KI-Lexikon

Harmonisierte Normen (EU-KI-Verordnung): Der Weg zur Konformitätsvermutung

Harmonisierte Normen sind technische Spezifikationen, die CEN, CENELEC und ETSI im Auftrag der Europäischen Kommission entwickeln, um die Anforderungen der EU-KI-Verordnung an Hochrisiko-KI-Systeme technisch zu konkretisieren. Baut ein Anbieter sein System nachweislich nach einer im Amtsblatt der EU zitierten Norm, greift die Konformitätsvermutung für die entsprechende gesetzliche Anforderung, was die Konformitätsbewertung erheblich erleichtert. Der Artikel erklärt, wie diese Normen entstehen, warum bis Mitte 2026 keine im Amtsblatt zitiert war, und was das für Anbieter bedeutet, die jetzt technische Dokumentation erstellen.

Kernpunkte
  • Harmonisierte Normen zur EU-KI-Verordnung entstehen bei CEN, CENELEC und ETSI aufgrund eines Normungsauftrags der Europäischen Kommission vom 22. Mai 2023.
  • Ein Anbieter, der nach einer im Amtsblatt der EU zitierten Norm baut, profitiert von der Konformitätsvermutung für die entsprechende Anforderung der KI-Verordnung.
  • Mitte 2026 war keine harmonisierte Norm zur KI-Verordnung im Amtsblatt zitiert, sodass noch keine eine Konformitätsvermutung auslöst.
  • EN 18286:2026, die Norm für das Qualitätsmanagementsystem, wurde im Juli 2026 von CEN-CENELEC verabschiedet und gilt als aussichtsreichster Kandidat für eine Zitierung.
  • Der Digital Omnibus (Verordnung (EU) 2026/1744) verschob die Pflichten für eigenständige Hochrisiko-Systeme nach Anhang III auf den 2. Dezember 2027 und entkoppelte die Frist damit vom Normungsfortschritt.

Definition: Harmonisierte Normen (EU-KI-Verordnung)

Harmonisierte Normen sind technische Spezifikationen, die die europäischen Normungsorganisationen CEN, CENELEC und ETSI im Auftrag der Europäischen Kommission entwickeln und die Anbietern einen konkreten Weg geben, die wesentlichen Anforderungen der EU-KI-Verordnung nachzuweisen.

Kernmerkmale von Harmonisierten Normen

Harmonisierte Normen übersetzen die abstrakten gesetzlichen Vorgaben der KI-Verordnung, etwa zu Risikomanagement, Daten-Governance und menschlicher Aufsicht, in prüfbare technische Spezifikationen. Rechtliche Wirkung für die Konformitätsvermutung entfalten sie erst, sobald die Europäische Kommission ihre Fundstelle im Amtsblatt der Europäischen Union veröffentlicht.

  • Erarbeitet vom CEN-CENELEC Joint Technical Committee 21 (JTC 21) und ETSI aufgrund eines förmlichen Normungsauftrags der Kommission
  • Decken die Anforderungen aus Anhang III ab: Risikomanagement, Datenqualität, technische Dokumentation, Protokollierung, Transparenz, menschliche Aufsicht, Genauigkeit und Cybersicherheit
  • Werden für die Konformitätsvermutung erst mit der Zitierung im Amtsblatt relevant, nicht schon mit der Veröffentlichung
  • Grundsätzlich freiwillig, in der Praxis aber der bevorzugte Weg für eine reibungsärmere Konformitätsbewertung

Harmonisierte Normen vs. Konformitätsbewertung

Harmonisierte Normen und die Konformitätsbewertung hängen eng zusammen, sind aber nicht dasselbe. Eine harmonisierte Norm ist der technische Maßstab, an dem sich ein Anbieter orientieren kann; die Konformitätsbewertung ist das gesamte Verfahren, intern oder über eine benannte Stelle, mit dem geprüft wird, ob ein Hochrisiko-KI-System die Anforderungen tatsächlich erfüllt, bevor es auf den Markt kommt. Wer nach einer zitierten Norm baut, verkürzt und beschleunigt diese Bewertung, weil er die Konformität nicht mehr aus dem Verordnungstext selbst herleiten muss. Ohne zitierte Norm muss dieselbe Bewertung direkt auf den Gesetzestext Bezug nehmen, was länger dauert und mehr Interpretationsspielraum lässt.

