
News
EU AI Act: Was Unternehmen 2026 wirklich umsetzen müssen
News
Mit dem Inkrafttreten der zweiten Umsetzungsphase des **EU AI Act** am 1. Januar 2026 müssen Unternehmen ihre Prozesse anpassen. Wir zeigen konkrete Pflichten für Hochrisiko-Systeme und GPAI-Modelle.
Expert in the Loop · Fachlich geprüft von Dr. Tom Berger
10. Juli 2026 · 9 Min Lesezeit
Management Summary
Mit dem Inkrafttreten der zweiten Umsetzungsphase des **EU AI Act** am 1. Januar 2026 müssen Unternehmen ihre Prozesse anpassen. Wir zeigen konkrete Pflichten für Hochrisiko-Systeme und GPAI-Modelle.
Der EU AI Act ist mehr als nur eine regulatorische Fußnote; er ist eine transformative Kraft für Unternehmen, die künstliche Intelligenz entwickeln oder einsetzen. Mit dem Inkrafttreten der zweiten Umsetzungsphase am 1. Januar 2026 sind die Regelungen nicht länger eine ferne Vision, sondern eine unmittelbare Realität, die tiefgreifende Auswirkungen auf Geschäftsmodelle und operative Abläufe hat. Dieser Artikel beleuchtet, was Unternehmen in Bezug auf den EU AI Act jetzt wirklich umsetzen müssen und welche konkreten Pflichten sich insbesondere für Hochrisiko-Systeme, General-Purpose-AI (GPAI) und Deployer ergeben.[1]
Der EU AI Act: Ein Weckruf für die Wirtschaft
Die Europäische Union hat mit dem EU AI Act ein wegweisendes Regelwerk geschaffen, das die Nutzung und Entwicklung von Künstlicher Intelligenz (KI) in der EU umfassend reguliert. Sein Hauptziel ist es, ein hohes Maß an Vertrauen und Sicherheit in KI-Systeme zu gewährleisten, ohne dabei Innovationen zu ersticken. Viele Unternehmen unterschätzen jedoch das Ausmaß und die Dringlichkeit der kommenden Anforderungen. Das Datum 1. Januar 2026 markiert einen kritischen Meilenstein, da zu diesem Zeitpunkt die meisten Bestimmungen, insbesondere jene für Hochrisiko-KI-Systeme, wirksam werden. Die Zeit drängt, um die notwendigen Anpassungen vorzunehmen und nicht von den neuen Pflichten überrascht zu werden. Es geht nicht nur um Compliance, sondern auch darum, Wettbewerbsvorteile durch Transparenz und Vertrauen zu sichern.
Wer ist von den neuen Regelungen betroffen?
Die Reichweite des AI Acts ist breiter, als viele auf den ersten Blick annehmen. Erfasst werden nicht nur die klassischen Entwickler von KI-Systemen, sondern auch eine Vielzahl von Anwendern und Modellanbietern. Konkret betrifft dies:[2]
- Entwickler und Anbieter von Hochrisiko-KI-Systemen: Dazu gehören KI-Anwendungen in kritischen Bereichen wie Gesundheitswesen, Personalwesen (z.B. HR-Screening), Kreditvergabe, Bildung, Strafverfolgung und der Betrieb kritischer Infrastrukturen. Die Definition von Hochrisiko-KI-Systemen ist detailliert im Anhang III des AI Acts festgelegt und erfordert eine sorgfältige Prüfung der eigenen Produkte und Dienstleistungen.
- Anbieter von General-Purpose-AI-Modellen (GPAI-Modelle): Dies betrifft insbesondere große Sprachmodelle (LLMs) und andere generative KI-Modelle. Wenn diese Modelle ein "systemisches Risiko" aufweisen, unterliegen sie zusätzlichen, strengen Anforderungen bezüglich Modellgovernance, Risikomanagement und Cybersicherheit. Dies schließt auch Unternehmen ein, die bestehende Basismodelle (Foundational Models) substanziell anpassen oder weiterverteilen.
