SECaaS.IT

EU AI Act

EU AI Act — Risikoklassifizierung in Stunden, nicht Wochen.

Die Verordnung (EU) 2024/1689 gilt, die Pflichten für Hochrisiko-KI-Systeme sind seit dem 2. August 2026 anwendbar. Mit PRISM AI Act klassifizieren Sie Ihr System, decken die Pflichtenlücke auf und dokumentieren normkonform — als Anbieter oder Betreiber. 200+ Organisationen führen ihre Nachweise bereits in PRISM.

Warum jetzt

  • • Enterprise-Kunde oder Investor fragt im Security-Questionnaire nach AI-Act-Konformität?
  • • Unklar, ob Ihr System als Hochrisiko-KI-System nach Anhang III gilt?
  • • Erstes KI-Feature im Produkt — und noch keine eigene Rechtsabteilung?

Die Pflichten für Hochrisiko-KI-Systeme (Art. 6, Anhang III) gelten seit dem 2. August 2026. Verstöße können mit Bußgeldern bis zu 35 Mio. € oder 7 % des weltweiten Jahresumsatzes geahndet werden — unabhängig von der Unternehmensgröße.

Was PRISM für den AI Act mitbringt

KI-System-Klassifizierung & Dokumentation

AI Act: KI-Systeme klassifizieren und Konformität dokumentieren.

Der AI Act fordert Risikoklassifizierung, technische Dokumentation, Konformitätsbewertung und Transparenzpflichten für KI-Systeme. PRISM ISO strukturiert diese Anforderungen als ausführbare Controls — gemappt auf Ihr bestehendes Managementsystem.

AI-Act-Klassifizierung High-Risk-AI-Dokumentation ISO-42001-Crosswalk
PRISM ISO — AI Act Risikobewertung

Für wen ist das gedacht?

Ja, wenn

  • SaaS-/Tech-Unternehmen, das ein KI-System entwickelt oder einsetzt (Anbieter oder Betreiber)
  • Gründer oder CTO ohne eigene Rechtsabteilung, Enterprise-Deal oder Investor verlangt AI-Act-Nachweis
  • Unklar, ob das eigene System als Hochrisiko-KI-System gilt
  • Ziel: Risikoklassifizierung und Pflichtenkatalog in Tagen statt Monaten

Nicht geeignet

  • Anbieter von Systemen mit Anhang-I-Produktintegration, die eine benannte Stelle für die Konformitätsbewertung brauchen — hier ist zusätzliche spezialisierte Rechtsberatung nötig
  • Unternehmen ohne eigenen KI-Systemeinsatz — dann ist ISO 27001 oder NIS 2 der richtige Einstieg

Viele KI-Anbieter brauchen parallel ein ISMS für Enterprise-Deals — mit dem integrierten Crosswalk erfüllen Sie AI Act und ISO 27001 ohne Doppelarbeit.

Häufige Fragen zu EU AI Act

Was ist der EU AI Act?
Der EU AI Act ist das weltweit erste umfassende KI-Regulierungswerk. Er klassifiziert KI-Systeme nach Risikostufen (unannehmbares Risiko → verboten, hohes Risiko → strenge Anforderungen, begrenztes Risiko → Transparenzpflichten, minimales Risiko → keine Vorgaben) und legt entsprechende Compliance-Anforderungen fest.
Bin ich vom AI Act betroffen?
Wenn Sie KI-Systeme entwickeln, in Verkehr bringen, betreiben oder in Ihrer Organisation einsetzen, sind Sie betroffen. Hochrisiko-Anwendungen (z.B. in HR, kritischer Infrastruktur, Medizin, Strafverfolgung) unterliegen den strengsten Anforderungen, darunter Konformitätsbewertung, technische Dokumentation und Registrierungspflicht.
Welche Fristen gelten für den AI Act?
Verbotene KI-Praktiken: ab Februar 2025. Anforderungen für Hochrisiko-KI in regulierten Produkten (Anhang I): ab August 2026. Anforderungen für alle anderen Hochrisiko-KI-Systeme (Anhang III): ab August 2026. GPAI-Modelle (General Purpose AI): ab August 2025.
Was muss ich konkret dokumentieren?
Für Hochrisiko-KI-Systeme verlangt der AI Act: Risikomanagementsystem, technische Dokumentation (Datensätze, Architektur, Leistungsmetriken), Konformitätsbewertung, Transparenz-Dokumentation für Nutzer, menschliche Aufsicht und post-market Monitoring. PRISM ISO bildet diese Anforderungen als Controls ab — mit Crosswalk zu ISO 42001.
Was ist der Unterschied zwischen AI Act und ISO 42001?
Der AI Act ist regulatorisch verpflichtend (EU-Verordnung mit Bußgeldern bis zu 35 Mio. € oder 7% des Jahresumsatzes). ISO 42001 ist eine freiwillige Zertifizierungsnorm für KI-Managementsysteme. Eine ISO-42001-Zertifizierung kann als Nachweis für AI-Act-Konformität dienen — PRISM ISO enthält beide Crosswalks.

Software allein — oder mit Berater und Auditor?

Drei Stufen, ein Ziel: Ihr EU AI Act-Nachweis. Von der Lizenz bis zum Fixpreis-Paket mit Auditor inklusive.

Pakete vergleichen →

So geht PRISM vor

Von der Lücke bis zum laufenden Betrieb.

Vier Phasen, eine Plattform — kein Wechsel zwischen Tools, keine Lücken zwischen Phasen.

Wo stehen Sie heute?
Was muss sich ändern?
Was können Sie dem Auditor zeigen?
Was passiert nach dem Audit?

Wo stehen Sie heute?

PRISM bewertet Ihre bestehenden Dokumente, Prozesse und Kontrollen gegen alle Anforderungen der AI Act. Jede Lücke kommt mit Begründung und direktem Link zur Maßnahme — kein manuelles Zusammensuchen.

Was muss sich ändern?

Aus der Analyse entstehen priorisierte Maßnahmen mit Verantwortlichen, Fristen und Fortschrittsanzeige. Was kritisch ist, steht oben. Verantwortlichkeiten sind klar zugewiesen — kein Aufgaben-Ping-Pong.

Was können Sie dem Auditor zeigen?

Richtlinien, Kontrollen und Evidenz werden norm-konform verwaltet und auf Audit-Bereitschaft geprüft. Das Evidenz-Paket entsteht auf Knopfdruck — mit revisionssicherer Änderungshistorie.

Was passiert nach dem Audit?

PRISM läuft nicht bis zum Zertifikat — danach erst richtig. Wiederkehrende Aufgaben, Monitoring, Vorfallmanagement und AI Act-Überwachungsaudits bleiben in der Plattform. Das ISMS bleibt lebendig.

Was unsere Kunden sagen

„Der Security Health Check war sehr effizient und zielführend und half uns, Transparenz zu schaffen."

Johannes Beier

IT-Leiter · B2B Medical

Security Health Check

Alle Fallstudien lesen →

Kunden, die auf PRISM setzen

  • Logo GIZ
  • Logo varisano Kliniken
  • Logo Kath. St. Paulus Gesellschaft
  • Logo Planfox
  • Logo iS2
  • Logo CareSocial
  • Logo EuroTax Consulting
  • Logo nubedian
  • Logo Ypsilon
  • Logo BFMT
  • Logo Haub + Partner
  • Logo DYNAMED
  • Logo B2B Medical

KI-Risikoklassifizierung in unter 2 Stunden.

Im Erstgespräch klären wir, ob und wo Ihr System als Hochrisiko-KI eingestuft wird.