Bedeutung von Harmonisierten Normen im Enterprise-KI-Umfeld

Für Anbieter von Hochrisiko-KI-Systemen entscheiden harmonisierte Normen darüber, ob ein Compliance-Pfad planbar ist oder für jeden Einsatz neu juristisch begründet werden muss. Mitte 2026 war von rund 30 durch JTC 21 erarbeiteten Normungsleistungen keine einzige im Amtsblatt zitiert (CEN-CENELEC, 2026). Die Bitkom-KI-Studie 2026 fand, dass sich ein Viertel der deutschen Unternehmen noch gar nicht mit der KI-Verordnung befasst hatte und zwei Drittel der betroffenen Firmen externe Unterstützung bei der Umsetzung brauchen.

Methoden und Verfahren für Harmonisierte Normen

Solange nicht jeder Anbieter auf eine zitierte Norm zugreifen kann, gibt es drei unterschiedliche Wege zum Compliance-Nachweis.

Normungsauftrag und Erarbeitung

Die Europäische Kommission erteilte CEN und CENELEC am 22. Mai 2023 den förmlichen Normungsauftrag, der festlegt, welche Artikel der KI-Verordnung die Arbeitsgruppen von JTC 21 technisch ausformulieren müssen.

  • Arbeitsgruppen entwerfen Spezifikationen zu Risikomanagement, Daten-Governance, Dokumentation, Transparenz und Marktbeobachtung
  • Entwürfe durchlaufen öffentliche Anhörung, Abstimmung der nationalen Normungsgremien und formale Verabschiedung, bevor sie als EN-Norm erscheinen
  • Die Kommission prüft die veröffentlichte EN-Norm anschließend gegen den Normungsauftrag, bevor sie über eine Zitierung entscheidet

Der Weg über die Konformitätsvermutung

Zitiert die Kommission eine harmonisierte Norm im Amtsblatt, gilt ein Anbieter, der sein System nachweislich nach dieser Norm gebaut hat, als konform mit der entsprechenden Anforderung. Das dreht die Beweislast um: Eine Marktüberwachungsbehörde müsste nachweisen, dass die Norm falsch angewendet wurde, statt dass der Anbieter Konformität von Grund auf begründen muss. EN 18286:2026, die Norm für das Qualitätsmanagementsystem nach der KI-Verordnung, erhielt im Juli 2026 die CEN-CENELEC-Zulassung und gilt als aussichtsreichster Kandidat, ist aber noch nicht zitiert.

Dokumentation ohne zitierte Norm

Ist keine harmonisierte Norm zitiert, kann ein KI-Anbieter die Konformität dennoch erreichen, indem er seine technische Dokumentation direkt gegen Anhang IV abbildet, häufig gestützt auf einen privatwirtschaftlichen Standard wie ISO/IEC 42001. Dieser Weg verlangt mehr eigene rechtliche Einschätzung und ist im Audit schwerer zu verteidigen, weshalb die meisten Anbieter den Veröffentlichungskalender von JTC 21 eng verfolgen, statt dauerhaft darauf zu setzen.

Wichtige Kennzahlen für Harmonisierte Normen

Compliance-Teams verfolgen eine Mischung aus operativen, strategischen und qualitativen Indikatoren, solange sich die Normenlandschaft noch entwickelt.

Normen-Tracking-Indikatoren

  • Relevante JTC-21-Normungsleistungen als EN-Norm veröffentlicht: Ziel ist vollständige Übersicht je Produktlinie
  • Im Amtsblatt zitierte, relevante Normen: marktweit null Stand Mitte 2026
  • Zeit zwischen EN-Veröffentlichung und Zitierentscheidung der Kommission: je Normungsleistung erfasst
  • Interne Dokumentation, die auf Norm-Entwürfe gemappt ist: Abdeckungsgrad in Prozent

Strategisches Risiko

Wer verfolgt, welchen Anhang-III-Anwendungsfällen die eigenen Systeme zugeordnet sind und ob diese von einer noch im Entwurf befindlichen Norm abhängen, kann die Audit-Bereitschaft besser planen. Gartner warnt, dass ein Großteil der Organisationen mit Hochrisiko-KI in der EU auf mindestens eine Dokumentationslücke durch ungeklärte Normen stoßen wird, bevor der Vermutungsweg nutzbar ist.

Dokumentationsqualität

Über die reine Normenzählung hinaus sollten Teams prüfen, ob ihre Dokumentation auch ohne jede zitierte Norm einer Prüfung standhält, denn genau das ist für fast jede Pflicht der KI-Verordnung heute noch die Realität.

Risikofaktoren und Kontrollen bei Harmonisierten Normen

Das Fehlen zitierter Normen schafft eigene Risiken, die Compliance- und Produktteams aktiv steuern müssen.

