Alle Artikel

KI & Automatisierung

AI Act für KMU: Was du beim Einsatz von KI jetzt wirklich beachten musst

Ein praktischer Überblick für kleine und mittlere Unternehmen, die KI-Tools nutzen oder KI in ihre Prozesse einbauen: Rollen, Risikoklassen, KI-Kompetenz, Transparenz und die Fristen nach dem Digital Omnibus 2026.

Warum der AI Act auch gilt, wenn du KI nur nutzt

Viele kleine und mittlere Unternehmen gehen davon aus, dass der EU AI Act ein Thema für große Tech-Konzerne ist, die Modelle entwickeln. Tatsächlich gilt er auch für Organisationen, die KI-Systeme im eigenen Geschäft einsetzen. Die Verordnung nennt sie Betreiber, und genau diese Rolle haben die meisten KMU, wenn sie KI für Support, Dokumente, Marketing oder interne Abläufe nutzen.

Die gute Nachricht: Für den typischen geschäftlichen Einsatz sind die Pflichten überschaubar. Der AI Act ist risikobasiert. Die meisten Alltagsanwendungen fallen in Kategorien mit wenigen oder gar keinen besonderen Pflichten. Entscheidend ist, zu wissen, in welche Kategorie deine Anwendungsfälle fallen, und früh zu merken, wenn ein Projekt in eine strengere rutscht. Die Verordnung kann auch Unternehmen außerhalb der EU betreffen, etwa in der Schweiz, wenn sie KI-Systeme in der EU anbieten oder die Ergebnisse ihrer KI in der EU verwendet werden.

Anbieter oder Betreiber: Kenne deine Rolle

Ein Anbieter entwickelt ein KI-System oder lässt es entwickeln und bringt es unter eigenem Namen in Verkehr oder in Betrieb. Ein Betreiber verwendet ein KI-System in eigener Verantwortung im beruflichen Kontext. Ein Unternehmen, das ein KI-Schreibtool oder einen Standard-Support-Chatbot nutzt, ist Betreiber. Ein Unternehmen, das ein eigenes KI-System baut und Kunden unter seiner Marke anbietet, ist Anbieter.

Diese Grenze kann sich verschieben. Wer ein Hochrisiko-KI-System unter eigenem Namen oder eigener Marke anbietet, es wesentlich verändert oder seinen Zweck so ändert, dass es zum Hochrisiko-System wird, kann Anbieterpflichten übernehmen. Das solltest du prüfen, bevor ein internes Tool zum Produkt wird oder Kunden angeboten wird.

Risikoklassen in der Praxis

Der AI Act ordnet KI-Anwendungen grob in vier Gruppen ein. Für die meisten KMU geht es vor allem darum, sicherzustellen, dass kein Anwendungsfall in die erste Gruppe fällt, und die zweite frühzeitig zu erkennen.

Hochrisiko heißt nicht, dass KI in einem wichtigen Prozess steckt. Gemeint sind bestimmte Bereiche, die in der Verordnung aufgelistet sind, etwa KI, die Bewerbungen vorsortiert, Beschäftigte bewertet, die Kreditwürdigkeit von Personen einschätzt oder über den Zugang zu Bildung entscheidet. Ein Helpdesk-Assistent oder ein Dokumentenklassifizierer für Rechnungen ist in der Regel kein Hochrisiko-System.

  • Verbotene Praktiken: zum Beispiel Social Scoring, manipulative Techniken mit erheblichem Schaden oder Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen außerhalb medizinischer oder sicherheitsbezogener Gründe. Sie sind seit dem 2. Februar 2025 verboten.
  • Hochrisiko-Systeme: bestimmte Anwendungsfälle in Bereichen wie Beschäftigung, Kredit, Bildung oder kritische Infrastruktur, mit strengen Anforderungen an Anbieter und Betreiber.
  • Transparenzpflichten: zum Beispiel Chatbots, synthetische Inhalte und Deepfakes, bei denen Menschen wissen müssen, dass KI beteiligt ist.
  • Minimales Risiko: die meisten anderen Anwendungen wie Spamfilter, Übersetzungshilfen oder interne Entwurfstools, ohne besondere Pflichten aus dem AI Act.

KI-Kompetenz: Was die entschärfte Pflicht noch verlangt

Artikel 4 zur KI-Kompetenz gilt seit dem 2. Februar 2025 für alle Anbieter und Betreiber, unabhängig von der Risikoklasse. Der Digital Omnibus zur KI, Verordnung (EU) 2026/1744, hat den Wortlaut im Juli 2026 entschärft: Unternehmen müssen jetzt Maßnahmen ergreifen, um die KI-Kompetenz ihres Personals und anderer Personen zu fördern, die in ihrem Auftrag KI-Systeme betreiben oder nutzen. Ein bestimmtes Kompetenzniveau jeder einzelnen Person müssen sie nicht garantieren.

