Dauer: ca. 60-90 Minuten | Zielgruppe: Beschäftigte und sonstige Personen, die im Auftrag einer Organisation KI-Systeme nutzen.
Rechtlicher Rahmen: Art. 4 der Verordnung (EU) 2024/1689 verlangt, dass Anbieter und Betreiber von KI-Systemen nach bestem Wissen und Gewissen Maßnahmen treffen, um ein ausreichendes Maß an KI-Kompetenz bei Personal und sonstigen Personen sicherzustellen, die in ihrem Auftrag KI-Systeme betreiben oder nutzen. Dabei sind insbesondere technisches Wissen, Erfahrung, Ausbildung, Schulung sowie Einsatzkontext und betroffene Personen zu berücksichtigen.
Seit wann das gilt: Die Verordnung ist am 1. August 2024 in Kraft getreten. Die Pflicht zur KI-Kompetenz (Art. 4) und das Verbot bestimmter Praktiken (Art. 5) gelten seit dem 2. Februar 2025. Der Rest folgt gestaffelt: Pflichten für allgemeine KI-Modelle seit dem 2. August 2025, der größere Teil der Hochrisiko-Regeln ab dem 2. August 2026.
Wichtig: Für Art. 4 ist kein bestimmtes externes Zertifikat vorgeschrieben. Diese Unterlage ist eine interne Schulungs- und Dokumentationshilfe, keine behördliche Zulassung und keine Rechtsberatung.
1. Was ist ein KI-System?
KI-Systeme sind maschinengestützte Systeme, die aus Eingaben Ergebnisse wie Vorhersagen, Inhalte, Empfehlungen oder Entscheidungen ableiten können. Im Arbeitsalltag zählen dazu zum Beispiel generative Text- und Bildsysteme, Übersetzungsdienste, Assistenten, automatische Klassifikation, Analyse- und Empfehlungssysteme.
Beispiele im Betrieb
Texte, E-Mails, Zusammenfassungen oder Konzepte erzeugen lassen
Bilder oder Grafiken generieren oder bearbeiten
Dokumente auswerten, strukturieren oder übersetzen
Kundendaten analysieren oder Antworten vorbereiten
Automatisierte Vorschläge, Bewertungen oder Entscheidungen unterstützen
2. KI ist hilfreich, aber nicht automatisch richtig
Generative KI kann überzeugend formulieren und trotzdem falsche Angaben erzeugen. Solche Fehler werden häufig als Halluzinationen bezeichnet. Die Ausgabe muss deshalb passend zum Risiko geprüft werden.
Fakten prüfen: Zahlen, Namen, Termine, Gesetze, technische Daten und Quellen nicht ungeprüft übernehmen.
Aktualität prüfen: KI-Ausgaben können veraltet sein.
Kontext prüfen: Eine sprachlich gute Antwort kann fachlich unpassend sein.
Verantwortung behalten: Die menschliche Entscheidung darf nicht blind an die KI abgegeben werden.
3. Datenschutz und vertrauliche Informationen
Grundregel: Nur Daten in ein KI-System eingeben, die dort verarbeitet werden dürfen. Interne, personenbezogene oder besonders sensible Daten dürfen nicht allein deshalb eingegeben werden, weil die KI technisch dazu in der Lage ist.
Keine Passwörter, Zugangstoken, privaten Schlüssel oder vertraulichen Zugangsdaten eingeben.
Personenbezogene Daten möglichst vermeiden, anonymisieren oder pseudonymisieren.
Kunden-, Mitarbeiter-, Gesundheits-, Finanz- und Vertragsdaten nur nach den betrieblichen Regeln und einer zulässigen Rechtsgrundlage verarbeiten.
Prüfen, welcher KI-Dienst verwendet wird, welche Einstellungen gelten und ob Daten zu Trainingszwecken weiterverwendet werden können.
4. Urheberrecht, Marken und fremde Inhalte
KI-Ausgaben sind nicht automatisch frei von Rechten Dritter. Besonders bei Bildern, Logos, Texten, Musik, Designs und Softwarecode muss geprüft werden, ob eine Nutzung zulässig ist.
