Kurz gesagt: Von den vier hat nur die EU ein einheitliches, horizontales KI-Gesetz, die KI-Verordnung, und sie erfasst jedes Unternehmen, dessen KI in der EU genutzt wird. Die USA haben kein bundesweites KI-Gesetz und regulieren über Behörden und eine wachsende Zahl von Landesgesetzen; das Vereinigte Königreich lässt fünf Grundsätze durch die bestehenden Aufsichtsbehörden anwenden; China reguliert einzelne KI-Dienste direkt, mit Pflichtanmeldung und Kennzeichnung von KI-Inhalten. Bauen Sie Ihr Programm auf der KI-Verordnung auf und ergänzen Sie die Pflichten der einzelnen Länder.
Der erste Schritt: Ob die KI-Verordnung Ihr System als hochriskant einstuft, prüfen Sie in etwa fünf Minuten mit der kostenlosen Einschätzung nach der KI-Verordnung.
Wenn Ihr KI-Produkt Nutzer in mehreren Ländern bedient, stehen Sie nicht vor einem regulatorischen Rahmen, sondern vor mehreren. Der EU AI Act, das Flickwerk der USA aus sektorspezifischen Regeln und Landesgesetzen, der von den Regulierern getragene, anpassungsfähige Ansatz des Vereinigten Königreichs und Chinas inhaltszentrierte und staatlich gesteuerte Regelungen gehen alle grundlegend verschieden an dieselbe Kernfrage heran: Wie sollten Regierungen die Risiken und den Nutzen künstlicher Intelligenz steuern?
Für Unternehmen, die KI-Systeme über Grenzen hinweg entwickeln oder einsetzen, sind die Unterschiede nicht akademisch. Ein Einstellungsalgorithmus, der in Singapur völlig rechtmäßig betrieben werden darf, kann in Brüssel eine Konformitätsbewertung verlangen, in New York ein algorithmisches Audit und in China eine Pflichtanmeldung bei der Cyberspace Administration of China. Diese Unterschiede zu verstehen, und die wachsenden Bereiche der Annäherung, ist für jede Organisation entscheidend, die eine tragfähige globale Compliance-Strategie aufbaut.
Sektorspezifische Regime legen sich dann über diese Rahmen. Das schärfste in der EU sind Medizinprodukte, wo der AI Act auf die MDR/IVDR trifft: siehe Ist meine medizinische KI Hochrisiko? und den Health-AI-Hub.
Dieser Leitfaden bietet einen ausführlichen Direktvergleich der vier folgenreichsten KI-Regulierungsregime der Welt, dazu praktische Hinweise, wie Sie ein einziges Compliance-Programm aufbauen, das mehrere Rechtsräume gleichzeitig erfüllt. Wenn Sie speziell beim EU AI Act neu sind, beginnen Sie mit unserem vollständigen Leitfaden zum EU AI Act, bevor Sie in diesen globalen Vergleich einsteigen.
Geprüft am 9. Oktober 2026. Alle Rechtsräume in diesem Leitfaden wurden erneut anhand offizieller Quellen geprüft. Neu seit dem letzten Stand: Colorado hat sein KI-Gesetz aufgehoben und neu erlassen (Pflichten ab 1. Januar 2027), Kaliforniens AI Transparency Act gilt, die neuen britischen Regeln zu automatisierten Entscheidungen sind in Kraft, Chinas Kennzeichnungsregeln für KI-Inhalte und die Regeln für vermenschlichte KI gelten, und Südkorea und Vietnam haben KI-Gesetze in Kraft. Kanadas AIDA wurde nie erlassen; eine frühere Fassung dieses Leitfadens sagte etwas anderes. Zur EU: Was am 2. August 2026 tatsächlich gilt.
Oktober 2026: Was sich außerhalb der EU geändert hat
- USA. Weiterhin kein bundesweites KI-Gesetz und kein Vorrang des Bundes vor Landesgesetzen. Die Executive Order 14365 (11. Dezember 2025) hat eine AI Litigation Task Force im Justizministerium gegen Landesgesetze zu KI eingerichtet, und das Ministerium ist im April 2026 der Klage von xAI gegen das Gesetz in Colorado beigetreten. Colorado hat sein KI-Gesetz von 2024 durch SB26-189 ersetzt (unterzeichnet am 14. Mai 2026), dessen Pflichten ab dem 1. Januar 2027 gelten. Kaliforniens AI Transparency Act (SB 942 in geänderter Fassung) gilt seit dem 2. August 2026, und New Yorks RAISE Act für Entwickler von Frontier-Modellen tritt am 1. Januar 2027 in Kraft.
- Vereinigtes Königreich. Weiterhin kein KI-Gesetz: Die King's Speech vom 13. Mai 2026 enthielt keines. Der Data (Use and Access) Act 2025 hat die Regeln für ausschließlich automatisierte Entscheidungen neu gefasst, in Kraft seit dem 5. Februar 2026, und das ICO muss nun einen verbindlichen Verhaltenskodex zu KI und automatisierten Entscheidungen vorlegen.
- China. Die Pflicht zur Kennzeichnung KI-generierter Inhalte (sichtbares Label plus Metadaten) gilt seit dem 1. September 2025. Regeln für vermenschlichte, emotional interagierende KI-Dienste gelten seit dem 15. Juli 2026. Bis zum 31. August 2026 waren 1.112 generative KI-Dienste bei der Cyberspace Administration of China angemeldet.
- Weitere Länder. Südkoreas AI Basic Act ist seit dem 22. Januar 2026 in Kraft, Vietnams KI-Gesetz seit dem 1. März 2026. Japans AI Promotion Act gilt seit dem 1. September 2025, ohne Sanktionen.
Juli 2026: Der Digital Omnibus der EU ist in Kraft
Die folgenreichste Entwicklung seit der Erstveröffentlichung dieses Leitfadens ist das Digital-Omnibus-Paket zum EU AI Act (Verordnung (EU) 2026/1744). Es wurde am 24. Juli 2026 im Amtsblatt der EU veröffentlicht und ist seit dem 27. Juli 2026 in Kraft. Die neuen Fristen sind damit rechtlich bindend. Für alle, die über mehrere Rechtsräume hinweg planen, zählen vier Punkte sofort:
- Die Hochrisiko-Frist ist von August 2026 auf Dezember 2027 verschoben. Der Omnibus gewährt eigenständigen Hochrisiko-Systemen (Anhang III) einen Aufschub auf den 2. Dezember 2027 und KI, die in sektorale Produkte eingebettet ist (Medizinprodukte, Maschinen, Fahrzeuge), eine Verschiebung vom 2. August 2027 auf den 2. August 2028. Diese Aufschübe sind seit dem 27. Juli 2026 geltendes Recht: Das maßgebliche Datum für eigenständiges Hochrisiko ist damit der 2. Dezember 2027.
- Die Kennzeichnung rückt vor, nicht zurück. Die Pflichten zur Kennzeichnung synthetischer Inhalte nach Artikel 50 gelten weiterhin ab dem 2. August 2026 (unverändert). Der Omnibus verlängert die Kennzeichnungs-Übergangsfrist für Systeme, die vor dem 2. August 2026 bereits auf dem Markt sind, bis zum 2. Dezember 2026, dasselbe Übergangsdatum wie das neue Verbot nach Artikel 5 für KI-generierte, nicht einvernehmliche intime Bilder ("Nudifier"-Apps) und KI-generiertes Material über sexuellen Kindesmissbrauch. Wenn Sie generative KI auf den EU-Markt bringen, behandeln Sie die Frage der Kennzeichnungskonformität als Problem für 2026, nicht für 2027.
