Verordnung der Europäischen Union über künstliche Intelligenz
Die EU-KI-Verordnung legt risikobasierte Pflichten für Anbieter und Betreiber fest. Ihre Anwendung richtet sich nach System, Rolle und den Fristen der jeweiligen Bestimmung.
- Europäische Union
- Gesetz
- Aktuell
- Verordnung in Kraft getreten: 2024-08-01
EU-2024-1689-amended-2026Quelle geprüft: Ressourcen ↗
Überblick
Der EU AI Act (Verordnung 2024/1689) ist der weltweit erste umfassende Rechtsrahmen für künstliche Intelligenz. Er wurde am 13. Juni 2024 angenommen und legt harmonisierte Vorschriften für die Entwicklung, das Inverkehrbringen, die Inbetriebnahme und die Nutzung von KI-Systemen innerhalb der Europäischen Union fest.
Die Verordnung verfolgt einen risikobasierten Ansatz und unterteilt KI-Systeme in vier Stufen: inakzeptables Risiko (verboten), hohes Risiko (streng reguliert), begrenztes Risiko (Transparenzpflichten) und minimales Risiko (weitgehend unreguliert). Dieser gestufte Rahmen stellt sicher, dass die strengsten Anforderungen für KI-Systeme gelten, die das größte potenzielle Schadenspotenzial für Gesundheit, Sicherheit und Grundrechte aufweisen.
Die Verordnung gilt für Anbieter von KI-Systemen, die auf dem EU-Markt in Verkehr gebracht werden, unabhängig davon, ob diese Anbieter in der EU oder in einem Drittland niedergelassen sind. Sie gilt auch für Betreiber von KI-Systemen mit Sitz in der EU sowie für Anbieter und Betreiber mit Sitz außerhalb der EU, sofern die vom KI-System erzeugten Ergebnisse in der EU verwendet werden.
Zu den wichtigsten Neuerungen gehören die Schaffung von KI-Reallaboren, verpflichtende Konformitätsbewertungen für KI-Systeme mit hohem Risiko, Anforderungen an Transparenz und menschliche Aufsicht sowie die Einrichtung des European AI Office zur Koordinierung der Durchsetzung. Die Verordnung führt zudem besondere Vorschriften für KI-Modelle mit allgemeinem Verwendungszweck (GPAI) ein, einschließlich zusätzlicher Pflichten für GPAI-Modelle mit systemischem Risiko.
Die Sanktionen bei Nichteinhaltung sind erheblich: bis zu €35 million oder 7% des weltweiten Jahresumsatzes bei verbotenen KI-Praktiken, bis zu €15 million oder 3% bei Verstößen gegen andere Bestimmungen und bis zu €7.5 million oder 1% bei der Bereitstellung unrichtiger Informationen. Für KMU und Start-ups gilt jeweils der niedrigere der beiden Beträge.
Der EU AI Act stellt einen Paradigmenwechsel in der Technologieregulierung dar und geht von sektorspezifischen Vorschriften zu einem horizontalen Rahmen über, der KI in allen Branchen abdeckt. Compliance-Fachleute müssen verstehen, dass diese Verordnung eine extraterritoriale Reichweite ähnlich der DSGVO haben wird und Organisationen weltweit betrifft, die den EU-Markt bedienen.
Das KI-Büro, der Europäische Ausschuss für künstliche Intelligenz und die zuständigen nationalen Behörden haben unterschiedliche Umsetzungs- und Aufsichtsaufgaben. Prüfen Sie die für das konkrete System und die Pflicht zuständige Stelle und das Verfahren.
Risikomanagement, technische Dokumentation, Daten-Governance und Qualitätsmanagement sind der einschlägigen Anbieter- oder Betreiberrolle und Risikoeinstufung zuzuordnen. Sie sind keine allgemeine Pflichtenliste für jede Organisation, die ein KI-Werkzeug nutzt.
Eine Grundrechte-Folgenabschätzung ist nach Artikel 27 für bestimmte Betreiber und Hochrisikoanwendungen unter Beachtung des Geltungsbereichs und der Ausnahmen erforderlich. Nicht jedes Hochrisikosystem oder System kritischer Infrastruktur erfordert eine solche Prüfung. Soweit einschlägig, ergänzt sie die Datenschutz-Folgenabschätzung nach der DSGVO, ersetzt sie aber nicht. Prüfen Sie den geänderten Gesetzestext für den konkreten Einsatz.
Zentrale Anforderungen
Prüfen Sie verbotene Praktiken nach Artikel 5 einschließlich ihrer jeweiligen Voraussetzungen und Ausnahmen.
