Zum Inhalt springen

EU AI Act

iStand: September 2026

Dieser Abschnitt spiegelt den Umsetzungsstand vom September 2026 wider. Der Digital Omnibus on AI (Verordnung (EU) 2026/1744) ist am 27. Juli 2026 in Kraft getreten und hat den Zeitplan spürbar verändert: Die Hochrisiko-Pflichten wurden verschoben, die Transparenzpflichten und die Durchsetzung gelten dagegen seit dem 2. August 2026. Wer bislang auf die Verschiebung gewartet hat, ist bei Artikel 50 trotzdem schon in der Pflicht.

Wissen

Der EU AI Act ist am 2. August 2024 in Kraft getreten und wird stufenweise bis 2028 vollständig anwendbar. Er ist die weltweit erste umfassende Regulierung von KI-Systemen und setzt den globalen Maßstab. Auch Unternehmen außerhalb der EU sind betroffen, wenn sie KI-Systeme auf dem EU-Markt einsetzen -- ähnlich wie die DSGVO.

Das Grundprinzip: Risikobasierter Ansatz. Nicht alle KI-Systeme werden gleich reguliert. Je höher das Risiko für Gesundheit, Sicherheit und Grundrechte, desto strenger die Anforderungen.

Die vier Risikoklassen

Unakzeptables RisikoHohes RisikoBegrenztes RisikoMinimales Risiko

Tippe auf eine Ebene, um Details zu sehen

Stufe 1: Unakzeptables Risiko -- Verboten. Social Scoring, biometrische Echtzeit-Massenüberwachung (mit eng begrenzten Ausnahmen für Strafverfolgung: Suche nach Vermissten, Abwehr unmittelbarer terroristischer Bedrohungen, Identifizierung von Verdächtigen schwerer Straftaten), Manipulation vulnerabler Gruppen, Emotionserkennung am Arbeitsplatz. Diese Systeme dürfen schlicht nicht existieren.

Stufe 2: Hohes Risiko -- Streng reguliert. Biometrische Identifizierung, kritische Infrastruktur, Bildung, Beschäftigung, Kreditwürdigkeit, Strafverfolgung, Rechtsprechung.

Stufe 3: Begrenztes Risiko -- Transparenzpflichten. Chatbots, KI-generierte Medien, Deepfakes. Nutzer müssen wissen, dass sie mit KI interagieren.

Stufe 4: Minimales Risiko -- Keine besonderen Pflichten. Spam-Filter, Suchmaschinen, Empfehlungssysteme, KI in Videospielen.

Pflichten für Hochrisiko-Systeme

PflichtBeschreibung
RisikomanagementDokumentiertes Risikomanagementsystem über den gesamten Lebenszyklus
DatenqualitätTraining nur mit qualitätsgesicherten, repräsentativen Datensätzen
Technische DokumentationDetaillierte Beschreibung des Systems, seiner Zweckbestimmung und Leistungsgrenzen
Logging & Audit TrailAutomatisches Protokollieren aller Entscheidungen für Nachverfolgbarkeit
TransparenzKlare Nutzerinformation, dass sie mit einem KI-System interagieren
Menschliche AufsichtHuman-in-the-Loop oder Human-on-the-Loop für kritische Entscheidungen
Genauigkeit & RobustheitNachgewiesene Genauigkeit, Cybersicherheit und Resilienz
KonformitätsbewertungVor Markteinführung: Konformitätsnachweis (teilweise durch Dritte)

Strafen

VerstoßStrafe
Einsatz verbotener KI-SystemeBis zu 35 Mio. EUR oder 7% des weltweiten Jahresumsatzes
Verstoß gegen Hochrisiko-PflichtenBis zu 15 Mio. EUR oder 3% des weltweiten Jahresumsatzes
Falsche Angaben an BehördenBis zu 7,5 Mio. EUR oder 1% des weltweiten Jahresumsatzes

Für KMU und Startups gelten reduzierte Obergrenzen, um Innovation nicht zu ersticken.

!Vergleich mit DSGVO

Die DSGVO sieht maximal 4% des Jahresumsatzes als Strafe vor. Der EU AI Act geht mit 7% deutlich darüber hinaus. Unternehmen, die die DSGVO ernst genommen haben, sollten den AI Act noch ernster nehmen.

