AI Act Audit.de

EU Regulatory Intelligence & Audit-Readiness

Verordnung (EU) 2024/1689Stufe 1 & 2 in Kraft (Art. 5 Verbote & GPAI)Unabhängige Regulatory Intelligence DACH

EU AI Act Regulatory Intelligence & Audit-Readiness für Unternehmen

Systematische Überwachung aller Rechtsakte des EU AI Office, der BaFin, des BSI und von CEN-CENELEC. Wir übersetzen Gesetzesänderungen in konkrete Handlungspflichten nach Art. 9–15 und begleiten Sie lückenlos bis zur behördlichen Audit-Readiness und CE-Kennzeichnung.

* Kostenfreie, neutrale Selbsteinstufung & Modellrechnung nach § 5 DDG.

Definition & Rechtsgrundlage (Position-0)

Ein AI Act Audit bezeichnet die systematische Prüfung von Systemen künstlicher Intelligenz auf Konformität mit der europäischen Verordnung (EU) 2024/1689 (KI-Verordnung). Es umfasst die Einstufung in vier Risikoklassen sowie für Hochrisiko-Systeme den Nachweis von Risikomanagement, Daten-Governance, technischer Dokumentation, automatischer Protokollierung, menschlicher Aufsicht und Cybersicherheit (Art. 9–15) vor der CE-Kennzeichnung.

270k+
Regulatorische Events
120+
Behörden & Gremien
31 Gebiete
27 EU-Staaten + EWR/UK
LIVE RADAR
Zuletzt erfasste VeröffentlichungenHeute synchronisiert
EU · AI Office10. Juli 2025

Code of Practice für General Purpose AI (GPAI) – Veröffentlichung durch das EU AI Office

Ref: Verordnung (EU) 2024/1689, Art. 53, 55, 56Details
EU · ABl.02. Februar 2025

Stufe 1 des AI Acts aktiv: Vollständiges Verbot unannehmbarer Risiken

Ref: ABl. L 2024/1689, Art. 5 i.V.m. Art. 99 Abs. 3Details
DE · BaFin15. August 2026

DORA-Umsetzungsrundschreiben: IKT-Drittparteienrisiko & KI-Klauseln

Ref: Verordnung (EU) 2022/2554, Art. 28–30 / BaFin RundschreibenDetails
Prüfungsdauer: ~ 4 Minuten
Echtzeit Regulatory Intelligence

Horizon Scanning Feed

Automatisierte Erfassung, Klassifikation und juristische Folgenabschätzung aller Veröffentlichungen des EU AI Office, der Bundesnetzagentur, BaFin, BSI und CEN-CENELEC.

Täglich synchronisiert6 Dokumente erfasst
Filter:
EU · AI OfficeVERÖFFENTLICHTEU AI ActPriorität: HIGH
10. Juli 2025

Code of Practice für General Purpose AI (GPAI) – Veröffentlichung durch das EU AI Office

Die Europäische Kommission und das AI Office haben den finalen GPAI Code of Practice vorgelegt. Er präzisiert Transparenzpflichten für Trainingsdaten, Copyright-Compliance (Art. 53) und Sicherheitsmaßnahmen gegen systemische Risiken (Art. 55).

Geltungsbereich: Modellhersteller, Tech-Plattformen, GPAI-Anbieter & Downstream-Entwickler
Rechtsreferenz: Verordnung (EU) 2024/1689, Art. 53, 55, 56
Rechtsstatus & Verbindlichkeit

Freiwilliger Verhaltenskodex · Vermutungswirkung nach Art. 56

Zitierfähige Fundstelle: Verordnung (EU) 2024/1689, Art. 53, 55, 56
Primärquelle
Erforderliche Handlungsschritte im Audit

Abgleich eigener GPAI-Modellkarten und Urheberrechts-Filter mit den veröffentlichten Standards des AI Office.

Sofortige Prüfung empfohlen
EU · ABl.IN KRAFTEU AI ActPriorität: CRITICAL
02. Februar 2025

Stufe 1 des AI Acts aktiv: Vollständiges Verbot unannehmbarer Risiken

Kapitel II (Art. 5) ist seit dem 02.02.2025 europaweit verbindlich. Emotionserkennung am Arbeitsplatz, Social Scoring sowie manipulative Systeme sind verboten. Bei Verstößen greifen Strafen bis zu 35 Mio. € bzw. 7 % des Umsatzes.

Geltungsbereich: Alle Branchen, HR, Bildung, Sicherheitssektor
Rechtsreferenz: ABl. L 2024/1689, Art. 5 i.V.m. Art. 99 Abs. 3
DE · BaFinIN KRAFTDORA & BankenPriorität: HIGH
15. August 2026

DORA-Umsetzungsrundschreiben: IKT-Drittparteienrisiko & KI-Klauseln

Die BaFin präzisiert die Auslagerungsanforderungen für KI-gestützte Scoring- und Trading-Systeme nach DORA. Verträge mit Cloud- und KI-Anbietern müssen zwingende Auskunfts- und Auditrechte nach Art. 30 DORA enthalten.

