EU AI Act für Unternehmen: Pflichten, Fristen, Umsetzung
Welche Pflichten der EU AI Act Unternehmen mit 20 bis 500 Mitarbeitern auferlegt, welche Fristen nach dem AI Omnibus gelten und wie du die Umsetzung in fünf Schritten organisierst.
Definition
EU AI Act für Unternehmen: Der EU AI Act (Verordnung (EU) 2024/1689) ist das europäische Gesetz für künstliche Intelligenz. Er stuft KI-Systeme nach Risiko ein und legt fest, welche Pflichten Anbieter und Betreiber je Stufe erfüllen müssen.
Der EU AI Act ist seit dem 1. August 2024 in Kraft, und seit dem 2. August 2026 gilt der Großteil seiner Pflichten. Für ein Unternehmen mit 20 bis 500 Mitarbeitern stellt sich damit nicht mehr die Frage, ob die Verordnung dich betrifft, sondern welche Pflichten dich treffen und bis wann.
Dieser Artikel ordnet den EU AI Act für Unternehmen ein: die vier Risikoklassen, die Fristen nach dem AI Omnibus, die drei Pflichten, die praktisch jeden Betrieb betreffen, die Bußgelder und ein Umsetzungsplan in fünf Schritten. Er ersetzt keine Rechtsberatung; er zeigt dir, wo du stehst und was du als Nächstes tust.
Was der EU AI Act regelt
Der EU AI Act, amtlich die Verordnung (EU) 2024/1689 über künstliche Intelligenz, ist das erste Gesetz, das KI-Systeme in der gesamten EU nach einem einheitlichen Maßstab regelt. Er verfolgt einen risikobasierten Ansatz: Je größer das Risiko eines KI-Systems für Sicherheit, Gesundheit und Grundrechte, desto strenger die Pflichten.
Die Verordnung unterscheidet zwei Rollen. Der Anbieter entwickelt ein KI-System oder bringt es unter eigenem Namen auf den Markt. Der Betreiber setzt ein KI-System in eigener Verantwortung ein, etwa ein Unternehmen, das einen KI-Chatbot im Kundenservice oder ein Screening-Tool in der Personalabteilung nutzt. Die meisten Mittelständler sind Betreiber. Wer ein Hochrisiko-System wesentlich verändert oder unter eigener Marke anbietet, wird selbst zum Anbieter mit den entsprechenden Pflichten.
Die vier Risikoklassen
Die Kommission fasst die Systematik in vier Stufen zusammen.
Unannehmbares Risiko: Neun Praktiken sind verboten, darunter Social Scoring, manipulative Techniken, die Menschen zu schädlichem Verhalten bringen, und Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen (Ausnahme: medizinische Zwecke und Sicherheit). Das Verbot gilt seit dem 2. Februar 2025.
Hohes Risiko: Systeme in sensiblen Bereichen nach Anhang III, etwa Auswahl und Bewertung von Bewerbern, Beförderungs- und Kündigungsentscheidungen, Kreditwürdigkeitsprüfung, Bildung, kritische Infrastruktur, sowie Systeme als Sicherheitskomponenten regulierter Produkte nach Anhang I. Für sie gelten die umfangreichsten Pflichten.
Transparenzrisiko: Systeme, die mit Menschen interagieren oder Inhalte erzeugen, etwa Chatbots und Bild- oder Textgeneratoren. Hier gelten Informations- und Kennzeichnungspflichten nach Artikel 50.
Minimales Risiko: Alles andere, vom Spamfilter bis zum internen Textassistenten. Hier legt der AI Act keine spezifischen Pflichten fest. Die meisten KI-Anwendungen im Mittelstand fallen in diese Klasse, solange sie nicht über Menschen entscheiden.
