LIVEBSI-Grundschutz 2025: LLM-Sicherheit für Kritische Infrastrukturen·DeepSeek-V3: Open-Source-KI mit Multimodal-Reasoning für Unternehmen·KI-ROI in der Chemieindustrie 2025: Prozesse, Synthese, HaftungMittwoch, 30. September 2026

EU AI Act: Small Language Models zwischen GPAI und Hochrisiko-KI

Der EU AI Act stellt Mittelständler vor eine Schlüsselfrage: Gelten Small Language Models als GPAI oder Hochrisiko-KI? Eine Einordnung der Kategorien und ihrer Pflichten.

ER
ecompanion Redaktion12.9.2026 · 3 Min. Lesezeit
↗ Teilen🔖 Merken🎧 Anhören
EU AI Act: Small Language Models zwischen GPAI und Hochrisiko-KI

Seit dem 2. August 2025 gelten die GPAI-Pflichten des EU AI Acts verbindlich für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck – der zugehörige Verhaltenskodex ist zwar freiwillig, bei Nichtbefolgung müssen Anbieter jedoch eigenständig nachweisen, wie sie die Konformität mit der Verordnung sicherstellen. Für mittelständische Unternehmen, die Small Language Models einsetzen oder entwickeln, ist die Abgrenzung zwischen GPAI und Hochrisiko-KI eine zentrale Compliance-Frage. Die Umsetzung der AI-Act-Anforderungen gilt laut der “EU AI Champions Initiative” als äußerst ressourcenaufwendig. Ab 2026 und 2027 greifen weitere Pflichten für Hochrisiko-Systeme. Wer die Einordnung seiner Modelle jetzt nicht klärt, riskiert regulatorische Lücken und Wettbewerbsnachteile gegenüber Anbietern außereuropäischer Standardlösungen.

EU AI Act: Wie Mittelständler Small Language Models korrekt einordnen

Seit dem 2. August 2025 gelten die GPAI-Pflichten des EU AI Act. Für mittelständische Unternehmen, die kompakte Sprachmodelle einsetzen oder entwickeln, stellt sich damit eine drängende Frage: Fällt das eigene Modell unter die GPAI-Kategorie, unter Hochrisiko-KI oder unter keine der beiden? Die Abgrenzung ist rechtlich folgenreich und in der Praxis alles andere als trivial.

Leitfakt: GPAI-Pflichten gelten seit August 2025

Die europäische KI-Verordnung unterscheidet zwischen KI-Systemen mit allgemeinem Verwendungszweck (General-Purpose AI, GPAI) und Hochrisiko-KI-Systemen. Beide Kategorien unterliegen unterschiedlichen Anforderungen. Laut Heise.de sind die Pflichten für GPAI-Modelle seit dem 2. August 2025 in Kraft. Die Anforderungen für Hochrisiko-KI-Systeme folgen gestaffelt zum 2. August 2026 und 2027. Wer ein Small Language Model (SLM) betreibt oder in Verkehr bringt, muss jetzt klären, in welches Raster es fällt.

Was unterscheidet GPAI von Hochrisiko-KI?

Ein Modell gilt als GPAI, wenn es für eine Vielzahl unterschiedlicher Aufgaben eingesetzt werden kann und nicht auf einen spezifischen Anwendungsfall zugeschnitten ist. Klassische Beispiele sind große Basismodelle, aber auch kleinere, domänenunabhängig trainierte Modelle können in diese Kategorie fallen. Hochrisiko-KI hingegen bezeichnet Systeme, die in definierten sensiblen Bereichen eingesetzt werden: etwa in der Personalauswahl, im medizinischen Bereich oder in sicherheitskritischer Infrastruktur.

