Tech

EU AI Act: Welche Pflichten jetzt für kleine und mittlere Unternehmen gelten

Chatbots kennzeichnen, Team schulen, Hochrisiko-Tools prüfen: Der EU AI Act verlangt auch von KMU konkrete Schritte. Was jetzt gilt und welche Fristen sich verschoben haben.

EU AI Act: Europaflagge mit gelben Sternen weht vor blauem Himmel

Foto: Pascal Bullan / Unsplash

Der EU AI Act betrifft längst nicht nur Tech-Konzerne, sondern jedes kleine und mittlere Unternehmen, das KI im Alltag einsetzt. Wer Bewerbungen mit einem KI-Tool vorsortiert, Kundenanfragen über einen Chatbot beantwortet oder Marketingtexte generieren lässt, fällt bereits heute unter die europäische KI-Verordnung, den EU AI Act. Seit dem 2. August 2026 gelten weitere Pflichten, und mit dem KI-MIG hat Deutschland eine eigene Aufsicht geschaffen.

Gleichzeitig hat die EU im Sommer 2026 nachjustiert. Das sogenannte Digital-Omnibus-Paket verschiebt die strengen Hochrisiko-Pflichten um mehr als ein Jahr und bringt Erleichterungen für kleinere Firmen. Für dich heißt das: Manche Aufgaben sind sofort fällig, andere kannst du strukturiert vorbereiten.

In diesem Beitrag erfährst du, welche Pflichten aus dem EU AI Act jetzt konkret für KMU gelten, welche Fristen sich geändert haben, wer in Deutschland kontrolliert und wie du dein Unternehmen in sieben Schritten aufstellst.

Was regelt der EU AI Act für kleine und mittlere Unternehmen?

Der EU AI Act ist die Verordnung (EU) 2024/1689, das weltweit erste umfassende KI-Gesetz. Er ordnet KI-Systeme nach ihrem Risiko ein und knüpft daran Pflichten für Anbieter und Betreiber. Für KMU gelten dieselben Grundregeln wie für Konzerne, allerdings mit vereinfachter Dokumentation, niedrigeren Bußgeldobergrenzen und bevorzugtem Zugang zu Reallaboren.

Der EU AI Act gilt unmittelbar in allen Mitgliedstaaten, ein nationales Umsetzungsgesetz braucht es dafür nicht. Entscheidend ist nicht die Größe deines Unternehmens, sondern was du mit KI machst. Ein Handwerksbetrieb mit zwölf Beschäftigten, der eine KI-gestützte Software zur Personalauswahl nutzt, kann strengeren Regeln unterliegen als ein Softwarehaus, das lediglich Spamfilter einsetzt.

Wie relevant das Thema ist, zeigen die Zahlen des Statistischen Bundesamts. Laut Destatis nutzte 2024 bereits jedes fünfte Unternehmen in Deutschland mit mindestens zehn Beschäftigten KI, bei kleinen Firmen waren es 17 Prozent, bei mittleren 28 Prozent. Unter den Unternehmen, die KI erwogen, aber nicht eingeführt hatten, nannten 58 Prozent die Unklarheit über rechtliche Folgen als Hindernis.

EU AI Act im Mittelstand: Vier Personen prüfen Unterlagen an einem Holztisch im Büro
Foto: Andreea Avramescu / Unsplash

EU AI Act Zeitplan: Was gilt schon, was das Omnibus-Paket verschiebt

Der EU AI Act trat am 1. August 2024 in Kraft und wird stufenweise anwendbar. Am 27. Juli 2026 trat zudem die Änderungsverordnung (EU) 2026/1744 in Kraft, besser bekannt als Digital Omnibus zur KI. Sie hat den ursprünglichen Fahrplan an mehreren Stellen verändert.

Bereits verbindlich: Verbote und KI-Kompetenz

Seit dem 2. Februar 2025 sind nach dem EU AI Act bestimmte KI-Praktiken verboten, etwa Social Scoring oder Emotionserkennung am Arbeitsplatz. Ab demselben Datum gilt die Pflicht zur KI-Kompetenz nach Artikel 4. Das Omnibus-Paket hat sie entschärft: Anbieter und Betreiber müssen nun Maßnahmen ergreifen, um ein ausreichendes Kompetenzniveau ihres Personals zu fördern, statt es sicherzustellen.

