RHETRA / Guides / EU AI Act

VOLLSTÄNDIGER GUIDE · AKTUALISIERT 2026-07-21

EU-AI-Act-Compliance, praktisch

Der EU AI Act verpflichtet Organisationen, die Hochrisiko-KI betreiben, zu Risikomanagement, Daten-Governance, automatischer Protokollierung, Transparenz, menschlicher Aufsicht und Cybersicherheit — laufend, mit Nachweisen (Art. 9–15). Bußgelder für Hochrisiko-Verstöße reichen bis 15 Mio. € oder 3 % des weltweiten Umsatzes. Die praktische Frage ist nicht „Welche Dokumente brauchen wir?", sondern „Können wir verifizierbar belegen, was unsere KI tatsächlich getan hat?" Dieser Guide behandelt den Zeitplan, die Pflichten und den Weg, sie mit Nachweisen statt Papier zu erfüllen.

AUF DIESER SEITE
1 · Der Zeitplan, der zählt 2 · Wozu Hochrisiko Sie konkret verpflichtet 3 · Die echte Bußgeld-Staffel 4 · Dokumente vs. Nachweise — die Compliance-Falle 5 · Der Regelkreis: definieren → durchsetzen → beweisen → exportieren

1 · Der Zeitplan, der zählt

Ist Ihre Organisation eine Bank, ein Versicherer, ein Klinikbetreiber oder eine Behörde und setzt KI in Entscheidungen über Menschen ein, liegt der August 2026 auf Ihrem Schreibtisch. Logging- und Aufsichtsinfrastruktur aufzubauen dauert Quartale, nicht Wochen — weshalb Aufsichtsbehörden erwarten, sie laufen zu sehen, nicht geplant.

2 · Wozu Hochrisiko Sie konkret verpflichtet

Sieben operative Pflichten, alle laufend:

3 · Die echte Bußgeld-Staffel

Art. 99 definiert drei Stufen — oft falsch zitiert, deshalb präzise:

4 · Dokumente vs. Nachweise — die Compliance-Falle

Die Standardantwort von Unternehmen auf Regulierung sind Dokumente: Policies, Register, PDFs. Die Hochrisiko-Pflichten des AI Act sind aber überwiegend operativ — sie betreffen, was das System zur Laufzeit tut. Ein Policy-PDF kann nicht zeigen, dass ein bestimmter KI-Aufruf an einem bestimmten Datum geprüft, maskiert, erlaubt oder blockiert wurde. Editierbare Logs können nicht beweisen, dass hinterher nichts bereinigt wurde.

Nachweise haben zwei Eigenschaften, die Dokumenten fehlen: Sie werden vom durchsetzenden System selbst erzeugt, und sie sind manipulationsevident. Beides ist heute machbar: ein Enforcement-Gateway vor jedem KI-Aufruf plus kryptografische Signaturen über jede Entscheidung. Post-Quantum-Signaturen (z. B. Dilithium5 / ML-DSA, NIST-standardisiert) halten diese Nachweise auch gegen künftige Quantenangriffe belastbar — relevant, weil Audit-Trails über Jahre verifizierbar bleiben müssen.

5 · Der Regelkreis: definieren → durchsetzen → beweisen → exportieren

Das ist die Architektur, die RHETRA ausliefert: das KRONOS-Gateway und die Governance-Plattform implementieren den Regelkreis Ende zu Ende — on-premise oder als SaaS. Den größeren Kontext — warum Verifizierbarkeit der Kern von Souveränität ist — liefert der Pillar-Guide: Was ist Sovereign AI?

Dieser Guide ist allgemeine Information zur Verordnung (EU) 2024/1689, keine Rechtsberatung.

COMPLIANCE ALS LAUFENDER BEWEIS

Sehen Sie den Regelkreis durchsetzen — live.

45 Minuten auf einem laufenden System: Policy rein, Enforcement inline, signierte Nachweise raus.