EU AI Act für Unternehmen: Pflichten & Fristen
Einführung des EU AI Act: Risikoklassen, Übergangsfristen, Bußgelder und praktische Schritte zur KI-Governance für Unternehmen.
Der EU AI Act (KI-Verordnung, (EU) 2024/1689) trat am 1. August 2024 in Kraft und gilt direkt in allen Mitgliedstaaten (Volltext: https://eur-lex.europa.eu/eli/reg/2024/1689/oj). Die Verordnung stuft KI-Systeme nach Risikoklassen ein und verpflichtet Entwickler und Anwender, je nach Kategorie spezifische Anforderungen zu erfüllen. Für Unternehmen heißt das: Wer künstliche Intelligenz einsetzt oder vertreibt, muss jetzt Transparenz, Datenqualität und menschliche Kontrolle sicherstellen – oder im Zweifel sein System überarbeiten.
Die meisten Unternehmen sind nicht direkt von den strikten Verboten für praktiken nach Artikel 5 betroffen, die ab 2. Februar 2025 gelten. Diese Kategorie umfasst manipulatives Verhalten, Ausnutzung von Schwachstellen sowie Social Scoring. Relevant sind jedoch viele Geschäftsprozesse, etwa Personalentscheidungen oder Chatbots. Ein KI-System für Recruiting gilt nach Anhang III als Hochrisiko-System, sobald es zur Auswahl von Bewerberinnen und Bewerbern eingesetzt wird. Dann greifen die umfassenden Hochrisiko-Pflichten ab 2. August 2026 (Fristen gemäß Artikel 113 der Verordnung).
Zu den Pflichten für Hochrisiko-Systeme gehören ein Risikomanagement per Datenqualität, Protokollierung und klarer menschlicher Aufsicht. Dazu kommen Informations- und Transparenzpflichten gegenüber Nutzerinnen und Nutzern. Für einfachere KI-Anwendungen wie Chatbots gilt bereits ab 2. August 2025, dass sie sich als KI ausweisen müssen (Artikel 50). Bereits Anfang Februar 2025 müssen Anbieter außerdem KI-Kompetenz bei ihren Teams aufbauen (Artikel 4). Praktisch heißt das: Sensibilisierung und Schulung gehören jetzt zur Pflicht.
Verstöße können teuer werden: Für verbotene Praktiken drohen Bußgelder bis zu 35.000.000,00 EUR oder 7 % des globalen Jahresumsatzes; für andere Pflichten bis zu 15.000.000,00 EUR beziehungsweise 3 % des Umsatzes (Artikel 99). Die Höhe ist für KMU begrenzt, dennoch können Strafen existenzbedrohend wirken. Hinzu kommt das Risiko von Haftungsansprüchen zivilrechtlicher Natur. Unternehmen sollten deshalb frühzeitig handeln und KI-Governance als Teil der Compliance-Strategie verankern.
NeXify AI unterstützt Sie hierbei mit strukturierten KI-Audits, die bestehende Systeme anhand der Vorgaben des EU AI Act analysieren. Ab nur drei Arbeitstagen kann ein KI-Begleiter Ihre internen Abläufe begleiten, während wir gemeinsam die konkreten Handlungsschritte festlegen. Ein KI-Audit dient nicht nur der Bestandsaufnahme, sondern auch der Risikoklassifizierung. Sprachlich verständlich bereiten wir die Regelungen auf – von der Dokumentation bis zur Umsetzung im betrieblichen Alltag (siehe Leistungen).
Häufige Fragen
Betrifft der EU AI Act auch mein kleines Unternehmen?
Ja, der EU AI Act gilt für alle Unternehmen, die KI-Systeme in der EU bereitstellen oder verwenden – unabhängig von der Größe. Kleine und mittlere Unternehmen (KMU) erhalten jedoch Erleichterungen, etwa bei Dokumentationspflichten im QMS-Format oder verlängerten Fristen in bestimmten Fällen. Die Verordnung sieht zudem Muster und Maßnahmen vor, um die Belastung für KMU zu begrenzen (Quelle: Bundesministerium für Wirtschaft und Klimaschutz, Link: https://www.bmwk.de).
Muss ich mein KI-System zertifizieren lassen?
Eine generelle Zertifizierungspflicht besteht nicht. Für Hochrisiko-Systeme nach Anhang I und III muss jedoch – je nach Einsatzbereich – vor der Inbetriebnahme eine Konformitätsbewertung durchgeführt werden. Je nach Art des Systems ist dafür manchmal eine Benannte Stelle einzubeziehen (Artikel 43, 44 der KI-Verordnung). Diese Bewertung prüft Transparenz, Datenmanagement und Sicherheit. Ein unabhängiges Audit wie das von NeXify hilft, Lücken vor der formellen Prüfung zu schließen – externe Gutachten sind dabei nicht Teil der rechtlichen Zertifizierung, da es sich um eine konkrete Rechtsfrage handelt.
Was muss ich tun, wenn meine KI unter die Verordnung fällt?
Schritt eins: Identifizieren Sie den Anwendungsfall und ordnen Sie die Risikoklasse ein. Nehmen Sie dazu das Regelwerk selbst oder nutzen Sie einen KI-Begleiter. Schritt zwei: Implementieren Sie die erforderlichen technischen und organisatorischen Maßnahmen. Schritt drei: Dokumentieren Sie alles, einschließlich Logs und Datenquellen. Ab Februar 2025 gilt zudem die Pflicht zur KI-Kompetenzschulung für Ihr Personal. NeXify unterstützt Sie dabei mit pragmatischen Lösungen – wir begleiten den Prozess von der Klassifizierung bis zur Schulung.