EU AI Act Compliance Checkliste 2026: Was DACH-Unternehmen wissen müssen
Die EU AI Act Compliance wird 2026 zur operativen Realität für DACH-Unternehmen. Diese Checkliste zeigt, welche Pflichten gelten, wie sich die Fristen entwickeln und wie der Mittelstand strukturiert mit der Compliance-Reise beginnt.
Verordnung (EU) 2024/1689
Vom Hype zur Pflicht: KI-Compliance 2026
Die KI-Verordnung der EU ist das weltweit erste umfassende Regelwerk für künstliche Intelligenz. Sie betrifft Anbieter und Betreiber gleichermassen und verändert, wie KI-Projekte in DACH geplant und betrieben werden müssen.
Inhaltsverzeichnis
Was ist der EU AI Act?
Der EU AI Act, formal Verordnung (EU) 2024/1689, ist das weltweit erste umfassende Regelwerk für künstliche Intelligenz. Er wurde im Sommer 2024 verabschiedet und tritt in mehreren Phasen bis 2027 in Kraft. Ziel der Verordnung ist es, einen einheitlichen Rechtsrahmen für KI-Systeme in der EU zu schaffen, der gleichzeitig Innovation ermöglicht und Grundrechte, Sicherheit sowie Vertrauen schützt.
Die Verordnung folgt einem risikobasierten Ansatz: Je höher das potenzielle Risiko eines KI-Systems für Gesundheit, Sicherheit oder Grundrechte, desto strenger sind die Pflichten. Dabei werden nicht nur Anbieter von KI-Systemen adressiert, sondern auch Betreiber, Importeure und Händler. Die Verordnung gilt extraterritorial: Auch Unternehmen ausserhalb der EU müssen sich daran halten, sobald ihre KI-Ergebnisse in der EU genutzt werden.
Für den DACH-Mittelstand bedeutet das einen Paradigmenwechsel. Bislang konnte KI weitgehend frei eingesetzt werden, sofern Datenschutzrecht eingehalten wurde. Mit dem AI Act kommen explizite Pflichten zu Risikomanagement, Transparenz, Dokumentation und menschlicher Aufsicht hinzu, abhängig von der jeweiligen Risikoklasse des Systems.
Zeitplan und Fristen 2024-2027
Die KI-Verordnung tritt nicht auf einen Schlag in Kraft, sondern in vier Hauptphasen. Diese gestaffelte Einführung gibt Unternehmen Zeit, sich vorzubereiten, erfordert aber gleichzeitig sofortiges Handeln, da einige Verbote bereits gelten.
Phase 1: Verbote (seit Februar 2025)
Seit dem 2. Februar 2025 sind KI-Systeme mit unannehmbarem Risiko in der EU verboten. Dazu zählen Social Scoring durch Behörden, manipulative Techniken mit erheblicher Schadenswirkung, ungezielte Gesichtsbilder-Sammlung aus dem Internet sowie biometrische Echtzeit-Identifikation im öffentlichen Raum mit eng definierten Ausnahmen. Wer solche Systeme einsetzt, riskiert die höchsten Strafen.
Phase 2: GPAI-Regeln (seit August 2025)
Für General-Purpose-AI-Modelle gelten seit August 2025 spezifische Transparenz- und Dokumentationspflichten. Anbieter solcher Modelle müssen technische Dokumentation bereitstellen, Trainingsdaten-Zusammenfassungen veröffentlichen und Urheberrecht respektieren. Für Modelle mit systemischem Risiko kommen zusätzlich Pflichten zu Modellbewertung, Cybersicherheit und Vorfallmeldung hinzu.
Phase 3: Governance und Sanktionen (2026)
Ab August 2026 greifen die meisten Bestimmungen, darunter die Governance-Strukturen, die Pflichten für Anbieter und Betreiber begrenzt riskanter KI-Systeme sowie das Sanktionssystem. Nationale Behörden in den Mitgliedstaaten übernehmen die Marktüberwachung. Für den Mittelstand wird das die operativ wichtigste Phase, weil Transparenz- und Dokumentationspflichten für die meisten KI-Anwendungen wirksam werden.
Phase 4: Hochrisiko-Vollanwendung (2027)
Ab August 2027 gelten die vollen Anforderungen für Hochrisiko-KI-Systeme, einschliesslich CE-Kennzeichnung, Konformitätsbewertung, Registrierung in einer EU-Datenbank und vollständigem Risikomanagement-System. Unternehmen, die Hochrisiko-Anwendungen planen, sollten die Compliance-Strukturen spätestens 2026 aufbauen.
Risk-Klassifizierung erklärt
Das Herzstück der Verordnung ist die Einteilung von KI-Systemen in vier Risikostufen. Die korrekte Klassifizierung entscheidet, welche Pflichten gelten und wie aufwendig die Compliance wird. Diese Einordnung ist immer der erste Schritt jedes AI-Act-Projekts.
