KI-Lexikon

Marktüberwachungsbehörde (EU-KI-Verordnung): Die nationale Stelle, die KI nach dem Marktstart kontrolliert

Eine Marktüberwachungsbehörde ist die nationale Stelle, die ein EU-Mitgliedstaat nach Artikel 70 der EU-KI-Verordnung benennt, um zu prüfen, ob bereits am Markt befindliche KI-Systeme weiterhin die Vorgaben der Verordnung einhalten, und um einzugreifen, wenn das nicht der Fall ist. Sie wird erst nach dem Marktstart aktiv, anders als eine benannte Stelle, die bestimmte Systeme vor dem Markteintritt zertifiziert. Dieser Artikel erklärt, was diese Behörden verlangen dürfen, wie Deutschland die Rolle organisiert hat, und was ein mittelständischer Anbieter oder Betreiber bereithalten sollte, falls eine Anfrage kommt.

Kernpunkte
  • Artikel 70 der EU-KI-Verordnung verpflichtete jeden EU-Mitgliedstaat, bis zum 2. August 2025 mindestens eine Marktüberwachungsbehörde und eine zentrale Anlaufstelle zu benennen.
  • Das deutsche KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG), seit dem 29. Juli 2026 in Kraft, benennt die Bundesnetzagentur als zentrale Marktüberwachungsbehörde, Anlaufstelle und Beschwerdestelle.
  • Die Bundesnetzagentur wird von der unabhängigen KI-Marktüberwachungskammer (UKIM) und einem Koordinierungs- und Kompetenzzentrum (KoKIVO) unterstützt, während BaFin und die Landesmedienanstalten die sektorale Aufsicht in Finanzwesen und Medien behalten.
  • Artikel 74 gibt Marktüberwachungsbehörden vollen Zugriff auf die technische Dokumentation sowie Trainings-, Validierungs- und Testdatensätze eines Anbieters und erlaubt die Ausübung dieser Befugnisse auch aus der Ferne.
  • Der EU AI Act Readiness Report von Sprinkling Act (April 2026), der 50 europäische KI-Unternehmen prüfte, fand: 74 Prozent lösen eine Hochrisiko-Einstufung aus, doch 96 Prozent hatten keine datierte, artikelbasierte Compliance-Position, die sie einer Behörde vorlegen könnten.

Definition: Marktüberwachungsbehörde (EU-KI-Verordnung)

Eine Marktüberwachungsbehörde ist die nationale Behörde, die ein EU-Mitgliedstaat nach Artikel 70 der EU-KI-Verordnung benennt, um bereits am Markt bereitgestellte oder in Betrieb genommene KI-Systeme zu überwachen, zu untersuchen und die Einhaltung der Vorgaben durchzusetzen.

Kernmerkmale von Marktüberwachungsbehörde

Die Rolle ist auf laufende Aufsicht ausgelegt, nicht auf eine einmalige Freigabe vor dem Start.

  • Von jedem Mitgliedstaat benannt und als nationale zuständige Behörde sowie zentrale Anlaufstelle gelistet
  • Nach Artikel 74 befugt, technische Dokumentation, Datensätze und Quellcode anzufordern und Systeme aus der Ferne zu prüfen
  • Untersucht Beschwerden, Vorfallmeldungen und Marktsignale, statt Produkte vor dem Verkaufsstart zu zertifizieren
  • Kann Korrekturmaßnahmen anordnen, ein System einschränken oder zurückrufen, oder einen Fall in Richtung eines Bußgelds nach Artikel 99 weiterleiten

Marktüberwachungsbehörde vs. Benannte Stelle

Eine benannte Stelle zertifiziert einen engen Kreis von Hochrisiko-Systemen vor dem Markteintritt, im Auftrag des KI-Anbieters, der dafür bezahlt. Eine Marktüberwachungsbehörde steht in keinem solchen Vertragsverhältnis und kann jederzeit ein Verfahren gegen jedes bereits eingesetzte System eröffnen, zertifiziert oder nicht. Eine bestandene Konformitätsbewertung entzieht ein System nicht ihrem Zugriff, sondern legt nur die Grundlage fest, gegen die die Behörde später prüft.

