Einige Inhalte dieser Website wurden mit KI-Unterstützung erstellt
Zurueck zum Blog Sicherheit

KI-Compliance-Checkliste für KMU — 10 Punkte, die Sie im August abschließen

Zespół ESKOM.AI 2026-08-05 Lesezeit: 5 min

Am 2. August 2026 beginnen die Transparenzvorschriften des EU AI Act (Art. 50) zu gelten. Falls der Juli bei Ihnen für andere Prioritäten draufging, hilft Ihnen die folgende Checkliste, das Thema im August ohne Chaos abzuschließen. Zehn Punkte. Jeder mit einer kurzen Erklärung, wozu er dient und woran Sie erkennen, dass er erledigt ist. Haken Sie der Reihe nach ab.

1. Ein Register der KI-Systeme im Unternehmen

Wozu: Systeme, von deren Existenz Sie nichts wissen, können Sie nicht konform machen. Das Register ist das Fundament und zugleich das Erste, wonach ein Auditor oder ein Firmenkunde fragt.

So prüfen Sie: Es gibt ein einziges Dokument (eine Tabelle genügt) mit allen KI-Werkzeugen und -Systemen: Name, Anbieter, Abteilung, Einsatzzweck, ob das Ergebnis zu Kunden gelangt, ob personenbezogene Daten verarbeitet werden. Eine benannte Person aktualisiert es bei jeder neuen Einführung.

2. Risikoklassifizierung jedes Systems

Wozu: Der EU AI Act knüpft unterschiedliche Pflichten an die Kategorien: verbotene Praktiken, hohes Risiko (Annex III, Pflichten ab dem 2. Dezember 2027 nach dem Digital Omnibus), begrenztes Risiko (Art. 50, ab dem 2. August 2026), minimales Risiko (keine zusätzlichen Pflichten).

So prüfen Sie: Jede Position im Register hat eine zugewiesene Kategorie samt kurzer Begründung. Positionen mit „weiß nicht" wurden geklärt, intern oder mit einem Berater.

3. Prüfung auf verbotene Praktiken

Wozu: Die Verbote (u. a. unterschwellige Manipulation, Social Scoring, Emotionserkennung am Arbeitsplatz) gelten bereits seit Februar 2025 und stehen unter den höchsten Strafen: bis zu 35 Mio. EUR oder 7 % des Umsatzes.

So prüfen Sie: Der Abgleich des Registers mit der Liste verbotener Praktiken ist mit einer schriftlichen Notiz abgeschlossen: „keine festgestellt" oder ein Plan zur sofortigen Abschaltung.

4. Kennzeichnung von Chatbots und Voicebots

Wozu: Der Nutzer muss wissen, dass er mit einer KI spricht. Das ist der Kern von Art. 50.

So prüfen Sie: Besuchen Sie Ihre eigene Website wie ein Kunde. Ist vor Beginn des Gesprächs mit dem Bot ein klarer Hinweis wie „Sie chatten mit einem KI-Assistenten" zu sehen? Ist er auf dem Smartphone sichtbar? Funktioniert er in allen Sprachversionen des Auftritts?

5. Kennzeichnung KI-generierter Inhalte

Wozu: Durch KI erzeugte oder wesentlich veränderte Inhalte, insbesondere veröffentlichte, brauchen einen gut lesbaren Vermerk; Deepfakes verlangen immer eine deutliche Offenlegung.

So prüfen Sie: Es gibt eine Firmenregel (ab welcher Schwelle wir kennzeichnen, mit welcher Formulierung, an welcher Stelle), und sie wird im Blog, in Social Media und bei Grafikmaterial konsequent angewandt. Eine Stichprobe der letzten fünf Veröffentlichungen besteht den Test.

6. Plan für die technische Kennzeichnung (Watermarking)

Wozu: Art. 50 Abs. 2 sieht die Kennzeichnung von KI-Inhalten in maschinenlesbarem Format vor. Neue generative Systeme unterliegen dem ab dem 2. August 2026; Systeme, die schon vorher auf dem Markt waren, haben eine Übergangsfrist bis zum 2. Dezember 2026, also nur vier Monate länger.

So prüfen Sie: Sie wissen, welche Ihrer Werkzeuge technische Kennzeichnung unterstützen (Metadaten, Header, Watermark), und für die übrigen haben Sie einen Weg eingeplant oder eine Anfrage an den Anbieter mit Antwortfrist gestellt.

7. Aktualisierung der Verträge mit Anbietern von KI-Werkzeugen

Wozu: Die Verantwortung verteilt sich zwischen dem Anbieter des Systems und dem Betreiber, der es einsetzt. Ohne Vertragsklauseln lässt sich vom Anbieter kaum etwas durchsetzen, etwa die Unterstützung der Kennzeichnung oder Informationen über Modelländerungen.

So prüfen Sie: Für die wichtigsten Werkzeuge aus dem Register haben Sie Verträge und Nutzungsbedingungen auf Konformität mit dem EU AI Act durchgesehen und die Lücken notiert. Neue Verträge enthalten Klauseln zur Konformität mit der Verordnung.

8. Eine interne KI-Nutzungsrichtlinie

Wozu: Mitarbeiter nutzen KI, ob das Unternehmen es geregelt hat oder nicht. Besser, sie tun es nach klaren Regeln: was erlaubt ist, welche Daten nicht in die Werkzeuge gehören, wann Inhalte zu kennzeichnen sind, wer neue Werkzeuge freigibt.

