verständnis mit Fehlerszenarien statt nur Teilnahme?
  • Führt ein Register Datum, Inhaltsversion, Prüfform und nächste Fälligkeit je Rolle?
  • Ist der Zugriff auf sensible Systeme an gültige Nachweise gekoppelt?
  • Wurde die Geschäftsführung selbst nachweisbar geschult?
  • Fließen Vorfälle und Stichprobenbefunde in die nächste Curriculum-Version ein?

Häufige Fragen (FAQ)

Gilt Artikel 4 auch für uns, wenn wir nur ChatGPT oder Copilot nutzen?

Ja, mit hoher Wahrscheinlichkeit. Artikel 4 richtet sich an Anbieter und Betreiber von KI-Systemen, und Betreiber ist nach der Verordnung, wer ein KI-System in eigener Verantwortung beruflich verwendet. Der geschäftliche Einsatz von Chat-Assistenten fällt nach der Lesart der EU-Kommission darunter. Die Pflicht skaliert allerdings mit dem Risiko: Für Bürowerkzeuge genügt ein Basisniveau zu Grenzen, Datendisziplin und Prüfung der Ausgaben. Je näher ein System an Personalentscheidungen, Kunden oder kritischen Prozessen arbeitet, desto tiefer muss die Kompetenz der beteiligten Rollen sein. Das ist eine Orientierung, keine Rechtsberatung.

Welche Strafen drohen, wenn wir Artikel 4 ignorieren?

Artikel 4 hat keinen eigenen Bußgeldtatbestand im Katalog des Artikels 99, ist aber trotzdem kein zahnloses Recht. Die Durchsetzung liegt ab August 2026 bei den nationalen Marktüberwachungsbehörden; in Deutschland ist dafür die Bundesnetzagentur vorgesehen, und Sanktionen müssen wirksam, verhältnismäßig und abschreckend sein. Dazu kommen indirekte Folgen: Bei Verstößen gegen andere Pflichten, etwa die Betreiberpflichten nach Artikel 26 mit Bußgeldern bis 15 Millionen Euro oder 3 Prozent des Jahresumsatzes, wiegt fehlende Kompetenzvorsorge als Organisationsversäumnis schwer. Auch zivilrechtliche Haftung nach Schäden wird ohne Schulungsnachweis schwerer abwehrbar. Orientierung, keine Rechtsberatung.

Was kostet ein Artikel-4-konformes Kompetenzprogramm im Mittelstand?

Der Aufwand liegt vor allem in interner Zeit und verteilt sich sehr ungleich über die Rollen. Für die breite Belegschaft reichen kurze Basismodule mit Verständnischeck, oft zwei bis vier Stunden pro Person und Jahr, aufgebaut aus vorhandenen oder frei verfügbaren Materialien wie dem Praxis-Repository der EU-Kommission. Teurer sind die wenigen kritischen Rollen: Aufsichtsfunktionen und Entwicklerteams brauchen Workshops, Übungen und Wiederholung. Ein Register zur Nachweisführung lässt sich mit vorhandenen HR- oder Lernplattformen abbilden. Die verdeckten Kosten des Verzichts sind höher: Fehlnutzung, Datenabfluss und Nacharbeit unter Aufsichtsdruck.

Reicht ein einmaliges Webinar für alle Beschäftigten?

Nein. Die EU-Kommission nennt in ihren Fragen und Antworten zu Artikel 4 ausdrücklich Kriterien, die ein Einheitswebinar nicht erfüllt: Maßnahmen sollen technisches Vorwissen, Erfahrung, Ausbildung und den konkreten Einsatzkontext berücksichtigen. Ein Vortrag ohne Rollendifferenzierung ignoriert alle vier Kriterien. Dazu kommt die Zeitdimension: Modelle, Werkzeuge und interne Einsatzfelder ändern sich laufend, also braucht Kompetenz Auffrischung. Als Element eines Programms ist ein Webinar brauchbar, etwa als Auftakt für die Breite. Als alleiniger Nachweis dokumentiert es vor der Aufsicht eher, dass man die Pflicht kannte und minimal ausgelegt hat.

Brauchen wir ein offizielles Zertifikat oder einen bestimmten Kurs?

