EU AI Act Leitfaden

EU AI Act Risikoklassifizierung erklärt: Was jedes Compliance-Team 2025 wissen muss

Aktualisiert 2026-06-24
Das Wichtigste auf einen Blick: Der EU AI Act teilt KI-Systeme in vier Risikoklassen ein (unannehmbar, hoch, begrenzt und minimal), jeweils mit eigenen Compliance-Pflichten und Bussen bis zu 35 Mio. EUR.

Der EU AI Act führt die weltweit erste umfassende KI-Regulierung ein, und sein risikobasiertes Klassifizierungssystem bestimmt alles, von Ihren Dokumentationspflichten bis hin zu möglichen Bussen von bis zu 35 Mio. EUR. So funktionieren die vier Risikoklassen genau, das löst die jeweilige Einstufung aus, und das muss Ihr Unternehmen dagegen unternehmen.

Lesedauer: 12 Minuten   |   Zuletzt aktualisiert: Juni 2025   |   Inklusive kostenloser Klassifizierungs-Checkliste zum Download

Kostenlose Checkliste zur Risikoklassifizierung herunterladen
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo

Warum das Risikoklassifizierungssystem des EU AI Act wichtiger ist, als Sie denken

Ihr Unternehmen setzt mit grosser Wahrscheinlichkeit KI-Systeme ein: im HR-Screening, in der Betrugserkennung, im Kundenservice oder in der Predictive Analytics. Die Klasse, in die jedes System fällt, bestimmt Ihre rechtlichen Pflichten, Ihren Dokumentationsaufwand und Ihr Sanktionsrisiko. Hier steckt die eigentliche Komplexität.

Jedes KI-System wird klassifiziert, ob Sie es erfassen oder nicht

Der EU AI Act gilt für jedes Unternehmen, das KI-Systeme auf dem EU-Markt in Verkehr bringt oder sie so einsetzt, dass sie EU-Personen betreffen. Dabei spielt es keine Rolle, ob Sie das System selbst entwickelt oder fertig eingekauft haben: Ihre Klassifizierungspflichten sind real. Für Unternehmen mit mehreren Einheiten bedeutet das, dass jede Tochtergesellschaft unterschiedliche KI-Systeme in unterschiedlichen Risikoklassen haben kann, jeweils mit unterschiedlichen Dokumentationsanforderungen. Sie können nicht steuern, was Sie nicht über Ihre gesamte Gruppe hinweg erfasst haben.

144 Seiten

Der vollständige Umfang des Verordnungstextes zum EU AI Act

EU AI Act, finaler Text, Amtsblatt der Europäischen Union, veröffentlicht im Juli 2024

Bussen, neben denen die DSGVO bescheiden wirkt

Der Einsatz eines verbotenen KI-Systems wird mit Bussen bis zu 35 Mio. EUR oder 7 % des weltweiten Jahresumsatzes geahndet, je nachdem, welcher Betrag höher ist. Die Nichteinhaltung der Pflichten für Hochrisiko-Systeme löst Sanktionen bis zu 15 Mio. EUR oder 3 % des Umsatzes aus. Zum Vergleich: Das DSGVO-Maximum liegt bei 20 Mio. EUR oder 4 %. Der AI Act erhöht den Einsatz bewusst, weil das Schadenspotenzial mit der Autonomie des Systems steigt. Eine falsche Risikoklassifizierung ist keine Formsache, sie ist ein finanzielles Risiko, das Ihr Verwaltungsrat verstehen muss.

35 Mio. EUR oder 7 %

Maximale Busse für den Einsatz verbotener KI-Systeme unter dem EU AI Act

EU AI Act, Artikel 99(3), Sanktionsbestimmungen für Verstösse mit unannehmbarem Risiko

Unternehmen mit mehreren Einheiten tragen eine besondere Klassifizierungslast

Eine Gruppe mit 12 Tochtergesellschaften kann Dutzende von KI-Systemen haben, von HR-Tools über kundenseitige Chatbots und Kreditscoring-Modelle bis hin zur vorausschauenden Wartung. Jedes erfordert eine eigenständige Klassifizierung. Jedes kann ein anderes Anbieter-Betreiber-Verhältnis aufweisen. Und der Compliance-Status jeder Tochtergesellschaft fliesst in die Gesamtrisikolage der Gruppe ein. Die meisten Unternehmen, mit denen wir sprechen, bewältigen diese Aufgabe noch in Tabellen, und genau so werden aus Klassifizierungslücken Durchsetzungsmassnahmen.

78 %

der Unternehmen mit mehreren Einheiten verwalten ihre Compliance-Aufzeichnungen noch in Tabellen

Interne Analyse von Priverion auf Basis von Bewertungen unternehmensweiter Datenschutzprogramme, 2023 bis 2024

200+

Eingesparte Stunden bei der Verwaltung des Verarbeitungsverzeichnisses

Medtec gewann während der ISO-27001-Vorbereitung über 200 Stunden manueller Dokumentationsarbeit zurück, Zeit, die zuvor mit dem Abgleich von Aufzeichnungen über mehrere Einheiten hinweg verloren ging.

