Prüfraster · Regulatorik-Stack
AI-Act-Checkliste: Konformität in sieben Schritten
Von der Rollenbestimmung bis zur Nachweisführung — jede Position mit dem einschlägigen Artikel der Verordnung (EU) 2024/1689.
Diese Checkliste ist als Arbeitsraster für interne Prüfungen gedacht. Sie ersetzt keine Rechtsberatung, sondern sortiert die Pflichten der KI-VO in eine Reihenfolge, in der sie abarbeitbar sind. Maßgeblich ist stets der Verordnungstext auf EUR-Lex.
Schritt 1 — Rolle im Sinne der KI-VO bestimmen
Alle weiteren Pflichten hängen davon ab, ob Sie Anbieter, Betreiber, Einführer oder Händler sind. Wer ein Fremdmodell unter eigenem Namen ausrollt oder wesentlich verändert, wird selbst zum Anbieter.
Rechtsgrundlage: Art. 2, 3 und 25 KI-VO
- Alle produktiven und pilotierten KI-Systeme in einem Register erfassen (Zweck, Datenquellen, Modell, Betriebsmodell).
- Je System die Rolle festlegen: Anbieter, Betreiber, Einführer, Händler oder Bevollmächtigter.
- Prüfen, ob Feintuning, White-Labeling oder Zweckänderung die Anbieterrolle auslöst (Art. 25).
- Räumlichen Anwendungsbereich klären: Auch Ausgaben, die in der EU genutzt werden, fallen unter die Verordnung.
- Rollenzuordnung mit Datum, Verantwortlichem und Begründung dokumentieren.
Schritt 2 — Risikoklasse je System einordnen
Die KI-VO kennt verbotene Praktiken, Hochrisiko-Systeme, Transparenzfälle und den unregulierten Rest. Die Einordnung entscheidet über Aufwand und Frist.
Rechtsgrundlage: Art. 5, 6 sowie Anhang I und III KI-VO
- Gegen die Verbotsliste des Art. 5 prüfen (u. a. Social Scoring, Emotionserkennung am Arbeitsplatz, ungezieltes Scraping von Gesichtsbildern).
- Anhang I prüfen: KI als Sicherheitsbauteil in bereits harmonisierten Produkten.
- Anhang III prüfen: Beschäftigung, Bildung, Kreditwürdigkeit, KRITIS-Betrieb, Strafverfolgung, Migration.
- Ausnahme nach Art. 6 Abs. 3 nur nutzen, wenn die Bewertung schriftlich vorliegt — sie ist begründungspflichtig.
- Transparenzfälle nach Art. 50 markieren: Chatbots, synthetische Inhalte, Deepfakes.
- Einordnung samt Prüfweg dokumentieren; jede Zweckänderung löst eine Neubewertung aus.
Schritt 3 — Hochrisiko-Pflichten abarbeiten
Für Hochrisiko-Systeme verlangt die KI-VO ein durchgängiges Managementsystem — nicht eine einmalige Erklärung.
Rechtsgrundlage: Art. 9 bis 21 KI-VO
- Risikomanagementsystem über den gesamten Lebenszyklus etablieren (Art. 9).
- Data Governance: Herkunft, Repräsentativität, Bias-Prüfung und Lücken der Trainings-, Validierungs- und Testdaten belegen (Art. 10).
- Technische Dokumentation nach Anhang IV erstellen und aktuell halten (Art. 11).
- Automatische Protokollierung aktivieren und Aufbewahrungsdauer festlegen (Art. 12).
- Betreiberinformationen und Gebrauchsanweisung bereitstellen (Art. 13).
- Menschliche Aufsicht wirksam ausgestalten — mit Eingriffs- und Abschaltmöglichkeit (Art. 14).
- Genauigkeit, Robustheit und Cybersicherheit messen und dokumentieren (Art. 15).
- Qualitätsmanagementsystem, Konformitätsbewertung, EU-Konformitätserklärung, CE-Kennzeichnung und Registrierung in der EU-Datenbank abschließen (Art. 17, 43, 47, 48, 49, 71).
Schritt 4 — Betreiberpflichten organisieren
Betreiber tragen eigene Pflichten, auch wenn das System zugekauft ist. Diese Pflichten lassen sich vertraglich nicht vollständig auf den Anbieter verlagern.
Rechtsgrundlage: Art. 26 und 27 KI-VO
- System entsprechend der Gebrauchsanweisung einsetzen und Abweichungen unterbinden.
- Qualifizierte Personen für die menschliche Aufsicht benennen und schulen.