Keine geschützten Werke oder umfangreiche fremde Texte ohne Berechtigung hochladen.
KI-generierte Inhalte vor Veröffentlichung auf erkennbare Übernahmen, Marken, Persönlichkeitsrechte und Lizenzen prüfen.
Bei kommerzieller Nutzung die Nutzungsbedingungen des eingesetzten KI-Dienstes beachten.
5. Diskriminierung, Verzerrungen und faire Entscheidungen
KI kann Verzerrungen aus Trainingsdaten übernehmen oder bestimmte Gruppen benachteiligen. Besonders kritisch sind Anwendungen mit Auswirkungen auf Beschäftigung, Bildung, Kredit, Versicherung, Zugang zu Leistungen oder andere wesentliche Entscheidungen.
Ergebnisse nicht allein wegen einer KI-Empfehlung als objektiv ansehen.
Auf systematische Benachteiligungen achten.
Bei Entscheidungen über Menschen eine angemessene menschliche Kontrolle sicherstellen.
6. Transparenz und Kennzeichnung
Je nach Einsatz können Transparenzpflichten gelten. Nutzer sollen in relevanten Fällen erkennen können, dass sie mit KI interagieren oder dass Inhalte künstlich erzeugt oder manipuliert wurden. Für konkrete Einsatzfälle sind die jeweils einschlägigen Pflichten zu prüfen.
7. Verbotene und besonders kritische Anwendungen
Manche Anwendungen sind nicht bloß riskant, sondern verboten. Das gilt unabhängig davon, ob jemand zustimmt, ob eine Betriebsvereinbarung dazu vorliegt oder wie gut der Zweck gemeint ist. Art. 5 zählt diese Praktiken abschließend auf. Für einen normalen Betrieb sind vor allem die Punkte 5 und 6 wichtig, weil sie in ganz gewöhnlicher Software stecken können.
Unterschwellige oder täuschende Beeinflussung, die das Verhalten wesentlich verzerrt und erheblichen Schaden anrichten kann.
Ausnutzen von Schutzbedürftigkeit: Alter, Behinderung, soziale oder wirtschaftliche Lage.
Soziale Bewertung von Menschen (Social Scoring), die zu Benachteiligung in Lebensbereichen führt, die mit den erhobenen Daten nichts zu tun haben. Gilt auch für private Stellen, nicht nur für Behörden.
Vorhersage von Straftaten allein aus Profilbildung oder Persönlichkeitsmerkmalen.
Ungezieltes Absammeln von Gesichtsbildern aus dem Internet oder aus Überwachungsaufnahmen, um damit Gesichtserkennungs-Datenbanken aufzubauen.
Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen ist verboten, außer aus medizinischen oder Sicherheitsgründen. Das trifft auch Software, die Stimmung, Stress, Zufriedenheit oder Aufmerksamkeit von Beschäftigten aus Stimme, Gesicht, Kamerabild oder Tippverhalten ableiten will. Zustimmung der Beschäftigten macht es nicht zulässig.
Biometrische Kategorisierung, um auf ethnische Herkunft, politische Einstellung, Gewerkschaftszugehörigkeit, religiöse oder weltanschauliche Überzeugung, Sexualleben oder sexuelle Ausrichtung zu schließen.
Biometrische Echtzeit-Fernidentifizierung in öffentlich zugänglichen Räumen zu Strafverfolgungszwecken ist nur in eng umgrenzten Ausnahmen und mit vorheriger Genehmigung erlaubt.
Was ein Verstoß kostet: Für verbotene Praktiken nach Art. 5 sieht die Verordnung Geldbußen bis zu 35 Mio. € oder 7 % des weltweiten Jahresumsatzes vor; es gilt der höhere Betrag. Die Bußgeldvorschriften greifen seit dem 2. August 2025.
