Auf den Punkt
- Seit 2. August 2026 gelten die Transparenzpflichten nach Artikel 50 KI-VO: Wer mit Menschen über ein KI-System kommuniziert, muss das erkennbar machen. Bußgeldrahmen bis 15 Mio. € oder 3 % des weltweiten Jahresumsatzes.
- Die Pflichten für Hochrisiko-KI sind durch den Digital Omnibus verschoben: auf den 2. Dezember 2027 (Anhang III) bzw. 2. August 2028 (Anhang I).
- Hochrisiko ist in der bAV nicht die Regel, sondern der Einzelfall: relevant sind vor allem KI-Systeme, die Beschäftigungsbedingungen beeinflussen (Anhang III Nr. 4) oder Risiken und Preise in der Lebens- und Krankenversicherung bewerten (Nr. 5 c).
- Aufsicht seit 29. Juli 2026 nach dem KI-MIG: Bundesnetzagentur zentral, BaFin für beaufsichtigte Finanzunternehmen, für Vermittler mit Gewerbeerlaubnis die Bundesnetzagentur.
- Was jetzt zählt: KI-Inventar, Rollen klären (Anbieter oder Betreiber), Anbieterauskünfte belegen, eigene Einordnung mit Datum und Namen dokumentieren.
Der Zeitplan: was seit wann gilt
Die KI-Verordnung (EU) 2024/1689 gilt gestaffelt. Der Digital Omnibus on AI, Verordnung (EU) 2026/1744, hat den Zeitplan im Juli 2026 an zwei Stellen geändert: Die Hochrisiko-Pflichten aus Kapitel III Abschnitte 1 bis 3 kommen später, und die Pflicht zur KI-Kompetenz in Artikel 4 ist weicher geworden. Alles andere blieb.
| Datum | Was gilt | Relevanz für die bAV |
|---|---|---|
| 1. August 2024 | KI-Verordnung tritt in Kraft | noch keine Pflichten |
| 2. Februar 2025 | Verbotene Praktiken (Art. 5), KI-Kompetenz (Art. 4) | Schulung aller, die KI einsetzen |
| 2. August 2025 | Pflichten für Allzweck-KI-Modelle, Governance, Sanktionsregeln | betrifft vor allem Modellanbieter |
| 27. Juli 2026 | Digital Omnibus in Kraft | Art. 4 weicher, Hochrisiko verschoben |
| 29. Juli 2026 | KI-Marktüberwachungsgesetz (KI-MIG) in Kraft | nationale Aufsicht steht |
| 2. August 2026 | Transparenzpflichten (Art. 50) | Chatbots, KI-generierte Inhalte |
| 2. Dezember 2026 | Art. 50 Abs. 2 auch für Bestandssysteme | Markierung synthetischer Inhalte |
| 2. Dezember 2027 | Hochrisiko-Pflichten für Systeme nach Anhang III | u. a. Beschäftigung, Lebens- und Krankenversicherung |
| 2. August 2028 | Hochrisiko-Pflichten für Systeme nach Anhang I | KI in regulierten Produkten |
Wer in älteren Beiträgen „2. August 2026“ als Stichtag für alle Pflichten liest: Das war der ursprüngliche Plan. Für Hochrisiko-KI gilt er nicht mehr.
Artikel 50: Transparenzpflichten seit August 2026
Artikel 50 ist seit dem 2. August 2026 anwendbar und vom Omnibus nicht verschoben worden. Entscheidend ist, wen die einzelnen Absätze verpflichten:
- Absatz 1, Anbieter: KI-Systeme, die direkt mit Menschen interagieren, müssen so gestaltet sein, dass Nutzer erkennen, dass sie mit einer KI sprechen, es sei denn, das ist ohnehin offensichtlich. Typisch in der bAV: der Chatbot im Mitarbeiter- oder Arbeitgeberportal.
- Absatz 2, Anbieter: Synthetisch erzeugte Texte, Bilder, Audio- oder Videoinhalte müssen maschinenlesbar markiert sein. Für Systeme, die schon vor dem 2. August 2026 im Markt waren, gilt das ab 2. Dezember 2026.
- Absatz 3 und 4, Betreiber: Wer Emotionserkennung oder biometrische Kategorisierung einsetzt oder Deepfakes erzeugt, muss das offenlegen. Gleiches gilt für KI-generierte Texte, die zur Information der Öffentlichkeit über Angelegenheiten von öffentlichem Interesse veröffentlicht werden, sofern sie nicht redaktionell geprüft wurden.
