EU AI Act
Struktur, Fristen, Risikoklassen, GPAI, Transparenz und AI Omnibus 2026.
Struktur, Fristen, Risikoklassen, GPAI, Transparenz und AI Omnibus 2026. Vollständige, faktenbasierte Fassung mit Belegen und Quellenregister.
FAKTEN-DOSSIER 02
Struktur, Fristen, Risikoklassen, GPAI, Transparenz und AI Omnibus 2026
Rechts- und Recherchestand: 7. August 2026 Räumlicher Schwerpunkt: Europäische Union/EWR und deutsche Umsetzung Verwendungszweck: belastbare Wissensbasis für eine deutsche Sachbuchreihe über KI und Unternehmenspraxis
Version 1.0 Dateiname: 02_eu-ai-act-faktendossier_2026-08-07.pdf
Zentrale Aktualisierung gegenüber dem ursprünglichen Rechercheauftrag Der ursprüngliche Zeitplan 2.8.2026/2.8.2027 für High-Risk ist überholt. Der AI Omnibus (Verordnung (EU) 2026/1744) ist am 27. Juli 2026 in Kraft getreten. Annex-III-High-Risk gilt nun ab 2. Dezember 2027, Annex-I-High-Risk grundsätzlich ab 2. August 2028. Art. 50 gilt seit 2. August 2026; für bestimmte Alt-Systeme gibt es nur für Art. 50(2) Übergang bis 2. Dezember 2026. [S-003, S-004, S-006]
Methodischer Hinweis Dieses Dossier unterscheidet strikt zwischen geltendem Recht, Entwürfen, nicht bindenden Leitlinien, freiwilligen Codes und eigener Synthese. Wo offizielle Service-Desk-Seiten den Vor-Omnibus-Wortlaut zeigen, wird der konsolidierte Rechtstext bzw. die Änderungsverordnung als vorrangig behandelt.
Statuskennzeichnungen
| Status | Bedeutung |
|---|---|
| GELTENDES RECHT | Norm ist am Stichtag in Kraft; Anwendungstermin kann künftig liegen. |
| OFFIZIELLE BEHÖRDENPOSITION | Nicht bindende Leitlinie/FAQ/Interpretation einer zuständigen EU- oder deutschen Stelle. |
| ENTWURF | Noch nicht final; nicht wie geltendes Recht behandeln. |
| FREIWILLIGER CODE | Compliance-Instrument ohne Pflicht zur Unterzeichnung. |
| OFFENE FRAGE | Vollzug, Standardisierung oder Guidance noch nicht abschließend. |
| EIGENE SYNTHESE | Schlussfolgerung aus mehreren Quellen; nicht wörtliche Behördenposition. |
Management-Zusammenfassung
Der EU AI Act ist am 7. August 2026 kein Zukunftsgesetz mehr. Verbote und KI-Kompetenzpflichten gelten seit Februar 2025, GPAI-Pflichten seit August 2025, und seit August 2026 greifen weite Teile der Verordnung einschließlich Art. 50 sowie die breite Vollzugsarchitektur. Gleichzeitig ist die häufig zitierte Aussage, "High-Risk gilt ab August 2026", seit Ende Juli 2026 falsch: Der AI Omnibus hat die wichtigsten High-Risk-Termine auf 2. Dezember 2027 (Annex III) und 2. August 2028 (Annex I Produkt-KI) verschoben. [S-003, S-004, S-006]
Für Unternehmen ist die entscheidende Compliance-Logik fünfstufig: Erstens klären, ob überhaupt ein KI-System oder GPAI-Modell im Sinne des Gesetzes vorliegt und ob der territoriale Scope greift. Zweitens die eigene Rolle bestimmen. Drittens Art. 5 Verbote prüfen. Viertens das System nach Art. 6/Annex I/III und Art. 50 klassifizieren. Fünftens das Modellregime für GPAI separat prüfen. Erst danach lassen sich konkrete Pflichten sinnvoll zuordnen. [S-010, S-048, S-049, S-050, S-051, S-026]
Die größten unmittelbaren Pflichten für typische deutsche KMU im August 2026 sind nicht zwangsläufig die komplexen High-Risk-QMS-Anforderungen. Häufig relevanter sind Art. 4 KI-Kompetenz, Art. 50 Transparenz, die Vermeidung verbotener Praktiken, Rollen-/Use-Case-Inventarisierung und die Beachtung parallel geltender Rechtsregime. Wer dagegen Recruiting, Kredit, wesentliche Leistungen, bestimmte Biometrie oder regulierte Produkt-KI entwickelt oder einsetzt, muss jetzt die High-Risk-Umsetzung vorbereiten, obwohl die materielle High-Risk-Anwendung später beginnt. [S-016, S-019, S-071, S-004]
Der AI Omnibus 2026 ist mehr als eine Terminverschiebung. Er ändert Art. 4, erweitert Vereinfachungen für Small Mid-Caps, baut regulatorische Sandboxes und EU-level testing aus, stärkt die Rolle des AI Office, klärt Teile des Zusammenspiels mit Produktrecht, vereinfacht bestimmte Dokumentations-/Monitoring-Mechanismen und ergänzt den Verbotskatalog um KI zur Erzeugung nicht einvernehmlicher sexuell expliziter/intimer Inhalte bzw. CSAM. [S-003, S-006, S-007]
GPAI ist die zweite große Regulierungsachse. Modellprovider müssen seit August 2025 technische Dokumentation, Downstream-Informationen, eine Copyright-Policy und eine öffentliche Zusammenfassung der Trainingsinhalte bereitstellen. Besonders leistungsfähige Modelle mit systemischem Risiko müssen zusätzlich evaluieren, Systemrisiken mitigieren, serious incidents melden und Cybersecurity sicherstellen. Seit August 2026 besitzt die Kommission Durchsetzungsbefugnisse; Art. 101 erlaubt empfindliche Geldbußen. Die Verfahrensverordnung 2026/1755 war am Recherchestichtag bereits veröffentlicht, trat aber erst am 10. August 2026 in Kraft. [S-024, S-026, S-040, S-069]
Die praktische Unsicherheit liegt 2026 vor allem in der zweiten Regulierungsschicht: High-Risk-Leitlinien sind noch nicht final, zahlreiche Detailguidelines sind angekündigt, und die harmonisierten Standards werden erst aufgebaut. Das ist kein rechtsfreier Raum, macht aber versionierte Compliance notwendig. Unternehmen sollten deshalb nicht auf ein statisches "AI-Act-Handbuch" vertrauen, sondern ein Refresh-System für Rechtsstand, Standards, Leitlinien und Behördenpraxis führen. [S-014, S-041, S-044]
Kernaussage für die Buchreihe Der AI Act ist weder ein pauschales KI-Verbot noch ein einzelner Compliance-Stichtag. Er ist ein gestaffeltes Rollen-, Zweck-, Risiko- und Modellregime. Die wichtigste praktische Fähigkeit ist deshalb korrekte Klassifikation - nicht das Auswendiglernen einer Bußgeldzahl.
Die 50 wichtigsten Kernaussagen
| ID | Kernaussage | Status | Einschränkung | Hauptquellen | Refresh |
|---|---|---|---|---|---|
| F-001 | Der AI Act ist seit 1. August 2024 in Kraft; die meisten allgemeinen Vorschriften gelten seit 2. August 2026. | GELTENDES RECHT | Ausnahmen gelten für Verbote/Art. 4, GPAI sowie High-Risk. | S-001, S-004, S-005 | mittel |
| F-002 | Art. 5-Verbote und Art. 4 KI-Kompetenz gelten grundsätzlich seit 2. Februar 2025. | GELTENDES RECHT | Der AI Omnibus hat Art. 4 inhaltlich geändert. | S-003, S-016 | mittel |
| F-003 | GPAI-Pflichten gelten seit 2. August 2025; die Durchsetzungsbefugnisse der Kommission greifen seit August 2026. | GELTENDES RECHT | Altmodelle vor 2.8.2025 haben Übergang bis 2.8.2027. | S-025, S-028, S-086 | mittel |
| F-004 | Der AI Omnibus ist keine bloße politische Ankündigung mehr, sondern Verordnung (EU) 2026/1744 und seit 27. Juli 2026 geltendes Recht. | GELTENDES RECHT | Alte Zeitpläne und ältere Art.-113-Seiten können überholt sein. | S-003, S-006 | hoch |
| F-005 | Annex-III-Hochrisikoregeln gelten nach dem Omnibus erst ab 2. Dezember 2027. | GELTENDES RECHT | Vorher gelten ggf. andere AI-Act-Pflichten, Datenschutz- und Sektorregeln. | S-003, S-004, S-005 | hoch |
| F-006 | High-Risk-Regeln für in Annex-I-Produkte eingebettete KI gelten grundsätzlich ab 2. August 2028. | GELTENDES RECHT | Produktrechtliche Einzelheiten bleiben sektorabhängig. | S-003, S-004, S-085 | hoch |
| F-007 | Art. 50 Transparenzpflichten gelten seit 2. August 2026. | GELTENDES RECHT | Eine begrenzte Übergangsregel gilt für bestimmte Alt-Systeme nur hinsichtlich Art. 50(2). | S-019, S-020, S-086 | mittel |
| F-008 | Für vor dem 2. August 2026 in Verkehr gebrachte Systeme gibt es für die Markierungs-/Erkennungspflicht des Art. 50(2) eine Übergangsfrist bis 2. Dezember 2026. | GELTENDES RECHT | Nicht als allgemeine Verschiebung sämtlicher Art.-50-Pflichten verstehen. | S-003, S-020, S-023 | hoch |
| F-009 | Der AI Act regelt KI-Systeme risikobasiert; GPAI-Modelle bilden daneben ein eigenständiges Modellregime. | GELTENDES RECHT | GPAI ist keine einfache fünfte Risikostufe. | S-001, S-024, S-026 | niedrig |
| F-010 | Ein GPAI-Modell wird bei mehr als 10^25 FLOP Trainingsrechenaufwand grundsätzlich als systemisch risikoreich vermutet. | GELTENDES RECHT | Weitere Designation anhand gesetzlicher Kriterien ist möglich. | S-062, S-026 | mittel |
| F-011 | GPAI-Anbieter müssen technische Dokumentation führen und Downstream-Anbietern Informationen über Fähigkeiten und Grenzen bereitstellen. | GELTENDES RECHT | Open-Source-Ausnahmen sind begrenzt. | S-063, S-026 | mittel |
| F-012 | GPAI-Anbieter müssen eine Copyright-Compliance-Policy vorhalten und eine hinreichend detaillierte öffentliche Zusammenfassung der Trainingsinhalte veröffentlichen. | GELTENDES RECHT | Das Template konkretisiert Art. 53(1)(d). | S-026, S-030, S-031 | mittel |
| F-013 | Der GPAI Code of Practice ist freiwillig, aber von Kommission und AI Board als angemessenes Compliance-Instrument anerkannt. | OFFIZIELLE BEHÖRDENPOSITION | Nichtunterzeichner dürfen anders erfüllen, müssen Angemessenheit aber belegen. | S-024, S-029 | mittel |
| F-014 | GPAI-Modelle mit systemischem Risiko unterliegen zusätzlichen Pflichten zu Evaluierung, Systemrisikomanagement, Incident Reporting und Cybersecurity. | GELTENDES RECHT | Pflichten treffen Modellprovider, nicht automatisch jeden Nutzer eines solchen Modells. | S-064, S-026 | mittel |
| F-015 | Der Einsatz eines frontier/GPAI-Modells macht ein darauf basierendes Unternehmenssystem nicht automatisch zum Hochrisiko-KI-System. | GELTENDES RECHT | High-Risk hängt für KI-Systeme vor allem von Art. 6, Annex I/III und Zweck ab. | S-051, S-071, S-026 | niedrig |
| F-016 | Annex III umfasst u.a. bestimmte Anwendungen in Biometrie, kritischer Infrastruktur, Bildung, Beschäftigung, wesentlichen Diensten, Strafverfolgung, Migration und Justiz/Demokratie. | GELTENDES RECHT | Nicht jede KI in diesen Branchen ist automatisch High-Risk; der konkrete Zweck zählt. | S-071, S-051 | mittel |
| F-017 | Ein Annex-III-System kann ausnahmsweise nicht high-risk sein, wenn es kein erhebliches Risiko verursacht und nur bestimmte begrenzte Aufgaben erfüllt. | GELTENDES RECHT | Profiling natürlicher Personen bleibt in Annex-III-Konstellationen stets high-risk; Bewertung muss dokumentiert und registriert werden. | S-051, S-060 | mittel |
| F-018 | Die High-Risk-Klassifikationsleitlinien sind am 7. August 2026 noch nicht final. | GESETZGEBUNGS-/IMPLEMENTIERUNGSSTAND | Konsultation endete 23.7.2026; Finalisierung ist bis Ende 2026 angekündigt. | S-013, S-014 | hoch |
| F-019 | High-Risk-Anforderungen umfassen Risikomanagement, Data Governance, technische Dokumentation, Logging, Transparenz, Human Oversight sowie Genauigkeit, Robustheit und Cybersecurity. | GELTENDES RECHT | Konkrete Standards/Guidelines sind teilweise noch in Arbeit. | S-052, S-053, S-054 | mittel |
| F-020 | Harmonisierte Standards sind grundsätzlich freiwillig; nach Veröffentlichung ihrer Referenzen im EU-Amtsblatt können sie eine Konformitätsvermutung vermitteln. | GELTENDES RECHT / STANDARDISIERUNG | Standards ersetzen die Norm nicht; alternative technische Lösungen bleiben grundsätzlich möglich. | S-041, S-042, S-058 | hoch |
| F-021 | Die fehlende Reife der High-Risk-Standards war ein wesentlicher Grund für die Fristverschiebung 2026. | OFFIZIELLE BEGRÜNDUNG | Standards werden durch CEN/CENELEC JTC 21 entwickelt. | S-003, S-041, S-043 | hoch |
| F-022 | Art. 4 verlangt nach dem Omnibus weiterhin Maßnahmen zur Förderung von KI-Kompetenz, schreibt aber keinen bestimmten oder individuellen "ausreichenden" Kompetenzgrad mehr vor. | GELTENDES RECHT / BEHÖRDENAUSLEGUNG | Kontext, Wissen, Erfahrung und Risikolage bleiben relevant. | S-003, S-016 | hoch |
| F-023 | Art. 4 schreibt weder ein bestimmtes Zertifikat noch zwingend einen AI Officer oder ein Governance Board vor. | OFFIZIELLE BEHÖRDENPOSITION | Andere Pflichten können solche Rollen organisatorisch sinnvoll machen. | S-016 | mittel |
| F-024 | Ein bloßer Verweis auf die Bedienungsanleitung kann nach Kommissionsauffassung für Art. 4 je nach Kontext unzureichend sein. | OFFIZIELLE BEHÖRDENPOSITION | Es besteht kein starres Einheitsprogramm. | S-016 | mittel |
| F-025 | Art. 50(1) verlangt bei bestimmten direkt mit Menschen interagierenden KI-Systemen eine Information, dass eine Interaktion mit KI stattfindet, sofern dies nicht offensichtlich ist. | GELTENDES RECHT | Ausnahmen und konkrete Darstellung sind leitlinienabhängig. | S-019, S-061 | mittel |
| F-026 | Art. 50(2) richtet sich an Provider generativer Systeme und verlangt maschinenlesbare Markierung/Erkennbarkeit synthetischer Inhalte, soweit technisch machbar. | GELTENDES RECHT | Details werden durch Leitlinien und freiwilligen Code konkretisiert. | S-019, S-020, S-021 | hoch |
| F-027 | Deployers von Deepfake-Systemen bzw. bei bestimmten KI-generierten Texten zu Angelegenheiten öffentlichen Interesses treffen Offenlegungspflichten. | GELTENDES RECHT | Ausnahmen u.a. bei menschlicher redaktioneller Kontrolle sind genau zu prüfen. | S-019, S-061 | mittel |
| F-028 | Der Transparenz-Code 2026 ist freiwillig und ersetzt weder Art. 50 noch die Kommissionsleitlinien. | OFFIZIELLE BEHÖRDENPOSITION | Signatur bietet einen anerkannten Compliance-Weg, keine pauschale Immunität. | S-021, S-022 | mittel |
| F-029 | Der AI Act gilt auch für Anbieter außerhalb der EU, wenn sie Systeme/Modelle auf dem EU-Markt bereitstellen oder bestimmte Outputs in der Union genutzt werden. | GELTENDES RECHT | Art. 2 enthält mehrere Scope-Tatbestände und Ausnahmen. | S-048 | niedrig |
| F-030 | Reine private, nichtberufliche Nutzung durch natürliche Personen ist hinsichtlich Deployer-Pflichten ausgenommen. | GELTENDES RECHT | Das System bzw. sein Provider kann dennoch im Scope bleiben. | S-048 | niedrig |
| F-031 | Forschung und Entwicklung vor Inverkehrbringen ist grundsätzlich ausgenommen; Real-World-Testing fällt nicht pauschal unter diese Ausnahme. | GELTENDES RECHT | Sonderregeln in Kapitel VI sind zu beachten. | S-048, S-046 | mittel |
| F-032 | Open-Source-KI-Systeme sind nicht pauschal ausgenommen, wenn sie high-risk sind oder unter Art. 5 bzw. Art. 50 fallen. | GELTENDES RECHT | Für GPAI-Modelle existieren eigene, begrenzte Open-Source-Ausnahmen. | S-048, S-026 | mittel |
| F-033 | Wer ein High-Risk-System unter eigenem Namen vertreibt, wesentlich verändert oder den Zweck so ändert, dass High-Risk entsteht, kann selbst Providerpflichten übernehmen. | GELTENDES RECHT | Vertragliche Zuweisung beseitigt gesetzliche Rollen nicht automatisch. | S-055 | mittel |
| F-034 | Bestimmte Deployers von High-Risk-Systemen müssen eine Grundrechtsfolgenabschätzung durchführen. | GELTENDES RECHT | Adressatenkreis ist enger als sämtliche privaten Unternehmen. | S-057, S-044 | hoch |
| F-035 | Der AI Act enthält ein eigenes Recht auf Beschwerde bei Marktüberwachungsbehörden und ein Recht auf Erklärung in bestimmten individuellen High-Risk-Entscheidungen. | GELTENDES RECHT | Nicht mit DSGVO Art. 22/15 gleichsetzen. | S-001, S-035 | mittel |
| F-036 | Die Europäische Kommission bzw. das AI Office beaufsichtigt GPAI-Provider; nationale Marktüberwachungsbehörden überwachen primär KI-Systeme. | GELTENDES RECHT / GOVERNANCE | Der Omnibus zentralisiert bestimmte GPAI-basierte Systemaufsicht weiter beim AI Office. | S-003, S-034, S-035 | hoch |
| F-037 | Deutschland hat Ende Juli 2026 mit dem KI-MIG die nationale Aufsichtsarchitektur operationalisiert; die Bundesnetzagentur ist zentrale Anlauf- und Beschwerdestelle und in wesentlichen Bereichen Marktüberwachungsbehörde. | GELTENDES NATIONALES DURCHFÜHRUNGSRECHT | Sektorale Behörden bleiben teilweise zuständig. | S-073, S-079, S-081 | hoch |
| F-038 | Das deutsche Modell ist hybrid: bestehende sektorale Marktaufsichten bleiben in harmonisierten Produkt-/Fachbereichen eingebunden. | OFFIZIELLE DEUTSCHE UMSETZUNG | Beispielsweise können Finanz- oder Medienaufsichten zuständig bleiben. | S-073, S-081 | mittel |
| F-039 | Für Verstöße gegen Art. 5 sieht Art. 99 Höchstbußgelder bis 35 Mio. EUR oder 7 % des weltweiten Jahresumsatzes vor. | GELTENDES RECHT | Für Unternehmen gilt grundsätzlich der höhere Wert; für SMEs besondere Begrenzung. | S-067 | niedrig |
| F-040 | Für viele andere Betreiber-/Providerverstöße sieht Art. 99 bis 15 Mio. EUR oder 3 % vor; falsche/missverständliche Auskünfte können niedriger sanktioniert werden. | GELTENDES RECHT | Exakte Tatbestände sind Art. 99 zuzuordnen. | S-067 | niedrig |
| F-041 | GPAI-Provider können nach Art. 101 mit bis zu 3 % des weltweiten Jahresumsatzes oder 15 Mio. EUR belegt werden. | GELTENDES RECHT | Die am 21.07.2026 veröffentlichte DurchführungsVO 2026/1755 konkretisiert das Kommissionsverfahren, tritt jedoch erst am 10.08.2026 und damit nach dem Recherchestichtag in Kraft. | S-069, S-040 | mittel |
| F-042 | Die neue Omnibus-Regel verbietet zusätzlich bestimmte KI-Systeme zur Erzeugung nicht einvernehmlicher sexuell expliziter/intimer Inhalte und von CSAM; diese neue Verbotsregel greift ab 2. Dezember 2026. | GELTENDES RECHT MIT ZUKÜNFTIGEM ANWENDUNGSTERMIN | Nicht mit bereits seit 2.2.2025 geltenden ursprünglichen Verboten vermengen. | S-003, S-006, S-007 | hoch |
| F-043 | Der Omnibus erweitert bestimmte SME-Erleichterungen auf Small Mid-Caps und baut EU-weite Sandbox-Optionen aus. | GELTENDES RECHT | Details hängen von den geänderten Einzelvorschriften und Umsetzungsakten ab. | S-003, S-006 | hoch |
| F-044 | Mindestens ein nationales KI-Reallabor muss nun bis 2. August 2027 verfügbar sein; der Omnibus hat den Zeitplan angepasst. | GELTENDES RECHT / IMPLEMENTIERUNG | Deutschland baut die Zuständigkeit bei der Bundesnetzagentur auf. | S-003, S-004, S-077 | hoch |
| F-045 | Der AI Act ersetzt DSGVO, Produktsicherheitsrecht, Arbeitsrecht oder sektorale Regeln nicht; mehrere Regime können parallel gelten. | GELTENDES RECHT | Compliance ist deshalb pro Use Case mehrdimensional. | S-048, S-085, S-087 | niedrig |
