EU AI Act / KI-Verordnung (KI-VO)

Der EU AI Act ist die Verordnung (EU) 2024/1689 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz, deutsch KI-Verordnung. Sie reguliert KI-Systeme nach ihrem Risiko: Einzelne Praktiken sind verboten, Hochrisiko-Systeme unterliegen umfangreichen Pflichten, für weitere Systeme gelten Transparenzanforderungen.

EU AI ActZuletzt geprüft:

Der EU AI Act ist die Verordnung (EU) 2024/1689, amtlich Verordnung über künstliche Intelligenz und im deutschen Sprachgebrauch KI-Verordnung. Sie ist der erste umfassende Rechtsrahmen für künstliche Intelligenz und folgt der Systematik des Produktrechts: Pflichten knüpfen an das KI-System und an die Rolle an, die eine Organisation dabei einnimmt.

Was unterscheidet Anbieter und Betreiber eines KI-Systems?

Die Verordnung unterscheidet vor allem zwischen dem Anbieter, der ein KI-System entwickelt und unter eigenem Namen in Verkehr bringt, und dem Betreiber, der ein System in eigener Verantwortung einsetzt. Hinzu kommen Einführer und Händler. Für die meisten Unternehmen ist die Betreiberrolle maßgeblich, mit einer wichtigen Einschränkung: Wer ein zugekauftes System unter eigenem Namen anbietet oder seine Zweckbestimmung wesentlich ändert, kann selbst zum Anbieter werden.

Welche Risikoklassen unterscheidet die KI-Verordnung?

StufeBeispieleRechtsfolge
Verbotene PraktikenSocial Scoring, Ausnutzung von Schutzbedürftigkeit, Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen, ungezieltes Auslesen von GesichtsbildernVerbot nach Artikel 5
Hochrisiko-KISysteme nach Anhang III, etwa in Beschäftigung, Kreditwürdigkeitsprüfung, kritischer Infrastruktur, sowie Sicherheitsbauteile in Produkten nach Anhang Iumfassende Anbieter- und Betreiberpflichten
Transparenzpflichtige SystemeChatbots, Systeme zur Erzeugung synthetischer InhalteOffenlegung und Kennzeichnung nach Artikel 50
Übrige Systemeder überwiegende Teil betrieblicher Anwendungenkeine besonderen Pflichten aus der Verordnung

Für KI-Modelle mit allgemeinem Verwendungszweck enthält die Verordnung ein eigenes Kapitel mit Pflichten zu technischer Dokumentation, Informationen für nachgelagerte Anbieter und Urheberrecht; für Modelle mit systemischem Risiko kommen zusätzliche Anforderungen hinzu.

Welche Pflichten gelten für Hochrisiko-KI-Systeme?

Anbieter müssen unter anderem ein Risikomanagementsystem über den gesamten Lebenszyklus betreiben, Anforderungen an Daten und Daten-Governance erfüllen, technische Dokumentation und automatische Protokollierung vorhalten, Transparenz gegenüber den Betreibern herstellen, menschliche Aufsicht ermöglichen sowie Genauigkeit, Robustheit und Cybersicherheit sicherstellen. Ergänzend sind ein Qualitätsmanagementsystem, eine Konformitätsbewertung, die CE-Kennzeichnung und die Registrierung erforderlich.

Betreiber tragen eine eigenständige, deutlich schlankere Pflichtenreihe: Einsatz gemäß der Zweckbestimmung, Sicherstellung geeigneter menschlicher Aufsicht, Eignung der Eingabedaten im eigenen Einflussbereich, Aufbewahrung der Protokolle und Information der betroffenen Beschäftigten, bevor ein Hochrisiko-System am Arbeitsplatz eingesetzt wird.

Unabhängig von der Risikostufe verlangt Artikel 4 Absatz 1 in seiner seit dem 27. Juli 2026 geltenden Neufassung von Anbietern und Betreibern, Maßnahmen zu ergreifen, um die Entwicklung der KI-Kompetenz des mit KI befassten Personals zu unterstützen; ein bestimmtes Kompetenzniveau müssen sie nicht garantieren.