Für Makler und Arbeitgeber, die ein KI-System einkaufen, heißt das: Absatz 1 und 2 erfüllt der Anbieter. Sie müssen aber belegen können, dass Sie dessen Auskunft dazu eingeholt haben. Eine einheitliche Etikettierung nach festem Muster schreibt die Verordnung nicht vor; verlangt ist Transparenz, die zur Situation passt. Orientierung geben die Leitlinien der EU-Kommission zu den Transparenzpflichten vom 20. Juli 2026 und der freiwillige Code of Practice on Transparency of AI-Generated Content vom 10. Juni 2026, den die Kommission als geeignetes Nachweisinstrument bewertet.
Der Bußgeldrahmen für Verstöße gegen Artikel 50 liegt bei bis zu 15 Mio. € oder 3 % des weltweiten Jahresumsatzes (Art. 99 Abs. 4). Die oft zitierten 35 Mio. € oder 7 % gelten nur für verbotene Praktiken nach Artikel 5.
Hochrisiko-KI in der bAV: was darunter fällt und was nicht
Hochrisiko ist keine Eigenschaft der bAV, sondern eines konkreten KI-Systems und seines Zwecks. Zwei Bereiche aus Anhang III sind für die betriebliche Vorsorge einschlägig:
- Anhang III Nr. 4, Beschäftigung und Personalmanagement: KI-Systeme, die Entscheidungen über Arbeitsbedingungen, Beförderung oder Kündigung beeinflussen, Aufgaben nach individuellem Verhalten zuweisen oder Leistung und Verhalten bewerten.
- Anhang III Nr. 5 Buchst. c, Lebens- und Krankenversicherung: KI-Systeme für die Risikobewertung und Preisbildung bei natürlichen Personen. Das betrifft etwa Versicherer, die in der Direktversicherung oder der bKV KI-gestützt tarifieren.
Zwei Abgrenzungen werden in der Praxis oft übersehen:
- Nicht jede Automatisierung ist KI. Ein versicherungsmathematischer Rechenkern, der Anwartschaften nach festen Formeln und Tarifen berechnet, ist in der Regel kein KI-System im Sinne von Artikel 3 Nr. 1, weil er nicht aus Daten ableitet, sondern Regeln ausführt. Gleiches gilt für ein Opting-out-Verfahren, das alle Beschäftigten nach der Betriebsvereinbarung einschließt.
- Ausnahme nach Artikel 6 Abs. 3. Auch ein System aus Anhang III ist nicht hochriskant, wenn es nur eine eng begrenzte Verfahrensaufgabe erfüllt, das Ergebnis einer menschlichen Tätigkeit verbessert oder eine Bewertung lediglich vorbereitet, und dabei kein Profiling natürlicher Personen stattfindet. Diese Einordnung muss dokumentiert werden.
| Anwendung | Erste Einordnung |
|---|---|
| Chatbot beantwortet Fragen zu Anwartschaften im Mitarbeiterportal | kein Hochrisiko, aber Artikel 50 Abs. 1 |
| KI liest Gehaltsabrechnungen oder Bescheinigungen aus, Mensch prüft | in der Regel kein Hochrisiko (vorbereitende Aufgabe) |
| Regelbasierte Anwartschaftsberechnung im Rechenkern | in der Regel kein KI-System |
| KI schlägt Beschäftigten individuell Versorgungsbausteine vor | prüfen, je nach Einfluss auf Arbeitsbedingungen |
| KI entscheidet über Zugang zu arbeitgeberfinanzierten Leistungen oder bewertet Beschäftigte | wahrscheinlich Hochrisiko (Anhang III Nr. 4) |
| KI-gestützte Risikobewertung oder Tarifierung in Leben oder bKV | wahrscheinlich Hochrisiko (Anhang III Nr. 5 c) |
Die Tabelle ersetzt keine Prüfung im Einzelfall. Sie zeigt aber, wo genauer hingesehen werden muss. Für hochriskante Systeme gelten ab Dezember 2027 unter anderem Risikomanagement, Datenqualität, technische Dokumentation, Protokollierung, menschliche Aufsicht und für Betreiber die Pflichten aus Artikel 26.
KI-Kompetenz nach Artikel 4: was nach dem Omnibus bleibt
Seit dem Omnibus verlangt Artikel 4 nicht mehr, ein bestimmtes Kompetenzniveau sicherzustellen. Anbieter und Betreiber müssen Maßnahmen zur Unterstützung der KI-Kompetenz ergreifen, ohne dass ein individuelles Niveau garantiert sein muss. Das ist eine Erleichterung, aber keine Abschaffung.
