EU AI Act: Pflichten & Fristen für Unternehmen verständlich erklärt
Welche Pflichten für den Mittelstand schon gelten und welche noch kommen
Mit dem AI Act (Verordnung über künstliche Intelligenz) hat die EU das weltweit erste umfassende KI-Gesetz geschaffen. Für Unternehmen im DACH-Raum ist die entscheidende Frage selten die juristische Feinheit. Sie lautet ganz praktisch: Was muss ich konkret bis wann tun? Diese Seite ordnet den AI Act für den Mittelstand ein: welche Pflichten heute schon greifen und welche erst noch kommen.
Seit 2. August 2026 gelten die Transparenzpflichten nach Art. 50. Betroffen ist praktisch jedes Unternehmen mit einem KI-Chatbot oder KI-generierten Inhalten. Die Digital-Omnibus-Verordnung, die die Hochrisiko-Pflichten verschoben hat, lässt diese Frist für Betreiber stehen. Nur Anbieter generativer KI, deren System schon vor dem 2. August 2026 am Markt war, haben für die technische Kennzeichnung der Ausgaben (Art. 50 Abs. 2) bis zum 2. Dezember 2026 Zeit.
Wo steht Ihr Unternehmen? Der kostenlose EU-AI-Act-Check zeigt Ihnen in rund drei Minuten Ihre Risikoklasse und die offenen Maßnahmen. Ergebnis sofort, ohne E-Mail-Adresse.
Der gestaffelte Zeitplan: was schon gilt und was noch kommt
Der AI Act ist am 1. August 2024 in Kraft getreten. Seine Pflichten greifen nicht auf einen Schlag, sie kommen in Stufen:
- Seit 2. Februar 2025: Verbotene KI-Praktiken sind untersagt, und die KI-Kompetenz-Pflicht (AI Literacy, Art. 4) gilt. Beide betreffen praktisch jedes Unternehmen, das KI einsetzt.
- Seit 2. August 2025: Pflichten für Anbieter allgemeiner KI-Modelle (General-Purpose AI), etwa LLMs (große Sprachmodelle).
- Seit 2. August 2026: Transparenzpflichten (Art. 50). Der Abschnitt weiter unten sagt, was sie im Betrieb verlangen.
- Ab 2. Dezember 2026: zwei weitere verbotene Praktiken, die Erzeugung intimer Darstellungen einer bestimmbaren Person ohne deren Zustimmung und die Erzeugung von Darstellungen sexuellen Missbrauchs von Kindern.
- Hochrisiko-Pflichten: ursprünglich ebenfalls ab 2. August 2026 vorgesehen, jetzt verschoben: für eigenständige Hochrisiko-Anwendungen (Anhang III) auf den 2. Dezember 2027, für KI in regulierten Produkten (Anhang I) auf den 2. August 2028.
Beide Änderungen stammen aus der Digital-Omnibus-Verordnung zur KI (EU) 2026/1744, die am 24. Juli 2026 im EU-Amtsblatt erschienen und am 27. Juli 2026 in Kraft getreten ist. Die Verschiebung ist damit amtlich: Wer Hochrisiko-KI betreibt, hat die zusätzliche Zeit sicher und kann sie für Dokumentation und Konformitätsbewertung einplanen. Was die Verordnung für die Transparenzpflichten bedeutet, steht im Kasten oben.
Die vier Risikoklassen und wo der Mittelstand meist landet
Der AI Act reguliert „KI“ nicht pauschal. Er stuft Systeme nach ihrem Risiko ein:
- Unannehmbares Risiko, verboten. Manipulative Systeme, Social Scoring, bestimmte biometrische Überwachung. Für normale Unternehmen praktisch nie relevant.
- Hohes Risiko, streng reguliert. Klar abgegrenzte Bereiche wie KI in der Personalauswahl, bei Kreditentscheidungen, in kritischer Infrastruktur oder als Sicherheitskomponente. Hier gelten Dokumentations-, Transparenz-, Aufsichts- und Qualitätspflichten.
- Begrenztes Risiko, Transparenzpflichten. Hierher fallen die meisten KMU-Anwendungen: Chatbots, Textgeneratoren, Assistenzsysteme. Nutzer müssen erkennen können, dass eine KI im Spiel ist, im Gespräch ebenso wie beim erzeugten Text.
- Minimales Risiko, frei. Der Großteil alltäglicher KI-Anwendungen, ohne zusätzliche Auflagen.
Für viele Betriebe ist das eine Entwarnung: Ein KI-Chatbot im Kundenservice oder ein interner Dokumentenassistent ist in aller Regel kein Hochrisiko-System. Entscheidend bleibt eine ehrliche Einstufung jedes einzelnen Systems. Eine Klasse für das ganze Haus gibt es nicht.
