Pflichten für GPAI-Modelle

Pflichten für GPAI-Modelle

Sie bauen auf dem Modell eines anderen auf. Die Pflichten erreichen Sie immer noch.

Was ist Pflichten für GPAI-Modelle?

Lernen Sie den Rahmen der EU-KI-Verordnung für KI-Modelle mit allgemeinem Verwendungszweck (GPAI) kennen. Verstehen Sie die Pflichten der Anbieter zu technischer Dokumentation und Trainingsdaten-Transparenz, die Kriterien zur Einstufung als systemisches Risiko sowie die nachgelagerten Verantwortlichkeiten, die sich entlang der KI-Wertschöpfungskette an Betreiber von Produkten auf Drittanbieter-Modellen weitergeben.

Was Sie lernen in Pflichten für GPAI-Modelle

Pflichten für GPAI-Modelle — Trainingsschritte

  1. Artikel 51 bis 56: KI-Modelle mit allgemeinem Verwendungszweck

    Die EU-KI-Verordnung schafft mit den Artikeln 51-56 einen eigenen Rechtsrahmen für KI-Modelle mit allgemeinem Verwendungszweck (GPAI). GPAI-Modelle sind KI-Modelle, die auf breit angelegten Daten trainiert wurden und eine Vielzahl von Aufgaben erfüllen können — Large Language Models sind das Hauptbeispiel. Alle GPAI-Anbieter müssen technische Dokumentation bereitstellen, das EU-Urheberrecht einhalten und eine hinreichend detaillierte Zusammenfassung ihrer Trainingsdaten veröffentlichen. GPAI mit systemischem Risiko — Modelle, die mit einer Rechenleistung von mehr als 10^25 FLOPs trainiert wurden oder vom KI-Büro entsprechend eingestuft werden — unterliegen zusätzlichen Pflichten: kontradiktorische Tests (Red-Teaming), Vorfallsmeldung, Cybersicherheitsmaßnahmen und Offenlegung des Energieverbrauchs. Diese Pflichten gelten für den Modellanbieter. Nachgelagerte Unternehmen, die Produkte auf GPAI-Modellen aufbauen, übernehmen jedoch eigene Verantwortlichkeiten.

  2. Prüfung der Modellauswahl

    Eine E-Mail von Raj Patel, dem CTO von NovaMind Labs, trifft ein. Zwei GPAI-Modelle stehen für die Kundensupport-Plattform zur Auswahl, und Alice soll die Compliance-Dokumentation beider Modelle prüfen.

  3. Prüfung der Modellkarten

    Alice öffnet über den Link in Rajs E-Mail die Seite zur Modellbewertung. Dort werden beide Kandidaten nebeneinander angezeigt — mit ihrem Rechenaufwand, Dokumentationsstatus, Trainingsdaten und Bewertungsergebnissen.

  4. Wissenstest: Trainingsdaten-Transparenz

    Bevor die Bewertung fortgesetzt wird, folgt eine Frage zu den Pflichten von GPAI-Anbietern. Nach der Antwort öffnet der Link Weiter zur Bewertung des systemischen Risikos am Ende der Seite im Dokumentationsportal die ausführlichere Checkliste.

  5. Bewertung des systemischen Risikos

    Die Checkliste zum systemischen Risiko beschreibt beide regulatorischen Wege zu Artikel 55 (Rechenschwelle und Einstufung durch das KI-Büro) sowie die zusätzlichen Pflichten, die sie gegenüber Standard-GPAI auslösen.

