KI-Grundkompetenzen (AI Literacy)
Artikel 4 des EU AI Act verpflichtet Anbieter und Betreiber, die KI-Kompetenz von Beschäftigten und sonstigen beauftragten Personen zu fördern. Der Leitfaden zeigt KMU, wie Rollen, Schulungen, Nachweise und eine interne KI-Richtlinie praktisch umgesetzt werden.

Die KI-Kompetenz nach dem EU AI Act ist für Unternehmen eine konkrete Organisationsaufgabe: Anbieter und Betreiber von KI-Systemen müssen seit dem 2. Februar 2025 Maßnahmen für ihr Personal und sonstige beauftragte Personen ergreifen. Seit einer Änderung im Juli 2026 verlangt Artikel 4, die Entwicklung der KI-Kompetenz zu unterstützen; ein bestimmtes oder „ausreichendes“ individuelles Kompetenzniveau muss nicht garantiert werden.

Für Dein KMU bedeutet das weder einen Programmierkurs für alle noch eine einmalige Standardschulung. Du solltest wissen, welche KI-Systeme im Betrieb verwendet werden, wer damit arbeitet, welche Risiken der jeweilige Nutzungskontext mit sich bringt und welche Kontrollen notwendig sind. Daraus entstehen passende Schulungen, klare Zuständigkeiten und nachvollziehbare Nachweise.

KI verstärkt vorhandene Kompetenz. KI ersetzt aber weder Verantwortung noch fachliche Prüfung und menschliche Aufsicht.

In meiner Arbeit mit kleinen und mittleren Unternehmen erlebe ich häufig, dass KI längst eingesetzt wird, bevor jemand bewusst darüber entschieden hat: für Übersetzungen, Angebotsentwürfe, E-Mails, Bilder, Protokolle oder Recherchen. Erfasse deshalb zuerst die tatsächliche KI-Nutzung im Betrieb, bevor Du Schulungen oder Regeln planst.

KI-Kompetenz nach dem EU AI Act: Was Artikel 4 verlangt

Artikel 4 des EU AI Act richtet sich an Anbieter und Betreiber von KI-Systemen. Als Betreiber gilt grundsätzlich eine natürliche oder juristische Person, Behörde oder sonstige Stelle, die ein KI-System in ihrem Verantwortungsbereich verwendet. Ein KMU, das ein KI-Werkzeug im Arbeitsalltag einsetzt, kann daher Betreiber sein, auch wenn es das System nicht selbst entwickelt hat.

Nach der geltenden Fassung müssen Anbieter und Betreiber Maßnahmen ergreifen, um die Entwicklung der KI-Kompetenz ihres Personals und anderer Personen zu unterstützen, die in ihrem Auftrag mit dem Betrieb oder der Nutzung von KI-Systemen befasst sind. Zu berücksichtigen sind technische Kenntnisse, Erfahrung, Ausbildung, Schulung, der Nutzungskontext sowie die Personen oder Personengruppen, bei denen das System eingesetzt wird.

Wichtig ist die zeitliche Einordnung: Artikel 4 ist seit dem 2. Februar 2025 anwendbar. Im Juli 2026 wurde die Vorschrift geändert. Die frühere Fassung verlangte, nach besten Kräften ein ausreichendes Maß an KI-Kompetenz sicherzustellen. Die neue Fassung spricht von Maßnahmen, welche die Entwicklung der KI-Kompetenz unterstützen, und stellt klar, dass kein bestimmtes individuelles Niveau garantiert werden muss.

Die AI-Literacy-Pflicht bleibt damit eine fortlaufende organisatorische Aufgabe. Beschäftigte und sonstige beauftragte Personen sollen die eingesetzten Systeme sachkundig verwenden und relevante Chancen, Risiken sowie mögliche Schäden erkennen können.

Was KI-Kompetenz und AI Literacy konkret bedeuten

Die Definition steht in Artikel 3 Nummer 56 des EU AI Act. KI-Kompetenz umfasst Fähigkeiten, Kenntnisse und Verständnis, die eine sachkundige Nutzung von KI-Systemen und ein Bewusstsein für Chancen, Risiken und mögliche Schäden ermöglichen.