- Deployer (Nutzer) von Hochrisiko-KI-Systemen: Dies sind Unternehmen, die Hochrisiko-KI-Systeme in ihren eigenen Prozessen einsetzen, beispielsweise um Personalentscheidungen zu treffen oder Kundenprofile zu bewerten. Auch wenn sie die KI nicht selbst entwickeln, tragen sie eine erhebliche Verantwortung für den konformen Einsatz dieser Systeme.
Die Klassifizierung der eigenen KI-Systeme ist der erste und wichtigste Schritt zur Einhaltung des AI Acts. Eine falsche Einschätzung kann schwerwiegende Konsequenzen haben.
Konkrete Pflichten für Hochrisiko-KI-Systeme und GPAI-Modelle
Die Kernanforderungen des AI Acts konzentrieren sich auf eine Reihe von essenziellen Pflichten, die eine durchgängige Transparenz, Robustheit und menschliche Kontrolle gewährleisten sollen. Für Anbieter und Deployer von Hochrisiko-KI-Systemen sowie Anbieter von GPAI-Modellen mit systemischem Risiko sind folgende Punkte von zentraler Bedeutung:[3]
- Etablierung eines umfassenden Risikomanagementsystems: Gemäß Artikel 9 der Verordnung ist ein robustes Risikomanagementsystem kein einmaliger Bericht, sondern ein kontinuierlicher Prozess über den gesamten Lebenszyklus des KI-Systems. Es umfasst die Identifizierung, Analyse, Bewertung und Minderung von Risiken für Gesundheit, Sicherheit und Grundrechte. Dies erfordert regelmäßige Überprüfungen und Anpassungen.
- Umfassende technische Dokumentation: Anhang IV schreibt eine detaillierte technische Dokumentation vor. Diese muss Informationen zur Datenherkunft, den Trainingsmethoden, den verwendeten Algorithmen, den Leistungsmerkmalen und den Evaluationsergebnissen des KI-Systems enthalten. Die Dokumentation dient als Nachweis der Konformität und muss den zuständigen Behörden auf Anfrage zur Verfügung gestellt werden können.
- Sicherstellung menschlicher Aufsicht: Artikel 14 betont die Notwendigkeit menschlicher Aufsicht. Der Begriff "AI in the loop" allein reicht nicht aus; es müssen klare Mechanismen existieren, die es Menschen ermöglichen, die KI-Entscheidungen zu überprüfen, zu interpretieren und gegebenenfalls zu korrigieren oder zu intervenieren. Dies erfordert benutzerfreundliche Schnittstellen und klar definierte Prozesse für menschliches Eingreifen.
- Logging und Monitoring über die gesamte Lebensdauer: KI-Systeme müssen so konzipiert sein, dass sie ihre Aktivitäten protokollieren und über ihre gesamte Lebensdauer hinweg überwacht werden können. Dies umfasst die Nachvollziehbarkeit von Dateninputs, Entscheidungspfaden und Outputs. Ein effektives Monitoring ermöglicht es, Anomalien frühzeitig zu erkennen, Leistungseinbußen zu identifizieren und die Einhaltung der Compliance-Anforderungen kontinuierlich zu überprüfen. Dies ist auch entscheidend für das Post-Market-Monitoring.
- Datengovernance und Datenqualität: Ein weiterer kritischer Aspekt ist die Qualität und Integrität der Daten, die zum Training und Betrieb von KI-Systemen verwendet werden. Der AI Act fordert eine hohe Qualität der Trainings-, Validierungs- und Testdaten, um Diskriminierung zu vermeiden und die Robustheit und Genauigkeit der Systeme zu gewährleisten. Dies schließt auch eine transparente Dokumentation der Datenerhebung und -verarbeitung ein.
Diese Pflichten sind nicht trivial und erfordern eine fundierte Auseinandersetzung mit den eigenen KI-Anwendungen und den internen Prozessen.
