EU AI Act: Zusammenfassung für Unternehmen
Der EU AI Act ist das erste umfassende Gesetz zur Regulierung von Künstlicher Intelligenz weltweit. Er betrifft nicht nur Tech-Konzerne, sondern jedes Unternehmen, das KI entwickelt oder einsetzt, und dazu zählt bereits der Einsatz von ChatGPT oder Microsoft Copilot im Arbeitsalltag. Diese Zusammenfassung erklärt in klarer Sprache, für wen die KI-Verordnung gilt, wie die Risikoklassen funktionieren, welche Stichtage nach der Änderung durch den Digital Omnibus gelten und welche Bußgelder drohen.
Was ist der EU AI Act?
Der EU AI Act, auf Deutsch KI-Verordnung, ist die Verordnung (EU) 2024/1689. Er ist am 1. August 2024 in Kraft getreten und gilt als EU-Verordnung unmittelbar in allen Mitgliedstaaten, ohne dass ein nationales Gesetz ihn umsetzen muss. Die Mitgliedstaaten regeln lediglich Zuständigkeiten, Aufsichtsbehörden und Details der Sanktionen.
Das Grundprinzip ist ein risikobasierter Ansatz: Je höher das Risiko eines KI-Systems für Gesundheit, Sicherheit und Grundrechte, desto strenger die Pflichten. Die meisten KI-Anwendungen im Unternehmen fallen in die unteren Risikoklassen und haben nur wenige Pflichten. Einige wenige Anwendungen sind verboten, und eine überschaubare Gruppe gilt als Hochrisiko mit umfangreichen Anforderungen.
Für wen gilt der EU AI Act?
Die KI-Verordnung unterscheidet mehrere Rollen. Für Unternehmen sind zwei besonders wichtig:
- Anbieter entwickeln ein KI-System oder lassen es entwickeln und bringen es unter eigenem Namen auf den Markt oder in Betrieb. Sie tragen die meisten Pflichten.
- Betreiber setzen ein KI-System in eigener Verantwortung beruflich ein. Das ist die Rolle der meisten Unternehmen: Wer ChatGPT, Copilot, ein KI-Recruiting-Tool oder einen Chatbot im Kundenservice nutzt, ist Betreiber.
Daneben gibt es Einführer, die KI-Systeme aus Drittländern in die EU bringen, und Händler, die sie weiterverkaufen. Wer ein bestehendes KI-System wesentlich verändert oder unter eigenem Namen anbietet, kann selbst zum Anbieter werden.
Der AI Act gilt auch für Unternehmen außerhalb der EU, wenn sie KI-Systeme in der EU anbieten oder wenn die Ergebnisse ihrer Systeme in der EU verwendet werden. Ein Schweizer oder britischer Anbieter mit Kunden in Deutschland ist also ebenfalls betroffen.
Anwendungsbereich
Der Anwendungsbereich ist bewusst weit gefasst. Als KI-System gilt ein maschinengestütztes System, das mit einem gewissen Grad an Autonomie arbeitet und aus Eingaben ableitet, wie es Ergebnisse wie Vorhersagen, Inhalte, Empfehlungen oder Entscheidungen erzeugt. Klassische regelbasierte Software ohne lernende oder ableitende Komponente fällt nicht darunter.
Ausgenommen sind unter anderem:
- KI-Systeme, die ausschließlich für militärische Zwecke, Verteidigung oder nationale Sicherheit eingesetzt werden,
- KI, die ausschließlich für wissenschaftliche Forschung und Entwicklung genutzt wird,
- Forschungs-, Test- und Entwicklungsaktivitäten vor dem Inverkehrbringen, solange keine Tests unter realen Bedingungen stattfinden,
- die rein persönliche, nicht berufliche Nutzung durch Privatpersonen,
- KI unter freien und quelloffenen Lizenzen, solange sie nicht als Hochrisiko-System, verbotene Praxis oder transparenzpflichtiges System eingesetzt wird.