Praktisch bleibt Schulung der einfachste Nachweis, dass Maßnahmen ergriffen wurden: Wer mit KI-Systemen arbeitet, sollte deren Grenzen, typische Fehler und den Umgang mit personenbezogenen Daten kennen. Für die Dokumentation reicht ein schlankes Verzeichnis, wer wann zu welchem System geschult wurde. Wir bieten dafür einen ZFU-zugelassenen Fernlehrgang zur KI-Kompetenz an (Reg.-Nr. 76019).
Wer beaufsichtigt: Bundesnetzagentur, BaFin und KI-MIG
Das KI-Marktüberwachungsgesetz ist seit dem 29. Juli 2026 in Kraft. Es verteilt die Zuständigkeiten so:
- Bundesnetzagentur: zentrale Marktüberwachungsbehörde für KI-Systeme. Dort sitzt auch das KoKIVO, das Koordinierungs- und Kompetenzzentrum für die KI-Verordnung, mit FAQ, Prüfleitfaden und Kontaktformular. Seine Auskünfte orientieren, binden aber nicht.
- BaFin: zuständig für beaufsichtigte Finanzunternehmen. § 2 Abs. 3 KI-MIG nennt neben Versicherungsunternehmen ausdrücklich Pensionsfonds und die Abrechnungsverbände öffentlich-rechtlicher Versorgungseinrichtungen.
- Vermittler mit Gewerbeerlaubnis: Versicherungs- und Finanzanlagenvermittler sowie Honorarberater fallen nicht unter die BaFin, sondern unter die Bundesnetzagentur. Das ändert die Behörde, nicht die Pflichten.
In einem Versicherungsunternehmen können beide Behörden zugleich zuständig sein: Nutzt ein Finanzunternehmen KI etwa in der Personalabteilung, ist laut BaFin die Bundesnetzagentur zuständig. Für den Nachweis zählt deshalb die eigene, dokumentierte Einordnung: welches System, welche Rolle, welche Behörde, mit Datum und Namen.
DORA und die BaFin-Orientierungshilfe
Unabhängig von der KI-Verordnung behandelt die BaFin KI seit ihrer Orientierungshilfe vom 18. Dezember 2025 als IKT-Risiko im Sinne von DORA. Für Versicherer, Pensionskassen und Pensionsfonds heißt das: KI-Systeme gehören ins IKT-Risikomanagement, in die Vorfallmeldung und ins Drittparteienmanagement, über den gesamten Lebenszyklus. Wie das in der Praxis aussieht, erläutern Mario Pustan und Dietmar Niehaus im Fachinterview zur BaFin-Orientierungshilfe. Für die Exit-Strategie bei ausgelagerten bAV-Plattformen bietet DORA ExitProof einen technischen Nachweis.
Was Makler und Vermittler jetzt tun sollten
- Eigene Tools erfassen. Welche KI nutzen Sie selbst, etwa für Angebotsvergleiche, E-Mails, Gesprächsnotizen oder Kundenchat? Für jedes Tool: Anbieter, Zweck, verarbeitete Daten.
- Rolle klären. Setzen Sie ein eingekauftes System ein, sind Sie Betreiber. Bauen oder konfigurieren Sie ein System so, dass es unter Ihrem Namen läuft, können Sie selbst Anbieter sein.
- Anbieterauskunft einholen und ablegen. Für Chatbots und generative Tools: Wie erfüllt der Anbieter Artikel 50 Abs. 1 und 2? Die schriftliche Auskunft gehört in Ihre Unterlagen.
- Eigene Einordnung dokumentieren. Drei Sätze je System genügen: Ist es ein KI-System? Fällt es unter Anhang III oder greift Artikel 6 Abs. 3? Welche Behörde ist zuständig? Dazu Datum und Name.
- Schulen. Alle, die mit KI arbeiten, kurz und nachweisbar einweisen (Artikel 4).
- Mandanten aktiv ansprechen. Arbeitgeber setzen oft schon KI in HR- und bAV-Software ein, ohne es zu wissen. Wer hier strukturiert nachfragt, berät über das Produkt hinaus.
Was Arbeitgeber und Versorgungsträger tun sollten
- KI-Inventar über HR und bAV. Auch versteckte KI in zugekaufter Software: Dokumentenerkennung, Anomalieerkennung, Prognosen, Chatbots.
- Hochrisiko früh vorprüfen. Die Frist im Dezember 2027 klingt fern. Wer ein System dann nachrüsten muss, braucht die Zeit für Dokumentation, Datenqualität und menschliche Aufsicht.
