Die Regulierungslandkarte, die jede Führungskraft im öffentlichen Sektor kennen muss
# Die Regulierungslandkarte, die jede Führungskraft im öffentlichen Sektor kennen muss
Eine staatliche Arbeitslosenbehörde in Ohio will ein einziges KI-Tool einführen: einen Chatbot, der Leistungsanträge vorprüft und mutmaßlichen Betrug markiert. Klingt einfach, bis man zählt, welche Regelwerke betroffen sind. Der EU AI Act greift, wenn das Modell des Anbieters von einem EU-verbundenen Provider trainiert oder angeboten wurde. Eine Executive Order auf Bundesebene bestimmt, wie die Behörde es beschafft. Die eigenen Regeln Ohios zur algorithmischen Verantwortlichkeit regeln, wie es bei Einwohnern eingesetzt wird. Drei Regulierungsregime, ein Chatbot und ein Compliance-Zeitplan, für den keine einzelne Stelle vollständig zuständig ist.
Diese Kollision ist heute Alltag. Führungskräfte im öffentlichen Sektor kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen sich nicht ein Regelwerk aussuchen. Sie müssen wissen, wo sich alle überlappen und wo sie sich widersprechen.
Warum ein Deployment mehrere Regime auslöst
KI-Regulierung folgt je nach Rechtsraum drei unterschiedlichen Logiken:
- Die EU reguliert nach Risikokategorie. Der EU AI Act (in Kraft seit August 2024, mit Pflichten, die bis 2026-2027 stufenweise greifen) sortiert KI-Systeme in unannehmbares, hohes, begrenztes und minimales Risiko. Anwendungen im öffentlichen Sektor wie Betrugserkennung, Anspruchsprüfung bei Sozialleistungen und Predictive Policing werden ausdrücklich als „hochriskant“ benannt (Anhang III). Hochriskant bedeutet verpflichtende Konformitätsbewertungen, menschliche Aufsicht, Logging und Registrierung in einer EU-Datenbank vor dem Einsatz.
- Die USA regulieren über Exekutiv- und Behördenhandeln, nicht über ein einzelnes Gesetz. Es gibt kein Bundesgesetz zu KI, das dem EU AI Act entspricht. Stattdessen kommt die Orientierung aus Executive Orders des Präsidenten (die sich mit jeder Regierung verschieben; die Biden-Order von 2023 zu „Safe, Secure, and Trustworthy AI“ wurde zurückgenommen und 2025 durch eine Trump-Order ersetzt, die Innovation und weniger Restriktionen priorisiert) und aus behördenspezifischen Vorgaben, etwa Memoranden des OMB (Office of Management and Budget) zum KI-Einsatz in Bundesbehörden.
- US-Bundesstaaten füllen die Lücke mit eigenen Gesetzen. Colorados AI Act (das erste umfassende Gesetz eines US-Bundesstaats, ursprünglich mit Durchsetzung ab 2026 geplant, inzwischen von Verzögerungsabstimmungen betroffen), Illinois und andere legen Pflichten für „Deployer“ von „hochriskanten“ automatisierten Entscheidungssystemen fest, jeweils staatsspezifisch definiert und ohne einheitliche Schwelle.
Ein einzelnes Tool kann unter einem Framework minimal-riskant und unter einem anderen hochriskant sein, einfach weil die Definitionen nicht zusammenpassen.
Die Dreifachkollision, konkret
Nehmen wir wieder den Chatbot aus Ohio.
Unter dem EU AI Act: Kommt das zugrunde liegende Modell von einem in der EU ansässigen Anbieter oder wird der Output genutzt, um Personen in der EU zu betreffen (hier unwahrscheinlich, aber relevant für Bundesbehörden mit Daten von EU-Bürgern), kann es in den Anwendungsbereich fallen, mit Hochrisikopflichten: einer Grundrechte-Folgenabschätzung, technischer Dokumentation und im Design verankerter menschlicher Aufsicht.
Unter US-Bundesregeln: Handelt es sich um eine Bundesbehörde (hier nicht der Fall, aber stellen Sie sich ein Äquivalent zur IRS vor), würde die relevante OMB-Vorgabe eine KI-Folgenabschätzung und die Freigabe durch einen benannten Chief AI Officer vor dem Einsatz verlangen. Behörden der Bundesstaaten sind nicht direkt an Executive Orders des Bundes gebunden, übernehmen aber häufig ähnliche Vorlagen, weil Bundesmittel (etwa vom Department of Labor für Arbeitslosensysteme) zunehmend mit Bedingungen zum KI-Einsatz verknüpft sind.
