EU AI Act

Braucht ein Unternehmen einen KI-Beauftragten oder KI-Berater?

Gemalte Darstellung: eine Gruppe in Businesskleidung steht mit erhobenen Armen in einem Sonnenblumenfeld

Wer sich mit der KI-Verordnung befasst, stößt früher oder später auf das Angebot, einen „KI-Beauftragten” ausbilden zu lassen, teure KI-Compliance-Setups bei Consent-Tool-Anbietern zu buchen oder externe KI-Berater zu mandatieren. Die Sorge vor Bußgeldern ist verständlich – die Antwort auf die Pflichtfrage aber eindeutig.

Die kurze Antwort: nein

Die KI-Verordnung enthält keine Benennungspflicht für bestimmte Rollen und schreibt weder Berater noch spezialisierte Software-Frameworks vor. Es gibt keine Vorschrift, die dem Artikel 37 der Datenschutz-Grundverordnung entspricht, wo unter bestimmten Voraussetzungen ein Datenschutzbeauftragter benannt werden muss. Weder Anbieter noch Betreiber müssen eine solche Stelle einrichten, mit einem Titel versehen oder an eine Behörde melden.

Dass derzeit ein großer Markt entsteht, liegt an den Erfahrungen mit der DSGVO. Damals entstanden mit der Verordnung neue Beratungsfelder, Schulungszertifikate und Software-Abos. Viele Agenturen, Berater und Consent-Tool-Anbieter versuchen nun, dieses Geschäft mit der KI-Verordnung zu wiederholen. Die Annahme, dass das gesetzlich nötig sei, trifft hier jedoch schlicht nicht zu.

Was stattdessen verlangt wird

Artikel 4 ist die Vorschrift, die tatsächlich jedes Unternehmen betrifft:

„Anbieter und Betreiber von KI-Systemen ergreifen Maßnahmen, um nach besten Kräften sicherzustellen, dass ihr Personal […] über ein ausreichendes Maß an KI-Kompetenz verfügt”

Drei Dinge daran sind entscheidend:

Es geht um Maßnahmen, nicht um Rollen oder Zertifikate. Wer sein Team schult, interne Leitfäden schreibt oder klare Regeln für den Einsatz aufstellt, erfüllt die Vorschrift. Weder ein eingekaufter Berater noch ein Zertifikat sind Erfüllungsmerkmale.

Es gilt breiter als die Kennzeichnungspflicht. Artikel 50 der KI-Verordnung betrifft nur, wer bestimmte Medien veröffentlicht. Artikel 4 betrifft jeden, der KI-Systeme im Arbeitsalltag einsetzt – auch das Unternehmen, das nur Texte zusammenfasst oder Code-Assistenten nutzt.

Es ist verhältnismäßig gemeint. Die Verordnung nennt ausdrücklich Faktoren wie technische Kenntnisse, Erfahrung, Kontext des Einsatzes und betroffene Zielgruppen. Ein kleiner Handwerksbetrieb schuldet etwas völlig anderes als ein Medienhaus mit eigener Redaktion.

Für Hochrisiko-Systeme kommt Artikel 26 Absatz 2 hinzu: Dort ist die menschliche Aufsicht „natürlichen Personen, die über die erforderliche Kompetenz, Ausbildung und Befugnis verfügen” zu übertragen. Auch das ist keine Pflicht zur Benennung externer Berater, sondern eine interne Qualifikationsanforderung – und es gilt nur für Hochrisiko-Systeme, nicht für das Veröffentlichen von Medien im Web.

Was in der Praxis hilft

Ohne gesetzlichen Zwang bleibt die organisatorische Frage: Wer kümmert sich intern? In der Praxis scheitert es selten am fehlenden Titel oder am fehlenden Berater-Mandat, sondern schlicht daran, dass niemand zuständig ist.

Drei Dinge sollten intern benennbar sein – unabhängig von externen Zertifikaten:

Was die Behörde empfiehlt

Die Bundesnetzagentur rät, die ergriffenen Kompetenzmaßnahmen gut zu dokumentieren, um bei Bedarf nachweisen zu können, dass Artikel 4 erfüllt ist.

Eine Zertifizierungspflicht für Schulungen oder Berater sieht die Verordnung nicht vor. Ein interner Vermerk, wer wann woran teilgenommen hat, genügt – es braucht keine gekauften Zertifikate oder Abos. Den praktischen Fahrplan dazu zeigt KI-Kompetenz im Team.

Wie wir das sehen

Wir halten teure Mandate, Zertifikate und überfrachtete Governance-Tools für die falsche Antwort auf eine richtige Frage.

