Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

EU AI Act: Was die KI-Verordnung von Ihrem Unternehmen verlangt – und ab wann

Die meisten Mittelständler sind beim AI Act nicht Anbieter, sondern Betreiber: Sie setzen KI ein, die andere entwickelt haben. Für sie gilt heute vor allem dreierlei – keine verbotenen Praktiken, Maßnahmen zur KI-Kompetenz, Transparenz bei KI-erzeugten Inhalten. Die großen Pflichten für Hochrisiko-KI kommen erst Ende 2027 – und betreffen nur bestimmte Einsatzbereiche.

0621 877 55 990
Unterlagen zur Prüfung von KI-Vorhaben auf einem BesprechungstischKI-generiertes Bild
  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Worum es geht

Der AI Act unterscheidet nicht nach Unternehmensgröße, sondern nach Rolle und Einsatzzweck. Ein Haus, das KI-Werkzeuge für Texte, Recherche und Auswertungen nutzt, hat überschaubare Pflichten. Ein Haus, das KI bei der Auswahl von Bewerbern oder der Bewertung von Kunden einsetzt, hat ab Dezember 2027 deutlich mehr zu tun. Entscheidend ist, das früh auseinanderzuhalten.

Die Ausgangslage

Die KI-Verordnung ist seit dem 1. August 2024 in Kraft und gilt gestaffelt. Im Juli 2026 hat die EU sie mit der Digital-Omnibus-Verordnung (EU) 2026/1744 geändert: Die Pflichten für Hochrisiko-KI wurden verschoben, die Pflicht zur KI-Kompetenz neu gefasst. Wer jetzt nachliest, findet ältere Darstellungen mit überholten Daten. Für die meisten mittelständischen Häuser ist die Lage überschaubarer, als die Schlagzeilen vermuten lassen – vorausgesetzt, man weiß, welche Rolle man hat und wofür die eingesetzten Systeme verwendet werden.

Ihr nächster Schritt

Welche Pflichten hat Ihr Haus wirklich?

Nennen Sie uns Ihre KI-Einsätze. Sie bekommen schriftlich, welche Rolle Sie haben, welche Pflichten heute gelten und was bis Dezember 2027 zu tun ist – mit Artikelbezug.

Konkrete Anwendungsfälle

Was das im Betrieb bedeutet.

KI als Schreib- und Rechercheassistent

Das Problem
Teams nutzen ChatGPT, Copilot oder ähnliche Werkzeuge für Texte, Zusammenfassungen und Recherche.
Die Lösung
Rolle Betreiber, kein Hochrisiko-Bereich. Maßnahmen zur KI-Kompetenz, Nutzungsrichtlinie, Ausschluss verbotener Praktiken – dokumentiert.
Beleg
Artikel 3 Nr. 4, Artikel 4 und Artikel 5 der Verordnung (EU) 2024/1689.

Vorauswahl von Bewerbungen

Das Problem
Ein Bewerbermanagementsystem soll Bewerbungen automatisch sichten und bewerten.
Die Lösung
Hochrisiko-Bereich nach Anhang III Nr. 4. Ab dem 2. Dezember 2027 Betreiberpflichten nach Artikel 26, darunter menschliche Aufsicht, Aufbewahrung der Protokolle und Information der Arbeitnehmervertretung.
Beleg
Anhang III Nr. 4 und Artikel 26 der KI-Verordnung, Frist nach Artikel 113 in der Fassung der Verordnung (EU) 2026/1744.

KI-erzeugte Bilder und Videos im Marketing

Das Problem
Das Marketing erzeugt Bilder und kurze Videos mit KI, teilweise mit realistisch wirkenden Personen.
Die Lösung
Transparenzpflicht nach Artikel 50 seit dem 2. August 2026: Deepfakes sind als künstlich erzeugt offenzulegen; bei offensichtlich künstlerischen Werken in angemessener Weise.
Beleg
Artikel 50 Absatz 4 der KI-Verordnung.

2.2.2025

Verbote nach Artikel 5 und Pflicht zur KI-Kompetenz nach Artikel 4

Quelle: Verordnung (EU) 2024/1689, Artikel 113

2.8.2026

Allgemeiner Geltungsbeginn, darunter Transparenzpflichten nach Artikel 50

Quelle: Verordnung (EU) 2024/1689, Artikel 113

2.12.2027

Hochrisiko-KI nach Anhang III, etwa Personalauswahl und Kreditwürdigkeit

Quelle: Verordnung (EU) 2026/1744 (Digital-Omnibus)

2.8.2028

Hochrisiko-KI nach Anhang I, also in regulierten Produkten

Quelle: Verordnung (EU) 2026/1744 (Digital-Omnibus)

Was Betreiber von Hochrisiko-KI ab Dezember 2027 tun müssen

Artikel 26 beschreibt die Pflichten der Betreiber. Sie verwenden das System nach der Betriebsanleitung, übertragen die menschliche Aufsicht Personen mit der nötigen Kompetenz, Ausbildung und Befugnis, achten bei eigenen Eingabedaten auf deren Eignung, überwachen den Betrieb und informieren bei Risiken Anbieter und Marktüberwachung.

Zwei Punkte betreffen den Mittelstand besonders: Die automatisch erzeugten Protokolle sind, soweit sie der eigenen Kontrolle unterliegen, mindestens sechs Monate aufzubewahren. Und Arbeitgeber informieren vor dem Einsatz eines Hochrisiko-Systems am Arbeitsplatz die Arbeitnehmervertreter und die betroffenen Beschäftigten.

