KI-Verordnung · Rollen und Verantwortung
Stand 9. Oktober 2026, nach Digital Omnibus
Brauchen wir einen KI-Beauftragten?
Die KI-Verordnung kennt keinen „KI-Beauftragten“. Trotzdem verlangt sie an mehreren Stellen, dass bestimmte Personen zuständig, geschult und befugt sind. Hier steht, was das Gesetz tatsächlich fordert, welche Aufgaben eine solche Rolle bündeln kann und worauf es bei der Besetzung ankommt.
Kurzantwort
Eine allgemeine Pflicht, einen KI-Beauftragten zu bestellen, enthält die KI-Verordnung nicht. Anders als beim Datenschutzbeauftragten (Art. 37 DSGVO, § 38 BDSG) gibt es keine Bestellpflicht und keine Schwellenwerte. Die Verordnung verlangt aber Zuständigkeiten: Maßnahmen zur KI-Kompetenz (Art. 4), bei Hochrisiko-KI eine menschliche Aufsicht durch kompetente und befugte Personen (Art. 26 Abs. 2) und bei Anbietern ein Qualitätsmanagement mit festgelegten Verantwortlichkeiten (Art. 17 Abs. 1 Buchst. m). Viele Unternehmen bündeln diese Aufgaben deshalb freiwillig in einer Rolle.
Was das Gesetz verlangt
Zuständigkeiten statt Bestellpflicht
Diese Vorschriften verlangen, dass konkrete Personen oder Stellen zuständig sind. Welche davon gelten, hängt von der Rolle des Unternehmens und vom Risiko des KI-Systems ab.
Art. 4 n. F.
KI-Kompetenz
Anbieter und Betreiber ergreifen Maßnahmen, um die Entwicklung der KI-Kompetenz ihres Personals und anderer Personen, die in ihrem Auftrag mit KI-Systemen umgehen, zu unterstützen. Gilt für alle KI-Systeme, nicht nur für Hochrisiko-KI.
Art. 26 Abs. 2
Menschliche Aufsicht (Betreiber)
Betreiber von Hochrisiko-KI-Systemen übertragen die menschliche Aufsicht natürlichen Personen, die über die erforderliche Kompetenz, Ausbildung und Befugnis verfügen, und geben ihnen die nötige Unterstützung.
Art. 26 Abs. 5
Überwachung und Meldung (Betreiber)
Betreiber überwachen den Betrieb von Hochrisiko-KI-Systemen anhand der Betriebsanleitung und informieren bei Risiken oder schwerwiegenden Vorfällen Anbieter und Behörden. Dafür braucht es intern eine zuständige Stelle.
Art. 17 Abs. 1 Buchst. m
Verantwortlichkeiten im QMS (Anbieter)
Das Qualitätsmanagementsystem von Anbietern von Hochrisiko-KI enthält einen Rahmen für die Rechenschaftspflicht, der die Verantwortlichkeiten der Leitung und des sonstigen Personals festlegt.
Art. 22 Abs. 1, Art. 54 Abs. 1
Bevollmächtigter (Anbieter außerhalb der EU)
Anbieter aus Drittländern benennen vor dem Inverkehrbringen schriftlich einen in der Union niedergelassenen Bevollmächtigten, für Hochrisiko-KI-Systeme (Art. 22) und für KI-Modelle mit allgemeinem Verwendungszweck (Art. 54). Das ist eine externe Stelle, kein interner Beauftragter.
Der Begriff „KI-Beauftragter“ oder „AI Officer“ kommt im Verordnungstext nicht vor. Wer ihn verwendet, beschreibt eine freiwillige Organisationsentscheidung. Geltung: Art. 4 seit 2. Februar 2025; die Hochrisiko-Pflichten (Art. 17, 22, 26) ab 2. Dezember 2027 für KI nach Anhang III und ab 2. August 2028 für KI nach Anhang I.
Aufgaben der Rolle
Was ein KI-Beauftragter typischerweise übernimmt
- KI-Inventar führen: welche KI-Systeme im Einsatz sind, wofür und bei wem
- Risiko einstufen: verbotene Praktiken (Art. 5), Hochrisiko (Art. 6, Anhang III), Transparenz (Art. 50)
- Maßnahmen zur KI-Kompetenz planen und dokumentieren (Art. 4)
- Personen für die menschliche Aufsicht benennen und unterstützen (Art. 26 Abs. 2)
- Interne Regeln festlegen, etwa eine KI-Richtlinie für generative KI
- Lieferanten und Modelle prüfen, Verträge und Nachweise sammeln
- Vorfälle aufnehmen und Meldewege kennen (Art. 26 Abs. 5, Art. 73)
- Mit Datenschutz, Informationssicherheit und Betriebsrat abstimmen
Abgrenzung
KI-Beauftragter und Datenschutzbeauftragter
- Gesetzliche Bestellpflicht?
- DatenschutzbeauftragterJa, unter den Voraussetzungen von Art. 37 DSGVO und § 38 BDSG
- KI-BeauftragterNein, freiwillige Rolle
- Gesetzlich geregelte Stellung?
- DatenschutzbeauftragterJa, Art. 38 DSGVO (Unabhängigkeit, Benachteiligungsverbot)
- KI-BeauftragterNein, Ausgestaltung durch das Unternehmen
- Aufgaben
- DatenschutzbeauftragterArt. 39 DSGVO
- KI-BeauftragterBündelt Pflichten aus Art. 4, 17, 26 KI-VO je nach Rolle
- Kann dieselbe Person beides sein?
- DatenschutzbeauftragterMöglich, wenn kein Interessenkonflikt entsteht (Art. 38 Abs. 6 DSGVO)
- KI-BeauftragterMöglich, Interessenkonflikt prüfen
Übernimmt der Datenschutzbeauftragte auch die KI-Rolle, sollte er KI-Einsätze nicht selbst verantworten, die er als Datenschutzbeauftragter überwacht.
Besetzung
Wer die Rolle übernehmen kann
Ein festes Profil schreibt das Gesetz nicht vor. Wichtig ist, dass die Person die eingesetzten KI-Systeme versteht, die Pflichten der KI-Verordnung kennt und im Unternehmen genug Befugnis hat, um Entscheidungen durchzusetzen. Bei Hochrisiko-KI verlangt Art. 26 Abs. 2 ausdrücklich Kompetenz, Ausbildung und Befugnis für die menschliche Aufsicht.
In kleinen Unternehmen übernimmt das oft die Geschäftsführung, die IT-Leitung oder der Datenschutzbeauftragte. In größeren Unternehmen entsteht häufig ein Gremium aus IT, Recht, Datenschutz und Fachbereichen mit einer koordinierenden Person.
Ein Zertifikat ist gesetzlich nicht vorgeschrieben. Eine Schulung hilft aber, die nötige Kompetenz nachvollziehbar zu belegen.
Umsetzung
Wie SimpleAct die Rolle unterstützt
Art. 4, Art. 26
Ein Ort für alle Zuständigkeiten
In SimpleAct sind je KI-System Einstufung, Pflichten, verantwortliche Personen und Nachweise hinterlegt. Jede Änderung landet in der Audit-Historie.
Art. 4
Schulungen nachweisen
Die SimpleAct Academy und das Schulungsverzeichnis halten fest, wer wann zu welchem KI-Thema geschult wurde.
FAQ
Häufige Fragen zum KI-Beauftragten
Noch Fragen? Wir helfen gerne weiter. E-Mail schreiben · 7 Tage testen
Quellen und Stand
Stand: · Redaktion SimpleAct
- Verordnung (EU) 2024/1689 (KI-Verordnung), Amtsblatt
- Verordnung (EU) 2026/1744 (Digital Omnibus KI), Amtsblatt
Redaktionelle Information, keine Rechtsberatung. Maßgeblich ist der im Amtsblatt veröffentlichte Verordnungstext; Auslegung und nationale Umsetzung können im Einzelfall abweichen. Bei konkreten Fragen holen Sie rechtlichen Rat ein.
Zuständigkeiten klar regeln
Erfassen Sie Ihre KI-Systeme, ordnen Sie Verantwortliche zu und halten Sie Schulungen und Nachweise an einem Ort fest. Wir zeigen Ihnen, wie das in SimpleAct aussieht.