SCRM Lieferanten-Compliance & Risikomanagement

Zur Startseite

Verordnung (EU) 2024/1689 · gestaffelte Anwendung

Beim KI-Modell haftet nicht nur, wer es gebaut hat.

Der AI Act verteilt Pflichten über die ganze Kette: Anbieter, Betreiber, Einführer, Händler. Wer ein System einsetzt, muss wissen, was er einsetzt – und das belegen können.

Die KI-Verordnung stuft Systeme nach Risiko ein und knüpft daran unterschiedlich strenge Pflichten. Für Hochrisikosysteme sind Konformitätsbewertung, technische Dokumentation, Protokollierung und menschliche Aufsicht vorgesehen; für Modelle mit allgemeinem Verwendungszweck gelten eigene Transparenzpflichten gegenüber den nachgelagerten Anbietern.

Für Schweizer Unternehmen ist der Anwendungsbereich weiter, als es zunächst wirkt: Massgeblich ist unter anderem, ob das Ergebnis eines Systems in der EU verwendet wird. Und selbst ausserhalb davon reicht die Kette weiter – wer eine KI-Komponente zuliefert, wird von seinem EU-Kunden nach Dokumentation gefragt.

Wo die Kette greift

  • Anbieter, die ein KI-System unter eigenem Namen in Verkehr bringen – auch wenn ein fremdes Modell darin steckt.
  • Betreiber, die ein System im Berufsalltag einsetzen und dafür Aufsicht und Protokolle vorhalten müssen.
  • Zulieferer von Modellen, Trainingsdaten und Komponenten über die Informationspflichten an nachgelagerte Anbieter.
  • Unternehmen, die ein zugekauftes System wesentlich verändern und damit selbst zum Anbieter werden.

Was aus der Kette gebraucht wird

Einstufung
Klären, ob ein eingesetztes System als Hochrisiko gilt – ohne Angaben des Anbieters nicht zu beantworten.
Dokumentation
Technische Unterlagen und Gebrauchsanweisung vom Anbieter einholen und aufbewahren.
Datenherkunft
Nachvollziehen, worauf ein Modell trainiert wurde und welche Nutzungsrechte bestehen.
Aufsicht
Menschliche Aufsicht organisieren und Protokolle über den Einsatz führen.
Änderungen
Modell- und Versionswechsel des Anbieters erfassen – sie können die Einstufung verändern.

Wie SCRM das abbildet

Anbieter je KI-Komponente

Modell, Plattform und Datenquelle als eigene Datensätze mit Verantwortlichem.

Unterlagen mit Gültigkeit

Dokumentation und Erklärungen mit Datum, damit die Fassung zum Einsatzzeitpunkt belegbar bleibt.

Änderungen als Ereignis

Ein stiller Modellwechsel wird sichtbar, statt unbemerkt zu passieren.

Einstufung dokumentiert

Auch das Ergebnis „kein Hochrisiko" ist ein Nachweis mit Begründung.

Häufige Fragen

Gilt der AI Act für Schweizer Unternehmen?

Nicht als Sitzstaatrecht. Er greift unter anderem, wenn Ergebnisse eines Systems in der EU verwendet werden, und praktisch über Kundenverträge. Für die eigene Beurteilung braucht es rechtliche Prüfung im Einzelfall.

Was ist der Unterschied zwischen Anbieter und Betreiber?

Anbieter bringt in Verkehr, Betreiber setzt ein. Wer ein zugekauftes System wesentlich verändert oder unter eigenem Namen anbietet, wechselt die Rolle – mit deutlich mehr Pflichten.

Wie hängt das mit ISO/IEC 42001 zusammen?

Der AI Act ist Recht, die Norm ein Managementsystem. Ein nach 42001 geführtes System erleichtert den Nachweis vieler Pflichten, ersetzt die rechtliche Prüfung aber nicht.

Stand: Juli 2026. Die Anwendung ist gestaffelt; massgeblich sind die geltenden Fristen. Keine Rechtsberatung.

Kontakt

Beratungsgespräch anfordern

Kurz ausfüllen, wir melden uns innerhalb eines Arbeitstages – mit einer ehrlichen Einschätzung, ob SCRM zu Ihrer Situation passt.

  • Auf Wunsch ein kostenloser Demo-Zugang für sieben Tage
  • Antwort innerhalb eines Arbeitstages
  • Kein Newsletter, keine Weitergabe an Dritte
  • Ehrliche Einschätzung, auch wenn wir nicht passen
Grundlage für die Lieferkettenüberwachung *

Mehrfachauswahl möglich

Wie erreichen wir Sie? *

Eine der beiden Angaben genügt.

Ohne führende Null, z. B. 79 123 45 67

* Pflichtfeld