- Erleichterungen für KMU gelten jetzt auch für kleine Mid-Caps. Der Omnibus erstreckt einige KMU-Maßnahmen auf kleine Unternehmen mittlerer Kapitalisierung nach der Empfehlung (EU) 2025/1099 (weniger als 750 Beschäftigte und höchstens 150 Mio. EUR Umsatz oder 129 Mio. EUR Bilanzsumme), darunter eine vereinfachte technische Dokumentation nach Artikel 11. Das verringert den Abstand zwischen der EU- und der UK-Regulierungslast für wachsende Unternehmen, hebt ihn aber nicht auf.
- Eine eng begrenzte Grundlage für Daten zur Bias-Erkennung ist neu. Der Omnibus fügt einen Artikel 4a in die KI-Verordnung ein, der die Verarbeitung besonderer Kategorien personenbezogener Daten erlaubt, wenn sie zur Erkennung und Korrektur von Verzerrungen unbedingt erforderlich ist, mit Schutzmaßnahmen. Die DSGVO selbst ändert er nicht.
Der Digital Omnibus ist seit dem 27. Juli 2026 in Kraft, damit sind die neuen Fristen rechtlich bindend. Beachten Sie außerdem, dass die Pflichten für GPAI-Modelle und die Durchsetzungsbefugnisse des AI Office weiterhin ab dem 2. August 2026 gelten, der Omnibus verschiebt sie nicht. Die realistische Haltung lautet: gegen die neuen Hochrisiko-Fristen (2. Dezember 2027 und 2. August 2028) planen, während Transparenz, Kennzeichnung und GPAI-Pflichten unverändert ab dem 2. August 2026 greifen.
Ist Ihr KI-System hochriskant?
Finden Sie es in 2 Minuten heraus, kostenlos, ohne Anmeldung.
Jetzt prüfenTL;DR, globale KI-Regulierung auf einen Blick
- Keine zwei großen Rechtsräume regulieren KI gleich. Die EU hat ein umfassendes, horizontales Gesetz. Die USA verlassen sich auf bestehende Behörden und freiwillige Frameworks. Das UK delegiert an Sektorregulierer. China erlässt eng gefasste Regelungen im Tempo.
- Der EU AI Act hat die breiteste extraterritoriale Reichweite. Er gilt für jedes Unternehmen, das ein KI-System auf dem EU-Markt bereitstellt oder dessen Systemergebnis in der EU genutzt wird, unabhängig davon, wo das Unternehmen seinen Sitz hat, ähnlich der globalen Reichweite der DSGVO.
- Die USA haben kein einzelnes bundesweites KI-Gesetz. Die Compliance hängt davon ab, welche Bundesbehörde Ihren Sektor beaufsichtigt (FDA, FTC, CFPB und andere) und in welchen Bundesstaaten Sie tätig sind: Colorado, Kalifornien, Texas, Illinois, New York und New York City haben jeweils eigene KI-Anforderungen.
- Das UK vermeidet bewusst ein einzelnes KI-Gesetz. Stattdessen wenden bestehende Regulierer, die FCA, ICO, Ofcom, CMA, fünf übergreifende KI-Grundsätze innerhalb ihrer bestehenden Mandate an.
- China reguliert KI-Inhalte und Algorithmen direkt. Verbindliche Regeln gelten für algorithmische Empfehlungen, Deep Synthesis, generative KI, die Kennzeichnung von KI-Inhalten und vermenschlichte KI, jeweils mit Pflichtanmeldung bei der Regierung.
- Praktische Strategie: gegen den EU AI Act als höchsten gemeinsamen Nenner bauen, dann rechtsraumspezifische Anforderungen mit NIST AI RMF und ISO 42001 abbilden, um Lücken zu füllen.
Die vier großen Regulierungsansätze
Bevor wir jeden Rechtsraum im Detail betrachten, bietet die folgende Tabelle einen groben Vergleich der vier großen KI-Regulierungsregime, wie sie 2026 dastehen.
Diese Tabelle offenbart eine grundlegende Wahrheit: Es gibt keine einheitliche "globale KI-Regulierung". Jeder Rechtsraum spiegelt andere politische Prioritäten wider, Verbraucherschutz, Innovationsförderung, Inhaltskontrolle oder Grundrechte, und Organisationen, die international tätig sind, müssen sich in allen zurechtfinden.
Europäische Union: Umfassende, risikobasierte Regulierung
Der EU AI Act (Verordnung (EU) 2024/1689) ist der weltweit erste umfassende, verbindliche Rechtsrahmen für künstliche Intelligenz. Er trat am 1. August 2024 in Kraft, mit Pflichten, die ab Februar 2025 gestaffelt greifen; nach dem Digital Omnibus gelten die letzten Hochrisiko-Pflichten ab dem 2. August 2028. Einen detaillierten Zeitplan finden Sie in unserer EU-AI-Act-Compliance-Checkliste für 2026.
Risikobasierte vierstufige Klassifizierung
Der AI Act ordnet KI-Systeme nach ihrem möglichen Risiko für Gesundheit, Sicherheit und Grundrechte in vier Stufen ein:
Die Klassifizierungsregeln stehen in Artikel 6, und die verbotenen Praktiken sind in Artikel 5 definiert. Wenn Sie unsicher sind, wie Ihr System eingestuft ist, hilft Ihnen unser kostenloses Tool zur Risikoklassifizierung des AI Act, Ihre Pflichten in unter fünf Minuten zu bestimmen.
Extraterritorialer Geltungsbereich, der "Brüssel-Effekt"
Eines der folgenreichsten Merkmale des AI Act ist sein extraterritorialer Geltungsbereich, definiert in Artikel 2. Die Verordnung gilt für:
- Anbieter (Entwickler) von KI-Systemen, die auf dem EU-Markt bereitgestellt oder in der EU in Betrieb genommen werden, unabhängig davon, wo der Anbieter niedergelassen ist.
- Betreiber (Nutzer) von KI-Systemen, die sich in der EU befinden.
- Anbieter und Betreiber in Drittländern, sofern das vom KI-System erzeugte Ergebnis in der EU genutzt wird.
Das bedeutet: Ein US-Unternehmen, das ein KI-Einstellungstool baut, das von einem deutschen Arbeitgeber genutzt wird, muss den AI Act einhalten, selbst wenn das Unternehmen kein Büro, keinen Server und keinen Beschäftigten in der Europäischen Union hat. Das entspricht dem extraterritorialen Modell der DSGVO und dürfte weithin einen "Brüssel-Effekt" erzeugen: Unternehmen werden weltweit nach dem EU-Standard bauen, statt getrennte Compliance-Programme für verschiedene Märkte zu unterhalten.
Pflichten für GPAI-Modelle
Der AI Act hat eine eigene Kategorie für KI-Modelle mit allgemeinem Verwendungszweck (GPAI) eingeführt, Foundation Models und Large Language Models, die sich für viele nachgelagerte Aufgaben anpassen lassen. Nach Artikel 53 müssen Anbieter von GPAI-Modellen:
- Technische Dokumentation pflegen und bereitstellen, einschließlich der Trainings- und Testprozesse.
