LIVEBSI-Grundschutz 2025: LLM-Sicherheit für Kritische Infrastrukturen·DeepSeek-V3: Open-Source-KI mit Multimodal-Reasoning für Unternehmen·KI-ROI in der Chemieindustrie 2025: Prozesse, Synthese, HaftungMittwoch, 30. September 2026

EU AI Act 2025: Pflichten für GPAI-Anbieter im Überblick

Der EU AI Act legt GPAI-Anbietern konkrete Benachrichtigungspflichten, Dokumentationsstandards und Fristen auf. Was Unternehmen 2025 gegenüber dem AI Office erfüllen

ER
ecompanion Redaktion19.9.2026 · 4 Min. Lesezeit
↗ Teilen🔖 Merken🎧 Anhören
EU AI Act 2025: Pflichten für GPAI-Anbieter im Überblick

Seit dem 2. August 2025 gelten im EU AI Act verbindliche Pflichten für Anbieter sogenannter General-Purpose-AI-Modelle (GPAI). Die EU-Kommission veröffentlichte dazu pünktlich einen „General-Purpose AI Code of Practice“, den sie am 1. August 2025 genehmigte. Bei Verstößen drohen Strafen von bis zu 35 Millionen Euro Für Unternehmen, die GPAI-Modelle entwickeln oder einsetzen, bedeutet der Stichtag 2. August 2025 konkreten Handlungsbedarf: Der Verhaltenskodex konkretisiert bislang vage Vorgaben zu Transparenz, Urheberrecht, Sicherheit und Risikomanagement. Obwohl der Kodex formell freiwillig ist, entfaltet er im europäischen Recht erhebliches faktisches Gewicht. Wer Dokumentationspflichten und Konformitätsnachweise vernachlässigt, riskiert nicht nur empfindliche Bußgelder, sondern auch den Zugang zum europäischen Markt.

EU AI Act: Benachrichtigungspflichten für GPAI-Anbieter – Fristen, Dokumentationsanforderungen und AI Office-Prozesse 2025

Seit dem 2. August 2025 gelten die Pflichten des EU AI Act für Anbieter sogenannter General-Purpose-AI-Modelle (GPAI) verbindlich. Wer Sprachmodelle oder andere Basismodelle im europäischen Markt anbietet oder betreibt, muss konkrete Dokumentations-, Transparenz- und Meldepflichten erfüllen – oder riskiert empfindliche Bußgelder.

Leitfakt: Geltungsbeginn und regulatorischer Rahmen

Die europäische KI-Verordnung (KI-VO, englisch AI Act) trat stufenweise in Kraft. Die für GPAI-Anbieter relevanten Pflichten gelten seit dem 2. August 2025. Um die teils vagen Vorgaben zu konkretisieren, verabschiedete die EU-Kommission am 1. August 2025 den sogenannten „General-Purpose AI Code of Practice“. Dieser Verhaltenskodex ist grundsätzlich freiwillig, entfaltet aber nach Einschätzung von Rechtsexperten erhebliches faktisches Gewicht – vergleichbar mit dem Mechanismus europäischen Soft Law. Wer sich an den Kodex hält, kann leichter nachweisen, die gesetzlichen Anforderungen des AI Act zu erfüllen.

Der AI Act gilt als weltweit erstes umfassendes gesetzliches Rahmenwerk für Künstliche Intelligenz. Er verfolgt einen risikobasierten Ansatz: Je nach Risikostufe eines KI-Systems greifen unterschiedlich strenge Anforderungen. Bestimmte Anwendungen sind vollständig verboten, für Hochrisiko-KI gelten strenge Konformitätspflichten, und GPAI-Modelle bilden eine eigene Kategorie mit spezifischen Verpflichtungen.

