KI Aktualisiert am 02. August 2026 11 Min. Lesezeit

EU AI Act für KMU: Welche Pflichten wirklich gelten - und wie eine KI-Richtlinie aussieht

Seit dem 2. August 2026 greift die nächste Stufe: Governance für Hochrisiko-Systeme und Kennzeichnungspflicht für KI-Inhalte. Was kleine Unternehmen wirklich betrifft — und warum Schatten-KI das größere Risiko bleibt.

Die europäische KI-Verordnung — der EU AI Act — ist seit August 2024 in Kraft und greift stufenweise. Seit Februar 2025 gelten die ersten Pflichten, und am 2. August 2026 ist die nächste große Stufe erreicht. In vielen Unternehmen herrscht deshalb diffuse Unsicherheit: Dürfen wir ChatGPT noch nutzen? Brauchen wir einen KI-Beauftragten? Die gute Nachricht vorweg: Für die allermeisten kleinen und mittleren Unternehmen sind die tatsächlichen Pflichten überschaubar. Das größere Risiko liegt woanders — bei der unkontrollierten KI-Nutzung im Team.

Was seit dem 2. August 2026 gilt

Dieses Datum ist die zweite große Stufe der Verordnung. Zwei Dinge daran betreffen auch Unternehmen, die selbst keine KI entwickeln:

  • Governance-Pflichten für Hochrisiko-Systeme greifen. Das trifft nicht nur Hersteller, sondern auch Betreiber — also Unternehmen, die ein solches System einkaufen und einsetzen. Praktisch relevant wird das bei KI in der Personalauswahl, bei Bonitäts- oder Scoring-Funktionen in CRM- und ERP-Systemen und bei Mitarbeiterbeurteilung.
  • Kennzeichnungspflicht für KI-Inhalte und Chatbots. Wer KI-generierte Texte, Bilder, Audio oder Video veröffentlicht oder einen Chatbot betreibt, muss das erkennbar machen. Für neu eingeführte Systeme gilt das ab August 2026, für bereits laufende Bestandssysteme bis Dezember 2026.

Was das für einen typischen Betrieb heißt: Der Website-Chatbot braucht einen sichtbaren Hinweis. KI-generierte Bilder in Werbematerial brauchen eine Kennzeichnung. Und wer irgendwo im Haus ein System einsetzt, das Menschen bewertet, sollte jetzt prüfen, ob es unter Hochrisiko fällt — nicht erst, wenn jemand fragt.

Die Fristen im Überblick

DatumWas giltFür KMU relevant?
Februar 2025Verbotene Praktiken, KI-Kompetenzpflicht (Art. 4)Ja — betrifft jeden, der KI einsetzt
August 2025Pflichten für Anbieter allgemeiner KI-ModelleNein — betrifft Modellanbieter
2. August 2026Governance für Hochrisiko-Systeme, Kennzeichnung neuer SystemeJa — Chatbots, KI-Inhalte, HR-Tools
Dezember 2026Kennzeichnung auch für BestandssystemeJa — bereits laufende Chatbots
August 2027Restliche Hochrisiko-KategorienSelten

Was der AI Act regelt — das Prinzip in einem Absatz

Die Verordnung sortiert KI-Systeme nach Risiko: Verbotene Praktiken (etwa Social Scoring) sind untersagt. Hochrisiko-Systeme — zum Beispiel KI in der Personalauswahl oder Kreditvergabe — unterliegen strengen Auflagen. Für den Rest, und dazu gehört fast alles, was KMU im Alltag nutzen, gelten vor allem Transparenz- und Kompetenzpflichten. Wer Chatbots, Textassistenten oder Übersetzungs-KI einsetzt, betreibt in aller Regel kein Hochrisiko-System.

Was KMU konkret betrifft

  • KI-Kompetenz (Artikel 4, gilt seit Februar 2025): Wer KI einsetzt, muss sicherstellen, dass die eigenen Mitarbeitenden über ausreichende KI-Kenntnisse verfügen — angemessen zu Rolle und Einsatz. Eine kurze, dokumentierte Schulung erfüllt das für typische Büro-Nutzung.
  • Transparenz: Interagieren Kunden mit einer KI — etwa einem Website-Chatbot — muss das erkennbar sein. Ein ehrlicher Hinweis wie „KI-Assistent" genügt; verstecken gilt nicht.
  • KI-generierte Inhalte (verschärft seit August 2026): Synthetisch erzeugte Texte, Bilder, Audio- und Videoinhalte müssen als solche erkennbar sein. Für neue Systeme gilt das sofort, für Bestandssysteme bis Dezember 2026. Nicht betroffen sind KI-unterstützte Texte, die ein Mensch inhaltlich prüft und verantwortet — die Grenze verläuft zwischen „von KI erzeugt" und „mit KI überarbeitet".
  • Vorsicht bei Personalthemen: KI, die Bewerbungen bewertet oder Mitarbeitende beurteilt, rutscht schnell in die Hochrisiko-Klasse. Solche Einsätze gehören vor der Einführung geprüft — nicht danach.

