Betreiberpflichten für Hochrisiko-KI-Systeme — Artikel 26
Betreiberpflichten nach Artikel 26 der KI-Verordnung: Compliance-Checkliste, FRIA-Anforderung und wie Scanara die Betreiber-Compliance-Arbeit strukturiert und belegt.
Nach Artikel 26 der KI-Verordnung haben Betreiber von Hochrisiko-KI-Systemen eigene Compliance-Pflichten, die von denen des Anbieters des KI-Systems getrennt sind. Betreiber ist jede Organisation, die ein Hochrisiko-KI-System im beruflichen Kontext in eigener Verantwortung nutzt. Zu den zentralen Pflichten gehören die Einhaltung der Betriebsanleitung, die Umsetzung menschlicher Aufsicht, das Führen von Protokollen, die Durchführung einer FRIA (bei öffentlichen Stellen) sowie die Überwachung der Systemleistung im Betrieb. Die Durchsetzung beginnt am 2. August 2026 mit Geldbußen von bis zu 15 Mio. € oder 3 % des Umsatzes.
Betreiber vs. Anbieter: Wer sind Sie?
Anbieter
Entwickelt das KI-System und bringt es auf dem EU-Markt in Verkehr. Trägt die primären Pflichten: Artikel 9–15, 17, Konformitätsbewertung, CE-Kennzeichnung, Anhang-IV-Dokumentation. Technische und Governance-Verantwortung.
Beispiele: KI-Softwareanbieter, SaaS-KI-Plattformen, Modellentwickler.
Betreiber
Nutzt ein Hochrisiko-KI-System im beruflichen Kontext in eigener Verantwortung. Trägt die operativen Pflichten nach Artikel 26: Aufsicht, Überwachung, Einhaltung der Betriebsanleitung, Mitarbeiterschulung und FRIA (bei öffentlichen Stellen). Darf das System nicht über die Anbieteranweisungen hinaus verändern.
Beispiele: Krankenhäuser mit KI-Diagnostik, Arbeitgeber mit KI-Screening, Behörden mit KI in Leistungsentscheidungen.
Wichtig: Eine Organisation kann gleichzeitig Anbieter und Betreiber sein — wenn Sie ein Hochrisiko-KI-System entwickeln und es auch im eigenen Betrieb einsetzen. In diesem Fall gelten sowohl die Pflichten aus Artikel 16 (Anbieter) als auch aus Artikel 26 (Betreiber).
Checkliste der Betreiberpflichten nach Artikel 26
Betriebsanleitung des Anbieters befolgen
Setzen Sie das KI-System strikt innerhalb der in der Betriebsanleitung des Anbieters festgelegten Bedingungen ein und betreiben Sie es entsprechend. Nutzen Sie das System nicht für Zwecke außerhalb seines Verwendungszwecks.
Qualifizierte menschliche Aufsicht benennen
Stellen Sie sicher, dass die mit der menschlichen Aufsicht betrauten Personen über die erforderliche Kompetenz, Schulung und Befugnis verfügen, um die Ausgaben des KI-Systems zu überwachen und bei Bedarf einzugreifen.
Maßnahmen zur menschlichen Aufsicht umsetzen
Setzen Sie die in den Anbieteranweisungen festgelegten Maßnahmen zur menschlichen Aufsicht um. Dokumentieren Sie die Aufsichtsverfahren und stellen Sie sicher, dass Mitarbeitende sie in der Praxis wirksam anwenden können.
FRIA durchführen (Betreiber der öffentlichen Hand)
Einrichtungen des öffentlichen Rechts und private Stellen, die öffentliche Dienste erbringen, müssen vor Inbetriebnahme des Systems eine Grundrechte-Folgenabschätzung durchführen.
Systemleistung nach dem Einsatz überwachen
Überwachen Sie den Betrieb des KI-Systems und melden Sie dem Anbieter schwerwiegende Vorfälle oder Fehlfunktionen. Pflegen Sie Post-Market-Monitoring-Daten gemäß dem Überwachungsplan des Anbieters.