| F-046 | Der AI Act reguliert Rollen und konkrete Verwendungszwecke; ein Unternehmen kann je nach Eigenentwicklung, Rebranding oder Modifikation gleichzeitig Deployer und Provider sein. | GELTENDES RECHT | Rollenprüfung ist vor Risikoklassifikation praktisch zwingend. | S-049, S-055 | mittel |
| F-047 | AI Agents sind keine eigene Rechtskategorie des AI Act; sie können als KI-Systeme und je nach Modell-/Use-Case-Konstellation unter bestehende Kategorien fallen. | OFFIZIELLE BEHÖRDENPOSITION | Autonomie allein erzeugt keine neue Risikoklasse. | S-088, S-049 | hoch |
| F-048 | Ein Kundenchatbot kann Art. 50 auslösen, ohne high-risk zu sein. | GELTENDES RECHT | Zusätzlich gelten ggf. DSGVO/Verbraucherrecht. | S-019, S-061 | niedrig |
| F-049 | Ein Recruiting-System kann Annex-III-high-risk sein, obwohl das zugrunde liegende Sprachmodell selbst nur GPAI ist. | GELTENDES RECHT | System- und Modellregime müssen getrennt geprüft werden. | S-071, S-026 | mittel |
| F-050 | Die wichtigsten verbleibenden Unsicherheiten 2026 liegen weniger im Grundgesetzestext als in finalen High-Risk-Leitlinien, Standards, Templates und der entstehenden Vollzugspraxis. | EIGENE SYNTHESE | Vor Buchveröffentlichung erneute Prüfung erforderlich. | S-014, S-041, S-044, S-073 | hoch |
Methodik und Recherchegrenzen
Die Recherche priorisiert den konsolidierten Rechtstext und die Änderungsverordnung 2026/1744, danach offizielle Kommissions-/AI-Office-Unterlagen, AI Act Service Desk, Rat, Bundestag/Bundesregierung und Bundesnetzagentur. Nichtamtliche Blogbeiträge wurden nicht als tragende Quellen verwendet. [S-002, S-003]
Für aktuelle Fristen wurde bewusst nicht allein Art. 113 in älteren Explorerdarstellungen herangezogen, da der Service Desk auf mehreren Artikelseiten selbst darauf hinweist, dass Digital-Omnibus-Änderungen noch nicht in jedem dargestellten Wortlaut eingearbeitet sind. Fristen wurden deshalb gegen Verordnung 2026/1744 und die aktualisierte offizielle Timeline geprüft. [S-003, S-004, S-070]
Das Dossier trennt Rechtsnormen von Kommissionsleitlinien. Die Leitlinien zu KI-Systemdefinition, verbotenen Praktiken, GPAI und Art. 50 sind wichtige Vollzugssignale, aber keine eigenständigen Gesetze. Besonders hervorgehoben wird der Entwurfsstatus der High-Risk-Klassifikationsleitlinien am 7. August 2026. [S-010, S-011, S-013, S-019, S-025]
Grenze der Recherche: Der AI Act ist ein sehr junges Vollzugsregime. Breite nationale Sanktions- und Rechtsprechungspraxis existiert am Stichtag naturgemäß noch nicht. Ebenso sind mehrere technische Standards und Detailguidelines noch nicht final. Aussagen zu erwarteter Behördenpraxis werden daher nicht erfunden, sondern als offene Fragen ausgewiesen. [S-014, S-041, S-044, S-073]
| Quellengruppe | Anzahl/Charakter | Verwendung |
|---|---|---|
| EU-Recht | AI Act, Omnibus, Durchführungsrechtsakte, Marktüberwachung/Product Law | Vorrangiger Rechtsbeleg |
| EU-Kommission/AI Office | Leitlinien, FAQs, Codes, Standardisierung, Governance | Auslegung und Implementierung |
| AI Act Service Desk | Artikel-/FAQ-Explorer | Fundstellen und systematische Navigation; Omnibus-Disclaimer beachten |
| Rat/Parlament | Gesetzgebungsverfahren | Entstehung und Finaländerungen |
| Deutschland | BNetzA, Bundestag, Bundesregierung | KI-MIG, Zuständigkeiten, nationale Praxis |
| Sekundärliteratur | nicht als tragende Quelle genutzt | bewusst zurückgestellt |
Rechtliche Landkarte und Struktur
| Kapitel | Art. | Regelungsgegenstand | Unternehmensrelevanz |
|---|---|---|---|
| I | 1-4 | Gegenstand, Scope, Definitionen, KI-Kompetenz | Start jeder Klassifikation; Art. 4 breit relevant |
| II | 5 | Verbotene Praktiken | Hard stop für bestimmte Uses |
| III | 6-49 | High-Risk: Klassifikation, Anforderungen, Rollen, Konformität | Kernregime für sensible Systeme/Produkt-KI |
| IV | 50 | Transparenz bestimmter KI-Systeme | Chatbots, synthetische Inhalte, Deepfakes |
| V | 51-56 | GPAI-Modelle | Modellprovider, Systemrisiko, Codes |
| VI | 57-63 | Innovation | Sandboxes, real-world testing, SME-Unterstützung |
| VII | 64-70 | Governance | AI Office, Board, Advisory Forum, Scientific Panel, nationale Behörden |
| VIII | 71 | EU-Datenbank | Registrierung bestimmter High-Risk-Systeme |
| IX | 72-94 | Post-market, Incidents, Marktaufsicht, Rechtsbehelfe, GPAI-Enforcement | Laufende Compliance und Durchsetzung |
| X | 95-96 | Codes of Conduct und Guidelines | Soft-law/Umsetzungshilfen |
| XI | 97-98 | Delegierte Rechtsakte/Komitologie | Fortentwicklung |
| XII | 99-101 | Sanktionen | Bußgeldrahmen |
| XIII | 102-113 | Änderungen, Übergänge, Review, Anwendung | Fristen und Alt-Systeme |
Fristenmatrix - aktueller Stand
| Datum | Was gilt? | Was NICHT daraus folgt | Quellen |
|---|---|---|---|
| 01.08.2024 | AI Act tritt in Kraft. | Noch nicht alle Pflichten anwendbar. | S-001 |
| 02.02.2025 | Art.-5-Verbote und Art.-4-KI-Kompetenz. | High-Risk-Anforderungen noch nicht allgemein anwendbar. | S-004, S-016 |
| 02.08.2025 | Governance und GPAI-Pflichten. | Kommissions-GPAI-Enforcement noch Übergang bis 2026. | S-028 |
| 02.08.2026 | Breite Anwendung; Art. 50; Enforcement-Strukturen. | Annex-III-/Annex-I-High-Risk noch verschoben. | S-004, S-086 |
| 02.12.2026 | Art.-50(2)-Alt-System-Übergang endet; neue Omnibus-Verbotsregel greift. | Kein allgemeiner High-Risk-Stichtag. | S-003, S-020 |
| 02.08.2027 | Alt-GPAI-Modelle müssen compliant sein; nationale Sandbox-Frist. | Annex III erst im Dezember 2027. | S-004, S-028 |
| 02.12.2027 | Annex-III-High-Risk-Regeln. | Annex-I-Produkt-KI noch bis 2028. | S-003, S-004 |
| 02.08.2028 | Annex-I-High-Risk-Regeln. | Sektorales Produktrecht bleibt zusätzlich. | S-003, S-004, S-085 |
Grundsystematik
Vom Produktetikett zum Rollen- und Use-Case-Recht
Der AI Act reguliert nicht "KI" als einheitliches Produkt. Er kombiniert mehrere Ebenen: Verbote für bestimmte Praktiken, ein strenges High-Risk-Regime für bestimmte Systeme, Transparenzpflichten für bestimmte Interaktionen und synthetische Inhalte, ein eigenes Pflichtenregime für GPAI-Modelle sowie freiwillige Instrumente für geringere Risiken. Für Unternehmen ist deshalb die erste Frage nicht "Nutzen wir KI?", sondern: Welcher Akteur sind wir, welches System oder Modell liegt vor, welchem konkreten Zweck dient es und welche Regelungsschicht wird dadurch ausgelöst? [S-001, S-049, S-090]
Vier Risikostufen - aber nicht die ganze Wahrheit
Die Kommission kommuniziert den AI Act häufig als Pyramide mit vier Risikostufen: unannehmbares Risiko, hohes Risiko, begrenztes/Transparenzrisiko und minimales oder kein Risiko. Diese Darstellung ist didaktisch hilfreich, aber juristisch unvollständig. GPAI-Modelle werden in Kapitel V unabhängig vom konkreten Downstream-Use-Case reguliert; ein GPAI-Modell kann zusätzlich "systemisches Risiko" aufweisen. Ein Chatbot kann daher zugleich auf einem GPAI-Modell beruhen, als System nur Transparenzpflichten auslösen und nicht high-risk sein. [S-024, S-026, S-090]
Nicht jedes Software-System ist ein KI-System
Die Definition in Art. 3(1) soll KI von rein traditioneller Software abgrenzen. Die Kommissionsleitlinien vom Februar 2025 sind nicht bindend, erläutern aber Merkmale wie maschinengestützten Betrieb, unterschiedliche Autonomiegrade, mögliche Adaptivität und das Ableiten von Outputs aus Inputs. Für Compliance-Inventare ist die Definition ein echter Filter: Systeme, die rechtlich keine KI-Systeme sind, fallen nicht allein deshalb unter den AI Act, weil Marketing oder Nutzer sie "AI" nennen. [S-010, S-049]
Parallelrecht bleibt bestehen
Der AI Act ist kein Vollrecht für alle KI-Fragen. Art. 2 lässt Datenschutzrecht ausdrücklich unberührt; Produkt-, Verbraucher-, Arbeits-, Medien-, Finanz-, Medizinprodukte- und Sicherheitsregeln können parallel gelten. Ein Unternehmen kann daher AI-Act-konform und gleichzeitig datenschutz- oder arbeitsrechtlich rechtswidrig handeln. Umgekehrt ersetzt DSGVO-Compliance nicht die AI-Act-Pflichten. [S-048, S-085, S-087]
Scope und Rollen
Territorialer Scope
Der AI Act adressiert Provider, die Systeme oder GPAI-Modelle in der Union auf den Markt bringen oder Systeme in Betrieb nehmen, unabhängig davon, ob sie in der EU sitzen. Er erfasst Deployers mit Sitz/Standort in der Union und in bestimmten Drittlandskonstellationen Provider/Deployers, wenn der Output in der Union verwendet wird. Hinzu kommen Importeure, Distributoren, Product Manufacturers, Authorised Representatives und betroffene Personen. [S-048]
Wichtige Ausnahmen
Ausgenommen sind insbesondere rein private nichtberufliche Deployer-Nutzungen, bestimmte militärische/verteidigungs- und nationale Sicherheitszwecke, bestimmte wissenschaftliche Forschung sowie Forschung/Testing/Entwicklung vor Marktbereitstellung. Real-world testing ist ausdrücklich nicht einfach von der Vor-Markt-R&D-Ausnahme erfasst. Open-Source-Systeme genießen nur eine begrenzte Ausnahme; Art. 5, Art. 50 und High-Risk können trotzdem greifen. [S-048, S-046]
Providerstatus kann im Unternehmen entstehen
Ein Unternehmen, das ein fremdes System lediglich bestimmungsgemäß nutzt, ist typischerweise Deployer. Das ändert sich, wenn es ein High-Risk-System unter eigenem Namen oder eigener Marke vertreibt, es wesentlich modifiziert oder seinen Zweck so ändert, dass es high-risk wird. Dann kann Art. 25 den Akteur für das modifizierte System zum Provider machen. Diese Rollenverschiebung ist für White-Label-Produkte, tiefes Fine-Tuning, agentische Erweiterungen und eigene Produktisierung zentral. [S-055]
GPAI-Modell und KI-System trennen
Ein Modell ist nicht dasselbe wie das darauf basierende System. GPAI-Pflichten knüpfen an das Modell und seinen Provider; High-Risk- und Art.-50-Pflichten knüpfen an Systeme und Verwendungszwecke. Downstream-Unternehmen müssen deshalb mindestens zwei Inventare logisch verbinden: verwendete/angebotene Modelle und konkrete AI-Systeme/Use Cases. [S-026, S-063]
Verbotene Praktiken
Ursprüngliche Verbote seit Februar 2025
Art. 5 verbietet nicht "riskante KI" allgemein, sondern enumerierte Praktiken. Dazu gehören unter bestimmten Voraussetzungen manipulative oder ausnutzende Systeme, bestimmte Social-Scoring-Praktiken, individuelle kriminalitätsbezogene Risikobewertung allein auf Profiling/Traits, ungezieltes Scraping von Gesichtsbildern zum Aufbau von Gesichtsdatenbanken, Emotionserkennung in Arbeitsplatz/Bildung mit eng begrenzten Ausnahmen, bestimmte biometrische Kategorisierung sowie bestimmte Echtzeit-Fernbiometrie für Strafverfolgung. Die Kommissionsleitlinien erläutern die Grenzen, sind aber nicht bindend. [S-011, S-050]
Verbot vor High-Risk
Ein System kann nicht dadurch legal werden, dass es als High-Risk behandelt wird. Die Prüfung läuft hierarchisch: Zuerst Scope und Art. 5. Erst wenn eine konkrete Nutzung nicht verboten ist, stellt sich die Frage, ob sie high-risk ist. Emotionserkennung am Arbeitsplatz ist deshalb nicht primär ein "High-Risk-Compliance-Projekt", wenn der konkrete Zweck bereits unter ein Verbot fällt. [S-011, S-050]
Neue Omnibus-Verbotsregel
Die Änderungsverordnung 2026 ergänzt den Verbotskatalog um KI-Systeme zur Erzeugung nicht einvernehmlicher sexuell expliziter oder intimer Inhalte und von Material sexuellen Kindesmissbrauchs. Die Kommission beschreibt insbesondere sogenannte Nudification-Anwendungen. Für diese neu hinzugefügte Regel wurde ein späterer Anwendungszeitpunkt 2. Dezember 2026 vorgesehen. [S-003, S-006, S-007]
Review-Mechanismus
Art. 112 verpflichtet zur wiederkehrenden Überprüfung. Der Kommissionsbericht vom Mai 2026 zeigt, dass die Praxiserfahrung zu den erst seit Februar 2025 geltenden Verboten und zu Annex III noch begrenzt ist. Für ein Buch ist deshalb wichtig: Der Verbotskatalog ist geltendes Recht, aber seine Fallpraxis ist jung und Leitlinien können sich mit Vollzugserfahrung fortentwickeln. [S-012]
High-Risk-Klassifikation
Route 1: Annex-I-Produkt-KI
Ein KI-System ist nach Art. 6(1) high-risk, wenn es Sicherheitskomponente eines in Annex I erfassten Produkts ist oder selbst ein solches Produkt darstellt und das einschlägige Produktrecht eine Drittanbieter-Konformitätsbewertung verlangt. Das betrifft nicht jedes Produkt mit KI. Beide Voraussetzungen müssen zusammenkommen. [S-051, S-085]
Route 2: Annex-III-Use Cases
Art. 6(2) verweist auf Annex III. Dort sind bestimmte Zwecke in acht Bereichen gelistet: Biometrie; kritische Infrastruktur; Bildung/Berufsbildung; Beschäftigung/Arbeit; Zugang zu wesentlichen öffentlichen oder privaten Diensten/Leistungen; Strafverfolgung; Migration/Asyl/Grenzkontrolle; Rechtspflege und demokratische Prozesse. Entscheidend ist der gelistete Zweck, nicht bloß die Branche. [S-071]
| Annex-III-Bereich | Beispiele gesetzlicher Zwecke | Hinweis |
|---|---|---|
| Biometrie | bestimmte remote biometric identification, biometric categorisation/emotion recognition soweit nicht verboten | Art. 5 zuerst prüfen |
| Kritische Infrastruktur | Sicherheitskomponenten bei Management/Betrieb kritischer digitaler Infrastruktur, Straßenverkehr, Wasser/Gas/Heizung/Strom | konkrete gelistete Funktion zählt |
| Bildung | Zugang/Zuweisung, Lernbewertung, Bildungsniveau, Prüfungsüberwachung | nicht jede Lernsoftware |
| Beschäftigung | Recruiting, Auswahl, Arbeitsbedingungen, Beförderung/Kündigung, Leistungs-/Verhaltensbewertung | typischer HR-High-Risk-Bereich |
| Wesentliche Dienste | bestimmte öffentliche Leistungen, Kreditwürdigkeit, Lebens-/Krankenversicherung, Notrufpriorisierung | gesetzliche Ausnahmen beachten |
| Strafverfolgung | bestimmte Risikobewertungen, Beweisbewertung, Profiling etc. | Art.-5-Verbote vorrangig |
| Migration/Asyl/Grenze | Risiken, Anträge, Echtheit von Dokumenten etc. | behördlicher Spezialbereich |
| Justiz/Demokratie | Unterstützung richterlicher Tatsachen-/Rechtsanwendung; Einfluss auf Wahlen/Referenden in gelisteten Fällen | Assistenz und rein administrative Aufgaben unterscheiden |
Art.-6(3)-Ausnahme
Ein Annex-III-System kann ausnahmsweise als nicht high-risk gelten, wenn es kein erhebliches Risiko für Gesundheit, Sicherheit oder Grundrechte darstellt, insbesondere die Entscheidungsfindung nicht wesentlich beeinflusst, und eine der gesetzlich genannten begrenzten Funktionen erfüllt: enge Verfahrensaufgabe, Verbesserung einer bereits abgeschlossenen menschlichen Tätigkeit, Muster-/Abweichungserkennung ohne Ersetzung/Einflussnahme oder vorbereitende Aufgabe. Profiling natürlicher Personen bleibt jedoch stets high-risk. [S-051]
Dokumentation und Registrierung
Wer sich bei einem Annex-III-Use Case auf die Nicht-High-Risk-Ausnahme beruft, muss die Bewertung vor Marktbereitstellung dokumentieren. Der AI Omnibus hat die Registrierung solcher Exemption-Fälle nicht beseitigt; der Rat hat dies in der finalen Einigung ausdrücklich beibehalten. [S-051, S-007, S-060]
Leitlinienstatus August 2026
Die Kommission veröffentlichte im Mai 2026 Entwurfsleitlinien mit zahlreichen praktischen Beispielen. Die Konsultation schloss am 23. Juli 2026. Am Recherchestichtag 7. August sind die Leitlinien noch nicht final; die Kommission kündigt die endgültige Annahme bis Ende 2026 an. Aussagen aus dem Entwurf müssen daher als Entwurf behandelt werden. [S-013, S-014]
High-Risk-Anforderungen
Risikomanagement und Daten
Art. 9-10 verlangen ein über den Lebenszyklus laufendes Risikomanagement und bei datengetriebenen Systemen Anforderungen an Daten-/Data-Governance. Die Regeln sind nicht auf ein einmaliges Pre-Market-Dokument beschränkt. Risiken müssen identifiziert, bewertet, mitigiert und getestet werden. [S-001, S-052]
Dokumentation, Logging und Transparenz
Art. 11-13 verlangen technische Dokumentation, automatische Protokollierungsfähigkeiten und Informationen, die Deployers in die Lage versetzen, das System korrekt einzusetzen. Der AI Act baut damit eine Beweiskette aus Design, beabsichtigtem Zweck, Leistungsgrenzen und tatsächlicher Nutzung auf. [S-001, S-052]
Human Oversight
Art. 14 verlangt eine Gestaltung, die wirksame menschliche Aufsicht ermöglicht. Art. 26 verpflichtet Deployers, Personen mit notwendiger Kompetenz, Schulung, Autorität und Unterstützung einzusetzen. "Human in the Loop" ist deshalb kein Etikett, sondern muss praktisch wirksam sein. [S-001, S-056]
Accuracy, robustness, cybersecurity
Art. 15 verlangt angemessene Genauigkeit, Robustheit und Cybersecurity über den Lebenszyklus. Konkrete technische Schwellen sind nicht pauschal für alle Systeme identisch. Harmonisierte Standards sollen den Nachweis vereinheitlichen. [S-053, S-041]
Provider- und Deployer-Pflichten
Provider tragen u.a. Konformität, QMS, technische Dokumentation, Logs, Konformitätsbewertung, Registrierung, Korrekturmaßnahmen und Behördenkooperation. Deployers müssen u.a. bestimmungsgemäß nutzen, Human Oversight organisieren, Inputs kontrollieren, Monitoring betreiben und je Kontext weitere Informations- bzw. FRIA-Pflichten erfüllen. [S-054, S-056, S-057]
| Pflichtencluster | Provider | Deployer |
|---|---|---|
| Risk/QMS | Risikomanagement, QMS, Compliance Design | bestimmungsgemäße Nutzung, Monitoring |
| Dokumentation | technische Dokumentation, Logs, Konformität | Logs soweit unter Kontrolle aufbewahren; eigene Nutzung dokumentieren |
| Human Oversight | System entsprechend designen/instruieren | geeignete Personen benennen, Kompetenz/Autorität sicherstellen |
| Data | Trainings-/Validierungs-/Testdaten-Governance | Inputdaten soweit unter Kontrolle relevant/ausreichend repräsentativ halten |
| Behörden | Registrierung, Korrekturmaßnahmen, Kooperation | Behördenkooperation und Vorfall-/Risikoeskalation |
| Grundrechte | Design-/Risikopflichten | FRIA nur für gesetzlich bestimmte Deployers |
Fristen und Übergänge
Warum alte Übersichten gefährlich sind
