Compliance endet nicht beim Markteintritt. Art. 72 verpflichtet Anbieter hochriskanter KI-Systeme, ein aktives Marktüberwachungssystem zu betreiben, Leistungsdaten zu sammeln und schwerwiegende Vorfälle zu melden. Hier erfahren Sie, was Sie tun müssen — und wann.

Was ist die Marktüberwachung nach Inverkehrbringen?

Die Konformitätsbewertung und die CE-Kennzeichnung sind das Eintrittsbillet für den EU-Markt für ein hochriskantes KI-System — nicht die Ziellinie. Artikel 72 des EU AI Act legt eine fortlaufende Pflicht fest: Anbieter müssen ein Marktüberwachungssystem nach Inverkehrbringen (PMM-System) einrichten und betreiben, das aktiv Echtzeit-Leistungsdaten über die gesamte Betriebslebenszeit des Systems sammelt, analysiert und darauf reagiert.

Die Begründung ist einfach. Ein KI-System, das auf einem festen Datensatz validiert wurde, kann driften, wenn sich reale Eingaben verschieben, wenn sich die Nutzerpopulation ändert oder wenn sich die Umgebung, in der es betrieben wird, entwickelt. Statische Compliance-Momentaufnahmen können dies nicht erfassen. PMM ist der Mechanismus, der Compliance in einen kontinuierlichen Prozess statt eines einmaligen Ereignisses verwandelt.

Das PMM-System muss proportional zur Art und den Risiken des betreffenden hochriskanten KI-Systems sein. Ein Kreditwürdigkeitsmodell, das in großem Maßstab über Millionen von Verbrauchern eingesetzt wird, erfordert intensiveres Monitoring als ein eng gefasstes Dokumentenklassifizierungstools, das intern von einem regulierten Unternehmen verwendet wird.

Wer muss ein PMM-System einrichten?

Obligatorisch für:

Nicht erforderlich für:

Die Rolle des Betreibers ist unterstützend, aber nicht optional. Betreiber müssen das KI-System gemäß den Anweisungen des Anbieters betreiben, die in das System eingebaute Protokollierungsfunktion aktivieren und aufbewahren und — entscheidend — alle schwerwiegenden Vorfälle, von denen sie Kenntnis erhalten, dem Anbieter ohne unangemessene Verzögerung melden. Ein Betreiber, der einen schwerwiegenden Vorfall beobachtet und den Anbieter nicht benachrichtigt, ist nicht konform.

Der Marktüberwachungsplan nach Inverkehrbringen (Anhang IV, Punkt 12)

Der PMM-Plan ist ein obligatorischer Bestandteil der technischen Dokumentation (Anhang IV). Er kann kein generisches Dokument sein: Er muss spezifisch für das System, seinen Einsatzkontext und seine identifizierten Risiken sein. Er muss mindestens Folgendes definieren:

  1. Datenerhebung — welche Leistungsmetriken erfasst werden (Genauigkeit, Fehlerquoten, Entscheidungsergebnisse), wie Daten gesammelt werden (automatisierte Telemetrie, Betreiberberichte, Nutzer-Feedback) und in welcher Häufigkeit
  2. Feedback-Schleifen — der Mechanismus, durch den Betreiber Leistungsprobleme, Anomalien oder Vorfälle strukturiert und zeitnah an den Anbieter zurückmelden können
  3. Genauigkeits-Monitoring — wie die Systemleistung gegen den bei der Konformitätsbewertung verwendeten validierten Benchmark verfolgt wird, einschließlich einer etwaigen Drift-Erkennungsmethodik
  4. Bias-Monitoring — für Systeme, bei denen demografische Ergebnisse wesentlich sind (Einstellung, Kredit, Strafverfolgung), laufendes Monitoring statistischer Disparitäten zwischen geschützten Gruppen, mit definierter Methodik und Schwellenwerten
  5. Aktualisierungsauslöser — die spezifischen quantitativen oder qualitativen Schwellenwerte, die Korrekturmaßnahmen auslösen, einschließlich Modell-Retraining, Parameter-Anpassung oder Aussetzung des Einsatzes
  6. Überprüfungsplan — wie oft der PMM-Plan selbst überprüft und aktualisiert wird, um sicherzustellen, dass er für den sich entwickelnden Einsatzkontext geeignet bleibt

Der PMM-Plan muss aktuell gehalten werden. Ein veralteter Plan, der die tatsächliche Monitoring-Methodik nicht mehr widerspiegelt, erfüllt Art. 72 nicht.

Meldung schwerwiegender Vorfälle (Art. 73)

Was gilt als schwerwiegender Vorfall?

Artikel 73 definiert einen schwerwiegenden Vorfall als jeden Vorfall oder Fehler eines hochriskanten KI-Systems, der direkt oder indirekt zu Folgendem führt:

Wichtig ist, dass der AI Act nicht verlangt, dass ein Kausalzusammenhang mit dem KI-System nachgewiesen wird, bevor Meldung erfolgt. Ein begründeter Verdacht, dass das KI-System zum Schaden beigetragen hat oder ihn nicht verhindert hat, reicht aus, um die Pflicht auszulösen. Anbieter, die auf Gewissheit warten, bevor sie melden, riskieren Nichtkonformität.