Betroffene Personen informieren und schulen
Wenn das KI-System mit natürlichen Personen interagiert oder Entscheidungen über sie trifft, stellen Sie angemessene Transparenzhinweise bereit. Stellen Sie sicher, dass Mitarbeitende, die das System nutzen oder davon betroffen sind, seine Fähigkeiten und Grenzen verstehen.
Betriebsprotokolle führen
Bewahren Sie die vom KI-System erzeugten Protokolle auf, soweit sie Ihrer Kontrolle unterliegen, wie in Artikel 12 gefordert. Protokolle müssen für den im anwendbaren Recht festgelegten Zeitraum oder mindestens 6 Monate aufbewahrt werden.
In der EU-Datenbank registrieren
Bestimmte Betreiber (in den Bereichen Strafverfolgung, Migration, Justiz und demokratische Prozesse) müssen ihre Nutzung von Hochrisiko-KI-Systemen nach Artikel 49 in der EU-Datenbank der KI-Verordnung registrieren.
Die FRIA-Pflicht für Betreiber
Artikel 27 verpflichtet Betreiber der öffentlichen Hand, vor der Inbetriebnahme eines Hochrisiko-KI-Systems nach Anhang III eine Grundrechte-Folgenabschätzung durchzuführen. Die FRIA muss in der EU-Datenbank der KI-Verordnung registriert werden. Sie behandelt, wie das KI-System Grundrechte beeinträchtigen kann, einschließlich Nichtdiskriminierung, Menschenwürde, Datenschutz und Zugang zur Justiz.
Den vollständigen FRIA-Leitfaden lesen →Laufende Überwachungspflichten
Leistungsüberwachung
Überwachen Sie die Leistung des KI-Systems gemessen an seinem festgelegten Zweck. Verfolgen Sie Ausgabegenauigkeit, Bias-Indikatoren und jede Verschlechterung gegenüber den validierten Leistungsbenchmarks des Anbieters.
Meldung schwerwiegender Vorfälle
Artikel 73 verpflichtet Betreiber, schwerwiegende Vorfälle oder Fehlfunktionen dem Anbieter und in manchen Fällen direkt den Marktüberwachungsbehörden zu melden. Führen Sie ein Vorfallsprotokoll mit Zeitstempeln und Korrekturmaßnahmen.
Protokollaufbewahrung
Bewahren Sie vom KI-System erzeugte Protokolle mindestens 6 Monate auf oder wie durch sektorspezifisches Recht vorgegeben (z. B. Gesundheitswesen, Finanzdienstleistungen). Protokolle werden für behördliche Audits und Vorfallsuntersuchungen benötigt.
Wie Scanara Betreiber unterstützt
Scanner für Betreiberpflichten
Scanaras Betreiber-Modul gleicht Ihren operativen Kontext mit allen Pflichten aus Artikel 26 ab — und identifiziert fehlende Aufsichtsmechanismen, Lücken bei der Protokollaufbewahrung und fehlende Transparenzhinweise.
FRIA-Automatisierung
Befüllen Sie das FRIA-Arbeitsblatt nach Artikel 27 automatisch mit Ihrem Einsatzkontext. Scanara meldet, wann eine FRIA erforderlich ist, und generiert eine vorstrukturierte Vorlage, die Ihr Rechtsteam vervollständigt.
Gerüst für die Vorfallsmeldung
Scanaras PMM-Dossier enthält einen Abschnitt zu schwerwiegenden Vorfällen nach Artikel 73 mit gesetzlichen Meldefristen und einer Eskalationsmatrix sowie ein Monitoring-Dashboard, das Prüfrhythmen und überfällige PMM-Dossiers verfolgt.
Häufig gestellte Fragen
So hilft Scanara
Scanara automatisiert die EU AI Act Compliance vom Code bis zum Dossier. Verbinden Sie Ihre GitHub-Repos und erhalten Sie Compliance-Berichte in Minuten.