EU-AI-Act-Konformität
Stand 2026-07-24T14:00:00Z
Was ist EU-AI-Act-Konformität?
Jede Joule- oder agentische KI-Einführung, die HR, Finanzen, Gesundheit, Strafverfolgung, Migration oder kritische Infrastruktur berührt, gilt nach Anhang III des EU AI Act als „hochriskant" – acht Pflichten aus Art. 9–49 greifen vor dem 02.08.2026.
Der EU AI Act ist die erste umfassende, horizontale KI-Regulierung, die von einem großen Wirtschaftsraum verabschiedet wurde, und für SAP-Analytics-Berater ist er längst keine juristische Kuriosität mehr, die man überfliegt — er ist eine Delivery-Rahmenbedingung, die prägt, wie Joule, agentische Workflows und Predictive Analytics architektiert, dokumentiert und abgenommen werden. Die Verordnung klassifiziert KI-Systeme in vier Risikostufen und knüpft an jede eskalierende Pflichten. Zu verstehen, in welche Stufe eine gegebene SAP-Einführung fällt und was diese Stufe in der Praxis tatsächlich verlangt, gehört inzwischen zur Jobbeschreibung jedes Beraters, der zu KI-gestützter Analytics im EU-Markt berät.
Was er ist und warum er wichtig ist
Die Verordnung funktioniert als Risikopyramide. Ganz oben sind Praktiken mit inakzeptablem Risiko rundweg verboten: Social Scoring durch Behörden, biometrische Echtzeit-Identifizierung im öffentlichen Raum, Manipulation schutzbedürftiger Gruppen. Darunter liegt die Stufe, die für SAP-Berater am wichtigsten ist — Hochrisikosysteme, die von Anhang III definiert werden und KI in Beschäftigungsentscheidungen, Kreditwürdigkeitsprüfung, Zugang zu wesentlichen Dienstleistungen und mehreren anderen sensiblen Bereichen umfassen. Ein Joule-Copilot, der Lebensläufe screent, ein agentischer Workflow, der Kreditlimits empfiehlt, oder ein Analytics-Modell, das Mitarbeiter für Leistungsmaßnahmen markiert, landen alle in diesem Bereich, sobald sie eine reale Entscheidung über eine reale Person beeinflussen. Unterhalb von hochriskant tragen Systeme mit begrenztem Risiko nur Transparenzpflichten (offenlegen, dass der Nutzer mit einer KI spricht), und Systeme mit minimalem Risiko sind über freiwillige Verhaltenskodizes hinaus im Wesentlichen unreguliert.
Warum es zählt
- Die Hochrisikopflichten (Art. 6 + Anhang III) gelten ab 02.08.2026, volle Durchsetzung ab 02.08.2027 — die Compliance-Uhr läuft für laufende Joule-Builds bereits.
- Acht benannte Anforderungen (Risikomanagement, Data Governance, 6-monatige Log-Aufbewahrung, menschliche Aufsicht, Konformitätsbewertung) machen aus „KI-Ethik" eine prüfbare Checkliste.
- Berater, die diesen Compliance-Workstream getrennt vom eigentlichen KI-Aufbau scopen, sichern sich ein verteidigbares, abrechenbares Deliverable.
Kernpunkte
- Verordnung (EU) 2024/1689 — risikobasierte KI-Regulierung. Verabschiedet am 13.06.2024, veröffentlicht am 12.07.2024.
- Vier Stufen: inakzeptabel (Art. 5) · hochriskant (Art. 6 + Anhang III) · begrenzt · minimal.
- SAP-Analytics in HR/Finanzen/Gesundheit/Personalwesen/Bildung = hochriskant nach Anhang III.
- Acht Anforderungen nach Art. 9-49: Risikomanagement · Data Governance · technische Dokumentation · Protokollierung · Transparenz · Aufsicht · Genauigkeit/Cybersicherheit · Konformität.
- 200-800 Personentage Dokumentation pro Hochrisikosystem.
