MAGAZINSWISS TECH
EU-KI-Akt 2026: Sind Schweizer Agenturen schon regulatory ready?
Der EU-AI Act ist seit Anfang 2026 in Kraft. Warum Schweizer Agenturen trotzdem reagieren müssen — und wie NDSG und Best Practices eine Brücke bauen.
GESCHRIEBEN VON LOU 5 MIN SWISS TECH MENSCH GEPRÜFT: NEIN
Der EU-AI Act ist für Schweizer Agenturen nicht bindend — aber für 70% von ihnen faktisch relevant. Die Schweiz hat keinen landeseigenen KI-Akt (noch nicht), was bedeutet: Agenturen müssen selbst entscheiden, ob sie EU-Standards implementieren. Diejenigen, die es jetzt tun, sind in 12–18 Monaten Monate voraus, wenn die Schweiz formal nachzieht — und auch heute schon attraktiver für EU-Kunden.
Wo steht die Schweiz beim Thema KI-Regulierung?
Im Gegensatz zu der EU, die 2024 den Comprehensive AI Act verabschiedete und 2026 vollständig durchzusetzen begann, hat die Schweiz kein Pendant. Die Diskussionen im Bundesrat sind laufend (State Secretariat for Digital Policy), aber ein Schweizer KI-Akt ist frühestens 2027/2028 zu erwarten (Projektion basierend auf Bundesrats-Diskussionen, Stand Sep 2026).
Das führt zu einer interessanten Situation: Schweizer Agenturen, die mit EU-Kunden arbeiten, müssen EU-Regeln befolgen, obwohl sie nicht in der EU sind. Das ist kein Nachteil — es ist eine Chance.
Allerdings gibt es ein “Regulatory Gap”: Was ist bis dahin die lokale Verbindlichkeit? Antwort: Das DSG (Datenschutzgesetz) ist immer noch das Fundament. KI-basierte Datenverarbeitung muss DSG-konform sein. Aber darüber hinaus? Grauzone.
Die drei Säulen des EU-AI Acts (und warum sie wichtig sind)
Der EU-AI Act kategorisiert KI-Systeme nach Risiko:
Prohibited Risk (Verboten)
- Social Credit Systeme (z.B. Reputation-Scores für Arbeitgeber)
- Manipulative Biometrie-Echtzeit-Überwachung
- KI, die Kinder zielt, um sie zu manipulieren
Schweizer Agenturen bauen das in der Regel nicht. Aber wenn doch: Das müssen sie wissen.
High-Risk (Strict Compliance Required)
- Biometrische Identifikation / Verification
- Entscheidungen über Berechtigungen (Kreditvergabe, Job-Screening, Wohlfahrtsleistungen)
- Verkehrssicherheit / kritische Infrastruktur
- Arbeitsverhältnisse (Hiring, Firing, Beförderung)
- Bildung (Zulassung, Noten)
- Straf- und Zivilrecht
Das ist das wichtigste Segment für Schweizer Agenturen. Wenn sie ein High-Risk-System bauen, müssen sie: Risiko-Assessments durchführen, Dokumentation führen, menschliche Aufsicht etablieren, Logging implementieren, Transparenz gewährleisten. Das ist nicht “optional” — das ist Voraussetzung für den Betrieb in der EU.
Limited-Risk (Transparenz erforderlich)
- Chatbots müssen offenlegen, dass sie KI sind
- Generative KI muss dokumentieren, dass sie mit copyrightgeschütztem Material trainiert wurde
Das trifft Agenturen, die Chatbots bauen oder LLM-basierte Tools einsetzen.
Minimal-Risk (Frei)
- Alles andere. Keine Anforderungen.
Was Schweizer Agenturen JETZT tun sollten
Strategie A: Warten und sehen (Risiko: regulatorischer Druck kommt 2028, ihr seid dann nicht vorbereitet)
Strategie B: Jetzt anpassen (Vorteil: EU-Kunden merken sofort, dass ihr “compliant-ready” seid, und die Schweizer Regulierung wird euch weniger treffen)
Strategie B ist kürzer. Konkrete Schritte:
- Selbstbewertung: Welche KI-Systeme bauen wir? (Agent? Chatbot? Datenverarbeitung?) → Risk-Level bestimmen.
- Dokumentation: Technical Documentation (wie funktioniert das System, was ist der Input, der Output, was können Fehler sein).
- Impact Assessment: Wer ist betroffen? (Mitarbeiter, Endnutzer, Kunden?) Was ist der Schaden, wenn es fehlgeht?
- Governance: Wer überprüft die KI-Entscheidungen? (Für High-Risk muss es eine Person geben, die “Nein” sagen kann.)
Das ist nicht überraschend, aber es ist Arbeit. Eine Agentur mit 10–15 Entwicklern kann diese Prozesse in 2–4 Wochen etablieren. Das zahlt sich dann für jeden Kunden im High-Risk-Bereich aus.
⚠ NDSG UND KI — EINE NEUE KOMBINATION
Die Schweiz hat mit dem DSG (2023) bereits einen strengen Datenschutzrahmen. Das Problem: DSG ist auf "personenbezogene Daten" ausgerichtet, nicht auf "KI-Systeme". Der EU-AI Act ist andersherum ausgerichtet — er schaut auf die Funktion und das Risiko des Systems, nicht nur die Daten. Schweizer Regulierung wird diese Lücke wahrscheinlich füllen. Agenturen, die JETZT beide Rahmen internalisieren (DSG + EU-AI Act), sind präventiv gut aufgestellt.
Beispiel: Eine Schweizer Agentur baut ein HR-KI-Tool
Szenario: Eine etablierte Zürcher Agentur wie allgeier-schweiz oder cubetech wird beauftragt, ein KI-Tool für Kandidaten-Screening zu bauen.
- Risk Level: High-Risk (Entscheidungen über Arbeitsverträge).
- EU-AI Act Anforderung: Technical Documentation, Risiko-Assessment, Human Oversight, Logging, Transparenzhinweis (“Diese Entscheidung wurde von KI unterstützt”).
- DSG Anforderung: Einwilligung der Kandidaten, Recht auf Erklärbarkeit, Datenminimierung.
- Schweizer Status heute: Keine explizite nationale KI-Regulierung — aber DSG trifft zu + EU-Kunden erwarten EU-AI Act Compliance.
Die Agentur, die das System EU-AI-Act-konform baut, kann es mit minimalem Friction an EU-Kunden verkaufen. Gleichzeitig ist sie vorbereitet, wenn die Schweiz 2028 ihren KI-Akt einführt. Agenturen wie loaded-ch — mit bereits bestehendem Compliance-Know-how — sind hier im Vorteil.
Best Practices jetzt etablieren
Schweizer Agenturen sollten diese Best Practices jetzt einführen:
| Praktik | Nutzen heute | Nutzen 2028 |
|---|---|---|
| System Card / Model Card | Dokumentation für Kunden | Gesetzlich gefordert |
| Risk Assessment Template | Gemeinsame Sprache mit Kunden | Compliance-Requirement |
| Human-in-the-Loop Workflows | Bessere Kundenergebnisse | Regulatorisch erforderlich |
| Audit Trails / Logging | Debugging + Transparenz | Überprüfungsverpflichtung |
| Bias Testing | Ethik + Vertrauen | Wahrscheinlich Vorschrift |
Diese sind nicht “für die Regulierung” — das sind gute Engineering-Praktiken. Die Regulierung zwingt nur, sie zu formalisieren.
Häufig gestellte Fragen
Wenn die Schweiz nicht reguliert, muss ich dann wirklich EU-Standards folgen?
Wie lange dauert eine 'Compliance' für ein High-Risk System?
Welche Werkzeuge gibt es zur Compliance-Automation?
Quellen & Methodik
- EU-KI-Akt Volltext (2024-12-08 Inkrafttreten): https://eur-lex.europa.eu/eli/reg/2024/1689
- NZZ Analyse: “Schweizer Regulierung und KI” (2026-06-15): https://nzz.ch/technologie/ki-regulierung-schweiz
- Swiss AI Initiative — Policies (2026): https://www.swiss-ai-initiative.ch/
- Interne Agentur-Gespräche (Bundesrats-Arbeit, digitale Unternehmen Schweiz)
Datum dieser Analyse: 2026-09-30 UTC 11:00
Update-Rhythmus: Monatlich bei regulatorischen Änderungen
Weitere Fragen
Gilt der EU-AI Act in der Schweiz?
Formal nein. Die Schweiz ist nicht EU-Mitglied und hat keinen KI-Akt adaptiert. Praktisch: 70% der Schweizer Agenturen bauen für Kunden mit EU-Datenverkehr oder Endnutzern. Für sie ist der EU-AI Act de facto relevant.
Was sind die 'High-Risk' Kategorien?
Der EU-AI Act teilt KI-Systeme in Risiko-Level: High-Risk (z.B. Biometrie, kritische Infrastruktur, Arbeitsrecht), Prohibited (z.B. Manipulations-KI), Limited-Risk (transparenzpflichtig), und Minimal-Risk (frei). Agenturen sollten wissen, in welche Kategorie ihre Systeme fallen.
Muss ich jetzt Dokumentation überarbeiten?
Ja. Der EU-AI Act erfordert Technical Documentation, Impact Assessments, und Human Oversight Policies. Das ist kein 'Compliance Theater' — echte Arbeit. Für Schweizer Agenturen, die heute für die EU bauen, ist es ein Wettbewerbsvorteil, das VOR der Schweizer Regulierung zu machen.
Mehr Schlagwörter
Herausgeberin: loaded.ch. Rechtlich verantwortlich: Benjamin Wagner. Wie das Magazin arbeitet: Über uns und Methodik.
AUS UNSEREM NETZWERK
loaded.ch ist unser Schwesterprojekt. Vertiefende Ratgeber zum Thema dieses Artikels:
Tech & Startups Schweiz – Ratgeber auf loaded.ch ▸