KI-Kompetenzpflicht für kleine Agenturen: Die praktische Art.-4-Checkliste
Wer in der Agentur KI einsetzt, hat seit Februar 2025 eine gesetzliche Pflicht: Maßnahmen ergreifen, die KI-Kompetenz im Team unterstützen. Aber kein Pflichtzertifikat, kein Einheitskurs, keine KI-Beauftragte und keine Garantie eines bestimmten Kompetenzniveaus je Person. Das sagt Art. 4 EU AI Act ausdrücklich — und die Europäische Kommission sowie die Bundesnetzagentur bestätigen es. (Stand: 28.09.2026)
Was die Pflicht verlangt: verantwortliche Organisation, passend zum Einsatzkontext. Was sie nicht verlangt: ein Zertifikatsprodukt.
Die Checkliste unten hilft dir, deinen eigenen Workflow einzuordnen und in einem schlanken Dokument festzuhalten. Sie ist keine Rechtsberatung.
Du möchtest sie direkt als Arbeitsdokument nutzen? Lade die risikobasierte KI-Kompetenz-Checkliste als PDF herunter.
Was Art. 4 für deine Agentur verlangt — in einer Minute
Art. 4 Abs. 1 der konsolidierten KI-Verordnung (EU) 2024/1689 verpflichtet Anbieter und Betreiber von KI-Systemen, Schritte zur Unterstützung der Kompetenzentwicklung zu ergreifen. Der Maßstab liegt im Kontext: Welche Kenntnisse und Erfahrungen bringt das Team mit, welche Systeme werden eingesetzt, wen betreffen die Outputs?
Explizit nicht vorgeschrieben (Kommissions-FAQ, Bundesnetzagentur):
- Kein Zertifikat, kein Kompetenztest.
- Kein standardisiertes Training für alle.
- Kein KI-Beauftragter oder eigene Governance-Struktur.
- Keine Garantie eines individuellen Kompetenzniveaus.
Was die Behörden empfehlen: Getroffene Schritte dokumentieren — in einer Form, die zum Einsatz passt.
Zeitlicher Rahmen: Art. 4 gilt seit dem 2. Februar 2025 (Art. 113 der Verordnung). Aufsicht und Durchsetzung liefen laut Kommissions-FAQ ab dem 3. August 2026 an. Sanktionen bei Verstößen richten sich nach nationalem Recht und müssen verhältnismäßig sein — ein einheitliches EU-Bußgeldregime gibt es für Art. 4 nicht.
Für wen ist das im Agenturalltag relevant?
Wenn ihr KI-Tools für Kundenarbeit nutzt
Texte, Übersetzungen, Recherche, Briefings, Designentwürfe, Automationen — das sind typische Einsatzfelder in kleinen Digitalagenturen. Nicht jede dieser Nutzungen löst denselben Handlungsbedarf aus. Die entscheidende Frage lautet: Wer arbeitet mit welchem System, in welchem Prozess, mit welchem Fehlerrisiko?
Die Kommission nennt als konkretes Beispiel den Einsatz von ChatGPT für Werbetexte oder Übersetzungen: Beschäftigte sollten über spezifische Risiken wie Halluzinationen informiert sein. Das ist kein Generalverdacht, sondern ein proportionaler Ansatz.
Wenn Externe im Auftrag der Agentur mit KI arbeiten
Art. 4 erfasst nicht nur eigene Mitarbeitende, sondern auch Personen, die im Auftrag mit Betrieb und Nutzung befasst sind. Beim Onboarding von Freelancer:innen oder Dienstleistern lohnt es sich, Nutzungs- und Freigaberegeln klar einzubeziehen. Ob das vertraglich weiter auszugestalten ist, hängt vom Einzelfall ab und lässt sich hier nicht verbindlich beantworten.
Die risikobasierte 7-Punkte-Checkliste zum direkten Start
Diese Checkliste ist so formuliert, dass sie als eigenständiges Arbeitsdokument — oder als Basis für eine PDF-Vorlage — direkt nutzbar ist. Nicht behaupten, dass ein einziges Dokument stets genügt; bei komplexen Einsatzfeldern braucht es mehr Tiefe.
