Live Singapurs Banken versprechen KI-Umbau ohne Entlassungen
Dossier

EU AI Act

Struktur, Fristen, Risikoklassen, GPAI, Transparenz und AI Omnibus 2026.

· Stand: 11.08.2026 ·87 Min Lesezeit ·

Struktur, Fristen, Risikoklassen, GPAI, Transparenz und AI Omnibus 2026. Vollständige, faktenbasierte Fassung mit Belegen und Quellenregister.

FAKTEN-DOSSIER 02

Struktur, Fristen, Risikoklassen, GPAI, Transparenz und AI Omnibus 2026

Rechts- und Recherchestand: 7. August 2026 Räumlicher Schwerpunkt: Europäische Union/EWR und deutsche Umsetzung Verwendungszweck: belastbare Wissensbasis für eine deutsche Sachbuchreihe über KI und Unternehmenspraxis

Version 1.0 Dateiname: 02_eu-ai-act-faktendossier_2026-08-07.pdf

Zentrale Aktualisierung gegenüber dem ursprünglichen Rechercheauftrag Der ursprüngliche Zeitplan 2.8.2026/2.8.2027 für High-Risk ist überholt. Der AI Omnibus (Verordnung (EU) 2026/1744) ist am 27. Juli 2026 in Kraft getreten. Annex-III-High-Risk gilt nun ab 2. Dezember 2027, Annex-I-High-Risk grundsätzlich ab 2. August 2028. Art. 50 gilt seit 2. August 2026; für bestimmte Alt-Systeme gibt es nur für Art. 50(2) Übergang bis 2. Dezember 2026. [S-003, S-004, S-006]
Methodischer Hinweis Dieses Dossier unterscheidet strikt zwischen geltendem Recht, Entwürfen, nicht bindenden Leitlinien, freiwilligen Codes und eigener Synthese. Wo offizielle Service-Desk-Seiten den Vor-Omnibus-Wortlaut zeigen, wird der konsolidierte Rechtstext bzw. die Änderungsverordnung als vorrangig behandelt.

Statuskennzeichnungen

StatusBedeutung
GELTENDES RECHTNorm ist am Stichtag in Kraft; Anwendungstermin kann künftig liegen.
OFFIZIELLE BEHÖRDENPOSITIONNicht bindende Leitlinie/FAQ/Interpretation einer zuständigen EU- oder deutschen Stelle.
ENTWURFNoch nicht final; nicht wie geltendes Recht behandeln.
FREIWILLIGER CODECompliance-Instrument ohne Pflicht zur Unterzeichnung.
OFFENE FRAGEVollzug, Standardisierung oder Guidance noch nicht abschließend.
EIGENE SYNTHESESchlussfolgerung aus mehreren Quellen; nicht wörtliche Behördenposition.

Management-Zusammenfassung

Der EU AI Act ist am 7. August 2026 kein Zukunftsgesetz mehr. Verbote und KI-Kompetenzpflichten gelten seit Februar 2025, GPAI-Pflichten seit August 2025, und seit August 2026 greifen weite Teile der Verordnung einschließlich Art. 50 sowie die breite Vollzugsarchitektur. Gleichzeitig ist die häufig zitierte Aussage, "High-Risk gilt ab August 2026", seit Ende Juli 2026 falsch: Der AI Omnibus hat die wichtigsten High-Risk-Termine auf 2. Dezember 2027 (Annex III) und 2. August 2028 (Annex I Produkt-KI) verschoben. [S-003, S-004, S-006]

Für Unternehmen ist die entscheidende Compliance-Logik fünfstufig: Erstens klären, ob überhaupt ein KI-System oder GPAI-Modell im Sinne des Gesetzes vorliegt und ob der territoriale Scope greift. Zweitens die eigene Rolle bestimmen. Drittens Art. 5 Verbote prüfen. Viertens das System nach Art. 6/Annex I/III und Art. 50 klassifizieren. Fünftens das Modellregime für GPAI separat prüfen. Erst danach lassen sich konkrete Pflichten sinnvoll zuordnen. [S-010, S-048, S-049, S-050, S-051, S-026]

Die größten unmittelbaren Pflichten für typische deutsche KMU im August 2026 sind nicht zwangsläufig die komplexen High-Risk-QMS-Anforderungen. Häufig relevanter sind Art. 4 KI-Kompetenz, Art. 50 Transparenz, die Vermeidung verbotener Praktiken, Rollen-/Use-Case-Inventarisierung und die Beachtung parallel geltender Rechtsregime. Wer dagegen Recruiting, Kredit, wesentliche Leistungen, bestimmte Biometrie oder regulierte Produkt-KI entwickelt oder einsetzt, muss jetzt die High-Risk-Umsetzung vorbereiten, obwohl die materielle High-Risk-Anwendung später beginnt. [S-016, S-019, S-071, S-004]

Der AI Omnibus 2026 ist mehr als eine Terminverschiebung. Er ändert Art. 4, erweitert Vereinfachungen für Small Mid-Caps, baut regulatorische Sandboxes und EU-level testing aus, stärkt die Rolle des AI Office, klärt Teile des Zusammenspiels mit Produktrecht, vereinfacht bestimmte Dokumentations-/Monitoring-Mechanismen und ergänzt den Verbotskatalog um KI zur Erzeugung nicht einvernehmlicher sexuell expliziter/intimer Inhalte bzw. CSAM. [S-003, S-006, S-007]

GPAI ist die zweite große Regulierungsachse. Modellprovider müssen seit August 2025 technische Dokumentation, Downstream-Informationen, eine Copyright-Policy und eine öffentliche Zusammenfassung der Trainingsinhalte bereitstellen. Besonders leistungsfähige Modelle mit systemischem Risiko müssen zusätzlich evaluieren, Systemrisiken mitigieren, serious incidents melden und Cybersecurity sicherstellen. Seit August 2026 besitzt die Kommission Durchsetzungsbefugnisse; Art. 101 erlaubt empfindliche Geldbußen. Die Verfahrensverordnung 2026/1755 war am Recherchestichtag bereits veröffentlicht, trat aber erst am 10. August 2026 in Kraft. [S-024, S-026, S-040, S-069]

Die praktische Unsicherheit liegt 2026 vor allem in der zweiten Regulierungsschicht: High-Risk-Leitlinien sind noch nicht final, zahlreiche Detailguidelines sind angekündigt, und die harmonisierten Standards werden erst aufgebaut. Das ist kein rechtsfreier Raum, macht aber versionierte Compliance notwendig. Unternehmen sollten deshalb nicht auf ein statisches "AI-Act-Handbuch" vertrauen, sondern ein Refresh-System für Rechtsstand, Standards, Leitlinien und Behördenpraxis führen. [S-014, S-041, S-044]

Kernaussage für die Buchreihe Der AI Act ist weder ein pauschales KI-Verbot noch ein einzelner Compliance-Stichtag. Er ist ein gestaffeltes Rollen-, Zweck-, Risiko- und Modellregime. Die wichtigste praktische Fähigkeit ist deshalb korrekte Klassifikation - nicht das Auswendiglernen einer Bußgeldzahl.

Die 50 wichtigsten Kernaussagen

IDKernaussageStatusEinschränkungHauptquellenRefresh
F-001Der AI Act ist seit 1. August 2024 in Kraft; die meisten allgemeinen Vorschriften gelten seit 2. August 2026.GELTENDES RECHTAusnahmen gelten für Verbote/Art. 4, GPAI sowie High-Risk.S-001, S-004, S-005mittel
F-002Art. 5-Verbote und Art. 4 KI-Kompetenz gelten grundsätzlich seit 2. Februar 2025.GELTENDES RECHTDer AI Omnibus hat Art. 4 inhaltlich geändert.S-003, S-016mittel
F-003GPAI-Pflichten gelten seit 2. August 2025; die Durchsetzungsbefugnisse der Kommission greifen seit August 2026.GELTENDES RECHTAltmodelle vor 2.8.2025 haben Übergang bis 2.8.2027.S-025, S-028, S-086mittel
F-004Der AI Omnibus ist keine bloße politische Ankündigung mehr, sondern Verordnung (EU) 2026/1744 und seit 27. Juli 2026 geltendes Recht.GELTENDES RECHTAlte Zeitpläne und ältere Art.-113-Seiten können überholt sein.S-003, S-006hoch
F-005Annex-III-Hochrisikoregeln gelten nach dem Omnibus erst ab 2. Dezember 2027.GELTENDES RECHTVorher gelten ggf. andere AI-Act-Pflichten, Datenschutz- und Sektorregeln.S-003, S-004, S-005hoch
F-006High-Risk-Regeln für in Annex-I-Produkte eingebettete KI gelten grundsätzlich ab 2. August 2028.GELTENDES RECHTProduktrechtliche Einzelheiten bleiben sektorabhängig.S-003, S-004, S-085hoch
F-007Art. 50 Transparenzpflichten gelten seit 2. August 2026.GELTENDES RECHTEine begrenzte Übergangsregel gilt für bestimmte Alt-Systeme nur hinsichtlich Art. 50(2).S-019, S-020, S-086mittel
F-008Für vor dem 2. August 2026 in Verkehr gebrachte Systeme gibt es für die Markierungs-/Erkennungspflicht des Art. 50(2) eine Übergangsfrist bis 2. Dezember 2026.GELTENDES RECHTNicht als allgemeine Verschiebung sämtlicher Art.-50-Pflichten verstehen.S-003, S-020, S-023hoch
F-009Der AI Act regelt KI-Systeme risikobasiert; GPAI-Modelle bilden daneben ein eigenständiges Modellregime.GELTENDES RECHTGPAI ist keine einfache fünfte Risikostufe.S-001, S-024, S-026niedrig
F-010Ein GPAI-Modell wird bei mehr als 10^25 FLOP Trainingsrechenaufwand grundsätzlich als systemisch risikoreich vermutet.GELTENDES RECHTWeitere Designation anhand gesetzlicher Kriterien ist möglich.S-062, S-026mittel
F-011GPAI-Anbieter müssen technische Dokumentation führen und Downstream-Anbietern Informationen über Fähigkeiten und Grenzen bereitstellen.GELTENDES RECHTOpen-Source-Ausnahmen sind begrenzt.S-063, S-026mittel
F-012GPAI-Anbieter müssen eine Copyright-Compliance-Policy vorhalten und eine hinreichend detaillierte öffentliche Zusammenfassung der Trainingsinhalte veröffentlichen.GELTENDES RECHTDas Template konkretisiert Art. 53(1)(d).S-026, S-030, S-031mittel
F-013Der GPAI Code of Practice ist freiwillig, aber von Kommission und AI Board als angemessenes Compliance-Instrument anerkannt.OFFIZIELLE BEHÖRDENPOSITIONNichtunterzeichner dürfen anders erfüllen, müssen Angemessenheit aber belegen.S-024, S-029mittel
F-014GPAI-Modelle mit systemischem Risiko unterliegen zusätzlichen Pflichten zu Evaluierung, Systemrisikomanagement, Incident Reporting und Cybersecurity.GELTENDES RECHTPflichten treffen Modellprovider, nicht automatisch jeden Nutzer eines solchen Modells.S-064, S-026mittel
F-015Der Einsatz eines frontier/GPAI-Modells macht ein darauf basierendes Unternehmenssystem nicht automatisch zum Hochrisiko-KI-System.GELTENDES RECHTHigh-Risk hängt für KI-Systeme vor allem von Art. 6, Annex I/III und Zweck ab.S-051, S-071, S-026niedrig
F-016Annex III umfasst u.a. bestimmte Anwendungen in Biometrie, kritischer Infrastruktur, Bildung, Beschäftigung, wesentlichen Diensten, Strafverfolgung, Migration und Justiz/Demokratie.GELTENDES RECHTNicht jede KI in diesen Branchen ist automatisch High-Risk; der konkrete Zweck zählt.S-071, S-051mittel
F-017Ein Annex-III-System kann ausnahmsweise nicht high-risk sein, wenn es kein erhebliches Risiko verursacht und nur bestimmte begrenzte Aufgaben erfüllt.GELTENDES RECHTProfiling natürlicher Personen bleibt in Annex-III-Konstellationen stets high-risk; Bewertung muss dokumentiert und registriert werden.S-051, S-060mittel
F-018Die High-Risk-Klassifikationsleitlinien sind am 7. August 2026 noch nicht final.GESETZGEBUNGS-/IMPLEMENTIERUNGSSTANDKonsultation endete 23.7.2026; Finalisierung ist bis Ende 2026 angekündigt.S-013, S-014hoch
F-019High-Risk-Anforderungen umfassen Risikomanagement, Data Governance, technische Dokumentation, Logging, Transparenz, Human Oversight sowie Genauigkeit, Robustheit und Cybersecurity.GELTENDES RECHTKonkrete Standards/Guidelines sind teilweise noch in Arbeit.S-052, S-053, S-054mittel
F-020Harmonisierte Standards sind grundsätzlich freiwillig; nach Veröffentlichung ihrer Referenzen im EU-Amtsblatt können sie eine Konformitätsvermutung vermitteln.GELTENDES RECHT / STANDARDISIERUNGStandards ersetzen die Norm nicht; alternative technische Lösungen bleiben grundsätzlich möglich.S-041, S-042, S-058hoch
F-021Die fehlende Reife der High-Risk-Standards war ein wesentlicher Grund für die Fristverschiebung 2026.OFFIZIELLE BEGRÜNDUNGStandards werden durch CEN/CENELEC JTC 21 entwickelt.S-003, S-041, S-043hoch
F-022Art. 4 verlangt nach dem Omnibus weiterhin Maßnahmen zur Förderung von KI-Kompetenz, schreibt aber keinen bestimmten oder individuellen "ausreichenden" Kompetenzgrad mehr vor.GELTENDES RECHT / BEHÖRDENAUSLEGUNGKontext, Wissen, Erfahrung und Risikolage bleiben relevant.S-003, S-016hoch
F-023Art. 4 schreibt weder ein bestimmtes Zertifikat noch zwingend einen AI Officer oder ein Governance Board vor.OFFIZIELLE BEHÖRDENPOSITIONAndere Pflichten können solche Rollen organisatorisch sinnvoll machen.S-016mittel
F-024Ein bloßer Verweis auf die Bedienungsanleitung kann nach Kommissionsauffassung für Art. 4 je nach Kontext unzureichend sein.OFFIZIELLE BEHÖRDENPOSITIONEs besteht kein starres Einheitsprogramm.S-016mittel
F-025Art. 50(1) verlangt bei bestimmten direkt mit Menschen interagierenden KI-Systemen eine Information, dass eine Interaktion mit KI stattfindet, sofern dies nicht offensichtlich ist.GELTENDES RECHTAusnahmen und konkrete Darstellung sind leitlinienabhängig.S-019, S-061mittel
F-026Art. 50(2) richtet sich an Provider generativer Systeme und verlangt maschinenlesbare Markierung/Erkennbarkeit synthetischer Inhalte, soweit technisch machbar.GELTENDES RECHTDetails werden durch Leitlinien und freiwilligen Code konkretisiert.S-019, S-020, S-021hoch
F-027Deployers von Deepfake-Systemen bzw. bei bestimmten KI-generierten Texten zu Angelegenheiten öffentlichen Interesses treffen Offenlegungspflichten.GELTENDES RECHTAusnahmen u.a. bei menschlicher redaktioneller Kontrolle sind genau zu prüfen.S-019, S-061mittel
F-028Der Transparenz-Code 2026 ist freiwillig und ersetzt weder Art. 50 noch die Kommissionsleitlinien.OFFIZIELLE BEHÖRDENPOSITIONSignatur bietet einen anerkannten Compliance-Weg, keine pauschale Immunität.S-021, S-022mittel
F-029Der AI Act gilt auch für Anbieter außerhalb der EU, wenn sie Systeme/Modelle auf dem EU-Markt bereitstellen oder bestimmte Outputs in der Union genutzt werden.GELTENDES RECHTArt. 2 enthält mehrere Scope-Tatbestände und Ausnahmen.S-048niedrig
F-030Reine private, nichtberufliche Nutzung durch natürliche Personen ist hinsichtlich Deployer-Pflichten ausgenommen.GELTENDES RECHTDas System bzw. sein Provider kann dennoch im Scope bleiben.S-048niedrig
F-031Forschung und Entwicklung vor Inverkehrbringen ist grundsätzlich ausgenommen; Real-World-Testing fällt nicht pauschal unter diese Ausnahme.GELTENDES RECHTSonderregeln in Kapitel VI sind zu beachten.S-048, S-046mittel
F-032Open-Source-KI-Systeme sind nicht pauschal ausgenommen, wenn sie high-risk sind oder unter Art. 5 bzw. Art. 50 fallen.GELTENDES RECHTFür GPAI-Modelle existieren eigene, begrenzte Open-Source-Ausnahmen.S-048, S-026mittel
F-033Wer ein High-Risk-System unter eigenem Namen vertreibt, wesentlich verändert oder den Zweck so ändert, dass High-Risk entsteht, kann selbst Providerpflichten übernehmen.GELTENDES RECHTVertragliche Zuweisung beseitigt gesetzliche Rollen nicht automatisch.S-055mittel
F-034Bestimmte Deployers von High-Risk-Systemen müssen eine Grundrechtsfolgenabschätzung durchführen.GELTENDES RECHTAdressatenkreis ist enger als sämtliche privaten Unternehmen.S-057, S-044hoch
F-035Der AI Act enthält ein eigenes Recht auf Beschwerde bei Marktüberwachungsbehörden und ein Recht auf Erklärung in bestimmten individuellen High-Risk-Entscheidungen.GELTENDES RECHTNicht mit DSGVO Art. 22/15 gleichsetzen.S-001, S-035mittel
F-036Die Europäische Kommission bzw. das AI Office beaufsichtigt GPAI-Provider; nationale Marktüberwachungsbehörden überwachen primär KI-Systeme.GELTENDES RECHT / GOVERNANCEDer Omnibus zentralisiert bestimmte GPAI-basierte Systemaufsicht weiter beim AI Office.S-003, S-034, S-035hoch
F-037Deutschland hat Ende Juli 2026 mit dem KI-MIG die nationale Aufsichtsarchitektur operationalisiert; die Bundesnetzagentur ist zentrale Anlauf- und Beschwerdestelle und in wesentlichen Bereichen Marktüberwachungsbehörde.GELTENDES NATIONALES DURCHFÜHRUNGSRECHTSektorale Behörden bleiben teilweise zuständig.S-073, S-079, S-081hoch
F-038Das deutsche Modell ist hybrid: bestehende sektorale Marktaufsichten bleiben in harmonisierten Produkt-/Fachbereichen eingebunden.OFFIZIELLE DEUTSCHE UMSETZUNGBeispielsweise können Finanz- oder Medienaufsichten zuständig bleiben.S-073, S-081mittel
F-039Für Verstöße gegen Art. 5 sieht Art. 99 Höchstbußgelder bis 35 Mio. EUR oder 7 % des weltweiten Jahresumsatzes vor.GELTENDES RECHTFür Unternehmen gilt grundsätzlich der höhere Wert; für SMEs besondere Begrenzung.S-067niedrig
F-040Für viele andere Betreiber-/Providerverstöße sieht Art. 99 bis 15 Mio. EUR oder 3 % vor; falsche/missverständliche Auskünfte können niedriger sanktioniert werden.GELTENDES RECHTExakte Tatbestände sind Art. 99 zuzuordnen.S-067niedrig
F-041GPAI-Provider können nach Art. 101 mit bis zu 3 % des weltweiten Jahresumsatzes oder 15 Mio. EUR belegt werden.GELTENDES RECHTDie am 21.07.2026 veröffentlichte DurchführungsVO 2026/1755 konkretisiert das Kommissionsverfahren, tritt jedoch erst am 10.08.2026 und damit nach dem Recherchestichtag in Kraft.S-069, S-040mittel
F-042Die neue Omnibus-Regel verbietet zusätzlich bestimmte KI-Systeme zur Erzeugung nicht einvernehmlicher sexuell expliziter/intimer Inhalte und von CSAM; diese neue Verbotsregel greift ab 2. Dezember 2026.GELTENDES RECHT MIT ZUKÜNFTIGEM ANWENDUNGSTERMINNicht mit bereits seit 2.2.2025 geltenden ursprünglichen Verboten vermengen.S-003, S-006, S-007hoch
F-043Der Omnibus erweitert bestimmte SME-Erleichterungen auf Small Mid-Caps und baut EU-weite Sandbox-Optionen aus.GELTENDES RECHTDetails hängen von den geänderten Einzelvorschriften und Umsetzungsakten ab.S-003, S-006hoch
F-044Mindestens ein nationales KI-Reallabor muss nun bis 2. August 2027 verfügbar sein; der Omnibus hat den Zeitplan angepasst.GELTENDES RECHT / IMPLEMENTIERUNGDeutschland baut die Zuständigkeit bei der Bundesnetzagentur auf.S-003, S-004, S-077hoch
F-045Der AI Act ersetzt DSGVO, Produktsicherheitsrecht, Arbeitsrecht oder sektorale Regeln nicht; mehrere Regime können parallel gelten.GELTENDES RECHTCompliance ist deshalb pro Use Case mehrdimensional.S-048, S-085, S-087niedrig
F-046Der AI Act reguliert Rollen und konkrete Verwendungszwecke; ein Unternehmen kann je nach Eigenentwicklung, Rebranding oder Modifikation gleichzeitig Deployer und Provider sein.GELTENDES RECHTRollenprüfung ist vor Risikoklassifikation praktisch zwingend.S-049, S-055mittel
F-047AI Agents sind keine eigene Rechtskategorie des AI Act; sie können als KI-Systeme und je nach Modell-/Use-Case-Konstellation unter bestehende Kategorien fallen.OFFIZIELLE BEHÖRDENPOSITIONAutonomie allein erzeugt keine neue Risikoklasse.S-088, S-049hoch
F-048Ein Kundenchatbot kann Art. 50 auslösen, ohne high-risk zu sein.GELTENDES RECHTZusätzlich gelten ggf. DSGVO/Verbraucherrecht.S-019, S-061niedrig
F-049Ein Recruiting-System kann Annex-III-high-risk sein, obwohl das zugrunde liegende Sprachmodell selbst nur GPAI ist.GELTENDES RECHTSystem- und Modellregime müssen getrennt geprüft werden.S-071, S-026mittel
F-050Die wichtigsten verbleibenden Unsicherheiten 2026 liegen weniger im Grundgesetzestext als in finalen High-Risk-Leitlinien, Standards, Templates und der entstehenden Vollzugspraxis.EIGENE SYNTHESEVor Buchveröffentlichung erneute Prüfung erforderlich.S-014, S-041, S-044, S-073hoch