Normenlückenrisiko

Ein Compliance-Programm vollständig auf einen Norm-Entwurf zu stützen, der sich noch ändert oder nie zitiert wird, verschwendet Dokumentationsaufwand und erzeugt trügerische Sicherheit.

  • Norm-Entwürfe können sich zwischen öffentlicher Anhörung und Endfassung inhaltlich noch deutlich ändern
  • Eine veröffentlichte EN-Norm wird nicht automatisch im Amtsblatt zitiert
  • Der Zeitpunkt der Zitierung hängt auch von der Prüfkapazität der Kommission ab, nicht nur von der technischen Reife

Einseitige Abhängigkeit von einem Weg

Wer mit jeder Dokumentation wartet, bis eine Norm zitiert ist, riskiert, Fristen zu verpassen, die gar nicht an den Normungsfortschritt gekoppelt sind; der Digital Omnibus hat die Anwendungsfristen ausdrücklich vom Normenstand entkoppelt.

Fragmentierte interne Zuständigkeit

Verfolgen Recht, Produkt und Qualitätsmanagement die Normungsentwicklung jeweils getrennt, erreichen widersprüchliche Interpretationen der Entwürfe die Entwicklungsteams, was die Umsetzung verlangsamt und das Prüfungsrisiko später erhöht.

Praxisbeispiel

Ein 140-Mitarbeiter-Hersteller industrieller Sensorik in Baden-Württemberg baut ein Bildverarbeitungsmodul zur Qualitätsprüfung, das als Hochrisiko-System nach Anhang III gilt. Die Compliance-Verantwortliche kann sich noch auf keine zitierte harmonisierte Norm stützen, also baut das Team die technische Dokumentation direkt gegen Anhang IV auf und bildet die internen Prozesse zugleich auf ISO/IEC 42001 und die Entwurfsstruktur von EN 18286 ab, um die Norm nach ihrer Zitierung schnell übernehmen zu können. Die KI-Agenten von Superkind ziehen die zugrunde liegenden Prozessprotokolle, Modellversionen und Entscheidungen zur menschlichen Aufsicht direkt aus dem bestehenden Qualitätssystem des Unternehmens in einen einzigen Prüfpfad, statt dass ein Compliance-Verantwortlicher diese Nachweise manuell aus mehreren Systemen zusammenträgt.

  • Zentraler Dokumentationspfad über Risikomanagement, Datenherkunft und Entscheidungen zur menschlichen Aufsicht
  • Zuordnungstabelle, welche Abschnitte von Anhang IV auf Entwürfen und welche auf etablierten Normen beruhen
  • Vierteljährliche Prüfung des JTC-21-Veröffentlichungsstands gegen die eigene Produkt-Roadmap
  • Prüfungsfertiges Nachweispaket, das nach Zitierung einer Norm aktualisiert werden kann

Aktuelle Entwicklungen und Auswirkungen

Die Normenlandschaft hat sich 2026 spürbar verschoben, mit direkten Folgen für die Zeitplanung der Anbieter.

Digital Omnibus entkoppelt Fristen vom Normungsstand

Der Digital Omnibus, Verordnung (EU) 2026/1744, trat im Juli 2026 in Kraft und verschob die Frist für eigenständige Hochrisiko-Systeme nach Anhang III vom 2. August 2026 auf den 2. Dezember 2027; KI in bereits regulierten Produkten rückt auf den 2. August 2028.

  • Anwendungsfristen sind nun ausdrücklich vom Normungsfortschritt entkoppelt
  • CEN-CENELEC strebt seine priorisierten Normungsleistungen bis zum vierten Quartal 2026 an
  • Transparenzpflichten nach Artikel 50 und die Pflichten für GPAI-Anbieter blieben von der Verschiebung unberührt

Erste Norm veröffentlicht, aber noch nicht zitiert

EN 18286:2026, die erste veröffentlichte harmonisierte Norm zur KI-Verordnung, erhielt im Juli 2026 die CEN-CENELEC-Zulassung, war zum Zeitpunkt der Erstellung dieses Artikels aber noch nicht von der Kommission im Amtsblatt zitiert, sodass derzeit keine Norm eine Konformitätsvermutung auslöst.

Wachsende Wissenslücke im Mittelstand

Die Bitkom-KI-Studie 2026 mit 604 deutschen Unternehmen fand, dass sich ein Viertel überhaupt noch nicht mit der KI-Verordnung befasst hatte, während die aktive KI-Nutzung deutscher Firmen von 17 % 2024 auf 41 % 2026 sprang, ein klares Zeichen, dass sich Normungsstand und organisatorische Vorbereitung sehr unterschiedlich schnell entwickeln.

