Hinweis: Die folgenden Antworten geben den Stand der Regulierung wieder und ersetzen keine Beratung im Einzelfall. Der EU AI Act wird laufend durch Durchführungsrechtsakte konkretisiert. Für Ihre konkrete Situation ist eine individuelle Standortbestimmung der richtige Weg.

Ab wann gilt der EU AI Act, und welche Fristen sind bereits aktiv?

Der EU AI Act ist am 1. August 2024 in Kraft getreten und wird gestaffelt anwendbar. Bereits verbindlich sind seit dem 2. Februar 2025 die Pflicht zur KI-Kompetenz nach Artikel 4 sowie das Verbot bestimmter KI-Praktiken nach Artikel 5. Seit dem 2. August 2025 gelten die Pflichten für KI-Modelle mit allgemeinem Verwendungszweck (GPAI).

Die Pflichten für Hochrisiko-Systeme nach Anhang III waren ursprünglich für den 2. August 2026 vorgesehen. Mit dem Digital Omnibus, den das Europäische Parlament am 16. Juni 2026 gebilligt und der Rat am 29. Juni 2026 angenommen hat, ist die Verschiebung auf den 2. Dezember 2027 beschlossen. Am 2. August 2026 werden dagegen die Transparenzpflichten nach Artikel 50 sowie die Sanktions- und Marktüberwachungsbefugnisse wirksam. Für KI, die in regulierte Produkte wie Maschinen oder Medizinprodukte eingebettet ist (Anhang I), gilt der 2. August 2028. Welcher Termin für Sie zählt, hängt von der Art Ihres Systems ab. Genau diese Einordnung steht am Anfang jeder Standortbestimmung.

Mein Unternehmen macht nichts mit KI. Bin ich trotzdem betroffen?

Vermutlich ja, und das wird regelmäßig unterschätzt. Der EU AI Act knüpft nicht an die Entwicklung von KI an, sondern an ihre Nutzung. Wer im Tagesgeschäft Werkzeuge wie ChatGPT, Microsoft Copilot oder vergleichbare Anwendungen einsetzt, ist Betreiber im Sinne der Verordnung. Damit greift die Pflicht zur KI-Kompetenz nach Artikel 4 bereits heute.

In der Praxis bedeutet das: Sobald Mitarbeiter in Marketing, Vertrieb, Personal oder Verwaltung KI-Tools verwenden, bestehen Pflichten, auch wenn Ihr Unternehmen selbst nie eine Zeile KI-Code geschrieben hat. Der erste Schritt ist eine Bestandsaufnahme, welche KI in Ihrem Haus tatsächlich im Einsatz ist. Oft ist das mehr, als die Geschäftsführung annimmt.

Was ist ein Hochrisiko-KI-System, und woran erkenne ich, ob ich eines betreibe?

Der EU AI Act ordnet KI-Systeme in Risikoklassen ein. Hochrisiko sind Systeme, die in sensiblen Bereichen eingesetzt werden, etwa bei der Personalauswahl, der Kreditvergabe, in kritischer Infrastruktur oder als Sicherheitskomponente in regulierten Produkten. Die maßgeblichen Kriterien stehen in den Anhängen I und III der Verordnung.

Die Einstufung ist selten offensichtlich. Ein KI-gestütztes Bewerber-Screening kann Hochrisiko sein, eine Rechtschreibhilfe nicht, obwohl beide auf ähnlicher Technik beruhen. Entscheidend ist der Einsatzzweck, nicht die Technologie. Die Klassifizierung ist deshalb der erste und wichtigste Schritt: Ohne sie wissen Sie nicht, welche Pflichten überhaupt auf Sie zutreffen. Genau hier setzt ein Audit an.

Welche Bußgelder drohen, und wer haftet?

Der EU AI Act sieht gestaffelte Bußgelder vor. Bei Verstößen gegen die verbotenen KI-Praktiken nach Artikel 5 sind bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes möglich, je nachdem, welcher Betrag höher ist. Für andere Verstöße liegen die Rahmen niedriger, bleiben aber empfindlich.

Verantwortlich ist das Unternehmen, das die KI bereitstellt oder betreibt. Die Haftung lässt sich nicht an einen Software-Lieferanten weiterreichen. Für die Geschäftsführung heißt das: Die Verantwortung für KI-Compliance liegt auf Leitungsebene, vergleichbar mit anderen Sorgfaltspflichten. Eine dokumentierte Risikobewertung ist hier der beste Nachweis sorgfältigen Handelns.

Was bringt mir eine ISO-42001-Zertifizierung konkret?

ISO/IEC 42001 ist der erste internationale Standard für den systematischen Umgang mit KI in Organisationen. Eine Zertifizierung belegt nach außen, dass Sie KI strukturiert, nachvollziehbar und verantwortungsvoll steuern. Das wird zunehmend zur Erwartung in Ausschreibungen und Geschäftsbeziehungen, ähnlich wie ISO 9001 im Qualitätsbereich.

