Braucht ein Unternehmen einen KI-Beauftragten oder KI-Berater?

Wer sich mit der KI-Verordnung befasst, stößt früher oder später auf das Angebot, einen „KI-Beauftragten” ausbilden zu lassen, teure KI-Compliance-Setups bei Consent-Tool-Anbietern zu buchen oder externe KI-Berater zu mandatieren. Die Sorge vor Bußgeldern ist verständlich – die Antwort auf die Pflichtfrage aber eindeutig.
Die kurze Antwort: nein
Die KI-Verordnung enthält keine Benennungspflicht für bestimmte Rollen und schreibt weder Berater noch spezialisierte Software-Frameworks vor. Es gibt keine Vorschrift, die dem Artikel 37 der Datenschutz-Grundverordnung entspricht, wo unter bestimmten Voraussetzungen ein Datenschutzbeauftragter benannt werden muss. Weder Anbieter noch Betreiber müssen eine solche Stelle einrichten, mit einem Titel versehen oder an eine Behörde melden.
Dass derzeit ein großer Markt entsteht, liegt an den Erfahrungen mit der DSGVO. Damals entstanden mit der Verordnung neue Beratungsfelder, Schulungszertifikate und Software-Abos. Viele Agenturen, Berater und Consent-Tool-Anbieter versuchen nun, dieses Geschäft mit der KI-Verordnung zu wiederholen. Die Annahme, dass das gesetzlich nötig sei, trifft hier jedoch schlicht nicht zu.
Was stattdessen verlangt wird
Artikel 4 ist die Vorschrift, die tatsächlich jedes Unternehmen betrifft:
„Anbieter und Betreiber von KI-Systemen ergreifen Maßnahmen, um nach besten Kräften sicherzustellen, dass ihr Personal […] über ein ausreichendes Maß an KI-Kompetenz verfügt”
Drei Dinge daran sind entscheidend:
Es geht um Maßnahmen, nicht um Rollen oder Zertifikate. Wer sein Team schult, interne Leitfäden schreibt oder klare Regeln für den Einsatz aufstellt, erfüllt die Vorschrift. Weder ein eingekaufter Berater noch ein Zertifikat sind Erfüllungsmerkmale.
Es gilt breiter als die Kennzeichnungspflicht. Artikel 50 der KI-Verordnung betrifft nur, wer bestimmte Medien veröffentlicht. Artikel 4 betrifft jeden, der KI-Systeme im Arbeitsalltag einsetzt – auch das Unternehmen, das nur Texte zusammenfasst oder Code-Assistenten nutzt.
Es ist verhältnismäßig gemeint. Die Verordnung nennt ausdrücklich Faktoren wie technische Kenntnisse, Erfahrung, Kontext des Einsatzes und betroffene Zielgruppen. Ein kleiner Handwerksbetrieb schuldet etwas völlig anderes als ein Medienhaus mit eigener Redaktion.
Für Hochrisiko-Systeme kommt Artikel 26 Absatz 2 hinzu: Dort ist die menschliche Aufsicht „natürlichen Personen, die über die erforderliche Kompetenz, Ausbildung und Befugnis verfügen” zu übertragen. Auch das ist keine Pflicht zur Benennung externer Berater, sondern eine interne Qualifikationsanforderung – und es gilt nur für Hochrisiko-Systeme, nicht für das Veröffentlichen von Medien im Web.
Was in der Praxis hilft
Ohne gesetzlichen Zwang bleibt die organisatorische Frage: Wer kümmert sich intern? In der Praxis scheitert es selten am fehlenden Titel oder am fehlenden Berater-Mandat, sondern schlicht daran, dass niemand zuständig ist.
Drei Dinge sollten intern benennbar sein – unabhängig von externen Zertifikaten:
- Wer weiß, was im Einsatz ist: Ohne Überblick über die genutzten Werkzeuge lässt sich weder schulen noch einschätzen, welche Inhalte entstehen. Das ist der Zweck eines KI-Inventars.
- Wen man vor der Veröffentlichung fragt: Die Einstufung eines Bildes ist eine redaktionelle Entscheidung. Wenn sie jedes Mal neu von der Person getroffen wird, die gerade hochlädt, fällt sie jedes Mal anders aus.
- Wer festhält, was entschieden wurde: Nicht wegen einer expliziten Nachweispflicht – die gibt es für Artikel 50 nicht –, sondern weil sich sonst im Nachhinein nicht belegen lässt, ob überhaupt jemand hingesehen hat. Mehr dazu in Dokumentation und Nachweis.
Die Bundesnetzagentur rät, die ergriffenen Kompetenzmaßnahmen gut zu dokumentieren, um bei Bedarf nachweisen zu können, dass Artikel 4 erfüllt ist.