1. KI-Einsatzkarte erstellen
- Alle tatsächlich genutzten Systeme und Prozesse auflisten (keine theoretischen Apps).
- Felder festhalten: Tool/System — Aufgabe — nutzende Rolle — Kundendaten ja/nein — Output geht extern raus ja/nein — menschliche Freigabe ja/nein.
2. Rolle der Agentur und Risikosituation je Einsatz klären
- Frage 1: Setzt die Agentur ein System ein (Betreiberin) oder entwickelt sie selbst eines?
- Frage 2: Was passiert bei einem plausiblen Fehler? Bei Kundenkommunikation, Veröffentlichung oder Verarbeitung sensibler Daten enger führen.
- Erlaubte und verbotene Daten und Aufgaben je Tool schriftlich festhalten.
3. Typische Fehler und Risiken je Tool benennen
- Halluzinationen und faktische Fehler: Welche Prüfpflicht gilt vor Versand?
- Daten, die nicht ins Tool dürfen (Personendaten, NDAs, Kundenkontaktdaten).
- Qualitätsrisiken, die beim betreffenden Einsatz typisch sind.
- Als praxistaugliche Agenturregel formulieren. Kein vollständiger Gesetzeskatalog.
4. Rollenbezogene Kurz-Einweisung durchführen
- Content: Prüfung von Tatsachen, Quellen und Markenstil.
- Projektmanagement: Überprüfung von Aufgaben, Terminen und Kundenstatus.
- Automationen: Freigabepunkt, Fehlerweg und Verantwortlichkeit.
- Form ist offen — Ziel ist eine zum Einsatz passende Unterstützung, kein Zertifikat.
5. Menschlichen Freigabepunkt für jeden sensibleren Workflow festlegen
- Wer prüft Output vor Versand oder Veröffentlichung?
- Wo wird ein Fehler gemeldet, und wie wird der Workflow korrigiert?
- Hinweis: Human-in-the-loop allein ist keine Garantie für Art.-4-Compliance bei hochriskanten Systemen — dazu unten mehr.
6. Kurzen Maßnahmen-Nachweis ablegen
- Datum der Maßnahme.
- System/Workflow, auf den sie sich bezieht.
- Zielgruppe/Rolle.
- Behandelte Risiken.
- Vereinbarte Regeln.
- Teilnehmende (Namen oder Funktion).
- Verantwortliche Person.
- Nächster Review-Termin.
Die Kommission nennt interne Aufzeichnungen über Trainings und Leitlinien als mögliche Form. Die Bundesnetzagentur empfiehlt die Dokumentation — das ist eine Behördenempfehlung, kein gesetzlich vorgegebenes Dokumentationsformat.
7. Nach relevanten Änderungen aktualisieren
- Auslöser: neues KI-System, neuer Kundenworkflow, neue Automatisierung, wiederkehrender Qualitätsfehler oder neue Teamrolle.
- „Regelmäßig“ ist kein starres gesetzliches Intervall. Die Bundesnetzagentur empfiehlt Auffrischung und Anpassung an technische Entwicklung.
Was du nicht kaufen oder einführen musst
Kurz und direkt:
- Kein gesetzlich vorgeschriebenes Zertifikat.
- Kein bestimmtes individuelles Kompetenzniveau für jede Person.
- Keine Standard-Schulung für alle.
- Kein KI-Beauftragter oder eigene Compliance-Struktur.
- Kein extern eingekauftes Seminar, das die Pflicht per se erfüllt.
Der Kontext entscheidet. Auf die Bedienungsanleitung des Tools zu verweisen kann unwirksam sein.
Hochrisiko-KI — ein klar abgegrenzter Sonderfall
Art. 4 gilt grundsätzlich für alle KI-Systeme. Aber nicht jede Nutzung löst dieselbe Tiefe an Maßnahmen aus.
