EU-KI-Verordnung Compliance: GPAI-Bußgelder gelten, Hochrisiko ab Dezember 2027

Eine Compliance-Diagnose zur EU-KI-Verordnung kostet 4.500-9.000 € und dauert 2-3 Wochen: Sie wissen danach, welche KI-Systeme Sie nutzen, wie hoch ihr Risiko ist und was Ihnen fehlt. KI-Kompetenz und Verbote gelten seit 2025, Hochrisiko-KI nach Anhang III muss ab dem 2. Dezember 2027 konform sein, und die Bußgelder reichen bis 35 Mio. € oder 7% des weltweiten Jahresumsatzes.

  • 35M€ Maximales Bußgeld (7% Umsatz)
So wird Compliance erreicht: Inventar, Risiko, Kontrollen, Nachweise, Audit und eine verantwortliche Person Jeder Befund aktualisiert die Kontrollen 01 · Inventar Systeme, Daten undRisiken 02 · Risiko Einstufung undSchwellenwerte 03 · Kontrollen Technisch undorganisatorisch 04 · Nachweise Aufzeichnungen,die es belegen 05 · Audit Intern und extern 06 · Verantwortung Ein Mensch stehtdafür ein
  1. 01 · Inventar Systeme, Daten und Risiken
  2. 02 · Risiko Einstufung und Schwellenwerte
  3. 03 · Kontrollen Technisch und organisatorisch
  4. 04 · Nachweise Aufzeichnungen, die es belegen
  5. 05 · Audit Intern und extern
  6. 06 · Verantwortung Ein Mensch steht dafür ein
  7. Jeder Befund aktualisiert die Kontrollen
Scroll

In Zahlen

Der Stand der KI-Regulierung

Zahlen der Verordnung, die jetzt Handeln erfordern.

  • 15M€ Hochrisiko und GPAI Oder 3% des Umsatzes bei Verstoß gegen Hochrisiko- oder GPAI-Anbieterpflichten
  • 2. Feb 2025 Bereits in Kraft Maßnahmen zur KI-Alphabetisierung (Art. 4) und verbotene Praktiken
  • 2. Dez 2027 Hochrisiko (Anhang III) Datum laut Verordnung (EU) 2026/1744; vorher 2. August 2026

Warum

Zeitplan der EU-KI-Verordnung: bereits geltende Fristen

Was bereits gilt und was bis 2028 kommt, mit den Änderungen der Verordnung (EU) 2026/1744.

2. Februar 2025 (IN KRAFT): KI-Alphabetisierung des Personals (Art. 4) und Verbot inakzeptabler KI-Praktiken (subliminale Manipulation, Social Scoring, biometrische Massenüberwachung). 2. August 2025 (IN KRAFT): Pflichten für KI-Modelle mit allgemeinem Verwendungszweck (GPAI), Governance-Rahmen und allgemeines Sanktionsregime. 2. August 2026 (IN KRAFT): allgemeine Anwendung der Verordnung, Transparenzpflichten (Art. 50) und Bußgelder gegen Anbieter von GPAI-Modellen. 2. Dezember 2026 (NÄCHSTE FRIST): neue verbotene Praktiken (mit KI erzeugte nicht einvernehmliche sexuelle Inhalte und Darstellungen sexuellen Kindesmissbrauchs) und Kennzeichnung von Inhalten aus Systemen, die bereits auf dem Markt waren. 2. August 2027: GPAI-Modelle, die vor dem 2. August 2025 in Verkehr gebracht wurden. 2. Dezember 2027: vollständige Anforderungen für Hochrisiko-KI-Systeme nach Anhang III (Risikomanagement, Datenqualität, Transparenz, menschliche Aufsicht, Robustheit). 2. August 2028: Hochrisiko-KI in regulierten Produkten nach Anhang I (Maschinen, Medizinprodukte, Spielzeug). Die Hochrisiko-Fristen stammen aus der Verordnung (EU) 2026/1744, in Kraft seit dem 27. Juli 2026.

