EU AI Act
Kurz: Der EU AI Act (Verordnung über künstliche Intelligenz) ist die weltweit erste umfassende KI-Regulierung. Er unterscheidet KI-Systeme nach Risikoklassen und stellt an Hochrisiko-Systeme Anforderungen an Risikomanagement, Datenqualität, Transparenz und menschliche Aufsicht.
Definition
Der EU AI Act (Verordnung (EU) 2024/1689) regelt das Inverkehrbringen und die Verwendung von KI-Systemen in der EU. Er folgt einem risikobasierten Ansatz mit vier Klassen: unannehmbares Risiko (verboten), hohes Risiko (strenge Anforderungen), begrenztes Risiko (Transparenzpflichten) und minimales Risiko (keine Pflichten). Hochrisiko-Systeme, etwa in Personalverwaltung, kritischen Infrastrukturen oder Medizinprodukten, müssen ein Risikomanagementsystem, Daten-Governance, technische Dokumentation, Transparenz, menschliche Aufsicht und Genauigkeit nachweisen. Anbieter müssen eine Konformitätsbewertung durchführen und eine CE-Kennzeichnung anbringen. Die Verordnung gilt stufenweise und wird durch Normen wie ISO/IEC 42001 als Managementsystem flankiert. Verstöße können mit erheblichen Bußgeldern geahndet werden.
Praxisbezug
Ein Softwareanbieter entwickelt ein KI-System zur Bewerbervorauswahl. Da es sich um ein Hochrisiko-System handelt, richtet er ein Risikomanagement ein, dokumentiert die Trainingsdaten, stellt Transparenz und menschliche Aufsicht sicher und führt eine Konformitätsbewertung durch, bevor er das System in der EU anbietet.
Normbezug
Verordnung (EU) 2024/1689 (EU AI Act); ISO/IEC 42001
ISO/IEC 42001
Kurz: ISO/IEC 42001 ist die erste internationale Norm für KI-Managementsysteme (AIMS). Sie legt Anforderungen an die verantwortungsvolle Entwicklung und Nutzung von KI-Systemen fest und ergänzt den EU AI Act um eine zertifizierbare Managementsystem-Struktur.
Definition
ISO/IEC 42001 definiert die Anforderungen an ein Managementsystem für künstliche Intelligenz. Die Norm folgt der High Level Structure und dem PDCA-Zyklus und lässt sich daher gut mit ISO 9001 oder ISO/IEC 27001 integrieren. Kern ist die systematische Behandlung von Risiken und Chancen im Umgang mit KI, einschließlich KI-Risikobewertung und KI-Auswirkungsbewertung. Die Norm verlangt eine KI-Politik, Rollen und Verantwortlichkeiten, Kompetenz, Bewusstsein sowie die Lenkung des KI-Lebenszyklus von der Entwicklung bis zum Betrieb. Anhang A enthält Maßnahmen zur verantwortungsvollen KI, etwa zu Fairness, Transparenz und menschlicher Aufsicht. Eine Zertifizierung nach ISO/IEC 42001 belegt die strukturierte und verantwortungsvolle KI-Governance und unterstützt die Konformität mit dem EU AI Act.
Praxisbezug
Ein Unternehmen, das KI in seinen Produkten einsetzt, führt ein AIMS nach ISO/IEC 42001 ein. Es definiert eine KI-Politik, führt KI-Risikobewertungen durch und dokumentiert die Lenkung des KI-Lebenszyklus. Die Zertifizierung dient Kunden als Nachweis verantwortungsvoller KI-Nutzung.
Normbezug
ISO/IEC 42001:2023; EU AI Act (Verordnung (EU) 2024/1689)
KI-Kompetenz
Kurz: KI-Kompetenz bezeichnet die Fähigkeit von Personen, KI-Systeme zu verstehen, sachgerecht einzusetzen und deren Ergebnisse kritisch zu bewerten. Artikel 4 des EU AI Act verpflichtet Anbieter und Betreiber, ein ausreichendes Maß an KI-Kompetenz sicherzustellen.