- Stufenweise Durchsetzung: Verbote 02/2025 → GPAI 08/2025 → hochriskant 08/2026 → vollständig 08/2027.
- Strafen bis zu 7 % des weltweiten Umsatzes (Art. 5) / 3 % (hochriskant).
- GPAI-Pflichten von Anbieter und Einsetzer addieren sich, sie sind keine Alternative.
- EU-AI-Act-Konformität ist erst beherrscht, wenn sie eine benannte Käuferentscheidung verändert.
- Beginnen Sie mit dem semantischen Vertrag und dem Kontrollmodell, bevor Sie das Tool vorführen.
Begriffe auf dieser Seite
- EU AI Act
- Verordnung (EU) 2024/1689 — risikobasierte KI-Regulierung; weltweit erstes umfassendes KI-Gesetz.
- Anhang III
- Liste der Hochrisiko-KI-Anwendungsfälle, die Pflichten nach Art. 9-49 auslösen: HR · Finanzen · Gesundheit · Bildung · Strafverfolgung · Migration · Justiz · kritische Infrastruktur.
- Hochrisikosystem
- KI-System in einer Unterkategorie von Anhang III. Unterliegt 8 Pflichtartikeln plus Konformitätsbewertung.
- GPAI (General-Purpose AI)
- Foundation-Modelle (Claude, GPT, Mistral). Separate Pflichten: Zusammenfassung der Trainingsdaten, Urheberrecht, Verhaltenskodex.
- Konformitätsbewertung
- Selbstbewertung vor Markteinführung (interne Kontrolle) oder Zertifizierung durch eine benannte Stelle, je nach Unterkategorie.
- Anbieter vs. Einsetzer
- Anbieter = baut das System oder bringt es in Verkehr. Einsetzer = nutzt es. Beide haben Pflichten; SAP-Analytics-Berater setzen typischerweise ein und beraten.
- Strafstufen
- 35 Mio. € oder 7 % (Art. 5) · 15 Mio. € oder 3 % (hochriskant) · 7,5 Mio. € oder 1 % (Informationen an Behörden).
- FR-Marktüberwachung
- CNIL und ANSSI als benannte Behörden; das loi de programmation 2024-2030 legt staatsspezifische Pflichten obendrauf.
Quellen
- Reg (EU) 2024/1689 — full text
- applied AI Munich — implementation effort study 2025 (appliedai.de — directional, specific report URL pending publisher confirmation)
- CNIL — AI Act guidance (FR)
- ANSSI — AI cybersecurity component
- DSAG Investitionsreport 2026
- SAP News Center — Accelerate the Autonomous Enterprise with SAP Business Data Cloud
- SAP News Center — SAP Unveils the Autonomous Enterprise
- European Commission — AI regulatory framework
- EU AI Act Service Desk — implementation timeline
- SAP Datasphere — Help Portal
- SAP Datasphere — official product page
- SAP Analytics Cloud — Help Portal
- SAP Analytics Cloud — official product page
- SAP BW/4HANA — Help Portal
- SAP S/4HANA — Help Portal
- SAP News Center
- SAP Community
- SAP — industries overview
- SAP Business AI — official product page
- SAP Joule (work companion) — official product page
- SAP Generative AI — official product page
- Stanford HAI — AI Index Report
- Meta AI — Llama model research
- arXiv — preprint archive (cs.CL/cs.AI)
- HuggingFace — model hub
- Gartner — research & analyst site
- BARC — BI & Analytics research
- TDWI — data & analytics research
- DSAG — German-speaking SAP user group
- ASUG — Americas' SAP User Group
- Databricks — official site
Vollständige Karte für Mitglieder. Was die vollständige Karte ergänzt: den vollständigen Entscheidungsrahmen · den Vergleich SAP · Snowflake · Databricks · Fabric · die häufigen Fallstricke und ihre Behebung · die Kurzreferenz · die Architekturschemata · die Codeblöcke · die zitierfähigen Kennzahlen.