Das Wichtigste in Kürze
- Die Bundesnetzagentur ist für kommunale KI nicht zuständig.
- Zuständig sind Länderbehörden nach Landesrecht. Noch kein Land hat eine solche Behörde benannt.
- Bußgelder können nicht gegen Kommunen verhängt werden.
- Kommunen müssen sich nicht im nationalen KI-Register registrieren.
- Alle inhaltlichen Pflichten aus der KI-Verordnung gelten dennoch vollständig.
- Bei Verstößen greift die Kommunalaufsicht, kein direktes Bußgeld.
- Interne KI-Systeme wie Ayunis Core werden rechtlich anders bewertet als bürgernahe Anwendungen.
- Wer menschliche Verantwortung in KI-Prozessen nachweisbar verankert, ist auf der sicheren Seite.
Kein Bußgeld, keine Registrierungspflicht, keine benannte Aufsicht. Das klingt nach Entwarnung. Die inhaltlichen Pflichten aus der KI-Verordnung gelten jedoch unabhängig davon, ob jemand prüft oder nicht. Dieser Artikel erklärt, was das konkret bedeutet, und warum die fehlende Aufsicht ein guter Grund ist, jetzt Klarheit zu schaffen.
Zwei Gesetze, zwei Ebenen
Um die Situation zu verstehen, hilft eine einfache Unterscheidung: Das europäische KI-Gesetz (die KI-Verordnung) sagt, was Kommunen tun müssen. Das deutsche KI-MIG sagt, wer kontrolliert, ob sie es tun.
Die Pflichten kommen aus Brüssel und gelten direkt, ohne Umweg über den deutschen Gesetzgeber. Das KI-MIG hat darauf keinen Einfluss. Was es regelt, ist die Aufsichtsstruktur in Deutschland: Welche Behörde ist für welchen Akteur zuständig?
Für die meisten Unternehmen ist das die Bundesnetzagentur. Für Kommunen gilt eine eigene Regel.
Wer prüft und warum die Antwort gerade fehlt
Paragraph 2 Absatz 6 KI-MIG ist eindeutig: Wenn öffentliche Stellen der Länder KI-Systeme einsetzen (und Kommunen zählen dazu), liegt die Aufsicht bei der nach Landesrecht zuständigen Behörde. Die Bundesnetzagentur ist für das Rathaus aber nicht zuständig.
Die Regelung bleibt unvollständig, weil jedes Land nun selbst festlegen muss, welche Behörde diese Aufgabe übernimmt. Bis heute hat kein einziges Bundesland eine solche Behörde benannt. (Stand: 9. September 2026, Quelle: DOMBERT Rechtsanwälte, 12. August 2026.)
Angesichts des kurzen Zeitraums seit Inkrafttreten ist das nachvollziehbar. Bekannt war die Lücke allerdings schon am 23. März 2026, als Sachverständige sie im Digitalausschuss des Bundestags benannten, Monate bevor das Gesetz beschlossen wurde.
Für Kommunen bedeutet das konkret: Es gibt niemanden im eigenen Land, der verbindlich sagt, welche Anforderungen für den eigenen KI-Einsatz gelten, welche Systeme als Hochrisiko einzustufen sind oder wie Dokumentationspflichten erfüllt werden sollen. Wer gerade eine KI-Beschaffung plant, weiß nicht, welche Maßstäbe die spätere Landesbehörde anlegen wird.
Was passiert, wenn etwas schiefläuft
Viele Artikel über den EU AI Act eröffnen mit dem Hinweis auf Bußgelder von bis zu 35 Millionen Euro oder sieben Prozent des weltweiten Jahresumsatzes. Diese Zahlen sind real, aber sie gelten für Unternehmen. Nicht für Rathäuser.
Paragraph 17 Absatz 2 KI-MIG schließt Bußgelder gegen öffentliche Stellen im Sinne des Bundesdatenschutzgesetzes weitgehend aus. Das entspricht einer Systematik, die Kommunen aus dem Datenschutzrecht bereits kennen: Auch dort können keine Bußgelder gegen öffentliche Stellen verhängt werden.
Was stattdessen passiert, regelt Paragraph 9 Absatz 3 KI-MIG. Stellt die Aufsichtsbehörde einen Verstoß fest, informiert sie die zuständige Rechts- oder Fachaufsicht der Kommune. Das ist die bekannte Kommunalaufsichtskette: je nach Land das Innenministerium, der Landkreis oder eine andere übergeordnete Behörde. Diese kann dann reagieren.
