Ihre KI-Systeme brauchen jetzt ein Register, einen benannten Verantwortlichen und Nachweise.
DIFC Regulation 10 wird seit Januar 2026 vollständig durchgesetzt, und die VAE haben im Juni eine Bundesbehörde für KI und Daten auf Kabinettsebene geschaffen. Wir bauen das Register, die Risikobewertungen und die Nachweiskette, die Ihre KI verteidigbar machen, in Ihrer eigenen Umgebung.

Was sich in der KI-Regulierung der VAE geändert hat
2026 hörte KI-Governance in den VAE auf, freiwillig zu sein. Zwei Entwicklungen haben das bewirkt.
Die zwei entscheidenden
- 1. Januar 2026. DIFC Regulation 10, die personenbezogene Daten in autonomen und teilautonomen Systemen regelt, ging in die vollständige Durchsetzung. Eingeführt wurde sie im September 2023, die Pflichten sind also nicht neu. Neu ist die Durchsetzungshaltung.
- 14. Juni 2026. Die VAE schufen die Bundesbehörde für künstliche Intelligenz und Daten, ein Gremium auf Kabinettsebene unter Vorsitz des Staatsministers für KI, das das KI-Büro, den Bereich digitale Regierung der TDRA und das zuvor angekündigte Emirates Data Office zusammenführt.
Was darunter liegt
- Bundesdekret-Gesetz Nr. 45 von 2021, das PDPL, das die Verarbeitung personenbezogener Daten national weiterhin regelt.
- Die VAE-Charta für Entwicklung und Nutzung von KI, veröffentlicht im Juni 2024, die Orientierung gibt und kein bindendes Recht ist.
- Sektorstandards, die Sie bereits binden, darunter ADHICS im Gesundheitswesen von Abu Dhabi und die Anforderungen des Department of Health an verantwortungsvolle KI.
Die praktische Folge ist ein geschichtetes Regime. Ein einzelnes System kann gleichzeitig unter das PDPL, einen Sektorstandard und, innerhalb des DIFC, Regulation 10 fallen. Compliance ist kein einzelnes Dokument.
Was DIFC Regulation 10 verlangt
Regulation 10 ergänzt das DIFC-Datenschutzgesetz Nr. 5 von 2020 und gilt für Organisationen, die personenbezogene Daten über autonome oder teilautonome Systeme verarbeiten. Die Pflichten treffen Deployer und Operators, die schwersten betreffen Hochrisikoverarbeitung.
Die vier Pflichten in der Praxis
- Zertifizierung. Kommerzielle KI-Systeme mit hohem Risiko benötigen eine Zertifizierung. Sie ist systembezogen, nicht organisationsbezogen: Ihre Organisation zu zertifizieren zertifiziert nicht Ihr nächstes Modell.
- Ein Autonomous Systems Officer. Deployer und Operators mit Hochrisikoverarbeitung müssen einen benennen, der unabhängige Aufsicht ausübt.
- Ein Register und eine Erklärung. Sie führen ein Register Ihrer KI-Systeme und müssen die Verarbeitung in nichttechnischer Sprache und belegt gegenüber den Betroffenen erklären können.
- Risikobewertung vor der Verarbeitung. Datenschutzrisiken werden vor Beginn der Hochrisikoverarbeitung bewertet und dokumentiert und dann behandelt. Ein Risiko zu erfassen ist nicht dasselbe wie es zu behandeln.
Es gibt außerdem ein Anfechtungsrecht: Betroffene können ein Ergebnis bestreiten, das ein KI-System erzeugt hat. Sie müssen also rekonstruieren können, wie eine bestimmte Entscheidung zustande kam.
Behandeln Sie den Anwendungsbereich als Rechtsfrage. Ob ein System nach Regulation 10 als Hochrisiko gilt, entscheidet man mit Rechtsberatung, nicht anhand einer Anbieterseite.
Das Register der KI-Systeme
Beginnen Sie mit dem Register. Jede weitere Pflicht hängt davon ab, denn eine Kontrolle kann nicht an ein System anknüpfen, das niemand erfasst hat.
Was ein Register enthalten muss
- Jedes System, das eine Entscheidung trifft oder maßgeblich beeinflusst, auch die per Karte gekauften und nie geprüften.
- Modell und Version dahinter, damit eine Ausgabe auf das zurückgeführt werden kann, was sie erzeugt hat.
- Welche personenbezogenen Daten eingehen, woher sie kommen, und die Rechtsgrundlage für diese Nutzung.
- Ob ein Mensch das Ergebnis freigibt, und wer das nach Rolle ist.
- Die Risikobewertung, ihr Datum, und was mit ihren Ergebnissen geschah.
- Die Infrastruktur, die niemand registriert: Vektorspeicher, Prompt- und Antwortprotokolle, Prüfwarteschlangen, Evaluationsdatensätze und Reporting-Auszüge.
An dieser letzten Zeile scheitern Prüfungen. Das Modell wird sorgfältig geprüft; die Komponenten darum herum entstanden während eines Pilotprojekts und gelangten nie in den Governance-Prozess.
Es ist dasselbe Register, das ADHICS von Gesundheitsanbietern in Abu Dhabi für Informationswerte verlangt. Wenn Sie eines führen, sind Sie weiter als Sie denken.