Der ursprüngliche Art. 113 sah High-Risk-Anwendung im Wesentlichen ab 2. August 2026/2. August 2027 vor. Der AI Omnibus hat diese Termine im Juli 2026 materiell ersetzt. Einzelne Service-Desk-Artikel zeigen selbst einen Digital-Omnibus-Hinweis, dass der dargestellte Wortlaut noch nicht aktualisiert wurde. Deshalb muss der konsolidierte Text bzw. die Änderungsverordnung gegenüber älteren Übersichten Vorrang haben. [S-002, S-003, S-070]
Aktuelle Kerntermine
1.8.2024 Inkrafttreten; 2.2.2025 Verbote und KI-Kompetenz; 2.8.2025 Governance und GPAI-Pflichten; 2.8.2026 breite Anwendung einschließlich Art. 50 und Durchsetzungsaufbau; 2.12.2026 Übergang für bestimmte Art.-50(2)-Alt-Systeme und Anwendung der neuen Omnibus-Verbotsregel; 2.8.2027 Alt-GPAI-Modelle müssen Art.-53/55-Pflichten erfüllen und mindestens ein nationales Sandbox-Angebot muss verfügbar sein; 2.12.2027 Annex-III-High-Risk; 2.8.2028 Annex-I-High-Risk. [S-003, S-004, S-028]
Alt-GPAI
GPAI-Modelle, die vor 2. August 2025 auf dem Markt waren, profitieren von einer Übergangsfrist bis 2. August 2027. Modelle, die ab 2. August 2025 neu auf den EU-Markt gebracht werden, unterliegen den Pflichten bereits. Die Kommission kann seit August 2026 durchsetzen. [S-025, S-028, S-086]
Art.-50-Alt-Systeme
Die begrenzte Omnibus-Übergangsregel darf nicht überdehnt werden. Sie betrifft bestimmte Provider von bereits vor 2. August 2026 marktbereitgestellten Systemen hinsichtlich der maschinenlesbaren Markierung/Erkennung nach Art. 50(2) bis 2. Dezember 2026. Andere Art.-50-Pflichten bleiben vom allgemeinen Anwendungsbeginn grundsätzlich unberührt. [S-020, S-023]
Art. 4 KI-Kompetenz
Was 2026 geändert wurde
Der Omnibus hat Art. 4 neu gefasst. Provider und Deployers müssen weiterhin Maßnahmen treffen, die Entwicklung von KI-Kompetenz ihrer Beschäftigten und anderer unter ihrer organisatorischen Verantwortung mit KI arbeitender Personen zu unterstützen. Der Gesetzgeber verzichtet aber auf die Vorgabe eines bestimmten oder individuell "ausreichenden" Kompetenzniveaus. [S-003, S-016]
Risikobasiert statt Zertifikatsrecht
Die Kommission empfiehlt, Rolle des Unternehmens, eingesetzte Systeme, Risiken, Vorwissen, Erfahrung, Ausbildung und Nutzungskontext zu berücksichtigen. Ein pauschaler Kurs für alle ist nicht vorgeschrieben. Ebenso gibt es kein gesetzlich zwingendes Zertifikat und keine Pflicht, allein wegen Art. 4 einen AI Officer zu bestellen. [S-016]
Dokumentation sinnvoll
Obwohl Art. 4 kein spezifisches Zertifikat verlangt, empfiehlt die Kommission interne Nachweise über Maßnahmen. Aus Rechenschafts- und Vollzugssicht ist ein einfaches, systembezogenes Kompetenzregister daher naheliegend: System/Use Case, Zielgruppe, Risiken, Maßnahme, Datum, verantwortliche Funktion, Aktualisierungsanlass. Diese Struktur ist eine eigene Synthese, keine gesetzlich vorgeschriebene Form. [S-016, S-018]
High-Risk bleibt strenger
Die Omnibus-Vereinfachung von Art. 4 reduziert nicht die spezifischen High-Risk-Anforderungen an geschulte und befähigte Personen für Human Oversight. Art. 4 und Art. 26 müssen auseinandergehalten werden. [S-016, S-056]
Art. 50 Transparenz
Interaktion mit Menschen
Provider bestimmter Systeme, die direkt mit natürlichen Personen interagieren, müssen die betroffenen Personen grundsätzlich darüber informieren, dass sie mit einem KI-System interagieren, sofern dies aus Sicht einer hinreichend informierten, aufmerksamen und verständigen Person nicht offensichtlich ist. Die 2026-Leitlinien konkretisieren Scope und Darstellung. [S-019, S-061]
Maschinenlesbare Markierung
Provider von KI-Systemen, die synthetische Audio-, Bild-, Video- oder Textinhalte generieren, müssen Outputs grundsätzlich in maschinenlesbarem Format markieren und als künstlich erzeugt/manipuliert erkennbar machen, soweit dies technisch machbar ist. Der Code of Practice operationalisiert dies freiwillig. [S-019, S-021]
Deepfakes und Public-Interest-Texte
Deployers treffen gesonderte Offenlegungspflichten, wenn sie Deepfakes erzeugen/manipulieren oder bestimmte KI-generierte/manipulierte Texte veröffentlichen, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren sollen. Bei Texten kann eine Ausnahme greifen, wenn eine menschliche Überprüfung oder redaktionelle Kontrolle stattgefunden hat und eine natürliche oder juristische Person redaktionelle Verantwortung trägt. [S-019, S-061]
Code ist Compliance-Weg, kein Gesetzersatz
Der freiwillige Transparenz-Code wurde von Kommission und AI Board als angemessen bewertet. Signatories können seine Maßnahmen als anerkannten Weg zum Compliance-Nachweis nutzen; alternative Maßnahmen bleiben möglich, müssen aber im Einzelfall gegenüber Marktaufsichten als angemessen gezeigt werden. [S-021, S-022]
| Art.-50-Fall | Primärer Adressat | Kernhandlung | Beginn |
|---|---|---|---|
| Direkte KI-Interaktion | Provider | Nutzer über KI-Interaktion informieren, sofern nicht offensichtlich | 02.08.2026 |
| Synthetische Inhalte/Markierung | Provider | maschinenlesbar markieren/Erkennbarkeit ermöglichen | 02.08.2026; Alt-System-Übergang Art. 50(2) bis 02.12.2026 |
| Emotion/Biometric categorisation | Deployer | betroffene natürliche Personen informieren | 02.08.2026 |
| Deepfake | Deployer | künstliche Erzeugung/Manipulation offenlegen | 02.08.2026 |
| Public-interest text | Deployer | KI-Erzeugung/Manipulation offenlegen, sofern keine einschlägige Ausnahme | 02.08.2026 |
GPAI
Vier Kernpflichten nach Art. 53
Provider von GPAI-Modellen müssen technische Dokumentation erstellen/aktualisieren, Downstream-Anbietern ausreichende Informationen zu Fähigkeiten und Grenzen bereitstellen, eine Policy zur Einhaltung des EU-Urheberrechts implementieren und eine hinreichend detaillierte öffentliche Zusammenfassung der Trainingsinhalte veröffentlichen. [S-026, S-063]
Open-Source-Ausnahme ist geteilt
Für frei und offen lizenzierte GPAI-Modelle mit öffentlich verfügbaren Parametern/Weights/Architektur/Nutzungsinformationen können bestimmte Dokumentationspflichten gegenüber Behörden und Downstream-Anbietern entfallen. Die Copyright Policy und Trainingsinhaltszusammenfassung bleiben jedoch grundsätzlich relevant; bei systemischem Risiko greift die Ausnahme nicht. [S-026]
Systemisches Risiko
Art. 51 unterscheidet GPAI-Modelle mit systemischem Risiko. Ein Modell wird bei mehr als 10^25 FLOP Trainingscompute grundsätzlich als high-impact vermutet. Zusätzlich kann die Kommission anhand gesetzlicher Kriterien ein Modell designieren. Provider müssen die Kommission bei Erreichen bzw. erwartetem Erreichen des Schwellenwerts fristgerecht informieren. [S-062, S-026]
| Ebene | Norm | Trigger | Pflichten |
|---|---|---|---|
| Normales GPAI-Modell | Art. 53 | GPAI im Sinne Art. 3(63) | Technische Doku, Downstream-Info, Copyright Policy, Training Summary |
| Open-Source-GPAI | Art. 53(2) | freie/open-source Lizenz + Offenlegung bestimmter Parameter | begrenzte Ausnahmen; Copyright/Training Summary bleiben |
| GPAI mit systemischem Risiko | Art. 51/55 | 10^25 FLOP-Vermutung oder Commission designation | Evaluierung, Systemrisiken, Incidents, Cybersecurity |
| Downstream KI-System | Kapitel II-IV | konkreter intended purpose des Systems | Art. 5/High-Risk/Art. 50 separat |
Zusatzpflichten Art. 55
Provider systemischer GPAI-Modelle müssen standardisierte Modellevaluationen durchführen, adversarial testing berücksichtigen, Union-weite Systemrisiken bewerten und mitigieren, relevante serious incidents verfolgen/dokumentieren/melden sowie ein angemessenes Cybersecurity-Niveau für Modell und physische Infrastruktur sicherstellen. [S-064, S-026]
Code und Template
Der GPAI Code hat drei Kapitel: Transparency, Copyright sowie Safety & Security. Die ersten beiden adressieren alle GPAI-Provider; Safety & Security richtet sich an systemische Modelle. Das Public Training Content Summary Template ist dagegen kein bloß optionaler Code-Baustein: die Veröffentlichungspflicht folgt aus Art. 53(1)(d), das Kommissionstemplate konkretisiert sie. [S-024, S-030, S-031]
Durchsetzung seit 2026
Die Kommissionsbefugnisse zur GPAI-Durchsetzung gelten seit August 2026. Dazu zählen Informationsanforderungen, Modellevaluationen, Anordnung von Maßnahmen und Sanktionen. Die am 21. Juli 2026 veröffentlichte Durchführungsverordnung 2026/1755 konkretisiert Verfahrensaspekte zu Evaluationen und Geldbußen, tritt aber erst am 10. August 2026 und damit nach dem Recherchestichtag in Kraft. [S-040, S-086, S-069]
Standardisierung und Konformität
Warum Standards praktisch zentral sind
Die High-Risk-Anforderungen des AI Act sind absichtlich technologieoffen. Harmonisierte Standards übersetzen gesetzliche Ziele in technisch prüfbare Prozesse und Nachweise. Die Kommission nennt zehn Bereiche: Risikomanagement, Datenqualität/-governance, Logging, Transparenz, Human Oversight, Accuracy, Robustness, Cybersecurity, QMS und Konformitätsbewertung. [S-041]
Presumption of conformity
Ein europäischer Standard wird nicht allein durch Veröffentlichung bei CEN/CENELEC zum harmonisierten Standard. Erst wenn die Kommission seine Referenz im EU-Amtsblatt veröffentlicht, kann seine Anwendung im abgedeckten Bereich die gesetzlich vorgesehene Konformitätsvermutung auslösen. [S-042, S-058]
Stand August 2026
CEN/CENELEC JTC 21 arbeitet an der Normenfamilie. Die Kommission berichtet, dass prEN 18286 zum Qualitätsmanagement als erster AI-Act-Harmonisierungsstandard in die öffentliche Enquiry-Phase gegangen war. Vollständige OJ-gelistete Abdeckung aller High-Risk-Anforderungen war am Stichtag noch nicht vorhanden. [S-041, S-043]
Folge für Unternehmen
Wer bereits High-Risk-Produkte entwickelt, sollte nicht bis 2027/2028 warten. Architektur, QMS, Data Governance, Logging und Human Oversight lassen sich jetzt an Gesetz und Entwürfen ausrichten; konkrete technische Normreferenzen müssen jedoch versioniert und nachgezogen werden. Diese Handlungsempfehlung ist eine eigene Synthese aus dem gesetzlichen Delay und dem Standardisierungsstand. [S-003, S-041, S-044]
Governance und Deutschland
EU-Ebene
Die Governance verbindet AI Office, AI Board, Scientific Panel und Advisory Forum. Das AI Office ist in der Kommission angesiedelt und zentral für GPAI. Das AI Board koordiniert Mitgliedstaaten; Scientific Panel und Advisory Forum liefern technische bzw. breite Stakeholder-Expertise. [S-034, S-035, S-036, S-037, S-038]
Omnibus-Zentralisierung
Der AI Omnibus stärkt die AI-Office-Befugnisse und zentralisiert in bestimmten Konstellationen die Aufsicht über Systeme, die auf GPAI-Modellen beruhen, insbesondere wenn Modell- und Systemprovider zusammenfallen. Ziel ist weniger Fragmentierung. Ausnahmen/Sektorregeln bleiben zu beachten. [S-003, S-006, S-007]
Deutschland: KI-MIG
Am 29. Juli 2026 trat das deutsche KI-MIG in Kraft. Die Bundesnetzagentur wurde zentrale Anlaufstelle und Beschwerdestelle und übernimmt wichtige Marktüberwachungsfunktionen. Ein Koordinierungs- und Kompetenzzentrum soll Zusammenarbeit der zuständigen Behörden bündeln. [S-073, S-074, S-079]
Hybride Aufsicht
Deutschland hält in vollharmonisierten Produkt- und Fachbereichen etablierte Marktüberwachungs-/Fachbehörden im System. Die BNetzA beschreibt beispielsweise BaFin und Landesmedienanstalten als mögliche sektorale Ansprechpartner. Das verhindert eine falsche Vereinfachung "alles geht zur BNetzA". [S-073, S-081]
Beschwerden und Enforcement
Betroffene bzw. andere Personen mit begründetem Verdacht können Beschwerden im AI-Act-System adressieren; Deutschland stellt dafür die zentrale BNetzA-Beschwerdestelle bereit. Gleichzeitig begann die Kommission im August 2026 mit breiterer Durchsetzung und hält eigene Kanäle für Beschwerden/Whistleblowing und GPAI-Downstream-Beschwerden bereit. [S-074, S-086]
Innovation und Sandboxes
Regulatory sandboxes
Der AI Act verpflichtet zu kontrollierten Testumgebungen, die Entwicklung, Training, Validierung und Testing unter behördlicher Begleitung ermöglichen. Sie beseitigen keine Rechtsanforderungen, sollen aber frühe Rechtsklarheit und lernenden Vollzug fördern. [S-046, S-045]
Omnibus-Ausbau
Der AI Omnibus erweitert Zugang und Governance der Sandboxes und schafft die Grundlage für ein EU-level sandbox beim AI Office. Er verschiebt zugleich die nationale Bereitstellungsfrist auf 2. August 2027. [S-003, S-006]
Deutschland
Das KI-MIG gibt der Bundesnetzagentur Aufgaben zur Innovationsförderung und zum nationalen Reallabor. Die BNetzA positioniert den KI-Service Desk zusätzlich als niedrigschwellige Orientierung vor und neben formellen Sandbox-Verfahren. [S-073, S-077]
Real-world testing
Tests unter realen Bedingungen sind kein Schlupfloch der Forschungs-Ausnahme. Der AI Act enthält gesonderte Anforderungen; der Omnibus erweitert den möglichen Rahmen auch im Zusammenspiel mit Annex-I-Produkten. [S-003, S-046, S-048]
Sanktionen und Rechtsfolgen
Bußgeldstufen
Art. 99 differenziert. Verstöße gegen Art. 5 können bis 35 Mio. EUR oder bei Unternehmen bis 7 % des weltweiten Vorjahresumsatzes erreichen. Für zahlreiche andere Pflichten gelten bis 15 Mio. EUR oder 3 %. Für unrichtige, unvollständige oder irreführende Auskünfte gilt eine weitere, niedrigere Stufe. Bei SMEs gilt für die in Art. 99 genannten Obergrenzen grundsätzlich der niedrigere Wert aus Prozentsatz oder Festbetrag. [S-067]
| Kategorie | Maximalrahmen | Typischer Bezug | Quelle |
|---|---|---|---|
| Art.-5-Verbot | 35 Mio. EUR oder 7 % weltweiter Jahresumsatz (Unternehmen: höherer Wert; SME-Sonderregel) | verbotene Praktiken | S-067 |
| Bestimmte andere Pflichten | 15 Mio. EUR oder 3 % | zahlreiche Operator-/Notified-body-Pflichten | S-067 |
| Unrichtige/irreführende Information | niedrigere Art.-99-Stufe | Information an notified bodies/nationale Behörden | S-067 |
| GPAI Provider | 15 Mio. EUR oder 3 % weltweiter Jahresumsatz | Art. 101 Kommissionsvollzug | S-069 |
| EU-Institutionen | eigenes Regime | Art. 100 / EDPS | S-068 |
GPAI-Sanktionen
Art. 101 schafft ein eigenes Kommissionssanktionsregime für GPAI-Provider: bis 3 % des weltweiten Jahresumsatzes oder 15 Mio. EUR, je nachdem welcher Wert höher ist, bei vorsätzlichen oder fahrlässigen Verstößen bzw. Nichtbefolgung bestimmter Kommissionsanforderungen. [S-069]
Nicht nur Geldbußen
Marktüberwachung kann Korrekturmaßnahmen, Einschränkungen, Rücknahme/Recall oder andere Abhilfen umfassen. Beim GPAI-Regime kann die Kommission Maßnahmen verlangen und bei schweren Fällen die Verfügbarkeit eines Modells beschränken lassen. [S-035, S-086]
Keine Panikformel
Die im Marketing häufig genannte "35 Mio./7 %"-Zahl ist real, aber keine allgemeine Pauschalsanktion für jeden KI-Fehler. Eine belastbare Darstellung muss stets Tatbestand, Rolle, Fahrlässigkeit/Vorsatz, Größe, Auswirkungen und die einschlägige Sanktionsnorm zuordnen. [S-067, S-069]
AI Omnibus 2026 - Änderungen im Detail
| Thema | Finale Änderung | Status 07.08.2026 | Quellen |
|---|---|---|---|
| High-Risk-Fristen | Annex III -> 02.12.2027; Annex I -> 02.08.2028 | Geltendes Recht | S-003, S-004 |
| Art. 4 | KI-Kompetenzpflicht bleibt, aber ohne vorgeschriebenen spezifischen/individuellen "sufficient level"; Support-/AI-Board-Ebene ergänzt | Geltendes Recht | S-003, S-016 |
| Neue Verbotsregel | Nicht einvernehmliche sexuell explizite/intime Inhalte und CSAM; Anwendungsbeginn 02.12.2026 | Geltendes Recht | S-003, S-006 |
| Art. 50 Übergang | Bestimmte vor 02.08.2026 marktbereitgestellte Systeme erhalten bis 02.12.2026 Zeit für Art. 50(2) | Geltendes Recht | S-003, S-020 |
| SME/SMC | Bestimmte Erleichterungen werden auf Small Mid-Caps ausgedehnt | Geltendes Recht | S-003, S-006 |
| Sandboxes | Breiterer Zugang, EU-level sandbox, Governance-/Real-world-testing-Anpassungen | Geltendes Recht; Detailumsetzung folgt | S-003, S-006 |
| AI Office | Befugnisse gestärkt; zentralere Aufsicht bestimmter GPAI-basierter Systeme | Geltendes Recht | S-003, S-035 |
| Product law | Interplay insbesondere mit Machinery Regulation präzisiert | Geltendes Recht | S-003, S-085 |
| Post-market monitoring | Vereinfachung: starres harmonisiertes Plan-Template als gesetzlicher Zwang zurückgenommen/voluntary guidance vorgesehen | Geltendes Recht + Guidance folgt | S-003, S-044, S-066 |
| Besondere Daten für Bias | Nutzung besonderer Kategorien zur Bias-Erkennung/-Korrektur unter strengen Voraussetzungen präzisiert | Geltendes Recht | S-003, S-007 |
| High-Risk Exemption registration | Registrierungspflicht für Provider, die Annex-III-System als nicht-high-risk bewerten, bleibt im finalen Kompromiss erhalten | Geltendes Recht | S-007, S-060 |
Was sich gegenüber dem Kommissionsvorschlag geändert hat
Für die historische Einordnung ist der November-2025-Vorschlag nützlich, aber nicht als aktuelles Recht. Trilog und finale Verordnung haben mehrere Details verändert. Besonders relevant ist, dass die endgültige politische Einigung feste High-Risk-Daten vorsieht, die Registrierung bei einer Art.-6(3)-Nicht-High-Risk-Bewertung beibehält und den Art.-50(2)-Übergang auf den 2. Dezember 2026 festlegt. [S-009, S-007, S-003]
Warum der Omnibus für ältere Bücher/Artikel ein Refresh-Risiko ist
Material mit dem alten Satz "High-Risk ab 2. August 2026 bzw. 2. August 2027" ist nach Inkrafttreten der Änderungsverordnung überholt. Selbst offizielle Explorer können für einzelne Artikel vorübergehend den alten Wortlaut zeigen und mit einem Omnibus-Disclaimer versehen sein. Für Veröffentlichungen ist deshalb künftig immer der konsolidierte EUR-Lex-Stand plus aktuelle Commission Timeline zu prüfen. [S-002, S-004, S-070]
Unternehmensszenarien
Die folgenden Fälle sind Klassifikationshilfen, keine Einzelfall-Rechtsberatung. Jede Bewertung setzt voraus, dass Zweck, tatsächliche Nutzung, Anbieter-/Deployer-Rolle, technische Architektur und parallel geltendes Recht geprüft werden.
