Tech

AI Act: Diese Pflichten gelten jetzt wirklich für dein Unternehmen

Seit August 2026 greift der AI Act weitgehend. Welche Pflichten für KI-Nutzer im Mittelstand gelten und was sich durch den Digital Omnibus verschoben hat.

AI Act der EU: Europaflagge mit gelben Sternen auf blauem Grund

Foto: Christian Lue / Unsplash

Der AI Act verpflichtet Unternehmen, die KI-Systeme nutzen, heute vor allem zu drei Dingen: Sie müssen die KI-Kompetenz ihrer Beschäftigten fördern, dürfen keine verbotenen KI-Praktiken einsetzen und müssen bestimmte KI-Inhalte und Chatbots kenntlich machen. Die strengen Regeln für Hochrisiko-KI, etwa in der Personalauswahl, gelten erst ab Dezember 2027.

Die europäische KI-Verordnung ist seit August 2024 in Kraft und wird stufenweise wirksam. Im Juli 2026 hat die EU mit dem sogenannten Digital Omnibus wichtige Fristen verschoben und Pflichten entschärft. Dieser Beitrag zeigt dir, welche Regeln für deinen Betrieb Stand Oktober 2026 tatsächlich gelten und wie du sie mit vertretbarem Aufwand erfüllst.

Was der AI Act regelt und wen er betrifft

Der AI Act, offiziell die Verordnung (EU) 2024/1689, ist das erste umfassende KI-Gesetz der Welt. Er gilt unmittelbar in allen EU-Staaten und folgt einem risikobasierten Ansatz: Je größer das Risiko eines KI-Systems für Gesundheit, Sicherheit oder Grundrechte, desto strenger die Vorgaben.

Die Verordnung unterscheidet vor allem zwei Rollen. Anbieter entwickeln ein KI-System oder bringen es unter eigenem Namen auf den Markt. Betreiber setzen ein KI-System in eigener Verantwortung beruflich ein. Die meisten kleinen und mittleren Unternehmen sind Betreiber, etwa wenn sie ChatGPT, Copilot oder eine KI-gestützte Buchhaltungssoftware nutzen.

Vorsicht ist geboten, wenn du ein KI-System stark veränderst oder unter deiner eigenen Marke anbietest. Dann kannst du rechtlich selbst zum Anbieter werden, mit deutlich mehr Pflichten.

Was im AI Act als KI-System gilt

Der AI Act definiert ein KI-System als maschinengestütztes System, das mit einem gewissen Grad an Autonomie arbeitet und aus Eingaben ableitet, wie es Ergebnisse wie Vorhersagen, Inhalte, Empfehlungen oder Entscheidungen erzeugt. Klassische Software, die nur fest programmierte Regeln abarbeitet, fällt nicht darunter.

Für die Praxis heißt das: Eine Excel-Formel ist kein KI-System, ein Sprachmodell, das Angebote formuliert, dagegen schon. Auch Funktionen, die Hersteller still in bestehende Programme einbauen, zählen mit. Viele Betriebe nutzen deshalb mehr KI, als ihnen bewusst ist.

Der AI Act Zeitplan nach dem Digital Omnibus

Mit der Verordnung (EU) 2026/1744, in Kraft seit dem 27. Juli 2026, hat die EU den Zeitplan angepasst. Die folgende Tabelle zeigt die wichtigsten Stichtage für Unternehmen.

StichtagWas gilt
2. Februar 2025Verbotene KI-Praktiken und Pflicht zur KI-Kompetenz
2. August 2025Regeln für KI-Modelle mit allgemeinem Verwendungszweck, etwa große Sprachmodelle
2. August 2026Transparenzpflichten, Aufsicht und Sanktionen durch nationale Behörden
2. Dezember 2026Kennzeichnung KI-generierter Inhalte für Systeme, die schon vor dem 2. August 2026 auf dem Markt waren
2. Dezember 2027Pflichten für eigenständige Hochrisiko-KI, etwa im Personalwesen oder bei Kreditprüfungen
2. August 2028Pflichten für Hochrisiko-KI als Sicherheitsbauteil in regulierten Produkten

In Deutschland ist seit dem 29. Juli 2026 das KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG) in Kraft. Die Bundesnetzagentur ist seitdem zentrale Aufsichtsbehörde und Anlaufstelle für Fragen zur KI-Verordnung. Für den Finanzsektor bleibt die BaFin zuständig.

