KI, Daten und technologische InnovationenCompliance-Strategien und -Vorschriften

KI-Compliance: Ein Leitfaden für Start-ups

KI Compliance: Ein Leitfaden für Start-ups
252x252-arthur_heydata_882dfef0fd.jpg
Arthur
02.12.2024

In der sich schnell entwickelnden KI-Landschaft von heute müssen Start-ups neue regulatorische Rahmenbedingungen wie das KI-Gesetz der EU verstehen und einhalten. Compliance ist nicht mehr optional – Strafen für die Nichteinhaltung können bis zu 35 Millionen Euro oder 7 % des Jahresumsatzes eines Unternehmens betragen. Für jedes Start-up, das KI-Lösungen einsetzt, entwickelt oder vertreibt, ist die Festlegung einer klaren KI-Compliance-Strategie von entscheidender Bedeutung. Dieser Blogbeitrag führt dich durch praktische Schritte zur Einhaltung der KI-Compliance und veranschaulicht am Beispiel eines Fintech-Startups, CrediScore-AI, wie du die wichtigsten Compliance-Schritte – von der Bestandsaufnahme bis zur Risikobewertung – durchläufst.

Das KI-Gesetz gilt für jedes Unternehmen, das KI-Systeme in einem der 27 EU-Mitgliedstaaten entwickelt, nutzt oder vertreibt. Start-ups, insbesondere solche, die mit KI-gesteuerten Produkten arbeiten, müssen sich dieser Verordnung bewusst sein. Die Nichteinhaltung hat schwerwiegende finanzielle Folgen, weshalb es unerlässlich ist, von Anfang an Maßnahmen zur Einhaltung der Vorschriften zu ergreifen.


Siehe auch: KMU in der KI-Ära: Die Auswirkungen des EU-KI-Gesetzes


Inhaltsverzeichnis:

1. Mit einer KI-Bestandsaufnahme beginnen

Der erste Schritt zur Einhaltung der Vorschriften besteht darin, alle KI-Systeme zu identifizieren und zu katalogisieren, die das Unternehmen verwendet, entwickelt oder vertreibt. Gemäß dem KI-Gesetz ist ein KI-System jede Software, die nicht-deterministisch ableiten, anpassen und arbeiten kann. Start-ups müssen eine detaillierte Bestandsaufnahme erstellen und dabei die Anwendungsfälle und Prozesse angeben, in denen KI eingesetzt wird.

2. Die Rolle des Unternehmens im Rahmen des KI-Gesetzes definieren

Das KI-Gesetz definiert vier Rollen für Organisationen, die mit KI interagieren: Anbieter, Bereitsteller, Importeur und Vertreiber. Dein Start-up muss seine Rolle für jedes verwendete KI-System definieren. Wenn du beispielsweise KI-Software entwickelst, bist du der Anbieter. Wenn du KI von Drittanbietern verwendest, bist du wahrscheinlich ein Bereitsteller.

Fallstudie: „CrediScore-AI“

„CrediScore-AI“, ein Fintech-Startup, begann mit der Auflistung seiner KI-Tools, wie ChatGPT und einer proprietären KI zur Kreditwürdigkeitsprüfung. Das Unternehmen dokumentierte jedes System, seinen Anwendungsfall und seine Rolle innerhalb der Organisation.

CrediScore fungiert sowohl als Anbieter als auch als Bereitsteller. Für seine proprietäre KI-Lösung spielt es die Rolle des Anbieters, während es für Systeme von Drittanbietern wie ChatGPT und Deepl als Bereitsteller fungiert.

Bestandsaufnahme aller KI-Systeme in deinem Unternehmen

Abbildung 1: Beginne mit einer Bestandsaufnahme aller KI-Systeme in deinem Unternehmen

A free whitepaper to learn about the new EU AI act

Bereit für KI-Compliance?

Hol dir unser kostenloses Whitepaper und erfahre, wie du die Anforderungen des EU KI-Gesetzes einfach und erfolgreich umsetzen kannst.

3. Beurteile die Risikostufen von KI-Systemen

KI-Systeme werden in vier Risikostufen eingeteilt: minimal, begrenzt, hoch und inakzeptabel. Dein Start-up muss die Risikostufe für jedes von ihm verwendete KI-System bewerten. Diese Risikobewertung ist für die Bestimmung der Compliance-Verpflichtungen unerlässlich. Für Systeme mit hohem Risiko – wie sie beispielsweise für die Bonitätsbewertung verwendet werden – gelten die strengsten Anforderungen.

Fallstudie: Risikoanalyse bei CrediScore-AI

KI, die Kreditwürdigkeitsprüfungen für Verbraucher durchführt, wird in Anhang III des KI-Gesetzes als „risikoreich“ eingestuft. Da CrediScore keine Rechtsabteilung hat, verwendete das Unternehmen ein Software-Tool eines Drittanbieters, um seine Risikoklassifizierung zu erhalten.

ChatGPT fällt jedoch nicht unter diese Kategorie. Es verfügt jedoch über generative Funktionen und ist in der Lage, „Deepfakes“ zu erstellen. Dabei handelt es sich um Bilder, die reale Umstände darstellen und authentisch wirken können, aber künstlich erzeugt werden. Daher wurde es als „geringes Risiko“ eingestuft.

Deepl schließlich verfügt über keine derartigen Fähigkeiten. Es kann lediglich Text von einer Sprache in eine andere übersetzen. Daher wird es nach dem KI-Gesetz als „minimales Risiko“ eingestuft.

For each department CrediScore decides which level of training is required.Abbildung 2: Fülle die Tabelle entsprechend aus, indem du deine Beziehung zu jedem System sowie deren Risikostufe hinzufügst

Dein nächster Schritt in Richtung KI-Compliance!

Demo buchen

TIPP: Dokumentation: Dein Schlüssel zum Bestehen von Audits

Das KI-Gesetz legt den Schwerpunkt auf die Dokumentation. Jede Entscheidung, jeder Prozess und jede Compliance-Maßnahme muss gründlich dokumentiert werden, insbesondere bei Systemen mit hohem Risiko. Wenn dein Start-up einem Audit unterzogen wird, zählt nur das, was dokumentiert ist.


4. KI-Kenntnisse im gesamten Unternehmen sicherstellen

Compliance ist nicht nur ein technisches Thema – sie betrifft jede Abteilung. Von Marketing bis Produktentwicklung muss jedes Teammitglied verstehen, wie sich der KI-Act auf seine Rolle auswirkt. Regelmäßige Schulungen und Workshops sind unerlässlich, um sicherzustellen, dass alle Mitarbeiter:innen, insbesondere diejenigen, die mit KI-Systemen arbeiten, in der Lage sind, Compliance-bezogene Aufgaben zu bewältigen.

Ab Februar 2025 wird dies verpflichtend sein. Art. 6 KI-Act schreibt vor, dass jedes Unternehmen sicherstellen muss, dass seine Mitarbeiter über ein ausreichendes Maß an KI-Kenntnissen für ihre jeweiligen Aufgaben verfügen. Die Nichteinhaltung dieser Anforderung könnte zu hohen Geldstrafen führen, wie oben erwähnt.

CrediScore-AI's KI-Alphabetisierungsinitiative

Durch die Analyse ihres KI-Bestands konnte CrediScore ermitteln, welche ihrer Abteilungen zusätzliche Schulungen benötigen würden. Deepl wird von den Abteilungen Marketing und Produkt eingesetzt, zwei Abteilungen, die nicht unbedingt über fundierte Kenntnisse über KI-Systeme verfügen. Deepl bietet jedoch nur Übersetzungen an und benötigt nicht viel Schulung, um effektiv eingesetzt zu werden.

ChatGPT hingegen wird vom gesamten Unternehmen genutzt. Im Gegensatz zu Deepl kann es eine Vielzahl von Aufgaben ausführen und wird für viele verschiedene Zwecke eingesetzt. Hier ist das Risiko größer: Sich auf die von GPT bereitgestellten Fakten zu verlassen, kann gefährlich sein, wenn Mitarbeiter nicht wissen, dass Sprachmodelle halluzinieren können. Daher beschließt CrediScore, sicherzustellen, dass alle Mitarbeiter eine Schulung erhalten, die die grundlegenden Risiken der generativen KI abdeckt.

Schließlich ist für ihr eigenes Produkt ein noch höheres Maß an KI-Kenntnissen erforderlich, da das Unternehmen ein Kreditbewertungssystem entwickelt. Das Technikerteam von CrediScore ist sich dieser Risiken bereits bewusst, das Produktteam jedoch nicht. Daher hat das Unternehmen beschlossen, nur für sein Produktteam zusätzliche Schulungen zu buchen.Übersicht über alle Compliance-Pflichten für Systeme mit hohem und begrenztem Risiko

Abbildung 3: CrediScore entscheidet für jede Abteilung, welche Schulungsstufe erforderlich ist.


Siehe auch: Webinar-Rückblick: So bereitest du dein Unternehmen auf den AI Act vor


5. Erfüllung zusätzlicher Verpflichtungen auf der Grundlage von Risikostufen

Je nach Risikograd Ihrer KI-Systeme können weitere Compliance-Pflichten erforderlich sein. Bei Systemen mit hohem Risiko gehören dazu ein Qualitäts- und Risikomanagementsystem, die Führung von Aufzeichnungen und die Sicherstellung der menschlichen Aufsicht. Anbieter von KI mit hohem Risiko müssen beispielsweise Transparenz darüber bieten, wie Entscheidungen getroffen werden, und die Robustheit und Cybersicherheit des Systems sicherstellen.

Bei Systemen mit hohem Risiko müssen Unternehmen Maßnahmen ergreifen, wie z. B. detaillierte Protokolle führen, menschliche Aufsicht ermöglichen und sicherstellen, dass KI-Systeme gemäß ihrem beabsichtigten Zweck funktionieren.