- Informationen und Dokumentation an nachgelagerte Anbieter geben, die das GPAI-Modell in ihre KI-Systeme integrieren.
- Eine Richtlinie zur Einhaltung des Urheberrechts aufstellen, einschließlich der EU-Urheberrechtsrichtlinie.
- Eine hinreichend detaillierte Zusammenfassung der Trainingsdaten veröffentlichen.
GPAI-Modelle mit systemischem Risiko (Artikel 51: vermutet ab 10²⁵ FLOPs Trainingsrechenleistung) unterliegen nach Artikel 55 zusätzlichen Pflichten, darunter Adversarial Testing, Meldung von Vorfällen und Cybersecurity-Schutz. Eine vollständige Aufschlüsselung der GPAI-Pflichten finden Sie in unserem Leitfaden zu Pflichten für KI-Modelle mit allgemeinem Verwendungszweck.
Durchsetzung und Sanktionen
Das Sanktionsregime des EU AI Act zählt zu den strengsten der Welt. Höchstbußgelder sind:
- 35 Millionen EUR oder 7 % des weltweiten Jahresumsatzes für verbotene KI-Praktiken.
- 15 Millionen EUR oder 3 % des weltweiten Jahresumsatzes für Verstöße gegen Hochrisiko-Anforderungen.
- 7,5 Millionen EUR oder 1 % des weltweiten Jahresumsatzes für die Übermittlung falscher Informationen an Behörden.
Die Durchsetzung ist zwischen dem EU AI Office (für Pflichten von GPAI-Modellen) und den von jedem Mitgliedstaat benannten nationalen Marktüberwachungsbehörden aufgeteilt (Artikel 74). Die Bußgelder regelt Artikel 99.
Warum es wichtig ist
Der EU AI Act ist über Europas Grenzen hinaus bedeutsam wegen seiner Größenordnung und seines Anspruchs. Mit 450 Millionen Verbrauchern im Binnenmarkt und einer Regulierungstradition, die bereits den globalen Datenschutz (DSGVO) und die Produktsicherheit geprägt hat, ist der AI Act auf dem Weg, die faktische globale Grundlinie für AI Governance zu werden. Unternehmen, die den AI Act einhalten, werden es deutlich leichter haben, die Anforderungen in den meisten anderen Rechtsräumen zu erfüllen.
Für Startups und KMU, die dies ohne Big-4-Budget umsetzen wollen, vergleicht unser Überblick über die beste EU-AI-Act-Compliance-Software die praktischen Optionen.
Vereinigte Staaten: Sektorspezifisch und innovationsorientiert
Die Vereinigten Staaten gehen die KI-Regulierung grundlegend anders an: Statt ein einzelnes umfassendes Gesetz zu erlassen, verlassen sie sich auf bestehende Bundesbehörden, freiwillige Frameworks und eine zunehmend aktive Gesetzgebung auf Ebene der Bundesstaaten. Die zugrunde liegende Philosophie stellt Innovation und wirtschaftliche Wettbewerbsfähigkeit in den Vordergrund, mit Regulierung, die auf konkrete Schäden zielt statt auf KI als Technologiekategorie.
Kein umfassendes bundesweites KI-Gesetz
Stand Oktober 2026 haben die Vereinigten Staaten kein verbindliches, horizontales bundesweites KI-Gesetz, das mit dem EU AI Act vergleichbar wäre. Die bundesweite KI-Governance wird geprägt durch:
- Executive Orders: Die Executive Order 14110 aus der Biden-Ära (Oktober 2023), die Berichtspflichten für Entwickler leistungsfähiger KI-Modelle einführte, wurde im Januar 2025 aufgehoben und durch die Executive Order 14179 ersetzt, "Removing Barriers to American Leadership in Artificial Intelligence", die die Bundespolitik in Richtung Deregulierung wendete. Am 11. Dezember 2025 unterzeichnete Präsident Trump die Executive Order 14365, "Ensuring a National Policy Framework for Artificial Intelligence", die den Attorney General anwies, eine AI Litigation Task Force einzurichten, um Landesgesetze zu KI anzufechten, die als unvereinbar mit der Bundespolitik gelten. Das Justizministerium richtete die Task Force im Januar 2026 ein und trat im April 2026 der Klage von xAI gegen das KI-Gesetz in Colorado bei. Im März 2026 empfahl das Weiße Haus dem Kongress, Landesgesetze zu KI durch Bundesrecht zu verdrängen; bis Oktober 2026 hat der Kongress nichts dergleichen beschlossen. Das zeigt, wie stark die bundesweite KI-Politik der USA von Regierungshandeln abhängt, Anordnungen können durch nachfolgende Regierungen geändert oder aufgehoben werden.
- NIST AI Risk Management Framework (AI RMF 1.0): Veröffentlicht im Januar 2023, bietet das AI RMF einen freiwilligen, strukturierten Ansatz, um KI-Risiken über den Lebenszyklus zu steuern. Es gliedert das Risikomanagement in vier Funktionen, Govern, Map, Measure, Manage, und ist zum wichtigsten Referenzrahmen für Organisationen geworden, die einen systematischen Zugang zu AI Governance in den USA suchen.
- Behördenspezifische Leitlinien: Einzelne Behörden haben innerhalb ihrer bestehenden Mandate verbindliche oder halbverbindliche Leitlinien erlassen, ohne auf neue Gesetzgebung zu warten.
Durchsetzungslandschaft der Bundesbehörden
Die praktische Folge ist, dass US-KI-Compliance sektorabhängig ist. Ein Gesundheits-KI-Unternehmen steht unter FDA-Aufsicht; eine KI-Einstellungsplattform unter EEOC-Prüfung; ein verbrauchernaher Chatbot fällt unter FTC-Zuständigkeit. Organisationen müssen ermitteln, welche Behörden Aufsichtsbefugnis über ihren konkreten Anwendungsfall haben.
Landesgesetze, das entstehende Flickwerk
Die bedeutendste Gesetzgebungstätigkeit in den USA findet auf Ebene der Bundesstaaten statt. Mehrere Staaten haben KI-spezifische Gesetze erlassen oder treiben sie voran:
- Colorado (SB26-189): Der Colorado AI Act von 2024, das erste umfassende US-Landesgesetz zu "Hochrisiko-KI-Systemen", wurde durch SB26-189, unterzeichnet am 14. Mai 2026, aufgehoben und neu erlassen. Die Pflichten des neuen Gesetzes gelten ab dem 1. Januar 2027 und sind enger: Dokumentation durch Entwickler, Hinweis an Verbraucher vor dem Einsatz automatisierter Entscheidungstechnik, eine Begründung innerhalb von 30 Tagen nach einer nachteiligen Entscheidung, Berichtigung von Daten und menschliche Überprüfung auf Antrag. Sorgfaltspflicht, Risikomanagement-Programm und Folgenabschätzungen des Gesetzes von 2024 sind entfallen. Durchsetzen kann nur der Attorney General. Das Gesetz wird von xAI vor einem Bundesgericht angefochten, das US-Justizministerium ist dem Verfahren beigetreten.