Die Regeln für KI-Modelle mit allgemeinem Verwendungszweck seit August 2025 richten sich an die Hersteller großer Sprachmodelle, nicht an deren Nutzer. Für dich sind sie trotzdem nützlich: Anbieter müssen technische Unterlagen und Informationen für nachgelagerte Unternehmen bereitstellen. Frag danach, wenn du ein Modell in eigene Produkte oder Abläufe einbaust.

Beachte außerdem, dass Fristverschiebungen keine Pause bedeuten. Die Aufsicht durch die nationalen Behörden läuft seit August 2026, und Beschwerden von Kunden, Bewerbern oder Beschäftigten können jederzeit eine Prüfung auslösen. Wer jetzt Ordnung in seine KI-Nutzung bringt, spart später Zeit und Nerven.

AI Act und KI-Systeme: weißer Schriftzug AI auf einer dunklen Platine
Foto: Numan Ali / Unsplash

Die vier Risikoklassen im Überblick

Bevor du Pflichten ableitest, musst du deine KI-Anwendungen einordnen. Der AI Act kennt vier Stufen.

Verbotene KI-Praktiken

Seit Februar 2025 sind bestimmte Anwendungen tabu. Dazu zählen Social Scoring, manipulative Techniken, die Menschen zu schädlichen Entscheidungen verleiten, das ungezielte Auslesen von Gesichtsbildern aus dem Internet und die Emotionserkennung am Arbeitsplatz, außer aus medizinischen oder Sicherheitsgründen. Der Digital Omnibus hat das Verbot auf KI-Praktiken ausgeweitet, die nicht einvernehmliche intime Inhalte oder Darstellungen sexuellen Kindesmissbrauchs erzeugen.

Hochrisiko-KI

Hierzu gehören KI-Systeme in sensiblen Bereichen, etwa bei Einstellung und Beförderung, Leistungsbewertung von Beschäftigten, Kreditwürdigkeitsprüfung oder Zugang zu Bildung. Für Betreiber solcher Systeme gelten ab Dezember 2027 umfangreiche Pflichten.

KI mit Transparenzpflichten

Chatbots, Systeme zur Erzeugung von Bildern, Audio, Video oder Text sowie Deepfakes müssen erkennbar sein. Diese Regeln gelten seit dem 2. August 2026.

Minimales Risiko

Spamfilter, Rechtschreibhilfen oder KI in Videospielen unterliegen keinen besonderen Pflichten aus dem AI Act. Hier greift nur die allgemeine KI-Kompetenzpflicht.

Diese AI Act Pflichten gelten heute für KI-Nutzer

Für die typische Nutzung von KI-Assistenten im Büro sind drei Pflichtenblöcke relevant. Sie gelten schon jetzt und werden seit August 2026 von nationalen Behörden beaufsichtigt.

1. KI-Kompetenz fördern

Nach Artikel 4 müssen Anbieter und Betreiber Maßnahmen ergreifen, um die Entwicklung der KI-Kompetenz ihres Personals zu unterstützen. Seit dem Digital Omnibus musst du kein bestimmtes Kompetenzniveau mehr garantieren. Die Pflicht zu handeln bleibt aber bestehen. Wie du eine passende Schulung zur KI-Kompetenz aufsetzt, erklären wir in einem eigenen Leitfaden.

2. Verbote beachten

Prüfe, ob eines deiner Tools Funktionen enthält, die unter die Verbote fallen. Relevant ist vor allem Software zur Mitarbeiterüberwachung, die aus Stimme, Mimik oder Tippverhalten auf Gefühle schließt.

3. Transparenz herstellen

  • Deepfakes: Wenn du KI-generierte oder manipulierte Bilder, Videos oder Tonaufnahmen veröffentlichst, die echt wirken, musst du das offenlegen. Für künstlerische oder satirische Werke gelten Erleichterungen.
  • KI-Texte zu öffentlichen Themen: Veröffentlichst du KI-generierte Texte, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren, musst du das kennzeichnen. Das entfällt, wenn ein Mensch den Text redaktionell prüft und verantwortet.
  • Chatbots: Nutzer müssen erkennen können, dass sie mit einer KI sprechen. Diese Pflicht trifft in erster Linie den Anbieter des Chatbots. Als Betreiber solltest du die Kennzeichnung auf deiner Website trotzdem prüfen.

