KI-Tools

EU AI Act 2026: Was für KMU jetzt wirklich gilt

Übergabe von Unterlagen im Büro als Sinnbild für die Dokumentationspflichten des EU AI Act

Bilder: mit KI erstellt

Kurzantwort: Der EU AI Act gilt weiter, aber die Hochrisiko-Pflichten wurden per Digital Omnibus auf Dezember 2027 und August 2028 verschoben. Für die meisten KMU bleiben ab dem 2. August 2026 vor allem die Transparenzpflichten aus Artikel 50 und die KI-Kompetenz der Beschäftigten relevant.

Was sich im Juli 2026 geändert hat

Sechs Tage vor dem ursprünglichen Stichtag hat die EU die Reißleine gezogen. Am 27. Juli 2026 ist die Verordnung (EU) 2026/1744 in Kraft getreten, im Amtsblatt veröffentlicht am 24. Juli 2026 und allgemein als Digital-Omnibus-Verordnung zur KI bekannt. Sie ändert den AI Act an mehreren Stellen und verschiebt vor allem den Termin, an dem die umfangreichen Pflichten für Hochrisiko-Systeme greifen.

Für viele Geschäftsführungen im Mittelstand ist das eine Entlastung und ein Risiko zugleich. Entlastung, weil der Zeitdruck sinkt. Risiko, weil in der öffentlichen Wahrnehmung leicht der Eindruck entsteht, der AI Act sei damit vom Tisch. Das ist er nicht. Ein Teil der Pflichten gilt seit dem 2. August 2026 unverändert.

Die neuen Fristen im Überblick

Pflicht Gilt ab Betrifft typischerweise
Verbotene KI-Praktiken (Art. 5), inkl. der neu ergänzten Verbote bereits in Kraft alle Unternehmen
KI-Kompetenz der Beschäftigten (Art. 4, abgeschwächt) bereits in Kraft alle Unternehmen, die KI einsetzen
Transparenz- und Kennzeichnungspflichten (Art. 50) 2. August 2026 Chatbots, Voicebots, KI-generierte Inhalte
Kennzeichnung durch Systeme, die vor dem 2.8.2026 auf dem Markt waren 2. Dezember 2026 Anbieter generativer KI-Systeme
Hochrisiko-Pflichten, eigenständige Systeme nach Anhang III 2. Dezember 2027 z. B. KI im Bewerbungsprozess, Kreditvergabe
Hochrisiko-Pflichten, KI als Sicherheitsbauteil nach Anhang I 2. August 2028 Maschinenbau, Medizintechnik, Luftfahrt
Stand: August 2026. Quelle: Verordnung (EU) 2026/1744 und Analyse von White & Case vom 4. August 2026.

Was seit dem 2. August 2026 tatsächlich gilt

Transparenz nach Artikel 50

Die Verschiebung betrifft ausdrücklich nur Kapitel III des AI Act, also den Hochrisiko-Block. Die Transparenzanforderungen aus Artikel 50 bleiben davon unberührt und sind seit dem 2. August 2026 anwendbar. Praktisch heißt das: Wer einen Chatbot oder einen Telefonassistenten betreibt, muss dafür sorgen, dass Menschen erkennen können, dass sie mit einer Maschine sprechen. Das ist für die meisten KMU der einzige Punkt aus dem AI Act, der unmittelbar sichtbar wird.

Der Aufwand dafür ist überschaubar. Ein Satz im Chatfenster, eine Ansage vor dem Gespräch, ein Hinweis unter automatisch erzeugten Texten. Entscheidend ist, dass es an jedem Kontaktpunkt konsistent passiert und nicht nur dort, wo gerade jemand daran gedacht hat.

Kennzeichnung generierter Inhalte

Für Systeme, die synthetische Audio-, Bild-, Video- oder Textinhalte erzeugen, gilt eine Kennzeichnungspflicht. Systeme, die vor dem 2. August 2026 auf dem Markt waren, haben eine Schonfrist bis zum 2. Dezember 2026. Alles, was danach auf den Markt kam, muss sofort konform sein. Diese Unterscheidung ist im Alltag wichtiger, als sie klingt, denn sie entscheidet darüber, ob Sie bei einem eingekauften Werkzeug noch Zeit haben oder nicht.

