AI Act (EU-KI-Verordnung)
Der EU AI Act (Verordnung 2024/1689) ist die weltweit erste umfassende Rechtsverordnung zur Regulierung künstlicher Intelligenz. Die am 1. August 2024 in Kraft getretene Verordnung klassifiziert KI-Systeme risikobasiert und legt je nach Gefährdungspotenzial abgestufte Pflichten für Anbieter und Betreiber fest.
Ausführliche Erklärung
Die EU-KI-Verordnung (offiziell: Verordnung (EU) 2024/1689) wurde nach mehrjährigen Verhandlungen im Mai 2024 vom Rat der Europäischen Union verabschiedet und ist seit 1. August 2024 in Kraft. Sie gilt als erste umfassende, rechtsverbindliche Regulierung Künstlicher Intelligenz weltweit und setzt damit globale Standards. Die Verordnung gilt unmittelbar in allen EU-Mitgliedstaaten und betrifft alle Unternehmen, die KI-Systeme entwickeln, vertreiben oder nutzen – unabhängig davon, ob sie in der EU ansässig sind. Entscheidend ist, dass die KI-Systeme in der EU eingesetzt oder deren Ergebnisse in der EU verwendet werden. Damit folgt der AI Act dem Marktortprinzip: Auch Schweizer, US-amerikanische oder asiatische Anbieter sind betroffen, sobald ihre Systeme EU-Bürger:innen erreichen.
Das zentrale Prinzip ist der risikobasierte Ansatz: KI-Systeme werden in vier Risikokategorien eingeteilt. Systeme mit inakzeptablem Risiko – etwa Social Scoring durch öffentliche Stellen, manipulative KI oder biometrische Echtzeit-Fernidentifizierung im öffentlichen Raum ohne richterliche Anordnung – sind grundsätzlich verboten. Hochrisiko-KI-Systeme (etwa in kritischer Infrastruktur, im Personalwesen, bei der Bonitätsprüfung oder in der Strafverfolgung) unterliegen strengen Anforderungen: technische Dokumentation, Risikomanagementsysteme, Datenqualitätsanforderungen, Transparenzpflichten und menschliche Aufsicht sind verpflichtend. KI-Systeme mit begrenztem Risiko (etwa Chatbots oder Emotionserkennungssysteme) müssen Transparenzpflichten erfüllen. Systeme mit minimalem Risiko bleiben weitgehend unreguliert.
Die Verordnung tritt schrittweise in Kraft. Seit 2. Februar 2025 gelten die Verbote für inakzeptable Risiken sowie Schulungspflichten für Mitarbeiter (KI-Kompetenz). Ab dem 2. August 2026 gelten zusätzlich die Transparenzpflichten nach Artikel 50. Die Pflichten für eigenständige Hochrisiko-KI-Systeme nach Anhang III sollen nicht mehr am 2.8.2026, sondern am 2.12.2027 greifen. Für in regulierte Produkte eingebettete Systeme nach Anhang I ist der 2.8.2028 vorgesehen. Diese Verschiebung wurde durch den Digital Omnibus beschlossen, ein Änderungspaket, das im Mai 2026 politisch vereinbart und im Juli 2026 rechtskräftig wurde.
Bei Verstößen gegen die Verbote drohen Geldbußen bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist. Für andere Verstöße sind abgestufte Sanktionen vorgesehen: bis zu 15 Millionen Euro bzw. 3 Prozent des Umsatzes bei Verstößen gegen Hochrisiko-Pflichten, bis zu 7,5 Millionen Euro bzw. 1,5 Prozent bei unrichtigen oder unvollständigen Angaben gegenüber Behörden.
Praxisrelevanz für KMU im DACH-Raum
Für KMU bringt die Verordnung erhebliche Compliance-Anforderungen mit sich – selbst wenn Sie lediglich externe KI-Tools einsetzen. Nutzen Sie etwa ChatGPT für Kundenkommunikation, automatisierte Recruiting-Software oder KI-gestützte Bonitätsprüfungen, gelten Sie als Betreiber und müssen prüfen, welche Risikoklasse vorliegt. Die Verordnung unterscheidet klar zwischen Anbieter (wer ein KI-System entwickelt oder entwickeln lässt und es unter eigenem Namen in Verkehr bringt) und Betreiber (wer es in eigener Verantwortung für berufliche Zwecke einsetzt). Als Betreiber tragen Sie eine Mitverantwortung, die vor allem bei Hochrisiko-Systemen greift.
Ein typisches Stolperfeld: Viele KMU wissen nicht, ob die von ihnen eingesetzte Software als Hochrisiko-System einzustufen ist. Anhang III des AI Act listet Anwendungsbereiche wie Personalauswahl, Bildung, Kreditscoringbzw. Zugang zu essenziellen Dienstleistungen oder Strafverfolgung explizit auf. Setzen Sie beispielsweise ein Tool zur Vorsortierung von Bewerbungen ein, kann dieses bereits als Hochrisiko-System qualifiziert sein – unabhängig davon, ob der Hersteller dies explizit kommuniziert. In diesem Fall müssen Sie sicherstellen, dass der Anbieter eine Konformitätserklärung vorgelegt hat, dass menschliche Aufsicht gewährleistet ist und dass Ihre Mitarbeitenden im Umgang mit dem System geschult sind.
In Österreich bietet die Wirtschaftskammer (WKO) zusammen mit der RTR (Rundfunk und Telekom Regulierungs-GmbH) eine KI-Servicestelle an, die KMU kostenlos bei der Ersteinschätzung unterstützt. In Deutschland übernehmen vergleichbare Aufgaben die IHKs sowie das Bundesamt für Sicherheit in der Informationstechnik (BSI). Die EU-Kommission sieht außerdem Erleichterungen für KMU vor: Mittelständische Unternehmen sowie Start-Ups erhalten priorisierten und kostenlosen Zugang zu sogenannten „Regulatory Sandboxes" (regulatorische KI-Sandkästen oder Reallabore). Dies sind sichere Testumgebungen, in denen KI-Anwendungen mit Aufsicht der Behörden unter realen Bedingungen erprobt werden können. Jeder EU-Mitgliedsstaat muss bis zum 2. August 2026 mindestens eins dieser Reallabore auf nationaler Ebene zur Verfügung stellen. Zusätzlich sind Gebühren für Konformitätsbewertungen proportional zur Unternehmensgröße reduziert, so dass die finanzielle Belastung für KMU gering gehalten werden kann.
Trotz dieser Erleichterungen: Die Grundpflichten gelten unabhängig von der Unternehmensgröße. Wer als KMU Hochrisiko-KI einsetzt, muss ab Dezember 2027 nachweisen können, dass das System ordnungsgemäß dokumentiert, überwacht und sicher betrieben wird. Ein häufiger Fehler ist es, die Verschiebung der Hochrisiko-Fristen als „Entwarnung" zu interpretieren. Auch wenn Sie die KI nicht selbst gebaut, sondern nur eingekauft haben, sind Sie „Betreiber" eines Hochrisiko-Systems. Ab Dezember 2027 hängen daran Pflichten, die Sie besser nicht erst im November 2027 entdecken.
Abgrenzung zu verwandten Begriffen
Der AI Act ist Teil eines größeren europäischen Regelungsrahmens zur Digitalisierung und muss deshalb im Zusammenhang mit anderen Vorschriften betrachtet werden. Die DSGVO (Datenschutz-Grundverordnung) regelt den Schutz personenbezogener Daten und gilt parallel zum AI Act. Während die DSGVO sich auf Datenverarbeitung konzentriert, adressiert der AI Act spezifisch die Funktionsweise, Sicherheit und Transparenz von KI-Systemen. Überschneidungen gibt es insbesondere bei automatisierter Entscheidungsfindung (Artikel 22 DSGVO) und bei der Pflicht zur Datenschutz-Folgenabschätzung, die bei Hochrisiko-KI häufig erforderlich ist.
Die NIS2-Richtlinie, in Österreich umgesetzt durch das NISG 2026, regelt die Cybersicherheit kritischer Infrastrukturen und bestimmter Unternehmen. Während NIS2 auf die Sicherheit von Netzwerken und Informationssystemen abzielt, fokussiert der AI Act auf die spezifischen Risiken von KI-Systemen. Unternehmen, die unter beide Regelwerke fallen (etwa Betreiber kritischer Infrastruktur, die KI einsetzen), müssen beide Anforderungen parallel erfüllen.