Für Unternehmen bedeutet das: Fast jede berufliche Nutzung von KI fällt in den Anwendungsbereich. Die entscheidende Frage ist nicht ob, sondern in welche Risikoklasse ein System gehört.
Risikoklassen
Der AI Act teilt KI-Systeme in vier Stufen ein:
| Risikoklasse | Beispiele | Was gilt |
|---|---|---|
| Unannehmbares Risiko (verboten) | Social Scoring, manipulative Techniken, Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen, ungezieltes Auslesen von Gesichtsbildern für Gesichtserkennungsdatenbanken | Verboten |
| Hohes Risiko | KI in der Personalauswahl, Kreditwürdigkeitsprüfung, Risikobewertung in Lebens- und Krankenversicherung, Zugang zu Bildung, kritische Infrastruktur, Sicherheitsbauteile in regulierten Produkten | Risikomanagement, Datenqualität, technische Dokumentation, Protokollierung, menschliche Aufsicht, Konformitätsbewertung |
| Transparenzrisiko | Chatbots, Deepfakes, KI-generierte Inhalte, Emotionserkennung | Kennzeichnungs- und Informationspflichten nach Artikel 50 |
| Minimales Risiko | Spamfilter, Empfehlungssysteme im Onlineshop, Prognosen, die meisten internen Anwendungen | Keine besonderen Pflichten außer KI-Kompetenz |
Zusätzlich gibt es eigene Regeln für KI-Modelle mit allgemeinem Verwendungszweck, also die großen Sprachmodelle hinter ChatGPT, Claude oder Mistral. Diese Pflichten betreffen die Modellanbieter, nicht die Unternehmen, die die Modelle nutzen.
Für alle Anbieter und Betreiber gilt außerdem Artikel 4: Sie müssen Maßnahmen ergreifen, um die KI-Kompetenz ihres Personals zu fördern.
Stichtage
Die Pflichten gelten schrittweise. Der Digital Omnibus hat im Juli 2026 die Fristen für Hochrisiko-Systeme verschoben. Aktuell gelten diese Stichtage:
| Datum | Was gilt |
|---|---|
| 1. August 2024 | Inkrafttreten der Verordnung |
| 2. Februar 2025 | Verbotene Praktiken, KI-Kompetenz nach Artikel 4 |
| 2. August 2025 | Regeln für KI-Modelle mit allgemeinem Verwendungszweck, Governance, Sanktionsvorschriften |
| 2. August 2026 | Transparenzpflichten nach Artikel 50 und die meisten übrigen Vorschriften |
| 2. Dezember 2026 | Zwei neue Verbote (KI-erzeugte intime Bilder ohne Einwilligung, KI-generierte Darstellungen sexuellen Kindesmissbrauchs). Maschinenlesbare Kennzeichnung für generative Systeme, die schon vor August 2026 auf dem Markt waren |
| 2. Dezember 2027 | Pflichten für Hochrisiko-Systeme nach Anhang III |
| 2. August 2028 | Pflichten für Hochrisiko-KI in regulierten Produkten nach Anhang I |
Wichtig für die Planung: Die Transparenzpflichten gelten bereits. Wer einen Chatbot betreibt oder KI-Inhalte veröffentlicht, muss heute handeln. Für Hochrisiko-Systeme bleibt bis Dezember 2027 Zeit, die für Dokumentation, Protokollierung und Konformitätsbewertung aber knapp werden kann.
Aktueller Stand und Fassung
Die aktuelle Fassung der KI-Verordnung ist die Verordnung (EU) 2024/1689 in der Fassung der Änderungsverordnung (EU) 2026/1744, dem sogenannten Digital Omnibus zu KI. Die Änderung wurde am 24. Juli 2026 im Amtsblatt veröffentlicht und gilt seit dem 27. Juli 2026. Die wichtigsten Änderungen:
- Fristen für Hochrisiko-Systeme verschoben: von August 2026 auf den 2. Dezember 2027 (Anhang III) und von August 2027 auf den 2. August 2028 (Anhang I).