Szenario 1 - Interner Schreibassistent für Marketing
Ein deutsches Unternehmen nutzt einen Standard-KI-Assistenten für Textentwürfe ohne automatisierte Entscheidungen über Personen.
| Prüffeld | Bewertung |
|---|---|
| Rolle | Deployer; ggf. Provider nur bei Eigenentwicklung/Rebranding/substantial modification. |
| AI-Act-Klassifikation | Typischerweise minimal/Transparenz je Output, nicht automatisch High-Risk. |
| Relevante Pflichten/Fristen | Art. 4 gilt; Art. 50 kann bei Veröffentlichung synthetischer Inhalte relevant werden. |
| Praktische Maßnahmen | KI-Inventar, Rollen, Nutzungsregeln, Kompetenzmaßnahmen, Transparenzprüfung. |
| Quellen | S-016, S-019, S-049, S-051 |
Szenario 2 - Kundenservice-Chatbot
Website-Chatbot beantwortet Kundenfragen und tritt sichtbar als automatisierter Assistent auf.
| Prüffeld | Bewertung |
|---|---|
| Rolle | Unternehmen ist regelmäßig Deployer; Anbieter des Systems Provider. |
| AI-Act-Klassifikation | Nicht automatisch High-Risk. |
| Relevante Pflichten/Fristen | Art. 50(1) Interaktionshinweis typischerweise relevant; Datenschutz parallel. |
| Praktische Maßnahmen | Deutliche KI-Information, Eskalation zu Menschen, Logging-/Datenschutzkonzept. |
| Quellen | S-019, S-061, S-048 |
Szenario 3 - Recruiting-Vorsortierung
KI bewertet Bewerbungen und rankt Kandidaten.
| Prüffeld | Bewertung |
|---|---|
| Rolle | Unternehmen Deployer; Softwarehersteller Provider. |
| AI-Act-Klassifikation | Annex III Beschäftigung: typischer High-Risk-Fall, sofern System den gesetzlichen Use Case trifft. |
| Relevante Pflichten/Fristen | High-Risk-Pflichten ab 2.12.2027; bis dahin andere Regeln wie Art. 4/Datenschutz bleiben. |
| Praktische Maßnahmen | Klassifikation dokumentieren, Anbieterpflichten vorbereiten, Human Oversight, Datengovernance, Mitbestimmung/DSGVO separat. |
| Quellen | S-071, S-051, S-004, S-056 |
Szenario 4 - KI formuliert Stellenanzeige
LLM erzeugt nur Text der Anzeige, keine Bewerberbewertung.
| Prüffeld | Bewertung |
|---|---|
| Rolle | Deployer. |
| AI-Act-Klassifikation | Regelmäßig kein Annex-III-High-Risk nur wegen Textgenerierung. |
| Relevante Pflichten/Fristen | Art. 4; ggf. Art. 50 bei konkretem Veröffentlichungsformat, meist aber kein High-Risk. |
| Praktische Maßnahmen | Use Case getrennt vom Recruiting-Scoring inventarisieren. |
| Quellen | S-051, S-019 |
Szenario 5 - Kreditwürdigkeits-Scoring
KI entscheidet/unterstützt Kreditwürdigkeitsbewertung natürlicher Personen.
| Prüffeld | Bewertung |
|---|---|
| Rolle | Bank/Fintech Deployer; Hersteller Provider. |
| AI-Act-Klassifikation | Annex III wesentliche private Dienste: typischer High-Risk-Fall. |
| Relevante Pflichten/Fristen | High-Risk ab 2.12.2027; zusätzliche Finanz- und Datenschutzregeln parallel. |
| Praktische Maßnahmen | Klassifikation, Human Oversight, Logs, Datenqualität, FRIA je Adressat, sektorale Aufsicht. |
| Quellen | S-071, S-056, S-057 |
Szenario 6 - Medizinprodukt mit KI
Diagnosesoftware ist Medizinprodukt bzw. Sicherheitskomponente mit Drittanbieter-Konformitätsbewertung.
| Prüffeld | Bewertung |
|---|---|
| Rolle | Hersteller Provider/Product manufacturer; Klinik Deployer. |
| AI-Act-Klassifikation | Kann nach Art. 6(1) Annex-I-High-Risk sein. |
| Relevante Pflichten/Fristen | AI-Act-High-Risk-Regeln grundsätzlich ab 2.8.2028; MDR-Regeln separat. |
| Praktische Maßnahmen | Produktrechtliche Klassifikation, Konformitätsroute, QMS/Monitoring integriert planen. |
| Quellen | S-051, S-059, S-004 |
Szenario 7 - Maschinensteuerung
KI ist Sicherheitskomponente einer Maschine mit Drittstellen-Konformität.
| Prüffeld | Bewertung |
|---|---|
| Rolle | Maschinenhersteller kann Provider sein. |
| AI-Act-Klassifikation | Art. 6(1) möglich. |
| Relevante Pflichten/Fristen | Annex-I-Frist 2.8.2028; Machinery Regulation/AI Act Interplay beachten. |
| Praktische Maßnahmen | Produktrechtliche Roadmap, technische Dokumentation, Standardsmonitoring. |
| Quellen | S-003, S-051, S-085 |
Szenario 8 - Emotionserkennung am Arbeitsplatz
Kamera/Voice-System inferiert Emotionen von Beschäftigten.
| Prüffeld | Bewertung |
|---|---|
| Rolle | Arbeitgeber Deployer; Anbieter Provider. |
| AI-Act-Klassifikation | Kann bereits verbotene Praxis nach Art. 5 sein, außer eng begrenzten medizinischen/sicherheitsbezogenen Ausnahmen. |
| Relevante Pflichten/Fristen | Verbot gilt seit 2.2.2025; High-Risk-Ausnahmeprüfung ist nachrangig. |
| Praktische Maßnahmen | Nicht als normalen High-Risk-Fall behandeln; zuerst Art.-5-Verbot prüfen. |
| Quellen | S-011, S-050, S-076 |
Szenario 9 - Biometrischer Zutritt
Biometrisches System authentifiziert Mitarbeiter für Zutritt.
| Prüffeld | Bewertung |
|---|---|
| Rolle | Unternehmen Deployer; Hersteller Provider. |
| AI-Act-Klassifikation | Biometrie-Klassifikation hängt vom konkreten Zweck ab; nicht jede Verifikation ist identisch mit verbotener Kategorisierung. |
| Relevante Pflichten/Fristen | Art. 5, Annex III und Datenschutz separat prüfen. |
| Praktische Maßnahmen | Exakte biometrische Funktion dokumentieren; keine Kategorien vermischen. |
| Quellen | S-011, S-071 |
Szenario 10 - Deepfake-Werbespot
Marketing erzeugt realistisch manipulierte Personendarstellung.
| Prüffeld | Bewertung |
|---|---|
| Rolle | Unternehmen Deployer; Toolanbieter Provider. |
| AI-Act-Klassifikation | Nicht zwingend High-Risk; Art. 50(4) kann zentral sein. |
| Relevante Pflichten/Fristen | Offenlegungspflichten seit 2.8.2026; Persönlichkeits-/Urheberrecht zusätzlich. |
| Praktische Maßnahmen | Labeling/Disclosure-Prozess, Freigabe, Rechteklärung. |
| Quellen | S-019, S-021 |
Szenario 11 - KI-generierter Presseartikel
Unternehmen veröffentlicht KI-generierten Text zu einem Thema öffentlichen Interesses.
| Prüffeld | Bewertung |
|---|---|
| Rolle | Unternehmen Deployer/Publisher. |
| AI-Act-Klassifikation | Regelmäßig kein High-Risk allein wegen Inhaltserzeugung. |
| Relevante Pflichten/Fristen | Art. 50(4) kann Offenlegung verlangen; Ausnahme bei menschlicher redaktioneller Kontrolle und Verantwortlichkeit prüfen. |
| Praktische Maßnahmen | Editorial workflow und dokumentierte Verantwortlichkeit. |
| Quellen | S-019, S-061 |
Szenario 12 - Eigenes Fine-Tuning eines GPAI-Modells
Softwarefirma fine-tuned ein bestehendes Modell und bietet es Dritten an.
| Prüffeld | Bewertung |
|---|---|
| Rolle | Je Signifikanz der Modifikation kann Downstream-Akteur Provider des modifizierten GPAI-Modells werden. |
| AI-Act-Klassifikation | GPAI-Regime; Systemrisiko separat. |
| Relevante Pflichten/Fristen | Art. 53; ggf. Art. 55, wenn systemisches Risiko. |
| Praktische Maßnahmen | Signifikanztest, technische Doku, Copyright-/Training-Summary, AI-Office-Prozess. |
| Quellen | S-025, S-026, S-063 |
Szenario 13 - Interner RAG-Assistent auf fremdem GPAI
Unternehmen kombiniert API-Modell mit eigener Wissensbasis, nur intern.
| Prüffeld | Bewertung |
|---|---|
| Rolle | Regelmäßig Deployer des Systems; je eigener Entwicklung/Marktbereitstellung kann Providerrolle entstehen. |
| AI-Act-Klassifikation | Nicht automatisch High-Risk; Zweck entscheidet. |
| Relevante Pflichten/Fristen | Art. 4; Art. 50 je Interaktion; High-Risk nur bei Art.-6-Use-Case. |
| Praktische Maßnahmen | Architektur und intended purpose dokumentieren; Änderungskontrolle. |
| Quellen | S-049, S-051, S-055 |
Szenario 14 - Agent bucht selbstständig Termine und aktualisiert CRM
Agent nutzt E-Mail, Kalender und CRM, aber trifft keine rechtlich erheblichen Personenentscheidungen.
| Prüffeld | Bewertung |
|---|---|
| Rolle | Deployer; ggf. Provider bei eigener Produktisierung. |
| AI-Act-Klassifikation | Agenten sind keine eigene Risikoklasse; meist nicht high-risk nur wegen Autonomie. |
| Relevante Pflichten/Fristen | Art. 4 und ggf. Art. 50; Sicherheits-/Datenschutzregeln parallel. |
| Praktische Maßnahmen | Toolrechte begrenzen, Human Escalation, Logs, Use-Case-Grenzen. |
| Quellen | S-088, S-019 |
Szenario 15 - Agent entscheidet Bewerber automatisch
Agent analysiert Bewerbungen, kommuniziert Absagen und finalisiert Auswahl.
| Prüffeld | Bewertung |
|---|---|
| Rolle | Unternehmen Deployer; ggf. eigener Provider. |
| AI-Act-Klassifikation | Annex-III-Beschäftigung klar relevant; High-Risk wahrscheinlich. |
| Relevante Pflichten/Fristen | High-Risk ab 2.12.2027; arbeits-/datenschutzrechtliche Grenzen schon vorher. |
| Praktische Maßnahmen | Nicht mit allgemeinem Agentenlabel arbeiten; tatsächlichen Zweck klassifizieren. |
| Quellen | S-071, S-051, S-004 |
Szenario 16 - Öffentliche Behörde prüft Leistungsanspruch
KI unterstützt Entscheidung über Zugang zu wesentlichen öffentlichen Leistungen.
| Prüffeld | Bewertung |
|---|---|
| Rolle | Behörde Deployer. |
| AI-Act-Klassifikation | Annex III kann High-Risk greifen. |
| Relevante Pflichten/Fristen | High-Risk ab 2.12.2027; FRIA kann für öffentliche Deployers relevant sein. |
| Praktische Maßnahmen | FRIA, Human Oversight, Dokumentation, Betroffeneninformation/Erklärbarkeit. |
| Quellen | S-071, S-057, S-056 |
Szenario 17 - Forschungsprototyp im Labor
Universität testet Modell vor Marktbereitstellung ohne Real-World-Testing.
| Prüffeld | Bewertung |
|---|---|
| Rolle | R&D-Akteur. |
| AI-Act-Klassifikation | Scope-Ausnahme kann greifen. |
| Relevante Pflichten/Fristen | Art. 2(8) nimmt bestimmte Vor-Markt-R&D aus. |
| Praktische Maßnahmen | Abgrenzung zu Markteinführung und Real-World-Testing dokumentieren. |
| Quellen | S-048, S-046 |
Szenario 18 - Open-Source-Chatbot öffentlich verfügbar
Entwickler veröffentlicht Chatbot unter Open-Source-Lizenz und dieser interagiert mit Nutzern.
| Prüffeld | Bewertung |
|---|---|
| Rolle | Provider je Bereitstellung. |
| AI-Act-Klassifikation | Open-Source-Ausnahme ist wegen Art. 50 nicht pauschal verfügbar. |
| Relevante Pflichten/Fristen | Art. 50 kann greifen; GPAI-Modellpflichten separat beurteilen. |
| Praktische Maßnahmen | Lizenz allein nicht als Compliance-Ausnahme behandeln. |
| Quellen | S-048, S-019, S-026 |
Konkreter Unternehmens-Implementierungsfahrplan
| # | Schritt | Was konkret zu tun ist | Rechts-/Praxisgrund | Quellen |
|---|---|---|---|---|
| 1 | KI-Inventar | Jedes System/Feature/Modell erfassen: Anbieter, Version, Zweck, Nutzer, betroffene Personen, Output, Markteinführung. | Art. 3/Scope-Grundlage | S-048, S-049 |
| 2 | KI-System-Test | Prüfen, ob die Software die Art.-3(1)-Definition erfüllt. | Klassifikationsvoraussetzung | S-010 |
| 3 | Modell/System trennen | Festhalten, welches GPAI-Modell einem System zugrunde liegt. | GPAI vs. Systemregime | S-026 |
| 4 | Rolle bestimmen | Provider, Deployer, Importer, Distributor, Product Manufacturer, Authorised Representative. | gesetzliche Rollen | S-049 |
| 5 | Rollenwechsel prüfen | White Label, substantial modification, Zweckänderung, Eigenprodukt. | Art. 25 | S-055 |
| 6 | Scope-Ausnahme prüfen | Privatnutzung, R&D, militärisch/nationale Sicherheit, Open Source. | Art. 2 | S-048 |
| 7 | Art. 5 zuerst | Prüfen, ob Nutzung verboten ist. | Hard stop | S-011, S-050 |
| 8 | Annex-I prüfen | Produkt-/Safety-component + Drittstellen-Konformität? | Art. 6(1) | S-051 |
| 9 | Annex-III prüfen | Use Case in gelisteten sensiblen Bereichen? | Art. 6(2) | S-071 |
| 10 | Art.-6(3)-Ausnahme | Bei Annex III: erheblicher Einfluss/Risiko und gesetzliche Ausnahmebedingungen prüfen. | Art. 6(3) | S-051 |
| 11 | Exemption dokumentieren | Nicht-high-risk-Bewertung vor Marktbereitstellung dokumentieren und registrieren, wenn Art. 6(3) genutzt wird. | Art. 6(4), Art. 49 | S-051, S-060 |
| 12 | Art. 50 prüfen | Interaktive KI, synthetische Inhalte, Emotion/Biometrie, Deepfake, Public-interest text. | Art. 50 | S-019 |
| 13 | GPAI prüfen | Ist das Unternehmen GPAI-Provider oder nur Nutzer/Downstream? | Art. 53 | S-025, S-026 |
| 14 | Systemrisiko prüfen | Bei GPAI-Provider: 10^25 FLOP/Designation und Art.-55-Trigger. | Art. 51/55 | S-062, S-064 |
| 15 | Art. 4 Programm | Kontextbezogene Kompetenzmaßnahmen planen, durchführen, nachhalten. | seit 02.02.2025 | S-016 |
| 16 | Fristprofil anlegen | Pro System aktuelle Fristen 2026/2027/2028 hinterlegen. | Omnibus | S-003, S-004 |
| 17 | High-Risk Gap Assessment | Art. 9-15 gegen Produkt/Prozess spiegeln. | Vorbereitung auf 2027/2028 | S-052, S-053 |
| 18 | Provider QMS | Wenn Provider: QMS, technische Doku, Logging, Konformität, Post-market aufbauen. | Art. 16 ff. | S-054, S-066 |
| 19 | Deployer Controls | Instructions, Inputkontrolle, Monitoring, Human Oversight, Logs. | Art. 26 | S-056 |
| 20 | FRIA prüfen | Adressat und Use Case gegen Art. 27 prüfen. | High-Risk | S-057 |
| 21 | Standard-Mapping | CEN/CENELEC-/OJ-Status versioniert monitoren. | Art. 40 | S-041, S-042 |
| 22 | Art.-50-Design | Disclosure und machine-readable marking technisch/UX-seitig implementieren. | seit 02.08.2026 | S-019, S-021 |
| 23 | GPAI-Downstream-Verträge | Provider-Dokumentation, Modellversionen, Changes, Limits und Safety-Infos einfordern. | Art. 53 value chain | S-063 |
| 24 | Trainingssummary/Copyright | Nur wenn GPAI-Provider: Pflichtartefakte aufsetzen. | Art. 53 | S-030, S-031 |
| 25 | Incident-Prozess | High-Risk/GPAI Incidents mit klarer Behördenschnittstelle definieren. | Art. 73/55 | S-064, S-035 |
| 26 | Market surveillance readiness | Ansprechpartner, Evidenz, Logs, Doku und Versionierung auditierbar halten. | Kapitel IX | S-035, S-084 |
| 27 | Deutschland-Zuständigkeit | BNetzA/Fachaufsicht bestimmen; Beschwerde-/Service-Desk-Kanäle kennen. | KI-MIG | S-073, S-074 |
| 28 | Change Management | Neue Modellversion, Fine-Tuning, Toolzugriffe, Zweckänderung als Re-Klassifikations-Trigger. | Art. 25 / Lifecycle | S-055 |
| 29 | Quarterly Legal Refresh | Omnibus-konsolidierter Text, High-Risk-Guidelines, Standards, AI Board, BNetzA prüfen. | Governance-Empfehlung | S-014, S-041, S-073 |
| 30 | Pre-publication Refresh | Vor Buch-/Policy-Veröffentlichung alle schnell veraltenden Angaben erneut verifizieren. | Redaktionelle Qualität | S-003, S-004 |
Häufige Fehlannahmen und Mythen
| Behauptung | Bewertung | Korrekte Einordnung | Quellen |
|---|---|---|---|
| Der AI Act gilt erst 2027. | FALSCH | Viele Regeln gelten bereits; 2027 betrifft vor allem Annex-III-High-Risk nach dem Omnibus. | S-004, S-005 |
| Seit 2. August 2026 gelten auch alle High-Risk-Pflichten. | FALSCH | Genau diese wurden 2026 auf 2.12.2027 bzw. 2.8.2028 verschoben. | S-003, S-004 |
| Die Fristverschiebung war nur ein Vorschlag. | FALSCH | Verordnung (EU) 2026/1744 ist seit 27.7.2026 in Kraft. | S-003, S-006 |
| Jede Nutzung von ChatGPT, Claude oder Gemini ist High-Risk. | FALSCH | High-Risk richtet sich nach Systemzweck und Art. 6/Annex I/III; GPAI ist ein getrenntes Modellregime. | S-051, S-026 |
| Jedes LLM ist ein GPAI-Modell mit systemischem Risiko. | FALSCH | Systemisches Risiko setzt Art.-51-Kriterien/Designation voraus; 10^25 FLOP begründet eine Vermutung. | S-062 |
| GPAI ist einfach die höchste Risikoklasse. | FALSCH | GPAI ist ein Modellregime; systemische Risiken werden innerhalb dieses Regimes geregelt. | S-024, S-026 |
| Art. 4 schreibt jedem Mitarbeiter ein Zertifikat vor. | FALSCH | Kein Zertifikat und kein bestimmter individueller Kompetenzgrad ist vorgeschrieben. | S-016 |
| Ein einmaliger Onlinekurs reicht immer für Art. 4. | UNBELEGBAR/PAUSCHAL FALSCH | Maßnahmen müssen Kontext, Wissen, Erfahrung und konkrete Systeme berücksichtigen. | S-016 |
| Unternehmen brauchen zwingend einen AI Officer. | FALSCH | Der AI Act schreibt für Art. 4 keine solche Rolle vor. | S-016 |
| Wer einen KI-Chatbot einsetzt, muss ihn immer als High-Risk registrieren. | FALSCH | Chatbots sind häufig Art.-50-Fälle, nicht automatisch High-Risk. | S-019, S-051 |
| KI-generierte Bilder müssen seit August 2026 immer mit sichtbarem Wasserzeichen versehen sein. | ZU PAUSCHAL | Art. 50 unterscheidet maschinenlesbare Provider-Markierung und bestimmte Deployer-Offenlegungen; Details sind kontextabhängig. | S-019, S-021 |
| Der Transparenz-Code ist freiwillig, also ist Art. 50 freiwillig. | FALSCH | Der Code ist freiwillig; die gesetzlichen Transparenzpflichten sind bindend. | S-021, S-022 |
| Open Source ist vollständig vom AI Act ausgenommen. | FALSCH | Ausnahmen sind begrenzt; Art. 5, Art. 50 und High-Risk bleiben relevant, GPAI hat eigene Regeln. | S-048, S-026 |
| Ein System im Unternehmen ist nur Deployer-Sache; der Anbieter trägt alle Pflichten. | FALSCH | Eigenentwicklung, Rebranding oder substantial modification können Providerstatus auslösen. | S-055 |
| Wenn ein Mensch den KI-Output bestätigt, ist das System automatisch nicht High-Risk. | FALSCH | High-Risk-Klassifikation folgt Zweck und Art. 6; Human Oversight ist eine Anforderung, kein pauschaler Klassifikationsausweg. | S-051, S-056 |
| Harmonisierte Standards sind Gesetze. | FALSCH | Sie sind grundsätzlich freiwillig und können Konformitätsvermutung schaffen. | S-041, S-042 |
| Ohne harmonisierte Standards kann niemand rechtskonform sein. | FALSCH | Andere technische Lösungen sind grundsätzlich möglich, können aber höhere Nachweislast erzeugen. | S-042, S-058 |
| Der AI Act ersetzt die DSGVO. | FALSCH | Datenschutzrecht bleibt ausdrücklich anwendbar. | S-048 |
| Die Bundesnetzagentur ist für absolut jeden AI-Act-Fall in Deutschland allein zuständig. | FALSCH | Das deutsche System ist hybrid und behält sektorale Aufsichten bei. | S-073, S-081 |
| Für jeden AI-Act-Verstoß drohen 35 Mio. EUR oder 7 %. | FALSCH | Diese höchste Stufe betrifft insbesondere Art.-5-Verstöße; andere Tatbestände haben andere Obergrenzen. | S-067, S-069 |
Offene Rechts- und Umsetzungsfragen
| Thema | Warum offen? | Praktische Bedeutung | Quellen | Priorität |
|---|---|---|---|---|
| Finale High-Risk-Klassifikationsleitlinien | Entwurf konsultiert, Finalisierung erst bis Ende 2026 angekündigt. | Welche Grenzfälle aus Annex III werden final wie eingeordnet? | S-013, S-014 | sehr hoch |
| High-Risk-Anforderungsleitlinien Art. 8-15 | Kommissions-Roadmap angekündigt; am Stichtag nicht vollständig final. | Wie konkret werden technische Nachweise, Human Oversight und Datenqualität operationalisiert? | S-044 | sehr hoch |
| FRIA-Template | Leitlinie/Template angekündigt. | Welche Nachweistiefe wird Aufsicht praktisch erwarten? | S-044, S-057 | hoch |
| Value-Chain-Guidance | Guidelines zu Art. 25/substantial modification angekündigt. | Wann wird Fine-Tuning, Agenten-Orchestrierung oder RAG zur substantial modification? | S-044, S-055 | sehr hoch |
| Harmonisierte Standards | JTC 21 arbeitet; OJ-Zitierungen noch im Aufbau. | Welche Standards werden wann harmonisiert und welche Konformitätsvermutung decken sie ab? | S-041, S-043 | sehr hoch |
| AI-Literacy-Empfehlungen des AI Board | Art. 4(3) nach Omnibus verlangt Empfehlungen. | Welche gemeinsamen Ziele werden festgelegt? | S-016, S-036 | hoch |
| Neue Art.-5-Verbotsregel ab 2.12.2026 | Gesetz verabschiedet, Vollzugspraxis fehlt. | Wie wird Provider-/Deployer-Verantwortung bei Nudification/CSAM technisch abgegrenzt? | S-003, S-006 | hoch |
| Art.-50-Durchsetzung | Leitlinien und Code sind neu. | Wie streng bewerten nationale Behörden Kennzeichnung und Erkennbarkeit in realen Produkten? | S-019, S-021, S-035 | hoch |
| Machine-readable marking | Technik entwickelt sich schnell. | Welche Standards/Methoden gelten künftig als state of the art und interoperabel? | S-019, S-021 | sehr hoch |
| GPAI-Systemrisikokriterien | 10^25 FLOP ist nur eine gesetzliche Vermutung. | Wie oft wird die Kommission Modelle unterhalb/außerhalb des Schwellenwerts designieren? | S-062, S-037 | hoch |
| GPAI serious incidents | Durchsetzungsphase hat gerade begonnen. | Welche Vorfälle werden meldepflichtig und wie früh? | S-064, S-040 | hoch |
| GPAI-Code Vollzug | Signatory Taskforce operiert. | Wie bewertet AI Office alternative Compliance von Nichtsignatories? | S-024, S-033 | hoch |
| EU-level regulatory sandbox | Omnibus hat ihn geschaffen/ausgebaut. | Wann ist er operativ und welche Fälle priorisiert er? | S-003, S-006 | hoch |
| Deutsche Behördenpraxis | KI-MIG ist erst seit 29.7.2026 in Kraft. | Wie verteilen sich komplexe Cross-Sector-Fälle praktisch zwischen BNetzA und Fachaufsichten? | S-073, S-081 | sehr hoch |
| Sanktionspraxis | Breiter Vollzug beginnt erst 2026. | Welche Zumessungskriterien und Abhilfemaßnahmen dominieren in ersten Fällen? | S-067, S-069, S-086 | hoch |
| AI Agents | Keine eigene Kategorie. | Wie werden dynamische Agenten mit wechselnden Tools/Zwecken unter intended purpose und substantial modification eingeordnet? | S-088, S-055 | sehr hoch |
| RAG und High-Risk | RAG kann Systemverhalten stark ändern. | Wann wird ein Downstream-RAG-System eigener Provider- oder High-Risk-Fall? | S-055, S-051 | hoch |
| Open-Source-GPAI | Ausnahmen existieren, Systemrisiken bleiben. | Wie werden dezentrale Forks, Fine-Tunes und Release-Ketten praktisch adressiert? | S-026, S-064 | hoch |
| Produktrechtliche Überlappung | Omnibus klärt Machinery-/AI-Act-Interplay teilweise. | Welche weiteren sektoralen Doppelungen werden durch Guidance aufgelöst? | S-003, S-085 | hoch |
| Jährliche Überprüfung Art. 112 | Kommission prüft Verbote/Annex III regelmäßig. | Ob Kategorien erweitert, verkleinert oder präzisiert werden. | S-012 | mittel |
Buchrelevante Faktenkarten
F-001
| Feld | Inhalt |
|---|---|
| Aussage | Der AI Act ist seit 1. August 2024 in Kraft; die meisten allgemeinen Vorschriften gelten seit 2. August 2026. |
| Bedeutung | Der AI Act ist bereits operative Regulierung, kein Zukunftsszenario. |
| Status | GELTENDES RECHT |
| Einschränkung | Ausnahmen gelten für Verbote/Art. 4, GPAI sowie High-Risk. |
| Primär-/Hauptquellen | S-001, S-004, S-005 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-002
| Feld | Inhalt |
|---|---|
| Aussage | Art. 5-Verbote und Art. 4 KI-Kompetenz gelten grundsätzlich seit 2. Februar 2025. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Der AI Omnibus hat Art. 4 inhaltlich geändert. |
| Primär-/Hauptquellen | S-003, S-016 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-003
| Feld | Inhalt |
|---|---|
| Aussage | GPAI-Pflichten gelten seit 2. August 2025; die Durchsetzungsbefugnisse der Kommission greifen seit August 2026. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Altmodelle vor 2.8.2025 haben Übergang bis 2.8.2027. |
