Zeitplan für die Umsetzung und Verabschiedung des AI Act

Das EU-Gesetz über künstliche Intelligenz (EU AI Act), das die Entwicklung und/oder Nutzung von künstlicher Intelligenz (KI) in der EU regelt, trat am 1. August 2024 nach der Verabschiedung durch das Europäische Parlament in Kraft.

Um die Geschäftskontinuität zu gewährleisten und Unternehmen die Möglichkeit zu geben, sich an die neuen Vorschriften anzupassen, enthält es eine Reihe von gleitenden Fristen für Regeln zu Deepfakes, allgemeinen KI-Modellen, KI-Regulierungs-Sandboxes, Systemen, die als besonders hochrisikoreich eingestuft werden, und mehr.

Als der AI Act in Kraft trat, wurden Unternehmen mehrere Fristen gesetzt, um verschiedene Auflagen zu erfüllen, die unter anderem von der Größe des Unternehmens und dem beabsichtigten Einsatz von KI abhängen. Am 2. Februar 2025 lief die erste dieser Fristen für die KI-Verordnung ab und beinhaltete (neben anderen Regeln, wie z. B. Bestimmungen zur KI-Kompetenz) Verbote für Verwendungszwecke, die als „inakzeptables Risiko“ eingestuft wurden, wie z. B. Social Scoring, Massen-Datenscraping zum Aufbau von Gesichtserkennungsdatenbanken, Emotionen Erkennungs- und KI-Systeme, die manipulative oder täuschende Techniken verwenden, um das Verhalten einer Person schädigend zu verzerren.

Am 2. August 2025 verstrich die zweite rollierende Frist. Neben der Vorschrift, dass verschiedene KI-Governance-Gremien wie der Beirat und das KI-Board der EU eingerichtet werden müssen, wurden die Verpflichtungen des AI Act für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck zu Themen wie der Transparenz in der Entwicklung und dem Umgang mit urheberrechtlich geschütztem Material angewandt sowie zusätzliche Anforderungen für Systeme, bei denen ein „systemisches Risiko“ besteht. Am 2. August 2026 trat der AI Act allgemein in Kraft; darin sind insbesondere Vorschriften zu Transparenzpflichten für Systeme, darunter Chatbots, sowie Durchsetzungsmaßnahmen und Maßnahmen zur Förderung von Innovationen in den EU-Mitgliedstaaten enthalten.

Es stehen jedoch noch einige Fristen aus, und diese können sich noch ändern. Der KI-Omnibus trat am 27. Juli 2026 in Kraft und änderte den AI Act, um einige Regeln für kleine und mittlere Unternehmen (KMU) und Start-ups zu vereinfachen. Es änderte auch den Zeitplan für Vorschriften für Systeme, die in sensiblen Bereichen wie Biometrie, kritischer Infrastruktur und Strafverfolgung eingesetzt werden, sowie den Zeitplan für Vorschriften für KI-Systeme, die in Verbindung mit anderen stark regulierten Produkten wie Spielzeug oder Aufzügen eingesetzt werden. Darüber hinaus wurde die Frist für die Mitgliedstaaten verlängert, mindestens eine nationale regulatorische Sandbox für KI einzurichten.

Im Folgenden finden Sie eine Liste der verbleibenden Fristen gemäß den Änderungen des KI Omnibus sowie der Regeln, die an jedem Datum in Kraft treten:

2. Dezember 2026

Am 2. Dezember 2026 treten zwei neue Anforderungen des KI-Omnibusgesetzes in Kraft: das Verbot zweier bestimmter KI-Anwendungen sowie die Verpflichtung für bestimmte KI-Systeme, die vor dem 2. August 2026 auf den Markt gebracht wurden, sicherzustellen, dass ihre Ergebnisse maschinenlesbar und als KI erkennbar sind.

