EU AI Act : Regulatorik und Pflichten

Der AI Act (Artificial Intelligence Act), auch bekannt als KI-Verordnung, ist weltweit eine der ersten umfassenden Regulierungen von künstlicher Intelligenz. Erfahren Sie in diesem Artikel mehr über den AI Act sowie ob und wie Ihr Unternehmen davon betroffen ist.

Was ist das Ziel des AI Act?

Die KI hat das Potenzial, vielfältige Vorteile für Wirtschaft und Gesellschaft hervorzubringen. Als Beispiele können die Verbesserung von Prognosen, die Optimierung der Ressourcennutzung und die Personalisierung von Dienstleistungen genannt werden. Dieselben KI-Faktoren, die einen sozioökonomischen Nutzen erbringen, bergen aber auch neue Gefahren und Nachteile. Beispielsweise können KI-Systeme, die auf unzureichenden oder verzerrten Trainingsdaten basieren, Vorurteile übernehmen und dadurch diskriminierende Entscheidungen begünstigen.
Die EU möchte deshalb sicherstellen, dass KI im Einklang mit den Werten, Grundrechten und Prinzipien der EU entwickelt und eingesetzt wird.

Meilensteine des AI Act

Der AI Act ist am 1. August 2024 in Kraft getreten. Seine Vorgaben gelten jedoch schrittweise. Voll anwendbar ist die Verordnung grundsätzlich ab dem 2. August 2026. Einzelne Regelungen gelten bereits früher oder erst später.
Datum Meilenstein
2. Februar 2025 Geltung von Kapitel I und II, insbesondere der Begriffsbestimmungen, der Pflicht zur KI-Kompetenz und der Verbote bestimmter KI-Praktiken
2. August 2025 Geltung u. a. von Governance-, Notifizierungs- und Sanktionsvorschriften sowie der Vorgaben zu KI-Modellen mit allgemeinem Verwendungszweck
2. August 2026 Die meisten Vorschriften des AI Act werden anwendbar, einschließlich der Transparenzpflichten nach Art. 50
2. Dezember 2027 Vorschriften für Hochrisiko-KI-Systeme gemäß Anhang III werden anwendbar.
2. August 2028 Geltung von Art. 6 Abs. 1 und der entsprechenden Pflichten für Hochrisiko-KI-Systeme, die als Sicherheitsbauteile regulierter Produkte nach Anhang I eingestuft werden.

Wer ist vom EU AI Act betroffen?

Der AI Act betrifft nicht nur Unternehmen mit Sitz in der EU. Er gilt insbesondere für Anbieter, die KI-Systeme in der EU in den Verkehr bringen oder in Betrieb nehmen und für Betreiber von KI-Systemen mit Sitz oder Standort in der EU sowie für Anbieter und Betreiber aus Drittländern, wenn die Ausgabe des KI-Systems in der EU verwendet wird.
Diese Akteure sind vom AI Act betroffen:
  • Anbieter, die KI-Systeme in der EU in Verkehr bringen oder in Betrieb nehmen, unabhängig davon, ob sie in der EU oder in einem Drittland niedergelassen sind
  • Betreiber von KI-Systemen, die ihren Sitz in der EU haben oder sich in der EU befinden
  • Anbieter und Betreiber von KI-Systemen, die in einem Drittland niedergelassen oder ansässig sind, wenn das vom System hervorgebrachte Ergebnis innerhalb der EU verwendet wird
  • Einführer, Händler, Produkthersteller und Bevollmächtigte, soweit sie unter die Verordnung fallen
Nicht vom AI Act betroffen sind unter anderem:
  • KI-Systeme, die ausschließlich für militärische Zwecke, Verteidigungszwecke oder Zwecke der nationalen Sicherheit in Verkehr gebracht, in Betrieb genommen oder verwendet werden
  • bestimmte Behörden in Drittländern und internationale Organisationen, die KI-Systeme im Rahmen internationaler Zusammenarbeit im Bereich der Strafverfolgung und justiziellen Zusammenarbeit mit der EU oder mindestens einem Mitgliedstaat verwenden
  • KI-Systeme oder KI-Modelle, die eigens für den alleinigen Zweck der wissenschaftlichen Forschung und Entwicklung entwickelt und in Betrieb genommen werden
  • Forschungs-, Test- und Entwicklungstätigkeiten zu KI-Systemen oder KI-Modellen, bevor diese in Verkehr gebracht oder in Betrieb genommen werden. Tests unter Realbedingungen fallen jedoch nicht unter diese Ausnahme
  • Betreiber, die natürliche Personen sind und KI-Systeme ausschließlich persönlich und nicht beruflich verwenden, die in offenen Lizenzen bereitgestellt werden, fallen grundsätzlich nicht unter die Verordnung. Die Ausnahme gilt jedoch nicht, wenn solche Systeme als Hochrisiko-KI-Systeme, verbotene KI-Systeme oder KI-Systeme mit Transparenzpflichten nach Art. 50 AI Act in Verkehr gebracht oder in Betrieb genommen werden.

Wie wird KI im Rahmen des AI Act definiert?

Der AI Act definiert ein KI-System als ein maschinengestütztes System, das für einen in unterschiedlichem Grade autonomen Betrieb ausgelegt ist und nach seiner Betriebsaufnahme anpassungsfähig sein kann. Es leitet aus Eingaben ab, wie Ausgaben wie Vorhersagen, Inhalte, Empfehlungen oder Entscheidungen erstellt werden, die physische oder virtuelle Umgebungen beeinflussen können.
Das heißt: Ein KI-System ist ein maschinengestütztes System, das mit einem gewissen Grad an Autonomie arbeitet und aus Eingaben Ausgaben wie Vorhersagen, Empfehlungen, Inhalte oder Entscheidungen ableitet.

Pflicht der Unternehmen zur KI-Kompetenzvermittlung (Artikel 4 AI Act)

Artikel 4 AI Act verpflichtet Anbieter und Betreiber von KI-Systemen, Maßnahmen zu ergreifen, um nach besten Kräften sicherzustellen, dass ihr Personal und andere Personen, die in ihrem Auftrag mit dem Betrieb oder der Nutzung von KI-Systemen befasst sind, über ein ausreichendes Maß an KI-Kompetenz verfügen.
Dies betrifft Anbieter und Betreiber unabhängig davon, ob es sich um ein KI-System mit minimalem oder hohem Risiko handelt. Zu berücksichtigen sind unter anderem die technischen Kenntnisse, die Erfahrung, die Ausbildung und Schulung der betreffenden Personen, der Einsatzkontext des KI-Systems sowie die Personen oder Personengruppen, bei denen das KI-System eingesetzt werden soll.
In der Praxis bedeutet dies für Unternehmen seit dem 2. Februar 2025, dass sie angemessene Maßnahmen zur KI-Kompetenz ergreifen sollten. Dazu können gehören:
  • Schulungsprogramme, die die notwendigen technischen, rechtlichen und ethischen Grundlagen für den Umgang mit KI vermitteln
  • Trainings zur sicheren Nutzung von KI-Systemen, insbesondere wenn diese in sicherheitskritischen oder sensiblen Bereichen eingesetzt werden
  • interne Leitlinien und Rollenprofile für den Einsatz von KI-Systemen
  • regelmäßige Auffrischungskurse, um Mitarbeitende über neue Entwicklungen und Best Practices im Umgang mit KI-Systemen zu informieren

Kennzeichnungs- und Transparenzpflichten nach AI Act (Artikel 50 AI Act)

Artikel 50 der KI-Verordnung formuliert Transparenzpflichten für bestimmte KI-Systeme. Ab dem 2. August 2026 gelten weitere Pflichten zur Kennzeichnung von KI-generierten Inhalten.
  • Transparenz bei Interaktion: Nutzer:innen müssen darüber informiert werden, wenn sie mit einem KI-System interagieren, es sei denn, es ist aus dem Zusammenhang eindeutig erkennbar. Der Hinweis muss spätestens bei der ersten Interaktion erfolgen. Er muss klar und verständlich sein. Betroffen sind hier beispielsweise Chatbots, Voicebots, Sprachassistenten oder weitere KI-gestützte Assistenten.
  • Kennzeichnung von Texten: KI-generierte Texte, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse (z.B. Politik, Rechtspflege, öffentliche Gesundheit, Umweltschutz) informieren, müssen gekennzeichnet werden. Die Pflicht entfällt, wenn der Inhalt einer menschlichen redaktionellen Kontrolle unterliegt und eine natürliche oder juristische Person die redaktionelle Verantwortung übernimmt.
  • KI-generierte Inhalte kennzeichnen: Werden Texte, Bilder, Audio- oder Videoinhalte vollständig durch KI erzeugt, sind entsprechende Kennzeichnungen vorzusehen, sofern die gesetzlichen Voraussetzungen erfüllt sind. Anbieter müssen sicherstellen, dass die Ausgaben maschinenlesbar markiert sind bspw. über die Metadaten oder ein unsichtbares Wasserzeichen. Als Anwender ist zu überprüfen, dass die gesetzlichen Bedingungen erfüllt sind.
  • Deepfakes kenntlich machen: KI-generierte oder KI-manipulierte Bild-, Ton- oder Videoinhalte, die reale Personen, Gegenstände oder Ereignisse realistisch darstellen, müssen grundsätzlich als künstlich erzeugt oder verändert gekennzeichnet werden. Deepfake Inhalte müssen spätestens beim ersten Kontakt mit einer natürlichen Person erkennbar sein. Die Markierung muss eindeutig, verständlich und ohne technische Instrumente oder Maßnahmen wahrnehmbar sein. Die Kennzeichnung in den Metadaten genügt hier nicht.

