Sanli IT
← Alle Guides
KI 03. Okt. 2026· 13 min Lesezeit

EU AI Act für KMU: Pflichten bis 2028

EU AI Act für KMU verständlich erklärt: Pflichten, Fristen bis 2028, Hochrisiko-KI erkennen und mit 7 Schritten sauber umsetzen.

Ahmet Sanli
IT-Berater & Webentwickler · Aachen
Illustration zum Thema: EU AI Act für KMU: Pflichten bis 2028
Das Wichtigste in Kürze
  • Seit 2. Februar 2025 musst du KI-Kompetenz im Unternehmen risikobasiert aufbauen und dokumentieren.
  • Ab 2. August 2026 gelten Transparenzpflichten für Chatbots, Deepfakes und bestimmte KI-Inhalte; für ältere Systeme läuft Art. 50 Abs. 2 teils bis 2. Dezember 2026 über.
  • Die harten Hochrisiko-Pflichten wurden gestaffelt: Anhang III ab 2. Dezember 2027, KI in regulierten Produkten nach Anhang I ab 2. August 2028.

1Einleitung

Der größte Denkfehler beim EU AI Act? Viele glauben, jedes Unternehmen mit ChatGPT, Copilot oder einem Bildgenerator stecke sofort mitten in einem riesigen Compliance-Monster. Das stimmt so nicht.

Für die meisten Unternehmen ist die erste Baustelle viel banaler: wissen, welche KI überhaupt schon genutzt wird, wer dafür verantwortlich ist und wo Transparenz- oder Schulungspflichten greifen. Nicht Paragrafenreiterei ist das Problem – sondern fehlende Übersicht.

Genau darum geht es hier. Ich zeige dir, was der EU AI Act für Unternehmen wirklich bedeutet, welche Fristen bis 2028 wichtig sind und wie du pragmatisch vorgehst, ohne dich in juristischen Details zu verlieren.

Wenn du tiefer in eine operative To-do-Liste einsteigen willst, passt ergänzend auch mein Beitrag EU AI Act praktisch: Checkliste für KMU. Hier bauen wir aber das große Bild – von Risikoklassen bis Fahrplan.

2Kurzantwort: Was du wirklich tun musst

Nicht jedes Unternehmen braucht sofort die volle Hochrisiko-Compliance. Entscheidend ist, wie du KI einsetzt.

Nutzt du KI nur als Assistenz für Textentwürfe, Zusammenfassungen, Recherche oder interne Ideengenerierung, landest du oft im Bereich minimales oder begrenztes Risiko. Nutzt du KI dagegen in HR, Kreditentscheidungen, biometrischer Identifizierung, kritischer Infrastruktur oder als Sicherheitsbauteil in einem regulierten Produkt, wird es deutlich ernster.

Für fast alle KI-nutzenden Unternehmen sind drei Punkte sofort relevant:

  1. KI-Kompetenz nach Art. 4 seit Februar 2025
  2. Transparenzpflichten nach Art. 50 ab 2. August 2026
  3. Ein belastbares KI-Inventar als Grundlage für Risikoeinstufung und Nachweise

Wichtig: Die wirklich aufwendigen Hochrisiko-Pflichten wurden nicht abgeschafft, sondern zeitlich gestaffelt. Laut KALER gelten die Pflichten für eigenständige Anhang-III-Systeme ab 2. Dezember 2027 und für KI in Anhang-I-regulierten Produkten ab 2. August 2028.

Wer Transparenzpflichten ignoriert, spielt trotzdem nicht in der Grauzone, sondern mit echtem Risiko. Laut Legal500 können Verstöße gegen diese Pflichten mit bis zu 15 Millionen Euro oder 3 % des weltweiten Jahresumsatzes sanktioniert werden – maßgeblich ist der höhere Betrag.

