EU AI Act
EU AI Act — Risikoklassifizierung in Stunden, nicht Wochen.
Die Verordnung (EU) 2024/1689 gilt, die Pflichten für Hochrisiko-KI-Systeme sind seit dem 2. August 2026 anwendbar. Mit PRISM AI Act klassifizieren Sie Ihr System, decken die Pflichtenlücke auf und dokumentieren normkonform — als Anbieter oder Betreiber. 200+ Organisationen führen ihre Nachweise bereits in PRISM.
Warum jetzt
- • Enterprise-Kunde oder Investor fragt im Security-Questionnaire nach AI-Act-Konformität?
- • Unklar, ob Ihr System als Hochrisiko-KI-System nach Anhang III gilt?
- • Erstes KI-Feature im Produkt — und noch keine eigene Rechtsabteilung?
Die Pflichten für Hochrisiko-KI-Systeme (Art. 6, Anhang III) gelten seit dem 2. August 2026. Verstöße können mit Bußgeldern bis zu 35 Mio. € oder 7 % des weltweiten Jahresumsatzes geahndet werden — unabhängig von der Unternehmensgröße.
Was PRISM für den AI Act mitbringt
- KI-Risikoklassifizierung: automatische Einstufung als Hochrisiko-, Transparenz- oder Minimalrisiko-System nach Anhang III
- Rollen-Pflichtenkatalog: getrennte Maßnahmenkataloge für Anbieter und Betreiber
- Gap-Analyse — Ist-Zustand in unter 2 Stunden erfasst
- Technische Dokumentation nach Anhang IV: geführte Erstellung statt leerem Word-Dokument
- Crosswalk zu ISO 27001 und BSI C5: bestehende Controls für den AI Act weiterverwenden
- Hosting und KI-Verarbeitung ausschließlich in Deutschland
KI-System-Klassifizierung & Dokumentation
AI Act: KI-Systeme klassifizieren und Konformität dokumentieren.
Der AI Act fordert Risikoklassifizierung, technische Dokumentation, Konformitätsbewertung und Transparenzpflichten für KI-Systeme. PRISM ISO strukturiert diese Anforderungen als ausführbare Controls — gemappt auf Ihr bestehendes Managementsystem.
Für wen ist das gedacht?
Ja, wenn
- SaaS-/Tech-Unternehmen, das ein KI-System entwickelt oder einsetzt (Anbieter oder Betreiber)
- Gründer oder CTO ohne eigene Rechtsabteilung, Enterprise-Deal oder Investor verlangt AI-Act-Nachweis
- Unklar, ob das eigene System als Hochrisiko-KI-System gilt
- Ziel: Risikoklassifizierung und Pflichtenkatalog in Tagen statt Monaten
Nicht geeignet
- Anbieter von Systemen mit Anhang-I-Produktintegration, die eine benannte Stelle für die Konformitätsbewertung brauchen — hier ist zusätzliche spezialisierte Rechtsberatung nötig
- Unternehmen ohne eigenen KI-Systemeinsatz — dann ist ISO 27001 oder NIS 2 der richtige Einstieg
Viele KI-Anbieter brauchen parallel ein ISMS für Enterprise-Deals — mit dem integrierten Crosswalk erfüllen Sie AI Act und ISO 27001 ohne Doppelarbeit.
Häufige Fragen zu EU AI Act
- Was ist der EU AI Act?
- Der EU AI Act ist das weltweit erste umfassende KI-Regulierungswerk. Er klassifiziert KI-Systeme nach Risikostufen (unannehmbares Risiko → verboten, hohes Risiko → strenge Anforderungen, begrenztes Risiko → Transparenzpflichten, minimales Risiko → keine Vorgaben) und legt entsprechende Compliance-Anforderungen fest.
- Bin ich vom AI Act betroffen?
- Wenn Sie KI-Systeme entwickeln, in Verkehr bringen, betreiben oder in Ihrer Organisation einsetzen, sind Sie betroffen. Hochrisiko-Anwendungen (z.B. in HR, kritischer Infrastruktur, Medizin, Strafverfolgung) unterliegen den strengsten Anforderungen, darunter Konformitätsbewertung, technische Dokumentation und Registrierungspflicht.
- Welche Fristen gelten für den AI Act?
- Verbotene KI-Praktiken: ab Februar 2025. Anforderungen für Hochrisiko-KI in regulierten Produkten (Anhang I): ab August 2026. Anforderungen für alle anderen Hochrisiko-KI-Systeme (Anhang III): ab August 2026. GPAI-Modelle (General Purpose AI): ab August 2025.
- Was muss ich konkret dokumentieren?
- Für Hochrisiko-KI-Systeme verlangt der AI Act: Risikomanagementsystem, technische Dokumentation (Datensätze, Architektur, Leistungsmetriken), Konformitätsbewertung, Transparenz-Dokumentation für Nutzer, menschliche Aufsicht und post-market Monitoring. PRISM ISO bildet diese Anforderungen als Controls ab — mit Crosswalk zu ISO 42001.
- Was ist der Unterschied zwischen AI Act und ISO 42001?
- Der AI Act ist regulatorisch verpflichtend (EU-Verordnung mit Bußgeldern bis zu 35 Mio. € oder 7% des Jahresumsatzes). ISO 42001 ist eine freiwillige Zertifizierungsnorm für KI-Managementsysteme. Eine ISO-42001-Zertifizierung kann als Nachweis für AI-Act-Konformität dienen — PRISM ISO enthält beide Crosswalks.
Software allein — oder mit Berater und Auditor?
Drei Stufen, ein Ziel: Ihr EU AI Act-Nachweis. Von der Lizenz bis zum Fixpreis-Paket mit Auditor inklusive.
So geht PRISM vor
Von der Lücke bis zum laufenden Betrieb.
Vier Phasen, eine Plattform — kein Wechsel zwischen Tools, keine Lücken zwischen Phasen.
Wo stehen Sie heute?
PRISM bewertet Ihre bestehenden Dokumente, Prozesse und Kontrollen gegen alle Anforderungen der AI Act. Jede Lücke kommt mit Begründung und direktem Link zur Maßnahme — kein manuelles Zusammensuchen.
Was unsere Kunden sagen
„Der Security Health Check war sehr effizient und zielführend und half uns, Transparenz zu schaffen."
Johannes Beier
IT-Leiter · B2B Medical
Security Health CheckKunden, die auf PRISM setzen
KI-Risikoklassifizierung in unter 2 Stunden.
Im Erstgespräch klären wir, ob und wo Ihr System als Hochrisiko-KI eingestuft wird.