Tablet mit medizinischer Bildgebung neben regulatorischen Ordnern und Stethoskop auf einem Krankenhausschreibtisch.

Welche rechtlichen Vorgaben gelten für KI-Tools im Krankenhaus?

Seit dem 2. August 2026 gilt der EU AI Act in vollem Umfang. Für Krankenhäuser bedeutet das: Der Einsatz von KI-Tools ist kein rein technisches Thema mehr, sondern eine rechtliche Frage mit konkreten Pflichten, Haftungsrisiken und Sanktionspotenzial. Wer KI in der Fallkodierung, im MDK-Management oder in der klinischen Entscheidungsunterstützung einsetzt, muss die regulatorischen Anforderungen kennen und nachweislich erfüllen.

EU AI Act und MDR: Welche Gesetze greifen im Klinikalltag

Zwei Regelwerke bestimmen den rechtlichen Rahmen für KI-Systeme im Krankenhaus: der EU AI Act (Verordnung EU 2024/1689) und die EU-Medizinprodukteverordnung (MDR, Verordnung EU 2017/745). Beide greifen, je nach Funktion des Tools, unterschiedlich stark.

Der EU AI Act klassifiziert KI-Systeme nach Risikoklassen. Software, die eigenständig klinische Diagnosen stellt, Therapieempfehlungen generiert oder Triage-Entscheidungen trifft, gilt als Hochrisiko-KI nach Anhang III der Verordnung. Solche Systeme unterliegen strengen Anforderungen: Risikomanagement, technische Dokumentation, Konformitätsbewertung und eine Registrierung in der EU-Datenbank. Dagegen sind Tools mit minimalem Risiko, etwa einfache Rechtschreibkorrekturen oder Spamfilter, von diesen Pflichten weitgehend ausgenommen. Eine pauschale Gleichsetzung aller KI-Tools mit Hochrisiko-Systemen wäre sachlich falsch.

Parallel dazu greift die MDR immer dann, wenn ein KI-System als Medizinprodukt eingestuft wird. Das ist der Fall, wenn die Software einen medizinischen Zweck verfolgt, also etwa Diagnosen unterstützt oder klinische Parameter auswertet. Solche Systeme benötigen ein CE-Kennzeichen, eine Risikoklassifizierung nach MDR-Anhang VIII und eine entsprechende klinische Bewertung. Für Krankenhäuser bedeutet das: Vor der Beschaffung eines KI-Tools muss geprüft werden, ob es unter die MDR fällt und welche Zulassungsdokumente der Hersteller vorweisen kann.

Datenschutzanforderungen beim Einsatz von KI-Systemen

KI-Systeme im Krankenhaus verarbeiten regelhaft besonders sensible Daten: Diagnosen, Behandlungsverläufe, Abrechnungsinformationen. Das stellt spezifische Anforderungen nach der DSGVO und dem Bundesdatenschutzgesetz.

Gemäß Art. 9 DSGVO ist die Verarbeitung von Gesundheitsdaten grundsätzlich verboten, sofern keine ausdrückliche Ausnahme greift. Im Krankenhauskontext ist in der Regel Art. 9 Abs. 2 lit. h DSGVO einschlägig, der die Verarbeitung für medizinische Zwecke erlaubt, aber an Bedingungen knüpft: Zweckbindung, Datenminimierung, technische und organisatorische Schutzmaßnahmen. Hinzu kommt die Pflicht zur Datenschutz-Folgenabschätzung nach Art. 35 DSGVO, sobald ein KI-System systematisch Gesundheitsdaten verarbeitet. Diese Folgenabschätzung muss vor dem Einsatz des Systems dokumentiert vorliegen.

Besondere Vorsicht ist geboten, wenn KI-Anbieter Daten auf externen Servern oder in Cloud-Umgebungen verarbeiten. Auftragsverarbeitungsverträge nach Art. 28 DSGVO sind zwingend erforderlich. Bei Anbietern außerhalb der EU müssen zusätzlich geeignete Garantien für den Datentransfer nachgewiesen werden, etwa Standardvertragsklauseln.

Spezielle Fragen zur Kodierung und im MD-Management ohne aufwendige Recherche beantworten?
Unser online Praxis-Handbuch!

Haftung und Verantwortung bei KI-gestützten Entscheidungen

Rechtlich bleibt die Verantwortung für Behandlungs- und Abrechnungsentscheidungen beim Krankenhaus, auch wenn ein KI-System an der Entscheidungsfindung beteiligt war. Das ist ein zentraler Punkt, der in der Praxis häufig unterschätzt wird.

Der EU AI Act verpflichtet Betreiber von Hochrisiko-KI-Systemen zu einer menschlichen Aufsicht über automatisierte Entscheidungen (Art. 14). Das bedeutet konkret: Kein KI-Output darf ohne qualifizierte menschliche Prüfung in eine klinische oder abrechnungsrelevante Entscheidung einfließen. Zusätzlich schreibt Art. 4 des EU AI Acts vor, dass Mitarbeiter, die KI-Systeme einsetzen oder überwachen, über ausreichende KI-Kompetenz verfügen müssen. Diese Schulungspflicht trifft das Krankenhaus als Betreiber, nicht den Softwareanbieter.

Im Schadensfall, etwa bei einem Behandlungsfehler, der auf einen fehlerhaften KI-Output zurückgeführt werden kann, kommt die Produkthaftung des Herstellers ins Spiel. Gleichzeitig haftet das Krankenhaus für den Einsatz eines nicht zugelassenen oder nicht ordnungsgemäß überwachten Systems. Die neue EU-KI-Haftungsrichtlinie, die parallel zum AI Act entwickelt wird, wird diese Haftungsfragen künftig weiter konkretisieren.