Vier praktische Implikationen für Unternehmen

1. Transparenz, Urheberrecht, Sicherheit: Das sind die Kernkapitel des Verhaltenskodex

Der GPAI Code of Practice gliedert sich in vier inhaltliche Bereiche: Transparenz, Urheberrecht, Sicherheit und Risikomanagement. Anbieter müssen nachvollziehbar dokumentieren, wie ihre Modelle trainiert wurden, welche Datenquellen genutzt wurden und welche Maßnahmen zur Risikominimierung getroffen worden sind. Insbesondere im Bereich Urheberrecht stehen GPAI-Anbieter vor der Herausforderung, Trainingsdaten auf ihre rechtliche Verwendbarkeit zu prüfen und dies zu belegen. Unternehmen, die bereits DSGVO-konforme Daten-Governance-Strukturen aufgebaut haben, sind hier im Vorteil.

2. Sanktionen: Bußgelder bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Umsatzes

Verstöße gegen den AI Act können nach Angaben von IBM je nach Art des Verstoßes mit Bußgeldern zwischen 7,5 Millionen Euro beziehungsweise 1,5 Prozent des weltweiten Jahresumsatzes und 35 Millionen Euro beziehungsweise 7 Prozent des weltweiten Jahresumsatzes geahndet werden. Für global tätige Unternehmen bedeutet das, dass die prozentuale Schwelle der umsatzbezogenen Sanktion in vielen Fällen die absolute Obergrenze überschreiten wird. Compliance-Investitionen sind damit wirtschaftlich kaum zu umgehen. Weiterführende Informationen zur Risikoklassifizierung und den Anforderungen des AI Act finden Sie in unserer separaten Analyse.

3. Lieferketten und Konformitätserklärungen: Koordination entlang der gesamten Wertschöpfungskette erforderlich

Corina Apachiţe, Expertin bei der Plattform Lernende Systeme, hebt hervor, dass die Zusammenarbeit mit Abnehmern und Partnern enger werden muss. Klare Dokumentationspflichten, Konformitätserklärungen und gemeinsame Risikoanalysen setzen eine abgestimmte Vorgehensweise entlang der gesamten Lieferkette voraus. Das gilt besonders für Zulieferer in stark regulierten Branchen wie der Automobilindustrie, die bereits Erfahrung mit funktionaler Sicherheit mitbringen. Für international agierende Unternehmen kommt hinzu, dass der AI Act extraterritoriale Wirkung entfaltet: Wer Modelle im EU-Raum anbietet oder einsetzt, fällt unter das Regelwerk – unabhängig vom Firmensitz. Mehr zu den Konformitätsbewertungs- und Auditpflichten für GPAI-Anbieter lesen Sie in unserem Fachbeitrag.

4. AI Office als zentrale Aufsichtsbehörde für GPAI

Die Überwachung der GPAI-Pflichten liegt beim neu eingerichteten AI Office der EU-Kommission. Dieses Gremium ist zuständig für die Durchsetzung der GPAI-Regelungen auf europäischer Ebene und soll die Einhaltung des Verhaltenskodex begleiten. Unternehmen müssen sich darauf einstellen, dass das AI Office Nachweise zur Konformität einfordern kann. Die Struktur, Kompetenzen und Durchsetzungsbefugnisse des EU AI Office haben wir gesondert aufbereitet. Wer frühzeitig in dokumentierte Prozesse, technische Schutzmaßnahmen und nachvollziehbare Trainingsdaten-Governance investiert, reduziert das Risiko regulatorischer Eingriffe erheblich. Einen Überblick über die Compliance-Roadmap mit Fristen und Phasen bis 2026 bietet ein weiterer Beitrag auf ecompanion.ai.