  • Betriebsanleitung befolgen
  • Menschliche Aufsicht benennen
  • Eingabedaten prüfen, soweit sie Ihrer Kontrolle unterliegen
  • Betrieb überwachen, Risiken melden
  • Protokolle mindestens sechs Monate aufbewahren
  • Arbeitnehmervertretung und Beschäftigte vorab informieren

Was sich mit dem Digital-Omnibus geändert hat

Die Verordnung (EU) 2026/1744 ist am 24. Juli 2026 im Amtsblatt erschienen und drei Tage später in Kraft getreten. Sie hat den Geltungsbeginn für Hochrisiko-Systeme nach Anhang III vom 2. August 2026 auf den 2. Dezember 2027 verschoben, für solche nach Anhang I vom 2. August 2027 auf den 2. August 2028.

Zugleich wurde Artikel 4 neu gefasst. Anbieter und Betreiber ergreifen danach Maßnahmen, um die Entwicklung der KI-Kompetenz ihres Personals zu unterstützen; ein bestimmtes Kompetenzniveau für jede Person müssen sie ausdrücklich nicht garantieren. Unverändert geblieben sind die Verbote nach Artikel 5 und der allgemeine Geltungsbeginn am 2. August 2026.

Unser Vorgehen

Fünf Schritte, in dieser Reihenfolge.

  1. Schritt 1

    Rolle klären

    Anbieter ist, wer ein KI-System entwickelt oder entwickeln lässt und unter eigenem Namen in Verkehr bringt oder in Betrieb nimmt. Betreiber ist, wer ein KI-System in eigener Verantwortung beruflich verwendet (Artikel 3 Nr. 3 und 4). Wer ein Hochrisiko-System unter eigenem Namen anbietet oder wesentlich verändert, kann nach Artikel 25 selbst zum Anbieter werden.

  2. Schritt 2

    Einsätze inventarisieren

    Welche KI-Werkzeuge sind im Haus im Einsatz, wofür, von wem, mit welchen Daten? Ohne diese Liste lässt sich keine der folgenden Fragen beantworten – und sie ist zugleich die Grundlage für Datenschutz und Nutzungsrichtlinie.

  3. Schritt 3

    Verbote ausschließen

    Artikel 5 verbietet bestimmte Praktiken seit dem 2. Februar 2025, darunter manipulative Techniken und die Ableitung von Emotionen am Arbeitsplatz, außer aus medizinischen oder Sicherheitsgründen. Für die meisten Häuser ist das ein kurzer Abgleich, aber er gehört dokumentiert.

  4. Schritt 4

    Hochrisiko-Bereiche prüfen

    Anhang III nennt die Bereiche, in denen KI-Systeme als hochriskant gelten, etwa Einstellung und Auswahl von Bewerbern, Entscheidungen über Arbeitsverhältnisse, Kreditwürdigkeitsprüfung natürlicher Personen oder Risikobewertung bei Lebens- und Krankenversicherungen. Fällt ein Einsatz darunter, gelten ab dem 2. Dezember 2027 die Betreiberpflichten nach Artikel 26.

  5. Schritt 5

    Kompetenz und Transparenz umsetzen

    Maßnahmen zur KI-Kompetenz nach Artikel 4 in der neuen Fassung, und seit dem 2. August 2026 die Transparenzpflichten nach Artikel 50 – etwa die Offenlegung von Deepfakes durch Betreiber.

Häufige Fragen

Dazu werden wir oft gefragt.

Gilt der AI Act auch, wenn wir nur ChatGPT oder Copilot nutzen?

Ja, Sie sind dann Betreiber eines KI-Systems. Für die übliche Nutzung als Schreib- oder Rechercheassistent heißt das vor allem: Maßnahmen zur KI-Kompetenz nach Artikel 4 und keine verbotenen Praktiken. Weitergehende Pflichten entstehen erst, wenn der Einsatz in einen Hochrisiko-Bereich nach Anhang III fällt.

Ist die Hochrisiko-Frist nicht der 2. August 2026?

Das war sie. Die Digital-Omnibus-Verordnung (EU) 2026/1744 hat den Geltungsbeginn für Hochrisiko-Systeme nach Anhang III auf den 2. Dezember 2027 und für solche nach Anhang I auf den 2. August 2028 verschoben. Der allgemeine Geltungsbeginn am 2. August 2026 blieb, damit auch die Transparenzpflichten nach Artikel 50.

Müssen wir unsere Mitarbeitenden zertifizieren lassen?

Nein. Artikel 4 verlangt in der seit Juli 2026 geltenden Fassung Maßnahmen, um die Entwicklung der KI-Kompetenz zu unterstützen, und stellt ausdrücklich klar, dass kein bestimmtes Niveau für jede Person garantiert werden muss. Ein Zertifikat ist nicht vorgeschrieben; eine dokumentierte Schulung ist trotzdem der einfachste Beleg.

Wie hoch sind die Bußgelder?

Artikel 99 nennt Obergrenzen: bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes bei verbotenen Praktiken, bis zu 15 Millionen Euro oder 3 Prozent bei anderen Pflichten, bis zu 7,5 Millionen Euro oder 1 Prozent bei falschen Angaben gegenüber Behörden. Für KMU gilt jeweils der niedrigere der beiden Beträge.

Wo finden wir in Deutschland behördliche Informationen?

Die Bundesnetzagentur informiert auf ihren Seiten unter anderem zu Hochrisiko-Systemen und zu den Meldepflichten bei schwerwiegenden Vorfällen. Für Fragen des Datenschutzes beim KI-Einsatz bleiben die Datenschutzaufsichtsbehörden zuständig.

Die Fotografien auf dieser Seite sind mit künstlicher Intelligenz erzeugt und keine Aufnahmen aus unseren Räumen. Kennzeichnung nach Art. 50 KI-Verordnung (EU) 2024/1689.