EU AI Act 2026: Der Leitfaden für KMUs | Adaptive Operations

Seit Februar 2025 gelten die ersten Vorschriften des EU AI Acts. Im August 2025 kamen weitere Pflichten dazu, und ab August 2026 wird der Großteil der Verordnung durchgesetzt - inklusive empfindlicher Bußgelder. Das betrifft nicht nur die großen Tech-Konzerne. Es betrifft dich, wenn du in deinem Unternehmen KI-Systeme einsetzt. Und ja, ChatGPT im Kundenservice oder ein KI-Tool in der Buchhaltung zählt.
Ich habe in den letzten Monaten mit dutzenden Mittelständlern über das Thema gesprochen. Das Ergebnis ist ernüchternd: Die meisten wissen, dass es da „irgendwas mit KI-Regulierung" gibt. Die wenigsten wissen, was genau auf sie zukommt. Und fast niemand hat einen konkreten Plan, wie er damit umgehen soll.
Das muss sich ändern. Und zwar jetzt - nicht in sechs Monaten.
Was der EU AI Act eigentlich ist
Der EU AI Act ist die weltweit erste umfassende KI-Regulierung. Ähnlich wie die DSGVO vor einigen Jahren stellt er einen regulatorischen Rahmen auf, der für alle gilt, die KI-Systeme in der EU entwickeln, vertreiben oder einsetzen. Und wie bei der DSGVO unterschätzen gerade kleinere Unternehmen massiv, was das für ihren Alltag bedeutet.
Die Grundidee ist ein risikobasierter Ansatz: Je höher das Risiko eines KI-Systems für Grundrechte und Sicherheit, desto strenger die Anforderungen. Das klingt erstmal vernünftig. In der Praxis bedeutet es aber, dass du als Unternehmen erstmal verstehen musst, welche deiner KI-Anwendungen in welche Risikokategorie fallen - und was daraus folgt.
Die Risikokategorien - einfach erklärt
Der EU AI Act teilt KI-Systeme in vier Risikostufen ein. Hier ist, was das konkret bedeutet:
Unannehmbares Risiko (verboten)
Bestimmte KI-Anwendungen sind schlicht verboten. Dazu gehören unter anderem:
- Social Scoring durch Behörden (wie in China)
- Biometrische Echtzeit-Überwachung im öffentlichen Raum (mit engen Ausnahmen für Strafverfolgung)
- KI-Systeme, die menschliches Verhalten auf manipulative Weise beeinflussen
- Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen
Für die meisten Mittelständler ist diese Kategorie wenig relevant - aber prüfe trotzdem, ob du unbewusst in diesen Bereich gerätst. Manche Analyse-Tools, die Mitarbeiterverhalten tracken, können grenzwertig sein.
Hohes Risiko
Das ist die Kategorie, die die meisten Pflichten mit sich bringt und viele Unternehmen betrifft, ohne dass sie es ahnen. Hochrisiko-KI-Systeme sind unter anderem:
- KI in der Personalrekrutierung und -bewertung (Bewerbungsscreening, Leistungsbeurteilung)
- KI in der Kreditwürdigkeitsprüfung und im Versicherungswesen
- KI in der kritischen Infrastruktur (Energie, Wasser, Verkehr)
- KI in der Bildung (Bewertung von Prüfungen, Zugangsentscheidungen)
- KI in der Strafverfolgung und Grenzkontrolle
- KI in der medizinischen Diagnostik
Wenn du ein KI-Tool einsetzt, das automatisiert Bewerbungen vorsortiert oder Kreditentscheidungen vorbereitet, bist du in der Hochrisiko-Kategorie. Das heißt: umfangreiche Dokumentationspflichten, Risikomanagement, menschliche Aufsicht, Transparenz gegenüber Betroffenen und regelmäßige Überprüfung.
Begrenztes Risiko (Transparenzpflichten)
Hier geht es vor allem um Chatbots, Deepfakes und generative KI. Die Pflicht: Du musst offenlegen, dass ein KI-System im Einsatz ist. Wenn dein Kunde mit einem Chatbot spricht, muss er wissen, dass er mit einer Maschine redet. Wenn du KI-generierte Inhalte veröffentlichst, muss das kenntlich gemacht werden.
Das betrifft praktisch jedes Unternehmen, das Chatbots, KI-gestützte Textgenerierung oder Bildgenerierung einsetzt.