Verbotene KI-Praktiken

Gemäß Artikel 5 des AI Act verbietet dieses ab dem 2. Dezember 2026 „das Inverkehrbringen, die Inbetriebnahme oder die Nutzung eines KI-Systems, das realistische Bilder, Videos, Audioaufnahmen oder ähnliches Material von den Intimbereichen einer identifizierbaren natürlichen Person oder von einer identifizierbaren natürlichen Person, die an sexuell expliziten Handlungen beteiligt ist, erzeugt oder manipuliert, ohne dass diese Person ihre freiwillige, spezifische, informierte, eindeutige und ausdrückliche Einwilligung zu dieser Erzeugung oder Manipulation erteilt hat“, sowie Material, das unter die rechtlichen Definitionen der EU für Material über Kindesmissbrauch fällt.

Das Gesetz unterscheidet im Hinblick auf dieses Verbot zwischen Anbietern und Betreibern von KI-Systemen: Für Anbieter ist es rechtswidrig, ein System in Verkehr zu bringen, wenn die Erstellung solcher Inhalte der „beabsichtigte Zweck“ des Systems oder ein „vernünftigerweise vorhersehbares und reproduzierbares Ergebnis“ ist und das System keine angemessenen Schutzvorkehrungen aufweist.

Für Anwender gilt das Verbot, wenn sie ein KI-System zum Zweck der Erzeugung oder Manipulation des verbotenen Materials verwenden. Unbeabsichtigte Produktion fällt außerhalb des Verbots, aber absichtlicher Missbrauch, Umgehung von Schutzmaßnahmen oder Nutzung eines ansonsten rechtmäßigen Systems zu verbotenen Zwecken sind abgedeckt.

Lesbarkeits- und Transparenzregeln

Artikel 111 Absatz 4 des AI Act legt fest, dass Anbieter älterer generativer KI-Systeme, die synthetische Audio-, Bild-, Video- oder Textinhalte erzeugen und vor dem 2. August 2026 in Verkehr gebracht wurden, sicherstellen müssen, dass ihre KI-generierten Inhalte und Ausgaben maschinenlesbar und „als künstlich erzeugt oder manipuliert erkennbar“ sind. Die Regel gilt nicht für Systeme, die für Aufgaben verwendet werden, die bei der „Standardbearbeitung“ helfen oder für Zwecke der Strafverfolgung zugelassen sind.

Dies ist eine Übergangsfrist für ältere Systeme; Systeme, die nach dem 2. August 2026 auf den Markt kamen, unterlagen bereits zu diesem Zeitpunkt diesen Anforderungen.

2. August 2027

Am 2. August 2027 treten zwei neue Einschränkungen des AI Act in Kraft:

·       Gleitende Fristen für die Einhaltung der Vorschriften für „Altlast“-allgemeine KI-Modelle (GPAI)

·       Die Mitgliedstaaten müssen Zugang zu einer KI-Regulierungs-Sandbox haben

Altlast GPAI

Der EU AI Act definiert allgemeine KI-Modelle als „ein KI-Modell, einschließlich solcher, die mit einer großen Datenmenge unter Verwendung von Selbstüberwachung in großem Maßstab trainiert wurden, das eine signifikante Allgemeingültigkeit aufweist und in der Lage ist, eine breite Palette unterschiedlicher Aufgaben kompetent auszuführen, unabhängig davon, wie das Modell auf dem Markt positioniert wird, und das in eine Vielzahl nachgelagerter Systeme oder Anwendungen integriert werden kann.“

Der EU AI Act sieht separate Regelungen für GPAI vor, die unter anderem Richtlinien zur Einhaltung des EU-Urheberrechts sowie zur Erstellung und Veröffentlichung detaillierter Zusammenfassungen der zum Trainieren des Modells verwendeten Inhalte umfassen. GPAI-Modelle werden in der Regel vom KI-Büro der EU überwacht, das einen allgemeinen KI-Verhaltenskodex bereitstellt, den Anbieter befolgen können, um den Verwaltungsaufwand zu verringern. Wenn ein GPAI-Modell als systemrelevantes Risiko eingestuft wird, haben die Anbieter zusätzliche Verpflichtungen.

