Abgelegt unter — NIST AI RMF · EU AI Act · Compliance Mapping · AI Governance · Risk Management
Diese Quelle bei Google bevorzugen →NIST AI RMF und EU-KI-Verordnung: Compliance-Zuordnung im direkten Vergleich
Ordnen Sie die Ergebnisse des NIST AI RMF den Anforderungen der EU-KI-Verordnung zu. Erfahren Sie, welche NIST-Funktionen welche Artikel unterstützen und wo entlang der gestaffelten Geltungstermine Lücken bleiben.
Aktualisiert am 2. Oktober 2026 — Korrektur. Dieser Leitfaden verwendete Artikelnummern aus der Entwurfszeit (61, 72, 49, 51, 29 und 26 für die falschen Pflichten), zählte 85 Artikel und 23 NIST-Kategorien, gab den meisten NIST-Unterkategorien die falsche Nummer oder den falschen Wortlaut und enthielt Überschneidungsquoten, Aufwandsstunden und einen Auditpreis ohne Quelle. Jetzt verwendet er die Nummerierung der angenommenen Verordnung (EU) 2024/1689 (113 Artikel; Beobachtung nach dem Inverkehrbringen Artikel 72, schwerwiegende Vorfälle Artikel 73, CE-Kennzeichnung Artikel 48, Registrierung Artikel 49, Betreiber Artikel 26, Bevollmächtigte Artikel 22) und die Unterkategorien aus NIST AI 100-1 (19 Kategorien), und die Zahlen ohne Quelle sind entfernt.
Aktualisiert am 4. August 2026 — Fristen haben sich geändert. Die EU-KI-Verordnung gilt in Stufen, und der Digital Omnibus (angenommen am 16. und 29. Juni 2026) hat zwei davon verschoben. Pflichten für KI-Modelle mit allgemeinem Verwendungszweck gelten seit dem 2. August 2025; die Transparenz nach Artikel 50 seit dem 2. August 2026 (nicht aufgeschoben); die Hochrisiko-Pflichten des Anhangs III ab dem 2. Dezember 2027; Anhang I ab dem 2. August 2028. Dieser Artikel wurde entsprechend korrigiert.
Wer KI-Systeme für globale Märkte baut, steht vor zwei großen Rahmenwerken: dem NIST AI RMF (in den USA freiwillig) und der EU-KI-Verordnung (in der EU verbindlich, in Stufen bis 2028 anwendbar). Die gute Nachricht: Sie überschneiden sich erheblich. Die schlechte Nachricht: Überschneidung ist nicht Gleichwertigkeit. Sie können nicht davon ausgehen, dass NIST-Konformität automatisch die Pflichten der EU-KI-Verordnung erfüllt.
Dieser Leitfaden bietet eine Gegenüberstellung der NIST-AI-RMF-Funktionen und der Artikel der EU-KI-Verordnung, zeigt, wo NIST-Ergebnisse EU-Anforderungen unterstützen, und markiert Lücken, die Sie vor jeder Anwendungsstufe schließen müssen. Die gesetzlichen Höchstbeträge liegen bei 35 Mio. € bzw. 7 % für die verbotenen Praktiken nach Artikel 5 und bei 15 Mio. € bzw. 3 % für die Betreiberpflichten, unter denen die meisten Unternehmen stehen — bei KMU gedeckelt auf den niedrigeren Betrag. Die Zuordnung richtig hinzubekommen, ist nicht optional.