Abschaffen solltest du deine Schulungen trotzdem nicht. Die Pflicht besteht weiter, nur der Maßstab ist flexibler geworden. Die EU-Kommission und die Mitgliedstaaten sollen praktische Beispiele bereitstellen, wie Unternehmen die Anforderung erfüllen können.

Eine gute Schulung muss keine Tagesveranstaltung sein. Entscheidend ist, dass sie zur Rolle passt: Wer Bewerbungen mit KI sichtet, braucht anderes Wissen als jemand, der Social-Media-Texte entwirft. Vermittle Grundlagen zu Funktionsweise, Fehlerquellen und Datenschutz und halte fest, wer wann teilgenommen hat.

Seit August 2026: Transparenzpflichten

Am 2. August 2026 wurden die Transparenzpflichten aus Artikel 50 anwendbar, und daran hat das Omnibus-Paket nichts geändert. Für KMU sind vor allem diese Punkte relevant:

  • Chatbots: Menschen müssen erkennen können, dass sie mit einer KI interagieren, sofern das nicht offensichtlich ist.
  • Deepfakes: Wer KI-generierte oder manipulierte Bilder, Videos oder Tonaufnahmen veröffentlicht, die echt wirken, muss sie als künstlich erzeugt kennzeichnen.
  • Texte zu Themen von öffentlichem Interesse: KI-generierte Texte müssen offengelegt werden, es sei denn, ein Mensch hat sie redaktionell geprüft und trägt die Verantwortung.
  • Emotionserkennung und biometrische Kategorisierung: Betroffene Personen müssen informiert werden.

Eine Schonfrist gibt es nur für Anbieter generativer KI-Systeme, die schon vor dem 2. August 2026 auf dem Markt waren. Sie müssen die maschinenlesbare Kennzeichnung ihrer Ausgaben bis zum 2. Dezember 2026 umsetzen.

Verschoben: Hochrisiko-Pflichten bis Dezember 2027

Die größte Änderung betrifft Hochrisiko-KI. Ursprünglich sollten die Anforderungen für eigenständige Systeme nach Anhang III ab August 2026 gelten. Jetzt greifen sie erst am 2. Dezember 2027. Für KI, die als Sicherheitsbauteil in regulierten Produkten wie Maschinen oder Medizinprodukten steckt, gilt der 2. August 2028.

Neu hinzugekommen ist ein Verbot: Ab dem 2. Dezember 2026 dürfen KI-Systeme, die nicht einvernehmliche intime Bilder oder Darstellungen sexuellen Kindesmissbrauchs erzeugen, weder angeboten noch genutzt werden. Systeme mit wirksamen Schutzvorkehrungen sind ausgenommen.

Anbieter oder Betreiber: Deine Rolle im EU AI Act

Bevor du Pflichten prüfst, musst du klären, in welcher Rolle du KI einsetzt. Der EU AI Act unterscheidet vor allem zwei Akteure, und die meisten Mittelständler gehören zur zweiten Gruppe.

  • Anbieter entwickeln ein KI-System oder lassen es entwickeln und bringen es unter eigenem Namen auf den Markt oder in Betrieb. Sie tragen die Hauptlast: Risikomanagement, technische Dokumentation, Konformitätsbewertung.
  • Betreiber nutzen ein KI-System in eigener Verantwortung für berufliche Zwecke. Ihre Pflichten sind deutlich schlanker, aber nicht null.

Vorsicht ist geboten, wenn du ein eingekauftes System stark veränderst, es unter eigener Marke vertreibst oder seinen Zweck so umwidmest, dass es zur Hochrisiko-KI wird. Dann kannst du rechtlich selbst zum Anbieter werden. Das betrifft auch Unternehmen, die eigene KI-Agenten im Unternehmen auf Basis großer Sprachmodelle bauen und an Kunden ausliefern.

Für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck, also etwa große Sprachmodelle, gelten seit August 2025 eigene Regeln. Die Aufsicht darüber liegt beim europäischen AI Office. Nutzt du solche Modelle nur über eine Schnittstelle oder ein Abo, bist du davon in der Regel nicht direkt betroffen.

Die Risikoklassen des EU AI Act in der Praxis

Das Herzstück im EU AI Act ist ein risikobasierter Ansatz. Je größer die möglichen Folgen für Gesundheit, Sicherheit und Grundrechte, desto strenger die Regeln. Für die Praxis im Mittelstand lohnt sich ein genauer Blick auf drei Ebenen.

