Zum Hauptinhalt springen
Hintergrund des Helden

EU KI

Was ist das EU KI ?

Das KI (Gesetz der Europäischen Union über künstliche Intelligenz) ist ein umfassender Rechtsrahmen, der die Entwicklung, das Inverkehrbringen, den Einsatz und die Nutzung von Systemen der künstlichen Intelligenz innerhalb der EU regelt. Es gilt unabhängig davon, wo der Anbieter ansässig ist, was bedeutet, dass auch Organisationen außerhalb der EU in den Anwendungsbereich fallen können, wenn ihre KI auf dem EU-Markt in Verkehr gebracht werden oder ihre Ergebnisse dort genutzt werden. 

Die Verordnung führt ein risikobasiertes Governance-Modell ein, was bedeutet, dass die Verpflichtungen vom Ausmaß des Risikos abhängen, das ein „ KI “-System für Gesundheit, Sicherheit und Grundrechte darstellt. Sie deckt die gesamte „ KI “Ökosystem ab, einschließlich Anbieter, Betreiber, Importeure, Vertreiber und Hersteller, die „ KI “ in Produkte integrieren. 

Das KI führt zudem Vorschriften für Allzweck KI GPAI) ein, darunter auch Grundmodelle, wobei für GPAI-Modelle, die als systemisches Risiko eingestuft werden, zusätzliche Verpflichtungen gelten. 

Anpassung an den EU-Rechtsrahmen 

Das EU KI ergänzt andere wichtige digitale Rechtsvorschriften der EU, darunter: 

Zusammen bilden diese Vorschriften einen einheitlichen Rahmen für die digitale Governance, der die Bereiche Datenschutz, Rechenschaftspflicht der Plattformen, Widerstandsfähigkeit der Cybersicherheit und fairen Wettbewerb abdeckt.

Zeitplan für die schrittweise Umsetzung 

Das EU-Gesetz zur „ KI “ tritt schrittweise in Kraft, wobei verschiedene Verpflichtungen nach einem festgelegten Zeitplan zwischen 2024 und 2027 wirksam werden.

Inkrafttreten (August 2024): Die Verordnung tritt offiziell in Kraft, womit die schrittweise Umsetzungsphase beginnt.  

Sechs Monate (Februar 2025): Es gelten verbotene KI sowie Verpflichtungen KI für Organisationen, die KI entwickeln oder einsetzen.  

Zwölf Monate (August 2025): Die Verpflichtungen für KI für allgemeine Zwecke treten in Kraft, einschließlich der Anforderungen an Governance und Transparenz.  

24 Monate (August 2026): Die meisten verbleibenden Bestimmungen treten für alle regulierten KI in Kraft.  

36 Monate (August 2027): Bestimmte Anforderungen an KI mit hohem Risiko gelten in vollem Umfang, womit die Einführung der Verpflichtungen abgeschlossen ist. 

Bedeutung des EU KI

Auswirkungen auf kritische Sektoren und öffentliche Dienstleistungen 

Das KI ist besonders wichtig für Sektoren, in denen KI Einfluss auf Sicherheit, Grundrechte und wesentliche Dienste hat. Zu diesen Sektoren zählen das Gesundheitswesen, der Verkehrssektor, die Energiewirtschaft, Finanzdienstleistungen, die öffentliche Verwaltung und kritische Infrastrukturen. 

In diesen Umgebungen stärkt die Verordnung die Rechenschaftspflicht, indem sie ein strukturiertes Risikomanagement, eine umfassende Dokumentation, menschliche Aufsicht und eine kontinuierliche Überwachung vorschreibt. Diese Maßnahmen tragen dazu bei, dass KI Entscheidungen in missionskritischen Umgebungen transparent, nachvollziehbar und zuverlässig bleiben. 

Abstimmung auf Governance- und Sicherheitspraktiken 

Unternehmen, die bereits nach den Prinzipien von „Secure-by-Design“ arbeiten, eine strukturierte Dokumentation führen und Programme zur kontinuierlichen Überwachung betreiben, werden feststellen, dass vieles davon bereits den Anforderungen des EU- KI -Gesetzes entspricht. Die Verordnung stellt keine Abkehr von solider Unternehmensführung dar, sondern formalisiert diese.

