Im Juli 2026 wurde der AI Act durch den Digital Omnibus zur KI (Verordnung (EU) 2026/1744, in Kraft seit 27. Juli 2026) geändert. Diese Seite berücksichtigt die geänderte Fassung.
Stand: ⟦Monat 2026⟧. Diese Seite ist eine fachliche Einführung, keine Rechtsberatung.
Das Wichtigste in Kürze
| Frage | Kurze Antwort |
|---|---|
| Gilt der AI Act für mein KMU? | Ja, sobald Sie KI-Systeme beruflich einsetzen – auch „nur“ ChatGPT oder Copilot. |
| Welche Rolle habe ich? | In der Regel Betreiber (Sie nutzen ein KI-System), nicht Anbieter (Sie entwickeln und vermarkten eines). |
| Was muss ich heute tun? | KI-Kompetenz im Team fördern, Kunden bei KI-Kontakt informieren, verbotene Praktiken ausschließen. |
| Ist mein Chatbot Hochrisiko? | In aller Regel nein. Er unterliegt Transparenzpflichten. |
| Wann kommen die Hochrisiko-Pflichten? | Für eigenständige Systeme nach Anhang III ab 2. Dezember 2027, für Produkte nach Anhang I ab 2. August 2028. |

Fristen statt Prognosen: der Zeitplan dieser Verordnung.
Die vier Risikoklassen
Vier Ordner, vier Risikoklassen

Verbotene KI-Praktiken
Seit 2. Februar 2025 untersagt: manipulative Techniken, die Menschen unterschwellig zu schädlichen Entscheidungen bewegen, das Ausnutzen von Schwächen aufgrund von Alter, Behinderung oder sozialer Lage, Social Scoring, Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen (außer aus medizinischen oder Sicherheitsgründen), ungezieltes Auslesen von Gesichtsbildern aus dem Internet oder Überwachungskameras und biometrische Kategorisierung nach sensiblen Merkmalen. Für KMU praktisch relevant ist vor allem die Emotionserkennung am Arbeitsplatz: Eine Software, die etwa die Stimmung von Mitarbeitenden in Telefonaten auswertet, ist unzulässig.
Hochrisiko-KI
Ab 2. Dezember 2027 für eigenständige Systeme nach Anhang III, ab 2. August 2028 für KI als Sicherheitsbauteil in regulierten Produkten nach Anhang I. Hochrisiko sind unter anderem Beschäftigung und Personal (Auswahl von Bewerbungen, Beförderung, Kündigung, Leistungsüberwachung), Zugang zu wesentlichen Leistungen (Kreditwürdigkeitsprüfung, bestimmte Versicherungen), Bildung (Zugang, Bewertung, Prüfungsaufsicht), kritische Infrastruktur, Strafverfolgung, Migration und Justiz. Wer ein Hochrisiko-System betreibt, muss es bestimmungsgemäß nutzen, menschliche Aufsicht sicherstellen, Protokolle aufbewahren, Betroffene informieren und in bestimmten Fällen eine Grundrechte-Folgenabschätzung durchführen. Anbieter haben weit umfangreichere Pflichten.
Begrenztes Risiko: Transparenzpflichten
Seit 2. August 2026 müssen Menschen erkennen können, dass sie mit einer KI kommunizieren – etwa mit einem Chatbot oder Telefonassistenten –, sofern das nicht offensichtlich ist. Anbieter von Systemen, die synthetische Texte, Bilder, Audio oder Video erzeugen, müssen diese maschinenlesbar kennzeichnen; für Systeme, die schon vor dem 2. August 2026 auf dem Markt waren, gilt das ab 2. Dezember 2026. Deepfakes sind offenzulegen, ebenso KI-generierte Texte zu Themen von öffentlichem Interesse, außer sie wurden redaktionell geprüft und jemand trägt die redaktionelle Verantwortung.
Minimales Risiko
Alle übrigen KI-Anwendungen – Spamfilter, Übersetzung, Textvorschläge, Rechtschreibprüfung, die meisten Büroanwendungen – unterliegen keinen besonderen Pflichten aus dem AI Act. Die Pflicht zur Förderung der KI-Kompetenz gilt trotzdem, und die DSGVO bleibt unberührt.
Für typische KMU-Anwendungen – Telefonassistent, Chatbot, Rechnungserfassung, Posteingang, Firmen-KI, Ausschreibungsunterstützung – ist Hochrisiko nicht einschlägig. Relevant wird es, sobald KI über Menschen entscheidet, etwa bei der Vorauswahl von Bewerbungen. Der Digital Omnibus hat die Fristen verschoben und den Anwendungsbereich enger gefasst, die Pflichten selbst aber nicht abgeschafft.
KI-Kompetenz nach Art. 4 – was sich 2026 geändert hat
Seit 2. Februar 2025 verlangt Art. 4, dass Anbieter und Betreiber sich um die KI-Kompetenz ihres Personals kümmern. Der Digital Omnibus hat die Formulierung geändert:
- Ursprüngliche Fassung: Maßnahmen, um „nach besten Kräften sicherzustellen“, dass das Personal über ausreichende KI-Kompetenz verfügt.
- Fassung seit 27. Juli 2026: Maßnahmen, um die Entwicklung der KI-Kompetenz des Personals und anderer im Auftrag tätiger Personen zu unterstützen. Ein bestimmtes Kompetenzniveau muss für niemanden garantiert werden.
Die Pflicht ist damit weicher, aber nicht weg. Sie gilt für jedes Unternehmen, das KI-Systeme einsetzt, eine Form ist nicht vorgeschrieben – kein Zertifikat, keine Mindeststundenzahl. Die KI-Servicestelle der RTR empfiehlt, zu dokumentieren, welche Mitarbeitergruppe wann, wie oft, zu welchen Themen und von wem geschult wurde. Unabhängig vom AI Act bleibt mangelnde KI-Kompetenz ein Haftungsrisiko: Wer Schaden durch unsachgemäßen KI-Einsatz verursacht, muss sich fragen lassen, welche Vorkehrungen getroffen wurden.

Zeitplan

Vom Inkrafttreten bis zu den Hochrisiko-Pflichten: 2024 bis 2028.
| Datum | Was gilt |
|---|---|
| 1. August 2024 | AI Act tritt in Kraft |
| 2. Februar 2025 | Verbotene Praktiken, KI-Kompetenz (Art. 4) |
| 2. August 2025 | Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck (GPAI), Governance-Struktur, Sanktionsrahmen |
| 27. Juli 2026 | Digital Omnibus in Kraft: Art. 4 abgeschwächt, Hochrisiko-Fristen verschoben |
| 2. August 2026 | Transparenzpflichten nach Art. 50, allgemeine Anwendung der Verordnung |
| 2. Dezember 2026 | Kennzeichnung KI-erzeugter Inhalte (Art. 50 Abs. 2) für Systeme, die schon vor dem 2. August 2026 auf dem Markt waren |
| 2. Dezember 2027 | Hochrisiko-Pflichten für eigenständige Systeme nach Anhang III (z. B. Personal, Kredit, Bildung) |
| 2. August 2028 | Hochrisiko-Pflichten für KI in regulierten Produkten nach Anhang I |
Menschen müssen erkennen können, dass sie mit einer KI kommunizieren, sofern das nicht offensichtlich ist. Für einen Chatbot oder Telefonassistenten heißt das: Er stellt sich zu Beginn als KI vor. KI-erzeugte Inhalte müssen maschinenlesbar gekennzeichnet werden; für Systeme, die schon vor dem 2. August 2026 auf dem Markt waren, gilt diese Pflicht ab 2. Dezember 2026.
Was KMU jetzt konkret tun sollten

KI-Inventar und Einordnung
Welche KI-Werkzeuge werden im Betrieb genutzt – offiziell und inoffiziell? Wofür, von wem? Für jedes Werkzeug festhalten: Rolle (Betreiber oder Anbieter), Risikoklasse, betroffene Pflichten.

Verbotene Praktiken ausschließen
Insbesondere keine Emotionserkennung bei Mitarbeitenden.

Transparenz umsetzen
Chatbots und Telefonassistenten stellen sich als KI vor; KI-generierte Bilder realer Orte oder Personen werden gekennzeichnet.

KI-Kompetenz fördern und dokumentieren
Schulung, Nutzungsrichtlinie, Nachweis.

Hochrisiko früh erkennen
Wird KI bei Bewerbungen, Leistungsbeurteilung oder Kreditvergabe eingesetzt? Dann jetzt planen, nicht 2027.
Wer in Österreich zuständig ist
Der AI Act gilt direkt. Die nationale Ausgestaltung – etwa die Benennung der Marktüberwachungsbehörden und die Ausgestaltung von Sanktionen – erfolgt durch Österreich. Zentrale Anlaufstelle für Fragen ist die KI-Servicestelle bei der RTR (Rundfunk und Telekom Regulierungs-GmbH), die Informationen und FAQ bereitstellt. Die Wirtschaftskammer bietet KI-Guidelines für KMU an. Für den Umgang mit personenbezogenen Daten bleibt die Datenschutzbehörde zuständig.

Zuständig sind die KI-Servicestelle der RTR, die Wirtschaftskammer und die Datenschutzbehörde.
Strafen
Der AI Act sieht gestaffelte Geldbußen vor:
- bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes bei verbotenen Praktiken
- bis zu 15 Millionen Euro oder 3 % bei Verstößen gegen andere Pflichten, etwa Transparenz- oder Hochrisiko-Pflichten
- bis zu 7,5 Millionen Euro oder 1 % bei falschen Angaben gegenüber Behörden

Gestaffelt nach Verstoß: bis zu 35 Millionen Euro oder 7 Prozent Umsatz.
Für KMU und Start-ups gilt jeweils der niedrigere der beiden Beträge. Für typische KMU-Anwendungen ist das realistische Risiko weniger eine Geldbuße als eine Beschwerde, ein Haftungsfall oder ein Vertrauensverlust bei Kundinnen und Kunden.
Welche Pflichten schon jetzt gelten und welche warten können
Sofort gilt: verbotene Praktiken ausschließen (seit 2. Februar 2025), Maßnahmen zur Förderung der KI-Kompetenz setzen (Art. 4) und Transparenz gegenüber Menschen herstellen, die mit KI kommunizieren (seit 2. August 2026). Diese drei Punkte betreffen auch kleine Betriebe – und lassen sich mit überschaubarem Aufwand umsetzen.
Warten können die Hochrisiko-Pflichten: Sie greifen für eigenständige Systeme ab 2. Dezember 2027, für KI in regulierten Produkten ab 2. August 2028. Wer heute keine Anwendung aus dem Anhang III einsetzt, braucht dafür noch nichts vorzubereiten.
Wer KI im Personalbereich einsetzt oder einsetzen will, sollte die Vorbereitung trotzdem nicht aufschieben: Systeme zur Bewerbungsauswahl oder Leistungsüberwachung fallen in den Hochrisiko-Bereich, und eine Umstellung betrifft Technik, Prozesse und Dokumentation gleichermaßen. Ein Blick auf das geplante KI-Inventar zeigt, ob Handlungsbedarf besteht.
Häufige Fragen
Gilt der AI Act auch für kleine Unternehmen?
Ja. Der AI Act gilt unabhängig von der Unternehmensgröße für alle, die KI-Systeme in der EU anbieten oder beruflich einsetzen. Für KMU gibt es Erleichterungen, etwa niedrigere Bußgeldobergrenzen und vorrangigen Zugang zu KI-Reallaboren.
Bin ich Anbieter oder Betreiber?
Wer ein KI-System entwickelt oder entwickeln lässt und unter eigenem Namen auf den Markt bringt, ist Anbieter. Wer ein KI-System in eigener Verantwortung beruflich nutzt, ist Betreiber. Die meisten KMU sind Betreiber.
Muss ich meine Mitarbeitenden schulen?
Unternehmen müssen Maßnahmen ergreifen, um die Entwicklung der KI-Kompetenz ihres Personals zu unterstützen (Art. 4 in der Fassung seit 27. Juli 2026). Eine bestimmte Form ist nicht vorgeschrieben. Eine dokumentierte Schulung ist der naheliegende Nachweis.
Muss ich meinen Chatbot kennzeichnen?
Ja. Seit 2. August 2026 müssen Menschen erkennen können, dass sie mit einem KI-System interagieren, sofern das nicht offensichtlich ist.
Muss ich KI-generierte Texte auf meiner Website kennzeichnen?
Eine allgemeine Kennzeichnungspflicht für KI-unterstützte Werbe- oder Produkttexte besteht nicht. Kennzeichnungspflichtig sind Deepfakes sowie KI-generierte Texte zur Information der Öffentlichkeit über Angelegenheiten von öffentlichem Interesse, sofern sie nicht redaktionell geprüft wurden.
Was hat der Digital Omnibus geändert?
Die Verordnung (EU) 2026/1744 ist seit 27. Juli 2026 in Kraft. Sie hat die Pflicht zur KI-Kompetenz abgeschwächt, die Hochrisiko-Pflichten auf 2. Dezember 2027 bzw. 2. August 2028 verschoben und die Kennzeichnungspflicht für KI-erzeugte Inhalte bei bereits vermarkteten Systemen auf 2. Dezember 2026 verlegt.
Ist KI im Personalbereich erlaubt?
Ja, aber KI-Systeme für Bewerberauswahl, Beförderung, Kündigung oder Leistungsüberwachung gelten als Hochrisiko und unterliegen ab 2. Dezember 2027 strengen Pflichten. Emotionserkennung am Arbeitsplatz ist bereits verboten.
Nächster Schritt
Im KI-Check erstellen wir mit Ihnen ein erstes KI-Inventar und ordnen Ihre Anwendungen nach AI Act und DSGVO ein.