KI in der Fallkodierung und im MDK-Management: Besondere Risiken

Beim Einsatz von KI in der Fallkodierung und im MDK-Management ist eine präzise Unterscheidung nach Systemtyp entscheidend, denn das regulatorische Risikoprofil unterscheidet sich erheblich.

Kodier- und Abrechnungssoftware, die auf Basis bereits dokumentierter Diagnosen und Prozeduren ICD- oder OPS-Kodes vorschlägt, weist ein geringes regulatorisches Risikoprofil auf. Sie fällt in der Regel nicht unter die Hochrisiko-Kategorie des EU AI Acts, weil sie keine eigenständigen klinischen Entscheidungen trifft, sondern vorhandene Dokumentation strukturiert auswertet. Das Risiko liegt hier weniger im Regulatorischen als im Praktischen: Fehlerhafte Kodevorschläge, die ungeprüft übernommen werden, können zu Fehlabrechnungen führen, die im Rahmen einer MDK-Prüfung auffallen und Rückforderungen auslösen.

Anders verhält es sich bei KI-Systemen, die aus Ambient-Speech-Aufnahmen, medizinischen Bilddaten oder unstrukturierten Freitexten eigenständig Diagnosen oder Therapieempfehlungen ableiten. Diese Systeme gelten als Hochrisiko-KI und unterliegen den strengen Anforderungen des EU AI Acts sowie gegebenenfalls der MDR. Wer solche Tools im Kodier- oder Dokumentationsprozess einsetzt, ohne die entsprechenden Konformitätsnachweise geprüft zu haben, geht ein erhebliches Haftungsrisiko ein. Gerade im Kontext von MDK-Prüfungen kann eine nicht dokumentierte oder nicht regelkonforme KI-gestützte Kodierung die Verteidigungsposition des Krankenhauses schwächen.

Praktische Compliance-Maßnahmen für Krankenhäuser

Konkrete Maßnahmen lassen sich in drei Bereiche gliedern: Beschaffung, Betrieb und Schulung.

Bei der Beschaffung neuer KI-Tools gilt: Vor Vertragsschluss muss die Risikoklasse des Systems geprüft werden. Für Hochrisiko-Systeme sind CE-Kennzeichnung, technische Dokumentation und EU-Konformitätserklärung vom Hersteller einzufordern. Für alle Systeme, die Gesundheitsdaten verarbeiten, sind ein Auftragsverarbeitungsvertrag und eine Datenschutz-Folgenabschätzung obligatorisch.

Im laufenden Betrieb sind regelmäßige Audits der KI-Outputs erforderlich. Automatisch generierte Kodes oder Empfehlungen dürfen nicht ohne qualifizierte Prüfung übernommen werden. Abweichungen zwischen KI-Vorschlag und tatsächlicher Kodierung sollten dokumentiert werden, um im Streitfall nachweisen zu können, dass eine menschliche Entscheidung getroffen wurde. Für den Bereich KI im MDK-Management gilt zusätzlich: Die rechtliche Argumentation gegenüber Krankenkassen und Medizinischem Dienst muss immer durch qualifiziertes Fachpersonal verantwortet werden, nicht durch ein automatisiertes System.

Die Schulungspflicht nach Art. 4 EU AI Act ist keine Empfehlung, sondern eine gesetzliche Verpflichtung. Kodierfachkräfte, Medizincontroller und IT-Verantwortliche müssen nachweislich in der Lage sein, KI-Outputs kritisch zu bewerten und Systemgrenzen zu erkennen. Gezielte Weiterbildung zu KI-Kompetenz und regulatorischen Anforderungen gehört damit zum Pflichtprogramm für alle Einrichtungen, die KI-Tools im Einsatz haben oder planen.

So unterstützt Medcontroller Krankenhäuser beim rechtssicheren KI-Einsatz

Medcontroller begleitet Krankenhäuser und Kliniken dabei, KI-Tools im Medizincontrolling und in der Fallkodierung regulatorisch korrekt einzusetzen und bestehende Prozesse abzusichern. Das Leistungsangebot umfasst konkret:

  • Regulatorische Bewertung von KI-Tools: Einschätzung der Risikoklasse und Prüfung der Herstellerdokumentation vor der Beschaffungsentscheidung
  • Prozessberatung: Entwicklung von Kontrollprozessen für KI-gestützte Kodierung und Abrechnungsprüfung, die MDK-Prüfungen standhalten
  • MDK-Management: Unterstützung bei der Argumentation gegenüber Krankenkassen und Medizinischem Dienst, auch wenn KI-generierte Kodes Gegenstand einer Prüfung sind
  • Schulung und E-Learning: Weiterbildungsangebote zu KI-Kompetenz, regulatorischen Anforderungen und rechtssicherer Kodierung für Kodierfachkräfte und Medizincontroller

Krankenhäuser, die ihren KI-Einsatz rechtssicher aufstellen oder einen bestehenden Bearbeitungsstau bei MDK-Prüfungen abbauen wollen, können direkt Kontakt aufnehmen. Medcontroller reagiert in der Regel innerhalb weniger Tage und arbeitet wahlweise vor Ort oder per Fernzugriff.

Ähnliche Artikel

Dieser Inhalt wurde mithilfe von KI erstellt und kann Fehler enthalten.