Die KI-Verordnung, auch bekannt als EU-KI-Gesetz, ist das europäische Gesetz, das erstmals spezifische Vorschriften für den Einsatz künstlicher Intelligenz festlegt. Finanzinstitute stehen dabei an erster Stelle: Bonitätsprüfung, Versicherungsannahme und Betrugserkennung sind KI-Systeme, die nahezu immer unter die strengste Kategorie des KI-Gesetzes fallen. Für alle, die KI-Systeme für den Finanzsektor entwickeln oder verwalten, stellen die Vorschriften der KI-Verordnung das einschneidendste Gesetz dieses Jahrzehnts dar.
- Was ist die KI-Verordnung und welche Vorschriften legt sie fest?
- Welche KI-Systeme im Finanzsektor fallen unter den KI-Gesetz?
- Welche Anforderungen stellt die KI-Verordnung an Finanzinstitute?
- DORA und die KI-Verordnung: zwei Gesetze, ein Ansatz
- Fünf Schritte zur Einhaltung der KI-Verordnung
- Häufig gestellte Fragen zur KI-Gesetzgebung und zum Finanzsektor
Was ist die KI-Verordnung und welche Vorschriften legt sie fest?
Die KI-Verordnung ist das umfassende europäische Gesetz, das im August 2024 in Kraft getreten ist. Das Gesetz stuft KI-Systeme nach Risikostufen ein: Höhere Risikokategorien ziehen strengere Auflagen nach sich. Die Europäische Kommission hat das Gesetz erlassen, um den Einsatz künstlicher Intelligenz auf dem europäischen Markt sicher und fair zu gestalten.
Der AI Act unterscheidet vier Risikokategorien, wobei höhere Risikokategorien strengere Auflagen mit sich bringen:
- Hohes Risiko: Systeme, die sich negativ auf die Sicherheit oder die Grundrechte auswirken können. Für diese KI-Systeme mit hohem Risiko gelten die strengsten Anforderungen sowie eine kontinuierliche Überwachung während ihres gesamten Lebenszyklus.
- Geringes Risiko: Chatbots und ähnliche Systeme. Es gilt eine strenge Informationspflicht: Die Nutzer müssen wissen, dass sie mit künstlicher Intelligenz kommunizieren oder dass Inhalte durch KI generiert wurden. Durch KI generierte Bilder und Videos müssen ausdrücklich als solche gekennzeichnet werden.
- Minimales Risiko: Systeme mit begrenzten zusätzlichen Verpflichtungen.
Der Zeitplan für das KI-Gesetz
Die KI-Verordnung tritt schrittweise in Kraft. Verbotene KI-Systeme sind bereits ab dem 2. Februar 2025 nicht mehr zulässig. Erste Verpflichtungen für Anbieter von Allzweck-KI gelten ab dem 2. August 2025. Für KI-Systeme der strengsten Kategorie – die den Finanzsektor am stärksten betrifft – gelten die vollständigen Anforderungen der KI-Verordnung ab dem 2. August 2026. Große KI-Modelle mit erheblichen Auswirkungen müssen darüber hinaus Vorfälle an die Europäische Kommission melden.
Welche KI-Systeme im Finanzsektor fallen unter den KI-Gesetz?
Der Finanzsektor ist der Bereich, in dem KI-Systeme die unmittelbarsten Auswirkungen auf den einzelnen Bürger haben. Entscheidungen über Kredite, Prämien oder Zahlungen auf der Grundlage persönlicher Merkmale haben erhebliche Auswirkungen. Die KI-Verordnung nennt in Anhang III ausdrücklich, welche KI-Anwendungen als risikoreich gelten. Der Einsatz von KI bei finanziellen Entscheidungen ist die konkreteste Anwendung des Gesetzes. Der sachgemäße Einsatz von KI-Systemen beginnt mit einer ehrlichen Bestandsaufnahme aller aktiven KI-Anwendungen.
