Geschlossenes graues Leinenbuch und ein dunkelgrauer Wuerfel auf einem Schreibtisch aus Eiche
Compliance

KI-Audit: Was es prüft und welche Fristen jetzt gelten

Ein KI-Audit ist eine strukturierte Bestandsaufnahme Ihrer KI-Systeme: Welche Werkzeuge nutzt Ihr Unternehmen, in welcher Rolle, und welche Pflichten folgen daraus? Die KI-Verordnung (EU) 2024/1689 gilt seit dem 2. August 2026 allgemein. Einen Teil der Pflichten für Hochrisiko-Systeme hat der EU-Gesetzgeber im Juli 2026 verschoben. Ein KI-Audit trennt deshalb vor allem eines: was heute schon gilt und was Sie nur vorbereiten müssen.

Das Wichtigste in Kürze

  • „KI-Audit“ ist kein Rechtsbegriff. Die KI-Verordnung verlangt kein Audit unter diesem Namen, aber Nachweise, die ohne Bestandsaufnahme kaum zu führen sind.
  • Seit dem 2. Februar 2025 gelten die verbotenen Praktiken (Art. 5) und die KI-Kompetenz (Art. 4). Seit dem 2. August 2026 gilt die Verordnung allgemein, darunter die Transparenzpflichten aus Art. 50.
  • Die Verordnung (EU) 2026/1744 (Digital-Omnibus-Verordnung zur KI) hat die Hochrisiko-Pflichten auf den 2. Dezember 2027 beziehungsweise den 2. August 2028 verschoben.
  • Entscheidend ist Ihre Rolle: Anbieter oder Betreiber. Die meisten kleinen und mittleren Unternehmen sind Betreiber eingekaufter Werkzeuge.
  • Die DSGVO gilt unabhängig weiter. Rechtsgrundlage, Verzeichnis von Verarbeitungstätigkeiten und bei hohem Risiko eine Datenschutz-Folgenabschätzung bleiben Pflicht.

Was ein KI-Audit prüft

Ein KI-Audit beantwortet vier Fragen, und zwar in dieser Reihenfolge. Erstens: Welche KI-Systeme sind im Einsatz? Dazu zählen auch Funktionen, die in bekannter Software stecken, etwa ein Assistent im Office-Paket oder eine Bewerbervorauswahl im Personaltool.

Zweitens: In welcher Rolle nutzen Sie das System? Drittens: Fällt es unter ein Verbot oder in eine der Hochrisiko-Kategorien? Viertens: Welche personenbezogenen Daten gehen hinein und auf welcher Rechtsgrundlage?

Das Ergebnis ist eine Liste mit Rollen, Einstufungen, offenen Punkten und Verantwortlichen. Sie ist die Grundlage für alles Weitere, denn ohne Inventar können Sie keine Pflicht sauber zuordnen.

Welche Pflichten der KI-Verordnung heute gelten

Verbotene Praktiken (Art. 5). Bestimmte Anwendungen sind untersagt, etwa das Ableiten von Emotionen am Arbeitsplatz (ausgenommen medizinische und Sicherheitsgründe) oder das ungezielte Auslesen von Gesichtsbildern aus dem Internet zum Aufbau von Gesichtserkennungs-Datenbanken. Verstöße sind mit Geldbußen von bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes bedroht, je nachdem, welcher Betrag höher ist (Art. 99 Abs. 3).

KI-Kompetenz (Art. 4). Anbieter und Betreiber ergreifen Maßnahmen, um die KI-Kompetenz ihres Personals zu unterstützen. Der Digital Omnibus hat den Artikel neu gefasst: Seither ist ausdrücklich klargestellt, dass niemand ein bestimmtes Kompetenzniveau garantieren muss. Eine dokumentierte Einweisung bleibt trotzdem der einfachste Nachweis. Wie Sie das aufsetzen, zeigt unser Beitrag zur KI-Schulung für Mitarbeiter nach Art. 4 KI-VO; fertige Inhalte dafür liefert unsere KI-Schulung für Mitarbeiter.

