AI-GOV · Pfad 3: Regeln und schützen
EU AI Act und AI Governance
Zwei Tage, nach denen Sie ein KI-Register, einen Literacy-Plan und einen Policy-Entwurf haben statt einer PowerPoint mit Paragraphen.
- Dauer
- 2 Tage
- Gruppe
- bis 12 Personen
- Format
- Inhouse · Remote · Offene Durchführung
- Sprache
- Deutsch oder Englisch
- Preis
- 15.800 € pauschal, zzgl. MwSt.
Für wen dieser Track ist
Für Verantwortliche aus Recht, Datenschutz, Informationssicherheit, Compliance und IT-Governance, die den EU AI Act vom Text in einen Arbeitsstand überführen sollen. Ideal, wenn im Haus KI bereits genutzt wird und jemand die Aufsicht sauber aufsetzen muss.
Für wen nicht
Nicht für Teams, die zunächst nur ein gemeinsames Grundverständnis brauchen. Die starten im AI Literacy Praxislabor (AI-LIT-LAB). Wer einzelne konkrete Anwendungen einstufen will, bucht das AI Risk Classification Lab (AI-RISK).
Ausgangssituation
In vielen Häusern liegt der Gesetzestext gelesen in der Schublade, aber niemand hat ein Verzeichnis der eingesetzten KI, keine dokumentierte Rollenverteilung und keine Regel, wer eine neue Anwendung freigibt. Die Aufsicht hat im August 2026 begonnen, und die Frage aus der Geschäftsleitung lautet nicht mehr ob, sondern wer bei uns wofür zuständig ist.
Das existiert nach dem Track
- Ein befülltes AI Inventory Ihrer real eingesetzten Anwendungen mit Rolle, Zweck und Datenklasse je Eintrag
- Ein Rollenmodell, das Anbieter, Betreiber, Importeur und Händler auf Ihre Organisation abbildet, mit benannten Verantwortlichen
- Ein Literacy-Plan nach Art. 4, der Kompetenz rollen- und kontextangemessen zuordnet statt pauschal alle zu schulen
- Ein Policy-Entwurf für den KI-Einsatz, abgestimmt auf Ihre bestehenden Richtlinien zu Datenschutz und Informationssicherheit
- Ein Kontrollkalender mit Terminen, Auslösern und Zuständigkeiten für die laufende Aufsicht
Voraussetzungen
Grundkenntnisse Ihrer eigenen Organisation und Zugriff auf vorhandene Richtlinien. Juristische Vorbildung ist nicht nötig, Entscheidungsbefugnis in Ihrem Bereich hilft.
Vorarbeit vor dem Track
Sie füllen vorab einen Steckbrief-Bogen zu bis zu zehn KI-Anwendungen aus, die Sie bereits einsetzen oder planen, und bringen Ihre bestehenden Richtlinien zu Datenschutz und IT-Sicherheit mit. An diesen echten Unterlagen wird an Tag 2 gearbeitet.
Lieferumfang
- Zwei Präsenz- oder Remote-Tage mit Dino Bordonaro und maximal zwölf Teilnehmenden
- Vorlagenpaket: AI-Inventory-Tabelle, Rollenmodell-Matrix, Literacy-Plan-Raster, Policy-Gerüst und Kontrollkalender
- Aktueller Sachstand zum Digital-Omnibus-Paket mit Einordnung, was heute belastbar ist und was noch in Bewegung ist
- Revisionssichere Schulungsdokumentation und Teilnahmezertifikate als Baustein Ihres Art.-4-Nachweises
- 30-minütiges Nachgespräch nach vier Wochen zum Stand Ihrer fünf Artefakte
Agenda
Tag 1
Was der EU AI Act wirklich verlangt
Der risikobasierte Ansatz ohne Panik: Art. 4 gilt seit Februar 2025, die Aufsicht seit August 2026. Kernfrage der Runde: Wo endet die Bemühenspflicht und wo beginnt Theater? Kein vorgeschriebenes Zertifikat, kein direktes Bußgeld für Art. 4.
Digital-Omnibus-Sachstand
Was das Vereinfachungspaket bewegt und was nicht. Entscheidung je Teilnehmer: Welche Vorbereitung ist heute schon belastbar, welche warten wir bewusst ab, ohne die Bemühenspflicht zu verletzen?