Mit dem Stichtag 2. August 2027 endet eine zweijährige Übergangsfrist für GPAI-Modelle, die vor dem 2. August 2025 in Verkehr gebracht wurden. Die Anbieter müssen dann alle geltenden Vorschriften des AI Act einhalten. Modelle, die nach dem 2. August 2025 auf den Markt gebracht wurden, unterlagen bereits diesen Vorschriften.

KI-Regulierungs-Sandboxen

Ab dem 2. August 2027 muss jeder EU-Mitgliedstaat über mindestens eine operative KI-Regulierungs-Sandbox verfügen.

Der AI Act definiert eine regulatorische Sandbox als „eine kontrollierte Umgebung, die Innovationen fördert und die Entwicklung, das Training, das Testen sowie die Validierung innovativer KI-Systeme für einen begrenzten Zeitraum vor deren Markteinführung erleichtert“. Anbieter unterliegen in diesen Bereichen weiterhin den geltenden Datenschutz- und Produktsicherheitsvorschriften sowie weiteren gesetzlichen Beschränkungen.

Sandboxen müssen Regeln festlegen für:

·       Teilnahmeberechtigung, Auswahl und Zulassung

·       Teilnahme, Überwachung und Beendigung

·       Was wird in der Sandbox getestet und entwickelt?

·       Austrittsberichterstattung

·       Allgemeine Geschäftsbedingungen

·       Zusammenarbeit mit nationalen Behörden

Darüber hinaus muss die Europäische Kommission bis zum 2. August 2027 Rechtsvorschriften erlassen, in denen festgelegt wird, in welchen Fällen bestimmte Anforderungen oder Verpflichtungen des AI Act für bestimmte risikoreiche Systeme eingeschränkt werden könnten, da bestehende Rechtsvorschriften ein „gleichwertiges oder höheres Schutzniveau“ gewährleisten.

AI Academy

Der Aufstieg der generativen KI für Unternehmen

Erfahren Sie mehr über den historischen Aufstieg der generativen KI sowie darüber, was sie für Unternehmen bedeutet.

2. Dezember 2027

Am 2. Dezember 2027 treten die Regeln für Hochrisikosysteme im Anhang III des AI Act in Kraft.

Diese Deadline war ursprünglich der 2. August 2026, wurde jedoch durch den KI Omnibus verschoben. Anhang III betrifft Sonderregeln für Hochrisikosysteme im Zusammenhang mit:

·       Biometrie

·       Kritische Infrastruktur, einschließlich kritischer digitaler Infrastruktur, Straßenverkehr oder der Versorgung mit Wasser, Gas, Wärme oder Strom

·       Bildung und Berufsausbildung

·       Beschäftigung und Management von Arbeitnehmern

·       Wesentliche private und öffentliche Dienstleistungen, einschließlich Gesundheitsversorgung, Versicherungen, Verbraucherkredite und Notrufe

·       Strafverfolgungsbehörden

·       Migration, Asyl und Grenzkontrolle

·       Rechtspflege und demokratische Prozesse

Am 2. Dezember 2027 sind Anbieter von Systemen, die unter Anhang III fallen, verpflichtet, Folgendes umzusetzen:

Risikomanagementsysteme

Anbieter müssen ein Risikomanagementsystem einrichten, implementieren und dokumentieren, das den gesamten Lebenszyklus des risikoreichen KI-Systems abdeckt. Es muss Risiken, die sich aus dem bestimmungsgemäßen Gebrauch des Systems sowie aus jeglichem „vernünftigerweise vorhersehbaren Missbrauch“ ergeben, ermitteln, analysieren und bewerten und dabei geeignete Risikomanagementmaßnahmen ergreifen.

Datenkontrollen und Governance

Die Datensätze, die von Systemen mit hohem Risiko für Schulungszwecke verwendet werden, unterliegen Qualitäts- und Governance-Anforderungen in Bezug auf:

·       Datenerfassung

·       Erkennen und Abschwächen von Verzerrungen

·       Relevanz und Repräsentativität

·       Geeignete statistische Eigenschaften

·       Betrachtung des jeweiligen Umfelds, in dem das System eingesetzt werden soll

Technische Dokumentation

Anbieter müssen technische Dokumentationen erstellen, die zeigen, wie das System mit dem AI Act übereinstimmt, und den Behörden die notwendigen Informationen geben, um ihre Systeme auf die Einhaltung der Vorschriften zu überprüfen.

Automatische Protokollierung

Gemäß Kapitel III, Abschnitt 2, Artikel 12 des AI Act müssen KI-Systeme mit hohem Risiko „technisch die automatische Aufzeichnung von Ereignissen (Protokollen) über die gesamte Lebensdauer des Systems ermöglichen“.

Die Systeme müssen nachvollziehbare Protokolle bereitstellen, die den Systembetrieb und Situationen erfassen, die Risiken im Sinne des KI Act bergen könnten.

Transparenzanforderungen und Anweisungen für Bereitsteller

Das Gesetz besagt, dass „KI-Systeme mit hohem Risiko so konzipiert und entwickelt werden müssen, dass ihre Funktionsweise ausreichend transparent ist, damit die Anwender die Ausgabe eines Systems interpretieren und angemessen nutzen können.“

Dazu gehören Anleitungen zur Anwendung und beschreibende Informationen zu:

·       Der beabsichtigte Zweck des Systems

·       Seine Funktionen und Leistung

·       Bekannte Einschränkungen

·       Alle Umstände, die die Leistung beeinträchtigen könnten

·       Menschliche Überwachung

·       Wartung, Überwachung und Protokollierung

Menschliche Überwachung

Hochrisiko-KI‑Systeme „werden so konzipiert und entwickelt, dass sie während der Dauer ihrer Verwendung – auch mit geeigneten Instrumenten einer Mensch-Maschine-Schnittstelle – von natürlichen Personen wirksam beaufsichtigt werden können.“

Die Überwachungsmaßnahmen sollten entsprechend den „Risiken, dem Grad der Autonomie und dem Nutzungskontext“ des KI-Systems mit hohem Risiko skaliert werden und es denjenigen, die die Überwachung durchführen, ermöglichen, die Fähigkeiten und Grenzen des Systems zu verstehen, Automatisierungsverzerrungen zu erkennen, Ausgaben zu interpretieren, zu verwerfen, eine Ausgabe überschreiben oder umkehren, wenn sie dies für notwendig erachten, oder in das System eingreifen oder es stoppen, wenn dies erforderlich ist.

Genauigkeit und Cybersicherheit

Das Gesetz schreibt vor, dass Anbieter von Systemen mit hohem Risiko diese Systeme so konzipieren und entwickeln müssen, dass Genauigkeitskennzahlen festgelegt werden und eine Widerstandsfähigkeit sowohl gegenüber „Fehlern, Störungen oder Inkonsistenzen“ als auch gegenüber Versuchen Dritter, Sicherheitslücken im System auszunutzen, gewährleistet ist.

Zusätzlich zu diesen Anforderungen an Systeme müssen Anbieter und Betreiber Folgendes bereitstellen:

Qualitätsmanagementsysteme

Die Anbieter müssen ein Qualitätsmanagementsystem einrichten, das die Einhaltung der für das System relevanten Richtlinien gewährleistet, indem es die Bereiche Konzeption und Entwicklung, Prüfung, Datenverwaltung, Risikomanagement, Überwachung nach dem Inverkehrbringen, Berichterstattung über Zwischenfälle und Korrekturmaßnahmen überwacht.

Konformitätsbewertung und Registrierung

Bevor Anbieter ein System in Verkehr bringen, müssen sie dieses registrieren und eine Konformitätsbewertung durchführen, die sich nach den Merkmalen des Systems und den geltenden Bestimmungen richtet.

Überwachung nach der Markteinführung

Anbieter müssen nachweisen, dass sie in der Lage sind, ihr System nach dessen Markteinführung zu überwachen und geeignete Korrekturmaßnahmen zu ergreifen, falls es nicht mehr den Anforderungen entspricht; dazu können die Korrektur des Systems, dessen Rücknahme, dessen Deaktivierung oder dessen Rückruf gehören.