AI Literacy ist nicht mit technischem Spezialwissen gleichzusetzen. Eine beschäftigte Person im Marketing muss kein Sprachmodell entwickeln können. Sie sollte aber verstehen, dass ein KI-System falsche Aussagen erzeugen, vertrauliche Eingaben weiterverarbeiten, Quellen erfinden oder bestimmte Personengruppen verzerrt darstellen kann.

Zur praktischen KI-Kompetenz gehören typischerweise:

  • Systemverständnis: Was kann das eingesetzte KI-System, wofür ist es vorgesehen und wo liegen seine Grenzen?
  • Bedienkompetenz: Welche Eingaben führen zu brauchbaren Ergebnissen und welche Informationen dürfen nicht eingegeben werden?
  • Prüfkompetenz: Wie werden Aussagen, Berechnungen, Übersetzungen, Bilder und Empfehlungen fachlich kontrolliert?
  • Risikobewusstsein: Welche Auswirkungen können Fehler auf Beschäftigte, Bewerbende, Auftraggeber oder andere betroffene Gruppen haben?
  • Datenschutz und Vertraulichkeit: Dürfen personenbezogene Daten, Betriebsgeheimnisse oder unveröffentlichte Unterlagen verarbeitet werden?
  • Verantwortung: Wer prüft, genehmigt und dokumentiert den Einsatz? Wann ist eine menschliche Entscheidung zwingend?

KI-Kompetenz bedeutet nicht, möglichst viele Werkzeuge zu beherrschen. Sie bedeutet, ein konkretes KI-System im konkreten Nutzungskontext verantwortungsvoll einsetzen zu können.

Wer im Unternehmen berücksichtigt werden muss

Anbieter von KI-Systemen

Anbieter entwickeln ein KI-System oder lassen es entwickeln und bringen es unter eigenem Namen oder eigener Marke auf den Markt beziehungsweise nehmen es in Betrieb. Ein KMU kann zum Anbieter werden, wenn es eine eigene KI-Lösung bereitstellt oder ein bestehendes System wesentlich verändert und unter eigener Verantwortung anbietet. Die genaue rechtliche Einordnung sollte im Einzelfall geprüft werden.

Betreiber von KI-Systemen

Die meisten KMU werden vor allem als Betreiber betroffen sein. Das gilt beispielsweise, wenn ein Betrieb generative KI für Texte, Übersetzungen, Angebotsentwürfe oder die Kundenkommunikation nutzt. Auch KI-gestützte Bewerberauswahl, Prognosen, Qualitätskontrollen und Prozessautomatisierungen sind relevante Anwendungsfälle.

Beschäftigte

Beschäftigte benötigen jene Kompetenzen, die zu ihren tatsächlichen Aufgaben passen. Wer KI nur für interne Textentwürfe nutzt, braucht andere Kenntnisse als eine Person, die KI-Ergebnisse über Bewerbende bewertet oder automatisierte Inhalte ohne weitere Freigabe veröffentlicht.

Sonstige beauftragte Personen

Artikel 4 erfasst nicht nur fest angestellte Beschäftigte. Auch externe Dienstleister, freie Mitarbeitende oder andere Personen im organisatorischen Verantwortungsbereich können relevant sein, wenn sie im Auftrag des Unternehmens mit Betrieb und Nutzung eines KI-Systems befasst sind.

Externe Unterstützung entbindet Dich nicht automatisch von der Aufgabe, Rollen, zulässige Nutzungen und Kontrollen verständlich festzulegen.

Artikel 4 gilt nicht nur für Hochrisiko-KI

Die Pflicht zur KI-Kompetenz nach dem EU AI Act ist grundsätzlich nicht auf Hochrisiko-KI-Systeme beschränkt. Auch alltägliche Werkzeuge können in den Anwendungsbereich fallen. Dazu gehören je nach konkreter Ausgestaltung beispielsweise Textassistenten, Übersetzungswerkzeuge, Chatbots oder bildgenerierende Systeme.

