01

Die in der Verordnung vorgesehenen Rollen

Die Verordnung (EU) 2024/1689 legt spezifische Rollen für die KI-Governance fest: den Anbieter, der das System entwickelt oder entwickeln lässt und es auf den Markt bringt; den Betreiber, der es unter eigener beruflicher Verantwortung nutzt; und, wo relevant, den in der Union niedergelassenen Bevollmächtigten. Ergänzt wird dies durch einen Verantwortlichkeitsrahmen, der der Führungsebene und dem übrigen Personal konkrete Aufgaben in Bezug auf Daten, Risiken, Vorfälle und Aufzeichnungen zuweist. Anbieter und Betreiber müssen außerdem ein ausreichendes Niveau an KI-Kompetenz für diejenigen sicherstellen, die die Systeme im Auftrag betreiben.

02

Woher diese Definitionen stammen

Artikel 3 der Verordnung unterscheidet Anbieter, Betreiber und Bevollmächtigten anhand des Kontrollgrads über das KI-System. Artikel 4 ergänzt die Pflicht zur KI-Kompetenz des Personals, abgestimmt auf technisches Wissen, Erfahrung, Bildung und Nutzungskontext. Der von Anbietern von Hochrisikosystemen geforderte Verantwortlichkeitsrahmen weist der Führungsebene Aufgaben in Bezug auf Datenmanagement, Risiken, Überwachung nach Markteinführung, Vorfälle, Aufzeichnungen und Kommunikation mit Behörden zu.

03

So werden Rollen Schritt für Schritt zugewiesen

Schritte

  1. Ordnen Sie das Unternehmen für jedes genutzte KI-System als Anbieter, Betreiber oder Bevollmächtigten ein.
  2. Falls das Unternehmen Anbieter von KI-Hochrisikosystemen ist, weisen Sie der Führungsebene den für das Qualitätsmanagementsystem erforderlichen Verantwortlichkeitsrahmen für Daten, Risiken, Vorfälle und Aufzeichnungen zu.
  3. Planen Sie KI-Kompetenz-Schulungen für das operative Personal.
  4. Legen Sie Kommunikationskanäle mit den zuständigen nationalen Behörden fest.
  5. Dokumentieren Sie Entscheidungen und relevante Aufzeichnungen.

04

Hypothetisches Beispiel

Hypothetisches Beispiel: Ein europäisches Unternehmen, das ein KI-System zur Vorauswahl von Bewerbungen nutzt, handelt als Betreiber, während der Softwareanbieter für die Entwicklung verantwortlich bleibt. Die Führungsebene beauftragt eine interne verantwortliche Person mit der Überwachung von Risiken und Vorfällen gemäß dem für Anbieter von Hochrisikosystemen vorgesehenen Verantwortlichkeitsrahmen und organisiert eine KI-Kompetenz-Schulung für das Team, das das Werkzeug betreibt, im Einklang mit Artikel 4 der Verordnung.

05

Vor der Umsetzung prüfen

  • Rollen Anbieter, Betreiber und Bevollmächtigter für jedes System identifiziert.
  • Verantwortlichkeitsrahmen der Führungsebene für Daten, Risiken und Vorfälle dokumentiert, falls das Unternehmen Anbieter von Hochrisikosystemen ist.
  • KI-Kompetenz für operatives Personal geplant.
  • Kommunikationskanal mit der zuständigen nationalen Behörde festgelegt.

06

Wie eine Unternehmenssoftware die Governance unterstützen kann

Ein Unternehmen kann seinen Softwarepartner um ein Rollenregister (Anbieter, Betreiber, Bevollmächtigter) für jedes KI-System bitten, mit nachvollziehbaren Feldern zur Zuweisung von Verantwortlichkeiten an die Führungsebene. Regelmäßige Überprüfungs-Workflows, Erinnerungen zu Schulungen für das Personal und eine Historie der Kommunikation mit den zuständigen Behörden sind vorgeschlagene betriebliche Maßnahmen, keine sich aus der Verordnung ergebende Pflicht.

07

Häufige Fragen zu den Rollen

Die folgenden Fragen klären bereits im Artikel genannte Definitionen, ohne neue Pflichten einzuführen.

08

Der erste praktische Schritt

Erfassen Sie die genutzten KI-Systeme, weisen Sie Rollen und Verantwortlichkeiten gemäß Artikel 3 zu und planen Sie die erste KI-Kompetenz-Schulung für die Nutzer, wie in Artikel 4 vorgesehen.

FAQ

Häufig gestellte Fragen

Wer ist der Betreiber im Sinne der Verordnung?

Es ist die natürliche oder juristische Person, Behörde oder Stelle, die ein KI-System unter eigener beruflicher Verantwortung nutzt, ausgenommen die private, nicht berufliche Nutzung.

Was sieht der Verantwortlichkeitsrahmen der Führungsebene vor?

Für Anbieter von KI-Hochrisikosystemen legt der Verantwortlichkeitsrahmen die Verantwortlichkeiten der Führungsebene und des Personals in Bezug auf Datenmanagement, das Risikomanagementsystem, Überwachung nach Markteinführung, schwere Vorfälle und die Aufbewahrung von Aufzeichnungen fest.

Was erfordert die KI-Kompetenz?

Anbieter und Betreiber müssen, soweit möglich, ein ausreichendes Kompetenzniveau für diejenigen sicherstellen, die die Systeme betreiben, unter Berücksichtigung von Wissen, Erfahrung, Bildung und Kontext.

Quellen und Prüfung