Insights · Leitfaden

EU AI Act für Unternehmen: Was jetzt zu tun ist, verständlich erklärt.

Der EU AI Act, die KI-Verordnung, ist das erste umfassende Gesetz zu künstlicher Intelligenz – und er gilt für fast jedes Unternehmen, das KI in der EU einsetzt, nicht nur für die, die sie entwickeln. Dieser Leitfaden erklärt Rollen, Risikoklassen, die KI-Kompetenzpflicht und den Zeitplan in verständlicher Sprache und endet mit einem Aktionsplan in sieben Schritten für ein typisches Unternehmen.

01

Grundlagen

Was der EU AI Act ist

Der EU AI Act (Verordnung (EU) 2024/1689, auf Deutsch KI-Verordnung) ist eine Regulierung nach dem Vorbild des Produktsicherheitsrechts. Er reguliert nicht KI als Technologie, sondern konkrete Einsatzzwecke, je nach dem Risiko, das sie für Gesundheit, Sicherheit und Grundrechte von Menschen bedeuten. Für die meisten Einsätze gelten wenige oder keine besonderen Pflichten. Eine definierte Gruppe von Praktiken ist verboten, eine weitere gilt als Hochrisiko mit erheblichen Pflichten, und manche Einsätze lösen Transparenzpflichten aus. Als EU-Verordnung gilt er unmittelbar in jedem Mitgliedstaat; nationale Behörden sind für Aufsicht und Durchsetzung zuständig.

Für wen er gilt: Anbieter, Betreiber und Unternehmen außerhalb der EU

Die Verordnung kennt mehrere Rollen, aber zwei sind für die meisten Unternehmen entscheidend. Ein Anbieter entwickelt ein KI-System oder lässt es entwickeln und bringt es unter eigenem Namen in Verkehr oder nimmt es in Betrieb. Ein Betreiber nutzt ein KI-System in eigener Verantwortung im beruflichen Kontext. Das Softwareunternehmen, das ein Recruiting-Tool mit KI-Ranking verkauft, ist Anbieter; der Mittelständler, der damit Bewerbungen vorsortiert, ist Betreiber. Betreiber haben weniger Pflichten als Anbieter, aber sie sind nicht ausgenommen.

Zwei Punkte überraschen viele Unternehmen. Erstens gilt die Verordnung auch für Unternehmen außerhalb der EU, wenn sie KI-Systeme auf dem EU-Markt anbieten oder wenn die Ergebnisse ihres Systems in der EU verwendet werden – ein Schweizer oder US-amerikanisches Unternehmen mit EU-Kunden fällt also darunter. Zweitens kann aus einem Betreiber ein Anbieter werden: Wer ein Hochrisiko-System unter eigener Marke einsetzt, es wesentlich verändert oder seinen Zweck so ändert, dass es zum Hochrisiko-System wird, übernimmt die Anbieterpflichten. Eigene KI-Agenten zu bauen macht Sie nicht automatisch zum Anbieter, aber Sie können für das Verhalten des Systems nicht auf einen Hersteller verweisen.

02

Risikoklassen

Die Risikoklassen, mit Beispielen, die für normale Unternehmen zählen

Die Einstufung hängt vom Einsatzzweck ab, nicht von der Technologie. Dasselbe Sprachmodell ist minimales Risiko, wenn es Marketingtexte entwirft, und Hochrisiko, wenn es Bewerbungen bewertet.

