Dove siamo
Via Linz, 105
38121 Trento (TN)
Italia
Contattaci
info@almadigital.it
Tel: 0461 529230
Back

AI Act Inkrafttreten: Was sich mit der vollständigen Anwendung ab dem 2. August 2026 ändert

Der 2. August 2026 markiert einen entscheidenden Zeitpunkt für den AI Act: Ab diesem Tag setzen die Europäische Kommission über das KI-Büro sowie die nationalen Behörden die Verordnung aktiv durch, während gleichzeitig die neuen Transparenzvorschriften in Kraft treten. Dieser Artikel erklärt klar und aktuell, was der AI Act ist, wie sein risikobasierter Ansatz funktioniert, wer ihn durchsetzt und was sich nach der durch den AI Omnibus eingeführten Vereinfachung ändert.

Was ist der AI Act und wann ist er in Kraft getreten?

Der AI Act (Verordnung (EU) 2024/1689) ist der weltweit erste umfassende Rechtsrahmen für künstliche Intelligenz. Er ist am 1. August 2024 in Kraft getreten und legt harmonisierte Regeln für Entwickler und Nutzer von KI-Systemen fest. Ziel ist es, Sicherheit, den Schutz der Grundrechte und das Vertrauen der Bürger zu gewährleisten und gleichzeitig Innovation und Investitionen in der gesamten EU zu fördern.

Warum hat die EU eigene Regeln für KI eingeführt?

Weil manche KI-Systeme Risiken bergen, die von bestehenden Gesetzen nicht ausreichend abgedeckt werden. Oft lässt sich nicht nachvollziehen, warum ein KI-System eine bestimmte Entscheidung getroffen hat – etwa bei einer Personalauswahl oder beim Zugang zu einer öffentlichen Leistung. Das erschwert es festzustellen, ob eine Person zu Unrecht benachteiligt wurde. Genau deshalb braucht es eigene Regeln.

Für welche Systeme gilt der AI Act?

Der AI Act regelt nicht alle KI-Lösungen, sondern nur jene, die der gesetzlichen Definition eines „KI-Systems” nach Artikel 3(1) der Verordnung entsprechen. Zum Zeitpunkt der Ausarbeitung wurde geschätzt, dass rund 85 % der derzeit genutzten KI-Systeme keinerlei spezifischen Pflichten unterliegen, da sie als Systeme mit minimalem oder keinem Risiko gelten (z. B. KI-gestützte Videospiele, Spamfilter).

Wie funktioniert der risikobasierte Ansatz des AI Act?

Der AI Act unterteilt KI-Systeme in vier Risikostufen mit jeweils angemessenen Pflichten: unannehmbares Risiko (verboten), hohes Risiko (strenge Pflichten), begrenztes Risiko (Transparenzpflichten) sowie minimales oder kein Risiko (keine Pflichten). Diese Hierarchie sorgt dafür, dass die strengsten Regeln nur für Fälle gelten, die tatsächlich Gesundheit, Sicherheit oder Grundrechte gefährden können.

RisikostufeBeispieleWichtigste Pflichten
UnannehmbarSocial Scoring, Emotionserkennung am ArbeitsplatzVollständiges Verbot
HochPersonalauswahl, Kreditwürdigkeitsprüfung, autonome Fahrzeuge, GrenzkontrolleRisikomanagement, hochwertige Daten, menschliche Aufsicht, technische Dokumentation
BegrenztChatbots, Deepfakes, KI-generierte InhalteInformation der Nutzer und Kennzeichnung
Minimal oder keinesKI-gestützte Videospiele, SpamfilterKeine spezifischen Pflichten

Welche KI-Praktiken sind laut AI Act verboten?

Der AI Act verbietet neun Praktiken, die als direkte Bedrohung für Sicherheit, Rechte und Existenzgrundlage der Menschen gelten. Dazu zählen: schädliche KI-gestützte Manipulation und Täuschung, Social Scoring, die vorausschauende Bewertung des individuellen Risikos einer Straftat, das ungezielte Auslesen von Bildern zum Aufbau von Gesichtserkennungsdatenbanken, Emotionserkennung bei Arbeitnehmern und Studierenden, biometrische Kategorisierung zur Ableitung geschützter Merkmale, biometrische Echtzeit-Fernidentifizierung im öffentlichen Raum zu Strafverfolgungszwecken sowie die Erzeugung nicht einvernehmlicher sexuell expliziter Inhalte oder von Missbrauchsdarstellungen von Kindern.

Was müssen Anbieter von Hochrisiko-Systemen beachten?