- New York City Local Law 144: Verlangt jährliche Bias-Audits für automatisierte Tools bei Beschäftigungsentscheidungen, die Arbeitgeber in New York City nutzen; die Ergebnisse müssen veröffentlicht werden. Eine Prüfung des New York State Comptroller vom Dezember 2025 bewertete die Durchsetzung durch die Stadt als unwirksam, was eher für strengere Durchsetzung spricht als für mildere.
- New York RAISE Act: Im Dezember 2025 unterzeichnet und ab dem 1. Januar 2027 wirksam. Große Entwickler von Frontier-Modellen müssen Sicherheits-Frameworks veröffentlichen und Sicherheitsvorfälle melden, bei Bußgeldern von bis zu 1 Million USD für den ersten Verstoß.
- Illinois: Die Einwilligungsanforderungen von BIPA für biometrische Daten wirken sich direkt auf KI mit Gesichts- oder Stimmerkennung aus. Daneben ist es nach HB 3773 seit dem 1. Januar 2026 eine Bürgerrechtsverletzung, wenn Arbeitgeber diskriminierende KI einsetzen, und der Einsatz von KI bei Beschäftigungsentscheidungen muss mitgeteilt werden.
- Kalifornien: SB 1047 scheiterte im September 2024 am Veto des Gouverneurs; das Frontier-KI-Gesetz ist SB 53, der Transparency in Frontier Artificial Intelligence Act, im September 2025 unterzeichnet und seit dem 1. Januar 2026 in Kraft. Der AI Transparency Act (SB 942, geändert durch AB 853) gilt seit dem 2. August 2026 und verlangt von erfassten Anbietern generativer KI Erkennungswerkzeuge und eingebettete Herkunftsangaben. Die Regeln der Datenschutzbehörde zu automatisierter Entscheidungstechnik gelten ab dem 1. Januar 2027, und im September 2026 wurde ein weiteres KI-Paket unterzeichnet, darunter die menschliche Prüfung KI-gestützter Abmahnungen und Kündigungen.
- Texas TRAIGA (HB 149): Der Texas Responsible Artificial Intelligence Governance Act, im Juni 2025 unterzeichnet und seit dem 1. Januar 2026 in Kraft, verbietet KI, die dazu genutzt wird, menschliches Verhalten zu manipulieren, biometrische Identifikatoren ohne Einwilligung zu erfassen, rechtswidrige Diskriminierung zu betreiben oder bestimmte explizite Inhalte zu erzeugen, und fügt Offenlegungspflichten für staatliche Stellen sowie einen regulatorischen Sandkasten hinzu. Die Durchsetzung liegt ausschließlich beim Texas Attorney General.
Das Flickwerk der Bundesstaaten schafft Compliance-Komplexität für Unternehmen, die landesweit tätig sind. Ein Unternehmen, das dasselbe KI-System zur Personalauswahl in New York City, Colorado und Illinois einsetzt, kann drei verschiedenen Pflichtenbündeln gegenüberstehen, Bias-Audits, Begründungen nachteiliger Entscheidungen und Hinweisen auf KI-Nutzung, von denen keines harmonisiert ist.
NIST AI Risk Management Framework
Obwohl freiwillig, ist das NIST AI RMF dem am nächsten gekommen, was in den Vereinigten Staaten ein nationaler KI-Compliance-Standard wäre. Seine vier Kernfunktionen lassen sich recht gut auf die Anforderungen des EU AI Act abbilden:
Organisationen, die ein Governance-Framework aufbauen, das NIST AI RMF auf die Anforderungen des EU AI Act abbildet, sind gut aufgestellt, um Compliance in beiden Rechtsräumen zu belegen.
Vereinigtes Königreich: Regulierergetragene, anpassungsfähige Governance
Das Vereinigte Königreich hat sich bewusst dagegen entschieden, ein einzelnes KI-Gesetz nach dem Vorbild des EU AI Act zu erlassen. Stattdessen veröffentlichte die britische Regierung im März 2023 ein innovationsfreundliches KI-Weißbuch, das einen Rahmen von Grundsätzen darlegt, die bestehende Sektorregulierer in ihren Bereichen anwenden sollen.
Fünf übergreifende Grundsätze
Der Regulierungsansatz des UK beruht auf fünf Grundsätzen, die alle Sektorregulierer auslegen und durchsetzen sollen:
- Sicherheit, Absicherung und Robustheit, KI-Systeme sollten zuverlässig und sicher funktionieren.
- Angemessene Transparenz und Erklärbarkeit, Nutzer sollten verstehen, wann sie mit KI interagieren und wie Entscheidungen getroffen werden.
- Fairness, KI sollte keine diskriminierenden Ergebnisse erzeugen oder gesetzliche Rechte untergraben.
- Verantwortlichkeit und Governance, für KI-Ergebnisse müssen klare Verantwortungslinien bestehen.
- Anfechtbarkeit und Abhilfe, Einzelne sollten KI-gestützte Entscheidungen, die sie betreffen, anfechten können.
Diese Grundsätze sind bewusst übergeordnet und nicht vorschreibend. Die Regierung hat ausdrücklich erklärt, dass sie keinen starren, einheitlichen Regulierungsrahmen schaffen will, mit dem Argument, dass Sektorregulierer besser aufgestellt sind, um die spezifischen Risiken zu verstehen, die KI in ihren Bereichen mit sich bringt.
Sektorregulierer und die DRCF
Die folgenden Regulierer sind für die Anwendung der fünf KI-Grundsätze zuständig:
Das Digital Regulation Cooperation Forum (DRCF), bestehend aus ICO, FCA, Ofcom und CMA, koordiniert übergreifende KI-Regulierungsfragen, um widersprüchliche Leitlinien zu vermeiden.
Automatisierte Entscheidungen: der Data (Use and Access) Act 2025
Die greifbarste rechtliche Änderung mit KI-Bezug im Vereinigten Königreich liegt im Datenschutz. Der Data (Use and Access) Act 2025 hat Artikel 22 der UK-DSGVO durch neue Regeln ersetzt, die ausschließlich automatisierte Entscheidungen mit erheblichen Auswirkungen erlauben, sofern Schutzmaßnahmen bestehen: Information über die Entscheidung, Gelegenheit zur Stellungnahme, menschliches Eingreifen und das Recht, die Entscheidung anzufechten. Für besondere Kategorien personenbezogener Daten gelten strengere Grenzen. Diese Regeln gelten seit dem 5. Februar 2026. Das Gesetz verpflichtet das ICO außerdem zu einem verbindlichen Verhaltenskodex zu KI und automatisierten Entscheidungen, der bis Oktober 2026 noch nicht veröffentlicht war.
Ein KI-Gesetz hat die Regierung nicht eingebracht: Die King's Speech vom 13. Mai 2026 enthielt keines.
AI Security Institute
Das UK gründete im November 2023 das AI Safety Institute und benannte es im Februar 2025 in AI Security Institute um. Es konzentriert sich auf die Bewertung von Frontier-KI-Modellen und führt Tests fortgeschrittener KI-Modelle vor dem Einsatz durch, veröffentlicht Sicherheitsbewertungen und trägt zu internationalen KI-Sicherheitsstandards bei. Obwohl AISI keine regulatorische Durchsetzungsbefugnis hat, sind seine Bewertungen einflussreich und werden zunehmend in Beschaffung und Governance-Frameworks referenziert.
