Prüfraster · Regulatorik-Stack

AI-Act-Checkliste: Konformität in sieben Schritten

Von der Rollenbestimmung bis zur Nachweisführung — jede Position mit dem einschlägigen Artikel der Verordnung (EU) 2024/1689.

Diese Checkliste ist als Arbeitsraster für interne Prüfungen gedacht. Sie ersetzt keine Rechtsberatung, sondern sortiert die Pflichten der KI-VO in eine Reihenfolge, in der sie abarbeitbar sind. Maßgeblich ist stets der Verordnungstext auf EUR-Lex.

Schritt 1 — Rolle im Sinne der KI-VO bestimmen

Alle weiteren Pflichten hängen davon ab, ob Sie Anbieter, Betreiber, Einführer oder Händler sind. Wer ein Fremdmodell unter eigenem Namen ausrollt oder wesentlich verändert, wird selbst zum Anbieter.

Rechtsgrundlage: Art. 2, 3 und 25 KI-VO

  • Alle produktiven und pilotierten KI-Systeme in einem Register erfassen (Zweck, Datenquellen, Modell, Betriebsmodell).
  • Je System die Rolle festlegen: Anbieter, Betreiber, Einführer, Händler oder Bevollmächtigter.
  • Prüfen, ob Feintuning, White-Labeling oder Zweckänderung die Anbieterrolle auslöst (Art. 25).
  • Räumlichen Anwendungsbereich klären: Auch Ausgaben, die in der EU genutzt werden, fallen unter die Verordnung.
  • Rollenzuordnung mit Datum, Verantwortlichem und Begründung dokumentieren.

Schritt 2 — Risikoklasse je System einordnen

Die KI-VO kennt verbotene Praktiken, Hochrisiko-Systeme, Transparenzfälle und den unregulierten Rest. Die Einordnung entscheidet über Aufwand und Frist.

Rechtsgrundlage: Art. 5, 6 sowie Anhang I und III KI-VO

  • Gegen die Verbotsliste des Art. 5 prüfen (u. a. Social Scoring, Emotionserkennung am Arbeitsplatz, ungezieltes Scraping von Gesichtsbildern).
  • Anhang I prüfen: KI als Sicherheitsbauteil in bereits harmonisierten Produkten.
  • Anhang III prüfen: Beschäftigung, Bildung, Kreditwürdigkeit, KRITIS-Betrieb, Strafverfolgung, Migration.
  • Ausnahme nach Art. 6 Abs. 3 nur nutzen, wenn die Bewertung schriftlich vorliegt — sie ist begründungspflichtig.
  • Transparenzfälle nach Art. 50 markieren: Chatbots, synthetische Inhalte, Deepfakes.
  • Einordnung samt Prüfweg dokumentieren; jede Zweckänderung löst eine Neubewertung aus.

Schritt 3 — Hochrisiko-Pflichten abarbeiten

Für Hochrisiko-Systeme verlangt die KI-VO ein durchgängiges Managementsystem — nicht eine einmalige Erklärung.

Rechtsgrundlage: Art. 9 bis 21 KI-VO

  • Risikomanagementsystem über den gesamten Lebenszyklus etablieren (Art. 9).
  • Data Governance: Herkunft, Repräsentativität, Bias-Prüfung und Lücken der Trainings-, Validierungs- und Testdaten belegen (Art. 10).
  • Technische Dokumentation nach Anhang IV erstellen und aktuell halten (Art. 11).
  • Automatische Protokollierung aktivieren und Aufbewahrungsdauer festlegen (Art. 12).
  • Betreiberinformationen und Gebrauchsanweisung bereitstellen (Art. 13).
  • Menschliche Aufsicht wirksam ausgestalten — mit Eingriffs- und Abschaltmöglichkeit (Art. 14).
  • Genauigkeit, Robustheit und Cybersicherheit messen und dokumentieren (Art. 15).
  • Qualitätsmanagementsystem, Konformitätsbewertung, EU-Konformitätserklärung, CE-Kennzeichnung und Registrierung in der EU-Datenbank abschließen (Art. 17, 43, 47, 48, 49, 71).

Schritt 4 — Betreiberpflichten organisieren

Betreiber tragen eigene Pflichten, auch wenn das System zugekauft ist. Diese Pflichten lassen sich vertraglich nicht vollständig auf den Anbieter verlagern.