Häufige Fallstricke bei der Umsetzung
In der Praxis zeigen sich bei der Vorbereitung auf den AI Act typische Herausforderungen und Fehler, die Unternehmen unbedingt vermeiden sollten:[4]
- Verzögerung der Umsetzung: Viele Unternehmen unterschätzen den Aufwand und die Komplexität der Anforderungen und beginnen erst kurz vor Fristablauf mit der Umsetzung. Die Erstellung einer vollständigen technischen Dokumentation oder die Anpassung von Risikomanagementprozessen ist jedoch zeitintensiv und kann nicht ad hoc erfolgen.
- Fehlinterpretation der Rollen: Die Unterscheidung zwischen "Anbieter" und "Deployer" sowie "Hersteller" und "Substanzieller Modifizierer" ist entscheidend. Ein Unternehmen, das ein bestehendes GPAI-Modell erheblich verändert oder in einen kritischen Geschäftsprozess integriert, kann schnell von der Rolle des Deployers in die des Anbieters rutschen und damit umfassenderen Pflichten unterliegen.
- Mangelnde interne Verantwortlichkeit: Ohne eine klare Zuweisung von Verantwortlichkeiten innerhalb des Unternehmens ist eine erfolgreiche Umsetzung des AI Acts kaum denkbar. Die Frage, wer die AI-Compliance verantwortet – ob Rechtsabteilung, Engineering, IT-Sicherheit oder eine neu geschaffene Rolle – muss eindeutig geklärt und mit den notwendigen Ressourcen ausgestattet werden.
- Isolierte Compliance-Bemühungen: Der AI Act sollte nicht isoliert betrachtet werden. Er hat Schnittstellen zu anderen Regelwerken wie der DSGVO, NIS2 und sektorspezifischen Regulierungen. Eine integrierte Compliance-Strategie ist effektiver und vermeidet Redundanzen.
Die Ernsthaftigkeit der Konsequenzen
Die Europäische Union hat mit dem AI Act nicht nur ein ambitioniertes Regelwerk geschaffen, sondern auch drastische Sanktionen bei Nichteinhaltung vorgesehen. Die Bußgelder können bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes betragen, je nachdem, welcher Wert höher ist. Dies übertrifft sogar die bekannten Bußgelder der DSGVO, die bei maximal 4 Prozent des Umsatzes liegen. Diese Zahlen verdeutlichen die Entschlossenheit der EU, die Einhaltung der Vorschriften durchzusetzen. Es ist davon auszugehen, dass die nationalen Aufsichtsbehörden vorbereitet sind, um in den kommenden Jahren Musterverfahren einzuleiten und ein klares Zeichen zu setzen.
Was bedeutet das für Unternehmen?
Die neuen Vorschriften stellen eine Herausforderung dar, bieten aber auch die Chance, Vertrauen bei Kunden und Partnern aufzubauen und sich als verantwortungsbewusster Innovator zu positionieren. Für Unternehmen, die mit KI-Systemen arbeiten oder diese einsetzen, ist es entscheidend, proaktiv zu handeln:[5]
- Inventarisierung und Klassifizierung: Erstellen Sie eine vollständige Bestandsaufnahme aller im Unternehmen genutzten KI-Systeme. Dies schließt sowohl selbst entwickelte als auch zugekaufte oder cloudbasierte KI-Dienste ein (z.B. ChatGPT-Plugins im Marketing). Klassifizieren Sie jedes System gemäß den Risikostufen des AI Acts (z.B. verbotene KI, Hochrisiko-KI, geringes Risiko).
- Verantwortlichkeiten klären: Benennen Sie eine oder mehrere Personen, die die umfassende Verantwortung für die AI-Compliance im Unternehmen tragen. Diese Personen sollten über die notwendigen Kompetenzen und Ressourcen verfügen, um die Umsetzung der Anforderungen zu koordinieren.
- Lückenanalyse und Maßnahmenplan: Führen Sie eine detaillierte Lückenanalyse zwischen Ihren aktuellen Prozessen und den Anforderungen des AI Acts durch. Entwickeln Sie darauf basierend einen realistischen Umsetzungsplan mit klaren Meilensteinen, idealerweise bis zum dritten Quartal 2026.
