Zum Inhalt springen
Inovasense

EU-KI-Verordnung

EU-KI-Verordnung – Erster umfassender Rechtsrahmen für KI, der risikobasierte Vorschriften für KI-Systeme auf dem EU-Markt festlegt, mit Auswirkungen auf Edge-AI-Hardware.

Definition
EU-KI-Verordnung – Erster umfassender Rechtsrahmen für KI, der risikobasierte Vorschriften für KI-Systeme auf dem EU-Markt festlegt, mit Auswirkungen auf Edge-AI-Hardware.

EU-KI-Verordnung

Die EU-KI-Verordnung (Verordnung (EU) 2024/1689) ist der weltweit erste umfassende Rechtsrahmen für künstliche Intelligenz. Sie etabliert ein risikobasiertes Klassifizierungssystem für KI-Systeme und legt je nach Risikostufe Anforderungen fest, die von Transparenzpflichten bis hin zu vollständigen Verboten reichen. Für Hardwarehersteller, die KI-fähige Produkte entwickeln, hat die Verordnung direkte Auswirkungen auf das Design, die Dokumentation und die Konformitätsbewertung von Edge AI.

Wichtige Fakten

DetailInformation
Vollständiger NameVerordnung (EU) 2024/1689 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz
Inkrafttreten1. August 2024
Verbotene KI-Praktiken2. Februar 2025
Pflichten für Allzweck-KI2. August 2025
Hochrisiko-KI – vollständige Pflichten2. August 2026
GeltungsbereichAlle KI-Systeme, die auf dem EU-Markt in Verkehr gebracht oder in der EU genutzt werden, unabhängig vom Entwicklungsort
SanktionenBis zu 35 Mio. € oder 7 % des weltweiten Jahresumsatzes (für verbotene Praktiken)

Risikokategorien

Die KI-Verordnung stuft KI-Systeme in vier Kategorien ein:

RisikostufeBeispielePflichten
InakzeptabelSoziales Scoring, biometrische Echtzeit-Identifizierung im öffentlichen Raum (mit Ausnahmen), manipulative KIVerboten – dürfen nicht auf dem EU-Markt in Verkehr gebracht werden
HochrisikoMedizinprodukte mit KI, Sicherheitskomponenten in Fahrzeugen, Überwachung kritischer Infrastrukturen, biometrische Identifizierung, PersonalauswahlVollständige Konformitätsbewertung, Risikomanagement, Data Governance, menschliche Aufsicht, technische Dokumentation
Begrenztes RisikoChatbots, Emotionserkennung, DeepfakesTransparenzpflichten – Nutzer müssen darüber informiert werden, dass sie mit einer KI interagieren
Minimales RisikoKI-gestützte Spamfilter, KI in Videospielen, BestandsmanagementKeine spezifischen Pflichten (freiwillige Verhaltenskodizes werden gefördert)

Auswirkungen auf Hardwareprodukte

Edge-AI-Geräte

Für Hersteller, die Produkte mit geräteinterner KI-Inferenz (Edge AI) entwickeln, wirkt sich die KI-Verordnung auf folgende Bereiche aus:

AnforderungBedeutung für die Hardware
RisikoklassifizierungDer Produkthersteller muss die Risikostufe des KI-Systems klassifizieren
Technische DokumentationVollständige Dokumentation des KI-Modells, der Trainingsdaten und der Leistungsmetriken
KonformitätsbewertungIn Hardware eingebettete Hochrisiko-KI kann eine Bewertung durch Dritte erfordern
Menschliche AufsichtHardware muss Schnittstellen zur Überprüfung/Außerkraftsetzung von KI-Entscheidungen durch Menschen bereitstellen
Protokollierung der GenauigkeitDas System muss KI-Entscheidungen für Audits und die Überwachung von Verzerrungen (Bias) protokollieren
Data GovernanceTrainingsdaten müssen dokumentiert werden, einschließlich Maßnahmen zur Minderung von Verzerrungen
Überwachung nach dem InverkehrbringenLaufende Leistungsüberwachung der bereitgestellten KI-Systeme