Definition
KI-Kompetenz (AI Literacy) umfasst das Wissen, die Fähigkeiten und das Verständnis, die erforderlich sind, um KI-Systeme informiert zu nutzen, deren Chancen und Risiken einzuschätzen und fundierte Entscheidungen zu treffen. Artikel 4 des EU AI Act verpflichtet Anbieter und Betreiber von KI-Systemen, Maßnahmen zu ergreifen, um ein ausreichendes Maß an KI-Kompetenz ihrer Beschäftigten und anderer mit dem Betrieb befassten Personen sicherzustellen. Das Maß der erforderlichen Kompetenz richtet sich nach dem technischen Wissen, der Erfahrung, dem Kontext der Nutzung und den betroffenen Personengruppen. Praktisch bedeutet dies Schulungen, die auf die Rolle und das Risiko des eingesetzten KI-Systems zugeschnitten sind. Die Kompetenz ist zu dokumentieren und regelmäßig zu aktualisieren.
Praxisbezug
Ein Unternehmen, das ein KI-System zur Qualitätsprüfung einsetzt, schult seine Mitarbeitenden zu Grundlagen der KI, den Grenzen des Systems und dem Umgang mit Fehlentscheidungen. Die Schulung wird dokumentiert und bei Systemänderungen wiederholt, um die Anforderung aus Artikel 4 EU AI Act zu erfüllen.
Normbezug
EU AI Act (Verordnung (EU) 2024/1689), Artikel 4
NIS2
Kurz: Die NIS2-Richtlinie ist die europäische Richtlinie zur Cybersicherheit von Netz- und Informationssystemen. Sie verpflichtet betroffene Unternehmen zu Risikomanagement, Meldepflichten und Führungsverantwortung und wird in Deutschland durch das NIS2-Umsetzungsgesetz in nationales Recht überführt.
Definition
Die NIS2-Richtlinie (EU) 2022/2555 ersetzt die erste NIS-Richtlinie und erweitert den Kreis der betroffenen Unternehmen erheblich auf rund 18 Sektoren, darunter Energie, Transport, Gesundheit, IKT und Teile der verarbeitenden Industrie. Sie verlangt ein umfassendes Cybersicherheits-Risikomanagement mit Maßnahmen zu Zugriffskontrolle, Incident Response, Lieferkettensicherheit, Kryptografie und Schulung. Sicherheitsvorfälle müssen binnen enger Fristen gemeldet werden. Die Geschäftsleitung trägt die Verantwortung für die Umsetzung und kann persönlich haften. In Deutschland wird die Richtlinie durch das NIS2-Umsetzungsgesetz (NIS2UmsuCG) konkretisiert, das Registrierungspflichten und Bußgelder regelt. Ein ISMS nach ISO/IEC 27001 deckt einen Großteil der Anforderungen ab.
Praxisbezug
Ein mittelständisches Unternehmen der verarbeitenden Industrie prüft seine NIS2-Betroffenheit, erfüllt die Größenkriterien und registriert sich beim BSI. Es implementiert ein Cybersicherheits-Risikomanagement auf Basis seines bestehenden ISMS und richtet einen Meldeprozess für Sicherheitsvorfälle ein.
Normbezug
Richtlinie (EU) 2022/2555 (NIS2); NIS2UmsuCG; BSIG
DORA
Kurz: DORA (Digital Operational Resilience Act) ist die EU-Verordnung zur digitalen operationellen Resilienz im Finanzsektor. Sie verpflichtet Finanzunternehmen und kritische IT-Drittanbieter zu IKT-Risikomanagement, Vorfallsmeldung, Resilienztests und Lieferantensteuerung.
Definition
DORA (Verordnung (EU) 2022/2554) gilt seit Januar 2025 und stellt die digitale Widerstandsfähigkeit des Finanzsektors sicher. Betroffen sind Banken, Versicherer, Wertpapierfirmen, Zahlungsdienstleister und auch IT-Drittanbieter. Die Verordnung verlangt ein IKT-Risikomanagement, die Klassifizierung und Meldung schwerwiegender Vorfälle, regelmäßige Tests der digitalen Resilienz (bis hin zu Threat-Led Penetration Tests) sowie die Steuerung von IKT-Drittanbieter-Risiken. Kritische IT-Drittanbieter unterliegen direkt der EU-Aufsicht. DORA ist faktisch das NIS2-Pendant für den regulierten Finanzsektor, mit spezifischeren und strengeren Anforderungen. Für betroffene Unternehmen bedeutet DORA die systematische Dokumentation von IKT-Prozessen, Verträgen und Abhängigkeiten.
Praxisbezug
Ein IT-Dienstleister, der für Banken arbeitet, wird als IKT-Drittanbieter von DORA erfasst. Er dokumentiert seine IKT-Prozesse, schließt die geforderten Vertragsklauseln mit seinen Kunden ab und führt regelmäßige Resilienztests durch, um die Anforderungen seiner Finanzkunden zu erfüllen.