Die besondere Bedeutung des Gesetzes liegt in der Nachweisbarkeit. Die Aufsichtsbehörden erwarten dokumentierte Belege dafür, dass die Systeme zur „ KI “ gemäß festgelegten Anforderungen konzipiert, getestet, implementiert und überwacht wurden – und keine nachträglichen Zusicherungen. Diese Nachweiskette stärkt die rechtliche Absicherung, unterstützt die operative Rechenschaftspflicht und verringert das Reputationsrisiko im Falle einer Überprüfung.

Transparenz im Betrieb durch Risikoklassifizierung 

Eines der charakteristischen Merkmale des KI ist sein strukturiertes Rahmenwerk zur Risikoeinstufung. KI werden in die Risikokategorien „inakzeptabel“, „hoch“, „begrenzt“ oder „minimal“ eingeteilt, wobei jeder Stufe entsprechende Verpflichtungen zugeordnet sind. 

Dieses Klassifizierungssystem unterstützt fundierte Entscheidungen in den Bereichen Beschaffung, Unternehmensführung, Entwicklung und Bereitstellung und verringert gleichzeitig das Risiko von Compliance-Lücken oder Durchsetzungsmaßnahmen. 

Kernelemente des EU KI

KI mit inakzeptablem Risiko 

Das EU-Gesetz über „ KI “ verbietet bestimmte „ KI “-Systeme kategorisch. Dabei handelt es sich um Anwendungen, die nach Auffassung der Verordnung grundsätzlich unvereinbar mit den Grundrechten der EU sind und bei denen kein Maß an Sicherheitsvorkehrungen oder Aufsicht deren Einsatz akzeptabel macht.

Beispiele hierfür sind: 

  • Soziale Bewertungssysteme, die zu einer ungerechtfertigten oder diskriminierenden Behandlung von Personen führen  

  • Bestimmte Formen der biometrischen Echtzeit-Fernidentifizierung in öffentlich zugänglichen Räumen, vorbehaltlich begrenzter, eng definierter Ausnahmen im Rahmen der Strafverfolgung  

  • KI , die das Verhalten in einer Weise beeinflussen, die erheblichen Schaden verursacht oder wahrscheinlich verursachen wird, oder die Schwachstellen von Einzelpersonen oder bestimmten Gruppen ausnutzen  

  • Das gezielte Sammeln von Gesichtsbildern aus dem Internet oder von Videoüberwachungskameras zum Aufbau oder zur Erweiterung von Gesichtserkennungsdatenbanken 

KI mit hohem Risiko 

KI mit hohem Risiko sind weiterhin zulässig, unterliegen jedoch umfangreichen regulatorischen Anforderungen gemäß dem EU KI . 

Beispiele hierfür sind KI in folgenden Bereichen: 

  • Kritische Infrastruktur  

  • Beschäftigung und Personalmanagement  

  • Ausbildung und Studierendenbewertung  

  • Gesundheitswesen und Medizinprodukte  

  • Bonitätsprüfung und Zugang zu grundlegenden Dienstleistungen  

  • Strafverfolgung  

  • Grenzverwaltung  

  • Rechtspflege  

Diese Systeme unterliegen strengen Auflagen, darunter Risikomanagementsysteme, Anforderungen an die Datenverwaltung, technische Dokumentation, Protokollierung und Aufbewahrung von Aufzeichnungen, Transparenz und Informationsbereitstellung für Nutzer, menschliche Überwachung, Genauigkeit, Robustheit sowie Anforderungen an die Cybersicherheit. 

KI mit begrenztem Risiko 

KI mit begrenztem Risiko unterliegen gemäß dem EU KI in erster Linie Transparenzpflichten. 

Beispiele hierfür sind: 

  • Chatbots, die direkt mit Einzelpersonen interagieren  

  • KI , die Inhalte erzeugen oder bearbeiten, deren Offenlegung erforderlich ist  

  • Systeme zur Simulation menschlicher Interaktion  

Zu den Anforderungen gehören: 

  • Informationen für Personen, die mit KI interagieren  

  • Offenlegung von KI oder bearbeiteten Inhalten, sofern erforderlich  

  • Sicherstellen, dass Ergebnisse gegebenenfalls eindeutig als KI erkennbar sind 

KI mit minimalem oder keinem Risiko 

KI mit minimalem oder keinem Risiko unterliegen keinen verbindlichen Verpflichtungen gemäß dem EU KI . 

Diese Systeme gelten als Systeme, die ein minimales oder gar kein Risiko für Gesundheit, Sicherheit oder Grundrechte darstellen, und fallen daher nicht unter die spezifischen Compliance-Anforderungen des Gesetzes. 

