Anbieter vs. Betreiber: Wer ist verantwortlich?

Anbieter vs. Betreiber: Wer ist verantwortlich?

Ein konformes Anbieterprodukt macht Sie nicht konform.

Was ist Anbieter vs. Betreiber: Wer ist verantwortlich??

Das EU-KI-Gesetz teilt die Pflichten zwischen dem Anbieter, der ein KI-System aufbaut, und dem Betreiber, der es in Betrieb nimmt, auf. Durch den Kauf eines konformen Produkts werden die Pflichten des Betreibers nicht auf den Anbieter übertragen. Sie trennen die beiden Rollen, legen fest, welche Verpflichtungen Ihnen obliegen, und werten die Compliance-Dokumentation des Lieferanten während der Beschaffung aus, damit Lücken vor der Vertragsunterzeichnung und nicht erst während eines Audits auftauchen.

Was Sie lernen in Anbieter vs. Betreiber: Wer ist verantwortlich?

Anbieter vs. Betreiber: Wer ist verantwortlich? — Trainingsschritte

  1. Anbieter vs. Betreiber

    Die EU-KI-Verordnung weist je nach Rolle in der KI-Wertschöpfungskette unterschiedliche Pflichten zu: Anbieter — das Unternehmen, das ein KI-System entwickelt oder in Verkehr bringt. Zuständig für Konformitätsbewertung, CE-Kennzeichnung und technische Dokumentation. Betreiber — das Unternehmen, das ein KI-System in eigener Verantwortung nutzt. Zuständig für Grundrechte-Folgenabschätzung, menschliche Aufsicht, Monitoring und Vorfallsmeldung. BrightPath Consulting ist ein Betreiber. Wenn das Unternehmen ein KI-Tool eines Anbieters kauft, befreit dessen Compliance BrightPath nicht von den eigenen rechtlichen Pflichten nach der Verordnung.

  2. E-Mail vom IT Director

    Eine E-Mail von Rachel Kim, IT Director von BrightPath, trifft ein. Drei KI-Anbieter haben Angebote eingereicht, und Alice soll deren Compliance-Status vor der Beschaffungs-Entscheidung bewerten.

  3. Anbieter 1: TalentMatch AI

    Alice klickt in Rachels E-Mail auf den Link zu TalentMatch AI, um die Compliance-Dokumentation des Anbieters zu öffnen. Dieser Anbieter hat seine Pflichten gut erfüllt: Konformitätsbewertung abgeschlossen, CE-Kennzeichnung erhalten, technische Dokumentation verfügbar und Verwendungszweck klar angegeben. Das System ist nach Anhang III Bereich 4 (Beschäftigung) als Hochrisiko-KI-System eingestuft.

  4. Betreiberpflichten bei Hochrisiko-KI

    Auch wenn TalentMatch AI ein konformer Anbieter ist, hat BrightPath als Betreiber nach der EU-KI-Verordnung eigene zwingende Pflichten. Diese bestehen unabhängig vom Compliance-Status des Anbieters. Alice öffnet die in Rachels E-Mail verlinkte Checkliste der Betreiberpflichten.

  5. Wissenstest: FRIA-Zuständigkeit

    Bevor Sie den nächsten Anbieter prüfen, klären wir ein Kernkonzept zu Betreiberpflichten.

  6. Anbieter 2: QuickReply Bot

    Der nächste Anbieter ist QuickReply Bot, ein Kundenservice-Chatbot. Alice klickt in Rachels E-Mail auf den Link zu QuickReply Bot. Dies ist ein KI-System mit begrenztem Risiko; die zentrale Pflicht des Anbieters ist Transparenzdokumentation, die erfüllt ist. Die Betreiberpflicht von BrightPath ist hier einfacher: sicherstellen, dass Kundinnen und Kunden wissen, dass sie mit KI und nicht mit einem Menschen sprechen.

  7. Anbieter 3: InsightIQ

    Der letzte Anbieter ist InsightIQ, eine KI-gestützte Plattform zur Analyse der Mitarbeiterleistung. Alice klickt in Rachels E-Mail auf den Link zu InsightIQ, um die Produktseite zu öffnen. An den Behauptungen dieses Anbieters sollte etwas ein Warnsignal auslösen.

  8. Das Problem der Fehleinstufung

    InsightIQ verarbeitet Mitarbeiter-Leistungsdaten, um Empfehlungen zu Beförderungen und Team-Zusammensetzung zu geben. Das ist beschäftigungsbezogene KI-Entscheidungsfindung — und nach Anhang III der EU-KI-Verordnung Hochrisiko. Der Anbieter hat das Produkt entweder bewusst falsch eingestuft, um Compliance-Kosten zu vermeiden, oder versteht die Verordnung tatsächlich nicht. So oder so darf sich BrightPath nicht auf die Selbsteinstufung des Anbieters verlassen. Als Betreiber hat das Unternehmen die eigenständige Pflicht, die Risikoeinstufung vor der Einführung zu verifizieren.

  9. Wissenstest: Falsch eingestufter Anbieter

    Ein kritisches Beschaffungs-Szenario, das Ihr Verständnis der Betreiberpflichten prüft, wenn die Aussagen des Anbieters nicht mit der Realität übereinstimmen.

  10. Beschaffungsempfehlungen senden

    Alice antwortet Rachel mit einer Empfehlung für jeden Anbieter: welche Tools BrightPath unter welchen Betreiberbedingungen einsetzen kann und welches vollständig abgelehnt werden muss.

Abdeckung der Sicherheits-Frameworks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind

EU AI Act

  • Art. 16 Obligations of providers of high-risk AI systems
  • Art. 26 Obligations of deployers of high-risk AI systems