Zeitplan

DatumMeilensteinStatus (September 2026)
2. August 2024Inkrafttreten des EU AI Act✅ aktiv
2. Februar 2025Verbote für unakzeptable KI-Systeme gelten✅ aktiv
Juli 2025Code of Practice für GPAI veröffentlicht✅ Signatoren profitieren bei Bußgeldern
2. August 2025Pflichten für neue GPAI-Modelle (GPT, Claude, Gemini)✅ aktiv
27. Juli 2026Digital Omnibus on AI (VO (EU) 2026/1744) in Kraft✅ verschiebt Hochrisiko-Fristen
2. August 2026Transparenzpflichten (Art. 50) + Durchsetzung durch AI Office und Mitgliedstaaten (Art. 99/101)✅ aktiv
2. Dezember 2026Ende der Karenzfrist für Kennzeichnung von Bestandssystemen⏳
2. August 2027Bestehende GPAI-Modelle müssen voll konform sein⏳ Übergangsfrist
2. Dezember 2027Hochrisiko-Pflichten für eigenständige Systeme (Anhang III)⏳ vom Omnibus verschoben
2. August 2028Hochrisiko-Pflichten für KI in regulierten Produkten (Anhang I)⏳ vom Omnibus verschoben

General Purpose AI (GPAI) -- Sonderregeln

Seit August 2025 gelten besondere Regeln für Foundation Models und General Purpose AI:

  • Alle GPAI-Anbieter: Technische Dokumentation, Urheberrechts-Compliance, Transparenz über Trainingsdaten
  • GPAI mit systemischem Risiko (>10^25 FLOPs Training): Zusätzlich Red-Teaming, Cybersicherheit, Energie-Reporting, Incident-Reporting

*Code of Practice — Bußgeld-Mitigation

Die EU-Kommission hat im Juli 2025 zusammen mit Industrie und Zivilgesellschaft einen Code of Practice für General-Purpose AI veröffentlicht. Anbieter, die diesen freiwillig zeichnen, profitieren seit dem 2.8.2026 von einer milderen Vollzugspraxis: Die Kommission konzentriert ihre Durchsetzung auf die Einhaltung des Codes und kann Verpflichtungen darin als Mitigation bei der Bußgeldhöhe berücksichtigen.

Verstehen

Ein Unternehmen entwickelt ein KI-System, das Lebensläufe automatisch vorsortiert und Bewerber für Vorstellungsgespräche empfiehlt. In welche Risikoklasse fällt dieses System nach dem EU AI Act?

Ein Startup entwickelt einen KI-Chatbot für den Kundenservice eines Online-Shops. Der Chatbot beantwortet Fragen zu Bestellungen und Retouren. Welche Pflicht hat das Startup nach dem EU AI Act?

iWas bedeutet das für dich?

Wenn du ein Hochrisiko-System baust, beginne JETZT mit der Dokumentation. Risikomanagement, Datenqualität und Audit Trails nachträglich einzuführen ist teuer und fehleranfällig. Plane sie von Anfang an ein.

Anwenden

Für Entwickler

  1. Risikoklassifizierung zuerst -- Bevor du eine Zeile Code schreibst, bestimme die Risikoklasse deines Systems
  2. Data Governance -- Dokumentiere Trainingsdaten, Quellen, Qualitätsmaßnahmen und mögliche Biases von Anfang an
  3. Audit Trails einbauen -- Logging ist nicht optional. Jede Entscheidung muss nachvollziehbar sein
  4. Testen auf Bias und Fairness -- Gerade bei Hochrisiko-Systemen ist systematisches Bias-Testing Pflicht

Für Unternehmen

  1. AI Inventory erstellen -- Welche KI-Systeme setzt ihr ein? In welche Risikoklasse fallen sie?
  2. Compliance-Team aufbauen -- AI Governance braucht dedizierte Verantwortliche
  3. Lieferanten prüfen -- Wenn ihr KI-Systeme von Dritten einsetzt, seid ihr als "Deployer" mitverantwortlich
  4. Zeitplan beachten -- Transparenzpflichten und Durchsetzung greifen seit dem 2. August 2026. Für die Hochrisiko-Pflichten hat der Digital Omnibus Luft verschafft: Anhang III gilt ab dem 2. Dezember 2027, Anhang I ab dem 2. August 2028. Das ist eine Verschiebung, keine Entwarnung -- Konformitätsbewertung und technische Dokumentation brauchen realistisch mehr als ein Jahr Vorlauf.

Reflektieren

Der EU AI Act schafft den weltweit ersten umfassenden Rechtsrahmen für KI. Das risikobasierte Klassifizierungssystem bestimmt, welche Anforderungen dein System erfüllen muss. Frühzeitige Compliance ist keine Option, sondern Pflicht. Im nächsten Abschnitt lernst du, wie du konkret auf Bias testest.