Methodik und Recherchegrenzen

Die Recherche priorisiert den konsolidierten Rechtstext und die Änderungsverordnung 2026/1744, danach offizielle Kommissions-/AI-Office-Unterlagen, AI Act Service Desk, Rat, Bundestag/Bundesregierung und Bundesnetzagentur. Nichtamtliche Blogbeiträge wurden nicht als tragende Quellen verwendet. [S-002, S-003]

Für aktuelle Fristen wurde bewusst nicht allein Art. 113 in älteren Explorerdarstellungen herangezogen, da der Service Desk auf mehreren Artikelseiten selbst darauf hinweist, dass Digital-Omnibus-Änderungen noch nicht in jedem dargestellten Wortlaut eingearbeitet sind. Fristen wurden deshalb gegen Verordnung 2026/1744 und die aktualisierte offizielle Timeline geprüft. [S-003, S-004, S-070]

Das Dossier trennt Rechtsnormen von Kommissionsleitlinien. Die Leitlinien zu KI-Systemdefinition, verbotenen Praktiken, GPAI und Art. 50 sind wichtige Vollzugssignale, aber keine eigenständigen Gesetze. Besonders hervorgehoben wird der Entwurfsstatus der High-Risk-Klassifikationsleitlinien am 7. August 2026. [S-010, S-011, S-013, S-019, S-025]

Grenze der Recherche: Der AI Act ist ein sehr junges Vollzugsregime. Breite nationale Sanktions- und Rechtsprechungspraxis existiert am Stichtag naturgemäß noch nicht. Ebenso sind mehrere technische Standards und Detailguidelines noch nicht final. Aussagen zu erwarteter Behördenpraxis werden daher nicht erfunden, sondern als offene Fragen ausgewiesen. [S-014, S-041, S-044, S-073]

QuellengruppeAnzahl/CharakterVerwendung
EU-RechtAI Act, Omnibus, Durchführungsrechtsakte, Marktüberwachung/Product LawVorrangiger Rechtsbeleg
EU-Kommission/AI OfficeLeitlinien, FAQs, Codes, Standardisierung, GovernanceAuslegung und Implementierung
AI Act Service DeskArtikel-/FAQ-ExplorerFundstellen und systematische Navigation; Omnibus-Disclaimer beachten
Rat/ParlamentGesetzgebungsverfahrenEntstehung und Finaländerungen
DeutschlandBNetzA, Bundestag, BundesregierungKI-MIG, Zuständigkeiten, nationale Praxis
Sekundärliteraturnicht als tragende Quelle genutztbewusst zurückgestellt

Rechtliche Landkarte und Struktur

KapitelArt.RegelungsgegenstandUnternehmensrelevanz
I1-4Gegenstand, Scope, Definitionen, KI-KompetenzStart jeder Klassifikation; Art. 4 breit relevant
II5Verbotene PraktikenHard stop für bestimmte Uses
III6-49High-Risk: Klassifikation, Anforderungen, Rollen, KonformitätKernregime für sensible Systeme/Produkt-KI
IV50Transparenz bestimmter KI-SystemeChatbots, synthetische Inhalte, Deepfakes
V51-56GPAI-ModelleModellprovider, Systemrisiko, Codes
VI57-63InnovationSandboxes, real-world testing, SME-Unterstützung
VII64-70GovernanceAI Office, Board, Advisory Forum, Scientific Panel, nationale Behörden
VIII71EU-DatenbankRegistrierung bestimmter High-Risk-Systeme
IX72-94Post-market, Incidents, Marktaufsicht, Rechtsbehelfe, GPAI-EnforcementLaufende Compliance und Durchsetzung
X95-96Codes of Conduct und GuidelinesSoft-law/Umsetzungshilfen
XI97-98Delegierte Rechtsakte/KomitologieFortentwicklung
XII99-101SanktionenBußgeldrahmen
XIII102-113Änderungen, Übergänge, Review, AnwendungFristen und Alt-Systeme

Fristenmatrix - aktueller Stand

DatumWas gilt?Was NICHT daraus folgtQuellen
01.08.2024AI Act tritt in Kraft.Noch nicht alle Pflichten anwendbar.S-001
02.02.2025Art.-5-Verbote und Art.-4-KI-Kompetenz.High-Risk-Anforderungen noch nicht allgemein anwendbar.S-004, S-016
02.08.2025Governance und GPAI-Pflichten.Kommissions-GPAI-Enforcement noch Übergang bis 2026.S-028
02.08.2026Breite Anwendung; Art. 50; Enforcement-Strukturen.Annex-III-/Annex-I-High-Risk noch verschoben.S-004, S-086
02.12.2026Art.-50(2)-Alt-System-Übergang endet; neue Omnibus-Verbotsregel greift.Kein allgemeiner High-Risk-Stichtag.S-003, S-020
02.08.2027Alt-GPAI-Modelle müssen compliant sein; nationale Sandbox-Frist.Annex III erst im Dezember 2027.S-004, S-028
02.12.2027Annex-III-High-Risk-Regeln.Annex-I-Produkt-KI noch bis 2028.S-003, S-004
02.08.2028Annex-I-High-Risk-Regeln.Sektorales Produktrecht bleibt zusätzlich.S-003, S-004, S-085

Grundsystematik

Vom Produktetikett zum Rollen- und Use-Case-Recht

Der AI Act reguliert nicht "KI" als einheitliches Produkt. Er kombiniert mehrere Ebenen: Verbote für bestimmte Praktiken, ein strenges High-Risk-Regime für bestimmte Systeme, Transparenzpflichten für bestimmte Interaktionen und synthetische Inhalte, ein eigenes Pflichtenregime für GPAI-Modelle sowie freiwillige Instrumente für geringere Risiken. Für Unternehmen ist deshalb die erste Frage nicht "Nutzen wir KI?", sondern: Welcher Akteur sind wir, welches System oder Modell liegt vor, welchem konkreten Zweck dient es und welche Regelungsschicht wird dadurch ausgelöst? [S-001, S-049, S-090]

Vier Risikostufen - aber nicht die ganze Wahrheit

Die Kommission kommuniziert den AI Act häufig als Pyramide mit vier Risikostufen: unannehmbares Risiko, hohes Risiko, begrenztes/Transparenzrisiko und minimales oder kein Risiko. Diese Darstellung ist didaktisch hilfreich, aber juristisch unvollständig. GPAI-Modelle werden in Kapitel V unabhängig vom konkreten Downstream-Use-Case reguliert; ein GPAI-Modell kann zusätzlich "systemisches Risiko" aufweisen. Ein Chatbot kann daher zugleich auf einem GPAI-Modell beruhen, als System nur Transparenzpflichten auslösen und nicht high-risk sein. [S-024, S-026, S-090]

Nicht jedes Software-System ist ein KI-System

Die Definition in Art. 3(1) soll KI von rein traditioneller Software abgrenzen. Die Kommissionsleitlinien vom Februar 2025 sind nicht bindend, erläutern aber Merkmale wie maschinengestützten Betrieb, unterschiedliche Autonomiegrade, mögliche Adaptivität und das Ableiten von Outputs aus Inputs. Für Compliance-Inventare ist die Definition ein echter Filter: Systeme, die rechtlich keine KI-Systeme sind, fallen nicht allein deshalb unter den AI Act, weil Marketing oder Nutzer sie "AI" nennen. [S-010, S-049]

Parallelrecht bleibt bestehen

Der AI Act ist kein Vollrecht für alle KI-Fragen. Art. 2 lässt Datenschutzrecht ausdrücklich unberührt; Produkt-, Verbraucher-, Arbeits-, Medien-, Finanz-, Medizinprodukte- und Sicherheitsregeln können parallel gelten. Ein Unternehmen kann daher AI-Act-konform und gleichzeitig datenschutz- oder arbeitsrechtlich rechtswidrig handeln. Umgekehrt ersetzt DSGVO-Compliance nicht die AI-Act-Pflichten. [S-048, S-085, S-087]

Scope und Rollen

Territorialer Scope

Der AI Act adressiert Provider, die Systeme oder GPAI-Modelle in der Union auf den Markt bringen oder Systeme in Betrieb nehmen, unabhängig davon, ob sie in der EU sitzen. Er erfasst Deployers mit Sitz/Standort in der Union und in bestimmten Drittlandskonstellationen Provider/Deployers, wenn der Output in der Union verwendet wird. Hinzu kommen Importeure, Distributoren, Product Manufacturers, Authorised Representatives und betroffene Personen. [S-048]

Wichtige Ausnahmen

Ausgenommen sind insbesondere rein private nichtberufliche Deployer-Nutzungen, bestimmte militärische/verteidigungs- und nationale Sicherheitszwecke, bestimmte wissenschaftliche Forschung sowie Forschung/Testing/Entwicklung vor Marktbereitstellung. Real-world testing ist ausdrücklich nicht einfach von der Vor-Markt-R&D-Ausnahme erfasst. Open-Source-Systeme genießen nur eine begrenzte Ausnahme; Art. 5, Art. 50 und High-Risk können trotzdem greifen. [S-048, S-046]

Providerstatus kann im Unternehmen entstehen

Ein Unternehmen, das ein fremdes System lediglich bestimmungsgemäß nutzt, ist typischerweise Deployer. Das ändert sich, wenn es ein High-Risk-System unter eigenem Namen oder eigener Marke vertreibt, es wesentlich modifiziert oder seinen Zweck so ändert, dass es high-risk wird. Dann kann Art. 25 den Akteur für das modifizierte System zum Provider machen. Diese Rollenverschiebung ist für White-Label-Produkte, tiefes Fine-Tuning, agentische Erweiterungen und eigene Produktisierung zentral. [S-055]

GPAI-Modell und KI-System trennen

Ein Modell ist nicht dasselbe wie das darauf basierende System. GPAI-Pflichten knüpfen an das Modell und seinen Provider; High-Risk- und Art.-50-Pflichten knüpfen an Systeme und Verwendungszwecke. Downstream-Unternehmen müssen deshalb mindestens zwei Inventare logisch verbinden: verwendete/angebotene Modelle und konkrete AI-Systeme/Use Cases. [S-026, S-063]

Verbotene Praktiken

Ursprüngliche Verbote seit Februar 2025

Art. 5 verbietet nicht "riskante KI" allgemein, sondern enumerierte Praktiken. Dazu gehören unter bestimmten Voraussetzungen manipulative oder ausnutzende Systeme, bestimmte Social-Scoring-Praktiken, individuelle kriminalitätsbezogene Risikobewertung allein auf Profiling/Traits, ungezieltes Scraping von Gesichtsbildern zum Aufbau von Gesichtsdatenbanken, Emotionserkennung in Arbeitsplatz/Bildung mit eng begrenzten Ausnahmen, bestimmte biometrische Kategorisierung sowie bestimmte Echtzeit-Fernbiometrie für Strafverfolgung. Die Kommissionsleitlinien erläutern die Grenzen, sind aber nicht bindend. [S-011, S-050]

Verbot vor High-Risk

Ein System kann nicht dadurch legal werden, dass es als High-Risk behandelt wird. Die Prüfung läuft hierarchisch: Zuerst Scope und Art. 5. Erst wenn eine konkrete Nutzung nicht verboten ist, stellt sich die Frage, ob sie high-risk ist. Emotionserkennung am Arbeitsplatz ist deshalb nicht primär ein "High-Risk-Compliance-Projekt", wenn der konkrete Zweck bereits unter ein Verbot fällt. [S-011, S-050]

Neue Omnibus-Verbotsregel

Die Änderungsverordnung 2026 ergänzt den Verbotskatalog um KI-Systeme zur Erzeugung nicht einvernehmlicher sexuell expliziter oder intimer Inhalte und von Material sexuellen Kindesmissbrauchs. Die Kommission beschreibt insbesondere sogenannte Nudification-Anwendungen. Für diese neu hinzugefügte Regel wurde ein späterer Anwendungszeitpunkt 2. Dezember 2026 vorgesehen. [S-003, S-006, S-007]

Review-Mechanismus

Art. 112 verpflichtet zur wiederkehrenden Überprüfung. Der Kommissionsbericht vom Mai 2026 zeigt, dass die Praxiserfahrung zu den erst seit Februar 2025 geltenden Verboten und zu Annex III noch begrenzt ist. Für ein Buch ist deshalb wichtig: Der Verbotskatalog ist geltendes Recht, aber seine Fallpraxis ist jung und Leitlinien können sich mit Vollzugserfahrung fortentwickeln. [S-012]

High-Risk-Klassifikation

Route 1: Annex-I-Produkt-KI

Ein KI-System ist nach Art. 6(1) high-risk, wenn es Sicherheitskomponente eines in Annex I erfassten Produkts ist oder selbst ein solches Produkt darstellt und das einschlägige Produktrecht eine Drittanbieter-Konformitätsbewertung verlangt. Das betrifft nicht jedes Produkt mit KI. Beide Voraussetzungen müssen zusammenkommen. [S-051, S-085]

Route 2: Annex-III-Use Cases

Art. 6(2) verweist auf Annex III. Dort sind bestimmte Zwecke in acht Bereichen gelistet: Biometrie; kritische Infrastruktur; Bildung/Berufsbildung; Beschäftigung/Arbeit; Zugang zu wesentlichen öffentlichen oder privaten Diensten/Leistungen; Strafverfolgung; Migration/Asyl/Grenzkontrolle; Rechtspflege und demokratische Prozesse. Entscheidend ist der gelistete Zweck, nicht bloß die Branche. [S-071]

Annex-III-BereichBeispiele gesetzlicher ZweckeHinweis
Biometriebestimmte remote biometric identification, biometric categorisation/emotion recognition soweit nicht verbotenArt. 5 zuerst prüfen
Kritische InfrastrukturSicherheitskomponenten bei Management/Betrieb kritischer digitaler Infrastruktur, Straßenverkehr, Wasser/Gas/Heizung/Stromkonkrete gelistete Funktion zählt
BildungZugang/Zuweisung, Lernbewertung, Bildungsniveau, Prüfungsüberwachungnicht jede Lernsoftware
BeschäftigungRecruiting, Auswahl, Arbeitsbedingungen, Beförderung/Kündigung, Leistungs-/Verhaltensbewertungtypischer HR-High-Risk-Bereich
Wesentliche Dienstebestimmte öffentliche Leistungen, Kreditwürdigkeit, Lebens-/Krankenversicherung, Notrufpriorisierunggesetzliche Ausnahmen beachten
Strafverfolgungbestimmte Risikobewertungen, Beweisbewertung, Profiling etc.Art.-5-Verbote vorrangig
Migration/Asyl/GrenzeRisiken, Anträge, Echtheit von Dokumenten etc.behördlicher Spezialbereich
Justiz/DemokratieUnterstützung richterlicher Tatsachen-/Rechtsanwendung; Einfluss auf Wahlen/Referenden in gelisteten FällenAssistenz und rein administrative Aufgaben unterscheiden

Art.-6(3)-Ausnahme

Ein Annex-III-System kann ausnahmsweise als nicht high-risk gelten, wenn es kein erhebliches Risiko für Gesundheit, Sicherheit oder Grundrechte darstellt, insbesondere die Entscheidungsfindung nicht wesentlich beeinflusst, und eine der gesetzlich genannten begrenzten Funktionen erfüllt: enge Verfahrensaufgabe, Verbesserung einer bereits abgeschlossenen menschlichen Tätigkeit, Muster-/Abweichungserkennung ohne Ersetzung/Einflussnahme oder vorbereitende Aufgabe. Profiling natürlicher Personen bleibt jedoch stets high-risk. [S-051]

Dokumentation und Registrierung

Wer sich bei einem Annex-III-Use Case auf die Nicht-High-Risk-Ausnahme beruft, muss die Bewertung vor Marktbereitstellung dokumentieren. Der AI Omnibus hat die Registrierung solcher Exemption-Fälle nicht beseitigt; der Rat hat dies in der finalen Einigung ausdrücklich beibehalten. [S-051, S-007, S-060]

Leitlinienstatus August 2026

Die Kommission veröffentlichte im Mai 2026 Entwurfsleitlinien mit zahlreichen praktischen Beispielen. Die Konsultation schloss am 23. Juli 2026. Am Recherchestichtag 7. August sind die Leitlinien noch nicht final; die Kommission kündigt die endgültige Annahme bis Ende 2026 an. Aussagen aus dem Entwurf müssen daher als Entwurf behandelt werden. [S-013, S-014]

High-Risk-Anforderungen

Risikomanagement und Daten

Art. 9-10 verlangen ein über den Lebenszyklus laufendes Risikomanagement und bei datengetriebenen Systemen Anforderungen an Daten-/Data-Governance. Die Regeln sind nicht auf ein einmaliges Pre-Market-Dokument beschränkt. Risiken müssen identifiziert, bewertet, mitigiert und getestet werden. [S-001, S-052]

Dokumentation, Logging und Transparenz

Art. 11-13 verlangen technische Dokumentation, automatische Protokollierungsfähigkeiten und Informationen, die Deployers in die Lage versetzen, das System korrekt einzusetzen. Der AI Act baut damit eine Beweiskette aus Design, beabsichtigtem Zweck, Leistungsgrenzen und tatsächlicher Nutzung auf. [S-001, S-052]

Human Oversight

Art. 14 verlangt eine Gestaltung, die wirksame menschliche Aufsicht ermöglicht. Art. 26 verpflichtet Deployers, Personen mit notwendiger Kompetenz, Schulung, Autorität und Unterstützung einzusetzen. "Human in the Loop" ist deshalb kein Etikett, sondern muss praktisch wirksam sein. [S-001, S-056]

Accuracy, robustness, cybersecurity

Art. 15 verlangt angemessene Genauigkeit, Robustheit und Cybersecurity über den Lebenszyklus. Konkrete technische Schwellen sind nicht pauschal für alle Systeme identisch. Harmonisierte Standards sollen den Nachweis vereinheitlichen. [S-053, S-041]

Provider- und Deployer-Pflichten

Provider tragen u.a. Konformität, QMS, technische Dokumentation, Logs, Konformitätsbewertung, Registrierung, Korrekturmaßnahmen und Behördenkooperation. Deployers müssen u.a. bestimmungsgemäß nutzen, Human Oversight organisieren, Inputs kontrollieren, Monitoring betreiben und je Kontext weitere Informations- bzw. FRIA-Pflichten erfüllen. [S-054, S-056, S-057]

PflichtenclusterProviderDeployer
Risk/QMSRisikomanagement, QMS, Compliance Designbestimmungsgemäße Nutzung, Monitoring
Dokumentationtechnische Dokumentation, Logs, KonformitätLogs soweit unter Kontrolle aufbewahren; eigene Nutzung dokumentieren
Human OversightSystem entsprechend designen/instruierengeeignete Personen benennen, Kompetenz/Autorität sicherstellen
DataTrainings-/Validierungs-/Testdaten-GovernanceInputdaten soweit unter Kontrolle relevant/ausreichend repräsentativ halten
BehördenRegistrierung, Korrekturmaßnahmen, KooperationBehördenkooperation und Vorfall-/Risikoeskalation
GrundrechteDesign-/RisikopflichtenFRIA nur für gesetzlich bestimmte Deployers

