Das EU-KI-Gesetz verändert die Art und Weise, wie KI weltweit aufgebaut und eingesetzt wird. Erfahren Sie mehr über Risikokategorien, Compliance-Fristen und was dies für Ihre KI-Projekte bedeutet.
Das KI-Gesetz der Europäischen Union ist der weltweit erste umfassende Rechtsrahmen für künstliche Intelligenz und wird im März 2026 endlich Wirklichkeit. Nach jahrelangen Verhandlungen, Verzögerungen und Lobbyarbeit in der Industrie hat die Durchsetzung begonnen. Einige Bestimmungen sind bereits aktiv, andere treten noch in diesem Jahr in Kraft und die Auswirkungen reichen weit über die Grenzen Europas hinaus.
Wenn Sie KI-Systeme erstellen, bereitstellen oder nutzen, sind Sie vom EU-KI-Gesetz betroffen. Auch wenn Ihr Unternehmen nicht in Europa ansässig ist und Ihr KI-Produkt für EU-Bürger zugänglich ist, fallen Sie in den Geltungsbereich. Dieser Leitfaden behandelt den aktuellen Stand der Gesetzgebung, was verboten ist, was deren Einhaltung erfordert und was Entwickler und Unternehmen jetzt tun müssen.
Das EU-KI-Gesetz wurde erstmals im April 2021 von der Europäischen Kommission vorgeschlagen. Es wurde einer umfassenden Überarbeitung unterzogen, insbesondere nachdem die Explosion generativer KI im Jahr 2023 die Gesetzgeber dazu zwang, Bestimmungen hinzuzufügen, die sie ursprünglich nicht erwartet hatten.
Wichtige Meilensteine:
Die Verzögerungen sind erheblich. Der ursprüngliche Zeitplan sah die GPAI-Konformität bis August 2025 vor, doch die intensive Lobbyarbeit großer KI-Unternehmen (darunter mehrere Open-Source-Interessengruppen) verschob die Frist. Stand März 2026: Der Compliance-Rahmen für Allzweck-KI-Modelle wird noch fertiggestellt, die vollständige Durchsetzung wird nun für Mitte 2026 erwartet.
Wichtige Erkenntnisse: Das EU-KI-Gesetz ist real und durchsetzbar, aber seine Umsetzung verlief langsamer und komplexer als ursprünglich geplant. Die Verzögerungen bedeuten nicht, dass Sie sie ignorieren können. Das bedeutet, dass Ihr Zeitfenster für die Vorbereitung immer kleiner wird.
Kernstück des EU-KI-Gesetzes ist ein risikobasiertes Klassifizierungssystem. Jedes KI-System fällt in eine von vier Kategorien und die Anforderungen skalieren mit der Risikostufe.
Diese KI-Anwendungen sind grundsätzlich verboten. Seit Februar 2025 ist Folgendes in der EU illegal:
Im März 2026 hat die EU außerdem beschlossen, KI-Anwendungen zu verbieten, die nicht einvernehmliche intime Bilder erzeugen (sogenannte „Nackt-Apps“). Dieses Verbot, das durch die zunehmende Zahl dieser Anträge auf Minderjährige ausgelöst wurde, ist mit einigen der härtesten Strafen des Gesetzes verbunden.
KI-Systeme dieser Kategorien müssen strenge Anforderungen erfüllen, bevor sie eingesetzt werden können:
Hochrisikosysteme müssen technische Dokumentation pflegen, Risikomanagementsysteme implementieren, die Datenqualität sicherstellen, menschliche Aufsichtsmechanismen bereitstellen und sich vor dem Einsatz in der EU-Datenbank registrieren.
Für KI-Systeme mit begrenztem Risiko gelten Transparenzpflichten. Das bedeutet in erster Linie:
Die überwiegende Mehrheit der KI-Anwendungen (Spamfilter, KI in Videospielen, Bestandsverwaltung) fällt hierher und unterliegt keinen besonderen Anforderungen nach dem Gesetz.
Die für die aktuelle KI-Landschaft relevantesten Bestimmungen sind die Regeln für allgemeine KI-Modelle, zu denen große Sprachmodelle wie GPT, Claude, Gemini, Llama und Mistral gehören.
Ein Allzweck-KI-Modell ist ein Modell, das eine Vielzahl von Aufgaben erfüllen kann, unabhängig davon, wie es auf den Markt gebracht wird. Hierzu zählen explizit auch Grundlagenmodelle und große Sprachmodelle.
Jeder GPAI-Anbieter muss:
Für Modelle mit einem „systemischen Risiko“ (derzeit definiert als Modelle, die mit mehr als 10^25 FLOPs an Rechenleistung trainiert wurden, obwohl dieser Schwellenwert derzeit überprüft wird) gelten zusätzliche Anforderungen:
Wichtige Erkenntnis: Wenn Sie auf einem Basismodell aufbauen (unter Verwendung einer API von OpenAI, Anthropic, Google oder anderen), übernimmt der GPAI-Anbieter den Großteil der Compliance. Wenn Sie jedoch Modelle verfeinern, bereitstellen oder verteilen, haben Sie möglicherweise eigene Verpflichtungen.