Innovationsorientiert vs. vorsorgend
Der Ansatz des UK ist ausdrücklich innovationsorientiert und steht im Gegensatz zur stärker vorsorgenden Haltung der EU. Zentrale Unterschiede sind:
Der UK-Ansatz hat Vorteile bei Flexibilität und Anpassungsgeschwindigkeit, schafft aber Unsicherheit für Unternehmen, die klare, kodifizierte Regeln bevorzugen. Er birgt auch das Risiko regulatorischer Fragmentierung, wenn verschiedene Sektorregulierer die fünf Grundsätze uneinheitlich auslegen.
China: Staatlich gesteuert und inhaltszentriert
China hat den am stärksten gezielten und schnellen Ansatz zur KI-Regulierung gewählt und eine Reihe verbindlicher Regelungen erlassen, die auf konkrete KI-Anwendungen abzielen, besonders solche mit Bezug zu Inhaltskontrolle, sozialer Stabilität und Datensouveränität. Anders als das umfassende Modell der EU oder der fragmentierte Ansatz der USA besteht Chinas Strategie darin, konkrete KI-Anwendungsfälle schnell und iterativ zu regulieren.
Verbindliche KI-Regelungen
China hat in rascher Folge eine Reihe KI-spezifischer Regelungen erlassen:
Jede Regelung wird von der Cyberspace Administration of China (CAC) verwaltet, gemeinsam mit weiteren Ministerien. Das geänderte Cybersicherheitsgesetz, in Kraft seit dem 1. Januar 2026, enthält Chinas ersten gesetzlichen KI-Artikel, der allerdings politische Ziele setzt und keine Pflichten für Anbieter. Ein umfassendes KI-Gesetz steht im Gesetzgebungsplan 2026 des Ständigen Ausschusses des Nationalen Volkskongresses nur als Vorbereitungsvorhaben; ein Entwurf ist nicht veröffentlicht.
Zentrale regulatorische Anforderungen
Chinas KI-Regelungen teilen mehrere charakteristische Merkmale:
- Verpflichtende Anmeldung: Algorithmische Empfehlungssysteme und generative KI-Dienste müssen bei der CAC angemeldet werden, mit Angaben zu Grundlogik, Zweck und Funktionsweise des Algorithmus. Dienste mit eigenem Modell werden national angemeldet; Apps, die ein bereits angemeldetes Modell aufrufen, werden bei der örtlichen CAC registriert. Bis zum 31. August 2026 waren 1.112 generative KI-Dienste angemeldet und 731 Apps registriert, und laufende Dienste müssen ihre Anmeldenummer anzeigen.
- Pflichten zur Inhaltskontrolle: KI-generierte Inhalte müssen den "zentralen sozialistischen Werten" entsprechen und dürfen keine Inhalte enthalten, die die Staatsmacht untergraben, die nationale Einheit schwächen, Terrorismus fördern oder gegen andere Inhaltsbeschränkungen verstoßen. Das ist ein grundlegend anderes regulatorisches Ziel als der Fokus der EU auf Grundrechte oder der Fokus der USA auf Verbraucherschutz.
- Kennzeichnung: Seit dem 1. September 2025 verlangen die Kennzeichnungsregeln sichtbare Labels für Nutzer und implizite Labels in den Metadaten der Datei (Name des Anbieters und Inhaltskennung) bei KI-generierten Inhalten; Plattformen müssen sie prüfen, und ihre Entfernung ist verboten. Das entspricht den Transparenzpflichten nach Artikel 50 des EU AI Act, ist aber von anderen politischen Zielen getrieben.
- Sicherheitsbewertungen: Generative KI-Dienste mit "Eigenschaften der öffentlichen Meinungsbildung oder Fähigkeit zur sozialen Mobilisierung" müssen vor dem Start eine Sicherheitsbewertung abschließen. Das ist eine anlassbezogene Pflicht, keine allgemeine Lizenz.
- Datensouveränität: Trainingsdaten müssen Chinas Personal Information Protection Law (PIPL) und Data Security Law (DSL) entsprechen. Grenzüberschreitende Datentransfers unterliegen strengen Beschränkungen, besonders für Daten, die als "wichtig" eingestuft sind oder personenbezogene Daten chinesischer Einwohner betreffen.
Nutzerrechte bei algorithmischen Empfehlungen
Algorithmische Empfehlungssysteme von Internetplattformen, von Produktvorschlägen im E-Commerce bis zum Ranking von Nachrichten-Feeds, unterliegen Nutzerrechten, darunter die Möglichkeit, personalisierte Empfehlungen abzuwählen und Erklärungen algorithmischer Entscheidungen zu verlangen. Diese Regeln sind ein Plattformregime der CAC und kein Teil des chinesischen Sozialkreditsystems, das eine zersplitterte Sammlung überwiegend unternehmensbezogener Register und schwarzer Listen ist und kein algorithmischer Punktwert.
Zwar ähneln diese Nutzerrechte oberflächlich europäischen Transparenzanforderungen, doch wirken sie innerhalb eines Regulierungsrahmens, in dem der Staat die übergeordnete Befugnis behält, algorithmische Ergebnisse im Interesse der sozialen Stabilität zu lenken.
Folgen für ausländische Unternehmen
Ausländische Unternehmen, die KI-Dienste anbieten, die in China zugänglich sind, unterliegen direkten regulatorischen Pflichten. Die Generative-KI-Regelung gilt für Dienste, die "der Öffentlichkeit innerhalb des Hoheitsgebiets der Volksrepublik China bereitgestellt werden", worunter cloudbasierte KI-Dienste fallen, die für chinesische Nutzer zugänglich sind. Die Compliance erfordert:
- Algorithmus-Anmeldung bei der CAC, mit sichtbarer Anmeldenummer im Dienst.
- Sichtbare Labels und Metadaten-Labels auf KI-generierten Inhalten.
- Konformität der Trainingsdaten mit PIPL und DSL.
- Inhaltsausgaben im Einklang mit den chinesischen Inhaltsvorschriften.
- Kooperation bei regulatorischen Prüfungen und Audits.
Für viele westliche Unternehmen erzeugt die Erfüllung chinesischer Inhaltskontrollanforderungen einen direkten Konflikt mit den regulatorischen Erwartungen der EU und der USA an Meinungsfreiheit und Nichtdiskriminierung. Das ist einer der schwierigsten Aspekte echter Compliance über mehrere Rechtsräume hinweg.
Weitere nennenswerte Rechtsräume
Über die vier großen Regulierungsregime hinaus entwickeln mehrere andere Rechtsräume aktiv KI-Governance-Frameworks:
Die OECD AI Principles verdienen besondere Erwähnung, da sie dem am nächsten kommen, was einem globalen Konsens zu AI Governance entspricht. Von 47 Unterzeichnern befürwortet, darunter alle G7-Mitglieder, haben die Grundsätze, menschenzentrierte Werte, Transparenz, Robustheit, Verantwortlichkeit und inklusives Wachstum, sowohl den EU AI Act als auch das NIST AI RMF direkt beeinflusst.
Extraterritorialer Geltungsbereich: Wann ausländische Gesetze für Sie gelten
Eine der praktisch wichtigsten Fragen für jedes Unternehmen, das KI über Grenzen hinweg einsetzt, lautet: Welche ausländischen Gesetze gelten für mich? Die Antwort hängt von der konkreten Regelung und der Art Ihrer Tätigkeiten ab.