Hochrisiko-KI: Was ab Dezember 2027 auf Betreiber zukommt

Nutzt du KI-gestützte Software für Bewerberauswahl, Schichtplanung mit Leistungsbewertung oder Kreditentscheidungen, solltest du die Zeit bis Dezember 2027 nutzen. Als Betreiber musst du dann unter anderem:

  • das System gemäß der Betriebsanleitung des Anbieters einsetzen,
  • die menschliche Aufsicht auf kompetente und befugte Personen übertragen,
  • die Eingabedaten auf Relevanz prüfen, soweit du sie kontrollierst,
  • den Betrieb überwachen und automatisch erzeugte Protokolle aufbewahren,
  • Beschäftigte und ihre Vertretungen informieren, bevor du ein Hochrisiko-System am Arbeitsplatz einführst.

Frage deine Softwareanbieter schon jetzt, wie sie ihre Produkte einstufen und welche Unterlagen sie bereitstellen werden. Wer heute ein Bewerbermanagement mit KI-Ranking kauft, sollte das in den Vertrag aufnehmen.

Betriebsrat und Beschäftigte frühzeitig einbinden

Unabhängig vom AI Act gilt das deutsche Arbeitsrecht. Hat dein Betrieb einen Betriebsrat, ist die Einführung technischer Einrichtungen, die Verhalten oder Leistung der Beschäftigten überwachen können, nach § 87 Abs. 1 Nr. 6 BetrVG mitbestimmungspflichtig. Viele KI-Tools erfüllen dieses Merkmal schon deshalb, weil sie Nutzungsdaten protokollieren.

Plane daher ausreichend Zeit für Gespräche und eine Betriebsvereinbarung ein. Auch ohne Betriebsrat lohnt sich Offenheit: Wer erklärt, wofür KI eingesetzt wird und wofür nicht, baut Misstrauen ab und erhöht die Akzeptanz.

In 6 Schritten AI Act-fit werden

Diese Checkliste eignet sich für Betriebe, die KI vor allem als Betreiber nutzen. Sie ersetzt keine Rechtsberatung im Einzelfall.

  1. KI-Inventar anlegen: Liste alle Tools mit KI-Funktionen auf, auch versteckte in CRM, Buchhaltung oder Bewerbermanagement.
  2. Rolle klären: Halte für jedes Tool fest, ob du Betreiber oder durch eigene Anpassungen eventuell Anbieter bist.
  3. Risiko einstufen: Ordne jede Anwendung einer der vier Risikoklassen zu und markiere mögliche Hochrisiko-Fälle.
  4. Kompetenz aufbauen: Schule Beschäftigte passend zu ihrer Rolle und dokumentiere Inhalte, Dauer und Teilnehmende.
  5. Transparenz umsetzen: Lege fest, wie du KI-generierte Bilder, Videos und Texte kennzeichnest, und ergänze eine interne KI-Richtlinie.
  6. Datenschutz mitdenken: Der AI Act ersetzt die DSGVO nicht. Prüfe Auftragsverarbeitung und Datenflüsse, wie im Beitrag zu ChatGPT datenschutzkonform im Unternehmen beschrieben.

Was in eine interne KI-Richtlinie gehört

Eine kurze Richtlinie von zwei bis drei Seiten schafft Klarheit und dient zugleich als Nachweis, dass du die Vorgaben aus dem AI Act ernst nimmst. Bewährt haben sich diese Punkte:

  • freigegebene Tools und Konten, private Accounts nur nach Absprache
  • Daten, die nie in KI-Tools gehören, etwa Gesundheitsdaten oder Geschäftsgeheimnisse
  • Pflicht zur menschlichen Prüfung aller Ergebnisse vor dem Versand an Kunden
  • Regeln zur Kennzeichnung von KI-Bildern, Videos und Texten
  • Ansprechperson für Fragen und für die Meldung von Fehlern oder Vorfällen

Praxisbeispiel: Eine Kanzlei ordnet ihre KI-Tools ein

Angenommen, eine Steuerberatungskanzlei mit 18 Beschäftigten setzt drei KI-Anwendungen ein. Die Kanzleileitung will wissen, welche Pflichten aus dem AI Act sie konkret treffen und wo sie nachsteuern muss. Die Einordnung könnte so aussehen.