Das bedeutet nicht, dass jede Anwendung dieselbe Schulung benötigt. Artikel 4 nennt die Risikoorientierung zwar nicht als eigenen gesetzlichen Maßstab. Die vorgeschriebenen Faktoren führen praktisch jedoch zu einer abgestuften Umsetzung: Vorwissen, Rolle, Nutzungskontext, eingesetztes System und potenziell betroffene Personen bestimmen Tiefe und Umfang der Maßnahmen.

  • Niedrigerer Schulungsbedarf: Eine interne Ideensammlung ohne personenbezogene oder vertrauliche Daten und mit anschließender fachlicher Prüfung.
  • Erhöhter Schulungsbedarf: KI-generierte Angebote, Übersetzungen oder veröffentlichte Kundenkommunikation, bei denen Fehler wirtschaftliche oder rechtliche Folgen haben können.
  • Hoher Prüfbedarf: Systeme in Personalentscheidungen, Kreditwürdigkeitsprüfungen, Bildung, Gesundheit oder sicherheitsrelevanten Prozessen.

Bei personenbezogenen Daten kommt zusätzlich die DSGVO ins Spiel. Unser Beitrag über DSGVO und KI für KMU hilft Dir, Datenschutz und EU AI Act als getrennte, aber miteinander verbundene Prüfebenen zu verstehen.

Kompetenzmatrix für die KI-Kompetenz im EU AI Act

Eine identische Schulung für das gesamte Unternehmen ist selten sinnvoll. Ich empfehle drei Rollenprofile, die Du an die Größe und Arbeitsweise Deines Betriebs anpassen kannst.

1. Anwender: sicher bedienen und Ergebnisse kontrollieren

Anwender arbeiten direkt mit dem KI-System. Dazu gehören beispielsweise Beschäftigte, die Texte formulieren, Recherchen vorbereiten, Bilder erstellen, Übersetzungen prüfen oder Gesprächsnotizen zusammenfassen.

  • Zweck und Grenzen des freigegebenen Werkzeugs kennen
  • zulässige und unzulässige Daten unterscheiden
  • Fehler, erfundene Informationen und unklare Quellen erkennen
  • Ergebnisse vor der weiteren Verwendung fachlich prüfen
  • interne Freigabe- und Meldewege kennen
  • anwendbare Kennzeichnungs- oder Informationspflichten beachten

2. Freigabeverantwortliche: Risiken, Qualität und Folgen bewerten

Freigabeverantwortliche prüfen Ergebnisse oder genehmigen einen Anwendungsfall. Sie benötigen mehr als reines Bedienwissen.

  • Nutzungskontext und mögliche Schäden einschätzen
  • Datenschutz, Vertraulichkeit und Urheberrecht berücksichtigen
  • Qualitätskriterien und Prüfverfahren definieren
  • Verzerrungen und Benachteiligungen erkennen
  • entscheiden, wann ein Ergebnis verworfen oder zur weiteren Prüfung gegeben wird
  • eine wirksame menschliche Aufsicht sicherstellen

Bei Anwendungen mit Auswirkungen auf Menschen sollte die Prüfung nicht nur technisch erfolgen. Entscheidungen müssen fair, nachvollziehbar und mit den Werten des Unternehmens vereinbar bleiben.

3. Führungskräfte: Verantwortung, Ressourcen und Kontrolle organisieren

Führungskräfte müssen nicht jedes Werkzeug im Detail bedienen. Sie müssen jedoch Strukturen schaffen, mit denen KI kontrolliert eingesetzt werden kann.

  • zulässige Anwendungsfälle und Verantwortlichkeiten festlegen
  • ausreichende Zeit und Ressourcen für Schulungen bereitstellen
  • Risiken gegen den erwarteten betrieblichen Nutzen abwägen
  • Freigaben, Kontrollen und Aktualisierungszyklen bestimmen
  • Vorfälle und neue Erkenntnisse in Prozesse zurückführen
  • entscheiden, wann fachliche oder rechtliche Beratung notwendig ist

Ein klarer Rahmen für die Zusammenarbeit zwischen Mensch und KI hilft dabei, Aufgaben und Entscheidungskompetenzen verbindlich festzulegen.