Unter dem Recht Ohios oder vergleichbarer Bundesstaaten: Die Behörde muss als „Deployer“ möglicherweise eine algorithmische Folgenabschätzung durchführen, Antragsteller darüber informieren, dass KI an der Entscheidung beteiligt ist, und einen menschlichen Beschwerdeweg anbieten, Pflichten nach dem Vorbild von Colorado und Illinois, auch wo Ohios eigenes Gesetz hinterherhängt.
Das Ergebnis: Die Behörde braucht drei überlappende, aber nicht identische Bewertungen, drei Dokumentationssätze und hat keine einzelne Aufsichtsbehörde, die sie für eine verbindliche Antwort anrufen kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnte.
Eine einfache Entscheidungstabelle
| Frage | Perspektive EU AI Act | Perspektive US-Bund | Perspektive US-Bundesstaaten |
|---|---|---|---|
| Ist das „hochriskant“? | Ja, wenn in Anhang III genannt (Sozialleistungen, Betrug, Polizeiarbeit) | Abhängig von der OMB-Kategorie („safety-impacting“ oder „rights-impacting“) | Abhängig von der Definition des Bundesstaats (spiegelt die EU-Liste oft grob) |
| Hauptpflicht | Konformitätsbewertung, Logging, menschliche Aufsicht | Folgenabschätzung der Behörde, Freigabe durch CAIO | Folgenabschätzung, Information betroffener Personen |
| Wer setzt durch | Nationale Marktüberwachungsbehörden, koordiniert vom EU AI Office | OMB, Inspectors General der Behörden | Attorney General des Bundesstaats oder eine eigene Behörde |
Die zentralen KI-Risiken hinter allen drei Frameworks
Nimmt man die rechtsraumspezifischen Etiketten weg, sind die zugrunde liegenden Risiken überall dieselben. Dieser Teil lohnt sich zum Merken, weil ererThe ratio of interactions (likes, comments, shares) to reach for a given piece of content, used to gauge how well audiences respond relative to how many people saw it.Vollständige Definition ansehen → sich auf jedes Gesetz übertragen lässt, dem Sie als Nächstes begegnen:
1. Bias und Disparate Impact. Ein Modell, das auf historischen Antragsdaten trainiert wurde, kann vergangene Diskriminierung einkodieren (etwa Antragsteller aus bestimmten Postleitzahlgebieten als höheres Betrugsrisiko markieren, weil die Kontrolle dort historisch konzentriert war).
2. Opazität („Black-Box“-Risiko). Wenn Sachbearbeiter nicht erklären kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen, warum das System jemanden markiert hat, sind Verfahrensrechte schwer zu wahren. Deshalb taucht „Explainability“ in nahezu jedem Framework auf.
3. Data Drift und Modellverfall. Ein Modell, das auf Antragsmustern von 2022 trainiert wurde, kann bei Mustern von 2026 falsch reagieren (neue Betrugsmaschen, neue wirtschaftliche Bedingungen), wenn es nie neu trainiert oder überwacht wird.
4. Automation Bias. Menschliche Prüfer winken KI-Empfehlungen durch, statt sie wirklich zu prüfen, und unterlaufen damit die Anforderung „menschliche Aufsicht“, die Regulierer überall auf dem Papier verlangen.
5. Anbieter- und Lieferkettenrisiko. Die meisten Behörden kaufen KI, sie bauen sie nicht. Trainingsdaten, Update-Zyklus und Subunternehmer des Anbieters werden auch zum regulatorischen Risiko der Behörde.
Guardrails, die vor dem Deployment durchlaufen werden sollten
Eine praktische Checkliste vor dem Einsatz, nutzbar unabhängig davon, welchen Papierkram welches Rechtsraums Sie gerade ausfüllen:
- Klassifizieren Sie den Use Case zuerst. Entscheidet oder beeinflusst ererThe ratio of interactions (likes, comments, shares) to reach for a given piece of content, used to gauge how well audiences respond relative to how many people saw it.Vollständige Definition ansehen → mamaUsing software to automate repetitive marketing tasks and campaigns, enabling personalisation at scale across channels like email, web, and social.Vollständige Definition ansehen →ßgeblich Anspruch, Leistungen oder Vollzugsmaßnahmen gegen eine Person? Wenn ja, gehen Sie von einer Hochrisikobehandlung unter dem jeweils anwendbaren Framework aus.