Normbezug
Verordnung (EU) 2022/2554 (DORA)
Cyber Resilience Act
Kurz: Der Cyber Resilience Act (CRA) ist die EU-Verordnung zur Cybersicherheit von Produkten mit digitalen Elementen. Hersteller müssen Secure-by-Design, Schwachstellenmanagement über den Lebenszyklus und eine CE-Kennzeichnung für Cybersicherheit nachweisen.
Definition
Der CRA (Verordnung (EU) 2024/2847) legt verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen fest, also Hard- und Software, die direkt oder indirekt mit einem Netzwerk verbunden sind. Hersteller müssen Sicherheit bereits in der Entwicklung berücksichtigen (Secure by Design), Schwachstellen über den gesamten Produktlebenszyklus managen, eine Software-Stückliste (SBOM) führen und Sicherheitsupdates bereitstellen. Aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle sind an die Behörden zu melden. Vor dem Inverkehrbringen ist eine Konformitätsbewertung durchzuführen und die CE-Kennzeichnung anzubringen. Die Verordnung gilt vollständig ab Dezember 2027 und sieht Bußgelder bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes vor.
Praxisbezug
Ein Hersteller vernetzter Messgeräte richtet ein Schwachstellenmanagement ein, erstellt eine SBOM für seine Firmware und definiert einen Update-Prozess. Vor der vollständigen Anwendung des CRA bereitet er die Konformitätsbewertung und die CE-Kennzeichnung für Cybersicherheit vor.
Normbezug
Verordnung (EU) 2024/2847 (CRA)
EU-Maschinenverordnung
Kurz: Die EU-Maschinenverordnung (Verordnung (EU) 2023/1230) ersetzt die Maschinenrichtlinie und gilt ab Januar 2027 unmittelbar in allen EU-Staaten. Sie erweitert den Anwendungsbereich auf Software als Sicherheitsbauteil, KI-basierte Sicherheitsfunktionen und Cybersicherheit.
Definition
Die EU-Maschinenverordnung ersetzt die Maschinenrichtlinie 2006/42/EG und gilt ab dem 20. Januar 2027 ohne Übergangsfrist unmittelbar in allen Mitgliedstaaten. Als Verordnung ist sie nicht auf nationale Umsetzung angewiesen. Sie erweitert den Anwendungsbereich deutlich: Software, die Sicherheitsfunktionen übernimmt, fällt in den Geltungsbereich, KI-basierte Sicherheitskomponenten werden als Hochrisiko eingestuft, und die Cybersicherheit von Maschinen wird explizit adressiert, etwa der Schutz vor Korrumpierung. Wesentliche Veränderungen an einer Maschine können den Betreiber rechtlich zum Hersteller mit voller Konformitätsbewertungspflicht machen. Die digitale Betriebsanleitung wird zulässig. Für Hersteller und Betreiber bedeutet dies eine frühzeitige Anpassung von Entwicklung, Dokumentation und Konformitätsbewertung.
Praxisbezug
Ein Maschinenbauer prüft seine Produktpalette auf KI-basierte Sicherheitsfunktionen und Software-Anteile. Er aktualisiert seine Risikobeurteilung nach ISO 12100, ergänzt die Cybersicherheitsbetrachtung und bereitet die digitale Betriebsanleitung vor, um ab 2027 konform zu sein.
Normbezug
Verordnung (EU) 2023/1230 (Maschinenverordnung); ISO 12100
Risikomanagement für KI
Kurz: Risikomanagement für KI ist der systematische Prozess zur Identifikation, Bewertung und Behandlung von Risiken, die von KI-Systemen ausgehen oder diese betreffen. Er ist Kernanforderung des EU AI Act für Hochrisiko-Systeme und von ISO/IEC 42001.
Definition
Risikomanagement für KI umfasst die fortlaufende Identifikation, Analyse, Bewertung und Behandlung von Risiken über den gesamten Lebenszyklus eines KI-Systems. Der EU AI Act verlangt für Hochrisiko-Systeme ein Risikomanagementsystem, das geplante Anwendungen, vorhersehbare Fehlverwendungen und Risiken für Gesundheit, Sicherheit und Grundrechte berücksichtigt. ISO/IEC 42001 ergänzt dies um eine KI-Risikobewertung und eine KI-Auswirkungsbewertung auf System- und Organisationsebene. Typische KI-Risiken sind Verzerrungen in Trainingsdaten, mangelnde Erklärbarkeit, Halluzinationen, Datenqualitätsprobleme und Cyberangriffe. Maßnahmen umfassen Daten-Governance, Tests, menschliche Aufsicht und Überwachung im Betrieb. Das Risikomanagement ist zu dokumentieren und kontinuierlich zu verbessern.