Welche Nachweise für Artikel 4 sinnvoll sind

Artikel 4 schreibt weder ein bestimmtes Zertifikat noch ein einheitliches Dokumentationsformat vor. Die Europäische Kommission erklärt, dass kein spezielles Zertifikat erforderlich ist und interne Aufzeichnungen über Schulungen oder andere unterstützende Maßnahmen geführt werden können.

Ein nachvollziehbarer Schulungsnachweis sollte nicht nur eine unterschriebene Teilnahmeliste enthalten. Sinnvoll sind:

  • Schulungskonzept: Zielgruppe, Lernziele, Inhalte und Bezug zu den verwendeten KI-Systemen
  • Schulungsunterlagen: Präsentationen, Anleitungen, Praxisfälle und Prüflisten
  • Teilnahmenachweis: Datum, Dauer, Format und teilnehmende Personen
  • Rollenbeschreibung: Anwender, Freigabeverantwortliche und interne Leitung
  • Lernkontrolle: kurze Wissensfragen, praktische Aufgaben oder dokumentierte Unterweisungen
  • Freigaberegeln: erlaubte Systeme, zulässige Daten, Kontrollen und Eskalationswege
  • Aktualisierungsrhythmus: Anlass und Termin für die nächste Überprüfung

Ein Audit-Trail als nachvollziehbare Protokollspur kann besonders bei wichtigen Freigaben oder Änderungen helfen. Für kleine Teams genügt oft eine einfache, zentral abgelegte Dokumentation. Entscheidend ist, dass Du erklären kannst, welche Maßnahmen für welche Rollen und Systeme ergriffen wurden.

Die interne KI-Richtlinie als verbindlicher Rahmen

Eine interne KI-Richtlinie übersetzt allgemeine Anforderungen in klare Regeln für den Arbeitsalltag. Sie sollte kurz genug sein, um im Betrieb genutzt zu werden, und konkret genug, um Entscheidungen zu erleichtern.

Mindestens geregelt werden sollten:

  • welche KI-Systeme freigegeben, eingeschränkt oder verboten sind
  • für welche Aufgaben die Systeme verwendet werden dürfen
  • welche personenbezogenen, vertraulichen oder geschützten Daten nicht eingegeben werden dürfen
  • welche Ergebnisse eine fachliche oder redaktionelle Freigabe benötigen
  • wer für das jeweilige System und den Anwendungsfall verantwortlich ist
  • wie Fehler, Datenschutzprobleme und andere Vorfälle gemeldet werden
  • wann Schulungen und Richtlinie aktualisiert werden

Eine ausführliche Struktur findest Du in unserem Leitfaden zu KI-Richtlinien für KMU. Die Richtlinie ersetzt keine Schulung. Beide Maßnahmen ergänzen sich: Die Richtlinie legt fest, was gilt; die Schulung vermittelt, warum die Regeln gelten und wie Beschäftigte richtig handeln.

30-Tage-Plan zur KI-Kompetenz nach dem EU AI Act

Tag 1 bis 5: KI-Inventar erstellen

Erfasse alle offiziell und inoffiziell verwendeten KI-Systeme. Frage nicht nur nach eingekaufter Software. Prüfe auch KI-Funktionen in Büroprogrammen, Übersetzungsdiensten, Marketingplattformen, Bewerbungswerkzeugen, CRM-Systemen und privat angelegten Konten, die für betriebliche Aufgaben genutzt werden.

Dokumentiere pro System:

  • Name, Anbieter und verantwortlicher interner Bereich
  • Zweck und tatsächliche Verwendung
  • nutzende Personen und betroffene Personengruppen
  • verarbeitete Datenarten
  • Weiterverwendung und Veröffentlichung der Ergebnisse
  • bestehende Kontrollen und Freigaben

Tag 6 bis 10: Nutzung und Risiken bewerten

Prüfe jeden Anwendungsfall anhand des möglichen Schadens. Ein Entwurf für eine interne Ideensammlung ist anders zu behandeln als ein KI-Ergebnis, das eine Bewerbung, einen Preis oder eine sicherheitsrelevante Entscheidung beeinflusst.

Berücksichtige falsche Aussagen, Diskriminierung, Datenschutzverletzungen, Urheberrechtsprobleme, den Verlust vertraulicher Informationen und unklare Verantwortlichkeiten.

