Sofortantwort
AI Act einfach erklärt
Die erste umfassende Regulierung für Künstliche Intelligenz weltweit.
- Kurz gesagt
- Risikobasierter Ansatz: Unannehmbares, hohes, begrenztes und minimales Risiko
- Typischer Einsatz
- Sicherheit, Hochrisiko-KI, Generative KI
- Wichtig zu wissen
- Transparenzpflichten: KI-generierte Inhalte müssen als solche gekennzeichnet werden
AI Act im Überblick
Der AI Act ist die weltweit erste umfassende KI-Regulierung. Er trat 2024 in Kraft und wird stufenweise bis 2026 vollständig anwendbar.
Die Grundidee: Nicht jede KI braucht gleich viel Regulierung. Ein Spam-Filter ist harmlos, eine KI für Kreditentscheidungen kann Leben verändern. Deshalb: risikobasierter Ansatz.
Die vier Risikokategorien:
🔴 Unannehmbares Risiko → VERBOTEN
Social Scoring, manipulative KI, Echtzeit-Biometrie
🟠 Hohes Risiko → STRENGE AUFLAGEN
Medizin-KI, Personalauswahl, Kreditvergabe, autonome Fahrzeuge
🟡 Begrenztes Risiko → TRANSPARENZPFLICHTEN
Chatbots, Deepfakes, Emotion Recognition
🟢 Minimales Risiko → KEINE AUFLAGEN
Spam-Filter, KI in Videospielen, Empfehlungssysteme
Was bedeutet das für dich? Wenn du KI-Systeme entwickelst oder einsetzt, musst du wissen, in welche Kategorie sie fallen – und die entsprechenden Anforderungen erfüllen.
Technisch betrachtet
Anforderungen für Hochrisiko-KI
- Risikomanagement: Dokumentiertes Risikomanagement-System
- Datenqualität: Anforderungen an Trainingsdaten (Bias, Repräsentativität)
- Dokumentation: Technische Dokumentation und Gebrauchsanweisung
- Logging: Automatische Aufzeichnung von Entscheidungen
- Transparenz: Nutzer müssen wissen dass sie mit KI interagieren
- Menschliche Aufsicht: Human-in-the-Loop bei kritischen Entscheidungen
- Genauigkeit & Robustheit: Nachgewiesene Zuverlässigkeit
Pflichten für Foundation Models (GPAI)
- Technische Dokumentation
- Urheberrechts-Compliance
- Zusammenfassung der Trainingsdaten
- Systemische Risiken bewerten (bei sehr großen Modellen)
Zeitplan der Umsetzung
| Datum | Was tritt in Kraft |
|---|---|
| Feb 2025 | Verbote (Social Scoring, manipulative KI) |
| Aug 2025 | Pflichten für GPAI / Foundation Models |
| Aug 2026 | Hochrisiko-KI Anforderungen |
| Aug 2027 | Vollständige Anwendung |
Praktische Auswirkungen für Unternehmen
Sofortiger Handlungsbedarf:
- Inventar aller eingesetzten KI-Systeme erstellen
- Risikokategorie für jedes System bestimmen
- Bei Hochrisiko-KI: Compliance-Roadmap aufsetzen
Häufige Missverständnisse:
- Der AI Act reguliert Anwendungen, nicht Modelle an sich
- Auch Nutzer von Hochrisiko-KI (nicht nur Anbieter) haben Pflichten
- Open-Source-Modelle sind nicht generell befreit – die Anwendung entscheidet
AI Act vs. DSGVO
Beide Regelwerke ergänzen sich: Die DSGVO schützt personenbezogene Daten, der AI Act reguliert das Verhalten von KI-Systemen. Bei KI-Anwendungen mit Personenbezug (z. B. Recruiting-KI, Kredit-Scoring) gelten beide gleichzeitig.
Schritt für Schritt
AI-Act-Readiness in fünf Schritten
Der Einstieg ist kein Rechtsgutachten, sondern ein wiederholbarer Arbeitsablauf. Für die konkrete rechtliche Einordnung und Pflichtenprüfung gehört fachkundige Beratung dazu.
KI-Systeme inventarisieren
01
Erfasse eingesetzte Modelle, Funktionen, Datenflüsse, Verantwortliche und den konkreten Nutzungskontext.
System | Zweck | Betroffene | Daten | VerantwortlichRisiko und Rolle bewerten
02
Prüfe den vorgesehenen Einsatz, mögliche Auswirkungen auf Menschen und die eigene Rolle in der Lieferkette.
Use Case → Risikohypothese → offene NachweiseKontrollen festlegen
03
Leite aus den Risiken Anforderungen für Dokumentation, menschliche Aufsicht, Tests, Transparenz und Betrieb ab.
Risiko → Kontrolle → Evidenz → OwnerNachweise im Alltag verankern
04
Versionen, Tests, Freigaben und Vorfälle müssen nachvollziehbar bleiben – nicht nur zum Launch.
Release → Freigabe → Monitoring → ReviewRegelmäßig neu bewerten
05
Ändern sich Modell, Daten, Zielgruppe oder Nutzung, wird die Bewertung aktualisiert.
Änderung erkannt → Bewertung erneuern → Maßnahmen anpassen
Konkretes Beispiel
Beispiel: KI für die Vorauswahl im Recruiting
Die Frage ist nicht nur, welches Modell eingesetzt wird, sondern welche Entscheidung es beeinflusst und wie Menschen geschützt werden.
Ausgangslage
Ein Team plant, Bewerbungsunterlagen vorzusortieren. Die KI liefert eine Rangfolge, Recruiter treffen die endgültige Entscheidung.
Arbeitsartefakte
Systeminventar, dokumentierter Zweck, Risikobewertung, Testplan für Verzerrungen, nachvollziehbare Freigabe und klarer Eskalationsweg.
Die Compliance-Arbeit wird konkret, wenn jede Schutzmaßnahme einem Risiko, einem Verantwortlichen und einem überprüfbaren Nachweis zugeordnet ist.
Einordnung
Vorteile und Grenzen
Das spricht dafür
- Klare Prioritäten: Der risikobasierte Blick konzentriert Aufwand auf besonders folgenreiche Einsätze.
- Besserer Betrieb: Dokumentation und Verantwortlichkeiten helfen auch bei Änderungen, Fehlern und Audits.
- Mehr Vertrauen: Transparente Prozesse machen Entscheidungen intern und extern besser erklärbar.
Das solltest du beachten
- Hoher Abstimmungsbedarf: Fachbereich, Technik, Recht und Sicherheit müssen gemeinsam arbeiten.
- Kein Einmalprojekt: Neue Daten, Modelle und Funktionen können eine erneute Prüfung auslösen.
- Kontext entscheidet: Eine pauschale Einstufung ohne konkreten Einsatzfall ist nicht belastbar.
Vertiefung · für FortgeschritteneAI Act als Betriebsmodell
Die Regelungslogik verbindet den Einsatzfall mit Kontrollen und belastbaren Nachweisen.
Zweck, Kontext und Auswirkungen bestimmen den Prüfbedarf.