Inhalt
- Was der AI Act regelt (und was nicht)
- Die Risikopyramide: vier Stufen, vier Pflichtenkreise
- Inakzeptables Risiko — verboten
- Hohes Risiko — strenge Anforderungen
- Begrenztes Risiko — Transparenzpflichten
- Minimales Risiko — keine Zusatzpflichten
- Wen der AI Act verpflichtet
- Die wichtigsten Fristen
- Bußgelder: drei Stufen je nach Verstoß
- Erster praktischer Schritt: Ihre KI-Systeme klassifizieren
- Wie Yeeply helfen kann
Die EU-Verordnung über künstliche Intelligenz — der AI Act — ist im August 2024 in Kraft getreten. Es handelt sich nicht um eine Richtlinie oder Empfehlung, sondern um verbindliches Recht in allen 27 EU-Mitgliedstaaten. Die ersten Fristen sind bereits abgelaufen.
Für Unternehmen, die KI-Systeme in Europa entwickeln oder einsetzen, ist Ignorieren keine Option mehr. Dieser Leitfaden erklärt, was der AI Act genau regelt, wen er verpflichtet, wie er Risiken klassifiziert und welche Sanktionen er vorsieht.
Was der AI Act regelt (und was nicht)
Der AI Act reguliert KI-Systeme nach dem Risiko, das sie für Menschen darstellen — nicht nach der eingesetzten Technologie. Ob Ihr Produkt neuronale Netze, große Sprachmodelle oder Computer Vision nutzt, spielt keine Rolle: entscheidend sind Verwendungszweck und Kontext.
Nicht erfasst sind: Systeme ausschließlich für militärische oder nationale Sicherheitszwecke, F&E-Systeme ohne kommerziellen Einsatz, rein private Systeme ohne Auswirkungen auf Dritte.
Die Risikopyramide: vier Stufen, vier Pflichtenkreise
Inakzeptables Risiko — verboten
Der AI Act verbietet ohne Ausnahme: unterschwellige Manipulation mit schädlichen Auswirkungen, Ausnutzung von Schwachstellen aufgrund von Alter, Behinderung oder sozioökonomischer Lage, allgemeines Social Scoring durch Behörden, Echtzeit-Biometrie in öffentlichen Räumen (mit sehr engen Ausnahmen), Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen sowie die Inferenz sensibler Merkmale aus biometrischen Daten.
Diese Verbote gelten seit Februar 2025.
Hohes Risiko — strenge Anforderungen
Die relevanteste Kategorie für Technologieunternehmen. Betroffen sind Systeme, die Entscheidungen in folgenden Bereichen treffen oder unterstützen: Personalbeschaffung und -verwaltung, Bildungszugang, Kredit und Finanzdienstleistungen, Gesundheitsversorgung und Diagnostik, kritische Infrastruktur, Strafverfolgung und Migrationsmanagement.
Anforderungen: dokumentiertes Risikomanagementsystem, Daten-Governance, technische Dokumentation, aktive menschliche Aufsicht, Robustheit und Cybersicherheitszertifizierung, automatische Protokollierung.
Begrenztes Risiko — Transparenzpflichten
Systeme, die mit Menschen interagieren, müssen sich als KI zu erkennen geben. Wenn Ihre App einen Chatbot hat, müssen Nutzer darüber informiert werden. Für Deepfakes und realistischen synthetischen Content gelten spezifische Kennzeichnungspflichten.
Minimales Risiko — keine Zusatzpflichten
Die meisten KI-Systeme fallen hierunter: Spam-Filter, Inhaltsempfehlungen, Textkorrekturen, generative KI für den internen Gebrauch. Keine spezifischen AI-Act-Anforderungen über das geltende Recht hinaus.
