Tablet mit regulatorischem Dokument auf Schreibtisch eines Krankenhausadministrators, daneben Aktenmappe mit medizinischen Abrechnungsunterlagen und Stethoskop.

Welche Richtlinien gibt es für KI?

Für KI-Systeme in Deutschland gelten seit 2024 verbindliche Regeln durch den EU AI Act (Verordnung (EU) 2024/1689), der unmittelbar in allen Mitgliedstaaten gilt. Ergänzt wird er durch nationales Recht, insbesondere die DSGVO, das Medizinprodukterecht und berufsrechtliche Vorschriften wie die ärztliche Schweigepflicht. Welche Pflichten daraus konkret für Krankenhäuser entstehen, hängt vor allem davon ab, welche KI-Anwendung eingesetzt wird und in welche Risikoklasse sie fällt.

Welche gesetzlichen Grundlagen regeln den Einsatz von KI in Deutschland?

Den Rahmen setzt der EU AI Act, der seit August 2024 in Kraft ist und stufenweise angewendet wird. Er klassifiziert KI-Systeme nach Risikoklassen und legt fest, welche Pflichten Anbieter und Betreiber jeweils erfüllen müssen. Daneben gelten weiterhin die DSGVO, das Bundesdatenschutzgesetz, das Medizinprodukterecht sowie berufsrechtliche Vorschriften.

Für Krankenhäuser als Betreiber von KI-Systemen ist besonders Art. 4 KI-VO relevant: Seit Februar 2025 sind Betreiber verpflichtet, die KI-Kompetenz ihrer Mitarbeiter sicherzustellen und entsprechende Schulungen zu dokumentieren. Diese Pflicht gilt unabhängig davon, ob das eingesetzte System als Hochrisiko eingestuft ist oder nicht. Ab August 2026 ist sie sanktionsbewehrt.

Hinzu kommen sektorspezifische Regelungen: KI-gestützte Anwendungen, die als Medizinprodukt einzustufen sind, unterliegen zusätzlich der EU-Medizinprodukteverordnung (MDR). Beide Regelwerke müssen parallel geprüft werden.

Was legt der EU AI Act für Krankenhäuser und Kliniken fest?

Der EU AI Act verpflichtet Krankenhäuser als Betreiber von KI-Systemen zu einem abgestuften Compliance-Regime, das sich nach der Risikoklasse der eingesetzten Anwendung richtet. Für die meisten Häuser bedeutet das: ein KI-Inventar aufbauen, Mitarbeiter schulen, Dokumentationspflichten erfüllen und bei Hochrisiko-Systemen umfassende Aufsichtsstrukturen einrichten.

Die vier Risikoklassen des EU AI Acts haben folgende Konsequenzen für den Krankenhausbetrieb:

  • Unannehmbar: Vollständiges Verbot, z. B. Social Scoring von Patienten oder Mitarbeitern. Kein Einsatz erlaubt.
  • Hochrisiko: Umfangreiche Compliance-Pflichten für Anbieter und Betreiber, darunter Grundrechte-Folgenabschätzung (Art. 27), Überwachungsplan und Vorfallmeldungen.
  • Begrenztes Risiko: Transparenzpflichten, z. B. Patienten und Personal darüber informieren, dass KI im Einsatz ist.
  • Minimal: Keine spezifischen Pflichten über Art. 4 hinaus, z. B. Spamfilter oder Autokorrektur.

Unabhängig von der Risikoklasse sollten Krankenhäuser 2026 drei Maßnahmen abgeschlossen haben: ein internes KI-Register führen, ein Schulungsprogramm nach Art. 4 aufsetzen und einen KI-Beauftragten benennen. Letzteres ist zwar gesetzlich nicht vorgeschrieben, in der Praxis aber kaum zu umgehen.

Spezielle Fragen zur Kodierung und im MD-Management ohne aufwendige Recherche beantworten?
Unser online Praxis-Handbuch!

Welche KI-Anwendungen im Gesundheitswesen gelten als Hochrisiko-Systeme?

Als Hochrisiko gelten KI-Systeme, die entweder als Medizinprodukt klassifiziert sind (Anhang I KI-VO, ab August 2028) oder in einem der in Anhang III genannten Hochrisikobereiche eingesetzt werden (ab Dezember 2027). Im Krankenhauskontext betrifft das vor allem Anwendungen, die eigenständig klinische Entscheidungen vorbereiten oder beeinflussen.

Typische Hochrisiko-Anwendungen im Krankenhaus sind:

  • KI-gestützte Bildauswertung in Radiologie, Pathologie und Endoskopie
  • Triage-Systeme in der Notaufnahme
  • Sepsis- oder Delirvorhersage auf der Intensivstation
  • Onkologische Behandlungsempfehlungen auf KI-Basis
  • Ambient-Speech-Systeme, die aus dem Arzt-Patienten-Gespräch automatisch Diagnosen oder Prozeduren ableiten
  • KI-gestütztes Recruiting (Personalabteilung)

Klar davon zu unterscheiden sind reine Kodier- und Abrechnungstools: Software, die auf Basis bereits dokumentierter Diagnosen und Prozeduren ICD- oder OPS-Kodes vorschlägt, fällt typischerweise in die Kategorie begrenztes Risiko, nicht in Hochrisiko. Diese Systeme unterliegen lediglich Transparenzpflichten gegenüber Nutzern, nicht dem vollen Compliance-Regime des EU AI Acts. Eine Gleichsetzung beider Kategorien wäre regulatorisch falsch und kann zu unnötigem Aufwand oder, schlimmer, zu unterschätzten Pflichten führen.

Wie verhält sich der EU AI Act zur Medizinprodukteverordnung (MDR)?

Der EU AI Act und die MDR sind zwei eigenständige Regelwerke, die sich überschneiden können, aber unterschiedliche Ziele verfolgen. Die MDR regelt Sicherheit und Leistung von Medizinprodukten, der EU AI Act regelt die Zulässigkeit und den Betrieb von KI-Systemen. Eine KI-Anwendung kann gleichzeitig unter beide Verordnungen fallen.

Konkret: Eine KI, die als Medizinprodukt der Klasse IIa oder höher eingestuft ist, gilt automatisch auch als Hochrisiko-KI-System im Sinne des EU AI Acts (Anhang I). Das bedeutet, Anbieter und Betreiber müssen beide Regelwerke parallel einhalten. Die Konformitätsbewertung nach MDR ersetzt nicht die Anforderungen des EU AI Acts und umgekehrt.

Für Krankenhäuser als Betreiber ist die praktische Konsequenz: Beim Einkauf einer KI-Lösung muss geprüft werden, ob das System als Medizinprodukt zertifiziert ist, welche CE-Kennzeichnung vorliegt und welche Risikoklasse nach EU AI Act zutrifft. Beide Fragen sind unabhängig voneinander zu beantworten.

Welche Datenschutzanforderungen gelten für KI-Systeme im Krankenhaus?

KI-Systeme im Krankenhaus verarbeiten regelmäßig besonders sensible Daten: Diagnosen, Befunde, Medikationen, Gesprächsinhalte. Für diese Daten gelten nach Art. 9 DSGVO erhöhte Schutzanforderungen. Hinzu kommt die ärztliche Schweigepflicht nach § 203 StGB, die unverändert gilt, auch wenn KI im Spiel ist.

Drei Datenschutzfragen sind beim KI-Einsatz im Krankenhaus besonders kritisch:

  • Datenübermittlung an externe Modelle: Patientendaten dürfen nicht ungeschützt an externe KI-Dienste übermittelt werden. Wer etwa ChatGPT oder vergleichbare Dienste mit Patientendaten füttert, riskiert DSGVO-Verstöße und Verletzungen der Schweigepflicht.
  • Auftragsverarbeitung: Jeder externe KI-Anbieter, der Patientendaten verarbeitet, muss als Auftragsverarbeiter nach Art. 28 DSGVO vertraglich eingebunden werden.
  • Zweckbindung: Daten, die für die Behandlung erhoben wurden, dürfen nicht ohne weiteres für das Training externer KI-Modelle verwendet werden.

Für Hochrisiko-KI-Systeme kommt nach Art. 27 KI-VO noch die Grundrechte-Folgenabschätzung (FRIA) hinzu, die explizit Datenschutzrisiken für betroffene Personen bewertet. Diese Pflicht liegt beim Betreiber, also beim Krankenhaus.

