Anbieter vs. Betreiber: Wer ist verantwortlich?
Ein konformes Anbieterprodukt macht Sie nicht konform.
Was ist Anbieter vs. Betreiber: Wer ist verantwortlich??
Die EU-KI-Verordnung teilt die Pflichten zwischen dem Anbieter, der ein KI-System aufbaut, und dem Betreiber, der es in Betrieb nimmt, auf. Durch den Kauf eines konformen Produkts werden die Pflichten des Betreibers nicht auf den Anbieter übertragen. Sie trennen die beiden Rollen, legen fest, welche Verpflichtungen Ihnen obliegen, und werten die Compliance-Dokumentation des Lieferanten während der Beschaffung aus, damit Lücken vor der Vertragsunterzeichnung und nicht erst während eines Audits auftauchen.
Was Sie lernen in Anbieter vs. Betreiber: Wer ist verantwortlich?
- Anbieter- und Betreiberrollen nach der EU-KI-Verordnung unterscheiden
- Die konkreten Pflichten erkennen, die zu jeder Rolle gehören
- Verstehen, warum Anbieter-Compliance die Betreiberpflichten nicht erfüllt
- Falsch eingestufte KI-Produkte in der Beschaffungs-Prüfung erkennen
- Eigenständige Risikobewertung als Teil der Beschaffungs-Due-Diligence anwenden
Anbieter vs. Betreiber: Wer ist verantwortlich? — Trainingsschritte
-
Anbieter vs. Betreiber
The EU AI Act assigns different obligations depending on your role in the AI value chain: Provider - The company that develops an AI system, or has one developed, and places it on the market or puts it into service under its own name. Responsible for conformity assessment, CE marking, and technical documentation. Deployer - The company that uses an AI system under its own authority. Responsible for human oversight, monitoring, keeping logs, informing the people affected, and incident reporting. Public bodies, public-service providers and credit or insurance scoring deployers must also run a Fundamental Rights Impact Assessment (Article 27). BrightPath Consulting is a deployer. When the company buys a vendor's AI tool, the vendor's compliance does not absolve BrightPath of its own legal obligations under the Act.
-
E-Mail vom IT Director
Eine E-Mail von Rachel Kim, IT Director von BrightPath, trifft ein. Drei KI-Anbieter haben Angebote eingereicht, und Alice soll deren Compliance-Status vor der Beschaffungs-Entscheidung bewerten.
-
Anbieter 1: TalentMatch AI
Alice klickt in Rachels E-Mail auf den Link zu TalentMatch AI, um die Compliance-Dokumentation des Anbieters zu öffnen. Dieser Anbieter hat seine Pflichten gut erfüllt: Konformitätsbewertung abgeschlossen, CE-Kennzeichnung erhalten, technische Dokumentation verfügbar und Verwendungszweck klar angegeben. Das System ist nach Anhang III Bereich 4 (Beschäftigung) als Hochrisiko-KI-System eingestuft.
-
Betreiberpflichten bei Hochrisiko-KI
Auch wenn TalentMatch AI ein konformer Anbieter ist, hat BrightPath als Betreiber nach der EU-KI-Verordnung eigene zwingende Pflichten. Diese bestehen unabhängig vom Compliance-Status des Anbieters. Alice öffnet die in Rachels E-Mail verlinkte Checkliste der Betreiberpflichten.
-
Knowledge Check: Deployer Responsibility
-
Anbieter 2: QuickReply Bot
The next vendor is QuickReply Bot, a customer service chatbot. Alice clicks the QuickReply Bot link in Rachel's email. This is a Limited Risk AI system. Its main duty is transparency: the provider must build the bot so customers know they are talking to AI, not a human, and it is built that way. BrightPath's part as deployer is simpler: keep that disclosure visible in its own chat widget.
-
Anbieter 3: InsightIQ
Der letzte Anbieter ist InsightIQ, eine KI-gestützte Plattform zur Analyse der Mitarbeiterleistung. Alice klickt in Rachels E-Mail auf den Link zu InsightIQ, um die Produktseite zu öffnen. An den Behauptungen dieses Anbieters sollte etwas ein Warnsignal auslösen.
-
Das Problem der Fehleinstufung
InsightIQ verarbeitet Mitarbeiterleistungsdaten, um Empfehlungen zu Beförderungen und Team-Zusammensetzung zu geben. Das ist beschäftigungsbezogene KI-Entscheidungsfindung — und nach Anhang III der EU-KI-Verordnung Hochrisiko. Der Anbieter hat das Produkt entweder bewusst falsch eingestuft, um Compliance-Kosten zu vermeiden, oder versteht die Verordnung tatsächlich nicht. So oder so darf sich BrightPath nicht auf die Selbsteinstufung des Anbieters verlassen. Als Betreiber hat das Unternehmen die eigenständige Pflicht, die Risikoeinstufung vor der Einführung zu verifizieren.
-
Wissenscheck: Falsch eingestufter Anbieter
-
Beschaffungsempfehlungen senden
Alice antwortet Rachel mit einer Empfehlung für jeden Anbieter: welche Tools BrightPath unter welchen Betreiberbedingungen einsetzen kann und welches vollständig abgelehnt werden muss.
Abdeckung der Sicherheits-Frameworks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
EU AI Act
- Art. 16 Obligations of providers of high-risk AI systems
- Art. 26 Obligations of deployers of high-risk AI systems