Rekvira

KI-Verordnung 7 min

KI-Verordnung: Pflichten nach Rolle, Artikel für Artikel

Die KI-Verordnung ordnet Pflichten nach Rolle, nicht nach Branche. Wer ein Hochrisiko-KI-System entwickelt oder in Verkehr bringt, trägt die Liste aus Artikel 16; wer es nur betreibt, trägt die kürzere aus Artikel 26.

„Anbieter von Hochrisiko-KI-Systemen müssen a) sicherstellen, dass ihre Hochrisiko-KI-Systeme die in Abschnitt 2 festgelegten Anforderungen erfüllen; ... f) sicherstellen, dass das Hochrisiko-KI-System dem betreffenden Konformitätsbewertungsverfahren gemäß Artikel 43 unterzogen wird, bevor es in Verkehr gebracht oder in Betrieb genommen wird.“

Die Verordnung (EU) 2026/1744, seit dem 27. Juli 2026 in Kraft, hat den Geltungsbeginn der Hochrisiko-Pflichten der KI-Verordnung (Kapitel III Abschnitte 1 bis 3, darunter Artikel 16 und 26) vom 2. August 2026 auf den 2. Dezember 2027 für Anhang-III-Systeme und auf den 2. August 2028 für Anhang-I-Systeme verschoben.

Die meisten Fragen zur Einhaltung der KI-Verordnung ("Artificial Intelligence Act", Verordnung (EU) 2024/1689) lassen sich auf eine Vorfrage zurückführen: Welche Rolle nimmt die eigene Organisation ein. Artikel 3 definiert vier Betreiberrollen, und die inhaltlichen Pflichten knüpfen an die Rolle an, nicht an die Branche.

Die vier Rollen laut Verordnung

„Anbieter“ eine natürliche oder juristische Person, Behörde, Einrichtung oder sonstige Stelle, die ein KI-System oder ein KI-Modell mit allgemeinem Verwendungszweck entwickelt oder entwickeln lässt und es unter ihrem eigenen Namen oder ihrer Handelsmarke in Verkehr bringt oder das KI-System unter ihrem eigenen Namen oder ihrer Handelsmarke in Betrieb nimmt, sei es entgeltlich oder unentgeltlich (Artikel 3 Nr. 3)

„Betreiber“ eine natürliche oder juristische Person, Behörde, Einrichtung oder sonstige Stelle, die ein KI-System in eigener Verantwortung verwendet, es sei denn, das KI-System wird im Rahmen einer persönlichen und nicht beruflichen Tätigkeit verwendet (Artikel 3 Nr. 4)

Zwei engere Rollen ergänzen die Lieferkette: Einführer (Artikel 3 Nr. 6) sind in der Union niedergelassen und bringen ein System eines Anbieters aus einem Drittland in Verkehr; Händler (Artikel 3 Nr. 7) machen ein System auf dem Unionsmarkt verfügbar, ohne selbst Anbieter oder Einführer zu sein. Die meisten Leserinnen und Leser eines Compliance-Leitfadens sind Anbieter oder Betreiber, deshalb folgt der Schwerpunkt auf diesen beiden Rollen.

Anbieterpflichten: Artikel 16

Artikel 16 listet auf, was ein Anbieter eines Hochrisiko-KI-Systems vor und nach dem Inverkehrbringen erfüllen muss. Der Einleitungssatz ist unbedingt formuliert: „müssen“, nicht „sollten“.

„Anbieter von Hochrisiko-KI-Systemen müssen a) sicherstellen, dass ihre Hochrisiko-KI-Systeme die in Abschnitt 2 festgelegten Anforderungen erfüllen; b) auf dem Hochrisiko-KI-System ... ihren Namen, ihren eingetragenen Handelsnamen bzw. ihre eingetragene Handelsmarke und ihre Kontaktanschrift angeben; c) über ein Qualitätsmanagementsystem verfügen, das Artikel 17 entspricht; d) die in Artikel 18 genannte Dokumentation aufbewahren; e) die von ihren Hochrisiko-KI-Systemen automatisch erzeugten Protokolle gemäß Artikel 19 aufbewahren, wenn diese ihrer Kontrolle unterliegen; f) sicherstellen, dass das Hochrisiko-KI-System dem betreffenden Konformitätsbewertungsverfahren gemäß Artikel 43 unterzogen wird, bevor es in Verkehr gebracht oder in Betrieb genommen wird.“

In der Praxis heißt das: Der Anbieter trägt die Konformität des Systems vom Entwurf bis zum Markt. Dazu gehören ein dokumentiertes Qualitätsmanagementsystem, aufbewahrte technische Dokumentation und Protokolle, ein echtes Konformitätsbewertungsverfahren (nicht nur eine Selbsterklärung, für die in Artikel 43 genannten Systeme) sowie die CE-Kennzeichnung und die Registrierung, bevor das System live geht.