KI-Kompetenz nach Artikel 4

Die Pflicht zur KI-Kompetenz wurde durch den Omnibus entschärft. Anbieter und Betreiber müssen ein ausreichendes Niveau nun nicht mehr sicherstellen, sondern Maßnahmen ergreifen, um es zu fördern. Die Erwartung an geschulte Mitarbeitende bleibt, das Haftungsrisiko sinkt. Kommission und Mitgliedstaaten sollen dabei mit praktischen Beispielen unterstützen. Wer bereits eine interne KI-Richtlinie und eine Kurzschulung hat, ist damit gut aufgestellt. Wie so eine Einführung aussieht, haben wir im Beitrag ChatGPT im Unternehmen einsetzen Schritt für Schritt beschrieben.

Sind Sie Anbieter oder Betreiber?

Der AI Act unterscheidet Rollen, und die Rolle entscheidet über die Pflichten. Die meisten KMU sind Betreiber: Sie kaufen ein KI-Werkzeug ein und setzen es im eigenen Betrieb ein. Betreiber haben eigene, aber deutlich schlankere Pflichten als Anbieter. Wer allerdings ein KI-System unter eigenem Namen anbietet, es wesentlich verändert oder einem Fremdsystem eine neue Zweckbestimmung gibt, kann in die Anbieterrolle rutschen. Das passiert öfter als gedacht, etwa wenn ein eingekauftes Sprachmodell als Kern eines eigenen Produkts vermarktet wird.

Hilfreich ist außerdem eine Klarstellung aus dem Omnibus: KI-Systeme, die Nutzer lediglich unterstützen oder die Leistung optimieren, gelten nicht automatisch als Sicherheitsbauteil, solange ihr Ausfall keine Gesundheits- oder Sicherheitsrisiken erzeugt. Damit fallen viele Produktivitätswerkzeuge aus der Hochrisiko-Kategorie heraus.

Rechenbeispiel: Was die Vorbereitung wirklich kostet

Ein Dienstleistungsbetrieb mit 40 Beschäftigten setzt KI an mehreren Stellen ein. Der Aufwand für die Basisarbeit lässt sich gut schätzen:

  • KI-Inventar erstellen: 14 eingesetzte Werkzeuge, je 20 Minuten Erfassung und Rollenbewertung, macht rund 4,7 Stunden.
  • Transparenzhinweise umsetzen: 3 Kundenkontaktpunkte (Website-Chat, Telefonassistent, automatische E-Mail-Antworten), je 1 Stunde, macht 3 Stunden.
  • Interne KI-Richtlinie schreiben und abstimmen: 6 Stunden.
  • Kurzschulung für alle: 40 Personen zu je 45 Minuten, macht 30 Stunden Personalzeit.

Summe: rund 43,7 Stunden. Bei einem kalkulatorischen Satz von 65 Euro je Stunde entspricht das etwa 2.840 Euro einmalig. Für die jährliche Pflege des Inventars und eine Auffrischung rechnen wir mit weiteren 8 Stunden, also rund 520 Euro pro Jahr. Das ist ein Bruchteil dessen, was viele Betriebe an Lizenzkosten für dieselben Werkzeuge ausgeben, und es ist der Teil, den man im Ernstfall vorzeigen kann.

Erleichterungen speziell für kleine Unternehmen

Der Omnibus verlängert bestehende Erleichterungen für KMU und kleine Mid-Cap-Unternehmen: vereinfachte technische Dokumentation, verhältnismäßige Anforderungen an das Qualitätsmanagement, abgemilderte Sanktionen und weiterhin bevorzugter Zugang zu Reallaboren. Die inhaltlichen Anforderungen verschwinden dadurch nicht, aber der Weg zum Nachweis wird proportionaler. Für einen Betrieb mit zwölf Mitarbeitenden ist das der Unterschied zwischen machbar und nicht machbar.

Neu hinzugekommen sind außerdem zwei Verbote: die Erzeugung oder Manipulation von Darstellungen sexuellen Kindesmissbrauchs sowie sogenannte Nudifier-Anwendungen, die nicht einvernehmliche intime Darstellungen identifizierbarer Personen erzeugen. Wer generative KI anbietet oder betreibt, sollte die eigenen technischen Schutzmaßnahmen und Nutzungsbedingungen daraufhin prüfen.

Vier Schritte für die nächsten Wochen

  1. Inventar anlegen. Welche KI-Werkzeuge laufen im Betrieb, wer hat sie eingeführt, welche Daten fließen hinein? Ohne diese Liste ist jede weitere Bewertung Raterei. Unser KI-Check liefert dafür eine strukturierte Grundlage.
  2. Rollen klären. Sind Sie bei jedem Werkzeug Betreiber, oder rutschen Sie irgendwo in die Anbieterrolle?
  3. Transparenz nachziehen. Jeder Kundenkontaktpunkt mit KI bekommt einen klaren Hinweis. Das ist die einzige Pflicht, die sofort sichtbar ist.
  4. Kompetenz aufbauen. Eine Stunde Grundlagenschulung, eine schriftliche Richtlinie, ein benannter Ansprechpartner. Dokumentieren Sie, was Sie getan haben.