Praxisbezug
Ein Unternehmen, das ein KI-System zur Angebotskalkulation einsetzt, bewertet Risiken wie verzerrte Trainingsdaten und fehlerhafte Empfehlungen. Es führt eine menschliche Freigabe der Ergebnisse ein, überwacht die Trefferqualität und dokumentiert das Risikomanagement für die Konformitätsbewertung.
Normbezug
EU AI Act (Verordnung (EU) 2024/1689), Artikel 9; ISO/IEC 42001; ISO/IEC 23894
Digitale Souveränität
Kurz: Digitale Souveränität bezeichnet die Fähigkeit einer Organisation, ihre digitalen Systeme, Daten und Prozesse eigenständig und unabhängig zu steuern. Sie umfasst die Kontrolle über Daten, die Unabhängigkeit von einzelnen Anbietern und die Einhaltung europäischer Werte und Rechtsvorschriften.
Definition
Digitale Souveränität beschreibt die Fähigkeit, digitale Technologien, Daten und Infrastrukturen selbstbestimmt und unabhängig zu nutzen und zu gestalten. Für Unternehmen bedeutet dies die Kontrolle darüber, wo Daten gespeichert und verarbeitet werden, die Vermeidung kritischer Abhängigkeiten von einzelnen Technologieanbietern (Vendor Lock-in) und die Einhaltung europäischer Datenschutz- und Sicherheitsstandards. Strategien zur Stärkung umfassen den Einsatz europäischer Cloud-Angebote, Open Source, Interoperabilität, Datenportabilität und eigene Kompetenzen. Digitale Souveränität ist eng mit Informationssicherheit, Datenschutz und Geschäftskontinuität verbunden und gewinnt durch Regulierungen wie DSGVO, Data Act und NIS2 an Bedeutung. Sie reduziert Risiken durch geopolitische Abhängigkeiten und stärkt die Verhandlungsposition gegenüber Anbietern.
Praxisbezug
Ein mittelständisches Unternehmen prüft seine Cloud-Strategie auf digitale Souveränität. Es wählt einen europäischen Cloud-Anbieter mit Datenhaltung in der EU, sichert die Portabilität seiner Daten und baut interne Kompetenzen auf, um die Abhängigkeit von einem einzigen Anbieter zu reduzieren.
Normbezug
DSGVO; EU Data Act; NIS2 (Richtlinie (EU) 2022/2555)
Data Governance
Kurz: Data Governance ist der Rahmen aus Rollen, Regeln und Prozessen, mit dem eine Organisation die Verfügbarkeit, Qualität, Integrität und Sicherheit ihrer Daten steuert. Sie ist Voraussetzung für verlässliche KI-Systeme und datenbasierte Entscheidungen.
Definition
Data Governance umfasst die Gesamtheit der Regelungen, Verantwortlichkeiten und Prozesse, mit denen eine Organisation ihre Daten als strategischen Vermögenswert managt. Kern sind die Festlegung von Datenverantwortlichen (Data Owner, Data Steward), Richtlinien zu Datenqualität, Datenzugriff, Datenschutz und Datensicherheit sowie die Lenkung des Datenlebenszyklus. Im Kontext von KI ist Data Governance eine zentrale Anforderung des EU AI Act, der für Hochrisiko-Systeme Anforderungen an die Qualität, Relevanz und Repräsentativität der Trainings-, Validierungs- und Testdaten stellt. Eine wirksame Data Governance stellt sicher, dass Daten vertrauenswürdig, dokumentiert und rechtmäßig genutzt werden. Sie ist die Grundlage für Datenmanagement, KI-Anwendungen und regulatorische Konformität.
Praxisbezug
Ein Unternehmen, das ein KI-System trainieren will, führt Data Governance ein: Es benennt Data Owner für die Fachdaten, definiert Qualitätskriterien, dokumentiert die Datenherkunft und stellt sicher, dass die Trainingsdaten repräsentativ und fehlerarm sind, um die Anforderungen des EU AI Act zu erfüllen.
Normbezug
EU AI Act (Verordnung (EU) 2024/1689), Artikel 10; ISO/IEC 42001; DAMA-DMBOK