Fristen und Übergänge

Warum alte Übersichten gefährlich sind

Der ursprüngliche Art. 113 sah High-Risk-Anwendung im Wesentlichen ab 2. August 2026/2. August 2027 vor. Der AI Omnibus hat diese Termine im Juli 2026 materiell ersetzt. Einzelne Service-Desk-Artikel zeigen selbst einen Digital-Omnibus-Hinweis, dass der dargestellte Wortlaut noch nicht aktualisiert wurde. Deshalb muss der konsolidierte Text bzw. die Änderungsverordnung gegenüber älteren Übersichten Vorrang haben. [S-002, S-003, S-070]

Aktuelle Kerntermine

1.8.2024 Inkrafttreten; 2.2.2025 Verbote und KI-Kompetenz; 2.8.2025 Governance und GPAI-Pflichten; 2.8.2026 breite Anwendung einschließlich Art. 50 und Durchsetzungsaufbau; 2.12.2026 Übergang für bestimmte Art.-50(2)-Alt-Systeme und Anwendung der neuen Omnibus-Verbotsregel; 2.8.2027 Alt-GPAI-Modelle müssen Art.-53/55-Pflichten erfüllen und mindestens ein nationales Sandbox-Angebot muss verfügbar sein; 2.12.2027 Annex-III-High-Risk; 2.8.2028 Annex-I-High-Risk. [S-003, S-004, S-028]

Alt-GPAI

GPAI-Modelle, die vor 2. August 2025 auf dem Markt waren, profitieren von einer Übergangsfrist bis 2. August 2027. Modelle, die ab 2. August 2025 neu auf den EU-Markt gebracht werden, unterliegen den Pflichten bereits. Die Kommission kann seit August 2026 durchsetzen. [S-025, S-028, S-086]

Art.-50-Alt-Systeme

Die begrenzte Omnibus-Übergangsregel darf nicht überdehnt werden. Sie betrifft bestimmte Provider von bereits vor 2. August 2026 marktbereitgestellten Systemen hinsichtlich der maschinenlesbaren Markierung/Erkennung nach Art. 50(2) bis 2. Dezember 2026. Andere Art.-50-Pflichten bleiben vom allgemeinen Anwendungsbeginn grundsätzlich unberührt. [S-020, S-023]

Art. 4 KI-Kompetenz

Was 2026 geändert wurde

Der Omnibus hat Art. 4 neu gefasst. Provider und Deployers müssen weiterhin Maßnahmen treffen, die Entwicklung von KI-Kompetenz ihrer Beschäftigten und anderer unter ihrer organisatorischen Verantwortung mit KI arbeitender Personen zu unterstützen. Der Gesetzgeber verzichtet aber auf die Vorgabe eines bestimmten oder individuell "ausreichenden" Kompetenzniveaus. [S-003, S-016]

Risikobasiert statt Zertifikatsrecht

Die Kommission empfiehlt, Rolle des Unternehmens, eingesetzte Systeme, Risiken, Vorwissen, Erfahrung, Ausbildung und Nutzungskontext zu berücksichtigen. Ein pauschaler Kurs für alle ist nicht vorgeschrieben. Ebenso gibt es kein gesetzlich zwingendes Zertifikat und keine Pflicht, allein wegen Art. 4 einen AI Officer zu bestellen. [S-016]

Dokumentation sinnvoll

Obwohl Art. 4 kein spezifisches Zertifikat verlangt, empfiehlt die Kommission interne Nachweise über Maßnahmen. Aus Rechenschafts- und Vollzugssicht ist ein einfaches, systembezogenes Kompetenzregister daher naheliegend: System/Use Case, Zielgruppe, Risiken, Maßnahme, Datum, verantwortliche Funktion, Aktualisierungsanlass. Diese Struktur ist eine eigene Synthese, keine gesetzlich vorgeschriebene Form. [S-016, S-018]

High-Risk bleibt strenger

Die Omnibus-Vereinfachung von Art. 4 reduziert nicht die spezifischen High-Risk-Anforderungen an geschulte und befähigte Personen für Human Oversight. Art. 4 und Art. 26 müssen auseinandergehalten werden. [S-016, S-056]

Art. 50 Transparenz

Interaktion mit Menschen

Provider bestimmter Systeme, die direkt mit natürlichen Personen interagieren, müssen die betroffenen Personen grundsätzlich darüber informieren, dass sie mit einem KI-System interagieren, sofern dies aus Sicht einer hinreichend informierten, aufmerksamen und verständigen Person nicht offensichtlich ist. Die 2026-Leitlinien konkretisieren Scope und Darstellung. [S-019, S-061]

Maschinenlesbare Markierung

Provider von KI-Systemen, die synthetische Audio-, Bild-, Video- oder Textinhalte generieren, müssen Outputs grundsätzlich in maschinenlesbarem Format markieren und als künstlich erzeugt/manipuliert erkennbar machen, soweit dies technisch machbar ist. Der Code of Practice operationalisiert dies freiwillig. [S-019, S-021]

Deepfakes und Public-Interest-Texte

Deployers treffen gesonderte Offenlegungspflichten, wenn sie Deepfakes erzeugen/manipulieren oder bestimmte KI-generierte/manipulierte Texte veröffentlichen, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren sollen. Bei Texten kann eine Ausnahme greifen, wenn eine menschliche Überprüfung oder redaktionelle Kontrolle stattgefunden hat und eine natürliche oder juristische Person redaktionelle Verantwortung trägt. [S-019, S-061]

Code ist Compliance-Weg, kein Gesetzersatz

Der freiwillige Transparenz-Code wurde von Kommission und AI Board als angemessen bewertet. Signatories können seine Maßnahmen als anerkannten Weg zum Compliance-Nachweis nutzen; alternative Maßnahmen bleiben möglich, müssen aber im Einzelfall gegenüber Marktaufsichten als angemessen gezeigt werden. [S-021, S-022]

Art.-50-FallPrimärer AdressatKernhandlungBeginn
Direkte KI-InteraktionProviderNutzer über KI-Interaktion informieren, sofern nicht offensichtlich02.08.2026
Synthetische Inhalte/MarkierungProvidermaschinenlesbar markieren/Erkennbarkeit ermöglichen02.08.2026; Alt-System-Übergang Art. 50(2) bis 02.12.2026
Emotion/Biometric categorisationDeployerbetroffene natürliche Personen informieren02.08.2026
DeepfakeDeployerkünstliche Erzeugung/Manipulation offenlegen02.08.2026
Public-interest textDeployerKI-Erzeugung/Manipulation offenlegen, sofern keine einschlägige Ausnahme02.08.2026

GPAI

Vier Kernpflichten nach Art. 53

Provider von GPAI-Modellen müssen technische Dokumentation erstellen/aktualisieren, Downstream-Anbietern ausreichende Informationen zu Fähigkeiten und Grenzen bereitstellen, eine Policy zur Einhaltung des EU-Urheberrechts implementieren und eine hinreichend detaillierte öffentliche Zusammenfassung der Trainingsinhalte veröffentlichen. [S-026, S-063]

Open-Source-Ausnahme ist geteilt

Für frei und offen lizenzierte GPAI-Modelle mit öffentlich verfügbaren Parametern/Weights/Architektur/Nutzungsinformationen können bestimmte Dokumentationspflichten gegenüber Behörden und Downstream-Anbietern entfallen. Die Copyright Policy und Trainingsinhaltszusammenfassung bleiben jedoch grundsätzlich relevant; bei systemischem Risiko greift die Ausnahme nicht. [S-026]

Systemisches Risiko

Art. 51 unterscheidet GPAI-Modelle mit systemischem Risiko. Ein Modell wird bei mehr als 10^25 FLOP Trainingscompute grundsätzlich als high-impact vermutet. Zusätzlich kann die Kommission anhand gesetzlicher Kriterien ein Modell designieren. Provider müssen die Kommission bei Erreichen bzw. erwartetem Erreichen des Schwellenwerts fristgerecht informieren. [S-062, S-026]

EbeneNormTriggerPflichten
Normales GPAI-ModellArt. 53GPAI im Sinne Art. 3(63)Technische Doku, Downstream-Info, Copyright Policy, Training Summary
Open-Source-GPAIArt. 53(2)freie/open-source Lizenz + Offenlegung bestimmter Parameterbegrenzte Ausnahmen; Copyright/Training Summary bleiben
GPAI mit systemischem RisikoArt. 51/5510^25 FLOP-Vermutung oder Commission designationEvaluierung, Systemrisiken, Incidents, Cybersecurity
Downstream KI-SystemKapitel II-IVkonkreter intended purpose des SystemsArt. 5/High-Risk/Art. 50 separat

Zusatzpflichten Art. 55

Provider systemischer GPAI-Modelle müssen standardisierte Modellevaluationen durchführen, adversarial testing berücksichtigen, Union-weite Systemrisiken bewerten und mitigieren, relevante serious incidents verfolgen/dokumentieren/melden sowie ein angemessenes Cybersecurity-Niveau für Modell und physische Infrastruktur sicherstellen. [S-064, S-026]

Code und Template

Der GPAI Code hat drei Kapitel: Transparency, Copyright sowie Safety & Security. Die ersten beiden adressieren alle GPAI-Provider; Safety & Security richtet sich an systemische Modelle. Das Public Training Content Summary Template ist dagegen kein bloß optionaler Code-Baustein: die Veröffentlichungspflicht folgt aus Art. 53(1)(d), das Kommissionstemplate konkretisiert sie. [S-024, S-030, S-031]

Durchsetzung seit 2026

Die Kommissionsbefugnisse zur GPAI-Durchsetzung gelten seit August 2026. Dazu zählen Informationsanforderungen, Modellevaluationen, Anordnung von Maßnahmen und Sanktionen. Die am 21. Juli 2026 veröffentlichte Durchführungsverordnung 2026/1755 konkretisiert Verfahrensaspekte zu Evaluationen und Geldbußen, tritt aber erst am 10. August 2026 und damit nach dem Recherchestichtag in Kraft. [S-040, S-086, S-069]

Standardisierung und Konformität

Warum Standards praktisch zentral sind

Die High-Risk-Anforderungen des AI Act sind absichtlich technologieoffen. Harmonisierte Standards übersetzen gesetzliche Ziele in technisch prüfbare Prozesse und Nachweise. Die Kommission nennt zehn Bereiche: Risikomanagement, Datenqualität/-governance, Logging, Transparenz, Human Oversight, Accuracy, Robustness, Cybersecurity, QMS und Konformitätsbewertung. [S-041]

Presumption of conformity

Ein europäischer Standard wird nicht allein durch Veröffentlichung bei CEN/CENELEC zum harmonisierten Standard. Erst wenn die Kommission seine Referenz im EU-Amtsblatt veröffentlicht, kann seine Anwendung im abgedeckten Bereich die gesetzlich vorgesehene Konformitätsvermutung auslösen. [S-042, S-058]

Stand August 2026

CEN/CENELEC JTC 21 arbeitet an der Normenfamilie. Die Kommission berichtet, dass prEN 18286 zum Qualitätsmanagement als erster AI-Act-Harmonisierungsstandard in die öffentliche Enquiry-Phase gegangen war. Vollständige OJ-gelistete Abdeckung aller High-Risk-Anforderungen war am Stichtag noch nicht vorhanden. [S-041, S-043]

Folge für Unternehmen

Wer bereits High-Risk-Produkte entwickelt, sollte nicht bis 2027/2028 warten. Architektur, QMS, Data Governance, Logging und Human Oversight lassen sich jetzt an Gesetz und Entwürfen ausrichten; konkrete technische Normreferenzen müssen jedoch versioniert und nachgezogen werden. Diese Handlungsempfehlung ist eine eigene Synthese aus dem gesetzlichen Delay und dem Standardisierungsstand. [S-003, S-041, S-044]

Governance und Deutschland

EU-Ebene

Die Governance verbindet AI Office, AI Board, Scientific Panel und Advisory Forum. Das AI Office ist in der Kommission angesiedelt und zentral für GPAI. Das AI Board koordiniert Mitgliedstaaten; Scientific Panel und Advisory Forum liefern technische bzw. breite Stakeholder-Expertise. [S-034, S-035, S-036, S-037, S-038]

Omnibus-Zentralisierung

Der AI Omnibus stärkt die AI-Office-Befugnisse und zentralisiert in bestimmten Konstellationen die Aufsicht über Systeme, die auf GPAI-Modellen beruhen, insbesondere wenn Modell- und Systemprovider zusammenfallen. Ziel ist weniger Fragmentierung. Ausnahmen/Sektorregeln bleiben zu beachten. [S-003, S-006, S-007]

Deutschland: KI-MIG

Am 29. Juli 2026 trat das deutsche KI-MIG in Kraft. Die Bundesnetzagentur wurde zentrale Anlaufstelle und Beschwerdestelle und übernimmt wichtige Marktüberwachungsfunktionen. Ein Koordinierungs- und Kompetenzzentrum soll Zusammenarbeit der zuständigen Behörden bündeln. [S-073, S-074, S-079]

Hybride Aufsicht

Deutschland hält in vollharmonisierten Produkt- und Fachbereichen etablierte Marktüberwachungs-/Fachbehörden im System. Die BNetzA beschreibt beispielsweise BaFin und Landesmedienanstalten als mögliche sektorale Ansprechpartner. Das verhindert eine falsche Vereinfachung "alles geht zur BNetzA". [S-073, S-081]

Beschwerden und Enforcement

Betroffene bzw. andere Personen mit begründetem Verdacht können Beschwerden im AI-Act-System adressieren; Deutschland stellt dafür die zentrale BNetzA-Beschwerdestelle bereit. Gleichzeitig begann die Kommission im August 2026 mit breiterer Durchsetzung und hält eigene Kanäle für Beschwerden/Whistleblowing und GPAI-Downstream-Beschwerden bereit. [S-074, S-086]

Innovation und Sandboxes

Regulatory sandboxes

Der AI Act verpflichtet zu kontrollierten Testumgebungen, die Entwicklung, Training, Validierung und Testing unter behördlicher Begleitung ermöglichen. Sie beseitigen keine Rechtsanforderungen, sollen aber frühe Rechtsklarheit und lernenden Vollzug fördern. [S-046, S-045]

Omnibus-Ausbau

Der AI Omnibus erweitert Zugang und Governance der Sandboxes und schafft die Grundlage für ein EU-level sandbox beim AI Office. Er verschiebt zugleich die nationale Bereitstellungsfrist auf 2. August 2027. [S-003, S-006]

Deutschland

Das KI-MIG gibt der Bundesnetzagentur Aufgaben zur Innovationsförderung und zum nationalen Reallabor. Die BNetzA positioniert den KI-Service Desk zusätzlich als niedrigschwellige Orientierung vor und neben formellen Sandbox-Verfahren. [S-073, S-077]

Real-world testing

Tests unter realen Bedingungen sind kein Schlupfloch der Forschungs-Ausnahme. Der AI Act enthält gesonderte Anforderungen; der Omnibus erweitert den möglichen Rahmen auch im Zusammenspiel mit Annex-I-Produkten. [S-003, S-046, S-048]

Sanktionen und Rechtsfolgen

Bußgeldstufen

Art. 99 differenziert. Verstöße gegen Art. 5 können bis 35 Mio. EUR oder bei Unternehmen bis 7 % des weltweiten Vorjahresumsatzes erreichen. Für zahlreiche andere Pflichten gelten bis 15 Mio. EUR oder 3 %. Für unrichtige, unvollständige oder irreführende Auskünfte gilt eine weitere, niedrigere Stufe. Bei SMEs gilt für die in Art. 99 genannten Obergrenzen grundsätzlich der niedrigere Wert aus Prozentsatz oder Festbetrag. [S-067]

KategorieMaximalrahmenTypischer BezugQuelle
Art.-5-Verbot35 Mio. EUR oder 7 % weltweiter Jahresumsatz (Unternehmen: höherer Wert; SME-Sonderregel)verbotene PraktikenS-067
Bestimmte andere Pflichten15 Mio. EUR oder 3 %zahlreiche Operator-/Notified-body-PflichtenS-067
Unrichtige/irreführende Informationniedrigere Art.-99-StufeInformation an notified bodies/nationale BehördenS-067
GPAI Provider15 Mio. EUR oder 3 % weltweiter JahresumsatzArt. 101 KommissionsvollzugS-069
EU-Institutioneneigenes RegimeArt. 100 / EDPSS-068

GPAI-Sanktionen

Art. 101 schafft ein eigenes Kommissionssanktionsregime für GPAI-Provider: bis 3 % des weltweiten Jahresumsatzes oder 15 Mio. EUR, je nachdem welcher Wert höher ist, bei vorsätzlichen oder fahrlässigen Verstößen bzw. Nichtbefolgung bestimmter Kommissionsanforderungen. [S-069]

Nicht nur Geldbußen

Marktüberwachung kann Korrekturmaßnahmen, Einschränkungen, Rücknahme/Recall oder andere Abhilfen umfassen. Beim GPAI-Regime kann die Kommission Maßnahmen verlangen und bei schweren Fällen die Verfügbarkeit eines Modells beschränken lassen. [S-035, S-086]

Keine Panikformel

Die im Marketing häufig genannte "35 Mio./7 %"-Zahl ist real, aber keine allgemeine Pauschalsanktion für jeden KI-Fehler. Eine belastbare Darstellung muss stets Tatbestand, Rolle, Fahrlässigkeit/Vorsatz, Größe, Auswirkungen und die einschlägige Sanktionsnorm zuordnen. [S-067, S-069]

AI Omnibus 2026 - Änderungen im Detail

ThemaFinale ÄnderungStatus 07.08.2026Quellen
High-Risk-FristenAnnex III -> 02.12.2027; Annex I -> 02.08.2028Geltendes RechtS-003, S-004
Art. 4KI-Kompetenzpflicht bleibt, aber ohne vorgeschriebenen spezifischen/individuellen "sufficient level"; Support-/AI-Board-Ebene ergänztGeltendes RechtS-003, S-016
Neue VerbotsregelNicht einvernehmliche sexuell explizite/intime Inhalte und CSAM; Anwendungsbeginn 02.12.2026Geltendes RechtS-003, S-006
Art. 50 ÜbergangBestimmte vor 02.08.2026 marktbereitgestellte Systeme erhalten bis 02.12.2026 Zeit für Art. 50(2)Geltendes RechtS-003, S-020
SME/SMCBestimmte Erleichterungen werden auf Small Mid-Caps ausgedehntGeltendes RechtS-003, S-006
SandboxesBreiterer Zugang, EU-level sandbox, Governance-/Real-world-testing-AnpassungenGeltendes Recht; Detailumsetzung folgtS-003, S-006
AI OfficeBefugnisse gestärkt; zentralere Aufsicht bestimmter GPAI-basierter SystemeGeltendes RechtS-003, S-035
Product lawInterplay insbesondere mit Machinery Regulation präzisiertGeltendes RechtS-003, S-085
Post-market monitoringVereinfachung: starres harmonisiertes Plan-Template als gesetzlicher Zwang zurückgenommen/voluntary guidance vorgesehenGeltendes Recht + Guidance folgtS-003, S-044, S-066
Besondere Daten für BiasNutzung besonderer Kategorien zur Bias-Erkennung/-Korrektur unter strengen Voraussetzungen präzisiertGeltendes RechtS-003, S-007
High-Risk Exemption registrationRegistrierungspflicht für Provider, die Annex-III-System als nicht-high-risk bewerten, bleibt im finalen Kompromiss erhaltenGeltendes RechtS-007, S-060

Was sich gegenüber dem Kommissionsvorschlag geändert hat

Für die historische Einordnung ist der November-2025-Vorschlag nützlich, aber nicht als aktuelles Recht. Trilog und finale Verordnung haben mehrere Details verändert. Besonders relevant ist, dass die endgültige politische Einigung feste High-Risk-Daten vorsieht, die Registrierung bei einer Art.-6(3)-Nicht-High-Risk-Bewertung beibehält und den Art.-50(2)-Übergang auf den 2. Dezember 2026 festlegt. [S-009, S-007, S-003]

Warum der Omnibus für ältere Bücher/Artikel ein Refresh-Risiko ist

Material mit dem alten Satz "High-Risk ab 2. August 2026 bzw. 2. August 2027" ist nach Inkrafttreten der Änderungsverordnung überholt. Selbst offizielle Explorer können für einzelne Artikel vorübergehend den alten Wortlaut zeigen und mit einem Omnibus-Disclaimer versehen sein. Für Veröffentlichungen ist deshalb künftig immer der konsolidierte EUR-Lex-Stand plus aktuelle Commission Timeline zu prüfen. [S-002, S-004, S-070]

Unternehmensszenarien

Die folgenden Fälle sind Klassifikationshilfen, keine Einzelfall-Rechtsberatung. Jede Bewertung setzt voraus, dass Zweck, tatsächliche Nutzung, Anbieter-/Deployer-Rolle, technische Architektur und parallel geltendes Recht geprüft werden.