Beispiele hierfür sind: 

  • Spamfilter und Tools zum Sortieren von E-Mails  

  • KI Videospiele und Unterhaltungsfunktionen  

  • Grundlegende Instrumente zur Bestands- oder Logistikoptimierung  

  • Einfache Empfehlungs- oder Personalisierungssysteme  

Auch wenn dies nicht durch das KI geregelt ist, können Organisationen dennoch freiwillige Governance-Maßnahmen anwenden, darunter Transparenzpraktiken, interne Tests und Cybersicherheitskontrollen. Je nach Anwendungskontext können weiterhin andere Rechtsrahmen wie die DSGVO gelten. 

Anwendungsfälle KI EU KI

Umsetzung der Vorgaben KI EU KI 

Die Einhaltung des EU- KI -Gesetzes beginnt damit, dass man weiß, worüber man verfügt. Unternehmen erstellen zunächst eine vollständige Bestandsaufnahme aller „ KI “-Systeme im gesamten Unternehmen: intern entwickelte Lösungen, integrierte „ KI “-Funktionen und Tools von Drittanbietern. Jedes System wird anschließend nach Verwendungszweck, Auswirkungen auf die Nutzer und regulatorischer Risikokategorie klassifiziert. Diese Klassifizierung legt fest, welche Verpflichtungen gelten und wo zunächst Abhilfemaßnahmen erforderlich sind.

Die Rechenschaftspflicht über den gesamten Lebenszyklus von „ KI “ hinweg erfordert mehr als nur eine rechtliche Prüfung. Die Bereiche Recht, Cybersicherheit, Technik, Datenschutz, Beschaffung und die Geschäftsleitung tragen gemäß der Verordnung jeweils festgelegte Verantwortlichkeiten. Funktionsübergreifende Governance-Strukturen machen die Rechenschaftspflicht explizit und nachvollziehbar, anstatt sie nur als selbstverständlich vorauszusetzen.

Viele Organisationen richten ihre Governance-Aktivitäten an etablierten Standards aus: ISO/IEC 42001 für Managementsysteme im Bereich des verantwortungsvollen Umgangs mit Daten ( KI ), ISO/IEC 27001 für Informationssicherheit und ISO/IEC 23894 für das Risikomanagement im Bereich des verantwortungsvollen Umgangs mit Daten ( KI ). Diese Rahmenwerke bieten strukturierte Methoden zur Erfüllung der regulatorischen Anforderungen und unterstützen die Nachvollziehbarkeit über den gesamten Compliance-Lebenszyklus hinweg.

Testen, Validierung und Dokumentation 

Die Tests im Rahmen des KI sollen streng und wiederholbar sein. Zu den Validierungsmaßnahmen können Leistungstests, Robustheitsbewertungen, gegebenenfalls Fairness-Bewertungen sowie Tests der Widerstandsfähigkeit gegenüber feindlichen Angriffen gehören. 

Organisationen erstellen Dokumentationsunterlagen, die Konformitätsbewertungen und die behördliche Aufsicht unterstützen. Zu den typischen Unterlagen zählen technische Dokumentationen, Systembeschreibungen, Modellinformationen, Unterlagen zur Datenverwaltung, Prüfnachweise sowie Unterlagen zu laufenden Überwachungsmaßnahmen. 

Die Sorgfaltspflicht gegenüber Lieferanten trägt ebenfalls zur Einhaltung von Vorschriften bei, indem sie die Transparenz hinsichtlich der Leistungsfähigkeit von Modellen, ihrer Grenzen und der Governance-Praktiken verbessert. 

Beschaffung, Betrieb und Sicherheit 

Die Beschaffung stellt eine zentrale Governance-Funktion im Rahmen des KI dar. Bei der Bewertung von Anbietern werden in der Regel die Leistungsfähigkeit der Modelle, der Verwendungszweck, die Qualität der Dokumentation, die Protokollierung, die Erklärbarkeit, die Überprüfbarkeit sowie Sicherheitskontrollen berücksichtigt. 

Die operative Überwachung umfasst die kontinuierliche Überwachung auf Leistungsabweichungen, betriebliche Anomalien und Cybersicherheitsrisiken. Zu den unterstützenden Kontrollmaßnahmen zählen in der Regel Verschlüsselung, Zugriffsmanagement, sichere Bereitstellungsverfahren, Prozesse zur Reaktion auf Vorfälle sowie die fortlaufende Überwachung der Compliance. 