Bonitätsprüfung und Kreditvergabe
KI-Systeme, die beurteilen, ob jemand für einen Kredit, eine Hypothek oder Kreditprodukte in Frage kommt, gelten gemäß dem KI-Gesetz als KI-Systeme mit hohem Risiko. Der Einsatz von KI bei der Bonitätsprüfung hat direkte Auswirkungen auf Menschen. Anbieter dieser KI-Systeme müssen bestimmte Verpflichtungen hinsichtlich der Dokumentation und der Überwachung von Verzerrungen erfüllen.
Versicherungsannahme und Risikobewertung
Der Einsatz von KI bei der Versicherungsantragsprüfung – insbesondere von KI-Modellen für Hochrisikofälle, die Prämien auf der Grundlage persönlicher Merkmale berechnen – unterliegt ebenfalls den strengsten Anforderungen der KI-Verordnung. Das Gesetz schreibt vor, dass Anbieter nachweisen müssen, dass die Datensätze von hoher Qualität sind und keine Verzerrungen enthalten, um Diskriminierung zu verhindern.
Betrugsaufdeckung in kritischen Infrastrukturen
KI-Systeme in kritischen Sektoren wie dem Finanzdienstleistungssektor, der kritischen Infrastruktur, dem Gesundheitswesen und der Strafverfolgung müssen strenge Anforderungen hinsichtlich Datenqualität, Datenprotokollierung und Überwachung erfüllen. KI-Systeme mit hohem Risiko, die Konten sperren oder Zahlungen ablehnen und damit direkte Auswirkungen auf die Kunden haben, fallen unter die Bestimmungen des KI-Gesetzes.
Allgemeine KI und generative KI
Die KI-Verordnung stellt zudem Anforderungen an Anbieter von Allzweck-KI, also großen KI-Modellen für allgemeine Zwecke. Generative KI, die von Finanzinstituten für die Kundenkommunikation eingesetzt wird, gehört zu den KI-Anwendungen, die unter die Transparenzvorschriften des Gesetzes fallen. KI-Modelle, die in großem Umfang in Produkten integriert werden, müssen zusätzliche Anforderungen an die Rückverfolgbarkeit erfüllen.
Welche Anforderungen stellt die KI-Verordnung an Finanzinstitute?
Die KI-Verordnung legt für KI-Systeme der strengsten Kategorie eine Reihe von Anforderungen fest, die über die bestehenden Vorschriften hinausgehen. In der Regel sind Institutionen die Betreiber; das Gesetz macht die Betreiber jedoch auf europäischer Ebene ebenso verantwortlich wie die Entwickler von KI-Systemen.
Technische Dokumentation und Rückverfolgbarkeit
Dokumentation und Rückverfolgbarkeit sind für die Aufsicht durch nationale Behörden, darunter die niederländische Datenschutzbehörde (Autoriteit Persoonsgegevens), von entscheidender Bedeutung. Der AI Act schreibt die Dokumentation von KI-Systemen vor: welche Daten verwendet wurden, wie das Modell funktioniert und welche Risikobewertungen durchgeführt wurden. Entwickler müssen Risikoanalysen durchführen, die Herkunft und Qualität der Daten überprüfen, Eingabedaten validieren und für integrierte Überwachungsmechanismen sorgen.
Menschliche Überwachung integrieren
Organisationen, die KI-Systeme einsetzen, müssen eine menschliche Überwachung einbauen: Ein Mensch muss die Ergebnisse bewerten und die Möglichkeit haben, diese zu überstimmen. Die KI-Verordnung schreibt vor, dass KI-Systeme gemäß der Gebrauchsanweisung des Anbieters eingesetzt werden und dass eine aktive Überwachung erfolgt.
Schwerwiegende Vorfälle melden
Bei der Nutzung von KI-Systemen der höchsten Risikokategorie sind Organisationen verpflichtet, schwerwiegende Vorfälle dem Anbieter und den nationalen Behörden zu melden. In den Niederlanden überwacht die Datenschutzbehörde die Einhaltung der KI-Verordnung. Große KI-Modelle mit erheblichen Auswirkungen melden Vorfälle zudem der Europäischen Kommission.