Szenario 1 - Interner Schreibassistent für Marketing

Ein deutsches Unternehmen nutzt einen Standard-KI-Assistenten für Textentwürfe ohne automatisierte Entscheidungen über Personen.

PrüffeldBewertung
RolleDeployer; ggf. Provider nur bei Eigenentwicklung/Rebranding/substantial modification.
AI-Act-KlassifikationTypischerweise minimal/Transparenz je Output, nicht automatisch High-Risk.
Relevante Pflichten/FristenArt. 4 gilt; Art. 50 kann bei Veröffentlichung synthetischer Inhalte relevant werden.
Praktische MaßnahmenKI-Inventar, Rollen, Nutzungsregeln, Kompetenzmaßnahmen, Transparenzprüfung.
QuellenS-016, S-019, S-049, S-051

Szenario 2 - Kundenservice-Chatbot

Website-Chatbot beantwortet Kundenfragen und tritt sichtbar als automatisierter Assistent auf.

PrüffeldBewertung
RolleUnternehmen ist regelmäßig Deployer; Anbieter des Systems Provider.
AI-Act-KlassifikationNicht automatisch High-Risk.
Relevante Pflichten/FristenArt. 50(1) Interaktionshinweis typischerweise relevant; Datenschutz parallel.
Praktische MaßnahmenDeutliche KI-Information, Eskalation zu Menschen, Logging-/Datenschutzkonzept.
QuellenS-019, S-061, S-048

Szenario 3 - Recruiting-Vorsortierung

KI bewertet Bewerbungen und rankt Kandidaten.

PrüffeldBewertung
RolleUnternehmen Deployer; Softwarehersteller Provider.
AI-Act-KlassifikationAnnex III Beschäftigung: typischer High-Risk-Fall, sofern System den gesetzlichen Use Case trifft.
Relevante Pflichten/FristenHigh-Risk-Pflichten ab 2.12.2027; bis dahin andere Regeln wie Art. 4/Datenschutz bleiben.
Praktische MaßnahmenKlassifikation dokumentieren, Anbieterpflichten vorbereiten, Human Oversight, Datengovernance, Mitbestimmung/DSGVO separat.
QuellenS-071, S-051, S-004, S-056

Szenario 4 - KI formuliert Stellenanzeige

LLM erzeugt nur Text der Anzeige, keine Bewerberbewertung.

PrüffeldBewertung
RolleDeployer.
AI-Act-KlassifikationRegelmäßig kein Annex-III-High-Risk nur wegen Textgenerierung.
Relevante Pflichten/FristenArt. 4; ggf. Art. 50 bei konkretem Veröffentlichungsformat, meist aber kein High-Risk.
Praktische MaßnahmenUse Case getrennt vom Recruiting-Scoring inventarisieren.
QuellenS-051, S-019

Szenario 5 - Kreditwürdigkeits-Scoring

KI entscheidet/unterstützt Kreditwürdigkeitsbewertung natürlicher Personen.

PrüffeldBewertung
RolleBank/Fintech Deployer; Hersteller Provider.
AI-Act-KlassifikationAnnex III wesentliche private Dienste: typischer High-Risk-Fall.
Relevante Pflichten/FristenHigh-Risk ab 2.12.2027; zusätzliche Finanz- und Datenschutzregeln parallel.
Praktische MaßnahmenKlassifikation, Human Oversight, Logs, Datenqualität, FRIA je Adressat, sektorale Aufsicht.
QuellenS-071, S-056, S-057

Szenario 6 - Medizinprodukt mit KI

Diagnosesoftware ist Medizinprodukt bzw. Sicherheitskomponente mit Drittanbieter-Konformitätsbewertung.

PrüffeldBewertung
RolleHersteller Provider/Product manufacturer; Klinik Deployer.
AI-Act-KlassifikationKann nach Art. 6(1) Annex-I-High-Risk sein.
Relevante Pflichten/FristenAI-Act-High-Risk-Regeln grundsätzlich ab 2.8.2028; MDR-Regeln separat.
Praktische MaßnahmenProduktrechtliche Klassifikation, Konformitätsroute, QMS/Monitoring integriert planen.
QuellenS-051, S-059, S-004

Szenario 7 - Maschinensteuerung

KI ist Sicherheitskomponente einer Maschine mit Drittstellen-Konformität.

PrüffeldBewertung
RolleMaschinenhersteller kann Provider sein.
AI-Act-KlassifikationArt. 6(1) möglich.
Relevante Pflichten/FristenAnnex-I-Frist 2.8.2028; Machinery Regulation/AI Act Interplay beachten.
Praktische MaßnahmenProduktrechtliche Roadmap, technische Dokumentation, Standardsmonitoring.
QuellenS-003, S-051, S-085

Szenario 8 - Emotionserkennung am Arbeitsplatz

Kamera/Voice-System inferiert Emotionen von Beschäftigten.

PrüffeldBewertung
RolleArbeitgeber Deployer; Anbieter Provider.
AI-Act-KlassifikationKann bereits verbotene Praxis nach Art. 5 sein, außer eng begrenzten medizinischen/sicherheitsbezogenen Ausnahmen.
Relevante Pflichten/FristenVerbot gilt seit 2.2.2025; High-Risk-Ausnahmeprüfung ist nachrangig.
Praktische MaßnahmenNicht als normalen High-Risk-Fall behandeln; zuerst Art.-5-Verbot prüfen.
QuellenS-011, S-050, S-076

Szenario 9 - Biometrischer Zutritt

Biometrisches System authentifiziert Mitarbeiter für Zutritt.

PrüffeldBewertung
RolleUnternehmen Deployer; Hersteller Provider.
AI-Act-KlassifikationBiometrie-Klassifikation hängt vom konkreten Zweck ab; nicht jede Verifikation ist identisch mit verbotener Kategorisierung.
Relevante Pflichten/FristenArt. 5, Annex III und Datenschutz separat prüfen.
Praktische MaßnahmenExakte biometrische Funktion dokumentieren; keine Kategorien vermischen.
QuellenS-011, S-071

Szenario 10 - Deepfake-Werbespot

Marketing erzeugt realistisch manipulierte Personendarstellung.

PrüffeldBewertung
RolleUnternehmen Deployer; Toolanbieter Provider.
AI-Act-KlassifikationNicht zwingend High-Risk; Art. 50(4) kann zentral sein.
Relevante Pflichten/FristenOffenlegungspflichten seit 2.8.2026; Persönlichkeits-/Urheberrecht zusätzlich.
Praktische MaßnahmenLabeling/Disclosure-Prozess, Freigabe, Rechteklärung.
QuellenS-019, S-021

Szenario 11 - KI-generierter Presseartikel

Unternehmen veröffentlicht KI-generierten Text zu einem Thema öffentlichen Interesses.

PrüffeldBewertung
RolleUnternehmen Deployer/Publisher.
AI-Act-KlassifikationRegelmäßig kein High-Risk allein wegen Inhaltserzeugung.
Relevante Pflichten/FristenArt. 50(4) kann Offenlegung verlangen; Ausnahme bei menschlicher redaktioneller Kontrolle und Verantwortlichkeit prüfen.
Praktische MaßnahmenEditorial workflow und dokumentierte Verantwortlichkeit.
QuellenS-019, S-061

Szenario 12 - Eigenes Fine-Tuning eines GPAI-Modells

Softwarefirma fine-tuned ein bestehendes Modell und bietet es Dritten an.

PrüffeldBewertung
RolleJe Signifikanz der Modifikation kann Downstream-Akteur Provider des modifizierten GPAI-Modells werden.
AI-Act-KlassifikationGPAI-Regime; Systemrisiko separat.
Relevante Pflichten/FristenArt. 53; ggf. Art. 55, wenn systemisches Risiko.
Praktische MaßnahmenSignifikanztest, technische Doku, Copyright-/Training-Summary, AI-Office-Prozess.
QuellenS-025, S-026, S-063

Szenario 13 - Interner RAG-Assistent auf fremdem GPAI

Unternehmen kombiniert API-Modell mit eigener Wissensbasis, nur intern.

PrüffeldBewertung
RolleRegelmäßig Deployer des Systems; je eigener Entwicklung/Marktbereitstellung kann Providerrolle entstehen.
AI-Act-KlassifikationNicht automatisch High-Risk; Zweck entscheidet.
Relevante Pflichten/FristenArt. 4; Art. 50 je Interaktion; High-Risk nur bei Art.-6-Use-Case.
Praktische MaßnahmenArchitektur und intended purpose dokumentieren; Änderungskontrolle.
QuellenS-049, S-051, S-055

Szenario 14 - Agent bucht selbstständig Termine und aktualisiert CRM

Agent nutzt E-Mail, Kalender und CRM, aber trifft keine rechtlich erheblichen Personenentscheidungen.

PrüffeldBewertung
RolleDeployer; ggf. Provider bei eigener Produktisierung.
AI-Act-KlassifikationAgenten sind keine eigene Risikoklasse; meist nicht high-risk nur wegen Autonomie.
Relevante Pflichten/FristenArt. 4 und ggf. Art. 50; Sicherheits-/Datenschutzregeln parallel.
Praktische MaßnahmenToolrechte begrenzen, Human Escalation, Logs, Use-Case-Grenzen.
QuellenS-088, S-019

Szenario 15 - Agent entscheidet Bewerber automatisch

Agent analysiert Bewerbungen, kommuniziert Absagen und finalisiert Auswahl.

PrüffeldBewertung
RolleUnternehmen Deployer; ggf. eigener Provider.
AI-Act-KlassifikationAnnex-III-Beschäftigung klar relevant; High-Risk wahrscheinlich.
Relevante Pflichten/FristenHigh-Risk ab 2.12.2027; arbeits-/datenschutzrechtliche Grenzen schon vorher.
Praktische MaßnahmenNicht mit allgemeinem Agentenlabel arbeiten; tatsächlichen Zweck klassifizieren.
QuellenS-071, S-051, S-004

Szenario 16 - Öffentliche Behörde prüft Leistungsanspruch

KI unterstützt Entscheidung über Zugang zu wesentlichen öffentlichen Leistungen.

PrüffeldBewertung
RolleBehörde Deployer.
AI-Act-KlassifikationAnnex III kann High-Risk greifen.
Relevante Pflichten/FristenHigh-Risk ab 2.12.2027; FRIA kann für öffentliche Deployers relevant sein.
Praktische MaßnahmenFRIA, Human Oversight, Dokumentation, Betroffeneninformation/Erklärbarkeit.
QuellenS-071, S-057, S-056

Szenario 17 - Forschungsprototyp im Labor

Universität testet Modell vor Marktbereitstellung ohne Real-World-Testing.

PrüffeldBewertung
RolleR&D-Akteur.
AI-Act-KlassifikationScope-Ausnahme kann greifen.
Relevante Pflichten/FristenArt. 2(8) nimmt bestimmte Vor-Markt-R&D aus.
Praktische MaßnahmenAbgrenzung zu Markteinführung und Real-World-Testing dokumentieren.
QuellenS-048, S-046

Szenario 18 - Open-Source-Chatbot öffentlich verfügbar

Entwickler veröffentlicht Chatbot unter Open-Source-Lizenz und dieser interagiert mit Nutzern.

PrüffeldBewertung
RolleProvider je Bereitstellung.
AI-Act-KlassifikationOpen-Source-Ausnahme ist wegen Art. 50 nicht pauschal verfügbar.
Relevante Pflichten/FristenArt. 50 kann greifen; GPAI-Modellpflichten separat beurteilen.
Praktische MaßnahmenLizenz allein nicht als Compliance-Ausnahme behandeln.
QuellenS-048, S-019, S-026

Konkreter Unternehmens-Implementierungsfahrplan

#SchrittWas konkret zu tun istRechts-/PraxisgrundQuellen
1KI-InventarJedes System/Feature/Modell erfassen: Anbieter, Version, Zweck, Nutzer, betroffene Personen, Output, Markteinführung.Art. 3/Scope-GrundlageS-048, S-049
2KI-System-TestPrüfen, ob die Software die Art.-3(1)-Definition erfüllt.KlassifikationsvoraussetzungS-010
3Modell/System trennenFesthalten, welches GPAI-Modell einem System zugrunde liegt.GPAI vs. SystemregimeS-026
4Rolle bestimmenProvider, Deployer, Importer, Distributor, Product Manufacturer, Authorised Representative.gesetzliche RollenS-049
5Rollenwechsel prüfenWhite Label, substantial modification, Zweckänderung, Eigenprodukt.Art. 25S-055
6Scope-Ausnahme prüfenPrivatnutzung, R&D, militärisch/nationale Sicherheit, Open Source.Art. 2S-048
7Art. 5 zuerstPrüfen, ob Nutzung verboten ist.Hard stopS-011, S-050
8Annex-I prüfenProdukt-/Safety-component + Drittstellen-Konformität?Art. 6(1)S-051
9Annex-III prüfenUse Case in gelisteten sensiblen Bereichen?Art. 6(2)S-071
10Art.-6(3)-AusnahmeBei Annex III: erheblicher Einfluss/Risiko und gesetzliche Ausnahmebedingungen prüfen.Art. 6(3)S-051
11Exemption dokumentierenNicht-high-risk-Bewertung vor Marktbereitstellung dokumentieren und registrieren, wenn Art. 6(3) genutzt wird.Art. 6(4), Art. 49S-051, S-060
12Art. 50 prüfenInteraktive KI, synthetische Inhalte, Emotion/Biometrie, Deepfake, Public-interest text.Art. 50S-019
13GPAI prüfenIst das Unternehmen GPAI-Provider oder nur Nutzer/Downstream?Art. 53S-025, S-026
14Systemrisiko prüfenBei GPAI-Provider: 10^25 FLOP/Designation und Art.-55-Trigger.Art. 51/55S-062, S-064
15Art. 4 ProgrammKontextbezogene Kompetenzmaßnahmen planen, durchführen, nachhalten.seit 02.02.2025S-016
16Fristprofil anlegenPro System aktuelle Fristen 2026/2027/2028 hinterlegen.OmnibusS-003, S-004
17High-Risk Gap AssessmentArt. 9-15 gegen Produkt/Prozess spiegeln.Vorbereitung auf 2027/2028S-052, S-053
18Provider QMSWenn Provider: QMS, technische Doku, Logging, Konformität, Post-market aufbauen.Art. 16 ff.S-054, S-066
19Deployer ControlsInstructions, Inputkontrolle, Monitoring, Human Oversight, Logs.Art. 26S-056
20FRIA prüfenAdressat und Use Case gegen Art. 27 prüfen.High-RiskS-057
21Standard-MappingCEN/CENELEC-/OJ-Status versioniert monitoren.Art. 40S-041, S-042
22Art.-50-DesignDisclosure und machine-readable marking technisch/UX-seitig implementieren.seit 02.08.2026S-019, S-021
23GPAI-Downstream-VerträgeProvider-Dokumentation, Modellversionen, Changes, Limits und Safety-Infos einfordern.Art. 53 value chainS-063
24Trainingssummary/CopyrightNur wenn GPAI-Provider: Pflichtartefakte aufsetzen.Art. 53S-030, S-031
25Incident-ProzessHigh-Risk/GPAI Incidents mit klarer Behördenschnittstelle definieren.Art. 73/55S-064, S-035
26Market surveillance readinessAnsprechpartner, Evidenz, Logs, Doku und Versionierung auditierbar halten.Kapitel IXS-035, S-084
27Deutschland-ZuständigkeitBNetzA/Fachaufsicht bestimmen; Beschwerde-/Service-Desk-Kanäle kennen.KI-MIGS-073, S-074
28Change ManagementNeue Modellversion, Fine-Tuning, Toolzugriffe, Zweckänderung als Re-Klassifikations-Trigger.Art. 25 / LifecycleS-055
29Quarterly Legal RefreshOmnibus-konsolidierter Text, High-Risk-Guidelines, Standards, AI Board, BNetzA prüfen.Governance-EmpfehlungS-014, S-041, S-073
30Pre-publication RefreshVor Buch-/Policy-Veröffentlichung alle schnell veraltenden Angaben erneut verifizieren.Redaktionelle QualitätS-003, S-004

Häufige Fehlannahmen und Mythen

BehauptungBewertungKorrekte EinordnungQuellen
Der AI Act gilt erst 2027.FALSCHViele Regeln gelten bereits; 2027 betrifft vor allem Annex-III-High-Risk nach dem Omnibus.S-004, S-005
Seit 2. August 2026 gelten auch alle High-Risk-Pflichten.FALSCHGenau diese wurden 2026 auf 2.12.2027 bzw. 2.8.2028 verschoben.S-003, S-004
Die Fristverschiebung war nur ein Vorschlag.FALSCHVerordnung (EU) 2026/1744 ist seit 27.7.2026 in Kraft.S-003, S-006
Jede Nutzung von ChatGPT, Claude oder Gemini ist High-Risk.FALSCHHigh-Risk richtet sich nach Systemzweck und Art. 6/Annex I/III; GPAI ist ein getrenntes Modellregime.S-051, S-026
Jedes LLM ist ein GPAI-Modell mit systemischem Risiko.FALSCHSystemisches Risiko setzt Art.-51-Kriterien/Designation voraus; 10^25 FLOP begründet eine Vermutung.S-062
GPAI ist einfach die höchste Risikoklasse.FALSCHGPAI ist ein Modellregime; systemische Risiken werden innerhalb dieses Regimes geregelt.S-024, S-026
Art. 4 schreibt jedem Mitarbeiter ein Zertifikat vor.FALSCHKein Zertifikat und kein bestimmter individueller Kompetenzgrad ist vorgeschrieben.S-016
Ein einmaliger Onlinekurs reicht immer für Art. 4.UNBELEGBAR/PAUSCHAL FALSCHMaßnahmen müssen Kontext, Wissen, Erfahrung und konkrete Systeme berücksichtigen.S-016
Unternehmen brauchen zwingend einen AI Officer.FALSCHDer AI Act schreibt für Art. 4 keine solche Rolle vor.S-016
Wer einen KI-Chatbot einsetzt, muss ihn immer als High-Risk registrieren.FALSCHChatbots sind häufig Art.-50-Fälle, nicht automatisch High-Risk.S-019, S-051
KI-generierte Bilder müssen seit August 2026 immer mit sichtbarem Wasserzeichen versehen sein.ZU PAUSCHALArt. 50 unterscheidet maschinenlesbare Provider-Markierung und bestimmte Deployer-Offenlegungen; Details sind kontextabhängig.S-019, S-021
Der Transparenz-Code ist freiwillig, also ist Art. 50 freiwillig.FALSCHDer Code ist freiwillig; die gesetzlichen Transparenzpflichten sind bindend.S-021, S-022
Open Source ist vollständig vom AI Act ausgenommen.FALSCHAusnahmen sind begrenzt; Art. 5, Art. 50 und High-Risk bleiben relevant, GPAI hat eigene Regeln.S-048, S-026
Ein System im Unternehmen ist nur Deployer-Sache; der Anbieter trägt alle Pflichten.FALSCHEigenentwicklung, Rebranding oder substantial modification können Providerstatus auslösen.S-055
Wenn ein Mensch den KI-Output bestätigt, ist das System automatisch nicht High-Risk.FALSCHHigh-Risk-Klassifikation folgt Zweck und Art. 6; Human Oversight ist eine Anforderung, kein pauschaler Klassifikationsausweg.S-051, S-056
Harmonisierte Standards sind Gesetze.FALSCHSie sind grundsätzlich freiwillig und können Konformitätsvermutung schaffen.S-041, S-042
Ohne harmonisierte Standards kann niemand rechtskonform sein.FALSCHAndere technische Lösungen sind grundsätzlich möglich, können aber höhere Nachweislast erzeugen.S-042, S-058
Der AI Act ersetzt die DSGVO.FALSCHDatenschutzrecht bleibt ausdrücklich anwendbar.S-048
Die Bundesnetzagentur ist für absolut jeden AI-Act-Fall in Deutschland allein zuständig.FALSCHDas deutsche System ist hybrid und behält sektorale Aufsichten bei.S-073, S-081
Für jeden AI-Act-Verstoß drohen 35 Mio. EUR oder 7 %.FALSCHDiese höchste Stufe betrifft insbesondere Art.-5-Verstöße; andere Tatbestände haben andere Obergrenzen.S-067, S-069