Bedeutung von Marktüberwachungsbehörde im Enterprise-KI-Umfeld

Durchsetzung funktioniert nur, wenn jemand den Markt tatsächlich kontrolliert, und die Vorbereitung auf Unternehmensseite ist aktuell dünn. Der EU AI Act Readiness Report von Sprinkling Act fand, dass 74 Prozent von 50 geprüften europäischen KI-Unternehmen eine Hochrisiko-Einstufung auslösen, aber 96 Prozent keine datierte, artikelbasierte Compliance-Position vorweisen konnten, und die Bitkom-KI-Studie 2026 zeigt, dass 85 Prozent der deutschen KMU gar kein dokumentiertes Inventar ihrer eingesetzten KI-Systeme führen.

Methoden und Verfahren für Marktüberwachungsbehörde

Behörden verbinden nationalen Organisationsaufbau mit EU-weiten Ermittlungsbefugnissen.

Benennung und Organisationsaufbau

Das deutsche KI-MIG, seit dem 29. Juli 2026 in Kraft, überträgt der Bundesnetzagentur die Führungsrolle, gestützt auf eigene interne Strukturen statt einer einzigen Generalstelle.

  • Bundesnetzagentur als zentrale Marktüberwachungsbehörde, Anlaufstelle und Beschwerdestelle benannt
  • Unabhängige KI-Marktüberwachungskammer (UKIM) für strittige Durchsetzungsentscheidungen
  • Koordinierungs- und Kompetenzzentrum (KoKIVO) unterstützt sektorale Abstimmung und Leitlinien
  • BaFin und die Landesmedienanstalten behalten die Zuständigkeit für KI in Finanzdienstleistungen und Medien

Ermittlungen und Dokumentationsanfragen

Artikel 74 erlaubt einer Behörde, vollen Zugriff auf die technische Dokumentation sowie Trainings- und Validierungsdaten eines Systems zu verlangen, ausgeübt auch aus der Ferne, wo das sinnvoll ist.

Korrekturmaßnahmen und Eskalation

Birgt ein System ein Risiko oder erfüllt es die dokumentierten Anforderungen nicht, kann die Behörde Korrekturmaßnahmen oder einen Rückruf anordnen, und ungelöste Fälle fließen in das Bußgeldverfahren nach Artikel 99 ein.

Wichtige Kennzahlen für Marktüberwachungsbehörde

Unternehmen im Kontakt mit einer Behörde verfolgen andere Kennzahlen als während der Vormarkt-Zertifizierung.

Operative Reaktionskennzahlen

  • Zeit bis zur ersten Reaktion nach einer Dokumentationsanfrage: Zielwert Tage, nicht Wochen
  • Anteil der Anhang-IV-Dokumentation, der aktuell und auf Abruf verfügbar ist
  • Anzahl offener Feststellungen aus früheren Verfahren, verfolgt bis zum Abschluss
  • Beschwerde- und Vorfallsignale, die sich einem konkreten Systemverantwortlichen zuordnen lassen

Strategische Risikokennzahlen

Vorstände wollen zunehmend wissen, wie viele eingesetzte Systeme eine Dokumentationsanfrage heute bestehen würden. Die von Sprinkling Act gefundene Lücke von 96 Prozent ohne Compliance-Position deutet darauf hin, dass die meisten Unternehmen aktuell schnell in Schwierigkeiten geraten würden.

Kennzahlen zur Abstimmungsqualität

Berührt ein System einen regulierten Sektor, sollten Teams die Abstimmung zwischen Bundesnetzagentur und Sektorregulierer verfolgen, denn Deutschlands hybrides Modell bedeutet, dass BaFin oder eine Landesmedienanstalt das eigentliche Verfahren führen kann.