- Verträge anpassen. Anbieter zu Auskünften nach Artikel 50 und künftig zu Konformitätsnachweisen verpflichten; bei Versicherern zusätzlich DORA-Klauseln für IKT-Drittdienstleister.
- Mitbestimmung beachten. KI-Systeme, die Verhalten oder Leistung von Beschäftigten auswerten können, sind regelmäßig mitbestimmungspflichtig nach § 87 Abs. 1 Nr. 6 BetrVG.
- Datenschutz mitdenken. bAV-Daten sind sensibel. Lokale Verarbeitung in Deutschland und eine Datenschutz-Folgenabschätzung für KI-Anwendungen vermeiden die meisten Konflikte; mehr dazu in Lokale KI statt Black Box.
Häufige Fragen
Gilt der EU AI Act seit August 2026 vollständig?
Nein. Seit dem 2. August 2026 gelten vor allem die Transparenzpflichten nach Artikel 50. Die Pflichten für Hochrisiko-KI-Systeme gelten nach dem Digital Omnibus erst ab 2. Dezember 2027 (Anhang III) bzw. 2. August 2028 (Anhang I).
Ist eine bAV-Verwaltungssoftware automatisch Hochrisiko-KI?
Nein. Regelbasierte Berechnungen sind in der Regel gar kein KI-System. Hochriskant kann ein System werden, wenn es KI nutzt, um über Arbeitsbedingungen oder Leistungen für Beschäftigte zu entscheiden, oder wenn es Risiken und Preise in der Lebens- oder Krankenversicherung bewertet.
Muss ein Chatbot im Mitarbeiterportal gekennzeichnet werden?
Ja, nach Artikel 50 Abs. 1 muss erkennbar sein, dass man mit einer KI kommuniziert, sofern das nicht offensichtlich ist. Die Pflicht trifft den Anbieter; der Arbeitgeber als Betreiber sollte dessen Auskunft dazu ablegen.
Welche Behörde ist für Versicherungsmakler zuständig?
Für Vermittler mit Erlaubnis nach der Gewerbeordnung ist nach dem KI-MIG die Bundesnetzagentur zuständig, nicht die BaFin.
Gilt die Schulungspflicht nach Artikel 4 noch?
In abgeschwächter Form. Anbieter und Betreiber müssen Maßnahmen zur Förderung der KI-Kompetenz ergreifen; ein bestimmtes Niveau muss nicht mehr garantiert werden. Eine dokumentierte Schulung bleibt der einfachste Nachweis.
Quellen und Weiterlesen
- Verordnung (EU) 2024/1689 (KI-Verordnung), insbesondere Art. 3, 4, 5, 6, 26, 50, 99, 113 und Anhang III
- Verordnung (EU) 2026/1744 (Digital Omnibus on AI) vom 8. Juli 2026, in Kraft seit 27. Juli 2026
- KI-Marktüberwachungsgesetz (KI-MIG), in Kraft seit 29. Juli 2026
- EU-Kommission: Leitlinien zu den Transparenzpflichten nach Art. 50, 20. Juli 2026
- BaFin: Orientierungshilfe zu IKT-Risiken beim Einsatz von KI, 18. Dezember 2025
- Podcast „Regulatorik & Realität“: Folge 7 (Omnibus, Artikel 50, KI-MIG), Folge 8 (Bundesnetzagentur für Vermittler, KoKIVO), Folge 9 (Zuständigkeit nach § 2 Abs. 3 KI-MIG)
Dieser Beitrag ordnet die Rechtslage für die Praxis ein und ersetzt keine Rechtsberatung im Einzelfall.
Sie möchten wissen, wie KI in Ihrer bAV-Verwaltung regelkonform eingesetzt werden kann? Die KI-Assistenten von smart!bAV laufen lokal in einem deutschen Rechenzentrum, mit menschlicher Kontrolle jedes Ergebnisses. Termin für ein Gespräch vereinbaren.
Dieser Beitrag wurde mit Unterstützung moderner KI-Tools recherchiert und erstellt. Die redaktionelle Verantwortung und finale Ausarbeitung liegen selbstverständlich bei uns – human in the loop! Denn gute Inhalte entstehen im Zusammenspiel von Technologie und Erfahrung.
Interesse an KI-Lösungen für Ihr Unternehmen?
Erfahren Sie, wie IT Warehouse Sie bei der digitalen Transformation unterstützen kann.
Beratungsgespräch vereinbaren