Die EU-Verordnung über künstliche Intelligenz — der AI Act — ist im August 2024 in Kraft getreten. Es handelt sich nicht um eine Richtlinie oder Empfehlung, sondern um verbindliches Recht in allen 27 EU-Mitgliedstaaten. Die ersten Fristen sind bereits abgelaufen.

Für Unternehmen, die KI-Systeme in Europa entwickeln oder einsetzen, ist Ignorieren keine Option mehr. Dieser Leitfaden erklärt, was der AI Act genau regelt, wen er verpflichtet, wie er Risiken klassifiziert und welche Sanktionen er vorsieht.

Was der AI Act regelt (und was nicht)

Der AI Act reguliert KI-Systeme nach dem Risiko, das sie für Menschen darstellen — nicht nach der eingesetzten Technologie. Ob Ihr Produkt neuronale Netze, große Sprachmodelle oder Computer Vision nutzt, spielt keine Rolle: entscheidend sind Verwendungszweck und Kontext.

Nicht erfasst sind: Systeme ausschließlich für militärische oder nationale Sicherheitszwecke, F&E-Systeme ohne kommerziellen Einsatz, rein private Systeme ohne Auswirkungen auf Dritte.

Die Risikopyramide: vier Stufen, vier Pflichtenkreise

Inakzeptables Risiko — verboten

Der AI Act verbietet ohne Ausnahme: unterschwellige Manipulation mit schädlichen Auswirkungen, Ausnutzung von Schwachstellen aufgrund von Alter, Behinderung oder sozioökonomischer Lage, allgemeines Social Scoring durch Behörden, Echtzeit-Biometrie in öffentlichen Räumen (mit sehr engen Ausnahmen), Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen sowie die Inferenz sensibler Merkmale aus biometrischen Daten.

Diese Verbote gelten seit Februar 2025.

Hohes Risiko — strenge Anforderungen

Die relevanteste Kategorie für Technologieunternehmen. Betroffen sind Systeme, die Entscheidungen in folgenden Bereichen treffen oder unterstützen: Personalbeschaffung und -verwaltung, Bildungszugang, Kredit und Finanzdienstleistungen, Gesundheitsversorgung und Diagnostik, kritische Infrastruktur, Strafverfolgung und Migrationsmanagement.

Anforderungen: dokumentiertes Risikomanagementsystem, Daten-Governance, technische Dokumentation, aktive menschliche Aufsicht, Robustheit und Cybersicherheitszertifizierung, automatische Protokollierung.

Begrenztes Risiko — Transparenzpflichten

Systeme, die mit Menschen interagieren, müssen sich als KI zu erkennen geben. Wenn Ihre App einen Chatbot hat, müssen Nutzer darüber informiert werden. Für Deepfakes und realistischen synthetischen Content gelten spezifische Kennzeichnungspflichten.

Minimales Risiko — keine Zusatzpflichten

Die meisten KI-Systeme fallen hierunter: Spam-Filter, Inhaltsempfehlungen, Textkorrekturen, generative KI für den internen Gebrauch. Keine spezifischen AI-Act-Anforderungen über das geltende Recht hinaus.

Wen der AI Act verpflichtet

  • Anbieter: Unternehmen, die KI-Systeme entwickeln und auf dem EU-Markt bereitstellen, auch per API
  • Betreiber: Unternehmen, die KI-Systeme Dritter in professionellen Kontexten mit Auswirkung auf Personen einsetzen
  • Einführer und Händler: Unternehmen, die außerhalb der EU entwickelte KI-Systeme in den EU-Markt einführen
  • Unternehmen außerhalb der EU: wenn Ihr System EU-Nutzer betrifft, gilt der AI Act unabhängig vom Unternehmenssitz

Die wichtigsten Fristen

DatumMeilenstein
August 2024AI Act tritt in Kraft
Februar 2025Verbote für inakzeptables Risiko — bereits anwendbar
August 2025Pflichten für KI-Modelle allgemeinen Zwecks (GPAI) wie GPT-4 oder Gemini
August 2026Anforderungen für Hochrisiko-KI-Systeme (die meisten Tech-Unternehmen)
August 2027Zusatzfristen für Systeme, die bereits vor der Verordnung im Einsatz waren

Bußgelder: drei Stufen je nach Verstoß

VerstoßHöchststrafe
Einsatz verbotener KI-Systeme35 Mio. € oder 7 % des globalen Jahresumsatzes
Nichteinhaltung der Anforderungen für Hochrisiko-KI15 Mio. € oder 3 % des Jahresumsatzes
Falsche Angaben gegenüber Behörden7,5 Mio. € oder 1,5 % des Jahresumsatzes

Erster praktischer Schritt: Ihre KI-Systeme klassifizieren

Vor jeder Compliance-Investition ist eine Inventur aller eingesetzten oder entwickelten KI-Systeme — einschließlich zugekaufter Drittlösungen — und deren Einordnung in die AI-Act-Risikopyramide der sinnvollste erste Schritt.

Wie Yeeply helfen kann

Bei Yeeply arbeiten wir mit zertifizierten Softwareentwicklungsunternehmen, die ihre Prozesse bereits auf den AI Act ausrichten. Ob Sie ein KI-System neu aufbauen oder ein bestehendes auditieren möchten — wir vermitteln Ihnen das passende technische Team für Ihre Branche und Ihr Risikoniveau.

Für budgetbewusste Projekte arbeiten wir auch mit spezialisierten Teams zusammen, die dieselben technischen Garantien zu 30–40 % niedrigeren Kosten bieten. Nutzen Sie den Button Angebot anfordern oben auf yeeply.com/de oder schreiben Sie an sales@yeeply.com.

Stichwort
Veröffentlicht in Blog