Geltungsbereich: Banken, Versicherungen, FinTechs, Krypto-Dienstleister
Rechtsreferenz: Verordnung (EU) 2022/2554, Art. 28–30 / BaFin Rundschreiben
DE · BSILEITFADENNIS-2 & BSIPriorität: HIGH
28. August 2026

BSI-Leitfaden: Technische Robustheit von KI-Systemen in KRITIS-Infrastrukturen

Empfehlungen zur Härtung von Machine-Learning-Pipelines gegen Data Poisoning, Adversarial Evasion und Prompt Injections im Rahmen des NIS-2-Umsetzungsgesetzes (NIS2UmsuCG).

Geltungsbereich: Energie, Wasser, Gesundheit, Transport, IT-Dienstleister
Rechtsreferenz: BSI CS-104 / Art. 15 EU AI Act
EU · EDSALEITFADENDSGVO & KIPriorität: MEDIUM
04. September 2026

EDSA-Stellungnahme: Rechtsgrundlagen für das Training von LLMs mit personenbezogenen Daten

Der Europäische Datenschutzausschuss klärt die Grenzen von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) beim Web-Scraping und Modelltraining. Strikte Opt-Out-Mechanismen und Zweckbindungsnachweise erforderlich.

Geltungsbereich: KI-Startups, Forschung, Enterprise IT
Rechtsreferenz: EDSA Leitlinien 02/2026 zu Art. 5, 6 & 17 DSGVO
EU · CEN-CENELECENTWURFNormung & StandardsPriorität: HIGH
01. September 2026

Harmonisierte Normen JTC 21: Konformitätsbewertungsverfahren für Hochrisiko-KI

Veröffentlichung des ersten vollständigen Entwurfs für prEN 17998 zur Erfüllung von Art. 9 (Risikomanagementsystem) und Art. 11 (Technische Dokumentation). Vermutungswirkung bei Einhaltung.

Geltungsbereich: Industrie, Medizintechnik, HR-Softwareanbieter
Rechtsreferenz: CEN/CLC JTC 21 / Mandat M/593 der EU-Kommission
Harmonisierte EU-Überwachung

Regulatorische Watchtowers & Frühwarnung

Verfolgen Sie die Umsetzung, Standardisierung und Prüfpraxis über 4 zusammenhängende Rechtsrahmen hinweg – vom AI Act bis hin zu DORA, NIS-2 und Datenschutz.

Verordnung (EU) 2024/1689STUFE 1 AKTIV

EU AI Act Radar

214
Dokumente / Normen
18 Dringend
92% Implementiert
Verordnung (EU) 2022/2554IN KRAFT

DORA & Finanzen

148
Dokumente / Normen
9 Dringend
78% Implementiert
Richtlinie (EU) 2022/2555 & CRANATIONALES GESETZ

NIS-2 & Cyber Resilience

112
Dokumente / Normen
12 Dringend
65% Implementiert
Verordnung (EU) 2016/679RECHTSPRECHUNG

DSGVO & KI-Governance

84
Dokumente / Normen
6 Dringend
85% Implementiert
Ausgewählter WatchtowerEU AI Act Radar

EU AI Act Radar – Status & Durchsetzung

Vollständige Überwachung aller delegierten Rechtsakte, Leitlinien des KI-Büros und nationalen Durchsetzungsmaßnahmen in den 27 EU-Staaten.

Maßgebliche Rechtsakte & Normen:Kapitel I–XII, Anhänge I–XIII
Letztes regulatorisches Signal:Heute, vor 2 Stunden
Compliance Alerting

Direkter Abgleich mit Verordnung (EU) 2024/1689

Prüfen Sie, ob Ihre internen Richtlinien und KI-Dokumentation diesen Anforderungen standhalten.

* Unverbindliche Selbsteinstufung
Art. 70 & Art. 57 EU AI Act

EU Enforcement Radar: Geografische Aufsicht & Reallabore

Der EU AI Act gilt unmittelbar in ganz Europa – doch die Marktüberwachung (Art. 70), nationale Reallabore (Art. 57) und Prüfpraxen sind länderspezifisch geregelt. Klicken Sie auf ein Land, um das jeweilige Dossier zu laden.