  6. Nachgelagerte Pflichten und Urheberrecht

    Wenn NovaMind eine Kundensupport-Plattform auf einem GPAI-Modell aufbaut, kann das daraus entstehende System nach dem Risikorahmen der EU-KI-Verordnung eigenständig eingestuft werden. Ein allgemeiner Kunden-FAQ-Bot ist vermutlich KI mit begrenztem Risiko (nur Transparenzpflichten). Trifft das System jedoch Entscheidungen, die den Zugang von Kundinnen und Kunden zu Dienstleistungen, Krediten oder Versicherungen beeinflussen, kann es ein Hochrisiko-KI-System sein — was Konformitätsbewertung, menschliche Aufsicht und Vorfallsmeldung auslöst. NovaMind muss das eigenständig prüfen; die Pflichten des GPAI-Anbieters umfassen nicht die Risikoeinstufung des nachgelagerten Betreibers. Auch die Einhaltung des Urheberrechts gibt sich entlang der Wertschöpfungskette weiter. GPAI-Anbieter müssen das EU-Urheberrecht einhalten, einschließlich des Text- und Data-Mining-Opt-out (Artikel 4 der DSM-Richtlinie). Erzeugt ein GPAI-Modell Inhalte, die urheberrechtlich geschütztem Material ähneln, und stellt NovaMind diese Kundinnen und Kunden bereit, können sowohl der Anbieter als auch NovaMind haftbar sein . Prüfen Sie vor dem Aufbau auf einem GPAI-Modell die Compliance-Dokumentation des Anbieters zum Urheberrecht und ziehen Sie Schutzvorkehrungen zur Inhalts-Filterung in Betracht.

  7. Bewertung einreichen

    Alice hat jetzt den vollständigen Überblick: Dokumentationslücken, Einstufung als systemisches Risiko und die nachgelagerten Pflichten, für die NovaMind verantwortlich sein wird. Nun antwortet sie Raj mit einer strukturierten Bewertung — nach Modell aufgeschlüsselte Feststellungen mit Zuordnung zu konkreten Artikeln sowie einer klaren Empfehlung.

  8. Warum jeder Teil des Berichts wichtig ist

    Eine gute GPAI-Bewertung ist kein Urteil, sondern ein Prüfpfad. Jeder Abschnitt von Alices Antwort erfüllt eine konkrete Funktion für Raj und die Beschaffungsunterlagen.

  9. Abschluss: GPAI in der Wertschöpfungskette

    Alice hat die Bewertung der GPAI-Modelle abgeschlossen und ihre Empfehlung eingereicht. Hier sind die wichtigsten Erkenntnisse aus den Artikeln 51 bis 56: Gestaffelte Pflichten Die GPAI-Pflichten setzen sich entlang der Wertschöpfungskette fort: Der Modellanbieter hat Grundpflichten, und der nachgelagerte Betreiber übernimmt zusätzliche Verantwortlichkeiten, je nachdem, wie das Modell eingesetzt wird. Grundpflichten der Anbieter Alle GPAI-Anbieter müssen technische Dokumentation und eine hinreichend detaillierte Zusammenfassung der Trainingsdaten bereitstellen. Geschäftsgeheimnisse setzen diese Anforderung nicht außer Kraft. Schwellenwert für systemisches Risiko GPAI-Modelle, die mit einer Rechenleistung von mehr als 10^25 FLOPs trainiert wurden oder vom KI-Büro entsprechend eingestuft werden, gelten als GPAI-Modelle mit systemischem Risiko. Dies löst zusätzliche Pflichten aus: kontradiktorische Tests, Vorfallsmeldung, Cybersicherheitsmaßnahmen und Offenlegung des Energieverbrauchs. Eigenständige Risikobewertung Nachgelagerte Betreiber müssen die Risikoeinstufung des Produkts, das sie auf einem GPAI-Modell aufbauen, eigenständig bewerten. Die Compliance des Anbieters deckt den Betreiber nicht ab. Urheberrecht entlang der Kette Die Einhaltung des Urheberrechts ist nicht nur Sache des Anbieters. Erzeugt ein GPAI-Modell urheberrechtlich geschützte Inhalte und stellt der Betreiber sie bereit, können beide Parteien haftbar sein.

Abdeckung der Sicherheits-Frameworks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind

EU AI Act

  • Art. 53 Obligations for providers of general-purpose AI models
  • Art. 55 Obligations for providers of GPAI models with systemic risk