EU AI Act & ISO 42001:
Ihr EU AI Act Leitfaden
Rollen, Fristen und Pflichten. Kompakt auf drei Seiten.
Die EU KI-Verordnung ist in Kraft. Ab 02. August 2026 gilt die gesamte Verordnung vollständig verbindlich. Ob ChatGPT, Microsoft Copilot, eigene Modelle oder integrierte Systeme: Wer KI einsetzt, hat Pflichten. Dieser Leitfaden zeigt Rollen, Risikostufen und Anforderungen. Seite 2 enthält die Selbstaudit-Checkliste.
Inkrafttretens-Fahrplan
02. Feb 2025
Kap. I & II: Verbote (Art. 5) und KI-Kompetenzpflicht (Art. 4) gelten seit diesem Tag
bereits in Kraft
02. Aug 2025
Kap. V GPAI-Modelle, Kap. VII Governance, KI-Büro der EU, Allgemeine Transparenz
bereits in Kraft
! 02. Aug 2026
Gesamte Verordnung vollständig anwendbar, volle Compliance-Pflicht für alle Unternehmen
Jetzt handeln
02. Aug 2027
Art. 6 Abs. 1: Hochrisiko-Systeme nach Anhang I vollständig anwendbar
bevorstehend
Ihre Rolle im EU AI Act
Anbieter
Provider
  • Entwickelt oder lässt KI-Systeme entwickeln
  • Bringt KI unter eigenem Namen / eigener Marke in den Markt
  • Umfangreichste Pflichten: Konformitätsbewertung, CE-Kennzeichen, EU-Datenbankregistrierung, Post-Market-Monitoring
Betreiber
Deployer
  • Setzt KI beruflich in eigener Verantwortung ein
  • Integriert GPAI-Modelle (z.B. ChatGPT, Copilot) in interne Prozesse oder Produkte
  • Pflichten: Risikobewertung, Transparenz, Human Oversight, FRIA (wo zutreffend)
Anwender
User
  • Nutzt KI-Systeme ohne eigene Betreiberverantwortung
  • Private Nutzung ist vom Geltungsbereich ausgenommen
  • Geringste Pflichten, aber Transparenzrechte gegenüber Betreibern
Die 4 Risikostufen
Verboten (Art. 5)
Unannehmbares Risiko
Social Scoring, manipulative Techniken, Emotionserkennung am Arbeitsplatz & in Schulen, biometrische Kategorisierung nach sensiblen Merkmalen, Predictive Policing rein auf Basis von Profilen
Hohes Risiko (Anh. II+III)
Strengste Anforderungen
Biometrische Identifikation, kritische Infrastruktur, HR/Recruiting, Bildung, KI-Kreditscoring & Bonitätsprüfung, Strafverfolgung, Migration, Justiz. Konformitätsbewertung erforderlich.
Begrenztes Risiko
Transparenzpflichten
Kundenservice-Chatbots müssen als KI erkennbar sein. KI-generierte Empfehlungen (z.B. Anlageberatung) sind zu kennzeichnen.
Minimales / kein Risiko
Keine besonderen Vorschriften
Interne Dokumentenklassifizierung und -sortierung, KI-gestützte Terminplanung im Backoffice, automatische E-Mail-Kategorisierung, einfache Textzusammenfassungen interner Dokumente
agile-Lab.ai KI-Audit Checkliste
⚠ GPAI-Modelle: Kapitel V (eigene Kategorie)
ChatGPT, Claude, Gemini & Co. sind keine eigene Risikokategorie, sie unterliegen Kapitel V (GPAI). Betreiber, die diese Modelle integrieren, tragen Betreiber-Pflichten: Transparenz, Dokumentation, ggf. systemische Risikobewertung bei sehr großen Modellen.
⚠ Bereits Pflicht seit 02.02.2025
KI-Kompetenzpflicht (Art. 4): Alle Anbieter und Betreiber müssen sicherstellen, dass ihr Personal die eingesetzten KI-Systeme einschätzen und beurteilen kann.
Selbst-Audit zur ISO 42001:2023 & EU AI Act
# Frage JA NEIN
A: Strategie & Governance
1 Verfügen wir über eine KI-Strategie und wissen, wie wir diese umsetzen?
2 Haben wir eine KI-Guideline / Policy oder einen Code of Conduct für den Umgang mit KI?
3 Haben wir unsere Rolle (Anbieter, Betreiber, Anwender) für jedes eingesetzte KI-System klar definiert? NEU
4 Haben wir die Nutzung und Rollen der verschiedenen Abteilungen und Mitarbeiter im Zusammenhang mit KI-Tools klar definiert?
5 Verfügen wir über die nötigen Ressourcen und Fachkompetenzen, um ein KI-Managementsystem aufzubauen und weiterzuentwickeln?
B: Betrieb & Integration
6 Wissen wir, wie sich KI-Tools in unsere Prozesse und Arbeitsabläufe integrieren, und wurde dies dokumentiert?
7 Stellen wir sicher, dass wir die volle Kontrolle über unsere Daten haben und keine internen Daten in unkritische Systeme fließen?
