Zum Inhalt

Recht und Sicherheit

EU AI Act: Was Unternehmen jetzt wirklich müssen (Stand Oktober 2026)

09.10.2026 · 3 Minuten Lesezeit · Stand 09.10.2026

Illustration: Geschäftsführerin am Fenster vor einem Zeitstrahl mit Fristen, daneben ein Gesetzbuch und ein Schild mit Haken
Bild: KI-generiert

Um kaum ein Gesetz ranken sich so viele Missverständnisse wie um den AI Act. Die einen glauben, jedes Unternehmen brauche jetzt einen zertifizierten KI-Beauftragten. Die anderen halten das Ganze für ein Thema der großen Tech-Konzerne. Beides stimmt nicht. Und seit dem Sommer 2026 hat sich einiges verschoben.

Dieser Beitrag ordnet ein, was heute gilt. Er ersetzt keine Rechtsberatung, hilft aber, die richtigen Fragen zu stellen.

Was der AI Act ist

Die KI-Verordnung, Verordnung (EU) 2024/1689, ist am 1. August 2024 in Kraft getreten. Sie gilt direkt in allen Mitgliedstaaten, ohne dass ein deutsches Gesetz sie umsetzen muss. Sie regelt KI nach Risiko: je größer die möglichen Folgen für Menschen, desto strenger die Pflichten.

Die meisten Unternehmen sind nicht Anbieter, sondern Betreiber: Sie setzen KI-Systeme anderer ein. Für Betreiber sind die Pflichten deutlich geringer als für Hersteller.

Was der Digital Omnibus geändert hat

Im Juli 2026 hat die EU den AI Act mit dem sogenannten Digital Omnibus geändert. Die Verordnung (EU) 2026/1744 wurde am 24. Juli 2026 im Amtsblatt veröffentlicht und ist seit dem 27. Juli 2026 in Kraft. Die wichtigsten Änderungen für Unternehmen:

WasVorherSeit dem Omnibus
KI-Kompetenz (Art. 4)ausreichendes Maß sicherstellenMaßnahmen ergreifen, die die Kompetenz unterstützen
Hochrisiko-KI nach Anhang III (z. B. Personalauswahl)ab 2. August 2026ab 2. Dezember 2027
Hochrisiko-KI in Produkten nach Anhang I (z. B. Maschinen)ab 2. August 2027ab 2. August 2028
Verbotene Praktiken (Art. 5)seit 2. Februar 2025unverändert
Pflichten der Modellanbieterseit 2. August 2025unverändert

Die Fristen des AI Act, Stand 09.10.2026

  1. 1. Aug. 2024In KraftDie KI-Verordnung gilt in allen Mitgliedstaaten.
  2. 2. Feb. 2025Verbote und KI-KompetenzVerbotene Praktiken, Art. 4 für alle, die KI einsetzen.
  3. 2. Aug. 2025ModellanbieterPflichten für Anbieter großer KI-Modelle.
  4. 27. Juli 2026Digital OmnibusFristen verschoben, Art. 4 abgeschwächt.
  5. 2. Dez. 2027Hochrisiko nach Anhang IIIEtwa KI in der Personalauswahl.
  6. 2. Aug. 2028Hochrisiko in ProduktenEtwa KI in Maschinen nach Anhang I.
Verordnung (EU) 2024/1689, geändert durch Verordnung (EU) 2026/1744. Dunkle Punkte: gilt bereits. Helle Punkte: kommt noch.

Pflicht 1: KI-Kompetenz fördern

Art. 4 gilt seit dem 2. Februar 2025 für alle Unternehmen, die KI einsetzen, also auch, wenn Mitarbeitende nur ChatGPT oder Copilot nutzen. Ursprünglich mussten Unternehmen ein „ausreichendes Maß an KI-Kompetenz“ sicherstellen. Seit dem Omnibus müssen sie Maßnahmen ergreifen, um die Entwicklung dieser Kompetenz zu unterstützen. Ein bestimmtes Niveau muss niemand mehr garantieren.

Das ist eine Erleichterung, aber kein Freibrief. Wer gar nichts tut, kann die Pflicht nicht erfüllt haben. Und im Schadensfall, etwa wenn vertrauliche Daten in einem kostenlosen Werkzeug landen, wird gefragt, was das Unternehmen unternommen hat.

Was sinnvoll ist:

  • eine kurze Schulung für alle, die KI nutzen: was KI kann, wo sie irrt, welche Daten nicht hineingehören
  • vertiefende Angebote für die, die KI intensiv nutzen oder einführen
  • eine schriftliche Richtlinie
  • festhalten, wer wann woran teilgenommen hat

Pflicht 2: Transparenz

Art. 50 verlangt, dass Menschen erkennen können, wann sie es mit KI zu tun haben:

  • Chatbots und Telefonassistenten müssen sich als KI zu erkennen geben, wenn es nicht offensichtlich ist.
  • Täuschend echte Bilder, Videos und Tonaufnahmen müssen als KI-erzeugt gekennzeichnet werden.
  • KI-Texte zu Themen von öffentlichem Interesse müssen gekennzeichnet werden, wenn kein Mensch sie redaktionell verantwortet.