Wer die Auswahl seiner Werkzeuge ohnehin gerade neu sortiert, findet im Beitrag Den richtigen KI-Stack wählen die passende Systematik. Und weil AI Act und Datenschutz nebeneinander gelten, lohnt parallel ein Blick auf DSGVO-konforme KI-Tools.

Häufige Fragen

Ist der EU AI Act durch den Digital Omnibus abgeschafft?

Nein. Der AI Act gilt vollständig weiter. Verschoben wurde nur der Zeitpunkt, ab dem die Pflichten für Hochrisiko-Systeme aus Kapitel III durchgesetzt werden. Verbote, KI-Kompetenz und Transparenzpflichten sind davon nicht betroffen.

Mein Betrieb nutzt nur ChatGPT und ein Rechnungstool. Bin ich betroffen?

In aller Regel als Betreiber, nicht als Anbieter. Relevant sind für Sie dann die KI-Kompetenz der Beschäftigten und, falls Kundinnen und Kunden direkt mit einem KI-System sprechen, die Transparenzpflicht. Hochrisiko-Anforderungen greifen bei diesen Anwendungen normalerweise nicht.

Wann wird KI im Bewerbungsprozess zum Hochrisiko-System?

Beschäftigung ist einer der in Anhang III genannten Bereiche. Ein System, das Bewerbungen automatisiert filtert oder aussortiert, fällt typischerweise darunter. Die zugehörigen Pflichten greifen nach der Neuregelung ab dem 2. Dezember 2027.

Muss ich KI-generierte Texte auf meiner Website kennzeichnen?

Die Kennzeichnungspflicht richtet sich in erster Linie an die Anbieter der erzeugenden Systeme und an Fälle, in denen Inhalte als authentisch missverstanden werden könnten. Ein pauschaler Hinweis unter jedem Blogartikel ist nicht verlangt. Bei synthetischen Bildern, Stimmen und Videos ist die Lage strenger.

Was passiert, wenn ich nichts tue?

Die Sanktionen des AI Act sind gestaffelt und für KMU abgemildert. Das größere Risiko ist im Alltag ein anderes: Ohne Inventar und ohne Richtlinie verlieren Sie den Überblick darüber, welche Unternehmensdaten in welchem Werkzeug landen. Das fällt meist früher auf die Füße als eine Aufsichtsbehörde.

Fazit

Der Digital Omnibus kauft dem Mittelstand Zeit, aber er nimmt ihm keine Arbeit ab. Sinnvoll ist jetzt genau das, was ohnehin die Grundlage jeder KI-Einführung ist: wissen, was läuft, Rollen klären, Menschen schulen, Transparenz herstellen. Wenn Sie dabei eine zweite Meinung brauchen, sprechen Sie uns an oder sehen Sie sich unsere Leistungen rund um KI-Tools an.

Rechtlicher Hinweis: Dieser Beitrag gibt den Stand vom August 2026 wieder und ersetzt keine Rechtsberatung. Eine ausführliche juristische Einordnung der Änderungen finden Sie in der Analyse von White & Case vom 4. August 2026.

Passend dazu: Den praktischen Nachweis für Artikel 4 liefert eine schriftliche Regel – Aufbau und Inhalte in KI-Richtlinie für Mitarbeiter.

Wer diese Pflichten durchsetzt und an welche Stelle Sie sich mit Fragen wenden können, klärt KI-Aufsicht: Wer den AI Act in Deutschland prüft.

Teilen
Newsletter

Einmal im Monat ein Ablauf aus der Praxis

Wir schreiben nur, wenn wir etwas Handfestes haben: einen Ablauf, den wir selbst gebaut haben, was er gekostet hat, was er einspart — und woran es gehakt hat. Kommt in einem Monat nichts Brauchbares zusammen, bekommen Sie in dem Monat auch keine E-Mail. Abmelden können Sie sich in jeder E-Mail mit einem Klick.

  • Ca. 1× im Monat
  • Abmelden mit einem Klick
  • Keine Weitergabe an Dritte

Zurück zum Anfang

Loslegen

Bereit, KI wirklich arbeiten zu lassen?

Erzählen Sie uns in wenigen Minuten von Ihrem Vorhaben — Sie erhalten eine ehrliche Ersteinschätzung, ganz ohne Verkaufsdruck.

  • Kostenlos & unverbindlich
  • Antwort meist in 1 Werktag
  • DSGVO-konform