AI Act: Welche Pflichten Ihr Unternehmen heute schon treffen
Die KI-Verordnung gilt seit August 2024 und wird stufenweise anwendbar. Die Verbote und die KI-Kompetenzpflicht gelten seit Februar 2025, die Transparenzpflichten seit August 2026. Die Hochrisiko-Pflichten folgen 2027 und 2028. Wir klären mit Ihnen, ob Sie Anbieter oder Betreiber sind, welche Ihrer KI-Systeme in welche Risikoklasse fallen und was jetzt zu tun ist.
- 02.02.2025 Verbote und KI-Kompetenzpflicht gelten
- 02.08.2026 Transparenzpflichten nach Art. 50 gelten
- 02.12.2027 Hochrisiko-Pflichten nach Anhang III
- 35 Mio. € oder 7 % des Jahresumsatzes bei verbotenen Praktiken
Anbieter oder Betreiber: Ihre Rolle bestimmt die Pflichten
Der AI Act unterscheidet vor allem zwischen denen, die KI-Systeme entwickeln und auf den Markt bringen, und denen, die sie einsetzen. Viele Unternehmen sind beides.
- Volle Pflichten
Anbieter
Wer ein KI-System oder ein KI-Modell entwickelt oder entwickeln lässt und unter eigenem Namen in Verkehr bringt oder in Betrieb nimmt. Anbieter tragen bei Hochrisiko-Systemen die Hauptlast: Risikomanagement, Datenqualität, technische Dokumentation, Protokollierung, menschliche Aufsicht, Konformitätsbewertung, CE-Kennzeichnung und Registrierung in der EU-Datenbank.
- Einsatzpflichten
Betreiber
Wer ein KI-System in eigener Verantwortung beruflich nutzt, vom Chatbot im Kundenservice bis zur Software in der Personalauswahl. Betreiber müssen Systeme bestimmungsgemäß nutzen, menschliche Aufsicht sicherstellen, Betroffene informieren, Protokolle aufbewahren und bei bestimmten Hochrisiko-Anwendungen eine Grundrechte-Folgenabschätzung durchführen. Die KI-Kompetenzpflicht trifft sie unabhängig von der Risikoklasse.
Rollenwechsel beachten: Ein Betreiber wird zum Anbieter, wenn er ein Hochrisiko-System unter eigener Marke einsetzt, seine Zweckbestimmung wesentlich ändert oder es so verändert, dass es zum Hochrisiko-System wird. Auch die Feinabstimmung eines Basismodells für einen neuen Zweck kann diese Grenze überschreiten. Daneben kennt die Verordnung Einführer und Händler mit eigenen Prüfpflichten.
Vier Stufen, vier Pflichtenkataloge
Der AI Act reguliert nicht die Technologie, sondern den Einsatzzweck. Dasselbe Sprachmodell kann je nach Anwendung minimales Risiko oder Hochrisiko bedeuten.
| Risikoklasse | Beispiele | Was gilt |
|---|---|---|
| Verbotene Praktiken (Art. 5) | Manipulative oder täuschende Techniken mit erheblichem Schaden, Social Scoring durch Behörden, Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen, ungezieltes Auslesen von Gesichtsbildern aus dem Internet | Seit 2. Februar 2025 verboten. Bußgeld bis 35 Mio. € oder 7 % des weltweiten Jahresumsatzes |
| Hochrisiko, Anhang III | Eigenständige Systeme in Bereichen wie Beschäftigung und Personalauswahl, Kreditwürdigkeitsprüfung, Bildung, kritische Infrastruktur, Strafverfolgung, Migration und Justiz | Pflichten für Anbieter und Betreiber ab 2. Dezember 2027: Risikomanagement, Datenqualität, Dokumentation, menschliche Aufsicht, Konformitätsbewertung, Registrierung |
| Hochrisiko, Anhang I | KI als Sicherheitsbauteil in regulierten Produkten, etwa Maschinen, Medizinprodukten, Aufzügen, Spielzeug oder Fahrzeugen | Pflichten ab 2. August 2028, integriert in die Konformitätsbewertung des jeweiligen Produktrechts |
| Transparenzpflichten (Art. 50) | Chatbots und andere Systeme mit direkter Interaktion, KI-generierte oder manipulierte Bilder, Audio, Video und Texte, Deepfakes, Emotionserkennung | Seit 2. August 2026: Kennzeichnung, dass Personen mit KI interagieren bzw. dass Inhalte KI-generiert sind |
| Minimales Risiko | Spamfilter, Rechtschreibhilfen, Empfehlungssysteme im Online-Shop, die meisten internen Assistenzsysteme | Keine spezifischen Systempflichten. KI-Kompetenzpflicht nach Art. 4 gilt dennoch; freiwillige Verhaltenskodizes möglich |
GPAI-Modelle: Für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck gelten seit dem 2. August 2025 eigene Pflichten, unter anderem technische Dokumentation, Informationen für nachgelagerte Anbieter und eine Zusammenfassung der Trainingsdaten. Unternehmen, die solche Modelle nur nutzen, betrifft das mittelbar: Sie brauchen diese Informationen für die eigene Bewertung.
