Zum Inhalt springen
Cervus IT Logo – ein Hirsch mit digitalem Geweih

EU AI Act

EU AI Act: Welche Pflichten haben Anbieter von KI-Systemen?

Wer KI nur einsetzt, ist Betreiber. Wer ein KI-System unter eigenem Namen anbietet oder wesentlich verändert, wird zum Anbieter – mit deutlich mehr Pflichten. Dieser Beitrag zeigt, wo die Grenze verläuft und was auf Anbieter zukommt. Stand: 23. September 2026.

Von Christoph Weiß · Veröffentlicht · 4 Min. Lesezeit

Wann wird ein Unternehmen zum Anbieter?

Anbieter ist, wer ein KI-System entwickelt oder entwickeln lässt und es unter eigenem Namen oder eigener Marke in Verkehr bringt oder in Betrieb nimmt. Die Rolle kann aber auch ungewollt auf Sie übergehen. Nach Artikel 25 gelten Händler, Einführer, Betreiber oder sonstige Dritte als Anbieter, wenn sie

  • ein bereits in Verkehr gebrachtes KI-System mit ihrem Namen oder ihrer Marke versehen,
  • eine wesentliche Veränderung daran vornehmen, oder
  • die Zweckbestimmung so ändern, dass das System zu einem Hochrisiko-System wird.

Praktisch heißt das: Wer einen zugekauften Chatbot lediglich konfiguriert und im eigenen Haus einsetzt, bleibt in der Regel Betreiber und hat die Pflichten aus unserem Beitrag EU AI Act: Welche Pflichten haben Unternehmen, die KI nur nutzen?. Wer dieselbe Software dagegen als eigenes Produkt vermarktet oder so umbaut, dass sie etwas anderes tut als vorgesehen, rutscht in die Anbieterrolle.

Der Digital Omnibus (Verordnung (EU) 2026/1744) hat Artikel 25 im Juli 2026 ergänzt. Zwei Punkte sind für die Praxis wichtig: Der ursprüngliche Anbieter gilt für dieses konkrete System nicht mehr als Anbieter, sobald die Rolle übergeht. Er muss den neuen Anbieter jedoch unterstützen, etwa mit technischen Unterlagen und Hinweisen auf Einschränkungen. Diese Unterstützungspflicht entfällt, wenn der ursprüngliche Anbieter ausdrücklich festgelegt hat, dass sein System nicht in ein Hochrisiko-System umgewandelt werden darf. Solche Klauseln finden sich zunehmend in Lizenzbedingungen – ein Punkt, den Sie vor dem Umbau eines zugekauften Systems prüfen sollten.

Die Pflichten für Hochrisiko-Systeme im Überblick

Den größten Block bildet Artikel 16 für Anbieter von Hochrisiko-KI-Systemen. Verlangt werden unter anderem:

  • Die Anforderungen an Hochrisiko-Systeme erfüllen: Risikomanagement, Daten-Governance, technische Dokumentation, Protokollierung, Genauigkeit, Robustheit und Cybersicherheit.
  • Name und Kontaktanschrift auf dem System oder der Verpackung angeben.
  • Ein Qualitätsmanagementsystem betreiben (Artikel 17) und die Dokumentation aufbewahren (Artikel 18).
  • Automatisch erzeugte Protokolle aufbewahren, soweit sie der eigenen Kontrolle unterliegen (Artikel 19).
  • Vor dem Inverkehrbringen die Konformitätsbewertung durchführen (Artikel 43), die EU-Konformitätserklärung ausstellen (Artikel 47) und die CE-Kennzeichnung anbringen (Artikel 48).
  • Das System in der EU-Datenbank registrieren (Artikel 49).
  • Bei Problemen Korrekturmaßnahmen ergreifen und Behörden informieren (Artikel 20) sowie auf begründete Anfrage die Konformität nachweisen.
  • Barrierefreiheitsanforderungen berücksichtigen.

Diese Pflichten gelten nicht sofort: Für Hochrisiko-Systeme nach Anhang III greifen sie ab dem 2. Dezember 2027, für KI in Produkten nach Anhang I ab dem 2. August 2028. Beide Termine hat der Digital Omnibus nach hinten verschoben.

Wer ein Modell anbietet: Pflichten nach Artikel 53

Anbieter von KI-Modellen mit allgemeinem Verwendungszweck haben seit dem 2. August 2025 eigene Pflichten: technische Dokumentation des Modells, Informationen für nachgelagerte Anbieter, eine Strategie zur Einhaltung des Urheberrechts der Union und eine hinreichend detaillierte, veröffentlichte Zusammenfassung der für das Training verwendeten Inhalte.

Für Unternehmen, die offene Modelle nur betreiben – etwa auf eigener Hardware – ändert das nichts an der eigenen Rolle. Relevant wird es, wenn Sie ein Modell selbst trainieren oder wesentlich weitertrainieren und anderen zur Verfügung stellen.

Erleichterungen für KMU und kleine Midcaps

Der Digital Omnibus bringt zwei konkrete Entlastungen:

  • Vereinfachte technische Dokumentation: KMU einschließlich Start-ups und kleine Midcap-Unternehmen dürfen die Elemente der technischen Dokumentation in vereinfachter Form bereitstellen. Die Kommission erstellt dafür ein Formular, das notifizierte Stellen in der Konformitätsbewertung akzeptieren müssen.
  • Bußgelder: Bei KMU einschließlich Start-ups gilt jeweils der niedrigere der beiden möglichen Beträge. Neu gilt dasselbe für kleine Midcap-Unternehmen.

Der Bußgeldrahmen selbst ist unverändert: bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes bei verbotenen Praktiken, bis zu 15 Millionen Euro oder 3 Prozent bei Verstößen unter anderem gegen die Anbieterpflichten aus Artikel 16 und die Transparenzpflichten aus Artikel 50, bis zu 7,5 Millionen Euro oder 1 Prozent bei falschen Auskünften.

Was Sie jetzt tun können

  1. Rollen klären: Für jedes KI-System festhalten, ob Sie Betreiber oder Anbieter sind – und ob geplante Änderungen die Rolle verschieben würden.
  2. Lizenzbedingungen prüfen: Untersagt der Hersteller die Umwandlung in ein Hochrisiko-System? Unterstützt er Sie mit Unterlagen, wenn Sie zum Anbieter werden?
  3. Einstufung dokumentieren: Fällt ein geplantes Produkt unter Anhang III? Die Begründung schriftlich festhalten, auch wenn das Ergebnis „nein“ lautet.
  4. Transparenz umsetzen: Bei generativen Funktionen die Pflichten aus Artikel 50 einplanen – siehe KI-Inhalte kennzeichnen.
  5. Dokumentation aufbauen: Wer ein Produkt plant, das später als Hochrisiko-System gilt, beginnt am besten sofort mit Risikomanagement, Datenbeschreibung und Protokollierung. Nachträglich ist das deutlich teurer.

Einen Rahmen für Rollen, Nachweise und Prozesse liefert ein KI-Managementsystem – mehr dazu im Beitrag ISO/IEC 42001 verständlich erklärt.

Quellen

Weitere Beiträge