Ist meine KI vom AI Act betroffen?

Im AI Act gilt: Je höher das Risiko eines KI-Systems ist, desto strenger sind die Anforderungen. Um zu bestimmen, welche Vorschriften für welche KI-Systeme gelten, unterscheidet die Verordnung insbesondere zwischen verbotenen KI-Praktiken, Hochrisiko-KI-Systemen, KI-Systemen mit besonderen Transparenzpflichten und sonstigen KI-Systemen.

Welche Risikoklassen gibt es?

Zur besseren Orientierung wird das risikobasierte Regelungskonzept des AI Act häufig in vier Risikostufen dargestellt:
Risikoklasse Kurzbeschreibung Regulierung Beispiel
Inakzeptables Risiko Verletzung fundamentaler Rechte Verboten Social Scoring Systeme
Hohes Risiko Potenziell hohes Schadensrisiko Weitreichende Anforderungen Kreditwürdigkeitsprüfung
Begrenztes Risiko Interaktion mit Personen Transparenzpflichten Chatbots
Niedriges Risiko Alle anderen Systeme Keine Anforderungen Vorausschauende Wartung
Je größer das potenzielle Risiko bei der Verwendung eines KI-Systems ist, desto umfangreicher sind die damit verbundenen rechtlichen Anforderungen. Dazu können Risikomanagement, Dokumentationspflichten, EU-Konformitätserklärungen, Registrierungspflichten, menschliche Aufsicht und Überwachung durch den Betreiber gehören. Es handelt sich bei dieser Übersicht um eine vereinfachte Darstellung der Risikoklassen und KI-Praktiken.

Welche gesonderten Vorschriften gelten für KI-Modelle mit allgemeinem Verwendungszweck?

KI-Modelle mit allgemeinem Verwendungszweck, auch General Purpose Artificial Intelligence oder GPAI genannt, sind von anderen KI-Systemen zu unterscheiden. Gemeint sind Modelle, die eine erhebliche allgemeine Verwendbarkeit aufweisen und in der Lage sind, ein breites Spektrum unterschiedlicher Aufgaben kompetent zu erfüllen. Solche Modelle können in eine Vielzahl nachgelagerter Systeme oder Anwendungen integriert werden.
Die GPT-Modelle von OpenAI sind Beispiele für GPAI-Modelle; ChatGPT ist eine darauf aufbauende Anwendung.
Für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck gelten insbesondere folgende Pflichten:
  • Erstellung und Aktualisierung technischer Dokumentation des Modells
  • Bereitstellung von Informationen und Dokumentation für Anbieter, die das Modell in ihre KI-Systeme integrieren wollen
  • Einführung einer Strategie zur Einhaltung des Urheberrechts der Union
  • Erstellung und Veröffentlichung einer hinreichend detaillierten Zusammenfassung der für das Training verwendeten Inhalte nach einer Vorlage des AI Office
Für KI-Modelle mit allgemeinem Verwendungszweck mit systemischem Risiko gelten zusätzliche Pflichten. Dazu gehören insbesondere Modellbewertungen, die Bewertung und Minderung systemischer Risiken, die Überwachung schwerwiegender Vorfälle sowie angemessene Cybersicherheitsmaßnahmen.

Wie hoch fallen Sanktionen für Verstöße aus?

Die Strafen für Verstöße gegen die Vorschriften werden entsprechend der Art, Schwere und Dauer des Verstoßes sowie weiterer Umstände festgelegt. Die Sanktionen müssen wirksam, verhältnismäßig und abschreckend sein.
  • Missachtung verbotener KI-Praktiken nach Art. 5 AI Act: bis zu 35 Mio. EUR oder bis zu 7 % des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres, je nachdem, welcher Betrag höher ist
  • Verstöße gegen bestimmte Verpflichtungen des AI Acts, einschließlich der Transparenzpflichten nach Art. 50: bis zu 15 Mio. EUR oder bis zu 3 % des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres, je nachdem, welcher Betrag höher ist
  • Bereitstellung falscher, unvollständiger oder irreführender Informationen an notifizierte Stellen oder zuständige nationale Behörden: bis zu 7,5 Mio. EUR oder bis zu 1 % des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres, je nachdem, welcher Betrag höher ist
Bei KMU einschließlich Start-ups gilt jeweils der niedrigere Betrag aus dem genannten Prozentsatz oder der genannten Summe.