KI-Kompetenz nach Art. 4: Die Pflicht, die schon gilt
Seit dem 2. Februar 2025 müssen Anbieter und Betreiber sicherstellen, dass ihr Personal über ausreichende KI-Kompetenz verfügt. Das ist die eine Pflicht, die praktisch jedes Unternehmen trifft, das KI beruflich nutzt.
-
Wer geschult werden muss
Alle Personen, die in Ihrem Auftrag mit KI-Systemen arbeiten oder über ihren Einsatz entscheiden: Mitarbeitende, die Assistenzsysteme nutzen, Fachbereiche, die KI-Ergebnisse verwenden, Führungskräfte, die Einsatzentscheidungen treffen, sowie externe Dienstleister.
-
Was vermittelt werden muss
Ein ausreichendes Maß an Kenntnissen, abgestimmt auf Vorwissen und Einsatzkontext: wie die eingesetzten Systeme funktionieren, welche Grenzen und Risiken sie haben, welche Daten hineindürfen und welche nicht, wie Ergebnisse geprüft werden und welche Regeln im Unternehmen gelten.
-
Wie der Nachweis aussieht
Die Verordnung schreibt kein Format vor. Belastbar ist eine Schulung mit dokumentierten Inhalten, Teilnehmenden und Datum, ergänzt um eine KI-Richtlinie und eine Auffrischung, wenn neue Systeme eingeführt werden. Ein generischer Klick-Kurs ohne Bezug zu Ihren Systemen erfüllt den Zweck selten.
Häufigster Auslöser in der Praxis: Mitarbeitende geben vertrauliche Daten in öffentliche KI-Dienste ein. Wie das passiert und wie Sie es verhindern, beschreibt der Beitrag ChatGPT im Unternehmen: Datenleck durch Mitarbeitende auf jamorie.eu.
Ohne Inventar keine Compliance
Sie können nur regulieren, was Sie kennen. In den meisten Unternehmen ist KI längst im Einsatz, oft ohne Freigabe, in Fachabteilungen und in Standardsoftware, die still KI-Funktionen nachgerüstet hat.
-
KI-Inventar
Ein Verzeichnis aller KI-Systeme im Unternehmen: Zweck, Anbieter, verarbeitete Daten, betroffene Personen, Rolle (Anbieter oder Betreiber), Risikoklasse und Verantwortlicher. Einschließlich KI-Funktionen in Bürosoftware, CRM und HR-Systemen.
-
KI-Richtlinie
Verbindliche Regeln für den Einsatz: freigegebene Werkzeuge, verbotene Datenkategorien, Prüfpflicht für KI-Ergebnisse, Kennzeichnung nach Art. 50, Freigabeprozess für neue Anwendungen. Kurz, verständlich, mit der Belegschaft kommuniziert.
-
Verantwortlichkeiten und Prüfprozess
Eine benannte Stelle, die neue KI-Vorhaben bewertet, bevor sie live gehen: Risikoklasse, Rolle, Datenschutz, Urheberrecht, Vertragslage mit dem Anbieter. Verzahnt mit Datenschutz, Informationssicherheit und Einkauf, damit KI nicht als viertes Silo entsteht.
Was wann gilt
Die KI-Verordnung wird in Stufen anwendbar. Drei Stufen sind bereits erreicht, zwei stehen noch aus.
| Datum | Was gilt | Für wen |
|---|---|---|
| 1. August 2024 | Inkrafttreten der Verordnung (EU) 2024/1689 | Alle, Übergangsfristen laufen |
| 2. Februar 2025 | Verbotene Praktiken nach Art. 5, KI-Kompetenzpflicht nach Art. 4 | Anbieter und Betreiber aller KI-Systeme |
| 2. August 2025 | Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck (GPAI) | Modellanbieter, mittelbar deren Kunden |
| 2. August 2026 | Transparenzpflichten nach Art. 50 und weite Teile der Verordnung, unter anderem Governance und Sanktionen | Anbieter und Betreiber von Chatbots, generativer KI und Emotionserkennung |
| 2. Dezember 2027 | Hochrisiko-Pflichten für eigenständige Systeme nach Anhang III (verschoben durch den Digital Omnibus on AI) | Anbieter und Betreiber von Hochrisiko-Systemen |
| 2. August 2028 | Hochrisiko-Pflichten für KI in regulierten Produkten nach Anhang I (verschoben durch den Digital Omnibus on AI) | Hersteller regulierter Produkte mit KI-Komponenten |
In vier Schritten zur belastbaren AI-Act-Umsetzung
Kein Papierprojekt. Wir arbeiten mit Geschäftsführung, Fachbereichen, IT und Datenschutz und liefern Ergebnisse, die im Alltag genutzt werden und vor Aufsicht und Kunden standhalten.
-
KI-Inventar und Betroffenheitsanalyse
Wir erfassen mit Ihnen alle eingesetzten und geplanten KI-Systeme, ordnen je System Rolle und Risikoklasse zu und dokumentieren das Ergebnis schriftlich. Auch ein begründetes „kein Hochrisiko“ gehört in die Akte.
- Interviews mit Fachbereichen und IT
- Sichtung von Verträgen und Anbieterdokumentation
-
Sofortpflichten erfüllen
KI-Kompetenz-Schulung für Belegschaft und Führungskräfte, zugeschnitten auf Ihre Systeme, mit Teilnahmenachweis. KI-Richtlinie und Kennzeichnung nach Art. 50, wo Sie Chatbots oder generierte Inhalte einsetzen.
-
Governance aufbauen
Verantwortlichkeiten, Freigabeprozess für neue KI-Vorhaben, Bewertungsvorlage mit Risikoklasse, Datenschutz und Vertragsprüfung. Verzahnt mit bestehenden Prozessen aus Datenschutz und Informationssicherheit.
-
Hochrisiko-Fahrplan bis 2027
Für Systeme nach Anhang III: Anforderungen an den Anbieter einfordern, Betreiberpflichten vorbereiten (Aufsicht, Protokolle, Information Betroffener, Grundrechte-Folgenabschätzung), Meilensteine bis zum 2. Dezember 2027 festlegen.
Beratung für IT-Sicherheit und Compliance aus Eschborn bei Frankfurt
Wir beraten mittelständische Unternehmen zu Informationssicherheit und regulatorischen Anforderungen. KI-Governance behandeln wir als das, was sie ist: ein Teil des Risikomanagements, nicht ein weiteres Projekt daneben.
-
Verhältnismäßig statt maximal
Die meisten Unternehmen betreiben KI mit minimalem oder begrenztem Risiko. Wir dimensionieren die Maßnahmen nach tatsächlicher Risikoklasse und Unternehmensgröße, nicht nach dem Maximalkatalog für Hochrisiko-Anbieter.
-
Sicherheit und Recht zusammen
AI Act, DSGVO, Geschäftsgeheimnisschutz und Informationssicherheit greifen beim KI-Einsatz ineinander. Wir betrachten sie gemeinsam, damit Sie eine Richtlinie und einen Prüfprozess haben statt vier.
-
Nachweisbar von Tag eins
Inventar, Richtlinie, Schulungsnachweise und Bewertungsprotokolle entstehen als Arbeitsergebnisse, nicht als nachträgliche Dokumentation. So ist die Nachweisfähigkeit gegenüber Aufsicht und Kunden ein Nebenprodukt.
AI Act kurz beantwortet
Wir nutzen nur ChatGPT und Microsoft Copilot. Betrifft uns der AI Act überhaupt?
Ja, als Betreiber. Wer ein KI-System im beruflichen Kontext einsetzt, ist Betreiber im Sinne der Verordnung. Die meisten Pflichten treffen Betreiber erst bei Hochrisiko-Systemen, aber die KI-Kompetenzpflicht nach Art. 4 gilt seit dem 2. Februar 2025 für alle. Dazu kommen die Transparenzpflichten nach Art. 50, wenn Sie KI-generierte Inhalte veröffentlichen oder Chatbots gegenüber Kunden einsetzen.
Was verlangt die KI-Kompetenzpflicht nach Art. 4 konkret?
Anbieter und Betreiber müssen sicherstellen, dass ihr Personal und andere Personen, die in ihrem Auftrag mit KI-Systemen arbeiten, über ein ausreichendes Maß an KI-Kompetenz verfügen. Maßstab sind technische Kenntnisse, Erfahrung und Ausbildung der Personen sowie der Einsatzkontext. Die Verordnung schreibt kein Format vor. In der Praxis heißt das: eine zielgruppengerechte Schulung, dokumentiert mit Inhalten, Teilnehmenden und Datum, und eine Auffrischung, wenn sich Systeme oder Einsatzzwecke ändern.
Wann wird ein Betreiber zum Anbieter?
Wenn Sie ein Hochrisiko-System unter eigenem Namen oder eigener Marke in Verkehr bringen, seine Zweckbestimmung so ändern, dass es zum Hochrisiko-System wird, oder eine wesentliche Änderung vornehmen. Dann treffen Sie die vollen Anbieterpflichten inklusive Konformitätsbewertung. Auch die Feinabstimmung eines Basismodells kann dazu führen. Das gehört in jede Prüfung neuer KI-Projekte.
Was hat sich durch den Digital Omnibus geändert?
Mit dem „Digital Omnibus on AI“ wurde im Frühjahr 2026 eine politische Einigung erzielt, die Hochrisiko-Pflichten zu verschieben: auf den 2. Dezember 2027 für eigenständige Hochrisiko-Systeme nach Anhang III und auf den 2. August 2028 für KI in regulierten Produkten nach Anhang I. Nicht verschoben wurden die bereits geltenden Pflichten: Verbote, KI-Kompetenz, GPAI-Pflichten und Transparenzpflichten nach Art. 50.
Wir setzen KI in der Personalauswahl ein. Ist das Hochrisiko?
KI-Systeme für die Einstellung oder Auswahl von Personen, etwa zur Sichtung von Bewerbungen oder zur Bewertung von Kandidaten, gehören zu den Hochrisiko-Anwendungen nach Anhang III. Für Betreiber bedeutet das ab dem 2. Dezember 2027 unter anderem: Nutzung gemäß Betriebsanleitung, menschliche Aufsicht, Information der Betroffenen und Aufbewahrung von Protokollen. Bis dahin sollten Sie das System inventarisieren und den Anbieter nach seinem Konformitätsfahrplan fragen.
Wie hoch sind die Bußgelder?
Verstöße gegen die verbotenen Praktiken nach Art. 5 können mit bis zu 35 Mio. € oder 7 % des weltweiten Jahresumsatzes geahndet werden, Verstöße gegen die meisten anderen Pflichten mit bis zu 15 Mio. € oder 3 %. Maßgeblich ist jeweils der höhere Betrag. Für kleine und mittlere Unternehmen gilt der niedrigere der beiden Beträge.
Finden Sie in 30 Minuten heraus, wo Sie stehen
Im kostenlosen Erstgespräch klären wir Ihre Rolle, die Risikoklasse Ihrer wichtigsten KI-Anwendungen und die Pflichten, die heute schon gelten. Ohne Verkaufsdruck, mit konkreten nächsten Schritten.
- Einordnung Ihrer KI-Systeme nach Rolle und Risikoklasse
- Stand bei KI-Kompetenz, Richtlinie und Kennzeichnung
- Fahrplan bis zu den Hochrisiko-Fristen 2027 und 2028
Danke, wir rufen Sie an.
Sie hören innerhalb eines Werktags von uns, meist deutlich schneller. Wenn Sie lieber gleich einen festen Termin wählen möchten, geht das direkt im Kalender auf jamorie.eu.
Termin selbst wählen