Glossar: Betrieb
7 Min. Lesezeit
Jetzt lesenZwölf Rechtsbegriffe, die über Pflichten, Fristen und Bußgeldrisiken der KI-Nutzung entscheiden. Stand ist Juli 2026 einschließlich des Digital Omnibus on AI. Die Einträge sind Orientierung für Entscheider, keine Rechtsberatung.
Zwölf Rechtsbegriffe, die über Pflichten, Fristen und Bußgeldrisiken der KI-Nutzung entscheiden. Stand ist Juli 2026 einschließlich des Digital Omnibus on AI. Die Einträge sind Orientierung für Entscheider, keine Rechtsberatung.
Definition: Der EU AI Act ist die seit dem 1. August 2024 in Kraft befindliche europäische KI-Verordnung, die Pflichten für Anbieter und Betreiber von KI-Systemen nach Risikoklassen abstuft und zeitlich gestaffelt anwendbar wird.
Führungsrelevanz: Die Verordnung gilt unmittelbar in jedem Mitgliedstaat und trifft auch reine Anwender, nicht nur Hersteller. Verbote und KI-Kompetenzpflicht gelten seit Februar 2025, GPAI-Regeln seit August 2025, Transparenzpflichten ab August 2026. Die Fristenlage bestimmt, welche Nachweise Kunden, Versicherer und Prüfer wann verlangen können.
Typisches Missverständnis: Der AI Act wird als Herstellerthema abgetan. Wer ein KI-System im eigenen Betrieb einsetzt, ist Betreiber mit eigenen, bußgeldbewehrten Pflichten.
Siehe auch: „EU AI Act für Betreiber: Pflichten nach Rolle, Risikoklasse und Datum“ (Launch-Artikel); Betreiber vs. Anbieter (Glossar).
Definition: Die Risikoklasse ist die Einstufung eines KI-Systems nach dem AI Act in verbotene Praktiken, Hochrisiko, begrenzte Transparenzpflichten oder minimales Risiko, aus der sich der Pflichtenumfang ergibt.
Führungsrelevanz: Die Klassifizierung des eigenen KI-Bestands ist die erste belastbare Compliance-Handlung: Ohne sie sind weder Budget noch Fristen planbar. Die meisten Mittelstandsanwendungen landen in den unteren Klassen, aber Personal-, Kredit- und Sicherheitsanwendungen kippen schnell in Hochrisiko. Die Einstufung gehört dokumentiert, denn sie ist die Verteidigungslinie gegenüber der Aufsicht.
Typisches Missverständnis: Risikoklasse wird mit technischer Fehleranfälligkeit verwechselt. Sie bemisst sich am Einsatzzweck und dessen Grundrechtsfolgen, nicht an der Modellqualität.
Siehe auch: „Vom KI-Inventar zum Kontrollsystem“ (Launch-Artikel); Hochrisiko-KI-System (Glossar).
Definition: Ein Hochrisiko-KI-System ist ein KI-System in den von Anhang I oder Anhang III des AI Act erfassten Bereichen, etwa Beschäftigung, Kreditvergabe oder Sicherheitsbauteile, für das die strengsten Betreiber- und Anbieterpflichten gelten.
Führungsrelevanz: Hochrisiko bedeutet Risikomanagement, Datenqualitätspflichten, technische Dokumentation, menschliche Aufsicht und Konformitätsbewertung, also erhebliche laufende Kosten. Nach dem Digital Omnibus gelten diese Pflichten für Anhang-III-Systeme ab dem 2. Dezember 2027, für Anhang-I-Systeme ab dem 2. August 2028. Wer heute Systeme in diesen Feldern beschafft, sollte die Konformitätsfähigkeit bereits vertraglich absichern.
Typisches Missverständnis: Die Fristverschiebung wird als Entwarnung gelesen. Die Pflichten sind inhaltlich unverändert; verschoben ist nur der Stichtag, nicht der Aufwand.
Siehe auch: „EU AI Act für Betreiber: Pflichten nach Rolle, Risikoklasse und Datum“ (Launch-Artikel); CE-Kennzeichnung und Konformitätsbewertung (Glossar).
Definition: Anbieter (Provider) ist nach dem AI Act, wer ein KI-System entwickelt oder unter eigenem Namen in Verkehr bringt, Betreiber (Deployer), wer es in eigener Verantwortung beruflich verwendet.
Führungsrelevanz: Die Rollenzuordnung entscheidet über den Pflichtenkatalog und ist bei jedem KI-Einkauf zu klären, bevor unterschrieben wird. Kritisch ist der Rollenwechsel: Wer ein eingekauftes System wesentlich verändert oder unter eigener Marke anbietet, kann selbst zum Anbieter mit vollem Pflichtenprogramm werden. Diese Grenze gehört in jede Individualisierungs-Entscheidung eingepreist.
Typisches Missverständnis: Als Kunde sei man rechtlich fein raus, weil der Hersteller haftet. Betreiber tragen eigene Pflichten, etwa Aufsicht, Eingabedaten-Sorgfalt und Nutzungsüberwachung.
