facebook-pixel

KI-Gesetz der EU: Was sich 2026 für Unternehmen und Bürger ändert

L
Lunyb Sicherheitsteam
··8 min read

Mit dem KI-Gesetz der EU (AI Act) tritt weltweit die erste umfassende Regulierung für Künstliche Intelligenz in Kraft. Die Verordnung wurde im August 2024 im EU-Amtsblatt veröffentlicht und wird stufenweise bis 2027 anwendbar. Für Unternehmen, Behörden und Bürger in Deutschland bedeutet das: Es kommen konkrete Pflichten, Verbote und teils empfindliche Bußgelder auf sie zu.

In diesem Leitfaden erfahren Sie, was das KI-Gesetz genau regelt, welche Risikoklassen es gibt, welche Fristen einzuhalten sind und wie Sie Ihr Unternehmen rechtzeitig vorbereiten.

Was ist das KI-Gesetz der EU?

Das KI-Gesetz der EU (offiziell: Verordnung (EU) 2024/1689, englisch "AI Act") ist ein europäisches Regelwerk, das den Einsatz und die Entwicklung von Systemen der Künstlichen Intelligenz innerhalb der Europäischen Union verbindlich regelt. Es verfolgt einen risikobasierten Ansatz: Je höher das Risiko einer KI-Anwendung für Grundrechte, Sicherheit und Gesundheit, desto strenger die Anforderungen.

Das Gesetz gilt nicht nur für Anbieter mit Sitz in der EU, sondern auch für alle Unternehmen weltweit, deren KI-Systeme in der EU eingesetzt werden oder deren Ergebnisse hier verwendet werden. Damit hat der AI Act eine ähnliche extraterritoriale Reichweite wie die DSGVO.

Wer ist vom KI-Gesetz betroffen?

  • Anbieter (Provider): Unternehmen, die KI-Systeme entwickeln und in Verkehr bringen
  • Betreiber (Deployer): Firmen und Behörden, die KI-Systeme beruflich einsetzen
  • Importeure und Händler: Wer KI-Produkte aus Drittstaaten in die EU bringt
  • Produkthersteller: Wer KI in eigene Produkte integriert
  • Bevollmächtigte: EU-Vertreter außereuropäischer Anbieter

Die vier Risikoklassen des KI-Gesetzes

Der Kern des KI-Gesetzes ist die Einteilung von KI-Systemen in vier Risikostufen. Je nach Kategorie gelten unterschiedliche Pflichten – von einem vollständigen Verbot bis hin zu freiwilligen Verhaltenskodizes.

RisikoklasseBeispieleRechtsfolge
Unannehmbares RisikoSocial Scoring, manipulative KI, biometrische MassenüberwachungVerboten
Hohes RisikoKI in Personalauswahl, Kreditvergabe, Medizinprodukten, kritischer InfrastrukturStrenge Auflagen, Konformitätsbewertung
Begrenztes RisikoChatbots, Deepfakes, emotionserkennende SystemeTransparenzpflichten
Minimales RisikoSpamfilter, KI in VideospielenKeine spezifischen Pflichten

Verbotene KI-Praktiken

Seit dem 2. Februar 2025 sind bestimmte KI-Anwendungen in der EU vollständig untersagt. Dazu zählen unter anderem:

  1. Systeme, die unterschwellige Techniken einsetzen, um Menschen zu manipulieren
  2. Ausnutzung der Schutzbedürftigkeit bestimmter Personengruppen (Kinder, Menschen mit Behinderung)
  3. Social Scoring durch Behörden nach chinesischem Vorbild
  4. Prognose von Straftaten allein auf Basis von Persönlichkeitsmerkmalen
  5. Ungezieltes Auslesen von Gesichtsbildern aus dem Internet zur Erstellung von Datenbanken
  6. Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen
  7. Biometrische Kategorisierung nach sensiblen Merkmalen wie Ethnie oder sexueller Orientierung
  8. Echtzeit-Fernidentifizierung im öffentlichen Raum (mit engen Ausnahmen)

Hochrisiko-KI-Systeme

Hochrisiko-Systeme sind das Kernstück der Regulierung. Sie sind erlaubt, unterliegen aber strengen Anforderungen. Dazu gehören KI-Anwendungen in Bereichen wie kritische Infrastruktur, Bildung, Beschäftigung, Strafverfolgung, Migration, Justiz sowie Medizinprodukte und Fahrzeuge.

