0
Fortschrittliche KI-Technologie im Einsatz bei mITSM für effizientes IT-Management.
KI-Wissen

Was sind GPAI-Modelle und wie regelt sie der EU AI Act?

GPAI-Modelle (General Purpose AI) sind KI-Modelle mit einem breiten Anwendungsspektrum, die eine erhebliche Allzwecktauglichkeit aufweisen und eine Vielzahl unterschiedlicher Aufgaben erfüllen können. Der EU AI Act reguliert sie in einem eigenen Kapitel mit spezifischen Transparenz- und Dokumentationspflichten, die seit August 2025 verbindlich gelten. Die folgenden Abschnitte beantworten die wichtigsten Fragen zu GPAI-Modellen, ihrer Klassifizierung und den Compliance-Anforderungen für Unternehmen.

Welche KI-Systeme fallen unter die GPAI-Kategorie?

Gemäß Artikel 3 Nr. 36 des EU AI Act fällt ein KI-Modell unter die GPAI-Kategorie, wenn es eine erhebliche Allzwecktauglichkeit besitzt, kompetent ein breites Spektrum unterschiedlicher Aufgaben erfüllen kann und in eine große Anzahl nachgelagerter Systeme oder Anwendungen integriert werden kann. Typische Beispiele sind große Sprachmodelle wie GPT-5, Gemini oder Claude.

Entscheidend ist nicht, wie ein Modell ursprünglich entwickelt wurde, sondern wie breit es einsetzbar ist. Ein Modell, das ausschließlich für einen eng definierten Zweck trainiert wurde – etwa zur Erkennung eines bestimmten Maschinenteils – fällt nicht unter die GPAI-Definition. Modelle hingegen, die Texte generieren, Code schreiben, Daten analysieren, Bilder erstellen und strategische Fragen beantworten können, erfüllen die Kriterien eindeutig.

Typische GPAI-Anwendungsbereiche in Unternehmen umfassen:

  • Content-Erstellung: Blogbeiträge, Produktbeschreibungen, E-Mail-Kampagnen, Benutzerhandbücher
  • Recherche: Informationsabruf aus dem Web, verknüpften Datenbanken oder hochgeladenen Dokumenten
  • Datenanalyse: Erkennung von Trends und Mustern aus multimodalen Datenquellen
  • Automatisierung: Mehrstufige Workflows über KI-Agenten und Operatorfunktionen
  • Ideenfindung und Strategie: Brainstorming, Markterschließungspläne, Pitch-Vorbereitung
  • Code-Generierung: Unterstützung durch Tools wie GitHub Copilot, Claude oder Gemini Canvas

Genau diese Vielseitigkeit ist das Merkmal, das GPAI-Modelle regulatorisch von zweckspezifischen KI-Systemen unterscheidet und die zusätzlichen Anforderungen an sie begründet.

Welche Pflichten gelten für Anbieter von GPAI-Modellen?

Anbieter von GPAI-Modellen müssen unter dem EU AI Act eine Reihe verbindlicher Anforderungen erfüllen: Sie sind verpflichtet, technische Dokumentation zu erstellen, Transparenz gegenüber nachgelagerten Akteuren sicherzustellen, eine Urheberrechtsrichtlinie einzuhalten und eine öffentlich zugängliche Zusammenfassung ihrer Trainingsdaten bereitzustellen.

Die konkreten Pflichten nach Artikel 53 des AI Act umfassen:

  • Technische Dokumentation (Art. 53 Abs. 1a): Vollständige Dokumentation des Modells, seiner Fähigkeiten und seiner Einschränkungen
  • Transparenz gegenüber nachgelagerten Anbietern (Art. 53 Abs. 1b): Weitergabe relevanter Informationen an Unternehmen, die das Modell in ihre eigenen Systeme integrieren
  • Urheberrechtskonformität (Art. 53 Abs. 1c und 1d): Einhaltung der EU-Urheberrechtsrichtlinie beim Training
  • Zusammenarbeit mit Behörden (Art. 53 Abs. 3): Kooperation mit nationalen und europäischen Aufsichtsbehörden auf Anfrage

Ein wichtiger Hinweis für Unternehmen, die GPAI-Modelle lediglich nutzen oder in eigene Produkte integrieren: Sie gelten als nachgelagerte Anbieter oder Betreiber, nicht als GPAI-Anbieter im Sinne des AI Act. Dennoch müssen auch sie die KI-Kompetenzpflicht nach Artikel 4 erfüllen, die für alle Akteure unabhängig von der Risikoklasse des eingesetzten Systems gilt.