Offene Rechts- und Umsetzungsfragen

ThemaWarum offen?Praktische BedeutungQuellenPriorität
Finale High-Risk-KlassifikationsleitlinienEntwurf konsultiert, Finalisierung erst bis Ende 2026 angekündigt.Welche Grenzfälle aus Annex III werden final wie eingeordnet?S-013, S-014sehr hoch
High-Risk-Anforderungsleitlinien Art. 8-15Kommissions-Roadmap angekündigt; am Stichtag nicht vollständig final.Wie konkret werden technische Nachweise, Human Oversight und Datenqualität operationalisiert?S-044sehr hoch
FRIA-TemplateLeitlinie/Template angekündigt.Welche Nachweistiefe wird Aufsicht praktisch erwarten?S-044, S-057hoch
Value-Chain-GuidanceGuidelines zu Art. 25/substantial modification angekündigt.Wann wird Fine-Tuning, Agenten-Orchestrierung oder RAG zur substantial modification?S-044, S-055sehr hoch
Harmonisierte StandardsJTC 21 arbeitet; OJ-Zitierungen noch im Aufbau.Welche Standards werden wann harmonisiert und welche Konformitätsvermutung decken sie ab?S-041, S-043sehr hoch
AI-Literacy-Empfehlungen des AI BoardArt. 4(3) nach Omnibus verlangt Empfehlungen.Welche gemeinsamen Ziele werden festgelegt?S-016, S-036hoch
Neue Art.-5-Verbotsregel ab 2.12.2026Gesetz verabschiedet, Vollzugspraxis fehlt.Wie wird Provider-/Deployer-Verantwortung bei Nudification/CSAM technisch abgegrenzt?S-003, S-006hoch
Art.-50-DurchsetzungLeitlinien und Code sind neu.Wie streng bewerten nationale Behörden Kennzeichnung und Erkennbarkeit in realen Produkten?S-019, S-021, S-035hoch
Machine-readable markingTechnik entwickelt sich schnell.Welche Standards/Methoden gelten künftig als state of the art und interoperabel?S-019, S-021sehr hoch
GPAI-Systemrisikokriterien10^25 FLOP ist nur eine gesetzliche Vermutung.Wie oft wird die Kommission Modelle unterhalb/außerhalb des Schwellenwerts designieren?S-062, S-037hoch
GPAI serious incidentsDurchsetzungsphase hat gerade begonnen.Welche Vorfälle werden meldepflichtig und wie früh?S-064, S-040hoch
GPAI-Code VollzugSignatory Taskforce operiert.Wie bewertet AI Office alternative Compliance von Nichtsignatories?S-024, S-033hoch
EU-level regulatory sandboxOmnibus hat ihn geschaffen/ausgebaut.Wann ist er operativ und welche Fälle priorisiert er?S-003, S-006hoch
Deutsche BehördenpraxisKI-MIG ist erst seit 29.7.2026 in Kraft.Wie verteilen sich komplexe Cross-Sector-Fälle praktisch zwischen BNetzA und Fachaufsichten?S-073, S-081sehr hoch
SanktionspraxisBreiter Vollzug beginnt erst 2026.Welche Zumessungskriterien und Abhilfemaßnahmen dominieren in ersten Fällen?S-067, S-069, S-086hoch
AI AgentsKeine eigene Kategorie.Wie werden dynamische Agenten mit wechselnden Tools/Zwecken unter intended purpose und substantial modification eingeordnet?S-088, S-055sehr hoch
RAG und High-RiskRAG kann Systemverhalten stark ändern.Wann wird ein Downstream-RAG-System eigener Provider- oder High-Risk-Fall?S-055, S-051hoch
Open-Source-GPAIAusnahmen existieren, Systemrisiken bleiben.Wie werden dezentrale Forks, Fine-Tunes und Release-Ketten praktisch adressiert?S-026, S-064hoch
Produktrechtliche ÜberlappungOmnibus klärt Machinery-/AI-Act-Interplay teilweise.Welche weiteren sektoralen Doppelungen werden durch Guidance aufgelöst?S-003, S-085hoch
Jährliche Überprüfung Art. 112Kommission prüft Verbote/Annex III regelmäßig.Ob Kategorien erweitert, verkleinert oder präzisiert werden.S-012mittel

Buchrelevante Faktenkarten

F-001

FeldInhalt
AussageDer AI Act ist seit 1. August 2024 in Kraft; die meisten allgemeinen Vorschriften gelten seit 2. August 2026.
BedeutungDer AI Act ist bereits operative Regulierung, kein Zukunftsszenario.
StatusGELTENDES RECHT
EinschränkungAusnahmen gelten für Verbote/Art. 4, GPAI sowie High-Risk.
Primär-/HauptquellenS-001, S-004, S-005
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-002

FeldInhalt
AussageArt. 5-Verbote und Art. 4 KI-Kompetenz gelten grundsätzlich seit 2. Februar 2025.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungDer AI Omnibus hat Art. 4 inhaltlich geändert.
Primär-/HauptquellenS-003, S-016
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-003

FeldInhalt
AussageGPAI-Pflichten gelten seit 2. August 2025; die Durchsetzungsbefugnisse der Kommission greifen seit August 2026.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungAltmodelle vor 2.8.2025 haben Übergang bis 2.8.2027.
Primär-/HauptquellenS-025, S-028, S-086
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-004

FeldInhalt
AussageDer AI Omnibus ist keine bloße politische Ankündigung mehr, sondern Verordnung (EU) 2026/1744 und seit 27. Juli 2026 geltendes Recht.
BedeutungÄltere Texte zum "geplanten Omnibus" sind inzwischen historisch.
StatusGELTENDES RECHT
EinschränkungAlte Zeitpläne und ältere Art.-113-Seiten können überholt sein.
Primär-/HauptquellenS-003, S-006
Recherchestichtag07.08.2026
Aktualisierungsrisikohoch
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-005

FeldInhalt
AussageAnnex-III-Hochrisikoregeln gelten nach dem Omnibus erst ab 2. Dezember 2027.
BedeutungDie große High-Risk-Compliance-Welle wurde verschoben, nicht abgeschafft.
StatusGELTENDES RECHT
EinschränkungVorher gelten ggf. andere AI-Act-Pflichten, Datenschutz- und Sektorregeln.
Primär-/HauptquellenS-003, S-004, S-005
Recherchestichtag07.08.2026
Aktualisierungsrisikohoch
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-006

FeldInhalt
AussageHigh-Risk-Regeln für in Annex-I-Produkte eingebettete KI gelten grundsätzlich ab 2. August 2028.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungProduktrechtliche Einzelheiten bleiben sektorabhängig.
Primär-/HauptquellenS-003, S-004, S-085
Recherchestichtag07.08.2026
Aktualisierungsrisikohoch
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-007

FeldInhalt
AussageArt. 50 Transparenzpflichten gelten seit 2. August 2026.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungEine begrenzte Übergangsregel gilt für bestimmte Alt-Systeme nur hinsichtlich Art. 50(2).
Primär-/HauptquellenS-019, S-020, S-086
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-008

FeldInhalt
AussageFür vor dem 2. August 2026 in Verkehr gebrachte Systeme gibt es für die Markierungs-/Erkennungspflicht des Art. 50(2) eine Übergangsfrist bis 2. Dezember 2026.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungNicht als allgemeine Verschiebung sämtlicher Art.-50-Pflichten verstehen.
Primär-/HauptquellenS-003, S-020, S-023
Recherchestichtag07.08.2026
Aktualisierungsrisikohoch
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-009

FeldInhalt
AussageDer AI Act regelt KI-Systeme risikobasiert; GPAI-Modelle bilden daneben ein eigenständiges Modellregime.
BedeutungRisikopyramide und GPAI-Modellregime müssen getrennt erklärt werden.
StatusGELTENDES RECHT
EinschränkungGPAI ist keine einfache fünfte Risikostufe.
Primär-/HauptquellenS-001, S-024, S-026
Recherchestichtag07.08.2026
Aktualisierungsrisikoniedrig
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-010

FeldInhalt
AussageEin GPAI-Modell wird bei mehr als 10^25 FLOP Trainingsrechenaufwand grundsätzlich als systemisch risikoreich vermutet.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungWeitere Designation anhand gesetzlicher Kriterien ist möglich.
Primär-/HauptquellenS-062, S-026
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-011

FeldInhalt
AussageGPAI-Anbieter müssen technische Dokumentation führen und Downstream-Anbietern Informationen über Fähigkeiten und Grenzen bereitstellen.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungOpen-Source-Ausnahmen sind begrenzt.
Primär-/HauptquellenS-063, S-026
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-012

FeldInhalt
AussageGPAI-Anbieter müssen eine Copyright-Compliance-Policy vorhalten und eine hinreichend detaillierte öffentliche Zusammenfassung der Trainingsinhalte veröffentlichen.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungDas Template konkretisiert Art. 53(1)(d).
Primär-/HauptquellenS-026, S-030, S-031
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-013

FeldInhalt
AussageDer GPAI Code of Practice ist freiwillig, aber von Kommission und AI Board als angemessenes Compliance-Instrument anerkannt.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusOFFIZIELLE BEHÖRDENPOSITION
EinschränkungNichtunterzeichner dürfen anders erfüllen, müssen Angemessenheit aber belegen.
Primär-/HauptquellenS-024, S-029
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-014

FeldInhalt
AussageGPAI-Modelle mit systemischem Risiko unterliegen zusätzlichen Pflichten zu Evaluierung, Systemrisikomanagement, Incident Reporting und Cybersecurity.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungPflichten treffen Modellprovider, nicht automatisch jeden Nutzer eines solchen Modells.
Primär-/HauptquellenS-064, S-026
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-015

FeldInhalt
AussageDer Einsatz eines frontier/GPAI-Modells macht ein darauf basierendes Unternehmenssystem nicht automatisch zum Hochrisiko-KI-System.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungHigh-Risk hängt für KI-Systeme vor allem von Art. 6, Annex I/III und Zweck ab.
Primär-/HauptquellenS-051, S-071, S-026
Recherchestichtag07.08.2026
Aktualisierungsrisikoniedrig
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-016

FeldInhalt
AussageAnnex III umfasst u.a. bestimmte Anwendungen in Biometrie, kritischer Infrastruktur, Bildung, Beschäftigung, wesentlichen Diensten, Strafverfolgung, Migration und Justiz/Demokratie.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungNicht jede KI in diesen Branchen ist automatisch High-Risk; der konkrete Zweck zählt.
Primär-/HauptquellenS-071, S-051
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-017

FeldInhalt
AussageEin Annex-III-System kann ausnahmsweise nicht high-risk sein, wenn es kein erhebliches Risiko verursacht und nur bestimmte begrenzte Aufgaben erfüllt.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungProfiling natürlicher Personen bleibt in Annex-III-Konstellationen stets high-risk; Bewertung muss dokumentiert und registriert werden.
Primär-/HauptquellenS-051, S-060
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-018

FeldInhalt
AussageDie High-Risk-Klassifikationsleitlinien sind am 7. August 2026 noch nicht final.
BedeutungHigh-Risk-Grenzfälle bleiben 2026 dynamisch.
StatusGESETZGEBUNGS-/IMPLEMENTIERUNGSSTAND
EinschränkungKonsultation endete 23.7.2026; Finalisierung ist bis Ende 2026 angekündigt.
Primär-/HauptquellenS-013, S-014
Recherchestichtag07.08.2026
Aktualisierungsrisikohoch
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-019

FeldInhalt
AussageHigh-Risk-Anforderungen umfassen Risikomanagement, Data Governance, technische Dokumentation, Logging, Transparenz, Human Oversight sowie Genauigkeit, Robustheit und Cybersecurity.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungKonkrete Standards/Guidelines sind teilweise noch in Arbeit.
Primär-/HauptquellenS-052, S-053, S-054
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-020

FeldInhalt
AussageHarmonisierte Standards sind grundsätzlich freiwillig; nach Veröffentlichung ihrer Referenzen im EU-Amtsblatt können sie eine Konformitätsvermutung vermitteln.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT / STANDARDISIERUNG
EinschränkungStandards ersetzen die Norm nicht; alternative technische Lösungen bleiben grundsätzlich möglich.
Primär-/HauptquellenS-041, S-042, S-058
Recherchestichtag07.08.2026
Aktualisierungsrisikohoch
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-021

FeldInhalt
AussageDie fehlende Reife der High-Risk-Standards war ein wesentlicher Grund für die Fristverschiebung 2026.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusOFFIZIELLE BEGRÜNDUNG
EinschränkungStandards werden durch CEN/CENELEC JTC 21 entwickelt.
Primär-/HauptquellenS-003, S-041, S-043
Recherchestichtag07.08.2026
Aktualisierungsrisikohoch
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-022

FeldInhalt
AussageArt. 4 verlangt nach dem Omnibus weiterhin Maßnahmen zur Förderung von KI-Kompetenz, schreibt aber keinen bestimmten oder individuellen "ausreichenden" Kompetenzgrad mehr vor.
BedeutungArt. 4 ist Pflicht, aber kein Zertifikatsgesetz.
StatusGELTENDES RECHT / BEHÖRDENAUSLEGUNG
EinschränkungKontext, Wissen, Erfahrung und Risikolage bleiben relevant.
Primär-/HauptquellenS-003, S-016
Recherchestichtag07.08.2026
Aktualisierungsrisikohoch
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-023

FeldInhalt
AussageArt. 4 schreibt weder ein bestimmtes Zertifikat noch zwingend einen AI Officer oder ein Governance Board vor.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusOFFIZIELLE BEHÖRDENPOSITION
EinschränkungAndere Pflichten können solche Rollen organisatorisch sinnvoll machen.
Primär-/HauptquellenS-016
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-024

FeldInhalt
AussageEin bloßer Verweis auf die Bedienungsanleitung kann nach Kommissionsauffassung für Art. 4 je nach Kontext unzureichend sein.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusOFFIZIELLE BEHÖRDENPOSITION
EinschränkungEs besteht kein starres Einheitsprogramm.
Primär-/HauptquellenS-016
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-025

FeldInhalt
AussageArt. 50(1) verlangt bei bestimmten direkt mit Menschen interagierenden KI-Systemen eine Information, dass eine Interaktion mit KI stattfindet, sofern dies nicht offensichtlich ist.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungAusnahmen und konkrete Darstellung sind leitlinienabhängig.
Primär-/HauptquellenS-019, S-061
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-026

FeldInhalt
AussageArt. 50(2) richtet sich an Provider generativer Systeme und verlangt maschinenlesbare Markierung/Erkennbarkeit synthetischer Inhalte, soweit technisch machbar.
BedeutungTechnische Provenienz/Markierung wird zu eigener Compliance-Schicht.
StatusGELTENDES RECHT
EinschränkungDetails werden durch Leitlinien und freiwilligen Code konkretisiert.
Primär-/HauptquellenS-019, S-020, S-021
Recherchestichtag07.08.2026
Aktualisierungsrisikohoch
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-027

FeldInhalt
AussageDeployers von Deepfake-Systemen bzw. bei bestimmten KI-generierten Texten zu Angelegenheiten öffentlichen Interesses treffen Offenlegungspflichten.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungAusnahmen u.a. bei menschlicher redaktioneller Kontrolle sind genau zu prüfen.
Primär-/HauptquellenS-019, S-061
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-028

FeldInhalt
AussageDer Transparenz-Code 2026 ist freiwillig und ersetzt weder Art. 50 noch die Kommissionsleitlinien.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusOFFIZIELLE BEHÖRDENPOSITION
EinschränkungSignatur bietet einen anerkannten Compliance-Weg, keine pauschale Immunität.
Primär-/HauptquellenS-021, S-022
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-029

FeldInhalt
AussageDer AI Act gilt auch für Anbieter außerhalb der EU, wenn sie Systeme/Modelle auf dem EU-Markt bereitstellen oder bestimmte Outputs in der Union genutzt werden.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungArt. 2 enthält mehrere Scope-Tatbestände und Ausnahmen.
Primär-/HauptquellenS-048
Recherchestichtag07.08.2026
Aktualisierungsrisikoniedrig
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-030

FeldInhalt
AussageReine private, nichtberufliche Nutzung durch natürliche Personen ist hinsichtlich Deployer-Pflichten ausgenommen.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungDas System bzw. sein Provider kann dennoch im Scope bleiben.
Primär-/HauptquellenS-048
Recherchestichtag07.08.2026
Aktualisierungsrisikoniedrig
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-031

FeldInhalt
AussageForschung und Entwicklung vor Inverkehrbringen ist grundsätzlich ausgenommen; Real-World-Testing fällt nicht pauschal unter diese Ausnahme.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungSonderregeln in Kapitel VI sind zu beachten.
Primär-/HauptquellenS-048, S-046
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-032

FeldInhalt
AussageOpen-Source-KI-Systeme sind nicht pauschal ausgenommen, wenn sie high-risk sind oder unter Art. 5 bzw. Art. 50 fallen.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungFür GPAI-Modelle existieren eigene, begrenzte Open-Source-Ausnahmen.
Primär-/HauptquellenS-048, S-026
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-033

FeldInhalt
AussageWer ein High-Risk-System unter eigenem Namen vertreibt, wesentlich verändert oder den Zweck so ändert, dass High-Risk entsteht, kann selbst Providerpflichten übernehmen.
BedeutungUnternehmen können durch Anpassung fremder Systeme selbst Providerpflichten übernehmen.
StatusGELTENDES RECHT
EinschränkungVertragliche Zuweisung beseitigt gesetzliche Rollen nicht automatisch.
Primär-/HauptquellenS-055
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-034

FeldInhalt
AussageBestimmte Deployers von High-Risk-Systemen müssen eine Grundrechtsfolgenabschätzung durchführen.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungAdressatenkreis ist enger als sämtliche privaten Unternehmen.
Primär-/HauptquellenS-057, S-044
Recherchestichtag07.08.2026
Aktualisierungsrisikohoch
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-035

FeldInhalt
AussageDer AI Act enthält ein eigenes Recht auf Beschwerde bei Marktüberwachungsbehörden und ein Recht auf Erklärung in bestimmten individuellen High-Risk-Entscheidungen.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungNicht mit DSGVO Art. 22/15 gleichsetzen.
Primär-/HauptquellenS-001, S-035
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-036

FeldInhalt
AussageDie Europäische Kommission bzw. das AI Office beaufsichtigt GPAI-Provider; nationale Marktüberwachungsbehörden überwachen primär KI-Systeme.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT / GOVERNANCE
EinschränkungDer Omnibus zentralisiert bestimmte GPAI-basierte Systemaufsicht weiter beim AI Office.
Primär-/HauptquellenS-003, S-034, S-035
Recherchestichtag07.08.2026
Aktualisierungsrisikohoch
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-037

FeldInhalt
AussageDeutschland hat Ende Juli 2026 mit dem KI-MIG die nationale Aufsichtsarchitektur operationalisiert; die Bundesnetzagentur ist zentrale Anlauf- und Beschwerdestelle und in wesentlichen Bereichen Marktüberwachungsbehörde.
BedeutungDeutschland hat seit Ende Juli 2026 eine konkrete nationale Vollzugsarchitektur.
StatusGELTENDES NATIONALES DURCHFÜHRUNGSRECHT
EinschränkungSektorale Behörden bleiben teilweise zuständig.
Primär-/HauptquellenS-073, S-079, S-081
Recherchestichtag07.08.2026
Aktualisierungsrisikohoch
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-038

FeldInhalt
AussageDas deutsche Modell ist hybrid: bestehende sektorale Marktaufsichten bleiben in harmonisierten Produkt-/Fachbereichen eingebunden.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusOFFIZIELLE DEUTSCHE UMSETZUNG
EinschränkungBeispielsweise können Finanz- oder Medienaufsichten zuständig bleiben.
Primär-/HauptquellenS-073, S-081
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-039

FeldInhalt
AussageFür Verstöße gegen Art. 5 sieht Art. 99 Höchstbußgelder bis 35 Mio. EUR oder 7 % des weltweiten Jahresumsatzes vor.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungFür Unternehmen gilt grundsätzlich der höhere Wert; für SMEs besondere Begrenzung.
Primär-/HauptquellenS-067
Recherchestichtag07.08.2026
Aktualisierungsrisikoniedrig
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-040

FeldInhalt
AussageFür viele andere Betreiber-/Providerverstöße sieht Art. 99 bis 15 Mio. EUR oder 3 % vor; falsche/missverständliche Auskünfte können niedriger sanktioniert werden.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungExakte Tatbestände sind Art. 99 zuzuordnen.
Primär-/HauptquellenS-067
Recherchestichtag07.08.2026
Aktualisierungsrisikoniedrig
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-041