Minimales Risiko
Einfache KI-Anwendungen wie Spam-Filter, Empfehlungssysteme in Onlineshops oder KI-gestützte Suchfunktionen fallen unter minimales Risiko und sind weitgehend unreguliert. Hier musst du grundsätzlich nichts Besonderes tun - aber es schadet nicht, auch hier Transparenz zu zeigen.
Was der AI Act konkret von dir verlangt
Jetzt wird es praktisch. Je nach Risikokategorie musst du folgende Dinge tun:
Für Hochrisiko-Systeme
-
Risikomanagement-System einrichten. Du brauchst einen dokumentierten Prozess, der die Risiken deines KI-Systems identifiziert, bewertet und minimiert. Das muss kein monströses Framework sein, aber es muss existieren und nachweisbar sein.
-
Daten-Governance sicherstellen. Die Trainingsdaten und Eingabedaten deines KI-Systems müssen bestimmte Qualitätskriterien erfüllen. Du musst dokumentieren, woher die Daten kommen und wie du sicherstellst, dass sie nicht diskriminierend oder fehlerhaft sind.
-
Technische Dokumentation erstellen. Eine umfassende Beschreibung deines KI-Systems: Was macht es, wie funktioniert es, welche Daten nutzt es, welche Risiken bestehen, welche Maßnahmen hast du ergriffen?
-
Logging und Nachvollziehbarkeit. Dein System muss in der Lage sein, seine Entscheidungen zu protokollieren, sodass sie im Nachhinein überprüft werden können.
-
Menschliche Aufsicht gewährleisten. Es muss immer einen Menschen geben, der das System überwacht und im Zweifel eingreifen kann. Vollautonome Entscheidungen in Hochrisiko-Bereichen sind nicht erlaubt.
-
Transparenz gegenüber Betroffenen. Menschen, die von einer KI-Entscheidung betroffen sind (Bewerber, Kreditnehmer etc.), müssen darüber informiert werden.
-
Registrierung in der EU-Datenbank. Hochrisiko-Systeme müssen in einer öffentlichen EU-Datenbank registriert werden.
Für Transparenzpflichtige Systeme
- Nutzer müssen wissen, dass sie mit einem KI-System interagieren
- KI-generierte Inhalte müssen als solche gekennzeichnet werden
- Bei Deepfakes: klare Kennzeichnung als künstlich erzeugt
Für Anbieter von General Purpose AI (GPAI)
Wenn du Modelle wie GPT, Claude oder Mistral in deinen Produkten einsetzt, gibt es auch hier spezifische Pflichten. Du musst dokumentieren, welches Modell du nutzt, und sicherstellen, dass du die Transparenzanforderungen einhältst. Die Hauptlast liegt zwar bei den Modellanbietern, aber du bist als „Deployer" mitverantwortlich.
Der Zeitplan - was wann gilt
Das Tückische am EU AI Act ist der gestaffelte Zeitplan. Nicht alles gilt ab dem gleichen Datum:
- Seit Februar 2025: Verbote für KI-Systeme mit unannehmbarem Risiko gelten bereits.
- Seit August 2025: Governance-Regeln und Pflichten für GPAI-Anbieter sind in Kraft.
- Ab August 2026: Der Großteil der Verordnung wird durchgesetzt, inklusive aller Pflichten für Hochrisiko-Systeme.
- Ab August 2027: Zusätzliche Pflichten für bestimmte Hochrisiko-Systeme im Bereich kritische Infrastruktur.
Das heißt: Du hast je nach Kategorie noch ein paar Monate bis gut ein Jahr. Aber wer jetzt erst anfängt, darüber nachzudenken, wird es sehr eng haben.
Was passiert, wenn du nichts tust
Die Bußgelder sind gestaffelt und orientieren sich - wie bei der DSGVO - am Umsatz:
- Verbotene KI-Praktiken: Bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes
- Verstöße gegen Hochrisiko-Pflichten: Bis zu 15 Millionen Euro oder 3 Prozent des Umsatzes
- Falsche Angaben gegenüber Behörden: Bis zu 7,5 Millionen Euro oder 1,5 Prozent des Umsatzes
Für KMUs gibt es reduzierte Bußgeld-Obergrenzen - aber „reduziert" heißt nicht „schmerzfrei". Und neben den finanziellen Strafen drohen auch Reputationsschäden und im schlimmsten Fall das Verbot, bestimmte KI-Systeme weiter zu betreiben.
Mein Rat: Behandle das nicht wie ein Compliance-Thema, das du auf 2027 schieben kannst. Behandle es wie die DSGVO 2018 - wer damals zu spät dran war, hat den Preis gezahlt.
