EU AI Act

„Wir entwickeln keine KI – uns betrifft das nicht."

Doch. Sobald jemand in Ihrem Unternehmen ChatGPT, Copilot oder ein KI-gestütztes Bewerber-Tool nutzt, sind Sie „Betreiber" im Sinne der Verordnung. Mit Pflichten. Mit Fristen. Mit Bußgeldrisiko.

Der Digital Omnibus (VO (EU) 2026/1744, in Kraft seit 27. Juli 2026) hat die Hochrisiko-Fristen entschärft – aber nicht alle. Transparenz- und Kompetenzpflichten gelten bereits, und die Bundesnetzagentur führt seit August 2026 die Marktüberwachung.

Sechs Punkte, an denen der Mittelstand überrascht wird.

Der AI Act ist nicht nur ein Thema für Tech-Konzerne. Diese Konstellationen treffen ganz normale mittelständische Betriebe – meist ohne dass es jemand auf dem Schirm hat.

01

Sie sind „Betreiber" – auch ohne Eigenentwicklung.

Wer ChatGPT, Microsoft Copilot, Gemini oder DeepL beruflich einsetzen lässt, gilt als Deployer. Seit August 2026 heißt das konkret: Transparenzpflichten nach Art. 50 – Menschen müssen erkennen, wenn sie mit KI interagieren, KI-generierte Inhalte müssen gekennzeichnet sein. Bei Hochrisiko-Anwendungen kommen ab Dezember 2027 menschliche Aufsicht, Protokollierung und Folgenabschätzung hinzu.

02

HR-KI ist fast immer Hochrisiko.

KI-gestützte Bewerber-Vorauswahl, Lebenslauf-Screening, automatisierte Mitarbeiterbewertung: Anhang III, Hochrisiko-System. Damit gelten dokumentierte Risiko-Management-Pflichten, Datenqualitätsstandards und Betroffenen-Rechte – scharf ab Dezember 2027. Inventur und Einstufung sollten Sie trotzdem jetzt machen: Nachrüsten unter Zeitdruck wird teuer.

03

Die KI-Kompetenzpflicht (Art. 4) gilt seit Februar 2025 – und bleibt.

Der Digital Omnibus hat sie nicht verschoben, aber präzisiert: Sie müssen KI-Kompetenz Ihrer Mitarbeitenden nachweisbar fördern – ein bestimmtes Prüfungsniveau garantieren müssen Sie nicht. Ohne dokumentiertes Schulungskonzept fehlt Ihnen aber der Nachweis, wenn Kunde, Aufsicht oder ein Datenschutzvorfall danach fragt.

04

Ihre Kunden ziehen Sie in die Pflicht.

Konzerne und öffentliche Auftraggeber nehmen AI-Act-Klauseln in Verträge auf. Wer keinen sauberen Nachweis liefern kann, fliegt aus Ausschreibungen. Das passiert bereits – still, ohne Vorwarnung.

05

Bußgelder treffen den Mittelstand härter als den Konzern.

Bis zu 35 Mio. € oder 7 % des weltweiten Jahresumsatzes bei verbotenen Praktiken, 15 Mio. € oder 3 % bei Verstößen gegen Betreiber-Pflichten. Für KMU gilt jeweils der niedrigere Betrag – existenzbedrohend bleibt es trotzdem. Reputationsschaden inklusive.

06

Neu: Erleichterungen speziell für den Mittelstand.

Der Digital Omnibus hat den Status „Small Mid-Cap" eingeführt – unter 750 Mitarbeitende und höchstens 150 Mio. € Umsatz. Für diese Unternehmen gelten vereinfachte Dokumentationsvorlagen, ein proportionales Qualitätsmanagement, reduzierte Bußgeld-Obergrenzen und Vorrang im KI-Reallabor der Bundesnetzagentur. Das muss man nur kennen und nutzen.

Die Uhr läuft – aber Sie haben noch Zeit.

Der AI Act greift gestaffelt. Der Digital Omnibus hat die Hochrisiko-Fristen 2026 nach hinten verschoben – Transparenz- und Kompetenzpflichten gelten aber jetzt. Wer strukturiert anfängt, geht Ende 2027 entspannt in die Hochrisiko-Phase.

Feb 2025
Verbotene Praktiken + KI-Kompetenzpflicht (Art. 4) in Kraft. Bereits geltendes Recht.
Aug 2025
Pflichten für Anbieter von General-Purpose-AI-Modellen. Wirkt indirekt über Ihre Lieferkette.
Jul / Aug 2026
Digital Omnibus (VO 2026/1744) in Kraft. Transparenzpflichten (Art. 50) gelten – auch für Betreiber. Sanktionsregime aktiv, die Bundesnetzagentur übernimmt als nationale Aufsicht die Marktüberwachung.
Dez 2026
Neues Verbot: KI-Systeme zur Erzeugung nicht-einvernehmlicher intimer Bilder. Kennzeichnung synthetischer Inhalte auch für Altsysteme verpflichtend.
Dez 2027
Hochrisiko-Pflichten nach Anhang III (HR, Kreditvergabe, kritische Infrastruktur, Bildung). Durch den Omnibus von August 2026 verschoben.
Aug 2028
Hochrisiko-KI in regulierten Produkten nach Anhang I (Maschinen, Medizinprodukte, Fahrzeuge).

Rechtsstand: September 2026 – berücksichtigt die Verordnung (EU) 2026/1744 („Digital Omnibus on AI", in Kraft seit 27.07.2026) sowie das deutsche KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG).

Mein Angebot

In zwei Schritten von „unsicher" zu „belastbar".

Kein 80-Seiten-Gutachten. Kein Beratervokabular. Klarheit darüber, wo Sie stehen – und was als Nächstes zu tun ist.

Schritt 1 · kostenfrei

30-Minuten-Abgleich

Wir telefonieren oder treffen uns per Video. Ich frage gezielt entlang der sechs Punkte oben ab und sage Ihnen ehrlich, ob bei Ihnen Handlungsbedarf besteht – oder nicht. Wenn nicht: dann nicht. Kein Verkaufsgespräch.

  • Strukturierte Abfrage entlang AI-Act-Risikoklassen
  • Erste Einschätzung: betroffen / nicht betroffen / Graubereich
  • Klare Empfehlung, ob Quick Check sinnvoll ist

Warum ich qualifiziert bin, das zu beurteilen.

Ich bin als „Data Scientist Specialised in the EU AI Act" durch die Fraunhofer-Personenzertifizierungsstelle zertifiziert. Die Personenzertifizierung erfolgt nach DIN EN ISO/IEC 17024 – derselben Norm, die auch für anerkannte Berufszertifizierungen wie Datenschutzbeauftragte oder Projektmanager nach IPMA gilt.

  • Viertägige Weiterbildung der Fraunhofer-Allianz Big Data und Künstliche Intelligenz
  • Systematik der KI-Verordnung und Rollenkonzept (Anbieter · Betreiber · Importeur · Händler)
  • Methodik zur Risikoklassifizierung von KI-Systemen
  • Technische Umsetzung vertrauenswürdiger KI – Sicherheit, Transparenz, Robustheit
  • Datenqualität, Bias-Vermeidung, menschliche Aufsicht
  • Abschluss durch Prüfung bei der nach DIN EN ISO/IEC 17024 akkreditierten Fraunhofer-Personenzertifizierungsstelle

Die Zertifizierung gilt zugleich als belastbarer Nachweis für den Aufbau von KI-Kompetenz nach Art. 4 KI-VO.