Seit dem 2. August 2025 gelten für Anbieter von GPAI-Modellen die Pflichten des EU AI Acts verbindlich. Als GPAI eingestuft wird jedes Modell, das mit mehr als 10²³ FLOPS trainiert wurde. Bei mehr als 10²⁵ FLOPS greift die strengere Einstufung als systemisches Risiko mit zusätzlichen Auflagen. Für KMU, die eigene KI-Modelle entwickeln oder betreiben, entstehen damit konkrete Konformitätspflichten: Dokumentation gegenüber nationalen Aufsichtsbehörden, Nachweise zur Nutzung von Trainingsdaten sowie die Einhaltung von Urheberrechtsregeln. Der begleitende GPAI-Verhaltenskodex, den die EU-Kommission am 1. August 2025 genehmigte, ist zwar formell freiwillig, entfaltet laut Heise iX jedoch erhebliches faktisches Gewicht. Unternehmen, die frühzeitig in Konformität investieren, sichern sich den Marktzugang in der EU und gewinnen Vertrauen bei Kunden und Investoren.
EU AI Act: Was GPAI-Anbieter ab 2025 für Risikobewertung und Konformität einplanen müssen
Seit dem 2. August 2025 gelten verbindliche Pflichten für Anbieter von General-Purpose-AI-Modellen (GPAI) im Rahmen des EU AI Act. Wer ein Sprachmodell oder multimodales Modell entwickelt und in der EU anbietet, muss nachweisen, dass sein System die neuen Anforderungen erfüllt. Für kleine und mittlere Unternehmen (KMU) stellt das eine erhebliche Budgetherausforderung dar.
Was ein GPAI-Modell nach EU-Definition ist
Die EU definiert GPAI als jedes Modell, das mit mehr als 10²³ Gleitkommaoperationen (FLOPS) trainiert wurde und in der Lage ist, Sprach-, Text-zu-Bild- oder Text-zu-Video-Ausgaben zu erzeugen. Wer ein solches Modell anbietet, unterliegt ab sofort einem umfangreichen Pflichtenkatalog, der den gesamten Lebenszyklus abdeckt: von der Entwicklung und dem Training über die Erstveröffentlichung bis zu laufenden Updates.
Die Anforderungen umfassen unter anderem:
- Dokumentation der Umsetzung des AI Act, nachweisbar gegenüber nationalen Aufsichtsbehörden
- Eine Zusammenfassung der verwendeten Trainingsdaten
- Nachweis, dass urheberrechtliche Regeln im Modell eingehalten wurden
Für Modelle, die mit mehr als 10²⁵ FLOPS trainiert wurden, gilt die Einstufung als GPAI mit systemischem Risiko. Diese Kategorie zieht zusätzliche Pflichten nach sich, darunter erweiterte Sicherheitsevaluierungen.
Der Verhaltenskodex als praktische Orientierungshilfe
Parallel zum Geltungsbeginn der GPAI-Pflichten hat die EU-Kommission am 1. August 2025 den “General-Purpose AI Code of Practice” genehmigt. Dieser Verhaltenskodex konkretisiert die teils vagen Vorgaben des AI Act in den Bereichen Transparenz, Urheberrecht, Sicherheit und Risikomanagement.
Rechtlich ist der Kodex zwar grundsätzlich freiwillig. Dennoch hat er nach Einschätzung von Rechtsexperten erhebliches faktisches Gewicht, weil Aufsichtsbehörden ihn als Maßstab für die Beurteilung von Konformität heranziehen können. Wer den Kodex ignoriert, trägt das Risiko, im Streitfall schlechter dazustehen.
Vier praktische Implikationen für Unternehmen
1. Compliance-Kosten früh budgetieren
KMU, die eigene GPAI-Modelle entwickeln oder einsetzen, sollten Konformitätskosten nicht als einmaligen Aufwand behandeln. Dokumentation, Risikoanalysen und Audits fallen über den gesamten Produktlebenszyklus an. Wer frühzeitig in Strukturen investiert, vermeidet spätere Nachrüstkosten. Förderinstrumente wie das Zentrale Innovationsprogramm Mittelstand (ZIM) können dabei helfen, einen Teil der Aufwendungen zu finanzieren. Mehr zu Finanzierungsoptionen finden Sie in unserem Artikel zu KI-Finanzierung für den Mittelstand.
2. Lieferkette und Partnerschaften einbeziehen
Für Unternehmen, die GPAI-Modelle in eigene Produkte integrieren, entsteht Klärungsbedarf entlang der gesamten Lieferkette. Das betrifft Dokumentationspflichten ebenso wie gemeinsame Konformitätserklärungen und Risikoanalysen mit Modellanbietern und nachgelagerten Betreibern. Global operierende Zulieferer etwa in der Automobilbranche stehen vor der Aufgabe, diese Abstimmung mit OEMs und weiteren Partnern zu organisieren. Weitere Hintergründe zu Notifizierungspflichten lesen Sie unter EU AI Act: Notifizierungspflichten für GPAI-Anbieter.