60 %

Geringere Kosten als bei Legacy-Plattformen

Basierend auf dem Gesamtkostenvergleich eines Flugzeugherstellers bei der Evaluierung von Enterprise-Datenschutzplattformen. Preisgestaltung nach Anzahl der Unternehmen, keine Kostenfallen pro Nutzer oder pro Modul.

3 Mt.

Dem Zeitplan bei ISO 27001 voraus

Medtec verkürzte den Zeitplan für die ISO-27001-Zertifizierung um drei Monate, indem das Unternehmen die auditfähigen Nachweispakete und automatisierten Dokumentations-Workflows von Priverion nutzte.

Warum Mid-Market-Teams von OneTrust zu Priverion wechseln

OneTrust hat eine Plattform für Compliance-Programme von Fortune-500-Konzernen gebaut. Sie brauchen etwas, das tatsächlich zu Ihrem Team, Ihrem Budget und Ihrer regulatorischen Realität passt.

Das Problem der Enterprise-Plattform

Preise pro Nutzer und pro Modul

Die Kosten steigen unvorhersehbar, sobald Sie Tochtergesellschaften, Nutzer und Module hinzufügen. Budgetgespräche werden zu Verhandlungen.

Komplexität, ausgelegt auf 50-köpfige Compliance-Teams

Funktionsüberladung bedeutet lange Implementierungszyklen und steile Lernkurven, eine Herausforderung, wenn Ihr Datenschutzteam aus zwei oder drei Personen besteht.

US-Hauptsitz, US-Hosting

In einer Welt nach Schrems II führt das Hosting von Compliance-Daten unter US-Jurisdiktion zu Übermittlungsrisiken, die genau das Programm untergraben, das Sie aufbauen.

200+ Integrationen, geringe Tiefe

Lange Konnektorlisten klingen beeindruckend, bis Sie feststellen, dass die meisten oberflächlich sind und einen Wartungsaufwand erzeugen, für den Ihrem Team die Kapazität fehlt.

Monate bis zum Go-live

Enterprise-Implementierungen dauern oft 6 bis 12 Monate mit dedizierten Projektteams, Zeit, die die meisten Mid-Market-Unternehmen vor dem nächsten Audit nicht haben.

Der Ansatz von Priverion

Vorhersehbare Preise nach Anzahl der Unternehmen

Preise basierend auf der Anzahl der Einheiten und der Unternehmensgrösse, nicht pro Nutzer oder pro Modul. Keine Kostenfallen. Ihr CFO wird es zu schätzen wissen, die Zahl schon vor der Verlängerung zu kennen.

All-in-one-Plattform, null Ballast

Verarbeitungsverzeichnis, DSFA, Lieferantenrisiko, Bearbeitung von Betroffenenanfragen, Incident-Management, Data Mapping und KI-Register: alles, was ein Datenschutzteam braucht, und nichts, was es nicht braucht. Wir decken bewusst kein ESG, keine Ethik-Hotlines und kein Cookie-Consent ab.

Schweizer Entwicklung, Schweizer Hosting, Schweizer Governance

Sämtliche Datenverarbeitung innerhalb der Schweizer Infrastruktur. Europäische Datenresidenz ist kein Marketing-Häkchen, sie ist die Grundlage für Vertrauen bei grenzüberschreitenden Datenübermittlungen nach Schrems II.

Tiefe Integrationen, wo es zählt

Wir integrieren tief mit den Systemen, die Datenschutz-Workflows antreiben (HR, Beschaffung, IT-Asset-Management), statt 200 oberflächliche Konnektoren anzubieten, die mehr Arbeit erzeugen als sie ersparen.

Einsatzbereit in Wochen, nicht in Monaten

Ein Flugzeughersteller erreichte innerhalb der ersten 6 Monate eine Reduktion der Compliance-Verwaltungszeit um 60 %. Medtec sparte über 200 Stunden bei der ISO-27001-Vorbereitung. Sie brauchen kein einjähriges Implementierungsprojekt.

Flugzeughersteller (erste 6 Monate nach der Implementierung) | Medtec (ISO-27001-Vorbereitungszyklus)

Neugierig, wie der Wechsel tatsächlich abläuft? Die meisten Teams sind innerhalb von Wochen einsatzbereit, nicht in Quartalen.

30-minütige Demo buchen

Schluss mit Datenschutzmanagement in Tabellen

Sehen Sie, wie gruppenweites Datenschutzmanagement tatsächlich aussieht

In 30 Minuten zeigen wir Ihnen, wie Unternehmen wie ein Flugzeughersteller die Rezertifizierung des Verarbeitungsverzeichnisses über jede Tochtergesellschaft hinweg automatisiert haben und die Compliance-Verwaltungszeit in den ersten sechs Monaten um 60 % gesenkt haben.

60 %

Weniger Compliance-Verwaltungszeit, Flugzeughersteller, erste 6 Monate

200+

Eingesparte Stunden bei der ISO-27001-Vorbereitung, Medtec

100 %

Automatisierte Rezertifizierung des Verarbeitungsverzeichnisses, AXA

Kein Verkaufsgespräch. Kein Druck. Nur ein Live-Einblick, wie Priverion für Unternehmen wie Ihres funktioniert.