Als hochriskant eingestufte Systeme – etwa im Gesundheits-, Justiz-, Beschäftigungs- oder Migrationsbereich – müssen strenge Anforderungen erfüllen, bevor sie auf den Markt gebracht werden dürfen. Zu den Pflichten zählen: geeignete Risikomanagementsysteme, hochwertige Datensätze zur Vermeidung diskriminierender Ergebnisse, Protokollierung der Aktivitäten zur Rückverfolgbarkeit, detaillierte technische Dokumentation für die Aufsichtsbehörden, klare Informationen für den Betreiber, angemessene menschliche Aufsicht sowie ein hohes Maß an Robustheit und Cybersicherheit. Nach der Vereinfachung durch den AI Omnibus gelten diese Regeln ab dem 2. Dezember 2027 für die in Anhang III aufgeführten sensiblen Bereiche (Biometrie, kritische Infrastrukturen, Bildung, Beschäftigung, Migration, Asyl, Grenzkontrolle) und ab dem 2. August 2028 für Systeme, die in regulierte Produkte wie Aufzüge oder Spielzeug integriert sind (Anhang I).

Was sehen die Transparenzpflichten des AI Act vor?

Ab dem 2. August 2026 müssen Chatbots und andere interaktive KI-Systeme Nutzer darüber informieren, dass sie mit einer Maschine und nicht mit einem Menschen interagieren. Deepfakes (mit KI erzeugte oder veränderte Bilder, Videos oder Audioinhalte) müssen gekennzeichnet werden, und KI-generierte Inhalte müssen maschinenlesbare Markierungen tragen, um ihre Erkennung zu erleichtern. Anbieter von Systemen, die bereits vor diesem Datum auf den Markt gebracht wurden, haben bis zum 2. Dezember 2026 Zeit, um die Kennzeichnungspflichten nach Artikel 50(2) zu erfüllen. Zur Unterstützung der Umsetzung hat die Kommission eine erste Liste von mehr als 180 Organisationen veröffentlicht, die dem freiwilligen Verhaltenskodex zur Transparenz KI-generierter Inhalte beigetreten sind.

Was ändert sich konkret ab dem 2. August 2026?

Ab dem 2. August 2026 setzen das KI-Büro und die nationalen Behörden die Regeln zu verbotenen Praktiken, Transparenzpflichten und Vorschriften für GPAI-Modelle (General Purpose AI, also KI-Modelle für allgemeine Zwecke wie große Sprachmodelle) verbindlich durch. Für Anbieter der fortschrittlichsten Modelle diente das Jahr seit August 2025 als freiwillige Anpassungsphase, in der das KI-Büro technische Compliance-Dialoge geführt hat. Ab August 2026 werden diese Dialoge fortgesetzt, nun jedoch begleitet von echten Sanktionsbefugnissen.

Wer überwacht die Durchsetzung des AI Act?

Die Aufsicht ist auf drei Stellen verteilt: das KI-Büro, die zuständigen nationalen Behörden und den Europäischen Datenschutzbeauftragten (EDSB). Das KI-Büro ist ausschließlich zuständig für: GPAI-Modelle (einschließlich solcher mit systemischem Risiko); KI-Systeme, die auf einem GPAI-Modell basieren, wenn Modell und System vom selben Anbieter entwickelt werden; sowie Systeme, die in sehr große Online-Plattformen oder Suchmaschinen im Sinne des Digital Services Act integriert sind. Die nationalen Behörden überwachen alle übrigen KI-Systeme, während der EDSB für Systeme zuständig ist, die von EU-Institutionen, -Einrichtungen und -Agenturen genutzt werden.

Wie meldet man einen Verstoß gegen den AI Act?

Das KI-Büro hat drei Meldekanäle eingerichtet: ein Beschwerdetool für alle, die einen Verstoß eines KI-Systems gegen die Verordnung vermuten, ein vertrauliches Whinstleblower-Tool für Personen, die beruflich mit einem KI-Anbieter zu tun haben, sowie einen eigenen Kanal für nachgelagerte (downstream) Anbieter, die Systeme auf Basis fremder GPAI-Modelle entwickeln. Alle Meldungen werden vertraulich behandelt, auch wenn ihre Einreichung nicht automatisch zur Eröffnung eines Verfahrens führt.

Wie werden KI-Agenten im AI Act behandelt?

KI-Agenten bilden im AI Act keine eigene Rechtskategorie, sondern fallen unter die bereits bestehenden Definitionen von „KI-System” und „GPAI-Modell”. Ein KI-Agent ist typischerweise ein System, das Eingaben aus seiner Umgebung verarbeiten und darauf basierend Aktionen ausführen kann, die diese Umgebung beeinflussen (etwa durch den Aufruf externer Funktionen). Da er in der Regel ein GPAI-Modell sowie eine Schnittstelle enthält, unterliegt er den für diese beiden Elemente bereits geltenden Regeln: Ab dem 2. August 2026 gelten Transparenzpflichten, wenn der Agent mit natürlichen Personen interagiert oder Inhalte erzeugt; ab dem 2. Dezember 2027 (bzw. 2. August 2028) gelten zusätzliche Anforderungen, sofern der Agent als Hochrisiko-System eingestuft wird. Auch der Grad an Autonomie und die Nutzung externer Werkzeuge können sich auf die Einstufung des zugrunde liegenden GPAI-Modells als Modell mit systemischem Risiko auswirken.

