Redaktionsstand: 09.10.2026.
Eine KI-Einführung beginnt mit einer Entscheidung über Ihren Arbeitsablauf: Welche Aufgabe soll unterstützt werden, welche Daten sind dafür nötig und wer verantwortet das Ergebnis? Wenn diese Fragen offenbleiben, ist auch eine überzeugende Demonstration schwer einzuordnen. Ein schrittweises Vorgehen verbindet die fachliche Aufgabe mit Datenregeln, Prüfung und Betrieb.
Der AI Act gehört in diese Planung. Seine Pflichten richten sich nach System, Verwendungszweck und Rolle; sie gelten gestaffelt. Ebenso bleibt die DSGVO bei personenbezogenen Daten gesondert zu beachten. Für Ihren Einstieg ist daher eine nachvollziehbare Entscheidung über einen begrenzten Einsatz hilfreicher als eine allgemeine Zusage, das Unternehmen sei für jede KI-Anwendung vorbereitet.
Erfassen Sie Bestand und Verantwortung
Halten Sie fest, welche KI-Systeme bereits genutzt werden und welche neu hinzukommen sollen. Erfassen Sie den Zweck, die verwendeten Daten, den Anbieter, die beteiligten Dienste und die fachlich zuständige Person. Benennen Sie auch die Menschen, die Ergebnisse prüfen und Fehler melden.
Als Auswahlkriterium zählt zunächst, ob diese Informationen überhaupt zugänglich sind. Fehlende Anbieterangaben, ungeklärte Datenwege oder eine nicht benannte Freigabeverantwortung gehören als offene Punkte in den Befund. Für die Bestandsaufnahme benötigen Sie keine Übertragung vertraulicher Unterlagen an einen allgemeinen Assistenten. Beschreibungen und freigegebene Beispiele können den Einstieg ermöglichen.
Formulieren Sie einen begrenzten Arbeitsauftrag
Wählen Sie eine Aufgabe, bei der Eingabe, gewünschte Ausgabe und nächster Arbeitsschritt klar beschrieben werden können. Vergleichen Sie den geplanten Einsatz mit dem heutigen Ablauf und einer einfacheren Alternative. Welche Nacharbeit soll untersucht werden? Welche Entscheidung bleibt bei Ihrem Team? Welche Aktion darf das System vorerst nicht ausführen?
Fiktiver Demonstrationsauftrag, kein Kundenprojekt und kein erzieltes Ergebnis: Ein Assistent soll im „Demo-Handbuch“ eine organisatorische Freigaberegel finden und die Fundstelle anzeigen. Er darf weder andere Unterlagen durchsuchen noch eine Freigabe erteilen. Die zuständige Teamrolle prüft die Passage. Eine Frage ohne dokumentierte Grundlage gehört ausdrücklich zur Probe.
Dieser Auftrag lässt sich bewerten, ohne eine unternehmensweite Einführung vorauszusetzen.
Klären Sie die Rolle und den Einsatz nach dem AI Act
Prüfen Sie, ob Sie das System als Betreiber verwenden oder ob Entwicklung, Bereitstellung und Änderungen weitere Rollen berühren. Die Einstufung folgt den gesetzlichen Kriterien. Eine Produktbezeichnung, die Modellherkunft oder der Betriebsort beantwortet diese Frage nicht.
Betrachten Sie zunächst verbotene Praktiken und mögliche Hochrisiko-Anwendungen. Bestimmte Systeme für Personalauswahl und Personalmanagement werden in Anhang III genannt. Ob Ihr konkreter Einsatz darunter fällt und welche Ausnahmen oder weiteren Vorschriften einschlägig sind, muss fachlich geprüft werden. Eine interne Dokumentensuche lässt sich nicht allein mit dem Wort „Chatbot“ rechtlich einordnen. Grundlage: AI Act, insbesondere Artikel 3, 5, 6 und Anhang III, Stand 27.07.2026.
Verwenden Sie den aktuellen gestaffelten Zeitplan
Die konsolidierte Fassung vom 27.07.2026 berücksichtigt die Änderung durch die Verordnung (EU) 2026/1744 vom 08.07.2026. Ein Zeitplan aus der ursprünglichen Fassung von 2024 reicht deshalb nicht aus.
Artikel 50 mit seinen Transparenzregeln gilt grundsätzlich seit dem 02.08.2026. Für bereits vor dem 02.08.2026 in Verkehr gebrachte Systeme ist insbesondere Artikel 111 Absatz 4 zu prüfen; er betrifft Artikel 50 Absatz 2. Für die Hochrisiko-Regeln in Kapitel III, Abschnitte 1 bis 3, nennt Artikel 113 — mit Ausnahme von Artikel 6 Absatz 5 — den 02.12.2027 für Systeme nach Artikel 6 Absatz 2 und Anhang III sowie den 02.08.2028 für Systeme nach Artikel 6 Absatz 1 und Anhang I. Diese Termine verschieben nicht sämtliche KI-Pflichten. Quelle: AI Act, Artikel 50, 111 und 113, Stand 27.07.2026.
Legen Sie Datenregeln vor dem Einsatz fest
Bei personenbezogenen Daten klären Sie Zweck, Rechtsgrundlage, notwendige Daten und Aufbewahrung. Bei Gesundheitsdaten sind grundsätzlich die Rechtsgrundlage nach Artikel 6 DSGVO und eine einschlägige Ausnahme vom Verbot des Artikels 9 DSGVO zu prüfen. Betrachten Sie auch Protokolle, Sicherungen, Wartungszugriffe und Empfänger. Falls eine Verarbeitung im Auftrag erfolgt, sind die entsprechenden Anforderungen einzubeziehen; bei Drittlandübermittlungen gelten weitere Bedingungen.