| Primär-/Hauptquellen | S-025, S-028, S-086 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-004
| Feld | Inhalt |
|---|---|
| Aussage | Der AI Omnibus ist keine bloße politische Ankündigung mehr, sondern Verordnung (EU) 2026/1744 und seit 27. Juli 2026 geltendes Recht. |
| Bedeutung | Ältere Texte zum "geplanten Omnibus" sind inzwischen historisch. |
| Status | GELTENDES RECHT |
| Einschränkung | Alte Zeitpläne und ältere Art.-113-Seiten können überholt sein. |
| Primär-/Hauptquellen | S-003, S-006 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | hoch |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-005
| Feld | Inhalt |
|---|---|
| Aussage | Annex-III-Hochrisikoregeln gelten nach dem Omnibus erst ab 2. Dezember 2027. |
| Bedeutung | Die große High-Risk-Compliance-Welle wurde verschoben, nicht abgeschafft. |
| Status | GELTENDES RECHT |
| Einschränkung | Vorher gelten ggf. andere AI-Act-Pflichten, Datenschutz- und Sektorregeln. |
| Primär-/Hauptquellen | S-003, S-004, S-005 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | hoch |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-006
| Feld | Inhalt |
|---|---|
| Aussage | High-Risk-Regeln für in Annex-I-Produkte eingebettete KI gelten grundsätzlich ab 2. August 2028. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Produktrechtliche Einzelheiten bleiben sektorabhängig. |
| Primär-/Hauptquellen | S-003, S-004, S-085 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | hoch |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-007
| Feld | Inhalt |
|---|---|
| Aussage | Art. 50 Transparenzpflichten gelten seit 2. August 2026. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Eine begrenzte Übergangsregel gilt für bestimmte Alt-Systeme nur hinsichtlich Art. 50(2). |
| Primär-/Hauptquellen | S-019, S-020, S-086 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-008
| Feld | Inhalt |
|---|---|
| Aussage | Für vor dem 2. August 2026 in Verkehr gebrachte Systeme gibt es für die Markierungs-/Erkennungspflicht des Art. 50(2) eine Übergangsfrist bis 2. Dezember 2026. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Nicht als allgemeine Verschiebung sämtlicher Art.-50-Pflichten verstehen. |
| Primär-/Hauptquellen | S-003, S-020, S-023 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | hoch |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-009
| Feld | Inhalt |
|---|---|
| Aussage | Der AI Act regelt KI-Systeme risikobasiert; GPAI-Modelle bilden daneben ein eigenständiges Modellregime. |
| Bedeutung | Risikopyramide und GPAI-Modellregime müssen getrennt erklärt werden. |
| Status | GELTENDES RECHT |
| Einschränkung | GPAI ist keine einfache fünfte Risikostufe. |
| Primär-/Hauptquellen | S-001, S-024, S-026 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | niedrig |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-010
| Feld | Inhalt |
|---|---|
| Aussage | Ein GPAI-Modell wird bei mehr als 10^25 FLOP Trainingsrechenaufwand grundsätzlich als systemisch risikoreich vermutet. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Weitere Designation anhand gesetzlicher Kriterien ist möglich. |
| Primär-/Hauptquellen | S-062, S-026 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-011
| Feld | Inhalt |
|---|---|
| Aussage | GPAI-Anbieter müssen technische Dokumentation führen und Downstream-Anbietern Informationen über Fähigkeiten und Grenzen bereitstellen. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Open-Source-Ausnahmen sind begrenzt. |
| Primär-/Hauptquellen | S-063, S-026 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-012
| Feld | Inhalt |
|---|---|
| Aussage | GPAI-Anbieter müssen eine Copyright-Compliance-Policy vorhalten und eine hinreichend detaillierte öffentliche Zusammenfassung der Trainingsinhalte veröffentlichen. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Das Template konkretisiert Art. 53(1)(d). |
| Primär-/Hauptquellen | S-026, S-030, S-031 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-013
| Feld | Inhalt |
|---|---|
| Aussage | Der GPAI Code of Practice ist freiwillig, aber von Kommission und AI Board als angemessenes Compliance-Instrument anerkannt. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | OFFIZIELLE BEHÖRDENPOSITION |
| Einschränkung | Nichtunterzeichner dürfen anders erfüllen, müssen Angemessenheit aber belegen. |
| Primär-/Hauptquellen | S-024, S-029 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-014
| Feld | Inhalt |
|---|---|
| Aussage | GPAI-Modelle mit systemischem Risiko unterliegen zusätzlichen Pflichten zu Evaluierung, Systemrisikomanagement, Incident Reporting und Cybersecurity. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Pflichten treffen Modellprovider, nicht automatisch jeden Nutzer eines solchen Modells. |
| Primär-/Hauptquellen | S-064, S-026 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-015
| Feld | Inhalt |
|---|---|
| Aussage | Der Einsatz eines frontier/GPAI-Modells macht ein darauf basierendes Unternehmenssystem nicht automatisch zum Hochrisiko-KI-System. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | High-Risk hängt für KI-Systeme vor allem von Art. 6, Annex I/III und Zweck ab. |
| Primär-/Hauptquellen | S-051, S-071, S-026 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | niedrig |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-016
| Feld | Inhalt |
|---|---|
| Aussage | Annex III umfasst u.a. bestimmte Anwendungen in Biometrie, kritischer Infrastruktur, Bildung, Beschäftigung, wesentlichen Diensten, Strafverfolgung, Migration und Justiz/Demokratie. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Nicht jede KI in diesen Branchen ist automatisch High-Risk; der konkrete Zweck zählt. |
| Primär-/Hauptquellen | S-071, S-051 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-017
| Feld | Inhalt |
|---|---|
| Aussage | Ein Annex-III-System kann ausnahmsweise nicht high-risk sein, wenn es kein erhebliches Risiko verursacht und nur bestimmte begrenzte Aufgaben erfüllt. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Profiling natürlicher Personen bleibt in Annex-III-Konstellationen stets high-risk; Bewertung muss dokumentiert und registriert werden. |
| Primär-/Hauptquellen | S-051, S-060 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-018
| Feld | Inhalt |
|---|---|
| Aussage | Die High-Risk-Klassifikationsleitlinien sind am 7. August 2026 noch nicht final. |
| Bedeutung | High-Risk-Grenzfälle bleiben 2026 dynamisch. |
| Status | GESETZGEBUNGS-/IMPLEMENTIERUNGSSTAND |
| Einschränkung | Konsultation endete 23.7.2026; Finalisierung ist bis Ende 2026 angekündigt. |
| Primär-/Hauptquellen | S-013, S-014 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | hoch |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-019
| Feld | Inhalt |
|---|---|
| Aussage | High-Risk-Anforderungen umfassen Risikomanagement, Data Governance, technische Dokumentation, Logging, Transparenz, Human Oversight sowie Genauigkeit, Robustheit und Cybersecurity. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Konkrete Standards/Guidelines sind teilweise noch in Arbeit. |
| Primär-/Hauptquellen | S-052, S-053, S-054 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-020
| Feld | Inhalt |
|---|---|
| Aussage | Harmonisierte Standards sind grundsätzlich freiwillig; nach Veröffentlichung ihrer Referenzen im EU-Amtsblatt können sie eine Konformitätsvermutung vermitteln. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT / STANDARDISIERUNG |
| Einschränkung | Standards ersetzen die Norm nicht; alternative technische Lösungen bleiben grundsätzlich möglich. |
| Primär-/Hauptquellen | S-041, S-042, S-058 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | hoch |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-021
| Feld | Inhalt |
|---|---|
| Aussage | Die fehlende Reife der High-Risk-Standards war ein wesentlicher Grund für die Fristverschiebung 2026. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | OFFIZIELLE BEGRÜNDUNG |
| Einschränkung | Standards werden durch CEN/CENELEC JTC 21 entwickelt. |
| Primär-/Hauptquellen | S-003, S-041, S-043 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | hoch |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-022
| Feld | Inhalt |
|---|---|
| Aussage | Art. 4 verlangt nach dem Omnibus weiterhin Maßnahmen zur Förderung von KI-Kompetenz, schreibt aber keinen bestimmten oder individuellen "ausreichenden" Kompetenzgrad mehr vor. |
| Bedeutung | Art. 4 ist Pflicht, aber kein Zertifikatsgesetz. |
| Status | GELTENDES RECHT / BEHÖRDENAUSLEGUNG |
| Einschränkung | Kontext, Wissen, Erfahrung und Risikolage bleiben relevant. |
| Primär-/Hauptquellen | S-003, S-016 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | hoch |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-023
| Feld | Inhalt |
|---|---|
| Aussage | Art. 4 schreibt weder ein bestimmtes Zertifikat noch zwingend einen AI Officer oder ein Governance Board vor. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | OFFIZIELLE BEHÖRDENPOSITION |
| Einschränkung | Andere Pflichten können solche Rollen organisatorisch sinnvoll machen. |
| Primär-/Hauptquellen | S-016 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-024
| Feld | Inhalt |
|---|---|
| Aussage | Ein bloßer Verweis auf die Bedienungsanleitung kann nach Kommissionsauffassung für Art. 4 je nach Kontext unzureichend sein. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | OFFIZIELLE BEHÖRDENPOSITION |
| Einschränkung | Es besteht kein starres Einheitsprogramm. |
| Primär-/Hauptquellen | S-016 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-025
| Feld | Inhalt |
|---|---|
| Aussage | Art. 50(1) verlangt bei bestimmten direkt mit Menschen interagierenden KI-Systemen eine Information, dass eine Interaktion mit KI stattfindet, sofern dies nicht offensichtlich ist. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Ausnahmen und konkrete Darstellung sind leitlinienabhängig. |
| Primär-/Hauptquellen | S-019, S-061 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-026
| Feld | Inhalt |
|---|---|
| Aussage | Art. 50(2) richtet sich an Provider generativer Systeme und verlangt maschinenlesbare Markierung/Erkennbarkeit synthetischer Inhalte, soweit technisch machbar. |
| Bedeutung | Technische Provenienz/Markierung wird zu eigener Compliance-Schicht. |
| Status | GELTENDES RECHT |
| Einschränkung | Details werden durch Leitlinien und freiwilligen Code konkretisiert. |
| Primär-/Hauptquellen | S-019, S-020, S-021 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | hoch |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-027
| Feld | Inhalt |
|---|---|
| Aussage | Deployers von Deepfake-Systemen bzw. bei bestimmten KI-generierten Texten zu Angelegenheiten öffentlichen Interesses treffen Offenlegungspflichten. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Ausnahmen u.a. bei menschlicher redaktioneller Kontrolle sind genau zu prüfen. |
| Primär-/Hauptquellen | S-019, S-061 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-028
| Feld | Inhalt |
|---|---|
| Aussage | Der Transparenz-Code 2026 ist freiwillig und ersetzt weder Art. 50 noch die Kommissionsleitlinien. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | OFFIZIELLE BEHÖRDENPOSITION |
| Einschränkung | Signatur bietet einen anerkannten Compliance-Weg, keine pauschale Immunität. |
| Primär-/Hauptquellen | S-021, S-022 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-029
| Feld | Inhalt |
|---|---|
| Aussage | Der AI Act gilt auch für Anbieter außerhalb der EU, wenn sie Systeme/Modelle auf dem EU-Markt bereitstellen oder bestimmte Outputs in der Union genutzt werden. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Art. 2 enthält mehrere Scope-Tatbestände und Ausnahmen. |
| Primär-/Hauptquellen | S-048 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | niedrig |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-030
| Feld | Inhalt |
|---|---|
| Aussage | Reine private, nichtberufliche Nutzung durch natürliche Personen ist hinsichtlich Deployer-Pflichten ausgenommen. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Das System bzw. sein Provider kann dennoch im Scope bleiben. |
| Primär-/Hauptquellen | S-048 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | niedrig |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-031
| Feld | Inhalt |
|---|---|
| Aussage | Forschung und Entwicklung vor Inverkehrbringen ist grundsätzlich ausgenommen; Real-World-Testing fällt nicht pauschal unter diese Ausnahme. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Sonderregeln in Kapitel VI sind zu beachten. |
| Primär-/Hauptquellen | S-048, S-046 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-032
| Feld | Inhalt |
|---|---|
| Aussage | Open-Source-KI-Systeme sind nicht pauschal ausgenommen, wenn sie high-risk sind oder unter Art. 5 bzw. Art. 50 fallen. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Für GPAI-Modelle existieren eigene, begrenzte Open-Source-Ausnahmen. |
| Primär-/Hauptquellen | S-048, S-026 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-033
| Feld | Inhalt |
|---|---|
| Aussage | Wer ein High-Risk-System unter eigenem Namen vertreibt, wesentlich verändert oder den Zweck so ändert, dass High-Risk entsteht, kann selbst Providerpflichten übernehmen. |
| Bedeutung | Unternehmen können durch Anpassung fremder Systeme selbst Providerpflichten übernehmen. |
| Status | GELTENDES RECHT |
| Einschränkung | Vertragliche Zuweisung beseitigt gesetzliche Rollen nicht automatisch. |
| Primär-/Hauptquellen | S-055 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-034
| Feld | Inhalt |
|---|---|
| Aussage | Bestimmte Deployers von High-Risk-Systemen müssen eine Grundrechtsfolgenabschätzung durchführen. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Adressatenkreis ist enger als sämtliche privaten Unternehmen. |
| Primär-/Hauptquellen | S-057, S-044 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | hoch |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-035
| Feld | Inhalt |
|---|---|
| Aussage | Der AI Act enthält ein eigenes Recht auf Beschwerde bei Marktüberwachungsbehörden und ein Recht auf Erklärung in bestimmten individuellen High-Risk-Entscheidungen. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Nicht mit DSGVO Art. 22/15 gleichsetzen. |
| Primär-/Hauptquellen | S-001, S-035 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-036
| Feld | Inhalt |
|---|---|
| Aussage | Die Europäische Kommission bzw. das AI Office beaufsichtigt GPAI-Provider; nationale Marktüberwachungsbehörden überwachen primär KI-Systeme. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT / GOVERNANCE |
| Einschränkung | Der Omnibus zentralisiert bestimmte GPAI-basierte Systemaufsicht weiter beim AI Office. |
| Primär-/Hauptquellen | S-003, S-034, S-035 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | hoch |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-037
| Feld | Inhalt |
|---|---|
| Aussage | Deutschland hat Ende Juli 2026 mit dem KI-MIG die nationale Aufsichtsarchitektur operationalisiert; die Bundesnetzagentur ist zentrale Anlauf- und Beschwerdestelle und in wesentlichen Bereichen Marktüberwachungsbehörde. |
| Bedeutung | Deutschland hat seit Ende Juli 2026 eine konkrete nationale Vollzugsarchitektur. |
| Status | GELTENDES NATIONALES DURCHFÜHRUNGSRECHT |
| Einschränkung | Sektorale Behörden bleiben teilweise zuständig. |
| Primär-/Hauptquellen | S-073, S-079, S-081 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | hoch |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-038
| Feld | Inhalt |
|---|---|
| Aussage | Das deutsche Modell ist hybrid: bestehende sektorale Marktaufsichten bleiben in harmonisierten Produkt-/Fachbereichen eingebunden. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | OFFIZIELLE DEUTSCHE UMSETZUNG |
| Einschränkung | Beispielsweise können Finanz- oder Medienaufsichten zuständig bleiben. |
| Primär-/Hauptquellen | S-073, S-081 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-039
| Feld | Inhalt |
|---|---|
| Aussage | Für Verstöße gegen Art. 5 sieht Art. 99 Höchstbußgelder bis 35 Mio. EUR oder 7 % des weltweiten Jahresumsatzes vor. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Für Unternehmen gilt grundsätzlich der höhere Wert; für SMEs besondere Begrenzung. |
| Primär-/Hauptquellen | S-067 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | niedrig |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-040
| Feld | Inhalt |
|---|---|
| Aussage | Für viele andere Betreiber-/Providerverstöße sieht Art. 99 bis 15 Mio. EUR oder 3 % vor; falsche/missverständliche Auskünfte können niedriger sanktioniert werden. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Exakte Tatbestände sind Art. 99 zuzuordnen. |
| Primär-/Hauptquellen | S-067 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | niedrig |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-041
| Feld | Inhalt |
|---|---|
| Aussage | GPAI-Provider können nach Art. 101 mit bis zu 3 % des weltweiten Jahresumsatzes oder 15 Mio. EUR belegt werden. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Die am 21.07.2026 veröffentlichte DurchführungsVO 2026/1755 konkretisiert das Kommissionsverfahren, tritt jedoch erst am 10.08.2026 und damit nach dem Recherchestichtag in Kraft. |
| Primär-/Hauptquellen | S-069, S-040 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-042
| Feld | Inhalt |
|---|---|
| Aussage | Die neue Omnibus-Regel verbietet zusätzlich bestimmte KI-Systeme zur Erzeugung nicht einvernehmlicher sexuell expliziter/intimer Inhalte und von CSAM; diese neue Verbotsregel greift ab 2. Dezember 2026. |
| Bedeutung | Der Omnibus hat auch neue materielle Verbote geschaffen. |
| Status | GELTENDES RECHT MIT ZUKÜNFTIGEM ANWENDUNGSTERMIN |
| Einschränkung | Nicht mit bereits seit 2.2.2025 geltenden ursprünglichen Verboten vermengen. |
| Primär-/Hauptquellen | S-003, S-006, S-007 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | hoch |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-043
| Feld | Inhalt |
|---|---|
| Aussage | Der Omnibus erweitert bestimmte SME-Erleichterungen auf Small Mid-Caps und baut EU-weite Sandbox-Optionen aus. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Details hängen von den geänderten Einzelvorschriften und Umsetzungsakten ab. |
| Primär-/Hauptquellen | S-003, S-006 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | hoch |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-044
| Feld | Inhalt |
|---|---|
| Aussage | Mindestens ein nationales KI-Reallabor muss nun bis 2. August 2027 verfügbar sein; der Omnibus hat den Zeitplan angepasst. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT / IMPLEMENTIERUNG |
| Einschränkung | Deutschland baut die Zuständigkeit bei der Bundesnetzagentur auf. |
| Primär-/Hauptquellen | S-003, S-004, S-077 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | hoch |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-045
| Feld | Inhalt |
|---|---|
| Aussage | Der AI Act ersetzt DSGVO, Produktsicherheitsrecht, Arbeitsrecht oder sektorale Regeln nicht; mehrere Regime können parallel gelten. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Compliance ist deshalb pro Use Case mehrdimensional. |
| Primär-/Hauptquellen | S-048, S-085, S-087 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | niedrig |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-046
| Feld | Inhalt |
|---|---|
| Aussage | Der AI Act reguliert Rollen und konkrete Verwendungszwecke; ein Unternehmen kann je nach Eigenentwicklung, Rebranding oder Modifikation gleichzeitig Deployer und Provider sein. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Rollenprüfung ist vor Risikoklassifikation praktisch zwingend. |
| Primär-/Hauptquellen | S-049, S-055 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-047
| Feld | Inhalt |
|---|---|
| Aussage | AI Agents sind keine eigene Rechtskategorie des AI Act; sie können als KI-Systeme und je nach Modell-/Use-Case-Konstellation unter bestehende Kategorien fallen. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | OFFIZIELLE BEHÖRDENPOSITION |
| Einschränkung | Autonomie allein erzeugt keine neue Risikoklasse. |
| Primär-/Hauptquellen | S-088, S-049 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | hoch |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-048
| Feld | Inhalt |
|---|---|
| Aussage | Ein Kundenchatbot kann Art. 50 auslösen, ohne high-risk zu sein. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | Zusätzlich gelten ggf. DSGVO/Verbraucherrecht. |
| Primär-/Hauptquellen | S-019, S-061 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | niedrig |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-049
| Feld | Inhalt |
|---|---|
| Aussage | Ein Recruiting-System kann Annex-III-high-risk sein, obwohl das zugrunde liegende Sprachmodell selbst nur GPAI ist. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | GELTENDES RECHT |
| Einschränkung | System- und Modellregime müssen getrennt geprüft werden. |
| Primär-/Hauptquellen | S-071, S-026 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | mittel |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
F-050
| Feld | Inhalt |
|---|---|
| Aussage | Die wichtigsten verbleibenden Unsicherheiten 2026 liegen weniger im Grundgesetzestext als in finalen High-Risk-Leitlinien, Standards, Templates und der entstehenden Vollzugspraxis. |
| Bedeutung | Eignet sich als belastbare Buchaussage zur Erklärung der AI-Act-Systematik und Unternehmenspraxis. |
| Status | EIGENE SYNTHESE |
| Einschränkung | Vor Buchveröffentlichung erneute Prüfung erforderlich. |
| Primär-/Hauptquellen | S-014, S-041, S-044, S-073 |
| Recherchestichtag | 07.08.2026 |
| Aktualisierungsrisiko | hoch |
| Mögliche Buchverwendung | Faktenkasten, Kapitelbeleg oder Grundlage für ein Praxisbeispiel; vor Veröffentlichung bei hohem Refresh-Risiko erneut prüfen. |
Glossar
- AI Act
- Verordnung (EU) 2024/1689 über harmonisierte Vorschriften für künstliche Intelligenz.