Betreiberpflichten: Artikel 26

Ein Betreiber (die Organisation, die ein Hochrisiko-System nutzt, ohne es entwickelt zu haben) trägt eine kürzere, nutzungsbezogene Liste:

„Die Betreiber von Hochrisiko-KI-Systemen treffen geeignete technische und organisatorische Maßnahmen, um sicherzustellen, dass sie solche Systeme entsprechend der den Systemen beigefügten Betriebsanleitungen und gemäß den Absätzen 3 und 6 verwenden. ... Die Betreiber übertragen natürlichen Personen, die über die erforderliche Kompetenz, Ausbildung und Befugnis verfügen, die menschliche Aufsicht und lassen ihnen die erforderliche Unterstützung zukommen.“ (Artikel 26 Abs. 1-2)

Derselbe Artikel enthält eine Überwachungspflicht: Hat ein Betreiber Grund zu der Annahme, dass das bestimmungsgemäß verwendete System ein Risiko darstellt, muss er die Nutzung unverzüglich aussetzen und den Anbieter oder Händler sowie die Marktüberwachungsbehörde informieren (Artikel 26 Abs. 5). Ein Betreiber führt keine Konformitätsbewertung durch, darf ein Hochrisiko-System aber auch nicht ohne Aufsicht laufen lassen. Die menschliche Aufsicht muss einer benannten Person mit echter Eingriffsbefugnis übertragen sein.

Wann welche Pflicht gilt, nach der Änderung vom Juli 2026

Die Daten sind wichtig, weil die Verordnung stufenweise gilt statt an einem Tag vollständig, und weil sich der Zeitplan im Juli 2026 geändert hat. Die Verordnung (EU) 2026/1744 („Digitaler Omnibus zur KI“, am 8. Juli 2026 ausgefertigt, am 24. Juli 2026 im Amtsblatt veröffentlicht und am 27. Juli 2026 in Kraft getreten) hat Artikel 113 geändert. Er legt nun diese Zeitpunkte fest: Die Kapitel I und II (Begriffsbestimmungen und verbotene Praktiken) gelten ab dem 2. Februar 2025, mit engen Ausnahmen in Artikel 5, die ab dem 2. Dezember 2026 gelten; die Regeln zu KI-Modellen mit allgemeinem Verwendungszweck, Governance und Sanktionen gelten ab dem 2. August 2025; und Kapitel III Abschnitte 1, 2 und 3, zu denen die Artikel 16 und 26 oben gehören, gelten ab dem 2. Dezember 2027 für Hochrisiko-Systeme nach Artikel 6 Absatz 2 und Anhang III sowie ab dem 2. August 2028 für Hochrisiko-Systeme nach Artikel 6 Absatz 1 und Anhang I.

„Kapitel III Abschnitte 1, 2 und 3, mit Ausnahme von Artikel 6 Absatz 5, gelten ab dem: i) 2. Dezember 2027 in Bezug auf KI-Systeme, die gemäß Artikel 6 Absatz 2 und Anhang III als hochriskant eingestuft sind, und ii) 2. August 2028 in Bezug auf KI-Systeme, die gemäß Artikel 6 Absatz 1 und Anhang I als hochriskant eingestuft sind.“ (Artikel 113 Absatz 3 Buchstabe c, ersetzt durch Verordnung (EU) 2026/1744, Artikel 1 Nummer 40)

Das bedeutet: Artikel 16 und Artikel 26 gelten für die meisten angefragten Anhang-III-Fälle noch nicht. Maßgeblich ist der 2. Dezember 2027, für produktintegrierte Systeme der 2. August 2028. Der Wortlaut der Artikel 16 und 26 oben wurde durch die Änderungsverordnung nicht angetastet; verschoben wurden nur die Geltungsdaten. Alles, was vor Juli 2026 geschrieben wurde und für diese Pflichten den 2. August 2026 nennt, ist überholt.

Was Rekvira damit macht

Die MCP-Werkzeuge von Rekvira liefern auf Anfrage den Artikeltext mit exakter Fundstelle, sodass ein Agent bei einer Compliance-Frage Artikel 16 Buchstabe f oder Artikel 26 Absatz 2 direkt zitiert, nicht nur paraphrasiert. Mehr leistet das Werkzeug nicht: Quellen, mit Artikel und Datum. Ob ein konkretes System hochriskant ist und was ein Anbieter oder Betreiber daraus im Einzelfall aufbauen muss, bleibt eine Entscheidung der zuständigen Fachperson.

Rekvira bringt diese Fundstellen direkt in die KI, die Sie bereits nutzen. Sagen Sie Claude oder ChatGPT: „Lies https://rekvira.com/start.md und folge den Anweisungen“, und die Verbindung stellt sich selbst her. Kein Formular, kein Passwort, kostenlos während der Founding Beta.

So funktioniert es