Tag 11 bis 15: Rollen und Freigaben festlegen

Bestimme für jedes relevante KI-System mindestens eine verantwortliche Person. Lege fest, wer das System nutzen darf, wer Ergebnisse kontrolliert und wer über neue Anwendungsfälle entscheidet.

Besonders wichtig ist die menschliche Aufsicht: Eine Person muss fachlich in der Lage sein, ein Ergebnis zu hinterfragen, zu korrigieren oder abzulehnen. Eine rein formale Freigabe ohne Zeit, Wissen oder Entscheidungsspielraum ist keine wirksame Kontrolle.

Tag 16 bis 20: Interne KI-Richtlinie verabschieden

Schreibe die Regeln verständlich und arbeitsnah. Verwende konkrete Beispiele aus Deinem Betrieb: Darf ein Angebot hochgeladen werden? Dürfen Bewerbungsunterlagen verarbeitet werden? Wer prüft eine italienische Übersetzung? Darf ein KI-generiertes Bild veröffentlicht werden?

Tag 21 bis 25: Rollenbezogen schulen

Schule nicht abstrakt über die Zukunft der KI, sondern anhand der tatsächlich verwendeten Systeme und Aufgaben. Beschäftigte sollten nach der Schulung wissen, was sie tun dürfen, welche Risiken relevant sind und wen sie bei Unsicherheit fragen.

Tag 26 bis 30: Nachweise ablegen und Aktualisierung planen

Lege Schulungsunterlagen, Teilnahmenachweise, Rollenbeschreibungen, Freigaben und Richtlinie zentral ab. Plane eine Überprüfung, wenn ein neues System eingeführt wird, sich Funktionen wesentlich ändern, neue Risiken sichtbar werden oder ein Vorfall auftritt.

Wenn Du mit einem überschaubaren Anwendungsfall beginnen möchtest, zeigt unser Leitfaden, wie ein KI-Pilotprojekt in Südtirol strukturiert werden kann.

Typische Fehler bei der Umsetzung

  • Nur die IT schulen: KI-Kompetenz wird dort benötigt, wo KI-Systeme tatsächlich verwendet oder freigegeben werden.
  • Eine Schulung für alle anbieten: Rollen, Vorwissen und Risiken unterscheiden sich. Die Inhalte sollten diese Unterschiede abbilden.
  • Nur Teilnahmelisten sammeln: Ein Name und ein Datum zeigen nicht, welche Kompetenz vermittelt wurde.
  • Inoffizielle Nutzung übersehen: Beschäftigte verwenden mitunter frei verfügbare Werkzeuge, bevor es betriebliche Regeln gibt.
  • Werkzeuge statt Prozesse betrachten: Das Risiko entsteht häufig aus dem Anwendungsfall und nicht allein aus dem Produktnamen.
  • Menschliche Prüfung nur behaupten: Kontrolle funktioniert nur mit Fachwissen, Zeit und echter Entscheidungskompetenz.
  • Nach der Schulung nichts aktualisieren: Systeme, Funktionen, Datenflüsse und betriebliche Anwendungen verändern sich.

Aus mehr als 20 Jahren Arbeit an der Schnittstelle von Strategie, Webentwicklung und Digitalisierung weiß ich: Kleine Unternehmen brauchen selten mehr Komplexität. Sie brauchen klare Entscheidungen. Wer darf was tun, mit welchen Daten, unter welcher Kontrolle und mit welchem Ziel? Sind diese Fragen beantwortet, wird der KI-Einsatz beherrschbarer und der Schulungsbedarf konkret.

Häufige Fragen zur KI-Kompetenz und zu Artikel 4

Wer ist nach Artikel 4 des EU AI Act verpflichtet?

Artikel 4 richtet sich an Anbieter und Betreiber von KI-Systemen. Die Maßnahmen betreffen Beschäftigte sowie sonstige beauftragte Personen, die im organisatorischen Verantwortungsbereich mit Betrieb oder Nutzung der Systeme befasst sind.

Seit wann gilt Artikel 4 des AI Act?