KI-Systeme mit hohem Risiko müssen vor dem Inverkehrbringen einer Konformitätsbewertung unterzogen werden
Verpflichtendes Risikomanagementsystem, das den gesamten Lebenszyklus des KI-Systems abdeckt
Anforderungen an die Daten-Governance für Trainings-, Validierungs- und Testdatensätze
Pflichten zur technischen Dokumentation und Aufzeichnung
Ordnen Sie die Transparenzpflichten aus Artikel 50 dem jeweiligen Anbieter oder Betreiber zu und beachten Sie Voraussetzungen, Ausnahmen und Übergangsfristen.
Anforderungen an die menschliche Aufsicht für KI-Systeme mit hohem Risiko
Anforderungen an Genauigkeit, Robustheit und Cybersicherheit
Einführung eines Qualitätsmanagementsystems
Registrierung in der öffentlichen EU-Datenbank für KI-Systeme mit hohem Risiko
Anbieter von KI-Modellen mit allgemeinem Verwendungszweck müssen technische Dokumentation führen und nachgelagerten Anbietern Informationen bereitstellen
GPAI-Modelle mit systemischem Risiko erfordern Modellbewertungen, adversariale Tests und die Meldung schwerwiegender Vorfälle
Prüfen Sie maschinenlesbare Kennzeichnung und Offenlegung synthetischer Inhalte nach Artikel 50; nicht jeder KI-unterstützte Text unterliegt derselben Offenlegungspflicht.
Grundrechte-Folgenabschätzung für bestimmte Einsätze mit hohem Risiko
Wichtige Termine & Zeitplan
Die Europäische Kommission veröffentlicht den ersten Vorschlag
Politische Einigung zwischen den EU-Institutionen erzielt
Das Europäische Parlament verabschiedet den AI Act
Der Rat der EU genehmigt förmlich
Der AI Act tritt in Kraft
Das Verbot verbotener KI-Praktiken gilt
Endgültiger freiwilliger Verhaltenskodex für Allzweck-KI als Unterstützung bei der Einhaltung veröffentlicht
Kommission veröffentlicht Leitlinien zu Pflichten von Anbietern von Allzweck-KI
Die Pflichten für GPAI-Modelle gelten; die Governance-Bestimmungen treten in Kraft
Kommission schlägt die KI-Omnibus-Änderungen vor
KI-Omnibus-Änderungen treten in Kraft
Allgemeine Anwendung und Transparenzpflichten aus Artikel 50, vorbehaltlich besonderer Übergangsregeln
Hochrisikoanforderungen nach Anhang III gelten nach dem geänderten Zeitplan
Anforderungen für Hochrisiko-KI in regulierten Produkten nach Anhang I gelten
Wen es betrifft
- Anbieter von KI-Systemen, die Produkte auf dem EU-Markt in Verkehr bringen (unabhängig vom Standort)
- Betreiber (Nutzer) von KI-Systemen innerhalb der EU
- Einführer und Händler von KI-Systemen in der EU
- Produkthersteller, die KI-integrierte Produkte auf dem EU-Markt in Verkehr bringen
- Bevollmächtigte von Anbietern außerhalb der EU
- Jede Organisation, deren KI-Ergebnisse innerhalb der EU verwendet werden
Häufige Fragen
Wann wird der EU AI Act vollständig wirksam?
Die Verordnung trat am 1. August 2024 in Kraft. Verbote gelten seit dem 2. Februar 2025 und GPAI-Regeln seit dem 2. August 2025. Die allgemeine Anwendung einschließlich Artikel 50 begann am 2. August 2026 mit besonderen Übergängen. Nach dem KI-Omnibus gelten Hochrisikoanforderungen aus Anhang III ab dem 2. Dezember 2027 und Anforderungen für regulierte Produkte ab dem 2. August 2028. Prüfen Sie die jeweilige Bestimmung und Übergangsausnahme.
Gilt der EU AI Act für Unternehmen außerhalb der EU?
Ja. Der EU AI Act hat einen extraterritorialen Anwendungsbereich. Er gilt für jeden Anbieter, der KI-Systeme auf dem EU-Markt in Verkehr bringt, und für jeden Betreiber mit Sitz in der EU, unabhängig davon, wo der Anbieter niedergelassen ist. Er gilt auch, wenn die KI-Ergebnisse in der EU verwendet werden.
Welche Sanktionen gibt es bei Nichteinhaltung?
Die Geldbußen können bis zu €35 million oder 7% des weltweiten Jahresumsatzes bei verbotenen KI-Praktiken, €15 million oder 3% bei anderen Verstößen und €7.5 million oder 1% bei der Bereitstellung unrichtiger Informationen betragen. Für KMU und Start-ups gelten niedrigere Obergrenzen.
Bleiben Sie bei KI-Regulierungen vorn
Erhalten Sie KI-Regulierungsupdates zur Vorbereitung Ihrer nächsten Überprüfung.