Kernaussage zur extraterritorialen Reichweite
Der EU AI Act und die chinesischen Regelungen haben die breiteste extraterritoriale Reichweite. Wenn Ihr KI-System von EU-Einwohnern genutzt wird oder für chinesische Nutzer zugänglich ist, unterliegen Sie wahrscheinlich den Regeln dieser Rechtsräume, unabhängig davon, wo Ihr Unternehmen seinen Sitz hat. US-Regelungen sind überwiegend territorial, aber Landesgesetze wie der Colorado AI Act können Unternehmen erfassen, die Einwohner dieser Staaten bedienen. UK-Regelungen sind weitgehend territorial und gelten für Betreiber im UK, doch die Datenschutzdurchsetzung der ICO hat durch die UK-DSGVO extraterritoriale Dimensionen.
Praktische Compliance-Strategie über mehrere Rechtsräume
Getrennte Compliance-Programme für jeden Rechtsraum aufzubauen, ist für die meisten Organisationen nicht tragbar. Der wirksamere Ansatz besteht darin, ein einziges, geschichtetes Compliance-Programm aufzubauen, verankert am höchsten gemeinsamen Nenner, dem EU AI Act, und dann bei Bedarf rechtsraumspezifische Anforderungen zu ergänzen.
Schritt 1: Am EU AI Act verankern
Der EU AI Act stellt die umfassendsten und detailliertesten Anforderungen jeder derzeitigen KI-Regulierung. Eine Organisation, die den AI Act vollständig einhält, hat damit standardmäßig etwa 70-80 % der Anforderungen in anderen Rechtsräumen adressiert, weil der AI Act verlangt:
- Risikoklassifizierung und -management (Artikel 6, Artikel 9)
- Technische Dokumentation (Artikel 11)
- Mechanismen der menschlichen Aufsicht (Artikel 14)
- Transparenz gegenüber Nutzern (Artikel 50, im Überblick: KI-Kennzeichnungspflicht 2026)
- Genauigkeit, Robustheit und Cybersecurity (Artikel 15)
- Qualitätsmanagementsysteme (Artikel 17)
- Marktbeobachtung (Artikel 72)
- Konformitätsbewertung (Artikel 43)
Ob Ihr System überhaupt hochriskant ist, klärt die kostenlose Einschätzung nach der KI-Verordnung in wenigen Minuten. Für Medizin-KI kommen MDR oder IVDR dazu, und beide Verfahren lassen sich verbinden: KI-Verordnung für Medizin-KI, ohne alles doppelt zu machen. Welche Werkzeuge KMU dafür nutzen, vergleicht der Beitrag zur Compliance-Software für Start-ups und KMU.
Schritt 2: NIST AI RMF abbilden, um US-spezifische Lücken zu füllen
Organisationen, die in den Vereinigten Staaten tätig sind, sollten ihre EU-AI-Act-Compliance-Dokumentation auf die Struktur des NIST AI RMF abbilden. Da NIST freiwillig ist, geht es nicht um rechtliche Compliance, sondern darum, Sorgfalt zu belegen gegenüber US-Regulierern im Fall einer Durchsetzungsmaßnahme oder eines Rechtsstreits. Ein starkes AI-Governance-Framework sollte beides abdecken.
Schritt 3: Rechtsraumspezifische Pflichten aufsetzen
Auf die EU-AI-Act-Grundlinie und die NIST-Zuordnung setzen Sie die rechtsraumspezifischen Anforderungen, die von keinem der beiden Frameworks erfasst werden:
- China: Algorithmus-Anmeldung, Prüfung der Inhaltskonformität, Kennzeichnung von KI-Inhalten (sichtbar und in Metadaten), Sicherheitsbewertung wo ausgelöst, PIPL-Anforderungen an die Datenlokalisierung.
- UK: Sektorspezifische Zusammenarbeit mit Regulierern (FCA im Finanzsektor, ICO bei datenintensiver KI) und die Schutzmaßnahmen für automatisierte Entscheidungen nach dem Data (Use and Access) Act 2025.
- US-Bundesstaaten: NYC-Bias-Audit (Local Law 144), Hinweise und Begründungen in Colorado (ab 1. Jan. 2027), Kaliforniens AI Transparency Act und SB 53, New Yorks RAISE Act (Frontier-Entwickler, ab 1. Jan. 2027), Texas-TRAIGA-Pflichten, Illinois HB 3773 und BIPA.
Schritt 4: ISO 42001 als Management-System-Standard übernehmen
ISO/IEC 42001:2023 (KI-Managementsystem) bietet einen international anerkannten Rahmen, um ein KI-Managementsystem aufzubauen, zu pflegen und laufend zu verbessern. Eine Zertifizierung nach ISO 42001 liefert einen Beleg für systematische AI Governance, der über Rechtsräume hinweg anerkannt wird und die Zusammenarbeit mit Regulierern in jedem Markt vereinfachen kann.
Schritt 5: Eine Funktion zur regulatorischen Beobachtung einrichten
Die globale KI-Regulierungslandschaft entwickelt sich rasch. Organisationen brauchen eine eigene Funktion, ob eine Person, ein Team oder ein externer Anbieter, um regulatorische Entwicklungen über ihre Tätigkeitsräume hinweg zu verfolgen und das Compliance-Programm entsprechend zu aktualisieren.
Compliance-Szenarien aus der Praxis
Szenario 1: US-SaaS-Unternehmen verkauft KI-HR-Tools in Europa
Praxisbeispiel: Ein SaaS-Unternehmen mit Sitz in San Francisco entwickelt ein KI-gestütztes Tool zum Screening von Lebensläufen und verkauft es an Enterprise-Kunden in den Vereinigten Staaten und Europa. Das Tool nutzt maschinelles Lernen, um Bewerber anhand der prognostizierten Arbeitsleistung zu ranken.
Regulatorische Analyse:
- EU AI Act: Das Tool ist ein Hochrisiko-KI-System nach Anhang III, Abschnitt 4(a), KI, die bei der Rekrutierung und Auswahl natürlicher Personen genutzt wird. Das US-Unternehmen ist Anbieter nach dem AI Act und muss den vollen Katalog der Hochrisiko-Pflichten erfüllen, einschließlich Konformitätsbewertung, technischer Dokumentation, Risikomanagement-System, Bias-Tests und Mechanismen der menschlichen Aufsicht. Das Unternehmen muss zudem nach Artikel 22 einen Bevollmächtigten in der EU benennen. Höchststrafe bei Nichteinhaltung: 15 Millionen EUR oder 3 % des weltweiten Umsatzes.
- US-Bund: Das Tool fällt unter die Zuständigkeit der EEOC. Jeder Disparate Impact auf geschützte Gruppen nach Title VII könnte eine Durchsetzungsmaßnahme auslösen. Das Unternehmen sollte Validierungsstudien und Analysen zum nachteiligen Effekt dokumentieren.
- NYC Local Law 144: Wenn ein in New York City ansässiger Arbeitgeber das Tool nutzt, muss das Tool ein jährliches unabhängiges Bias-Audit durchlaufen, und die Auditergebnisse müssen öffentlich veröffentlicht werden.
- Colorado (SB26-189): Setzen Arbeitgeber in Colorado das Tool ein, muss das Unternehmen ihnen ab dem 1. Januar 2027 die Unterlagen liefern, die sie für den Vorabhinweis, die Begründung innerhalb von 30 Tagen nach einer nachteiligen Entscheidung, die Berichtigung von Daten und die menschliche Überprüfung auf Antrag brauchen.
