EU AI Act Risikoklassifizierung erklärt: Was jedes Compliance-Team 2025 wissen muss
Der EU AI Act führt die weltweit erste umfassende KI-Regulierung ein, und sein risikobasiertes Klassifizierungssystem bestimmt alles, von Ihren Dokumentationspflichten bis hin zu möglichen Bussen von bis zu 35 Mio. EUR. So funktionieren die vier Risikoklassen genau, das löst die jeweilige Einstufung aus, und das muss Ihr Unternehmen dagegen unternehmen.
Kostenlose Checkliste zur Risikoklassifizierung herunterladenWarum das Risikoklassifizierungssystem des EU AI Act wichtiger ist, als Sie denken
Ihr Unternehmen setzt mit grosser Wahrscheinlichkeit KI-Systeme ein: im HR-Screening, in der Betrugserkennung, im Kundenservice oder in der Predictive Analytics. Die Klasse, in die jedes System fällt, bestimmt Ihre rechtlichen Pflichten, Ihren Dokumentationsaufwand und Ihr Sanktionsrisiko. Hier steckt die eigentliche Komplexität.
Jedes KI-System wird klassifiziert, ob Sie es erfassen oder nicht
Der EU AI Act gilt für jedes Unternehmen, das KI-Systeme auf dem EU-Markt in Verkehr bringt oder sie so einsetzt, dass sie EU-Personen betreffen. Dabei spielt es keine Rolle, ob Sie das System selbst entwickelt oder fertig eingekauft haben: Ihre Klassifizierungspflichten sind real. Für Unternehmen mit mehreren Einheiten bedeutet das, dass jede Tochtergesellschaft unterschiedliche KI-Systeme in unterschiedlichen Risikoklassen haben kann, jeweils mit unterschiedlichen Dokumentationsanforderungen. Sie können nicht steuern, was Sie nicht über Ihre gesamte Gruppe hinweg erfasst haben.
144 Seiten
Der vollständige Umfang des Verordnungstextes zum EU AI Act
EU AI Act, finaler Text, Amtsblatt der Europäischen Union, veröffentlicht im Juli 2024
Bussen, neben denen die DSGVO bescheiden wirkt
Der Einsatz eines verbotenen KI-Systems wird mit Bussen bis zu 35 Mio. EUR oder 7 % des weltweiten Jahresumsatzes geahndet, je nachdem, welcher Betrag höher ist. Die Nichteinhaltung der Pflichten für Hochrisiko-Systeme löst Sanktionen bis zu 15 Mio. EUR oder 3 % des Umsatzes aus. Zum Vergleich: Das DSGVO-Maximum liegt bei 20 Mio. EUR oder 4 %. Der AI Act erhöht den Einsatz bewusst, weil das Schadenspotenzial mit der Autonomie des Systems steigt. Eine falsche Risikoklassifizierung ist keine Formsache, sie ist ein finanzielles Risiko, das Ihr Verwaltungsrat verstehen muss.
35 Mio. EUR oder 7 %
Maximale Busse für den Einsatz verbotener KI-Systeme unter dem EU AI Act
EU AI Act, Artikel 99(3), Sanktionsbestimmungen für Verstösse mit unannehmbarem Risiko
Unternehmen mit mehreren Einheiten tragen eine besondere Klassifizierungslast
Eine Gruppe mit 12 Tochtergesellschaften kann Dutzende von KI-Systemen haben, von HR-Tools über kundenseitige Chatbots und Kreditscoring-Modelle bis hin zur vorausschauenden Wartung. Jedes erfordert eine eigenständige Klassifizierung. Jedes kann ein anderes Anbieter-Betreiber-Verhältnis aufweisen. Und der Compliance-Status jeder Tochtergesellschaft fliesst in die Gesamtrisikolage der Gruppe ein. Die meisten Unternehmen, mit denen wir sprechen, bewältigen diese Aufgabe noch in Tabellen, und genau so werden aus Klassifizierungslücken Durchsetzungsmassnahmen.
78 %
der Unternehmen mit mehreren Einheiten verwalten ihre Compliance-Aufzeichnungen noch in Tabellen
Interne Analyse von Priverion auf Basis von Bewertungen unternehmensweiter Datenschutzprogramme, 2023 bis 2024
200+
Eingesparte Stunden bei der Verwaltung des Verarbeitungsverzeichnisses
Medtec gewann während der ISO-27001-Vorbereitung über 200 Stunden manueller Dokumentationsarbeit zurück, Zeit, die zuvor mit dem Abgleich von Aufzeichnungen über mehrere Einheiten hinweg verloren ging.
60 %
Geringere Kosten als bei Legacy-Plattformen
Basierend auf dem Gesamtkostenvergleich eines Flugzeugherstellers bei der Evaluierung von Enterprise-Datenschutzplattformen. Preisgestaltung nach Anzahl der Unternehmen, keine Kostenfallen pro Nutzer oder pro Modul.
