Start / Blog / Sicherheit, Datenschutz und Ethik / EU AI Act: Fristen, Pflichten und was jetzt zu tun ist

EU AI Act: Fristen, Pflichten und was jetzt zu tun ist

Zusammenfassen mit ChatGPT

Stand: 31. August 2026. Die Änderungen der Verordnung (EU) 2026/1744, in Kraft seit dem 27. Juli 2026, sind eingearbeitet.

Die KI-Verordnung, besser bekannt als EU AI Act, ist seit dem 1. August 2024 in Kraft, aber sie gilt nicht auf einen Schlag. Ihre Pflichten greifen gestaffelt über mehrere Jahre, und der Zeitplan hat sich zuletzt im Juli 2026 noch einmal verschoben. Wer heute wissen will, was für sein Unternehmen gilt, muss deshalb zwei Fragen trennen: Was steht in der Verordnung, und ab wann muss man es können.

Dieser Beitrag beantwortet beides. Er erklärt die Systematik, ordnet die aktuellen Fristen ein und beschreibt, welche Pflichten Unternehmen treffen, die KI nicht selbst bauen, sondern einkaufen. Denn das ist der häufigste Fall und zugleich der am meisten unterschätzte.

Was ist der EU AI Act?

Der EU AI Act, offiziell die Verordnung (EU) 2024/1689, ist das erste umfassende KI-Gesetz weltweit. Als Verordnung gilt sie unmittelbar in allen Mitgliedstaaten, ohne dass ein nationales Umsetzungsgesetz nötig wäre. Für Unternehmen mit Standorten in mehreren EU-Ländern bedeutet das einen einheitlichen Rechtsrahmen statt 27 verschiedener.

Ihr Kern ist ein risikobasierter Ansatz. Nicht die Technologie wird reguliert, sondern der Verwendungszweck. Dasselbe Sprachmodell kann je nach Einsatz unter keine, mittlere oder strenge Anforderungen fallen.

Verbotene Praktiken stehen an der Spitze. Dazu zählen Social Scoring durch öffentliche wie private Stellen, das gezielte Ausnutzen von Schwächen schutzbedürftiger Gruppen, Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen sowie bestimmte Formen biometrischer Fernidentifizierung. Diese Verbote gelten bereits seit Februar 2025.

Hochrisiko-Systeme bilden die eigentliche Substanz der Verordnung. Die Verordnung unterscheidet zwei Wege in diese Klasse. Anhang III listet eigenständige Anwendungen in sensiblen Bereichen: Biometrie, kritische Infrastruktur, Bildung, Beschäftigung, Zugang zu wesentlichen Diensten wie Kreditvergabe oder Sozialleistungen, Strafverfolgung, Migration und Justiz. Anhang I erfasst KI, die als Sicherheitsbauteil in bereits regulierte Produkte eingebettet ist, etwa in Maschinen, Aufzüge, Spielzeug oder Medizinprodukte.

Systeme mit Transparenzpflicht bilden die dritte Stufe. Wer mit einem Chatbot spricht, muss erkennen können, dass kein Mensch antwortet. Synthetisch erzeugte oder manipulierte Bilder, Videos, Audios und Texte müssen maschinenlesbar als solche gekennzeichnet sein. Diese Regeln aus Artikel 50 gelten seit August 2026. Für Systeme, die davor bereits auf dem Markt waren, greift die Kennzeichnungspflicht nach Absatz 2 allerdings erst am 2. Dezember 2026.

Alles Übrige bleibt weitgehend frei. Ein Spamfilter, eine Empfehlungsfunktion im Onlineshop oder ein System zur Rechnungserkennung fallen in aller Regel unter keine besonderen Pflichten.

Daneben regelt die Verordnung KI-Modelle mit allgemeinem Verwendungszweck, im Behördendeutsch GPAI. Deren Anbieter müssen seit August 2025 technische Dokumentation bereitstellen, das Urheberrecht bei Trainingsdaten beachten und eine Zusammenfassung der verwendeten Trainingsinhalte veröffentlichen.

EU AI Act Fristen: Was gilt wann

Der ursprüngliche Fahrplan sah vor, dass die Hochrisiko-Pflichten im August 2026 greifen. Im November 2025 schlug die Kommission mit dem Digital Omnibus eine Entlastung vor, im Mai 2026 einigte man sich politisch, und am 27. Juli 2026 trat die Änderung in Kraft. Sie verschiebt nicht nur Fristen: Die Einstufung als Hochrisiko-System wurde enger gefasst, die Doppelregulierung gegenüber sektoralem Produktrecht abgebaut und die Pflicht zur KI-Kompetenz abgeschwächt. Die Systematik der Verordnung bleibt bestehen.

