AI Security & Compliance
Was bedeutet der EU AI Act konkret für Entwicklungsteams?
Der EU AI Act wird oft als reines Rechtsthema wahrgenommen, während ein erheblicher Teil der Anforderungen direkt in die technische Architektur und den Entwicklungsprozess eines KI-Systems einfließen muss.
Nextise Wissen · · 7 Minuten Lesezeit
Direkte Antwort
Für Entwicklungsteams bedeutet der EU AI Act vor allem zusätzliche Dokumentations- und Nachvollziehbarkeitspflichten, deren Umfang von der Risikoklasse des jeweiligen KI-Systems abhängt. Hochrisiko-Systeme brauchen unter anderem Risikomanagement, Datenqualitätsnachweise, technische Dokumentation und menschliche Aufsichtsmechanismen — die konkrete technische Umsetzung liegt beim Entwicklungsteam, auch wenn die Einstufung eine rechtliche Entscheidung ist.
Die Risikoeinstufung trifft die Rechtsabteilung — die technische Umsetzung der daraus folgenden Anforderungen liegt beim Entwicklungsteam.
Risikoklassen als Ausgangspunkt für konkrete Pflichten
Der EU AI Act unterscheidet vier Risikoklassen (unannehmbar, hoch, begrenzt, minimal) mit stark unterschiedlichen Pflichten — ein Chatbot mit Transparenzpflicht (Nutzer muss wissen, dass er mit KI spricht) hat deutlich geringere Anforderungen als ein Hochrisiko-System, etwa im Personalwesen oder Kreditwesen.
Entwicklungsteams sollten die Risikoklasse des eigenen Systems früh im Projekt klären, weil sie bestimmt, welche technischen Nachweise (Dokumentation, Logging, Testabdeckung) überhaupt erbracht werden müssen.
Technische Dokumentation und Nachvollziehbarkeit als Kernpflicht
Für Hochrisiko-Systeme verlangt der AI Act eine technische Dokumentation, die Trainingsdaten, Modellarchitektur, bekannte Einschränkungen und Testergebnisse nachvollziehbar beschreibt — ähnlich einer Model Card, aber mit rechtlicher Verbindlichkeit.
Zusätzlich muss jedes Hochrisiko-System über einen ausreichenden Zeitraum Logs seiner Entscheidungen führen, damit im Streitfall nachvollzogen werden kann, wie eine bestimmte Ausgabe zustande kam — eine Anforderung, die in die technische Logging-Architektur eingeplant werden muss, nicht nachträglich ergänzt werden kann.
Menschliche Aufsicht als Architekturanforderung
Hochrisiko-Systeme müssen so gestaltet sein, dass ein Mensch die Entscheidung des Systems wirksam überprüfen und im Zweifel überstimmen kann — eine Anforderung, die direkte Auswirkungen auf die Systemarchitektur hat, etwa durch verpflichtende Freigabeschritte vor folgenreichen automatisierten Entscheidungen.
Diese Anforderung lässt sich nicht als nachträgliches Compliance-Feature aufsetzen, sondern muss von Beginn an in den Entscheidungsfluss des Systems eingeplant werden, was frühzeitige Abstimmung zwischen Entwicklungsteam und Compliance-Verantwortlichen erfordert. Zum Stand heute (August 2026) gelten die Pflichten für Hochrisiko-Systeme nach Anhang III noch in der Übergangsfrist bis August 2027 — Verbote unannehmbarer Praktiken und KI-Kompetenzpflichten sind dagegen bereits seit Februar 2025 in Kraft, was bei der Priorisierung im Entwicklungsteam oft übersehen wird.
Wann passt es — wann nicht?
Passt gut, wenn …
- Das System trifft oder unterstützt folgenreiche Entscheidungen über Personen (Bewerbung, Kredit, Justiz)
Ein anderer Ansatz ist nötig, wenn …
- Das System hat minimales Risiko (etwa interne Textzusammenfassung ohne Personenbezug)
Wissen allein reicht nicht — wir zeigen, wie es im Betrieb funktioniert.
Unsere Seminare verbinden die Konzepte aus dem Wissen-Hub mit konkreter Praxis. Ihr Team lernt direkt an eigenen Aufgaben — praxisnah, kompakt, sofort anwendbar.
Schulungen entdeckenLassen Sie uns über Ihr nächstes Training sprechen.
Unser Team steht Ihnen rund um die Uhr zur Verfügung und freut sich auf Ihre Anfrage. Einfach anrufen oder eine Nachricht hinterlassen – wir kümmern uns schnellstmöglich um Ihre Anfrage, ob es um eine Schulung, einen Vortrag oder eine Präsentation geht. Jetzt loslegen!

Selina Schmid
Leiterin Kodschul