Hochrisiko-KI im Sinne der Verordnung — etwa Systeme, die über Einstellungsentscheidungen, Kreditvergabe oder Strafverfolgung mitentscheiden — unterliegt zusätzlichen Anforderungen an Schulung und menschliche Aufsicht. Für die meisten kleinen Digitalagenturen, die mit GenAI-Tools wie ChatGPT, Claude oder ähnlichen Anwendungen für Content, Recherche oder Automationen arbeiten, ist das kein Regelfall. Ob ein eingesetztes System unter die Hochrisiko-Kategorie fällt, ist im Einzelfall zu prüfen — das ist eine rechtliche Frage, nicht eine, die dieser Artikel beantworten kann.
Häufige Fragen
Brauche ich als Agentur einen KI-Beauftragten? Nein. Art. 4 schreibt keine bestimmte Governance-Struktur vor.
Reicht eine interne KI-Einweisung? Als Form: ja. Die Kommission nennt interne Aufzeichnungen über Trainings und Leitlinien ausdrücklich als mögliche Umsetzung. Entscheidend ist, dass die Einweisung zum tatsächlichen Einsatz passt — nicht dass sie ein Zertifikat erzeugt.
Was gilt bei ChatGPT für Werbetexte oder Übersetzungen? Die Kommissions-FAQ nennt diesen Fall direkt: Beschäftigte sollten über spezifische Risiken wie Halluzinationen informiert sein. Proportional, mit Blick auf den tatsächlichen Einsatz.
Muss ich Maßnahmen dokumentieren? Gesetzlich ist kein bestimmtes Dokumentationsformat vorgegeben. Die Bundesnetzagentur empfiehlt Dokumentation. Praktisch ist sie sinnvoll: Sie zeigt, dass etwas unternommen wurde und wann es zuletzt aktualisiert wurde.
Fazit — schlank, real, wiederholbar
Art. 4 AI Act verlangt keine Compliance-Industrie. Er verlangt, dass eine Organisation verantwortlich mit KI umgeht — passend zu dem, was sie tatsächlich einsetzt.
Für kleine Digitalagenturen bedeutet das: Nutze die Checkliste oben, halte sie aktuell und pass sie an, wenn sich etwas ändert. Ein schlankes, reales Dokument, das den echten Workflow beschreibt, ist mehr wert als ein Ordner voller Seminarbestätigungen, der mit dem Alltag nichts zu tun hat.
Hinweis: Dieser Artikel gibt einen praxisorientierten Überblick über Art. 4 AI Act auf Basis öffentlich zugänglicher Quellen. Er ersetzt keine individuelle Rechtsberatung. Ob und wie die Anforderungen auf deinen konkreten Einsatzfall zutreffen, hängt von den jeweiligen Umständen ab — im Zweifel eine Rechtsanwältin oder einen Rechtsanwalt hinzuziehen.
Wenn du deine KI-Workflows, Rollen und Freigabepunkte pragmatisch sortieren willst, geh das gemeinsam an — im KI-Workflow-Check. Kein Versprechen der Rechtssicherheit, aber ein klarer Blick auf das, was wirklich läuft. Oder melde dich für ein unverbindliches Erstgespräch.
Weiterführend:
- KI in kleinen Digitalagenturen sinnvoll einführen — Vom Compliance-Start zur praktischen Einführung.
- Prompt-Vorlagen und klare Abnahmekriterien — Konkrete Arbeitsweise für Content-Teams.
- KI-Automatisierung im Projektmanagement — Ergänzende Prozessperspektive für Freigaben und Automationen.
- KI-Beratung für Agenturen: Ablauf, Kosten und Nutzen — Weiterführende Einordnung.
Quellen: [1] EUR-Lex, konsolidierte Verordnung (EU) 2024/1689, Fassung 27.07.2026, Art. 4 und Art. 113. [2] Konsolidierte Fassung (DE), EU 2026/1744. [3] Europäische Kommission, FAQ AI Literacy. [4] Bundesnetzagentur, KI-Kompetenz, abgerufen 28.09.2026.