Kurzantwort: Seit dem 2. August 2026 gelten zentrale Teile des EU AI Act. Für viele KMU sind vor allem Transparenz, ein Überblick über eingesetzte KI-Systeme, klare Verantwortlichkeiten und angemessene Kompetenz der Mitarbeitenden relevant. Hochrisiko-Regeln greifen je nach Fall später.

Hinweis: Der EU AI Act entwickelt sich durch Leitlinien und Umsetzungsakte weiter. Dieser Überblick ist keine Rechtsberatung; bei sensiblen oder regulierten Anwendungen ist eine fachkundige Prüfung erforderlich.

Was gilt bereits?

Der AI Act ist am 1. August 2024 in Kraft getreten und wird stufenweise angewendet. Verbote bestimmter Praktiken und Anforderungen rund um KI-Kompetenz galten bereits seit Februar 2025. Seit 2. August 2026 gelten unter anderem Transparenzpflichten für bestimmte KI-Systeme; Chatbots müssen Nutzer grundsätzlich erkennen lassen, dass sie mit KI interagieren.

Die Risikologik

Der AI Act unterscheidet verbotene Praktiken, Hochrisiko-Systeme, Anwendungen mit besonderen Transparenzpflichten und viele Systeme mit geringem Risiko. Nicht jede Automatisierung und nicht jeder interne Assistent ist Hochrisiko. Die Einordnung hängt von Zweck, Einsatzbereich und Wirkung ab – nicht allein vom verwendeten Modell.

Was KMU konkret tun können

  1. Inventar anlegen: Welche KI-Systeme werden offiziell oder in Teams genutzt?
  2. Rolle bestimmen: Ist das Unternehmen Anbieter, Betreiber beziehungsweise Nutzer oder beides?
  3. Zweck und Daten dokumentieren: Was macht das System und welche Informationen verarbeitet es?
  4. Risiko prüfen: Betrifft es Beschäftigung, Bildung, wesentliche Dienste oder andere sensible Bereiche?
  5. Transparenz umsetzen: Nutzer klar auf KI-Interaktion und gegebenenfalls synthetische Inhalte hinweisen.
  6. Kompetenz sichern: Mitarbeitende passend zu Aufgabe und Risiko schulen.
  7. Betrieb organisieren: Qualitätskontrollen, Vorfälle, Änderungen und Abschaltung regeln.

Wann besondere Vorsicht nötig ist

Besonders sensibel sind Anwendungen, die Beschäftigte bewerten, Bewerber auswählen, Zugang zu wesentlichen Leistungen beeinflussen oder biometrische Daten verarbeiten. Auch wenn eine Hochrisiko-Einstufung noch geprüft wird, sollten Unternehmen solche Systeme nicht ohne rechtliche und fachliche Begleitung einführen.

Transparenz bei Chatbots und Inhalten

Ein Unternehmens-Chatbot sollte eindeutig als KI gekennzeichnet sein. Bei generierten oder manipulierten Inhalten können weitere Kennzeichnungs- und Maschinenlesbarkeitsanforderungen greifen. Deshalb gehört Transparenz bereits in das Produktdesign und nicht erst in einen nachträglichen Hinweis.

Offizielle Quellen

Maßgeblich sind der Verordnungstext auf EUR-Lex sowie die Umsetzungsinformationen der Europäischen Kommission. Für Transparenzpflichten stellt die Kommission zusätzliche Leitlinien bereit.

Fazit

Compliance beginnt mit Übersicht und Verantwortlichkeit. Ein kleines KI-Inventar, klare Zwecke, dokumentierte Datenflüsse und angemessene Kontrollen schaffen eine Basis, die sowohl Sicherheit als auch Innovation unterstützt.

Weiterlesen: Der praktische Datenschutzrahmen für KI-Projekte.