KI-Compliance und EU AI Act
Ihre Mitarbeitenden nutzen längst KI – die Frage ist nur, ob geregelt oder unkontrolliert. Wir bringen Ordnung hinein: KI-Verzeichnis, Risikoeinordnung nach EU AI Act, verständliche KI-Richtlinie und die seit Februar 2025 verpflichtende KI-Kompetenz Ihrer Belegschaft.
Was wir liefern
- Verzeichnis aller eingesetzten KI-Systeme
- Risikoeinordnung nach EU AI Act
- KI-Richtlinie für Mitarbeitende
- Schulung zur KI-Kompetenz (Art. 4)
- Verzahnung mit Datenschutz und ISMS
Kurz beantwortet: Der EU AI Act (Verordnung (EU) 2024/1689) regelt den Einsatz künstlicher Intelligenz in der EU risikobasiert. Er gilt für Anbieter und für Betreiber – also auch für Unternehmen, die KI lediglich einsetzen. Seit dem 2. Februar 2025 sind verbotene KI-Praktiken untersagt und Unternehmen verpflichtet, für ausreichende KI-Kompetenz ihres Personals zu sorgen (Art. 4). Eine Mindestgröße für die Anwendbarkeit gibt es nicht.
Die Fristen im Überblick
Der AI Act tritt gestaffelt in Kraft. Diese Übersicht zeigt, was bereits gilt und was noch kommt – Stand September 2026.
| Datum | Was gilt | Status |
|---|---|---|
| 1. August 2024 | Inkrafttreten der Verordnung | erledigt |
| 2. Februar 2025 | Verbotene KI-Praktiken, Pflicht zur KI-Kompetenz (Art. 4) | gilt bereits |
| 2. August 2025 | Pflichten für KI-Modelle mit allgemeinem Verwendungszweck, Governance | gilt bereits |
| 2. August 2026 | Transparenzpflichten für KI-erzeugte Inhalte | gilt bereits |
| 2. Dezember 2026 | Umsetzungsfrist für die Kennzeichnung synthetischer Inhalte | in Kürze |
| 2. Dezember 2027 | Anforderungen an Hochrisiko-Systeme nach Anhang III | vorbereiten |
| 2. August 2028 | Anforderungen an Hochrisiko-Systeme nach Anhang I | vorbereiten |
Der häufigste Irrtum: Viele Unternehmen glauben, der AI Act beträfe sie erst 2027. Tatsächlich gelten die Pflicht zur KI-Kompetenz und das Verbot bestimmter Praktiken seit Februar 2025 – und die Transparenzpflichten für KI-erzeugte Inhalte seit August 2026. Wer heute KI einsetzt, ist bereits in der Pflicht.
Die vier Risikoklassen
Verbotene Praktiken
Etwa Social Scoring, manipulative Systeme oder das ungezielte Auslesen von Gesichtsbildern aus dem Internet. Untersagt seit Februar 2025, Sanktionsrahmen bis 35 Mio. € oder 7 % des Jahresumsatzes.
Hochrisiko-Systeme
KI in Personalauswahl, Kreditvergabe, kritischer Infrastruktur oder als Sicherheitsbauteil in Produkten. Umfangreiche Pflichten zu Risikomanagement, Daten-Governance, Protokollierung und menschlicher Aufsicht.
Transparenzpflichtige Systeme
Chatbots, Emotionserkennung und Systeme, die synthetische Inhalte erzeugen. Nutzer müssen erkennen können, dass sie mit KI interagieren; erzeugte Inhalte sind maschinenlesbar zu kennzeichnen.
Geringes Risiko
Der überwiegende Teil betrieblicher Anwendungen – Rechtschreibhilfen, Textvorschläge, einfache Automatisierung. Keine besonderen Pflichten, aber Art. 4 zur KI-Kompetenz gilt auch hier.
Was Sie jetzt konkret tun sollten
-
Bestandsaufnahme
Welche KI-Systeme sind im Einsatz? Erfahrungsgemäß liegt die tatsächliche Zahl deutlich über der bekannten – Mitarbeitende nutzen Tools oft eigeninitiativ.
-
Risiken einordnen
Jedes System wird einer Risikoklasse zugeordnet. Daraus ergibt sich, welche Pflichten tatsächlich greifen – meist weniger dramatisch als befürchtet, aber selten null.
-
KI-Richtlinie erstellen
Eine verständliche Regelung: Welche Tools sind freigegeben, welche Daten dürfen hinein, wer entscheidet über neue Systeme, wie werden Ergebnisse geprüft.
-
KI-Kompetenz aufbauen
Schulung der Mitarbeitenden nach Art. 4 – zugeschnitten auf die tatsächlich eingesetzten Systeme, inklusive Nachweisdokumentation.