Eine Zertifizierungspflicht für Schulungen oder Berater sieht die Verordnung nicht vor. Ein interner Vermerk, wer wann woran teilgenommen hat, genügt – es braucht keine gekauften Zertifikate oder Abos. Den praktischen Fahrplan dazu zeigt KI-Kompetenz im Team.
Wie wir das sehen
Wir halten teure Mandate, Zertifikate und überfrachtete Governance-Tools für die falsche Antwort auf eine richtige Frage.
Der Orientierungsbedarf ist real: Irgendjemand im Haus muss den Überblick behalten. Aber ein externer Berater oder ein teures Zertifikat erzeugt diesen Überblick nicht nachhaltig. Was ihn erzeugt, ist ein einfaches, aktuelles Verzeichnis der eingesetzten Systeme, eine verlässliche Entscheidungspraxis im Team und die Möglichkeit, beides im Zweifel vorzulegen.
Ein punktuelles Audit statt teurer Berater-Abos
Wenn Sie zu Beginn einmal Sicherheit brauchen, ob Medienbestand, Tools und Website-Einbau sauber aufgestellt sind, hilft ein technisches KI-Audit: Unser Team prüft Ihren Ist-Zustand punktuell – ohne Panikmache und ohne langlaufende Berater-Verträge. Einmaliges KI-Audit für Ihre Website anfragen →
Genau darauf ist die wirklich.ai App ausgelegt: Das KI-Inventar hält fest, welche Systeme wofür genutzt werden und wer dafür zuständig ist. Das Prüfprotokoll dokumentiert, wer wann welche Entscheidung getroffen hat.
Wer jemanden extern dazuholen oder eine Rolle benennen möchte, kann das tun – die rechtliche und praktische Substanz liegt aber in der eigenen Dokumentation, nicht in eingekauften Stempeln.
Die wirklich.ai App kostenlos für die eigene Website einrichten →
Was wir ausdrücklich nicht tun: Ängste schüren, um Abos zu verkaufen. Wenn Ihnen jemand einen „KI-Beauftragten” oder ein komplexes KI-Consent-Tool als gesetzliche Pflicht verkaufen möchte, fragen Sie einfach nach der konkreten Paragrafennummer im AI Act.
Dieser Beitrag gibt den Verordnungstext und Angaben der Bundesnetzagentur wieder. Er ist keine Rechtsberatung.
Häufige Fragen
Brauche ich einen externen KI-Berater oder ein KI-Consent-Tool?
Nein. Die KI-Verordnung verlangt weder externe Beratung noch bestimmte Software-Tools. Verlangt werden angemessene interne Maßnahmen zur KI-Kompetenz nach Artikel 4. Ein einfaches internes Verzeichnis und nachvollziehbare Entscheidungen reichen völlig aus.
Ist ein KI-Beauftragter Pflicht?
Nein. Die KI-Verordnung enthält keine Vorschrift, die der Benennungspflicht für Datenschutzbeauftragte in Artikel 37 DSGVO entspricht. Weder Anbieter noch Betreiber müssen eine solche Rolle einrichten oder melden.
Was verlangt Artikel 4 der KI-Verordnung stattdessen?
Anbieter und Betreiber müssen Maßnahmen ergreifen, um nach besten Kräften sicherzustellen, dass ihr Personal über ein ausreichendes Maß an KI-Kompetenz verfügt. Verlangt sind also Maßnahmen, keine benannte Person oder Zertifikate.
Reicht eine Schulung als Nachweis der KI-Kompetenz?
Die Verordnung schreibt keine bestimmte Form vor und verlangt keine Zertifizierung von Schulungen. Die Bundesnetzagentur empfiehlt, die ergriffenen Maßnahmen intern gut zu dokumentieren.
Quellen
Dieser Beitrag gibt den Verordnungstext und benannte Quellen wieder. Er ist keine Rechtsberatung und ersetzt im Einzelfall keine anwaltliche Prüfung.
Angaben zur Rechtslage, zu deren Auslegung sowie zu Funktionen, Oberflächen und Schnittstellen fremder Systeme geben den Stand zum oben genannten Datum wieder. Beides kann sich jederzeit und ohne Ankündigung ändern. Für Aktualität, Richtigkeit und Vollständigkeit übernehmen wir keine Gewähr; eine Haftung für Schäden aus der Nutzung dieser Inhalte, der beschriebenen Anleitungen oder der Code-Beispiele ist ausgeschlossen, soweit gesetzlich zulässig. Genannte Produkt- und Firmennamen gehören ihren jeweiligen Inhabern; eine Verbindung zu ihnen besteht nicht.