Bußgeldmaßstab bei Transparenzverstößen
15.000.000 € / %Fixbetrag3 € / %Weltumsatz
Bußgeldmaßstab bei Transparenzverstößen
KategorieWert (€ / %)
Fixbetrag15.000.000 € / %
Weltumsatz3 € / %
Quelle: Legal500

3AI Act Risikoklassen einfach erklärt

Der EU AI Act denkt nicht in Branchen-Buzzwords, sondern in Risikoklassen. Das ist gut, weil es die Sache nüchterner macht. Und schlecht, weil viele Unternehmen sich zu sehr am Toolnamen festbeißen.

Verbotene KI-Praktiken

Bestimmte KI-Praktiken nach Art. 5 sind bereits seit 2. Februar 2025 verboten. Gemeint sind besonders problematische Anwendungen, die Grundrechte oder Sicherheit massiv gefährden.

Für klassische kleine und mittlere Unternehmen ist das selten der Alltag. Trotzdem solltest du nicht automatisch annehmen, dass „wird schon passen“ genügt – vor allem nicht bei manipulativen, biometrischen oder verdeckten Überwachungs-Szenarien.

Hochrisiko-KI

Hochrisiko heißt nicht: technisch beeindruckend. Hochrisiko heißt: rechtlich und praktisch sensibel.

Laut Quellen zu Anhang III gibt es acht besonders relevante Bereiche, darunter Biometrie, kritische Infrastruktur, Bildung, Beschäftigung und Personalverwaltung, Migration, Asyl, Grenzkontrolle sowie die Kreditwürdigkeitsbewertung natürlicher Personen. Gerade HR ist hier ein Klassiker, der in Unternehmen gerne unterschätzt wird.

Begrenztes Risiko

Das ist für viele Unternehmen der echte Regelfall. Chatbots, virtuelle Assistenten, KI-generierte Texte, Bilder, Audio oder Video lösen typischerweise Transparenz- und Kennzeichnungspflichten aus.

Hier geht es weniger um komplette Konformitätsverfahren, sondern darum, dass Menschen erkennen können, wenn sie mit KI interagieren oder KI-Inhalte sehen.

Minimales Risiko

Typische Office-KI fällt oft hier hinein: Textvorschläge, interne Zusammenfassungen, Brainstorming, Übersetzungen. Das heißt aber nicht „keine Regeln“.

Datenschutz, Geschäftsgeheimnisse, Urheberrecht und klare interne Nutzungsregeln bleiben Pflicht. Ehrlich gesagt sehe ich in meiner Arbeit mit Unternehmen in Aachen und der Städteregion viel öfter Probleme bei wilden Schatten-Tools als bei der formalen Risikoklasse.

4Fristen bis 2028: Diese Termine musst du kennen

Viele Beiträge zum AI Act machen daraus einen endlosen Paragrafenwald. Dabei reichen für Geschäftsführer erst einmal vier feste Daten.

02.02.2025
Verbote & KI-Kompetenz
Unzulässige KI-Praktiken greifen; KI-Kompetenz nach Art. 4 wird praktisch relevant.
02.08.2026
Transparenzpflichten
Art. 50 gilt für Chatbots, Deepfakes und bestimmte KI-Inhalte.
02.12.2027
Anhang III
Pflichten für eigenständige Hochrisiko-KI-Systeme gelten.
02.08.2028
Anhang I
Pflichten für KI in regulierten Produkten oder Sicherheitsbauteilen greifen.

Seit dem 2. Februar 2025 gelten die Verbote unzulässiger KI-Praktiken. Außerdem musst du seitdem Maßnahmen zur KI-Kompetenz deines Personals unterstützen.

Seit dem 2. August 2026 gelten die Transparenzpflichten nach Art. 50. Laut der EU-Kommission betrifft das Anbieter und Betreiber bestimmter KI-Systeme, etwa Chatbots, Deepfakes und generative KI-Inhalte.

Für Systeme, die schon vor dem 2. August 2026 in Verkehr gebracht wurden, gibt es bei der maschinenlesbaren Kennzeichnung nach Art. 50 Abs. 2 eine Übergangsfrist bis 2. Dezember 2026. Wichtig dabei: Inhalte, die vor dem 2. August 2026 erstellt wurden, müssen nicht rückwirkend gekennzeichnet werden.

Dann kommen die beiden Daten, die in der Praxis für echte Hochrisiko-Fälle zählen: 2. Dezember 2027 für eigenständige Anhang-III-Systeme und 2. August 2028 für KI in Anhang-I-regulierten Produkten oder Sicherheitsbauteilen.

Tipp: Lege dir genau diese vier Termine in deine Compliance- oder Management-Übersicht. Mehr braucht die Geschäftsführung am Anfang oft gar nicht, solange Fachabteilungen die Detailarbeit sauber vorbereiten.

5Transparenzpflichten: Chatbots, Deepfakes und KI-Inhalte richtig kennzeichnen

Hier wird der AI Act erstmals im Alltag sichtbar. Denn ab 2. August 2026 geht es nicht mehr nur um Grundsatzdebatten, sondern um ganz konkrete Hinweise und Kennzeichnungen.

Wenn Menschen mit einem KI-System interagieren, müssen sie das grundsätzlich erkennen können. Das ist relevant für Kundenservice-Chatbots, virtuelle Assistenten, Voicebots und automatisierte Kommunikationssysteme.

Anbieter generativer KI-Systeme müssen KI-generierte oder manipulierte Inhalte maschinenlesbar kennzeichnen. Die FAQ der EU-Kommission macht außerdem klar, dass Deepfakes und bestimmte KI-generierte Veröffentlichungen zu Themen von öffentlichem Interesse zusätzlich sichtbare Hinweise brauchen – technische Markierung allein reicht dann nicht.

Für Unternehmen heißt das praktisch:

  • Chatbot auf der Website? Kennzeichnung der KI-Interaktion prüfen.
  • KI-generierte Marketingbilder? Herkunft und Kennzeichnung technisch mitdenken.
  • Synthetische Stimmen im Support? Transparenz nicht erst beim Go-live diskutieren.
  • Automatisch erzeugte Texte in sensiblen Veröffentlichungen? Sichtbare Hinweise einplanen.

Wichtig: Transparenz ist kein reines Marketingthema. Sie betrifft Technik, Prozesse, Rechtsabteilung und Fachbereich gleichzeitig. Wer das intern zwischen „macht mal die Website“ und „Datenschutz schaut kurz drüber“ zerschießt, baut unnötig Risiko auf.

Wenn du KI-Funktionen in Kundenkommunikation, Portalen oder auf deiner Website einbaust, ist das oft auch ein Schnittpunkt zu sauberer Digitalisierung – aber eben nur dann gut, wenn Transparenz und Verantwortlichkeiten von Anfang an mitgedacht werden.

6Hochrisiko-KI erkennen: Die Prüffragen für HR, Produktion und Produkte

Das ist der Punkt, an dem viele Unternehmen entweder panisch werden oder alles kleinreden. Beides ist unklug.

Für Aachener Unternehmen aus Maschinenbau, Produktion, Handel, Gesundheitsnähe und Dienstleistung ist die zentrale Trennlinie ziemlich simpel: Nutzt du KI nur als Büro-Werkzeug – oder entscheidet, bewertet oder steuert sie in einem regulierten oder grundrechtssensiblen Kontext?

HR ist dabei der häufigste Stolperstein. Beschäftigung und Personalverwaltung sind in Anhang III ausdrücklich genannt. Wenn KI Bewerber vorsortiert, Eignung bewertet, Leistung analysiert oder Entscheidungen vorbereitet, bist du schnell im Hochrisiko-Kontext.

In der Produktion ist die Unterscheidung genauso wichtig. Eine KI, die intern Besprechungen zusammenfasst, ist meist kein Hochrisiko-System. Eine KI, die als Sicherheitsbauteil in einer regulierten Maschine oder einem anderen regulierten Produkt arbeitet, kann unter Anhang I fallen – und wird dann spätestens ab 2. August 2028 relevant.

Bei Unternehmen in der Region Aachen sehe ich genau diese Grauzone oft: Die Office-KI ist harmlos, aber in Qualitätssicherung, Personalprozess oder produktnaher Software steckt plötzlich mehr Regulierung als gedacht. Nicht, weil die Firmen leichtsinnig wären – sondern weil KI heute oft schon in bestehender Fachsoftware mitläuft, ohne groß angekündigt zu werden.