Risikoklassen des EU AI Act
KlasseWas hineinfälltBeispiele im typischen UnternehmenIhre Pflichten in Kürze
VerbotenPraktiken, die als inakzeptabel gelten, etwa manipulative Techniken, die Schaden verursachen, Social Scoring sowie Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen (mit engen Ausnahmen)Emotionen von Beschäftigten in Videocalls auswerten; Vertrauenswürdigkeit von Kunden aus sachfremdem Verhalten bewertenNicht einsetzen. Diese Verbote gelten seit Februar 2025
HochrisikoEinsätze aus dem Anhang der Verordnung zu Hochrisiko-Systemen, darunter Biometrie, kritische Infrastruktur, Bildung, Beschäftigung und Personalmanagement sowie Zugang zu wesentlichen Leistungen wie Kredit und Versicherung, dazu KI-Sicherheitskomponenten in regulierten ProduktenBewerbungen vorsortieren oder bewerten; Leistung überwachen, um Aufgaben zuzuteilen oder über Beförderungen zu entscheiden; Kreditwürdigkeit prüfen; Prüfungen benotenAnbieter: Risikomanagement, Daten-Governance, Dokumentation, Konformitätsbewertung, Registrierung. Betreiber: Nutzung gemäß Anleitung, menschliche Aufsicht durch geschulte Personen, Überwachung, Protokolle, Information von Beschäftigten und Betroffenen
Begrenztes Risiko (Transparenz)Systeme, die mit Menschen interagieren oder Inhalte erzeugenKunden-Chatbots; KI-generierte Bilder, Videos und Stimmen; KI-geschriebene Texte zu Themen von öffentlichem InteresseMenschen darüber informieren, dass sie mit KI zu tun haben; KI-generierte oder manipulierte Inhalte kennzeichnen; über Emotionserkennung oder biometrische Kategorisierung informieren
Minimales RisikoAlles andereSpamfilter, interne Schreibassistenten, Zusammenfassung von Dokumenten, die meisten Prozessagenten, die unterstützen statt zu entscheidenKeine besonderen Pflichten außer KI-Kompetenz; freiwillige Verhaltenskodizes

Für die meisten Unternehmen liegt die praktische Arbeit in der zweiten und dritten Zeile: prüfen, ob etwas im Einsatz Personalentscheidungen, Kredit, Bildung oder kritische Infrastruktur berührt, und sicherstellen, dass jeder Chatbot und jeder veröffentlichte KI-generierte Inhalt den richtigen Hinweis trägt.

KI-Modelle mit allgemeinem Verwendungszweck

KI-Modelle mit allgemeinem Verwendungszweck, die großen Modelle hinter den Produkten von OpenAI, Anthropic, Google, Mistral und anderen, haben ein eigenes Kapitel. Die Pflichten liegen vor allem bei den Modellanbietern: technische Dokumentation, Informationen für nachgelagerte Entwickler, eine Urheberrechts-Policy, eine Zusammenfassung der Trainingsinhalte und zusätzliche Pflichten für Modelle mit systemischem Risiko. Sie gelten seit August 2025.

Für ein Unternehmen, das Agenten oder Produkte auf einem solchen Modell aufbaut, ist die Folge indirekt, aber real: Sie stützen sich für Ihre eigenen Pflichten auf die Dokumentation des Anbieters und bleiben für das System verantwortlich, das Sie bauen. Fragen Sie Ihre Anbieter nach ihrer AI-Act-Dokumentation.

03

Pflichten für alle

Die KI-Kompetenzpflicht gilt für jede Organisation

Artikel 4 ist der Teil der Verordnung, den die meisten Unternehmen übersehen. Seit Februar 2025 müssen Anbieter und Betreiber sicherstellen, dass ihre Beschäftigten und andere Personen, die in ihrem Auftrag KI-Systeme betreiben oder nutzen, über ein ausreichendes Maß an KI-Kompetenz verfügen. Das erforderliche Niveau richtet sich nach Rolle, technischem Vorwissen und Einsatzkontext, einschließlich der Menschen, auf die sich das System auswirkt.

Ein bestimmtes Zertifikat ist nicht vorgeschrieben, und die Pflicht ist verhältnismäßig: Eine Buchhalterin, die einen KI-Assistenten für Entwürfe nutzt, braucht eine andere Schulung als das HR-Team, das ein Vorauswahl-Tool betreibt. Was Sie brauchen, ist ein rollenbasiertes Schulungskonzept, ein Nachweis der Durchführung und ein Weg, es aktuell zu halten. Unsere KI-Schulungen sind um diese Pflicht herum aufgebaut, vom Briefing für die Geschäftsführung bis zu praktischen Sessions für Teams, die täglich mit Agenten arbeiten.