Artikel 4 ist seit dem 2. Februar 2025 anwendbar. Im Juli 2026 wurde die Vorschrift geändert: Unternehmen müssen weiterhin Maßnahmen zur Förderung der KI-Kompetenz ergreifen, müssen aber kein bestimmtes individuelles Kompetenzniveau garantieren.

Gilt Artikel 4 auch, wenn Beschäftigte ChatGPT nutzen?

Der betriebliche Einsatz eines generativen KI-Systems kann grundsätzlich unter Artikel 4 fallen, auch wenn die Anwendung nicht als Hochrisiko-KI eingestuft wird. Entscheidend sind die konkrete Verwendung, die Rolle des Unternehmens, der Nutzungskontext sowie mögliche Ausnahmen vom Anwendungsbereich des EU AI Act.

Braucht mein Unternehmen ein Zertifikat für KI-Kompetenz?

Nein, Artikel 4 schreibt kein bestimmtes Zertifikat vor. Die Europäische Kommission nennt interne Aufzeichnungen über Schulungen und andere unterstützende Maßnahmen als mögliche Dokumentation.

Wie oft müssen Beschäftigte geschult werden?

Artikel 4 nennt kein festes Schulungsintervall. Eine Aktualisierung ist besonders sinnvoll, wenn neue Systeme oder Anwendungsfälle eingeführt werden, sich Funktionen oder Risiken ändern oder eine interne Prüfung Wissenslücken zeigt.

Was sollte als Schulungsnachweis dokumentiert werden?

Dokumentiere Lernziele, Inhalte, verwendete KI-Systeme, Datum, Dauer, Teilnehmende und Rollen. Ergänze bei relevanten Anwendungen eine kurze Lernkontrolle, Freigaberegeln und den geplanten Aktualisierungstermin.

Wer trägt intern die Verantwortung für die Umsetzung?

Artikel 4 schreibt keine bestimmte Stellenbezeichnung vor. Die Geschäftsführung sollte jedoch klare Verantwortlichkeiten für KI-Inventar, Risikobewertung, interne KI-Richtlinie, Schulung, Freigaben und regelmäßige Aktualisierung festlegen.

Reicht eine allgemeine Online-Schulung für alle aus?

Eine allgemeine Einführung kann die Grundlage bilden, reicht aber nicht in jedem Nutzungskontext. Beschäftigte, Freigabeverantwortliche und Führungskräfte benötigen unterschiedliche Kenntnisse, die zu ihren Aufgaben und den möglichen Folgen eines Fehlers passen.

Fazit: KI-Kompetenz ist ein Prozess, kein Zertifikat

Die KI-Kompetenz nach dem EU AI Act lässt sich für KMU pragmatisch umsetzen: Erfasse die eingesetzten Systeme, bewerte den Nutzungskontext, bestimme Rollen, formuliere Regeln, schule passend zur Verantwortung und dokumentiere die Maßnahmen. Damit entsteht kein unnötiger Verwaltungsapparat, sondern eine belastbare Grundlage für bessere Entscheidungen.

Mein Rat ist, mit einer klar begrenzten Anwendung zu beginnen. Ein Anwendungsfall mit nachvollziehbaren Daten-, Prüf- und Freigaberegeln ist wertvoller als mehrere unkontrollierte Werkzeuge. Wenn Du KI strategisch in bestehende Prozesse integrieren möchtest, unterstützt Dich das Freelancer-Kollektiv Berger+Team aus Bozen mit KI-Strategieberatung, Automatisierung und praxisnaher Prozessintegration. Du sprichst direkt mit den Fachleuten, die an Deinem Projekt arbeiten.

Dieser Beitrag bietet praktische Orientierung und keine individuelle Rechtsberatung. Bei sensiblen personenbezogenen Daten, Anwendungen mit erheblichen Auswirkungen auf Menschen oder möglicherweise hochriskanten KI-Systemen ist eine fachliche und rechtliche Prüfung sinnvoll.

Quellen

  1. Verordnung (EU) 2024/1689 in der konsolidierten Fassung vom 27. Juli 2026 — eur-lex.europa.eu (2026)
  2. Europäische Kommission: KI-Kompetenz – Fragen und Antworten — digital-strategy.ec.europa.eu (2026)
Florian Berger
Bloggerei.de