- Eingangsdaten auf Eignung für den Zweck prüfen, soweit die Kontrolle darüber besteht.
- Automatisch erzeugte Protokolle mindestens sechs Monate aufbewahren.
- Betroffene und Beschäftigtenvertretungen vor Inbetriebnahme informieren.
- Grundrechte-Folgenabschätzung durchführen, wo Art. 27 sie verlangt (öffentliche Stellen, Kredit, Versicherung).
- Schwerwiegende Vorfälle und Risiken an Anbieter und Marktüberwachungsbehörde melden.
Schritt 5 — Transparenz und KI-Kompetenz sicherstellen
Zwei Pflichten treffen praktisch jedes Unternehmen mit KI-Einsatz, unabhängig von der Risikoklasse.
Rechtsgrundlage: Art. 4 und 50 KI-VO
- KI-Kompetenz nach Art. 4 nachweisbar aufbauen: Rollenprofile, Schulungsinhalte, Teilnahmenachweise, Wiederholungsintervall.
- Chatbots und Assistenzsysteme als KI kennzeichnen.
- Synthetische Inhalte maschinenlesbar markieren; Deepfakes zusätzlich sichtbar offenlegen.
- Emotionserkennung und biometrische Kategorisierung gegenüber Betroffenen offenlegen — soweit überhaupt zulässig.
- Kennzeichnungstexte in die Produktoberfläche aufnehmen, nicht nur in die AGB.
Schritt 6 — GPAI-Modelle und Lieferkette prüfen
Wer Modelle Dritter einsetzt, erbt deren Dokumentationslage. Ohne Anbieterunterlagen ist die eigene Konformität nicht belegbar.
Rechtsgrundlage: Art. 53 bis 55 KI-VO
- Vom Modellanbieter die technische Dokumentation und die Informationen für nachgelagerte Anbieter anfordern.
- Urheberrechts-Policy und die öffentliche Zusammenfassung der Trainingsdaten einholen.
- Prüfen, ob das Modell als GPAI mit systemischem Risiko eingestuft ist (Art. 55).
- Bezugsquellen, Modellversionen und Gewichtsstände versionieren.
- Exit- und Wechselszenario definieren: Was passiert, wenn der Anbieter Dokumentation oder Modell zurückzieht?
Schritt 7 — Fristen und Nachweisführung planen
Die Anwendungstermine sind gestaffelt und wurden durch den Digital Omnibus teilweise verschoben. Planen Sie rückwärts vom jeweiligen Stichtag.
Rechtsgrundlage: Art. 113 KI-VO in Verbindung mit den Omnibus-Änderungen
- Verbotene Praktiken und KI-Kompetenz: bereits anwendbar.
- GPAI-Pflichten: seit August 2025 anwendbar, mit Übergangsregeln für Bestandsmodelle.
- Hochrisiko nach Anhang III und Anhang I: verschobene Stichtage je Kategorie prüfen und intern verbindlich hinterlegen.
- Verantwortliche je Pflicht benennen; Nachweise zentral und prüffest ablegen.
- Jährlichen Review-Termin setzen und die Checkliste bei jeder Systemänderung erneut durchlaufen.
Häufige Fragen zur AI-Act-Checkliste
- Für wen gilt die AI-Act-Checkliste?
- Für jedes Unternehmen, das KI-Systeme in der EU anbietet, betreibt, einführt oder vertreibt — und auch für Anbieter außerhalb der EU, deren Ausgaben in der Union verwendet werden.
- Reicht eine Checkliste als Nachweis der Konformität?
- Nein. Die Checkliste strukturiert die Prüfung. Nachweis sind die dabei erzeugten Artefakte: Systemregister, Risikoeinstufung, technische Dokumentation nach Anhang IV, Protokolle, Schulungsnachweise und die Konformitätserklärung.
- Was ist der schnellste Einstieg?
- Systemregister anlegen und je System Rolle und Risikoklasse festlegen. Ohne diese beiden Angaben lässt sich keine Pflicht sinnvoll zuordnen.
- Wie hängt der AI Act mit NIS2 und DSGVO zusammen?
- Die Pflichten überschneiden sich bei Risikomanagement, Protokollierung, Lieferantenprüfung und Vorfallmeldung. Wer die Nachweise gemeinsam führt, vermeidet doppelte Dokumentation.
Primärquellen
Weiterlesen im Regulatorik-Cluster
Die Checkliste verweist auf Pflichten, die in den Analysen ausführlich hergeleitet werden — inklusive der verschobenen Fristen aus dem Digital Omnibus.