Prüfen Sie mit Ihrer Datenschutzfunktion außerdem, ob eine Datenschutz-Folgenabschätzung erforderlich ist. Der Maßstab ist insbesondere ein voraussichtlich hohes Risiko für die Rechte und Freiheiten betroffener Personen. Ist die Schwelle erfüllt, ist die Folgenabschätzung vorab durchzuführen. Grundlage sind Artikel 5, 6, 9, 28, 32, 35 und Kapitel V der DSGVO vom 27.04.2016. Eine technische Architektur unterstützt die Umsetzung; sie beantwortet nicht jede rechtliche Frage.
Vergleichen Sie Modell und Betriebsweg anhand der Aufgabe
Die CODLAB-Produktlinie setzt auf Mistral als europäische Modellbasis. Individuelle Projekte mit offenen Modellen bilden einen eigenen Weg, bei dem Modell und Lizenz zur Aufgabe passen müssen. Als Betriebsoptionen beschreibt CODLAB Kundenhardware oder gewählte europäische Infrastruktur. Die Seite Souveräne KI & Daten erläutert diese Unterscheidung.
Der Modellname legt den Datenweg nicht fest. Vergleichen Sie deshalb zusätzlich Zugriffe, externe Dienste, Sicherungen, Wartung und Löschung. Fragen Sie, welche Angaben im konkreten Vorschlag dokumentiert werden und welche Entscheidungen Ihre Organisation treffen muss.
Planen Sie eine Probe mit Gegenbeispielen
Eine Probe sollte zeigen, wie das System mit typischen Aufgaben und bekannten Grenzen umgeht. Für die fiktive Dokumentensuche gehören eine passende Fundstelle, eine fehlende Quelle, eine widersprüchliche Fassung und ein gesperrter Bereich dazu. Wenn Aktionen in anderen Systemen vorgesehen sind, müssen deren Befugnisse und Bestätigungen gesondert geprüft werden.
Das BSI empfiehlt eine individuelle Risikoanalyse vor der Integration generativer KI. Berücksichtigen Sie dabei auch falsche Ausgaben und ungeprüfte Übernahme von Ergebnissen. Quelle: BSI, Version 2.0 vom 17.01.2025.
Vereinbaren Sie Entscheidungskriterien vor dem Vergleich. Dokumentieren Sie Beobachtungen, verbleibende Nacharbeit und offene Fragen zusammen mit dem geprüften Systemstand.
Üben Sie die Nutzung mit den beteiligten Menschen
Artikel 4 richtet sich in seiner aktuellen Fassung an Anbieter und Betreiber und verlangt Maßnahmen, die die Entwicklung der KI-Kompetenz unterstützen. Die Maßnahmen beziehen sich auf die beteiligten Personen und den Einsatzkontext; Kenntnisse und Erfahrung sind dabei zu berücksichtigen. Die Vorschrift verlangt keine Garantie eines bestimmten Kompetenzniveaus für jede Person. Quelle: AI Act, Artikel 4, Stand 27.07.2026.
Üben Sie deshalb die tatsächlichen Arbeitsschritte: zulässige Eingaben, Quellenkontrolle, Erkennen einer unbelegten Antwort und rechtzeitige Übergabe. Ein Programm, synthetische Übungen, ein Bewertungsraster und eine Anleitung können dabei zusammenwirken. Schulung & Begleitung beschreibt diesen möglichen Umfang. Offene Fragen aus den Übungen sollten die Anweisungen und die nächste Entscheidung beeinflussen.
Entscheiden Sie über Freigabe und laufende Pflege
Am Ende der Probe kann eine engere Aufgabe, eine überarbeitete Datenbasis oder ein begrenzter Pilot stehen. Eine Freigabe braucht einen benannten Umfang und eine verantwortliche Person. Halten Sie fest, welche Fehler den Einsatz unterbrechen sollen und wie das Team zum bisherigen Ablauf zurückkehrt.
Planen Sie außerdem Dokumentänderungen, Modellwechsel, Sicherungen und Wiederherstellungsprüfungen. Betrieb & Wartung beschreibt die dazugehörigen Zuständigkeiten und Prüfungen. Ein begrenztes Testset kann seltene Fehler übersehen. Deshalb bleibt die Beobachtung im vereinbarten Betrieb Teil der Aufgabe; eine Vorführung ist keine allgemeine Konformitätsbestätigung.
Wenn Sie zunächst eine Entscheidungsgrundlage benötigen, finden Sie bei KI-Readiness & Governance den möglichen Umfang: Bestand, begründete Optionen, Annahmen, Risiken und nächste Schritte. Benennen Sie Ihre konkrete Entscheidungsfrage und die beteiligten Systeme.
Offizielle Quellen und Prüfdatum
EUR-Lex: AI Act, Verordnung (EU) 2024/1689 vom 13.06.2024, konsolidierter Stand 27.07.2026, insbesondere Artikel 3, 4, 5, 6, 50, 111, 113 und Anhang III; Abrufprüfung 09.10.2026.
EUR-Lex: Änderungsverordnung (EU) 2026/1744 vom 08.07.2026, veröffentlicht am 24.07.2026; Abrufprüfung 09.10.2026.
EUR-Lex: DSGVO, Verordnung (EU) 2016/679 vom 27.04.2016, insbesondere Artikel 5, 6, 9, 28, 32, 35 und Kapitel V; Abrufprüfung 09.10.2026.
BSI: Generative KI-Modelle — Chancen und Risiken für Industrie und Behörden, Version 2.0 vom 17.01.2025; direktes PDF am 09.10.2026 gelesen.