Was sind GPAI-Modelle mit systemischem Risiko?

GPAI-Modelle mit systemischem Risiko sind eine besondere Unterkategorie von GPAI-Modellen, die aufgrund ihrer enormen Fähigkeiten als potenziell gefährlich für die EU als Ganzes eingestuft werden. Der aktuelle Schwellenwert liegt bei einer Trainingsrechenleistung von mehr als 1025 FLOP. Modelle, die diesen Schwellenwert überschreiten, unterliegen erheblich strengeren Anforderungen.

Zusätzlich zu den allgemeinen GPAI-Pflichten gelten für diese Modelle nach Artikel 55 folgende Anforderungen:

  • Durchführung von Modellevaluierungen, einschließlich adversarieller Tests
  • Bewertung und Minderung systemischer Risiken auf EU-Ebene
  • Meldung schwerwiegender Vorfälle an das Europäische KI-Büro
  • Sicherstellung des Cyberschutzes für das Modell und seine Infrastruktur
  • Berichterstattung zur Energieeffizienz

In der Praxis betrifft diese Klassifizierung derzeit vor allem die großen Frontier-Modelle der führenden KI-Anbieter. Für die meisten Unternehmen, die GPAI-Modelle nutzen, stellt die Einstufung als systemisches Risiko daher keine unmittelbare eigene Pflicht dar – sie beeinflusst jedoch, welche Anbieter welche Compliance-Nachweise erbringen müssen und was Unternehmen bei der Auswahl von KI-Tools prüfen sollten.

Wie unterscheidet der AI Act zwischen GPAI-Modellen und GPAI-Systemen?

Der EU AI Act zieht eine klare Unterscheidung zwischen einem GPAI-Modell und einem GPAI-System. Ein GPAI-Modell ist das zugrundeliegende KI-Modell selbst – beispielsweise ein großes Sprachmodell. Ein GPAI-System entsteht, wenn dieses Modell in ein konkretes Produkt oder eine Anwendung eingebettet wird, die von Endnutzern direkt verwendet werden kann.

Diese Unterscheidung hat praktische Konsequenzen für die Compliance:

  • GPAI-Modellanbieter (z. B. OpenAI, Google, Anthropic) tragen die Pflichten nach Artikel 53 und müssen Dokumentation und Informationen an nachgelagerte Akteure weitergeben.
  • GPAI-Systembetreiber (Unternehmen, die ein Modell in ihr eigenes Produkt integrieren) übernehmen die Verantwortung für das fertige System und müssen prüfen, ob dieses als Hochrisiko-KI-System einzustufen ist.

Ein Unternehmen, das ChatGPT über die API in ein internes Kundenservice-Tool integriert, ist beispielsweise kein GPAI-Modellanbieter, sondern Betreiber eines KI-Systems. Dieses System muss dann separat auf seine Risikokategorie hin bewertet werden. Die Verantwortlichkeiten verschieben sich je nach Rolle in der Wertschöpfungskette, was eine klare KI-Governance-Struktur im Unternehmen erfordert.

Ab wann müssen Unternehmen den AI Act für GPAI umsetzen?

Die GPAI-Pflichten des EU AI Act sind seit dem 2. August 2025 verbindlich. Ab diesem Datum müssen Anbieter von GPAI-Modellen die Anforderungen aus Kapitel V des AI Act vollständig erfüllen. Für Unternehmen, die GPAI-Modelle nutzen oder in eigene Systeme integrieren, gilt seit diesem Datum ebenfalls die allgemeine KI-Kompetenzpflicht nach Artikel 4.