Dein 7-Schritte-Plan für den EU AI Act
Hier ist ein pragmatischer Fahrplan, der für mittelständische Unternehmen funktioniert, ohne dass du eine Armada von Anwälten engagieren musst.
Schritt 1: KI-Inventar erstellen
Mach eine Bestandsaufnahme aller KI-Systeme in deinem Unternehmen. Und damit meine ich wirklich alle - auch die, die Mitarbeitende auf eigene Faust nutzen (Stichwort Schatten-KI). Erstelle eine Liste mit:
- Name des Tools oder Systems
- Einsatzzweck und betroffene Personen
- Art der verarbeiteten Daten
- Anbieter und Vertragsgrundlage
Du wirst überrascht sein, wie viele KI-Systeme bereits im Einsatz sind, von denen du nichts wusstest.
Schritt 2: Risikokategorien zuordnen
Gehe deine Liste durch und ordne jedes System einer Risikokategorie zu. Bei Unsicherheit lieber eine Stufe höher einordnen - das ist günstiger als eine Stufe zu tief.
Schritt 3: Gap-Analyse durchführen
Vergleiche den Ist-Zustand mit den Anforderungen des AI Acts. Wo fehlt Dokumentation? Wo fehlt menschliche Aufsicht? Wo fehlt Transparenz gegenüber Betroffenen?
Schritt 4: Verantwortlichkeiten klären
Bestimme, wer im Unternehmen für die AI-Act-Compliance verantwortlich ist. Das kann der Datenschutzbeauftragte sein (naheliegend, weil es große Überschneidungen mit der DSGVO gibt), es kann aber auch eine eigene Rolle sein. Wichtig ist, dass es nicht in der Luft hängt. Ein strukturiertes AI-Governance-Framework hilft, die nötigen Prozesse und Verantwortlichkeiten sauber aufzusetzen.
Schritt 5: Dokumentation aufbauen
Fang mit den Hochrisiko-Systemen an und arbeite dich nach unten. Die technische Dokumentation ist der aufwändigste Teil - aber auch der wertvollste, weil er dich zwingt, deine KI-Systeme wirklich zu verstehen.
Schritt 6: Prozesse implementieren
Richte die geforderten Prozesse ein: Risikomanagement, menschliche Aufsicht, Monitoring, Beschwerdemanagement. Das muss nicht perfekt sein - es muss existieren und funktionieren.
Schritt 7: Schulung und Awareness
Alle Mitarbeitenden, die mit KI-Systemen arbeiten, brauchen ein Grundverständnis der Compliance-Anforderungen. Nicht auf juristischer Detailebene, aber so, dass sie wissen, was sie dürfen, was nicht und an wen sie sich bei Fragen wenden.
Drei Fehler, die du vermeiden solltest
Fehler 1: Abwarten und hoffen. Die DSGVO hat gezeigt: Wer hofft, dass die Regulierung schon nicht so streng umgesetzt wird, irrt. Die Aufsichtsbehörden haben aus der DSGVO-Einführung gelernt und werden beim AI Act schneller zuschlagen.
Fehler 2: Es allein mit der Rechtsabteilung lösen. Der AI Act ist kein reines Rechtsthema. Er erfordert technisches Verständnis, organisatorische Veränderungen und eine Zusammenarbeit von IT, Fachabteilungen und Rechtsabteilung. Wenn du das nur den Juristen überlässt, bekommst du Papier - aber keine echte Compliance.
Fehler 3: Jedes KI-Tool verbieten. Manche Unternehmen reagieren auf die Unsicherheit mit einem Totalverbot. Das ist kontraproduktiv: Du verlierst Produktivitätsvorteile, förderst Schatten-KI und landest am Ende trotzdem nicht in der Compliance, weil deine Mitarbeitenden die Tools heimlich weiternutzen.
Fazit
Der EU AI Act ist keine Empfehlung, keine Leitlinie und kein Nice-to-have. Er ist geltendes Recht mit harten Durchsetzungsmechanismen und empfindlichen Bußgeldern. Für KMUs ist die gute Nachricht: Die allermeisten Pflichten sind mit überschaubarem Aufwand umsetzbar - wenn du jetzt anfängst.
Der größte Fehler, den du machen kannst, ist zu warten. Nicht weil morgen die Bußgeldbescheide kommen, sondern weil Compliance-Aufbau Zeit braucht. Dokumentation schreibt sich nicht über Nacht, Prozesse müssen eingespielt werden, Mitarbeitende müssen geschult werden.