FeldInhalt
AussageGPAI-Provider können nach Art. 101 mit bis zu 3 % des weltweiten Jahresumsatzes oder 15 Mio. EUR belegt werden.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungDie am 21.07.2026 veröffentlichte DurchführungsVO 2026/1755 konkretisiert das Kommissionsverfahren, tritt jedoch erst am 10.08.2026 und damit nach dem Recherchestichtag in Kraft.
Primär-/HauptquellenS-069, S-040
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-042

FeldInhalt
AussageDie neue Omnibus-Regel verbietet zusätzlich bestimmte KI-Systeme zur Erzeugung nicht einvernehmlicher sexuell expliziter/intimer Inhalte und von CSAM; diese neue Verbotsregel greift ab 2. Dezember 2026.
BedeutungDer Omnibus hat auch neue materielle Verbote geschaffen.
StatusGELTENDES RECHT MIT ZUKÜNFTIGEM ANWENDUNGSTERMIN
EinschränkungNicht mit bereits seit 2.2.2025 geltenden ursprünglichen Verboten vermengen.
Primär-/HauptquellenS-003, S-006, S-007
Recherchestichtag07.08.2026
Aktualisierungsrisikohoch
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-043

FeldInhalt
AussageDer Omnibus erweitert bestimmte SME-Erleichterungen auf Small Mid-Caps und baut EU-weite Sandbox-Optionen aus.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungDetails hängen von den geänderten Einzelvorschriften und Umsetzungsakten ab.
Primär-/HauptquellenS-003, S-006
Recherchestichtag07.08.2026
Aktualisierungsrisikohoch
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-044

FeldInhalt
AussageMindestens ein nationales KI-Reallabor muss nun bis 2. August 2027 verfügbar sein; der Omnibus hat den Zeitplan angepasst.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT / IMPLEMENTIERUNG
EinschränkungDeutschland baut die Zuständigkeit bei der Bundesnetzagentur auf.
Primär-/HauptquellenS-003, S-004, S-077
Recherchestichtag07.08.2026
Aktualisierungsrisikohoch
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-045

FeldInhalt
AussageDer AI Act ersetzt DSGVO, Produktsicherheitsrecht, Arbeitsrecht oder sektorale Regeln nicht; mehrere Regime können parallel gelten.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungCompliance ist deshalb pro Use Case mehrdimensional.
Primär-/HauptquellenS-048, S-085, S-087
Recherchestichtag07.08.2026
Aktualisierungsrisikoniedrig
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-046

FeldInhalt
AussageDer AI Act reguliert Rollen und konkrete Verwendungszwecke; ein Unternehmen kann je nach Eigenentwicklung, Rebranding oder Modifikation gleichzeitig Deployer und Provider sein.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungRollenprüfung ist vor Risikoklassifikation praktisch zwingend.
Primär-/HauptquellenS-049, S-055
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-047

FeldInhalt
AussageAI Agents sind keine eigene Rechtskategorie des AI Act; sie können als KI-Systeme und je nach Modell-/Use-Case-Konstellation unter bestehende Kategorien fallen.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusOFFIZIELLE BEHÖRDENPOSITION
EinschränkungAutonomie allein erzeugt keine neue Risikoklasse.
Primär-/HauptquellenS-088, S-049
Recherchestichtag07.08.2026
Aktualisierungsrisikohoch
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-048

FeldInhalt
AussageEin Kundenchatbot kann Art. 50 auslösen, ohne high-risk zu sein.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungZusätzlich gelten ggf. DSGVO/Verbraucherrecht.
Primär-/HauptquellenS-019, S-061
Recherchestichtag07.08.2026
Aktualisierungsrisikoniedrig
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-049

FeldInhalt
AussageEin Recruiting-System kann Annex-III-high-risk sein, obwohl das zugrunde liegende Sprachmodell selbst nur GPAI ist.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusGELTENDES RECHT
EinschränkungSystem- und Modellregime müssen getrennt geprüft werden.
Primär-/HauptquellenS-071, S-026
Recherchestichtag07.08.2026
Aktualisierungsrisikomittel
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

F-050

FeldInhalt
AussageDie wichtigsten verbleibenden Unsicherheiten 2026 liegen weniger im Grundgesetzestext als in finalen High-Risk-Leitlinien, Standards, Templates und der entstehenden Vollzugspraxis.
BedeutungEignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis.
StatusEIGENE SYNTHESE
EinschränkungVor Buchveröffentlichung erneute Prüfung erforderlich.
Primär-/HauptquellenS-014, S-041, S-044, S-073
Recherchestichtag07.08.2026
Aktualisierungsrisikohoch
Mögliche BuchverwendungFaktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen.

Glossar

AI Act
Verordnung (EU) 2024/1689 über harmonisierte Vorschriften für künstliche Intelligenz.
AI Omnibus
Verordnung (EU) 2026/1744 mit gezielten Änderungen des AI Act und angrenzender Produktakte.
KI-System
Maschinengestütztes System im Sinne von Art. 3(1), dessen Einordnung durch Kommissionsleitlinien konkretisiert wird.
Provider/Anbieter
Akteur, der ein KI-System/GPAI-Modell entwickelt oder entwickeln lässt und unter eigenem Namen/Marke in Verkehr bringt bzw. in Betrieb nimmt.
Deployer/Betreiber
Akteur, der ein KI-System unter eigener Verantwortung nutzt; private nichtberufliche Nutzung ist ausgenommen.
Importer
In der Union ansässiger Akteur, der ein Drittlandsystem unter fremdem Namen/Marke auf dem Unionsmarkt in Verkehr bringt.
Distributor
Akteur der Lieferkette, der ein KI-System auf dem Unionsmarkt bereitstellt, ohne Provider oder Importer zu sein.
Intended purpose
Vom Provider bestimmter Verwendungszweck einschließlich Kontext und Bedingungen.
Reasonably foreseeable misuse
Vernünftigerweise vorhersehbare Fehlanwendung außerhalb des intended purpose.
High-Risk
KI-System, das Art. 6(1) oder Art. 6(2)/Annex III erfüllt und nicht wirksam unter die Art.-6(3)-Ausnahme fällt.
Annex I
Liste harmonisierter Produktrechtsakte, die in Verbindung mit Art. 6(1) High-Risk auslösen können.
Annex III
Liste sensibler Use Cases, die grundsätzlich High-Risk sind.
GPAI
General-Purpose AI Model: Modell mit erheblicher Allgemeinheit und Fähigkeit, viele unterschiedliche Aufgaben kompetent zu erfüllen.
GPAI-System
KI-System, das auf einem GPAI-Modell basiert; nicht mit dem Modell selbst gleichsetzen.
Systemic Risk
Spezifisches GPAI-Risikoregime nach Art. 51/55 für Modelle mit hohen Fähigkeiten/Union-weiten Auswirkungen.
10^25 FLOP
Gesetzlicher Trainingscompute-Schwellenwert, oberhalb dessen hohe Wirkung grundsätzlich vermutet wird.
AI Office
EU-Kommissionseinheit mit zentralen Aufgaben, insbesondere bei GPAI und bestimmten GPAI-basierten Systemen.
AI Board
Mitgliedstaatengremium zur Koordination und Beratung bei der einheitlichen Umsetzung.
Scientific Panel
Unabhängiges Expertengremium, u.a. für GPAI-Systemrisiken und Modellevaluation.
Advisory Forum
Stakeholdergremium aus Wirtschaft, Zivilgesellschaft, Wissenschaft und weiteren Organisationen.
Harmonisierter Standard
Europäische Norm, deren Fundstelle im Amtsblatt veröffentlicht wurde und die in ihrem Deckungsbereich Konformitätsvermutung vermitteln kann.
Common specification
Von der Kommission vorgesehene gemeinsame Spezifikation, wenn Standards fehlen oder unzureichend sind.
Conformity assessment
Verfahren zur Prüfung, ob ein High-Risk-System die einschlägigen Anforderungen erfüllt.
CE marking
Kennzeichnung der Konformität in dafür vorgesehenen High-Risk-/Produktkonstellationen.
EU database
Datenbank für bestimmte High-Risk-Systeme nach Art. 71.
FRIA
Fundamental Rights Impact Assessment / Grundrechtsfolgenabschätzung nach Art. 27 für bestimmte Deployers.
Post-market monitoring
Systematische Sammlung und Auswertung von Daten über Leistung und Compliance nach Marktbereitstellung.
Serious incident
Schwerwiegender Vorfall im Sinne des AI Act mit spezifischen Meldepflichten.
Machine-readable marking
Technische Kennzeichnung synthetischer/manipulierter Inhalte zur automatisierten Erkennbarkeit.
Deepfake
KI-generierter oder manipulierter Bild-, Audio- oder Videoinhalt, der realen Personen/Objekten/Ereignissen ähnelt und fälschlich authentisch erscheinen kann.
AI literacy
Fähigkeiten, Wissen und Verständnis für informierte KI-Nutzung; Art. 4 wurde 2026 vereinfacht.
Regulatory sandbox
Behördlich begleitete kontrollierte Umgebung für Entwicklung, Training, Test und Validierung von KI.
Real-world testing
Test eines Systems unter realen Bedingungen außerhalb reiner Laborumgebung; eigenes Regelregime.
Substantial modification
Änderung, die nach AI Act Rollen-/Pflichtenwechsel auslösen kann, insbesondere bei High-Risk.
Small Mid-Cap (SMC)
Unternehmenskategorie, auf die der Omnibus bestimmte SME-Erleichterungen ausdehnt.
Code of Practice
Freiwilliger, offiziell bewerteter Compliance-Weg, u.a. für GPAI und Art.-50-Transparenz.
Code of Conduct
Freiwillige Anwendung bestimmter Anforderungen auch auf nicht-high-risk Systeme nach Art. 95.
Market surveillance authority
Nationale Behörde zur Überwachung von KI-Systemen im Markt.
Notifying authority
Behörde, die Konformitätsbewertungsstellen bewertet/benennt und überwacht.
Notified body
Benannte unabhängige Stelle für Drittanbieter-Konformitätsbewertungen, soweit erforderlich.
KI-MIG
Deutsches Gesetz zur Marktüberwachung und Innovationsförderung von künstlicher Intelligenz.
BNetzA
Bundesnetzagentur; in Deutschland zentrale Anlaufstelle/Beschwerdestelle und wichtige Marktüberwachungsbehörde.

Beleg- und Quellenmatrix

Fakten-IDAussage (gekürzt)QuelleFundstelleBelegstärke
F-001Der AI Act ist seit 1. August 2024 in Kraft; die meisten allgemeinen Vorschriften gelten seit 2. Aug...S-001Art. 1-113, Anhänge I-XIIIhoch
F-001Der AI Act ist seit 1. August 2024 in Kraft; die meisten allgemeinen Vorschriften gelten seit 2. Aug...S-004Timelinemittel-hoch
F-001Der AI Act ist seit 1. August 2024 in Kraft; die meisten allgemeinen Vorschriften gelten seit 2. Aug...S-005Websitemittel-hoch
F-002Art. 5-Verbote und Art. 4 KI-Kompetenz gelten grundsätzlich seit 2. Februar 2025.S-003Gesamtdokumenthoch
F-002Art. 5-Verbote und Art. 4 KI-Kompetenz gelten grundsätzlich seit 2. Februar 2025.S-016Gesamtdokumentmittel-hoch
F-003GPAI-Pflichten gelten seit 2. August 2025; die Durchsetzungsbefugnisse der Kommission greifen seit A...S-025Gesamtdokumentmittel-hoch
F-003GPAI-Pflichten gelten seit 2. August 2025; die Durchsetzungsbefugnisse der Kommission greifen seit A...S-028Gesamtdokumentmittel-hoch
F-003GPAI-Pflichten gelten seit 2. August 2025; die Durchsetzungsbefugnisse der Kommission greifen seit A...S-086Gesamtdokumentmittel-hoch
F-004Der AI Omnibus ist keine bloße politische Ankündigung mehr, sondern Verordnung (EU) 2026/1744 und se...S-003Gesamtdokumenthoch
F-004Der AI Omnibus ist keine bloße politische Ankündigung mehr, sondern Verordnung (EU) 2026/1744 und se...S-006Gesamtdokumentmittel-hoch
F-005Annex-III-Hochrisikoregeln gelten nach dem Omnibus erst ab 2. Dezember 2027.S-003Gesamtdokumenthoch
F-005Annex-III-Hochrisikoregeln gelten nach dem Omnibus erst ab 2. Dezember 2027.S-004Timelinemittel-hoch
F-005Annex-III-Hochrisikoregeln gelten nach dem Omnibus erst ab 2. Dezember 2027.S-005Websitemittel-hoch
F-006High-Risk-Regeln für in Annex-I-Produkte eingebettete KI gelten grundsätzlich ab 2. August 2028.S-003Gesamtdokumenthoch
F-006High-Risk-Regeln für in Annex-I-Produkte eingebettete KI gelten grundsätzlich ab 2. August 2028.S-004Timelinemittel-hoch
F-006High-Risk-Regeln für in Annex-I-Produkte eingebettete KI gelten grundsätzlich ab 2. August 2028.S-085Gesamtdokumenthoch
F-007Art. 50 Transparenzpflichten gelten seit 2. August 2026.S-019Gesamtdokumentmittel-hoch
F-007Art. 50 Transparenzpflichten gelten seit 2. August 2026.S-020Gesamtdokumentmittel-hoch
F-007Art. 50 Transparenzpflichten gelten seit 2. August 2026.S-086Gesamtdokumentmittel-hoch
F-008Für vor dem 2. August 2026 in Verkehr gebrachte Systeme gibt es für die Markierungs-/Erkennungspflic...S-003Gesamtdokumenthoch
F-008Für vor dem 2. August 2026 in Verkehr gebrachte Systeme gibt es für die Markierungs-/Erkennungspflic...S-020Gesamtdokumentmittel-hoch
F-008Für vor dem 2. August 2026 in Verkehr gebrachte Systeme gibt es für die Markierungs-/Erkennungspflic...S-023Gesamtdokumentmittel-hoch
F-009Der AI Act regelt KI-Systeme risikobasiert; GPAI-Modelle bilden daneben ein eigenständiges Modellreg...S-001Art. 1-113, Anhänge I-XIIIhoch
F-009Der AI Act regelt KI-Systeme risikobasiert; GPAI-Modelle bilden daneben ein eigenständiges Modellreg...S-024Drei Kapitelmittel-hoch
F-009Der AI Act regelt KI-Systeme risikobasiert; GPAI-Modelle bilden daneben ein eigenständiges Modellreg...S-026Gesamtdokumentmittel-hoch
F-010Ein GPAI-Modell wird bei mehr als 10^25 FLOP Trainingsrechenaufwand grundsätzlich als systemisch ris...S-062Art. 51mittel-hoch
F-010Ein GPAI-Modell wird bei mehr als 10^25 FLOP Trainingsrechenaufwand grundsätzlich als systemisch ris...S-026Gesamtdokumentmittel-hoch
F-011GPAI-Anbieter müssen technische Dokumentation führen und Downstream-Anbietern Informationen über Fäh...S-063Art. 53mittel-hoch
F-011GPAI-Anbieter müssen technische Dokumentation führen und Downstream-Anbietern Informationen über Fäh...S-026Gesamtdokumentmittel-hoch
F-012GPAI-Anbieter müssen eine Copyright-Compliance-Policy vorhalten und eine hinreichend detaillierte öf...S-026Gesamtdokumentmittel-hoch
F-012GPAI-Anbieter müssen eine Copyright-Compliance-Policy vorhalten und eine hinreichend detaillierte öf...S-030Templatemittel-hoch
F-012GPAI-Anbieter müssen eine Copyright-Compliance-Policy vorhalten und eine hinreichend detaillierte öf...S-031Gesamtdokumentmittel-hoch
F-013Der GPAI Code of Practice ist freiwillig, aber von Kommission und AI Board als angemessenes Complian...S-024Drei Kapitelmittel-hoch
F-013Der GPAI Code of Practice ist freiwillig, aber von Kommission und AI Board als angemessenes Complian...S-029Gesamtdokumentmittel-hoch
F-014GPAI-Modelle mit systemischem Risiko unterliegen zusätzlichen Pflichten zu Evaluierung, Systemrisiko...S-064Art. 55mittel-hoch
F-014GPAI-Modelle mit systemischem Risiko unterliegen zusätzlichen Pflichten zu Evaluierung, Systemrisiko...S-026Gesamtdokumentmittel-hoch
F-015Der Einsatz eines frontier/GPAI-Modells macht ein darauf basierendes Unternehmenssystem nicht automa...S-051Art. 6mittel-hoch
F-015Der Einsatz eines frontier/GPAI-Modells macht ein darauf basierendes Unternehmenssystem nicht automa...S-071Anhang IIImittel-hoch
F-015Der Einsatz eines frontier/GPAI-Modells macht ein darauf basierendes Unternehmenssystem nicht automa...S-026Gesamtdokumentmittel-hoch
F-016Annex III umfasst u.a. bestimmte Anwendungen in Biometrie, kritischer Infrastruktur, Bildung, Beschä...S-071Anhang IIImittel-hoch
F-016Annex III umfasst u.a. bestimmte Anwendungen in Biometrie, kritischer Infrastruktur, Bildung, Beschä...S-051Art. 6mittel-hoch
F-017Ein Annex-III-System kann ausnahmsweise nicht high-risk sein, wenn es kein erhebliches Risiko verurs...S-051Art. 6mittel-hoch
F-017Ein Annex-III-System kann ausnahmsweise nicht high-risk sein, wenn es kein erhebliches Risiko verurs...S-060Art. 49mittel-hoch
F-018Die High-Risk-Klassifikationsleitlinien sind am 7. August 2026 noch nicht final.S-013Entwurfmittel-hoch
F-018Die High-Risk-Klassifikationsleitlinien sind am 7. August 2026 noch nicht final.S-014Websitemittel-hoch
F-019High-Risk-Anforderungen umfassen Risikomanagement, Data Governance, technische Dokumentation, Loggin...S-052Art. 8mittel-hoch
F-019High-Risk-Anforderungen umfassen Risikomanagement, Data Governance, technische Dokumentation, Loggin...S-053Art. 15mittel-hoch
F-019High-Risk-Anforderungen umfassen Risikomanagement, Data Governance, technische Dokumentation, Loggin...S-054Art. 16mittel-hoch
F-020Harmonisierte Standards sind grundsätzlich freiwillig; nach Veröffentlichung ihrer Referenzen im EU-...S-041Websitemittel-hoch
F-020Harmonisierte Standards sind grundsätzlich freiwillig; nach Veröffentlichung ihrer Referenzen im EU-...S-042Gesamtdokumentmittel-hoch
F-020Harmonisierte Standards sind grundsätzlich freiwillig; nach Veröffentlichung ihrer Referenzen im EU-...S-058Art. 40mittel-hoch
F-021Die fehlende Reife der High-Risk-Standards war ein wesentlicher Grund für die Fristverschiebung 2026...S-003Gesamtdokumenthoch
F-021Die fehlende Reife der High-Risk-Standards war ein wesentlicher Grund für die Fristverschiebung 2026...S-041Websitemittel-hoch
F-021Die fehlende Reife der High-Risk-Standards war ein wesentlicher Grund für die Fristverschiebung 2026...S-043Dokumentlink auf AI-Board-Seitemittel-hoch
F-022Art. 4 verlangt nach dem Omnibus weiterhin Maßnahmen zur Förderung von KI-Kompetenz, schreibt aber k...S-003Gesamtdokumenthoch
F-022Art. 4 verlangt nach dem Omnibus weiterhin Maßnahmen zur Förderung von KI-Kompetenz, schreibt aber k...S-016Gesamtdokumentmittel-hoch
F-023Art. 4 schreibt weder ein bestimmtes Zertifikat noch zwingend einen AI Officer oder ein Governance B...S-016Gesamtdokumentmittel-hoch
F-024Ein bloßer Verweis auf die Bedienungsanleitung kann nach Kommissionsauffassung für Art. 4 je nach Ko...S-016Gesamtdokumentmittel-hoch
F-025Art. 50(1) verlangt bei bestimmten direkt mit Menschen interagierenden KI-Systemen eine Information,...S-019Gesamtdokumentmittel-hoch
F-025Art. 50(1) verlangt bei bestimmten direkt mit Menschen interagierenden KI-Systemen eine Information,...S-061Art. 50mittel-hoch
F-026Art. 50(2) richtet sich an Provider generativer Systeme und verlangt maschinenlesbare Markierung/Erk...S-019Gesamtdokumentmittel-hoch
F-026Art. 50(2) richtet sich an Provider generativer Systeme und verlangt maschinenlesbare Markierung/Erk...S-020Gesamtdokumentmittel-hoch
F-026Art. 50(2) richtet sich an Provider generativer Systeme und verlangt maschinenlesbare Markierung/Erk...S-021Provider- und Deployer-Teilmittel-hoch
F-027Deployers von Deepfake-Systemen bzw. bei bestimmten KI-generierten Texten zu Angelegenheiten öffentl...S-019Gesamtdokumentmittel-hoch
F-027Deployers von Deepfake-Systemen bzw. bei bestimmten KI-generierten Texten zu Angelegenheiten öffentl...S-061Art. 50mittel-hoch
F-028Der Transparenz-Code 2026 ist freiwillig und ersetzt weder Art. 50 noch die Kommissionsleitlinien.S-021Provider- und Deployer-Teilmittel-hoch
F-028Der Transparenz-Code 2026 ist freiwillig und ersetzt weder Art. 50 noch die Kommissionsleitlinien.S-022Gesamtdokumentmittel-hoch
F-029Der AI Act gilt auch für Anbieter außerhalb der EU, wenn sie Systeme/Modelle auf dem EU-Markt bereit...S-048Art. 2mittel-hoch
F-030Reine private, nichtberufliche Nutzung durch natürliche Personen ist hinsichtlich Deployer-Pflichten...S-048Art. 2mittel-hoch
F-031Forschung und Entwicklung vor Inverkehrbringen ist grundsätzlich ausgenommen; Real-World-Testing fäl...S-048Art. 2mittel-hoch
F-031Forschung und Entwicklung vor Inverkehrbringen ist grundsätzlich ausgenommen; Real-World-Testing fäl...S-046Art. 57mittel-hoch
F-032Open-Source-KI-Systeme sind nicht pauschal ausgenommen, wenn sie high-risk sind oder unter Art. 5 bz...S-048Art. 2mittel-hoch
F-032Open-Source-KI-Systeme sind nicht pauschal ausgenommen, wenn sie high-risk sind oder unter Art. 5 bz...S-026Gesamtdokumentmittel-hoch
F-033Wer ein High-Risk-System unter eigenem Namen vertreibt, wesentlich verändert oder den Zweck so änder...S-055Art. 25mittel-hoch
F-034Bestimmte Deployers von High-Risk-Systemen müssen eine Grundrechtsfolgenabschätzung durchführen.S-057Art. 27mittel-hoch
F-034Bestimmte Deployers von High-Risk-Systemen müssen eine Grundrechtsfolgenabschätzung durchführen.S-044Gesamtdokumentmittel-hoch
F-035Der AI Act enthält ein eigenes Recht auf Beschwerde bei Marktüberwachungsbehörden und ein Recht auf ...S-001Art. 1-113, Anhänge I-XIIIhoch
F-035Der AI Act enthält ein eigenes Recht auf Beschwerde bei Marktüberwachungsbehörden und ein Recht auf ...S-035Websitemittel-hoch
F-036Die Europäische Kommission bzw. das AI Office beaufsichtigt GPAI-Provider; nationale Marktüberwachun...S-003Gesamtdokumenthoch
F-036Die Europäische Kommission bzw. das AI Office beaufsichtigt GPAI-Provider; nationale Marktüberwachun...S-034Websitemittel-hoch
F-036Die Europäische Kommission bzw. das AI Office beaufsichtigt GPAI-Provider; nationale Marktüberwachun...S-035Websitemittel-hoch
F-037Deutschland hat Ende Juli 2026 mit dem KI-MIG die nationale Aufsichtsarchitektur operationalisiert; ...S-073Gesamtdokumentmittel-hoch
F-037Deutschland hat Ende Juli 2026 mit dem KI-MIG die nationale Aufsichtsarchitektur operationalisiert; ...S-079Vorgangmittel-hoch
F-037Deutschland hat Ende Juli 2026 mit dem KI-MIG die nationale Aufsichtsarchitektur operationalisiert; ...S-081Gesamtdokumentmittel-hoch
F-038Das deutsche Modell ist hybrid: bestehende sektorale Marktaufsichten bleiben in harmonisierten Produ...S-073Gesamtdokumentmittel-hoch
F-038Das deutsche Modell ist hybrid: bestehende sektorale Marktaufsichten bleiben in harmonisierten Produ...S-081Gesamtdokumentmittel-hoch
F-039Für Verstöße gegen Art. 5 sieht Art. 99 Höchstbußgelder bis 35 Mio. EUR oder 7 % des weltweiten Jahr...S-067Art. 99mittel-hoch
F-040Für viele andere Betreiber-/Providerverstöße sieht Art. 99 bis 15 Mio. EUR oder 3 % vor; falsche/mis...S-067Art. 99mittel-hoch
F-041GPAI-Provider können nach Art. 101 mit bis zu 3 % des weltweiten Jahresumsatzes oder 15 Mio. EUR bel...S-069Art. 101mittel-hoch
F-041GPAI-Provider können nach Art. 101 mit bis zu 3 % des weltweiten Jahresumsatzes oder 15 Mio. EUR bel...S-040Gesamtdokument; Art. 15hoch
F-042Die neue Omnibus-Regel verbietet zusätzlich bestimmte KI-Systeme zur Erzeugung nicht einvernehmliche...S-003Gesamtdokumenthoch
F-042Die neue Omnibus-Regel verbietet zusätzlich bestimmte KI-Systeme zur Erzeugung nicht einvernehmliche...S-006Gesamtdokumentmittel-hoch
F-042Die neue Omnibus-Regel verbietet zusätzlich bestimmte KI-Systeme zur Erzeugung nicht einvernehmliche...S-007Gesamtdokumentmittel-hoch
F-043Der Omnibus erweitert bestimmte SME-Erleichterungen auf Small Mid-Caps und baut EU-weite Sandbox-Opt...S-003Gesamtdokumenthoch
F-043Der Omnibus erweitert bestimmte SME-Erleichterungen auf Small Mid-Caps und baut EU-weite Sandbox-Opt...S-006Gesamtdokumentmittel-hoch
F-044Mindestens ein nationales KI-Reallabor muss nun bis 2. August 2027 verfügbar sein; der Omnibus hat d...S-003Gesamtdokumenthoch
F-044Mindestens ein nationales KI-Reallabor muss nun bis 2. August 2027 verfügbar sein; der Omnibus hat d...S-004Timelinemittel-hoch
F-044Mindestens ein nationales KI-Reallabor muss nun bis 2. August 2027 verfügbar sein; der Omnibus hat d...S-077Websitemittel-hoch
F-045Der AI Act ersetzt DSGVO, Produktsicherheitsrecht, Arbeitsrecht oder sektorale Regeln nicht; mehrere...S-048Art. 2mittel-hoch
F-045Der AI Act ersetzt DSGVO, Produktsicherheitsrecht, Arbeitsrecht oder sektorale Regeln nicht; mehrere...S-085Gesamtdokumenthoch
F-045Der AI Act ersetzt DSGVO, Produktsicherheitsrecht, Arbeitsrecht oder sektorale Regeln nicht; mehrere...S-087Gesamtdokumentmittel-hoch
F-046Der AI Act reguliert Rollen und konkrete Verwendungszwecke; ein Unternehmen kann je nach Eigenentwic...S-049Art. 3mittel-hoch
F-046Der AI Act reguliert Rollen und konkrete Verwendungszwecke; ein Unternehmen kann je nach Eigenentwic...S-055Art. 25mittel-hoch
F-047AI Agents sind keine eigene Rechtskategorie des AI Act; sie können als KI-Systeme und je nach Modell...S-088FAQ-Sammlungmittel-hoch
F-047AI Agents sind keine eigene Rechtskategorie des AI Act; sie können als KI-Systeme und je nach Modell...S-049Art. 3mittel-hoch
F-048Ein Kundenchatbot kann Art. 50 auslösen, ohne high-risk zu sein.S-019Gesamtdokumentmittel-hoch
F-048Ein Kundenchatbot kann Art. 50 auslösen, ohne high-risk zu sein.S-061Art. 50mittel-hoch
F-049Ein Recruiting-System kann Annex-III-high-risk sein, obwohl das zugrunde liegende Sprachmodell selbs...S-071Anhang IIImittel-hoch
F-049Ein Recruiting-System kann Annex-III-high-risk sein, obwohl das zugrunde liegende Sprachmodell selbs...S-026Gesamtdokumentmittel-hoch
F-050Die wichtigsten verbleibenden Unsicherheiten 2026 liegen weniger im Grundgesetzestext als in finalen...S-014Websitemittel-hoch
F-050Die wichtigsten verbleibenden Unsicherheiten 2026 liegen weniger im Grundgesetzestext als in finalen...S-041Websitemittel-hoch
F-050Die wichtigsten verbleibenden Unsicherheiten 2026 liegen weniger im Grundgesetzestext als in finalen...S-044Gesamtdokumentmittel-hoch
F-050Die wichtigsten verbleibenden Unsicherheiten 2026 liegen weniger im Grundgesetzestext als in finalen...S-073Gesamtdokumentmittel-hoch