Fazit

Harmonisierte Normen sollten der schnelle Weg zur Konformität mit der KI-Verordnung sein, doch dieser Weg war Mitte 2026 noch im Bau: eine Norm veröffentlicht, keine zitiert. Anbieter von Hochrisiko-Systemen können mit ihrer Vorbereitung nicht auf diese Zitierung warten, denn der Digital Omnibus hat den Normungsgremien mehr Zeit verschafft, ohne die zugrunde liegenden gesetzlichen Pflichten auszusetzen. Der sicherere Weg ist, die Konformität schon heute direkt gegen den Verordnungstext zu dokumentieren und diese Dokumentation zugleich auf Norm-Entwürfe zu mappen, damit sie sich nach der Zitierung sauber überführen lässt. Sobald die Normungsleistungen von JTC 21 im Laufe von 2026 und 2027 das Amtsblatt erreichen, profitieren die Anbieter am schnellsten, die diesen Prozess von Anfang an eng verfolgt haben.

Häufig gestellte Fragen

Was unterscheidet eine harmonisierte Norm von der CE-Kennzeichnung?

Eine harmonisierte Norm ist eine technische Spezifikation, an der sich ein Anbieter orientieren kann; die CE-Kennzeichnung ist die sichtbare Erklärung, die nach erfolgreicher Konformitätsbewertung angebracht wird und bestätigt, dass ein System die Anforderungen erfüllt. Der Bau nach einer zitierten Norm macht diese Kennzeichnung schneller und planbarer erreichbar, bleibt aber ein eigener, späterer Schritt.

Muss mein Unternehmen harmonisierte Normen anwenden?

Nein. Harmonisierte Normen sind freiwillig; ein Anbieter kann Konformität immer auch direkt gegen den Text der EU-KI-Verordnung und Anhang IV dokumentieren. Die meisten Anbieter bevorzugen eine zitierte Norm, weil sie die Beweislast verschiebt, doch solange keine Norm zitiert ist, bleibt die direkte Dokumentation der einzige verfügbare Weg.

Lohnt sich das Thema für ein Mittelstandsunternehmen mit unter 200 Mitarbeitenden?

Ja, sobald das Unternehmen ein Hochrisiko-KI-System entwickelt oder wesentlich verändert, befreit die Unternehmensgröße nicht von den zugrunde liegenden Pflichten, auch wenn einige Dokumentationserleichterungen für kleinere Anbieter gelten. Da noch keine Norm zitiert ist, trägt ein 200-Personen-Betrieb bis zur Zitierung dieselbe direkte Dokumentationslast wie ein Großkonzern.

Wie hängt das mit den verschobenen Fristen der EU-KI-Verordnung 2026 zusammen?

Der Digital Omnibus verschob die Frist für die meisten eigenständigen Hochrisiko-Systeme nach Anhang III vom 2. August 2026 auf den 2. Dezember 2027, für KI in bereits regulierten Produkten auf den 2. August 2028. Das verschafft CEN-CENELEC mehr Zeit, Normen fertigzustellen und zitieren zu lassen, entbindet aber nicht davon, die Dokumentation schon jetzt vorzubereiten.

Was kostet die Vorbereitung auf harmonisierte Normen?

Die Kosten hängen von der Systemkomplexität ab, doch die meisten Mittelstandsanbieter investieren vor allem in rechtliche und Qualitätsmanagement-Beratung statt in die Normen selbst, die einzeln bei den nationalen Normungsinstituten erworben werden, sobald sie veröffentlicht sind. Bestehende Qualitätsprozesse frühzeitig auf einen Norm-Entwurf wie EN 18286 abzubilden, ist meist günstiger als eine vollständige Nacharbeit nach der Zitierung.

Brauchen wir dafür eigene IT-Ressourcen?

Nein, eine eigene IT-Abteilung ist dafür nicht nötig, aber jemand in Compliance, Qualitätsmanagement oder Recht sollte JTC-21- und Amtsblatt-Veröffentlichungen regelmäßig verfolgen, denn der Zeitpunkt der Zitierung entscheidet, ab wann der Vermutungsweg nutzbar wird. Viele Mittelstandsunternehmen ordnen das ihrer bestehenden Zuständigkeit für KI-Anbieter-Compliance zu, statt eine neue Rolle zu schaffen.

Bessere Software bauen Kontakt gemeinsam