Rechtsgrundlage: Art. 26 und 27 KI-VO

  • System entsprechend der Gebrauchsanweisung einsetzen und Abweichungen unterbinden.
  • Qualifizierte Personen für die menschliche Aufsicht benennen und schulen.
  • Eingangsdaten auf Eignung für den Zweck prüfen, soweit die Kontrolle darüber besteht.
  • Automatisch erzeugte Protokolle mindestens sechs Monate aufbewahren.
  • Betroffene und Beschäftigtenvertretungen vor Inbetriebnahme informieren.
  • Grundrechte-Folgenabschätzung durchführen, wo Art. 27 sie verlangt (öffentliche Stellen, Kredit, Versicherung).
  • Schwerwiegende Vorfälle und Risiken an Anbieter und Marktüberwachungsbehörde melden.

Schritt 5 — Transparenz und KI-Kompetenz sicherstellen

Zwei Pflichten treffen praktisch jedes Unternehmen mit KI-Einsatz, unabhängig von der Risikoklasse.

Rechtsgrundlage: Art. 4 und 50 KI-VO

  • KI-Kompetenz nach Art. 4 nachweisbar aufbauen: Rollenprofile, Schulungsinhalte, Teilnahmenachweise, Wiederholungsintervall.
  • Chatbots und Assistenzsysteme als KI kennzeichnen.
  • Synthetische Inhalte maschinenlesbar markieren; Deepfakes zusätzlich sichtbar offenlegen.
  • Emotionserkennung und biometrische Kategorisierung gegenüber Betroffenen offenlegen — soweit überhaupt zulässig.
  • Kennzeichnungstexte in die Produktoberfläche aufnehmen, nicht nur in die AGB.

Schritt 6 — GPAI-Modelle und Lieferkette prüfen

Wer Modelle Dritter einsetzt, erbt deren Dokumentationslage. Ohne Anbieterunterlagen ist die eigene Konformität nicht belegbar.

Rechtsgrundlage: Art. 53 bis 55 KI-VO

  • Vom Modellanbieter die technische Dokumentation und die Informationen für nachgelagerte Anbieter anfordern.
  • Urheberrechts-Policy und die öffentliche Zusammenfassung der Trainingsdaten einholen.
  • Prüfen, ob das Modell als GPAI mit systemischem Risiko eingestuft ist (Art. 55).
  • Bezugsquellen, Modellversionen und Gewichtsstände versionieren.
  • Exit- und Wechselszenario definieren: Was passiert, wenn der Anbieter Dokumentation oder Modell zurückzieht?

Schritt 7 — Fristen und Nachweisführung planen

Die Anwendungstermine sind gestaffelt und wurden durch den Digital Omnibus teilweise verschoben. Planen Sie rückwärts vom jeweiligen Stichtag.

Rechtsgrundlage: Art. 113 KI-VO in Verbindung mit den Omnibus-Änderungen

  • Verbotene Praktiken und KI-Kompetenz: bereits anwendbar.
  • GPAI-Pflichten: seit August 2025 anwendbar, mit Übergangsregeln für Bestandsmodelle.
  • Hochrisiko nach Anhang III und Anhang I: verschobene Stichtage je Kategorie prüfen und intern verbindlich hinterlegen.
  • Verantwortliche je Pflicht benennen; Nachweise zentral und prüffest ablegen.
  • Jährlichen Review-Termin setzen und die Checkliste bei jeder Systemänderung erneut durchlaufen.

Häufige Fragen zur AI-Act-Checkliste

Für wen gilt die AI-Act-Checkliste?
Für jedes Unternehmen, das KI-Systeme in der EU anbietet, betreibt, einführt oder vertreibt — und auch für Anbieter außerhalb der EU, deren Ausgaben in der Union verwendet werden.
Reicht eine Checkliste als Nachweis der Konformität?
Nein. Die Checkliste strukturiert die Prüfung. Nachweis sind die dabei erzeugten Artefakte: Systemregister, Risikoeinstufung, technische Dokumentation nach Anhang IV, Protokolle, Schulungsnachweise und die Konformitätserklärung.
Was ist der schnellste Einstieg?
Systemregister anlegen und je System Rolle und Risikoklasse festlegen. Ohne diese beiden Angaben lässt sich keine Pflicht sinnvoll zuordnen.
Wie hängt der AI Act mit NIS2 und DSGVO zusammen?
Die Pflichten überschneiden sich bei Risikomanagement, Protokollierung, Lieferantenprüfung und Vorfallmeldung. Wer die Nachweise gemeinsam führt, vermeidet doppelte Dokumentation.

Weiterlesen im Regulatorik-Cluster

Die Checkliste verweist auf Pflichten, die in den Analysen ausführlich hergeleitet werden — inklusive der verschobenen Fristen aus dem Digital Omnibus.