Verbotene Praktiken

Verboten sind unter anderem manipulative Techniken, die Schwächen von Menschen ausnutzen, Social Scoring, das ungezielte Auslesen von Gesichtsbildern aus dem Internet und Emotionserkennung am Arbeitsplatz oder in Bildungseinrichtungen. Für KMU ist vor allem der letzte Punkt heikel. Ein Tool, das in Videocalls die Stimmung von Beschäftigten auswertet, ist tabu.

Hochrisiko-KI im Mittelstand: Personal und Kredit

Die meisten KMU entwickeln keine Hochrisiko-KI, nutzen sie aber womöglich, ohne es zu wissen. Anhang III nennt unter anderem diese Einsatzbereiche:

  • Recruiting und Personalmanagement, etwa das Filtern von Bewerbungen, Entscheidungen über Beförderung oder Kündigung und die Leistungsüberwachung
  • Kreditwürdigkeitsprüfung natürlicher Personen sowie Risikobewertung und Preisbildung bei Lebens- und Krankenversicherungen
  • Zugang zu Bildung und berufliche Weiterbildung, etwa bei der Bewertung von Prüfungsleistungen
  • Kritische Infrastruktur, biometrische Identifizierung, Strafverfolgung und Migration

Als Betreiber einer Hochrisiko-KI musst du ab Dezember 2027 unter anderem das System gemäß Gebrauchsanweisung nutzen, eine kompetente menschliche Aufsicht benennen, relevante Eingabedaten sicherstellen, den Betrieb überwachen und automatisch erzeugte Protokolle mindestens sechs Monate aufbewahren. Vor dem Einsatz am Arbeitsplatz musst du zudem Beschäftigte und deren Vertretung informieren. Wie das mit den Rechten des Betriebsrats zusammenspielt, zeigt unser Beitrag zur Mitbestimmung bei KI.

Eine zusätzliche Grundrechte-Folgenabschätzung verlangt der EU AI Act nur von bestimmten Betreibern. Dazu zählen öffentliche Stellen, private Unternehmen, die öffentliche Dienstleistungen erbringen, sowie Betreiber von KI zur Kreditwürdigkeitsprüfung oder zur Preisgestaltung bei Lebens- und Krankenversicherungen. Ein typischer Mittelständler aus Industrie oder Handel ist davon in der Regel nicht betroffen.

Begrenztes und minimales Risiko

Für Chatbots und generative KI gelten die Transparenzpflichten. Der Großteil der Anwendungen, etwa Spamfilter, Übersetzungstools oder KI in der Lagerplanung, birgt nur ein minimales Risiko. Hier verlangt der EU AI Act außer der KI-Kompetenz deines Teams praktisch nichts.

Aufsicht in Deutschland: Bundesnetzagentur und KI-MIG

Lange war unklar, wer in Deutschland über den EU AI Act wacht. Inzwischen gibt es eine Antwort: Der Bundestag hat im Juni 2026 das KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG) beschlossen, Ende Juli 2026 wurde es im Bundesgesetzblatt verkündet. Zentrale Marktüberwachungsbehörde ist die Bundesnetzagentur.

Das Gesetz setzt auf ein hybrides Modell. Die Bundesnetzagentur übernimmt alle Bereiche, die nicht ausdrücklich anderen Behörden zugewiesen sind, und richtet ein Koordinierungs- und Kompetenzzentrum ein. Für KI, die unmittelbar mit regulierten Finanzdienstleistungen zusammenhängt, bleibt die BaFin zuständig. Bußgelder verfolgen die Behörden im Ordnungswidrigkeitenverfahren.

Für den Mittelstand besonders nützlich ist der KI-Service Desk der Bundesnetzagentur. Dort findest du den KI-Compliance-Kompass, mit dem du in einem Frage-Antwort-Dialog prüfst, ob und wie der EU AI Act auf dein System anwendbar ist. Außerdem bündelt die Behörde Informationen zu kostenlosen Schulungsangeboten für die KI-Kompetenz.