Siehe auch: „KI-Verantwortung im DACH-Mittelstand“ (Launch-Artikel); Hochrisiko-KI-System (Glossar).
Definition: Ein GPAI-Modell ist ein KI-Modell mit allgemeinem Verwendungszweck, das breite Aufgabenspektren abdeckt und dessen Anbieter seit dem 2. August 2025 eigene Transparenz- und Dokumentationspflichten nach dem AI Act treffen.
Führungsrelevanz: Die GPAI-Pflichten liegen primär bei den Modellanbietern, wirken aber in die Lieferkette: Betreiber können Dokumentation, Trainingsdaten-Zusammenfassungen und Urheberrechts-Policies einfordern. Diese Unterlagen gehören als Beistellpflicht in KI-Beschaffungsverträge. Bei Modellen mit systemischem Risiko gelten zusätzliche Anforderungen an die Anbieter.
Typisches Missverständnis: GPAI-Regeln werden mit den Hochrisiko-Pflichten verwechselt. Es sind getrennte Regelwerke mit eigenen Adressaten und eigenen Fristen.
Siehe auch: „Bauen, kaufen oder mit Partner führen“ (Launch-Artikel); Foundation Model (Glossar).
Definition: Artikel 50 des AI Act verpflichtet ab dem 2. August 2026 dazu, Menschen über KI-Interaktionen zu informieren und KI-erzeugte oder manipulierte Inhalte als solche erkennbar zu machen.
Führungsrelevanz: Betroffen sind alltägliche Anwendungen: Kunden-Chatbots, KI-generierte Bilder im Marketing, synthetische Stimmen im Service. Die Pflicht gilt trotz der Omnibus-Verschiebungen im Hochrisiko-Bereich. Nur Anbieter generativer Systeme, die vor dem 2. August 2026 in Verkehr gebracht wurden, haben für die maschinenlesbare Markierung nach Absatz 2 eine Übergangsfrist bis zum 2. Dezember 2026 (Verordnung (EU) 2026/1744, neuer Artikel 111 Absatz 4). Wer solche Systeme lediglich einsetzt, hat keine. Marketing, Service und Kommunikation brauchen dafür eine Kennzeichnungsrichtlinie.
Typisches Missverständnis: Ein Hinweis im Impressum gelte als ausreichend. Die Information muss im jeweiligen Nutzungskontext klar erkennbar sein, spätestens bei der ersten Interaktion.
Siehe auch: „EU AI Act für Betreiber: Pflichten nach Rolle, Risikoklasse und Datum“ (Launch-Artikel); Generative KI (Glossar).
Definition: Artikel 4 des AI Act verpflichtet Anbieter und Betreiber seit dem 2. Februar 2025, ein ausreichendes Maß an KI-Kompetenz bei allen Personen sicherzustellen, die KI-Systeme für sie einsetzen.
Führungsrelevanz: Das ist die am breitesten geltende AI-Act-Pflicht, denn sie greift unabhängig von der Risikoklasse und damit in praktisch jedem Unternehmen mit KI-Nutzung. Verlangt ist ein rollengerechtes, dokumentiertes Kompetenzniveau, kein Zertifikatssammeln. Nachweise über Schulungskonzept und Teilnahme sind im Vorfallsfall die erste Frage der Aufsicht.
Typisches Missverständnis: Eine einmalige Grundlagenschulung für alle gelte als Erfüllung. Gefordert ist auf Rolle und Einsatzkontext zugeschnittene, aktuell gehaltene Kompetenz.
Siehe auch: „KI-Kompetenz nach Artikel 4 messen“ (Launch-Artikel); KI-Adoption messen: zwölf Kennzahlen (Launch-Artikel).
Definition: Die Grundrechte-Folgenabschätzung nach Artikel 27 des AI Act verpflichtet bestimmte Betreiber von Hochrisiko-KI-Systemen, vor der Inbetriebnahme die Auswirkungen auf Grundrechte Betroffener systematisch zu bewerten.
Führungsrelevanz: Pflichtig sind vor allem öffentliche Stellen und private Betreiber bei bestimmten Anwendungen, etwa Kreditwürdigkeitsprüfung oder Risikobewertung in der Lebens- und Krankenversicherung. Für andere Unternehmen ist die FRIA-Logik trotzdem nützlich: Sie ähnelt der Datenschutz-Folgenabschätzung und lässt sich mit ihr verbinden. Wer beide Prüfungen zusammenlegt, spart Doppelarbeit in der Governance.
Typisches Missverständnis: FRIA wird als Pflicht für jeden KI-Einsatz verstanden. Sie greift nur bei Hochrisiko-Systemen bestimmter Betreiberkategorien, dann aber vor der ersten Verwendung.
Siehe auch: „KI-Governance mit nachweisbaren Kontrollen“ (Launch-Artikel); Hochrisiko-KI-System (Glossar).
