Getty Images - marchmeena29KI-Gesetz
Zentrale Vorschriften gelten seit August.
AS – 09/2026
Seit dem 2. August gelten neue
Transparenzpflichten der europäischen KI-Verordnung für KI-Systeme und KI-generierte Inhalte. Darüber
hinaus können weitere, bereits geltende Vorgaben nun durchgesetzt werden. Für Hochrisiko-KI
sind hingegen längere Übergangsfristen vorgesehen.
Neue Transparenzpflichten für KI-Inhalte
Bei bestimmten
KI-Systemen muss für Nutzerinnen und Nutzer erkennbar sein, dass sie mit einer
KI und nicht mit einem Menschen interagieren. Dies betrifft beispielsweise
Chatbots, sofern der Einsatz von KI nicht ohnehin offensichtlich ist.
Auch für
KI-generierte oder manipulierte Inhalte gelten neue Vorgaben. Anbieter
generativer KI-Systeme müssen sicherstellen, dass solche Inhalte technisch als
KI-generiert oder verändert erkennbar sind. Betreiber müssen insbesondere
sogenannte Deepfakes deutlich kennzeichnen. Für bestimmte Texte zu Themen von
öffentlichem Interesse sowie für künstlerische, kreative, satirische oder
fiktionale Inhalte gelten besondere Regelungen.
Zur praktischen Umsetzung
hat die Kommission einen freiwilligen Verhaltenskodex zur Transparenz KI-generierter Inhalte veröffentlicht. Er soll Unternehmen und
Organisationen dabei unterstützen, die gesetzlichen Anforderungen einzuhalten.
Rund 190 Organisationen hatten diesen bis Ende Juli unterzeichnet.
Pflichten für bestimmte KI-Modelle werden durchgesetzt
Für
KI-Modelle mit allgemeinem Verwendungszweck (General Purpose AI), also solche,
die für viele unterschiedliche Zwecke eingesetzt werden können, gelten besondere
Vorgaben. Ihre Anbieter müssen unter
anderem technische Dokumentationen und Informationen für nachgelagerte Anbieter
bereitstellen, das EU-Urheberrecht berücksichtigen und eine Zusammenfassung
der Trainingsinhalte veröffentlichen. Seit dem 2. August können diese Vorgaben auch durchgesetzt werden.
Für
besonders leistungsfähige Modelle gelten zusätzliche Anforderungen an
Risikobewertung, Cybersicherheit und Risikominderung. Sie betreffen unter
anderem Gefahren für Grundrechte und öffentliche Sicherheit sowie Risiken durch
chemische, biologische, radiologische oder nukleare Anwendungen und einen
möglichen Kontrollverlust. Auch Verstöße gegen die verbotenen KI-Praktiken
können nun geahndet werden. Untersagt sind beispielsweise bestimmte
manipulative Systeme, das gezielte Ausnutzen der Schutzbedürftigkeit von
Personen und unzulässiges Social Scoring.
Wer kontrolliert die Einhaltung?
Für
die Aufsicht sind europäische und nationale Behörden zuständig: Das AI Office
ist insbesondere für GPAI-Modelle und bestimmte damit verbundene KI-Systeme
zuständig. Andere KI-Systeme werden von den nationalen Behörden überwacht; für
KI-Systeme der EU-Organe ist der Europäische Datenschutzbeauftragte zuständig. Unterstützt
werden die Behörden durch ein wissenschaftliches Gremium mit 60 unabhängigen Fachleuten.
Bei
Verstößen können Geldbußen verhängt werden, die sich je nach Verstoß auf bis zu 15 Millionen Euro oder drei Prozent des weltweiten Jahresumsatzes belaufen
können. Für verbotene KI-Praktiken gelten noch höhere Obergrenzen.
Mehr Vorbereitungszeit für Hochrisiko-KI
Für
die Sozialversicherung sind insbesondere
die Vorgaben für Hochrisiko-KI relevant. Die Anwendungsfristen dafür wurden
durch das im Juli in Kraft getretene KI-Omnibus-Paket verschoben. Die entsprechenden Vorschriften gelten grundsätzlich
erst ab dem 2. Dezember 2027, für Hochrisiko-Systeme, die Bestandteil
regulierter Produkte sind, sogar erst ab dem 2. August 2028. Damit erhalten
öffentliche Einrichtungen und andere betroffene Organisationen mehr Zeit, sich
auf die neuen Anforderungen vorzubereiten.
DSV bringt sich im AI-Advisory Forum ein.
Die
weitere Umsetzung der KI-Verordnung wird
durch das AI Advisory Forum begleitet. In dem Gremium kommen vor allem Akteure aus der
Wirtschaft, Forschung, Zivilgesellschaft und dem öffentlichem Sektor zusammen. Es
berät die Europäische Kommission bei der praktischen Umsetzung der
KI-Verordnung.
Auch
die DSV ist in dem Forum vertreten und kann dort die Erfahrungen und besonderen
Anforderungen der Deutschen Sozialversicherung unmittelbar einbringen. Bis Ende
2026 sollen unter anderem Leitlinien zur Einstufung und zu den Anforderungen
von Hochrisiko-KI sowie zum Zusammenspiel des KI-Gesetzes mit dem
Cyberresilienzgesetz erarbeitet werden.