Verordnung (EU) 2024/1689 · gestaffelte Anwendung
Beim KI-Modell haftet nicht nur, wer es gebaut hat.
Der AI Act verteilt Pflichten über die ganze Kette: Anbieter, Betreiber, Einführer, Händler. Wer ein System einsetzt, muss wissen, was er einsetzt – und das belegen können.
Die KI-Verordnung stuft Systeme nach Risiko ein und knüpft daran unterschiedlich strenge Pflichten. Für Hochrisikosysteme sind Konformitätsbewertung, technische Dokumentation, Protokollierung und menschliche Aufsicht vorgesehen; für Modelle mit allgemeinem Verwendungszweck gelten eigene Transparenzpflichten gegenüber den nachgelagerten Anbietern.
Für Schweizer Unternehmen ist der Anwendungsbereich weiter, als es zunächst wirkt: Massgeblich ist unter anderem, ob das Ergebnis eines Systems in der EU verwendet wird. Und selbst ausserhalb davon reicht die Kette weiter – wer eine KI-Komponente zuliefert, wird von seinem EU-Kunden nach Dokumentation gefragt.
Wo die Kette greift
- Anbieter, die ein KI-System unter eigenem Namen in Verkehr bringen – auch wenn ein fremdes Modell darin steckt.
- Betreiber, die ein System im Berufsalltag einsetzen und dafür Aufsicht und Protokolle vorhalten müssen.
- Zulieferer von Modellen, Trainingsdaten und Komponenten über die Informationspflichten an nachgelagerte Anbieter.
- Unternehmen, die ein zugekauftes System wesentlich verändern und damit selbst zum Anbieter werden.
Was aus der Kette gebraucht wird
- Einstufung
- Klären, ob ein eingesetztes System als Hochrisiko gilt – ohne Angaben des Anbieters nicht zu beantworten.
- Dokumentation
- Technische Unterlagen und Gebrauchsanweisung vom Anbieter einholen und aufbewahren.
- Datenherkunft
- Nachvollziehen, worauf ein Modell trainiert wurde und welche Nutzungsrechte bestehen.
- Aufsicht
- Menschliche Aufsicht organisieren und Protokolle über den Einsatz führen.
- Änderungen
- Modell- und Versionswechsel des Anbieters erfassen – sie können die Einstufung verändern.
Wie SCRM das abbildet
Anbieter je KI-Komponente
Modell, Plattform und Datenquelle als eigene Datensätze mit Verantwortlichem.
Unterlagen mit Gültigkeit
Dokumentation und Erklärungen mit Datum, damit die Fassung zum Einsatzzeitpunkt belegbar bleibt.
Änderungen als Ereignis
Ein stiller Modellwechsel wird sichtbar, statt unbemerkt zu passieren.
Einstufung dokumentiert
Auch das Ergebnis „kein Hochrisiko" ist ein Nachweis mit Begründung.
Häufige Fragen
Gilt der AI Act für Schweizer Unternehmen?
Nicht als Sitzstaatrecht. Er greift unter anderem, wenn Ergebnisse eines Systems in der EU verwendet werden, und praktisch über Kundenverträge. Für die eigene Beurteilung braucht es rechtliche Prüfung im Einzelfall.
Was ist der Unterschied zwischen Anbieter und Betreiber?
Anbieter bringt in Verkehr, Betreiber setzt ein. Wer ein zugekauftes System wesentlich verändert oder unter eigenem Namen anbietet, wechselt die Rolle – mit deutlich mehr Pflichten.
Wie hängt das mit ISO/IEC 42001 zusammen?
Der AI Act ist Recht, die Norm ein Managementsystem. Ein nach 42001 geführtes System erleichtert den Nachweis vieler Pflichten, ersetzt die rechtliche Prüfung aber nicht.
Stand: Juli 2026. Die Anwendung ist gestaffelt; massgeblich sind die geltenden Fristen. Keine Rechtsberatung.