1. Unannehmbares Risiko (verboten)
Diese Systeme dürfen in der EU nicht angeboten oder genutzt werden. Beispiele: Social Scoring, manipulative Techniken, die Verletzlichkeiten ausnutzen, ungezielte Gesichtsbilder-Sammlung aus dem Internet oder Überwachungskameras, Emotionserkennung am Arbeitsplatz oder in Bildungseinrichtungen ausserhalb medizinischer und sicherheitsrelevanter Zwecke, biometrische Kategorisierung anhand sensibler Merkmale sowie biometrische Echtzeit-Identifikation in öffentlichen Räumen mit engen Ausnahmen für Strafverfolgung.
2. Hochrisiko
Hochrisiko-Systeme sind erlaubt, unterliegen aber umfangreichen Pflichten. Dazu zählen KI in kritischer Infrastruktur (Strom, Wasser, Verkehr), bildungsbezogene Bewertung und Zugang, beschäftigungsbezogene Auswahl und Bewertung von Bewerbern oder Mitarbeitenden, Zugang zu wesentlichen privaten und öffentlichen Diensten wie Bonitätsbewertung oder Versicherungsprüfung, Strafverfolgung sowie Migration, Asyl und Grenzkontrolle. Auch Medizinprodukte mit KI-Komponente fallen oft in diese Kategorie.
3. Begrenztes Risiko (Transparenzpflichten)
Hier greifen primär Transparenzpflichten. Beispiele: Chatbots müssen sich als KI zu erkennen geben, KI-generierte Inhalte wie Deepfakes oder synthetische Texte müssen entsprechend gekennzeichnet werden, Emotionserkennungs- oder biometrische Kategorisierungssysteme müssen die betroffenen Personen informieren. Für den Mittelstand fällt der Grossteil der Anwendungen in diese Kategorie.
4. Minimales Risiko
Die grosse Mehrheit der KI-Anwendungen fällt hierunter: Spam-Filter, KI-gestützte Bestandsverwaltung, Empfehlungssysteme im E-Commerce, Produktbeschreibungen aus Stammdaten oder Routing-Optimierung. Hier gelten keine spezifischen Pflichten aus dem AI Act, freiwillige Selbstverpflichtungen und gute Praxis werden aber empfohlen.
Compliance-Checkliste für den Mittelstand
Diese zehn Punkte bilden den operativen Kern der AI-Act-Compliance für DACH-Mittelstand-Unternehmen. Sie decken den typischen Fall begrenzt riskanter Systeme ab und schaffen gleichzeitig eine solide Basis, falls einzelne Anwendungen als Hochrisiko eingestuft werden.
- KI-Inventar erstellen: Erfassen Sie jedes KI-System im Unternehmen, intern entwickelt oder eingekauft, inklusive Anbieter, Zweck, Datenquellen und betroffener Geschäftsbereiche. Ohne Inventar gibt es keine belastbare Compliance.
- Risikoklasse pro System einordnen: Für jedes KI-System die Risikostufe nach AI Act bestimmen. Dokumentieren Sie die Einordnung mit Begründung. Bei Hochrisiko-Verdacht frühzeitig spezialisierte Beratung einholen.
- Data Governance einrichten: Daten, die für Training, Validierung und Betrieb von KI verwendet werden, müssen relevant, repräsentativ und möglichst fehlerfrei sein. Definieren Sie Datenherkunft, Qualitätskontrollen und Aktualisierungszyklen.
- Technische Dokumentation pflegen: Für jedes relevante System eine Modellbeschreibung führen, einschliesslich Zweck, Architektur, Trainingsdaten-Zusammenfassung, Leistungsmetriken und bekannter Grenzen. Dies ist sowohl AI-Act-Pflicht als auch interne Hygiene.
- Menschliche Aufsicht definieren: Klären, wer ein KI-System überwacht, eingreifen kann und die Ergebnisse vor finalen Entscheidungen prüft. Besonders kritisch bei Hochrisiko-Anwendungen, aber auch bei begrenzt riskanten Systemen gute Praxis.
- Transparenz-Hinweise umsetzen: Chatbots, KI-generierte Inhalte und Emotionserkennung als solche kenntlich machen. Eine klare, leicht zugängliche Information für Nutzer einrichten, gegebenenfalls mehrsprachig.
- Monitoring und Logging einführen: Betriebsdaten der KI-Systeme protokollieren, damit Performance, Drift und Vorfälle nachvollziehbar werden. Für Hochrisiko-Systeme Pflicht, für andere stark empfohlen.
- Trainings- und Awareness-Programm: Mitarbeitende, die KI einsetzen oder beaufsichtigen, müssen die Grundlagen der Verordnung, die Risiken ihres Systems und die korrekten Eingriffspunkte kennen. AI Literacy wird ab 2026 ausdrücklich gefordert.
- Risikobewertung und Incident-Reporting: Strukturiertes Verfahren für regelmässige Risikobewertung sowie für die Meldung schwerer Vorfälle. Bei Hochrisiko-Systemen behördliche Meldepflicht, bei anderen Systemen internes Vorgehen ausreichend.
- Lieferketten-Transparenz: Verträge mit KI-Anbietern auf Compliance-Klauseln prüfen, Verantwortlichkeiten klar regeln und Informationsrechte zu Modelländerungen und Vorfällen vereinbaren.
Diese Checkliste deckt etwa 80 Prozent der Compliance-Anforderungen für typische Mittelstand-Szenarien ab. Die letzten 20 Prozent ergeben sich aus branchen- und systemspezifischen Anforderungen, die im Rahmen einer Gap-Analyse identifiziert werden.
Technische vs rechtliche Anforderungen
Eine saubere Trennung zwischen technischen und rechtlichen Aspekten hilft, Verantwortlichkeiten klar zu verteilen und Doppelarbeit zu vermeiden. Beide Dimensionen müssen zusammenarbeiten, werden aber von unterschiedlichen Rollen verantwortet.
Technische Dimensionen umfassen Data Governance, Modellarchitektur und -dokumentation, Logging und Monitoring, technische Sicherheitsmassnahmen, Implementierung von Transparenz-Hinweisen in Anwendungen, Aufbau von Überwachungs-Dashboards und die Integration menschlicher Eingriffspunkte. Diese Themen werden typischerweise von einem technischen Partner oder einer internen IT-Abteilung umgesetzt.
Rechtliche Dimensionen umfassen die formale Klassifizierung von Systemen, die Auslegung unbestimmter Rechtsbegriffe, die Gestaltung von Verträgen mit Anbietern, Datenschutz-Folgenabschätzungen, das Verhältnis zu DSGVO und sektorspezifischen Regelungen sowie die Vertretung gegenüber Aufsichtsbehörden. Für diese Themen ist ein spezialisierter Rechtsanwalt für IT- und KI-Recht der richtige Ansprechpartner.
Wir bei AI Agency DX übernehmen die technische Implementierung der Compliance-Anforderungen in Ihren KI-Systemen. Für die rechtliche Bewertung im Einzelfall arbeiten wir mit Ihrem Rechtsanwalt zusammen oder vermitteln auf Wunsch einen geeigneten Partner.
Wie startet man die Compliance-Reise?
Ein strukturierter Drei-Stufen-Ansatz hat sich für DACH-Mittelstand bewährt: Audit, Gap-Analyse und Implementierung. Dieser Pfad führt in 3 bis 9 Monaten zu einer belastbaren Compliance-Position.
Stufe 1: Audit (2-4 Wochen)
Bestandsaufnahme aller eingesetzten und geplanten KI-Systeme, vorläufige Risikoklassifizierung, Erfassung der bestehenden Dokumentation, Interviews mit den verantwortlichen Teams und ein Erstgespräch zur Schnittstelle Datenschutz. Ergebnis ist ein klares Bild der aktuellen Position und der relevanten Handlungsfelder.
Stufe 2: Gap-Analyse (3-6 Wochen)
Detaillierter Soll-Ist-Vergleich zur Checkliste, Priorisierung der Lücken nach Risiko und Aufwand, Schätzung der Implementierungskosten und ein konkreter Massnahmenplan mit Verantwortlichkeiten und Meilensteinen. Investitionen für diese Phase starten ab 8.000 EUR, abhängig von Systemzahl und Komplexität.
Stufe 3: Implementierung (3-9 Monate)
Umsetzung der priorisierten Massnahmen: technische Dokumentation, Monitoring-Tools, Transparenz-Hinweise, Logging-Infrastruktur, Schulungen und Governance-Prozesse. Iteratives Vorgehen mit klaren Sprints, parallel zur laufenden Nutzung der KI-Systeme.
Mehr Details zu unserem Compliance-Vorgehen finden Sie auf der Seite EU AI Act Compliance. Für die technische Umsetzung im Rahmen Ihrer KI-Projekte siehe unsere Leistungen KI-Integration und KI-Automatisierung. Hintergrundwissen zu strukturierter KI-Einführung bietet unser Beitrag zur KI-Integration für Unternehmen.
Häufig gestellte Fragen zum EU AI Act
Welche Mittelstand-Unternehmen sind vom EU AI Act betroffen?
Betroffen sind grundsätzlich alle Unternehmen, die KI-Systeme in der EU entwickeln, in Verkehr bringen, einsetzen oder deren Ergebnisse in der EU verwendet werden. Das umfasst Anbieter, Betreiber, Importeure und Händler von KI-Systemen. Für den DACH-Mittelstand bedeutet das konkret: Wer einen Chatbot auf seiner Website betreibt, KI-gestützte Personalauswahl nutzt, automatisierte Bonitätsbewertung einsetzt oder KI für Qualitätskontrolle verwendet, fällt unter die Verordnung. Schweizer Unternehmen sind nicht direkt verpflichtet, müssen aber bei EU-Marktaktivität die gleichen Anforderungen erfüllen. Die meisten Mittelstand-Anwendungen fallen in die Kategorien minimales oder begrenztes Risiko mit überschaubaren Transparenzpflichten. Hochrisiko-Systeme in HR, Finanzen, kritischer Infrastruktur oder medizinischer Diagnostik unterliegen umfangreichen Auflagen.
Was passiert bei Nichteinhaltung des EU AI Act?
Die Strafen sind nach Schwere der Verstösse gestaffelt. