OECD-KI-Grundsätze: Leitfaden für Unternehmen 2026

Die OECD-KI-Grundsätze (englisch „OECD AI Principles“) wurden 2019 verabschiedet, 2024 überarbeitet und von knapp fünfzig Regierungen angenommen. Rechtlich binden sie niemanden, und ihr Adressat sind Staaten, nicht Unternehmen. Trotzdem stammt die Definition eines KI-Systems, die darüber entscheidet, ob die KI-Verordnung auf Ihre Anwendung überhaupt anwendbar ist, aus genau diesem Text. 2026 hat die OECD zudem zwei Instrumente nachgelegt, die sich unmittelbar an Unternehmen richten: einen Leitfaden zur Sorgfaltsprüfung und eine neue Fassung des Hiroshima-Berichtsrahmens. Dieser Beitrag liest die Grundsätze deshalb nicht als Wertekatalog, sondern so, wie eine Prüferin sie lesen würde: Welche verbindliche Pflicht setzt den jeweiligen Grundsatz um, und welchen Nachweis können Sie dazu vorlegen?

OECD-KI-Grundsätze als Bild: fünf glatte Flusssteine, zu einem ausbalancierten Steinturm gestapelt, auf einem Holzschreibtisch neben einer Papiermappe

Auf einen Blick

  • Die OECD-KI-Grundsätze sind eine Empfehlung des OECD-Rates (OECD/LEGAL/0449), verabschiedet am 22. Mai 2019, überarbeitet am 8. November 2023 und am 3. Mai 2024. Ein Gesetz sind sie nicht.
  • Sie bestehen aus fünf wertebasierten Grundsätzen und fünf Empfehlungen an Regierungen.
  • Ihre Definition des KI-Systems ist die Grundlage von Artikel 3 Nummer 1 der KI-Verordnung und des Rahmenübereinkommens des Europarats.
  • 2026 kamen zwei Instrumente für Unternehmen hinzu: der Leitfaden zur Sorgfaltsprüfung (19. Februar 2026) und der Hiroshima-Berichtsrahmen 2.0 (28. Mai 2026).
  • Niemand zertifiziert die OECD-KI-Grundsätze oder setzt sie durch. Den Nachweis müssen Sie selbst zusammenstellen: jeden Grundsatz einer verbindlichen Pflicht und einem Dokument zuordnen.

Was sind die OECD-KI-Grundsätze?

Formal handelt es sich um die „Empfehlung des Rates zu künstlicher Intelligenz“ mit der Referenz OECD/LEGAL/0449. Der gebräuchliche Langname lautet OECD-Grundsätze für künstliche Intelligenz. Der Rat hat die Empfehlung am 22. Mai 2019 auf Ministerebene angenommen. Sie gilt als erster zwischenstaatlicher Standard zu KI. Am 8. November 2023 wurde ausschließlich die Definition des KI-Systems geändert, am 3. Mai 2024 folgte eine zweite, inhaltlich breitere Überarbeitung auf Ministerebene. Die OECD-KI-Grundsätze haben zwei Teile. Der erste enthält fünf wertebasierte Grundsätze für alle KI-Akteure. Der zweite richtet fünf Empfehlungen an die Politik. Die Übersichtsseite der OECD führt 47 Anhänger auf: die 38 OECD-Mitglieder, die Europäische Union und acht Nichtmitglieder (Ägypten, Argentinien, Brasilien, Malta, Peru, Rumänien, Singapur und die Ukraine). Der Regulierungstracker von White & Case vom 11. Mai 2026 zählt mit Stand April 2026 dagegen 49 Anhänger und nennt zusätzlich Saudi-Arabien und Uruguay. Beide Zahlen sind belegt, zitieren Sie sie stets mit Quelle. Die Reichweite geht über den Kreis der Anhänger hinaus. Die KI-Grundsätze der G20 sind aus der Empfehlung abgeleitet. Die Staats- und Regierungschefs der G20 haben sie im Juni 2019 auf dem Gipfel in Osaka begrüßt. Damit sind die OECD-KI-Grundsätze der gemeinsame Bezugspunkt für nahezu jede spätere Regulierung von KI-Systemen.

Eine Empfehlung des Rates, kein Gesetz

Empfehlungen der OECD sind rechtlich nicht verbindlich. Sie tragen eine politische Selbstverpflichtung der Anhänger, mehr nicht. Es gibt keine Sanktionen, kein Zertifikat und kein Auditverfahren. Die Beobachtung der Umsetzung läuft über das OECD.AI Policy Observatory, das im Februar 2020 gestartet ist. Es dokumentiert nationale KI-Politiken und führt den Katalog der Werkzeuge und Metriken für vertrauenswürdige KI. Für den Einkauf folgt daraus eine nüchterne Feststellung: Ein Anbieter, der sein Produkt als „OECD-konform“ bezeichnet, gibt eine Erklärung ab, die sich gegen kein Prüfschema verifizieren lässt. Fragen Sie deshalb nicht nach dem Bekenntnis, sondern nach den Dokumenten.

Die fünf OECD-KI-Grundsätze, als Nachweis gelesen

Die folgende Tabelle ordnet jedem Grundsatz zu, was er von KI-Akteuren verlangt und womit ein Unternehmen die Umsetzung belegen kann. <table header-row=“true“> <tr> <td>Grundsatz</td> <td>Was er von KI-Akteuren verlangt</td> <td>Nachweis, den ein Unternehmen vorlegen kann</td> </tr> <tr> <td>1.1 Inklusives Wachstum, nachhaltige Entwicklung und Wohlergehen</td> <td>KI so einsetzen, dass sie Menschen und Umwelt nützt. Seit 2024 ist ökologische Nachhaltigkeit ausdrücklich genannt. Anknüpfung: freiwillige Verhaltenskodizes nach Artikel 95 KI-Verordnung, Folgenabschätzung für KI-Systeme nach ISO/IEC 42001.</td> <td>Folgenabschätzung, in der betroffene Gruppen und der ökologische Fußabdruck festgehalten sind</td> </tr> <tr> <td>1.2 Achtung von Rechtsstaatlichkeit, Menschenrechten und demokratischen Werten, einschließlich Fairness und Privatsphäre</td> <td>Schutzvorkehrungen wie menschliche Aufsicht, Augenmerk auf Nichtdiskriminierung, Datenschutz und Arbeitnehmerrechte, seit 2024 auch auf durch KI verstärkte Fehl- und Desinformation. Anknüpfung: Artikel 10, 14 und 27 KI-Verordnung, DSGVO.</td> <td>Grundrechte-Folgenabschätzung, Ergebnisse von Bias-Tests, Verfahren zur menschlichen Aufsicht mit namentlich benannten Prüfern</td> </tr> <tr> <td>1.3 Transparenz und Erklärbarkeit</td> <td>Aussagekräftige Informationen, damit Menschen wissen, dass sie mit einem KI-System interagieren, die Faktoren hinter einem Ergebnis verstehen und es anfechten können. Anknüpfung: Artikel 13, 50 und 86 KI-Verordnung.</td> <td>Hinweis für Nutzer, Betriebsanleitung, Erläuterungsverfahren mit Antwortfristen</td> </tr> <tr> <td>1.4 Widerstandsfähigkeit, Sicherheit und Schutz</td> <td>Keine unangemessenen Sicherheitsrisiken bei normaler Nutzung, vorhersehbarer Nutzung oder Fehlgebrauch. Seit 2024: Mechanismen, um ein System sicher zu übersteuern, zu reparieren oder außer Betrieb zu nehmen. Anknüpfung: Artikel 9 und 15 KI-Verordnung.</td> <td>Risikoregister, Test- und Red-Team-Berichte, Vorfallprotokoll, getestetes Verfahren für Abschaltung und Rollback</td> </tr> <tr> <td>1.5 Rechenschaftspflicht</td> <td>Rückverfolgbarkeit von Datensätzen, Prozessen und Entscheidungen, systematisches Risikomanagement in jeder Phase des Lebenszyklus, seit 2024 einschließlich verantwortungsvollen unternehmerischen Handelns und der Zusammenarbeit mit Lieferanten. Anknüpfung: Artikel 12, 16, 17, 25 und 26 KI-Verordnung, ISO/IEC 42001 Abschnitt 5.3.</td> <td>KI-Inventar mit Verantwortlichen, RACI-Matrix, Akte zur Lieferantenprüfung, aufbewahrte Protokolle, Sitzungsprotokolle des Gremiums</td> </tr> </table> Der zweite Teil der Empfehlung richtet sich an Regierungen: Investitionen in KI-Forschung und Entwicklung (2.1), Förderung eines inklusiven, KI-förderlichen Ökosystems (2.2), Gestaltung eines interoperablen Governance- und Politikumfelds (2.3), Aufbau menschlicher Fähigkeiten und Vorbereitung auf den Wandel des Arbeitsmarkts (2.4) sowie internationale Zusammenarbeit für vertrauenswürdige KI (2.5). Wichtiger ist der Begriff der „KI-Akteure“. Der Text meint damit alle, die eine aktive Rolle im Lebenszyklus eines KI-Systems spielen. Das umfasst ausdrücklich nicht nur Entwickler, sondern auch Organisationen, die KI einsetzen oder betreiben. Ein Mittelständler, der ein zugekauftes Modell in seine Personalauswahl einbindet, ist damit ebenso angesprochen wie der Hersteller des Modells. Wer menschliche Aufsicht und Erklärbarkeit bisher als Sache des Anbieters betrachtet hat, findet hier das Gegenargument.

Was sich 2024 geändert hat und warum die Definition von 2023 schwerer wiegt

Die Überarbeitung der OECD-KI-Grundsätze vom 3. Mai 2024 reagiert laut Pressemitteilung der OECD vor allem auf KI mit allgemeinem Verwendungszweck und generative KI. Im Einzelnen:

  • Informationsintegrität wird adressiert, also Fehl- und Desinformation, die durch KI verstärkt wird.
  • Nutzungen außerhalb des vorgesehenen Zwecks und Fehlgebrauch sind erfasst.
  • Neu sind Mechanismen, um Systeme sicher zu übersteuern, zu reparieren und stillzulegen.
  • Ökologische Nachhaltigkeit steht ausdrücklich im Text.
  • Verantwortungsvolles unternehmerisches Handeln über den gesamten Lebenszyklus und die Zusammenarbeit der KI-Akteure werden betont.
  • Die Empfehlung fordert eine interoperable Governance zwischen den Rechtsordnungen.

Praktisch folgenreicher war die kleinere Änderung ein halbes Jahr zuvor. In der Fassung vom 8. November 2023 definiert die OECD ein KI-System, hier sinngemäß aus dem Englischen übertragen, als maschinengestütztes System, das für explizite oder implizite Ziele aus den erhaltenen Eingaben ableitet, wie es Ausgaben wie Vorhersagen, Inhalte, Empfehlungen oder Entscheidungen erzeugt, die physische oder virtuelle Umgebungen beeinflussen können. Ergänzend heißt es, dass KI-Systeme sich im Grad ihrer Autonomie und ihrer Anpassungsfähigkeit nach der Inbetriebnahme unterscheiden. Die Hintergründe erläutert das Begleitmemorandum vom März 2024. Artikel 3 Nummer 1 der Verordnung (EU) 2024/1689 übernimmt denselben Kern, nämlich das Ableiten von Ausgaben aus Eingaben. Der Unterschied liegt im Aufbau: Die KI-Verordnung schreibt den in unterschiedlichem Grade autonomen Betrieb und die mögliche Anpassungsfähigkeit nach der Betriebsaufnahme in die Definition selbst hinein, während die OECD beides als ergänzende Beschreibung führt. Erwägungsgrund 12 hält fest, dass der Begriff eng mit der Arbeit internationaler Organisationen abgestimmt sein soll. Am 6. Februar 2025 hat die Kommission Leitlinien zur Definition des KI-Systems veröffentlicht. Das Rahmenübereinkommen des Europarats über künstliche Intelligenz und Menschenrechte, Demokratie und Rechtsstaatlichkeit, am 5. September 2024 in Vilnius zur Unterzeichnung aufgelegt, geht noch weiter. Seine Verfasser haben sich bewusst für die OECD-Definition in der Fassung vom 8. November 2023 entschieden, um eine Vervielfachung der Definitionen zu vermeiden. Die Konsequenz für Ihr Inventar ist handfest. Die Abgrenzungsfrage „Ist das ein KI-System?“ beantworten Sie mit dem Vokabular der OECD, gleich ob Sie die KI-Verordnung, das Übereinkommen des Europarats oder beides anwenden. Als Vorlage für die Erfassung eignet sich der OECD-Rahmen zur Klassifizierung von KI-Systemen vom Februar 2022 mit seinen fünf Dimensionen: Mensch und Planet, wirtschaftlicher Kontext, Daten und Eingaben, KI-Modell sowie Aufgabe und Ausgabe.