KI 

Das KI verpflichtet Organisationen dazu, Maßnahmen zu ergreifen, die ein angemessenes Maß an KI bei den Mitarbeitern fördern, die an der Entwicklung, dem Einsatz oder der Überwachung von KI beteiligt sind. Die Schulungen sollten die operativen Zuständigkeiten, die Anforderungen an die Governance sowie das mit jedem KI verbundene Risikoniveau widerspiegeln. 

Einhaltung der Vorgaben KI EU KI

Das KI sollte eher als sich weiterentwickelnder Regulierungsrahmen denn als einmalige Umsetzungsmaßnahme betrachtet werden. Um die Einhaltung der Vorschriften zu gewährleisten, ist eine kontinuierliche Beobachtung der regulatorischen Entwicklungen, neuer Standards und der von den europäischen Behörden herausgegebenen Leitlinien erforderlich. 

Organisationen, die die Einhaltung von Vorschriften nachhaltig gewährleisten, integrieren Governance, Cybersicherheit, Beschaffung, Dokumentation und operative Aufsicht in einen kontinuierlichen Lebenszyklus, anstatt die Regulierung als einmalige Umsetzung zu betrachten. Dieser Ansatz unterstützt die Einhaltung gesetzlicher Vorschriften und ermöglicht gleichzeitig verantwortungsvolle Innovation, operative Widerstandsfähigkeit sowie die vertrauenswürdige Einführung von „ KI “ in der öffentlichen Verwaltung, bei kritischen Infrastrukturen und in anderen stark regulierten Sektoren. 

BlackBerry für sichere Kommunikation

Für Umgebungen, in denen Ausfälle keine Option sind

BlackBerry Secure Communications ist die führende Lösung, die mit unübertroffener Expertise die weltweit wichtigsten Kommunikationsdaten schützt.

Entdecken Sie die Lösungen von BlackBerry Secure Communications

Häufig gestellte Fragen

Antworten auf häufig gestellte Fragen zum EU- KI sgesetz

F: Was ist das EU-Gesetz zur „ KI “ und für wen gilt es?  

A: Das EU-Gesetz über „ KI “ bildet den primären Rechtsrahmen der Europäischen Union, der regelt, wie „ KI “-Systeme entwickelt, in Verkehr gebracht, eingesetzt und genutzt werden. Es gilt weltweit für Anbieter, Betreiber, Importeure, Vertreiber und Hersteller und umfasst jede Organisation, deren „ KI “-Systeme auf dem EU-Markt in Verkehr gebracht werden oder deren Ergebnisse dort genutzt werden.

F: Welche vier Risikokategorien gibt es gemäß dem EU- KI sgesetz?

A: Die Verordnung stuft „ KI “-Systeme in vier Risikostufen ein: inakzeptables, hohes, begrenztes und minimales Risiko. Systeme mit inakzeptablem Risiko sind grundsätzlich verboten; für Systeme mit hohem Risiko gelten strenge Compliance-Verpflichtungen; Systeme mit begrenztem Risiko unterliegen Transparenzanforderungen; und für Systeme mit minimalem Risiko bestehen keine zwingenden Verpflichtungen gemäß dem Gesetz, wenngleich Rahmenwerke wie die DSGVO weiterhin gelten können.

F: Welche konkreten Verpflichtungen gelten für Hochrisiko- KI ssysteme?

A: Organisationen , die risikoreiche „ KI “-Systeme entwickeln oder einsetzen, müssen Risikomanagementsysteme implementieren, technische Dokumentation führen und Protokolle erstellen, die die Rückverfolgbarkeit gewährleisten. Außerdem müssen sie Mechanismen zur menschlichen Überwachung einbauen und während der gesamten Betriebsdauer des Systems die Anforderungen an Genauigkeit, Robustheit und Cybersicherheit erfüllen.

F: Wann treten die Verpflichtungen aus dem EU- KI sgesetz vollständig in Kraft?

A: Die Verordnung trat im August 2024 in Kraft und wird schrittweise bis August 2027 umgesetzt. Zu den wichtigsten Meilensteinen zählen das Verbot von Praktiken mit inakzeptablem Risiko ab Februar 2025, die Verpflichtungen zur allgemeinen „ KI “ ab August 2025 sowie die meisten übrigen Bestimmungen ab August 2026.