Rollenmodell an Ihrer Organisation
Anbieter, Betreiber, Importeur, Händler. Übung: Jeder Teilnehmer ordnet seine drei wichtigsten Anwendungen einer Rolle zu und benennt, wer im Haus die Pflicht trägt. Hochrisiko richtet sich nach Use Case und Rolle, nicht pauschal nach Branche.
AI Inventory befüllen
Wir starten Ihr Verzeichnis. Je Anwendung: Zweck, Datenklasse, Rolle, Verantwortlicher. Tagesergebnis: eine erste befüllte Inventory-Tabelle mit mindestens fünf echten Einträgen je Teilnehmer.
Tag 2
Literacy-Plan nach Art. 4
Kompetenz rollen- und kontextangemessen statt Einheitsunterweisung für alle. Übung: Wir leiten aus Ihren Rollen ab, wer welches Niveau braucht, und tragen es in das Literacy-Raster ein.
Policy-Werkstatt an Ihren Dokumenten
Wir schreiben am Policy-Entwurf mit Ihren echten Richtlinien als Grundlage. Entscheidung je Haus: Was regeln wir neu, was verweist auf bestehende Datenschutz- und Sicherheitsrichtlinien?
Freigabeprozess und Kontrollkalender
Wer gibt eine neue KI-Anwendung frei, in welchen Schritten, mit welcher Dokumentation? Wir bauen den Freigabepfad und tragen wiederkehrende Kontrollen mit Terminen und Auslösern in den Kalender ein.
Zusammenführen und Lücken benennen
Wir legen Inventory, Rollenmodell, Literacy-Plan, Policy und Kontrollkalender nebeneinander. Tagesergebnis: eine ehrliche Lückenliste mit Verantwortlichen und Fristen für die nächsten vier Wochen.
Übungen und Lab-Anteil
Der gesamte zweite Tag ist Werkstatt an den echten Dokumenten und Anwendungen der Teilnehmenden. Es entstehen keine Musterbeispiele, sondern Ihre fünf Artefakte.
Plattformen
Durchführung in Ihren Räumen oder remote. Gearbeitet wird an Ihren eigenen Richtlinien und Ihrem eigenen Anwendungsverzeichnis, es werden keine Kundendaten in fremde Systeme gegeben.
Transfernachweis
Geprüft wird der Stand der fünf Artefakte am Ende von Tag 2 und die Lückenliste. Teilnahme und Inhalte werden revisionssicher dokumentiert.
Mitgenommene Artefakte
- Befülltes AI Inventory Ihrer real eingesetzten Anwendungen
- Rollenmodell-Matrix mit benannten Verantwortlichen
- Literacy-Plan nach Art. 4 als Raster je Rolle
- Policy-Entwurf für den KI-Einsatz
- Kontrollkalender mit Terminen, Auslösern und Zuständigkeiten
Optionale Erweiterungen
- AI Risk Classification Lab (AI-RISK) zur belastbaren Einstufung Ihrer konkreten Use Cases
- AI Literacy Praxislabor (AI-LIT-LAB) als Umsetzung des Literacy-Plans in der Breite
- Secure GenAI und Agent Threat Modeling (AI-SEC) für die Sicherheitsseite Ihrer hochwertigen Anwendungen
Abgrenzung
Der Track liefert Struktur, Vorlagen und Ihre erste Füllung. Er ersetzt keine individuelle Rechtsberatung und keine anwaltliche Prüfung Ihrer fertigen Dokumente.
Häufige Fragen
Bekommen wir am Ende ein Zertifikat, das uns AI-Act-konform macht?
Nein, ein solches Zertifikat gibt es nicht und wir behaupten es nicht. Der EU AI Act schreibt kein bestimmtes Zertifikat vor. Sie erhalten belastbare Arbeitsstände und eine dokumentierte Schulung als Baustein Ihres Art.-4-Nachweises.
Sollten wir wegen des Digital-Omnibus lieber warten?
Nein. Der risikobasierte Ansatz und die Bemühenspflicht bestehen. Wir ordnen den aktuellen Sachstand ein und entscheiden je Punkt bewusst, was Sie heute festziehen und was Sie beobachten, ohne Ihre Pflichten auszusetzen.
Wir sind kein Hochrisiko-Unternehmen, brauchen wir das trotzdem?
Hochrisiko richtet sich nach dem konkreten Use Case und Ihrer Rolle, nicht pauschal nach Ihrer Branche. Genau das klären wir an Ihren echten Anwendungen, damit Sie nicht überregulieren und nichts übersehen.