Transparenzpflicht seit 2. August 2026: was konkret zu tun ist
Für die meisten KMU ist genau diese Pflicht relevant. Drei praktische Punkte:
- KI-Interaktion kennzeichnen. Ein KI-Chatbot oder KI-Assistent muss erkennbar machen, dass Nutzer mit einer KI sprechen. Fehlt die Kennzeichnung, fällt der Verstoß unter die niedrigeren Bußgeldstufen und nicht unter die Stufe für verbotene Praktiken.
- KI-generierte Inhalte markieren. Texte, Bilder oder Audio, die eine KI erzeugt hat, müssen technisch als solche kennzeichenbar sein, etwa über Metadaten. Das betrifft vor allem die Anbieter der zugrundeliegenden Werkzeuge, kann aber auch White-Label-Lösungen im eigenen Haus treffen. Für ältere Systeme gilt dabei die Übergangsfrist aus dem Kasten oben.
- Emotionserkennung und biometrische Kategorisierung offenlegen, falls im Einsatz, etwa in manchen Callcenter-Systemen. Für die meisten Mittelständler nicht relevant, aber prüfenswert.
Diese Pflichten sind mit überschaubarem Aufwand umsetzbar, anders als die Dokumentations- und Aufsichtspflichten für Hochrisiko-Systeme. Wie sich das abarbeiten lässt, haben wir im Beitrag Transparenzpflichten ab 2. August 2026 in fünf Schritten durchgespielt. Wer bis heute nicht geklärt hat, ob ein eigenes KI-System betroffen ist, holt das am besten nach.
Die unterschätzte Sofortpflicht: KI-Kompetenz im Team
Während alle auf die Hochrisiko-Fristen schauen, gilt eine Pflicht bereits seit Februar 2025 für nahezu jeden: Wer KI im Betrieb einsetzt, muss die Beschäftigten, die damit arbeiten, dazu befähigen, angemessen zu ihrer Rolle und ihrem Einsatzkontext. So steht es in Artikel 4. Das ist keine Formalie, sondern eine konkrete Organisationspflicht.
Erfüllen lässt sie sich mit überschaubarem Aufwand: durch gezielte KI-Schulungen, die Mitarbeiter befähigen, KI-Werkzeuge sinnvoll und rechtssicher zu nutzen, und durch eine klare Verantwortlichkeit im Haus. Wie ein KI-Beauftragter diese Aufgaben bündelt, von der AI-Literacy bis zur Risikoklassifizierung, lesen Sie auf der eigenen Seite dazu.
AI Act und DSGVO: zwei Seiten derselben Medaille
Der AI Act steht nicht für sich. Er verzahnt sich eng mit der DSGVO. Sobald KI-Systeme personenbezogene Daten verarbeiten, müssen beide Regelwerke zusammen gedacht werden. Wer ohnehin auf Datensouveränität setzt, etwa mit einem in Österreich betriebenen Sprachmodell oder lokaler KI-Infrastruktur, erfüllt viele Anforderungen aus beiden Welten gleichzeitig: Daten bleiben kontrollierbar, die Verarbeitung nachvollziehbar.
Zur Robustheit, die der AI Act für Hochrisiko-Systeme verlangt, gehört auch die Absicherung gegen KI-spezifische Angriffe. Welche Risiken dabei zählen, etwa Prompt Injection oder der Abfluss vertraulicher Daten, behandeln wir im Bereich KI-Sicherheit.
Was Unternehmen jetzt sinnvoll tun
Wer noch nicht angefangen hat, arbeitet am besten in dieser Reihenfolge:
- Inventur: Welche KI-Systeme sind im Einsatz oder geplant, und in welche Risikoklasse fallen sie? Eine erste Einschätzung liefert der EU-AI-Act-Check in wenigen Minuten.
- Kompetenz aufbauen: Die AI-Literacy-Pflicht läuft seit Februar 2025. Schulungen und Verantwortlichkeiten gehören jetzt aufgesetzt.
- Datensouverän gestalten: Architekturen wählen, die Datenschutz und AI-Act-Anforderungen von vornherein mitdenken.
Für KMU in Oberösterreich sind solche Vorhaben förderbar: Projekte rund um rechtssichere, lokale KI lassen sich über DIGITAL.PLUS 26 bezuschussen. Fördersatz, Höchstbetrag und Antragsfrist stehen auf der Programmseite.
Unsicher, was der AI Act für Ihr Unternehmen bedeutet? In einem kostenlosen Erstgespräch ordnen wir Ihre KI-Systeme ein und zeigen, welche Schritte für Sie wirklich relevant sind. Jetzt unverbindlich Kontakt aufnehmen
Hinweis: Die Fristen auf dieser Seite folgen dem AI Act in der Fassung der Digital-Omnibus-Verordnung (EU) 2026/1744, Stand September 2026. Diese Seite ist eine Orientierung und keine Rechtsberatung.