compliance/eu-ai-act-timeline.yaml
# EU AI Act Zeitplan (Verordnung (EU) 2024/1689 + 2026/1744)
2025-02-02: # IN KRAFT
- KI-Alphabetisierung (Art. 4)
- Verbotene Praktiken
2025-08-02: # IN KRAFT
- GPAI-Pflichten + Governance
2026-08-02: # IN KRAFT
- Transparenz (Art. 50) + GPAI-Bußgelder
2026-12-02: # NÄCHSTE FRIST
- Neue verbotene Praktiken
2027-12-02:
- Hochrisiko-KI (Anhang III)
2028-08-02:
- Integrierte Hochrisiko-KI (Anhang I)
  • 3 Fristen in Kraft
  • 2. Dez 2026 Nächste
  • 35M€ Max. Bußgeld

Leistungsumfang

Was unser Service umfasst

Vom Inventar zur dokumentierten Konformität.

  • KI-Alphabetisierungsschulung: zur Erfüllung der Pflicht, Maßnahmen zur KI-Alphabetisierung zu ergreifen (Art. 4 in der Fassung der Verordnung 2026/1744), für Mitarbeiter, die KI-Systeme nutzen oder beaufsichtigen
  • Inventar und Klassifizierung von KI-Systemen: Kartierung aller KI-Nutzungen und Klassifizierung nach Risikolevel (minimal, begrenzt, hoch, inakzeptabel)
  • Risikobewertung: Analyse der Auswirkungen auf Grundrechte für Hochrisiko-Systeme gemäß Anhang III
  • Technische Dokumentation: Erfassung von Trainingsdaten, Leistungsmetriken, erkannten Verzerrungen und Minderungsmaßnahmen
  • Vorbereitung auf Konformitätsbewertung: Wir bereiten Ihre Organisation auf Audits durch benannte Stellen vor
  • Chatbot- und KI-Funktions-Konformität: Transparenz, Kennzeichnung von KI-generierten Inhalten und Nutzerrechte

Definition

Was ist die EU-KI-Verordnung?

Die EU-KI-Verordnung (EU AI Act, Verordnung (EU) 2024/1689) ist die weltweit erste umfassende Regulierung künstlicher Intelligenz. Sie etabliert einen Rechtsrahmen basierend auf dem Risikolevel jedes KI-Systems: verbotene Praktiken, Pflichten für Hochrisiko-KI, Transparenzanforderungen und die Pflicht, Maßnahmen zur KI-Alphabetisierung zu ergreifen (Art. 4 in der Fassung der Verordnung 2026/1744).

Die EU-KI-Verordnung ist seit dem 1. August 2024 in Kraft, gilt stufenweise und klassifiziert KI-Systeme in vier Risikolevel: inakzeptabel (verboten: Social Scoring, subliminale Manipulation), hoch (streng reguliert: KI in Personalwesen, Kreditvergabe, Justiz, Gesundheit), begrenzt (Transparenzpflichten: Chatbots, Deepfakes) und minimal (keine spezifischen Pflichten). Sie gilt für jeden Anbieter oder Deployer von KI-Systemen, die im EU-Markt betrieben werden, unabhängig vom Firmensitz. Sie ergänzt die DSGVO im Datenschutz und legt spezifische Anforderungen für KI-Modelle mit allgemeinem Verwendungszweck (GPAI) wie jene von OpenAI, Anthropic oder Google fest.

Warum

Private KI: der kürzeste Weg zur Compliance

Ihre Daten, Ihre KI. Unmöglich zu kopieren, leichter zu auditieren.

Die EU-KI-Verordnung zu erfüllen ist deutlich einfacher, wenn Sie das System kontrollieren. Eine private KI mit Ihren Daten auf Ihrer eigenen Infrastruktur (privates RAG, Modelle unter Ihrer Kontrolle) liefert genau das, was das Gesetz verlangt: Nachverfolgbarkeit von Entscheidungen, Daten-Governance, Transparenz und echte menschliche Aufsicht. Die Abhängigkeit von einem intransparenten Drittanbieter-SaaS entzieht Ihnen diese Pflichten, weil Sie nicht sehen, welche Daten eingehen, wie entschieden wird oder wo verarbeitet wird. Wir bauen Ihr Enterprise RAG auf Daten auf, die Ihre Kontrolle nicht verlassen, und begleiten es mit KI-Beratung, damit Architektur und Compliance gemeinsam vorankommen.

compliance/private-ki-vs-saas.md
# Kontrolle, die die EU-KI-Verordnung verlangt
Private KI (RAG + eigene Modelle):
datenresidenz: Ihre Infrastruktur
nachverfolgbarkeit: Entscheidungslogs
daten_governance: unter Ihrer Kontrolle
menschliche_aufsicht: integriert
Intransparentes Drittanbieter-SaaS:
datenresidenz: unbekannt
nachverfolgbarkeit: begrenzt
daten_governance: beim Anbieter
  • Ihre Kontrolle Daten
  • Vollständig Nachverfolgbarkeit
  • Einfacher Audit

Zusammenfassung

Executive Summary

Was Sie wissen müssen, um zu handeln.

Die EU-KI-Verordnung hat bereits drei geltende Fristen: Seit dem 2. Februar 2025 müssen Maßnahmen zur KI-Alphabetisierung ergriffen werden (Art. 4) und inakzeptable KI-Praktiken sind verboten; seit dem 2. August 2025 haben GPAI-Modelle Transparenz- und Governance-Pflichten, und seit dem 2. August 2026 gelten die Transparenzpflichten nach Art. 50 und die Bußgelder gegen GPAI-Anbieter. Die Hauptfrist ist jetzt der 2. Dezember 2027: Die Verordnung (EU) 2026/1744 hat die Anforderungen an Risikomanagement, Datenqualität, Transparenz und menschliche Aufsicht für Hochrisiko-KI nach Anhang III auf dieses Datum verschoben.

Die Bußgelder übersteigen die der DSGVO: bis zu 35 Mio. € oder 7% des weltweiten Jahresumsatzes. Die Verschiebung schafft Zeit, keine Ausnahme: Wer die Frist mit fertiger Konformitätsakte erreicht, vermeidet Sanktionen und verschafft sich einen Vorsprung gegenüber Wettbewerbern, die noch nicht gehandelt haben. Der Ausgangspunkt ist die Diagnose: zu wissen, welche KI-Systeme Sie betreiben, ihr Risikolevel und was Ihnen fehlt.

  • 35M€ Maximales Bußgeld (7% Umsatz)
  • 2. Dez 2027 Hochrisiko (Anhang III)
  • 2-3 Wo Compliance-Diagnose

Für den CTO

Zusammenfassung für CTO / Tech-Team

Technische Anforderungen und Konformitäts-Framework.

Die EU-KI-Verordnung verlangt ein kontinuierliches Risikomanagementsystem für Hochrisiko-KI: Dokumentation des Trainingsdatensatzes (Herkunft, Qualität, Verzerrungen), Leistungs- und Fairness-Metriken, Logging automatisierter Entscheidungen, Mechanismen zur menschlichen Aufsicht (Human-in-the-Loop) und Robustheitstests gegen Adversarial Attacks, ein Feld, das wir mit unserem Service für Cybersicherheit teilen.

Für Chatbots und nutzersichtbare KI-Funktionalitäten verlangt das Gesetz klare Transparenz: Der Nutzer muss wissen, dass er mit KI interagiert, KI-generierte Inhalte müssen als solche gekennzeichnet werden (einschließlich Deepfakes), und es muss einen Mechanismus geben, um menschliche Intervention anzufordern. GPAI-Modelle benötigen vollständige technische Dokumentation einschließlich Model Cards.

Technologien

  • ISO 42001
  • NIST AI RMF
  • EU AI Act
  • DSGVO
  • Model Cards
  • AI Risk Registry
  • Fairness Metrics
  • MLflow
  • Automatisiertes KI-System-Inventar mit Risikoklassifizierung
  • Pipeline zur Überwachung von Verzerrungen und Fairness-Metriken
  • Logging automatisierter Entscheidungen für Nachverfolgbarkeit
  • Human-in-the-Loop für Hochrisiko-Systeme
  • Model Cards und technische Dokumentation gemäß Anhang IV

Für wen

Ist es für Sie geeignet?

Die EU-KI-Verordnung betrifft jede Organisation, die KI-Systeme im europäischen Markt nutzt oder entwickelt.