Einordnung: Wettbewerbsvorteil durch regelkonforme KI

Apachiţe betont, dass der AI Act nicht nur Pflichten, sondern auch Chancen schafft: Unternehmen, die frühzeitig in die Umsetzung investieren, sichern sich den Zugang zum europäischen Markt und senden ein Signal an Kunden, Partner und Investoren. Die Analogie zur DSGVO liegt nahe: Ähnlich wie das europäische Datenschutzrecht andere Gesetzgeber weltweit beeinflusst hat, könnte der AI Act zum globalen Referenzrahmen für KI-Regulierung werden. Für GPAI-Anbieter, die auf internationale Märkte setzen, ist ein strukturierter Compliance-Ansatz daher keine rein europäische, sondern eine global relevante Investition. Ergänzend lohnt ein Blick auf die Dokumentations- und Transparenzpflichten für KI-Anbieter sowie auf die Notifizierungspflichten für Hochrisiko-KI und Meldeverfahren.


Quellen

Häufige Fragen

Ab wann gelten die Pflichten des EU AI Act für Anbieter von General-Purpose-AI-Modellen (GPAI)?

Die Pflichten für Anbieter von GPAI-Modellen gelten seit dem 2. August 2025. Bis zu diesem Datum waren die entsprechenden Vorgaben des AI Act für diese Modellkategorie noch nicht in Kraft.

Was regelt der GPAI Code of Practice der EU-Kommission, und ist er rechtlich bindend?

Der sogenannte General-Purpose AI Code of Practice konkretisiert die bislang teils vagen Anforderungen des AI Act an GPAI-Anbieter in den Bereichen Transparenz, Urheberrecht, Sicherheit und Risikomanagement. Die EU-Kommission hat ihn am 1. August 2025 genehmigt. Formal ist der Verhaltenskodex freiwillig, also sogenanntes Soft Law. Allerdings entfaltet Soft Law im europäischen Recht häufig erhebliches faktisches Gewicht, weshalb Experten dem Kodex bei der praktischen Umsetzung des AI Act einen hohen Stellenwert beimessen.

Welche Dokumentationsanforderungen stellt der EU AI Act an GPAI-Anbieter?

Der AI Act und der ergänzende Verhaltenskodex verlangen von GPAI-Anbietern unter anderem konkrete Nachweise zu Transparenz, Urheberrecht sowie Sicherheits- und Risikomanagementprozessen. Für Unternehmen, die in Lieferketten eingebunden sind, bedeutet das zusätzlich: Konformitätserklärungen und gemeinsame Risikoanalysen müssen mit Partnern und Abnehmern abgestimmt werden, um die Anforderungen entlang der gesamten Wertschöpfungskette zu erfüllen.

Welche Strafen drohen bei Verstößen gegen den EU AI Act?

Die Sanktionen richten sich nach der Art des Verstoßes. Sie können zwischen 7,5 Millionen Euro oder 1,5 Prozent des weltweiten Jahresumsatzes und bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes betragen. Maßgeblich ist jeweils der höhere der beiden Werte.

Welche strategischen Vorteile bietet die frühzeitige Umsetzung der AI-Act-Anforderungen für Unternehmen?

Unternehmen, die frühzeitig in die Umsetzung investieren, sichern sich den Zugang zum europäischen Markt und können über nachweislich regelkonforme KI-Lösungen Vertrauen bei Kunden, Partnern und Investoren aufbauen. Da der AI Act als weltweit erstes umfassendes KI-Regulierungsframework gilt und ähnlich wie die DSGVO Signalwirkung für andere Märkte entfalten kann, verschafft Compliance auch international einen Wettbewerbsvorteil.


Dieser Artikel wurde von einem KI-System automatisiert erstellt. Kennzeichnung gemäß Art. 50 der EU-KI-Verordnung.

Quellen

  1. AI ActPlattform Lernende SystemePrimärquelleabgerufen 19. Sept. 2026
  2. AI Act: Der KI-Verhaltenskodex der EUheise onlineFachmediumabgerufen 19. Sept. 2026
  3. Was ist der EU AI Act? | IBMIBMFachmediumabgerufen 19. Sept. 2026

Dieser Artikel wurde mit KI-Unterstützung erstellt und redaktionell geprüft.