Zum Inhalt springen
SimpleAct Logo

KI-Verordnung · Rollen und Verantwortung

Stand 9. Oktober 2026, nach Digital Omnibus

Brauchen wir einen KI-Beauftragten?

Die KI-Verordnung kennt keinen „KI-Beauftragten“. Trotzdem verlangt sie an mehreren Stellen, dass bestimmte Personen zuständig, geschult und befugt sind. Hier steht, was das Gesetz tatsächlich fordert, welche Aufgaben eine solche Rolle bündeln kann und worauf es bei der Besetzung ankommt.

Kurzantwort

Eine allgemeine Pflicht, einen KI-Beauftragten zu bestellen, enthält die KI-Verordnung nicht. Anders als beim Datenschutzbeauftragten (Art. 37 DSGVO, § 38 BDSG) gibt es keine Bestellpflicht und keine Schwellenwerte. Die Verordnung verlangt aber Zuständigkeiten: Maßnahmen zur KI-Kompetenz (Art. 4), bei Hochrisiko-KI eine menschliche Aufsicht durch kompetente und befugte Personen (Art. 26 Abs. 2) und bei Anbietern ein Qualitätsmanagement mit festgelegten Verantwortlichkeiten (Art. 17 Abs. 1 Buchst. m). Viele Unternehmen bündeln diese Aufgaben deshalb freiwillig in einer Rolle.

Was das Gesetz verlangt

Zuständigkeiten statt Bestellpflicht

Diese Vorschriften verlangen, dass konkrete Personen oder Stellen zuständig sind. Welche davon gelten, hängt von der Rolle des Unternehmens und vom Risiko des KI-Systems ab.

  • Art. 4 n. F.

    KI-Kompetenz

    Anbieter und Betreiber ergreifen Maßnahmen, um die Entwicklung der KI-Kompetenz ihres Personals und anderer Personen, die in ihrem Auftrag mit KI-Systemen umgehen, zu unterstützen. Gilt für alle KI-Systeme, nicht nur für Hochrisiko-KI.

  • Art. 26 Abs. 2

    Menschliche Aufsicht (Betreiber)

    Betreiber von Hochrisiko-KI-Systemen übertragen die menschliche Aufsicht natürlichen Personen, die über die erforderliche Kompetenz, Ausbildung und Befugnis verfügen, und geben ihnen die nötige Unterstützung.

  • Art. 26 Abs. 5

    Überwachung und Meldung (Betreiber)

    Betreiber überwachen den Betrieb von Hochrisiko-KI-Systemen anhand der Betriebsanleitung und informieren bei Risiken oder schwerwiegenden Vorfällen Anbieter und Behörden. Dafür braucht es intern eine zuständige Stelle.

  • Art. 17 Abs. 1 Buchst. m

    Verantwortlichkeiten im QMS (Anbieter)

    Das Qualitätsmanagementsystem von Anbietern von Hochrisiko-KI enthält einen Rahmen für die Rechenschaftspflicht, der die Verantwortlichkeiten der Leitung und des sonstigen Personals festlegt.

  • Art. 22 Abs. 1, Art. 54 Abs. 1

    Bevollmächtigter (Anbieter außerhalb der EU)

    Anbieter aus Drittländern benennen vor dem Inverkehrbringen schriftlich einen in der Union niedergelassenen Bevollmächtigten, für Hochrisiko-KI-Systeme (Art. 22) und für KI-Modelle mit allgemeinem Verwendungszweck (Art. 54). Das ist eine externe Stelle, kein interner Beauftragter.

Der Begriff „KI-Beauftragter“ oder „AI Officer“ kommt im Verordnungstext nicht vor. Wer ihn verwendet, beschreibt eine freiwillige Organisationsentscheidung. Geltung: Art. 4 seit 2. Februar 2025; die Hochrisiko-Pflichten (Art. 17, 22, 26) ab 2. Dezember 2027 für KI nach Anhang III und ab 2. August 2028 für KI nach Anhang I.

Aufgaben der Rolle

Was ein KI-Beauftragter typischerweise übernimmt

  • KI-Inventar führen: welche KI-Systeme im Einsatz sind, wofür und bei wem
  • Risiko einstufen: verbotene Praktiken (Art. 5), Hochrisiko (Art. 6, Anhang III), Transparenz (Art. 50)
  • Maßnahmen zur KI-Kompetenz planen und dokumentieren (Art. 4)
  • Personen für die menschliche Aufsicht benennen und unterstützen (Art. 26 Abs. 2)
  • Interne Regeln festlegen, etwa eine KI-Richtlinie für generative KI
  • Lieferanten und Modelle prüfen, Verträge und Nachweise sammeln
  • Vorfälle aufnehmen und Meldewege kennen (Art. 26 Abs. 5, Art. 73)
  • Mit Datenschutz, Informationssicherheit und Betriebsrat abstimmen