Überblick über die Rahmenwerke: NIST AI RMF und EU-KI-Verordnung
| Dimension | NIST AI RMF | EU-KI-Verordnung |
|---|---|---|
| Rechtsstatus | Freiwillig (USA) | Verbindlich (EU); rechtlich bindende Verordnung |
| Anwendungsbereich | Alle KI-Systeme (risikobasierte Leitlinien) | Verbotene Praktiken (Artikel 5) + Hochrisiko-KI (Artikel 6: Anhang I und Anhang III) + Transparenzpflichten (Artikel 50) + KI-Modelle mit allgemeinem Verwendungszweck (Kapitel V) |
| Struktur | 4 Funktionen (Govern, Map, Measure, Manage) + 19 Kategorien + 72 Unterkategorien | 113 Artikel + 13 Anhänge (technische Anforderungen, Konformität) |
| Durchsetzung | Keine (freiwillig); kann vertraglich verlangt werden | Behörden der EU-Mitgliedstaaten; 35 Mio. €/7 % (Verbote Art. 5), 15 Mio. €/3 % (Betreiberpflichten), 7,5 Mio. €/1 % (irreführende Angaben) |
| Schwerpunkt | Risikomanagementprozess | Rechtliche Compliance (Dokumentation, Konformität, Marktüberwachung) |
| Zeitplan | Veröffentlicht Januar 2023; laufende Aktualisierungen | Gestaffelt: Verbote Februar 2025; KI mit allgemeinem Verwendungszweck August 2025; Transparenz Art. 50 August 2026; Hochrisiko Anhang III Dezember 2027; Anhang I August 2028 |
Kerngedanke: Das NIST AI RMF ist ein Prozessrahmen (wie man KI-Risiken steuert). Die EU-KI-Verordnung ist ein Compliance-Rahmen (was Sie dokumentieren und nachweisen müssen). NIST hilft Ihnen, gute Praxis aufzubauen; die EU-KI-Verordnung sagt Ihnen, was rechtlich gefordert ist.
Zuordnung auf hoher Ebene: NIST-Funktionen und Kapitel der EU-KI-Verordnung
| Funktion des NIST AI RMF | Wesentliche Zuordnung in der EU-KI-Verordnung |
|---|---|
| Govern (steuern) | Kapitel III Abschnitt 2 (Artikel 8–15: Anforderungen an Hochrisiko-KI-Systeme, darunter Risikomanagement, Transparenz, Aufsicht) und das Qualitätsmanagementsystem des Anbieters (Artikel 17) |
| Map (erfassen) | Artikel 9 (Risikomanagement), Artikel 10 (Daten-Governance), Anhang IV (technische Dokumentation) |
| Measure (messen) | Artikel 9 (Risikomanagement), Artikel 15 (Genauigkeit, Robustheit, Cybersicherheit), Artikel 10 (Datenqualität) |
| Manage (bewältigen) | Artikel 9 (Risikomanagement), Artikel 72 (Beobachtung nach dem Inverkehrbringen), Artikel 73 (Meldung schwerwiegender Vorfälle) |
Kritische Lücke: Das NIST AI RMF behandelt weder die Konformitätsbewertung (Artikel 43) noch die EU-Konformitätserklärung (Artikel 47), die CE-Kennzeichnung (Artikel 48) oder die Registrierung (Artikel 49) in der EU-Datenbank (Artikel 71). Das sind EU-spezifische Rechtspflichten ohne NIST-Entsprechung.
Detaillierte Zuordnung: NIST-Unterkategorien und Artikel der EU-KI-Verordnung
NIST-Funktion Govern → Governance-Anforderungen der EU-KI-Verordnung
| NIST-Unterkategorie | Artikel der EU-KI-Verordnung | Überschneidung | Lücke |
|---|---|---|---|
| GOVERN 1.4: Risikomanagementprozess durch transparente Richtlinien etabliert | Artikel 9 (Risikomanagementsystem) | Hoch | NIST ist freiwillig; die EU verlangt für jedes Hochrisiko-KI-System ein Risikomanagementsystem, das eingerichtet, angewandt, dokumentiert und aufrechterhalten wird (Artikel 9 Absatz 1) |
| GOVERN 2.1: Rollen und Verantwortlichkeiten | Artikel 16 (Pflichten der Anbieter), Artikel 22 (Bevollmächtigte von Anbietern außerhalb der EU) | Mittel | Die EU verlangt rechtliche Verantwortlichkeit (namentlich benannte natürliche/juristische Personen); NIST ist rollenbasiert |
| GOVERN 1.3: Maß des Risikomanagements anhand der Risikotoleranz | Artikel 9 Absatz 5 (als vertretbar beurteiltes Restrisiko), Artikel 9 Absatz 8 (Tests anhand vorab festgelegter Metriken und Wahrscheinlichkeitsschwellen) | Mittel | Die EU legt den Maßstab für Hochrisiko-KI fest; NIST überlässt die Toleranz der Organisation |
| GOVERN 2.3: Die Unternehmensleitung übernimmt Verantwortung | Artikel 16 (Pflichten der Anbieter), Artikel 26 (Pflichten der Betreiber) | Mittel | Die EU weist rechtliche Haftung zu; NIST weist Prozessverantwortung zu |
| GOVERN 1.1: Rechtliche und regulatorische Anforderungen | Kapitel III (Artikel 6–49, Hochrisiko-KI-Systeme) | Gering | NIST verweist allgemein auf Compliance; die EU nennt die genauen Anforderungen |
| GOVERN 4.1: Organisationskultur (kritisches Denken und Vorrang der Sicherheit) | Keine direkte Entsprechung | Keine | Die EU reguliert keine Kultur; sie stellt auf dokumentierte Prozesse ab |
Zum Mitnehmen: NIST Govern schafft Prozess-Governance. Die EU-KI-Verordnung verlangt rechtliche Verantwortlichkeit mit namentlich benannten Verantwortlichen, dokumentierten Richtlinien und Konformitätsnachweisen. Wenn Sie Govern umgesetzt haben, haben Sie ein Fundament — aber Sie müssen rechtliche Verantwortlichkeit, Dokumentation und Konformitätsverfahren ergänzen, um die EU-KI-Verordnung zu erfüllen.