Wie die OECD-KI-Grundsätze Unternehmen erreichen: vier Kanäle

Als Text für Staaten wirken die OECD-KI-Grundsätze auf Unternehmen nur mittelbar. Es lassen sich vier Wege unterscheiden, zwei davon sind erst 2026 entstanden.

Kanal 1: die Definition im verbindlichen Recht

Der erste Weg ist der älteste und zugleich der härteste. Über Artikel 3 Nummer 1 der KI-Verordnung bestimmt die OECD-Definition, welche Ihrer Anwendungen überhaupt in den Anwendungsbereich fallen. Erst danach stellt sich die Frage, ob es sich um Hochrisiko-KI-Systeme handelt und welche Rolle Sie einnehmen. Dokumentieren Sie diese Abgrenzung.

Kanal 2: der Leitfaden zur Sorgfaltsprüfung für verantwortungsvolle KI

Am 19. Februar 2026 hat die OECD auf dem India AI Impact Summit ihren Leitfaden zur Sorgfaltsprüfung für verantwortungsvolle KI vorgelegt (Due Diligence Guidance for Responsible AI). Er ist freiwillig. Inhaltlich überträgt er das sechsstufige Verfahren der OECD-Leitsätze für multinationale Unternehmen zu verantwortungsvollem unternehmerischem Handeln auf die KI-Wertschöpfungskette, wie unter anderem Hunton und Burges Salmon zusammenfassen:

  1. Verantwortungsvolles unternehmerisches Handeln in Richtlinien und Managementsystemen verankern.
  2. Tatsächliche und potenzielle nachteilige Auswirkungen ermitteln und bewerten.
  3. Nachteilige Auswirkungen beenden, verhindern und mindern.
  4. Umsetzung und Ergebnisse nachverfolgen.
  5. Kommunizieren, wie mit den Auswirkungen umgegangen wird.
  6. Wiedergutmachung leisten oder daran mitwirken, wo dies angemessen ist.

Erfasst sind Unternehmen, die Vorleistungen für die KI-Entwicklung liefern, am Lebenszyklus eines KI-Systems beteiligt sind oder KI-Systeme in ihren Produkten und Abläufen einsetzen. Der Leitfaden nennt die KI-Verordnung, den ASEAN-Leitfaden zu KI-Governance und Ethik und das koreanische KI-Rahmengesetz als Regelwerke, mit denen er kohärent sein soll. Hinter den Leitsätzen für multinationale Unternehmen stehen die Nationalen Kontaktstellen, ein außergerichtlicher Beschwerdemechanismus in jedem Teilnehmerstaat. Sie können Beschwerden über das Verhalten eines Unternehmens entgegennehmen.