Ein weicherer Wortlaut heißt nicht, dass keine Pflicht besteht. In der Praxis ist es sinnvoll, zu dokumentieren, was du tust: eine kurze interne Richtlinie zu freigegebenen KI-Tools, Einweisungen für die Teams, die sie nutzen, klare Regeln, welche Daten eingegeben werden dürfen, und feste Ansprechpersonen für Fragen. Für KMU kann das schlank sein, es sollte aber existieren und nachvollziehbar sein.

Transparenz seit August 2026

Die Transparenzpflichten aus Artikel 50 gelten seit dem 2. August 2026. Anbieter müssen Chatbots so gestalten, dass Menschen wissen, dass sie mit KI interagieren, und generative Systeme müssen synthetische Inhalte maschinenlesbar kennzeichnen. Anbieter generativer Systeme, die schon vor diesem Datum auf dem Markt waren, haben für die Kennzeichnung bis zum 2. Dezember 2026 Zeit. Betreiber müssen Deepfakes offenlegen und Menschen informieren, wenn Emotionserkennung oder biometrische Kategorisierung bei ihnen eingesetzt wird.

Baut ein KMU einen eigenen Chatbot oder ein Content-Tool auf Basis einer Modell-API und bietet es Kunden an, kann es Anbieter dieses Systems sein und für den Hinweis verantwortlich. Wie sich diese Anforderungen in klare Oberflächenzustände, Labels und Prüf-Workflows übersetzen lassen, beschreibt unser Artikel zur KI-Transparenz nach dem AI Act für Web-Apps.

Der Zeitplan nach dem Digital Omnibus

Der Digital Omnibus ist am 27. Juli 2026 in Kraft getreten und hat die ursprünglichen Hochrisiko-Fristen durch feste Kalenderdaten ersetzt. Das verschafft Unternehmen mehr Zeit für Hochrisiko-Anwendungen, ist aber kein Grund zu warten: Die früheren Pflichten gelten bereits, und die nationale Aufsicht hat begonnen. In Deutschland ist die Bundesnetzagentur seit dem 2. August 2026 die zentrale Marktüberwachungsbehörde für den AI Act, während Fachaufsichten wie die BaFin ihre Zuständigkeiten behalten.

Die Bußgelder sind gestaffelt. Verbotene Praktiken können mit bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes geahndet werden, die meisten anderen Verstöße mit bis zu 15 Millionen Euro oder 3 Prozent. Für KMU gilt jeweils der niedrigere der beiden Beträge, aber auch der liegt weit über den Kosten eines sauberen Setups.

  • Seit 2. Februar 2025: verbotene Praktiken und KI-Kompetenz.
  • Seit 2. August 2025: Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck.
  • Seit 2. August 2026: Transparenzpflichten nach Artikel 50 und nationale Aufsicht.
  • 2. Dezember 2027: Hochrisiko-Pflichten für eigenständige Systeme nach Anhang III, etwa Bewerberauswahl oder Kreditwürdigkeitsprüfung.
  • 2. August 2028: Hochrisiko-Pflichten für KI in Produkten, die unter EU-Produktrecht nach Anhang I fallen, etwa Medizinprodukte oder Maschinen.

Eine praktische Checkliste für KMU

Für die meisten kleinen und mittleren Unternehmen läuft die Vorbereitung auf den AI Act auf eine kurze, wiederholbare Routine hinaus. Sie funktioniert am besten, wenn sie Teil der Einführung neuer KI-Tools und KI-Projekte ist und kein einmaliges Audit.

Wenn KI in eigene Produkte oder Prozesse eingebaut wird, gehören diese Fragen von Anfang an ins Design: welche Rolle du hast, welche Daten das System nutzt, wo Menschen Ergebnisse prüfen und was protokolliert wird. So plant EDS Labs KI-Integrationen, als technische und organisatorische Orientierung. Dieser Artikel ist keine Rechtsberatung. Für verbindliche Einschätzungen konkreter Fälle solltest du Rechtsberatung oder deinen Datenschutzbeauftragten einbeziehen.

  • Eingesetzte KI-Tools und KI-Funktionen erfassen, auch solche in bestehender Software.
  • Für jeden Anwendungsfall festhalten, ob du Betreiber oder Anbieter bist.
  • Prüfen, dass kein Anwendungsfall unter die verbotenen Praktiken fällt.
  • Anwendungsfälle in sensiblen Bereichen wie Bewerbung, Mitarbeiterbewertung oder Kredit früh markieren.
  • Maßnahmen zur KI-Kompetenz dokumentieren: Richtlinien, Einweisungen, freigegebene Tools und Datenregeln.
  • Transparenz planen: KI-Hinweis bei Chatbots, Kennzeichnung synthetischer Inhalte, wo nötig.
  • Die Liste prüfen, sobald ein neues KI-Tool oder KI-Projekt eingeführt wird.