Skip to main content
NexPatch
KI-Compliance · EU AI Act

KI-Compliance und der EU AI Act

Der EU AI Act ordnet KI-Systeme nach Risiko und knüpft daran gestaffelte Pflichten, mit Fristen zwischen August 2024 und August 2027. Für Unternehmen zählt vor allem, in welche Risikoklasse ein konkretes System fällt und welche Frist dafür gilt. Diese Seite ordnet die Lage praktisch ein, sie ersetzt aber keine Rechtsberatung im Einzelfall.

Risikoklasse festgelegt
Dokumentation erstellt
Aufsicht benannt
Protokollierung läuft

Was der EU AI Act regelt

Der EU AI Act ist die europäische Verordnung zur Regulierung von KI-Systemen. Anders als viele bisherige Digitalgesetze setzt sie nicht bei der Technologie an, sondern beim Risiko, das ein konkretes System für Menschen darstellt. Ein System zur Gesichtserkennung im öffentlichen Raum wird deshalb anders behandelt als ein System zur internen Terminplanung, obwohl beide auf ähnlichen technischen Grundlagen beruhen können.

Für die praktische Arbeit mit dem Gesetz zählt vor allem eines: nicht das Sprachmodell selbst wird eingeordnet, sondern der konkrete Einsatzzweck, für den es verwendet wird. Dasselbe Modell kann in einem Anwendungsfall minimales Risiko darstellen und in einem anderen hohes Risiko, je nachdem, welche Entscheidung es vorbereitet oder trifft.

Die vier Risikoklassen

RisikoklasseBeispielFolge
Unannehmbares RisikoSoziale Bewertung von Personen durch den StaatVerboten
Hohes RisikoSysteme in Anhang III, etwa Personalauswahl, KreditwürdigkeitsprüfungUmfangreiche Pflichten, unter anderem Dokumentation, menschliche Aufsicht, Risikomanagement
Begrenztes RisikoChatbots mit direktem NutzerkontaktTransparenzpflicht, Nutzer müssen erkennen können, dass sie mit einem System sprechen
Minimales RisikoInterne Werkzeuge ohne wesentliche Auswirkung auf PersonenKeine besonderen Pflichten aus dem AI Act

Die wichtigsten Fristen

DatumWas in Kraft tritt
1. August 2024Der EU AI Act tritt grundsätzlich in Kraft
2. Februar 2025Verbotene Praktiken dürfen nicht mehr eingesetzt werden
2. August 2025Pflichten für Allzweck-KI-Modelle gelten
2. August 2026Pflichten für Hochrisikosysteme nach Anhang III gelten
2. August 2027Pflichten für eingebettete Hochrisikosysteme in bereits regulierten Produkten gelten

Diese Fristen betreffen unterschiedliche Arten von Systemen zu unterschiedlichen Zeitpunkten. Für die meisten Unternehmen im Mittelstand ist die Frist zum 2. August 2026 am wichtigsten, weil sie klassische Hochrisikoanwendungen wie Personalauswahl oder Kreditprüfung betrifft.

Was das für Ihr KI-Vorhaben praktisch bedeutet

Die erste Frage bei jedem neuen Vorhaben ist, in welche Risikoklasse das geplante System fällt. Die meisten internen Werkzeuge, etwa ein Agent zur Vorsortierung von E-Mails oder zur Zusammenfassung von Dokumenten, fallen in die Kategorie minimales oder begrenztes Risiko und lösen keine umfangreichen Pflichten aus. Systeme, die über Einstellung, Kreditvergabe, Bildungszugang oder ähnlich folgenreiche Entscheidungen mitentscheiden, fallen dagegen häufig unter hohes Risiko und verlangen Dokumentation, menschliche Aufsicht und ein Risikomanagement, das wir bereits beim Aufbau mitdenken. Wir prüfen die Einordnung bei jedem Projekt gemeinsam mit Ihnen in der Bestandsaufnahme, bevor der eigentliche Piloten beginnt.

Diese Seite ersetzt keine Rechtsberatung. Für eine verbindliche rechtliche Einordnung im Einzelfall ziehen Sie bitte eine spezialisierte Kanzlei hinzu, wir liefern die technische und organisatorische Einordnung, die eine solche Prüfung vorbereitet.

Wer heute noch unsicher ist, ob ein geplantes Vorhaben überhaupt unter den EU AI Act fällt, sollte diese Frage nicht erst kurz vor einer der genannten Fristen klären. Die Einordnung braucht Zeit, weil sie den konkreten Anwendungsfall, die betroffenen Personen und die eingesetzten Daten berücksichtigen muss, nicht nur die eingesetzte Technologie. Je früher diese Einordnung stattfindet, desto eher lässt sich ein System von Anfang an so bauen, dass die spätere Prüfung keine Überraschung mehr enthält.

Wie wir Compliance in unsere Umsetzung einbauen

Bei Aufbau privater KI-Infrastruktur und bei der Einführung von KI-Agenten prüfen wir die Risikoklasse, dokumentieren die getroffenen Entscheidungen und richten die Freigabelogik so ein, dass eine spätere Prüfung durch Aufsicht oder Revision nachvollziehbar bleibt. Details zur technischen Grundlage finden Sie unter Private KI-Infrastruktur und KI-Agenten für Unternehmen, Details zu unserer laufenden Betriebszusage unter Betrieb als Managed Service.

Häufige Fragen