Mitarbeiter schulen
Unternehmen sind verpflichtet, dafür zu sorgen, dass Mitarbeiter, die mit KI-Systemen arbeiten, deren Funktionsweise, ethische Risiken und gesellschaftliche Auswirkungen verstehen. Der KI-Gesetzentwurf stellt Anforderungen an die KI-Kompetenz von Unternehmen, die KI-Systeme der höchsten Risikokategorie einsetzen.
Folgenabschätzung im Bereich der Grundrechte
Die KI-Verordnung schreibt eine Grundrechte-Folgenabschätzung (FRIA) für den Einsatz von KI-Systemen der höchsten Risikokategorie vor. Bei dieser Prüfung wird bewertet, ob der Einsatz von KI-Systemen Grundrechte beeinträchtigt – eine Anforderung, die das Gesetz zusätzlich zur bestehenden DPIA-Pflicht gemäß der DSGVO vorsieht.
DORA und die KI-Verordnung: zwei Gesetze, ein Ansatz
Unternehmen im Finanzsektor sind gleichzeitig von der KI-Verordnung und dem Digital Operational Resilience Act (DORA) betroffen. DORA tritt am 17. Januar 2025 in Kraft und legt Anforderungen an die digitale Widerstandsfähigkeit von Finanzinstituten fest, einschließlich der KI-Systeme und Anbieter, auf die diese sich verlassen.
Die beiden Gesetze überschneiden sich stark. Technische Dokumentation, Meldung von Vorfällen und Anforderungen an Anbieter von KI-Systemen sind in beiden Gesetzen geregelt. Der AI Act bremst übereilte Projekte und zwingt Organisationen zu äußerster Sorgfalt, um diskriminierende Algorithmen zu vermeiden – was auch das Ziel von DORA ist. Ein kombinierter Ansatz spart Zeit und vereinfacht die Anwendung beider Gesetze in kritischen Prozessen.
Fünf Schritte zur Einhaltung der KI-Verordnung
- Erstellen Sie eine Bestandsaufnahme all Ihrer KI-Systeme
Erstellen Sie eine Bestandsaufnahme der KI-Systeme, die Sie nutzen, verwalten oder anbieten, sowie der Daten, die diese verarbeiten. Viele Organisationen wissen nicht, wie viele Systeme tatsächlich im Einsatz sind, insbesondere bei zugekauften SaaS-Produkten. Die gesetzlichen Anforderungen gelten für jedes KI-System, das Sie auf dem europäischen Markt einsetzen.
- Bestimmen Sie das Risikoniveau jedes KI-Systems
Prüfen Sie jedes KI-System anhand von Anhang III der KI-Verordnung. Die zentrale Frage lautet: Hat der Einsatz dieses KI-Systems unmittelbare Auswirkungen auf die Bürger in den Bereichen Kreditvergabe, Versicherungen oder andere kritische Entscheidungen? Der KI-Gesetzentwurf legt spezifische Verpflichtungen für KI-Systeme fest, die die Grundrechte der Bürger berühren.
- Richten Sie die Dokumentation und die Überwachung von Verzerrungen ein
Entwickler müssen Risikoanalysen durchführen und integrierte Überwachungsmechanismen einrichten. Erfassen Sie die Leistung von KI-Modellen auf der Grundlage der Trainingsdaten, überwachen Sie diese auf Verzerrungen und dokumentieren Sie die Zusammensetzung der Datensätze. Überprüfen Sie die Datenqualität, bevor Sie ein Modell in den Betrieb nehmen. Die Rückverfolgbarkeit ist eine fortlaufende gesetzliche Verpflichtung und keine einmalige Maßnahme.
- Kombinieren Sie das KI-Gesetz, die DSGVO und die DORA
Der AI Act, die DSGVO und die DORA stellen sich überschneidende Anforderungen an KI-Systeme in Bezug auf Transparenz und Vorfallmanagement. Führen Sie eine einzige kombinierte Folgenabschätzung durch, die sowohl die DPIA als auch die FRIA abdeckt. Dies verhindert Doppelarbeit und liefert ein umfassenderes Risikobild.