Kanal 3: der Berichtsrahmen des Hiroshima-KI-Prozesses

Der Berichtsrahmen ist aus dem Hiroshima-Prozess der G7 von 2023 hervorgegangen, wurde 2024 unter italienischer G7-Präsidentschaft weiterentwickelt und wird von der OECD betrieben. Er ist am 7. Februar 2025 gestartet. Es handelt sich um einen einheitlichen Fragebogen, mit dem Organisationen offenlegen, wie sie den internationalen Verhaltenskodex des Hiroshima-Prozesses für Organisationen anwenden, die fortgeschrittene KI-Systeme entwickeln. In der ersten Runde haben 25 Organisationen berichtet. Die OECD hat die Antworten 2025 im Bericht „How are AI developers managing risks?“ ausgewertet. Version 2.0 wurde am 28. Mai 2026 in Paris vorgestellt, am Rande des Treffens der G7-Digital- und Technologieminister unter französischer Präsidentschaft. Sie öffnet den Rahmen für Organisationen jeder Größe, besonders für kleine und mittlere Unternehmen, unterscheidet zwischen Modellentwicklern, Anwendungsentwicklern und Betreibern, verknüpft die Antworten mit dem OECD.AI-Katalog der Werkzeuge und Metriken und deckt agentische KI ab. Mehr als 50 Organisationen haben zugesagt zu berichten, darunter Amazon, Google, Microsoft, OpenAI, Salesforce und Mistral AI. Berichte werden laufend angenommen. Was bis zum 30. September 2026 eingegangen ist, fließt in die nächste Auswertung ein. Die veröffentlichten Berichte stehen auf der Transparenzseite der OECD. Warum sollte das ein mittelgroßes Unternehmen außerhalb der G7-Debatte interessieren? Weil Fragebögen im Einkauf beginnen, die Struktur des Rahmens zu spiegeln. Wer die Fragen einmal sauber für sich beantwortet hat, beantwortet damit einen wachsenden Teil der Lieferantenabfragen seiner Kunden.

Kanal 4: nationale Strategien, öffentliche Beschaffung und G20-Zusagen

Nationale KI-Strategien, Vergabebedingungen der öffentlichen Hand und die Zusagen der G20 berufen sich auf die OECD-KI-Grundsätze. Ergänzt wird das durch die Arbeit der OECD an gemeinsamen Begriffen: Im Mai 2024 hat sie Definitionen für „KI-Vorfall“ und „KI-Gefahr“ veröffentlicht, am 28. Februar 2025 einen gemeinsamen Melderahmen für KI-Vorfälle vorgeschlagen. Für Deutschland heißt das konkret: Die Bundesrepublik hat die Empfehlung als OECD-Mitglied angenommen. Marktüberwachungsbehörde für die KI-Verordnung ist die Bundesnetzagentur. Und Grundsatz 1.2 mit seinem Verweis auf Arbeitnehmerrechte wird im deutschen Betrieb durch die Mitbestimmungsrechte des Betriebsrats greifbar. Wer ein KI-System im Personalbereich einführt, sollte die Beteiligung des Betriebsrats daher als Teil des Nachweises zu Grundsatz 1.2 ablegen, nicht als getrennten Vorgang.