Außerdem bleibt eine weitere Maßnahme möglich, auch ohne Bußgeld: Die Aufsichtsbehörde kann den Einsatz eines KI-Systems untersagen. Das ist jedoch keine Entwarnung. Es ist eine Verschiebung der Konsequenz in Strukturen, die Kommunen bereits kennen.
Nicht jede KI ist gleich: intern oder bürgerorientiert macht einen Unterschied
Das Gesetz zieht keine einfache Trennlinie zwischen "KI für Mitarbeitende" und "KI für Bürgerinnen und Bürger". Aber aus zwei Mechanismen ergibt sich eine Unterscheidung, die im Alltag sehr praktisch ist.
Hochrisiko oder nicht?
Die strengsten Pflichten des EU AI Act (darunter eine Grundrechte-Folgenabschätzung, detaillierte technische Dokumentation und verpflichtende menschliche Aufsicht) gelten nur für sogenannte Hochrisiko-KI-Systeme. Ob ein System in diese Kategorie fällt, hängt davon ab, wie es eingesetzt wird und welche Auswirkungen das hat.
Artikel 6 Absatz 3 der KI-Verordnung macht eine wichtige Ausnahme: Ein System gilt nicht als Hochrisiko, wenn es keine erheblichen Auswirkungen auf Grundrechte hat. Das ist unter anderem dann der Fall, wenn es nur eine eng begrenzte Aufgabe erledigt, das Ergebnis einer Entscheidung nicht wesentlich beeinflusst oder ausschließlich als Vorbereitung für eine menschliche Entscheidung dient.
Ein internes Assistenzsystem, das Verwaltungsmitarbeitende beim Schreiben von Texten, der Analyse von Dokumenten oder der Recherche unterstützt, hat gute Argumente, nicht als Hochrisiko-System eingestuft zu werden. Es trifft keine Entscheidungen über Menschen.
Anders sieht es bei einem Chatbot aus, der Bürgeranfragen zu Sozialleistungen beantwortet und dabei einschätzt, ob jemand Anspruch auf eine Leistung hat. Das fällt wohl unter Anhang III Nummer 5a der KI-Verordnung (Beurteilung von Ansprüchen auf grundlegende öffentliche Leistungen) und löst die vollen Hochrisiko-Pflichten aus.
Wer muss gegenüber Bürgerinnen und Bürgern kennzeichnen?
Artikel 50 der KI-Verordnung gilt seit dem 2. August 2026: Wer ein KI-System betreibt, das direkt mit Menschen kommuniziert, muss darauf hinweisen, dass es sich um KI handelt. Für Chatbots im Bürgerservice ist das Pflicht.
Für interne Systeme, die ausschließlich von Verwaltungsmitarbeitenden genutzt werden, gilt diese Pflicht nicht. Dort findet keine direkte Interaktion mit Bürgerinnen und Bürgern statt.
Mehr als Compliance: Der Mensch bleibt verantwortlich
Artikel 14 der KI-Verordnung schreibt für Hochrisiko-Systeme ausdrücklich vor, dass Menschen die Kontrolle behalten müssen. Sie müssen in der Lage sein, das System zu überwachen, einzugreifen und seine Ausgaben zu beurteilen.
Aber dieser Gedanke gilt über die Hochrisiko-Kategorie hinaus. Eine Gemeindeverwaltung trifft täglich Entscheidungen, die in das Leben von Menschen eingreifen: Sie gewährt oder verweigert Leistungen, erteilt Genehmigungen, setzt Recht durch. Diese Verantwortung lässt sich nicht an ein Softwaresystem abgeben. Das gilt für KI genauso wie für jedes andere Werkzeug.
Für den kommunalen Einsatz heißt das: KI bereitet vor, der Mensch entscheidet und trägt die Verantwortung. Das ist das Grundprinzip rechtsstaatlichen Verwaltungshandelns. Neu ist nur, dass es jetzt auch für KI gilt.
Für Kommunen ergibt sich daraus ein handfester Vorteil: Wer dokumentieren kann, wer welche KI-gestützten Ergebnisse geprüft und verantwortet hat, ist vorbereitet, wenn die Landesaufsichtsbehörde irgendwann auftaucht. Die entscheidende Frage wird nicht sein "Haben Sie das Gesetz gekannt?" sondern "Können Sie zeigen, wer was geprüft und verantwortet hat?"