Hochrisiko-Anwendungen
Daneben stellt der AI Act für Hochrisiko-Systeme zusätzliche Anforderungen auf. Wer ein KI-System für Personalentscheidungen, biometrische Zwecke, kritische Infrastruktur, Bildung, Kreditwürdigkeitsprüfung oder andere regulierte Hochrisiko-Bereiche einsetzen möchte, muss vor dem Einsatz gesondert prüfen, welche Pflichten gelten.
Interne Eskalationsregel: Wenn eine KI-Ausgabe über Einstellung, Kündigung, Zugang zu Leistungen, Bonität, Gesundheit, Sicherheit oder andere wesentliche Rechte einer Person mitentscheiden soll, darf die Anwendung nicht ohne vorherige fachliche/rechtliche Prüfung eingeführt werden.
8. Sicherer Umgang im Arbeitsalltag
Nur freigegebene KI-Dienste und Konten verwenden.
Prompts so formulieren, dass möglichst wenige vertrauliche Daten nötig sind.
Wichtige Ergebnisse mit einer zweiten Quelle oder fachkundigen Person prüfen.
Entscheidungen mit erheblicher Auswirkung nicht vollautomatisch treffen, wenn dafür keine geprüfte Grundlage besteht.
Fehler, Datenschutzvorfälle oder ungewöhnliches KI-Verhalten intern melden.
Bei neuen KI-Anwendungen vorab Zweck, Daten, Risiko und Verantwortlichkeit festhalten.
9. Einfache betriebliche KI-Regeln
Die 7-Punkte-Regel:
Freigegebenes System verwenden.
Nur zulässige Daten eingeben.
Keine Geheimnisse oder Zugangsdaten eingeben.
Ergebnis fachlich prüfen.
Rechte Dritter beachten.
Bei Entscheidungen über Menschen besonders vorsichtig sein.
Unsicherheit oder Vorfälle melden.
10. Dokumentation der Schulung
Für eine nachvollziehbare interne Dokumentation sollte festgehalten werden: Teilnehmer, Datum, Dauer, Inhalte, verwendete oder vorgesehene KI-Systeme, betriebliche Regeln, ggf. Ergebnis eines Wissenstests sowie die verantwortliche Person für die Schulung. Die Maßnahmen sollten zum tatsächlichen Einsatz und Risiko passen und bei wesentlichen Änderungen aktualisiert werden.
Wissenstest mit 16 Fragen
Interner Richtwert: 13 von 16 richtigen Antworten (81 %). Dieser Schwellenwert ist eine betriebliche Festlegung und keine gesetzlich vorgeschriebene Prüfungsquote.
Hinweis: Diese Vorlage ersetzt keine Einzelfallprüfung. Für Hochrisiko-KI, sensible personenbezogene Daten, Beschäftigtenentscheidungen oder andere regulierte Einsätze können zusätzliche Pflichten gelten.
Lösungsschlüssel anzeigen (nur für die Schulungsleitung)
Für die Schulungsleitung: 1B, 2C, 3B, 4B, 5C, 6B, 7B, 8C, 9B, 10C, 11B, 12B, 13C, 14B, 15B, 16B.
Dieser Bogen druckt nicht mit der Schulungsunterlage mit, auch nicht über Strg+P. Wer ihn braucht, nimmt den Knopf „Lösungsschlüssel drucken" oben.
INTERNE TEILNAHMEBESCHEINIGUNG
KI-Kompetenzschulung
nach Art. 4 der Verordnung (EU) 2024/1689 (EU AI Act)
Teilnehmer/in
hat an einer internen Schulung zur sicheren, verantwortungsvollen und risikobewussten Nutzung von KI-Systemen teilgenommen.
Behandelte Themen: Grundlagen von KI, Fehler und Halluzinationen, Datenschutz und Vertraulichkeit, Urheber- und Nutzungsrechte, Verzerrungen und faire Entscheidungen, Transparenz, verbotene bzw. besonders kritische Anwendungen, menschliche Kontrolle und betriebliche Regeln.
Schulungsdauer: ca. 60-90 Minuten Wissenstest:____ / 16