- AI Omnibus
- Verordnung (EU) 2026/1744 mit gezielten Änderungen des AI Act und angrenzender Produktakte.
- KI-System
- Maschinengestütztes System im Sinne von Art. 3(1), dessen Einordnung durch Kommissionsleitlinien konkretisiert wird.
- Provider/Anbieter
- Akteur, der ein KI-System/GPAI-Modell entwickelt oder entwickeln lässt und unter eigenem Namen/Marke in Verkehr bringt bzw. in Betrieb nimmt.
- Deployer/Betreiber
- Akteur, der ein KI-System unter eigener Verantwortung nutzt; private nichtberufliche Nutzung ist ausgenommen.
- Importer
- In der Union ansässiger Akteur, der ein Drittlandsystem unter fremdem Namen/Marke auf dem Unionsmarkt in Verkehr bringt.
- Distributor
- Akteur der Lieferkette, der ein KI-System auf dem Unionsmarkt bereitstellt, ohne Provider oder Importer zu sein.
- Intended purpose
- Vom Provider bestimmter Verwendungszweck einschließlich Kontext und Bedingungen.
- Reasonably foreseeable misuse
- Vernünftigerweise vorhersehbare Fehlanwendung außerhalb des intended purpose.
- High-Risk
- KI-System, das Art. 6(1) oder Art. 6(2)/Annex III erfüllt und nicht wirksam unter die Art.-6(3)-Ausnahme fällt.
- Annex I
- Liste harmonisierter Produktrechtsakte, die in Verbindung mit Art. 6(1) High-Risk auslösen können.
- Annex III
- Liste sensibler Use Cases, die grundsätzlich High-Risk sind.
- GPAI
- General-Purpose AI Model: Modell mit erheblicher Allgemeinheit und Fähigkeit, viele unterschiedliche Aufgaben kompetent zu erfüllen.
- GPAI-System
- KI-System, das auf einem GPAI-Modell basiert; nicht mit dem Modell selbst gleichsetzen.
- Systemic Risk
- Spezifisches GPAI-Risikoregime nach Art. 51/55 für Modelle mit hohen Fähigkeiten/Union-weiten Auswirkungen.
- 10^25 FLOP
- Gesetzlicher Trainingscompute-Schwellenwert, oberhalb dessen hohe Wirkung grundsätzlich vermutet wird.
- AI Office
- EU-Kommissionseinheit mit zentralen Aufgaben, insbesondere bei GPAI und bestimmten GPAI-basierten Systemen.
- AI Board
- Mitgliedstaatengremium zur Koordination und Beratung bei der einheitlichen Umsetzung.
- Scientific Panel
- Unabhängiges Expertengremium, u.a. für GPAI-Systemrisiken und Modellevaluation.
- Advisory Forum
- Stakeholdergremium aus Wirtschaft, Zivilgesellschaft, Wissenschaft und weiteren Organisationen.
- Harmonisierter Standard
- Europäische Norm, deren Fundstelle im Amtsblatt veröffentlicht wurde und die in ihrem Deckungsbereich Konformitätsvermutung vermitteln kann.
- Common specification
- Von der Kommission vorgesehene gemeinsame Spezifikation, wenn Standards fehlen oder unzureichend sind.
- Conformity assessment
- Verfahren zur Prüfung, ob ein High-Risk-System die einschlägigen Anforderungen erfüllt.
- CE marking
- Kennzeichnung der Konformität in dafür vorgesehenen High-Risk-/Produktkonstellationen.
- EU database
- Datenbank für bestimmte High-Risk-Systeme nach Art. 71.
- FRIA
- Fundamental Rights Impact Assessment / Grundrechtsfolgenabschätzung nach Art. 27 für bestimmte Deployers.
- Post-market monitoring
- Systematische Sammlung und Auswertung von Daten über Leistung und Compliance nach Marktbereitstellung.
- Serious incident
- Schwerwiegender Vorfall im Sinne des AI Act mit spezifischen Meldepflichten.
- Machine-readable marking
- Technische Kennzeichnung synthetischer/manipulierter Inhalte zur automatisierten Erkennbarkeit.
- Deepfake
- KI-generierter oder manipulierter Bild-, Audio- oder Videoinhalt, der realen Personen/Objekten/Ereignissen ähnelt und fälschlich authentisch erscheinen kann.
- AI literacy
- Fähigkeiten, Wissen und Verständnis für informierte KI-Nutzung; Art. 4 wurde 2026 vereinfacht.
- Regulatory sandbox
- Behördlich begleitete kontrollierte Umgebung für Entwicklung, Training, Test und Validierung von KI.
- Real-world testing
- Test eines Systems unter realen Bedingungen außerhalb reiner Laborumgebung; eigenes Regelregime.
- Substantial modification
- Änderung, die nach AI Act Rollen-/Pflichtenwechsel auslösen kann, insbesondere bei High-Risk.
- Small Mid-Cap (SMC)
- Unternehmenskategorie, auf die der Omnibus bestimmte SME-Erleichterungen ausdehnt.
- Code of Practice
- Freiwilliger, offiziell bewerteter Compliance-Weg, u.a. für GPAI und Art.-50-Transparenz.
- Code of Conduct
- Freiwillige Anwendung bestimmter Anforderungen auch auf nicht-high-risk Systeme nach Art. 95.
- Market surveillance authority
- Nationale Behörde zur Überwachung von KI-Systemen im Markt.
- Notifying authority
- Behörde, die Konformitätsbewertungsstellen bewertet/benennt und überwacht.
- Notified body
- Benannte unabhängige Stelle für Drittanbieter-Konformitätsbewertungen, soweit erforderlich.
- KI-MIG
- Deutsches Gesetz zur Marktüberwachung und Innovationsförderung von künstlicher Intelligenz.
- BNetzA
- Bundesnetzagentur; in Deutschland zentrale Anlaufstelle/Beschwerdestelle und wichtige Marktüberwachungsbehörde.
Beleg- und Quellenmatrix
| Fakten-ID | Aussage (gekürzt) | Quelle | Fundstelle | Belegstärke |
|---|---|---|---|---|
| F-001 | Der AI Act ist seit 1. August 2024 in Kraft; die meisten allgemeinen Vorschriften gelten seit 2. Aug... | S-001 | Art. 1-113, Anhänge I-XIII | hoch |
| F-001 | Der AI Act ist seit 1. August 2024 in Kraft; die meisten allgemeinen Vorschriften gelten seit 2. Aug... | S-004 | Timeline | mittel-hoch |
| F-001 | Der AI Act ist seit 1. August 2024 in Kraft; die meisten allgemeinen Vorschriften gelten seit 2. Aug... | S-005 | Website | mittel-hoch |
| F-002 | Art. 5-Verbote und Art. 4 KI-Kompetenz gelten grundsätzlich seit 2. Februar 2025. | S-003 | Gesamtdokument | hoch |
| F-002 | Art. 5-Verbote und Art. 4 KI-Kompetenz gelten grundsätzlich seit 2. Februar 2025. | S-016 | Gesamtdokument | mittel-hoch |
| F-003 | GPAI-Pflichten gelten seit 2. August 2025; die Durchsetzungsbefugnisse der Kommission greifen seit A... | S-025 | Gesamtdokument | mittel-hoch |
| F-003 | GPAI-Pflichten gelten seit 2. August 2025; die Durchsetzungsbefugnisse der Kommission greifen seit A... | S-028 | Gesamtdokument | mittel-hoch |
| F-003 | GPAI-Pflichten gelten seit 2. August 2025; die Durchsetzungsbefugnisse der Kommission greifen seit A... | S-086 | Gesamtdokument | mittel-hoch |
| F-004 | Der AI Omnibus ist keine bloße politische Ankündigung mehr, sondern Verordnung (EU) 2026/1744 und se... | S-003 | Gesamtdokument | hoch |
| F-004 | Der AI Omnibus ist keine bloße politische Ankündigung mehr, sondern Verordnung (EU) 2026/1744 und se... | S-006 | Gesamtdokument | mittel-hoch |
| F-005 | Annex-III-Hochrisikoregeln gelten nach dem Omnibus erst ab 2. Dezember 2027. | S-003 | Gesamtdokument | hoch |
| F-005 | Annex-III-Hochrisikoregeln gelten nach dem Omnibus erst ab 2. Dezember 2027. | S-004 | Timeline | mittel-hoch |
| F-005 | Annex-III-Hochrisikoregeln gelten nach dem Omnibus erst ab 2. Dezember 2027. | S-005 | Website | mittel-hoch |
| F-006 | High-Risk-Regeln für in Annex-I-Produkte eingebettete KI gelten grundsätzlich ab 2. August 2028. | S-003 | Gesamtdokument | hoch |
| F-006 | High-Risk-Regeln für in Annex-I-Produkte eingebettete KI gelten grundsätzlich ab 2. August 2028. | S-004 | Timeline | mittel-hoch |
| F-006 | High-Risk-Regeln für in Annex-I-Produkte eingebettete KI gelten grundsätzlich ab 2. August 2028. | S-085 | Gesamtdokument | hoch |
| F-007 | Art. 50 Transparenzpflichten gelten seit 2. August 2026. | S-019 | Gesamtdokument | mittel-hoch |
| F-007 | Art. 50 Transparenzpflichten gelten seit 2. August 2026. | S-020 | Gesamtdokument | mittel-hoch |
| F-007 | Art. 50 Transparenzpflichten gelten seit 2. August 2026. | S-086 | Gesamtdokument | mittel-hoch |
| F-008 | Für vor dem 2. August 2026 in Verkehr gebrachte Systeme gibt es für die Markierungs-/Erkennungspflic... | S-003 | Gesamtdokument | hoch |
| F-008 | Für vor dem 2. August 2026 in Verkehr gebrachte Systeme gibt es für die Markierungs-/Erkennungspflic... | S-020 | Gesamtdokument | mittel-hoch |
| F-008 | Für vor dem 2. August 2026 in Verkehr gebrachte Systeme gibt es für die Markierungs-/Erkennungspflic... | S-023 | Gesamtdokument | mittel-hoch |
| F-009 | Der AI Act regelt KI-Systeme risikobasiert; GPAI-Modelle bilden daneben ein eigenständiges Modellreg... | S-001 | Art. 1-113, Anhänge I-XIII | hoch |
| F-009 | Der AI Act regelt KI-Systeme risikobasiert; GPAI-Modelle bilden daneben ein eigenständiges Modellreg... | S-024 | Drei Kapitel | mittel-hoch |
| F-009 | Der AI Act regelt KI-Systeme risikobasiert; GPAI-Modelle bilden daneben ein eigenständiges Modellreg... | S-026 | Gesamtdokument | mittel-hoch |
| F-010 | Ein GPAI-Modell wird bei mehr als 10^25 FLOP Trainingsrechenaufwand grundsätzlich als systemisch ris... | S-062 | Art. 51 | mittel-hoch |
| F-010 | Ein GPAI-Modell wird bei mehr als 10^25 FLOP Trainingsrechenaufwand grundsätzlich als systemisch ris... | S-026 | Gesamtdokument | mittel-hoch |
| F-011 | GPAI-Anbieter müssen technische Dokumentation führen und Downstream-Anbietern Informationen über Fäh... | S-063 | Art. 53 | mittel-hoch |
| F-011 | GPAI-Anbieter müssen technische Dokumentation führen und Downstream-Anbietern Informationen über Fäh... | S-026 | Gesamtdokument | mittel-hoch |
| F-012 | GPAI-Anbieter müssen eine Copyright-Compliance-Policy vorhalten und eine hinreichend detaillierte öf... | S-026 | Gesamtdokument | mittel-hoch |
| F-012 | GPAI-Anbieter müssen eine Copyright-Compliance-Policy vorhalten und eine hinreichend detaillierte öf... | S-030 | Template | mittel-hoch |
| F-012 | GPAI-Anbieter müssen eine Copyright-Compliance-Policy vorhalten und eine hinreichend detaillierte öf... | S-031 | Gesamtdokument | mittel-hoch |
| F-013 | Der GPAI Code of Practice ist freiwillig, aber von Kommission und AI Board als angemessenes Complian... | S-024 | Drei Kapitel | mittel-hoch |
| F-013 | Der GPAI Code of Practice ist freiwillig, aber von Kommission und AI Board als angemessenes Complian... | S-029 | Gesamtdokument | mittel-hoch |
| F-014 | GPAI-Modelle mit systemischem Risiko unterliegen zusätzlichen Pflichten zu Evaluierung, Systemrisiko... | S-064 | Art. 55 | mittel-hoch |
| F-014 | GPAI-Modelle mit systemischem Risiko unterliegen zusätzlichen Pflichten zu Evaluierung, Systemrisiko... | S-026 | Gesamtdokument | mittel-hoch |
| F-015 | Der Einsatz eines frontier/GPAI-Modells macht ein darauf basierendes Unternehmenssystem nicht automa... | S-051 | Art. 6 | mittel-hoch |
| F-015 | Der Einsatz eines frontier/GPAI-Modells macht ein darauf basierendes Unternehmenssystem nicht automa... | S-071 | Anhang III | mittel-hoch |
| F-015 | Der Einsatz eines frontier/GPAI-Modells macht ein darauf basierendes Unternehmenssystem nicht automa... | S-026 | Gesamtdokument | mittel-hoch |
| F-016 | Annex III umfasst u.a. bestimmte Anwendungen in Biometrie, kritischer Infrastruktur, Bildung, Beschä... | S-071 | Anhang III | mittel-hoch |
| F-016 | Annex III umfasst u.a. bestimmte Anwendungen in Biometrie, kritischer Infrastruktur, Bildung, Beschä... | S-051 | Art. 6 | mittel-hoch |
| F-017 | Ein Annex-III-System kann ausnahmsweise nicht high-risk sein, wenn es kein erhebliches Risiko verurs... | S-051 | Art. 6 | mittel-hoch |
| F-017 | Ein Annex-III-System kann ausnahmsweise nicht high-risk sein, wenn es kein erhebliches Risiko verurs... | S-060 | Art. 49 | mittel-hoch |
| F-018 | Die High-Risk-Klassifikationsleitlinien sind am 7. August 2026 noch nicht final. | S-013 | Entwurf | mittel-hoch |
| F-018 | Die High-Risk-Klassifikationsleitlinien sind am 7. August 2026 noch nicht final. | S-014 | Website | mittel-hoch |
| F-019 | High-Risk-Anforderungen umfassen Risikomanagement, Data Governance, technische Dokumentation, Loggin... | S-052 | Art. 8 | mittel-hoch |
| F-019 | High-Risk-Anforderungen umfassen Risikomanagement, Data Governance, technische Dokumentation, Loggin... | S-053 | Art. 15 | mittel-hoch |
| F-019 | High-Risk-Anforderungen umfassen Risikomanagement, Data Governance, technische Dokumentation, Loggin... | S-054 | Art. 16 | mittel-hoch |
| F-020 | Harmonisierte Standards sind grundsätzlich freiwillig; nach Veröffentlichung ihrer Referenzen im EU-... | S-041 | Website | mittel-hoch |
| F-020 | Harmonisierte Standards sind grundsätzlich freiwillig; nach Veröffentlichung ihrer Referenzen im EU-... | S-042 | Gesamtdokument | mittel-hoch |
| F-020 | Harmonisierte Standards sind grundsätzlich freiwillig; nach Veröffentlichung ihrer Referenzen im EU-... | S-058 | Art. 40 | mittel-hoch |
| F-021 | Die fehlende Reife der High-Risk-Standards war ein wesentlicher Grund für die Fristverschiebung 2026... | S-003 | Gesamtdokument | hoch |
| F-021 | Die fehlende Reife der High-Risk-Standards war ein wesentlicher Grund für die Fristverschiebung 2026... | S-041 | Website | mittel-hoch |
| F-021 | Die fehlende Reife der High-Risk-Standards war ein wesentlicher Grund für die Fristverschiebung 2026... | S-043 | Dokumentlink auf AI-Board-Seite | mittel-hoch |
| F-022 | Art. 4 verlangt nach dem Omnibus weiterhin Maßnahmen zur Förderung von KI-Kompetenz, schreibt aber k... | S-003 | Gesamtdokument | hoch |
| F-022 | Art. 4 verlangt nach dem Omnibus weiterhin Maßnahmen zur Förderung von KI-Kompetenz, schreibt aber k... | S-016 | Gesamtdokument | mittel-hoch |
| F-023 | Art. 4 schreibt weder ein bestimmtes Zertifikat noch zwingend einen AI Officer oder ein Governance B... | S-016 | Gesamtdokument | mittel-hoch |
| F-024 | Ein bloßer Verweis auf die Bedienungsanleitung kann nach Kommissionsauffassung für Art. 4 je nach Ko... | S-016 | Gesamtdokument | mittel-hoch |
| F-025 | Art. 50(1) verlangt bei bestimmten direkt mit Menschen interagierenden KI-Systemen eine Information,... | S-019 | Gesamtdokument | mittel-hoch |
| F-025 | Art. 50(1) verlangt bei bestimmten direkt mit Menschen interagierenden KI-Systemen eine Information,... | S-061 | Art. 50 | mittel-hoch |
| F-026 | Art. 50(2) richtet sich an Provider generativer Systeme und verlangt maschinenlesbare Markierung/Erk... | S-019 | Gesamtdokument | mittel-hoch |
| F-026 | Art. 50(2) richtet sich an Provider generativer Systeme und verlangt maschinenlesbare Markierung/Erk... | S-020 | Gesamtdokument | mittel-hoch |
| F-026 | Art. 50(2) richtet sich an Provider generativer Systeme und verlangt maschinenlesbare Markierung/Erk... | S-021 | Provider- und Deployer-Teil | mittel-hoch |
| F-027 | Deployers von Deepfake-Systemen bzw. bei bestimmten KI-generierten Texten zu Angelegenheiten öffentl... | S-019 | Gesamtdokument | mittel-hoch |
| F-027 | Deployers von Deepfake-Systemen bzw. bei bestimmten KI-generierten Texten zu Angelegenheiten öffentl... | S-061 | Art. 50 | mittel-hoch |
| F-028 | Der Transparenz-Code 2026 ist freiwillig und ersetzt weder Art. 50 noch die Kommissionsleitlinien. | S-021 | Provider- und Deployer-Teil | mittel-hoch |
| F-028 | Der Transparenz-Code 2026 ist freiwillig und ersetzt weder Art. 50 noch die Kommissionsleitlinien. | S-022 | Gesamtdokument | mittel-hoch |
| F-029 | Der AI Act gilt auch für Anbieter außerhalb der EU, wenn sie Systeme/Modelle auf dem EU-Markt bereit... | S-048 | Art. 2 | mittel-hoch |
| F-030 | Reine private, nichtberufliche Nutzung durch natürliche Personen ist hinsichtlich Deployer-Pflichten... | S-048 | Art. 2 | mittel-hoch |
| F-031 | Forschung und Entwicklung vor Inverkehrbringen ist grundsätzlich ausgenommen; Real-World-Testing fäl... | S-048 | Art. 2 | mittel-hoch |
| F-031 | Forschung und Entwicklung vor Inverkehrbringen ist grundsätzlich ausgenommen; Real-World-Testing fäl... | S-046 | Art. 57 | mittel-hoch |
| F-032 | Open-Source-KI-Systeme sind nicht pauschal ausgenommen, wenn sie high-risk sind oder unter Art. 5 bz... | S-048 | Art. 2 | mittel-hoch |
| F-032 | Open-Source-KI-Systeme sind nicht pauschal ausgenommen, wenn sie high-risk sind oder unter Art. 5 bz... | S-026 | Gesamtdokument | mittel-hoch |
| F-033 | Wer ein High-Risk-System unter eigenem Namen vertreibt, wesentlich verändert oder den Zweck so änder... | S-055 | Art. 25 | mittel-hoch |
| F-034 | Bestimmte Deployers von High-Risk-Systemen müssen eine Grundrechtsfolgenabschätzung durchführen. | S-057 | Art. 27 | mittel-hoch |
| F-034 | Bestimmte Deployers von High-Risk-Systemen müssen eine Grundrechtsfolgenabschätzung durchführen. | S-044 | Gesamtdokument | mittel-hoch |
| F-035 | Der AI Act enthält ein eigenes Recht auf Beschwerde bei Marktüberwachungsbehörden und ein Recht auf ... | S-001 | Art. 1-113, Anhänge I-XIII | hoch |
| F-035 | Der AI Act enthält ein eigenes Recht auf Beschwerde bei Marktüberwachungsbehörden und ein Recht auf ... | S-035 | Website | mittel-hoch |
| F-036 | Die Europäische Kommission bzw. das AI Office beaufsichtigt GPAI-Provider; nationale Marktüberwachun... | S-003 | Gesamtdokument | hoch |
| F-036 | Die Europäische Kommission bzw. das AI Office beaufsichtigt GPAI-Provider; nationale Marktüberwachun... | S-034 | Website | mittel-hoch |
| F-036 | Die Europäische Kommission bzw. das AI Office beaufsichtigt GPAI-Provider; nationale Marktüberwachun... | S-035 | Website | mittel-hoch |
| F-037 | Deutschland hat Ende Juli 2026 mit dem KI-MIG die nationale Aufsichtsarchitektur operationalisiert; ... | S-073 | Gesamtdokument | mittel-hoch |
| F-037 | Deutschland hat Ende Juli 2026 mit dem KI-MIG die nationale Aufsichtsarchitektur operationalisiert; ... | S-079 | Vorgang | mittel-hoch |
| F-037 | Deutschland hat Ende Juli 2026 mit dem KI-MIG die nationale Aufsichtsarchitektur operationalisiert; ... | S-081 | Gesamtdokument | mittel-hoch |
| F-038 | Das deutsche Modell ist hybrid: bestehende sektorale Marktaufsichten bleiben in harmonisierten Produ... | S-073 | Gesamtdokument | mittel-hoch |
| F-038 | Das deutsche Modell ist hybrid: bestehende sektorale Marktaufsichten bleiben in harmonisierten Produ... | S-081 | Gesamtdokument | mittel-hoch |
| F-039 | Für Verstöße gegen Art. 5 sieht Art. 99 Höchstbußgelder bis 35 Mio. EUR oder 7 % des weltweiten Jahr... | S-067 | Art. 99 | mittel-hoch |
| F-040 | Für viele andere Betreiber-/Providerverstöße sieht Art. 99 bis 15 Mio. EUR oder 3 % vor; falsche/mis... | S-067 | Art. 99 | mittel-hoch |
| F-041 | GPAI-Provider können nach Art. 101 mit bis zu 3 % des weltweiten Jahresumsatzes oder 15 Mio. EUR bel... | S-069 | Art. 101 | mittel-hoch |