Fristen: Was seit wann gilt
Die Anwendung ist gestaffelt. Der AI Omnibus, ein Änderungsgesetz der EU, das am 27. Juli 2026 in Kraft trat, hat die Fristen für Hochrisiko-Systeme nach hinten verschoben. Stand der Kommission vom 3. August 2026:
| Datum | Was gilt |
|---|---|
| 1. August 2024 | Inkrafttreten der Verordnung |
| 2. Februar 2025 | Verbote (Art. 5) und Pflicht zur KI-Kompetenz (Art. 4) |
| 2. August 2025 | Governance-Regeln, Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck (GPAI) und die Sanktionsvorschriften (Kapitel XII) |
| 2. August 2026 | Transparenzpflichten (Art. 50) und die allgemeine Geltung der übrigen Vorschriften |
| 2. Dezember 2027 | Hochrisiko-Systeme nach Anhang III (vor dem AI Omnibus: 2. August 2026) |
| 2. August 2028 | Hochrisiko-Systeme in regulierten Produkten nach Anhang I (vor dem AI Omnibus: 2. August 2027) |
Für dich heißt das: Verbote, KI-Kompetenz und Transparenz gelten heute. Die Hochrisiko-Pflichten kommen mit Vorlauf, aber sie kommen, und die Vorbereitung dauert bei Systemen in der Personalarbeit mehr als ein Quartal.
Pflicht 1: KI-Kompetenz (Artikel 4)
Artikel 4 verpflichtet Anbieter und Betreiber, "Maßnahmen zu ergreifen, um die Entwicklung der KI-Kompetenz ihres Personals und anderer Personen zu unterstützen, die in ihrem Auftrag mit dem Betrieb und der Nutzung von KI-Systemen befasst sind", und "nach besten Kräften sicherzustellen", dass diese Personen über ein ausreichendes Maß an KI-Kompetenz verfügen. Die Pflicht gilt seit dem 2. Februar 2025.
Ein ausreichendes Maß bedeutet nicht Data-Science-Kurse für alle. Es bedeutet, dass jeder, der KI-Werkzeuge im Job nutzt, weiß, was das Werkzeug kann, was es nicht kann, welche Daten hinein dürfen und wann ein Mensch prüfen muss. Praktisch: eine Schulung je Rolle, eine dokumentierte Teilnahme, eine Auffrischung, wenn sich Werkzeuge ändern. Im Governance-Framework für den Mittelstand steht die AI-Literacy-Schulung deshalb im zweiten Monat des Fahrplans.
Pflicht 2: Transparenz (Artikel 50)
Seit dem 2. August 2026 gelten die Transparenzpflichten. Sie betreffen fast jedes Unternehmen, das Kunden oder Mitarbeitern KI gegenüberstellt:
- Interaktion mit KI (Abs. 1): Systeme, die direkt mit Menschen interagieren, müssen so gestaltet sein, dass Nutzer erfahren, dass sie mit einer KI sprechen, sofern es nicht offensichtlich ist. Pflicht des Anbieters. Für deinen Support-Chatbot heißt das: ein klarer Hinweis vor dem ersten Dialog.
- Synthetische Inhalte (Abs. 2): Systeme, die Audio, Bild, Video oder Text erzeugen, müssen ihre Ausgaben maschinenlesbar als künstlich erzeugt kennzeichnen. Pflicht des Anbieters.
- Emotionserkennung und biometrische Kategorisierung (Abs. 3): Betreiber müssen betroffene Personen informieren und die DSGVO einhalten.
- Deepfakes und KI-Texte von öffentlichem Interesse (Abs. 4): Betreiber müssen offenlegen, dass Inhalte künstlich erzeugt oder manipuliert sind. Ausnahmen gelten für künstlerische Werke und redaktionell kontrollierte Texte.
Wenn du KI-generierte Texte veröffentlichst, die ein Mensch redaktionell geprüft und verantwortet hat, greift die Ausnahme für redaktionelle Kontrolle. Wenn du Bilder oder Videos veröffentlichst, die wie echte Aufnahmen wirken, kennzeichnest du sie.
