Stufenweises Inkrafttreten
Der EU AI Act wurde am 12. Juli 2024 im Amtsblatt der Europäischen Union veröffentlicht und trat am 1. August 2024 in Kraft. Die Anwendung erfolgt stufenweise über drei Jahre:
Phase 1: Februar 2025 – Verbotene KI-Praktiken
Status: Bereits in Kraft seit 2. Februar 2025.
Art. 5 EU AI Act verbietet folgende KI-Praktiken:
- Social Scoring durch Behörden – Bewertung natürlicher Personen basierend auf ihrem Sozialverhalten
- Unterschwellige Manipulation – KI-Techniken, die das Verhalten von Personen unbewusst beeinflussen
- Ausnutzung von Vulnerabilitäten – Ausnutzung von Alter, Behinderung oder sozialer/wirtschaftlicher Situation
- Biometrische Echtzeit-Fernidentifizierung in öffentlich zugänglichen Räumen (mit Ausnahmen für Strafverfolgung)
- Biometrische Kategorisierung nach sensiblen Merkmalen (Ethnie, politische Meinung, Religion)
- Ungezielte Scraping von Gesichtsbildern aus dem Internet oder Überwachungskameras
- Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen (mit Ausnahmen für Sicherheit/Gesundheit)
Sanktionen: Bis zu €35 Mio. oder 7% des weltweiten Jahresumsatzes (Art. 99 Abs. 3).
Phase 2: August 2025 – GPAI-Pflichten und Governance
Status: Ab 2. August 2025
- GPAI-Modelle (Art. 51–56) – Transparenzpflichten für Anbieter von General-Purpose AI Modellen
- GPAI mit systemischem Risiko – Zusätzliche Pflichten: Red Teaming, Modellbewertung, Incident Reporting
- KI-Kompetenz (Art. 4) – Organisationen müssen sicherstellen, dass Personal mit KI-Bezug ausreichend geschult ist
- Governance (Art. 64–68) – Einrichtung des Europäischen KI-Büros (AI Office) und nationaler Behörden
Phase 3: August 2026 – Hochrisiko-KI-Pflichten (Hauptdeadline)
Status: Ab 2. August 2026 – noch ca. 5 Monate
Dies ist die wichtigste Frist für die meisten Unternehmen. Ab diesem Datum gelten alle Pflichten für Hochrisiko-KI-Systeme nach Annex III:
- Risikomanagementsystem (Art. 9)
- Daten-Governance (Art. 10)
- Technische Dokumentation (Art. 11 + Annex IV) – Leitfaden
- Aufzeichnungspflichten (Art. 12)
- Transparenz gegenüber Betreibern (Art. 13)
- Menschliche Aufsicht (Art. 14)
- FRIA (Art. 27) – Leitfaden
- Konformitätsbewertung (Art. 43)
- EU-Datenbank-Registrierung (Art. 49)
Sanktionen: Bis zu €15 Mio. oder 3% des weltweiten Jahresumsatzes (Art. 99 Abs. 4).
Phase 4: August 2027 – Embedded AI in regulierten Produkten
Ab 2. August 2027:
Pflichten für KI-Systeme, die als Sicherheitskomponenten in bereits regulierten Produkten nach Annex I eingebettet sind (z.B. Medizinprodukte, Maschinen, Spielzeug, Aufzüge, Druckgeräte).
Zeitplan-Übersicht
| Datum | Was greift | Artikel |
|---|---|---|
| 1. Aug 2024 | Inkrafttreten der Verordnung | Art. 113 |
| 2. Feb 2025 | Verbotene KI-Praktiken | Art. 5 |
| 2. Aug 2025 | GPAI, KI-Kompetenz, Governance | Art. 4, 51–56, 64–68 |
| 2. Aug 2026 | Hochrisiko-KI (Annex III) | Art. 6–27, 43, 49 |
| 2. Aug 2027 | Embedded AI (Annex I Produkte) | Art. 6 Abs. 1 |
Was Sie jetzt tun sollten
- Inventar erstellen – Welche KI-Systeme setzen Sie ein? Welche entwickeln Sie?
- Risikoklassifizierung – Prüfen Sie mit dem kostenlosen Risiko-Check, ob Ihre Systeme unter Annex III fallen
- Dokumentation starten – Beginnen Sie jetzt mit FRIA und Technischer Dokumentation – die August 2026 Deadline kommt schneller als gedacht
- Compliance-Team aufbauen – KI-Kompetenz (Art. 4) ist bereits seit August 2025 Pflicht