NIST-Funktion Map → Risiko- und Datenanforderungen der EU-KI-Verordnung
| NIST-Unterkategorie | Artikel der EU-KI-Verordnung | Überschneidung | Lücke |
|---|---|---|---|
| MAP 1.1: Nutzungskontext | Artikel 9 Absatz 2 Buchstaben a–b (Zweckbestimmung, vernünftigerweise vorhersehbare Fehlanwendung) | Hoch | Die EU verlangt die dokumentierte Zweckbestimmung in der technischen Dokumentation (Anhang IV) |
| MAP 3.3: Anwendungsbereich auf Grundlage der Systemeinordnung | Artikel 6 mit Anhang I und Anhang III (Einstufung) | Mittel | NIST überlässt die Einordnung der Organisation; die EU stuft per Gesetz ein: hochriskant oder nicht (Artikel 6), verbotene Praktiken (Artikel 5), Transparenzpflichten (Artikel 50) |
| MAP 5.1: Wahrscheinlichkeit und Ausmaß der Auswirkungen | Artikel 27 (Grundrechte-Folgenabschätzung für Hochrisiko-KI) | Mittel | Die EU verlangt von bestimmten Betreibern eine Grundrechte-Folgenabschätzung (öffentliche Stellen, private Einrichtungen, die öffentliche Dienste erbringen, sowie Betreiber von Systemen für Kreditscoring und Lebens- und Krankenversicherungen); NIST bleibt allgemein |
| MAP 2.3: Repräsentativität und Eignung der Daten (TEVV-Gesichtspunkte) | Artikel 10 (Daten-Governance: Relevanz, Repräsentativität, Verzerrung) | Hoch | Starke Überschneidung; die EU ergänzt Rechtspflichten (dokumentierte Untersuchung auf Verzerrungen, Herkunft der Daten) |
| MAP 4.1: Daten Dritter und rechtliche Risiken von Komponenten | Artikel 10 Absatz 2 Buchstabe b (Datenerhebungsverfahren und Herkunft der Daten) | Hoch | Die EU verlangt dokumentierte Datenquellen in der technischen Dokumentation (Anhang IV Nummer 2 Buchstabe d) |
| MAP 2.2: Grenzen des Wissens und menschliche Aufsicht über die Ergebnisse | Artikel 13 (Transparenz: Fähigkeiten, Grenzen, Genauigkeit) | Hoch | Die EU verlangt die Offenlegung in der Betriebsanleitung; NIST ist interne Bewertung |
Zum Mitnehmen: NIST Map hilft Ihnen, Ihr KI-System zu verstehen. Die EU-KI-Verordnung verlangt, dieses Verständnis in der technischen Dokumentation (Anhang IV) und der Betriebsanleitung (Artikel 13) zu dokumentieren und offenzulegen. Wenn Sie Map abgeschlossen haben, haben Sie den Inhalt — aber Sie müssen ihn für die EU-Compliance formatieren.
NIST-Funktion Measure → Prüfung und Validierung nach der EU-KI-Verordnung
| NIST-Unterkategorie | Artikel der EU-KI-Verordnung | Überschneidung | Lücke |
|---|---|---|---|
| MEASURE 1.1: Ansätze und Metriken für die Messung | Artikel 9 Absätze 6–8 (Testverfahren), Artikel 15 (Genauigkeit, Robustheit) | Hoch | Die EU verlangt dokumentierte Validierung in der technischen Dokumentation (Anhang IV Nummer 2 Buchstabe g) |
| MEASURE 2.1: Testdatensätze, Metriken und Werkzeuge dokumentiert | Artikel 10 Absatz 3 (Qualität der Trainings-, Validierungs- und Testdaten) | Hoch | Die EU wendet auf Testdaten dieselben Qualitätskriterien an wie auf Trainingsdaten und verlangt, dass die Validierungs- und Testdaten beschrieben werden (Anhang IV Nummer 2 Buchstabe g) |
| MEASURE 2.3: Leistungskriterien unter Einsatzbedingungen gemessen | Artikel 15 (angemessene Genauigkeitsmetriken), Artikel 13 (Offenlegung der Genauigkeit) | Hoch | Die EU verlangt, dass die Genauigkeitsgrade und die Genauigkeitskennzahlen in der Betriebsanleitung angegeben werden (Artikel 15 Absatz 3) |
| MEASURE 2.11: Fairness und Verzerrung bewertet | Artikel 10 Absatz 2 Buchstaben f–g (Untersuchung, Erkennung und Minderung von Verzerrungen) | Hoch | Die EU verlangt eine dokumentierte Untersuchung auf Verzerrungen in der technischen Dokumentation |
| MEASURE 2.11: Fairness-Metriken | Artikel 10 Absatz 2 Buchstaben f–g (Verzerrung), Artikel 15 Absatz 4 (verzerrte Rückkopplungsschleifen bei weiterlernenden Systemen) | Mittel | Die EU schreibt keine Fairness-Metriken vor; sie verlangt Nachweise zur Verzerrungsminderung |
| MEASURE 3.1: Verfolgung von Risiken aus der Leistung im Einsatz | Artikel 72 (Beobachtung nach dem Inverkehrbringen), Artikel 73 (Meldung schwerwiegender Vorfälle) | Mittel | Die EU verlangt einen laufenden Beobachtungsplan und die Meldung von Vorfällen an Behörden |
| MEASURE 2.5–2.7: Sicherheit, Robustheit, Schutz und Widerstandsfähigkeit bewertet | Artikel 15 (Robustheit, Cybersicherheit) | Hoch | Die EU verlangt dokumentierte Robustheitsprüfungen in der technischen Dokumentation |
Zum Mitnehmen: NIST Measure liefert die Prüfmethodik. Die EU-KI-Verordnung verlangt dokumentierte Prüfergebnisse in der technischen Dokumentation (Anhang IV) und laufende Beobachtung (Artikel 72). Wenn Sie Measure umgesetzt haben, haben Sie die Prüfungen — aber Sie müssen die Ergebnisse dokumentieren und eine Beobachtung nach dem Inverkehrbringen einrichten.
