Régulation & éthique

Europäisches AI-Gesetz: Was 2026 konkret für Unternehmen ändert

Der praktische Leitfaden zum europäischen AI-Gesetz für Unternehmen 2026: Was sich wirklich ändert und wie man Compliance umsetzt.

CI
Das Comparateur-IA-Team6 März 2026⏱ 4 min de lecture

Der AI Act, 2024 verabschiedet, tritt in die Phase der umfassenden Anwendung im Jahr 2026 ein. Verpflichtungen, die fern schienen, werden durchsetzbar. Für die meisten Unternehmen geht es nicht mehr darum, den Text zu verstehen, sondern darum, die Anforderungen in interne Prozesse zu übersetzen.

Wann jede Verpflichtung in Kraft tritt

  1. Februar 2025

    Verbotene Praktiken

    Social Scoring, kognitive Manipulation, biometrische Massenerfassung in Echtzeit — verboten.

  2. August 2025

    GPAI-Pflichten (Basismodelle)

    Transparenz, Urheberrecht, technische Dokumentation für LLM-Anbieter.

  3. August 2026

    Hochrisiko (Anhang III)

    Risikomanagementsystem, Datenqualität, menschliche Aufsicht, Protokollierung.

  4. August 2027

    Hochrisiko Anhang I

    Produkte, die sektoralen Richtlinien unterliegen (Gesundheit, Maschinen…) — verlängerte Frist.

Die 4 Stufen, die man kennen muss

Stufe

Inakzeptabel

Social Scoring, Verhaltensmanipulation, Biometrie in Echtzeit zu Profilingzwecken. Streng verboten.

Stufe

Hohes Risiko

Personalwesen, Bildung, Gesundheit, kritische Infrastrukturen, Justiz, wesentliche Dienste. Umfangreiche Konformitätsakte.

Stufe

Begrenztes Risiko

Chatbots, Deepfakes, generative KI. Hauptpflicht: Transparenz (Information der Nutzer).

Stufe

Minimales Risiko

Spamfilter, KI in Videospielen. Nur freiwillige Verpflichtungen.

Was konkret zu erstellen ist

Für ein Hochrisikosystem verlangt der AI Act eine durchsetzbare Konformitätsakte. Die erwarteten Bestandteile:

  • Risikomanagementsystem

    Identifizierung, Bewertung und Minderung von Risiken über den gesamten Lebenszyklus.

  • Datenqualität

    Relevanz, Repräsentativität, Fehlerfreiheit und dokumentierte Verzerrungen. Tests verpflichtend.

  • Technische Dokumentation

    Beschreibung des Systems, Designentscheidungen, Leistung, Grenzen — Version für Version.

  • Automatische Protokollierung

    Nachvollziehbare Ereignisprotokolle, lange genug aufbewahrt, um ein Audit zu ermöglichen.

  • Menschliche Aufsicht

    Der Mensch muss eine KI-Entscheidung interpretieren, übergehen oder umkehren können. Keine 100-prozentige Automatisierung.

  • Robustheit, Genauigkeit, Cybersicherheit

    Dokumentierte Tests, ausgewiesenes Genauigkeitsniveau, Plan zur Reaktion auf Vorfälle.

  • Information der Endnutzer

    Klarer Hinweis, dass eine Interaktion mit einer KI stattfindet. Transparenz über generierte Inhalte (Deepfake, Bild, Text).

Newsletter

Erhalten Sie die KI-Analysen, einmal pro Monat

Einordnungen wie diese, ohne Hype, ohne Spam.

Die Bußgeldstaffel

VerstoßHöchstbußgeld
Verbotene Praktiken35 Mio. € oder 7 % Umsatz
Verstöße bei Hochrisikosystemen15 Mio. € oder 3 % Umsatz
Falsche Angaben gegenüber Behörden7,5 Mio. € oder 1,5 % Umsatz

Die Sanktionen werden nach Unternehmensgröße abgestuft — mit einer niedrigeren Obergrenze für KMU und Start-ups.

Ein realistischer Plan in 6 Schritten

  1. 1

    Inventar

    Alle genutzten oder entwickelten KI-Systeme erfassen. Ohne Inventar ist keine Klassifizierung möglich.

  2. 2

    Klassifizierung

    Für jedes System die Risikostufe und die Rolle bestimmen (Anbieter / Betreiber).

  3. 3

    Gap-Analyse

    Die geltenden Anforderungen mit dem tatsächlichen Stand von Dokumentation und Kontrolle abgleichen.

  4. 4

    Priorisierter Aktionsplan

    Zuerst Hochrisiko und verbotene Praktiken behandeln. Der Rest: schrittweise.

  5. 5

    Governance

    Eine KI-Verantwortliche oder einen KI-Verantwortlichen benennen (oft beim Datenschutz oder der Compliance angesiedelt). Einen KI-Ausschuss einrichten.

  6. 6

    Nachverfolgung

    Dashboard, regelmäßige Reviews, Einbindung in den Produktlebenszyklus. Es ist ein Prozess, kein Meilenstein.

„Die Falle besteht darin, den AI Act als einmaliges Projekt zu behandeln. Es ist ein Managementsystem — genau wie Sicherheit oder die DSGVO.“
— Datenschutzbeauftragter eines französischen Mittelständlers, Februar 2026

Empfohlene Werkzeuge und Governance

📋

Register der KI-Systeme

Zentrales Inventar mit Risikostufe, verantwortlicher Stelle und zugehöriger Konformitätsakte.

🔎

Audit- und Lineage-Werkzeuge

Trainingsdaten und Ausgaben nachverfolgen (Credo AI, Holistic AI…).

⚖️

Vertragliches

Lieferantenklauseln (um KI erweiterter AVV), Verantwortlichkeiten von Betreiber und Anbieter.

🛡️

Technische Schutzmechanismen

Filter gegen Prompt Injection, Überwachung der Ausgaben, Protokollierung.

Häufige Fragen

Gilt der AI Act für mein Unternehmen, wenn ich außerhalb der EU sitze? +

Ja, sobald Sie ein KI-System anbieten, das in der EU genutzt wird, oder dessen Ausgaben dort verwendet werden. Die Verordnung hat eine extraterritoriale Reichweite ähnlich der DSGVO.

Fällt meine interne Nutzung von ChatGPT unter den AI Act? +

Wenn Sie es unverändert einsetzen (Betreiber), gelten begrenzte Pflichten: Information der Nutzer, Transparenz über generierte Inhalte, Einhaltung der verbotenen Praktiken. Wenn Sie es nachtrainieren oder verändert vermarkten, werden Sie zum Anbieter und die Pflichten nehmen deutlich zu.

Was ist eine Nutzung mit „hohem Risiko“? +

Abschließende Liste in Anhang III: Personalwesen (Lebenslauf-Auswahl, Bewertung), Bildung (Benotung), Gesundheit (Diagnose), Strafverfolgung, wesentliche Dienste (Kredit, Versicherung), kritische Infrastrukturen. Wer darunter fällt, braucht eine vollständige Konformitätsakte.

Welche Pflichten gelten für GPAI-Modelle (general-purpose AI)? +

Technische Dokumentation, Transparenz über die Trainingsdaten (öffentliche Zusammenfassung), Wahrung des Urheberrechts, Sicherheit von Modellen mit systemischem Risiko. Verschärfte Pflichten oberhalb von 10^25 FLOPs Trainingsaufwand.

Was riskiert man bei Nichteinhaltung? +

Bis zu 35 Mio. € oder 7 % des weltweiten Umsatzes bei verbotenen Praktiken. 15 Mio. € oder 3 % des Umsatzes bei anderen Verstößen. Die Sanktionen werden an der Unternehmensgröße ausgerichtet.

Ebenfalls lesenswert

⚠️ Transparenz: Einzelne Links können Affiliate-Links sein. Ohne Einfluss auf unsere Bewertungen und ohne Auswirkung auf die Preise.
Régulation & éthique
CI
Geschrieben von
Das Comparateur-IA-Team

Redakteur mit Schwerpunkt künstliche Intelligenz bei Comparateur-IA.com. Begeistert von neuen Technologien…

Diese Site ist auf wpml.org als Entwicklungs-Site registriert. Wechseln Sie zu einer Produktionssite mit dem Schlüssel remove this banner.