Zeitplan & Übergangsfristen
Der AI Act gilt seit 1. August 2024. Ab 2. Februar 2025 sind verbotene KI-Praktiken (z. B. Social Scoring, unbegründete biometrische Echtzeitidentifizierung) untersagt. Zum 2. August 2025 folgen Pflichten für Anbieter genereller KI-Modelle, das EU AI Office und die Sanktionssysteme. Hochrisiko-Anwendungen müssen spätestens ab 2. August 2026 vollständig konform sein – inklusive Registrierung in der EU-Datenbank und Vigilanzprozessen.
Risikoklassen verstehen
Die Verordnung unterscheidet minimale, begrenzte, hohe und verbotene Risiken. Hochrisiko-Systeme (z. B. KI im HR-Bereich, kritische Infrastruktur, Medizinprodukte) benötigen ein Konformitätsbewertungsverfahren, Qualitätsmanagement und registrierte Datenbanken. Generative Basismodelle (Foundation Models) unterliegen zusätzlichen Transparenz- und Berichtspflichten.
Compliance-Checklist 2025
- Inventarisierung: Welche KI-Systeme laufen im Unternehmen? Welche Risikoklasse (minimal, begrenzt, hoch, verboten)?
- Daten-Governance: Trainings- und Evaluationsdaten dokumentieren, Bias- und Qualitätsmetriken festhalten.
- Technische Doku & Logs: Konformitätsbewertung erstellen, Ereignisprotokolle 10 Jahre speichern.
- Menschliche Aufsicht: Verantwortlichkeiten definieren, Schulungen dokumentieren, Notfallabschaltung ermöglichen.
- Vertragsupdate: Lieferanten- und Kundenverträge mit KI-spezifischen Garantien/Haftungsregeln ergänzen.
Technische Dokumentation & Logging
Hochrisiko-KI benötigt technische Unterlagen mit Zweckbeschreibung, Trainings- und Testdaten, Modellarchitektur, Evaluierungsmetriken, Monitoringkonzept und Ereignisprotokolle (Aufbewahrung mindestens 10 Jahre). Anbieter genereller KI-Modelle müssen zusätzlich Urheberrechtspolitiken veröffentlichen und die verwendeten Datensätze kategorisieren. Unternehmen sollten dafür ein zentrales Model-Register etablieren und Versionsstände konsequent dokumentieren.
Vertrags- und Haftungsfragen
Anbieter und Nutzer müssen Haftungsregelungen anpassen: Gewährleistung für Trainingsdaten, Auditrechte, Notfallprozesse und Support-Level. Für Hochrisiko-KI ist ein Monitoring-Konzept Pflicht. Bußgelder reichen bis 35 Mio. EUR bzw. 7% des weltweiten Umsatzes.
