Branche

KI-Beauftragter
Gesundheitswesen

Das Gesundheitswesen steht vor einer doppelten Regulierungsherausforderung: KI-gestützte Medizinprodukte unterliegen gleichzeitig der EU Medical Device Regulation (MDR) und dem EU AI Act. Beide Regelwerke stellen hohe Anforderungen an Risikoanalyse, klinische Bewertung und Dokumentation. DATUREX navigiert diesen regulatorischen Schnittpunkt und schützt Kliniken, MVZ und Medizintechnikunternehmen vor Compliance-Lücken.

Stand: August 2026 · EU AI Act seit 2. August 2026 voll anwendbar — Art. 4 (KI-Kompetenz) bereits seit Februar 2025

KI-Compliance in der Branche Gesundheitswesen

Das Gesundheitswesen ist die einzige Branche, in der zwei eigenständige europäische Regelwerke — MDR (Medical Device Regulation, 2017/745) und EU AI Act (2024/1689) — für dieselben KI-Produkte parallel gelten. Ein KI-System zur Unterstützung radiologischer Diagnosen ist dabei gleichzeitig ein Medizinprodukt und ein Hochrisiko-KI-System. Die Pflichten addieren sich: MDR-Konformität (CE-Kennzeichnung, klinische Bewertung, Vigilance) plus AI-Act-Konformität (Anhang IV Dokumentation, Human Oversight, Bias-Testing).

In der Praxis ist das für Kliniken und MVZ eine doppelte Herausforderung: Die klassische MDR-Dokumentation erfasst nicht die KI-spezifischen Aspekte wie Trainingsdaten-Provenienz, Modell-Drift oder Fairness-Metriken. Umgekehrt ignoriert eine reine AI-Act-Dokumentation die klinische Bewertung und die PMS-Pflichten nach MDR. Ein Versuch, beide Regelwerke getrennt abzuarbeiten, verdoppelt den Aufwand und erzeugt Widersprüche. Unser Ansatz: integrierte Dokumentation mit Cross-Referenzen zwischen MDR- und AI-Act-Anforderungen.

Besonders sensibel ist der Bereich der klinischen Entscheidungsunterstützung. Wenn ein KI-System eine Behandlungsempfehlung gibt, muss der behandelnde Arzt rechtlich und fachlich die Letztentscheidung treffen — die menschliche Aufsicht nach Art. 14 AI Act greift hier mit der Berufsordnung der Ärzteschaft zusammen. Fehlerhaft konfigurierte KI-Systeme ohne klare Oversight-Pfade sind ein erhebliches Haftungsrisiko für die Einrichtung.

Regulatorischer Schnittpunkt

MDR + EU AI Act + DSGVO Art. 9 (Gesundheitsdaten) + Landeskrankenhausgesetze. Die vierfache Regulierungsschicht erfordert eine sorgfältig orchestrierte Compliance-Architektur, keine Silo-Lösungen.

KI im Gesundheitswesen

Kliniken, Medizintechnikunternehmen und MVZ stehen an der Spitze der KI-Adoption in Deutschland. Bildgebende Diagnostik, klinische Entscheidungsunterstützung und automatisierte Dokumentation sind längst Realität. Gleichzeitig ist das Gesundheitswesen die Branche mit den strengsten regulatorischen Anforderungen an KI-Systeme.

  • → KI-gestützte Diagnostik — Bildanalyse in Radiologie, Pathologie und Dermatologie
  • → Klinische Entscheidungsunterstützung — KI-Systeme zur Behandlungsempfehlung und Medikamentendosierung
  • → Automatisierte Dokumentation — KI-Spracherkennung für ärztliche Befundung und Codierung
  • → Predictive Analytics im Krankenhaus — Belegungsoptimierung, Sepsis-Frühwarnsysteme
  • → Robotik-assistierte Chirurgie — KI-Komponenten in chirurgischen Assistenzsystemen
  • → Patientenmonitoring — KI-gestützte Vitalparameter-Überwachung auf Intensivstationen

Risiken nach EU AI Act

Medizinische KI-Systeme unterliegen einer doppelten Regulierung: Als Medizinprodukte müssen sie die EU Medical Device Regulation (MDR) erfüllen. Erfordert das Produkt eine Konformitätsbewertung durch eine Benannte Stelle (in der Regel ab Klasse IIa) und enthält es sicherheitsrelevante KI-Funktionen, ist es zugleich Hochrisiko-KI nach dem EU AI Act (Art. 6 Abs. 1 i.V.m. Anhang I). Beide Anforderungen gleichzeitig zu erfüllen, ist die zentrale Herausforderung.