EUROPEAN AI JURISDICTIONS
Interaktive Vektorkarte · 31 Hoheitsgebiete aktiv
AzerbaijanAlbaniaArmeniaBosnia and HerzegovinaBulgarien (MEG / CPDP)Zypern (DMRID / CPDP)Dänemark (DIGST / Datatilsynet)Irland (DPC / CCPC)Estland (MKM / AKI)Österreich (RTR / AI-Servicestelle)Tschechien (MPO / ÚOOÚ)Finnland (Traficom)Frankreich (CNIL / DGE)GeorgiaDeutschland (BNetzA / BfDI)Griechenland (Mindigital / HDPA)Kroatien (MINGOR / AZOP)Ungarn (NAIH / NKI)IcelandIsraelItalien (ACN / AGID)Lettland (VARAM / DVI)BelarusLitauen (EIMIN / VDAI)Slowakei (MIRRI / ÚOOÚ)LiechtensteinThe former Yugoslav Republic of MacedoniaMalta (MDIA / IDPC)Europäische Union (EU-Zentrale) (AI Office)Faroe IslandsAndorraLuxemburg (ILNAS / CSSF / CNPD)MonacoMontenegroNiederlande (AP / DCA)Norwegen (Datatilsynet / Digdir)Polen (MC / UODO)Portugal (ANACOM / CNPD)Rumänien (ADR / ANSPDCP)Republic of MoldovaSlowenien (MDP / IRCAI)Spanien (AESIA)Schweden (PTS / IMY)Schweiz (BAKOM / EJPD)TurkeyGroßbritannien (DSIT / ICO)UkraineSan MarinoSerbiaHoly See (Vatican City)Russia
🇩🇪DeutschlandBNetzA / BfDI
Alle 31 Hoheitsgebiete im Direktzugriff:Klick wählt Land & synchronisiert Karte
🇩🇪DE · Deutschland

BNetzA / BfDI

Bonn / Berlin

Bundesnetzagentur (BNetzA) & BfDI

Rechtlicher StatusGesetzgebung im parlamentarischen Verfahren
KI-Reallabor (Art. 57)Reallabor im Aufbau
Nationale Besonderheiten & Gesetzgebung

KIDG (KI-Durchführungsgesetz): BNetzA als zentrale Anlaufstelle; strenge Kriterien für Arbeitnehmerüberwachung und Betriebsverfassungsgesetz (§ 87 Abs. 1 Nr. 6 BetrVG).

Aufgabenbereich & Mandat

Im nationalen Gesetzgebungsverfahren (KIDG) ist die Bundesnetzagentur als zentrale Marktüberwachungsbehörde vorgesehen, während der BfDI die Grundrechte und Hochrisiko-Überwachung im Beschäftigtenkontext flankiert.

Zentrale Durchsetzungs-Fakten

  • BNetzA übernimmt nach aktuellem KIDG-Entwurf die Rolle der zentralen Marktüberwachungsbehörde
  • BfDI und Landesdatenschutzbehörden bleiben für Art. 50 Transparenz und Art. 26 Betreiberaufsicht relevant
  • Aufbau des ersten nationalen KI-Reallabors (Art. 57) in Zusammenarbeit mit dem BMWK
Behördenportal
Interaktive Klauselprüfung mit Freitext-Scan

AI Act Policy- & Klausel-Screener

Testen Sie Ihre eigenen Richtlinien, Arbeitsverträge, AGB oder KI-Systembeschreibungen in Echtzeit auf Non-Compliance mit den Artikeln 5, 9–15 und 50 des EU AI Acts.

Beispiele:
Echtzeit-Prüfung gegen Art. 5 (Verbote), Art. 10 (Daten), Art. 12 (Logs), Art. 14 (Aufsicht), Art. 50 (Transparenz)165 Zeichen
Prüfergebnis:Risikostufe: CRITICAL
4 regulatorische Handlungsfelder identifiziert
Regulatorische Prüfhinweise & Artikel-AbgleichErgebnis der Textanalyse
Art. 5 Abs. 1 lit. f EU AI Act (Prüfhinweis: Verbotene Praktik)CRITICAL

Hinweis auf Erkennung von Emotionen oder psychologischen Zuständen am Arbeitsplatz / im HR-Prozess. Nach Art. 5 Abs. 1 lit. f streng verboten.

Empfohlene Prüfung / Anpassung: Prüfen Sie, ob diese Funktionen tatsächlich aktiv sind. Falls ja, müssen sie unverzüglich aus dem System entfernt und deaktiviert werden.
Art. 14 EU AI Act (Prüfhinweis: Menschliche Aufsicht)HIGH

Hinweis auf vollautomatisierte Absagen oder Bewertungen. Nach Art. 14 und Art. 22 DSGVO ist bei wesentlichen Entscheidungen eine menschliche Letztverantwortung erforderlich.

Empfohlene Prüfung / Anpassung: Stellen Sie sicher, dass das System nur strukturierte Vorschläge liefert und die finale Entscheidung durch eine geschulte Fachkraft getroffen wird.
Art. 10 EU AI Act (Prüfhinweis: Daten-Governance)HIGH

Hinweis auf personenbezogene Einstufungs- oder HR-Prozesse. Hochrisiko-Systeme erfordern Maßnahmen zur Erkennung und Minderung statistischer Verzerrungen (Bias).

Empfohlene Prüfung / Anpassung: Dokumentieren Sie Trainingsdatenquellen und etablieren Sie regelmäßige Bias-Audits für geschützte Merkmale.
Art. 12 EU AI Act (Prüfhinweis: Protokollierung)MEDIUM

Keine Hinweise auf automatisierte Protokollierung von System-Entscheidungen aufgefunden.

Empfohlene Prüfung / Anpassung: Automatische Speicherung aller Input-Daten, System-Scores und menschlicher Freigaben für mindestens 6 Monate vorsehen.
Muster-Formulierungshilfe (Orientierungsvorlage)
Vorlage
„Das eingesetzte KI-System dient ausschließlich der strukturierten Voranalyse und Risikobewertung. Sämtliche Vorfilterungen erfolgen auf Basis geprüfter, diskriminierungsfreier Datensätze (Art. 10). Die finale Entscheidungsbefugnis verbleibt ausnahmslos bei geschulten Fachkräften (Human-in-the-Loop, Art. 14). Alle Entscheidungsschritte, Eingabeparameter und menschlichen Überprüfungen werden manipulationssicher und revisionskonform protokolliert (Art. 12).“
Zielsetzung dieser Formulierungshilfe:
  • Dient als Textbaustein zur Dokumentation organisatorischer Grenzen (Art. 5)
  • Formuliert den Grundsatz menschlicher Letztentscheidungsbefugnis (Art. 14)
  • Unterstützt als Vorlage für interne Richtlinien und Prozessbeschreibungen

* Hinweis: Eine Textvorlage ersetzt nicht den technischen Nachweis der tatsächlichen Systemfunktion bei behördlichen Prüfungen.

Interaktive Klassifizierungs- & Audit-Datenbank

Anwendungsfälle & Prüfpflichten im Detail

Filtern Sie konkrete KI-Einsatzszenarien nach Ihrer Rolle, Branche und Risikostufe, um die exakten Audit-Anforderungen und Dokumentationspflichten zu ermitteln.

Branche:
Gefundene Anwendungsfälle: 8Filter aktiv: Alle • Alle Rollen
Hochrisiko-KI (Art. 6 Abs. 2 i.V.m. Anhang III Nr. 4)HR & BeschäftigungAnhang III Nr. 4 lit. a

KI-gestützte Bewerberauswahl & CV-Screening

Haftungsrahmen
Bis zu 15 Mio. € oder bis zu 3 % des weltweiten Jahresumsatzes (Art. 99 Abs. 4)

Systeme zur Veröffentlichung gezielter Stellenanzeigen, Filterung von Bewerbungen und Bewertung von Kandidaten bei Einstellungsverfahren oder Beförderungen.

Pflichten für Anbieter (Provider / Entwickler)
  • Einrichtung eines dokumentierten Risikomanagementsystems (Art. 9)
  • Validierung von Trainings- und Testdaten auf Verzerrungen / Bias (Art. 10)
  • Vollständige technische Dokumentation vor Markteinführung (Art. 11)
  • Automatische Protokollierung (Logging) von Systementscheidungen (Art. 12)
  • Konformitätsbewertung nach Anhang VI durchführen & CE-Kennzeichnung anbringen
Pflichten für Betreiber (Deployer / Anwender)
  • Gewährleistung qualifizierter menschlicher Aufsicht (Human-in-the-Loop, Art. 26)
  • Information der betroffenen Bewerber über den Einsatz eines Hochrisiko-KI-Systems (Art. 26 Abs. 11)
  • Aufbewahrung automatisch generierter Protokolle (mindestens 6 Monate, Art. 26 Abs. 6)
  • Betriebliche Datenschutz-Folgenabschätzung (DSFA) gem. DSGVO
Prüfschwerpunkt im Audit:Prüfung der Bias-Audits, Trainingsdaten-Repräsentativität, Nachvollziehbarkeit automatisierter Absagen und Dokumentation der menschlichen Eingriffsmöglichkeiten.
Verbotene KI-Praktik (Art. 5 Abs. 1 lit. f)HR & BeschäftigungArt. 5 Abs. 1 lit. f

Emotionserkennung am Arbeitsplatz oder in Bildungseinrichtungen

Haftungsrahmen
Bis zu 35 Mio. € oder bis zu 7 % des weltweiten Jahresumsatzes (Art. 99 Abs. 3)

Systeme zur Ableitung von Emotionen von Beschäftigten oder Schülern am Arbeitsplatz bzw. in Bildungseinrichtungen (ausgenommen medizinische oder sicherheitsrelevante Gründe).

