Zum Inhalt springen
Future AI Solutions

Testumgebung – die Beiträge sind Strukturplatzhalter zur Abnahme von Darstellung, Datenmodell und Schema, keine veröffentlichten Meldungen.

EU AI Act: Was Unternehmen bis zur nächsten Stufe vorbereiten sollten

Die Pflichten des EU AI Act treten gestaffelt in Kraft. Für Unternehmen, die KI einkaufen statt selbst entwickeln, entscheidet vor allem die Rolle als Betreiber darüber, welche Nachweise sie führen müssen und ab wann.

Grafisches Platzhaltermotiv zum Themenfeld Regulierung, Governance & Sicherheit

Executive Summary

  • Die Verordnung unterscheidet zwischen Anbietern und Betreibern von KI-Systemen. Die meisten mittelständischen Unternehmen sind Betreiber.
  • Der Pflichtenumfang hängt an der Risikoklasse des konkreten Einsatzzwecks, nicht am eingesetzten Modell.
  • Nächster Prüfschritt: eine belastbare Übersicht, welche KI-Werkzeuge im Unternehmen tatsächlich produktiv genutzt werden.

Was ist passiert?

Die Europäische Kommission hat den Zeitplan und die begleitenden Materialien zum AI Act weiter konkretisiert. Die Verordnung war 2024 in Kraft getreten, ihre Pflichten greifen jedoch gestaffelt über mehrere Jahre. Parallel entstehen Leitlinien und Standards, die beschreiben, wie die allgemein formulierten Anforderungen praktisch erfüllt werden können.

Im Kern ordnet die Verordnung KI-Anwendungen nach Risiko: verbotene Praktiken, Hochrisiko-Anwendungen mit umfangreichen Pflichten, Systeme mit Transparenzpflichten und Anwendungen mit geringem Risiko. Entscheidend ist dabei der Verwendungszweck im konkreten Kontext.

Warum ist das relevant?

Für Unternehmen ist die zentrale Frage nicht, ob sie KI entwickeln, sondern in welcher Rolle sie sie einsetzen. Wer ein zugekauftes System in einem regulierten Kontext verwendet, etwa in der Personalauswahl oder der Kreditvergabe, übernimmt Betreiberpflichten: Zweckbindung, menschliche Aufsicht, Protokollierung und Information der betroffenen Personen.

Der häufigste Fehler in der Vorbereitung ist die Annahme, es genüge eine Liste der eingesetzten Tools. Massgeblich ist der Anwendungsfall. Dasselbe Sprachmodell kann in der internen Textzusammenfassung unkritisch und in der Bewerbervorauswahl eine Hochrisiko-Anwendung sein.

Was bedeutet das für den Mittelstand?

Typische Ausgangslage im Mittelstand: einzelne Fachbereiche nutzen bereits KI-Werkzeuge, oft ohne zentrale Erfassung. Bevor eine formale Governance aufgesetzt wird, braucht es deshalb zunächst Sichtbarkeit – welche Werkzeuge laufen wo, mit welchen Daten, mit welcher Entscheidungswirkung.

Der Aufwand ist beherrschbar, wenn er früh beginnt. Wer erst mit dem Wirksamwerden der jeweiligen Frist anfängt, muss Bestandsaufnahme, Klassifizierung und Dokumentation gleichzeitig erledigen.

Passend dazu: Shadow-AI-Risk-Check

Empfehlung von Future AI Solutions

Erstellen Sie eine Übersicht aller produktiv genutzten KI-Anwendungen mit Fachbereich, Datenarten und Entscheidungswirkung.

Klären Sie je Anwendungsfall Ihre Rolle: Anbieter oder Betreiber. Diese Einordnung bestimmt den gesamten weiteren Pflichtenumfang.

Legen Sie fest, wer im Unternehmen für KI-Governance verantwortlich ist – nicht als Rolle auf dem Papier, sondern mit Entscheidungsbefugnis und Budget.

Quelle und Transparenz

Primärquelle AI Act – Regulatory framework for artificial intelligence Europäische Kommission vom 17. September 2026

Diese Meldung wurde von der Redaktion an der Primärquelle geprüft. Fakten, Einordnung und Empfehlung sind im Text getrennt ausgewiesen. Methodik und Quellenauswahl