AnwendungEinstufungKonsequenz
Textassistent für Mandantenbriefeminimales RisikoSchulung, interne Regeln zu vertraulichen Daten
Chatbot auf der Kanzlei-WebsiteTransparenzpflichtklarer Hinweis, dass eine KI antwortet
KI-Vorauswahl von BewerbungenHochrisikoBetreiberpflichten ab Dezember 2027, Gespräch mit dem Anbieter

Das Beispiel zeigt: Für den Großteil der Nutzung reichen Schulung und klare Spielregeln. Aufwendig wird es nur dort, wo KI über Menschen entscheidet. Die Kanzlei könnte etwa beschließen, die Bewerbervorauswahl bis zur Klärung mit dem Anbieter nur als Hinweis zu nutzen und jede Absage von einem Menschen treffen zu lassen. Einen Überblick über gängige Werkzeuge findest du in unserem Beitrag zu KI-Assistenten für den Arbeitsalltag.

Wann du selbst zum Anbieter wirst

Die meisten Mittelständler sind nach dem AI Act Betreiber, weil sie fremde KI-Systeme nutzen. Artikel 25 regelt aber Fälle, in denen ein Betreiber die deutlich umfangreicheren Pflichten eines Anbieters übernimmt. Das betrifft Hochrisiko-KI und tritt ein, wenn du

  • ein Hochrisiko-System unter deinem eigenen Namen oder deiner Marke anbietest,
  • ein Hochrisiko-System wesentlich veränderst und es hochriskant bleibt oder
  • die Zweckbestimmung eines Systems so änderst, dass es zum Hochrisiko-System wird.

Ein Beispiel: Angenommen, ein Personaldienstleister nutzt einen allgemeinen KI-Chatbot, um Bewerbungen automatisch vorzusortieren und Rangfolgen zu bilden. Damit setzt er das Tool für einen Hochrisiko-Zweck aus dem Bereich Beschäftigung ein. Sobald die Hochrisiko-Regeln gelten, kann er dadurch selbst als Anbieter gelten, mit Konformitätsbewertung und technischer Dokumentation. Prüfe deshalb jeden neuen Einsatzzweck, bevor er im Alltag ankommt.

Bußgelder, Aufsicht und Erleichterungen für KMU

Der AI Act sieht gestaffelte Sanktionen vor. Für verbotene Praktiken drohen bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes. Verstöße gegen andere Pflichten, etwa bei der Transparenz, können bis zu 15 Millionen Euro oder 3 Prozent kosten. Für KMU gilt jeweils der niedrigere der beiden Beträge.

Der Digital Omnibus bringt zusätzliche Erleichterungen, etwa vereinfachte technische Dokumentation und bevorzugten Zugang zu KI-Reallaboren. Diese betreffen vor allem Anbieter. Für dich als Betreiber zählt: Wer seine KI-Nutzung kennt, dokumentiert und die Belegschaft schult, steht bei einer Prüfung gut da.

Typische Fehler beim Umgang mit dem AI Act

  • Abwarten wegen der Fristverschiebung: Der Omnibus hat nur die Hochrisiko-Regeln verschoben. Verbote, Transparenz und KI-Kompetenz gelten bereits.
  • Nur offizielle Tools zählen: Auch privat genutzte KI-Konten von Beschäftigten im Arbeitsalltag gehören ins Inventar.
  • AI Act und DSGVO verwechseln: Beide gelten nebeneinander. Ein AI-Act-konformes Tool ist nicht automatisch datenschutzkonform.
  • Keine Dokumentation: Ohne Inventar, Schulungsnachweise und Richtlinie kannst du gegenüber der Aufsicht kaum belegen, was du getan hast.

Das Wichtigste in Kürze

  • Der AI Act gilt auch für kleine Betriebe, die KI beruflich nutzen.
  • KI-Kompetenz, Verbote und Transparenzpflichten gelten bereits, die Aufsicht liegt überwiegend bei der Bundesnetzagentur.
  • Die Hochrisiko-Regeln greifen nach dem Digital Omnibus erst ab Dezember 2027.
  • Wer ein KI-Tool für einen Hochrisiko-Zweck umfunktioniert, kann selbst Anbieter werden.
  • Inventar, Schulungsnachweise und eine interne Richtlinie sind die beste Vorbereitung.

Unterm Strich ist der AI Act für die meisten Mittelständler kein Grund, auf KI zu verzichten. Er verlangt Überblick, Kompetenz und Ehrlichkeit gegenüber Kunden. Das sind Eigenschaften, die einem professionellen KI-Einsatz ohnehin guttun.

Mehr aus Tech

Alle Tech-Artikel

Nach oben scrollen