EU AI Act
iStand: September 2026
Dieser Abschnitt spiegelt den Umsetzungsstand vom September 2026 wider. Der Digital Omnibus on AI (Verordnung (EU) 2026/1744) ist am 27. Juli 2026 in Kraft getreten und hat den Zeitplan spürbar verändert: Die Hochrisiko-Pflichten wurden verschoben, die Transparenzpflichten und die Durchsetzung gelten dagegen seit dem 2. August 2026. Wer bislang auf die Verschiebung gewartet hat, ist bei Artikel 50 trotzdem schon in der Pflicht.
Wissen
Der EU AI Act ist am 2. August 2024 in Kraft getreten und wird stufenweise bis 2028 vollständig anwendbar. Er ist die weltweit erste umfassende Regulierung von KI-Systemen und setzt den globalen Maßstab. Auch Unternehmen außerhalb der EU sind betroffen, wenn sie KI-Systeme auf dem EU-Markt einsetzen -- ähnlich wie die DSGVO.
Das Grundprinzip: Risikobasierter Ansatz. Nicht alle KI-Systeme werden gleich reguliert. Je höher das Risiko für Gesundheit, Sicherheit und Grundrechte, desto strenger die Anforderungen.
Die vier Risikoklassen
Hover oder klickeTippe auf eine Ebene, um Details zu sehen
Stufe 1: Unakzeptables Risiko -- Verboten. Social Scoring, biometrische Echtzeit-Massenüberwachung (mit eng begrenzten Ausnahmen für Strafverfolgung: Suche nach Vermissten, Abwehr unmittelbarer terroristischer Bedrohungen, Identifizierung von Verdächtigen schwerer Straftaten), Manipulation vulnerabler Gruppen, Emotionserkennung am Arbeitsplatz. Diese Systeme dürfen schlicht nicht existieren.
Stufe 2: Hohes Risiko -- Streng reguliert. Biometrische Identifizierung, kritische Infrastruktur, Bildung, Beschäftigung, Kreditwürdigkeit, Strafverfolgung, Rechtsprechung.
Stufe 3: Begrenztes Risiko -- Transparenzpflichten. Chatbots, KI-generierte Medien, Deepfakes. Nutzer müssen wissen, dass sie mit KI interagieren.
Stufe 4: Minimales Risiko -- Keine besonderen Pflichten. Spam-Filter, Suchmaschinen, Empfehlungssysteme, KI in Videospielen.
Pflichten für Hochrisiko-Systeme
| Pflicht | Beschreibung |
|---|---|
| Risikomanagement | Dokumentiertes Risikomanagementsystem über den gesamten Lebenszyklus |
| Datenqualität | Training nur mit qualitätsgesicherten, repräsentativen Datensätzen |
| Technische Dokumentation | Detaillierte Beschreibung des Systems, seiner Zweckbestimmung und Leistungsgrenzen |
| Logging & Audit Trail | Automatisches Protokollieren aller Entscheidungen für Nachverfolgbarkeit |
| Transparenz | Klare Nutzerinformation, dass sie mit einem KI-System interagieren |
| Menschliche Aufsicht | Human-in-the-Loop oder Human-on-the-Loop für kritische Entscheidungen |
| Genauigkeit & Robustheit | Nachgewiesene Genauigkeit, Cybersicherheit und Resilienz |
| Konformitätsbewertung | Vor Markteinführung: Konformitätsnachweis (teilweise durch Dritte) |
Strafen
| Verstoß | Strafe |
|---|---|
| Einsatz verbotener KI-Systeme | Bis zu 35 Mio. EUR oder 7% des weltweiten Jahresumsatzes |
| Verstoß gegen Hochrisiko-Pflichten | Bis zu 15 Mio. EUR oder 3% des weltweiten Jahresumsatzes |
| Falsche Angaben an Behörden | Bis zu 7,5 Mio. EUR oder 1% des weltweiten Jahresumsatzes |
Für KMU und Startups gelten reduzierte Obergrenzen, um Innovation nicht zu ersticken.
!Vergleich mit DSGVO
Die DSGVO sieht maximal 4% des Jahresumsatzes als Strafe vor. Der EU AI Act geht mit 7% deutlich darüber hinaus. Unternehmen, die die DSGVO ernst genommen haben, sollten den AI Act noch ernster nehmen.
Zeitplan
| Datum | Meilenstein | Status (September 2026) |
|---|---|---|
| 2. August 2024 | Inkrafttreten des EU AI Act | ✅ aktiv |
| 2. Februar 2025 | Verbote für unakzeptable KI-Systeme gelten | ✅ aktiv |
| Juli 2025 | Code of Practice für GPAI veröffentlicht | ✅ Signatoren profitieren bei Bußgeldern |
| 2. August 2025 | Pflichten für neue GPAI-Modelle (GPT, Claude, Gemini) | ✅ aktiv |
| 27. Juli 2026 | Digital Omnibus on AI (VO (EU) 2026/1744) in Kraft | ✅ verschiebt Hochrisiko-Fristen |
| 2. August 2026 | Transparenzpflichten (Art. 50) + Durchsetzung durch AI Office und Mitgliedstaaten (Art. 99/101) | ✅ aktiv |
| 2. Dezember 2026 | Ende der Karenzfrist für Kennzeichnung von Bestandssystemen | ⏳ |
| 2. August 2027 | Bestehende GPAI-Modelle müssen voll konform sein | ⏳ Übergangsfrist |
| 2. Dezember 2027 | Hochrisiko-Pflichten für eigenständige Systeme (Anhang III) | ⏳ vom Omnibus verschoben |
| 2. August 2028 | Hochrisiko-Pflichten für KI in regulierten Produkten (Anhang I) | ⏳ vom Omnibus verschoben |
General Purpose AI (GPAI) -- Sonderregeln
Seit August 2025 gelten besondere Regeln für Foundation Models und General Purpose AI:
- Alle GPAI-Anbieter: Technische Dokumentation, Urheberrechts-Compliance, Transparenz über Trainingsdaten
- GPAI mit systemischem Risiko (>10^25 FLOPs Training): Zusätzlich Red-Teaming, Cybersicherheit, Energie-Reporting, Incident-Reporting
*Code of Practice — Bußgeld-Mitigation
Die EU-Kommission hat im Juli 2025 zusammen mit Industrie und Zivilgesellschaft einen Code of Practice für General-Purpose AI veröffentlicht. Anbieter, die diesen freiwillig zeichnen, profitieren seit dem 2.8.2026 von einer milderen Vollzugspraxis: Die Kommission konzentriert ihre Durchsetzung auf die Einhaltung des Codes und kann Verpflichtungen darin als Mitigation bei der Bußgeldhöhe berücksichtigen.
Verstehen
Ein Unternehmen entwickelt ein KI-System, das Lebensläufe automatisch vorsortiert und Bewerber für Vorstellungsgespräche empfiehlt. In welche Risikoklasse fällt dieses System nach dem EU AI Act?
Ein Startup entwickelt einen KI-Chatbot für den Kundenservice eines Online-Shops. Der Chatbot beantwortet Fragen zu Bestellungen und Retouren. Welche Pflicht hat das Startup nach dem EU AI Act?
iWas bedeutet das für dich?
Wenn du ein Hochrisiko-System baust, beginne JETZT mit der Dokumentation. Risikomanagement, Datenqualität und Audit Trails nachträglich einzuführen ist teuer und fehleranfällig. Plane sie von Anfang an ein.
Anwenden
Für Entwickler
- Risikoklassifizierung zuerst -- Bevor du eine Zeile Code schreibst, bestimme die Risikoklasse deines Systems
- Data Governance -- Dokumentiere Trainingsdaten, Quellen, Qualitätsmaßnahmen und mögliche Biases von Anfang an
- Audit Trails einbauen -- Logging ist nicht optional. Jede Entscheidung muss nachvollziehbar sein
- Testen auf Bias und Fairness -- Gerade bei Hochrisiko-Systemen ist systematisches Bias-Testing Pflicht
Für Unternehmen
- AI Inventory erstellen -- Welche KI-Systeme setzt ihr ein? In welche Risikoklasse fallen sie?
- Compliance-Team aufbauen -- AI Governance braucht dedizierte Verantwortliche
- Lieferanten prüfen -- Wenn ihr KI-Systeme von Dritten einsetzt, seid ihr als "Deployer" mitverantwortlich
- Zeitplan beachten -- Transparenzpflichten und Durchsetzung greifen seit dem 2. August 2026. Für die Hochrisiko-Pflichten hat der Digital Omnibus Luft verschafft: Anhang III gilt ab dem 2. Dezember 2027, Anhang I ab dem 2. August 2028. Das ist eine Verschiebung, keine Entwarnung -- Konformitätsbewertung und technische Dokumentation brauchen realistisch mehr als ein Jahr Vorlauf.
Reflektieren
Der EU AI Act schafft den weltweit ersten umfassenden Rechtsrahmen für KI. Das risikobasierte Klassifizierungssystem bestimmt, welche Anforderungen dein System erfüllen muss. Frühzeitige Compliance ist keine Option, sondern Pflicht. Im nächsten Abschnitt lernst du, wie du konkret auf Bias testest.