Erleichterungen für KMU nach dem EU AI Act

Der Gesetzgeber hat kleine Unternehmen von Beginn an mitgedacht, und das Omnibus-Paket hat diese Linie verstärkt. Die Erleichterungen ersetzen keine Pflichten, senken aber den Aufwand spürbar:

  • Vereinfachte technische Dokumentation: KMU und neu auch kleine Midcaps dürfen ein vereinfachtes Format nutzen, wenn sie Hochrisiko-KI anbieten.
  • Verhältnismäßiges Qualitätsmanagement: Die Anforderungen an das Qualitätsmanagementsystem richten sich nach der Unternehmensgröße.
  • Niedrigere Bußgeldobergrenzen: Für KMU und Start-ups gilt jeweils der niedrigere Wert aus festem Betrag und Umsatzanteil.
  • Vorrang in Reallaboren: KMU erhalten bevorzugten Zugang zu KI-Reallaboren. Jeder Mitgliedstaat muss bis zum 2. August 2027 mindestens eines betreiben.

Die Bußgeldrahmen selbst sind beachtlich. Bei verbotenen Praktiken drohen bis zu 35 Millionen Euro oder sieben Prozent des weltweiten Jahresumsatzes, bei anderen Verstößen bis zu 15 Millionen Euro oder drei Prozent. Wer Behörden falsche Angaben macht, riskiert bis zu 7,5 Millionen Euro oder ein Prozent. Für einen Mittelständler mit 20 Millionen Euro Umsatz läge die Obergrenze bei verbotenen Praktiken damit bei 1,4 Millionen Euro.

Eine Lücke bleibt für dich als Betreiber trotz aller Entlastung: die Kontrolle darüber, welche KI-Tools deine Belegschaft tatsächlich nutzt. Wenn Beschäftigte private Accounts für Kundendaten verwenden, entsteht Schatten-KI, die sich keinem Compliance-Prozess unterordnet.

EU AI Act umsetzen: Sieben Schritte für KMU

Die gute Nachricht: Für die meisten kleinen und mittleren Unternehmen ist die Umsetzung vom EU AI Act überschaubar. Wichtig ist, systematisch vorzugehen und die Ergebnisse festzuhalten. So gehst du vor:

  1. Bestandsaufnahme machen: Erfasse alle KI-Systeme im Unternehmen, auch eingebettete Funktionen in CRM, HR-Software oder Office-Paketen. Frage die Fachabteilungen aktiv ab.
  2. Rolle klären: Halte pro System fest, ob du Anbieter oder Betreiber bist und ob du das System verändert oder umgewidmet hast.
  3. Risikoklasse bestimmen: Prüfe jedes System mit dem KI-Compliance-Kompass der Bundesnetzagentur. Markiere Anwendungen im Personalbereich oder bei Kreditentscheidungen besonders.
  4. Verbotene Nutzung ausschließen: Stelle sicher, dass kein Tool Emotionen von Beschäftigten auswertet oder manipulative Techniken einsetzt.
  5. KI-Kompetenz aufbauen: Schule alle, die mit KI arbeiten, rollenbezogen und dokumentiere Inhalte, Teilnehmende und Datum.
  6. Transparenz herstellen: Kennzeichne Chatbots und KI-generierte Inhalte und ergänze eine verbindliche KI-Richtlinie für die Belegschaft.
  7. Hochrisiko-Fälle vorbereiten: Fordere von Anbietern die Gebrauchsanweisung und Konformitätsnachweise an, benenne Verantwortliche für die menschliche Aufsicht und beziehe früh den Betriebsrat ein.

Plane für diese Schritte einen festen Verantwortlichen ein, in kleineren Firmen oft die Geschäftsführung selbst oder die IT-Leitung. Ein eigener KI-Beauftragter ist gesetzlich nicht vorgeschrieben, kann aber helfen, das Thema dauerhaft zu verankern.

Hinweis: Dieser Beitrag gibt einen Überblick über die Rechtslage im Oktober 2026 und ersetzt keine individuelle Rechtsberatung.

Typische Fehler bei der Umsetzung

In der Praxis zeigen sich immer wieder dieselben Stolpersteine. Viele Unternehmen unterschätzen, wie viel KI bereits in Standardsoftware steckt. Die Bestandsaufnahme bleibt dann lückenhaft, und ausgerechnet die riskanten Funktionen im Bewerbermanagement fallen durchs Raster.

