EU AI Act · Kurzüberblick für Führungskräfte

EU AI Act im Mittelstand

Was das EU-KI-Gesetz verlangt, für wen es gilt, welche Fristen laufen und was Unternehmen jetzt konkret tun sollten.

Der EU AI Act (Verordnung (EU) 2024/1689) regelt Einsatz und Inverkehrbringen von KI nach dem Risiko des Anwendungsfalls: Je stärker KI Menschen beeinflusst – etwa bei Bewerbungen, Kreditvergabe oder Sicherheit –, desto strenger die Pflichten. Er betrifft nicht nur KI-Hersteller, sondern auch Unternehmen, die KI nutzen oder in Prozesse integrieren. Bei Verstößen drohen Bußgelder von bis zu 35 Mio. EUR oder 7 % des weltweiten Jahresumsatzes.

Stand: Oktober 2026

Für wen ist der EU AI Act relevant?

Für den deutschen Mittelstand gilt er, sobald Sie KI auf eine dieser Arten einsetzen:

Nutzen

Sie nutzen KI

Zum Beispiel Chatbots, Text- und Bildgeneratoren, Analytik, HR-Tools oder Copilots.

Integrieren

Sie integrieren KI in Prozesse

Etwa im Kundenservice, im Vertrieb, im Personalwesen oder in der Produktion.

Anbieten

Sie bieten KI am Markt an

Sie bauen KI in eigene Produkte oder Dienstleistungen ein und stellen sie Kunden bereit.

Vier Risikostufen

Der EU AI Act ordnet KI-Anwendungen nach ihrem Risiko ein. Die Stufe bestimmt, welche Pflichten gelten.

Verboten

Unannehmbares Risiko

Bestimmte Praktiken sind untersagt, z. B. Social Scoring oder manipulative KI, die Schwächen von Menschen ausnutzt.

Hochrisiko

Hohes Risiko

Etwa KI in Personalauswahl, Kreditwürdigkeitsprüfung, Bildung oder kritischer Infrastruktur – mit umfangreichen Pflichten zu Risikomanagement, Dokumentation und menschlicher Aufsicht.

Transparenz

Begrenztes Risiko

Z. B. Chatbots oder KI-generierte Inhalte: Menschen müssen erkennen können, dass sie mit KI interagieren.

Minimal

Minimales Risiko

Die meisten Anwendungen wie Spamfilter oder Empfehlungen – keine besonderen Pflichten, aber KI-Kompetenz der Nutzer ist trotzdem gefordert.

Fristen im Überblick

Der EU AI Act gilt gestaffelt. Frühe Phase, Übergangsphase, Vollbetrieb – die wichtigsten Stichtage:

  1. 01.08.2024

    Inkrafttreten

    Die Verordnung ist in Kraft; die Pflichten greifen schrittweise.

  2. 02.02.2025

    Verbote und KI-Kompetenz

    Verbotene KI-Praktiken sind untersagt. Unternehmen müssen für ausreichende KI-Kompetenz ihrer Mitarbeitenden sorgen (Art. 4).

  3. 02.08.2025

    KI-Modelle mit allgemeinem Verwendungszweck

    Pflichten für Anbieter von General-Purpose-AI-Modellen, Aufbau der Aufsichtsstrukturen und Sanktionsregeln.

  4. 02.08.2026

    Hochrisiko (Anhang III) und Transparenz

    Der Großteil der Pflichten wird wirksam, u. a. für Hochrisiko-Systeme nach Anhang III und die Transparenzpflichten.

  5. 02.08.2027

    Hochrisiko in regulierten Produkten

    Pflichten für KI als Sicherheitskomponente in Produkten, die bereits EU-Produktrecht unterliegen (Anhang I).

Die EU-Kommission hat mit dem sogenannten „Digital Omnibus“ Anpassungen einzelner Hochrisiko-Fristen vorgeschlagen. Maßgeblich ist der jeweils geltende Rechtsstand – unabhängig davon sind Inventar, Regeln und Verantwortlichkeiten die Basis für alles Weitere.

