Aktuelles

Compliance-Automatisierung: KI-Verordnung greift ab August 2026

Seit dem 2. August 2026 gelten weitere Stufen der KI-Verordnung. Wer Compliance-Prozesse automatisiert, muss Transparenz, Aufsicht und Nachweisbarkeit neu ordnen.

Tobias Siemssen, LL.M. CEO, Siemssen Consulting GmbH Ich bin Jurist, Steuerberater, Systementwickler, Unternehmer und Investor. Ich habe easycompliance entwickelt und verbinde juristische Expertise praxisnah mit über 15 Jahren Compliance-Erfahrung, neuester Technologie und internationalem Blick. LinkedIn XING E-Mail Telefon KI-Transparenz So entstehen unsere Beiträge Recherche, Aktualitätsprüfung und Analyse erfolgen bei unseren Beiträgen KI-gestützt. Die fachliche und inhaltliche Prüfung übernimmt stets der Autor. Beitragsbilder werden mit KI erstellt. Wie wir KI nutzen Zuletzt aktualisiert:

Veröffentlicht am

Compliance-Automatisierung: KI-Verordnung greift ab August 2026

Automatisierung ist in der Compliance kein Effizienzthema mehr, sondern eine Frage der Nachweisbarkeit. Wer täglich Kunden, Lieferanten und Zahlungsempfänger gegen Sanktions- und PEP-Listen abgleicht, kann das manuell weder in der nötigen Frequenz noch in der nötigen Tiefe leisten. Seit Anfang August 2026 kommt eine zweite Ebene hinzu: Die eingesetzten Werkzeuge selbst rücken in den Fokus der Regulierung.

Was sich seit dem 2. August 2026 geändert hat

Die europäische KI-Verordnung (Verordnung (EU) 2024/1689) ist am 1. August 2024 in Kraft getreten und entfaltet ihre Wirkung stufenweise. Seit dem 2. Februar 2025 gelten die Verbote bestimmter KI-Praktiken sowie die Pflicht zur KI-Kompetenz, seit dem 2. August 2025 die Regeln für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck. Zum 2. August 2026 ist eine weitere zentrale Stufe wirksam geworden, insbesondere die Transparenzpflichten für Systeme, die mit natürlichen Personen interagieren oder Inhalte erzeugen.

Kurz zuvor, am 27. Juli 2026, ist die Änderungsverordnung „Digital Omnibus on AI“ (Verordnung (EU) 2026/1744) in Kraft getreten. Sie verschiebt den Geltungsbeginn wesentlicher Pflichten für Hochrisiko-KI-Systeme nach Anhang III um rund 16 Monate auf den 2. Dezember 2027 und fasst den Begriff der Hochrisiko-KI enger. Für die Praxis heißt das: Der Zeitdruck bei den Hochrisiko-Anforderungen ist geringer geworden, die Transparenz- und Kompetenzpflichten gelten dagegen jetzt. Details finden Sie im Volltext der KI-Verordnung (EU) 2024/1689 in EUR-Lex sowie auf der Informationsseite der EU-Kommission zum Rechtsrahmen für KI.

Regelbasiert oder KI-gestützt? Der Unterschied ist rechtlich relevant

Viele Compliance-Verantwortliche gehen davon aus, dass jede automatisierte Prüfung automatisch „KI“ ist. Das trifft nicht zu. Ein klassischer Namensabgleich arbeitet regelbasiert und deterministisch: Er vergleicht Zeichenketten, berücksichtigt Schreibvarianten, Transliterationen und Unschärfetoleranzen und liefert bei identischer Datenlage stets dasselbe Ergebnis. Solche Verfahren fallen nicht schon deshalb unter die KI-Verordnung, weil sie automatisiert ablaufen.

