Der Act staffelt Pflichten nach Risiko: verbotene Praktiken (etwa Social Scoring und die meisten Echtzeit-Fernbiometrie-Identifikationen in der Öffentlichkeit); Hochrisiko-Systeme, die Risikomanagement, Daten-Governance, menschliche Aufsicht und Konformitätsbewertung erfordern; Transparenzpflichten für Systeme wie Chatbots und synthetische Inhalte; und leichtere Regeln für Minimal-Risiko-Nutzungen. Die Pflichten treten ab 2025 gestaffelt in Kraft, mit getrennten Pflichten für Anbieter, Betreiber und Hersteller von General-Purpose-AI-Modellen.
Wichtigste Punkte
Nutzungsbasierte EinstufungDasselbe Modell kann in einer Nutzung minimal-riskant und in einer anderen hochriskant sein — die Pflichten folgen der Verwendung des Systems, nicht dem Technologie-Label.
Gestufte AnwendungVerbote und General-Purpose-AI-Pflichten kamen zuerst; Pflichten für Hochrisiko-Systeme folgen später — die maßgeblichen Termine hängen von der Rolle der Organisation als Anbieter oder Betreiber ab.
Wichtige EinschränkungDer AI Act regelt KI-Systeme und ihre Marktplatzierung, nicht allgemeine Cybersicherheit. Er interagiert mit GDPR, DORA, dem CRA und Sektorregeln — Compliance mit einem erfüllt nicht die anderen, und vieles im praktischen Detail hängt weiterhin von harmonisierten Normen und Leitlinien ab.