OECD-KI-Grundsätze im Vergleich: KI-Verordnung, ISO/IEC 42001 und NIST AI RMF

Die vier Regelwerke werden häufig als Alternativen behandelt. Die Tabelle zeigt, dass sie auf unterschiedlichen Ebenen arbeiten. <table header-row=“true“> <tr> <td>Regelwerk</td> <td>Rechtsnatur</td> <td>Adressat</td> <td>Verbindlich?</td> <td>Was es hervorbringt</td> </tr> <tr> <td>OECD-KI-Grundsätze</td> <td>Empfehlung des OECD-Rates (Soft Law)</td> <td>Regierungen und alle KI-Akteure</td> <td>Nein, politische Selbstverpflichtung</td> <td>Gemeinsame Werte, Begriffe und die Definition des KI-Systems</td> </tr> <tr> <td>KI-Verordnung</td> <td>EU-Verordnung 2024/1689</td> <td>Anbieter, Betreiber, Einführer, Händler</td> <td>Ja, mit Sanktionen</td> <td>Pflichten nach Risikoklasse, Konformitätsbewertung, Marktüberwachung</td> </tr> <tr> <td>ISO/IEC 42001:2023</td> <td>Internationale Norm für Managementsysteme</td> <td>Organisationen jeder Art</td> <td>Freiwillig, zertifizierbar</td> <td>Ein auditierbares KI-Managementsystem</td> </tr> <tr> <td>NIST AI RMF 1.0</td> <td>Freiwilliges US-Rahmenwerk (Januar 2023)</td> <td>Organisationen jeder Art</td> <td>Nein</td> <td>Eine Risikomethode mit vier Funktionen: Govern, Map, Measure, Manage</td> </tr> </table> Die vier sind Schichten, keine Alternativen. Die OECD-KI-Grundsätze liefern die Werte und das Vokabular. Die KI-Verordnung macht daraus Recht. ISO/IEC 42001 (zur Norm bei ISO) liefert das Managementsystem, in dem Zuständigkeiten und Abläufe leben. Das NIST AI RMF (Originaltext beim NIST) liefert eine Methode für die Risikoarbeit. Ein belastbares KI-Governance-Rahmenwerk verbindet alle vier, statt eines auszuwählen. Für die Planung zählen die Termine der KI-Verordnung nach dem Digital-Omnibus, der Verordnung (EU) 2026/1744, in Kraft seit dem 27. Juli 2026. Verbotene Praktiken und die Pflicht zur KI-Kompetenz gelten seit dem 2. Februar 2025. Die Pflichten für KI-Modelle mit allgemeinem Verwendungszweck gelten seit dem 2. August 2025, die Transparenzpflichten nach Artikel 50 seit dem 2. August 2026. Die Pflichten für Hochrisiko-Systeme nach Anhang III greifen ab dem 2. Dezember 2027, jene für in Produkte eingebettete Hochrisiko-Systeme nach Anhang I ab dem 2. August 2028.

Von den Grundsätzen zum Nachweis: eine Methode in fünf Schritten

So werden aus den OECD-KI-Grundsätzen prüfbare Unterlagen, ohne zusätzliches Regelwerk.

  1. Anwendungsbereich mit der OECD-Definition klären. Prüfen Sie jede Anwendung im Inventar gegen die Definition und halten Sie die Begründung pro System fest, auch bei einem negativen Ergebnis. Die fünf Dimensionen des OECD-Klassifizierungsrahmens geben die Felder vor.
  2. Jeden Grundsatz den verbindlichen Pflichten zuordnen. Maßgeblich sind Ihre Rolle nach der KI-Verordnung, die DSGVO und die Regeln Ihrer Branche. Grundsatz 1.4 führt zum Beispiel zu Artikel 9 und Artikel 15, Grundsatz 1.5 zu den Artikeln 12, 16, 17, 25 und 26. Benennen Sie für jede Zuordnung eine verantwortliche Person. Das ist die Kernaufgabe eines KI-Governance-Gremiums.
  3. Pro Grundsatz ein Dokument hinterlegen und datieren. Die Nachweisspalte der Tabelle oben ist die Arbeitsliste.
  4. Die sechs Schritte der Sorgfaltsprüfung auf die KI-Wertschöpfungskette anwenden. Lieferanten gehören dazu. Verzahnen Sie das Verfahren mit dem bestehenden Risikomanagement, damit keine zweite Risikobewertung neben der ersten entsteht.
  5. Über öffentliche Berichterstattung entscheiden und das Paket aktuell halten. Der Hiroshima-Berichtsrahmen ist eine Option, ein eigener Transparenzbericht eine andere. In beiden Fällen gilt: Ein Nachweispaket, das nach der Erstellung nicht mehr gepflegt wird, veraltet mit dem ersten Modellwechsel.