- Illinois (HB 3773): Arbeitgeber in Illinois, die das Tool nutzen, müssen den KI-Einsatz bei Beschäftigungsentscheidungen mitteilen und haften, wenn es diskriminiert.
Praktischer Ansatz: Bauen Sie das Compliance-Programm um die Hochrisiko-Anforderungen des EU AI Act herum auf, die die meisten US-Anforderungen standardmäßig erfüllen. Ergänzen Sie das NYC-Bias-Audit und die Colorado-ADMT-Offenlegungen (ab 1. Januar 2027) als zusätzliche Pflichten. Nutzen Sie die NIST-AI-RMF-Dokumentation, um US-Regulierern gegenüber Sorgfalt zu belegen.
Szenario 2: Europäisches Unternehmen nutzt ein chinesisches generatives KI-Modell
Praxisbeispiel: Eine in Berlin ansässige Marketingagentur integriert ein generatives KI-Modell eines chinesischen Technologieunternehmens in ihren Content-Workflow. Das Modell wird per API angesprochen und erzeugt Marketingtexte für die europäischen Kunden der Agentur.
Regulatorische Analyse:
- EU AI Act: Der chinesische Modellanbieter unterliegt den GPAI-Modellpflichten nach Artikel 53, weil das Modell durch die API-Integration auf dem EU-Markt bereitgestellt wird. Die Berliner Agentur hat als Betreiber eigene Pflichten, darunter Transparenz gegenüber Endnutzern und die Einhaltung der Transparenzpflichten nach Artikel 50. Wenn der erzeugte Inhalt mit von Menschen erzeugtem Inhalt verwechselt werden könnte, muss die Agentur seine KI-generierte Natur offenlegen.
- Chinesische Generative-KI-Regelung: Der chinesische Modellanbieter muss die Algorithmus-Anmeldung und eine Sicherheitsbewertung bei der CAC abgeschlossen haben. Trainingsdaten müssen PIPL entsprechen. Inhaltsausgaben müssen im Einklang mit den chinesischen Inhaltsvorschriften stehen, was Spannungen erzeugen kann, wenn das Modell zur Erzeugung von Inhalten für europäisches Publikum genutzt wird, besonders bei Themen, die die chinesische Regierung als sensibel betrachtet.
- DSGVO: Wenn personenbezogene Daten von EU-Personen durch das chinesische Modell verarbeitet werden (einschließlich per Prompt übermittelter Daten), gelten die DSGVO-Beschränkungen für grenzüberschreitende Datentransfers. Ein angemessener Übermittlungsmechanismus (wie Standardvertragsklauseln) ist erforderlich.
Praktischer Ansatz: Die Berliner Agentur sollte gründliche Sorgfaltsprüfungen zum Compliance-Status des chinesischen Modellanbieters sowohl nach dem EU AI Act als auch nach chinesischen Regelungen durchführen. Schließen Sie Auftragsverarbeitungsvereinbarungen ab, die die Übermittlung personenbezogener Daten an das Modell untersagen. Setzen Sie Prozesse zur Ausgabekontrolle um, damit KI-generierte Inhalte die EU-Transparenzanforderungen erfüllen.
Szenario 3: Globales Unternehmen setzt KI über alle vier Rechtsräume ein
Praxisbeispiel: Ein Fortune-500-Finanzdienstleister mit Hauptsitz in London setzt KI-Systeme in seinem Betrieb im UK, in der EU, in den USA und in China ein. Zu den KI-Anwendungen gehören Kreditrisiko-Scoring (EU und UK), Betrugserkennung (USA), algorithmischer Handel (UK und USA), Kundenservice-Chatbots (alle Rechtsräume) und Geldwäsche-Screening (alle Rechtsräume).
Regulatorische Analyse:
- EU AI Act: Kreditrisiko-Scoring ist Hochrisiko nach Anhang III. Das Unternehmen ist sowohl Anbieter (für eigene KI-Systeme) als auch Betreiber (für zugekaufte Systeme). Die volle Einhaltung des Hochrisiko-Rahmens ist erforderlich, einschließlich Konformitätsbewertung und Grundrechte-Folgenabschätzungen.
- UK: Die FCA beaufsichtigt KI in Finanzdienstleistungen. Das Unternehmen muss die Einhaltung der fünf KI-Grundsätze innerhalb des bestehenden Regulierungsrahmens der FCA belegen, einschließlich der Consumer Duty und der Verantwortlichkeitsanforderungen des Senior Managers and Certification Regime (SM&CR).
- USA: Die SEC beaufsichtigt algorithmischen Handel nach bestehenden Regeln (ihre vorgeschlagenen Regeln zu prädiktiver Datenanalyse wurden 2025 zurückgezogen). ECOA und Regulation B verlangen konkrete Gründe in Ablehnungsmitteilungen, auch bei KI-gestützten Kreditentscheidungen. Für verbrauchernahe Tätigkeiten gelten Anforderungen der Bundesstaaten.
- China: In China zugängliche Kundenservice-Chatbots fallen unter die Generative-KI-Regelung, wenn sie generative KI nutzen. Geldwäsche-KI muss Chinas Data Security Law hinsichtlich grenzüberschreitender Transfers von Finanzdaten einhalten.
Praktischer Ansatz: Richten Sie eine zentrale AI-Governance-Funktion ein, die an den Chief Risk Officer berichtet. Bauen Sie den Compliance-Rahmen um den EU AI Act als höchsten gemeinsamen Nenner. Nutzen Sie die ISO-42001-Zertifizierung, um allen Regulierern systematische Governance zu belegen. Pflegen Sie eine Regulierungsmatrix, die jedes KI-System auf seine geltenden Rechtsräume und konkreten Anforderungen abbildet. Arbeiten Sie proaktiv mit Sektorregulierern zusammen, besonders mit FCA und SEC, statt auf Durchsetzung zu warten.
Häufig gestellte Fragen
Welche KI-Regulierung ist die strengste?
Der EU AI Act stellt die umfassendsten und detailliertesten Pflichten, besonders für Hochrisiko-KI-Systeme. Seine Kombination aus verpflichtenden Konformitätsbewertungen, umfangreichen Dokumentationsanforderungen und Bußgeldern bis zu 35 Millionen EUR oder 7 % des weltweiten Umsatzes macht ihn zum anspruchsvollsten Rahmen für regulierte KI-Systeme. Chinas Regelungen sind allerdings wohl restriktiver bei Inhaltskontrolle und staatlicher Aufsicht über algorithmische Systeme, mit verpflichtender staatlicher Anmeldung und Inhaltsabgleich, die in westlichen Regulierungsrahmen keine Entsprechung haben.
Gilt der EU AI Act für US-Unternehmen?
Ja. Der EU AI Act gilt für jedes Unternehmen, unabhängig davon, wo es seinen Sitz hat, das ein KI-System auf dem EU-Markt bereitstellt oder dessen KI-Systemergebnis in der EU genutzt wird. Ein US-Unternehmen, dessen KI-Produkt von Kunden in einem EU-Mitgliedstaat genutzt wird, muss die geltenden Vorschriften einhalten. Der Geltungsbereich ist in Artikel 2 definiert. Diese extraterritoriale Reichweite entspricht dem Ansatz der DSGVO beim Datenschutz.
