Welche rechtlichen Vorgaben gelten für KI-Tools im Krankenhaus?
Seit dem 2. August 2026 gilt der EU AI Act in vollem Umfang. Für Krankenhäuser bedeutet das: Der Einsatz von KI-Tools ist kein rein technisches Thema mehr, sondern eine rechtliche Frage mit konkreten Pflichten, Haftungsrisiken und Sanktionspotenzial. Wer KI in der Fallkodierung, im MDK-Management oder in der klinischen Entscheidungsunterstützung einsetzt, muss die regulatorischen Anforderungen kennen und nachweislich erfüllen.
EU AI Act und MDR: Welche Gesetze greifen im Klinikalltag
Zwei Regelwerke bestimmen den rechtlichen Rahmen für KI-Systeme im Krankenhaus: der EU AI Act (Verordnung EU 2024/1689) und die EU-Medizinprodukteverordnung (MDR, Verordnung EU 2017/745). Beide greifen, je nach Funktion des Tools, unterschiedlich stark.
Der EU AI Act klassifiziert KI-Systeme nach Risikoklassen. Software, die eigenständig klinische Diagnosen stellt, Therapieempfehlungen generiert oder Triage-Entscheidungen trifft, gilt als Hochrisiko-KI nach Anhang III der Verordnung. Solche Systeme unterliegen strengen Anforderungen: Risikomanagement, technische Dokumentation, Konformitätsbewertung und eine Registrierung in der EU-Datenbank. Dagegen sind Tools mit minimalem Risiko, etwa einfache Rechtschreibkorrekturen oder Spamfilter, von diesen Pflichten weitgehend ausgenommen. Eine pauschale Gleichsetzung aller KI-Tools mit Hochrisiko-Systemen wäre sachlich falsch.
Parallel dazu greift die MDR immer dann, wenn ein KI-System als Medizinprodukt eingestuft wird. Das ist der Fall, wenn die Software einen medizinischen Zweck verfolgt, also etwa Diagnosen unterstützt oder klinische Parameter auswertet. Solche Systeme benötigen ein CE-Kennzeichen, eine Risikoklassifizierung nach MDR-Anhang VIII und eine entsprechende klinische Bewertung. Für Krankenhäuser bedeutet das: Vor der Beschaffung eines KI-Tools muss geprüft werden, ob es unter die MDR fällt und welche Zulassungsdokumente der Hersteller vorweisen kann.
Datenschutzanforderungen beim Einsatz von KI-Systemen
KI-Systeme im Krankenhaus verarbeiten regelhaft besonders sensible Daten: Diagnosen, Behandlungsverläufe, Abrechnungsinformationen. Das stellt spezifische Anforderungen nach der DSGVO und dem Bundesdatenschutzgesetz.
Gemäß Art. 9 DSGVO ist die Verarbeitung von Gesundheitsdaten grundsätzlich verboten, sofern keine ausdrückliche Ausnahme greift. Im Krankenhauskontext ist in der Regel Art. 9 Abs. 2 lit. h DSGVO einschlägig, der die Verarbeitung für medizinische Zwecke erlaubt, aber an Bedingungen knüpft: Zweckbindung, Datenminimierung, technische und organisatorische Schutzmaßnahmen. Hinzu kommt die Pflicht zur Datenschutz-Folgenabschätzung nach Art. 35 DSGVO, sobald ein KI-System systematisch Gesundheitsdaten verarbeitet. Diese Folgenabschätzung muss vor dem Einsatz des Systems dokumentiert vorliegen.
Besondere Vorsicht ist geboten, wenn KI-Anbieter Daten auf externen Servern oder in Cloud-Umgebungen verarbeiten. Auftragsverarbeitungsverträge nach Art. 28 DSGVO sind zwingend erforderlich. Bei Anbietern außerhalb der EU müssen zusätzlich geeignete Garantien für den Datentransfer nachgewiesen werden, etwa Standardvertragsklauseln.
Unser online Praxis-Handbuch!
Haftung und Verantwortung bei KI-gestützten Entscheidungen
Rechtlich bleibt die Verantwortung für Behandlungs- und Abrechnungsentscheidungen beim Krankenhaus, auch wenn ein KI-System an der Entscheidungsfindung beteiligt war. Das ist ein zentraler Punkt, der in der Praxis häufig unterschätzt wird.
Der EU AI Act verpflichtet Betreiber von Hochrisiko-KI-Systemen zu einer menschlichen Aufsicht über automatisierte Entscheidungen (Art. 14). Das bedeutet konkret: Kein KI-Output darf ohne qualifizierte menschliche Prüfung in eine klinische oder abrechnungsrelevante Entscheidung einfließen. Zusätzlich schreibt Art. 4 des EU AI Acts vor, dass Mitarbeiter, die KI-Systeme einsetzen oder überwachen, über ausreichende KI-Kompetenz verfügen müssen. Diese Schulungspflicht trifft das Krankenhaus als Betreiber, nicht den Softwareanbieter.
Im Schadensfall, etwa bei einem Behandlungsfehler, der auf einen fehlerhaften KI-Output zurückgeführt werden kann, kommt die Produkthaftung des Herstellers ins Spiel. Gleichzeitig haftet das Krankenhaus für den Einsatz eines nicht zugelassenen oder nicht ordnungsgemäß überwachten Systems. Die neue EU-KI-Haftungsrichtlinie, die parallel zum AI Act entwickelt wird, wird diese Haftungsfragen künftig weiter konkretisieren.