Für wen

  • Unternehmen, die Chatbots, virtuelle Assistenten oder generative KI im Kundenservice nutzen.
  • Organisationen, die KI für HR-Entscheidungen nutzen (Auswahl, Leistungsbeurteilung).
  • Finanzunternehmen, die KI für Kreditscoring oder Betrugserkennung einsetzen.
  • Jede Organisation, die KI nutzt und zur KI-Alphabetisierung verpflichtet ist (Art. 4).
  • Softwareanbieter, die KI-Modelle in ihre Produkte integrieren.
  • Gesundheitsunternehmen, die KI für Diagnose, Triage oder Behandlung einsetzen.

Für wen nicht

  • KI-Systeme, die ausschließlich für wissenschaftliche Forschung genutzt werden (ausgenommen).
  • Open-Source-KI mit minimalem Risiko und ohne direkte kommerzielle Nutzung.
  • Rein militärische KI-Systeme oder Systeme der nationalen Verteidigung (außerhalb der EU-KI-Verordnung).

Kernpunkte

EU-KI-Verordnung Konformitätsservices

Pakete angepasst an jede Phase der Verordnung.

  1. 01

    KI-Alphabetisierungsschulung

    Bereits geltende Pflicht (Art. 4). Schulungsprogramm angepasst an die Rolle jedes Mitarbeiters: Was ist KI, wie funktioniert sie, Risiken, ethische Nutzung und rechtliche Pflichten. Format: Präsenzworkshop oder E-Learning. Teilnahmebescheinigung: Die Schulung zu dokumentieren ist keine Pflicht, wir empfehlen es aber, um die ergriffenen Maßnahmen nachweisen zu können.

  2. 02

    Inventar und Risikoklassifizierung

    Vollständige Kartierung aller genutzten KI-Systeme (eigene und von Dritten). Klassifizierung nach Risikolevel gemäß der Verordnung: inakzeptabel, hoch, begrenzt oder minimal. Identifizierung von Konformitätslücken und priorisierte Roadmap.

  3. 03

    Folgenabschätzung und Dokumentation

    Für Hochrisiko-Systeme: Folgenabschätzung bezüglich Grundrechte, technische Dokumentation gemäß Anhang IV (Trainingsdaten, Metriken, Verzerrungen, Minderungsmaßnahmen) und Vorbereitung der Konformitätsakte.

  4. 04

    KI-Governance und Monitoring

    Design und Implementierung eines KI-Governance-Programms: interne Richtlinien, AI Risk Registry, KI-Ethikkomitee, Genehmigungsworkflows für neue Systeme und kontinuierliches Monitoring von Leistung und Fairness.

  5. 05

    Chatbot- und KI-Funktions-Konformität

    Spezifisches Audit von Chatbots, virtuellen Assistenten und generativen KI-Funktionalitäten: Transparenz, Kennzeichnung von KI-generierten Inhalten, Mechanismus zur Anforderung menschlicher Intervention und Erfüllung der Pflichten für Systeme mit begrenztem Risiko.

Lieferumfang

KI-Compliance-Diagnose: Was Sie erhalten

Der Ausgangspunkt, lieferbar in 2-3 Wochen.

  • Vollständiges Inventar der KI-Systeme (eigene und von Dritten)
  • Risikoklassifizierung jedes Systems gemäß der Verordnung
  • Gap-Analyse gegenüber der EU-KI-Verordnung
  • Verifizierung, dass kein System unter verbotene Praktiken fällt
  • Stand der KI-Alphabetisierung (Art. 4) in Ihrem Team
  • Priorisierter Aktionsplan mit Verantwortlichen und Fristen
  • Ergebnissitzung mit Führung und Tech-Team
  • Lieferung in 2-3 Wochen

Investition

Investition

Von der Diagnose zum vollständigen Konformitätsprogramm.

Referenzbereiche je nach Anzahl der KI-Systeme, ihrem Risikolevel und der Größe der Organisation. Immer weniger als ein Bußgeld von 7% des Umsatzes.

  • KI-Compliance-Diagnose Hier starten

    4.500-9.000 €

    Der Ausgangspunkt. In 2-3 Wochen wissen Sie, welche Systeme Sie betreiben, ihr Risiko und was Ihnen fehlt.