Abgrenzung

KI-Beauftragter und Datenschutzbeauftragter

Gesetzliche Bestellpflicht?
DatenschutzbeauftragterJa, unter den Voraussetzungen von Art. 37 DSGVO und § 38 BDSG
KI-BeauftragterNein, freiwillige Rolle
Gesetzlich geregelte Stellung?
DatenschutzbeauftragterJa, Art. 38 DSGVO (Unabhängigkeit, Benachteiligungsverbot)
KI-BeauftragterNein, Ausgestaltung durch das Unternehmen
Aufgaben
DatenschutzbeauftragterArt. 39 DSGVO
KI-BeauftragterBündelt Pflichten aus Art. 4, 17, 26 KI-VO je nach Rolle
Kann dieselbe Person beides sein?
DatenschutzbeauftragterMöglich, wenn kein Interessenkonflikt entsteht (Art. 38 Abs. 6 DSGVO)
KI-BeauftragterMöglich, Interessenkonflikt prüfen

Übernimmt der Datenschutzbeauftragte auch die KI-Rolle, sollte er KI-Einsätze nicht selbst verantworten, die er als Datenschutzbeauftragter überwacht.

Besetzung

Wer die Rolle übernehmen kann

Ein festes Profil schreibt das Gesetz nicht vor. Wichtig ist, dass die Person die eingesetzten KI-Systeme versteht, die Pflichten der KI-Verordnung kennt und im Unternehmen genug Befugnis hat, um Entscheidungen durchzusetzen. Bei Hochrisiko-KI verlangt Art. 26 Abs. 2 ausdrücklich Kompetenz, Ausbildung und Befugnis für die menschliche Aufsicht.

In kleinen Unternehmen übernimmt das oft die Geschäftsführung, die IT-Leitung oder der Datenschutzbeauftragte. In größeren Unternehmen entsteht häufig ein Gremium aus IT, Recht, Datenschutz und Fachbereichen mit einer koordinierenden Person.

Ein Zertifikat ist gesetzlich nicht vorgeschrieben. Eine Schulung hilft aber, die nötige Kompetenz nachvollziehbar zu belegen.

Umsetzung

Wie SimpleAct die Rolle unterstützt

  • Art. 4, Art. 26

    Ein Ort für alle Zuständigkeiten

    In SimpleAct sind je KI-System Einstufung, Pflichten, verantwortliche Personen und Nachweise hinterlegt. Jede Änderung landet in der Audit-Historie.

  • Art. 4

    Schulungen nachweisen

    Die SimpleAct Academy und das Schulungsverzeichnis halten fest, wer wann zu welchem KI-Thema geschult wurde.

FAQ

Häufige Fragen zum KI-Beauftragten

Nein. Die KI-Verordnung enthält keine Pflicht, einen KI-Beauftragten zu bestellen. Sie verlangt aber Zuständigkeiten, etwa Maßnahmen zur KI-Kompetenz (Art. 4) und bei Hochrisiko-KI eine menschliche Aufsicht durch kompetente und befugte Personen (Art. 26 Abs. 2).
Es gibt keinen Schwellenwert, weil es keine Bestellpflicht gibt. Ob sich eine eigene Rolle lohnt, hängt davon ab, wie viele KI-Systeme im Einsatz sind und ob Hochrisiko-KI dabei ist.
Ja, wenn dadurch kein Interessenkonflikt entsteht (Art. 38 Abs. 6 DSGVO). Er sollte keine KI-Einsätze verantworten, die er als Datenschutzbeauftragter selbst überwacht.
Nein, ein Zertifikat schreibt das Gesetz nicht vor. Bei Hochrisiko-KI müssen die Personen mit der menschlichen Aufsicht aber über die erforderliche Kompetenz und Ausbildung verfügen (Art. 26 Abs. 2). Eine dokumentierte Schulung ist der einfachste Nachweis.
Anbieter aus Drittländern müssen für Hochrisiko-KI-Systeme und KI-Modelle mit allgemeinem Verwendungszweck schriftlich einen Bevollmächtigten in der EU benennen (Art. 22 Abs. 1, Art. 54 Abs. 1). Das ist eine externe Stelle mit gesetzlich festgelegten Aufgaben und kein interner KI-Beauftragter.
Für das Fehlen eines KI-Beauftragten gibt es kein Bußgeld, weil es keine Pflicht dazu gibt. Werden aber Pflichten wie die menschliche Aufsicht nach Art. 26 nicht erfüllt, fällt das unter Art. 99 Abs. 4 Buchst. e (bis zu 15 Mio. EUR oder 3 % des weltweiten Jahresumsatzes; für KMU gilt der niedrigere Betrag, Art. 99 Abs. 6). Diese Hochrisiko-Pflichten gelten ab 2. Dezember 2027 (Anhang III) bzw. 2. August 2028 (Anhang I).

Noch Fragen? Wir helfen gerne weiter. E-Mail schreiben · 7 Tage testen

Quellen und Stand

Stand: · Redaktion SimpleAct

Redaktionelle Information, keine Rechtsberatung. Maßgeblich ist der im Amtsblatt veröffentlichte Verordnungstext; Auslegung und nationale Umsetzung können im Einzelfall abweichen. Bei konkreten Fragen holen Sie rechtlichen Rat ein.

Zuständigkeiten klar regeln

Erfassen Sie Ihre KI-Systeme, ordnen Sie Verantwortliche zu und halten Sie Schulungen und Nachweise an einem Ort fest. Wir zeigen Ihnen, wie das in SimpleAct aussieht.