DatumWas gilt
1. August 2024Verordnung tritt in Kraft
2. Februar 2025Verbotene Praktiken; Pflicht zur KI-Kompetenz nach Artikel 4
2. August 2025Pflichten für GPAI-Modelle; Governance-Struktur; Sanktionsregeln
2. August 2026Transparenzpflichten nach Artikel 50 für KI-generierte Inhalte
2. Dezember 2026Neue Verbote: KI zur Erzeugung intimer Deepfakes und von Darstellungen sexuellen Kindesmissbrauchs; Ende der Übergangsfrist für die Kennzeichnung nach Artikel 50 Absatz 2 bei Bestandssystemen
2. August 2027Ende der Übergangsfrist für GPAI-Modelle, die vor August 2025 auf dem Markt waren
2. Dezember 2027Hochrisiko-Systeme nach Anhang III (verschoben von August 2026)
2. August 2028Hochrisiko-KI in regulierten Produkten nach Anhang I (verschoben von August 2027)
2. August 2030Bestandssysteme der öffentlichen Verwaltung

Fristenstand: 31. August 2026, nach Verordnung (EU) 2026/1744. Die nächste Frist ist damit der 2. Dezember 2026 und nicht erst das Jahr 2027.

Die Verschiebung ist für Unternehmen eine Atempause, kein Freibrief. Wer ein Personalauswahlsystem oder eine automatisierte Kreditwürdigkeitsprüfung betreibt, hat bis Dezember 2027 Zeit, die Anforderungen zu erfüllen. Der Aufwand dafür bleibt derselbe, und er entsteht nicht in den letzten Wochen vor dem Stichtag.

Was der EU AI Act für Europas Wirtschaft bedeutet

Über den AI Act wird selten neutral gesprochen, und der Digital Omnibus hat den Streit zugespitzt. Die Kommission begründet die Lockerungen mit Bürokratieabbau und mehr Spielraum für Innovation. Über 120 zivilgesellschaftliche Organisationen, darunter noyb um Max Schrems, warnten bereits vor der offiziellen Vorlage in einem offenen Brief vom 13. November 2025, das wäre „der größte Rückschritt für digitale Grundrechte in der Geschichte der EU“. Ihre Kritik richtet sich gegen das Gesamtpaket und vor allem gegen die geplanten Änderungen an der DSGVO, nicht allein gegen den KI-Teil.

Für Unternehmen ist die Frage praktischer: Nutzt der Rahmen oder schadet er? Sie stellt sich für immer mehr Betriebe. Nach einer repräsentativen Bitkom-Befragung von 604 Unternehmen ab 20 Beschäftigten nutzten im September 2025 36 Prozent KI, nach 20 Prozent ein Jahr zuvor. Weitere 47 Prozent planten oder diskutierten den Einsatz. Die Adoption hat sich also binnen eines Jahres nahezu verdoppelt, während die Regeln dafür erst gestaffelt greifen.

Beide Seiten der Debatte haben einen wahren Kern, und beide Argumente lassen sich an konkreten Punkten festmachen.

Ein Markt statt 27. Vor der Verordnung drohte ein Flickenteppich nationaler KI-Gesetze. Für ein Unternehmen, das seine Software in mehreren Mitgliedstaaten anbietet, ist ein einheitlicher Anforderungskatalog billiger als sieben verschiedene, selbst wenn dieser Katalog anspruchsvoll ist. Genau darin liegt der ökonomische Kern des Binnenmarktarguments.

Vertrauen als Marktzugang. In Bereichen wie Medizin, Personalwesen oder Kreditvergabe ist nicht die Leistungsfähigkeit der Modelle der Engpass, sondern die Bereitschaft von Aufsicht, Betriebsrat und Kunden, ihnen Entscheidungen zu überlassen. Ein nachweisbarer Rechtsrahmen senkt diese Hürde. Anbieter, die Konformität belegen können, gewinnen Zugang zu Kunden, die ohne diesen Nachweis gar nicht erst ausschreiben.

Der Brüssel-Effekt. Wie schon bei der DSGVO richten sich globale Anbieter häufig am strengsten Markt aus, weil getrennte Produktlinien teurer sind als ein einheitlicher Standard. Damit wirkt europäische Regulierung über Europa hinaus. Für europäische Anbieter kann das ein Vorteil sein, weil sie die Anforderungen ohnehin erfüllen müssen und dieser Aufwand für sie kein Zusatzgeschäft, sondern der Normalfall ist.