3. Trainingsdaten-Dokumentation als operatives Thema behandeln
Die Pflicht, eine Zusammenfassung der Trainingsdaten vorzulegen und Urheberrechtsfragen nachweislich geklärt zu haben, hat direkte operative Auswirkungen. Unternehmen müssen schon beim Modelltraining oder bei der Auswahl von Basismodellen darauf achten, dass diese Informationen verfügbar und prüffähig sind. Wer extern eingekaufte Modelle einsetzt, muss entsprechende Nachweise von den Anbietern einfordern. Einen Überblick zu DSGVO-Anforderungen bei LLM-Trainingsdaten bietet unser Beitrag zu LLM-Trainingsdaten und DSGVO-Konformität.
4. Wettbewerbsvorteil durch frühzeitige Umsetzung
Unternehmen, die Konformität früh strukturiert angehen, verschaffen sich einen nachweisbaren Marktvorteil: den gesicherten Zugang zum EU-Markt und ein Qualitätssignal gegenüber Kunden, Partnern und Investoren. Besonders für KMU, die mit größeren Abnehmern zusammenarbeiten, kann nachgewiesene AI-Act-Konformität zum Auswahlkriterium werden. Mehr zur Konformitätsbewertung für GPAI-Modelle finden Sie unter EU AI Act: Konformitätsbewertung für GPAI-Anbieter.
Sandbox-Programme als Einstieg für KMU
Für KMU, die noch am Anfang stehen, bieten regulatorische Sandboxes eine Möglichkeit, KI-Systeme unter Aufsicht zu erproben, ohne sofort alle Konformitätspflichten erfüllen zu müssen. Der AI Act sieht solche Ausnahmen explizit vor. Details zu diesem Instrument finden Sie in unserem Beitrag zu EU AI Act: Sandbox-Programme für KI-Startups. Ergänzend dazu gibt es mit EU AI Act: Konformitätskosten für KMU eine dedizierte Analyse zu Budgetfragen für den Mittelstand.
Quellen
- KI-Modelle AI-Act-konform entwerfen (iX / Heise)
- AI Act: Plattform Lernende Systeme
- AI Act: Der KI-Verhaltenskodex der EU (iX / Heise)
Häufige Fragen
Ab wann gelten die GPAI-Pflichten des EU AI Acts verbindlich, und wen betreffen sie konkret?
Die Pflichten für Anbieter von General-Purpose-AI-Modellen (GPAI) sind seit dem 2. August 2025 in Kraft. Betroffen ist jedes Modell, das mit mehr als 10²³ Gleitkommaoperationen (FLOPS) trainiert wurde und Sprach-, Text-zu-Bild- oder Text-zu-Video-Ausgaben erzeugen kann. Die Verpflichtungen erstrecken sich über den gesamten Modelllebenszyklus: von Training und Systementwicklung über die Veröffentlichung bis hin zu laufenden Versions-Updates.
Was ist der Unterschied zwischen einem Standard-GPAI-Modell und einem GPAI-Modell mit systemischem Risiko?
Die Schwelle liegt beim Trainingsaufwand: Wird ein Modell mit mehr als 10²⁵ FLOPS trainiert, stuft der AI Act es als GPAI-Modell mit systemischem Risiko ein. Das zieht zusätzliche Anforderungen nach sich, die über die ohnehin umfangreichen Basispflichten hinausgehen. Für KMU, die eigene Modelle entwickeln oder einsetzen, ist die genaue Einordnung daher ein erster, kostenkritischer Schritt in der Compliance-Planung.
Welche konkreten Dokumentationspflichten müssen GPAI-Anbieter erfüllen?
Anbieter müssen gegenüber nationalen Aufsichtsbehörden belegen können, dass sie den AI Act umsetzen. Dazu gehören unter anderem eine Dokumentation der verwendeten Trainingsdaten, eine Zusammenfassung eben dieser Daten sowie der Nachweis, dass urheberrechtliche Vorgaben im Modell beachtet wurden. Diese Dokumentationspflichten entstehen nicht einmalig, sondern müssen kontinuierlich gepflegt werden.
Welche Orientierungshilfe bietet die EU für die praktische Umsetzung der GPAI-Anforderungen?
Die EU-Kommission hat pünktlich vor dem Geltungsbeginn am 2. August 2025 einen ‘General-Purpose AI Code of Practice’ verabschiedet, der am 1. August 2025 genehmigt wurde. Dieser Verhaltenskodex konkretisiert die Anforderungen des AI Acts in den Bereichen Transparenz, Urheberrecht, Sicherheit und Risikomanagement. Obwohl er grundsätzlich freiwillig ist, hat er als sogenanntes Soft Law faktisch erhebliches Gewicht bei der Beurteilung durch Behörden und sollte von KMU als praktische Planungsgrundlage genutzt werden.
Welchen strategischen Vorteil kann frühzeitige AI-Act-Konformität für KMU schaffen?
Unternehmen, die früh in die Umsetzung investieren, sichern sich den Zugang zum europäischen Markt und können Konformität gegenüber Kunden, Partnern und Investoren als Qualitätsmerkmal positionieren. Gerade in Branchen mit etablierten Sicherheitsstandards bietet der AI Act die Möglichkeit, bestehende Compliance-Strukturen zu nutzen und den Aufwand zu begrenzen. Wer hingegen abwartet, riskiert höhere Nachrüstkosten und mögliche Marktzugangshindernisse.
Dieser Artikel wurde von einem KI-System automatisiert erstellt. Kennzeichnung gemäß Art. 50 der EU-KI-Verordnung.