Für den Mittelstand bedeutet das: Ein SLM, das intern für die Beantwortung von Kundenanfragen trainiert wurde und dabei auf festgelegte Themengebiete beschränkt ist, lässt sich möglicherweise aus dem GPAI-Regime heraushalten. Wird dasselbe Modell aber flexibel und aufgabenoffen eingesetzt, rückt es in die GPAI-Kategorie. Ausführlichere Einordnungen zur Risikoklassifizierung und zu Auditpflichten für Sprachmodelle sind für Entscheider dabei eine wichtige Orientierung.

Der Verhaltenskodex: freiwillig, aber nicht folgenlos

Die EU hat einen KI-Verhaltenskodex für GPAI-Anbieter erarbeitet. Die Einhaltung ist freiwillig. Wer ihn jedoch nicht befolgt, muss laut Heise.de auf anderem Wege nachweisen, wie er die Konformität mit dem AI Act sicherstellt. Das ist kein theoretisches Detail: Im Zweifel liegt die Beweislast beim Unternehmen. Mittelständler, die GPAI-Modelle anbieten oder intern betreiben, sollten die Anforderungen des Kodex kennen, auch wenn sie sich gegen eine formelle Unterzeichnung entscheiden.

Inhaltlich umfasst der Kodex Grundsätze zu Transparenz, Urheberrechten und Gefahrenabwehr. Die Dokumentations- und Transparenzpflichten für KI-Anbieter konkretisieren, was das in der betrieblichen Praxis bedeutet.

Praktische Implikationen für den Mittelstand

1. Nutzungszweck dokumentieren, bevor das Modell eingesetzt wird

Ob ein SLM als GPAI einzustufen ist, hängt wesentlich davon ab, wie und wofür es genutzt wird. Unternehmen sollten den Einsatzbereich schriftlich definieren und eingrenzen, bevor das Modell in Betrieb geht. Eine nachträgliche Kategorisierung ist schwieriger zu belegen. Wer On-Premise-Lösungen mit kleinen Modellen betreibt, sollte die Besonderheiten beim Einsatz kleiner Modelle im eigenen Rechenzentrum kennen.

2. Konformitätsdokumentation frühzeitig aufbauen

Die SLM-Zertifizierungsanforderungen im Mittelstand zeigen, dass der Dokumentationsaufwand erheblich sein kann. Unternehmen, die GPAI-Modelle nutzen oder bereitstellen, brauchen Technische Dokumentationen, Angaben zu Trainingsdaten und Informationen zu systemischen Risiken. Wer diese Unterlagen nicht vorhalten kann, riskiert Bußgelder.

3. Hochrisiko-Anwendungen separat bewerten

Selbst wenn das zugrundeliegende Modell als GPAI eingestuft ist, kann die konkrete Anwendung unter Hochrisiko-KI fallen. Ein SLM, das in einem HR-System zur Vorauswahl von Bewerbungen eingesetzt wird, unterliegt dann zusätzlichen Anforderungen. Die Pflichten für Hochrisiko-KI in Rekrutierung und Personalmanagement sind dabei unabhängig von der Modellgröße relevant.

4. Kosten der Compliance frühzeitig einplanen

Wirtschaftsvertreter aus Industrie und Digitalwirtschaft fordern laut t3n einen zweijährigen Aufschub der AI-Act-Fristen. Hintergrund ist der erhebliche Ressourcenaufwand: Die Umsetzung der Anforderungen kann Unternehmen dazu verleiten, auf fertige Produkte aus dem Silicon Valley auszuweichen, statt eigene Modelle zu entwickeln. Die Konformitätskosten für KMU und den Mittelstand verdienen deshalb eine eigene Budgetposition.

Reformdruck wächst

Die sogenannte “EU AI Champions Initiative” drängt auf umfassende Reformen und Vereinfachungen des AI Act. Andernfalls, so das Argument, stehe Europas Wettbewerbsfähigkeit auf dem Spiel. Ob und in welcher Form die EU-Kommission auf diesen Druck reagiert, bleibt abzuwarten. Für den Mittelstand gilt bis auf Weiteres: Die Fristen laufen, und die Pflichten sind bindend.