Ein weiterer Effekt wird im Verwaltungsalltag oft unterschätzt: Bürgerinnen und Bürger vertrauen dem Ergebnis eher, wenn ein Mensch KI-gestützte Vorgänge prüft und verantwortet. Vertrauen in öffentliche Institutionen ist eine konkrete Voraussetzung dafür, dass Verwaltung funktioniert.
Systeme wie Ayunis Core sind genau für diese Arbeitsweise gebaut: Die KI liefert Entwürfe, Zusammenfassungen und Analysen. Die Mitarbeiterin oder der Mitarbeiter prüft, ergänzt, korrigiert und zeichnet ab. Das ist ein Architekturprinzip, das sowohl die KI-Verordnung als auch die Logik der Verwaltung verlangen.
Was Kommunen jetzt tun können
Die Aufsichtslücke wird sich schließen, auch wenn der Zeitpunkt noch offen ist. Gut vorbereitet sind Kommunen, die handeln, bevor die zuständige Behörde auf sie zukommt.
- Bestandsaufnahme machen. Welche KI-Systeme sind im Einsatz? Das schließt auch KI-Funktionen ein, die in bestehender Fachsoftware oder Büroprogrammen enthalten sind und vielleicht kaum als "KI" wahrgenommen werden.
- Rollen klären. Ist die Kommune Betreiberin eines fremden Systems oder Anbieterin eines selbst entwickelten? An dieser Frage hängen unterschiedliche Pflichten.
- Hochrisiko-Prüfung anstoßen. Systeme, die mit Leistungsgewährung, Personalentscheidungen oder Ordnungsverwaltung zu tun haben, sollten gezielt auf eine mögliche Hochrisiko-Einstufung geprüft werden.
- Verantwortung benennen und dokumentieren. Für jeden KI-gestützten Prozess sollte feststehen, wer prüft und wer verantwortet. Diese Zuständigkeiten gehören schriftlich fixiert.
- KI-Wissen aufbauen. Art. 4 der KI-Verordnung verlangt das explizit. Das KoKIVO bei der Bundesnetzagentur bietet kostenlose Schulungsangebote, Beratung zur Hochrisiko-Einstufung und ein Selbstassessment-Tool an. Verbindliche Auslegungen für kommunale Systeme kann es nicht liefern, weil die Bundesnetzagentur dafür nicht zuständig ist. Als Orientierung ist es trotzdem nützlich.
- Im eigenen Land nachhaken. Die Benennung einer Landesbehörde ist überfällig. Kommunale Spitzenverbände (Gemeindetag, Städtetag, Landkreistag) sind der effektivste Hebel, um kollektiv Druck aufzubauen. Darüber hinaus ist es legitim, Landtagsabgeordnete direkt anzufragen, wann das zuständige Ministerium handelt. Das ist legitime Interessenvertretung im föderalen System.
Fazit
Solange die Aufsichtsbehörde fehlt, liegt die Verantwortung vollständig bei der Gemeinde selbst.
Wer einen Menschen benennen kann, der KI-gestützte Vorgänge prüft und verantwortet, kann zwei Fragen beantworten: Sind die rechtlichen Pflichten erfüllt, und wer steht für das ein, was die Verwaltung tut?
Die Frage nach der Verantwortung bleibt bestehen, unabhängig davon, wann die Aufsichtsbehörde ihre Arbeit aufnimmt.
Quellen:
- KI-MIG Volltext, gesetze-im-internet.de
- DOMBERT Rechtsanwälte: Keine Angst vor der KI-Aufsicht, 12. August 2026
- Bundestag-Anhörung, Ausschuss für Digitales und Staatsmodernisierung, 23. März 2026
- Anhang III KI-VO Volltext, ai-act-law.eu
- Art. 6 Abs. 3 KI-VO (Ausnahme Hochrisiko), ai-act-law.eu
- Haufe.de: Nationale Marktüberwachungsbehörde bei der KI-Aufsicht
- LTO.de: KI-Aufsicht — Das Gesetz hinter dem AI Act tritt in Kraft
- Bundesnetzagentur KI-Service Desk (Stand: 9. September 2026)


.avif)
.avif)
.avif)