Pflichten für Anbieter (Provider / Entwickler)
  • Verbot des Inverkehrbringens, der Inbetriebnahme und des Vertriebs in der EU
Pflichten für Betreiber (Deployer / Anwender)
  • Strikter Nutzungsstopp und Außerbetriebnahme bestehender Systeme bis spätestens 02.02.2025
Prüfschwerpunkt im Audit:Vollständige Identifikation und Stilllegung von Tools zur Stimmungs-, Mimik- oder Aufmerksamkeitsanalyse im Arbeitsverhältnis.
Hochrisiko-KI (Art. 6 Abs. 2 i.V.m. Anhang III Nr. 5 lit. b)Finanzwesen & VerträgeAnhang III Nr. 5 lit. b

KI zur Bonitätsprüfung & Kreditwürdigkeitsbewertung

Haftungsrahmen
Bis zu 15 Mio. € oder bis zu 3 % des weltweiten Jahresumsatzes (Art. 99 Abs. 4)

Systeme zur Bewertung der Kreditwürdigkeit natürlicher Personen oder zur Festlegung ihrer Kredit-Scores (ausgenommen einfache Betrugserkennungstools).

Pflichten für Anbieter (Provider / Entwickler)
  • Mathematische Validierung gegen diskriminierende Merkmale (Art. 10)
  • Detaillierte Erklärbarkeit der Score-Zustandekommen (Art. 13)
  • Robustheit gegenüber adversarialen Manipulationen (Art. 15)
  • EU-Konformitätserklärung und Eintragung in die EU-Datenbank (Art. 49/71)
Pflichten für Betreiber (Deployer / Anwender)
  • Begründungspflicht bei Ablehnung gegenüber betroffenen Kreditantragstellern (Art. 86)
  • Kontinuierliches Performance-Monitoring und Überwachung von Drift-Effekten
  • Menschliche Freigabe relevanter Bonitätsentscheidungen
Prüfschwerpunkt im Audit:Plausibilitätsprüfung der Algorithmen, Korrelationsprüfungen zu geschützten Attributen (Geschlecht, Herkunft) und Auditierung der Begründungsmechanismen.
Spezifische Transparenzpflicht (Art. 50 Abs. 1)Kundenservice & SupportArt. 50 Abs. 1

Kunden-Chatbots & KI-Sprachassistenten (Conversational AI)

Haftungsrahmen
Bis zu 15 Mio. € oder bis zu 3 % des weltweiten Jahresumsatzes (Art. 99 Abs. 4)

Systeme mit künstlicher Intelligenz, die direkt mit Menschen interagieren (z. B. Support-Bots, automatisierte Helpdesks, virtuelle Assistenten).

Pflichten für Anbieter (Provider / Entwickler)
  • Design des Systems so auslegen, dass die KI-Natur für Nutzer offenkundig ist
Pflichten für Betreiber (Deployer / Anwender)
  • Klarer, unmissverständlicher Hinweis an den Nutzer beim ersten Kontakt, dass er mit einer KI interagiert
  • Ausnahme: Wenn dies aus den Umständen und dem Kontext bereits offensichtlich hervorgeht
Prüfschwerpunkt im Audit:Prüfung der Hinweistexte bei Begrüßungsnachrichten, Barrierefreiheit der Kennzeichnung und Opt-out-Möglichkeiten zum menschlichen Support.
Transparenz- & Kennzeichnungspflicht (Art. 50 Abs. 2 & 4)Marketing & MedienArt. 50 Abs. 2 & 4

Generierung von synthetischen Medien (Bild, Video, Audio / Deepfakes)

Haftungsrahmen
Bis zu 15 Mio. € oder bis zu 3 % des weltweiten Jahresumsatzes (Art. 99 Abs. 4)

Systeme, die Bild-, Ton- oder Videoinhalte erzeugen oder manipulieren, die echten Personen oder Ereignissen täuschend ähnlich sehen.

Pflichten für Anbieter (Provider / Entwickler)
  • Einbettung maschinenlesbarer Wasserzeichen und Provenienz-Metadaten (z. B. C2PA-Standard)
Pflichten für Betreiber (Deployer / Anwender)
  • Sichtbare Kennzeichnung für Betrachter („Künstlich erzeugt“ oder „Synthetisch manipuliert“)
  • Ausnahme: Künstlerische Freiheit oder parodistischer Kontext mit angemessener Offenlegung
Prüfschwerpunkt im Audit:Prüfung der Metadaten-Integrität, Wasserzeichen-Robustheit und lückenlosen Auszeichnung auf Webseiten und Werbekanälen.
Hochrisiko-KI (Art. 6 Abs. 2 i.V.m. Anhang III Nr. 2)Industrie & EnergieAnhang III Nr. 2

KI-Sicherheitskomponenten in kritischer Infrastruktur (KRITIS)

Haftungsrahmen
Bis zu 15 Mio. € oder bis zu 3 % des weltweiten Jahresumsatzes (Art. 99 Abs. 4)

Systeme zur Steuerung oder als Sicherheitskomponente für die Verwaltung und den Betrieb von Stromnetzen, Wasserversorgung, Fernwärme oder digitaler Infrastruktur.

Pflichten für Anbieter (Provider / Entwickler)
  • Zertifizierung nach einschlägigen Cybersicherheitsstandards (Art. 15)
  • Nachweis extrem hoher Ausfallsicherheit und Redundanz-Architektur
  • Umfassende Risikobewertung physischer und digitaler Gefahrenlagen
Pflichten für Betreiber (Deployer / Anwender)
  • Permanente Überwachung durch zertifiziertes Betriebspersonal
  • Meldung schwerwiegender Vorfälle an das nationale KI-Büro binnen 72 Stunden (Art. 73)
  • Protokollierung aller Schalthandlungen und Stellbefehle
Prüfschwerpunkt im Audit:Architektur-Audit, Penetration-Testing, Notfallabschaltungs-Mechanismen (Fail-Safe) und Dokumentation nach Anhang IV.
GPAI-Regulierung (Art. 51 ff. / Strenge Transparenz & Systemisches Risiko)Entwicklung & BasismodelleArt. 51 - 55

General-Purpose AI Modelle (GPAI / LLMs / Basismodelle)

Haftungsrahmen
Bis zu 15 Mio. € oder bis zu 3 % des weltweiten Jahresumsatzes (Art. 101)

Basismodelle mit breitem Einsatzzweck (z. B. vortrainierte Large Language Models mit Rechenleistung > 10^25 FLOPs als Modell mit systemischem Risiko).

Pflichten für Anbieter (Provider / Entwickler)
  • Erstellung technischer Modelldokumentation und Modellkarten (Art. 53)
  • Einhaltung des EU-Urheberrechts (Art. 53 Abs. 1 lit. c)
  • Veröffentlichung einer Zusammenfassung der genutzten Trainingsinhalte
  • Bei systemischem Risiko: Adversarial Testing, Risikobewertung & Energieeffizienz-Reports
Pflichten für Betreiber (Deployer / Anwender)
  • Prüfung der Downstream-Verpflichtungen bei Feintuning oder Einbindung über APIs
  • Sicherstellung, dass der Einsatzzweck nicht in verbotene oder nicht-konforme Bereiche fällt
Prüfschwerpunkt im Audit:Nachweis der Copyright-Compliance-Richtlinie, Filterung urheberrechtlicher Daten und Nachweise zum Modelltraining.
Minimales / Kein Risiko (Art. 95 Verhaltenskodizes)Büro & IT-AdministrationArt. 95 (Freiwillig)

Interne KI-Spamfilter & einfache Textkorrektur-Tools

Haftungsrahmen
Keine gesonderten AI Act Bußgelder

Klassische Machine-Learning-Filter für E-Mail-Spam, Rechtschreibkorrektur, automatische Inventarisierung oder Computerspiele.

Pflichten für Anbieter (Provider / Entwickler)
  • Keine gesetzlichen Pflichten nach EU AI Act
  • Freiwilliger Beitritt zu Verhaltenskodizes möglich
Pflichten für Betreiber (Deployer / Anwender)
  • Beachtung allgemeiner Datenschutzvorgaben (DSGVO) bei personenbezogenen Daten
Prüfschwerpunkt im Audit:Bestätigung der Nicht-Einstufung unter Anhang I oder Anhang III und Abwesenheit von Art. 5 Verboten.
Hochrisiko-Konformität (Art. 9–15)

Die 7 Kernanforderungen an Hochrisiko-Systeme

Für Systeme nach Anhang I und Anhang III ist die Einhaltung dieser sieben Kapitel zwingende Voraussetzung für die CE-Kennzeichnung und das rechtssichere Inverkehrbringen im EU-Binnenmarkt.

Gesetzliche Vorgaben
  • Systematische Identifizierung und Bewertung bekannter und vorhersehbarer Risiken
  • Schätzung von Risiken bei bestimmungsgemäßer Verwendung und vernünftigerweise vorhersehbarem Fehlgebrauch
  • Evaluierung von Risiken anhand von Daten aus der Marktüberwachung nach dem Inverkehrbringen
  • Einführung angemessener und gezielter Risikominderungsmaßnahmen
Audit-Dokumentationsakte
  • Risikomanagement-Plan und Risikomatrix
  • Testprotokolle zur Wirksamkeit der Risikominimierung
  • Restrisiko-Bewertung mit Begründung der Vertretbarkeit
Audit-Prüffragen
  • ✓Wurde das Risikomanagementsystem vor Markteinführung etabliert?
  • ✓Werden iterative Aktualisierungen bei Modell-Updates nachvollziehbar dokumentiert?
  • ✓Sind Maßnahmen gegen Fehlgebrauch implementiert?
Praxistipp:

Nutzen Sie etablierte Standards wie ISO/IEC 23894 oder ISO/IEC 42001 als Basis für die Dokumentationsstruktur.

Vollständige Spezifikationsmatrix nach Anhang I & Anhang III

Prüfen Sie, welche Konformitätsbewertung (Selbstprüfung nach Anhang VI vs. Benannte Stelle nach Anhang VII) erforderlich ist.

Verbindlicher Stufenplan

Fristen & Durchsetzungszeitpunkte (2024–2027)

Der EU AI Act tritt stufenweise in Kraft. Seit dem 02. Februar 2025 greifen die ersten strikten Verbote nach Art. 5. Prüfen Sie die Meilensteine für Ihre Systeme.

01. August 2024
Bereits in Kraft

Inkrafttreten des EU AI Act

Zielgruppe: Alle Unternehmen in der EU & Drittland-Anbieter

Veröffentlichung im EU-Amtsblatt und Beginn der offiziellen Übergangsfristen der Verordnung (EU) 2024/1689.

20-tägige Frist nach Veröffentlichung abgelaufen
Start der nationalen Vorbereitungen der Aufsichtsbehörden
Beginn der Umsetzungsfristen für Unternehmen
Haftungsrisiko: Noch keine operativen Bußgelder für materielle Anforderungen
02. Februar 2025
Bereits in Kraft

Stufe 1: Verbot unannehmbarer Risiken (Kapitel I & II)

Zielgruppe: Alle Entwickler, Anbieter und Betreiber von KI-Systemen

Vollständiges Verbot bestimmter KI-Praktiken nach Art. 5. Verstöße sind seit diesem Tag EU-weit rechtswidrig und unmittelbar bußgeldbewehrt.

Verbot von Social Scoring durch Behörden und private Stellen
Verbot kognitiver Verhaltensmanipulation mit Schadensfolge
Verbot von Emotionserkennung am Arbeitsplatz & in Bildungseinrichtungen
Verbot ungezielter Gesichtsbild-Scrapes aus dem Internet oder Videoüberwachung
Haftungsrisiko: Höchststrafe: Bis zu 35 Mio. € oder 7 % des weltweiten Jahresumsatzes (Art. 99 Abs. 3)
02. August 2025
Bereits in Kraft

Stufe 2: GPAI-Basismodelle & europäisches KI-Büro (Kapitel V)

Zielgruppe: Hersteller von General Purpose AI (LLMs) & Notifizierungsstellen

Inkrafttreten der Pflichten für Basismodelle. Das europäische KI-Büro überwacht Transparenz, Urheberrecht und systemische Risiken.

Verbindliche Transparenz- und Copyright-Vorgaben für GPAI-Modelle (Art. 53)
Zusatzpflichten für Modelle mit systemischem Risiko (Rechenaufwand > 10^25 FLOPs)
Volle Durchsetzungsbefugnisse des europäischen KI-Büros (AI Office)
Akkreditierung benannter Konformitätsbewertungsstellen in den EU-Staaten
Haftungsrisiko: Geldbußen bei GPAI-Verstößen: Bis zu 15 Mio. € oder 3 % des Jahresumsatzes (Art. 101)
02. August 2026
Nächster Stichtag

Stufe 3: Vollständige Geltung & Hochrisiko-Systeme (Anhang III)

Zielgruppe: Anbieter & Betreiber aller Anhang-III-Hochrisiko-Systeme

Der zentrale Durchsetzungs-Meilenstein des EU AI Acts: Sämtliche Hochrisiko-Systeme aus Anhang III müssen auditiert, CE-zertifiziert und registriert sein.

Volle Pflichten für HR-Systeme, Kredit-Scoring, Bildungsbewertung und Justiz
Vollständige Einhaltung von Art. 9–15 (Risikomanagement, Logging, Aufsicht)
Pflicht zur Registrierung in der zentralen EU-Hochrisiko-Datenbank
Umfassende Betreiberpflichten nach Art. 26
Haftungsrisiko: Geldbußen bei Pflichtverletzung: Bis zu 15 Mio. € oder 3 % des Jahresumsatzes (Art. 99 Abs. 4)
02. August 2027
Übergangsfrist läuft

Stufe 4: Regulierte Produkte & Anhang-I-Systeme

Zielgruppe: Hersteller von Medizinprodukten, Maschinen, Fahrzeugen, Luftfahrt

Inkrafttreten für KI-Systeme, die Sicherheitsbauteile bereits harmonisierter EU-Produktsicherheitsvorschriften sind.

Integration der KI-Anforderungen in bestehende Konformitätsverfahren (z. B. MDR, Maschinenverordnung)
Abschluss der 36-monatigen Übergangsfrist für Altprodukte
Vollständige Angleichung des europäischen Produktsicherheitsrechts
Haftungsrisiko: Produktbezogene Rückrufe, Marktrücknahmen und Bußgelder
Bußgeld- & Haftungs-Modellrechnung (Art. 99)

Gesetzliche Bußgeld-Höchstgrenzen simulieren

Der EU AI Act sieht bei Verstößen drakonische Geldbußen vor. Berechnen Sie das theoretische Maximalrisiko anhand des weltweiten Jahresumsatzes Ihres Unternehmens.

