Seit dem 2. August 2025 gelten für Anbieter von General-Purpose-AI-Modellen (GPAI) verbindliche Pflichten nach dem EU AI Act, die den gesamten Lebenszyklus eines Modells erfassen. Als GPAI zählt dabei jedes Modell, das mit mehr als 10²³ FLOPS trainiert wurde und Text-, Bild- oder Videoausgaben erzeugen kann (Quelle Unternehmen, die GPAI-Modelle entwickeln oder betreiben, stehen unter umfassenden Compliance-Anforderungen zu Transparenz, Urheberrecht, Sicherheit und Risikomanagement. Die EU-Kommission hat dazu am 1. August 2025 einen “General-Purpose AI Code of Practice” genehmigt, der als praxisnahe Orientierung gilt. Bei Verstößen drohen Bußgelder von bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes. Entscheider sollten jetzt prüfen, ob ihre KI-Systeme unter die GPAI-Definition fallen und welche Maßnahmen entlang des Modell-Lebenszyklus konkret erforderlich sind.
EU AI Act: Was GPAI-Anbieter ab August 2025 konkret nachweisen müssen
Seit dem 2. August 2025 gelten für Anbieter sogenannter General-Purpose-AI-Modelle (GPAI) verbindliche Pflichten nach dem EU AI Act. Die Europäische Agentur für Cybersicherheit (ENISA) hat dazu ein praxisorientiertes Framework veröffentlicht, das Unternehmen bei der Entwicklung, Bereitstellung und dem Betrieb konformer KI-Modelle unterstützen soll.
Was als GPAI gilt und wen die Regeln treffen
Die EU definiert ein Modell als GPAI, wenn es mit mehr als 10²³ FLOPS (Gleitkommaoperationen pro Sekunde) trainiert wurde und Sprach-, Text-zu-Bild- oder Text-zu-Video-Ausgaben erzeugen kann. Damit fallen große Sprachmodelle wie die Granite-Reihe von IBM oder Metas Llama-Modelle explizit in den Anwendungsbereich der Verordnung, wie IBM in einer Übersicht zum EU AI Act festhält.
Die Pflichten erstrecken sich laut Heise über den gesamten Lebenszyklus: vom Modelltraining über die Systementwicklung bis hin zur Bereitstellung und dem laufenden Betrieb. Das bedeutet, dass Anbieter nicht nur einmalig Dokumentation erstellen, sondern kontinuierliche Prozesse aufsetzen müssen.
Vier praktische Implikationen für Unternehmen
1. Lückenlose Lebenszyklus-Dokumentation ist Pflicht
Anbieter müssen über alle Phasen hinweg dokumentieren: Trainingsdaten, Modellarchitektur, Sicherheitstests und Betriebsparameter. Das ENISA-Framework liefert dafür konkrete Beispiele. Unternehmen, die bisher keine strukturierten Dokumentationsprozesse betreiben, müssen diese bis zur Markteinführung oder Weiterverbreitung eines GPAI-Modells etablieren. Weitere Anforderungen an die Dokumentation für KI-Anbieter sind unter EU AI Act: Dokumentations- und Transparenzpflichten dargestellt.
2. Der GPAI-Verhaltenskodex hat faktisch bindende Wirkung
Die EU-Kommission hat den “General-Purpose AI Code of Practice” am 1. August 2025 genehmigt. Obwohl der Kodex formal freiwillig ist, entfaltet er laut Heise im europäischen Rechtssystem erhebliches Gewicht. Er konkretisiert die Anforderungen des AI Act in vier Bereichen: Transparenz, Urheberrecht, Sicherheit und Risikomanagement. Unternehmen, die den Kodex nicht befolgen, tragen im Streitfall eine höhere Beweislast. Details zu Konformitätsbewertungen finden Sie unter EU AI Act: Konformitätsbewertung und Auditpflichten für GPAI-Anbieter.
3. Bußgelder können einen erheblichen Teil des Jahresumsatzes erreichen
Bei Verstößen gegen den AI Act drohen Strafen zwischen 7,5 Millionen Euro (oder 1,5 % des weltweiten Jahresumsatzes) und 35 Millionen Euro (oder 7 % des weltweiten Jahresumsatzes), je nach Art des Verstoßes. Das betrifft nicht nur US-amerikanische Hyperscaler, sondern auch europäische KI-Startups und Mittelständler, die GPAI-Modelle anbieten oder betreiben. Eine Übersicht zur Compliance-Roadmap und zu Fristen bietet der Artikel EU AI Act: Compliance-Roadmap, Fristen und Phasen bis 2026.
