AI Act (EU)

Vom KI-Inventar über die Risikobewertung bis zur belastbaren Umsetzung im Betrieb.

Die weltweit erste umfassende KI-Regulierung – das EU-Gesetz klassifiziert KI-Systeme nach Risiko und stellt Anforderungen an Transparenz, Sicherheit und menschliche Aufsicht.

Einsteiger2 Min Lesezeit

Erklärung starten

Auf einen Blick

3 Punkte

  1. Risikobasierter Ansatz: Unannehmbares, hohes, begrenztes und minimales Risiko
  2. Verbote: Social Scoring, Echtzeit-Biometrie in öffentlichen Räumen (mit Ausnahmen)
  3. Transparenzpflichten: KI-generierte Inhalte müssen als solche gekennzeichnet werden

Sofortantwort

AI Act einfach erklärt

Die erste umfassende Regulierung für Künstliche Intelligenz weltweit.

Kurz gesagt
Risikobasierter Ansatz: Unannehmbares, hohes, begrenztes und minimales Risiko
Typischer Einsatz
Sicherheit, Hochrisiko-KI, Generative KI
Wichtig zu wissen
Transparenzpflichten: KI-generierte Inhalte müssen als solche gekennzeichnet werden

AI Act im Überblick

Der AI Act ist die weltweit erste umfassende KI-Regulierung. Er trat 2024 in Kraft und wird stufenweise bis 2026 vollständig anwendbar.

Die Grundidee: Nicht jede KI braucht gleich viel Regulierung. Ein Spam-Filter ist harmlos, eine KI für Kreditentscheidungen kann Leben verändern. Deshalb: risikobasierter Ansatz.

Die vier Risikokategorien:

🔴 Unannehmbares Risiko → VERBOTEN
   Social Scoring, manipulative KI, Echtzeit-Biometrie

🟠 Hohes Risiko → STRENGE AUFLAGEN
   Medizin-KI, Personalauswahl, Kreditvergabe, autonome Fahrzeuge

🟡 Begrenztes Risiko → TRANSPARENZPFLICHTEN
   Chatbots, Deepfakes, Emotion Recognition

🟢 Minimales Risiko → KEINE AUFLAGEN
   Spam-Filter, KI in Videospielen, Empfehlungssysteme

Was bedeutet das für dich? Wenn du KI-Systeme entwickelst oder einsetzt, musst du wissen, in welche Kategorie sie fallen – und die entsprechenden Anforderungen erfüllen.

Technisch betrachtet

Anforderungen für Hochrisiko-KI

  1. Risikomanagement: Dokumentiertes Risikomanagement-System
  2. Datenqualität: Anforderungen an Trainingsdaten (Bias, Repräsentativität)
  3. Dokumentation: Technische Dokumentation und Gebrauchsanweisung
  4. Logging: Automatische Aufzeichnung von Entscheidungen
  5. Transparenz: Nutzer müssen wissen dass sie mit KI interagieren
  6. Menschliche Aufsicht: Human-in-the-Loop bei kritischen Entscheidungen
  7. Genauigkeit & Robustheit: Nachgewiesene Zuverlässigkeit

Pflichten für Foundation Models (GPAI)

  • Technische Dokumentation
  • Urheberrechts-Compliance
  • Zusammenfassung der Trainingsdaten
  • Systemische Risiken bewerten (bei sehr großen Modellen)

Zeitplan der Umsetzung

DatumWas tritt in Kraft
Feb 2025Verbote (Social Scoring, manipulative KI)
Aug 2025Pflichten für GPAI / Foundation Models
Aug 2026Hochrisiko-KI Anforderungen
Aug 2027Vollständige Anwendung

Praktische Auswirkungen für Unternehmen

Sofortiger Handlungsbedarf:

  • Inventar aller eingesetzten KI-Systeme erstellen
  • Risikokategorie für jedes System bestimmen
  • Bei Hochrisiko-KI: Compliance-Roadmap aufsetzen

Häufige Missverständnisse:

  • Der AI Act reguliert Anwendungen, nicht Modelle an sich
  • Auch Nutzer von Hochrisiko-KI (nicht nur Anbieter) haben Pflichten
  • Open-Source-Modelle sind nicht generell befreit – die Anwendung entscheidet

AI Act vs. DSGVO

Beide Regelwerke ergänzen sich: Die DSGVO schützt personenbezogene Daten, der AI Act reguliert das Verhalten von KI-Systemen. Bei KI-Anwendungen mit Personenbezug (z. B. Recruiting-KI, Kredit-Scoring) gelten beide gleichzeitig.

Schritt für Schritt

AI-Act-Readiness in fünf Schritten

Der Einstieg ist kein Rechtsgutachten, sondern ein wiederholbarer Arbeitsablauf. Für die konkrete rechtliche Einordnung und Pflichtenprüfung gehört fachkundige Beratung dazu.

  1. KI-Systeme inventarisieren

    01

    Erfasse eingesetzte Modelle, Funktionen, Datenflüsse, Verantwortliche und den konkreten Nutzungskontext.

    System | Zweck | Betroffene | Daten | Verantwortlich
  2. Risiko und Rolle bewerten

    02

    Prüfe den vorgesehenen Einsatz, mögliche Auswirkungen auf Menschen und die eigene Rolle in der Lieferkette.

    Use Case → Risikohypothese → offene Nachweise
  3. Kontrollen festlegen

    03

    Leite aus den Risiken Anforderungen für Dokumentation, menschliche Aufsicht, Tests, Transparenz und Betrieb ab.

    Risiko → Kontrolle → Evidenz → Owner
  4. Nachweise im Alltag verankern

    04

    Versionen, Tests, Freigaben und Vorfälle müssen nachvollziehbar bleiben – nicht nur zum Launch.

    Release → Freigabe → Monitoring → Review
  5. Regelmäßig neu bewerten

    05

    Ändern sich Modell, Daten, Zielgruppe oder Nutzung, wird die Bewertung aktualisiert.

    Änderung erkannt → Bewertung erneuern → Maßnahmen anpassen

Konkretes Beispiel

Beispiel: KI für die Vorauswahl im Recruiting

Die Frage ist nicht nur, welches Modell eingesetzt wird, sondern welche Entscheidung es beeinflusst und wie Menschen geschützt werden.

Ausgangslage

Ein Team plant, Bewerbungsunterlagen vorzusortieren. Die KI liefert eine Rangfolge, Recruiter treffen die endgültige Entscheidung.

Arbeitsartefakte

Systeminventar, dokumentierter Zweck, Risikobewertung, Testplan für Verzerrungen, nachvollziehbare Freigabe und klarer Eskalationsweg.

Die Compliance-Arbeit wird konkret, wenn jede Schutzmaßnahme einem Risiko, einem Verantwortlichen und einem überprüfbaren Nachweis zugeordnet ist.

Einordnung

Vorteile und Grenzen

Das spricht dafür

  • Klare Prioritäten: Der risikobasierte Blick konzentriert Aufwand auf besonders folgenreiche Einsätze.
  • Besserer Betrieb: Dokumentation und Verantwortlichkeiten helfen auch bei Änderungen, Fehlern und Audits.
  • Mehr Vertrauen: Transparente Prozesse machen Entscheidungen intern und extern besser erklärbar.

Das solltest du beachten

  • Hoher Abstimmungsbedarf: Fachbereich, Technik, Recht und Sicherheit müssen gemeinsam arbeiten.
  • Kein Einmalprojekt: Neue Daten, Modelle und Funktionen können eine erneute Prüfung auslösen.
  • Kontext entscheidet: Eine pauschale Einstufung ohne konkreten Einsatzfall ist nicht belastbar.
Vertiefung · für Fortgeschrittene

AI Act als Betriebsmodell

Die Regelungslogik verbindet den Einsatzfall mit Kontrollen und belastbaren Nachweisen.

Wissenskarte

Zweck, Kontext und Auswirkungen bestimmen den Prüfbedarf.

Governance entsteht aus dem Zusammenspiel von Nutzungskontext, Kontrollen und laufender Verantwortung. KI-System gliedert sich in: Inventar, Risikobewertung, Daten & Tests, Menschliche Aufsicht, Dokumentation, Monitoring.

01Einsatzbereiche

Wann ist AI Act sinnvoll?

Geeignet für

  • SicherheitUnternehmen müssen ihre KI-Systeme klassifizieren und Anforderungen erfüllen
  • Hochrisiko-KIMedizin, Personalauswahl, Kreditvergabe – strenge Anforderungen an Dokumentation und Testing
  • Generative KILLM-Anbieter müssen Transparenzpflichten erfüllen (Trainingsdaten, Capabilities)
  • KI-KennzeichnungDeepfakes und KI-generierte Inhalte müssen als solche erkennbar sein

↑ Inhalt

02Werkzeuge

Womit AI Act umgesetzt wird

↑ Inhalt

Merksatz

Der AI Act ist wie die Lebensmittelverordnung

Nicht jedes Lebensmittel wird gleich reguliert. Wasser braucht wenig Kontrolle, Medikamente viel. Genauso werden KI-Systeme nach Risiko eingestuft.

  1. Risikobasierter Ansatz: Unannehmbares, hohes, begrenztes und minimales Risiko
  2. Verbote: Social Scoring, Echtzeit-Biometrie in öffentlichen Räumen (mit Ausnahmen)
  3. Transparenzpflichten: KI-generierte Inhalte müssen als solche gekennzeichnet werden

04Anwenden

AI Act praktisch anwenden

↑ Inhalt

05Redaktion

Herkunft und Stand

Redaktion und Aktualität

Ebenex RedaktionRedaktion

Veröffentlicht
Aktualisiert

Dieses Feld entwickelt sich schnell. Oben stehen Veröffentlichung und letzte Änderung; ein Prüfdatum kommt dazu, sobald die Erklärung nach ihrer letzten Änderung geprüft wurde.

Quellen (1)

↑ Inhalt

06FAQ

Häufige Fragen zu AI Act

Ab wann gilt der AI Act?

Stufenweise: Verbote gelten seit Februar 2025, die Hochrisiko-Anforderungen seit August 2026. Wer Hochrisiko-Systeme betreibt, muss die Pflichten inzwischen erfüllen.

Gilt der AI Act auch für Open-Source-Modelle?

Teilweise. Open-Source-Modelle haben Erleichterungen, aber bei Hochrisiko-Anwendungen gelten die Anforderungen unabhängig davon ob das Modell Open Source ist.

Wie wird die Risikoklassifizierung im AI Act durchgeführt?

Die Risikoklassifizierung im AI Act erfolgt anhand von Kriterien wie der potenziellen Gefährdung für die öffentliche Sicherheit und die Grundrechte. KI-Systeme werden in Kategorien wie niedrig, mittel und hoch eingeteilt, was unterschiedliche Anforderungen an Transparenz und Aufsicht mit sich bringt.

Welche Strafen drohen bei Nichteinhaltung des AI Acts?

Unternehmen, die gegen den AI Act verstoßen, können mit erheblichen Geldstrafen belegt werden, die bis zu 6% des weltweiten Jahresumsatzes betragen können. Zudem können rechtliche Schritte und der Verlust von Marktanteilen drohen.

↑ Inhalt

07Weiterlernen

Was möchtest du als Nächstes verstehen?

↑ Inhalt