Zum Inhalt springen
Technische Compliance-Implementierung

EU AI Act Compliance Technische Implementierung für DACH-Unternehmen

Wir setzen die technischen Anforderungen des EU AI Act in Ihren Systemen um: Data Governance, Logging, Human Oversight und Transparenz. Für rechtliche Beratung arbeiten wir komplementär mit Ihrem Rechtsanwalt.

Wichtiger Hinweis: AI Agency DX ist Ihr technischer Implementierungs-Partner für den EU AI Act, keine Rechtsberatung. Für rechtliche Auslegung, Konformitätserklärungen und Haftungsfragen empfehlen wir Ihren Rechtsanwalt oder Datenschutzbeauftragten.

Was ist der EU AI Act?

Der EU AI Act ist die erste umfassende KI-Regulierung weltweit. Sie wurde 2024 im Amtsblatt der Europäischen Union veröffentlicht und schafft einen einheitlichen Rechtsrahmen für die Entwicklung, das Inverkehrbringen und den Einsatz von KI-Systemen in der EU. Ziel ist es, Grundrechte zu schützen und gleichzeitig Innovation zu ermöglichen.

Die Verordnung tritt schrittweise in Kraft. Verbote unzulässiger KI-Praktiken und die Pflicht zur KI-Kompetenz im Unternehmen gelten bereits seit Anfang 2025. Pflichten für General Purpose AI Modelle (GPAI) greifen ab August 2025. Der Grossteil der High-Risk-Anforderungen wird im August 2026 wirksam, einzelne Bestimmungen folgen 2027.

Betroffen sind nicht nur Anbieter von KI-Systemen, sondern auch Unternehmen, die KI nutzen (Deployer), sowie Importeure und Händler. Auch Schweizer Unternehmen sind betroffen, sobald ihre Systeme oder deren Ergebnisse in der EU eingesetzt werden. Verstösse können mit empfindlichen Bussen bis zu 35 Mio. EUR oder 7% des weltweiten Jahresumsatzes geahndet werden.

Wer ist betroffen?

Der EU AI Act unterscheidet vier Rollen, die jeweils unterschiedliche Pflichten haben. In der Praxis sind die meisten DACH-Mittelständler vor allem als Deployer betroffen, also als Anwender von KI-Systemen.

Provider (Anbieter)

Entwickelt oder lässt KI-Systeme entwickeln und bringt sie unter eigenem Namen in den Markt. Trägt die Hauptlast der Pflichten, insbesondere bei High-Risk-Systemen: technische Dokumentation, Qualitätsmanagement, Konformitätsbewertung.

Deployer (Anwender)

Setzt KI-Systeme in eigener Verantwortung im Unternehmen ein. Hat Pflichten zur sachgemässen Nutzung, menschlicher Aufsicht, Eingabedaten-Qualität und Information betroffener Personen. Die typische Rolle für DACH-KMU.

Importer (Importeur)

Bringt KI-Systeme von Anbietern ausserhalb der EU in den europäischen Markt. Muss prüfen, dass die Konformitätsbewertung erfolgt ist und die technische Dokumentation vorliegt.

Distributor (Händler)

Stellt KI-Systeme auf dem EU-Markt bereit, ohne Anbieter oder Importeur zu sein. Muss die CE-Kennzeichnung und Begleitdokumente prüfen, bevor er ein System weiterreicht.

Typische DACH-Branchen mit konkreten Anforderungen

  • • Healthcare: Diagnose-Unterstützung, Bildanalyse, klinische Entscheidungssysteme (oft High-Risk).
  • • Finance: Kreditscoring, Betrugserkennung, automatisierte Anlageentscheidungen.
  • • HR: Bewerber-Vorauswahl, Performance-Scoring, automatisierte Personalentscheidungen.
  • • Manufacturing: Prädiktive Wartung, Qualitätssicherung, Sicherheitskomponenten von Maschinen.
  • • Retail & Marketing: Personalisierung, Empfehlungssysteme, generative Inhalte mit Transparenzpflicht.
  • • Public Sector: Verwaltungs-Entscheidungen, biometrische Identifizierung, kritische Infrastruktur.

Risk-Klassifizierung nach EU AI Act

Der EU AI Act folgt einem risikobasierten Ansatz. Jedes KI-System wird in eine von vier Klassen eingeordnet. Daraus ergeben sich die konkreten Pflichten. Eine korrekte Klassifizierung ist der Ausgangspunkt jeder Compliance-Arbeit.

Minimal Risk

Der grösste Teil heutiger KI-Anwendungen fällt hierunter: Spam-Filter, einfache Empfehlungs-Engines, KI in Standardsoftware. Es bestehen keine spezifischen Pflichten aus dem AI Act, freiwillige Codes of Conduct sind möglich. Typische Mittelstands-Anwendungen wie interne Produktivitäts-Tools landen häufig hier.

