EU AI Act: Durchsetzung ab 2. August 2026

EU AI Act ab 2. August 2026: GPAI-Anbieter zahlen bis 15 Mio. € oder 3 % Umsatz. Artikel 50 Transparenz, Pflichten bei systemischen Risiken und alle Fristen.

EU AI Act: Durchsetzung ab 2. August 2026
Teilen
Artikel teilen Wähle ein Netzwerk oder eine App auf deinem Gerät.
E-Mail

Ausgabe: DE

Mit dem Stichtag 2. August 2026 rückt die Durchsetzungsphase des EU AI Act in greifbare Nähe – das folgenreichste regulatorische Ereignis der KI-Branche in diesem Jahr. Dann erhält das AI Office der EU-Kommission volle Durchsetzungsbefugnisse gegenüber Anbietern von Allzweck-KI (GPAI), einschließlich Bußgeldern bis 15 Millionen Euro oder 3 % des weltweiten Jahresumsatzes. Aktiviert werden Transparenzpflichten, Pflichten bei systemischen Risiken für Modelle über 10^25 FLOPs sowie Marktüberwachung in allen 27 Mitgliedstaaten – mit extraterritorialer Wirkung auf OpenAI, Google, Meta und Baidu.

Nach zwei Jahren gestaffelter Umsetzung wechselt der AI Act von der Ausarbeitung zur direkten Durchsetzung: Die Kommission kann Dokumentation erzwingen, Modelle vor der EU-Markteinführung prüfen, den Marktzugang beschränken und den Rückzug anordnen. Laut Regulation AI greifen zwei Änderungen gleichzeitig: Artikel 50 wird unmittelbar anwendbar, der Durchsetzungsapparat der Artikel 88–101 startet.

  • Chatbot-Offenlegung und maschinenlesbare Kennzeichnung synthetischer Inhalte
  • Hinweis bei Emotionserkennung sowie Deepfake-Kennzeichnung
  • GPAI-Bußgelder bis 15 Mio. € oder 3 % Umsatz; verbotene Praktiken bis 35 Mio. € oder 7 %
  • Nicht-EU-Anbieter müssen einen autorisierten Vertreter in der EU benennen

Anders als das GDPR-Durchsetzungsmodell antworten GPAI-Anbieter direkt gegenüber Brüssel, alle anderen unterliegen nationalen Behörden.

GPAI-Pflichten bereits in Kraft

Artikel 53 und 55 gelten seit dem 2. August 2025, doch erst 2026 wird der Mechanismus scharf geschaltet. Artikel 53 verlangt technische Dokumentation, Informationen für nachgelagerte Anbieter, eine Urheberrechtsrichtlinie und eine Zusammenfassung der Trainingsinhalte. Der GPAI-Verhaltenskodex bietet einen Konformitätsrahmen, doch die EU-AI-Act-Compliance-Checkliste bleibt komplex.

Schwelle für systemische Risiken: 10^25 FLOPs

Modelle mit mehr als 10^25 FLOPs gelten rechtlich als systemisch riskant. Anbieter müssen die Kommission binnen zwei Wochen informieren; die Kommission kann auch Modelle mit geringerer Rechenleistung einstufen. Artikel 55 ergänzt vier Pflichten:

PflichtAnforderung
ModellbewertungStandardisierte Tests und dokumentierte Adversarial-Prüfungen
RisikobewertungBewertung und Minderung systemischer Risiken auf Unionsebene
VorfallmeldungSchwere Vorfälle binnen 15 Tagen; 10 Tage bei Todesfällen, 2 Tage bei kritischer Infrastruktur
CybersicherheitAngemessener Schutz von Modell und Infrastruktur

Die Pflichten spiegeln neue KI-Sicherheitsmeldepflichten anderer Jurisdiktionen, doch die EU verbindet sie erstmals mit bindenden Bußgeldern.

Warum die Tech-Welt hinschaut

Das Gesetz gilt für jedes Unternehmen, das Modelle in der EU anbietet – unabhängig vom Sitz. Open-Source-Verbreitung befreit nicht von der Haftung. Selbst Feintuning mit mehr als einem Drittel der ursprünglichen Rechenleistung kann einen Anbieter GPAI-pflichtig machen. Die Bereitschaft ist ungleich: Erste Compliance-Kosten für Großunternehmen werden auf 8 bis 15 Millionen Euro geschätzt, doch 78 % der Organisationen haben laut Informed Clearly keine nennenswerten Schritte unternommen. Nur 10 von 27 Mitgliedstaaten zeigen Fortschritte.

Expertenstimmen

Anwältin Elisabetta Righini sagte CNBC, Anbieter hafteten nicht nur für Regelverstöße, sondern auch für verweigerte Auskünfte oder blockierte Bewertungen. OpenAIs Tom Duff Gordon betonte die Zusammenarbeit mit der Kommission.

FAQ: Durchsetzung des EU AI Act

Welche Bußgelder drohen ab dem 2. August 2026?

Bis zu 15 Millionen Euro oder 3 % des weltweiten Jahresumsatzes; bei verbotenen Praktiken bis 35 Millionen Euro oder 7 %.

Welche Modelle gelten als systemisch riskant?

Modelle über 10^25 FLOPs; die Kommission kann auch geringer trainierte Modelle einstufen.

Müssen Open-Source-Modelle konform sein?

Ja. Die Haftung trifft das Unternehmen, das das Modell in der EU auf den Markt bringt.

Welche Transparenzpflichten starten 2026?

Chatbot-Offenlegung, maschinenlesbare Kennzeichnung, Hinweis bei Emotionserkennung und Deepfake-Kennzeichnung.

Was sollten Unternehmen jetzt tun?

GPAI-Einsatz inventarisieren, Artikel-53-Dokumentation beschaffen, Anwendungsfälle nach Risikoklasse einteilen und Meldeprozesse nach Artikel 55 aufbauen.

Fazit und Ausblick

Eine Übergangsfrist für die Kennzeichnung bestehender generativer Systeme endet am 2. Dezember 2026; Regeln für Hochrisikosysteme folgen 2027 und 2028. Erstmals gibt es ein bindendes Durchsetzungsregime für Allzweck-KI. Wie Anbieter reagieren, prägt die nächste Dekade der KI-Governance.

Eng verwandt