Der Zeitplan

Gestaffelte Anwendung des EU AI Act (ursprünglicher Zeitplan; aktuellen Stand prüfen)
DatumWas gilt
1. August 2024Die Verordnung tritt in Kraft
2. Februar 2025Verbotene Praktiken und KI-Kompetenzpflicht gelten
2. August 2025Pflichten für KI-Modelle mit allgemeinem Verwendungszweck; Governance-Strukturen und Sanktionsregeln stehen
2. August 2026Ursprünglich vorgesehen: die meisten übrigen Pflichten, darunter Transparenzpflichten und die Hochrisiko-Regeln für die Anwendungsfälle des Anhangs
2. August 2027Ursprünglich vorgesehen: Hochrisiko-Regeln für KI in regulierten Produkten wie Maschinen und Medizinprodukten

Zum Zeitpunkt der Veröffentlichung wurden auf EU-Ebene Vorschläge diskutiert, Teile der Hochrisiko-Pflichten zu verschieben. Behandeln Sie die Termine 2026 und 2027 als ursprünglichen Zeitplan, nicht als gesichert, und prüfen Sie den aktuellen Stand, bevor Sie Ihre Compliance-Arbeit daran ausrichten. Unstrittig ist: Verbote, Kompetenzpflicht und die Regeln für Modelle mit allgemeinem Verwendungszweck gelten bereits.

Wie EU AI Act und DSGVO zusammenspielen

Die DSGVO gilt, sobald personenbezogene Daten verarbeitet werden, unabhängig von der Risikoklasse nach dem AI Act. In der Praxis überschneiden sich beide bei denselben Fragen: Gibt es eine Rechtsgrundlage für die Daten, sind die Betroffenen informiert, ist eine Datenschutz-Folgenabschätzung nötig, und werden Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung allein von einer Maschine getroffen? Der AI Act ergänzt die Produktsicht: Ist das System dokumentiert, getestet, beaufsichtigt und protokolliert?

Für Unternehmen in Deutschland kommt eine dritte Ebene hinzu: Der Betriebsrat hat Mitbestimmungsrechte bei technischen Systemen, die Leistung oder Verhalten überwachen können – und das trifft auf viele KI-Werkzeuge zu. Effizient ist ein einziger Aufnahmeprozess für jeden neuen KI-Einsatz, der die Fragen zu DSGVO, AI Act und Mitbestimmung gemeinsam beantwortet, statt drei getrennter Prüfungen in der falschen Reihenfolge.

04

Aktionsplan

Ein Aktionsplan in sieben Schritten für ein typisches Unternehmen

  1. Inventar. Erfassen Sie jedes eingesetzte KI-System, einschließlich Funktionen in SaaS-Produkten, der eigenständigen Tool-Nutzung durch Beschäftigte und interner Agenten. Halten Sie Zweck, Anbieter, betroffene Daten, Nutzer und Betroffene fest.
  2. Einstufen. Bestimmen Sie für jeden Eintrag Ihre Rolle (Anbieter oder Betreiber) und die Risikoklasse. Markieren Sie alles, was Beschäftigung, Kredit, Bildung, Biometrie oder kritische Infrastruktur berührt, für eine genauere Prüfung, und identifizieren Sie jeden Chatbot und jeden Einsatz generierter Inhalte für die Transparenzpflichten.
  3. KI-Richtlinie schreiben. Zulässige Nutzung, verbotene Nutzung, wie neue Use Cases beantragt und freigegeben werden, wer die KI-Governance verantwortet. Wenige Seiten, die tatsächlich gelesen werden.
  4. Rollenbasiert schulen. Vermitteln Sie KI-Kompetenz angemessen zur jeweiligen Rolle, dokumentieren Sie Teilnahme und Inhalte und wiederholen Sie die Schulung, wenn sich Systeme oder Regeln ändern.
  5. Anbieterverträge nachziehen. Fordern Sie AI-Act-Dokumentation, Modellinformationen, Auftragsverarbeitungsbedingungen und die Ankündigung wesentlicher Änderungen ein. Klären Sie, wer Anbieter wovon ist.
  6. Menschliche Aufsicht gestalten. Legen Sie für jeden Einsatz, der entscheidet oder handelt, fest, wer ihn beaufsichtigt, was diese Person sieht, welche Befugnis sie zum Eingreifen hat und wie ihre Entscheidungen protokolliert werden. Die technische Seite behandelt unser Leitfaden zu Guardrails für KI-Agenten.
  7. Dokumentieren und überwachen. Führen Sie das Inventar als lebendes Register, bewahren Sie Protokolle auf, definieren Sie einen Prozess für Vorfälle und überprüfen Sie das Ganze in festem Rhythmus.