Die Kosten sind real. Konformitätsbewertung, technische Dokumentation, Risikomanagement und Nachweispflichten binden Personal, das kleinere Anbieter oft nicht haben. Der Digital Omnibus ist die direkte Antwort auf diesen Befund. Er verschafft mehr Zeit, verengt die Hochrisiko-Einstufung und senkt die Dokumentationslast für kleinere Anbieter. Das ist ein Eingeständnis, dass der ursprüngliche Zeitplan zu eng war, und zugleich der Punkt, an dem die Kritik ansetzt: Wer bereits investiert hat, steht schlechter da als wer gewartet hat.

Für die deutsche Wirtschaft liegt die eigentliche Chance weniger im Regelwerk selbst als in der Verbindung mit vorhandenen Stärken. Wer Prozesse in Versicherung, Fertigung oder Verwaltung automatisiert, arbeitet dort ohnehin in stark regulierten Umgebungen und ist an Nachweispflichten gewöhnt. Diese Routine ist ein Startvorteil gegenüber Anbietern, für die Dokumentation und Auditierbarkeit neu sind.

Was die KI-Verordnung für einzelne Unternehmen bedeutet

Die praktisch wichtigste Frage lautet nicht, ob ein Unternehmen KI einsetzt, sondern in welcher Rolle. Die Verordnung unterscheidet vor allem zwei.

Anbieter entwickeln ein KI-System oder lassen es entwickeln und bringen es unter eigenem Namen auf den Markt. Sie tragen die Hauptlast: Risikomanagement, Datenqualität, technische Dokumentation, Protokollierung, Konformitätsbewertung, CE-Kennzeichnung.

Betreiber setzen ein fremdes System unter eigener Verantwortung ein. Ihre Pflichten sind geringer, aber nicht gering. Sie müssen das System bestimmungsgemäß verwenden, die menschliche Aufsicht sicherstellen, Eingabedaten auf Eignung prüfen, Protokolle aufbewahren und bei Hochrisiko-Anwendungen betroffene Personen informieren.

Diese Unterscheidung hat eine Falle. Wer ein eingekauftes System wesentlich verändert, unter eigenem Namen vertreibt oder für einen anderen als den vorgesehenen Zweck einsetzt, wird selbst zum Anbieter und übernimmt dessen vollständige Pflichten. Das betrifft in der Praxis vor allem Unternehmen, die ein Standardmodell auf eigene Daten trainieren und das Ergebnis in ein eigenes Produkt einbauen.

Hinzu kommt eine Pflicht, die unabhängig von der Risikoklasse für alle gilt und bereits seit Februar 2025 greift: die KI-Kompetenz nach Artikel 4. Anbieter und Betreiber müssen Maßnahmen ergreifen, die das Verständnis ihrer Beschäftigten für Funktionsweise und Grenzen der eingesetzten Systeme fördern. Der Digital Omnibus hat diese Vorgabe entschärft: Seit Juli 2026 ist klargestellt, dass kein bestimmter Wissensstand einzelner Personen garantiert werden muss. Die Pflicht bleibt, der Nachweisdruck sinkt. Was das konkret verlangt, beschreibt der Beitrag zur KI-Kompetenz als Pflicht.

Bei Verstößen sieht Artikel 99 drei Stufen vor. Der Einsatz verbotener Praktiken kann mit bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist. Verstöße gegen sonstige Pflichten, etwa im Hochrisiko-Bereich, liegen bei bis zu 15 Millionen Euro oder 3 Prozent. Falsche oder unvollständige Angaben gegenüber Behörden kosten bis zu 7,5 Millionen Euro oder 1 Prozent.

Für kleine und mittlere Unternehmen gilt jeweils der niedrigere der beiden Werte; der Digital Omnibus hat diese Erleichterung auf kleine Unternehmen mittlerer Kapitalisierung ausgeweitet, also auf Betriebe mit 250 bis 750 Beschäftigten und höchstens 150 Millionen Euro Jahresumsatz oder 129 Millionen Euro Bilanzsumme.

Was Unternehmen jetzt tun sollten

Die verschobenen Fristen verleiten dazu, das Thema zu vertagen. Das ist riskant, weil die aufwendigen Schritte am Anfang stehen und nicht am Ende.