Limited Risk (Transparenz-Pflicht)

Systeme, die mit Menschen interagieren oder Inhalte generieren: Chatbots, generative KI für Texte, Bilder, Audio und Video, Emotionserkennung. Hier gilt vor allem die Transparenzpflicht: Nutzer müssen wissen, dass sie mit einer KI sprechen oder KI-generierte Inhalte sehen. Deepfakes müssen gekennzeichnet werden.

High Risk

KI-Systeme in sensiblen Bereichen wie HR, Kreditvergabe, Bildung, kritischer Infrastruktur, biometrischer Identifikation, Strafverfolgung oder als Sicherheitskomponente regulierter Produkte. Hier greifen die strengsten Pflichten: Risikomanagement, Daten-Governance, technische Dokumentation, Logging, Transparenz, menschliche Aufsicht, Genauigkeits- und Robustheits-Anforderungen sowie Konformitätsbewertung.

Unacceptable Risk (Verboten)

Bestimmte KI-Praktiken sind in der EU schlicht verboten: Social Scoring durch Behörden, manipulative Systeme, die Schwachstellen ausnutzen, ungezielte Gesichtserkennungs-Datenbanken aus dem Internet, Emotionserkennung am Arbeitsplatz und in Schulen (mit engen Ausnahmen). Diese Verbote gelten bereits seit Februar 2025.

Was wir technisch umsetzen

Wir sind Ihr technischer Implementierungs-Partner für den EU AI Act. Wir liefern konkrete technische Komponenten, die Sie brauchen, um die Anforderungen der Verordnung zu erfüllen. Die rechtliche Validierung, etwa Konformitätserklärungen oder Haftungsfragen, gehört zu Ihrem Rechtsanwalt oder Datenschutzbeauftragten.

Data Governance Setup

Wir bauen die technische Grundlage für regelkonforme Datennutzung in KI-Systemen: strukturiertes Datenquellen-Inventar, dokumentierte Trainings- und Inferenzdaten, automatisierte Logging-Pipelines mit revisionssicherer Speicherung, Retention Policies für Eingaben und Modellantworten, Pseudonymisierung sensibler Felder und Datenherkunfts-Tracking. So sind Daten jederzeit nachvollziehbar, ohne dass jemand Logs manuell zusammensuchen muss.

Model Documentation Pipeline

Wir automatisieren die technische Dokumentation Ihrer KI-Systeme: Model Cards mit Zweck, Eingaben, Ausgaben und Grenzen, Datasheets für Datenbestände, Versionierung von Modellen und Prompts, Änderungshistorie und automatische Re-Generierung bei jedem Release. Sie haben jederzeit eine aktuelle technische Akte, die Sie Ihrem Rechtsanwalt für Konformitätsbewertungen oder Aufsichtsbehörden vorlegen können.

Human Oversight Integrations

Wir bauen menschliche Aufsicht in Ihre KI-Workflows ein: Approval-Workflows vor kritischen Entscheidungen, Eskalations-Pfade bei niedrigem Modell-Konfidenzwert, Override-Mechanismen für Endnutzer, klare Verantwortlichkeiten via Rollen- und Rechte-System sowie Audit-Trails über alle menschlichen Eingriffe. So bleibt der Mensch immer in der Schleife, dort wo es regulatorisch oder ethisch nötig ist.

Transparenz-UX

Wir setzen die Transparenzpflicht direkt im Interface um: deutliche AI-Disclosure-Hinweise bei Chatbots und generierten Inhalten, Kennzeichnung KI-generierter Medien, Erklärungen zu automatisierten Entscheidungen in der Endnutzer-UI, mehrsprachige Hinweistexte für DACH-Märkte und konfigurierbare Disclosure-Komponenten. Ihre Nutzer wissen jederzeit, wann sie mit KI interagieren und was das für sie bedeutet.

Compliance Monitoring Tooling

Wir liefern Dashboards und Alerts für den laufenden Betrieb: Modell-Performance- und Drift-Monitoring, Auswertungen von Fehlerklassen und Bias-Indikatoren, Alert-Regeln bei Abweichungen, Incident-Logs zur Vorlage bei Aufsichtsbehörden und periodische Compliance-Reports. So merken Sie technische Probleme früh und können regelmässig nachweisen, dass Ihre Systeme im Rahmen laufen.

Wichtig: Wir liefern technische Komponenten und Implementierungs-Arbeit. Die rechtliche Validierung dieser Komponenten gegen Ihre konkrete Auslegung des EU AI Act, Konformitätserklärungen, Haftungsfragen und Verträge mit Anbietern gehören zu Ihrem Rechtsanwalt oder Datenschutzbeauftragten. Wir arbeiten gerne komplementär mit Ihrer Rechtsberatung zusammen.

Ablauf einer EU AI Act Implementierung

Wir arbeiten in drei klar abgegrenzten Phasen. Sie können nach jeder Phase pausieren und entscheiden, ob und wie es weitergeht. So bleiben Risiko und Budget kontrollierbar.