Nichts davon erfordert ein großes Programm. Für ein mittelständisches Unternehmen dauert der erste Durchlauf durch alle sieben Schritte in der Regel wenige Wochen und liefert etwas, das über Compliance hinaus nützlich ist: ein klares Bild davon, wo KI bereits eingesetzt wird und wo sie eingesetzt werden sollte. Unsere KI-Governance-Beratung führt genau diesen Prozess durch und hinterlässt Ihnen Register, Richtlinie und Aufsichtskonzept.

05

Häufige Fragen

Gilt der EU AI Act für ein kleines Unternehmen, das nur Werkzeuge wie Microsoft Copilot oder ChatGPT nutzt?

Ja, als Betreiber. Bei minimalem Risiko beschränken sich die konkreten Pflichten auf KI-Kompetenz und, wo ein Chatbot Kunden gegenübertritt, auf Transparenz. Die Verordnung ist bewusst verhältnismäßig, aber „wir nutzen das nur ein bisschen“ ist keine Ausnahme – und nur ein Inventar zeigt Ihnen, dass Sie tatsächlich in der Klasse mit minimalem Risiko sind.

Ist unser HR-Chatbot ein Hochrisiko-System?

Ein Chatbot, der Beschäftigten Fragen zu Richtlinien beantwortet, ist normalerweise ein Transparenzfall, kein Hochrisiko. Er wird zum Hochrisiko-System, wenn er an Entscheidungen über Einstellung, Beförderung, Aufgabenzuteilung, Überwachung oder Kündigung beteiligt ist. Die Grenze zieht der Zweck – dokumentieren Sie also, wofür das System genutzt wird und wofür nicht.

Was müssen wir bei KI-generierten Inhalten beachten?

Inhalte, die von KI erzeugt oder verändert wurden, müssen vom Anbieter maschinenlesbar gekennzeichnet werden; Betreiber müssen Deepfakes offenlegen und, mit einigen Ausnahmen, KI-generierte Texte, die zur Information der Öffentlichkeit veröffentlicht werden. Ein Marketingtext, den ein Mensch redaktionell verantwortet und überarbeitet, wird in der Regel anders behandelt als ein synthetisches Video. Im Zweifel offenlegen.

Welche Sanktionen drohen?

Die Verordnung sieht Bußgelder vor, die als fester Betrag oder als Anteil des weltweiten Jahresumsatzes berechnet werden, je nachdem, was höher ist; die höchste Stufe ist verbotenen Praktiken vorbehalten. Die Durchsetzung liegt bei nationalen Behörden, und für die meisten Unternehmen ist das unmittelbarere Risiko vertraglich: Kunden und Partner fragen zunehmend nach AI-Act-Nachweisen.

Brauchen wir einen KI-Beauftragten?

Die Verordnung schreibt keinen vor. Jemand muss Inventar, Richtlinie und Aufsichtskonzept verantworten, und diese Person braucht genug Gewicht, um Nein zu sagen. In kleineren Unternehmen ist das oft der Datenschutzbeauftragte oder die IT-Leitung; größere schaffen eine eigene Rolle. Ein Chief AI Officer auf Zeit ist ein Weg, das ohne Vollzeitstelle abzudecken.

06

Passende Leistungen und Artikel

Nächster Schritt

Finden wir den ersten Workflow, der sich wirklich lohnt.

Ein 30-minütiges Erstgespräch, ohne Folien und ohne Verpflichtung. Wir hören zu, fragen nach Ihren Prozessen und sagen Ihnen ehrlich, wo KI-Agenten sich rechnen – und wo nicht.