- Führen Sie eine dokumentierte Folgenabschätzung durch. Keine Formalität, sondern eine echte Analyse, wer wie geschädigt werden kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnte (gut gemacht erfüllt das EU-, Bundes- und die meisten staatlichen Vorlagen gleichzeitig).
- Verlangen Sie einen Human-in-the-Loop mit echter Befugnis zum Überstimmen, nicht nur einen Stempel. Loggen Sie jedes Überstimmen für das Audit.
- Fordern Sie Modelldokumentation von Anbietern vor Vertragsabschluss: Herkunft der Trainingsdaten, bekannte Fehlermodi, Ergebnisse von Bias-Tests und Update-/Retraining-Zeitplan. Das US NIST AI Risk Management Framework (kostenlos, von NIST) ist eine solide Vorlage für Anbieterfragebögen.
- Bauen Sie einen Beschwerde- und Informationsweg für betroffene Personen auf, da nahezu jedes Landesgesetz und der EU AI Act das in irgendeiner Form verlangen.
- Überwachen Sie nach dem Deployment, nicht nur vor dem Launch. Drift und Bias kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen nach dem Go-live auftreten, selbst wenn das erste Audit sauber war.
# Simple pre-deployment risk flag (illustrative, not a compliance tool)
def flags_high_risk(use_case):
triggers = [
use_case.affects_benefits_eligibility,
use_case.affects_law_enforcement,
use_case.lacks_human_override,
use_case.uses_protected_class_proxies
]
return any(triggers) # any True → treat as high-risk across all regimesWissenscheck
1. Warum kann der Einsatz eines einzelnen KI-Chatbots durch eine US-Behörde auf Ebene eines Bundesstaats Pflichten aus dem EU AI Act auslösen?
2. Was ist der grundlegende strukturelle Unterschied zwischen dem Regulierungsansatz der EU und dem der USA bei KI?
3. Eine Führungskraft im öffentlichen Sektor erfährt, dass Executive Orders des Bundes zu KI von einer neuen Regierung zurückgenommen oder ersetzt werden können. Was ist die wichtigste praktische Konsequenz für die Compliance-Planung?
4. Wählen Sie ALLE korrekten Antworten dazu, warum ein einzelnes KI-Tool einer US-Behörde gleichzeitig mehrere, separat verantwortete Regulierungsregime erfüllen muss.
Wählen Sie alle richtigen Antworten aus.
5. Wählen Sie ALLE korrekten Antworten dazu, wie der EU AI Act Use Cases im öffentlichen Sektor wie Betrugserkennung und Anspruchsprüfung bei Sozialleistungen behandelt.
Wählen Sie alle richtigen Antworten aus.
Warum das Führungskräfte betrifft, nicht nur Compliance-Teams
Der Fehler, den die meisten Führungskräfte im öffentlichen Sektor machen, ist, „KI-Regulierung“ vollständig an Legal oder IT zu delegieren. Die oben beschriebene Kollision ist aber ein Problem des Governance-Designs, kein Papierkram-Problem. Wer die Folgenabschätzung verantwortet, wer Überstimmungsbefugnis hat und wie Anbietervertäge Haftung verteilen, sind Führungsentscheidungen. Werden sie erst bei der juristischen Prüfung getroffen, ist es meist zu spät, das System noch günstig umzubauen.
Zentrale Erkenntnisse
- Kein einzelnes Gesetz regelt KI im öffentlichen Sektor. Rechnen Sie damit, dass der EU AI Act, Exekutivvorgaben des US-Bundes und Algorithmusgesetze der Bundesstaaten gleichzeitig für dasselbe Tool gelten, mit unterschiedlichen Definitionen von „hochriskant“.
- Bauen Sie Compliance um den strengsten anwendbaren Standard, statt jedes Framework separat erfüllen zu wollen; das ist günstiger und besser verteidigbar.
- Die zugrunde liegenden Risiken (Bias, Opazität, Data Drift, Automation Bias, Anbieterrisiko) sind über Rechtsräume hinweg gleich, auch wenn die juristische Sprache abweicht. Beherrschen Sie die Risiken, nicht nur die Gesetzestexte.
- Behandeln Sie Folgenabschätzungen, Überstimmungsbefugnis und Anbieterdokumentation als Führungsentscheidungen vor der Beschaffung, nicht als Compliance-Papierkram im Nachgang.
- Regulatorische Frameworks ändern sich schnell (besonders US-Executive Orders). Bauen Sie Governance-Prozesse, die einen Regierungswechsel oder ein verzögertes Landesgesetz überdauern, statt Prozesse, die am exakten Wortlaut einer einzelnen Regulierung hängen.