Transparenzpflichten (Art. 50). Nutzer müssen erkennen, dass sie mit einem KI-System sprechen. Anbieter generativer Systeme kennzeichnen Ausgaben maschinenlesbar. Betreiber legen offen, wenn Bild-, Ton- oder Videoinhalte ein Deepfake sind. Für Texte zu Fragen von öffentlichem Interesse gilt das ebenfalls, nicht aber bei redaktioneller Kontrolle mit klarer Verantwortung. Verstöße gegen Art. 50 können bis zu 15 Millionen Euro oder 3 Prozent des Jahresumsatzes kosten (Art. 99 Abs. 4). Für KMU gilt jeweils der niedrigere der beiden Beträge (Art. 99 Abs. 6).

KI-Schulung für Mitarbeiter ansehen

Was der Digital Omnibus verschoben hat

Die Verordnung (EU) 2026/1744 vom 8. Juli 2026 ändert die KI-Verordnung. Der Grund steht in der Verordnung selbst: Normen, gemeinsame Spezifikationen und nationale Behörden waren nicht rechtzeitig verfügbar. Die neuen Fristen für Kapitel III Abschnitte 1 bis 3 lauten:

Gruppe Pflichten gelten ab
Hochrisiko nach Art. 6 Abs. 2 und Anhang III (z. B. Personalauswahl, Bildung, Kreditwürdigkeit) 2. Dezember 2027
Hochrisiko nach Art. 6 Abs. 1 und Anhang I (KI als Sicherheitsbauteil in Produkten) 2. August 2028

Zwei Fristen laufen dagegen früher ab. Die neuen Verbote in Art. 5 gegen nicht einvernehmlich erstelltes intimes Material und Darstellungen sexuellen Missbrauchs von Kindern gelten ab dem 2. Dezember 2026. Und Anbieter generativer Systeme, die ihr Produkt vor dem 2. August 2026 auf den Markt gebracht haben, müssen die Kennzeichnung nach Art. 50 Abs. 2 bis zum 2. Dezember 2026 nachziehen.

Die Verschiebung ist kein Freibrief. Wer die Einstufung erst 2027 beginnt, hat für Risikomanagement, Daten-Governance und Konformitätsbewertung zu wenig Zeit. Einen Überblick über den Fahrplan gibt auch der Fachbeitrag zur KI-Verordnung ab dem 2. August 2026 bei WIEMER ARNDT, unserem Schwesterunternehmen.

Anbieter oder Betreiber: Ihre Rolle entscheidet

Die KI-Verordnung knüpft Pflichten an Rollen. Anbieter entwickeln ein KI-System oder bringen es unter eigenem Namen in Verkehr. Betreiber setzen es unter eigener Verantwortung ein. Für Betreiber ist der Pflichtenkatalog deutlich kürzer.

Die Rolle kann wechseln. Wer ein eingekauftes System unter eigenem Namen anbietet oder seinen Zweck wesentlich ändert, kann zum Anbieter werden. Genau diese Grenzfälle sollte ein KI-Audit festhalten, samt Begründung.

Die DSGVO-Seite des KI-Audits

Verarbeitet ein KI-System personenbezogene Daten, gilt die DSGVO vollständig, unabhängig von jeder Frist der KI-Verordnung. Drei Punkte stehen in jedem Audit:

  • Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO): Sie müssen die Einhaltung der Grundsätze nachweisen können. Welche das sind, erklärt unser Beitrag zu den Grundsätzen des Datenschutzes nach Art. 5 DSGVO.
  • Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO): Jedes KI-Werkzeug, das personenbezogene Daten verarbeitet, gehört mit Zweck, Datenkategorien und Empfängern hinein.
  • Datenschutz-Folgenabschätzung (Art. 35 DSGVO): Nötig, wenn eine Verarbeitung „insbesondere bei Verwendung neuer Technologien“ voraussichtlich ein hohes Risiko bedeutet. Art. 35 Abs. 3 nennt ausdrücklich die systematische Bewertung persönlicher Aspekte durch automatisierte Verarbeitung und die umfangreiche Verarbeitung besonderer Datenkategorien nach Art. 9 Abs. 1.