Was ist der AI Omnibus und wie hat er den Zeitplan des AI Act verändert?

Der AI Omnibus ist das Gesetzespaket, das Fristen und einige Pflichten des AI Act vereinfacht hat, ohne dessen grundlegende Ziele zu ändern. Von der Kommission am 19. November 2025 verabschiedet, wurde am 7. Mai 2026 eine politische Einigung erzielt; in Kraft getreten ist er am 27. Juli 2026. Die Logik der Reform besteht darin, die Anwendung der Regeln für Hochrisiko-Systeme an die tatsächliche Verfügbarkeit von Unterstützungsinstrumenten wie harmonisierten technischen Normen zu koppeln: Die Fristen für sensible Bereiche (Anhang III) können in jedem Fall um höchstens 16 Monate gegenüber dem ursprünglichen Zeitplan verschoben werden, jene für regulierte Produkte (Anhang I) um höchstens 12 Monate.

Kann sich der AI Act in Zukunft noch ändern?

Ja: Der AI Act ist als flexible Verordnung konzipiert, und die Kommission hat die Befugnis, bestimmte Teile direkt zu aktualisieren, ohne ein vollständiges neues Gesetzgebungsverfahren durchlaufen zu müssen. Insbesondere muss die Kommission die Liste der Hochrisiko-Anwendungsfälle in Anhang III jährlich überprüfen und kann den Schwellenwert anpassen, ab dem ein GPAI-Modell als besonders leistungsfähig gilt und somit als Modell mit systemischem Risiko eingestuft wird. Die Kommission berichtet regelmäßig dem Europäischen Parlament und dem Rat über einen möglichen weiteren Änderungsbedarf.

Vollständiger Zeitplan zur Anwendung des AI Act

DatumWas in Kraft tritt
1. August 2024Inkrafttreten der Verordnung
2. Februar 2025Verbote der untersagten Praktiken (8 von 9) und Pflichten zur KI-Kompetenz
2. August 2025Anwendung der Governance-Regeln und Pflichten für GPAI-Modelle (freiwillige Anpassungsphase)
19. November 2025Annahme des AI-Omnibus-Vorschlags
7. Mai 2026Politische Einigung zum AI Omnibus
27. Juli 2026Inkrafttreten des AI Omnibus
2. August 2026Vollständige Anwendbarkeit: Transparenzpflichten sowie Beginn der Durchsetzungsbefugnisse des KI-Büros und der nationalen Behörden
2. Dezember 2026Frist zur Erfüllung der Kennzeichnungspflichten (Art. 50(2)) sowie Verbot von KI-„Nudifizierungs”-Apps / nicht einvernehmlichen sexuellen Deepfakes
2. Dezember 2027Pflichten für Hochrisiko-Systeme in sensiblen Bereichen (Anhang III)
2. August 2028Pflichten für Hochrisiko-Systeme, die in regulierte Produkte integriert sind (Anhang I); Start der EU-weiten regulatorischen Sandbox

Was sollten Unternehmen jetzt tun, die KI nutzen oder entwickeln?

Da die Durchsetzung nun aktiv ist, empfiehlt sich für Unternehmen und Behörden:

  1. Prüfen, ob die eigenen Tools der gesetzlichen Definition eines „KI-Systems” entsprechen und welcher Risikokategorie sie zuzuordnen sind – anhand der von der Kommission veröffentlichten Leitlinien
  2. Sich umgehend an die Transparenzpflichten anpassen, sofern Chatbots, Content-Generatoren oder andere mit Menschen interagierende Systeme im Einsatz sind, und dabei die Frist vom 2. Dezember 2026 für bereits am Markt befindliche Systeme einhalten
  3. Die Fristen 2027 und 2028 im Blick behalten, sofern man in Hochrisiko-Bereichen tätig ist, und den notwendigen technischen Vorlauf für die Anpassung von Datensätzen, Dokumentation und menschlicher Aufsicht nicht unterschätzen
  4. Den Service Desk des AI Act und die einheitliche Informationsplattform für aktuelle operative Hinweise konsultieren

Hauptquelle: Europäische Kommission, „Regulatory framework for AI” (digital-strategy.ec.europa.eu)

Resta al passo con le ultime novità! Ricevi approfondimenti ogni mese sul digital marketing e sulle date social da non perdere.

Cliccando su "Iscriviti" acconsento al trattamento dei miei dati secondo la privacy policy.

WhatsApp