Berichterstattung über schwere Vorfälle

Dienstleister sind verpflichtet, qualifizierte „schwerwiegende Vorfälle“ zu melden; dabei handelt es sich um Ereignisse, die direkt oder indirekt zu mindestens einem der folgenden vier Ergebnisse führen:

·       Tod oder schwerwiegende Gesundheitsschäden

·       schwerwiegende und irreversible Störung der Verwaltung und des Betriebs kritischer Infrastrukturen

·       Verstöße gegen Verpflichtungen nach Unionsrecht, die dem Schutz der Grundrechte dienen

·       schwere Schäden an Eigentum oder Umwelt

Anbieter unterliegen einer Reihe gesonderter Verpflichtungen, darunter die Befolgung von Gebrauchsanweisungen, die Gewährleistung einer menschlichen Aufsicht, die Überwachung von Systemen, die Aufbewahrung von Protokollen sowie das Ergreifen festgelegter Maßnahmen, wenn Risiken oder schwerwiegende Vorfälle festgestellt werden. Je nach Anbieter und Anwendungsfall können zusätzliche Verpflichtungen gelten.

2. August 2028

Am 2. August 2028 werden die entsprechenden Hochrisikoanforderungen auf KI-Systeme anwendbar, die gemäß Artikel 6 Absatz 1 als Hochrisikosysteme eingestuft werden. Ein KI-System fällt in diese Kategorie, wenn beide folgenden Bedingungen erfüllt sind:

·       Es ist als Sicherheitskomponente eines Produkts vorgesehen, das unter die in Anhang I Abschnitt A aufgeführten Harmonisierungsvorschriften der Union fällt, oder es ist selbst ein solches Produkt.

·       Gemäß dieser Gesetzgebung muss das betroffene Produkt vor dem Inverkehrbringen oder der Inbetriebnahme einer Bewertung durch Dritte unterzogen werden.

Beispiele für Produkte, die in diese Risikokategorie fallen, sind bestimmte Arten von Spielzeug und Aufzügen. Für Maschinen gelten gemäß Abschnitt B von Anhang I gesonderte sektorale Regelungen. Die Verordnung (EU) 2023/1230 muss entsprechende KI-bezogene Zustand- und Sicherheitsanforderungen durch delegierte Rechtsakte enthalten, die bis zum 2. August 2028 gelten.

Gemäß Artikel 2 Absatz 13 des AI Act in der durch den KI-Omnibus geänderten Fassung können bestimmte Anforderungen an risikoreiche Systeme durch delegierte Rechtsakte der Europäischen Kommission eingeschränkt werden, sofern bestehende Vorschriften ein „gleichwertiges oder höheres Schutzniveau“ als der AI Act vorsehen. Gemäß einer zusätzlichen Bestimmung erhalten bestimmte Maschinen und transportbezogene Produkte, die bereits unter branchenspezifische Gesetze fallen, eine Sonderbehandlung durch die Regulierungsbehörden in diesem Sektor.

Derek Robertson

Staff Writer

IBM Think

Weiterführende Lösungen
Geschäftsbetriebslösungen

Machen Sie Ihre Geschäftsabläufe mit KI-gestützten Lösungen für intelligentes Asset-Management und Lieferketten resilienter.

Betriebslösungen erkunden
Beratungsservices für Geschäftsabläufe

Transformieren Sie Ihre Geschäftsabläufe mit IBM, indem Sie umfangreiche Daten und leistungsstarke KI-Technologien nutzen, um Optimierungsprozesse zu integrieren.

Services für Geschäftsabläufe erkunden
IBM Cloud Pak for Business Automation

IBM Cloud Pak for Business Automation ist ein modularer Satz integrierter Softwarekomponenten für das Betriebsmanagement und die Automatisierung.

Mehr über Geschäftsautomatisierung erfahren
Machen Sie den nächsten Schritt

Transformieren Sie Ihre Geschäftsabläufe mit den branchenführenden Lösungen von IBM. Steigern Sie Produktivität, Agilität und Innovation durch intelligente Workflows und Automatisierungstechnologien.

 

  1. Betriebslösungen erkunden
  2. Erkunden Sie die Services im Bereich der künstlichen Intelligenz