Das unterschätzte Risiko: Schatten-KI

Während Geschäftsführungen über Paragraphen nachdenken, nutzen Mitarbeitende längst private ChatGPT-Konten — mit Kundendaten, Vertragsentwürfen, Gesundheitsinformationen. Dieses Schatten-KI-Problem ist praktisch relevanter als jede AI-Act-Detailfrage, denn hier drohen echte DSGVO-Verstöße. Die Antwort ist nicht Verbieten (das funktioniert nachweislich nicht), sondern ein sauberer offizieller Weg: eine freigegebene Plattform mit Auftragsverarbeitungsvertrag, wie im Artikel zu Claude im Unternehmen beschrieben, plus klare Regeln.

Die pragmatische KI-Richtlinie in sieben Punkten

  1. Erlaubte Werkzeuge: Welche KI-Dienste sind freigegeben, welche nicht — mit dem offiziellen Zugangsweg.
  2. Datenregeln: Was darf eingegeben werden, was nie (Kundendaten nur über die freigegebene Plattform, keine Gesundheits- oder Gehaltsdaten).
  3. Verantwortung: KI liefert Entwürfe, ein Mensch prüft und verantwortet das Ergebnis — besonders bei allem, was das Haus verlässt.
  4. Transparenz: Wo Kunden mit KI interagieren, wird das kenntlich gemacht.
  5. Personalgrenze: KI-Einsatz in Bewerbung, Bewertung oder Kündigung nur nach expliziter Prüfung und Freigabe.
  6. Schulung: Jede Person, die KI nutzt, durchläuft eine kurze Einweisung — das deckt zugleich die Kompetenzpflicht aus Artikel 4 ab.
  7. Zuständigkeit: Eine benannte Person hält die Richtlinie aktuell und ist Anlaufstelle für Fragen.

Auf ein bis zwei Seiten passt das komplett. Entscheidend ist nicht juristische Perfektion, sondern dass die Regeln bekannt sind und der offizielle Weg bequemer ist als der Schatten-Weg.

Zeitplan und Bußgelder — nüchtern betrachtet

Die Bußgeldrahmen der Verordnung klingen dramatisch (bis zu 35 Millionen Euro oder 7 Prozent des Weltumsatzes), zielen aber auf verbotene Praktiken und Hochrisiko-Verstöße großer Anbieter. Für KMU ist der realistische Handlungsdruck ein anderer: Kunden und Auftraggeber fragen zunehmend nach dem KI-Umgang, Mitarbeitende brauchen Klarheit, und die Kompetenzpflicht gilt bereits. Wer jetzt Richtlinie und Schulung aufsetzt, ist dem Wettbewerb voraus statt hinterher. Beides bauen wir gemeinsam auf — in der KI-Integration und der Schulung KI im Arbeitsalltag.

Fynn Thöne
Fynn Thöne

IHK-zertifizierter Fachinformatiker für Systemintegration, Gründer von Fynn IT in Berlin.

Aktualisiert am 02. August 2026

Häufige Fragen

Ja, aber abgestuft: Die meisten KMU betreiben keine Hochrisiko-Systeme und müssen vor allem zwei Dinge sicherstellen — ausreichende KI-Kompetenz der Mitarbeitenden (gilt seit Februar 2025) und Transparenz, wo Kunden mit KI interagieren.

Ja. Der AI Act verbietet die Nutzung gängiger KI-Assistenten nicht. Relevant sind der richtige Zugangsweg (Geschäftsvertrag statt Privatkonto), Datenregeln und eine kurze Schulung des Teams.

Eine formale Pflicht dazu gibt es für typische KMU nicht. Sinnvoll ist trotzdem eine benannte zuständige Person, die die KI-Richtlinie pflegt und Fragen beantwortet — das kann die IT-Betreuung oder die Geschäftsführung selbst sein.

Normale Texte, die mit KI-Unterstützung entstehen und von einem Menschen geprüft und verantwortet werden, müssen nicht gekennzeichnet werden. Kennzeichnungspflichten betreffen vor allem täuschend echte synthetische Medien und Situationen, in denen Menschen direkt mit einer KI interagieren.

Eine kurze KI-Richtlinie (ein bis zwei Seiten) plus eine Team-Einweisung. Das löst das Schatten-KI-Problem, erfüllt die Kompetenzpflicht aus Artikel 4 und schafft Klarheit — meist an einem Tag umsetzbar.
Nächster Schritt

Unverbindlich besprechen, was für Sie sinnvoll ist

Kurzes Gespräch, ehrliche Einschätzung, keine Vertriebstricks. Antwort meist am selben Tag.