EU-KI-Verordnung
Die EU-KI-Verordnung (Verordnung (EU) 2024/1689) ist der weltweit erste umfassende Rechtsrahmen für künstliche Intelligenz. Sie etabliert ein risikobasiertes Klassifizierungssystem für KI-Systeme und legt je nach Risikostufe Anforderungen fest, die von Transparenzpflichten bis hin zu vollständigen Verboten reichen. Für Hardwarehersteller, die KI-fähige Produkte entwickeln, hat die Verordnung direkte Auswirkungen auf das Design, die Dokumentation und die Konformitätsbewertung von Edge AI.
Wichtige Fakten
| Detail | Information |
|---|---|
| Vollständiger Name | Verordnung (EU) 2024/1689 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz |
| Inkrafttreten | 1. August 2024 |
| Verbotene KI-Praktiken | 2. Februar 2025 |
| Pflichten für Allzweck-KI | 2. August 2025 |
| Hochrisiko-KI – vollständige Pflichten | 2. August 2026 |
| Geltungsbereich | Alle KI-Systeme, die auf dem EU-Markt in Verkehr gebracht oder in der EU genutzt werden, unabhängig vom Entwicklungsort |
| Sanktionen | Bis zu 35 Mio. € oder 7 % des weltweiten Jahresumsatzes (für verbotene Praktiken) |
Risikokategorien
Die KI-Verordnung stuft KI-Systeme in vier Kategorien ein:
| Risikostufe | Beispiele | Pflichten |
|---|---|---|
| Inakzeptabel | Soziales Scoring, biometrische Echtzeit-Identifizierung im öffentlichen Raum (mit Ausnahmen), manipulative KI | Verboten – dürfen nicht auf dem EU-Markt in Verkehr gebracht werden |
| Hochrisiko | Medizinprodukte mit KI, Sicherheitskomponenten in Fahrzeugen, Überwachung kritischer Infrastrukturen, biometrische Identifizierung, Personalauswahl | Vollständige Konformitätsbewertung, Risikomanagement, Data Governance, menschliche Aufsicht, technische Dokumentation |
| Begrenztes Risiko | Chatbots, Emotionserkennung, Deepfakes | Transparenzpflichten – Nutzer müssen darüber informiert werden, dass sie mit einer KI interagieren |
| Minimales Risiko | KI-gestützte Spamfilter, KI in Videospielen, Bestandsmanagement | Keine spezifischen Pflichten (freiwillige Verhaltenskodizes werden gefördert) |
Auswirkungen auf Hardwareprodukte
Edge-AI-Geräte
Für Hersteller, die Produkte mit geräteinterner KI-Inferenz (Edge AI) entwickeln, wirkt sich die KI-Verordnung auf folgende Bereiche aus:
| Anforderung | Bedeutung für die Hardware |
|---|---|
| Risikoklassifizierung | Der Produkthersteller muss die Risikostufe des KI-Systems klassifizieren |
| Technische Dokumentation | Vollständige Dokumentation des KI-Modells, der Trainingsdaten und der Leistungsmetriken |
| Konformitätsbewertung | In Hardware eingebettete Hochrisiko-KI kann eine Bewertung durch Dritte erfordern |
| Menschliche Aufsicht | Hardware muss Schnittstellen zur Überprüfung/Außerkraftsetzung von KI-Entscheidungen durch Menschen bereitstellen |
| Protokollierung der Genauigkeit | Das System muss KI-Entscheidungen für Audits und die Überwachung von Verzerrungen (Bias) protokollieren |
| Data Governance | Trainingsdaten müssen dokumentiert werden, einschließlich Maßnahmen zur Minderung von Verzerrungen |
| Überwachung nach dem Inverkehrbringen | Laufende Leistungsüberwachung der bereitgestellten KI-Systeme |
Edge AI als Compliance-Strategie
Die Verarbeitung von Daten direkt auf dem Gerät mittels Edge AI kann den regulatorischen Aufwand im Vergleich zu Cloud-KI reduzieren:
| Aspekt | Cloud-KI | Edge AI |
|---|---|---|
| Datenübertragungen | Daten werden an Server von Drittanbietern gesendet – DSGVO-Bedenken | Daten verbleiben auf dem Gerät – vereinfachte Compliance |
| Drittverarbeitung | Cloud-Anbieter ist ein Auftragsverarbeiter – Auftragsverarbeitungsvertrag (AVV) erforderlich | Keine Drittverarbeitung – direkte Kontrolle |
| Audit-Trail | KI-Systeme des Cloud-Anbieters müssen auditiert werden | Eigenständiges, auf dem Gerät auditierbares System |
| Latenz für Sicherheit | Netzwerkabhängig – ungeeignet für sicherheitskritische Anwendungen | Deterministische lokale Inferenz – geeignet für Sicherheitsanwendungen |
| Dokumentation gemäß KI-Verordnung | Die cloudbasierte KI-Verarbeitungskette muss dokumentiert werden | Einfacher – einzelnes Gerät, einzelne Bereitstellung |
Strategischer Vorteil: Edge AI auf einer dedizierten NPU eliminiert Bedenken hinsichtlich der Datenübertragung, vereinfacht die DSGVO-Compliance und reduziert den Umfang der Konformitätsbewertung nach der KI-Verordnung. Aus diesem Grund legen unsere Edge-AI-Designs den Schwerpunkt auf die geräteinterne Inferenz.
KI-Verordnung im Vergleich zu anderen EU-Vorschriften
| Verordnung | Schwerpunkt | Verbindung zur KI-Verordnung |
|---|---|---|
| KI-Verordnung | KI-Systeme (Software + Hardware) | Die primäre Regulierung für KI |
| CRA | Cybersicherheit von Produkten | KI-fähige Produkte müssen sowohl die KI-Verordnung als auch den CRA erfüllen |
| DSGVO | Schutz personenbezogener Daten | KI, die personenbezogene Daten verarbeitet, muss die DSGVO und die KI-Verordnung einhalten |
| NIS2 | Organisatorische Sicherheit | Organisationen, die Hochrisiko-KI einsetzen, sind wesentliche Einrichtungen gemäß NIS2 |
| Medizinprodukteverordnung | Medizinprodukte | KI-basierte Medizinprodukte gelten automatisch als Hochrisiko-Systeme gemäß der KI-Verordnung |
| Maschinenverordnung | Industriemaschinen | KI-Sicherheitskomponenten in Maschinen sind Hochrisiko-Systeme |
Allzweck-KI-Modelle (GPAI)
Die KI-Verordnung regelt auch Basismodelle und Allzweck-KI (GPAI) (z. B. große Sprachmodelle):
- Alle GPAI: Müssen technische Dokumentation bereitstellen, das EU-Urheberrecht einhalten und Zusammenfassungen der Trainingsdaten veröffentlichen.
- GPAI mit systemischem Risiko (Trainingsrechenleistung >10^25 FLOPs): Zusätzliche Anforderungen an die Modellevaluierung, Adversarial Testing, Cybersicherheit und die Berichterstattung über den Energieverbrauch.
Verwandte Begriffe
- Edge AI – Geräteinterne KI-Inferenz, die durch lokale Datenverarbeitung die Compliance mit der KI-Verordnung vereinfacht.
- CRA – Die Verordnung zur Cybersicherheit von Produkten, die neben der KI-Verordnung für vernetzte KI-Geräte gilt.
- NIS2 – Die Richtlinie zur organisatorischen Cybersicherheit, die für Einrichtungen relevant ist, die Hochrisiko-KI-Systeme einsetzen.
Offizielle Referenzen
- Verordnung (EU) 2024/1689 (EU-KI-Verordnung) – Volltext – EUR-Lex, Amtsblatt der Europäischen Union
- EU-KI-Verordnung – Themenseite der Europäischen Kommission – Europäische Kommission, Digitale Strategie