25 Mio. €
1 Mio. €100 Mio. €250 Mio. €500 Mio. €
Schweregrad des Verstoßes:
Gesetzliche Höchstgrenze (Modellrechnung *)
bis zu 15.00 Mio. €
Fester Sockelbetrag:15 Mio. €
Prozentualer Umsatzanteil (3.0 %):0.75 Mio. €
Angewandte Regel:Standard-Regel (höherer Betrag greift)
* Modellrechnung. Die tatsächliche Höhe hängt vom individuellen Nutzungsverhalten, der Schwere des Verschuldens, kooperativem Verhalten gegenüber Behörden und der behördlichen Einzelfallprüfung ab.
Kostenloses B2B-Widget für Fachportale & Kanzleien

AI Act Audit-Tool auf Ihrer Website einbetten

Integrieren Sie den interaktiven Bußgeld-Rechner und Risikoklassen-Finder per iFrame – responsive, werbefrei & DSGVO-konform.

<iframe src="https://www.aiactaudit.de/rechner-embed" width="100%" height="720" style="border:none; border-radius:16px;" title="EU AI Act Audit Rechner"></iframe> <p style="font-size:12px; color:#64748b; text-align:center;">Bereitgestellt von <a href="https://www.aiactaudit.de" target="_blank" rel="noopener">aiactaudit.de</a></p>
Audit-Frameworks & Toolkits

Anerkannte Prüf-Standards & Audit-Tools

Die technische Umsetzung der Vorgaben erfordert verlässliche Frameworks für Bias-Audits, Qualitätsmanagementsysteme und Cybersicherheitstests.

Open Source StandardPython Library / Open Source

Fairlearn (Open Source)

Bias & Fairness Testing

Von führenden Forschern entwickeltes Toolkit zur Messung und Minderung algorithmischer Ungleichbehandlung in Machine-Learning-Modellen.

Audit-Einsatzbereich:Art. 10 Daten-Governance & Bias-Auditierung bei HR- und Scoring-Systemen
Kostenfrei (MIT Lizenz)Website *
Akkreditierter StandardInternationaler Standard / Audit-Norm

ISO/IEC 42001 Audit-Frameworks

Zertifizierung & Managementsystem

Das weltweit erste zertifizierbare Managementsystem für Künstliche Intelligenz (AIMS). Bildet die ideale organisatorische Grundlage für den EU AI Act.

Audit-Einsatzbereich:Art. 9 Risikomanagement & unternehmensweites Qualitätsmanagement
Standarderwerb & AuditorenhonorarWebsite *
Security FokusSecurity Framework / Knowledge Base

AVID (AI Vulnerability Database)

Cybersicherheit & Risikokatalog

Strukturierte Datenbank zur Erfassung von Schwachstellen, Fehlern und Sicherheitsrisiken in KI- und Sprachmodellen.

Audit-Einsatzbereich:Art. 15 Cybersicherheit & Adversarial Testing
Open Community / Frei zugänglichWebsite *
Transparenz-ReferenzOffener Industriestandard

C2PA Content Credentials

Transparenz & Provenienz

Standard zur kryptografischen Herkunftsnachweisführung von synthetischen Medien, Bildern und Audiodateien.

Audit-Einsatzbereich:Art. 50 Abs. 2 Kennzeichnungspflicht für KI-generierte Medien
Offener StandardWebsite *
* Partnerlink / Empfehlungslink. Wir listen ausschließlich nachprüfbare, anerkannte Industrie-Standards und neutrale Open-Source-Initiativen.
Häufige Fragen & Praxiswissen

FAQ: Rechtliche & technische Audit-Fragen

Fundierte Antworten zu Geltungsbereich, Pflichtenkatalogen, Ausnahmeregelungen und behördlichen Sanktionen nach Verordnung (EU) 2024/1689.

Ja, der EU AI Act besitzt wie die DSGVO ein extraterritoriales Marktortprinzip. Er gilt für alle Anbieter weltweit, deren KI-Systeme in der EU in den Verkehr gebracht oder in Betrieb genommen werden, sowie für Betreiber, wenn die durch das System erzeugten Ausgaben in der Europäischen Union verwendet werden.

Fachredaktion aiactaudit.de

Stand: September 2026 • Rechtsquelle: Verordnung (EU) 2024/1689 des Europäischen Parlaments und des Rates

Strikter Verordnungsabgleich

Systematische Übertragung der Artikel 5 bis 15 sowie Art. 99 (Sanktionsrahmen) in operative Prüfschritte.

Unabhängige Selbsteinstufung

Reines Fach- und Prüfungsvorbereitungsportal nach § 5 DDG. Keine Rechtsberatung im Sinne des RDG.

KMU & Startup Schutz

Berücksichtigung des KMU-Haftungsdeckels nach Art. 99 Abs. 6 für kleine und mittlere Unternehmen.