Der Digital Omnibus ist kein eigenständiges Regelwerk, sondern ein Änderungspaket, das den AI Act sowie andere EU-Digitalgesetze anpasst. Er verschiebt insbesondere die Fristen für Hochrisiko-Systeme und schwächt bestimmte Pflichten ab, etwa die Anforderungen an KI-Kompetenz. Der Digital Omnibus zeigt, dass die EU auf Rückmeldungen aus der Praxis reagiert und bereit ist, Regelungen nachzujustieren, wenn Standards noch nicht verfügbar oder Anforderungen nicht praktikabel sind.
Praxisbeispiel
Eine Wiener Steuerberatungskanzlei mit 25 Mitarbeitern nutzt ein KI-gestütztes Tool zur Vorsortierung von Bewerbungsunterlagen. Da dieses System im Personalwesen eingesetzt wird, gilt es gemäß Anhang III des AI Act als Hochrisiko-System. Die Kanzlei muss ab Dezember 2027 sicherstellen, dass menschliche Aufsicht gewährleistet ist, eine technische Dokumentation des Anbieters vorliegt und die Mitarbeiter im Umgang mit dem System geschult sind. Zudem muss sie überprüfen, ob der Anbieter eine Konformitätserklärung vorgelegt hat. Die Kanzlei dokumentiert den Einsatz, legt Verantwortlichkeiten fest und schult die Personalabteilung quartalsweise, um die Anforderungen fristgerecht zu erfüllen.
Häufige Fragen
Muss ich als KMU den AI Act beachten, auch wenn ich nur fertige KI-Tools nutze?
Ja, auch als reiner Nutzer gelten Sie als Betreiber im Sinne des AI Act. Setzen Sie KI-Systeme in Risikobereichen wie Personalauswahl, Bonitätsprüfung oder kritischer Infrastruktur ein, müssen Sie prüfen, ob es sich um ein Hochrisiko-System handelt, und sicherstellen, dass die entsprechenden Pflichten erfüllt sind. Dazu gehört etwa die Überprüfung, ob der Anbieter eine Konformitätserklärung vorgelegt hat, sowie die Gewährleistung menschlicher Aufsicht und die Schulung Ihrer Mitarbeitenden.
Welche Fristen gelten ab 2026 und 2027 konkret für mein Unternehmen?
Ab dem 2. August 2026 gelten die Transparenzpflichten nach Artikel 50, die etwa Chatbots und KI-generierte Inhalte betreffen. Für KI-Systeme, die bereits vor diesem Zeitpunkt in Verkehr gebracht wurden, gelten die Pflichten zur Kennzeichnung künstlich erzeugter Inhalte ab dem 2. Dezember 2026. Für Hochrisiko-Systeme nach Anhang III (etwa im Personalwesen) gelten die vollen Anforderungen ab 2. Dezember 2027, für Hochrisiko-KI in regulierten Produkten (Anhang I) ab 2. August 2028. Verbote inakzeptabler KI-Systeme und KI-Kompetenzpflichten gelten bereits seit Februar 2025.
Welche Unterstützung gibt es speziell für KMU bei der Umsetzung?
KMU profitieren von Erleichterungen wie dem priorisierten Zugang zu KI-Reallaboren (Sandboxes) und reduzierten Gebühren. Diese Unterstützung soll dazu beitragen, Innovationen zu fördern und die Umsetzung der Anforderungen zu erleichtern. In Österreich unterstützt die RTR KI-Servicestelle bei Fragen zur Einstufung und Umsetzung, die WKO bietet Informationsmaterial und Beratungsangebote. In Deutschland stehen IHK-Kompetenzzentren und das KI-Observatorium des BMWi zur Verfügung. Zusätzlich werden nationale Marktaufsichtsbehörden Leitlinien und technische Hilfen bereitstellen.
Quellen
Diese Definition verlinken
Sie dürfen diese Definition gern zitieren oder verlinken — mit Quellenangabe.
„AI Act (EU-KI-Verordnung)“ — Definition im Strukturaflow IT Glossar: https://begriffe.strukturaflow.com/begriff/eu-ai-act-europaeische-ki-verordnung <a href="https://begriffe.strukturaflow.com/begriff/eu-ai-act-europaeische-ki-verordnung">AI Act (EU-KI-Verordnung)</a> — Definition im Strukturaflow IT Glossar