Anbieter solcher Systeme müssen:

  • Ein Risikomanagementsystem einrichten
  • Qualitätsanforderungen an Trainings-, Validierungs- und Testdaten erfüllen
  • Eine technische Dokumentation erstellen und Protokolle führen
  • Transparenz gegenüber Nutzern gewährleisten
  • Menschliche Aufsicht ermöglichen
  • Robustheit, Genauigkeit und Cybersicherheit sicherstellen
  • Ein Konformitätsbewertungsverfahren durchlaufen und CE-Kennzeichnung anbringen

Zeitplan: Wann tritt was in Kraft?

Das KI-Gesetz wird gestaffelt anwendbar. Unternehmen sollten die einzelnen Stichtage genau kennen, um Compliance-Risiken zu vermeiden.

DatumWas tritt in Kraft?
1. August 2024Verordnung tritt formell in Kraft
2. Februar 2025Verbote unzulässiger KI-Praktiken, Pflicht zur KI-Kompetenz
2. August 2025Regeln für General-Purpose-AI (GPAI), Governance-Strukturen, Sanktionsvorschriften
2. August 2026Hauptteil der Verordnung anwendbar, insbesondere Hochrisiko-Regeln
2. August 2027Erweiterte Übergangsfristen für bestimmte Hochrisiko-Systeme in regulierten Produkten

Was ändert sich für Unternehmen konkret?

Für deutsche Unternehmen bringt das KI-Gesetz eine Reihe neuer Compliance-Pflichten mit sich, die teilweise über die bereits bekannten DSGVO-Anforderungen hinausgehen.

1. Pflicht zur KI-Kompetenz (Art. 4)

Seit dem 2. Februar 2025 müssen Anbieter und Betreiber von KI-Systemen sicherstellen, dass ihr Personal über ausreichende KI-Kompetenz verfügt. Das gilt unabhängig von der Risikoklasse und betrifft praktisch jedes Unternehmen, das KI einsetzt – auch für einfache Anwendungen wie ChatGPT im Marketing.

Empfohlen werden dokumentierte Schulungskonzepte, interne Richtlinien und regelmäßige Weiterbildungen für Mitarbeitende, die mit KI-Systemen arbeiten.

2. Transparenzpflichten für generative KI

Wer generative KI-Systeme wie ChatGPT, Gemini oder Claude einsetzt, muss Nutzer klar darüber informieren, dass sie mit einer KI interagieren. Deepfakes und KI-generierte Inhalte müssen als solche gekennzeichnet werden – etwa durch maschinenlesbare Wasserzeichen.

3. Regeln für General-Purpose AI (GPAI)

Anbieter von Basismodellen wie GPT-4, LLaMA oder Mistral müssen ab August 2025 zusätzliche Pflichten erfüllen: technische Dokumentation, Zusammenfassung der Trainingsdaten, Einhaltung des EU-Urheberrechts. Für besonders leistungsfähige Modelle ("systemic risk") gelten verschärfte Anforderungen inklusive Modellbewertung und Meldung schwerwiegender Vorfälle.

4. Konformitätsbewertung und Registrierung

Hochrisiko-KI-Systeme müssen vor Inverkehrbringen in einer EU-Datenbank registriert werden. Für viele Kategorien ist eine interne Konformitätsbewertung ausreichend, für andere ist eine benannte Stelle (Notified Body) einzubeziehen.

5. Grundrechte-Folgenabschätzung

Öffentliche Stellen und bestimmte private Betreiber müssen vor dem Einsatz bestimmter Hochrisiko-Systeme eine Fundamental Rights Impact Assessment (FRIA) durchführen – vergleichbar mit der Datenschutz-Folgenabschätzung nach Art. 35 DSGVO.