Wen der AI Act verpflichtet
- Anbieter: Unternehmen, die KI-Systeme entwickeln und auf dem EU-Markt bereitstellen, auch per API
- Betreiber: Unternehmen, die KI-Systeme Dritter in professionellen Kontexten mit Auswirkung auf Personen einsetzen
- Einführer und Händler: Unternehmen, die außerhalb der EU entwickelte KI-Systeme in den EU-Markt einführen
- Unternehmen außerhalb der EU: wenn Ihr System EU-Nutzer betrifft, gilt der AI Act unabhängig vom Unternehmenssitz
Die wichtigsten Fristen
| Datum | Meilenstein |
|---|---|
| August 2024 | AI Act tritt in Kraft |
| Februar 2025 | Verbote für inakzeptables Risiko — bereits anwendbar |
| August 2025 | Pflichten für KI-Modelle allgemeinen Zwecks (GPAI) wie GPT-4 oder Gemini |
| August 2026 | Anforderungen für Hochrisiko-KI-Systeme (die meisten Tech-Unternehmen) |
| August 2027 | Zusatzfristen für Systeme, die bereits vor der Verordnung im Einsatz waren |
Bußgelder: drei Stufen je nach Verstoß
| Verstoß | Höchststrafe |
|---|---|
| Einsatz verbotener KI-Systeme | 35 Mio. € oder 7 % des globalen Jahresumsatzes |
| Nichteinhaltung der Anforderungen für Hochrisiko-KI | 15 Mio. € oder 3 % des Jahresumsatzes |
| Falsche Angaben gegenüber Behörden | 7,5 Mio. € oder 1,5 % des Jahresumsatzes |
Erster praktischer Schritt: Ihre KI-Systeme klassifizieren
Vor jeder Compliance-Investition ist eine Inventur aller eingesetzten oder entwickelten KI-Systeme — einschließlich zugekaufter Drittlösungen — und deren Einordnung in die AI-Act-Risikopyramide der sinnvollste erste Schritt.
Wie Yeeply helfen kann
Bei Yeeply arbeiten wir mit zertifizierten Softwareentwicklungsunternehmen, die ihre Prozesse bereits auf den AI Act ausrichten. Ob Sie ein KI-System neu aufbauen oder ein bestehendes auditieren möchten — wir vermitteln Ihnen das passende technische Team für Ihre Branche und Ihr Risikoniveau.
Für budgetbewusste Projekte arbeiten wir auch mit spezialisierten Teams zusammen, die dieselben technischen Garantien zu 30–40 % niedrigeren Kosten bieten. Nutzen Sie den Button Angebot anfordern oben auf yeeply.com/de oder schreiben Sie an sales@yeeply.com.
Stichwort
Ähnliche Posts
CSRD und IT: Die technischen Pflichten, die deutsche Unternehmen jetzt angehen müssen
Welche IT-Anpassungen die CSRD von deutschen Unternehmen verlangt: Datenintegration, Scope 3, Pruefspur und realistischer Zeitplan fuer den Einstieg 2026.
Nachhaltige Softwareentwicklung: Was Green IT wirklich kostet und was es einspart
Was Green IT in der Softwareentwicklung kostet, was es einspart und wie es mit ESG- und CSRD-Anforderungen zusammenhaengt. Praxisnahe Massnahmen fuer 2026.
KI-Governance in der Praxis: Wie deutsche Unternehmen den Einsatz von KI im Code absichern
Wie deutsche Unternehmen KI-Systeme in Software absichern: was sie richtig machen, was sie falsch machen und der regulatorische Rahmen fuer 2026.
ESG-Reporting-Software: Was deutsche Unternehmen jetzt entwickeln müssen
Was deutsche Unternehmen fuer CSRD-konformes ESG-Reporting technisch benoetigen: Datenintegration, Berechnungs-Engine und wann kaufen oder selbst entwickeln.
Was kostet ein Penetrationstest in Deutschland? Preise 2026 im Überblick
Reale Preise für Penetrationstests in Deutschland 2026: von 4.000 € für einen Web-App-Pentest bis 80.000 € für Red-Team-Übungen. Was enthalten ist, was den Preis bestimmt und wie Sie richtig auswählen.
Was kostet ein MVP 2026? Reale Aufschlüsselung nach Technologie und Komplexität
MVP Kosten in 2026: Was ein Minimum Viable Product nach Technologiewahl und Komplexitaet kostet — und wie Unternehmen durch Outsourcing nach Spanien 35-50 % einsparen.