Bei den genauen Übergangsfristen für Art. 50 sind sich die Fachquellen nach dem Omnibus nicht einig. Wer Chatbots betreibt oder KI-Bilder veröffentlicht, sollte die Kennzeichnung deshalb nicht aufschieben. Sie kostet wenig und schafft Vertrauen.

Pflicht 3: Hochrisiko-KI, nur in bestimmten Fällen

Hochrisiko-Systeme sind solche, die über Menschen in sensiblen Bereichen mitentscheiden. Für Unternehmen am wichtigsten ist der Bereich Beschäftigung: KI, die Bewerbungen filtert, Bewerbende bewertet, über Beförderungen oder Kündigungen mitentscheidet oder Leistung überwacht.

Wer solche Systeme betreibt, muss ab dem 2. Dezember 2027 unter anderem für menschliche Aufsicht sorgen, Protokolle aufbewahren, Betroffene informieren und die Gebrauchsanweisung des Herstellers einhalten. Unabhängig davon gilt schon heute Art. 22 DSGVO: Entscheidungen mit erheblicher Wirkung für Menschen dürfen nicht allein automatisiert fallen.

Was verboten ist

Seit Februar 2025 sind einige Praktiken ganz verboten, darunter Social Scoring, das Ausnutzen von Schwächen bestimmter Gruppen, und Emotionserkennung am Arbeitsplatz, außer aus medizinischen oder Sicherheitsgründen. Ein Werkzeug, das aus Videokonferenzen die Stimmung der Mitarbeitenden ablesen will, ist in der EU also tabu.

Ihre Checkliste

  1. Erheben, welche KI im Unternehmen genutzt wird.
  2. Prüfen, ob etwas davon in einen Hochrisiko-Bereich fällt, vor allem im Personalwesen.
  3. Eine Richtlinie schreiben und bekannt machen.
  4. Schulungen anbieten und festhalten.
  5. Chatbots, Telefonassistenten und KI-Bilder kennzeichnen.
  6. Bei Unsicherheit die Datenschutzbeauftragte oder Rechtsberatung fragen.

Wie Sie das in einen Ablauf bringen, zeigt der Fahrplan in sechs Schritten.

Häufige Fragen

Gibt es eine Schulungspflicht für KI?

Es gibt eine Pflicht, Maßnahmen zur Förderung der KI-Kompetenz zu ergreifen (Art. 4 AI Act). Seit der Änderung durch den Digital Omnibus im Juli 2026 muss kein bestimmtes Niveau garantiert werden. Eine Schulung ist der naheliegende Weg, diese Pflicht zu erfüllen, ein bestimmtes Format oder Zertifikat ist nicht vorgeschrieben.

Brauchen Mitarbeitende ein KI-Zertifikat?

Nein. Weder der AI Act noch ein deutsches Gesetz schreibt ein Zertifikat vor. Sinnvoll ist, festzuhalten, wer wann woran teilgenommen hat.

Welche Strafen drohen bei Verstößen gegen den AI Act?

Für verbotene Praktiken bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes, für andere Verstöße bis zu 15 Millionen Euro oder 3 %. Für Art. 4 nennen die Fachquellen kein eigenes Bußgeld, Folgen können sich aber aus Haftung und Organisationsverschulden ergeben.

Gilt der AI Act auch für kleine Unternehmen?

Ja, er gilt unabhängig von der Größe. Für kleine und mittlere Unternehmen gibt es Erleichterungen, etwa bei Bußgeldern und Dokumentation, und die Mitgliedstaaten sollen sie beim Aufbau von KI-Kompetenz unterstützen.

Muss ich KI-generierte Texte kennzeichnen?

Nicht jeden Text. Kennzeichnen müssen Sie vor allem täuschend echte Bilder, Videos und Tonaufnahmen (Deepfakes) und KI-Texte, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren sollen, sofern kein Mensch sie redaktionell verantwortet. Chatbots müssen sich als KI zu erkennen geben.

Quellen

  • Verordnung (EU) 2024/1689 (KI-Verordnung) auf EUR-Lex
  • KI-Campus: „EU AI Act: KI-Omnibus justiert Artikel 4 neu“: ki-campus.org
  • Erwägungsgrund 8 des Omnibus: ai-act-law.eu
  • Haufe: „Digital Omnibus: Was ändert sich an der KI-Verordnung?“, 20.07.2026: haufe.de

Ihre Meinung

Sie sehen das anders, haben eine Ergänzung oder eine Frage zum Beitrag? Schreiben Sie uns, wir antworten persönlich und nehmen gute Hinweise in den Beitrag auf.