Was der EU AI Act von Unternehmen erwartet

Transparenz

Erkennbar machen, wenn KI im Spiel ist – zum Beispiel beim Kundenchatbot.

Verantwortung & Kontrolle

Wichtige Entscheidungen dürfen nicht ungeprüft an KI delegiert werden; es braucht menschliche Aufsicht.

Risikoorientierung

Höhere Anforderungen in sensiblen Einsatzfeldern wie Personal oder beim Zugang zu Leistungen.

Dokumentation & Nachweise

Nachvollziehbar machen, welche KI wofür genutzt wird und wie Risiken gemanagt werden.

Lieferanten- und Einkaufsdisziplin

Bei KI-Software Nachweise, Nutzungsgrenzen und Verantwortlichkeiten mit dem Anbieter klären.

KI-Kompetenz

Mitarbeitende und Führungskräfte für sichere Nutzung, Grenzen und Eskalation schulen.

Was Sie jetzt konkret tun sollten

Acht Aufgaben, mit denen Sie die Grundlage für EU-AI-Act-Konformität schaffen:

1

KI-Inventar erstellen

Welche KI wird wo genutzt – inklusive „inoffizieller“ Tools?

2

Use Cases klassifizieren

Unkritisch oder sensibel bzw. hoch relevant (z. B. HR)?

3

KI-Leitlinie einführen

Was ist erlaubt, was verboten? Welche Daten dürfen eingegeben werden?

4

Verantwortliche benennen

Fachseite, Compliance/Legal, Datenschutz und IT-Sicherheit – keine IT-Alleinaufgabe.

5

Kontrollpunkte definieren

Wo muss ein Mensch prüfen oder entscheiden?

6

Lieferanten prüfen

Was garantiert der Anbieter, welche Dokumente liefert er, was steht im Vertrag?

7

Schulen

Führungskräfte und Mitarbeitende auf sichere Nutzung, Grenzen und Eskalation trainieren.

8

Vorfallprozess festlegen

Vorgehen bei Fehlern, Beschwerden, Datenabfluss oder auffälligen Ergebnissen.

Mögliche Bußgelder

Je nach Schwere des Verstoßes gilt jeweils der höhere der beiden Beträge:

35 Mio. € / 7 %

bei verbotenen KI-Praktiken

15 Mio. € / 3 %

bei Verstößen gegen andere Pflichten, z. B. für Hochrisiko-KI

7,5 Mio. € / 1 %

bei falschen oder unvollständigen Angaben gegenüber Behörden

Prozentangaben beziehen sich auf den weltweiten Jahresumsatz; für KMU und Start-ups gilt jeweils der niedrigere Betrag. Zusätzlich möglich: Untersagung oder Einschränkung von KI-Einsätzen, Nachbesserungsauflagen sowie indirekte Vertrags- und Marktschäden, etwa der Ausschluss aus Ausschreibungen.

Die Risiken, wenn KI nicht im Griff ist

Neben Bußgeldern drohen Haftung, Datenabfluss und Reputationsschäden. Und immer mehr Kunden und Ausschreibungen verlangen KI-Compliance-Nachweise.

So setzen Sie KI-Governance um
  • Rechts- und Bußgeldrisiko durch falsche Einstufung
  • Haftung bei Fehlentscheidungen, z. B. in HR
  • Datenabfluss durch „Shadow AI“
  • Reputationsschäden durch öffentlich gewordene KI-Pannen
  • Geschäftsrisiko: fehlende Nachweise in Ausschreibungen

Hinweis: Diese Seite gibt einen allgemeinen Überblick und stellt keine Rechtsberatung dar.

Häufige Fragen zum EU AI Act

Fragen zum EU AI Act?

Beschreiben Sie kurz Ihre KI-Anwendungen – wir schätzen gemeinsam ein, was für Sie gilt.