Diese Prüffragen helfen dir:

  1. Trifft die KI Entscheidungen über Menschen oder mit deutlichen Auswirkungen auf sie?
  2. Wird sie in HR, Bildung, Kreditprüfung, Biometrie oder kritischer Infrastruktur eingesetzt?
  3. Ist sie Teil eines regulierten Produkts oder Sicherheitsbauteils?
  4. Nutzt du nur ein Fremdsystem – oder passt du es so an, dass du Richtung Anbieterrolle rutschst?
  5. Gibt es Anbieterunterlagen, die Zweckbestimmung und Risikoeinstufung klar benennen?

Wichtig: Die Risikoklasse ergibt sich nicht aus dem Produktnamen. Sie ergibt sich aus Funktion, Zweck und Einsatzkontext. Ein „smarter Assistent“ kann harmlos sein – oder im falschen Prozess hochriskant.

Bereich / KI-NutzungTypische KMU-BeispieleMögliche RisikoklasseWichtige PflichtRelevante FristQuelle
Office-KI / TextassistentE-Mails entwerfen, Protokolle zusammenfassen, Ideen sammelnMinimalInterne Regeln, Datenschutz, KI-Kompetenzseit 02.02.2025ifaa / ITMR
Kundenservice-ChatbotWebsite-Chat, Terminbot, Support-AssistentBegrenztHinweis auf KI-Interaktion, Transparenzab 02.08.2026EU-Kommission Art. 50
KI-generierte Marketingbilder / DeepfakesWerbegrafiken, Avatare, synthetische Stimmen, VideosBegrenztMaschinenlesbare Kennzeichnung, teils sichtbare Hinweiseab 02.08.2026, teils 02.12.2026EU-Kommission / Legal500
HR-BewerberauswahlCV-Screening, Ranking, EignungsbewertungHochrisiko möglichHochrisiko-Prüfung, Dokumentation, Governanceab 02.12.2027Anhang III / Brandauer
KI-Qualitätsprüfung in ProduktionBilderkennung, Fehlerklassifikation, PrüfunterstützungKontextabhängigEinzelfallprüfung, Anbieterunterlagen, Rollenklärungje nach EinsatzAustrian Standards / ifaa
KI als Sicherheitsbauteil in reguliertem ProduktMaschinenbau, Medizintechnik-nahe Systeme, Aufzüge, SpielzeugHochrisiko möglichProdukt- und Konformitätsbezug prüfenab 02.08.2028Anhang I / Austrian Standards
Biometrische IdentifizierungZugangskontrolle, GesichtserkennungHochrisiko oder verboten je nach FallSehr strenge Prüfungseit 02.02.2025 bzw. ab 02.12.2027AI Act / Anhang III
Kreditwürdigkeitsbewertung natürlicher PersonenZahlungsfreigabe, BonitätsprüfungHochrisiko möglichHochrisiko-Prüfung und Dokumentationab 02.12.2027Brandauer

7KI-Kompetenzpflicht: Schulung ohne Zertifikats-Theater

Art. 4 ist für viele Unternehmen die am meisten unterschätzte Pflicht. Seit Februar 2025 musst du Maßnahmen unterstützen, damit dein Personal und weitere beauftragte Nutzer KI kompetent einsetzen können.

Das bedeutet aber nicht, dass jeder Mitarbeitende plötzlich ein offizielles KI-Zertifikat braucht. Laut ITMR Legal musst du kein bestimmtes Kompetenzniveau jeder einzelnen Person garantieren. Ein kontext- und risikobasiertes Schulungs- und Nachweiskonzept bleibt trotzdem sinnvoll.

Und genau da bin ich ziemlich klar: Ich halte Zertifikats-Theater ohne Praxisbezug für überschätzt. Was du brauchst, sind passende Schulungen für echte Rollen – nicht schöne Teilnahmeurkunden für die Schublade.