Main Compliance Duties- Overview

Abbildung 4: Übersicht über alle Compliance-Pflichten für Systeme mit hohem und begrenztem Risiko

Vorbereitung auf die KI-Zukunft

Da sich die KI-Landschaft ständig weiterentwickelt, müssen Start-ups die Einhaltung von Vorschriften im Auge behalten. Der Aufbau einer soliden Grundlage an KI-Kenntnissen, die Dokumentation jedes Schritts und die ständige Information über sich ändernde Vorschriften sind für den langfristigen Erfolg von entscheidender Bedeutung. Dein Start-up kann hohe Strafen vermeiden und das Vertrauen der Nutzer:innen gewinnen, indem es jetzt die richtigen Schritte unternimmt.

Mit heyData kannst du die komplexen Anforderungen des KI-Gesetzes mühelos bewältigen – von der Dokumentation bis zur Schulung deiner Teams.

Wichtiger Hinweis: Der Inhalt dieses Artikels dient ausschließlich Informationszwecken und stellt keine Rechtsberatung dar. Die hier bereitgestellten Informationen können eine individuelle Rechtsberatung durch (je nach Anwendungsfall) einen Datenschutzbeauftragten oder Rechtsanwalt nicht ersetzen. Wir übernehmen keine Gewähr für die Aktualität, Vollständigkeit und Richtigkeit der bereitgestellten Informationen. Jegliche Handlungen, die auf Grundlage der in diesem Artikel enthaltenen Informationen vorgenommen werden, erfolgen auf eigenes Risiko. Wir empfehlen, bei rechtlichen Fragen oder Problemen stets (je nach Anwendungsfall) einen Datenschutzbeauftragten oder Rechtsanwalt zu konsultieren.


252x252-arthur_heydata_882dfef0fd.jpg

Über den Autor

Arthur Almeida, LL.M.

Arthur Almeida ist einer unserer Privacy Success Manager bei heyData und gleichzeitig Datenschutzbeauftragter. Mit Expertise im Vertragsmanagement, geistigem Eigentum, IT-Recht und Datenschutzrecht ist er als zugelassener Anwalt in Brasilien registriert und besitzt einen LL.M. vom Europa Institut, wo er sich auf die globale Auswirkung der DSGVO auf Datenschutzgesetzgebungen weltweit spezialisiert hat. Arthurs Rolle bei heyData umfasst die Leitung eines internationalen Teams bei der Bereitstellung von Datenschutzlösungen von Anfang bis Ende und macht die komplexe Welt des Datenschutzes für Unternehmen jeder Größe zugänglich und handhabbar. Mit Arthur liest du nicht nur die Worte eines Experten. Du profitierst von den Einblicken einer Person, die Datenschutz lebt und atmet und es genauso verständlich macht wie unerlässlich.

Weitere Artikel

EU-DSGVO vs- UK-DSGVO

EU-DSGVO vs. UK-DSGVO: Die wichtigsten Unterschiede

Die DSGVO-Compliance für Unternehmen in der EU und im Vereinigten Königreich erfordert ein Verständnis der Gemeinsamkeiten und Unterschiede beider Rechtsrahmen. Unterschiede bestehen bei Anwendbarkeit, Aufsichtsbehörden, OSS-Mechanismus, Datenübertragungen und Sanktionen. Maßgeschneiderte Strategien und proaktive Lösungen helfen, doppelte Compliance effektiv zu managen und betriebliche Komplexität zu reduzieren.

Mehr erfahren
KI Compliance: Ein Leitfaden für Start-ups

KI-Compliance: Ein Leitfaden für Start-ups

Das EU KI-Gesetz verpflichtet Start-ups, KI-Systeme zu dokumentieren, Risiken einzuschätzen und Mitarbeiter:innen zu schulen. Unser Leitfaden erklärt die wichtigsten Schritte – von der Bestandsaufnahme der KI-Systeme bis zur Risikoanalyse. Anhand des Beispiels von CrediScore-AI zeigen wir, wie ein Fintech-Start-up Compliance erfolgreich umsetzt: von der Klassifizierung der Systeme nach Risiko bis zur gezielten Schulung der Teams.

Mehr erfahren
Blog_Header_4_Sept_2024_NIS-2-DE.webp

NIS2 konform: Was Unternehmen wissen müssen

Die NIS2-Richtlinie, die am 17. Oktober 2024 in Kraft tritt, stärkt den Cybersicherheitsrahmen der EU, indem sie die NIS-Richtlinie von 2016 erweitert. Sie gilt für große und mittlere Unternehmen in kritischen Sektoren wie Energie, Verkehr, Banken und Gesundheitswesen sowie für einige kleinere Firmen, insbesondere für solche, die wichtige Dienstleistungen erbringen. NIS2 schreibt strenge Sicherheitsmaßnahmen vor und legt den Schwerpunkt auf Risikomanagement, Unternehmensverantwortung, Meldung von Vorfällen, Geschäftskontinuität und zwischenstaatliche Zusammenarbeit. Die Unternehmen müssen die Vorschriften erfüllen, um Strafen zu vermeiden, wobei der Schwerpunkt auf proaktiven Cybersicherheitsstrategien und grenzüberschreitender Zusammenarbeit innerhalb der EU liegt.

Mehr erfahren

Lerne jetzt unverbindlich unser Team kennen!

Kontakt aufnehmen