Lesezeit: ca. 9 Minuten


„Regulierung bremst Innovation.” Dieser Satz wird im Tech-Kontext oft geäußert, und im Gesundheitswesen besonders laut. Wer neue KI-Produkte in die Versorgung bringen möchte, stößt auf DSGVO, MDR, AI Act und demnächst den European Health Data Space.

Der Aufwand ist real und hoch. Dieser Text bewertet ihn nicht, er beschreibt ihn: welche vier Ebenen derzeit gelten, was sie verlangen und woran Projekte in der Praxis scheitern. Was davon in fünf Jahren noch gilt, ist offen. Regelwerke dieser Art werden laufend geändert.

Warum das Gesundheitswesen anders ist

Kein Innovationsbereich ist frei von Risiken. Aber im Gesundheitswesen gilt: Die Konsequenzen von Fehlern treffen Menschen direkt und körperlich. Ein falsch eingeschätzter Befund, ein halluzinierter Laborwert in einem KI-generierten Arztbrief, ein Triage-Fehler bei einem echten Notfall, das sind keine abstrakten Risiken.

Auf dieses Risiko berufen sich die europäischen Regelwerke. Es erklärt, warum das Gesundheitswesen zu den am stärksten regulierten Feldern zählt und warum der Rahmen für KI hier besonders kleinteilig ausfällt.

Vier Ebenen spielen dabei eine Rolle.

Ebene 1: DSGVO, Gesundheitsdaten als besonders geschützte Kategorie

Gesundheitsdaten fallen in der Europäischen Union unter Artikel 9 der DSGVO: besondere Kategorien personenbezogener Daten, deren Verarbeitung grundsätzlich untersagt ist, außer ein klar definierter Ausnahmetatbestand greift.

Für KI-Systeme, die mit solchen Daten arbeiten, bedeutet das: Datenminimierung, Zweckbindung, klare Rechtsgrundlagen, technische Schutzmaßnahmen und Transparenz sind keine nachgelagerten Compliance-Aufgaben. Sie sind Startbedingungen.

Wer ein Produkt entwickelt, das Patientendaten verarbeitet, muss diese Fragen von Anfang an klären, nicht am Ende.

Ebene 2: MDR, wann wird Software zum Medizinprodukt?

In der EU entscheidet der Intended Purpose, der vorgesehene Verwendungszweck –, ob Software als Medical Device Software (MDSW) eingestuft wird. Das MDCG-Guidance-Dokument 2019-11 der EU-Kommission beschreibt Qualifikations- und Klassifikationskriterien ausdrücklich inklusive Apps, Cloud-Software und Plattformen.

Für generative KI ist diese Frage hochrelevant. Ein System, das Notizen entwirft und Ärzte bei der Dokumentation unterstützt, ist regulatorisch anders einzustufen als ein System, das Differenzialdiagnosen vorschlägt oder Triageempfehlungen gibt.

Die Formulierung entscheidet über die Regulierungsklasse. Dahinter steht das Intentionsprinzip: Was ein System faktisch tut und wie es vermarktet wird, bestimmt die Anforderungen.

Ebene 3: EU AI Act, Risikoklassen und High-Risk-Pflichten

Der EU AI Act (Verordnung EU 2024/1689) ist seit August 2024 in Kraft. Er kategorisiert KI-Systeme nach Risikoklassen.

Für den Gesundheitsbereich ist besonders relevant: KI-Systeme, die als Sicherheitskomponente eines Produkts unter die Medizinprodukteverordnung fallen und eine Drittprüfung benötigen, werden typischerweise als High-Risk-KI eingestuft.

Für diese Systeme gelten umfangreiche Pflichten: Risikomanagement, Daten-Governance, technische Dokumentation, Logging, Transparenz, Human Oversight und Post-Market Monitoring.

Das bedeutet erheblichen Dokumentationsaufwand. Ein Teil davon überschneidet sich mit dem, was ohne Logging, Nachvollziehbarkeit und Monitoring ohnehin nicht ginge: aus Fehlern lernen und Verantwortlichkeiten klären.

Ebene 4: EHDS, der europäische Gesundheitsdatenraum

Der European Health Data Space (EHDS), verabschiedet als Verordnung EU 2025/327, schafft Regeln für den grenzüberschreitenden Zugang zu Gesundheitsdaten, deren Sekundärnutzung für Forschung, und strengere Anforderungen an EHR-Systeme: Sicherheit, Interoperabilität, Konformitätsrahmen.

Für generative KI ist der EHDS deshalb wichtig, weil viele der praktisch relevanten Anwendungsfälle EHR-nah sind: Aktenzusammenfassung, Dokumentation, Suche in klinischen Notizen. Mit dem EHDS rückt nicht nur das KI-Modell, sondern die gesamte EHR-Systemumgebung in einen Compliance-Rahmen.

Was das für Innovationsunternehmen bedeutet

Diese vier Ebenen zusammen ergeben ein komplexes Bild: KI im Gesundheitswesen funktioniert derzeit in einem Rahmen, der Sicherheit, Nachvollziehbarkeit und Verantwortlichkeit verlangt.

Für Unternehmen, die in diesem Bereich tätig werden wollen, heißt das nicht, dass Innovation unmöglich ist. Es heißt, dass Innovation anders aussieht als in unregulierten Märkten.

Konkret: Wer frühzeitig klärt, was ein System faktisch tut und wie es eingestuft werden muss; wer Daten-Governance von Anfang an in das Produktdesign einbaut; und wer Human-Review-Prozesse nicht als lästige Auflage, sondern als Qualitätsmerkmal versteht, der hat einen strukturellen Vorteil.

Regulierung schafft Hürden. Sie hält damit auch Anbieter fern, gute wie schlechte. Wie diese Rechnung ausfällt, ist eine politische Frage und keine technische, und sie wird mit jeder Novelle neu gestellt.

Was das praktisch heißt

Wer regulatorische Anforderungen erst am Ende bearbeitet, zahlt zweimal: einmal für den Umbau, einmal für die verlorene Zeit.

Ein System, das von Anfang an auf Nachvollziehbarkeit, Grounding in verifizierten Quellen und klare Verantwortlichkeiten ausgelegt ist, erfüllt die Anforderungen nicht nur formal. Es lässt sich auch prüfen, wenn etwas schiefgeht.

Das gilt unabhängig davon, wie man die einzelnen Vorschriften bewertet. Nachvollziehbarkeit und klare Verantwortlichkeiten wären auch ohne DSGVO, MDR und AI Act sinnvoll, und sie bleiben es, wenn diese Regelwerke das nächste Mal geändert werden.


Dieser Artikel ist Teil der Serie „Generative KI im Gesundheitswesen” auf kuersatcifci.de.

Quellen: