Verordnung (EU) 2024/1689
Die KI-Verordnung der EU Regeln für alle, die KI anbieten oder einsetzen.
Der AI Act ordnet KI nach Risiko. Manche Praktiken sind verboten, Hochrisiko-KI unterliegt strengen Pflichten, für andere Systeme gelten Transparenzregeln. Die Pflichten treten gestaffelt in Kraft, einige gelten schon.
Auf einen Blick
- Rechtsgrundlage
- Verordnung (EU) 2024/1689, geändert durch die Verordnung (EU) 2026/1744
- In Kraft seit
- 1. August 2024; Pflichten gestaffelt bis 2028
- Rollen
- Anbieter, Betreiber, Einführer, Händler – wer KI nur im eigenen Betrieb nutzt, ist Betreiber
- Bußgelder
- Bis 35 Mio. € oder 7 % des weltweiten Umsatzes bei verbotenen Praktiken; bis 15 Mio. € oder 3 % bei anderen Pflichten (Art. 99)
Für wen der AI Act gilt
- Anbieter, die KI-Systeme entwickeln oder unter eigenem Namen in Verkehr bringen.
- Betreiber, die KI-Systeme im eigenen Betrieb nutzen, vom Chat-Assistenten bis zur Bewerberauswahl.
- Auch Unternehmen außerhalb der EU, wenn ihre KI in der EU genutzt wird.

Was der AI Act verlangt
- 01
Verbotene Praktiken (Art. 5)
Etwa Social Scoring oder manipulative Techniken. Gilt seit dem 2. Februar 2025. Ab dem 2. Dezember 2026 ist auch KI verboten, die nicht einvernehmliche intime Bilder oder Darstellungen sexuellen Kindesmissbrauchs erzeugt.
- 02
KI-Kompetenz (Art. 4)
Wer KI anbietet oder betreibt, ergreift Maßnahmen, um die KI-Kompetenz der Beschäftigten zu fördern. Gilt seit dem 2. Februar 2025.
- 03
Transparenz (Art. 50)
Menschen müssen erkennen können, dass sie mit KI sprechen oder KI-erzeugte Inhalte sehen. Gilt seit dem 2. August 2026. Systeme, die vorher in Verkehr gebracht wurden, müssen KI-Inhalte ab dem 2. Dezember 2026 kennzeichnen.
- 04
Hochrisiko-KI
Risikomanagement, Datenqualität, Protokollierung, menschliche Aufsicht und Konformitätsbewertung. Für Anhang III ab dem 2. Dezember 2027.
Fristen und Termine
Verbote und KI-Kompetenz gelten
Pflichten für KI-Modelle mit allgemeinem Verwendungszweck
Transparenzpflichten nach Art. 50
Neues Verbot nach Art. 5; Kennzeichnung nach Art. 50 Abs. 2 auch für ältere Systeme
Hochrisiko-KI nach Anhang III (verschoben durch die Verordnung (EU) 2026/1744)
Hochrisiko-KI in Produkten nach Anhang I (verschoben durch die Verordnung (EU) 2026/1744)
So hilft UniqSuite
UniqSuite beginnt mit einem KI-Register: welche Systeme es gibt, wer sie nutzt, welche Rolle Sie haben und in welche Risikoklasse sie fallen. Daraus ergibt sich, welche Pflichten des AI Act Sie für jedes System prüfen.
Häufige Fragen
Wir nutzen nur einen Chat-Assistenten. Betrifft uns das?
Ja, als Betreiber. Schon heute müssen Sie Maßnahmen ergreifen, um die KI-Kompetenz Ihrer Beschäftigten zu fördern, und je nach Einsatz kommen Transparenzpflichten hinzu.
Gilt der AI Act zusätzlich zu NIS2?
Ja. Beide gelten unabhängig voneinander. Viele Maßnahmen, etwa Zugriffskontrolle und Protokollierung, helfen aber bei beiden.
Wann gilt ein KI-System als hochriskant?
Wenn es in einem der Bereiche aus Anhang III eingesetzt wird, etwa bei der Auswahl von Bewerbern oder der Prüfung der Kreditwürdigkeit. Hochriskant ist auch KI, die Sicherheitsbauteil eines Produkts nach Anhang I oder selbst ein solches Produkt ist, wenn das Produkt von Dritten geprüft werden muss. Ein System aus Anhang III ist ausnahmsweise nicht hochriskant, wenn es kein erhebliches Risiko für Gesundheit, Sicherheit oder Grundrechte birgt. Erstellt es Profile von Personen, ist es immer hochriskant (Art. 6).
Wie weisen wir die KI-Kompetenz nach?
Ein Zertifikat verlangt die Verordnung nicht. Dokumentieren Sie Ihre Maßnahmen, etwa Art und Umfang der Schulungen und wer daran teilgenommen hat.
Was gilt für Behörden und öffentliche Stellen?
Einrichtungen des öffentlichen Rechts und private Einrichtungen, die öffentliche Dienste erbringen, müssen vor dem Einsatz eines Hochrisiko-KI-Systems nach Anhang III eine Grundrechte-Folgenabschätzung durchführen (Art. 27). Ausgenommen sind Systeme für kritische Infrastruktur. Die Pflicht gilt ab dem 2. Dezember 2027.
Sehen Sie, was davon bei Ihnen offen ist.
In einer halben Stunde zeigen wir Ihnen, wie UniqSuite die Anforderungen ordnet, Lücken sichtbar macht und Nachweise erzeugt.
