EU AI Act
EU AI Act: Welche Pflichten haben Unternehmen, die KI nur nutzen?
Die meisten Unternehmen entwickeln keine KI, sondern setzen sie ein – als Chatbot, Schreibassistent oder Wissenssuche. Der AI Act nennt sie „Betreiber“. Welche Pflichten für sie gelten, was sich durch den Digital Omnibus 2026 geändert hat und was jetzt zu tun ist. Stand: 21. September 2026.
Von Christoph Weiß · Veröffentlicht · 5 Min. Lesezeit
Anbieter oder Betreiber – die Rolle entscheidet
Der EU AI Act (Verordnung (EU) 2024/1689) knüpft Pflichten an Rollen. Anbieter entwickeln ein KI-System oder lassen es entwickeln und bringen es unter eigenem Namen in Verkehr. Betreiber verwenden ein KI-System in eigener Verantwortung, zum Beispiel ein Unternehmen, das einen KI-Assistenten für seine Mitarbeitenden bereitstellt. Die meisten Mittelständler sind überwiegend Betreiber.
Vorsicht: Wer ein KI-System unter eigenem Namen anbietet oder wesentlich verändert, kann selbst zum Anbieter werden – mit deutlich mehr Pflichten. Das betrifft etwa Unternehmen, die einen eigenen KI-Chatbot für Kunden bauen und vermarkten.
Was sich durch den Digital Omnibus geändert hat
Mit der Verordnung (EU) 2026/1744 („Digital-Omnibus-Verordnung zur KI“) hat die EU den AI Act im Juli 2026 vereinfacht und Fristen verschoben. Sie wurde am 24. Juli 2026 im Amtsblatt veröffentlicht und ist am 27. Juli 2026 in Kraft getreten. Für Betreiber sind vor allem vier Punkte wichtig:
- Die Pflichten für Hochrisiko-KI-Systeme gelten später: ab dem 2. Dezember 2027 für Systeme nach Anhang III, ab dem 2. August 2028 für KI in Produkten nach Anhang I.
- Die Pflicht zur KI-Kompetenz bleibt, ist aber anders formuliert: Anbieter und Betreiber ergreifen Maßnahmen, um die KI-Kompetenz ihres Personals zu unterstützen – ein bestimmtes Kompetenzniveau müssen sie ausdrücklich nicht garantieren.
- Für Anbieter von Systemen, die synthetische Inhalte erzeugen und vor dem 2. August 2026 in Verkehr gebracht wurden, gilt für die Kennzeichnungspflicht nach Artikel 50 Absatz 2 eine Übergangsfrist bis zum 2. Dezember 2026.
- Neue Verbote für nicht einvernehmliche sexuelle Deepfakes und Darstellungen sexuellen Kindesmissbrauchs gelten ab dem 2. Dezember 2026.
Die Zeitleiste für Betreiber
| Seit bzw. ab | Was gilt | Relevanz für Betreiber |
|---|---|---|
| 2. Februar 2025 | Verbotene Praktiken (Art. 5), KI-Kompetenz (Art. 4) | Alle Unternehmen, die KI einsetzen |
| 2. August 2025 | Regeln für KI-Modelle mit allgemeinem Verwendungszweck | Vor allem Modellanbieter; Betreiber profitieren von deren Dokumentation |
| 2. August 2026 | Transparenzpflichten (Art. 50) | Betreiber von Chatbots, Deepfakes und KI-Texten für die Öffentlichkeit |
| 2. Dezember 2026 | Zusätzliche Verbote (sexuelle Deepfakes); Ende der Übergangsfrist Art. 50 Abs. 2 für Bestandssysteme | Vor allem Anbieter generativer Systeme |
| 2. Dezember 2027 | Hochrisiko-Pflichten für Systeme nach Anhang III | Betreiber etwa von KI in Personalauswahl oder Kreditprüfung |
| 2. August 2028 | Hochrisiko-Pflichten für KI in Produkten nach Anhang I | Hersteller und Betreiber regulierter Produkte |
Pflicht 1: KI-Kompetenz der Mitarbeitenden
Seit Februar 2025 müssen Unternehmen, die KI einsetzen, sich um die KI-Kompetenz ihres Personals kümmern. Nach der neuen Fassung von Artikel 4 heißt das: Maßnahmen ergreifen, die den Aufbau dieser Kompetenz unterstützen – passend zu Vorwissen, Aufgaben und dem Einsatzkontext. Ein Zertifikat oder eine Prüfung schreibt die Verordnung nicht vor.
Praktisch bewährt haben sich: eine kurze interne Richtlinie, welche KI-Werkzeuge wofür genutzt werden dürfen, eine Einführung für alle Nutzer (Möglichkeiten, Grenzen, Datenschutz, Halluzinationen) und vertiefte Schulungen für Personen, die KI-Ergebnisse in wichtigen Entscheidungen verwenden. Dokumentieren Sie, was Sie getan haben.