Wer KI auch in der Entwicklung einsetzt, sollte die Ergebnisse gegenprüfen. Worauf es dabei ankommt, steht in unserer Checkliste für eine rechtssichere Website trotz Vibe Coding.

KI-Audit in der Praxis: sechs Schritte

  1. Inventar aufstellen. Fragen Sie die Fachbereiche ab, prüfen Sie Rechnungen und Software-Lizenzen. Rechnen Sie mit Werkzeugen, die niemand freigegeben hat.
  2. Rolle festlegen. Je System: Anbieter oder Betreiber, mit kurzer Begründung.
  3. Gegen Art. 5 prüfen. Fällt eine Anwendung unter ein Verbot, muss sie abgeschaltet werden, nicht dokumentiert.
  4. Hochrisiko einstufen. Anhang III durchgehen, auch wenn die Pflichten erst später greifen. Das Ergebnis und seine Begründung festhalten.
  5. Datenschutz zuordnen. Rechtsgrundlage, Eintrag im Verzeichnis, Prüfung auf eine Folgenabschätzung, Auftragsverarbeitungsvertrag.
  6. Maßnahmen und Termine festhalten. Je offener Punkt eine verantwortliche Person und ein Datum. Transparenzhinweise und Einweisungen zuerst, danach die Vorbereitung auf 2027.

Wer nicht bei einer leeren Tabelle anfangen will: Unsere AI-Act- und DSGVO-Master-Checkliste für KI-Systeme führt die Prüfpunkte mit den jeweiligen Rechtsverweisen zusammen, sodass Sie die Einstufung Ihrer Systeme nachvollziehbar dokumentieren können.

Master-Checkliste für KI-Systeme ansehen

Wann sich ein externes KI-Audit lohnt

Intern reicht die Bestandsaufnahme meist, solange Sie nur eingekaufte Werkzeuge einsetzen und keine Anhang-III-Kategorie berühren. Externe Prüfung lohnt sich, wenn Sie Systeme selbst entwickeln oder unter eigenem Namen anbieten, wenn ein System in den Bereich Personal, Bildung oder Kreditwürdigkeit fällt, oder wenn eine Datenschutz-Folgenabschätzung ansteht.

Als fest buchbares Paket mit Bericht gibt es dafür unser KI-Audit. Geht es um laufende Begleitung oder um die Bestellung eines KI-Beauftragten, übernimmt das Beratungsteam von WIEMER ARNDT.

KI-Audit im Shop ansehen

Häufige Fragen

Ist ein KI-Audit gesetzlich vorgeschrieben?

Nein. Die KI-Verordnung verlangt kein Audit unter diesem Namen. Sie verlangt aber Einstufungen, Transparenzhinweise und Nachweise, die eine Bestandsaufnahme praktisch voraussetzen.

Wir nutzen nur einen Chatbot. Müssen wir etwas tun?

Prüfen Sie zwei Punkte. Erkennen Nutzer, dass sie mit einem KI-System sprechen (Art. 50 Abs. 1)? Und ist geklärt, welche personenbezogenen Daten eingegeben werden dürfen? Für die eingesetzten Personen gilt zusätzlich Art. 4.

Gelten die Hochrisiko-Pflichten jetzt gar nicht mehr?

Sie gelten später. Für Systeme nach Anhang III ab dem 2. Dezember 2027, für Systeme nach Anhang I ab dem 2. August 2028. Die Einstufung selbst sollten Sie vorher kennen.

Wie oft sollte ein KI-Audit wiederholt werden?

Die Verordnung nennt kein Intervall. In der Praxis hat sich eine jährliche Durchsicht bewährt, zusätzlich bei jedem neuen Werkzeug und bei jeder Zweckänderung.

Quellen

Stand: Oktober 2026. Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall.

Für die Bestandsaufnahme Ihrer KI-Systeme eignet sich unsere AI-Act- und DSGVO-Master-Checkliste für KI-Systeme: Sie bündelt die Prüfpunkte aus KI-Verordnung und DSGVO mit den zugehörigen Rechtsverweisen und lässt sich direkt als Protokoll Ihres KI-Audits verwenden.

Weitere Ratgeber: Compliance

Zurück zum Blog