Die Reifegradbewertung
Bevor etwas gebaut wird, stellen wir fest, was Sie tatsächlich betreiben und wo es gegenüber dem für Sie geltenden Regime steht.
Was die Bewertung liefert
- Eine vollständige Inventur der eingesetzten KI- und automatisierten Entscheidungssysteme, einschließlich nicht gemeldeter Installationen.
- Eine Risikostufe pro System, mit schriftlicher Begründung, damit die Einordnung verteidigt oder revidiert werden kann.
- Eine Zuordnung jedes Systems zu den Pflichten, die es erreichen: PDPL, Ihr Sektorstandard und, bei DIFC-Zulassung, Regulation 10.
- Die Lücken, geordnet nach regulatorischer Exposition und nicht danach, wie leicht sie zu schließen sind.
- Einen Abhilfeplan mit Verantwortlichem und Reihenfolge, und den Nachweisen, die jeder Schritt hinterlassen muss.
Wo Organisationen meist am schwächsten sind
- Niemand besitzt die vollständige Liste, also wird die Inventur aus drei widersprüchlichen Teillisten zusammengesetzt.
- Automatisierte Entscheidungen über Personen wurden nie als solche erkannt, deshalb wurde PDPL Artikel 18 nie geprüft.
- Die Drittlandübermittlung entschied der Anbieter, den das Entwicklungsteam bevorzugte.
- Die menschliche Prüfung existiert in der Prozessbeschreibung, aber nicht im System, also belegt nichts, dass jemand freigegeben hat.

Was wir bauen
Wir bauen die Governance-Schicht als laufende Software in Ihrer Umgebung, nicht als Regelwerk, das Sie danach von Hand betreiben müssen.
Ein typisches Projekt
- Die Reifegradbewertung durchführen und die Risikoeinstufung abstimmen.
- Das Register der KI-Systeme als lebenden Datensatz aufsetzen, verbunden mit den Systemen, die es beschreibt, damit es aktuell bleibt und nicht in einer Tabelle veraltet.
- Entscheidungsprotokollierung einrichten: Eingabe, Modellversion, Ausgabe, wer freigegeben hat und wann, geschrieben an eine Stelle, die nachträglich nicht änderbar ist.
- Den Ablauf für Risikobewertung und Prüfung bauen, mit Freigabetoren, die den Rollout blockieren statt zu vermerken, dass eines übersprungen wurde.
- Das Nachweispaket zusammenstellen, das ein Prüfer, eine Zertifizierungsstelle oder eine Betroffenenanfrage verlangen wird.
- Übergeben, mit gefülltem Register, laufender Protokollierung und einem Team, das beides betreiben kann.
Es läuft auf Ihrer eigenen Infrastruktur. Entscheidungsnachweise und Prompt-Protokolle enthalten personenbezogene Daten und oft geschäftlich sensible Einschätzungen, also gelten für sie dieselben Residenz- und Zugriffsregeln wie für Ihre übrigen Daten.
Wo unsere Rolle endet
Das sollte klar gesagt werden, denn in diesem Markt verschwimmt die Grenze.
Was wir nicht tun
- Wir erteilen keine Regulation-10-Zertifizierung. Das kann nur eine vom DIFC akkreditierte Zertifizierungsstelle, und kein Technikanbieter kann ein Ergebnis zusichern, über das ein akkreditierter Dritter entscheidet. Wir bereiten Sie auf diese Prüfung vor und bauen die Nachweise, auf denen sie beruht.
- Wir leisten keine Rechtsberatung. Ob ein System hochriskant ist, ob ein Übermittlungsmechanismus trägt und wie eine Pflicht auf Ihre Einheit wirkt, sind Fragen für qualifizierte Beratung. Wir bauen nach der Festlegung, zu der Ihre Berater kommen.
- Wir übernehmen weder die Rolle Ihres Autonomous Systems Officer noch die des Datenschutzbeauftragten. Die Unabhängigkeitserwartungen an diese Bestellungen sind Sache Ihrer Berater. Wir geben der Person in dieser Rolle das Register, die Protokolle und das Reporting, um sie ordentlich auszuüben.
Wenn ein Anbieter Ihnen eine garantierte Zertifizierung anbietet, fragen Sie, welche akkreditierte Stelle sie erteilt und auf welcher Grundlage. Die Antwort ist aufschlussreich.
Read more
All articlesDIFC Regulation 10: what full enforcement means for your AI systems
Not new law. Introduced in September 2023, enforced from January 2026. The four obligations, who they fall on, and why no vendor can sell you the certificate.
The UAE's Federal Authority for AI and Data: what actually changes
A Cabinet-level regulator consolidating three bodies. What it covers, what it does not change today, and the artefacts worth building before the rules settle.
UAE PDPL and AI: what the 2027 deadline actually requires
Everyone quotes 1 January 2027. Far fewer can say what it rests on. How the PDPL applies to AI systems, which articles matter, and what to fix first.
Holen Sie die KI in Ihre Mauern.
Sprechen Sie mit uns über eine private, Compliance-fähige Bereitstellung für Ihre Organisation.