KI in der Fallkodierung und im MDK-Management: Besondere Risiken
Beim Einsatz von KI in der Fallkodierung und im MDK-Management ist eine präzise Unterscheidung nach Systemtyp entscheidend, denn das regulatorische Risikoprofil unterscheidet sich erheblich.
Kodier- und Abrechnungssoftware, die auf Basis bereits dokumentierter Diagnosen und Prozeduren ICD- oder OPS-Kodes vorschlägt, weist ein geringes regulatorisches Risikoprofil auf. Sie fällt in der Regel nicht unter die Hochrisiko-Kategorie des EU AI Acts, weil sie keine eigenständigen klinischen Entscheidungen trifft, sondern vorhandene Dokumentation strukturiert auswertet. Das Risiko liegt hier weniger im Regulatorischen als im Praktischen: Fehlerhafte Kodevorschläge, die ungeprüft übernommen werden, können zu Fehlabrechnungen führen, die im Rahmen einer MDK-Prüfung auffallen und Rückforderungen auslösen.
Anders verhält es sich bei KI-Systemen, die aus Ambient-Speech-Aufnahmen, medizinischen Bilddaten oder unstrukturierten Freitexten eigenständig Diagnosen oder Therapieempfehlungen ableiten. Diese Systeme gelten als Hochrisiko-KI und unterliegen den strengen Anforderungen des EU AI Acts sowie gegebenenfalls der MDR. Wer solche Tools im Kodier- oder Dokumentationsprozess einsetzt, ohne die entsprechenden Konformitätsnachweise geprüft zu haben, geht ein erhebliches Haftungsrisiko ein. Gerade im Kontext von MDK-Prüfungen kann eine nicht dokumentierte oder nicht regelkonforme KI-gestützte Kodierung die Verteidigungsposition des Krankenhauses schwächen.
Praktische Compliance-Maßnahmen für Krankenhäuser
Konkrete Maßnahmen lassen sich in drei Bereiche gliedern: Beschaffung, Betrieb und Schulung.
Bei der Beschaffung neuer KI-Tools gilt: Vor Vertragsschluss muss die Risikoklasse des Systems geprüft werden. Für Hochrisiko-Systeme sind CE-Kennzeichnung, technische Dokumentation und EU-Konformitätserklärung vom Hersteller einzufordern. Für alle Systeme, die Gesundheitsdaten verarbeiten, sind ein Auftragsverarbeitungsvertrag und eine Datenschutz-Folgenabschätzung obligatorisch.
Im laufenden Betrieb sind regelmäßige Audits der KI-Outputs erforderlich. Automatisch generierte Kodes oder Empfehlungen dürfen nicht ohne qualifizierte Prüfung übernommen werden. Abweichungen zwischen KI-Vorschlag und tatsächlicher Kodierung sollten dokumentiert werden, um im Streitfall nachweisen zu können, dass eine menschliche Entscheidung getroffen wurde. Für den Bereich KI im MDK-Management gilt zusätzlich: Die rechtliche Argumentation gegenüber Krankenkassen und Medizinischem Dienst muss immer durch qualifiziertes Fachpersonal verantwortet werden, nicht durch ein automatisiertes System.
Die Schulungspflicht nach Art. 4 EU AI Act ist keine Empfehlung, sondern eine gesetzliche Verpflichtung. Kodierfachkräfte, Medizincontroller und IT-Verantwortliche müssen nachweislich in der Lage sein, KI-Outputs kritisch zu bewerten und Systemgrenzen zu erkennen. Gezielte Weiterbildung zu KI-Kompetenz und regulatorischen Anforderungen gehört damit zum Pflichtprogramm für alle Einrichtungen, die KI-Tools im Einsatz haben oder planen.
So unterstützt Medcontroller Krankenhäuser beim rechtssicheren KI-Einsatz
Medcontroller begleitet Krankenhäuser und Kliniken dabei, KI-Tools im Medizincontrolling und in der Fallkodierung regulatorisch korrekt einzusetzen und bestehende Prozesse abzusichern. Das Leistungsangebot umfasst konkret:
- Regulatorische Bewertung von KI-Tools: Einschätzung der Risikoklasse und Prüfung der Herstellerdokumentation vor der Beschaffungsentscheidung
- Prozessberatung: Entwicklung von Kontrollprozessen für KI-gestützte Kodierung und Abrechnungsprüfung, die MDK-Prüfungen standhalten
- MDK-Management: Unterstützung bei der Argumentation gegenüber Krankenkassen und Medizinischem Dienst, auch wenn KI-generierte Kodes Gegenstand einer Prüfung sind
- Schulung und E-Learning: Weiterbildungsangebote zu KI-Kompetenz, regulatorischen Anforderungen und rechtssicherer Kodierung für Kodierfachkräfte und Medizincontroller
Krankenhäuser, die ihren KI-Einsatz rechtssicher aufstellen oder einen bestehenden Bearbeitungsstau bei MDK-Prüfungen abbauen wollen, können direkt Kontakt aufnehmen. Medcontroller reagiert in der Regel innerhalb weniger Tage und arbeitet wahlweise vor Ort oder per Fernzugriff.
Ähnliche Artikel
- Wie gefährdet fehlerhafte KI-Kodierung die Erlöse eines Krankenhauses?
- Wie werden Algorithmen in der Diagnostik regulatorisch bewertet?
- Welche KI-Systeme sind im EU-KI-Gesetz verboten?
- KI-Kompetenz im Krankenhaus: Wer muss was wissen?
- Wie erkläre ich meinem Klinikvorstand, warum KI-Compliance wichtig ist?
Dieser Inhalt wurde mithilfe von KI erstellt und kann Fehler enthalten.