Ein zweiter Fehler: die Verschiebung der Hochrisiko-Fristen als Entwarnung zu lesen. Verträge mit Softwareanbietern laufen oft mehrere Jahre. Wer heute ein Recruiting-Tool einkauft, sollte bereits jetzt vertraglich festhalten, dass der Anbieter die Anforderungen ab Dezember 2027 erfüllt und dir die nötigen Informationen liefert.

Drittens fehlt häufig die Dokumentation. Schulungen finden statt, aber niemand hält fest, wer wann was gelernt hat. Prüft eine Behörde oder klagt ein Bewerber, stehst du ohne Nachweise schlecht da. Und viertens wird die DSGVO vergessen: Der EU AI Act ersetzt den Datenschutz nicht, beide Regelwerke gelten parallel.

Fazit: Der EU AI Act ist für KMU machbar, wenn du jetzt Ordnung schaffst

Der EU AI Act ist kein Bürokratiemonster, das den Mittelstand lähmt, aber auch kein Thema für später. Verbote und KI-Kompetenz gelten seit 2025, die Transparenzpflichten seit August 2026, und mit der Bundesnetzagentur gibt es eine handlungsfähige Aufsicht. Die Verschiebung der Hochrisiko-Pflichten auf Dezember 2027 verschafft dir Zeit, keine Ausnahme.

Nutze diese Zeit, um deine KI-Landschaft zu kennen, Rollen und Risiken zu klären und dein Team zu schulen. Wer jetzt sauber dokumentiert, gewinnt doppelt: Er erfüllt den EU AI Act und schafft das Vertrauen, das Kunden, Beschäftigte und Geschäftspartner beim Einsatz von KI zunehmend erwarten.

Häufige Fragen zu EU AI Act

Gilt der EU AI Act auch für kleine Unternehmen?

Ja. Die KI-Verordnung gilt unabhängig von der Unternehmensgröße für alle, die KI-Systeme in der EU anbieten oder beruflich nutzen. Entscheidend ist der Einsatzzweck, nicht die Zahl der Beschäftigten. Kleine und mittlere Unternehmen profitieren allerdings von vereinfachter Dokumentation, niedrigeren Bußgeldobergrenzen und bevorzugtem Zugang zu KI-Reallaboren.

Was müssen KMU seit August 2026 beachten?

Seit dem 2. August 2026 gelten die Transparenzpflichten. Nutzer müssen erkennen können, dass sie mit einem Chatbot sprechen, und täuschend echte KI-Bilder, Videos oder Tonaufnahmen müssen gekennzeichnet sein. Bereits seit Februar 2025 gelten die Verbote bestimmter Praktiken und die Pflicht, die KI-Kompetenz der Beschäftigten zu fördern.

Wann gelten die Hochrisiko-Pflichten?

Durch das Digital-Omnibus-Paket gelten die Anforderungen an eigenständige Hochrisiko-Systeme nach Anhang III, etwa im Recruiting oder bei Kreditprüfungen, erst ab dem 2. Dezember 2027. Für KI als Sicherheitsbauteil in regulierten Produkten wie Maschinen oder Medizinprodukten gilt der 2. August 2028. Die Vorbereitung sollte trotzdem jetzt beginnen.

Wer kontrolliert die Einhaltung in Deutschland?

Zentrale Aufsichtsbehörde ist die Bundesnetzagentur, festgelegt im KI-Marktüberwachungs- und Innovationsförderungsgesetz von 2026. Für KI im Zusammenhang mit regulierten Finanzdienstleistungen bleibt die BaFin zuständig. Die Bundesnetzagentur betreibt außerdem den KI-Service Desk mit einem kostenlosen Compliance-Kompass, der Unternehmen bei der ersten Einordnung ihrer Systeme hilft.

Wie hoch sind die Bußgelder nach dem EU AI Act?

Bei verbotenen KI-Praktiken drohen bis zu 35 Millionen Euro oder sieben Prozent des weltweiten Jahresumsatzes, bei sonstigen Verstößen bis zu 15 Millionen Euro oder drei Prozent. Falsche Angaben gegenüber Behörden kosten bis zu 7,5 Millionen Euro oder ein Prozent. Für KMU gilt jeweils der niedrigere der beiden Werte.

Vorsprung per E-Mail.

Jeden Freitag: die fünf Entwicklungen, die Ihr Business nächste Woche beschäftigen.

Newsletter abonnieren →
Nach oben scrollen