Der zweite Nutzen ist regulatorisch: Ein ISO-42001-Managementsystem liefert viele Nachweise, die auch der EU AI Act verlangt, etwa zu Risikomanagement und Dokumentation. Sie bauen also nicht zwei getrennte Systeme auf, sondern nutzen die Synergie zwischen Norm und Verordnung. Das spart Aufwand und schafft einen einheitlichen Nachweis.

Brauche ich ISO 27001, bevor ich ISO 42001 angehen kann?

In den allermeisten Fällen ja. ISO/IEC 27001 regelt die Informationssicherheit und bildet das Fundament, auf dem ein KI-Managementsystem nach ISO 42001 aufsetzt. KI verarbeitet Daten, und ohne ein funktionierendes Informationssicherheits-Managementsystem ist jede KI-Governance strukturell angreifbar.

Das heißt nicht, dass Sie zwingend zwei separate Zertifizierungen nacheinander durchlaufen müssen. Oft lassen sich beide Systeme integriert aufbauen, sodass gemeinsame Anforderungen nur einmal erfüllt werden. Wo Ihr Unternehmen steht und welcher Weg der effizienteste ist, zeigt eine Gap-Analyse zu Beginn.

Wie lange dauert der Weg bis zur Zertifizierungsreife?

Das hängt vom Ausgangszustand ab und lässt sich seriös erst nach einer Standortbestimmung beziffern. Als grobe Orientierung: Ein Unternehmen, das bereits ein ISO-27001-System betreibt, erreicht die Reife für ISO 42001 deutlich schneller als eines, das beide Systeme von Grund auf aufbaut. Üblich sind mehrere Monate, in denen Richtlinien, Prozesse und Nachweise entstehen und intern erprobt werden.

Wichtig ist die Unterscheidung zwischen Zertifizierungsreife und Zertifizierung: Ich bereite Ihr System bis zur Auditreife vor und begleite die Prüfung. Die Zertifizierung selbst spricht eine akkreditierte Zertifizierungsstelle aus. Ein realistischer Zeitplan entsteht nach der ersten Gap-Analyse, nicht vorher.

Was kostet eine Zusammenarbeit mit TSI Audit?

Pauschale Preise wären unseriös, weil der Aufwand vom Reifegrad Ihres Unternehmens, vom Umfang Ihrer KI-Landschaft und vom Zielbild abhängt. Ein Unternehmen mit bestehendem Managementsystem hat einen anderen Bedarf als eines, das bei null beginnt.

Ich arbeite je nach Aufgabe projektbezogen oder auf Basis von Beratungstagen. Eine abgegrenzte Gap-Analyse lässt sich als festes Projekt kalkulieren, eine laufende Begleitung eher über vereinbarte Tageskontingente. Im Erstgespräch klären wir Ihren Bedarf, danach erhalten Sie ein transparentes, nachvollziehbares Angebot ohne versteckte Posten.

Ist das Rechtsberatung? Worin unterscheidet sich TSI Audit von einer Kanzlei?

Ja, juristische Beratung ist Teil des Angebots. Als Rechtsanwalt berate ich rechtsverbindlich zu regulatorischen Fragen im Compliance-Kontext. Der Unterschied zur klassischen Kanzlei liegt in der Verbindung: TSI Audit beurteilt Managementsysteme und Compliance nicht nur rechtlich, sondern prüft und auditiert sie zugleich gegen die einschlägigen Normen – ISO 27001, ISO 42001 und den EU AI Act.

Hinzu kommen über zwei Jahrzehnte operative Führungserfahrung, mit denen sich regulatorische Anforderungen so bewerten lassen, dass sie im Unternehmen tatsächlich umsetzbar und prüfbar sind. Rechtliche Beurteilung, Audit und Umsetzungsberatung kommen so aus einer Hand, statt auf mehrere Dienstleister verteilt zu sein.

Ein eigenständiges anwaltliches Mandat wird davon getrennt gehalten und über meine Kanzlei geführt: www.ra-schilling.de.

Können Sie die Zertifizierung selbst ausstellen?

Nein, und das ist eine bewusste, saubere Trennung. Die Zertifizierung nach ISO 42001 oder ISO 27001 darf nur eine akkreditierte Zertifizierungsstelle aussprechen, etwa ein TÜV oder eine vergleichbare Stelle. Würde dieselbe Person beraten und zertifizieren, wäre die Unabhängigkeit der Prüfung nicht gewahrt.

Meine Rolle liegt davor: Ich bringe Ihr Managementsystem bis zur Auditreife, führe interne Audits durch, simuliere die Zertifizierungsprüfung und begleite Sie durch Stage 1 und Stage 2. So gehen Sie vorbereitet in das externe Audit und vermeiden die typischen Abweichungen, an denen Erstzertifizierungen scheitern.

Ihre Frage war nicht dabei?

Im Erstgespräch klären wir Ihre konkrete Ausgangslage. Sie verlassen es mit einer belastbaren Einschätzung Ihrer Situation.

Erstgespräch vereinbaren EU-AI-Act-Check starten