Pflicht 3: Hochrisiko-Systeme als Betreiber (Artikel 26)
Setzt du ein Hochrisiko-System ein, etwa ein Tool, das Bewerbungen vorsortiert oder Mitarbeiterleistung bewertet, gelten ab dem 2. Dezember 2027 die Betreiberpflichten aus Artikel 26:
- Das System nach der Gebrauchsanweisung des Anbieters und im vorgesehenen Zweck nutzen (Abs. 1)
- Die menschliche Aufsicht Personen übertragen, die dafür befähigt, geschult und befugt sind (Abs. 2)
- Eingabedaten, soweit du sie kontrollierst, passend zum Zweck und ausreichend repräsentativ halten (Abs. 4)
- Den Betrieb überwachen, Risiken und schwerwiegende Vorfälle unverzüglich an Anbieter und Marktüberwachung melden, das System bei Bedarf aussetzen (Abs. 5)
- Automatisch erzeugte Protokolle mindestens sechs Monate aufbewahren (Abs. 6)
- Arbeitnehmervertreter und betroffene Mitarbeiter vor der Inbetriebnahme informieren (Abs. 7)
- Wo nötig eine Datenschutz-Folgenabschätzung nach DSGVO durchführen (Abs. 9)
- Betroffene Personen informieren, dass ein Hochrisiko-System auf sie angewendet wird (Abs. 11)
Der Punkt, der in der Personalarbeit am häufigsten übersehen wird: Die Information der Arbeitnehmervertreter kommt vor der Inbetriebnahme, nicht danach. Wer ein KI-Screening im Recruiting plant, nimmt den Betriebsrat früh mit.
Bußgelder (Artikel 99)
| Verstoß | Höchstbetrag |
|---|---|
| Verbotene Praktiken (Art. 5) | 35 Mio. EUR oder 7 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist |
| Sonstige Pflichten, etwa Transparenz oder Betreiberpflichten | 15 Mio. EUR oder 3 % |
| Falsche oder unvollständige Angaben gegenüber Behörden | 7,5 Mio. EUR oder 1 % |
Für KMU und Start-ups gilt bei jeder Geldbuße der jeweils niedrigere Betrag aus Festbetrag und Prozentsatz. Das senkt das Risiko, hebt es aber nicht auf: Für einen Betrieb mit 10 Millionen Euro Umsatz sind 3 % immer noch 300.000 Euro.
Umsetzung in fünf Schritten
Der Fahrplan folgt dem Governance-Framework für den Mittelstand und passt in ein Quartal.
- KI-Inventur: Welche KI-Werkzeuge nutzt dein Unternehmen heute, offiziell und inoffiziell? Liste je Tool: Zweck, Nutzer, Daten, Anbieter.
- Risikoklassifizierung: Ordne jeden Einsatz einer der vier Klassen zu. Alles, was über Menschen entscheidet (Recruiting, Bewertung, Kredit), ist Hochrisiko. Chatbots und Generatoren sind Transparenzrisiko. Der Rest ist minimal.
- AI Policy: Erlaubte und verbotene Use Cases, welche Daten in welche Werkzeuge dürfen, welche Anbieter freigegeben sind, wer neue Anwendungen genehmigt.
- Schulung und Nachweis: Eine Schulung je Rolle, Teilnahme dokumentiert. Damit erfüllst du Artikel 4 und hast den Nachweis für Behörden und Kunden.
- Technische Kontrolle: Input-Filter gegen sensible Daten in externen Modellen, Logging der Nutzung, ein Register aller Modelle und ein Kill Switch. Für Hochrisiko-Systeme kommen Protokollaufbewahrung und Monitoring nach Artikel 26 dazu.
Das größte Risiko ist nicht zu wenig Governance, sondern zu viel Governance zur falschen Zeit. Governance proportional zum Risiko: leichtgewichtig für Textassistenten, vollständig für Systeme, die über Menschen entscheiden.