4. Risikomanagement und sektorspezifische Anforderungen erfordern frühzeitige Planung
Das ENISA-Framework adressiert ausdrücklich sektorspezifische Sicherheitsfaktoren. Unternehmen in regulierten Branchen wie Finanz, Gesundheit oder kritischer Infrastruktur müssen die allgemeinen GPAI-Pflichten mit bestehenden Sektorregulierungen verzahnen. Wer die notwendigen Prozesse erst nach dem Stichtag aufzusetzen beginnt, riskiert Verzögerungen beim Markteintritt. Meldeverfahren und Notifizierungspflichten für Hochrisiko-KI erklärt der Artikel EU AI Act: Notifizierungspflichten für Hochrisiko-KI und Meldeverfahren.
Einordnung: ENISA als praktischer Wegweiser
Das ENISA-Framework ist kein Rechtstext, sondern eine operativ ausgerichtete Orientierungshilfe. Es setzt dort an, wo der AI Act bewusst technologieneutral formuliert ist, und übersetzt regulatorische Anforderungen in konkrete Entwicklungs- und Betriebsprozesse. Für Unternehmen, die GPAI-Modelle entwickeln oder in eigene Produkte integrieren, bietet das Framework eine strukturierte Grundlage für interne Compliance-Projekte. Weiterführende Informationen zu Zertifizierungsverfahren und Meldepflichten für Foundation Models finden Sie unter EU AI Act: Zertifizierung und Meldepflichten für Foundation Models.
Quellen
- KI-Modelle nach den Vorgaben des AI Acts entwerfen (Heise, 17.11.2025)
- AI Act: Der KI-Verhaltenskodex der EU (Heise/iX)
- Was ist der EU AI Act? (IBM, 20.09.2024)
Häufige Fragen
Ab wann gelten die Pflichten des EU AI Acts konkret für Anbieter von General-Purpose-AI-Modellen?
Die Pflichten für Anbieter sogenannter GPAI-Modelle (General Purpose AI) sind zum 2. August 2025 in Kraft getreten. Dieser Termin markierte die erste Umsetzungsstufe des EU AI Acts, die sich speziell an Anbieter von Allzweck-KI-Modellen richtet. Die Verpflichtungen erstrecken sich über den gesamten Lebenszyklus eines Modells, also von Training und Entwicklung bis hin zu Bereitstellung und Betrieb.
Welche KI-Modelle fallen unter die GPAI-Definition des EU AI Acts?
Der EU AI Act definiert ein GPAI-Modell als jedes KI-Modell, das mit mehr als 10²³ FLOPS (Gleitkommaoperationen pro Sekunde) trainiert wurde und in der Lage ist, Sprach-, Text-zu-Bild- oder Text-zu-Video-Ausgaben zu erzeugen. Darunter fallen beispielsweise großangelegte Foundation Models wie IBMs Granite oder das Open-Source-Modell Llama 3 von Meta.
Welche Konsequenzen drohen bei Verstößen gegen den EU AI Act?
Der EU AI Act sieht gestaffelte Bußgelder vor. Je nach Art des Verstoßes können die Strafen zwischen 7,5 Millionen Euro oder 1,5 Prozent des weltweiten Jahresumsatzes und bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes liegen. Welcher Rahmen gilt, hängt vom Schweregrad und der Art des konkreten Verstoßes ab.
Was ist der GPAI-Verhaltenskodex und ist er rechtlich bindend?
Die EU-Kommission hat pünktlich vor dem Geltungsbeginn der GPAI-Pflichten einen ‘General-Purpose AI Code of Practice’ veröffentlicht und diesen am 1. August 2025 genehmigt. Der Verhaltenskodex konkretisiert die teils vagen Vorgaben des AI Acts zu Transparenz, Urheberrecht, Sicherheit und Risikomanagement. Formal ist er freiwillig, entfaltet aber als sogenanntes Soft Law erhebliches faktisches Gewicht bei der Umsetzung der gesetzlichen Anforderungen.
Welche praktische Orientierung bietet das ENISA-Framework für Unternehmen, die GPAI-Modelle entwickeln oder betreiben?
Die europäische Cybersicherheitsagentur ENISA hat ein Framework veröffentlicht, das praktische Beispiele für die Entwicklung, Bereitstellung und den Betrieb von KI-Modellen im Einklang mit den Vorgaben des AI Acts liefert. Es adressiert unter anderem Risikomanagement und sektorspezifische Anforderungen und dient Unternehmen als Orientierungshilfe für die konkrete technische und organisatorische Umsetzung der Verordnung.
Dieser Artikel wurde von einem KI-System automatisiert erstellt. Kennzeichnung gemäß Art. 50 der EU-KI-Verordnung.