Was müssen Krankenhäuser beim Einkauf von KI-Lösungen beachten?

Beim Einkauf einer KI-Lösung tragen Krankenhäuser als Betreiber eigene Compliance-Pflichten, die unabhängig davon gelten, was der Anbieter zusichert. Vor Vertragsabschluss müssen Häuser die Risikoklasse des Systems kennen, die CE-Kennzeichnung prüfen und klären, wer im Betrieb die Verantwortung trägt.

Eine strukturierte Einkaufsprüfung sollte mindestens folgende Punkte umfassen:

  1. Risikoklassifizierung klären: Ist das System Hochrisiko nach Anhang III KI-VO oder als Medizinprodukt eingestuft? Beide Wege müssen geprüft werden.
  2. CE-Kennzeichnung und Konformitätserklärung anfordern: Hochrisiko-KI-Systeme benötigen eine EU-Konformitätserklärung nach Art. 47 KI-VO.
  3. Auftragsverarbeitungsvertrag abschließen: Wenn der Anbieter Patientendaten verarbeitet, ist ein AVV nach Art. 28 DSGVO Pflicht.
  4. Interne Verantwortlichkeit festlegen: Wer überwacht den Betrieb? Wer dokumentiert Vorfälle? Wer schult die Anwender?
  5. Vendor Lock-in bewerten: Wer Kernprozesse an einen Anbieter koppelt, ist dessen Preis-, Verfügbarkeits- und Politikentscheidungen ausgeliefert. Das kennen viele Häuser bereits aus der KIS-Bindung.

Besondere Vorsicht gilt bei Anbietern, die keine klare Auskunft zur Risikoklasse geben oder die Verantwortung für Compliance vollständig auf das Krankenhaus abwälzen. Das ist regulatorisch zulässig, aber für das Haus mit erheblichem Aufwand verbunden.

Wie Medcontroller Ihr Krankenhaus bei der KI-Compliance unterstützt

Der EU AI Act ist kein abstraktes Brüsseler Regelwerk, sondern erzeugt ab 2026 konkrete Pflichten mit Bußgeldrisiko. Medcontroller begleitet Krankenhäuser und Kliniken dabei, diese Pflichten strukturiert umzusetzen, ohne dabei den laufenden Betrieb zu belasten. Das Angebot umfasst:

  • E-Learning-Module zur KI-Kompetenzpflicht (Art. 4 KI-VO): Skalierbare Online-Schulungen für alle Berufsgruppen, aufgabenbezogen, dokumentationsfähig, mit Prüfung und Zertifikat. Geeignet auch für große Belegschaften.
  • Präsenz- und Inhouse-Schulungen: Maßgeschneiderte Trainings für Führungsebene, Medizincontrolling oder spezifische Berufsgruppen, zugeschnitten auf die konkrete KI-Landschaft Ihres Hauses.
  • Externer KI-Beauftragter: Medcontroller übernimmt die Funktion des KI-Beauftragten als externe Dienstleistung, mit fest umrissenem Leistungspaket zu einem Pauschalpreis.
  • Zertifikatslehrgang „KI-Beauftragter im Krankenhaus“: Sechswöchiger berufsbegleitender Lehrgang in Vorbereitung, der auf die komplexen Aufgaben der KI-Verwaltung vorbereitet.

Den nächsten konkreten Schritt bietet das Online-Seminar „KI im Krankenhaus“: 4,5 Stunden Live-Online mit Zertifikat, mit Frühbucherrabatt bei Anmeldung vor dem 15. Juli 2026. Wer lieber zunächst ein kürzeres Format nutzt, kann sich direkt für das Webinar KI im Krankenhaus anmelden. Für Mitarbeiterschulungen im größeren Maßstab steht außerdem das E-Learning-Angebot von Medcontroller zur Verfügung. Wer zunächst einen Überblick über individuelle Handlungsoptionen gewinnen möchte, findet unter KI-Beratung einen geeigneten Einstiegspunkt.

Ähnliche Artikel

Dieser Inhalt wurde mithilfe von KI erstellt und kann Fehler enthalten.