Was der EU AI Act nicht verlangt
Drei Missverständnisse, die Projekte unnötig bremsen: Der AI Act verbietet den Einsatz von ChatGPT oder Claude im Unternehmen nicht. Er verlangt für Anwendungen mit minimalem Risiko keine Registrierung und keine Konformitätsbewertung. Und die Pflichten für KI-Modelle mit allgemeinem Verwendungszweck treffen die Anbieter der Modelle, nicht das Unternehmen, das sie über eine API nutzt. Was der AI Act verlangt, ist Klarheit: Wer nutzt was, wofür, mit welchen Daten, unter wessen Aufsicht.
Wie der EU AI Act mit DSGVO und Architektur zusammenhängt
Der AI Act ersetzt die DSGVO nicht, er kommt hinzu. Wer personenbezogene Daten durch ein KI-System verarbeitet, braucht weiterhin eine Rechtsgrundlage, und für Hochrisiko-Systeme verweist Artikel 26 ausdrücklich auf die Datenschutz-Folgenabschätzung. Wie du beides in der Praxis verbindest, steht in DSGVO-konforme KI-Implementierung. Wie du Compliance von Anfang an in die Systemarchitektur einbaust, statt sie nachzurüsten, zeigt der Teil "Compliance by Design" in Enterprise LLM-Architektur. Die Methode zur Risikobewertung findest du im AI Risk Management Framework, das vollständige Betriebssystem im KI-Governance-Framework für den Mittelstand. Den Gesamtüberblick über KI im Betrieb gibt der Guide KI für Unternehmen.
Fazit
Der EU AI Act ist für den Mittelstand weniger ein Technikprojekt als ein Ordnungsprojekt. Drei Pflichten gelten heute: Verbote beachten, Mitarbeiter schulen, Transparenz herstellen. Die Hochrisiko-Pflichten haben durch den AI Omnibus Zeit bis Dezember 2027 gewonnen; wer Personalentscheidungen mit KI unterstützt, nutzt diese Zeit für Inventur, Klassifizierung und Aufsicht. Der Rest ist Dokumentation, die du ohnehin brauchst, um KI im Unternehmen sauber zu betreiben.
Quellen
- Europäische Kommission: Regulatory framework for AI, Zeitleiste und Risikoklassen nach dem AI Omnibus (Stand 3. August 2026), digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai
- Europäische Kommission: Digital Omnibus on AI, Vorschlag vom 19. November 2025, in Kraft 27. Juli 2026, digital-strategy.ec.europa.eu/en/library/digital-omnibus-ai-regulation-proposal
- Verordnung (EU) 2024/1689, Artikel 3, 4, 5, 25, 26, 50, 99 und 113 sowie Anhänge I und III, eur-lex.europa.eu/eli/reg/2024/1689/oj; Artikeltexte auf Deutsch unter artificialintelligenceact.eu/de/
Weiterlesen
Grundlagen zu KI für Unternehmen und die Artikel, die dieses Thema vertiefen.
- KI für Unternehmen: Der Guide für den MittelstandGrundlagen
- KI-Governance Framework für Mittelstand — Policy, Prozesse, KontrolleÜberblick
- DSGVO-konforme KI-Implementierung — Was du wissen musstVertiefung
- AI Risk Management — Risiken erkennen, bewerten, mitigierenVertiefung
- LLM-Architektur für den Mittelstand: Der komplette Guide 2026Vertiefung
Verwandte Artikel
KI-Automatisierung vs. RPA: Wann welche Lösung passt
4 Min LesezeitErfolgsmetriken für KI-Projekte — Was du messen solltest (und was nicht)
3 Min LesezeitKI-Governance Framework für Mittelstand — Policy, Prozesse, Kontrolle
2 Min LesezeitDSGVO-konforme KI-Implementierung — Was du wissen musst
2 Min LesezeitWelche Arbeit kostet in deinem Unternehmen heute zu viel Zeit?
Die KI-Mitarbeiter-Fit-Prüfung zeigt, ob ein KI-Mitarbeiter wiederkehrende operative Arbeit in eurem Prozess übernehmen kann. Du bekommst eine klare Antwort, kein Tool-Pitch.
5 Fragen · etwa 3 Minuten · klare Fit-Einschätzung