Ein Überblick über den Umsetzungszeitplan des AI Act:

  • Februar 2025: Verbote für unzulässige KI-Risiken traten in Kraft
  • August 2025: GPAI-Pflichten und KI-Kompetenzpflicht werden verbindlich
  • August 2026: Pflichten für Hochrisiko-KI-Systeme vollständig anwendbar

Mit Blick auf 2026: Unternehmen, die GPAI-Modelle einsetzen, sind bereits heute verpflichtet, die GPAI-Bestimmungen einzuhalten. Wer noch nicht mit der Umsetzung begonnen hat, sollte jetzt handeln. Besonders relevant ist in diesem Zusammenhang der Aufbau von KI-Wissen in deiner Organisation, da die Kompetenzpflicht für alle Akteure gilt, die KI einsetzen oder dafür verantwortlich sind.

Welche Konsequenzen drohen bei Verstößen gegen die GPAI-Bestimmungen?

Verstöße gegen die GPAI-Bestimmungen des EU AI Act können mit erheblichen Bußgeldern geahndet werden. Anbieter von GPAI-Modellen, die ihre Pflichten nach Artikel 53 nicht erfüllen, riskieren Bußgelder von bis zu 15 Millionen Euro oder 3 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.

Darüber hinaus können folgende Konsequenzen eintreten:

  • Marktzugangsbeschränkungen: Behörden können den Vertrieb oder die Nutzung eines nicht konformen GPAI-Modells in der EU einschränken oder untersagen.
  • Reputationsschäden: Öffentliche Bekanntmachungen von Verstößen durch das Europäische KI-Büro können das Vertrauen von Kunden und Partnern nachhaltig beschädigen.
  • Haftungsrisiken: Unternehmen, die nicht konforme Systeme betreiben und dadurch Schäden verursachen, können zivilrechtlich haftbar gemacht werden.

Für Unternehmen, die GPAI-Modelle nutzen, ohne selbst Anbieter zu sein, liegt das primäre Risiko im Verstoß gegen die Kompetenzpflicht sowie – sofern sie eigene KI-Systeme betreiben – im Fehlen einer ordnungsgemäßen Risikoeinstufung. Die Aufsicht liegt bei den nationalen Marktüberwachungsbehörden und dem neu eingerichteten Europäischen KI-Büro, das insbesondere GPAI-Modelle mit systemischem Risiko überwacht.

Wie mITSM dich beim Thema GPAI und EU AI Act unterstützt

Wir bei mITSM helfen Unternehmen und Fachleuten dabei, die Anforderungen des EU AI Act zu verstehen und die notwendige KI-Kompetenz aufzubauen. Unser Trainingsportfolio deckt genau die Themen ab, die für einen rechtskonformen und wertschöpfenden Einsatz von GPAI entscheidend sind:

  • AI Manager Certification: Fundiertes Wissen zu GPAI-Anwendungsbereichen, KI-Compliance und dem EU AI Act, mit persönlichen Zertifizierungen durch ICO-Cert als anerkannten Zertifizierungspartner für KI-Themen
  • AI Compliance Officer: Spezialkurs für diejenigen, die in ihrer Organisation für die Einhaltung der KI-Regulierung verantwortlich sind
  • ISO 42001 Audit Preparation: Strukturierter Aufbau eines KI-Managementsystems als Grundlage für eine nachweisbare ISO 42001-Konformität
  • Inhouse-Training: Standardisierte Kursformate, die direkt vor Ort beim Kunden durchgeführt werden, damit Teams gemeinsam KI-Wissen aufbauen können
  • Online-Live-Training und E-Learning: Flexible Formate für Fach- und Führungskräfte, die sich berufsbegleitend weiterbilden möchten

Als Spezialist für KI-Weiterbildung im deutschsprachigen Raum, ausgezeichnet als bester Anbieter im Bereich IT-Sicherheitstraining durch die Süddeutsche Zeitung, begleiten wir dich vom ersten Grundlagenverständnis bis zur zertifizierten KI-Governance-Kompetenz. Informiere dich jetzt über unser vollständiges Trainingsangebot und finde das passende Format für dein Team.

Dieser Inhalt wurde mithilfe von KI erstellt und kann Fehler enthalten.

+49 89 - 44 44 31 88 0
4.9
Basierend auf 126 Rezensionen