Definition: Der Digital Omnibus on AI ist die erste Änderungsverordnung zum AI Act. Er ist als Verordnung (EU) 2026/1744 vom 8. Juli 2026 am 24. Juli 2026 im Amtsblatt erschienen, seit dem 27. Juli 2026 in Kraft und verschiebt vor allem die Hochrisiko-Fristen.
Führungsrelevanz: Die neuen Stichtage sind der 2. Dezember 2027 für eigenständige Hochrisiko-Systeme nach Anhang III und der 2. August 2028 für in Produkte eingebettete Systeme nach Anhang I (Verordnung (EU) 2026/1744, Amtsblatt L, 2026/1744, 24.7.2026). Die früher nötige Einschränkung, die Daten seien bis zur Veröffentlichung im Amtsblatt unverbindlich, ist entfallen. Kluge Planung nutzt die gewonnene Zeit für Inventar, Klassifizierung und Vertragsnachbesserung statt für Stillstand.
Typisches Missverständnis: Der Omnibus wird als Rücknahme des AI Act gedeutet. Verbote, KI-Kompetenz, GPAI-Regeln und Artikel 50 gelten unverändert nach altem Zeitplan.
Siehe auch: „EU AI Act für Betreiber: Pflichten nach Rolle, Risikoklasse und Datum“ (Launch-Artikel); Hochrisiko-KI-System (Glossar).
Definition: Die Konformitätsbewertung ist das Prüfverfahren, mit dem die Übereinstimmung eines Hochrisiko-KI-Systems mit dem AI Act nachgewiesen wird, sichtbar gemacht durch die CE-Kennzeichnung.
Führungsrelevanz: Für einkaufende Unternehmen wird die CE-Kennzeichnung zum Beschaffungskriterium: Sie zeigt, dass der Anbieter das Konformitätsverfahren durchlaufen hat. Wer Hochrisiko-Systeme selbst entwickelt oder wesentlich verändert, muss das Verfahren selbst stemmen, je nach Fall mit notifizierter Stelle. Die Kosten und Fristen dafür gehören in jeden Build-Business-Case in Hochrisiko-Feldern.
Typisches Missverständnis: CE wird als staatliches Gütesiegel für Qualität gelesen. Es dokumentiert Rechtskonformität zum Bewertungszeitpunkt, keine laufend geprüfte Leistungsgüte.
Siehe auch: „Bauen, kaufen oder mit Partner führen“ (Launch-Artikel); Hochrisiko-KI-System (Glossar).
Definition: Der AI Act sieht in Artikel 99 Geldbußen bis 35 Millionen Euro oder sieben Prozent des weltweiten Jahresumsatzes für verbotene Praktiken vor, bis 15 Millionen Euro oder drei Prozent für sonstige Verstöße und bis 7,5 Millionen Euro oder ein Prozent für Falschangaben an Behörden.
Führungsrelevanz: Der Rahmen liegt für schwere Verstöße über dem der DSGVO und macht KI-Compliance zu einem bilanzrelevanten Risiko. Für KMU einschließlich Start-ups gilt jeweils der niedrigere der beiden Beträge (Artikel 99 Absatz 6). Durchgesetzt wird national; die konkrete Aufsichtspraxis in Deutschland und Österreich formiert sich derzeit.
Typisches Missverständnis: Ohne Hochrisiko-System drohe kein Bußgeld. Auch Verstöße gegen Verbote, Transparenz- und Kooperationspflichten sind eigenständig sanktionsbewehrt.
Siehe auch: „Deutschland, Österreich, Schweiz: Drei Governance-Regime“ (Launch-Artikel); Risikoklasse (Glossar).
Definition: ISO/IEC 42001:2023 ist die internationale Norm für KI-Managementsysteme, die Organisationen einen zertifizierbaren Rahmen für Governance, Risikosteuerung und Lebenszyklus-Kontrolle von KI gibt.
Führungsrelevanz: Die Norm ist der praktikabelste Weg, AI-Act-Anforderungen in gelebte Managementprozesse zu übersetzen, analog zu ISO 27001 für Informationssicherheit. Eine Zertifizierung wird zunehmend in Ausschreibungen und Kundenaudits abgefragt und kann Vertriebsvorteil werden. Sie ersetzt aber keine Rechtskonformität, sondern strukturiert den Weg dorthin.
Typisches Missverständnis: Das Zertifikat wird mit AI-Act-Konformität gleichgesetzt. Die Norm ist freiwillig und generisch; die Rechtspflichten gelten daneben in voller Schärfe.
Siehe auch: „KI-Governance mit nachweisbaren Kontrollen“ (Launch-Artikel); Vom KI-Inventar zum Kontrollsystem (Launch-Artikel).
Ein Briefing pro Woche: Entscheidungsfragen, eingeordnete Zahlen und Fristen. Ihre Adresse geben wir nicht weiter.
7 Min. Lesezeit
Jetzt lesen7 Min. Lesezeit
Jetzt lesen7 Min. Lesezeit
Jetzt lesen