8 Haben wir geprüft, ob wir GPAI-Modelle (z.B. ChatGPT, Claude) in eigene Prozesse integrieren, und kennen wir unsere Betreiber-Pflichten aus Kapitel V? NEU
9 Bewerten wir regelmäßig integrierte KI-Tools (z.B. Microsoft Copilot) hinsichtlich Risikomanagement und Vertrauen?
C: Kompetenz & Transparenz
10 Haben wir die KI-Kompetenzpflicht (Art. 4) für alle relevanten Mitarbeiter erfüllt (verpflichtend seit 02. Feb 2025)? NEU
11 Sind unsere Mitarbeiter nach klaren Richtlinien geschult, wie mit KI umzugehen ist?
12 Erfüllen unsere KI-Tools die Anforderungen an Transparenz und Kennzeichnungspflichten (z.B. Chatbots, KI-generierte Inhalte)?
13 Werden personenbezogene Daten, die durch KI-Systeme verarbeitet werden, gemäß der DSGVO geschützt?
D: Risikomanagement & Compliance
14 Haben wir ein Risikomanagementsystem für KI implementiert, das auch verbotene Praktiken (Art. 5) untersucht?
15 Sind unsere KI-Systeme so gestaltet, dass sie Grundrechte wie Datenschutz und Nichtdiskriminierung wahren?
16 Haben wir Maßnahmen ergriffen, um sicherzustellen, dass KI-generierte Inhalte keine Falschinformationen verbreiten?
17 Gibt es eine vollständige Dokumentation aller eingesetzten Hochrisiko-KI-Systeme (Anhang III)?
18 Führen wir regelmäßige Prüfungen und Updates durch, um sicherzustellen, dass unsere KI-Systeme den rechtlichen Anforderungen entsprechen?
Auswertung / Summe __ __
Hochrisiko-Sektoren (Anhang III)
  • Biometrische Identifikation
  • Kritische Infrastruktur
  • Bildung & Ausbildung
  • Beschäftigung / HR
  • Wesentl. Dienstleistungen
  • Strafverfolgung
  • Migration & Grenzkontrollen
  • Rechtspflege & Demokratie
agile-Lab.ai Anforderungen & Nächste Schritte
Verbotene Praktiken (Art. 5): Grenzen und Ausnahmen
Verbotene Praxis Greift bei … Nicht verboten …
Social Scoring Systematischer Bewertung von Personen anhand sozialen Verhaltens mit Zugangsnachteilen als Folge DSGVO-konforme Bonitätsprüfung und Kreditwürdigkeitsbewertung im regulierten Rahmen (z.B. Schufa)
Manipulative Techniken Subliminalem Einfluss (nicht bewusst wahrnehmbar), Ausnutzung kognitiver Schwächen, Alter oder Behinderung Personalisierung auf Basis tatsächlicher Präferenzen; transparente Empfehlungssysteme
Echtzeit-Biometrie öffentl. Raum Biometrischer Echtzeit-Fernidentifikation zu Strafverfolgungszwecken ohne richterliche Genehmigung Zugangskontrolle per Fingerabdruck im Bürogebäude; nachträgliche biometrische Identifikation bei Straftaten
Emotionserkennung KI-gestützter Analyse von Emotionen am Arbeitsplatz oder in Schulen mit Konsequenzen für Betroffene Medizinisch-therapeutischen Anwendungen; Sicherheitssystemen (z.B. Müdigkeitserkennung im Fahrzeug)
Biometrische Kategorisierung Ableitung sensitiver Kategorien (Herkunft, Religion, politische Meinung, Gesundheit) aus biometrischen Daten Technischer Biometrie für Zugangskontrolle, wenn keine sensitiven Merkmale abgeleitet werden
Predictive Policing Rein profilbasierter Risikoeinschätzung ohne konkreten Verdacht oder Ereignis als Grundlage Allgemeinen Risikoanalyse-Tools, die auf konkreten Daten und Ereignissen basieren
Sanktionsrahmen: Verstöße gegen verbotene Praktiken (Art. 5): bis zu 35 Mio. € oder 7 % des weltweiten Jahresumsatzes. Sonstige Verstöße gegen die Verordnung: bis 15 Mio. € oder 3 %. Fehlinformationen gegenüber Behörden: bis 7,5 Mio. € oder 1,5 %, jeweils der höhere der beiden Werte gilt.
  • Klären Sie für jedes KI-System: Anbieter oder Betreiber? Die Antwort bestimmt Ihre Pflichten.
  • Die KI-Kompetenzpflicht (Art. 4) gilt seit Feb. 2025. Falls noch nicht umgesetzt: jetzt handeln.
  • GPAI-Modelle wie ChatGPT fallen unter Kapitel V. Auch reine Nutzung begründet Betreiber-Pflichten.
  • Ab 02.08.2026 gilt die volle Verordnung
Ihr Ansprechpartner
Hannes Stelzer
Gründer agile-Lab.ai  ·  KI-Berater & ADG-Dozent  ·  Change Manager (APMG)  ·  SCRUM Master PSM I+II
Stationen: IBM · Google · Microsoft. Gründer agile-Lab.ai und Startup-Co-Founder (Memory-Path). ADG-Dozent seit 2020 für KI, Moderne Organisationsentwicklung, Future Leadership und New Work. Hannes Stelzer berät Volksbanken und Unternehmen zu KI-Strategie, KI-Einführung und gibt Orientierung im KI-Jungle.