Die Verordnung folgt einem risikobasierten Ansatz: Je höher das Risiko, desto strenger die Pflichten. Die meisten Mittelstands-Anwendungen landen in den unteren beiden Klassen. Das macht den Aufwand überschaubar.
Verbotene KI-Praktiken.
Systeme, die eine klare Bedrohung für Sicherheit, Lebensgrundlagen und Grundrechte darstellen. Diese KI-Praktiken sind in der EU vollständig verboten.
Beispiele: Social Scoring, Emotionserkennung am Arbeitsplatz, biometrische Echtzeit-Fernidentifizierung im öffentlichen Raum, manipulative oder ausnutzende KI.
In Kraft seit 2. Februar 2025
KI mit umfangreichen Pflichten.
Systeme mit schwerwiegenden Risiken für Gesundheit, Sicherheit oder Grundrechte. Sie sind erlaubt, aber strengen Anforderungen unterworfen: Risikobewertung, hochqualitative Trainingsdaten, Aktivitätsprotokollierung, technische Dokumentation, menschliche Aufsicht, Robustheit und Cybersicherheit.
Beispiele: KI für Einstellungs- und Beförderungs-Entscheidungen, Kreditwürdigkeitsprüfung, kritische Infrastruktur, Bildungsbewertung, biometrische Identifizierung.
Anwendbar ab 2. Dezember 2027 (Anhang III) bzw. 2. August 2028 (in regulierte Produkte integrierte Systeme)
Transparenzpflichten.
Systeme mit Transparenzrisiken: Nutzer müssen wissen, dass sie es mit einer KI zu tun haben. KI-generierte Inhalte müssen erkennbar sein, Deepfakes und öffentlichkeitsrelevante Texte deutlich gekennzeichnet werden.
Beispiele: Chatbots, KI-generierte Bilder/Videos/Texte, Deepfakes.
Anwendbar ab 2. August 2026
04Minimales oder kein Risiko
Keine regulatorischen Vorgaben.
Die übergroße Mehrheit aller heutigen KI-Anwendungen fällt hierunter. Keine Pflichten außer der allgemeinen KI-Kompetenz-Pflicht nach Artikel 4 (siehe unten).
Beispiele: KI in Videospielen, Spamfilter, Empfehlungssysteme im Web-Shop.
Keine Frist relevant