- Legen Sie europäische Vorschriften für Anbieter fest
Nach dem KI-Gesetz sind die Betreiber für die Einhaltung der Vorschriften verantwortlich, auch wenn sie die KI-Systeme nicht selbst entwickelt haben. Bei jeder Nutzung eines zugekauften KI-Systems gelten dieselben Verpflichtungen. Legen Sie in Verträgen mit Anbietern fest, welche Unterlagen und Garantien Sie erwarten.
Kurz gesagt
- Die KI-Verordnung ist das europäische Gesetz, das risikobasierte Vorschriften für KI-Systeme festlegt, wobei die Branche in die strengste Kategorie eingestuft wird.
- Verbotene KI-Systeme sind ab dem 2. Februar 2025 verboten; KI-Systeme der strengsten Kategorie unterliegen ab dem 2. August 2026 den vollständigen gesetzlichen Anforderungen.
- Anforderungen an die am strengsten regulierten KI-Systeme: technische Dokumentation, Überwachung von Verzerrungen, Aufsicht, Meldung von Vorfällen und Schulung der Mitarbeiter.
- Als Deployer tragen Sie die Verantwortung, auch wenn Sie die KI-Systeme nicht selbst entwickelt haben. Legen Sie strenge Anforderungen an die Anbieter fest.
- Kombinieren Sie das KI-Gesetz mit DORA und der DSGVO, um einen integrierten Ansatz zu erzielen.
Häufig gestellte Fragen zur KI-Gesetzgebung und zum Finanzsektor
Die KI-Verordnung ist das europäische KI-Gesetz, offiziell der „EU AI Act“. Das Gesetz legt auf der Grundlage von Risikostufen Vorschriften für die Entwicklung und Nutzung künstlicher Intelligenz in der EU fest. Das Gesetz bildet die wichtigste Grundlage für die KI-Gesetzgebung in den Niederlanden und auf europäischer Ebene. Wer die KI-Gesetzgebung verstehen möchte, beginnt hier.
Verbotene KI-Systeme sind bereits ab dem 2. Februar 2025 nicht mehr zulässig. KI-Systeme der strengsten Kategorie unterliegen ab dem 2. August 2026 der vollständigen Verordnung. Die Einrichtung von Governance-Strukturen, die Registrierung von KI-Modellen und die Anpassung von Prozessen dauern durchschnittlich 12 bis 18 Monate; Organisationen, die jetzt damit beginnen, werden die Frist problemlos einhalten.
Bei der Nutzung verbotener KI-Systeme beträgt die Geldbuße bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes. Bei Nichteinhaltung der Anforderungen für am strengsten regulierte KI-Systeme beträgt die Geldbuße bis zu 15 Millionen Euro oder 3 %. Die nationalen Behörden, darunter die niederländische Datenschutzbehörde (Autoriteit Persoonsgegevens), überwachen die Einhaltung der KI-Verordnung.
Ja. Das Gesetz sieht keine Ausnahmen für Start-ups vor, die KI-Systeme der höchsten Risikokategorie einsetzen. Es gibt begrenzte Ausnahmen für kleine Organisationen hinsichtlich bestimmter Dokumentationspflichten, doch die Kernanforderungen – Einstufung als hohes Risiko, Transparenz, Überwachung und Meldung von Vorfällen – gelten für alle Anbieter von KI-Systemen auf dem europäischen Markt.
Das KI-Gesetz und die DSGVO ergänzen sich. Die DSGVO legt Anforderungen an die Verarbeitung personenbezogener Daten fest; das Gesetz stellt Anforderungen an die KI-Systeme selbst. Beide Gesetze enthalten spezifische Bestimmungen zur automatisierten Entscheidungsfindung und zur Transparenz. Ein integrierter Ansatz – eine einzige Risikobewertung für beide Gesetze – ist der effizienteste Weg für Organisationen, die künstliche Intelligenz einsetzen.
Haftungsausschluss
Wir legen großen Wert auf die Richtigkeit und Aktualität der Informationen in diesem Artikel. Dennoch können aus dem Inhalt keine Rechte abgeleitet werden.