NIST-Funktion Manage → Lebenszyklusmanagement nach der EU-KI-Verordnung
| NIST-Unterkategorie | Artikel der EU-KI-Verordnung | Überschneidung | Lücke |
|---|---|---|---|
| MANAGE 1.3: Risikoreaktion | Artikel 9 Absatz 2 Buchstabe d (Risikomanagementmaßnahmen), Artikel 9 Absatz 5 (Restrisiko) | Hoch | Die EU verlangt, dass das Risikomanagementsystem in der technischen Dokumentation beschrieben wird (Anhang IV Nummer 5) |
| MANAGE 1.2: Priorisierte Behandlung dokumentierter Risiken | Artikel 9 Absatz 2 (kontinuierlicher iterativer Prozess mit regelmäßiger systematischer Überprüfung und Aktualisierung) | Mittel | Die EU verlangt, dass das Risikomanagementsystem dokumentiert und aufrechterhalten wird (Artikel 9 Absatz 1) |
| MANAGE 4.3: Vorfälle kommuniziert und verfolgt | Artikel 20 (Korrekturmaßnahmen, Rücknahme, Rückruf), Artikel 73 (Meldung schwerwiegender Vorfälle) | Mittel | Die EU verlangt die Meldung an Behörden innerhalb bestimmter Fristen |
| MANAGE 4.1: Änderungsmanagement | Artikel 43 Absatz 4 (wesentliche Veränderung löst neue Konformitätsbewertung aus) | Gering | Die EU definiert „wesentliche Veränderung“ rechtlich (Artikel 3 Nummer 23); NIST ist prozessbasiert |
| MANAGE 4.1: Plan zur Beobachtung nach dem Einsatz | Artikel 72 (Plan zur Beobachtung nach dem Inverkehrbringen) | Hoch | Die EU verlangt, dass der Plan Teil der technischen Dokumentation ist (Artikel 72 Absatz 3) |
| MANAGE 4.2: Kontinuierliche Verbesserung | Artikel 9 Absatz 2 (regelmäßige systematische Überprüfung und Aktualisierung über den gesamten Lebenszyklus) | Mittel | Die EU verlangt dokumentierte Aktualisierungsverfahren und Versionskontrolle |
Zum Mitnehmen: NIST Manage schafft Prozesse der kontinuierlichen Verbesserung. Die EU-KI-Verordnung verlangt dokumentiertes Lebenszyklusmanagement mit rechtlichen Auslösern (wesentliche Änderung, Vorfallmeldung, Korrekturmaßnahmen). Wenn Sie Manage umgesetzt haben, haben Sie den Prozess — aber Sie müssen rechtliche Auslöser und Verfahren zur Behördenmeldung ergänzen.
Kritische Lücken: Was das NIST AI RMF NICHT abdeckt
Selbst bei vollständig umgesetztem NIST AI RMF bleiben Lücken gegenüber der EU-KI-Verordnung:
| Anforderung der EU-KI-Verordnung | Abdeckung durch das NIST AI RMF | Was Sie ergänzen müssen |
|---|---|---|
| Artikel 11: Technische Dokumentation (Anhang IV) | Teilweise (Inhalt vorhanden, Format nicht) | NIST-Ergebnisse in die neun Nummern des Anhangs IV überführen |
| Artikel 13: Betriebsanleitung | Teilweise (MAP 2.2 dokumentiert Grenzen des Wissens; kein Format für eine Betriebsanleitung) | Benutzerhandbuch mit Genauigkeit, Grenzen und Aufsichtsverfahren verfassen |
| Artikel 14: Kontrollen zur menschlichen Aufsicht | Teilweise (GOVERN 3.2, MAP 3.5 und MANAGE 2.4 decken Aufsichtsrollen und Deaktivierung ab) | Übersteuerungsfunktionen, Stopptasten und Audit-Protokollierung umsetzen |
| Artikel 43: Konformitätsbewertung | Keine | Notifizierte Stelle einschalten oder Selbstbewertung durchführen (je nach Anhang-III-Kategorie) |
| Artikel 48: CE-Kennzeichnung | Keine | CE-Kennzeichen nach der Konformitätsbewertung anbringen |
| Artikel 49: Registrierung in der EU-Datenbank (Artikel 71) | Keine | Hochrisiko-KI-System vor dem Inverkehrbringen in der EU-Datenbank registrieren |
| Artikel 72: Plan zur Beobachtung nach dem Inverkehrbringen | Teilweise (MEASURE/MANAGE decken Beobachtung ab) | Den Plan als Teil der technischen Dokumentation dokumentieren (Artikel 72 Absatz 3) |
| Artikel 73: Meldung schwerwiegender Vorfälle | Teilweise (MANAGE deckt Vorfälle ab) | Schwerwiegende Vorfälle innerhalb der Fristen des Artikels 73 der Marktüberwachungsbehörde melden: spätestens 15 Tage, 10 Tage im Falle des Todes einer Person, 2 Tage bei einem weitverbreiteten Verstoß oder einer schwerwiegenden und unumkehrbaren Störung kritischer Infrastruktur |
Unterm Strich: Das NIST AI RMF liefert die Substanz der Compliance (Risikomanagement, Prüfung, Beobachtung). Die EU-KI-Verordnung ergänzt die rechtlichen Formalitäten (Dokumentationsformat, Konformitätsbewertung, Registrierung, CE-Kennzeichnung). Die Formalitäten lassen sich nicht überspringen.