Kann ich alle vier Rechtsräume mit einem Compliance-Programm einhalten?
In der Praxis ja, aber mit Einschränkungen. Ein Compliance-Programm, das auf dem EU AI Act als Grundlinie aufbaut, deckt die meisten Anforderungen in anderen Rechtsräumen ab. Bestimmte Pflichten sind jedoch rechtsraumspezifisch und lassen sich nicht allein durch EU-Compliance erfüllen: US-Bias-Audits auf Ebene der Bundesstaaten, chinesische Algorithmus-Anmeldung und sektorspezifische Zusammenarbeit mit UK-Regulierern erfordern alle gezielte Maßnahmen. Der empfohlene Ansatz ist ein geschichtetes Compliance-Programm mit ISO 42001 als Managementsystem und dem EU AI Act als inhaltlicher Grundlinie, ergänzt um rechtsraumspezifische Module.
Wie unterscheidet sich Chinas Ansatz von dem der EU?
Der grundlegendste Unterschied ist das regulatorische Ziel. Der EU AI Act ist darauf ausgelegt, Grundrechte zu schützen, Rechtssicherheit zu schaffen und vertrauenswürdige Innovation zu fördern. Chinas KI-Regelungen sind in erster Linie darauf ausgelegt, Inhaltskontrolle, soziale Stabilität und staatliche Aufsicht über algorithmische Entscheidungen zu wahren. Praktisch bedeutet das: Chinesische Regelungen konzentrieren sich stark darauf, was KI-Systeme sagen dürfen (Inhaltskontrolle), während die EU sich darauf konzentriert, wie KI-Systeme arbeiten (Prozess und Risikomanagement). Beide haben extraterritoriale Reichweite, aber die Compliance-Anforderungen lassen sich oft schwer vereinbaren, besonders bei der Inhaltskontrolle, wo chinesische Anforderungen mit EU-Grundsätzen zur Meinungsfreiheit kollidieren können.
Was sollte ich priorisieren, wenn ich gerade erst mit Compliance über mehrere Rechtsräume beginne?
Beginnen Sie mit drei Maßnahmen: (1) Klassifizieren Sie Ihre KI-Systeme unter dem Risiko-Framework des EU AI Act mit einem Tool wie unserer AI-Act-Bewertung. (2) Bilden Sie Ihre regulatorische Exposition ab, indem Sie ermitteln, welche Rechtsräume Ihre KI-Systeme berühren, nicht nur, wo Sie eingetragen sind, sondern wo sich Ihre Nutzer, betroffenen Personen und KI-Ergebnisse befinden. (3) Bauen Sie Ihr Governance-Framework mit unserem Leitfaden zum AI-Governance-Framework auf und richten Sie es von Anfang an sowohl am EU AI Act als auch am NIST AI RMF aus. Das gibt Ihnen ein solides Fundament, das sich bei Bedarf auf weitere Rechtsräume erweitern lässt.
Welche Länder haben 2026 ein verbindliches KI-Gesetz in Kraft?
Stand Oktober 2026: die EU (KI-Verordnung, in Kraft seit August 2024 und gestaffelt anwendbar bis 2028), Südkorea (AI Basic Act, seit dem 22. Januar 2026), Vietnam (KI-Gesetz, seit dem 1. März 2026) und Japan (AI Promotion Act, seit September 2025, aber ohne Sanktionen). China hat mehrere verbindliche KI-Regelungen statt eines einzelnen Gesetzes. Die USA haben kein bundesweites KI-Gesetz, aber Landesgesetze gelten in Texas, Kalifornien, Illinois und New York City; Colorado und der Staat New York folgen am 1. Januar 2027. Das Vereinigte Königreich und Kanada haben kein KI-Gesetz.
Wird es je eine einheitliche globale KI-Regulierung geben?
Auf absehbare Zeit ist das unwahrscheinlich. Die OECD AI Principles stellen den engsten internationalen Konsens dar, aber sie sind nicht bindend und übergeordnet. Die EU, die USA, das UK und China haben grundlegend verschiedene Governance-Philosophien, vorsorgende Regulierung, innovationsorientiert, anpassungsfähige Governance und staatliche Kontrolle, die tief sitzende Unterschiede in politischen Systemen und Prioritäten widerspiegeln. Der realistischere Verlauf ist eine regulatorische Annäherung bei den Grundsätzen (Transparenz, Fairness, Verantwortlichkeit), verbunden mit fortdauernder Divergenz bei den Details (Durchsetzungsmechanismen, Inhaltsanforderungen, Sanktionsregime). Organisationen sollten sich auf eine dauerhaft mehrere Rechtsräume umfassende Landschaft einstellen und ihre Compliance-Programme entsprechend aufbauen.
Fazit
Die globale KI-Regulierung im Jahr 2026 ist geprägt von Annäherung bei den Grundsätzen und Divergenz bei der Umsetzung. Der EU AI Act, der sektorspezifische Ansatz der USA, die regulierergetragene Governance des UK und Chinas inhaltszentrierte Regelungen erkennen alle an, dass KI-Systeme Aufsicht brauchen, doch sie sind sich tief uneins darüber, wie diese Aufsicht aussehen soll, wer sie leisten soll und welche Werte sie schützen soll.
Für Organisationen, die über Grenzen hinweg tätig sind, sind die praktischen Folgen klar:
- Bauen Sie gegen den EU AI Act als globale Grundlinie. Er ist der umfassendste Rahmen, und seine Anforderungen zu erfüllen adressiert den Großteil der Pflichten anderswo.
- Bilden Sie NIST AI RMF und ISO 42001 ab, um eine strukturierte Governance-Schicht zu schaffen, die Sorgfalt über Rechtsräume hinweg belegt.
- Pflegen Sie rechtsraumspezifische Compliance-Module für Pflichten, die sich nicht allein durch EU-Compliance erfüllen lassen, besonders chinesische Inhaltsanforderungen und US-Vorgaben auf Ebene der Bundesstaaten.
- Investieren Sie in regulatorische Beobachtung. Die Landschaft entwickelt sich rasch: Südkorea und Vietnam haben 2026 KI-Gesetze in Kraft gesetzt, Brasilien berät noch, und US-Bundesstaaten schaffen laufend neue Pflichten, die Ihre KI-Systeme treffen können.
- Nutzen Sie die Risikoklassifizierung des EU AI Act als Ausgangspunkt. Unser kostenloses Tool zur Risikoklassifizierung des AI Act und die Compliance-Checkliste für 2026 helfen Ihnen, in Minuten eine Grundlinie zu schaffen.
Die Organisationen, die sich in dieser Landschaft am erfolgreichsten bewegen, sind jene, die Compliance über mehrere Rechtsräume nicht als Last, sondern als Wettbewerbsvorteil behandeln, indem sie Vertrauen schaffen, regulatorisches Risiko senken und Kunden, Investoren und Regulierern weltweit belegen, dass ihre KI-Systeme verantwortungsvoll entwickelt und eingesetzt werden.
Weiterlesen
Über den Autor
Pedram Madani, Gründer von Legalithm. Er forscht zu großen Sprachmodellen in der Softwareentwicklung und hat zwei begutachtete IEEE-Veröffentlichungen.
Veröffentlichungen