Meldefristen

Von An Frist
Betreiber Anbieter Ohne unangemessene Verzögerung (nach Bekanntwerden)
Anbieter Nationale Marktüberwachungsbehörde Innerhalb von 15 Kalendertagen nach Bekanntwerden
Anbieter (öffentliches Sicherheitsrisiko) Nationale Marktüberwachungsbehörde Innerhalb von 24 Stunden nach Bekanntwerden
Anbieter (neu entstandenes systemisches Risikomuster) Nationale Marktüberwachungsbehörde Ohne unangemessene Verzögerung (kein spezifischer Vorfall erforderlich)

Die 15-Tage-Frist beginnt, wenn der Anbieter von dem Vorfall Kenntnis erlangt — was in der Praxis bedeutet, wenn der Betreiber ihn benachrichtigt. Anbieter sollten ihre Betreiber-Benachrichtigungsverfahren so gestalten, dass Informationen sie schnell genug erreichen, um die nachgelagerte Meldefrist einzuhalten.

Was ein Vorfallsbericht enthalten muss

Ein konformer Vorfallsbericht an die nationale Marktüberwachungsbehörde sollte enthalten:

Der Bericht sollte sachlich und verhältnismäßig sein. Vorläufige Berichte können durch Folgeberichte ergänzt werden, wenn die Untersuchung fortschreitet.

Obligatorische Protokollierung (Art. 12)

Artikel 12 erfordert, dass hochriskante KI-Systeme so konzipiert und gebaut werden, dass sie in der Lage sind, automatisch Protokolle zu erstellen mit einem Granularitätsgrad, der Folgendes ermöglicht:

Dies ist eine Designanforderung, die dem Anbieter auferlegt wird. Der Anbieter muss die Protokollierungsfähigkeit in das System einbauen, bevor es auf dem Markt in Verkehr gebracht wird.

Die Pflicht zur Aktivierung und Aufbewahrung dieser Protokolle liegt beim Betreiber. Betreiber dürfen die Protokollierungsfunktion nicht deaktivieren und müssen Protokolle für den in den Anweisungen und der technischen Dokumentation des Anbieters angegebenen Zeitraum aufbewahren. Wenn kein spezifischer Aufbewahrungszeitraum definiert ist, sollten Protokolle für einen Zeitraum aufbewahrt werden, der dem Betriebslebenszyklus des Systems und etwaigen sektorspezifischen Anforderungen entspricht (z. B. Aufbewahrungsregeln für Finanzdienstleistungsunterlagen nach DORA oder MiFID II).

Wesentliche Änderungen und erneute Bewertung

Nicht jede Änderung an einem eingesetzten KI-System löst eine neue Konformitätsbewertung aus. Das Gesetz unterscheidet zwischen kleinen Updates und wesentlichen Änderungen.

Eine Änderung ist wesentlich — und erfordert eine neue Konformitätsbewertung und aktualisierte technische Dokumentation — wenn sie:

Kleinere Updates — Sicherheits-Patches, Bugfixes, die klar identifizierte Defekte korrigieren, ohne compliance-relevantes Verhalten zu ändern, kosmetische Interface-Änderungen — erfordern keine vollständige erneute Bewertung. Sie müssen jedoch dokumentiert werden, und der Anbieter muss eine schriftliche Bewertung aufbewahren, die bestätigt, dass die Änderung keine wesentliche Änderung darstellt. Dieser Nachweis unterliegt der Inspektion durch Marktüberwachungsbehörden.

Praktische Implementierungs-Checkliste

Die folgende Checkliste spiegelt die Mindestbetriebsanforderungen nach Art. 72, Art. 73 und Art. 12 wider. Sie ist kein Ersatz für Rechtsberatung, bietet aber einen Ausgangspunkt für die Lückenanalyse.


Querverweise: Technische DokumentationAnhang-III-hochriskante KI-SystemeAnbieter vs. Betreiber

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

Marktüberwachungspflichten nach Art. 72 gelten ausschließlich für Anbieter hochriskanter KI-Systeme (Anhang I und Anhang III). Anbieter von GPAI-Modellen haben parallele, aber unterschiedliche Pflichten einschließlich Vorfallmeldung für Modelle mit systemischem Risiko. KI-Systeme mit minimalem Risiko und nur-Transparenz-Systeme haben keine formelle Marktüberwachungspflicht.

Ein schwerwiegender Vorfall ist jeder Vorfall oder Fehler, der direkt oder indirekt zu folgendem führt: Tod, schwerwiegendem Gesundheitsschaden, einer schwerwiegenden irreversiblen Störung der Infrastruktur oder des Eigentums oder einer schwerwiegenden Verletzung von Grundrechten. Er umfasst auch Beinahe-Unfälle, bei denen eine Person einen solchen Schaden nur knapp vermieden hat. Der AI Act erfordert keinen nachgewiesenen Kausalzusammenhang mit dem KI-System — ein begründeter Verdacht reicht aus, um die Meldepflicht auszulösen.

Anbieter müssen schwerwiegende Vorfälle der zuständigen nationalen Marktüberwachungsbehörde ohne unangemessene Verzögerung und in jedem Fall innerhalb von 15 Tagen nach Bekanntwerden melden. Bei Vorfällen mit einem Risiko für die öffentliche Sicherheit beträgt die Frist 24 Stunden. Betreiber müssen Anbieter ohne unangemessene Verzögerung über schwerwiegende Vorfälle informieren.

Ja. Wenn ein Update eine 'wesentliche Änderung' darstellt — Änderung des Verwendungszwecks, erhebliche Leistungsverschlechterung oder Änderung der Risikomanagementmaßnahmen — ist eine neue Konformitätsbewertung erforderlich. Kleinere Bugfixes und Sicherheits-Patches im Allgemeinen nicht. Der Anbieter muss alle Updates dokumentieren und bewerten, ob sie eine erneute Bewertung auslösen.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.