Blog / branchenübergreifend
EU AI Act für den Mittelstand: welche Pflichten wirklich greifen
Der EU AI Act wird in vielen Gesprächen als diffuse Bedrohung gehandelt: irgendetwas mit Dokumentationspflichten, irgendwann, mit unklaren Konsequenzen. Für ein mittelständisches Unternehmen, das ein einzelnes System zur Dokumentenprüfung oder Postfachbearbeitung einführt, lohnt sich ein nüchterner Blick darauf, welche Pflichten tatsächlich greifen und welche nicht. Dieser Beitrag beschreibt die Einordnung, wie sie in der eigenen Governance-Arbeit angewendet wird, und ist ausdrücklich keine Rechtsberatung. Grundlage ist die Verordnung (EU) 2024/1689, geändert durch die Verordnung (EU) 2026/1744 („Digital Omnibus on AI“, Amtsblatt vom 24. Juli 2026, in Kraft seit 27. Juli 2026); die Quellen stehen am Ende.
Wer welche Rolle trägt
Der AI Act unterscheidet vor allem zwei Rollen: den Anbieter, der ein KI-System entwickelt und in Verkehr bringt, und den Betreiber, der es im eigenen Betrieb einsetzt. Diese Rollen sind nicht an eine Unternehmensgröße gebunden, sondern an das, was tatsächlich getan wird. Baut ein Dienstleister ein kundenspezifisches System, ist der Dienstleister in der Regel Anbieter und übernimmt Pflichten wie eine System- oder Modelldokumentation; der Kunde, der das System nutzt, ist Betreiber und trägt die Pflichten, die sich aus dem laufenden Einsatz ergeben, etwa eine angemessene menschliche Aufsicht. Wird ein System zusätzlich im laufenden Betrieb technisch verwaltet, kommt für den Dienstleister eine zusätzliche, vertraglich abzugrenzende technische Rolle hinzu. Diese Aufteilung gehört in den Vertrag, nicht in eine allgemeine Annahme.
Für ein internes System, das ein Unternehmen ausschließlich für sich selbst baut und betreibt, fallen beide Rollen im selben Unternehmen zusammen. Das befreit nicht von Pflichten, es bedeutet nur, dass niemand extern die Anbieterpflichten übernimmt.
Welche Pflichten von der Risikoeinstufung abhängen
Der Großteil der praktischen Pflichten hängt an der Risikoeinstufung des jeweiligen Anwendungsfalls, nicht an der Technologie an sich. Anwendungsfälle wie das Vorsortieren von Anfragen, das Extrahieren von Informationen aus Dokumenten, das Erstellen von Entwürfen oder die Suche in internem Wissen gelten typischerweise als begrenztes oder minimales Risiko. Als hochriskant gelten dagegen Bereiche wie Beschäftigungsentscheidungen, Kreditwürdigkeitsprüfung oder kritische Infrastruktur; solche Einsatzfelder liegen außerhalb dessen, was in der eigenen Angebotsarchitektur vorgesehen ist. Die Einstufung wird für jeden Anwendungsfall einzeln dokumentiert und bei einer Änderung des Zwecks neu geprüft, weil sich die Einstufung mit dem Zweck ändern kann, nicht nur mit der eingesetzten Technik.
Aus dieser Einstufung folgt, welche Pflichten konkret zu erfüllen sind: bei begrenztem Risiko vor allem Transparenzpflichten, bei minimalem Risiko im Wesentlichen freiwillige Selbstverpflichtungen. Eine pauschale Aussage wie „KI-Systeme sind grundsätzlich hochriskant“ trifft für die typischen Anwendungsfälle im Mittelstand meist nicht zu, muss aber für jeden konkreten Fall neu geprüft werden.
Was Transparenz in der Praxis bedeutet
Die gesetzlichen Transparenzpflichten stehen in Artikel 50 der Verordnung und gelten weiterhin ab dem 2. August 2026. Sie betreffen im Kern drei Fälle: Personen müssen erkennen können, dass sie mit einem KI-System interagieren; Anbieter von Systemen, die synthetische Audio-, Bild-, Video- oder Textinhalte erzeugen, müssen diese maschinenlesbar markieren; und Betreiber müssen Deepfakes sowie bestimmte KI-generierte Texte zur Information der Öffentlichkeit offenlegen. Ob und in welchem Umfang eine dieser Pflichten einen konkreten Anwendungsfall trifft, hängt von Rolle und Einsatz ab und wird im Einzelfall geprüft.
Davon zu trennen ist eine interne Regel, die wir uns selbst auferlegen und die keine gesetzliche Vorgabe ist: KI-generierte Entwürfe werden als Entwurf gekennzeichnet, und nach außen geht nichts ohne menschliche Freigabe. Das lässt sich unmittelbar in einem Prozess umsetzen, etwa indem ein Entwurf klar als Entwurf markiert ist, bis eine Person ihn freigegeben hat, und die endgültige Kommunikation unter der Verantwortung dieser Person steht. Es ist derselbe Mechanismus, der ohnehin für die interne Freigabestelle gebraucht wird. Er kann helfen, Transparenzpflichten praktisch umzusetzen, ersetzt aber nicht deren rechtliche Prüfung.
Was Artikel 4 verlangt: KI-Kompetenz
Artikel 4 der Verordnung („KI-Kompetenz“) wurde durch die Verordnung (EU) 2026/1744 (Artikel 1 Nummer 5) neu gefasst. In der aktuellen Fassung ergreifen Anbieter und Betreiber von KI-Systemen Maßnahmen, um die Entwicklung der KI-Kompetenz ihres Personals und anderer Personen zu unterstützen, die in ihrem Auftrag mit dem Betrieb und der Nutzung von KI-Systemen befasst sind. Zu berücksichtigen sind technische Kenntnisse, Erfahrung, Aus- und Fortbildung, der Kontext des Einsatzes und die Personen, bei denen das System eingesetzt wird. Ausdrücklich verpflichtet der Artikel nicht dazu, für irgendeine Person ein bestimmtes Niveau an KI-Kompetenz zu garantieren. Die Kommission und die Mitgliedstaaten sollen die Anbieter und Betreiber dabei unterstützen, insbesondere kleine und mittlere Unternehmen; die Kommission veröffentlicht dazu praktische Beispiele.
Bis zum 26. Juli 2026 lautete die Fassung von 2024 strenger: Anbieter und Betreiber sollten Maßnahmen ergreifen, um nach besten Kräften sicherzustellen, dass ihr Personal über ein ausreichendes Maß an KI-Kompetenz verfügt. Die Pflicht ist mit der Änderung also abgeschwächt, nicht abgeschafft: Statt eines Sicherstellens „nach besten Kräften“ verlangt der Text jetzt Maßnahmen zur Unterstützung der Kompetenzentwicklung. Wer im Betrieb mit KI-Systemen arbeitet, sollte weiterhin geschult oder angeleitet werden.
Für die Praxis bedeutet das: Halten Sie fest, wer im Betrieb mit dem KI-System arbeitet, was diese Personen darüber wissen müssen und welche Maßnahme Sie dafür getroffen haben. Der Artikel nennt keine Schulungsform, kein Zertifikat und kein Formular. Bei der Vorklärung lässt sich das für einen konkreten Prozess klären.
Stichtage nach dem Verordnungstext
Artikel 113 der Verordnung legt fest, ab wann welche Teile gelten. Die Verordnung (EU) 2026/1744 hat ihn geändert. Die Tabelle stellt die ursprüngliche Fassung von 2024 und den aktuellen Stand nebeneinander:
| Gegenstand | Ursprünglich (2024) | Aktuell (seit 27. Juli 2026) |
|---|---|---|
| Kapitel I (darin Artikel 4) und Kapitel II (verbotene Praktiken) | 2. Februar 2025 | 2. Februar 2025; die neuen Verbote nicht einvernehmlicher intimer Inhalte und des Missbrauchsmaterials (Artikel 5 Absatz 1 Buchstaben ba und bb) gelten ab 2. Dezember 2026 |
| Kapitel III Abschnitt 4, Kapitel V, VII und XII sowie Artikel 78 (mit Ausnahme von Artikel 101) | 2. August 2025 | 2. August 2025 |
| Transparenzpflichten nach Artikel 50 | 2. August 2026 | 2. August 2026; für Anbieter, die Systeme mit synthetischen Inhalten vor dem 2. August 2026 in Verkehr gebracht haben, gilt für Artikel 50 Absatz 2 eine Übergangsfrist bis 2. Dezember 2026 |
| Hochrisiko-KI-Systeme nach Anhang III: Kapitel III Abschnitte 1 bis 3 (außer Artikel 6 Absatz 5) | 2. August 2026 | 2. Dezember 2027 |
| Hochrisiko-KI-Systeme nach Anhang I (in regulierte Produkte eingebettet): Kapitel III Abschnitte 1 bis 3 (außer Artikel 6 Absatz 5) | 2. August 2027 | 2. August 2028 |
Stand der Prüfung: 30. September 2026, gegen den Wortlaut von Artikel 1 Nummer 5, 39 und 40 der Verordnung (EU) 2026/1744 im Amtsblatt vom 24. Juli 2026. Die Tabelle gibt nur die genannten Änderungen wieder; weitere Änderungen der Verordnung, etwa bei Governance, Sanktionen oder Pflichten einzelner Rollen, sind nicht Gegenstand dieses Beitrags. Zur eigenen Prüfroutine gehört, die geltende Fassung vor jeder Vertragsunterzeichnung erneut zu prüfen und das Datum dieser Prüfung im Vertragsordner festzuhalten. Diese Routine ersetzt keine juristische Prüfung.
Was ein Unternehmen selbst prüfen sollte
Für ein Unternehmen, das über eine Automatisierung nachdenkt, sind drei Fragen ein sinnvoller erster Schritt: Fällt der geplante Anwendungsfall in einen der explizit hochriskanten Bereiche? Ist klar geregelt, wer welche Pflichten aus Anbieter- und Betreiberrolle trägt, insbesondere wenn ein externer Dienstleister beteiligt ist? Und ist sichergestellt, dass KI-generierte Inhalte, die nach außen gehen, dort gekennzeichnet werden, wo Artikel 50 es verlangt, und nach der internen Regel vor dem Versand von einem Menschen freigegeben werden? Wer diese drei Punkte für den eigenen Anwendungsfall beantworten kann, hat die praktisch relevantesten Pflichten bereits im Blick.
Dieser Beitrag beschreibt eine unternehmensinterne Einordnung und ersetzt keine anwaltliche Prüfung. Vor einer verbindlichen vertraglichen Zusage wird die Einordnung im Einzelfall rechtlich geprüft.
Quellen
- Verordnung (EU) 2024/1689 (KI-Verordnung), EUR-Lex: Artikel 4 (KI-Kompetenz) und Artikel 113 (Inkrafttreten und Geltungsbeginn), Amtsblatt L vom 12. Juli 2024 (Fassung vor der Änderung).
- Verordnung (EU) 2026/1744 (Digital Omnibus on AI), EUR-Lex: Artikel 1 Nummer 5 (neuer Artikel 4), Nummer 39 (Artikel 111 Absatz 4), Nummer 40 (Artikel 113 Absatz 3), Amtsblatt L vom 24. Juli 2026, in Kraft seit 27. Juli 2026.
- Weiterführend: Human in the Loop: warum Freigabe kein Bremsklotz ist.
Häufige Fragen
Was verlangt Artikel 4 des EU AI Act?
Anbieter und Betreiber von KI-Systemen ergreifen Maßnahmen, um die Entwicklung der KI-Kompetenz ihres Personals und anderer Personen zu unterstützen, die in ihrem Auftrag mit dem Betrieb und der Nutzung befasst sind. Seit der Änderung durch die Verordnung (EU) 2026/1744 müssen sie für niemanden ein bestimmtes Kompetenzniveau garantieren. Die Pflicht ist abgeschwächt, nicht abgeschafft. Was angemessen ist, hängt von Kenntnissen, Erfahrung, Ausbildung und dem Einsatzkontext ab. Der Artikeltext nennt keine bestimmte Schulungsform.
Seit wann gilt Artikel 4?
Nach Artikel 113 der Verordnung (EU) 2024/1689 gelten die Kapitel I und II seit dem 2. Februar 2025. Artikel 4 steht in Kapitel I. Die Verordnung (EU) 2026/1744 („Digital Omnibus on AI“) hat Artikel 4 inhaltlich neu gefasst, den Geltungsbeginn von Kapitel I aber nicht verschoben; die Pflicht besteht seit dem 2. Februar 2025 in der jeweils geltenden Fassung fort.
Betrifft der EU AI Act auch kleine Unternehmen, die KI nur einsetzen?
Ja, wenn sie ein KI-System im eigenen Betrieb einsetzen, sind sie Betreiber. Die Rollen hängen an dem, was ein Unternehmen tatsächlich tut, nicht an seiner Größe. Welche Pflichten daraus folgen, hängt vor allem von der Risikoeinstufung des Anwendungsfalls ab.
Ersetzt dieser Beitrag eine Rechtsberatung?
Nein. Er beschreibt die Einordnung, wie Synthova sie in der eigenen Governance-Arbeit anwendet. Vor einer verbindlichen Zusage wird der Einzelfall rechtlich geprüft.