Fang heute an. Erstelle dein KI-Inventar, ordne die Risikokategorien zu, identifiziere die größten Lücken. Der Rest ergibt sich Schritt für Schritt.
Die Unternehmen, die den AI Act als Chance begreifen - als Anlass, ihren KI-Einsatz zu professionalisieren und verantwortungsvoll zu gestalten - werden am Ende besser dastehen als die, die nur das Minimum tun, um Strafen zu vermeiden.
FAQ
Gilt der EU AI Act auch für Unternehmen, die KI nur nutzen und nicht selbst entwickeln? Ja, absolut. Der AI Act unterscheidet zwischen Anbietern (Providers), die KI-Systeme entwickeln, und Betreibern (Deployers), die sie einsetzen. Beide haben Pflichten - wenn auch unterschiedliche. Wenn du ChatGPT, ein KI-Recruiting-Tool oder ein automatisiertes Kreditscoring nutzt, bist du Deployer und musst die entsprechenden Pflichten erfüllen.
Wir sind ein kleines Unternehmen mit 30 Mitarbeitenden - betrifft uns das überhaupt? Ja, die Unternehmensgröße spielt grundsätzlich keine Rolle. Relevant ist, ob und wie du KI-Systeme einsetzt. Es gibt einige Erleichterungen für KMUs bei den Bußgeldern und bei bestimmten Dokumentationspflichten - aber von den Grundpflichten bist du nicht befreit. Die Frage ist nicht ob, sondern in welchem Umfang dich der Act betrifft.
Wo finde ich Unterstützung, ohne ein Vermögen für Berater auszugeben? Die IHKen bieten zunehmend Informationsveranstaltungen und Erstberatungen an. Die EU-Kommission hat Leitfäden veröffentlicht, die speziell auf KMUs zugeschnitten sind. Branchenverbände wie der Bitkom oder der BVMW stellen ebenfalls Orientierungshilfen bereit. Fang mit diesen kostenlosen Ressourcen an und hole dir externe Hilfe nur für die Punkte, bei denen du wirklich nicht weiterkommst.
Wie verhält sich der AI Act zur DSGVO - muss ich jetzt doppelt compliance-konform sein? Die beiden Verordnungen ergänzen sich, überschneiden sich aber auch an vielen Stellen. Wenn du bereits DSGVO-konform arbeitest, hast du einen guten Grundstock: Verzeichnis der Verarbeitungstätigkeiten, Datenschutz-Folgenabschätzungen, Betroffenenrechte - vieles davon lässt sich auf die AI-Act-Anforderungen übertragen. Du fängst also nicht bei null an. Aber es gibt auch neue Pflichten, die über die DSGVO hinausgehen, insbesondere bei Hochrisiko-Systemen.
Was ist mit KI-Tools, die wir nur intern nutzen - gilt der AI Act auch da? Ja. Der AI Act unterscheidet nicht danach, ob du ein KI-System intern oder extern einsetzt. Wenn du ein KI-Tool nutzt, das automatisiert Bewerbungen bewertet - auch nur intern für eigene Stellen - fällt das unter die Hochrisiko-Kategorie. Entscheidend ist die Anwendung und das Risiko für betroffene Personen, nicht ob das System nach außen sichtbar ist.

Mario Lohe
General Manager mit über 15+ Jahren Erfahrung in Business Operations, Agile Transformation und AI-Enablement. Ehemals Director of Operations bei Havas Creative Group, Head of Operations bei Audiencly. Zertifiziert: CSPO, CSM, ISO 31000, Systemic Coach (DCA).
Verwandte Artikel

Ops-Trends 2026: Was bleibt vom Hype? | Adaptive Operations
Fünf Operations-Trends 2026 im Realitätscheck: Von AI-Augmented Decisions bis Platform Engineering. Was funktioniert, was ist heiße Luft? Jetzt lesen.

AI Agents im Mittelstand: Hype oder echte Chance? | Adaptive Operations
KI-Agenten im Mittelstand: Wo sie wirklich funktionieren, was sie kosten und wann sich der Einsatz lohnt. Praxis-Analyse für HR, Finance, Marketing und Operations. Jetzt Analyse lesen.

Kein KI-Team? Warum AI-Literacy für alle besser ist | Adaptive Operations
Warum ein dediziertes KI-Team oft der falsche Weg ist — und wie du AI-Literacy im Unternehmen aufbaust. Mit 5-Schritte-Plan und Praxisbeispielen. Jetzt Leitfaden lesen.