Edge AI als Compliance-Strategie

Die Verarbeitung von Daten direkt auf dem Gerät mittels Edge AI kann den regulatorischen Aufwand im Vergleich zu Cloud-KI reduzieren:

AspektCloud-KIEdge AI
DatenübertragungenDaten werden an Server von Drittanbietern gesendet – DSGVO-BedenkenDaten verbleiben auf dem Gerät – vereinfachte Compliance
DrittverarbeitungCloud-Anbieter ist ein Auftragsverarbeiter – Auftragsverarbeitungsvertrag (AVV) erforderlichKeine Drittverarbeitung – direkte Kontrolle
Audit-TrailKI-Systeme des Cloud-Anbieters müssen auditiert werdenEigenständiges, auf dem Gerät auditierbares System
Latenz für SicherheitNetzwerkabhängig – ungeeignet für sicherheitskritische AnwendungenDeterministische lokale Inferenz – geeignet für Sicherheitsanwendungen
Dokumentation gemäß KI-VerordnungDie cloudbasierte KI-Verarbeitungskette muss dokumentiert werdenEinfacher – einzelnes Gerät, einzelne Bereitstellung

Strategischer Vorteil: Edge AI auf einer dedizierten NPU eliminiert Bedenken hinsichtlich der Datenübertragung, vereinfacht die DSGVO-Compliance und reduziert den Umfang der Konformitätsbewertung nach der KI-Verordnung. Aus diesem Grund legen unsere Edge-AI-Designs den Schwerpunkt auf die geräteinterne Inferenz.

KI-Verordnung im Vergleich zu anderen EU-Vorschriften

VerordnungSchwerpunktVerbindung zur KI-Verordnung
KI-VerordnungKI-Systeme (Software + Hardware)Die primäre Regulierung für KI
CRACybersicherheit von ProduktenKI-fähige Produkte müssen sowohl die KI-Verordnung als auch den CRA erfüllen
DSGVOSchutz personenbezogener DatenKI, die personenbezogene Daten verarbeitet, muss die DSGVO und die KI-Verordnung einhalten
NIS2Organisatorische SicherheitOrganisationen, die Hochrisiko-KI einsetzen, sind wesentliche Einrichtungen gemäß NIS2
MedizinprodukteverordnungMedizinprodukteKI-basierte Medizinprodukte gelten automatisch als Hochrisiko-Systeme gemäß der KI-Verordnung
MaschinenverordnungIndustriemaschinenKI-Sicherheitskomponenten in Maschinen sind Hochrisiko-Systeme

Allzweck-KI-Modelle (GPAI)

Die KI-Verordnung regelt auch Basismodelle und Allzweck-KI (GPAI) (z. B. große Sprachmodelle):

  • Alle GPAI: Müssen technische Dokumentation bereitstellen, das EU-Urheberrecht einhalten und Zusammenfassungen der Trainingsdaten veröffentlichen.
  • GPAI mit systemischem Risiko (Trainingsrechenleistung >10^25 FLOPs): Zusätzliche Anforderungen an die Modellevaluierung, Adversarial Testing, Cybersicherheit und die Berichterstattung über den Energieverbrauch.

Verwandte Begriffe

  • Edge AI – Geräteinterne KI-Inferenz, die durch lokale Datenverarbeitung die Compliance mit der KI-Verordnung vereinfacht.
  • CRA – Die Verordnung zur Cybersicherheit von Produkten, die neben der KI-Verordnung für vernetzte KI-Geräte gilt.
  • NIS2 – Die Richtlinie zur organisatorischen Cybersicherheit, die für Einrichtungen relevant ist, die Hochrisiko-KI-Systeme einsetzen.

Offizielle Referenzen

Verwandte Begriffe