- KI-Kompetenz neu gefasst: Artikel 4 verlangt nicht mehr, ein ausreichendes Kompetenzniveau sicherzustellen, sondern Maßnahmen zu ergreifen, um die KI-Kompetenz zu fördern. Es ist eine Pflicht zum Handeln, kein garantiertes Ergebnis.
- Erleichterungen für kleinere Unternehmen: vereinfachte technische Dokumentation und angepasste Bußgeldobergrenzen für KMU und die neue Kategorie der kleinen Mid-Caps.
- Neue Verbote: KI-Anwendungen zur Erzeugung intimer Bilder ohne Einwilligung und KI-generierte Darstellungen sexuellen Kindesmissbrauchs, ab dem 2. Dezember 2026.
Den Gesetzestext auf Deutsch finden Sie im offiziellen Amtsblatt der EU auf EUR-Lex (Verordnung (EU) 2024/1689). Achten Sie darauf, die Änderungen durch die Verordnung (EU) 2026/1744 mitzulesen, solange keine konsolidierte Fassung vorliegt. Ergänzend veröffentlicht die EU-Kommission Leitlinien, etwa zur Definition von KI-Systemen, zu verbotenen Praktiken und zu den Transparenzpflichten.
Bußgelder
Die KI-Verordnung sieht drei Bußgeldstufen vor. Maßgeblich ist jeweils der höhere Betrag aus Festbetrag und Prozentsatz des weltweiten Jahresumsatzes:
- Verbotene Praktiken: bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes.
- Die meisten anderen Pflichten, einschließlich der Hochrisiko-Anforderungen und der Transparenzpflichten: bis zu 15 Millionen Euro oder 3 %.
- Falsche oder irreführende Angaben gegenüber Behörden: bis zu 7,5 Millionen Euro oder 1 %.
Für KMU und Start-ups gilt jeweils der niedrigere der beiden Beträge. Bei der Bemessung berücksichtigen die Behörden unter anderem Art, Schwere und Dauer des Verstoßes, die Zahl der Betroffenen, die Größe des Unternehmens, Vorsatz oder Fahrlässigkeit und die Zusammenarbeit mit der Behörde.
Wenn Sie wissen möchten, welche Pflichten konkret für Ihr Unternehmen gelten, beginnt unsere Beratung zur EU-KI-Verordnung mit einer Bestandsaufnahme Ihrer KI-Systeme und einer Einstufung nach Risikoklasse.
Häufige Fragen
Für wen gilt der EU AI Act? Für Anbieter, Betreiber, Einführer und Händler von KI-Systemen in der EU. Betreiber ist jedes Unternehmen, das KI beruflich einsetzt, also auch beim Einsatz von ChatGPT oder Copilot. Der AI Act gilt auch für Unternehmen außerhalb der EU, wenn ihre KI-Systeme oder deren Ergebnisse in der EU genutzt werden.
Was ist der aktuelle Stand der KI-Verordnung? Die KI-Verordnung (EU) 2024/1689 gilt in der Fassung des Digital Omnibus (Verordnung (EU) 2026/1744) seit dem 27. Juli 2026. Die Transparenzpflichten gelten seit dem 2. August 2026, die Pflichten für Hochrisiko-Systeme ab dem 2. Dezember 2027.
Wo finde ich den Text des AI Act auf Deutsch? Im Amtsblatt der EU auf EUR-Lex unter der Nummer Verordnung (EU) 2024/1689. Die Änderungen durch den Digital Omnibus stehen in der Verordnung (EU) 2026/1744.
Was müssen Unternehmen jetzt tun? Ein Verzeichnis aller eingesetzten KI-Systeme anlegen, jedes System einer Risikoklasse zuordnen, die Transparenzpflichten für Chatbots und KI-Inhalte umsetzen, Maßnahmen zur KI-Kompetenz der Mitarbeitenden ergreifen und für Hochrisiko-Systeme die Arbeit an Dokumentation und Protokollierung beginnen.