Anders sieht es aus, wenn Modelle eingesetzt werden, die aus Daten ableiten, Treffer priorisieren oder Freitexte bewerten. Hier stellen sich Fragen nach Datenqualität, Nachvollziehbarkeit und menschlicher Aufsicht. Für die automatisierte Sanktionslistenprüfung folgt daraus eine schlichte Konsequenz: Sie sollten wissen und dokumentieren können, welche Komponente Ihrer Prüfkette nach welcher Logik arbeitet. Wer das nicht beantworten kann, hat kein KI-Problem, sondern ein Dokumentationsproblem.

Automatisierung ersetzt die Entscheidung nicht – sie bereitet sie vor

Sanktionsrechtlich bleibt die Verantwortung unverändert beim Unternehmen. Das Bereitstellungsverbot kennt keine Entlastung durch Softwarefehler und keine Bagatellgrenze. Ein System kann Treffer erzeugen, gruppieren und vorbereiten; die Entscheidung, ob eine Geschäftsbeziehung fortgeführt, eingefroren oder gemeldet wird, ist und bleibt eine menschliche.

Genau deshalb ist der häufigste Automatisierungsfehler nicht ein übersehener Treffer, sondern das unkontrollierte Wegklicken von Fehlalarmen. Wird eine Trefferliste ohne Begründung geschlossen, fehlt im Prüfungsfall der Nachweis, dass überhaupt eine Bewertung stattgefunden hat. Automatisierung entfaltet ihren Wert erst dann, wenn jeder Prüflauf, jede Listenversion und jede Trefferentscheidung revisionssicher protokolliert ist.

Worauf Sie bei automatisierten Prozessen achten sollten

  • Vollständigkeit der Datenquellen: Welche Listen werden geprüft, in welcher Aktualität und mit welcher Aktualisierungsfrequenz?
  • Auslösepunkte: Erfolgt die Prüfung bei Neuanlage, bei Stammdatenänderung, vor Zahlung und zusätzlich als regelmäßiger Gesamtabgleich?
  • Trefferbearbeitung: Gibt es ein Vier-Augen-Prinzip, definierte Eskalationswege und eine begründete Dokumentation jeder Freigabe?
  • Protokollierung: Lässt sich rückwirkend belegen, wer wann gegen welchen Listenstand geprüft hat?
  • Transparenz der Werkzeuge: Ist dokumentiert, welche Verfahren zum Einsatz kommen und wer die Aufsicht führt?

Für die PEP-Prüfung gilt das in verschärfter Form, weil hier keine binäre Listenlogik greift, sondern eine risikoorientierte Bewertung von Funktion, Umfeld und Dauer der Exponiertheit erforderlich ist. Automatisierung liefert die Indikatoren, die Einstufung müssen Sie verantworten.

Fazit: Prozesse ordnen, bevor die nächste Stufe greift

Die Verschiebung der Hochrisiko-Pflichten auf Dezember 2027 verschafft Zeit, ändert aber nichts an der Grundaufgabe. Unternehmen, die ihre Prüfprozesse jetzt sauber beschreiben, Zuständigkeiten festlegen und Protokolle lückenlos führen, erfüllen damit gleichzeitig die Anforderungen an ein wirksames Sanktionslisten-Screening und die Vorarbeit für die nächsten Stufen der KI-Verordnung. Wer bis 2027 wartet, wird beides parallel nachholen müssen.

easycompliance automatisiert den Abgleich gegen die relevanten Sanktions- und Terrorlisten und dokumentiert jeden Prüflauf revisionssicher – die Bewertung eines Treffers bleibt dabei bewusst in Ihrer Hand. Einen Überblick über die abgedeckten Listenbestände gibt die Übersicht der verfügbaren Watchlists.

← Alle Beiträge im Überblick

Compliance-Prüfung, die sich um sich selbst kümmert

Plattformunabhängige Sanktionslistenprüfung, PEP-Prüfung und Watchlistmonitoring (UBO, SCO etc.). Automatisiert, tagesaktuell und zu einem fairen Preis – 100 % Made in Germany.

Kunde werden
Produktdemo anschauen