    • Inventar aller KI-Systeme (eigene und von Dritten)
    • Risikoklassifizierung gemäß der Verordnung
    • Gap-Analyse gegenüber der EU-KI-Verordnung
    • Priorisierter Aktionsplan mit Fristen
    • Ergebnissitzung mit Ihrem Team
    Mit einem Architekten sprechen
  • KI-Alphabetisierungsschulung

    3.000-6.000 €

    Die Pflicht nach Art. 4, bereits in Kraft. Programm angepasst an jede Rolle.

    • Inhalte nach Profil (Führung, Technik, Nutzer)
    • Präsenzworkshop oder E-Learning
    • Teilnahmezertifikat
    • Material abgestimmt mit dem Europäischen KI-Büro
    Mit einem Architekten sprechen
  • Vollständiges Konformitätsprogramm

    15.000-30.000 €

    Um die Frist mit fertiger Konformitätsakte zu erreichen.

    • Alles aus der Diagnose
    • Technische Dokumentation (Anhang IV)
    • Folgenabschätzung und KI-Governance
    • Menschliche Aufsicht und Entscheidungs-Logging
    • Vorbereitung auf Audit und Zertifizierung
    Mit einem Architekten sprechen

Keine Bindung. Kündigung mit 30 Tagen Vorlauf.

So arbeiten wir

Konformitätsprozess

Vom Inventar zur dokumentierten Konformität.

  1. 01

    Inventar

    Wir kartieren alle KI-Systeme in Ihrer Organisation: Chatbots, prädiktive Modelle, HR-Tools, Scoring, Automatisierungen. Einschließlich Dritt-KI (OpenAI-, Google-, Azure-AI-APIs), die Sie nutzen.

    Woche 1
  2. 02

    Klassifizierung

    Wir klassifizieren jedes System nach Risikolevel gemäß der Verordnung. Identifizierung spezifischer Pflichten: Transparenz für begrenztes Risiko, vollständige Anforderungen für Hochrisiko, und Verifizierung, dass kein System unter verbotene Praktiken fällt. Die Diagnose schließen wir mit der Gap-Analyse und dem Aktionsplan ab.

    Woche 2-3
  3. 03

    Remediation

    Wir implementieren die notwendigen technischen und organisatorischen Maßnahmen: technische Dokumentation, Folgenabschätzung, Governance-Richtlinien, Teamschulung, menschliche Aufsichtsmechanismen und Entscheidungs-Logging.

    Woche 4-12
  4. 04

    Dokumentation und Monitoring

    Wir erstellen die vollständige Konformitätsakte: technische Dokumentation (Anhang IV), Folgenabschätzung, Registrierung in der EU-Datenbank (für Hochrisiko) und kontinuierliches Post-Deployment-Monitoring-System.

    Fortlaufend

Risiken und wie wir sie abdecken

Risiken, die wir mindern

Von der regulatorischen Exposition zur verifizierten Konformität.

  1. 01

    Bußgelder wegen Nichtkonformität (bis 35 Mio. € / 7% Umsatz)

    Abhilfe

    Vollständiges Konformitätsprogramm: Inventar, Klassifizierung, Dokumentation und Monitoring. Konformitätsakte bereit für regulatorische Inspektion.

  2. 02

    Nichterfüllung der KI-Alphabetisierung (bereits geltende Pflicht)

    Abhilfe

    An jede Rolle angepasstes Schulungsprogramm mit Teilnahmezertifizierung. Inhalte aktualisiert gemäß den Leitlinien des Europäischen KI-Büros.

  3. 03

    Undokumentierte Hochrisiko-KI-Systeme

    Abhilfe

    Umfassendes Inventar + technische Dokumentation gemäß Anhang IV: Trainingsdaten, Leistungsmetriken, Verzerrungsanalyse und Minderungsmaßnahmen.

  4. 04

    Chatbots und generative KI ohne Transparenz

    Abhilfe

    Audit aller KI-Schnittstellen: klare Kennzeichnung der KI-Interaktion, Markierung generierter Inhalte und Mechanismus zur Anforderung menschlicher Intervention.

Technologien

Frameworks und Tools

Internationale Standards für KI-Governance.