01

Audit

Wir inventarisieren alle KI-Systeme im Unternehmen, klassifizieren sie nach Risikoklassen und identifizieren konkrete Lücken gegenüber den AI-Act-Anforderungen.

Dauer: 2 bis 4 Wochen

02

Konzept

Wir entwerfen die technische Architektur für Compliance-Komponenten: Logging, Governance, Oversight, Transparenz und Monitoring. Inklusive Aufwandsschätzung und priorisiertem Massnahmenplan.

Dauer: 2 bis 4 Wochen

03

Implementierung

Wir setzen die technischen Komponenten in Sprints um, integrieren sie in Ihre bestehenden Systeme und übergeben mit Schulung und Dokumentation. Anschliessend optional laufende Wartung.

Dauer: 8 bis 16 Wochen

Häufige Fragen zum EU AI Act

Antworten auf die wichtigsten Fragen zur technischen Implementierung der EU AI Act Anforderungen

Wann tritt der EU AI Act in Kraft?
Der EU AI Act wurde 2024 im Amtsblatt der EU veröffentlicht und tritt schrittweise in Kraft. Verbote für unzulässige KI-Praktiken sowie KI-Kompetenz-Anforderungen für Mitarbeiter gelten bereits seit Anfang 2025. Pflichten für General Purpose AI Modelle (GPAI) gelten ab August 2025. Der Grossteil der Pflichten für High-Risk-Systeme greift ab August 2026, einzelne Bestimmungen erst 2027. Für Unternehmen heisst das: jetzt mit Inventarisierung und Klassifizierung beginnen, damit High-Risk-Anforderungen rechtzeitig umgesetzt sind.
Müssen wir als Mittelstand alles umsetzen?
Nein. Der Umfang der Pflichten hängt von der Risikoklasse Ihrer KI-Systeme ab. Viele typische Mittelstands-Use-Cases wie interne FAQ-Bots, Marketing-Texthilfen oder einfache Klassifizierungs-Tools fallen in die Klassen Minimal oder Limited Risk und benötigen vor allem Transparenz und Dokumentation. Hochrisiko-Anforderungen mit Konformitätsbewertung greifen nur bei bestimmten Einsatzgebieten wie Personalauswahl, Kreditscoring, kritischer Infrastruktur oder medizinischen Geräten. Wir analysieren in einem Audit, welche Ihrer Systeme tatsächlich betroffen sind, und priorisieren Massnahmen sinnvoll.
Was kostet eine EU AI Act Implementierung?
Die Kosten hängen stark vom Scope ab. Ein technischer Compliance-Audit mit Inventarisierung Ihrer KI-Systeme, Risikoklassifizierung und Massnahmenplan beginnt ab rund 4.000 EUR. Eine vollständige technische Implementierung mit Data Governance, Logging-Pipeline, Human-Oversight-Integration und Transparenz-UX startet projekt-basiert ab 8.000 EUR und kann je nach Anzahl der Systeme und bestehender Infrastruktur deutlich höher liegen. Wir liefern transparente Festpreis-Module oder klar abgegrenzte Sprint-Pakete, damit Sie Budgetsicherheit haben. Auf Wunsch erstellen wir eine Offerte mit klar definierten Liefergegenständen.
Ersetzt das eine rechtliche Beratung?
Nein, ausdrücklich nicht. Wir sind ein technischer Implementierungs-Partner, kein Rechtsanwalt. Unsere Arbeit umfasst die technische Umsetzung der EU AI Act Anforderungen: Data Governance, Logging, Human Oversight, Transparenz-Komponenten und Monitoring. Für rechtliche Auslegung, Konformitätserklärungen, Vertragsgestaltung mit Anbietern, Datenschutz-Folgenabschätzungen oder die Haftungsfrage empfehlen wir die Zusammenarbeit mit Ihrem Rechtsanwalt oder Datenschutzbeauftragten. Wir arbeiten gerne komplementär mit Ihrer Rechtsberatung zusammen.
Wie startet das Projekt?
Das Projekt startet mit einem kostenlosen Erstgespräch, in dem wir Ihre KI-Landschaft grob aufnehmen und einschätzen, welche Risikoklassen relevant sind. Darauf folgt ein technischer Compliance-Audit mit Inventarisierung, Klassifizierung und Massnahmenplan über zwei bis vier Wochen. Anschliessend definieren wir Konzept und Architektur für die technischen Compliance-Komponenten. Die eigentliche Implementierung erfolgt in Sprints über 8 bis 16 Wochen, abhängig vom Scope. Sie können jederzeit nach dem Audit pausieren und die Umsetzung intern oder mit anderen Partnern fortführen.

Compliance-Check anfragen

Kostenloses Erstgespräch zur EU AI Act Implementierung. Wir nehmen Ihre KI-Landschaft auf und zeigen, was technisch nötig ist.