EU-KI-Verordnung
Kurz gesagtDie KI-Verordnung trifft Mittelständler vor allem bei Bewerberauswahl und Beschäftigtenüberwachung.
Auf einen Blick
- Rechtsakt
- Verordnung (EU) 2024/1689, in Kraft seit August 2024, gestaffelte Anwendung
- Ansatz
- Risikobasiert: verbotene Praktiken, Hochrisiko, Transparenzpflichten, geringes Risiko
- Wen es betrifft
- Anbieter und Betreiber von KI-Systemen — auch wer ein fremdes System nur einsetzt
- Für Mittelständler relevant
- Bewerberauswahl, Beschäftigtenbewertung und -überwachung zählen zum Hochrisikobereich
- Transparenzpflichten
- Chatbots, synthetische Inhalte und Emotionserkennung sind zu kennzeichnen
- Praktische Vorbereitung
- Eine Übersicht der eingesetzten Systeme samt Zweck und Datenkategorien; eine Seite Nutzungsregel
Die KI-Verordnung regelt nicht Technologie, sondern Verwendungszwecke. Dasselbe Sprachmodell kann in einer Anwendung unter geringes Risiko fallen und in einer anderen zum Hochrisikosystem werden — es kommt darauf an, wofür es eingesetzt wird und wen die Entscheidung trifft.
Für Unternehmen ist das die wichtigste Eigenschaft der Verordnung. Sie beantwortet die Frage „dürfen wir KI einsetzen?" nicht pauschal, sondern pro Anwendungsfall.
Die Stufe, die Mittelständler trifft
Verbotene Praktiken betreffen die wenigsten Unternehmen. Die Transparenzpflichten sind unangenehm, aber überschaubar: Chatbots und synthetische Inhalte müssen als solche erkennbar sein.
Die Stufe, die tatsächlich Arbeit macht, ist Hochrisiko — und dort stehen zwei Anwendungen, die im Mittelstand längst verbreitet sind: Auswahl von Bewerbern und Bewertung beziehungsweise Überwachung von Beschäftigten.
Wer ein Bewerbermanagement mit automatischer Vorsortierung nutzt oder Leistungsdaten auswertet, ist damit betroffen — auch wenn das System von einem Dritten stammt.
Was Betreiber leisten müssen
Bei Hochrisikoanwendungen gehören dazu menschliche Aufsicht mit echter Eingriffsmöglichkeit, Protokollierung, Information der betroffenen Personen, Kontrolle der Eingabedaten und die Beachtung der Anbieteranweisungen.
Diese Pflichten setzen etwas voraus, das viele Dienste nicht liefern: Auskunft darüber, wie das System arbeitet, wo verarbeitet wird und welche Daten abfließen. Genau an dieser Stelle berührt sich die Verordnung mit der Souveränitätsfrage — nicht über den Firmensitz, sondern über Nachvollziehbarkeit.
Der pragmatische Einstieg
Erstellen Sie eine Liste der tatsächlich benutzten KI-Werkzeuge mit Zweck und Datenkategorien. Diese Liste ist in den meisten Häusern länger als erwartet und deckt nebenbei einen Teil der Schatten-IT auf.
Ergänzen Sie sie um eine einseitige Regel, welche Datenkategorien nie in ein fremdes Werkzeug gehören. Ein Verbot ohne brauchbaren Ersatz scheitert an der Nützlichkeit der Werkzeuge; eine klare Grenze plus ein freigegebenes Werkzeug funktioniert.
Häufige Fragen
- Betrifft uns die Verordnung, wenn wir nur fremde Werkzeuge nutzen?
- Ja. Wer ein KI-System betreibt, hat eigene Pflichten — abhängig von der Risikostufe. Bei Hochrisikoanwendungen gehören dazu unter anderem menschliche Aufsicht, Protokollierung und Information der betroffenen Personen.
- Welche typischen Anwendungen sind Hochrisiko?
- In Unternehmen vor allem der Einsatz bei Einstellung und Auswahl von Bewerbern sowie bei Bewertung, Zuweisung und Überwachung von Beschäftigten. Beides ist verbreiteter, als es in der Diskussion erscheint.
- Was hat das mit Souveränität zu tun?
- Die Pflichten setzen Nachvollziehbarkeit voraus: Woher stammt das Modell, wo wird verarbeitet, welche Daten fließen ab? Bei einem Dienst ohne Auskunft dazu lässt sich die eigene Pflicht kaum erfüllen — unabhängig davon, wo der Anbieter sitzt.
- Was ist der pragmatische erste Schritt?
- Eine Liste der tatsächlich benutzten KI-Werkzeuge, ihres Zwecks und der Datenkategorien, die hineingehen. In den meisten Häusern ist diese Liste länger als erwartet — und deckt zugleich einen Teil der Schatten-IT auf.
Quellen
Siehe auch
Verwandte Begriffe
- Digitale SouveränitätSouveränität ist kein Zustand, sondern die Antwort auf vier Fragen: Recht, Betrieb, Daten, Kompetenz.
- Souveräne CloudSouveräne Cloud ist kein geschützter Begriff. Fragen Sie, welche der vier Ebenen der Anbieter tatsächlich meint.
- NIS2NIS2 betrifft vielleicht nicht Sie, aber Ihren größten Kunden — und der reicht die Pflichten weiter.