Mönchengladbach & Stadland +49 2166 998809-0
★★★★★ 4,7 Google Schnellhilfe
KI

EU AI Act ab 2. August: Was der Mittelstand jetzt zu Hochrisiko-KI klären muss

Am 2. August 2026 greift die nächste Stufe des EU AI Act: Pflichten für Hochrisiko-KI und Kennzeichnungspflichten für KI-Inhalte. Bußgelder bis 35 Millionen Euro. Was das für Mittelständler bedeutet, die KI längst einsetzen.

EU AI Act ab 2. August: Was der Mittelstand jetzt zu Hochrisiko-KI klären muss
Sofort-Antwort

Ab dem 2. August 2026 gelten die Pflichten des EU AI Act für Hochrisiko-KI-Systeme — etwa KI im Recruiting oder in der Bonitätsprüfung — sowie Kennzeichnungspflichten für KI-generierte Inhalte. Verstöße können mit bis zu 35 Millionen Euro oder 7 Prozent des Jahresumsatzes geahndet werden. Prüfen Sie jetzt, welche Ihrer KI-Anwendungen betroffen sind und ob Sie kennzeichnen müssen.

Was ändert sich am 2. August 2026?

Der EU AI Act wird in Stufen scharfgeschaltet, nicht auf einen Schlag. Zum 2. August 2026 greift eine besonders relevante Stufe: die Pflichten für Hochrisiko-KI-Systeme nach Anhang III der Verordnung sowie Kennzeichnungspflichten für KI-generierte Inhalte. Der Rahmen ist kein Papiertiger — Verstöße können mit bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist.

Der AI Act ist dabei kein neues Thema: Verbotene KI-Praktiken und erste Transparenzregeln gelten bereits, wie wir in EU AI Act: Diese Pflichten gelten seit Februar 2025 und grundsätzlich in Der EU AI Act ist in Kraft beschrieben haben. Neu ist, dass jetzt die Stufe mit den handfesten Betreiberpflichten kommt — die, die den betrieblichen Alltag am unmittelbarsten berührt.

Was ist eine Hochrisiko-KI — und nutzen Sie so etwas?

„Hochrisiko" klingt nach Großindustrie, betrifft aber alltägliche Anwendungen. Anhang III nennt unter anderem KI-Systeme für Personalauswahl und Bewerber-Scoring, für Bonitäts- und Kreditwürdigkeitsprüfung, für Zugangs- und Zutrittskontrolle sowie für den Einsatz in kritischer Infrastruktur. Gemeinsam ist ihnen, dass sie automatisiert über die Chancen und Rechte von Menschen mitentscheiden.

Der Haken: Viele Mittelständler setzen solche Funktionen längst ein — oft eingebaut in HR-Software, Bewerbermanagement oder Bonitätsdienste — ohne sich bewusst zu sein, dass es sich um Hochrisiko-KI handelt. Der erste Schritt ist deshalb Ehrlichkeit über den eigenen Werkzeugkasten: Wo trifft Software bei uns automatisiert Entscheidungen über Bewerber, Kunden oder Mitarbeitende? Wer diese Frage sauber beantwortet, hat den größten Teil der Unsicherheit schon beseitigt.

Was bedeutet die Kennzeichnungspflicht für KI-Inhalte?

Unabhängig vom Risiko gilt ab August eine Transparenzregel: KI-generierte oder wesentlich KI-bearbeitete Inhalte — Texte, Bilder, Audio, insbesondere sogenannte Deepfakes — müssen als solche erkennbar gekennzeichnet werden. Nutzer sollen wissen, wenn sie mit einer Maschine sprechen oder künstlich erzeugtes Material sehen.

Für Unternehmen ist das vor allem in Marketing und Kommunikation relevant: Wer KI-Bilder oder KI-Texte veröffentlicht oder einen Chatbot einsetzt, muss die Kennzeichnung mitdenken. Das ist gut machbar und selten aufwendig — aber man muss es wissen, bevor die Kampagne live geht, nicht erst, wenn eine Beschwerde eintrifft.

Was müssen Sie als Betreiber konkret tun?

Wichtig ist die Rolle: Die meisten Unternehmen sind nicht Anbieter (Hersteller) einer KI, sondern Betreiber (Nutzer) — und für Betreiber sind die Pflichten deutlich schlanker als für Hersteller. Für Betreiber von Hochrisiko-KI zählen vor allem:

  • Inventar: Welche KI-Tools sind im Einsatz — und wozu genau?
  • Klassifizierung: Welche davon fallen unter Hochrisiko, welche „nur" unter die Transparenzpflicht?
  • Menschliche Aufsicht: Automatisierte Entscheidungen über Menschen brauchen eine wirksame Kontrolle — ein Mensch muss eingreifen können.
  • Transparenz und Dokumentation: Betroffene informieren, den Einsatz nachvollziehbar festhalten, Mitarbeitende schulen.

Praktisch heißt das nicht, ganze Aktenordner zu füllen. Für den Anfang genügt eine schlanke, aber ehrliche Bestandsaufnahme: Welche Systeme nutzen wir, wer ist verantwortlich, wo greift ein Mensch ein, und wie informieren wir Betroffene? Wichtig ist, dass diese Punkte schriftlich und aktuell sind — im Zweifel müssen Sie belegen können, dass Sie Ihre KI im Griff haben. Wer erst mit dem Nachdenken beginnt, wenn eine Aufsichtsbehörde nachfragt, hat den ungünstigsten Zeitpunkt gewählt.

Wie fangen Sie pragmatisch an?

Kein Grund zur Hektik, aber ein Grund zum Anfangen. Der pragmatische Weg führt in vier Schritten: Inventur → Klassifizierung → Lücken → Maßnahmen. Für die meisten alltäglichen Anwendungen — ein Chatbot im Service, Copilot beim Schreiben — reicht die Transparenzstufe; die vollen Hochrisiko-Pflichten greifen nur dort, wo tatsächlich automatisiert über Menschen entschieden wird. Diese Unterscheidung erspart Ihnen viel unnötigen Aufwand.

Datenschutz und KI hängen dabei eng zusammen — die Grundlagen haben wir in KI und Datenschutz: Was ist erlaubt? und mit Blick auf den echten Nutzen in Zwei Jahre generative KI im Mittelstand aufbereitet. Wir helfen Ihnen, Ihre KI-Anwendungen einzuordnen und die Pflichten mit Augenmaß umzusetzen — damit Sie KI weiter nutzen können, ohne ins Risiko zu laufen.

NR
Nils Rochholl

Geschäftsführer bei implec. Schreibt hier über Themen aus dem IT-Alltag des Mittelstands — praxisnah und ohne Buzzword-Bingo.

Alle Beiträge dieses Autors →

FAQ

Häufige Fragen

Kurz und konkret beantwortet.

Ab wann gelten die Hochrisiko-Pflichten des EU AI Act?+

Die Pflichten für Hochrisiko-KI nach Anhang III sowie die Kennzeichnungspflichten für KI-Inhalte gelten ab dem 2. August 2026.

Was ist eine Hochrisiko-KI nach Anhang III?+

KI-Systeme in sensiblen Bereichen — etwa Personalauswahl und Bewerber-Scoring, Bonitäts- und Kreditwürdigkeitsprüfung, Zugangskontrolle oder kritische Infrastruktur.

Muss ich KI-generierte Inhalte kennzeichnen?+

Ja. KI-generierte oder wesentlich KI-bearbeitete Inhalte wie Texte, Bilder, Audio und Deepfakes müssen erkennbar als solche gekennzeichnet werden.

Wie hoch sind die Bußgelder?+

Verstöße gegen den EU AI Act können mit bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes geahndet werden.

Ist mein Copilot- oder Chatbot-Einsatz betroffen?+

Für die meisten alltäglichen Anwendungen wie Chatbots oder Schreib-Copilot reicht die Transparenzstufe. Volle Hochrisiko-Pflichten greifen erst, wenn eine KI automatisiert über Menschen entscheidet, etwa im Recruiting.

Weiterlesen

Das könnte Sie auch interessieren.

Fragen zu Ihrem Projekt?

Sprechen wir über Ihre IT.

Ob KI & Automatisierung oder ein anderes Thema — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, was sinnvoll ist.

Kontakt aufnehmen

Full-Managed-IT-Kalkulator

Was kostet Full Managed IT?

Sechs kurze Fragen — am Ende sehen Sie eine erste Preiseinschätzung pro Monat und das passende Paket.

Schritt 1 von 6

Wie viele Mitarbeitende betreuen wir?

Sie möchten gleich ein konkretes Angebot? Im kostenlosen Erstgespräch rechnen wir Full Managed IT für Ihre Situation durch.

Angebot anfragen