Vollständiges Quellenregister

Das Register enthält 90 Quellen. Der Schwerpunkt liegt auf Primärrecht und offiziellen EU-/deutschen Behördenquellen. Mehrere AI-Act-Service-Desk-Seiten bilden Einzelartikel ab; bei Omnibus-geänderten Normen ist der konsolidierte EUR-Lex-Text vorrangig.

S-001 | Europäische Union Verordnung (EU) 2024/1689 über künstliche Intelligenz (AI Act) Verordnung | 13.06.2024 | EU/EWR | Primärquelle | Geltendes Recht Relevanz: Ausgangsverordnung und Grundsystematik. Fundstelle: Art. 1-113, Anhänge I-XIII URL: https://eur-lex.europa.eu/eli/reg/2024/1689/oj/eng

S-002 | Europäische Union Konsolidierte Fassung der Verordnung (EU) 2024/1689, Stand 27.07.2026 Konsolidierter Rechtstext | 27.07.2026 | EU/EWR | Primärquelle | Geltendes Recht konsolidiert Relevanz: Aktueller Text nach Inkrafttreten des AI Omnibus. Fundstelle: Gesamtdokument URL: https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:02024R1689-20260727

S-003 | Europäische Union Verordnung (EU) 2026/1744 - Digital Omnibus on AI Änderungsverordnung | 08.07.2026; ABl. 24.07.2026 | EU/EWR | Primärquelle | Geltendes Recht seit 27.07.2026 Relevanz: Ändert Fristen, Art. 4, Aufsicht, Sandboxes, Transparenz-Übergang und weitere Vorschriften. Fundstelle: Gesamtdokument URL: https://eur-lex.europa.eu/eli/reg/2026/1744/oj/eng

S-004 | Europäische Kommission / AI Act Service Desk Timeline for the Implementation of the EU AI Act Offizielle Umsetzungsübersicht | Stand 07.08.2026 | EU | Offizielle Quelle | Aktuelle Übersicht Relevanz: Verbindliche Fristen in praktischer Chronologie nach Omnibus. Fundstelle: Timeline URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act

S-005 | Europäische Kommission AI Act - Regulatory framework Behördenübersicht | Stand 07.08.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Risikomodell, Fristen, Implementierungsinstrumente. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai

S-006 | Europäische Kommission AI Omnibus enters into force Presse-/Informationsseite | 27.07.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Zusammenfassung der finalen Änderungen 2026. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/news/ai-omnibus-enters-force

S-007 | Rat der Europäischen Union Artificial intelligence: Council and Parliament agree to simplify and streamline rules Pressemitteilung | 07.05.2026 | EU | Offizielle Quelle | Politische Einigung Relevanz: Details der Trilog-Einigung zum AI Omnibus. Fundstelle: Gesamtdokument URL: https://www.consilium.europa.eu/en/press/press-releases/2026/05/07/artificial-intelligence-council-and-parliament-agree-to-simplify-and-streamline-rules/

S-008 | Rat der Europäischen Union Artificial intelligence: Council gives final green light to simplify and streamline rules Pressemitteilung | 29.06.2026 | EU | Offizielle Quelle | Finale Annahme Relevanz: Finale politische Bestätigung vor Veröffentlichung. Fundstelle: Gesamtdokument URL: https://www.consilium.europa.eu/en/press/press-releases/2026/06/29/artificial-intelligence-council-gives-final-green-light-to-simplify-and-streamline-rules/

S-009 | Europäische Kommission COM(2025) 836 final - Digital Omnibus on AI Gesetzgebungsvorschlag | 19.11.2025 | EU | Primärquelle | Historischer Vorschlag; nicht allein maßgeblich Relevanz: Ausgangsvorschlag; zeigt, was später geändert oder verworfen wurde. Fundstelle: Gesamtdokument URL: https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:52025PC0836

S-010 | Europäische Kommission Guidelines on the definition of an artificial intelligence system Leitlinien | 06.02.2025 | EU | Offizielle Behördenposition | Nicht bindend Relevanz: Praktische Auslegung der Definition des KI-Systems. Fundstelle: Leitlinien URL: https://digital-strategy.ec.europa.eu/en/library/commission-publishes-guidelines-ai-system-definition-facilitate-first-ai-acts-rules-application

S-011 | Europäische Kommission Guidelines on prohibited artificial intelligence practices Leitlinien | 04.02.2025 | EU | Offizielle Behördenposition | Nicht bindend Relevanz: Auslegung von Art. 5 und Beispielen. Fundstelle: Leitlinien URL: https://digital-strategy.ec.europa.eu/en/library/commission-publishes-guidelines-prohibited-artificial-intelligence-ai-practices-defined-ai-act

S-012 | Europäische Kommission Report on the review of prohibitions and high-risk AI Bericht | 22.05.2026 | EU | Offizielle Quelle | Review nach Art. 112 Relevanz: Jährliche Überprüfung der Verbote und Annex-III-Kategorien. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/library/report-review-prohibitions-and-high-risk-ai

S-013 | Europäische Kommission Draft Commission guidelines on the classification of high-risk AI systems Entwurf Leitlinien | 19.05.2026 | EU | Offizielle Quelle | ENTWURF am Stichtag Relevanz: Praktische Art.-6-Auslegung; noch nicht final. Fundstelle: Entwurf URL: https://digital-strategy.ec.europa.eu/en/library/draft-commission-guidelines-classification-high-risk-ai-systems

S-014 | Europäische Kommission Targeted consultation on draft high-risk classification guidelines Konsultation | 19.05.2026; geschlossen 23.07.2026 | EU | Offizielle Quelle | Konsultation abgeschlossen; Finalisierung ausstehend Relevanz: Bestätigt Status und geplante Finalisierung bis Ende 2026. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/consultations/targeted-consultation-draft-guidelines-classification-high-risk-artificial-intelligence-systems

S-015 | Europäische Kommission Guidelines for providers and deployers of AI high-risk systems Behördenübersicht | 06.07.2026 | EU | Offizielle Quelle | Arbeitsstand Relevanz: Portal zu Klassifikationsleitlinien und weiteren High-Risk-Hilfen. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/guidelines-ai-high-risk-systems

S-016 | Europäische Kommission AI Literacy - Questions & Answers FAQ | 27.07.2026 | EU | Offizielle Behördenposition | Aktualisiert nach Omnibus Relevanz: Aktuelle Auslegung des geänderten Art. 4. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/faqs/ai-literacy-questions-answers

S-017 | Europäische Kommission AI talent, skills and literacy Behördenübersicht | 27.07.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Umsetzungshilfen und Repository zu KI-Kompetenz. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/ai-talent-skills-and-literacy

S-018 | Europäische Kommission Living repository of AI literacy practices Praxisrepository | Stand 07.08.2026 | EU | Offizielle Quelle | Praxisbeispiele, keine Vermutung der Konformität Relevanz: Beispiele für Art.-4-Maßnahmen. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/repository-ai-literacy-practices

S-019 | Europäische Kommission Guidelines on transparency obligations for providers and deployers of AI systems Leitlinien | 20.07.2026 | EU | Offizielle Behördenposition | Finale Leitlinien Relevanz: Art. 50: Chatbots, Kennzeichnung, Deepfakes, Texte. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/library/guidelines-transparency-obligations-providers-and-deployers-ai-systems

S-020 | Europäische Kommission Transparency obligations under Article 50 of the AI Act FAQ | 24.07.2026 | EU | Offizielle Behördenposition | Aktuell Relevanz: Anwendungsbeginn und begrenzter Übergang für Art. 50(2). Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/faqs/transparency-obligations-under-article-50-ai-act

S-021 | Europäische Kommission Code of Practice on Transparency of AI-generated Content Verhaltenskodex | 2026; Stand 07.08.2026 | EU | Offizielle Umsetzungshilfe | Freiwillig Relevanz: Praktische Maßnahmen zu Art. 50(2),(4),(5). Fundstelle: Provider- und Deployer-Teil URL: https://digital-strategy.ec.europa.eu/en/policies/code-practice-ai-generated-content

S-022 | Europäische Kommission Commission Opinion on the assessment of the Code of Practice on Transparency of AI-generated Content Kommissionsstellungnahme | 09.07.2026 | EU | Offizielle Quelle | Adequacy assessment Relevanz: Bestätigt Kodex als angemessenes freiwilliges Compliance-Instrument. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/library/commission-opinion-assessment-code-practice-transparency-ai-generated-content

S-023 | Europäische Kommission Signing the Code of Practice on Transparency of AI-generated Content - Q&A FAQ | 29.07.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Rechtswirkung, Signatur und Übergang. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/faqs/signing-code-practice-transparency-ai-generated-content

S-024 | Europäische Kommission The General-Purpose AI Code of Practice Verhaltenskodex | 10.07.2025 | EU | Offizielle Umsetzungshilfe | Freiwillig Relevanz: Transparenz, Copyright, Safety & Security für GPAI. Fundstelle: Drei Kapitel URL: https://digital-strategy.ec.europa.eu/en/policies/contents-code-gpai

S-025 | Europäische Kommission Guidelines for providers of general-purpose AI models Leitlinien | 18.07.2025; Portal 28.04.2026 | EU | Offizielle Behördenposition | Nicht bindend; durchsetzungsleitend Relevanz: Scope, Modifikationen, Melde- und Dokumentationspraxis. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/policies/guidelines-gpai-providers

S-026 | Europäische Kommission General-Purpose AI Models in the AI Act - Questions & Answers FAQ | 10.07.2025; laufend aktualisiert | EU | Offizielle Behördenposition | Aktuell Relevanz: Art. 51-55, Open Source, Fine-Tuning, Übergang. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/faqs/general-purpose-ai-models-ai-act-questions-answers

S-027 | Europäische Kommission General-purpose AI obligations under the AI Act Fact page | 01.08.2025 | EU | Offizielle Quelle | Aktuell Relevanz: Kompakte Übersicht zu GPAI- und Systemrisiko-Pflichten. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/factpages/general-purpose-ai-obligations-under-ai-act

S-028 | Europäische Kommission EU rules on general-purpose AI models start to apply Pressemitteilung | 01.08.2025 | EU | Offizielle Quelle | Historischer Meilenstein Relevanz: Anwendungsbeginn 02.08.2025 und Altmodell-Frist 02.08.2027. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/news/eu-rules-general-purpose-ai-models-start-apply-bringing-more-transparency-safety-and-accountability

S-029 | Europäische Kommission Commission Opinion on the assessment of the General-Purpose AI Code of Practice Kommissionsstellungnahme | 01.08.2025 | EU | Offizielle Quelle | Adequacy assessment Relevanz: Rechtspraktische Bedeutung des GPAI Code. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/library/commission-opinion-assessment-general-purpose-ai-code-practice

S-030 | Europäische Kommission Explanatory Notice and Template for the Public Summary of Training Content for GPAI models Template/Notice | 24.07.2025 | EU | Offizielle Quelle | Verbindliches Veröffentlichungsformat im Kontext Art. 53(1)(d) Relevanz: Trainingsinhaltszusammenfassung. Fundstelle: Template URL: https://digital-strategy.ec.europa.eu/en/library/explanatory-notice-and-template-public-summary-training-content-general-purpose-ai-models

S-031 | Europäische Kommission Template for GPAI model providers to summarise their training content - Q&A FAQ | 26.03.2026 | EU | Offizielle Behördenposition | Aktuell Relevanz: Pflichtcharakter und Durchsetzung des Training-Content-Summary. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/faqs/template-general-purpose-ai-model-providers-summarise-their-training-content

S-032 | Europäische Kommission Signing the General-Purpose AI Code of Practice - Q&A FAQ | 17.07.2025 | EU | Offizielle Quelle | Aktuell Relevanz: Signatur und freiwilliger Compliance-Weg. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/faqs/signing-general-purpose-ai-code-practice

S-033 | Europäische Kommission Signatory Taskforce of the General-Purpose AI Code of Practice Behördenübersicht | 27.04.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Koordinierung der Code-Signatories. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/signatory-taskforce-gpai-code-practice