Risikofaktoren und Kontrollen bei Marktüberwachungsbehörde

Zertifizierung als dauerhaften Schutz missverstehen

Der häufigste Fehler ist die Annahme, ein CE-Zeichen oder eine abgeschlossene Konformitätsbewertung schließe die Akte endgültig.

  • Dokumentation laufend aktuell halten, nicht nur zum Zeitpunkt der Zertifizierung korrekt
  • Einen benannten Verantwortlichen bestimmen, der ohne Hektik auf eine Anfrage reagieren kann
  • Einstufung erneut prüfen, sobald sich das System wesentlich ändert

Langsamer oder uneinheitlicher Kapazitätsaufbau

Deutschland erreichte erst Mitte 2026 eine vollständig organisierte Struktur, und andere Mitgliedstaaten liegen noch zurück, sodass die Reaktionsgeschwindigkeit je nach Land variieren kann.

Dokumentation nicht anfragebereit

Eine Anfrage kann mit wenig Vorlauf eintreffen, und Teams, die Dokumentation informell oder über getrennte Systeme verwalten, tun sich schwer, eine vollständige Akte innerhalb einer kurzen Frist zusammenzustellen.

Praxisbeispiel

Ein 140 Mitarbeiter zählender Hersteller von Predictive-Maintenance-Sensoren für Industrieanlagen der Recyclingbranche in Nordrhein-Westfalen hatte sein Anomalieerkennungsmodell als Hochrisiko-KI-System im Rahmen der internen Kontrolle eingestuft. Nachdem eine Kundenbeschwerde über einen übersehenen Defekt das Produkt bei der Bundesnetzagentur auffällig machte, erhielt das Unternehmen eine Dokumentationsanfrage nach Artikel 74. Weil der Compliance-Verantwortliche die Anhang-IV-Dokumentation und die Trainingsdatenaufzeichnungen mit der jeweils laufenden Produktversion verknüpft hatte, stellte das Team eine vollständige Antwort innerhalb der geforderten Frist zusammen, statt Unterlagen unter Zeitdruck zu rekonstruieren.

  • Benannter Compliance-Verantwortlicher, der Dokumentation abrufbar hält, nicht nur archiviert
  • Versionsverknüpfte technische Akte, die zur jeweils eingesetzten Build passt
  • Reaktionsplan, der festlegt, wer wann mit welchen Nachweisen antwortet
  • Nachbereitung des Verfahrens, eingebunden in die laufende Marktbeobachtung nach Inverkehrbringen

Aktuelle Entwicklungen und Auswirkungen

Drei Entwicklungen prägen aktuell, wie Marktüberwachung 2026 tatsächlich abläuft.

Deutschlands Struktur ging Mitte 2026 live

Das KI-MIG trat am 29. Juli 2026 in Kraft, deutlich nach der Benennungsfrist aus Artikel 70 vom 2. August 2025, sodass Deutschland rund ein Jahr lang unter Übergangsregelungen operierte.

  • Bundesnetzagentur wurde im Juli 2026 formal zur zentralen Behörde
  • UKIM und KoKIVO verschafften der Behörde eigene Kapazitäten für Widersprüche und Koordination
  • Sektorregulierer behielten ihre bestehenden Durchsetzungswege, statt Zuständigkeit an eine einzige Stelle zu verlieren

Verbotene Praktiken und GPAI-Durchsetzung blieben im Zeitplan

Während der Digital Omnibus die meisten Anhang-III-Fristen auf Dezember 2027 verschob, bleiben die bereits früher geltenden verbotenen Praktiken und Pflichten für Allzweck-KI-Modelle uneingeschränkt durchsetzbar, was Behörden schon jetzt reale Fälle zur Bearbeitung gibt.