  • ISO 42001
  • NIST AI RMF
  • EU AI Act
  • DSGVO
  • Model Cards
  • AI Risk Registry
  • Bias Detection
  • Fairness Metrics
  • MLflow
  • Weights & Biases
  • AI Incident Database
  • ALTAI
  • EN 301 549
  • ISO 27001

Der Beweis

Echte Erfahrung in angewandter KI und Konformität

Bei Kiwop entwickeln und integrieren wir seit Jahren KI-Lösungen für Unternehmen: intelligente Chatbots, Enterprise RAG, KI-Agenten und LLM-Integration. Diese technische Erfahrung aus erster Hand ermöglicht es uns, die Regulierung aus der Perspektive des Entwicklers zu verstehen, nicht nur des Rechtsberaters. Wir wissen, was Konformität bedeutet, weil wir die Systeme bauen, die konform sein müssen.

  • 30+ LLM-Projekte seit 2023
  • 3 Geltende Fristen der Verordnung
  • Dez 2026 Nächste Frist der Verordnung
  • 2-3 Wo Compliance-Diagnose

Warum

EU-KI-Verordnung vs DSGVO: was sich ändert und was sich addiert

Die EU-KI-Verordnung ersetzt die DSGVO nicht: Sie ergänzt sie.

Wenn Ihre Organisation bereits DSGVO-konform ist, haben Sie eine Basis, aber die EU-KI-Verordnung fügt spezifische Anforderungen für KI-Systeme hinzu, die die DSGVO nicht abdeckt: Risikoklassifizierung, technische Modelldokumentation, Bewertung algorithmischer Verzerrungen, verpflichtende menschliche Aufsicht und KI-spezifische Transparenz. Die Bußgelder der EU-KI-Verordnung übersteigen die DSGVO: bis zu 7% des weltweiten Umsatzes vs 4% der DSGVO. Beide Vorschriften gelten gleichzeitig: Ein Chatbot, der personenbezogene Daten verarbeitet, muss beide erfüllen. Unser Service für Privacy Engineering deckt die Datenschutzseite ab.

  • 4% Max. Bußgeld DSGVO
  • 7% Max. Bußgeld EU-KI-Verordnung
  • 35M€ Verbotene Praktiken
  • 15M€ Hochrisiko und GPAI

Quellen

Quellen der Zahlen auf dieser Seite

Amtliche EU-Texte und eigene Daten. Abgerufen am 26. September 2026.

  1. Verordnung (EU) 2024/1689 über künstliche Intelligenz, amtlicher Text auf EUR-Lex Bußgelder nach Art. 99 (35 Mio. € oder 7% für verbotene Praktiken; 15 Mio. € oder 3% für andere Pflichten; 7,5 Mio. € oder 1% für falsche Angaben; für KMU der niedrigere Betrag) und Art. 101 (15 Mio. € oder 3% für GPAI-Anbieter). Fristen nach Art. 113: Inkrafttreten am 1. August 2024, Anwendung am 2. Februar 2025, 2. August 2025 und 2. August 2026. Art. 4 (KI-Kompetenz) und Anhänge I, III und IV.
  2. Verordnung (EU) 2026/1744 (Digital-Omnibus zur KI), amtlicher Text auf EUR-Lex In Kraft seit dem 27. Juli 2026. Verschiebt Hochrisiko-KI nach Anhang III auf den 2. Dezember 2027 und nach Anhang I auf den 2. August 2028, ergänzt verbotene Praktiken ab dem 2. Dezember 2026 und fasst Art. 4 als Pflicht zu Kompetenzmaßnahmen neu.
  3. Rat der EU, Pressemitteilung vom 29. Juni 2026 (auf Englisch) Endgültige Annahme des Digital-Omnibus zur KI und neue Hochrisiko-Fristen: 2. Dezember 2027 und 2. August 2028.
  4. Verordnung (EU) 2016/679 (DSGVO), amtlicher Text auf EUR-Lex Art. 83: Bußgelder bis 20 Mio. € oder 4% des weltweiten Umsatzes, der Wert, mit dem die 7% der KI-Verordnung verglichen werden.
  5. Von Kiwop veröffentlichte Preise und Fristen für diese Leistung (September 2026) Diagnose 4.500-9.000 € in 2-3 Wochen, Schulung zur KI-Kompetenz 3.000-6.000 €, Gesamtprogramm 15.000-30.000 €.
  6. Erfahrung von Kiwop in LLM-Projekten (2023-2026) Mehr als 30 LLM-Projekte seit 2023. Interne Zahl: Es gibt keine veröffentlichte Fallstudie, die sie aufschlüsselt.