S-034 | Europäische Kommission European AI Office Behördenübersicht | Stand 07.08.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Rolle und Aufgaben des AI Office. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/ai-office

S-035 | Europäische Kommission Governance and enforcement of the AI Act Behördenübersicht | 27.07.2026 | EU | Offizielle Quelle | Aktuell Relevanz: AI Office, nationale Behörden und Grundrechtsbehörden. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/ai-act-governance-and-enforcement

S-036 | Europäische Kommission European Artificial Intelligence Board Behördenübersicht | 09.07.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Aufgaben, Sitzungen und Standards-Untergruppen. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/ai-board

S-037 | Europäische Kommission AI Act Scientific Panel Behördenübersicht | 01.06.2026 | EU | Offizielle Quelle | Aktuell Relevanz: 60 unabhängige Experten; Beratung zu GPAI/Systemrisiken. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/ai-scientific-panel

S-038 | Europäische Kommission AI Act Advisory Forum Behördenübersicht | 01.06.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Stakeholder-Beratung nach Art. 67. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/ai-advisory-forum

S-039 | Europäische Kommission Durchführungsverordnung (EU) 2025/454 zum wissenschaftlichen Gremium Durchführungsverordnung | 07.03.2025 | EU | Primärquelle | Geltendes Recht Relevanz: Praktische Ausgestaltung des Scientific Panel. Fundstelle: Gesamtdokument URL: https://eur-lex.europa.eu/eli/reg_impl/2025/454/oj/eng

S-040 | Europäische Kommission Durchführungsverordnung (EU) 2026/1755 über bestimmte Verfahren der Kommission nach dem AI Act Durchführungsverordnung | 20.07.2026; veröffentlicht 21.07.2026 | EU | Primärquelle | Veröffentlicht; Inkrafttreten 10.08.2026 Relevanz: Verfahren zu Modellevaluation und GPAI-Geldbußen nach Art. 92/101; am Recherchestichtag 07.08.2026 noch nicht in Kraft. Fundstelle: Gesamtdokument; Art. 15 URL: https://eur-lex.europa.eu/eli/reg_impl/2026/1755/oj/eng

S-041 | Europäische Kommission Standardisation of the AI Act Behördenübersicht | 03.08.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Harmonisierte Standards und zehn Kernbereiche. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/ai-act-standardisation

S-042 | Europäische Kommission Understanding the standardisation of the AI Act FAQ | 10.03.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Presumption of conformity und Standardisierungsprozess. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/faqs/understanding-standardisation-ai-act

S-043 | Europäische Kommission / AI Board Harmonised Standards for High-Risk AI Systems under the AI Act: Progress and Availability AI-Board-Bericht | 09.07.2026 | EU | Offizielle Quelle | Fortschrittsbericht Relevanz: Aktueller Stand von CEN/CENELEC JTC 21. Fundstelle: Dokumentlink auf AI-Board-Seite URL: https://digital-strategy.ec.europa.eu/en/policies/ai-board

S-044 | Europäische Kommission Supporting the implementation of the AI Act with clear guidelines Roadmap | 04.12.2025; aktualisiert 27.07.2026 | EU | Offizielle Quelle | Arbeitsprogramm Relevanz: Noch ausstehende Leitlinien und Templates. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/news/supporting-implementation-ai-act-clear-guidelines

S-045 | Europäische Kommission Consultation on draft implementing act for AI regulatory sandboxes Konsultation | 02.12.2025; geschlossen 13.01.2026 | EU | Offizielle Quelle | Entwurfsstadium Relevanz: Ausgestaltung der Sandboxes; Omnibus ändert Rahmen. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/consultations/commission-seeks-feedback-draft-implementing-act-establish-ai-regulatory-sandboxes-under-ai-act

S-046 | Europäische Kommission / AI Act Service Desk Article 57: AI regulatory sandboxes Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Explorer; Omnibus-Hinweise beachten Relevanz: Grundregeln regulatorischer Sandboxes. Fundstelle: Art. 57 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-57

S-047 | Europäische Kommission Sectorial AI Testing and Experimentation Facilities Behördenübersicht | Stand 07.08.2026 | EU | Offizielle Quelle | Aktuell Relevanz: TEFs als Testinfrastruktur und Sandbox-Unterstützung. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/testing-and-experimentation-facilities

S-048 | Europäische Kommission / AI Act Service Desk Article 2: Scope Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Explorer; Digital-Omnibus-Hinweis Relevanz: Territorialer/sachlicher Scope und Ausnahmen. Fundstelle: Art. 2 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-2

S-049 | Europäische Kommission / AI Act Service Desk Article 3: Definitions Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Provider, deployer, importer, distributor, intended purpose, GPAI. Fundstelle: Art. 3 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-3

S-050 | Europäische Kommission / AI Act Service Desk Article 5: Prohibited AI practices Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Explorer; Omnibus-Ergänzung separat prüfen Relevanz: Ursprüngliche Verbotskategorien. Fundstelle: Art. 5 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-5

S-051 | Europäische Kommission / AI Act Service Desk Article 6: Classification rules for high-risk AI systems Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Explorer; Omnibus-Hinweis Relevanz: Annex-I/Annex-III-Logik und Ausnahmen. Fundstelle: Art. 6 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-6

S-052 | Europäische Kommission / AI Act Service Desk Article 8: Compliance with high-risk requirements Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Systematische Anwendung von Art. 9-15. Fundstelle: Art. 8 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-8

S-053 | Europäische Kommission / AI Act Service Desk Article 15: Accuracy, robustness and cybersecurity Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Technische Kernanforderungen für High-Risk. Fundstelle: Art. 15 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-15

S-054 | Europäische Kommission / AI Act Service Desk Article 16: Obligations of providers of high-risk AI systems Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Provider-Pflichten. Fundstelle: Art. 16 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-16

S-055 | Europäische Kommission / AI Act Service Desk Article 25: Responsibilities along the AI value chain Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Rollenwechsel bei Rebranding, substantial modification, Zweckänderung. Fundstelle: Art. 25 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-25

S-056 | Europäische Kommission / AI Act Service Desk Article 26: Obligations of deployers of high-risk AI systems Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Anwenderpflichten: Use instructions, monitoring, human oversight etc. Fundstelle: Art. 26 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-26

S-057 | Europäische Kommission / AI Act Service Desk Article 27: Fundamental rights impact assessment Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: FRIA für bestimmte Deployers. Fundstelle: Art. 27 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-27

S-058 | Europäische Kommission / AI Act Service Desk Article 40: Harmonised standards and standardisation deliverables Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Presumption of conformity via harmonisierte Standards. Fundstelle: Art. 40 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-40

S-059 | Europäische Kommission / AI Act Service Desk Article 43: Conformity assessment Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Konformitätsbewertung je High-Risk-Konstellation. Fundstelle: Art. 43 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-43

S-060 | Europäische Kommission / AI Act Service Desk Article 49: Registration Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext; Omnibus beibehaltene Registrierung Relevanz: EU-Datenbank und Exemption-Dokumentation. Fundstelle: Art. 49 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-49

S-061 | Europäische Kommission / AI Act Service Desk Article 50: Transparency obligations Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext plus 2026-Leitlinien Relevanz: Transparenzpflichten für bestimmte Systeme und Inhalte. Fundstelle: Art. 50 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-50

S-062 | Europäische Kommission / AI Act Service Desk Article 51: Classification of GPAI models with systemic risk Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: 10^25-FLOP-Vermutung und alternative Designation. Fundstelle: Art. 51 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-51

S-063 | Europäische Kommission / AI Act Service Desk Article 53: Obligations for GPAI model providers Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Technische Doku, Downstream-Info, Copyright Policy, Training Summary. Fundstelle: Art. 53 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-53

S-064 | Europäische Kommission / AI Act Service Desk Article 55: Obligations for GPAI models with systemic risk Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Evaluations, Systemrisiken, Incidents, Cybersecurity. Fundstelle: Art. 55 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-55

S-065 | Europäische Kommission / AI Act Service Desk Article 71: EU database for high-risk AI systems Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: EU-Datenbank für Annex-III-Systeme. Fundstelle: Art. 71 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-71

S-066 | Europäische Kommission / AI Act Service Desk Article 72: Post-market monitoring Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext; durch Omnibus vereinfacht Relevanz: Post-market monitoring high-risk. Fundstelle: Art. 72 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-72

S-067 | Europäische Kommission / AI Act Service Desk Article 99: Penalties Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Bußgeldstufen und SME-Regel. Fundstelle: Art. 99 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-99

S-068 | Europäische Kommission / AI Act Service Desk Article 100: Administrative fines on Union institutions Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Sonderregime EU-Institutionen. Fundstelle: Art. 100 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-100

S-069 | Europäische Kommission / AI Act Service Desk Article 101: Fines for providers of GPAI models Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Bis 3 % weltweiter Umsatz oder 15 Mio. EUR. Fundstelle: Art. 101 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-101

S-070 | Europäische Kommission / AI Act Service Desk Article 113: Entry into force and application Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Explorer weist Omnibus-Veraltung aus Relevanz: Ursprüngliche Fristen; mit S-003/S-004 abgleichen. Fundstelle: Art. 113 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-113

S-071 | Europäische Kommission / AI Act Service Desk Annex III: High-risk use cases Anhang-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Acht Themenfelder der Annex-III-High-Risk-Systeme. Fundstelle: Anhang III URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/annex-3

S-072 | Bundesnetzagentur KI-Service Desk Behördenportal | Stand 07.08.2026 | Deutschland | Offizielle Quelle | Portal; einzelne Unterseiten auf Omnibus-Aktualität prüfen Relevanz: Deutsche Umsetzungshilfe und Behördenportal; für geänderte Fristen gilt der konsolidierte EU-Rechtstext. Fundstelle: Website URL: https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/start_ki.html

S-073 | Bundesnetzagentur Bundesnetzagentur übernimmt zentrale Rolle bei der Umsetzung der KI-Verordnung Pressemitteilung | 29.07.2026 | Deutschland | Offizielle Quelle | Aktuell Relevanz: Inkrafttreten KI-MIG und deutsche Aufsichtsarchitektur. Fundstelle: Gesamtdokument URL: https://www.bundesnetzagentur.de/SharedDocs/Pressemitteilungen/DE/2026/20260729_KI_VO.html

S-074 | Bundesnetzagentur KI Service Desk - Beschwerdestelle Behördenseite | Stand 07.08.2026 | Deutschland | Offizielle Quelle | Aktuell Relevanz: Zentrale Beschwerdestelle nach § 8 KI-MIG. Fundstelle: Website URL: https://www.bundesnetzagentur.de/1111502

S-075 | Bundesnetzagentur Hochrisiko-KI-Systeme Behördenseite | Stand 07.08.2026 | Deutschland | Offizielle Quelle | Behördenübersicht; Fristen mit Omnibus abgleichen Relevanz: Praxisübersicht High-Risk für Deutschland; aktuelle Fristen nach S-003/S-004. Fundstelle: Website URL: https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/9_Hochrisiko/start.html

S-076 | Bundesnetzagentur Verbotene KI-Praktiken Behördenseite | Stand 07.08.2026 | Deutschland | Offizielle Quelle | Aktuell Relevanz: Art.-5-Orientierung für Deutschland. Fundstelle: Website URL: https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/8_VerbotenePraktiken/start.html

S-077 | Bundesnetzagentur KI-Reallabore Behördenseite | Stand 07.08.2026 | Deutschland | Offizielle Quelle | Aktuell Relevanz: Nationale Innovationsförderung und Sandboxes. Fundstelle: Website URL: https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/5_Innovationen/start.html

S-078 | Bundesnetzagentur Notifizierung nach der KI-Verordnung Behördenseite | Stand 07.08.2026 | Deutschland | Offizielle Quelle | Aktuell Relevanz: Notifizierungsbehörde und sektorale Zuständigkeit. Fundstelle: Website URL: https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/13_Notifizierung/start.html

S-079 | Deutscher Bundestag DIP - Gesetz zur Durchführung der Verordnung über künstliche Intelligenz Gesetzgebungsdokumentation | 2026 | Deutschland | Primärquelle | Abgeschlossen Relevanz: Entstehung und Inhalte des deutschen Durchführungsgesetzes. Fundstelle: Vorgang URL: https://dip.bundestag.de/vorgang/gesetz-zur-durchf%C3%BChrung-der-verordnung-eu-2024-1689-des-europ%C3%A4ischen-parlaments/331110

S-080 | Deutscher Bundestag Ja zur Durchführung der Verordnung über künstliche Intelligenz Parlamentsmeldung | Juni 2026 | Deutschland | Offizielle Quelle | Abgeschlossen Relevanz: Parlamentsbeschluss und Behördenmodell. Fundstelle: Gesamtdokument URL: https://www.bundestag.de/dokumente/textarchiv/2026/kw24-de-ki-1183820

S-081 | Bundesregierung KI-Verordnung beschlossen - nationale Durchführung Regierungsinformation | Juli 2026 | Deutschland | Offizielle Quelle | Aktuell Relevanz: Aufteilung Marktüberwachung/Notifizierung und Reallabor. Fundstelle: Gesamtdokument URL: https://www.bundesregierung.de/breg-de/aktuelles/umsetzung-ki-verordnung-2406638

S-082 | Bundesnetzagentur Transparenzpflichten nach der KI-Verordnung Behördenseite | Stand 07.08.2026 | Deutschland | Offizielle Quelle | Aktuell Relevanz: Art.-50-Praxis in Deutschland. Fundstelle: Website URL: https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/4_Transparenzpflichten/start.html

S-083 | Bundesnetzagentur Ziele, Zielgruppen und Zeitplan Behördenseite | Stand 07.08.2026 | Deutschland | Offizielle Quelle | Einzelne Fristangaben durch AI Omnibus überholt - nur ergänzend Relevanz: Behördlicher Überblick; für aktuelle Fristen sind S-003 und S-004 vorrangig. Fundstelle: Website URL: https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/1_Ziel/artikel_ziel.html

S-084 | Europäische Union Verordnung (EU) 2019/1020 über Marktüberwachung und die Konformität von Produkten Verordnung | 20.06.2019 | EU/EWR | Primärquelle | Geltendes Recht Relevanz: Allgemeiner Marktüberwachungsrahmen, auf den der AI Act aufsetzt. Fundstelle: Gesamtdokument URL: https://eur-lex.europa.eu/eli/reg/2019/1020/oj/eng

S-085 | Europäische Union Verordnung (EU) 2023/1230 über Maschinen Verordnung | 14.06.2023 | EU/EWR | Primärquelle | Geltendes Recht / gestaffelte Anwendung Relevanz: Wichtig für Annex-I-Produkt-KI und Omnibus-Interplay. Fundstelle: Gesamtdokument URL: https://eur-lex.europa.eu/eli/reg/2023/1230/oj/eng

S-086 | Europäische Kommission Commission starts enforcing AI Act rules and new transparency requirements on 2 August Pressemitteilung | 31.07.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Beginn der breiten Durchsetzung und Verweis auf Beschwerde-/Whistleblower-Kanäle. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/news/commission-starts-enforcing-ai-act-rules-and-new-transparency-requirements-2-august

S-087 | Europäische Kommission Navigating the AI Act - Questions and Answers FAQ | Stand 07.08.2026 | EU | Offizielle Behördenposition | Aktuell Relevanz: Querschnittsfragen zu Scope, High-Risk, GPAI, Governance, Innovation. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/faqs/navigating-ai-act

S-088 | Europäische Kommission / AI Act Service Desk Frequently Asked Questions FAQ-Sammlung | Stand 07.08.2026 | EU | Offizielle Behördenposition | Aktuell Relevanz: Aktuelle Detailfragen, u.a. zu Agenten und GPAI-Durchsetzung. Fundstelle: FAQ-Sammlung URL: https://ai-act-service-desk.ec.europa.eu/en/faq

S-089 | Europäische Kommission Quick Facts: Transparency rules for AI systems Fact page | 29.07.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Kompakte Art.-50-Übersicht. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/factpages/quick-facts-transparency-rules-ai-systems

S-090 | Europäische Kommission European approach to artificial intelligence Behördenübersicht | Stand 07.08.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Vier Risikostufen und breiter Politikrahmen. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/european-approach-artificial-intelligence

Schnell veraltende Informationen

ThemaStand 07.08.2026Refresh-AktionBeobachtungsquellePriorität
High-Risk-KlassifikationsleitlinienEntwurf; Finalisierung bis Ende 2026 angekündigtfinale Veröffentlichung prüfenKommission S-013/S-014sehr hoch
High-Risk-Anforderungs-/Deployer-GuidelinesRoadmap 2026; teils ausstehendmonatlich bis VeröffentlichungKommission S-044sehr hoch
Harmonisierte StandardsJTC 21 in ArbeitOJ-Referenzen quartalsweise prüfenKommission/AI Board S-041/S-043sehr hoch
Art. 50 VollzugLeitlinien/Code frisch veröffentlichterste Behördenentscheidungen prüfenKommission/BNetzA S-019/S-082hoch
Art. 4 AI-Board-Empfehlungennach Omnibus vorgesehenAI Board Sitzungen prüfenS-016/S-036hoch
GPAI Enforcementseit Aug 2026 aktivAI Office Entscheidungen/Technical Dialogues prüfenS-034/S-086hoch
Durchführungsverordnung 2026/1755am 21.07.2026 veröffentlicht; Inkrafttreten 10.08.2026nach dem 10.08.2026 Inkrafttreten und erste Verfahrenspraxis prüfenEUR-Lex S-040hoch
GPAI system-risk Designationsgesetzlicher Mechanismus aktivAI Office/Sci Panel prüfenS-037/S-062hoch
Neue Art.-5-VerbotsregelAnwendung ab 02.12.2026Guidance/Vollzug prüfenS-003/S-006hoch
Regulatory sandboxesAusbau bis 2027EU-level/nationale Implementierung prüfenS-003/S-077hoch
Deutschland ZuständigkeitenKI-MIG frisch in KraftBNetzA/Fachbehörden Praxis prüfenS-073/S-081hoch
FristenOmnibus final 2026nur bei weiterer Novelle ändernEUR-Lex S-002/S-003mittel
BußgeldrahmenNorm stabil, Vollzug jungerste Bescheide/Urteile prüfenS-067/S-069mittel

Qualitätsbericht

KennzahlErgebnis
Gesamtquellen90
Primärrechtsquellen9
Offizielle/Behördenquellen (inkl. Explorer/FAQ)81
Kernaussagen50
Praxisfälle18
Mythenprüfungen20
Offene Fragen20
Glossarbegriffe42
Stichtag07.08.2026

Stärken

  • Aktueller Omnibus-Rechtsstand ist eingearbeitet; alte High-Risk-Fristen werden nicht fortgeschrieben.
  • Geltendes Recht, Leitlinien, Entwürfe und freiwillige Codes sind sichtbar getrennt.
  • GPAI-Modellregime und System-Risikoklassifikation werden nicht vermischt.
  • Deutsche KI-MIG-/BNetzA-Umsetzung ist bis Ende Juli/Anfang August 2026 berücksichtigt.
  • Schnell veraltende Themen sind gesondert markiert.

Bekannte Grenzen

  • High-Risk-Klassifikationsleitlinien sind am Stichtag noch nicht final.
  • Mehrere High-Risk-Guidelines und harmonisierte Standards sind noch in Arbeit.
  • Breite Sanktions- und Gerichtsfallpraxis nach dem AI Act existiert 2026 noch nicht.
  • Einzelne Service-Desk-Artikelseiten können trotz Omnibus-Disclaimer noch Vor-Omnibus-Wortlaut anzeigen; das Dossier priorisiert deshalb EUR-Lex/aktuelle Timeline.
  • Das Dossier behandelt Datenschutz, Urheberrecht, Haftung und Arbeitsrecht nur an Schnittstellen; diese Themen gehören in eigene Dossiers.
Refresh vor Buchveröffentlichung Vor jeder Veröffentlichung nach dem 7. August 2026 sind mindestens EUR-Lex-Konsolidierung, finale High-Risk-Guidelines, OJ-Harmonisierungsstandards, AI-Board/AI-Office-Neuigkeiten und BNetzA-Vollzug erneut zu prüfen.
A
Andreas Rüdiger
Herausgeber & Redaktionsleitung · KI-Modelle, Technik & Business

Andreas Rüdiger ist Gründer der Agentur INREMA und verantwortet KI Spotlight redaktionell. Sein Schwerpunkt liegt auf KI-Modellen, Recheninfrastruktur, technischen Entwicklungen und der wirtschaftlichen Einordnung. Er sorgt dafür, dass komplexe KI-Themen verständlich und nachvollziehbar aufbereitet werden. Mehr zu ihm auf inrema.de und andiger.de.