„Wir sind ein Schweizer Unternehmen, der EU AI Act betrifft uns nicht.“ Diesen Satz höre ich häufig, und er ist in etwa so verlässlich wie die gleiche Aussage seinerzeit zur Datenschutz-Grundverordnung.
Der AI Act knüpft nicht am Sitz an, sondern an der Wirkung. Betreiben Sie ein KI-System, dessen Ergebnisse in der EU verwendet werden, bedienen Sie Kundinnen und Kunden im EU-Raum oder setzen Sie ein System bei einer Tochtergesellschaft dort ein, fallen Sie in den Anwendungsbereich. Für viele Schweizer Unternehmen ist mindestens einer dieser Punkte erfüllt.
Die gute Nachricht zuerst
Die Regulierung ist risikobasiert aufgebaut, und die grosse Mehrheit betrieblicher Anwendungen fällt in die unterste Stufe. Ein Assistent, der Protokolle zusammenfasst, ein Tool für Textentwürfe, eine Suchunterstützung in eigenen Dokumenten – all das trägt geringe Anforderungen, im Wesentlichen Transparenz gegenüber den Nutzenden und ausreichende Kompetenz der Menschen, die damit arbeiten.
Aufwendig wird es in zwei Bereichen: bei Systemen, die Entscheidungen über Menschen beeinflussen, und bei solchen, die verboten sind. Beides lässt sich in wenigen Stunden pro Use Case klären, wenn man weiss, welche Use Cases es überhaupt gibt.
Der Engpass ist fast nie die Regulierung. Der Engpass ist die fehlende Übersicht über die eigenen Systeme.
Wo Unternehmen unerwartet in die hohe Risikoklasse geraten
Die Hochrisikoklasse klingt exotisch, betrifft aber verbreitete Anwendungen. Am häufigsten stolpern Unternehmen über Tools im Personalbereich.
- Vorauswahl oder Bewertung von Bewerbungen – auch dann, wenn am Ende ein Mensch entscheidet.
- Systeme, die Leistung bewerten, Beförderungen vorbereiten oder Aufgaben zuteilen.
- Bonitäts- und Kreditbewertungen natürlicher Personen.
- Anwendungen im Zusammenhang mit Zugang zu wesentlichen Dienstleistungen oder Versicherungen.
Verboten sind unter anderem Emotionserkennung am Arbeitsplatz, biometrische Kategorisierung nach sensiblen Merkmalen und Systeme zur sozialen Bewertung. Der erste Punkt taucht überraschend oft in Produktdemonstrationen von Vertriebs- und Callcenter-Software auf.
Der pragmatische Fahrplan
Für ein mittelständisches Unternehmen liegt der realistische Aufwand bei sechs bis zehn Wochen, verteilt auf wenige Personen. Er besteht aus vier Schritten.
- Verzeichnis erstellen: alle Systeme mit KI-Anteil, samt Zweck, Datengrundlage und verantwortlicher Person. Auch die eingekauften – ein Grossteil steckt heute in Standardsoftware.
- Einstufen: pro System die Risikoklasse bestimmen. Die meisten landen unten, und das ist dokumentiert wertvoll.
- Lücken schliessen: für die wenigen relevanten Systeme Dokumentation, menschliche Kontrolle und Transparenzhinweise ergänzen.
- Kompetenz sicherstellen: Menschen, die mit diesen Systemen arbeiten, müssen deren Grenzen verstehen. Das ist bereits jetzt eine Anforderung und der am häufigsten übersehene Punkt.
Was ich Führungsteams rate
Behandeln Sie den AI Act nicht als Compliance-Projekt, sondern als Anlass für die Übersicht, die Sie ohnehin brauchen. Das Verzeichnis aus Schritt eins ist für Ihre Strategiearbeit mindestens so wertvoll wie für die Regulierung: Es zeigt Ihnen zum ersten Mal vollständig, wo im Unternehmen bereits KI im Einsatz ist.
Und rechnen Sie mit Überraschungen. In fast jedem Verzeichnis stehen am Ende Systeme, von denen die Geschäftsleitung nichts wusste – meist eingekauft, meist harmlos, gelegentlich nicht.