Das AI Act, die Verordnung (EU) 2024/1689 (KI-Verordnung), ist die europäische Vorschrift, die die Entwicklung und den Einsatz von künstlicher Intelligenz regelt. Sie trat am 1. August 2024 in Kraft und wird schrittweise angewendet. Sie ist in allen Mitgliedstaaten direkt anwendbar, ohne dass ein nationales Gesetz erforderlich ist, obwohl jedes Land seine eigene Behörde benennt; in Spanien ist dies die AESIA.
Ein risikobasierter Ansatz
- Verboten: Praktiken wie Social Scoring oder unterschwellige Beeinflussung. Dies gilt ab Februar 2025.
- Hohes Risiko: Systeme, die die Gesundheit, die Sicherheit oder die Grundrechte beeinträchtigen (Personalauswahl, Kreditvergabe, Bildung, Infrastrukturen …). Sie erfordern Risikomanagement, Dokumentation, Protokollierung, Datenqualität und menschliche Aufsicht.
- Begrenztes Risiko: Transparenzpflichten, wie der Hinweis darauf, dass man mit einer KI kommuniziert oder dass ein Inhalt synthetisch ist.
- Minimales Risiko: die meisten Anwendungen; keine spezifischen Verpflichtungen.
Modelle mit allgemeinem Verwendungszweck (GPAI) haben ihr eigenes Kapitel, mit Verpflichtungen ab August 2025.
Was bereits jedes Unternehmen betrifft
Seit Februar 2025 verpflichtet Artikel 4 Anbieter und Betreiber von KI-Systemen, ein ausreichendes Maß an KI-Kompetenz bei ihrem Personal zu gewährleisten. Die Verpflichtungen für Hochrisiko-Systeme gelten ab August 2026, die für regulierte Produkte ab August 2027. Die Sanktionen belaufen sich bei den schwersten Verstößen auf bis zu 7 % des weltweiten Umsatzes.
In der Praxis bedeutet die Verordnung für ein KMU drei Gewohnheiten: zu wissen, welche KI-Systeme es wofür einsetzt, die Personen zu schulen, die diese bedienen, und eine Person mit der Kontrolle über die wichtigen Maßnahmen zu betrauen (Human in the Loop (HITL)).