Bußgelder und Sanktionen

Die Strafen bei Verstößen gegen das KI-Gesetz sind erheblich und teilweise sogar höher als bei der DSGVO:

  • Bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes bei Verstößen gegen die Verbote (Art. 5)
  • Bis zu 15 Millionen Euro oder 3 % des Jahresumsatzes bei Verstößen gegen sonstige Pflichten
  • Bis zu 7,5 Millionen Euro oder 1 % des Jahresumsatzes bei falschen oder irreführenden Angaben gegenüber Behörden

Für kleine und mittlere Unternehmen sowie Start-ups gilt jeweils der niedrigere Betrag. Die Sanktionsvorschriften greifen ab dem 2. August 2025.

KI-Gesetz und DSGVO: Zusammenspiel

Das KI-Gesetz ergänzt bestehende Datenschutzvorschriften, ersetzt sie aber nicht. Wer personenbezogene Daten in KI-Systemen verarbeitet, muss weiterhin die DSGVO einhalten. Zuständig für den Datenschutz bleibt der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) bzw. die Landesdatenschutzbehörden.

Für das KI-Gesetz wird in Deutschland voraussichtlich die Bundesnetzagentur als zentrale Marktüberwachungsbehörde eine wesentliche Rolle spielen. Weitere Details zur nationalen Umsetzung werden derzeit im Rahmen eines Durchführungsgesetzes ausgearbeitet.

Wer sich generell für den Umgang großer Plattformen mit personenbezogenen Daten interessiert, findet in unserem Leitfaden Was Google über Sie weiß weiterführende Informationen.

So bereiten Sie Ihr Unternehmen auf das KI-Gesetz vor

Die folgenden Schritte helfen Ihnen, Compliance rechtzeitig sicherzustellen:

  1. KI-Inventar erstellen: Erfassen Sie alle im Unternehmen eingesetzten KI-Systeme, inklusive Schatten-IT wie privat genutzte ChatGPT-Accounts.
  2. Risikoklassifizierung durchführen: Ordnen Sie jedes System einer der vier Risikoklassen zu.
  3. Rollen bestimmen: Klären Sie, ob Sie Anbieter, Betreiber, Importeur oder Händler sind – oft mehrere gleichzeitig.
  4. Governance einrichten: Benennen Sie Verantwortliche (z. B. KI-Beauftragte) und dokumentieren Sie Zuständigkeiten.
  5. Schulungen aufsetzen: Erfüllen Sie die Pflicht zur KI-Kompetenz mit dokumentierten Weiterbildungen.
  6. Richtlinien erstellen: Erarbeiten Sie interne KI-Nutzungsrichtlinien für Mitarbeitende.
  7. Verträge anpassen: Prüfen Sie Verträge mit KI-Anbietern auf Compliance-Klauseln.
  8. Prozesse etablieren: Führen Sie Grundrechte-Folgenabschätzungen, Konformitätsbewertungen und Vorfallsmeldungen als Prozesse ein.
  9. Monitoring einrichten: Beobachten Sie kontinuierlich Änderungen und Leitlinien der Behörden.

KI-Gesetz und digitale Sicherheit

Cybersicherheit ist ein zentraler Bestandteil des KI-Gesetzes. Hochrisiko-Systeme müssen widerstandsfähig gegen Angriffe wie Data Poisoning, Model Evasion oder Prompt Injection sein. Für Unternehmen bedeutet dies: Klassische IT-Sicherheitsmaßnahmen reichen nicht aus – KI-spezifische Risiken müssen zusätzlich adressiert werden.

Auch der Schutz sensibler Daten, die in KI-Workflows verarbeitet werden, gewinnt an Bedeutung. Dazu zählen sichere Authentifizierung (siehe unser Ratgeber zu den besten Passwort-Managern 2026) sowie eine wachsame Endgerätehygiene – die typischen Warnzeichen eines gehackten Handys gelten für KI-nutzende Mitarbeitende ganz besonders.

Auch bei der Weitergabe von Links zu KI-Ergebnissen, Dashboards oder internen Tools empfiehlt sich der Einsatz datenschutzfreundlicher Werkzeuge. Ein europäischer URL-Shortener wie Lunyb ermöglicht die sichere, DSGVO-konforme Weitergabe von Links mit Zugriffskontrolle und Statistiken – ohne dass US-Anbieter dabei Daten mitprotokollieren.