| F-041 | GPAI-Provider können nach Art. 101 mit bis zu 3 % des weltweiten Jahresumsatzes oder 15 Mio. EUR bel... | S-040 | Gesamtdokument; Art. 15 | hoch |
| F-042 | Die neue Omnibus-Regel verbietet zusätzlich bestimmte KI-Systeme zur Erzeugung nicht einvernehmliche... | S-003 | Gesamtdokument | hoch |
| F-042 | Die neue Omnibus-Regel verbietet zusätzlich bestimmte KI-Systeme zur Erzeugung nicht einvernehmliche... | S-006 | Gesamtdokument | mittel-hoch |
| F-042 | Die neue Omnibus-Regel verbietet zusätzlich bestimmte KI-Systeme zur Erzeugung nicht einvernehmliche... | S-007 | Gesamtdokument | mittel-hoch |
| F-043 | Der Omnibus erweitert bestimmte SME-Erleichterungen auf Small Mid-Caps und baut EU-weite Sandbox-Opt... | S-003 | Gesamtdokument | hoch |
| F-043 | Der Omnibus erweitert bestimmte SME-Erleichterungen auf Small Mid-Caps und baut EU-weite Sandbox-Opt... | S-006 | Gesamtdokument | mittel-hoch |
| F-044 | Mindestens ein nationales KI-Reallabor muss nun bis 2. August 2027 verfügbar sein; der Omnibus hat d... | S-003 | Gesamtdokument | hoch |
| F-044 | Mindestens ein nationales KI-Reallabor muss nun bis 2. August 2027 verfügbar sein; der Omnibus hat d... | S-004 | Timeline | mittel-hoch |
| F-044 | Mindestens ein nationales KI-Reallabor muss nun bis 2. August 2027 verfügbar sein; der Omnibus hat d... | S-077 | Website | mittel-hoch |
| F-045 | Der AI Act ersetzt DSGVO, Produktsicherheitsrecht, Arbeitsrecht oder sektorale Regeln nicht; mehrere... | S-048 | Art. 2 | mittel-hoch |
| F-045 | Der AI Act ersetzt DSGVO, Produktsicherheitsrecht, Arbeitsrecht oder sektorale Regeln nicht; mehrere... | S-085 | Gesamtdokument | hoch |
| F-045 | Der AI Act ersetzt DSGVO, Produktsicherheitsrecht, Arbeitsrecht oder sektorale Regeln nicht; mehrere... | S-087 | Gesamtdokument | mittel-hoch |
| F-046 | Der AI Act reguliert Rollen und konkrete Verwendungszwecke; ein Unternehmen kann je nach Eigenentwic... | S-049 | Art. 3 | mittel-hoch |
| F-046 | Der AI Act reguliert Rollen und konkrete Verwendungszwecke; ein Unternehmen kann je nach Eigenentwic... | S-055 | Art. 25 | mittel-hoch |
| F-047 | AI Agents sind keine eigene Rechtskategorie des AI Act; sie können als KI-Systeme und je nach Modell... | S-088 | FAQ-Sammlung | mittel-hoch |
| F-047 | AI Agents sind keine eigene Rechtskategorie des AI Act; sie können als KI-Systeme und je nach Modell... | S-049 | Art. 3 | mittel-hoch |
| F-048 | Ein Kundenchatbot kann Art. 50 auslösen, ohne high-risk zu sein. | S-019 | Gesamtdokument | mittel-hoch |
| F-048 | Ein Kundenchatbot kann Art. 50 auslösen, ohne high-risk zu sein. | S-061 | Art. 50 | mittel-hoch |
| F-049 | Ein Recruiting-System kann Annex-III-high-risk sein, obwohl das zugrunde liegende Sprachmodell selbs... | S-071 | Anhang III | mittel-hoch |
| F-049 | Ein Recruiting-System kann Annex-III-high-risk sein, obwohl das zugrunde liegende Sprachmodell selbs... | S-026 | Gesamtdokument | mittel-hoch |
| F-050 | Die wichtigsten verbleibenden Unsicherheiten 2026 liegen weniger im Grundgesetzestext als in finalen... | S-014 | Website | mittel-hoch |
| F-050 | Die wichtigsten verbleibenden Unsicherheiten 2026 liegen weniger im Grundgesetzestext als in finalen... | S-041 | Website | mittel-hoch |
| F-050 | Die wichtigsten verbleibenden Unsicherheiten 2026 liegen weniger im Grundgesetzestext als in finalen... | S-044 | Gesamtdokument | mittel-hoch |
| F-050 | Die wichtigsten verbleibenden Unsicherheiten 2026 liegen weniger im Grundgesetzestext als in finalen... | S-073 | Gesamtdokument | mittel-hoch |
Vollständiges Quellenregister
Das Register enthält 90 Quellen. Der Schwerpunkt liegt auf Primärrecht und offiziellen EU-/deutschen Behördenquellen. Mehrere AI-Act-Service-Desk-Seiten bilden Einzelartikel ab; bei Omnibus-geänderten Normen ist der konsolidierte EUR-Lex-Text vorrangig.
S-001 | Europäische Union Verordnung (EU) 2024/1689 über künstliche Intelligenz (AI Act) Verordnung | 13.06.2024 | EU/EWR | Primärquelle | Geltendes Recht Relevanz: Ausgangsverordnung und Grundsystematik. Fundstelle: Art. 1-113, Anhänge I-XIII URL: https://eur-lex.europa.eu/eli/reg/2024/1689/oj/eng
S-002 | Europäische Union Konsolidierte Fassung der Verordnung (EU) 2024/1689, Stand 27.07.2026 Konsolidierter Rechtstext | 27.07.2026 | EU/EWR | Primärquelle | Geltendes Recht konsolidiert Relevanz: Aktueller Text nach Inkrafttreten des AI Omnibus. Fundstelle: Gesamtdokument URL: https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:02024R1689-20260727
S-003 | Europäische Union Verordnung (EU) 2026/1744 - Digital Omnibus on AI Änderungsverordnung | 08.07.2026; ABl. 24.07.2026 | EU/EWR | Primärquelle | Geltendes Recht seit 27.07.2026 Relevanz: Ändert Fristen, Art. 4, Aufsicht, Sandboxes, Transparenz-Übergang und weitere Vorschriften. Fundstelle: Gesamtdokument URL: https://eur-lex.europa.eu/eli/reg/2026/1744/oj/eng
S-004 | Europäische Kommission / AI Act Service Desk Timeline for the Implementation of the EU AI Act Offizielle Umsetzungsübersicht | Stand 07.08.2026 | EU | Offizielle Quelle | Aktuelle Übersicht Relevanz: Verbindliche Fristen in praktischer Chronologie nach Omnibus. Fundstelle: Timeline URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act
S-005 | Europäische Kommission AI Act - Regulatory framework Behördenübersicht | Stand 07.08.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Risikomodell, Fristen, Implementierungsinstrumente. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai
S-006 | Europäische Kommission AI Omnibus enters into force Presse-/Informationsseite | 27.07.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Zusammenfassung der finalen Änderungen 2026. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/news/ai-omnibus-enters-force
S-007 | Rat der Europäischen Union Artificial intelligence: Council and Parliament agree to simplify and streamline rules Pressemitteilung | 07.05.2026 | EU | Offizielle Quelle | Politische Einigung Relevanz: Details der Trilog-Einigung zum AI Omnibus. Fundstelle: Gesamtdokument URL: https://www.consilium.europa.eu/en/press/press-releases/2026/05/07/artificial-intelligence-council-and-parliament-agree-to-simplify-and-streamline-rules/
S-008 | Rat der Europäischen Union Artificial intelligence: Council gives final green light to simplify and streamline rules Pressemitteilung | 29.06.2026 | EU | Offizielle Quelle | Finale Annahme Relevanz: Finale politische Bestätigung vor Veröffentlichung. Fundstelle: Gesamtdokument URL: https://www.consilium.europa.eu/en/press/press-releases/2026/06/29/artificial-intelligence-council-gives-final-green-light-to-simplify-and-streamline-rules/
S-009 | Europäische Kommission COM(2025) 836 final - Digital Omnibus on AI Gesetzgebungsvorschlag | 19.11.2025 | EU | Primärquelle | Historischer Vorschlag; nicht allein maßgeblich Relevanz: Ausgangsvorschlag; zeigt, was später geändert oder verworfen wurde. Fundstelle: Gesamtdokument URL: https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:52025PC0836
S-010 | Europäische Kommission Guidelines on the definition of an artificial intelligence system Leitlinien | 06.02.2025 | EU | Offizielle Behördenposition | Nicht bindend Relevanz: Praktische Auslegung der Definition des KI-Systems. Fundstelle: Leitlinien URL: https://digital-strategy.ec.europa.eu/en/library/commission-publishes-guidelines-ai-system-definition-facilitate-first-ai-acts-rules-application
S-011 | Europäische Kommission Guidelines on prohibited artificial intelligence practices Leitlinien | 04.02.2025 | EU | Offizielle Behördenposition | Nicht bindend Relevanz: Auslegung von Art. 5 und Beispielen. Fundstelle: Leitlinien URL: https://digital-strategy.ec.europa.eu/en/library/commission-publishes-guidelines-prohibited-artificial-intelligence-ai-practices-defined-ai-act
S-012 | Europäische Kommission Report on the review of prohibitions and high-risk AI Bericht | 22.05.2026 | EU | Offizielle Quelle | Review nach Art. 112 Relevanz: Jährliche Überprüfung der Verbote und Annex-III-Kategorien. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/library/report-review-prohibitions-and-high-risk-ai
S-013 | Europäische Kommission Draft Commission guidelines on the classification of high-risk AI systems Entwurf Leitlinien | 19.05.2026 | EU | Offizielle Quelle | ENTWURF am Stichtag Relevanz: Praktische Art.-6-Auslegung; noch nicht final. Fundstelle: Entwurf URL: https://digital-strategy.ec.europa.eu/en/library/draft-commission-guidelines-classification-high-risk-ai-systems
S-014 | Europäische Kommission Targeted consultation on draft high-risk classification guidelines Konsultation | 19.05.2026; geschlossen 23.07.2026 | EU | Offizielle Quelle | Konsultation abgeschlossen; Finalisierung ausstehend Relevanz: Bestätigt Status und geplante Finalisierung bis Ende 2026. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/consultations/targeted-consultation-draft-guidelines-classification-high-risk-artificial-intelligence-systems
S-015 | Europäische Kommission Guidelines for providers and deployers of AI high-risk systems Behördenübersicht | 06.07.2026 | EU | Offizielle Quelle | Arbeitsstand Relevanz: Portal zu Klassifikationsleitlinien und weiteren High-Risk-Hilfen. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/guidelines-ai-high-risk-systems
S-016 | Europäische Kommission AI Literacy - Questions & Answers FAQ | 27.07.2026 | EU | Offizielle Behördenposition | Aktualisiert nach Omnibus Relevanz: Aktuelle Auslegung des geänderten Art. 4. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/faqs/ai-literacy-questions-answers
S-017 | Europäische Kommission AI talent, skills and literacy Behördenübersicht | 27.07.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Umsetzungshilfen und Repository zu KI-Kompetenz. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/ai-talent-skills-and-literacy
S-018 | Europäische Kommission Living repository of AI literacy practices Praxisrepository | Stand 07.08.2026 | EU | Offizielle Quelle | Praxisbeispiele, keine Vermutung der Konformität Relevanz: Beispiele für Art.-4-Maßnahmen. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/repository-ai-literacy-practices
S-019 | Europäische Kommission Guidelines on transparency obligations for providers and deployers of AI systems Leitlinien | 20.07.2026 | EU | Offizielle Behördenposition | Finale Leitlinien Relevanz: Art. 50: Chatbots, Kennzeichnung, Deepfakes, Texte. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/library/guidelines-transparency-obligations-providers-and-deployers-ai-systems
S-020 | Europäische Kommission Transparency obligations under Article 50 of the AI Act FAQ | 24.07.2026 | EU | Offizielle Behördenposition | Aktuell Relevanz: Anwendungsbeginn und begrenzter Übergang für Art. 50(2). Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/faqs/transparency-obligations-under-article-50-ai-act
S-021 | Europäische Kommission Code of Practice on Transparency of AI-generated Content Verhaltenskodex | 2026; Stand 07.08.2026 | EU | Offizielle Umsetzungshilfe | Freiwillig Relevanz: Praktische Maßnahmen zu Art. 50(2),(4),(5). Fundstelle: Provider- und Deployer-Teil URL: https://digital-strategy.ec.europa.eu/en/policies/code-practice-ai-generated-content
S-022 | Europäische Kommission Commission Opinion on the assessment of the Code of Practice on Transparency of AI-generated Content Kommissionsstellungnahme | 09.07.2026 | EU | Offizielle Quelle | Adequacy assessment Relevanz: Bestätigt Kodex als angemessenes freiwilliges Compliance-Instrument. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/library/commission-opinion-assessment-code-practice-transparency-ai-generated-content
S-023 | Europäische Kommission Signing the Code of Practice on Transparency of AI-generated Content - Q&A FAQ | 29.07.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Rechtswirkung, Signatur und Übergang. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/faqs/signing-code-practice-transparency-ai-generated-content
S-024 | Europäische Kommission The General-Purpose AI Code of Practice Verhaltenskodex | 10.07.2025 | EU | Offizielle Umsetzungshilfe | Freiwillig Relevanz: Transparenz, Copyright, Safety & Security für GPAI. Fundstelle: Drei Kapitel URL: https://digital-strategy.ec.europa.eu/en/policies/contents-code-gpai
S-025 | Europäische Kommission Guidelines for providers of general-purpose AI models Leitlinien | 18.07.2025; Portal 28.04.2026 | EU | Offizielle Behördenposition | Nicht bindend; durchsetzungsleitend Relevanz: Scope, Modifikationen, Melde- und Dokumentationspraxis. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/policies/guidelines-gpai-providers
S-026 | Europäische Kommission General-Purpose AI Models in the AI Act - Questions & Answers FAQ | 10.07.2025; laufend aktualisiert | EU | Offizielle Behördenposition | Aktuell Relevanz: Art. 51-55, Open Source, Fine-Tuning, Übergang. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/faqs/general-purpose-ai-models-ai-act-questions-answers
S-027 | Europäische Kommission General-purpose AI obligations under the AI Act Fact page | 01.08.2025 | EU | Offizielle Quelle | Aktuell Relevanz: Kompakte Übersicht zu GPAI- und Systemrisiko-Pflichten. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/factpages/general-purpose-ai-obligations-under-ai-act
S-028 | Europäische Kommission EU rules on general-purpose AI models start to apply Pressemitteilung | 01.08.2025 | EU | Offizielle Quelle | Historischer Meilenstein Relevanz: Anwendungsbeginn 02.08.2025 und Altmodell-Frist 02.08.2027. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/news/eu-rules-general-purpose-ai-models-start-apply-bringing-more-transparency-safety-and-accountability
S-029 | Europäische Kommission Commission Opinion on the assessment of the General-Purpose AI Code of Practice Kommissionsstellungnahme | 01.08.2025 | EU | Offizielle Quelle | Adequacy assessment Relevanz: Rechtspraktische Bedeutung des GPAI Code. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/library/commission-opinion-assessment-general-purpose-ai-code-practice
S-030 | Europäische Kommission Explanatory Notice and Template for the Public Summary of Training Content for GPAI models Template/Notice | 24.07.2025 | EU | Offizielle Quelle | Verbindliches Veröffentlichungsformat im Kontext Art. 53(1)(d) Relevanz: Trainingsinhaltszusammenfassung. Fundstelle: Template URL: https://digital-strategy.ec.europa.eu/en/library/explanatory-notice-and-template-public-summary-training-content-general-purpose-ai-models
S-031 | Europäische Kommission Template for GPAI model providers to summarise their training content - Q&A FAQ | 26.03.2026 | EU | Offizielle Behördenposition | Aktuell Relevanz: Pflichtcharakter und Durchsetzung des Training-Content-Summary. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/faqs/template-general-purpose-ai-model-providers-summarise-their-training-content
S-032 | Europäische Kommission Signing the General-Purpose AI Code of Practice - Q&A FAQ | 17.07.2025 | EU | Offizielle Quelle | Aktuell Relevanz: Signatur und freiwilliger Compliance-Weg. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/faqs/signing-general-purpose-ai-code-practice
S-033 | Europäische Kommission Signatory Taskforce of the General-Purpose AI Code of Practice Behördenübersicht | 27.04.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Koordinierung der Code-Signatories. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/signatory-taskforce-gpai-code-practice
S-034 | Europäische Kommission European AI Office Behördenübersicht | Stand 07.08.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Rolle und Aufgaben des AI Office. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/ai-office
S-035 | Europäische Kommission Governance and enforcement of the AI Act Behördenübersicht | 27.07.2026 | EU | Offizielle Quelle | Aktuell Relevanz: AI Office, nationale Behörden und Grundrechtsbehörden. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/ai-act-governance-and-enforcement
S-036 | Europäische Kommission European Artificial Intelligence Board Behördenübersicht | 09.07.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Aufgaben, Sitzungen und Standards-Untergruppen. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/ai-board
S-037 | Europäische Kommission AI Act Scientific Panel Behördenübersicht | 01.06.2026 | EU | Offizielle Quelle | Aktuell Relevanz: 60 unabhängige Experten; Beratung zu GPAI/Systemrisiken. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/ai-scientific-panel
S-038 | Europäische Kommission AI Act Advisory Forum Behördenübersicht | 01.06.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Stakeholder-Beratung nach Art. 67. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/ai-advisory-forum
S-039 | Europäische Kommission Durchführungsverordnung (EU) 2025/454 zum wissenschaftlichen Gremium Durchführungsverordnung | 07.03.2025 | EU | Primärquelle | Geltendes Recht Relevanz: Praktische Ausgestaltung des Scientific Panel. Fundstelle: Gesamtdokument URL: https://eur-lex.europa.eu/eli/reg_impl/2025/454/oj/eng
S-040 | Europäische Kommission Durchführungsverordnung (EU) 2026/1755 über bestimmte Verfahren der Kommission nach dem AI Act Durchführungsverordnung | 20.07.2026; veröffentlicht 21.07.2026 | EU | Primärquelle | Veröffentlicht; Inkrafttreten 10.08.2026 Relevanz: Verfahren zu Modellevaluation und GPAI-Geldbußen nach Art. 92/101; am Recherchestichtag 07.08.2026 noch nicht in Kraft. Fundstelle: Gesamtdokument; Art. 15 URL: https://eur-lex.europa.eu/eli/reg_impl/2026/1755/oj/eng
S-041 | Europäische Kommission Standardisation of the AI Act Behördenübersicht | 03.08.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Harmonisierte Standards und zehn Kernbereiche. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/ai-act-standardisation
S-042 | Europäische Kommission Understanding the standardisation of the AI Act FAQ | 10.03.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Presumption of conformity und Standardisierungsprozess. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/faqs/understanding-standardisation-ai-act