Verschaffen Sie sich einen Überblick, wo KI im Haus arbeitet, und klären Sie je System Ihre Rolle. Das klingt banal, ist aber in den meisten Unternehmen der schwierigste Schritt. KI steckt heute in Bewerbermanagement-Software, in CRM-Funktionen, in Übersetzungswerkzeugen und in Assistenzfunktionen von Office-Produkten, häufig ohne dass sie dort so genannt wird. Zu jedem gefundenen System gehört sofort die Frage nach der Rolle: Sind Sie Anbieter oder Betreiber, und verändern Sie das System so, dass Sie zum Anbieter werden? Beides zusammen ergibt erst ein belastbares Bild, denn dieselbe Software kann je nach Vertrag und Nutzung völlig unterschiedliche Pflichten auslösen.

Ordnen Sie jedes System einer Risikoklasse zu. Die meisten betrieblichen Anwendungen landen in der untersten Kategorie. Entscheidend ist, die wenigen Fälle zu finden, die es nicht tun. Ein Sprachmodell, das Rechnungen ausliest, ist unkritisch. Dasselbe Modell, das Bewerbungen vorsortiert oder über Versicherungsleistungen entscheidet, ist ein Kandidat für Anhang III und braucht eine dokumentierte Prüfung.

Setzen Sie die KI-Kompetenz um. Diese Pflicht gilt bereits und verlangt seit dem Omnibus keinen großen Apparat mehr. Eine dokumentierte Schulung, die zum jeweiligen Aufgabenbereich passt, erfüllt sie in vielen Fällen.

Bauen Sie Dokumentation und Zuständigkeit parallel auf. Wer erst kurz vor einer Prüfung beginnt, kann nicht mehr rekonstruieren, mit welchen Daten ein Modell trainiert wurde und wer welche Entscheidung freigegeben hat. Protokollierung, Versionsstände und Freigabewege lassen sich nur mitlaufend erfassen. Damit das geschieht, braucht es eine benannte Verantwortung: KI-Governance liegt zwischen IT, Recht, Datenschutz und Fachbereich und fällt sonst zwischen alle Stühle. Die Berührungspunkte zum Datenschutz sind dabei erheblich, wie der Beitrag zu KI und Datenschutz zeigt.

Nutzen Sie die Zeit für Auswahlentscheidungen. Wenn Sie ohnehin ein System beschaffen, fragen Sie den Anbieter jetzt nach seiner Einordnung, seiner Dokumentation und seinem Zeitplan zur Konformität. Diese Fragen sind vor Vertragsschluss leicht zu stellen und danach schwer nachzuholen.

Fazit

Der EU AI Act reguliert nicht KI als Technologie, sondern ihren Einsatz in Situationen, in denen Menschen von Entscheidungen betroffen sind. Für die große Mehrheit betrieblicher Anwendungen ändert er wenig. Für die wenigen Systeme, die über Bewerbungen, Kredite, Leistungen oder Sicherheit mitentscheiden, verlangt er Nachweise, die man nicht nachträglich erzeugen kann.

Die Verschiebung auf Dezember 2027 und August 2028 verschafft Luft, verändert aber nichts an dieser Logik. Wer heute anfängt, ein Inventar zu erstellen und Zuständigkeiten zu klären, bearbeitet die zeitaufwendigen Teile in Ruhe. Wer wartet, hat später dieselbe Arbeit unter Zeitdruck. Ein guter Ausgangspunkt ist die eigene Prozesslandschaft: Wo Dokumente und Anträge automatisiert verarbeitet werden, lässt sich meist schnell klären, ob eine Anwendung überhaupt in den Hochrisiko-Bereich fällt oder ob sie, wie in den allermeisten Fällen, schlicht Fleißarbeit ersetzt.

Den amtlichen Rechtsrahmen samt Leitlinien und Aktualisierungen veröffentlicht die Europäische Kommission. Wie die Pflicht zur KI-Kompetenz konkret umzusetzen ist, vertieft der Beitrag zur KI-Kompetenz im Unternehmen.

Fanden Sie die Seite hilfreich?

Vielen Dank für Ihr Feedback!

Würden Sie mir Feedback geben? (anonym)

Wir entwickeln KI-Software für Unternehmen und verzichten bewusst auf störende Werbebanner. Durch unsere Artikel dokumentieren wir Themen, die uns beschäftigen, interessieren und auch unser tägliches Brot finanzieren.

Da unsere Inhalte kostenfrei sind, ist Ihr Feedback unser Lob.

Jeder Autor liest Ihr anonymes Feedback persönlich, obwohl KI es automatisieren könnten, und integriert konstruktive Vorschläge direkt in die nächste Überarbeitung oder nutzt es als Inspiration für den nächsten Artikel.



    • Redakteur im Bereich Wissenstransfer; ehemaliger Bankkaufmann und ehemaliger Handballprofi.

    de_DEDE