-
Mit Datenschutz verzahnen
Rechtsgrundlage, Transparenz, AV-Verträge und gegebenenfalls Folgenabschätzung – KI-Systeme verarbeiten fast immer personenbezogene Daten.
Mehr zur KI-Schulungspflicht nach Art. 4 → · Externer KI-Beauftragter →
Häufige Fragen zum EU AI Act
Gilt der EU AI Act auch für kleine Unternehmen?
Ja. Die KI-Verordnung (VO (EU) 2024/1689) kennt keine Mitarbeiter-Untergrenze. Sie gilt für Anbieter (wer KI entwickelt oder unter eigenem Namen anbietet) und Betreiber (wer KI beruflich einsetzt). Wer ChatGPT, Copilot oder ein KI-gestütztes Bewerbermanagement im Unternehmen nutzt, ist Betreiber – auch als 30-Personen-Betrieb.
Was verlangt Artikel 4 zur KI-Kompetenz?
Anbieter und Betreiber müssen sicherstellen, dass ihr Personal und andere Personen, die in ihrem Auftrag KI-Systeme betreiben, über ein ausreichendes Maß an KI-Kompetenz verfügen. Maßgeblich sind technisches Wissen, Erfahrung, Ausbildung sowie der Einsatzkontext. Diese Pflicht gilt bereits seit dem 2. Februar 2025 – sie ist keine Zukunftsmusik, sondern geltendes Recht.
Welche Fristen gelten wann?
Verbotene Praktiken und die KI-Kompetenzpflicht gelten seit dem 2. Februar 2025. Die Pflichten für KI-Modelle mit allgemeinem Verwendungszweck gelten seit dem 2. August 2025. Transparenzpflichten für KI-erzeugte Inhalte gelten seit dem 2. August 2026, die zugehörige Umsetzung ist bis zum 2. Dezember 2026 herzustellen. Die Anforderungen an Hochrisiko-Systeme nach Anhang III greifen ab dem 2. Dezember 2027, nach Anhang I ab dem 2. August 2028.
Müssen wir KI-generierte Inhalte kennzeichnen?
In vielen Fällen ja. Wer KI-Systeme einsetzt, die synthetische Audio-, Bild-, Video- oder Textinhalte erzeugen, muss diese maschinenlesbar als künstlich erzeugt kennzeichnen. Für Deepfakes und bestimmte informierende Texte bestehen zusätzliche Offenlegungspflichten. Die Umsetzung ist bis zum 2. Dezember 2026 herzustellen.
Was droht bei Verstößen?
Der Sanktionsrahmen ist gestaffelt: bis zu 35 Mio. € oder 7 % des weltweiten Jahresumsatzes bei verbotenen Praktiken, bis zu 15 Mio. € oder 3 % bei Verstößen gegen sonstige Pflichten und bis zu 7,5 Mio. € oder 1 % bei falschen oder unvollständigen Angaben gegenüber Behörden – je nachdem, welcher Betrag höher ist.
Brauchen wir einen KI-Beauftragten?
Die Verordnung schreibt keinen KI-Beauftragten vor. In der Praxis braucht es aber jemanden, der den Überblick über die eingesetzten KI-Systeme behält, Risiken einordnet, Richtlinien pflegt und Schulungen organisiert. Genau diese Rolle übernehmen wir – meist im Verbund mit dem Datenschutz-Mandat, weil sich die Themen stark überschneiden.
Wie hängen AI Act und DSGVO zusammen?
Sie gelten nebeneinander. Verarbeitet ein KI-System personenbezogene Daten, brauchen Sie zusätzlich eine Rechtsgrundlage nach DSGVO, Transparenz gegenüber Betroffenen, oft eine Datenschutz-Folgenabschätzung und einen AV-Vertrag mit dem KI-Anbieter. Der AI Act regelt die Sicherheit und Vertrauenswürdigkeit des Systems, die DSGVO den Umgang mit den Daten darin.
Was ist ein KI-Readiness-Check?
Eine strukturierte Bestandsaufnahme: Welche KI-Systeme sind im Einsatz – auch die inoffiziellen? In welche Risikoklasse fallen sie? Welche Pflichten ergeben sich daraus? Ergebnis sind ein KI-Verzeichnis, die Risikoeinordnung nach AI Act und eine praxistaugliche KI-Richtlinie für Ihre Mitarbeitenden. Bei CMD ab 1.450 € einmalig.
KI im Unternehmen – geregelt statt geduldet.
Im Erstgespräch klären wir, welche KI bei Ihnen im Einsatz ist, welche Pflichten daraus folgen und wie eine Richtlinie aussieht, die im Alltag auch benutzt wird.