Eine Plattform für KI-Governance wie AI Sigil hält Zuordnung, Verantwortliche und Dokumente an einem Ort, sodass die Pflege nicht an verstreuten Tabellen hängt.

Häufige Fragen

Was sind die OECD-KI-Grundsätze in einfachen Worten? Sie sind eine Empfehlung des OECD-Rates aus dem Jahr 2019, zuletzt 2024 überarbeitet. Der Text beschreibt in fünf Grundsätzen, wie vertrauenswürdige KI aussehen soll: Nutzen für Mensch und Umwelt, Achtung von Grundrechten, Transparenz, Sicherheit und Rechenschaftspflicht. Hinzu kommen fünf Empfehlungen an Regierungen, etwa zu Forschung, Qualifizierung und internationaler Zusammenarbeit. Angesprochen sind alle, die im Lebenszyklus eines KI-Systems eine aktive Rolle spielen, also Entwickler ebenso wie Organisationen, die KI einsetzen. Sind die OECD-KI-Grundsätze rechtlich verbindlich? Nein. Empfehlungen der OECD sind nicht rechtsverbindlich. Die Anhänger gehen eine politische Selbstverpflichtung ein, es gibt aber weder Sanktionen noch ein Prüf- oder Zertifizierungsverfahren. Die Umsetzung wird über das OECD.AI Policy Observatory beobachtet. Verbindlich wird der Inhalt erst dort, wo Gesetzgeber ihn übernehmen. Das deutlichste Beispiel ist die Definition des KI-Systems, die in Artikel 3 Nummer 1 der KI-Verordnung eingegangen ist. Wie viele Staaten haben die OECD-KI-Grundsätze angenommen? Die Übersichtsseite der OECD nennt 47 Anhänger: die 38 Mitgliedstaaten, die Europäische Union und acht Nichtmitglieder, nämlich Ägypten, Argentinien, Brasilien, Malta, Peru, Rumänien, Singapur und die Ukraine. Der Regulierungstracker von White & Case vom 11. Mai 2026 zählt mit Stand April 2026 dagegen 49 und führt zusätzlich Saudi-Arabien und Uruguay auf. Beide Angaben stammen aus benennbaren Quellen. Hinzu kommt die mittelbare Reichweite über die G20, deren KI-Grundsätze aus der Empfehlung abgeleitet sind und 2019 in Osaka begrüßt wurden. Wie definiert die OECD ein KI-System? Seit der Überarbeitung vom 8. November 2023 sinngemäß als maschinengestütztes System, das für explizite oder implizite Ziele aus den erhaltenen Eingaben ableitet, wie es Ausgaben wie Vorhersagen, Inhalte, Empfehlungen oder Entscheidungen erzeugt, die physische oder virtuelle Umgebungen beeinflussen können. Die OECD ergänzt, dass sich KI-Systeme im Grad ihrer Autonomie und ihrer Anpassungsfähigkeit nach der Inbetriebnahme unterscheiden. Entscheidend ist das Merkmal des Ableitens. Es trennt KI-Systeme von Software, die ausschließlich von Menschen festgelegte Regeln ausführt. In welchem Verhältnis stehen die OECD-KI-Grundsätze zur KI-Verordnung? Die KI-Verordnung übernimmt den Kern der OECD-Definition und setzt die Themen der fünf Grundsätze in konkrete Pflichten um. Menschliche Aufsicht findet sich in Artikel 14, Transparenz in den Artikeln 13 und 50, Risikomanagement in Artikel 9, Aufzeichnungen in Artikel 12. Erwägungsgrund 12 verweist ausdrücklich auf die Abstimmung mit der Arbeit internationaler Organisationen. Die OECD-KI-Grundsätze sind damit die Werteebene, die Verordnung ist die Rechtsebene. Wer die Verordnung erfüllt, deckt einen großen Teil der Grundsätze ab, aber nicht automatisch alle, etwa nicht die ökologische Nachhaltigkeit aus Grundsatz 1.1. Kann sich ein Unternehmen nach den OECD-KI-Grundsätzen zertifizieren lassen? Nein. Es gibt kein Zertifikat, kein Prüfschema und keine Stelle, die eine Konformität bestätigen könnte. Am nächsten kommen dem zwei Dinge. Erstens die Zertifizierung nach ISO/IEC 42001, die ein KI-Managementsystem durch eine unabhängige Stelle prüfen lässt. Zweitens ein Bericht im Hiroshima-Berichtsrahmen der OECD, der öffentlich dokumentiert, wie eine Organisation mit KI-Risiken umgeht. Beide ersetzen die Grundsätze nicht, machen deren Umsetzung aber überprüfbar.

