KI-Compliance und der EU AI Act
Der EU AI Act ordnet KI-Systeme nach Risiko und knüpft daran gestaffelte Pflichten, mit Fristen zwischen August 2024 und August 2027. Für Unternehmen zählt vor allem, in welche Risikoklasse ein konkretes System fällt und welche Frist dafür gilt. Diese Seite ordnet die Lage praktisch ein, sie ersetzt aber keine Rechtsberatung im Einzelfall.
Was der EU AI Act regelt
Der EU AI Act ist die europäische Verordnung zur Regulierung von KI-Systemen. Anders als viele bisherige Digitalgesetze setzt sie nicht bei der Technologie an, sondern beim Risiko, das ein konkretes System für Menschen darstellt. Ein System zur Gesichtserkennung im öffentlichen Raum wird deshalb anders behandelt als ein System zur internen Terminplanung, obwohl beide auf ähnlichen technischen Grundlagen beruhen können.
Für die praktische Arbeit mit dem Gesetz zählt vor allem eines: nicht das Sprachmodell selbst wird eingeordnet, sondern der konkrete Einsatzzweck, für den es verwendet wird. Dasselbe Modell kann in einem Anwendungsfall minimales Risiko darstellen und in einem anderen hohes Risiko, je nachdem, welche Entscheidung es vorbereitet oder trifft.
Die vier Risikoklassen
| Risikoklasse | Beispiel | Folge |
|---|---|---|
| Unannehmbares Risiko | Soziale Bewertung von Personen durch den Staat | Verboten |
| Hohes Risiko | Systeme in Anhang III, etwa Personalauswahl, Kreditwürdigkeitsprüfung | Umfangreiche Pflichten, unter anderem Dokumentation, menschliche Aufsicht, Risikomanagement |
| Begrenztes Risiko | Chatbots mit direktem Nutzerkontakt | Transparenzpflicht, Nutzer müssen erkennen können, dass sie mit einem System sprechen |
| Minimales Risiko | Interne Werkzeuge ohne wesentliche Auswirkung auf Personen | Keine besonderen Pflichten aus dem AI Act |
Die wichtigsten Fristen
| Datum | Was in Kraft tritt |
|---|---|
| 1. August 2024 | Der EU AI Act tritt grundsätzlich in Kraft |
| 2. Februar 2025 | Verbotene Praktiken dürfen nicht mehr eingesetzt werden |
| 2. August 2025 | Pflichten für Allzweck-KI-Modelle gelten |
| 2. August 2026 | Pflichten für Hochrisikosysteme nach Anhang III gelten |
| 2. August 2027 | Pflichten für eingebettete Hochrisikosysteme in bereits regulierten Produkten gelten |
Diese Fristen betreffen unterschiedliche Arten von Systemen zu unterschiedlichen Zeitpunkten. Für die meisten Unternehmen im Mittelstand ist die Frist zum 2. August 2026 am wichtigsten, weil sie klassische Hochrisikoanwendungen wie Personalauswahl oder Kreditprüfung betrifft.
Was das für Ihr KI-Vorhaben praktisch bedeutet
Die erste Frage bei jedem neuen Vorhaben ist, in welche Risikoklasse das geplante System fällt. Die meisten internen Werkzeuge, etwa ein Agent zur Vorsortierung von E-Mails oder zur Zusammenfassung von Dokumenten, fallen in die Kategorie minimales oder begrenztes Risiko und lösen keine umfangreichen Pflichten aus. Systeme, die über Einstellung, Kreditvergabe, Bildungszugang oder ähnlich folgenreiche Entscheidungen mitentscheiden, fallen dagegen häufig unter hohes Risiko und verlangen Dokumentation, menschliche Aufsicht und ein Risikomanagement, das wir bereits beim Aufbau mitdenken. Wir prüfen die Einordnung bei jedem Projekt gemeinsam mit Ihnen in der Bestandsaufnahme, bevor der eigentliche Piloten beginnt.
Diese Seite ersetzt keine Rechtsberatung. Für eine verbindliche rechtliche Einordnung im Einzelfall ziehen Sie bitte eine spezialisierte Kanzlei hinzu, wir liefern die technische und organisatorische Einordnung, die eine solche Prüfung vorbereitet.
Wer heute noch unsicher ist, ob ein geplantes Vorhaben überhaupt unter den EU AI Act fällt, sollte diese Frage nicht erst kurz vor einer der genannten Fristen klären. Die Einordnung braucht Zeit, weil sie den konkreten Anwendungsfall, die betroffenen Personen und die eingesetzten Daten berücksichtigen muss, nicht nur die eingesetzte Technologie. Je früher diese Einordnung stattfindet, desto eher lässt sich ein System von Anfang an so bauen, dass die spätere Prüfung keine Überraschung mehr enthält.
Wie wir Compliance in unsere Umsetzung einbauen
Bei Aufbau privater KI-Infrastruktur und bei der Einführung von KI-Agenten prüfen wir die Risikoklasse, dokumentieren die getroffenen Entscheidungen und richten die Freigabelogik so ein, dass eine spätere Prüfung durch Aufsicht oder Revision nachvollziehbar bleibt. Details zur technischen Grundlage finden Sie unter Private KI-Infrastruktur und KI-Agenten für Unternehmen, Details zu unserer laufenden Betriebszusage unter Betrieb als Managed Service.