S-043 | Europäische Kommission / AI Board Harmonised Standards for High-Risk AI Systems under the AI Act: Progress and Availability AI-Board-Bericht | 09.07.2026 | EU | Offizielle Quelle | Fortschrittsbericht Relevanz: Aktueller Stand von CEN/CENELEC JTC 21. Fundstelle: Dokumentlink auf AI-Board-Seite URL: https://digital-strategy.ec.europa.eu/en/policies/ai-board
S-044 | Europäische Kommission Supporting the implementation of the AI Act with clear guidelines Roadmap | 04.12.2025; aktualisiert 27.07.2026 | EU | Offizielle Quelle | Arbeitsprogramm Relevanz: Noch ausstehende Leitlinien und Templates. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/news/supporting-implementation-ai-act-clear-guidelines
S-045 | Europäische Kommission Consultation on draft implementing act for AI regulatory sandboxes Konsultation | 02.12.2025; geschlossen 13.01.2026 | EU | Offizielle Quelle | Entwurfsstadium Relevanz: Ausgestaltung der Sandboxes; Omnibus ändert Rahmen. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/consultations/commission-seeks-feedback-draft-implementing-act-establish-ai-regulatory-sandboxes-under-ai-act
S-046 | Europäische Kommission / AI Act Service Desk Article 57: AI regulatory sandboxes Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Explorer; Omnibus-Hinweise beachten Relevanz: Grundregeln regulatorischer Sandboxes. Fundstelle: Art. 57 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-57
S-047 | Europäische Kommission Sectorial AI Testing and Experimentation Facilities Behördenübersicht | Stand 07.08.2026 | EU | Offizielle Quelle | Aktuell Relevanz: TEFs als Testinfrastruktur und Sandbox-Unterstützung. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/testing-and-experimentation-facilities
S-048 | Europäische Kommission / AI Act Service Desk Article 2: Scope Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Explorer; Digital-Omnibus-Hinweis Relevanz: Territorialer/sachlicher Scope und Ausnahmen. Fundstelle: Art. 2 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-2
S-049 | Europäische Kommission / AI Act Service Desk Article 3: Definitions Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Provider, deployer, importer, distributor, intended purpose, GPAI. Fundstelle: Art. 3 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-3
S-050 | Europäische Kommission / AI Act Service Desk Article 5: Prohibited AI practices Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Explorer; Omnibus-Ergänzung separat prüfen Relevanz: Ursprüngliche Verbotskategorien. Fundstelle: Art. 5 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-5
S-051 | Europäische Kommission / AI Act Service Desk Article 6: Classification rules for high-risk AI systems Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Explorer; Omnibus-Hinweis Relevanz: Annex-I/Annex-III-Logik und Ausnahmen. Fundstelle: Art. 6 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-6
S-052 | Europäische Kommission / AI Act Service Desk Article 8: Compliance with high-risk requirements Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Systematische Anwendung von Art. 9-15. Fundstelle: Art. 8 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-8
S-053 | Europäische Kommission / AI Act Service Desk Article 15: Accuracy, robustness and cybersecurity Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Technische Kernanforderungen für High-Risk. Fundstelle: Art. 15 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-15
S-054 | Europäische Kommission / AI Act Service Desk Article 16: Obligations of providers of high-risk AI systems Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Provider-Pflichten. Fundstelle: Art. 16 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-16
S-055 | Europäische Kommission / AI Act Service Desk Article 25: Responsibilities along the AI value chain Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Rollenwechsel bei Rebranding, substantial modification, Zweckänderung. Fundstelle: Art. 25 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-25
S-056 | Europäische Kommission / AI Act Service Desk Article 26: Obligations of deployers of high-risk AI systems Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Anwenderpflichten: Use instructions, monitoring, human oversight etc. Fundstelle: Art. 26 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-26
S-057 | Europäische Kommission / AI Act Service Desk Article 27: Fundamental rights impact assessment Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: FRIA für bestimmte Deployers. Fundstelle: Art. 27 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-27
S-058 | Europäische Kommission / AI Act Service Desk Article 40: Harmonised standards and standardisation deliverables Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Presumption of conformity via harmonisierte Standards. Fundstelle: Art. 40 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-40
S-059 | Europäische Kommission / AI Act Service Desk Article 43: Conformity assessment Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Konformitätsbewertung je High-Risk-Konstellation. Fundstelle: Art. 43 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-43
S-060 | Europäische Kommission / AI Act Service Desk Article 49: Registration Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext; Omnibus beibehaltene Registrierung Relevanz: EU-Datenbank und Exemption-Dokumentation. Fundstelle: Art. 49 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-49
S-061 | Europäische Kommission / AI Act Service Desk Article 50: Transparency obligations Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext plus 2026-Leitlinien Relevanz: Transparenzpflichten für bestimmte Systeme und Inhalte. Fundstelle: Art. 50 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-50
S-062 | Europäische Kommission / AI Act Service Desk Article 51: Classification of GPAI models with systemic risk Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: 10^25-FLOP-Vermutung und alternative Designation. Fundstelle: Art. 51 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-51
S-063 | Europäische Kommission / AI Act Service Desk Article 53: Obligations for GPAI model providers Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Technische Doku, Downstream-Info, Copyright Policy, Training Summary. Fundstelle: Art. 53 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-53
S-064 | Europäische Kommission / AI Act Service Desk Article 55: Obligations for GPAI models with systemic risk Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Evaluations, Systemrisiken, Incidents, Cybersecurity. Fundstelle: Art. 55 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-55
S-065 | Europäische Kommission / AI Act Service Desk Article 71: EU database for high-risk AI systems Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: EU-Datenbank für Annex-III-Systeme. Fundstelle: Art. 71 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-71
S-066 | Europäische Kommission / AI Act Service Desk Article 72: Post-market monitoring Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext; durch Omnibus vereinfacht Relevanz: Post-market monitoring high-risk. Fundstelle: Art. 72 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-72
S-067 | Europäische Kommission / AI Act Service Desk Article 99: Penalties Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Bußgeldstufen und SME-Regel. Fundstelle: Art. 99 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-99
S-068 | Europäische Kommission / AI Act Service Desk Article 100: Administrative fines on Union institutions Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Sonderregime EU-Institutionen. Fundstelle: Art. 100 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-100
S-069 | Europäische Kommission / AI Act Service Desk Article 101: Fines for providers of GPAI models Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Bis 3 % weltweiter Umsatz oder 15 Mio. EUR. Fundstelle: Art. 101 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-101
S-070 | Europäische Kommission / AI Act Service Desk Article 113: Entry into force and application Rechtstext-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Explorer weist Omnibus-Veraltung aus Relevanz: Ursprüngliche Fristen; mit S-003/S-004 abgleichen. Fundstelle: Art. 113 URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-113
S-071 | Europäische Kommission / AI Act Service Desk Annex III: High-risk use cases Anhang-Explorer | Stand 07.08.2026 | EU | Offizielle Quelle | Rechtstext Relevanz: Acht Themenfelder der Annex-III-High-Risk-Systeme. Fundstelle: Anhang III URL: https://ai-act-service-desk.ec.europa.eu/en/ai-act/annex-3
S-072 | Bundesnetzagentur KI-Service Desk Behördenportal | Stand 07.08.2026 | Deutschland | Offizielle Quelle | Portal; einzelne Unterseiten auf Omnibus-Aktualität prüfen Relevanz: Deutsche Umsetzungshilfe und Behördenportal; für geänderte Fristen gilt der konsolidierte EU-Rechtstext. Fundstelle: Website URL: https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/start_ki.html
S-073 | Bundesnetzagentur Bundesnetzagentur übernimmt zentrale Rolle bei der Umsetzung der KI-Verordnung Pressemitteilung | 29.07.2026 | Deutschland | Offizielle Quelle | Aktuell Relevanz: Inkrafttreten KI-MIG und deutsche Aufsichtsarchitektur. Fundstelle: Gesamtdokument URL: https://www.bundesnetzagentur.de/SharedDocs/Pressemitteilungen/DE/2026/20260729_KI_VO.html
S-074 | Bundesnetzagentur KI Service Desk - Beschwerdestelle Behördenseite | Stand 07.08.2026 | Deutschland | Offizielle Quelle | Aktuell Relevanz: Zentrale Beschwerdestelle nach § 8 KI-MIG. Fundstelle: Website URL: https://www.bundesnetzagentur.de/1111502
S-075 | Bundesnetzagentur Hochrisiko-KI-Systeme Behördenseite | Stand 07.08.2026 | Deutschland | Offizielle Quelle | Behördenübersicht; Fristen mit Omnibus abgleichen Relevanz: Praxisübersicht High-Risk für Deutschland; aktuelle Fristen nach S-003/S-004. Fundstelle: Website URL: https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/9_Hochrisiko/start.html
S-076 | Bundesnetzagentur Verbotene KI-Praktiken Behördenseite | Stand 07.08.2026 | Deutschland | Offizielle Quelle | Aktuell Relevanz: Art.-5-Orientierung für Deutschland. Fundstelle: Website URL: https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/8_VerbotenePraktiken/start.html
S-077 | Bundesnetzagentur KI-Reallabore Behördenseite | Stand 07.08.2026 | Deutschland | Offizielle Quelle | Aktuell Relevanz: Nationale Innovationsförderung und Sandboxes. Fundstelle: Website URL: https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/5_Innovationen/start.html
S-078 | Bundesnetzagentur Notifizierung nach der KI-Verordnung Behördenseite | Stand 07.08.2026 | Deutschland | Offizielle Quelle | Aktuell Relevanz: Notifizierungsbehörde und sektorale Zuständigkeit. Fundstelle: Website URL: https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/13_Notifizierung/start.html
S-079 | Deutscher Bundestag DIP - Gesetz zur Durchführung der Verordnung über künstliche Intelligenz Gesetzgebungsdokumentation | 2026 | Deutschland | Primärquelle | Abgeschlossen Relevanz: Entstehung und Inhalte des deutschen Durchführungsgesetzes. Fundstelle: Vorgang URL: https://dip.bundestag.de/vorgang/gesetz-zur-durchf%C3%BChrung-der-verordnung-eu-2024-1689-des-europ%C3%A4ischen-parlaments/331110
S-080 | Deutscher Bundestag Ja zur Durchführung der Verordnung über künstliche Intelligenz Parlamentsmeldung | Juni 2026 | Deutschland | Offizielle Quelle | Abgeschlossen Relevanz: Parlamentsbeschluss und Behördenmodell. Fundstelle: Gesamtdokument URL: https://www.bundestag.de/dokumente/textarchiv/2026/kw24-de-ki-1183820
S-081 | Bundesregierung KI-Verordnung beschlossen - nationale Durchführung Regierungsinformation | Juli 2026 | Deutschland | Offizielle Quelle | Aktuell Relevanz: Aufteilung Marktüberwachung/Notifizierung und Reallabor. Fundstelle: Gesamtdokument URL: https://www.bundesregierung.de/breg-de/aktuelles/umsetzung-ki-verordnung-2406638
S-082 | Bundesnetzagentur Transparenzpflichten nach der KI-Verordnung Behördenseite | Stand 07.08.2026 | Deutschland | Offizielle Quelle | Aktuell Relevanz: Art.-50-Praxis in Deutschland. Fundstelle: Website URL: https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/4_Transparenzpflichten/start.html
S-083 | Bundesnetzagentur Ziele, Zielgruppen und Zeitplan Behördenseite | Stand 07.08.2026 | Deutschland | Offizielle Quelle | Einzelne Fristangaben durch AI Omnibus überholt - nur ergänzend Relevanz: Behördlicher Überblick; für aktuelle Fristen sind S-003 und S-004 vorrangig. Fundstelle: Website URL: https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/1_Ziel/artikel_ziel.html
S-084 | Europäische Union Verordnung (EU) 2019/1020 über Marktüberwachung und die Konformität von Produkten Verordnung | 20.06.2019 | EU/EWR | Primärquelle | Geltendes Recht Relevanz: Allgemeiner Marktüberwachungsrahmen, auf den der AI Act aufsetzt. Fundstelle: Gesamtdokument URL: https://eur-lex.europa.eu/eli/reg/2019/1020/oj/eng
S-085 | Europäische Union Verordnung (EU) 2023/1230 über Maschinen Verordnung | 14.06.2023 | EU/EWR | Primärquelle | Geltendes Recht / gestaffelte Anwendung Relevanz: Wichtig für Annex-I-Produkt-KI und Omnibus-Interplay. Fundstelle: Gesamtdokument URL: https://eur-lex.europa.eu/eli/reg/2023/1230/oj/eng
S-086 | Europäische Kommission Commission starts enforcing AI Act rules and new transparency requirements on 2 August Pressemitteilung | 31.07.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Beginn der breiten Durchsetzung und Verweis auf Beschwerde-/Whistleblower-Kanäle. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/news/commission-starts-enforcing-ai-act-rules-and-new-transparency-requirements-2-august
S-087 | Europäische Kommission Navigating the AI Act - Questions and Answers FAQ | Stand 07.08.2026 | EU | Offizielle Behördenposition | Aktuell Relevanz: Querschnittsfragen zu Scope, High-Risk, GPAI, Governance, Innovation. Fundstelle: Gesamtdokument URL: https://digital-strategy.ec.europa.eu/en/faqs/navigating-ai-act
S-088 | Europäische Kommission / AI Act Service Desk Frequently Asked Questions FAQ-Sammlung | Stand 07.08.2026 | EU | Offizielle Behördenposition | Aktuell Relevanz: Aktuelle Detailfragen, u.a. zu Agenten und GPAI-Durchsetzung. Fundstelle: FAQ-Sammlung URL: https://ai-act-service-desk.ec.europa.eu/en/faq
S-089 | Europäische Kommission Quick Facts: Transparency rules for AI systems Fact page | 29.07.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Kompakte Art.-50-Übersicht. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/factpages/quick-facts-transparency-rules-ai-systems
S-090 | Europäische Kommission European approach to artificial intelligence Behördenübersicht | Stand 07.08.2026 | EU | Offizielle Quelle | Aktuell Relevanz: Vier Risikostufen und breiter Politikrahmen. Fundstelle: Website URL: https://digital-strategy.ec.europa.eu/en/policies/european-approach-artificial-intelligence
Schnell veraltende Informationen
| Thema | Stand 07.08.2026 | Refresh-Aktion | Beobachtungsquelle | Priorität |
|---|---|---|---|---|
| High-Risk-Klassifikationsleitlinien | Entwurf; Finalisierung bis Ende 2026 angekündigt | finale Veröffentlichung prüfen | Kommission S-013/S-014 | sehr hoch |
| High-Risk-Anforderungs-/Deployer-Guidelines | Roadmap 2026; teils ausstehend | monatlich bis Veröffentlichung | Kommission S-044 | sehr hoch |
| Harmonisierte Standards | JTC 21 in Arbeit | OJ-Referenzen quartalsweise prüfen | Kommission/AI Board S-041/S-043 | sehr hoch |
| Art. 50 Vollzug | Leitlinien/Code frisch veröffentlicht | erste Behördenentscheidungen prüfen | Kommission/BNetzA S-019/S-082 | hoch |
| Art. 4 AI-Board-Empfehlungen | nach Omnibus vorgesehen | AI Board Sitzungen prüfen | S-016/S-036 | hoch |
| GPAI Enforcement | seit Aug 2026 aktiv | AI Office Entscheidungen/Technical Dialogues prüfen | S-034/S-086 | hoch |
| Durchführungsverordnung 2026/1755 | am 21.07.2026 veröffentlicht; Inkrafttreten 10.08.2026 | nach dem 10.08.2026 Inkrafttreten und erste Verfahrenspraxis prüfen | EUR-Lex S-040 | hoch |
| GPAI system-risk Designations | gesetzlicher Mechanismus aktiv | AI Office/Sci Panel prüfen | S-037/S-062 | hoch |
| Neue Art.-5-Verbotsregel | Anwendung ab 02.12.2026 | Guidance/Vollzug prüfen | S-003/S-006 | hoch |
| Regulatory sandboxes | Ausbau bis 2027 | EU-level/nationale Implementierung prüfen | S-003/S-077 | hoch |
| Deutschland Zuständigkeiten | KI-MIG frisch in Kraft | BNetzA/Fachbehörden Praxis prüfen | S-073/S-081 | hoch |
| Fristen | Omnibus final 2026 | nur bei weiterer Novelle ändern | EUR-Lex S-002/S-003 | mittel |
| Bußgeldrahmen | Norm stabil, Vollzug jung | erste Bescheide/Urteile prüfen | S-067/S-069 | mittel |
Qualitätsbericht
| Kennzahl | Ergebnis |
|---|---|
| Gesamtquellen | 90 |
| Primärrechtsquellen | 9 |
| Offizielle/Behördenquellen (inkl. Explorer/FAQ) | 81 |
| Kernaussagen | 50 |
| Praxisfälle | 18 |
| Mythenprüfungen | 20 |
| Offene Fragen | 20 |
| Glossarbegriffe | 42 |
| Stichtag | 07.08.2026 |
Stärken
- Aktueller Omnibus-Rechtsstand ist eingearbeitet; alte High-Risk-Fristen werden nicht fortgeschrieben.
- Geltendes Recht, Leitlinien, Entwürfe und freiwillige Codes sind sichtbar getrennt.
- GPAI-Modellregime und System-Risikoklassifikation werden nicht vermischt.
- Deutsche KI-MIG-/BNetzA-Umsetzung ist bis Ende Juli/Anfang August 2026 berücksichtigt.
- Schnell veraltende Themen sind gesondert markiert.
Bekannte Grenzen
- High-Risk-Klassifikationsleitlinien sind am Stichtag noch nicht final.
- Mehrere High-Risk-Guidelines und harmonisierte Standards sind noch in Arbeit.
- Breite Sanktions- und Gerichtsfallpraxis nach dem AI Act existiert 2026 noch nicht.
- Einzelne Service-Desk-Artikelseiten können trotz Omnibus-Disclaimer noch Vor-Omnibus-Wortlaut anzeigen; das Dossier priorisiert deshalb EUR-Lex/aktuelle Timeline.
- Das Dossier behandelt Datenschutz, Urheberrecht, Haftung und Arbeitsrecht nur an Schnittstellen; diese Themen gehören in eigene Dossiers.
Refresh vor Buchveröffentlichung Vor jeder Veröffentlichung nach dem 7. August 2026 sind mindestens EUR-Lex-Konsolidierung, finale High-Risk-Guidelines, OJ-Harmonisierungsstandards, AI-Board/AI-Office-Neuigkeiten und BNetzA-Vollzug erneut zu prüfen.