Pflicht 2: Transparenz nach Artikel 50
Seit dem 2. August 2026 gelten die Transparenzpflichten. Sie verteilen sich auf Anbieter und Betreiber. Für Betreiber sind vor allem diese Fälle relevant (Details in unserer FAQ Muss ich KI-Inhalte kennzeichnen?):
- Deepfakes: Wer KI-erzeugte oder manipulierte Bild-, Audio- oder Videoinhalte veröffentlicht, die echten Personen, Orten oder Ereignissen täuschend ähneln, muss offenlegen, dass sie künstlich erzeugt sind.
- KI-Texte zu Themen von öffentlichem Interesse: Werden sie veröffentlicht, um die Öffentlichkeit zu informieren, ist die KI-Erzeugung offenzulegen – außer die Texte wurden von Menschen geprüft und redaktionell verantwortet.
- Emotionserkennung und biometrische Kategorisierung: Betroffene Personen sind über den Betrieb zu informieren.
Dass Menschen bei einem Chatbot erkennen können, dass sie mit einer KI sprechen, ist zunächst eine Pflicht des Anbieters. Wer einen Chatbot selbst baut oder unter eigenem Namen betreibt, sollte sie trotzdem umsetzen – ein klarer Hinweis im Chatfenster ist einfach und schafft Vertrauen.
Pflicht 3: Hochrisiko-Systeme – jetzt vorbereiten
Setzt Ihr Unternehmen KI in einem Bereich ein, den Anhang III als hochriskant einstuft – etwa bei der Auswahl von Bewerbern, bei Entscheidungen über Beförderung oder Kündigung oder bei der Kreditwürdigkeitsprüfung –, gelten ab dem 2. Dezember 2027 zusätzliche Betreiberpflichten nach Artikel 26. Dazu gehören unter anderem:
- das System gemäß der Betriebsanleitung des Anbieters verwenden,
- die menschliche Aufsicht Personen mit ausreichender Kompetenz und Befugnis übertragen,
- den Betrieb überwachen und bei Risiken den Anbieter und die Behörden informieren,
- automatisch erzeugte Protokolle, soweit sie unter Ihrer Kontrolle stehen, mindestens sechs Monate aufbewahren (Logging nach AI Act),
- Beschäftigte und ihre Vertretung vor dem Einsatz am Arbeitsplatz informieren.
Die Verschiebung verschafft Zeit, aber keinen Aufschub für die Vorbereitung: Wer heute ein KI-System für solche Zwecke einführt, sollte die künftigen Anforderungen bereits bei der Auswahl des Anbieters berücksichtigen.
Wer in Deutschland zuständig ist
Mit dem KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG) vom 22. Juli 2026 ist die Bundesnetzagentur die zuständige Marktüberwachungsbehörde für den AI Act, soweit das Gesetz nichts anderes bestimmt. Laut Bundesministerium für Digitales und Staatsmodernisierung ist sie zudem nationale Koordinierungs-, Anlauf- und Beschwerdestelle und bietet unter anderem einen KI-Service-Desk an.
Checkliste für den Einstieg
- KI-Verzeichnis anlegen: Welche KI-Systeme werden genutzt – auch inoffiziell (Shadow AI)? Wofür, von wem, mit welchen Daten?
- Rolle klären: Sind Sie bei jedem System Betreiber, oder bieten Sie etwas unter eigenem Namen an?
- Risiko einstufen: Fällt ein Anwendungsfall unter die verbotenen Praktiken, unter Anhang III oder unter Artikel 50?
- KI-Kompetenz dokumentieren: Richtlinie, Einführung, vertiefte Schulungen – und Nachweise darüber.
- Transparenz umsetzen: Hinweise bei Chatbots, Kennzeichnung von Deepfakes und veröffentlichten KI-Texten prüfen.
- Technische Kontrollen einrichten: Zugriffe, Datenmaskierung und Protokollierung, etwa über ein KI-Gateway.
Wer diese Punkte strukturiert und dauerhaft angehen will, findet in einem KI-Managementsystem einen passenden Rahmen – mehr dazu im Beitrag ISO/IEC 42001 verständlich erklärt.
Quellen
- Verordnung (EU) 2026/1744 (Digital-Omnibus-Verordnung zur KI), ABl. L vom 24.7.2026
- Verordnung (EU) 2024/1689 (KI-Verordnung), EUR-Lex
- AI Act Service Desk der EU-Kommission: Zeitplan der Umsetzung
- KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG), gesetze-im-internet.de
- BMDS: Pressemitteilung „Neues KI-Gesetz tritt in Kraft“ (29.07.2026)