So prüfen Sie: Die Richtlinie existiert, ist kurz (2–4 Seiten bewirken mehr als 40), wurde an alle kommuniziert und hat einen Verantwortlichen, der sie aktuell hält.

9. Teamschulung (AI Literacy)

Wozu: Die Verordnung verlangt von Organisationen, bei den Personen, die mit diesen Systemen arbeiten, ein angemessenes Niveau an KI-Kompetenz sicherzustellen. Und jenseits der reinen Pflicht ist das der günstigste Weg, das Risiko von Fehlern zu senken.

So prüfen Sie: Mindestens eine Schulung hat stattgefunden (eine Stunde intern reicht), mit den Regeln der KI-Richtlinie, den Kennzeichnungspflichten und den typischen Risiken. Danach blieb eine Anwesenheitsliste oder Bestätigungen: Das gehört zur Dokumentation der gebotenen Sorgfalt.

10. Dokumentation und regelmäßige Überprüfung

Wozu: Compliance ist ein Prozess, kein einmaliges Projekt. Bei Fragen einer Behörde, eines Kunden oder Partners zeigt die Dokumentation, dass Sie systematisch gehandelt haben.

So prüfen Sie: Alle obigen Punkte haben eine schriftliche Spur (Register, Notizen, Richtlinie, Schulungsnachweise), und im Kalender steht ein Termin für die Überprüfung: vernünftigerweise jedes Quartal, und immer bei Einführung eines neuen KI-Werkzeugs. In der Überprüfung berücksichtigen Sie auch die kommenden Termine: 2. Dezember 2026 (Watermarking) und 2. Dezember 2027 (Hochrisiko-KI-Systeme, Annex III).

Wie viel davon schaffen Sie allein?

Ehrlich gesagt: Die Punkte 1, 4, 8 und 9 können die meisten KMU in ein bis zwei Wochen aus eigener Kraft abschließen. Die Risikoklassifizierung (Punkte 2–3), der Vertrags-Review (Punkt 7) und die technische Kennzeichnung (Punkt 6) brauchen häufiger die Unterstützung von jemandem, der das schon viele Male gemacht hat und weiß, wo die typischen Fallen liegen.

ESKOM AI bietet Beratungs- und Implementierungsleistungen im Bereich KI-Compliance: von Bestandsaufnahme und Klassifizierung über das Design von Kennzeichnungen und Richtlinien bis zu Teamschulungen. Wir entwickeln außerdem eigene Werkzeuge, u. a. zur Datenanonymisierung und zum Monitoring von Rechtsänderungen. Diese Anforderungen haben wir zuerst bei uns selbst umgesetzt, auf eskom.ai, wir reden also über Praxis, nicht über Folien.

FAQ

Lässt sich das wirklich im August abschließen?

Für ein typisches KMU mit einer überschaubaren Zahl von KI-Werkzeugen: ja. Der reale Aufwand liegt bei einem guten Dutzend Arbeitsstunden, verteilt auf 3–4 Wochen, vorausgesetzt, eine Person koordiniert das Thema. Unternehmen mit Systemen nahe der Hochrisiko-Kategorie sollten Zeit für die Analyse dazurechnen.

Mit welchem Punkt anfangen, wenn die Zeit nur für einen reicht?

Mit Punkt 4, der Kennzeichnung des Chatbots. Das ist die öffentlich sichtbarste Pflicht aus Art. 50, und ihr Fehlen lässt sich am leichtesten nachweisen. Gleich danach Punkt 1, denn ohne Register hängt der Rest der Liste in der Luft.

Wir sind nur Nutzer fertiger Werkzeuge — betrifft uns die Checkliste?

Ja. Die meisten Punkte (Register, Klassifizierung, Kennzeichnungen, Richtlinie, Schulungen) richten sich gerade an diejenigen, die KI einsetzen, nicht nur an ihre Entwickler. Der Umfang ist schlicht kleiner als beim Anbieter des Systems.

Schließen Sie die Liste mit uns ab

Wenn Sie diese Checkliste lieber mit jemandem durchgehen, der das schon viele Male gemacht hat, vereinbaren Sie eine kostenlose Compliance-Beratung über das Formular auf eskom.ai/pl/kontakt. In einer Stunde klären wir, welche Punkte Sie bereits abgeschlossen haben und wo noch Handlungsbedarf besteht.

Dieser Artikel dient der Information und stellt keine Rechtsberatung dar. Konsultieren Sie vor Entscheidungen zur Konformität mit dem EU AI Act einen Anwalt.

#EU AI Act #checklista #compliance #MŚP #AI literacy

Haben Sie ein ähnliches Problem mit Ihrer Anwendung?

Vereinbaren Sie eine kostenlose, 30-minütige Beratung – unverbindlich. Wir zeigen Ihnen, wie es mit KI schneller und günstiger geht.

Kostenlose Beratung vereinbaren

Jeden Monat: wie Unternehmen ihre Software mit KI modernisieren

Konkret, ohne Fachjargon. Kein Spam – Abmeldung mit einem Klick.

Kostenlose Checkliste: Ist Ihre Legacy-Anwendung ein guter Kandidat für die KI-Modernisierung?