Für Betreiber kritischer Infrastrukturen (KRITIS), Einrichtungen des Gesundheitswesens und Berufsgeheimnisträger nach § 203 StGB (wie Anwälte, Steuerberater, Notare und Wirtschaftsprüfer) gelten im Vergleich zum normalen Mittelstand ungleich schärfere Compliance-Auflagen. Neben der DSGVO greifen hier Gesetze wie das KRITIS-Dachgesetz, die europäische NIS-2-Richtlinie und strafrechtliche Verschwiegenheitspflichten. Der Einsatz externer KI-Tools scheitert in diesen Organisationen oft an unklaren Datenströmen, Subdienstleister-Ketten und extraterritorialen Zugriffspflichten nach dem US CLOUD Act. Dieser Leitfaden analysiert, welche technischen und organisatorischen Kriterien eine KI-Plattform für regulierte Enterprise-Umgebungen erfüllen muss.
Die 3 regulatorischen Säulen für Hochsicherheitsbereiche
Organisationen in regulierten Sektoren bewegen sich in einem dichten regulatorischen Geflecht, das weit über Standard-Datenschutz hinausgeht:
- § 203 StGB (Schutz von Berufsgeheimnissen): Ärzte, Rechtsanwälte und Wirtschaftsprüfer machen sich strafbar, wenn sie fremde Geheimnisse unbefugt offenbaren. Bei der Einbindung externer Dienstleister (wie KI-Providern) ist eine strikte Verpflichtung nach § 203 Abs. 4 StGB inklusive technischer Zugriffsbeschränkungen gesetzlich zwingend.
- NIS-2-Richtlinie & KRITIS-Dachgesetz: Verschärfte Anforderungen an das Risikomanagement in der IT-Lieferkette (Supply Chain Security). Unternehmen müssen nachweisen, dass eingesetzte KI-Dienste hochverfügbar, resilient gegen Cyberangriffe und frei von unkontrollierten Auslandsabhängigkeiten sind.
- Art. 9 DSGVO (Besondere Kategorien personenbezogener Daten): Gesundheitsdaten, genetische Daten oder strafrechtliche Verurteilungen unterliegen einem generellen Verarbeitungsverbot mit eng definierten Ausnahmetatbeständen und erhöhten Anforderungen an Verschlüsselung und Pseudonymisierung.
Das CLOUD-Act-Dilemma bei KRITIS und Berufsgeheimnissen
Für KRITIS-Betreiber und Berufsgeheimnisträger stellt die US-Gerichtsbarkeit ein meist unlösbares Compliance-Dilemma dar. Verlangt eine US-Behörde auf Basis des CLOUD Acts Einsicht in Daten, die bei einem US-Konzern (oder dessen europäischer Tochter) liegen, kollidiert dies unmittelbar mit § 203 StGB und den Vertraulichkeitsauflagen des BSI. Berufsgeheimnisträger riskieren dabei den Verlust ihrer Zulassung und strafrechtliche Konsequenzen.
Anforderungskatalog an souveräne Enterprise-KI-Architekturen
Um in KRITIS- und Gesundheitsumgebungen freigegeben zu werden, muss eine KI-Software folgende technische Kriterien nachweisen:
- Reine Inferenz in der europäischen Union: Sowohl die Datenbanken als auch die GPU-Cluster für die Sprachmodell-Inferenz stehen in der europäischen Union bei unabhängigen europäischen Rechenzentrumsbetreibern.
- Zero-Data-Retention (ZDR): Eingabedaten und Dokumente werden nach Generierung der Antwort nicht zwischengespeichert und fließen unter keinen Umständen in Modelltrainings.
- Mandantentrennung & RBAC: Granulare Rollen- und Rechteverwaltung, damit Ärzte nur Patientendaten ihrer Station und Anwälte nur Akten ihres Mandats einsehen können.
- Vollständige Audit-Logs: Lückenlose Protokollierung aller Datenabfragen und KI-Aktionen zur Vorlage bei Aufsichtsbehörden und Wirtschaftsprüfern.
Vergleich: Consumer-KI vs. Souveräne Enterprise-Plattform
| Sicherheitsmerkmal | Consumer-Tools (z. B. ChatGPT) | Souveräne KI-Plattform |
|---|---|---|
| § 203 StGB Verpflichtung | Nicht verfügbar / ausgeschlossen | Vollständige vertragliche Verpflichtung nach § 203 Abs. 4 StGB |
| Inferenzort & Rechenzentrum | Weltweit / primär US-Hyperscaler | Ausschließlich nach ISO 27001 & BSI C5 zertifizierte deutsche Standorte |
| Modelltraining mit Kundendaten | Häufig Standardeinstellung | Vertraglich und technisch zu 100 % ausgeschlossen |
| NIS-2 & Lieferkettensicherheit | Keine Transparenz über Sub-APIs | Auditierbare, transparente europäische IT-Lieferkette |
| Human-in-the-Loop Freigaben | Fehlt (führt direkt Aktionen aus) | Fest integrierte Freigabekarten für jeden versandten Entwurf |
Die Quintessenz
In stark regulierten Branchen wie KRITIS, Gesundheit und Recht ist KI nur dann zulässig, wenn Vertraulichkeit strafrechtlich (§ 203 StGB), organisatorisch (NIS-2) und technisch (reines deutsches Hosting ohne US-Bezug) lückenlos garantiert ist.
Häufige Fragen
Dürfen Krankenhäuser und Ärzte KI-Tools zur Dokumentation nutzen?
Ja, aber nur wenn der Anbieter eine Geheimhaltungsvereinbarung nach § 203 StGB unterzeichnet, die Datenverarbeitung in Deutschland erfolgt, keine Speicherung für Modelltraining stattfindet und Patientendaten nach Art. 9 DSGVO durch Ende-zu-Ende-Verschlüsselung geschützt sind.
Was müssen Berufsgeheimnisträger nach § 203 StGB bei KI-Dienstleistern vereinbaren?
Zwingend erforderlich ist eine schriftliche Verpflichtung zur Wahrung des Berufsgeheimnisses nach § 203 Abs. 4 StGB, in der sich der Dienstleister und alle eingebundenen Personen zur Verschwiegenheit verpflichten, sowie ein AVV nach Art. 28 DSGVO mit strikten technischen Zugriffskontrollen.
Welche Auflagen stellt NIS-2 an den Einsatz von KI-Software in KRITIS-Unternehmen?
NIS-2 verlangt ein ganzheitliches Risikomanagement für Cyber-Sicherheit in der Lieferkette. Unternehmen müssen nachweisen, dass der KI-Anbieter über ein zertifiziertes ISMS (ISO 27001), Notfallkonzepte für Ausfälle und transparente Prozesse zum Vorfallmanagement verfügt.
Kann eine souveräne KI-Lösung auf eigener Infrastruktur betrieben werden?
Ja. Moderne Architekturen auf Basis von Open-Weight-Modellen erlauben einen Betrieb in Private-Cloud-Umgebungen oder dedizierten virtuellen Rechenzentren (VPC), sodass keine Daten das geschützte Unternehmensnetzwerk verlassen.
Offizielle Informationen und hilfreiche Hintergründe.