Fazit

Die OECD-KI-Grundsätze sind das gemeinsame Vokabular der KI-Regulierung. Ihre Definition entscheidet über den Anwendungsbereich der KI-Verordnung und des Übereinkommens des Europarats, ihre fünf Grundsätze kehren in den Pflichten zu Aufsicht, Transparenz, Risikomanagement und Aufzeichnung wieder. Ihre Schwäche ist ebenso klar: Niemand setzt sie durch, niemand bescheinigt ihre Einhaltung. Genau deshalb muss der Nachweis von Ihnen kommen. Der Weg dorthin ist überschaubar. Ordnen Sie jeden Grundsatz den für Sie verbindlichen Pflichten zu, benennen Sie Verantwortliche, hinterlegen Sie datierte Dokumente und entscheiden Sie, ob Sie öffentlich berichten. Mit dem Leitfaden zur Sorgfaltsprüfung und dem Hiroshima-Berichtsrahmen 2.0 gibt es seit 2026 zwei Instrumente, die diesen Weg strukturieren. Wer die OECD-KI-Grundsätze jetzt in Nachweise übersetzt, hat die Unterlagen bereit, bevor ein Kunde, ein Prüfer oder eine Behörde danach fragt.

OECD-KI-Grundsätze: Leitfaden für Unternehmen 2026

OECD-KI-Grundsätze verständlich erklärt: fünf Grundsätze, Definition des KI-Systems, Bezug zur KI-Verordnung und die Nachweise, die Unternehmen brauchen.

DSGVO-konforme KI: Was Aufsichtsbehörden 2026 sehen wollen

DSGVO-konforme KI Schritt für Schritt: vier Momente der Verarbeitung, EDSA-Leitlinien 2026, Artikel 4a KI-Verordnung und acht Nachweise für die Aufsicht.

KI-Agenten-Sicherheit: von den OWASP Top 10 zum Nachweis

KI-Agenten-Sicherheit aus Sicht der Aufsicht: die zehn OWASP-Risiken, ihre Anknüpfung in der KI-Verordnung, die Nachweise und die laufenden Fristen.

NIST AI 600-1: das Generative-KI-Profil als Nachweiskarte

NIST AI 600-1 erklärt: 12 Risiken, 211 Maßnahmen, Stand 2026 nach EO 14110, die TRAIGA-Einrede und die Abbildung auf EU AI Act und ISO 42001 in sechs Schritten.

Modelldrift: Erkennung, Überwachung und KI-Verordnung

Modelldrift gefährdet die erklärte Genauigkeit von Hochrisiko-KI. So erkennen Sie Drift, planen Retraining nach Art. 43 und überwachen gemäß Art. 72 KI-VO.

HIPAA Compliance Software: der Einkaufsleitfaden 2026

HIPAA Compliance Software steuert das Programm, nicht die Modelle. Was ein Werkzeug 2026 abdecken muss und zwölf Fragen für die Produktdemo.