- Schulung und Sensibilisierung: Schulen Sie relevante Mitarbeiter aus Entwicklung, Produktmanagement, Rechtsabteilung und Management zu den Anforderungen des AI Acts und sensibilisieren Sie für die Bedeutung der Compliance.
- Technologische Anpassungen: Investieren Sie in Tools und Plattformen, die bei der Einhaltung der Dokumentations-, Monitoring- und Risikomanagementpflichten unterstützen.
Der AI Act ist keine Innovationsbremse, sondern ein Rahmenwerk, das eine vertrauenswürdige und ethische Entwicklung sowie den Einsatz von KI fördern soll. Unternehmen, die dies erkennen und proaktiv handeln, können nicht nur Bußgelder vermeiden, sondern auch ihre Reputation stärken und sich einen Wettbewerbsvorteil sichern.
Fazit
Der EU AI Act ist eine regulatorische Realität, die Unternehmen nicht länger ignorieren können. Die zweite Umsetzungsphase ab dem 1. Januar 2026 erfordert eine umgehende und strategische Auseinandersetzung mit den neuen Pflichten. Insbesondere Anbieter und Deployer von Hochrisiko-KI-Systemen sowie Anbieter von General-Purpose-AI-Modellen mit systemischem Risiko müssen ihre Prozesse, ihre technische Dokumentation und ihre Governance-Strukturen anpassen. Ein proaktiver Ansatz, der Risikomanagement, menschliche Aufsicht und eine kontinuierliche Überwachung integriert, ist nicht nur entscheidend, um hohe Bußgelder zu vermeiden, sondern auch, um das Vertrauen der Nutzer zu gewinnen und langfristig erfolgreich im dynamischen Feld der Künstlichen Intelligenz zu agieren. Die AI International Group empfiehlt dringend, jetzt zu handeln und die Weichen für eine compliant und zukunftsfähige KI-Strategie zu stellen.[6]
Häufige Fragen
Was sind Hochrisiko-KI-Systeme nach dem EU AI Act?
Hochrisiko-KI-Systeme sind KI-Anwendungen, die ein erhebliches Risiko für die Gesundheit, Sicherheit oder die Grundrechte von Personen darstellen können. Dies umfasst KI in Bereichen wie Biometrie, kritische Infrastrukturen, Bildung, Beschäftigung, Kreditwürdigkeit, Strafverfolgung, Migration und Justiz. Eine detaillierte Liste finden Sie im Anhang III des AI Acts, wobei jede Nutzung im Einzelfall geprüft werden muss.
Welche Rolle spielt ein "Deployer" von KI-Systemen und welche Pflichten hat er?
Ein Deployer ist eine natürliche oder juristische Person, die ein KI-System unter ihrer Autorität einsetzt, außer im Rahmen einer persönlichen, nicht-beruflichen Tätigkeit. Deployer von Hochrisiko-KI-Systemen haben weitreichende Pflichten, darunter die Gewährleistung menschlicher Aufsicht, die Nutzung von Systemen gemäß den Anweisungen des Anbieters, die Überwachung der Systemleistung, die Einhaltung von Datengovernance-Anforderungen und die Verpflichtung zur Einhaltung von Dokumentations- und Meldepflichten bei schwerwiegenden Vorfällen.
Bis wann müssen Unternehmen die Anforderungen des EU AI Acts umsetzen?
Die Verordnung tritt gestaffelt in Kraft. Wesentliche Bestimmungen, insbesondere die für Hochrisiko-KI-Systeme, sind ab dem 1. Januar 2026 anzuwenden. Es gibt jedoch bereits Regelungen für verbotene KI-Systeme und die Governance von General-Purpose-AI-Modellen, die früher in Kraft treten oder bereits in Kraft getreten sind. Es ist ratsam, so schnell wie möglich mit der Implementierung zu beginnen, da der Umsetzungsaufwand erheblich ist und die Frist für Hochrisiko-Systeme schnell näher rückt.