Zeitliche Staffelung

Die Verordnung trat am 1. August 2024 in Kraft; die Staffelung steht in Artikel 113. Die Digital-Omnibus-Verordnung (EU) 2026/1744 vom 8. Juli 2026 hat diesen Artikel geändert. Der Stand danach:

DatumWas gilt
2. Februar 2025Kapitel I und II: verbotene Praktiken nach Artikel 5 und die Pflicht zur KI-Kompetenz nach Artikel 4
2. August 2025Pflichten für KI-Modelle mit allgemeinem Verwendungszweck, Governance und Sanktionen
2. August 2026allgemeine Anwendbarkeit, einschließlich der Transparenzpflichten nach Artikel 50
2. Dezember 2026die durch den Digital Omnibus neu aufgenommenen verbotenen Praktiken; zugleich Stichtag für die Kennzeichnung von Bestandssystemen
2. Dezember 2027Hochrisiko-Anforderungen für eigenständige Systeme nach Artikel 6 Absatz 2 und Anhang III
2. August 2028Hochrisiko-Anforderungen für produkteingebettete Systeme nach Artikel 6 Absatz 1 und Anhang I

Zwei Punkte gehen dabei regelmäßig unter. Erstens ist der 2. August 2026 nicht verschoben worden: Verschoben wurde nur Kapitel III Abschnitte 1 bis 3, also die Hochrisiko-Anforderungen. Zweitens gibt es für Bestandssysteme einen eigenen Stichtag. Nach dem neuen Artikel 111 Absatz 4 müssen Anbieter von KI-Systemen, die synthetische Audio-, Bild-, Video- oder Textinhalte erzeugen und vor dem 2. August 2026 in Verkehr gebracht wurden, die Kennzeichnungspflicht des Artikels 50 Absatz 2 bis zum 2. Dezember 2026 erfüllen.

Für Hochrisiko-Bestandssysteme gilt das Gegenteil: Nach Artikel 111 Absatz 2 werden sie nur erfasst, wenn sie nach dem Geltungsbeginn des Kapitels III in ihrer Konzeption erheblich verändert werden. Systeme, die bestimmungsgemäß von Behörden verwendet werden, müssen die Anforderungen dagegen bis zum 2. August 2030 erfüllen.

Wer überwacht die KI-Verordnung, und welche Bußgelder drohen?

Die Aufsicht liegt bei den nationalen Marktüberwachungsbehörden; auf Unionsebene koordiniert das Büro für Künstliche Intelligenz der Kommission, insbesondere für Modelle mit allgemeinem Verwendungszweck. Die Verordnung sieht gestaffelte Bußgeldrahmen vor, die je nach Verstoß an feste Höchstbeträge oder an einen Anteil des weltweiten Jahresumsatzes anknüpfen; der höchste Rahmen gilt für verbotene Praktiken.

Verhältnis zu Datenschutz und Produktrecht

Die KI-Verordnung verdrängt weder die DSGVO noch bestehendes Produktsicherheitsrecht. Werden personenbezogene Daten verarbeitet, gelten Rechtsgrundlage, Betroffenenrechte und gegebenenfalls die Datenschutz-Folgenabschätzung unverändert. Der praktikable Weg beginnt deshalb in beiden Fällen gleich: mit einem vollständigen Verzeichnis der eingesetzten KI-Systeme, ihrer Zweckbestimmung und der jeweiligen Rolle der eigenen Organisation.

Die Bestandsfrage vor der Einordnung

Die KI-Verordnung ist in Rizzqo als Taxonomie auf dem Assetmodell vorhanden, also als Struktur zur Einordnung. Die Risikoklassifizierung ist eine rechtliche Bewertung.

Vor dieser Bewertung steht allerdings eine Frage, die in vielen Häusern unbeantwortet ist: Welche KI-Systeme sind überhaupt im Einsatz. Solche Systeme entstehen häufig in Fachbereichen und tauchen weder in der Beschaffung noch im Netzscan auf. In Rizzqo ist ein KI-System deshalb ein Wert wie ein Geschäftsprozess, und die Modelle, Datenquellen, Betriebsumgebungen und eingebundenen Anbieter hängen als unterstützende Objekte darunter, jeweils mit benanntem Verantwortlichen. Erst mit dieser Liste lässt sich einordnen.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework