EU AI Act für KMU
Der Compliance-Check: acht Schritte zu sicherer KI
Umsetzung EU AI Act für mittelständische Unternehmen
Von Volker Rippegather, Sales Manager bei bitbone
Der EU AI Act tritt nach und nach in Kraft: Seit Anfang August dieses Jahres sind nun z. B. bestimmte Transparenzpflichten verbindlich einzuhalten. Anbieter und Betreiber von KI-Lösungen müssen sicherstellten, dass Nutzer erkennen können, wenn sie mit einer KI interagieren oder Inhalte KI-generiert sind. Doch wann genau ist man als Unternehmen ein KI-Betreiber? Und wann Anbieter oder gar Händler? Die Antworten auf diese Fragen entscheiden darüber, welche Pflichten ein Unternehmen gemäß AI Act zu erfüllen hat.

Das Grundproblem wäre damit schon benannt: Die europäische KI-Verordnung ist zwar höchst sinnvoll, sorgt sie doch für einen einheitlichen Rahmen für den sicheren und verantwortungsvollen Einsatz von KI. Auch die Leitidee des AI Acts, KI nach ihren Einsatz-Risiken und den Rollen der Beteiligten zu beurteilen, ist sinnvoll. Denn so wird die innovative Technologie nur dort reglementiert, wo Risiken unüberschaubar werden oder Missbrauch relevante Folgen hätte. Zugleich wird die Verantwortung zwischen den Akteuren verteilt. Aber genau das macht es für Unternehmen so schwierig herauszufiltern, was das im Einzelnen für sie bedeutet.
Transparenzpflicht, Bußgelder und Hochrisiko-KI: was seit August 2026 gilt
Der EU AI Act trat bereits am 1. August 2024 rechtlich in Kraft. Seitdem gelten Übergangsfristen für die Erfüllung der konkreten Pflichten. Seit Februar 2025 sind KI-Praktiken mit unannehmbaren Risiken, wie etwa Social Scoring oder Fernidentifizierung durch Biometrie in öffentlichen Räumen, verboten bzw. extrem eingeschränkt. Zudem verpflichtet der AI Act seither Unternehmen, die Mitarbeiter für die Arbeit mit KI zu schulen.
Seit August 2025 müssen Anbieter sogenannter General Purpose AI (GPAI) weitreichende Dokumentations- und Informationspflichten erfüllen. Gemeint sind hier breit einsetzbare KI-Modelle wie Chat GPT (OpenAI) oder Gemini (Google). Aktuell (seit 2. August 2026) kommt die bereits erwähnte Transparenzpflicht für alle KI-Betreiber hinzu. Die zuständigen Behörden dürfen zudem den AI Act nun auch durchsetzen und bei Verstößen empfindliche Bußgelder verhängen: bis zu 15 Mio Euro oder 3 Prozent des Jahresumsatzes grundsätzlich oder sogar 35 Mio Euro oder 7 Prozent, wenn verbotene Praktiken angewendet wurden.
Eigentlich sollten mit dieser Umsetzungsstufe die Regelungen für sogenannte Hochrisiko-KI-Systeme in Kraft treten. Gemeint sind u. a. Pflichten zu Risikomanagement, Datenqualität, Transparenz, Human-in-the-Loop und Cybersicherheit. Anbieter müssen zusätzlich ein Qualitätsmanagement und eine Konformitätsbewertung sicherstellen, während Betreiber das System u. a. überwachen, Vorfälle dokumentieren und gegebenenfalls Folgenabschätzungen durchführen müssen. Der Digitale Omnibus für KI – ein Reformpaket, das seit Juli gilt und den AI Act modifiziert – verschiebt diese Pflichten nach hinten. Unternehmen bekommen so mehr Zeit und profitieren von Erleichterungen.
Wann genau ist ein Unternehmen ein KI-Betreiber und was ist eigentlich Hochrisiko-KI?
Die Gesetzeslage bleibt dynamisch und die Abgrenzung nicht immer eindeutig. Als Anbieter gilt etwa ein Softwarehersteller, der eine KI-Anwendung entwickelt, auch wenn ein fremdes Modell genutzt wird. Betreiber hingegen sind Unternehmen, die KI geschäftlich einsetzen, etwa in Chatbots, zur Analyse in HR-Tools oder um Texte und Bilder zu generieren – also fast jedes Unternehmen.
Neben der Bestimmung der eigenen Rolle in Bezug auf KI ist es wichtig, den risikobasierten Ansatz der Gesetzgeber zu verstehen. Denn davon hängen maßgeblich die Pflichten ab, die zu erfüllen sind: Je größer das mögliche Risiko für die Gesundheit, Sicherheit und Grundrechte von Menschen ist, umso strenger die Auflagen. KI-basierte Spamfilter oder Rechtschreibprüfungen bergen z. B. nur minimale Risiken und bleiben ohne Pflichten. Chatbots im Kundenservice oder KI-generierte Bilder bringen schon etwas höhere, sogenannte begrenzte Risiken mit und müssen u. a. gekennzeichnet werden.
Als Hochrisiko-KI mit deutlich höheren Anforderungen werden z. B. gewertet:
- Bewerbungs- und Recruiting-Systeme, die Bewerber:innen auswählen, bewerten oder priorisieren
- KI zur Leistungs- oder Verhaltensbewertung von Beschäftigten sowie zur Entscheidung über Beförderungen oder Kündigungen
- Kreditwürdigkeits- und Bonitätsprüfungen, die über den Zugang zu Darlehen oder Versicherungen entscheiden
- KI als Sicherheitskomponente in Medizinprodukten, Fahrzeugen oder Maschinen
- KI in kritischer Infrastruktur, etwa zur Steuerung oder Überwachung von Energie-, Verkehrs- oder Wasserversorgung
Welche Pflichten dabei im Einzelnen auf einen zukommen, hängt nun wieder davon ab, ob man Anbieter oder Betreiber ist. Ein Unternehmen, das KI-Produkte nutzt – also KI betreibt – muss u.a. den Betrieb überwachen, dokumentieren, Risiken und schwerwiegende Vorfälle melden, die Nutzer schulen und eine menschliche Aufsicht benennen.
Konkrete Handlungsempfehlungen: acht Maßnahmen für Mittelständler
Soweit, so theoretisch. Wie aber können mittelständische Unternehmen, deren Budget- und Ressourcenrahmen meist eng gesteckt ist, Systematik in die Nutzung von KI bringen und zugleich dem AI Act genügen? Externe Berater bieten wertvolle fachliche Unterstützung. Bei der ersten Standortbestimmung hilft diese Checkliste:
Schritt 1: KI-Inventar erstellen
Am Anfang steht die Bestandsaufnahme: Welche KI-Systeme sind im Unternehmen im Einsatz? Welche Anwendungen haben KI-Funktionen? Und wer nutzt sie wofür? Hier ist eine sorgfältige Prüfung gefragt, um auch Schatten-KI lückenlos zu erfassen.
Schritt 2: Eigene Rolle bestimmen
Anbieter, Betreiber, Importeur oder Händler – die Rolle in Bezug auf KI bestimmt, welche Anforderungen der AI Act stellt. Ist für jedes KI-System die eigene Rolle bestimmt und sind die Pflichten bekannt?
Schritt 3: Verbotene Praktiken ausschließen
Jedes KI-System sollte auf verbotene Anwendungen hin geprüft werden. Diese Prüfung ist zu dokumentieren und die betroffenen Funktionen sind abzuschalten.
Schritt 4: Risikoklassifizierung ausschließen
Für jedes KI-System muss die Risikoklasse bestimmt werden – minimal, begrenzt, hoch oder unannehmbar. Diese sollte nachvollziehbar begründet und dokumentiert werden.
Schritt 5: KI-Kompetenz sicherstellen
Mitarbeiter, die mit KI-Systemen arbeiten, müssen ausreichend geschult und informiert sein. Weil Nutzer oft KI-Know-how aus dem privaten Bereich mitbringen, wird dieser Schritt häufig vernachlässigt. Das ist riskant, denn die Sicherheits- und Compliance-Risiken sind immens.
Schritt 6: Transparenzpflichten für begrenztes Risiko umsetzen
KI-Systeme als solche kennzeichnen: Die Nutzer transparent darüber informieren, wenn sie mit KI interagieren oder KI-generierte Inhalte geboten bekommen.
Schritt 7: Pflichtenkatalog für Hochrisiko-KI-Systeme abarbeiten
Risikomanagementsysteme, technische Dokumentation, Sicherung der Datenqualität, menschliche Aufsicht, Protokollierung, etc.: Wer KI-Systeme mit hohen Risiken nutzt, sollte sich umfassend mit den Anforderungen beschäftigen und diese erfüllen – auch aus eigenem Schutzinteresse.
Schritt 8: Governance und Dokumentation aufbauen
Sind die Verantwortlichen aus den Bereichen Legal, HR, Finance und IT benannt? Eine zentrale Dokumentation aller Compliance-Maßnahmen sorgt für Systematik und erleichtert Audits.
Es stimmt: Der EU AI Act ist eine weitere Verordnung, die zusätzlichen organisatorischen Aufwand verursacht. Aber er schafft auch klare Regeln für eine Technologie, die erhebliche Sicherheitsrisiken mit sich bringt. Datenflüsse, Datenverarbeitung und Algorithmen, auf denen Entscheidungen basieren, müssen sicher und nachvollziehbar bleiben. Das ist ohnehin eine strategische Notwendigkeit.