EU AI Act: Was die KI-Verordnung für Unternehmen bedeutet
Der EU AI Act (KI-Verordnung, Verordnung (EU) 2024/1689) ist das erste umfassende KI-Gesetz der Welt. Er gilt seit August 2024 und wird schrittweise wirksam; im Juli 2026 hat die EU ihn mit dem „Digital Omnibus“ (Verordnung (EU) 2026/1744) geändert. Für die meisten Unternehmen, die KI nur nutzen, sind die Pflichten überschaubar, aber nicht null.
Der risikobasierte Ansatz
- Verbotene Praktiken: etwa Social Scoring, manipulative Techniken, die Schaden anrichten, oder Emotionserkennung am Arbeitsplatz und in Schulen (mit wenigen Ausnahmen). Verboten seit Februar 2025, 2026 ergänzt um KI-Systeme für nicht einvernehmliche intime Bilder.
- Hochrisiko-KI: Systeme in sensiblen Bereichen wie Personalauswahl, Kreditwürdigkeit, Bildung, kritischer Infrastruktur oder Strafverfolgung. Hier gelten strenge Pflichten zu Risikomanagement, Daten, Dokumentation, menschlicher Aufsicht und Registrierung.
- Transparenzpflichten: Chatbots, Deepfakes und bestimmte KI-Texte müssen erkennbar sein.
- Geringes Risiko: Alles andere, etwa Spamfilter oder Textassistenten, bleibt weitgehend frei.
Die wichtigsten Fristen
- 2. Februar 2025: Verbote und die Regeln zur KI-Kompetenz (Art. 4).
- 2. August 2025: Regeln für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck (etwa große Sprachmodelle), Behördenstrukturen und Sanktionen.
- 2. August 2026: Transparenzpflichten nach Art. 50 (Chatbots, Deepfakes, bestimmte KI-Texte) sowie Aufsicht und Sanktionen.
- 2. Dezember 2026: maschinenlesbare Markierung KI-erzeugter Inhalte (Art. 50 Abs. 2) für Systeme, die schon vor August 2026 auf dem Markt waren.
- 2. Dezember 2027: Pflichten für eigenständige Hochrisiko-KI (Anhang III), etwa in Personalauswahl oder Kreditprüfung. Ursprünglich war der 2. August 2026 vorgesehen.
- 2. August 2028: Hochrisiko-KI in Produkten, die bereits anderen EU-Sicherheitsregeln unterliegen (Anhang I).
Die neuen Fristen stammen aus der Änderungsverordnung (EU) 2026/1744, die am 27. Juli 2026 in Kraft getreten ist. Sie hat außerdem die Pflicht zur KI-Kompetenz abgeschwächt und ein Verbot von KI-Systemen ergänzt, die nicht einvernehmliche intime Bilder oder Darstellungen von Kindesmissbrauch erzeugen.
Anbieter oder Betreiber?
Wer ein KI-System entwickelt und unter eigenem Namen anbietet, ist Anbieter und trägt die meisten Pflichten. Wer ein KI-System im eigenen Betrieb nutzt, ist Betreiber. Ein Unternehmen, das ChatGPT oder Microsoft 365 Copilot einsetzt, ist in der Regel Betreiber. Achtung: Wer ein fremdes System wesentlich verändert oder für einen Hochrisiko-Zweck einsetzt, kann selbst zum Anbieter werden.
Was die meisten Unternehmen jetzt tun sollten
- Bestandsaufnahme: Welche KI-Systeme sind im Einsatz, wofür?
- Prüfen, ob ein Einsatz in einen Hochrisiko-Bereich fällt, zum Beispiel KI bei Bewerbungen.
- KI-Kompetenz der Beschäftigten fördern (KI-Kompetenz) und Regeln festlegen (KI-Richtlinie).
- Chatbots und veröffentlichte KI-Inhalte kennzeichnen (Kennzeichnungspflicht).
In Deutschland übernimmt die Bundesnetzagentur einen Großteil der Aufsicht. Dieser Artikel ist eine vereinfachte Übersicht und keine Rechtsberatung.
Erstellt mit Unterstützung von KI, geprüft und redaktionell verantwortet von Leon Blatz. Allgemeine Information, keine Rechts-, Steuer- oder Finanzberatung.