Für die meisten Unternehmen reicht ein pragmatisches Modell:

  • Grundlagen für alle, die KI nutzen
  • Vertiefung für Fachbereiche mit konkreten KI-Prozessen
  • Spezialwissen für IT, Datenschutz, Compliance, HR und Betriebsrat

Das ifaa empfiehlt, bei der Kompetenzbestimmung auch Datenschutzbeauftragte, IT-Sicherheitsverantwortliche, Compliance, Betriebsrat und Fachbereiche einzubeziehen. Das ist vernünftig, weil KI selten nur ein IT-Thema ist.

  1. 1
    Grundlagenschulung für alle
    Was KI darf, was nicht, welche Daten tabu sind und wann Transparenzpflichten greifen.
  2. 2
    Rollenbasiert vertiefen
    HR, Marketing, Support, Einkauf, Produktion und Führungskräfte bekommen nur die Regeln, die ihren Alltag betreffen.
  3. 3
    Nachweise sichern
    Teilnahmen, Inhalte, Toolregeln und Verantwortlichkeiten kurz dokumentieren.
  4. 4
    Regelmäßig aktualisieren
    Neue Tools und neue Prozesse bedeuten auch neue Schulungsbedarfe.

Tipp: Wenn du nur eine Sache sofort anpackst, dann diese: Erstelle eine 60- bis 90-minütige Grundlagenschulung plus kurze Nutzungsrichtlinie für erlaubte und verbotene KI-Anwendungen. Das bringt schneller Substanz als jede Hochglanz-Präsentation.

87-Schritte-Fahrplan: So wirst du AI-Act-ready

In der Praxis scheitern die meisten Unternehmen nicht an der juristischen Feinprüfung. Sie scheitern daran, dass niemand genau weiß, welche KI-Tools schon im Betrieb genutzt werden. Genau das sehe ich ständig – auch in ordentlich geführten Unternehmen.

Deshalb ist meine Kernbotschaft simpel: erst Inventar, Regeln und Schulung. Danach Spezial-Compliance für echte Hochrisiko-Fälle.

  1. 1
    1. KI-Inventar erstellen
    Erfasse alle genutzten KI-Systeme: ChatGPT, Copilot, HR-Tools, Bildgeneratoren, Voicebots, Qualitätsprüfung und KI-Funktionen in Fachsoftware.
  2. 2
    2. Rollen klären
    Prüfe, ob du Anbieter, Betreiber oder nur Nutzer bist. Anpassung, Integration oder Weiterverkauf kann Rollen verändern.
  3. 3
    3. Risiko klassifizieren
    Ordne jedes System minimal, begrenzt, hochriskant oder verboten zu – dokumentiert nach Zweck, Daten und Wirkung.
  4. 4
    4. Transparenz prüfen
    Kennzeichne KI-Interaktion und KI-Inhalte dort, wo Art. 50 greift.
  5. 5
    5. KI-Kompetenz aufbauen
    Schule Mitarbeitende risikobasiert und halte Nachweise fest.
  6. 6
    6. Lieferanten abfragen
    Hole Anbieterunterlagen, Zweckbestimmung, Sicherheits- und Compliance-Infos ein.
  7. 7
    7. Governance festlegen
    Definiere Freigaben, Verantwortliche, Review-Zyklen und Eskalation für kritische Anwendungsfälle.

Gerade für Unternehmen aus Aachen und der Städteregion mit Produktion, produktnaher Software oder serviceintensiven Abläufen ist das Gold wert. Denn dort versteckt sich KI oft nicht in einem großen KI-Projekt, sondern in zehn kleinen Funktionen über M365, CRM, ERP, HR-Software und Maschinennähe verteilt.

Tipp: Starte nicht mit einer Grundsatzdiskussion über „unsere KI-Strategie“. Starte mit einer Tabelle. Wer nutzt welches Tool, zu welchem Zweck, mit welchen Daten, und wer hat es freigegeben? Das klingt unspektakulär – ist aber der Hebel.