Nein. Die EU-Kommission stellt in ihren Fragen und Antworten klar, dass Artikel 4 weder ein bestimmtes Format noch eine Zertifizierung vorschreibt; verlangt sind kontextbezogene, risikobasierte Maßnahmen. Auch die Übernahme von Praktiken aus dem Kommissions-Repository begründet ausdrücklich keine Vermutung der Konformität. Anbieter, die ein Pflichtzertifikat suggerieren, verkaufen eine Anforderung, die es so nicht gibt. Kaufkriterium sollte sein, ob ein Angebot zur eigenen Rollen-Matrix passt, Verständnis prüft, statt nur Teilnahme zu bestätigen und dokumentierbare Nachweise erzeugt. Ein Zertifikat kann das belegen, ersetzt aber die eigene Programmlogik nicht.

Evidenz und Grenzen

Belegt sind der Normtext und die Geltungsdaten (Verordnung (EU) 2024/1689, Artikel 4), die Auslegungshinweise der EU-Kommission samt Repository-Vorbehalt (2025), die deutschen Schulungszahlen (Bitkom 2025) und die Nutzungszahlen (Microsoft 2024). Die Benennung der Bundesnetzagentur beruht auf dem im Juni 2026 beschlossenen Durchführungsgesetz. Redaktionelle Einschätzung sind die Rollen-Matrix, die vier Messebenen und die Merkmalsliste der Alibi-Schulung; sie folgen aus Governance-Praxis, nicht aus Rechtsprechung. Der Artikel leistet keine Rechtsberatung, keine Anbieterbewertung und keine Aussage darüber, welches Kompetenzniveau im Einzelfall juristisch „ausreichend“ ist. Diese Frage werden Aufsicht und Gerichte konkretisieren.

Quellen und Methodik

  1. Verordnung (EU) 2024/1689 (EU AI Act), Amtsblatt der Europäischen Union, 2024, insbesondere Artikel 4 (KI-Kompetenz), Artikel 26 und Artikel 99. https://eur-lex.europa.eu/eli/reg/2024/1689/oj
  2. Europäische Kommission: AI Literacy, Questions & Answers, 2025. https://digital-strategy.ec.europa.eu/en/faqs/ai-literacy-questions-answers
  3. Europäische Kommission: Living Repository of AI Literacy Practices, 2025. https://digital-strategy.ec.europa.eu/en/policies/ai-talent-skills-and-literacy
  4. Bitkom Research: Künstliche Intelligenz 2025, repräsentative Befragung von 604 Unternehmen ab 20 Beschäftigten, 2025. https://www.bitkom.org/sites/main/files/2026-02/bitkom-studienbericht-ki.pdf
  5. Microsoft / LinkedIn: Work Trend Index Annual Report, Befragung von 31.000 Beschäftigten in 31 Ländern, 2024. https://www.microsoft.com/en-us/worklab/work-trend-index/ai-at-work-is-here-now-comes-the-hard-part
  6. Deutscher Bundestag: Beschluss des KI-Marktüberwachungs- und Innovationsgesetzes mit Benennung der Bundesnetzagentur als zentrale Marktüberwachungsbehörde, Juni 2026 (Textarchiv des Deutschen Bundestages).

Methodik: Erstellt mit KI-Unterstützung und redaktioneller Web-Recherche; Rechts- und Zahlenangaben wurden gegen die genannten Herausgeberquellen geprüft. Menschliche Faktenprüfung und redaktionelle Freigabe erfolgen vor Veröffentlichung. Rechtliche Aussagen dienen der Orientierung und ersetzen keine Rechtsberatung im Einzelfall.

Änderungsprotokoll

Datum Änderung
2026-07-23 Erstfassung Launch-Korpus (Status: draft)
2026-07-23 Vollständige Neufassung nach Qualitäts-Spec 95: Kommissions-FAQ eingearbeitet, Rollen-Matrix, vier Messebenen, Kompetenzregister, Alibi-Schulungs-Gegenposition, FAQ, 30/60/90-Maßnahmen

Das Entscheider-Briefing

Ein Briefing pro Woche: Entscheidungsfragen, eingeordnete Zahlen und Fristen. Ihre Adresse geben wir nicht weiter.

Sie erhalten zuerst eine E-Mail mit einem Bestätigungslink. Erst nach dem Klick nehmen wir Sie auf. Abmeldung mit einem Klick in jeder Ausgabe.

Weiterführend im Themenfeld