Praxisbeispiel: NIST-Zuordnung zur EU-KI-Verordnung für eine Recruiting-KI
System: KI-gestütztes Werkzeug zur Lebenslauf-Vorauswahl (Hochrisiko nach Anhang III Nummer 4 Buchstabe a, ab dem 2. Dezember 2027)
Bestehende NIST-AI-RMF-Umsetzung:
- Govern: KI-Risikorichtlinie, Rollen (KI-Product-Owner, Data Scientist, HR-Leitung), definierte Risikotoleranz
- Map: Zweckbestimmung dokumentiert, Hochrisiko-Einstufung bestätigt, Folgenabschätzung zu Verzerrungen abgeschlossen, Quellen der Trainingsdaten protokolliert
- Measure: Validierung an einem zurückgehaltenen Satz von Lebensläufen mit gemessener und dokumentierter Genauigkeit, Verzerrungsprüfung zu Geschlecht/Alter, eine festgelegte Fairness-Metrik mit ihrem Schwellenwert
- Manage: monatliche Leistungsüberwachung, Vorfallreaktionsplan, vierteljährliches Nachtrainieren des Modells
Festgestellte Lücken gegenüber der EU-KI-Verordnung:
-
Artikel 11 (technische Dokumentation): NIST-Ergebnisse liegen vor, aber nicht im Anhang-IV-Format.
Maßnahme: In ein Anhang-IV-Dokument überführen, das dessen neun Nummern abdeckt. -
Artikel 13 (Betriebsanleitung): Kein Benutzerhandbuch.
Maßnahme: Ein Benutzerhandbuch zu Genauigkeit, Grenzen, Aufsichtsverfahren und Eingabeanforderungen verfassen. -
Artikel 14 (menschliche Aufsicht): Informeller Prüfprozess vorhanden; keine dokumentierten Kontrollen.
Maßnahme: Übersteuerungsschaltflächen in der Oberfläche umsetzen, Audit-Protokollierung ergänzen, Aufsichtsprotokoll verfassen. -
Artikel 43 (Konformitätsbewertung): Nicht begonnen.
Maßnahme: Selbstbewertung (interne Kontrolle nach Anhang VI), Entwurf der EU-Konformitätserklärung (Artikel 47). -
Artikel 48 (CE-Kennzeichnung): Nicht anwendbar, bis die Konformitätsbewertung abgeschlossen ist.
Maßnahme: Nach der Konformität eine digitale CE-Kennzeichnung anbringen, die über die Schnittstelle des Systems zugänglich ist, oder die Kennzeichnung auf der Dokumentation anbringen (Artikel 48). -
Artikel 49 (Registrierung in der EU-Datenbank): Nicht begonnen.
Maßnahme: Den Anbieter und das System in der EU-Datenbank (Artikel 71) mit den in Anhang VIII Abschnitt A aufgeführten Angaben registrieren. -
Artikel 72 (Plan zur Beobachtung nach dem Inverkehrbringen): Beobachtung besteht; der Plan ist nicht im EU-Format dokumentiert.
Maßnahme: Einen Plan zur Beobachtung nach dem Inverkehrbringen verfassen und als Teil der technischen Dokumentation führen. -
Artikel 73 (Meldung schwerwiegender Vorfälle): Vorfallreaktionsplan besteht; kein Verfahren zur Behördenmeldung.
Maßnahme: Das Meldeverfahren und die Fristen des Artikels 73 in den Vorfallreaktionsplan aufnehmen und die Marktüberwachungsbehörde jedes Mitgliedstaats bestimmen, in dem ein Vorfall eintreten kann (Artikel 73 Absatz 1).
Aufwand und Kosten: Hängen vom System und vom Team ab; dieser Leitfaden nennt keine Schätzung, weil keine eine Quelle hätte.
Dieser Artikel dient nur der Information und stellt keine Rechtsberatung dar. Für verbindliche Auskünfte zu Ihrem konkreten System wenden Sie sich an eine auf die EU-KI-Verordnung spezialisierte Anwältin oder einen entsprechenden Anwalt.
Verwandte Depeschen