Software & KI

Was verlangt die KI-Verordnung von kleinen Unternehmen?

Weniger, als die Schlagzeilen vermuten lassen, aber nicht nichts. Welche Pflichten seit August 2026 gelten, was verschoben wurde und was Sie konkret tun sollten.

Die KI-Verordnung der EU, oft AI Act genannt, ist seit 2024 in Kraft und wird stufenweise wirksam. Sie ordnet KI-Anwendungen nach ihrem Risiko: Einige sind verboten, einige gelten als Hochrisiko mit umfangreichen Auflagen, für die meisten gelten überschaubare Transparenzregeln oder gar nichts Besonderes. Für den typischen Betrieb, der ChatGPT, Copilot oder eine KI-Funktion in der eigenen Software nutzt, ist die Liste kurz. Kurz heißt aber nicht leer.

Zwei Rollen muss man auseinanderhalten. Der Anbieter entwickelt ein KI-System oder bringt es unter seinem Namen in Verkehr. Der Betreiber setzt es ein. Die meisten Unternehmen sind Betreiber. Wer eine KI-Funktion in ein eigenes Produkt einbaut und an Kunden gibt, kann zum Anbieter werden, mit mehr Pflichten.

Was seit dem 2. August 2026 gilt

Seit diesem Datum gelten die Transparenzpflichten nach Artikel 50, und die betreffen auch kleine Unternehmen.

Chatbots und Assistenten müssen erkennbar machen, dass man mit einer Maschine spricht, sofern das nicht ohnehin offensichtlich ist
KI-erzeugte Bilder, Audio, Video und Texte müssen vom Anbieter maschinenlesbar als solche gekennzeichnet werden; für Systeme, die vor August 2026 schon im Markt waren, gilt eine Übergangsfrist bis Dezember 2026
Wer Deepfakes veröffentlicht, also täuschend echte künstliche Bilder, Stimmen oder Videos realer Personen oder Ereignisse, muss sie als künstlich kennzeichnen
KI-generierte Texte zu Themen von öffentlichem Interesse müssen gekennzeichnet werden, wenn sie ohne menschliche Prüfung veröffentlicht werden
Wer Emotionserkennung oder biometrische Kategorisierung einsetzt, muss die Betroffenen informieren

Übersetzt in den Alltag: Der Chatbot auf Ihrer Website braucht einen Hinweis. Wer Produktbilder oder Werbevideos mit KI erzeugt, sollte die Kennzeichnung prüfen, die das Werkzeug mitliefert. Die interne Nutzung ohne Veröffentlichung, etwa der Entwurf einer Mail oder die Zusammenfassung eines Protokolls, löst keine dieser Pflichten aus.

Was schon länger gilt

Seit Februar 2025 sind bestimmte Praktiken verboten, etwa Systeme zur sozialen Bewertung von Menschen oder zur gezielten Manipulation. Im Mittelstand kommt das praktisch nicht vor. Wichtiger ist Artikel 4 zur KI-Kompetenz: Unternehmen sollten dafür sorgen, dass Mitarbeiter, die mit KI arbeiten, verstehen, was sie tun. Mit dem sogenannten Digital Omnibus, der im Sommer 2026 in Kraft trat, wurde diese Pflicht von „sicherstellen" auf „fördern" abgeschwächt. In der Sache ändert das wenig. Wer seinen Leuten KI-Werkzeuge gibt, ohne ihnen zu erklären, was hinein darf und wie man Ergebnisse prüft, hat ein Datenschutz- und Haftungsproblem, lange bevor eine Behörde fragt. Mehr dazu unter Darf ich ChatGPT im Unternehmen nutzen?

Was verschoben wurde

Die umfangreichen Pflichten für Hochrisiko-Systeme sollten ebenfalls im August 2026 greifen und wurden durch den Digital Omnibus verschoben: auf den 2. Dezember 2027 für die eigenständigen Anwendungsfälle aus Anhang III und auf den 2. August 2028 für KI als Sicherheitsbauteil in regulierten Produkten nach Anhang I.

Zwei dieser Fälle sind für mittelständische Betriebe näher, als man denkt. Erstens die Personalauswahl: Wer Bewerbungen mit KI vorsortiert oder bewertet, betreibt nach Anhang III ein Hochrisiko-System, mit Pflichten zu Dokumentation, menschlicher Aufsicht und Information der Bewerber. Zweitens der Maschinen- und Gerätebau: Wer KI in eine sicherheitsrelevante Funktion einer Maschine einbaut, landet in Anhang I. Wer eines von beidem nutzt oder plant, hat durch die Verschiebung Zeit gewonnen, keinen Freibrief.

Was Sie jetzt sinnvollerweise tun

01

Inventur

Welche KI wird bei Ihnen wo eingesetzt? Dazu gehören auch die Werkzeuge, die Mitarbeiter auf eigene Faust nutzen.

02

Einordnen

Für jeden Einsatz: verboten, Hochrisiko, Transparenzpflicht oder keine besonderen Auflagen? Meist ist die Antwort schnell klar.

03

Transparenz umsetzen

Hinweis am Chatbot, Kennzeichnung bei veröffentlichten KI-Inhalten, Information bei den Fällen, die sie verlangen.

04

Regeln und Schulung

Festlegen, was in welches Werkzeug darf, und die Leute so schulen, dass die Regel im Alltag trägt. Das Ergebnis dokumentieren.

Wie bei NIS2 gilt: Ordner füllen schützt nicht. Die Verordnung verlangt in erster Linie, dass man weiß, was man einsetzt, und ehrlich damit umgeht. Der Datenschutz gilt daneben unverändert weiter, mit Auftragsverarbeitung und den technischen und organisatorischen Maßnahmen. Für die juristische Einordnung im Einzelfall, etwa ob ein konkretes System unter Anhang III fällt, gehört ein Anwalt dazu. Das sagen wir offen.

Wie wir Sie dabei unterstützen

Wir machen mit Ihnen die technische Inventur, ordnen die Einsätze ein und bauen Kennzeichnung und Hinweise dort ein, wo KI in Ihrer eigenen Software steckt. Und wir schulen Ihre Leute so, dass sie KI nützlich und zugleich sauber einsetzen, was unter dem Strich mehr bringt als jede Richtlinie im Intranet. Mehr dazu unter KI-Schulung.

Passt das zu einer Frage, die Sie gerade im Unternehmen beschäftigt?

Zur KI-Schulung ↗
Können wir helfen?