9Typische Fehler: Wo du unnötig Risiko aufbaust

Der erste Fehler ist fast immer derselbe: Unternehmen schauen nur auf ChatGPT und übersehen die KI-Funktionen in bestehender Software. CRM, ERP, HR-Tools, Microsoft-365-Erweiterungen, Supportsysteme oder Qualitätssoftware haben längst KI eingebaut.

Der zweite Fehler: Transparenz wird erst kurz vor dem Launch geprüft. Wenn dein Chatbot, deine synthetische Stimme oder deine KI-Bilder kennzeichnungspflichtig sind, musst du das technisch und organisatorisch früh einplanen.

Der dritte Fehler betrifft HR. Dort wird KI gerne als normales Effizienztool behandelt. Genau das ist riskant, weil Beschäftigung und Personalverwaltung ausdrücklich in den Hochrisiko-Kontext fallen können.

Der vierte Fehler ist fehlende Nachweisbarkeit. Ohne Inventar, Schulungskonzept, Toolfreigaben, Anbieterinformationen und Nutzungsregeln kannst du intern wie extern kaum belegen, dass du KI kontrolliert einsetzt.

Wichtig: Der AI Act bestraft nicht nur grobe Eskapaden. Schon schlecht vorbereitete Standardanwendungen können unnötig teuer und unangenehm werden, wenn Transparenz, Rollen und Verantwortlichkeiten nicht sauber geregelt sind.

10Meine Einschätzung

Der EU AI Act ist weder das Ende pragmatischer KI-Nutzung noch eine Formalität, die man lächelnd ignorieren kann. Er zwingt Unternehmen endlich dazu, KI wie ein echtes Geschäftsthema zu behandeln – mit Verantwortung, Zuständigkeiten und nachvollziehbaren Regeln.

Das halte ich im Kern für richtig. Nicht, weil jede Regulierung automatisch gut wäre, sondern weil viele Unternehmen KI gerade viel schneller einführen, als sie ihre Prozesse, Datenflüsse und Verantwortlichkeiten im Griff haben.

Für die meisten Firmen ist der sinnvolle Weg deshalb nicht: sofort maximale Compliance. Sondern: sauber inventarisieren, Risiken realistisch einordnen, Transparenz umsetzen, Leute schulen und nur dort tiefer einsteigen, wo wirklich Hochrisiko im Spiel ist. Dann wird aus dem AI Act kein Bremsklotz, sondern ein vernünftiger Rahmen.

FAQ

Häufige Fragen

Welche EU AI Act Pflichten gelten für KMU ab August 2026?

+

Ab 2. August 2026 gelten vor allem die Transparenzpflichten nach Art. 50. Nutzer müssen erkennen können, wenn sie mit KI interagieren, und bestimmte KI-Inhalte müssen gekennzeichnet werden. Zusätzlich bleiben KI-Kompetenz, Datenschutz, interne Regeln und ein belastbares KI-Inventar für fast alle Unternehmen sinnvoll und praktisch notwendig.

Wie erkenne ich Hochrisiko-KI in meinem Unternehmen?

+

Schau nicht zuerst auf den Toolnamen, sondern auf Zweck und Einsatzkontext. Kritisch wird es bei HR, biometrischer Identifizierung, Kreditwürdigkeitsbewertung, Bildung, kritischer Infrastruktur oder bei KI als Teil regulierter Produkte. Prüfe außerdem, ob das System Entscheidungen über Menschen vorbereitet oder sicherheitsrelevante Funktionen übernimmt.

Muss ich Mitarbeiter für den EU AI Act zur KI-Kompetenz schulen?

+

Ja, seit Februar 2025 musst du Maßnahmen zur KI-Kompetenz deines Personals und weiterer beauftragter Nutzer unterstützen. Das heißt aber nicht, dass jeder ein Zertifikat braucht. Sinnvoll ist ein risikobasiertes Schulungskonzept mit Grundlagen für alle und vertieften Inhalten für betroffene Fachbereiche wie HR, IT oder Compliance.

Ahmet Sanli

IT-Berater & Webentwickler aus Aachen. Fragen zum Thema? Schreib mir direkt.

Projekt anfragen →