Grenzüberschreitende Abstimmung entsteht erst noch

Behörden in den Mitgliedstaaten bauen weiterhin die Verwaltungskooperation auf, die die Verordnung voraussetzt, sodass ein in mehreren EU-Ländern vertriebenes System je nach Ursprungsort einer Beschwerde derzeit noch uneinheitliche Verfahrenszeiten erleben kann.

Fazit

Eine Marktüberwachungsbehörde ist die Durchsetzungshälfte der EU-KI-Verordnung, die im Mittelstand bisher hinter Fragen zur Vormarkt-Zertifizierung zurücksteht. Ihre Befugnisse nach Artikel 74 gelten für jedes eingesetzte System, unabhängig davon, ob eine benannte Stelle je beteiligt war, und Deutschlands Bundesnetzagentur hat ihre volle Struktur erst kürzlich aufgebaut. Vorbereitung auf ein Verfahren hängt weniger vom zugrunde liegenden KI-System ab als davon, ob Dokumentation aktuell bleibt und jemand die Antwort verantwortet. Unternehmen, die Marktüberwachung als dauerhafte betriebliche Realität behandeln statt als bereits überstandene Einmalhürde, werden von einer Anfrage nicht überrascht.

Häufig gestellte Fragen

Was macht eine Marktüberwachungsbehörde konkret?

Sie überwacht bereits am Markt befindliche KI-Systeme, untersucht Beschwerden und Vorfälle und kann Dokumentation anfordern, Korrekturmaßnahmen anordnen oder einen Fall in Richtung Bußgeld weiterleiten. Sie wird erst nach dem Einsatz eines Systems aktiv, nicht davor.

Wie unterscheidet sich eine Marktüberwachungsbehörde von einer benannten Stelle?

Eine benannte Stelle zertifiziert bestimmte Hochrisiko-Systeme vor dem Markteintritt, im Auftrag des Anbieters. Eine Marktüberwachungsbehörde steht in keinem solchen Verhältnis und kann jederzeit jedes eingesetzte System untersuchen, zertifiziert oder nicht.

Welche Behörde ist in Deutschland zuständig?

Die Bundesnetzagentur, benannt nach dem seit 29. Juli 2026 geltenden KI-MIG, als zentrale Marktüberwachungsbehörde, Anlaufstelle und Beschwerdestelle, außer in Finanzdienstleistungen und Medien, wo BaFin und die Landesmedienanstalten die sektorale Zuständigkeit behalten.

Schaut eine Marktüberwachungsbehörde überhaupt bei Unternehmen mit unter 250 Mitarbeitenden hin?

Ja. Artikel 70 und Artikel 74 gelten unabhängig von der Unternehmensgröße, und meist lösen Beschwerden oder Vorfälle ein Verfahren aus, nicht die Mitarbeiterzahl. Kleinere mittelständische Anbieter und Betreiber von Hochrisiko-Systemen fallen genauso in den Anwendungsbereich.

Was kostet die Beantwortung einer Anfrage und wie lange dauert das für ein mittelständisches Unternehmen?

Der Aufwand hängt stark davon ab, wie gut die Dokumentation bereits organisiert ist; Unternehmen mit aktueller Anhang-IV-Dokumentation und benanntem Verantwortlichen antworten meist innerhalb der gesetzten Frist, während andere Unterlagen erst mühsam rekonstruieren müssen und die Frist riskieren.

Brauchen wir dafür eigene IT-Ressourcen?

Nein. Die meisten mittelständischen Unternehmen kombinieren interne Compliance-Verantwortung mit einem externen Partner für die zugrunde liegende Dokumentation. Unternehmen wie Superkind, die KI-Agenten mit Anbindung an bestehende Unternehmenssysteme bauen, protokollieren Datenflüsse und Aufsichtspunkte bereits im Rahmen des Aufbaus, was einer Anfrage eine fertige Beweisgrundlage liefert statt eines leeren Blatts.

Bessere Software bauen Kontakt gemeinsam