Einer der umstrittensten Aspekte des EU-KI-Gesetzes ist seine Behandlung von Open-Source-KI. Das Gesetz sieht Ausnahmen für Open-Source-Modelle vor, aber diese Ausnahmen sind enger, als viele in der Community gehofft hatten.
Open-Source-GPAI-Modelle sind von den meisten GPAI-Anforderungen ausgenommen, wenn:
Auch Open-Source-Modelle müssen:
Bei Projekten wie dem offenen Modell-Ökosystem von HuggingFace, Llama von Meta und den offenen Gewichtungsmodellen von Mistral ist die Schlüsselfrage die Anforderung an die Transparenz der Trainingsdaten. Die Bereitstellung detaillierter Zusammenfassungen von Trainingsdaten stellt eine erhebliche Belastung für Modelle dar, die auf Datensätzen im Internetmaßstab trainiert wurden, und die Einzelheiten dessen, was eine „ausreichend detaillierte Zusammenfassung“ ausmacht, werden immer noch diskutiert.
Die allgemeinere Sorge besteht darin, dass die Compliance-Kosten die Open-Source-KI-Entwicklung in Europa behindern und Innovationen in Rechtsgebiete mit geringerer Regulierung drängen könnten. Dies ist eine Spannung, die die EU aktiv zu bewältigen versucht, und die endgültigen Leitlinien (voraussichtlich Mitte 2026) werden von entscheidender Bedeutung sein.
Ob Sie KI-Produkte entwickeln, KI in bestehende Anwendungen integrieren oder KI-Systeme erforschen, hier sind die konkreten Schritte, die Sie unternehmen sollten.
Bestimmen Sie, in welche Risikokategorie Ihre KI-Anwendung fällt. Wenn Sie einen Chatbot für den Kundenservice erstellen, fallen Sie wahrscheinlich in die Kategorie „begrenztes Risiko“ (Transparenzpflichten). Wenn Sie KI für die Personalbeschaffung oder Kreditbewertung entwickeln, befinden Sie sich in einem „Hochrisikogebiet“ mit erheblichen Compliance-Anforderungen.
Das Gesetz legt großen Wert auf Datenqualität und -herkunft. Dokumentieren Sie, woher Ihre Trainingsdaten stammen, wie sie gesammelt wurden und welche Schritte Sie unternommen haben, um sicherzustellen, dass sie repräsentativ und unvoreingenommen sind. Diese Dokumentation ist für Hochrisikosysteme nicht optional.
Stellen Sie mindestens sicher, dass Ihre KI-Systeme:
KI-Systeme mit hohem Risiko müssen über menschliche Überwachungsmechanismen verfügen. Das bedeutet, dass Sie Ihre Systeme so gestalten müssen, dass Menschen:
Das EU-KI-Büro veröffentlicht im Laufe des Jahres 2026 Umsetzungsleitfäden. Zu den wichtigsten Dokumenten, die im Auge behalten werden sollten, gehören der Verhaltenskodex für GPAI (im Entwurf fertiggestellt, mit Rückmeldungen aus der Industrie laufend) und die technischen Standards für Hochrisikosysteme.
Wichtige Erkenntnisse: Compliance ist kein einmaliges Kontrollkästchen. Es erfordert eine fortlaufende Dokumentation, Überwachung und Anpassung im Zuge der Weiterentwicklung der Leitlinien. Beginnen Sie jetzt, auch wenn einige Anforderungen noch nicht endgültig festgelegt sind.
Das EU-KI-Gesetz existiert nicht isoliert. Sein Einfluss prägt die KI-Regulierung weltweit, ein Phänomen, das manchmal als „Brüssel-Effekt“ bezeichnet wird.
Weitere Informationen zu den ethischen Grundsätzen, die der KI-Regulierung zugrunde liegen, finden Sie in unserem Artikel über verantwortungsvolle KI und Ethik.
Das EU-KI-Gesetz ist der Anfang und nicht das Ende der KI-Regulierung. Da sich die KI-Fähigkeiten weiterhin rasant weiterentwickeln, ist mit einer ebenso schnellen Weiterentwicklung des Regulierungsrahmens zu rechnen.
Das AI Branches-Programm umfasst spezielle Module zu KI-Governance, Compliance-Frameworks und der Schnittstelle zwischen Technologie und Politik. Das Verständnis der Regulierung ist für KI-Praktiker nicht mehr optional. Es handelt sich um eine Kernkompetenz.
Unabhängig davon, ob Sie das EU-KI-Gesetz als notwendigen Schutz oder als überzogene Bürokratie betrachten, ist eines klar: Die Ära der Entwicklung von KI ohne Berücksichtigung ihrer gesellschaftlichen Auswirkungen ist vorbei. Die Entwickler und Organisationen, die verantwortungsvolle KI-Praktiken übernehmen, werden für eine Zukunft, in der Regulierung die Norm und nicht die Ausnahme ist, besser aufgestellt sein.
Teste die erste Lektion jeder Akademie kostenlos und schalte danach jede weitere Lektion, jedes Projekt und jedes Zertifikat mit Pro frei.