Häufige Fragen

Häufig gestellte Fragen

Was Unternehmen über die EU-KI-Verordnung fragen.

Was ist die EU-KI-Verordnung (EU AI Act) und wann gilt sie?

Die EU-KI-Verordnung (EU AI Act, Verordnung (EU) 2024/1689) ist die weltweit erste umfassende KI-Regulierung. Sie trat am 1. August 2024 in Kraft und gilt stufenweise: 2. Februar 2025 (KI-Alphabetisierung + verbotene Praktiken), 2. August 2025 (GPAI-Pflichten + Governance), 2. August 2026 (allgemeine Anwendung, Transparenz und Bußgelder gegen GPAI-Anbieter), 2. Dezember 2027 (Hochrisiko-KI nach Anhang III) und 2. August 2028 (in Anhang-I-Produkte integrierte Hochrisiko-KI). Die beiden letzten Daten hat die Verordnung (EU) 2026/1744 festgelegt. Sie gilt für jede Organisation, die KI im EU-Markt anbietet oder nutzt.

Für wen gilt die EU-KI-Verordnung?

Sie gilt für jede Organisation, die KI-Systeme im EU-Markt entwickelt, anbietet oder nutzt, unabhängig davon, ob sie ihren Sitz in Europa hat. Sie unterscheidet nicht nach Branche oder Größe: ein KMU, das einen Chatbot nutzt, eine Bank mit Kreditscoring oder ein US-Unternehmen mit europäischen Kunden fallen alle darunter. Die konkreten Pflichten hängen von Ihrer Rolle (Anbieter oder Deployer) und dem Risikolevel des Systems ab, aber die KI-Alphabetisierung (Art. 4) gilt übergreifend.

Was hat sich am 2. August 2026 geändert, und was wurde verschoben?

Am 2. August 2026 wurden die Bußgelder gegen Anbieter von GPAI-Modellen anwendbar (deren Pflichten gelten seit dem 2. August 2025), ebenso die Transparenzpflichten nach Art. 50, etwa der Hinweis, dass man mit einer KI spricht. Die Anforderungen an Hochrisiko-KI nach Anhang III (Risikomanagement, Datenqualität, technische Dokumentation, menschliche Aufsicht und Robustheit), die für dieses Datum vorgesehen waren, hat die Verordnung (EU) 2026/1744 auf den 2. Dezember 2027 verschoben. Hochrisiko-KI in Produkten nach Anhang I folgt am 2. August 2028.

Wie hoch sind die Bußgelder bei Verstoß gegen die EU-KI-Verordnung?

Die Bußgelder übersteigen die der DSGVO: bis 35 Mio. € oder 7% des weltweiten Jahresumsatzes (der höhere Betrag zählt) für verbotene Praktiken. Für die meisten übrigen Verstöße, einschließlich der Pflichten für Hochrisiko-Systeme und GPAI-Anbieter: bis 15 Mio. € oder 3%. Für falsche oder irreführende Angaben gegenüber Behörden: bis 7,5 Mio. € oder 1%. Für KMU und Start-ups gilt jeweils der niedrigere der beiden Beträge.

Was ist ein Hochrisiko-KI-System?

Es ist ein KI-System, das nach Anhang III die Sicherheit oder die Grundrechte von Personen beeinträchtigen kann. Dazu gehören KI in Auswahl und HR-Management (CV-Filterung, Leistungsbeurteilung), Kreditscoring und Versicherungen, Justizverwaltung, Grenzkontrolle, kritische Infrastrukturen, Bildung (Zulassungen, Bewertungen) und Gesundheit (Diagnose, Triage). Wenn Ihre KI Entscheidungen beeinflusst, die Rechte von Personen betreffen, ist sie wahrscheinlich Hochrisiko.

Was ist ein KI-Modell mit allgemeinem Verwendungszweck (GPAI)?

Ein KI-Modell mit allgemeinem Verwendungszweck (GPAI) ist ein groß angelegt trainiertes Modell, das für viele verschiedene Aufgaben dient, wie GPT, Claude oder Gemini. Seine Anbieter haben seit dem 2. August 2025 Pflichten (technische Dokumentation, Transparenz, Urheberrechtskonformität), und die zugehörigen Bußgelder sind seit dem 2. August 2026 anwendbar. Wenn Ihr Unternehmen eines dieser Modelle per API integriert, sind Sie Deployer und haben eigene Pflichten, auch wenn Sie nicht der Modellanbieter sind.

Mein KMU nutzt KI, entwickelt sie aber nicht. Welche Pflichten habe ich?

Auch wenn Sie nur Dritt-KI nutzen (ChatGPT, Copilot, ein Chatbot, ein HR-Tool), sind Sie Deployer und haben bereits Pflichten. Seit dem 2. Februar 2025 müssen Sie Maßnahmen zur KI-Alphabetisierung Ihres Teams ergreifen (Art. 4) und dürfen keine verbotenen Praktiken einsetzen. Ist das System Hochrisiko, kommen menschliche Aufsicht, Transparenz und Folgenabschätzung hinzu. Diese Pflichten können nicht an den Modellanbieter delegiert werden. Prüfen Sie in zwei Minuten, welche auf Sie zutreffen, mit unserem EU-AI-Act-Selbsttest.

Was verlangt Art. 4 zur KI-Alphabetisierung?

Es ist die Pflicht, in Kraft seit dem 2. Februar 2025, dass jede Organisation, die KI-Systeme nutzt oder beaufsichtigt, Maßnahmen ergreift, damit ihr Personal KI versteht: was sie ist, wie sie funktioniert, ihre Risiken und ihr verantwortungsvoller Einsatz. Seit der Verordnung (EU) 2026/1744 ist sie eine Bemühenspflicht: Sie verlangt kein bestimmtes Niveau jeder Person und keine Dokumentation. Wir empfehlen trotzdem, die Schulung an die Rolle anzupassen und sie festzuhalten, damit Sie sie nachweisen können. Es ist die erste Pflicht, die praktisch jedes Unternehmen betrifft, ob es KI entwickelt oder nicht.

Wie fange ich an, die EU-KI-Verordnung zu erfüllen?

Beginnen Sie damit, zu wissen, was Sie haben: Unser EU-AI-Act-Selbsttest ordnet Sie in zwei Minuten ein, kostenlos. Für die vollständige Bestandsaufnahme: Unsere KI-Compliance-Diagnose inventarisiert alle Ihre KI-Systeme, klassifiziert sie nach Risikolevel gemäß der Verordnung, erkennt die Lücken gegenüber der Verordnung und liefert einen priorisierten Aktionsplan in 2-3 Wochen. Von da an wissen Sie genau, was zu tun ist und in welcher Reihenfolge, ohne verfrüht zu investieren. Wenn Sie tiefer in die Architektur einsteigen möchten, begleiten wir sie mit KI-Beratung.

Wo kann ich mehr über den AI Act lesen?

Auf dieser Seite finden Sie den aktuellen Zeitplan mit den Fristen der Verordnung (EU) 2026/1744 und die Links zu den amtlichen Texten auf EUR-Lex. Welche Pflichten Sie betreffen, zeigt Ihnen unser EU-AI-Act-Selbsttest: zehn Fragen und ein unverbindliches Ergebnis. Wenn Sie es lieber auf Ihren eigenen Fall angewendet haben möchten, gibt Ihnen die KI-Compliance-Diagnose den realen Stand Ihrer Organisation gegenüber der Verordnung.

Nächster Schritt

Hochrisiko-Frist am 2. Dezember 2027: Erreichen Sie sie mit fertiger Akte

Maßnahmen zur KI-Alphabetisierung sind bereits Pflicht und die GPAI-Bußgelder gelten schon. Beginnen Sie mit der KI-Compliance-Diagnose: In 2-3 Wochen wissen Sie, welche Systeme Sie betreiben, ihr Risiko und was Ihnen fehlt.

  • Unverbindlich
  • Antwort in 24h
  • Individuelles Angebot
Letzte Aktualisierung: September 2026

Sprechen wir.

Technische Erstberatung

KI, Sicherheit und Performance. Diagnose mit phasenweisem Vorschlag.

  • NDA verfügbar
  • Antwort <24h
  • Phasenweiser Vorschlag

Ihr erstes Meeting ist mit einem Solutions Architect, nicht mit einem Verkäufer.

Mit einem Architekten sprechen