Kritik und offene Fragen

Das KI-Gesetz wird nicht nur gelobt. Kritiker – darunter der deutsche KI-Verband, Start-up-Verbände und Forschungseinrichtungen – warnen vor überbordender Bürokratie, Rechtsunsicherheit bei GPAI-Modellen und Wettbewerbsnachteilen gegenüber US-amerikanischen und chinesischen Anbietern.

Auch aus Sicht des Grundrechtsschutzes gibt es Kritik: Die Ausnahmen für biometrische Fernidentifizierung durch Strafverfolgungsbehörden werden von Bürgerrechtsorganisationen als zu weitreichend bewertet. Die tatsächliche Wirkung wird sich erst in den kommenden Jahren durch Verwaltungspraxis und Rechtsprechung zeigen.

Fazit: Jetzt handeln, nicht warten

Das KI-Gesetz der EU ist die weitreichendste KI-Regulierung weltweit und wird das Compliance-Umfeld für Unternehmen in Deutschland und Europa nachhaltig prägen. Wer KI einsetzt oder entwickelt, sollte die Fristen ernst nehmen, ein KI-Inventar aufbauen und Governance-Strukturen etablieren.

Die gute Nachricht: Wer bereits DSGVO-Compliance ernst genommen hat, verfügt über eine solide Ausgangsbasis. Viele Prinzipien – risikobasierter Ansatz, Dokumentationspflichten, Betroffenenrechte – finden sich im KI-Gesetz wieder. Wer jetzt handelt, kann rechtliche Risiken minimieren und gleichzeitig die Vertrauenswürdigkeit seiner KI-Anwendungen erhöhen.

Häufig gestellte Fragen (FAQ)

Ab wann gilt das KI-Gesetz der EU?

Das KI-Gesetz ist am 1. August 2024 formell in Kraft getreten und wird schrittweise anwendbar. Die Verbote gelten seit dem 2. Februar 2025, die GPAI-Regeln seit dem 2. August 2025, und der Hauptteil einschließlich der Hochrisiko-Regeln wird am 2. August 2026 wirksam. Für bestimmte in regulierte Produkte integrierte Systeme gilt eine verlängerte Frist bis 2027.

Gilt das KI-Gesetz auch für kleine Unternehmen und Start-ups?

Ja, das KI-Gesetz gilt grundsätzlich für alle Unternehmensgrößen. Allerdings enthält die Verordnung Erleichterungen für KMU und Start-ups, insbesondere reduzierte Bußgelder und Zugang zu KI-Reallaboren (Regulatory Sandboxes). Auch kleine Betriebe müssen jedoch die Pflicht zur KI-Kompetenz nach Art. 4 erfüllen, sobald sie KI-Systeme einsetzen.

Was ist der Unterschied zwischen KI-Gesetz und DSGVO?

Die DSGVO regelt den Schutz personenbezogener Daten allgemein, während das KI-Gesetz spezifisch die Entwicklung und den Einsatz von KI-Systemen adressiert – unabhängig davon, ob personenbezogene Daten verarbeitet werden. Beide Regelwerke ergänzen sich: Wer KI mit personenbezogenen Daten trainiert oder betreibt, muss sowohl DSGVO als auch AI Act einhalten.

Welche KI-Systeme sind in der EU verboten?

Verboten sind unter anderem Social Scoring durch Behörden, manipulative KI-Systeme, biometrische Massenüberwachung im öffentlichen Raum, Emotionserkennung am Arbeitsplatz sowie ungezieltes Scraping von Gesichtsbildern zur Erstellung biometrischer Datenbanken. Eine vollständige Liste findet sich in Artikel 5 der Verordnung.

Wer überwacht in Deutschland die Einhaltung des KI-Gesetzes?

Deutschland benennt derzeit die zuständigen nationalen Behörden. Voraussichtlich wird die Bundesnetzagentur als zentrale Marktüberwachungsbehörde fungieren, während sektorspezifische Behörden (BaFin, BSI, BfArM u. a.) für ihre jeweiligen Bereiche zuständig bleiben. Für datenschutzrechtliche Aspekte bleibt der BfDI beziehungsweise die jeweilige Landesdatenschutzbehörde verantwortlich.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles