EU AI Act Implementierungs-Timeline
Wählen Sie Ihre Rolle und Risikostufe. Erhalten Sie einen praktischen Plan nach Phasen, mit den exakten Artefakten, die Sie produzieren müssen, und den Nachweisen, die Sie exportieren können müssen.
Zuletzt aktualisiert: 16. Dez. 2025 · Version v1.0 · Nur zur Orientierung. Keine Rechtsberatung.
Problem melden: /contact
Was das ist (und wann Sie es brauchen)
Ein phasenbasierter Plan zur Produktion der Deliverables und Nachweise, die Prüfer erwarten.
Diese Seite ist keine rechtliche Zusammenfassung. Es ist eine Implementierungs-Timeline, die auf echte Deliverables ausgerichtet ist: technische Dokumentation, Human-Oversight-Prozeduren, Monitoring-Pläne, Log-Aufbewahrungsrichtlinien und Nachweis-Export-Drills.
Verwenden Sie die interaktiven Toggles, um eine Checkliste nach Rolle und Risikovertrauen zu erstellen. Wenn Sie unsicher sind, behandeln Sie es als potenzielles Hochrisiko, bis Sie die Klassifizierung verteidigen können.
Sie brauchen es, wenn
- Sie Budgets planen und Arbeit über Teams hinweg sequenzieren.
- Sie Artefakte schnell produzieren und mit Nachweisen verknüpft halten müssen.
- Sie Audit-Readiness durch Export-Drills nachweisen wollen, nicht durch Versprechen.
Häufiger Fehlermodus
Teams beginnen Dokumentation zu spät und können Nachweise nicht auf Abruf exportieren: keine Versionsspur, keine Review-Aufzeichnungen, kein Integritätsnachweis, keine Drill-Reports.
Erfolgskriterien
Timeline-Erfolgskriterien: Kontrollen + Nachweise, nicht Slide Decks.
- Sie haben ein eigenverantwortliches Systeminventar und ein vertretbares Klassifizierungsmemo.
- Hochrisiko-Aktionen werden durch Policy Gates und/oder Genehmigungswarteschlangen kontrolliert.
- Monitoring-Plan umfasst Schwellenwerte, Sampling-Policy, Verantwortliche und Incident-Workflow.
- Audit-Logs sind integritätsgeschützt und exportierbar mit Manifest + Checksummen.
- Sie führen Export-Drills durch und bewahren Drill-Reports + korrigierende Maßnahmen als Nachweis auf.
Schlüsseldaten (Orientierung)
Verwenden Sie diese Meilensteine, um Ihre interne Timeline zu überprüfen.
2024-07-12
Im Amtsblatt veröffentlicht
Start des Countdowns. Nutzen Sie dieses Datum zur Plausibilitätsprüfung der stufenweisen Anwendbarkeit.
2024-08-01
In Kraft getreten
Die Verordnung gilt, viele Pflichten greifen jedoch später.
2025-02-02
Verbotene Praktiken gelten (Artikel 5)
Unabhängig vom Risiko: verbotene Anwendungsfälle müssen entfernt oder neu gestaltet werden.
2025-08-02
Pflichten für allgemeine KI (GPAI) beginnen
Anbieterseitige Pflichten treten stufenweise für GPAI‑Modelle und Modelle mit Systemrisiko in Kraft.
2026-08-02
Transparenzpflichten nach Artikel 50 gelten
Hinweispflicht und Kennzeichnung KI-generierter Inhalte für jedes System mit Nutzerkontakt oder synthetischen Ausgaben.
2027-08-02
KI-Reallabore in Betrieb
Jeder Mitgliedstaat betreibt mindestens ein Reallabor nach Artikel 57.
2027-12-02
Hochrisiko-Pflichten gelten (Anhang III)
Vom 2. August 2026 durch den Digital-Omnibus zur KI verschoben. Die FRIA nach Artikel 27 und die Registrierung nach Artikel 49 folgen diesem Datum.
2028-08-02
Hochrisiko-KI in regulierten Produkten (Anhang I)
Vom 2. August 2027 verschoben. Deckt sich mit der sektoralen Konformitätsbewertung, die das Produkt ohnehin braucht.
Interaktiver Implementierungsplan
Eine vorgeschlagene Reihenfolge der Operationen, zugeschnitten auf Ihre Rolle und Ihr Risikovertrauen.
Phase 1: Inventarisierung und Klassifizierung
Sie können nur erfüllen, was Sie identifiziert haben. Beginnen Sie mit einer belastbaren Risikoklassifizierung.
Verantwortliche
- Compliance
- Produkt
- Engineering
Ergebnisse
- Systeminventar
- Klassifizierungsmemo (Annahmen und Begründung)
- Verantwortlichkeitsübersicht
Checkliste
- Inventarisieren Sie KI-Systeme, Verantwortliche, Einsatzregionen und betroffene Nutzergruppen.
- Dokumentieren Sie Zweckbestimmung und Nutzungsgrenzen.
- Klassifizieren Sie die Risikostufe; behandeln Sie das System bei Unklarheit als potenziell hochriskant, bis die Einordnung geklärt ist.
- Ermitteln und entfernen Sie verbotene Muster; dokumentieren Sie Abhilfemaßnahmen.
Phase 2: Governance und Änderungssteuerung
Audits scheitern, wenn Versionierung und Freigaben fehlen. Machen Sie früh nachvollziehbar, was sich wann geändert hat.
Verantwortliche
- Compliance
- Sicherheit
- Engineering
Ergebnisse
- Richtlinie zur Änderungssteuerung
- Definition wesentlicher Änderungen
- Freigabeprozess und Nachweisfelder
Checkliste
- Definieren Sie wesentliche Änderungen: Modell, Prompt, Richtlinie, Prozess, Daten oder Tool.
- Setzen Sie Freigaben für riskante Änderungen um und erfassen Sie Begründung und Identität.
- Definieren Sie Aufbewahrungs- und Exportanforderungen für Auditprotokolle.
Phase 3: Kontrollen, Gates, Aufsicht und Protokollierung
Überführen Sie Dokumentation in durchsetzbare Laufzeitkontrollen, bei Bedarf mit standardmäßigem Blockieren.
Verantwortliche
- Engineering
- Compliance
- Betrieb
Ergebnisse
- Prüfpunkte für codebasierte Richtlinien
- Arbeitsanweisung zur menschlichen Aufsicht
- Taxonomie für Auditprotokolle
Checkliste
- Definieren Sie Prüfpunkte, die hochriskante Aktionen blockieren, eine Prüfung verlangen oder zulassen.
- Richten Sie eine Freigabewarteschlange mit Eskalations- und Override-Verfahren ein.
- Protokollieren Sie Entscheidungen, Freigaben und Overrides, Tool-Aufrufe sowie die jeweils geltenden Versionen.
Phase 4: Dokumentationspaket und Nachweisverweise
Prüfer erwarten ein Artefakt, das jede Aussage mit exportierbaren Belegen verknüpft.
Verantwortliche
- Compliance
- Engineering
- Risikomanagement
Ergebnisse
- Entwurf einer an Anhang IV ausgerichteten technischen Dokumentation
- Nachweisverweise je Abschnitt
Checkliste
- Erstellen Sie die Abschnitte nach Anhang IV und fügen Sie Nachweisverweise bei: Artefakt, Quelle und Integritätsnachweis.
- Erstellen Sie eine einseitige Zusammenfassung, die Stakeholder weiterleiten können.
- Bereiten Sie Anweisungen für Betreiber und die erforderlichen operativen Kontrollen vor.
Phase 5: Überwachung nach dem Inverkehrbringen und Reaktion auf Vorfälle
Sie müssen die fortlaufende Wirksamkeit der Kontrollen belegen: Stichproben, Schwellenwerte, Vorfälle und Abhilfemaßnahmen.
Verantwortliche
- Betrieb
- Compliance
- Engineering
Ergebnisse
- Überwachungsplan nach dem Inverkehrbringen
- Stichprobenrichtlinie
- Leitfaden für den Umgang mit Vorfällen
Checkliste
- Definieren Sie überwachte Signale und Schwellenwerte: Qualität, Richtlinienkonformität, Tool-Korrektheit und Betriebszustand.
- Setzen Sie risikogestufte Stichproben mit Basis- und Spitzenregeln um.
- Definieren Sie Schweregrade, SLAs, ein Rollback- oder Kill-Switch-Verfahren und Meldeverantwortlichkeiten.
Phase 6: Übungen zur Auditbereitschaft
Nachweise bestehen nur, wenn Sie sie auf Anfrage mit Prüfschritten exportieren können.
Verantwortliche
- Compliance
- Engineering
- Sicherheit
Ergebnisse
- Bericht zur Nachweisexport-Übung
- Protokoll der Korrekturmaßnahmen
Checkliste
- Führen Sie eine zeitlich begrenzte Nachweisexport-Übung durch und simulieren Sie eine Prüferanfrage.
- Prüfen Sie die Integrität unabhängig: Manifest, Prüfsummen und Validierung der Hash-Kette.
- Dokumentieren Sie Lücken und Korrekturmaßnahmen; wiederholen Sie die Übung monatlich oder vierteljährlich.
Checklisten-Vorschau
Ein kleiner Auszug des herunterladbaren Artefakts (indexierbares HTML).
## Phase 2: Lückenbewertung (Artefakte, die Sie produzieren können müssen) - Annex IV technische Dokumentationsentwurf (falls Hochrisiko) - Human Oversight SOP + Interventions-Nachweis-Pfad - Logging-Taxonomie + Aufbewahrungsrichtlinie + Export-Mechanismus - Post-Market-Monitoring-Plan + Sampling-Policy + Incident-Workflow ## Phase 6: Audit-Readiness-Drills - Führen Sie einen vollständigen Nachweis-Export-Drill durch (zeitbegrenzt) - Verifizieren Sie Integrität unabhängig (Manifest + Checksummen) - Beheben Sie Lücken und dokumentieren Sie korrigierende Maßnahmen
Wie KLA in der Control Plane hilft
Verwandeln Sie die Timeline in eine Control Plane mit exportierbaren Nachweisen.
Govern
- Policy-as-Code-Checkpoints, die riskante Aktionen blockieren oder Review erfordern.
- Versionierte Genehmigungen für Modell-/Prompt-/Policy-/Workflow-Änderungen.
Assure
- Risiko-gestaffelte Sampling-Reviews (Baseline + Burst-Regeln).
- Near-miss-Tracking (blockierte / fast blockierte Schritte) als Kontrolleffektivitätssignal.
Prove
- Append-only-Audit-Trail mit nachweisbarer Integrität mit 7+ Jahren Aufbewahrungsvorgabe wo erforderlich.
- Evidence Room-Export-Bundles (Manifest + Checksummen) für unabhängige Verifizierung.
Update-Log
Aktualitätshinweis zur Orientierung.
2025-12-16
Initiale interaktive Timeline
Rollen-/Risiko-Toggles + phasenbasierte Checkliste + herunterladbares Checklisten-Artefakt hinzugefügt.
Zuletzt aktualisiert: 2025-12-16
Häufige Fragen
Kurze Antworten für Planung und Reviews.
Timeline-Checkliste herunterladen
Bearbeitbare Markdown-Checkliste für Planung und Audit-Readiness-Drills.
Checkliste herunterladen