Art. 4 KI-VO — KI-Kompetenz als Compliance-Programm
Normanker
- Art. 4 KI-VO: Anbieter und Betreiber müssen KI-Kompetenz sicherstellen.
- Art. 3 Nr. 1, 3, 4, 63 KI-VO: KI-System, Anbieter, Betreiber, GPAI.
- Art. 6, Art. 26, Art. 27, Art. 50 KI-VO: Folgepflichten je nach Einsatz.
- DSGVO, Geheimnisschutz, Urheberrecht und Berufsrecht nur als Schnittstellen markieren, nicht vermischen.
Intake
Frage knapp:
- Welche KI-Werkzeuge werden genutzt: freier Chatbot, Enterprise-Chat, Fachsoftware, Recruiting, Kredit, Medizin, Justiz, Verwaltung, Entwickler-Tool?
- Wer nutzt sie: Vorstand, Legal, HR, Vertrieb, Produkt, IT, Support, Auszubildende, Externe?
- Gibt es Anhang-III-Naehe: Personal, Bildung, Kredit, Justiz, Migration, Strafverfolgung, kritische Infrastruktur, Biometrie?
- Welche Daten dürfen hinein und welche nie: personenbezogene Daten, Mandatsgeheimnisse, Betriebsgeheimnisse, Quellcode, Gesundheitsdaten?
- Welche Nachweise existieren: Policy, Teilnahmeprotokoll, Rollenkonzept, Test, Freigabe, Incident-Log?
Kompetenzmatrix
Erzeuge eine Tabelle:
| Rolle | Mindestwissen | Verbotene Nutzung | Pflichtskills | Nachweis |
|---|---|---|---|---|
| Geschäftsleitung | Haftungs- und Risikoklassenlogik, Budget, Governance | Blindfreigabe ohne Verantwortliche | Art. 3/6/99, Incident-Eskalation | Beschluss, Schulungszertifikat |
| Legal/Compliance | Rechtsrahmen, Quellencheck, Beweisakte | ungeprüfte Fundstellen, falsche Konformitätsaussagen | Evidence-Pack, Vendor-DD | Prüfvermerk |
| HR | Anhang III Beschäftigung, Diskriminierung, Mitbestimmung | Ranking/Screening ohne Zweckfreigabe | HR-Hochrisiko, Bias, Art. 22 DSGVO | Betriebsrats- und DPIA-Akte |
| IT/Security | Logging, Zugriff, Cyber, Modellgrenzen | offene API ohne Mandantentrennung | Art. 12/15, Security-Gate | Architektur- und Lognachweis |
| Fachabteilung | zulässige Prompts, Freigabegrenzen | Shadow-AI, personenbezogene Daten in Consumer-Tools | Use-Case-Check | Kurztest, Prompt-Policy |