3 Mt.
Dem Zeitplan bei ISO 27001 voraus
Medtec verkürzte den Zeitplan für die ISO-27001-Zertifizierung um drei Monate, indem das Unternehmen die auditfähigen Nachweispakete und automatisierten Dokumentations-Workflows von Priverion nutzte.
Warum Mid-Market-Teams von OneTrust zu Priverion wechseln
OneTrust hat eine Plattform für Compliance-Programme von Fortune-500-Konzernen gebaut. Sie brauchen etwas, das tatsächlich zu Ihrem Team, Ihrem Budget und Ihrer regulatorischen Realität passt.
Das Problem der Enterprise-Plattform
Preise pro Nutzer und pro Modul
Die Kosten steigen unvorhersehbar, sobald Sie Tochtergesellschaften, Nutzer und Module hinzufügen. Budgetgespräche werden zu Verhandlungen.
Komplexität, ausgelegt auf 50-köpfige Compliance-Teams
Funktionsüberladung bedeutet lange Implementierungszyklen und steile Lernkurven, eine Herausforderung, wenn Ihr Datenschutzteam aus zwei oder drei Personen besteht.
US-Hauptsitz, US-Hosting
In einer Welt nach Schrems II führt das Hosting von Compliance-Daten unter US-Jurisdiktion zu Übermittlungsrisiken, die genau das Programm untergraben, das Sie aufbauen.
200+ Integrationen, geringe Tiefe
Lange Konnektorlisten klingen beeindruckend, bis Sie feststellen, dass die meisten oberflächlich sind und einen Wartungsaufwand erzeugen, für den Ihrem Team die Kapazität fehlt.
Monate bis zum Go-live
Enterprise-Implementierungen dauern oft 6 bis 12 Monate mit dedizierten Projektteams, Zeit, die die meisten Mid-Market-Unternehmen vor dem nächsten Audit nicht haben.
Der Ansatz von Priverion
Vorhersehbare Preise nach Anzahl der Unternehmen
Preise basierend auf der Anzahl der Einheiten und der Unternehmensgrösse, nicht pro Nutzer oder pro Modul. Keine Kostenfallen. Ihr CFO wird es zu schätzen wissen, die Zahl schon vor der Verlängerung zu kennen.
All-in-one-Plattform, null Ballast
Verarbeitungsverzeichnis, DSFA, Lieferantenrisiko, Bearbeitung von Betroffenenanfragen, Incident-Management, Data Mapping und KI-Register: alles, was ein Datenschutzteam braucht, und nichts, was es nicht braucht. Wir decken bewusst kein ESG, keine Ethik-Hotlines und kein Cookie-Consent ab.
Schweizer Entwicklung, Schweizer Hosting, Schweizer Governance
Sämtliche Datenverarbeitung innerhalb der Schweizer Infrastruktur. Europäische Datenresidenz ist kein Marketing-Häkchen, sie ist die Grundlage für Vertrauen bei grenzüberschreitenden Datenübermittlungen nach Schrems II.
Tiefe Integrationen, wo es zählt
Wir integrieren tief mit den Systemen, die Datenschutz-Workflows antreiben (HR, Beschaffung, IT-Asset-Management), statt 200 oberflächliche Konnektoren anzubieten, die mehr Arbeit erzeugen als sie ersparen.
Einsatzbereit in Wochen, nicht in Monaten
Ein Flugzeughersteller erreichte innerhalb der ersten 6 Monate eine Reduktion der Compliance-Verwaltungszeit um 60 %. Medtec sparte über 200 Stunden bei der ISO-27001-Vorbereitung. Sie brauchen kein einjähriges Implementierungsprojekt.
Flugzeughersteller (erste 6 Monate nach der Implementierung) | Medtec (ISO-27001-Vorbereitungszyklus)
Neugierig, wie der Wechsel tatsächlich abläuft? Die meisten Teams sind innerhalb von Wochen einsatzbereit, nicht in Quartalen.
30-minütige Demo buchenSchluss mit Datenschutzmanagement in Tabellen
Sehen Sie, wie gruppenweites Datenschutzmanagement tatsächlich aussieht
In 30 Minuten zeigen wir Ihnen, wie Unternehmen wie ein Flugzeughersteller die Rezertifizierung des Verarbeitungsverzeichnisses über jede Tochtergesellschaft hinweg automatisiert haben und die Compliance-Verwaltungszeit in den ersten sechs Monaten um 60 % gesenkt haben.
60 %
Weniger Compliance-Verwaltungszeit, Flugzeughersteller, erste 6 Monate
200+
Eingesparte Stunden bei der ISO-27001-Vorbereitung, Medtec
100 %
Automatisierte Rezertifizierung des Verarbeitungsverzeichnisses, AXA
Kein Verkaufsgespräch. Kein Druck. Nur ein Live-Einblick, wie Priverion für Unternehmen wie Ihres funktioniert.