Quellen

Häufige Fragen

Ab wann gelten die GPAI-Pflichten des AI Act, und was bedeutet das konkret für Anbieter von Small Language Models?

Die Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck (GPAI) sind seit dem 2. August 2025 in Kraft. Small Language Models fallen unter diese Regelung, sofern sie als GPAI-Modelle einzustufen sind. Anbieter müssen seither nachweisen, wie sie die Anforderungen des AI Act erfüllen – etwa in Bezug auf Transparenz und Urheberrecht.

Ist ein Small Language Model automatisch ein GPAI-Modell, oder kann es auch als Hochrisiko-KI eingestuft werden?

Die Einstufung hängt nicht von der Modellgröße ab, sondern vom Verwendungszweck und Einsatzkontext. Ein Small Language Model, das für eine Vielzahl von Aufgaben allgemein eingesetzt werden kann, fällt unter die GPAI-Kategorie. Wird dasselbe Modell jedoch in einem Hochrisiko-Anwendungsbereich eingesetzt – etwa in der Personalentscheidung oder im medizinischen Umfeld –, greifen zusätzlich die strengeren Hochrisiko-Anforderungen des AI Act. Beide Einstufungen schließen sich nicht aus.

Welche Rolle spielt der EU-Verhaltenskodex für GPAI-Anbieter im Mittelstand?

Der von der EU erarbeitete Verhaltenskodex für GPAI-Anbieter ist freiwillig. Wer ihn nicht befolgt, muss jedoch gegenüber den Aufsichtsbehörden auf anderem Weg nachweisen, wie die Konformität mit dem AI Act sichergestellt wird. Für mittelständische Unternehmen bedeutet das: Die Nichtunterzeichnung des Kodex ist möglich, erhöht aber den eigenen Dokumentations- und Nachweisaufwand erheblich.

Wann treten die Hochrisiko-Pflichten des AI Act in Kraft, und welche Übergangsfristen gelten für den Mittelstand?

Die Pflichten für Hochrisiko-KI-Systeme greifen gestaffelt ab dem 2. August 2026 beziehungsweise 2. August 2027. Mittelständische Unternehmen, die KI-Systeme in Hochrisikobereichen entwickeln oder einsetzen, haben damit noch eine Übergangsphase, sollten die Vorbereitung auf die Anforderungen jedoch frühzeitig einplanen, da die Umsetzung als ressourcenaufwendig gilt.

Warum fordern Wirtschaftsvertreter einen Stopp der AI-Act-Umsetzung, und welche Konsequenzen hätte das für KMU?

Die sogenannte EU AI Champions Initiative sowie weitere hochrangige Wirtschaftsvertreter aus Industrie und Digitalwirtschaft fordern von der EU-Kommission einen zweijährigen Aufschub der AI-Act-Pflichten. Begründet wird dies damit, dass die Umsetzungsanforderungen für Unternehmen sehr ressourcenintensiv sind und Geschäftsleitungen veranlassen könnten, statt eigener europäischer Entwicklungen auf bereits etablierte Produkte aus dem außereuropäischen Ausland zurückzugreifen. Ein solcher Aufschub würde KMU kurzfristig Planungssicherheit verschaffen, ist jedoch bislang nicht beschlossen.


Dieser Artikel wurde von einem KI-System automatisiert erstellt. Kennzeichnung gemäß Art. 50 der EU-KI-Verordnung.

Quellen

  1. Ist der AI Act noch zu retten? Ja – mit diesen drei Änderungent3nFachmediumabgerufen 12. Sept. 2026
  2. AI Act: Was im KI-Verhaltenskodex der EU für Anbieter stehtheise onlineFachmediumabgerufen 12. Sept. 2026

Dieser Artikel wurde mit KI-Unterstützung erstellt und redaktionell geprüft.