Glossareintrag
Wir denken. KI tippt mit.
Der EU AI Act (deutsch KI-Verordnung, offiziell Verordnung (EU) 2024/1689, englisch Artificial Intelligence Act) ist das weltweit erste umfassende Gesetz für Künstliche Intelligenz. Es ist am 1. August 2024 in Kraft getreten und gilt unmittelbar in allen 27 EU-Mitgliedstaaten. Die Pflichten selbst brauchten kein deutsches Umsetzungsgesetz, Deutschland hat lediglich die Zuständigkeit seiner Behörden in einem eigenen Gesetz geregelt. Inhaltlich baut die Verordnung auf den Ethik-Leitlinien für eine vertrauenswürdige KI auf, die eine Expertengruppe der EU-Kommission 2019 vorgelegt hat. Deren sieben Anforderungen nennt Erwägungsgrund 27 der Verordnung ausdrücklich.
Kern der Verordnung ist ein risikobasierter Ansatz. Je größer die Gefahr eines KI-Systems für Gesundheit, Sicherheit oder Grundrechte, desto strenger die Pflichten. Die Bandbreite reicht von kompletten Verboten bis zu null Auflagen für harmlose Alltagsanwendungen.
Die Pflichten greifen gestaffelt zwischen 2025 und 2028. Mit der sogenannten Digital-Omnibus-Verordnung (Verordnung (EU) 2026/1744, in Kraft seit 27. Juli 2026) hat die EU das Gesetz bereits nachjustiert und dabei vor allem die Fristen für Hochrisiko-Systeme nach hinten verschoben. Den vollständigen deutschen Gesetzestext der KI-Verordnung auf EUR-Lex stellt die EU kostenlos bereit.
Die KI-Verordnung teilt alle KI-Systeme in vier Risikoklassen ein, an denen sich sämtliche Pflichten orientieren.
Die Fristen laufen gestaffelt. Seit dem 2. Februar 2025 gelten die Verbote und die Pflicht, KI-Kompetenz im Unternehmen zu fördern (Artikel 4). Seit dem 2. August 2025 treffen Anbieter großer KI-Basismodelle wie GPT, Claude oder Gemini eigene Transparenz- und Urheberrechtspflichten, seit dem 2. August 2026 setzt die EU-Kommission diese Regeln auch mit Bußgeldern durch. Ebenfalls seit dem 2. August 2026 gelten die Kennzeichnungspflichten aus Artikel 50. Anbieter generativer KI-Systeme, die bereits vor diesem Stichtag auf dem Markt waren, müssen die maschinenlesbare Kennzeichnung synthetischer Inhalte nach Artikel 50 Absatz 2 allerdings erst ab dem 2. Dezember 2026 umsetzen. Für Systeme, die danach in Verkehr kommen, gilt die Pflicht sofort ab Markteinführung. Die Hochrisiko-Pflichten hat der Digital Omnibus verschoben, sie starten am 2. Dezember 2027 für eigenständige Systeme (Anhang III) und am 2. August 2028 für KI in Produkten (Anhang I).
Bei Verstößen drohen empfindliche Bußgelder. Verbotene Praktiken kosten bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Die meisten übrigen Verstöße liegen bei bis zu 15 Millionen Euro oder 3 Prozent, falsche Angaben gegenüber Behörden bei bis zu 7,5 Millionen Euro oder 1 Prozent. Für kleine und mittlere Unternehmen gilt jeweils der niedrigere der beiden Werte.
Wichtig ist außerdem die Unterscheidung zweier Rollen. Anbieter entwickeln oder verkaufen KI-Systeme und tragen die Hauptlast der Pflichten. Betreiber setzen fremde KI lediglich beruflich ein, für sie gelten deutlich weniger Regeln. Wer einzelne Artikel nachschlagen will, findet im durchsuchbaren AI-Act-Explorer den kompletten Verordnungstext samt Umsetzungs-Zeitplan.
In Deutschland ist seit dem 29. Juli 2026 die Bundesnetzagentur die zentrale Marktüberwachungsbehörde für die KI-Verordnung, Fachaufsichten wie die BaFin bleiben für ihre Sektoren zuständig. Grundlage ist das KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG). Die Bundesnetzagentur ist zentrale Anlauf- und Beschwerdestelle und betreibt ein KI-Reallabor, zu dem kleine und mittlere Unternehmen bevorzugt Zugang erhalten. Ende August 2026 kam mit dem AI Safety and Security Institute Deutschland eine zweite Einrichtung dazu, getragen von Digital- und Innenministerium, mit dem BSI für die Cyber-Seite und der Bundesnetzagentur für die Betriebssicherheit. Es prüft leistungsfähige KI-Modelle technisch auf Cyberfähigkeiten, Autonomiegrade und Missbrauchspotenzial, ist aber ausdrücklich keine Aufsichtsbehörde.
Für die meisten lokalen Betriebe und Handwerksunternehmen ist die KI-Verordnung deutlich harmloser, als viele Schlagzeilen vermuten lassen. Wer ChatGPT, Claude oder Gemini für Angebote und E-Mails nutzt, mit KI Fotos bearbeitet oder eine Branchensoftware mit KI-Funktionen einsetzt, bewegt sich fast immer im Bereich mit minimalem oder bloßem Transparenzrisiko. Der Betrieb ist dabei rechtlich Betreiber, die schweren Pflichten treffen den Tool-Anbieter.
Konkret bleiben damit vier überschaubare Aufgaben:
Hilfreich ist zusätzlich eine einfache Liste aller KI-Tools im Betrieb. Sie kostet eine halbe Stunde und beantwortet sofort die Frage, welche Regel wofür gilt. Sobald Kundendaten in KI-Tools landen, gilt parallel die DSGVO, die Details erklärt der Glossareintrag zu personenbezogenen Daten in KI-Systemen.
Zwei Punkte verdienen einen Blick nach vorn. Wer ein KI-System wesentlich verändert oder unter eigenem Namen vermarktet, rutscht rechtlich vom Betreiber zum Anbieter mit allen Pflichten (Artikel 25). Und ab dem 2. Dezember 2027 greifen die Hochrisiko-Regeln, dann braucht zum Beispiel eine KI, die Bewerbungen vorsortiert, menschliche Aufsicht und Protokolle.
Erste Anlaufstelle bei Unsicherheit ist der KI-Service-Desk der Bundesnetzagentur mit dem kostenlosen KI-Compliance-Kompass zur Selbsteinstufung. Alle Fristen, Pflichten und Bußgelder im Detail behandelt unser ausführlicher Ratgeber zum EU AI Act Schritt für Schritt.