  • ⚠ Hochrisiko nach Art. 6 Abs. 1 i.V.m. Anhang I: KI als Sicherheitskomponente eines Medizinprodukts — Schnittmenge MDR und EU AI Act
  • ⚠ MDR-Klasse IIb/III Medizinprodukte mit KI-Funktionen benötigen parallele CE-Zertifizierung nach MDR und AI Act Konformität
  • ⚠ Besonders sensible Gesundheitsdaten nach Art. 9 DSGVO — erhöhte Anforderungen an Datenschutz-Folgenabschätzung
  • ⚠ Patientenrechte: Art. 22 DSGVO (automatisierte Entscheidung) im Kontext von Behandlungsempfehlungen
  • ⚠ Haftungsrisiken für Kliniken bei fehlerhaften KI-Diagnosen ohne ausreichende menschliche Aufsicht

Warum ein externer KI-Beauftragter für Gesundheitswesen?

✓ Expertise am regulatorischen Schnittpunkt MDR + EU AI Act — keine doppelte Beratung nötig
✓ Verständnis klinischer Workflows und deren KI-Compliance-Anforderungen
✓ DSGVO-Expertise für besonders sensible Gesundheitsdaten aus einer Hand
✓ Unterstützung bei der Dokumentation für CE-Zertifizierungen und Behördenprüfungen
Aus der Praxis

Aus der Praxis: Radiologische Praxis mit KI-Diagnostik

Ausgangslage

Eine radiologische Gemeinschaftspraxis mit drei Standorten und 28 Mitarbeitern hatte 2023 ein KI-System zur Unterstützung der Mammographie-Befundung eingeführt. Das System war als MDR-Klasse-IIb-Produkt zertifiziert.

Herausforderung

Mit dem geltenden EU AI Act stellte sich die Frage, welche zusätzlichen Pflichten greifen. Der Anbieter lieferte die MDR-Konformität mit, stellte aber keine vollständige AI-Act-Dokumentation bereit. Als Betreiber trug die Praxis die Last, die Lücke zu schließen.

Unser Vorgehen

Wir erstellten eine Lücken-Analyse MDR vs. AI Act und identifizierten fünf zusätzliche Dokumentationsblöcke: Trainingsdaten-Provenienz, Human-Oversight-Protokoll, spezifische Bias-Tests für mammographische Bildgebung, Monitoring-Konzept für Modell-Drift und Patienten-Transparenzkonzept. Parallel führten wir mit den drei Radiologinnen eine vertiefte Schulung zur korrekten Nutzung und zu den Grenzen der KI durch.

Ergebnis

Die Praxis ist seit sechs Monaten vollständig AI-Act-konform dokumentiert. Die Radiologinnen berichten, dass die strukturierte Schulung die Nutzungssicherheit deutlich erhöht hat — insbesondere bei komplexen Fällen, bei denen KI-Empfehlung und eigene Einschätzung auseinandergehen.

Die Fallbeispiele sind anonymisierte, teils verallgemeinerte Illustrationen typischer Mandatsverläufe. Einzelne Kennzahlen sind exemplarisch.

Häufig gestellte Fragen für die Branche Gesundheitswesen

Brauche ich als Klinik eine eigene KI-Dokumentation, wenn der Anbieter CE-zertifiziert ist? +
Ja. Die CE-Zertifizierung deckt den Anbieter ab. Als Betreiber (Klinik, MVZ) haben Sie eigene Pflichten nach AI Act Art. 26 — insbesondere menschliche Aufsicht, Monitoring und Dokumentation des konkreten Einsatzkontextes.
Gilt der EU AI Act auch für rein interne Klinik-KI ohne Medizinprodukt-Status? +
Ja. Die Einstufung als Hochrisiko-KI hängt vom Einsatzzweck ab, nicht vom regulatorischen Status als Medizinprodukt. Ein internes KI-System zur Bettenbelegung kann Hochrisiko sein, wenn es Priorisierungsentscheidungen über Patienten trifft.
Jetzt handeln

KI-Compliance für Gesundheitswesen — jetzt starten

Vereinbaren Sie jetzt Ihre kostenlose Erstberatung — 15 Minuten für den ersten Schritt in Richtung rechtssicherer KI-Compliance in Ihrer Branche.

Jetzt Erstberatung vereinbaren