Der Orientierungsbedarf ist real: Irgendjemand im Haus muss den Überblick behalten. Aber ein externer Berater oder ein teures Zertifikat erzeugt diesen Überblick nicht nachhaltig. Was ihn erzeugt, ist ein einfaches, aktuelles Verzeichnis der eingesetzten Systeme, eine verlässliche Entscheidungspraxis im Team und die Möglichkeit, beides im Zweifel vorzulegen.

Ein punktuelles Audit statt teurer Berater-Abos

Wenn Sie zu Beginn einmal Sicherheit brauchen, ob Medienbestand, Tools und Website-Einbau sauber aufgestellt sind, hilft ein technisches KI-Audit: Unser Team prüft Ihren Ist-Zustand punktuell – ohne Panikmache und ohne langlaufende Berater-Verträge. Einmaliges KI-Audit für Ihre Website anfragen →

Wie wir das machen

Genau darauf ist die wirklich.ai App ausgelegt: Das KI-Inventar hält fest, welche Systeme wofür genutzt werden und wer dafür zuständig ist. Das Prüfprotokoll dokumentiert, wer wann welche Entscheidung getroffen hat.

Wer jemanden extern dazuholen oder eine Rolle benennen möchte, kann das tun – die rechtliche und praktische Substanz liegt aber in der eigenen Dokumentation, nicht in eingekauften Stempeln.

Die wirklich.ai App kostenlos für die eigene Website einrichten →

Was wir ausdrücklich nicht tun: Ängste schüren, um Abos zu verkaufen. Wenn Ihnen jemand einen „KI-Beauftragten” oder ein komplexes KI-Consent-Tool als gesetzliche Pflicht verkaufen möchte, fragen Sie einfach nach der konkreten Paragrafennummer im AI Act.


Dieser Beitrag gibt den Verordnungstext und Angaben der Bundesnetzagentur wieder. Er ist keine Rechtsberatung.

Häufige Fragen

Brauche ich einen externen KI-Berater oder ein KI-Consent-Tool?

Nein. Die KI-Verordnung verlangt weder externe Beratung noch bestimmte Software-Tools. Verlangt werden angemessene interne Maßnahmen zur KI-Kompetenz nach Artikel 4. Ein einfaches internes Verzeichnis und nachvollziehbare Entscheidungen reichen völlig aus.

Ist ein KI-Beauftragter Pflicht?

Nein. Die KI-Verordnung enthält keine Vorschrift, die der Benennungspflicht für Datenschutzbeauftragte in Artikel 37 DSGVO entspricht. Weder Anbieter noch Betreiber müssen eine solche Rolle einrichten oder melden.

Was verlangt Artikel 4 der KI-Verordnung stattdessen?

Anbieter und Betreiber müssen Maßnahmen ergreifen, um nach besten Kräften sicherzustellen, dass ihr Personal über ein ausreichendes Maß an KI-Kompetenz verfügt. Verlangt sind also Maßnahmen, keine benannte Person oder Zertifikate.

Reicht eine Schulung als Nachweis der KI-Kompetenz?

Die Verordnung schreibt keine bestimmte Form vor und verlangt keine Zertifizierung von Schulungen. Die Bundesnetzagentur empfiehlt, die ergriffenen Maßnahmen intern gut zu dokumentieren.

Quellen

Dieser Beitrag gibt den Verordnungstext und benannte Quellen wieder. Er ist keine Rechtsberatung und ersetzt im Einzelfall keine anwaltliche Prüfung.

Angaben zur Rechtslage, zu deren Auslegung sowie zu Funktionen, Oberflächen und Schnittstellen fremder Systeme geben den Stand zum oben genannten Datum wieder. Beides kann sich jederzeit und ohne Ankündigung ändern. Für Aktualität, Richtigkeit und Vollständigkeit übernehmen wir keine Gewähr; eine Haftung für Schäden aus der Nutzung dieser Inhalte, der beschriebenen Anleitungen oder der Code-Beispiele ist ausgeschlossen, soweit gesetzlich zulässig. Genannte Produkt- und Firmennamen gehören ihren jeweiligen Inhabern; eine Verbindung zu ihnen besteht nicht.

AI modified – EU-PiktogrammDieser Text wurde mit Unterstützung von KI erstellt und redaktionell geprüft.

Support kontaktieren

Ob Einbau, Einstufung oder Trainings-Signale: Schreiben Sie uns, wo es hakt. Wir sehen uns Ihre Website an und melden uns persönlich bei Ihnen.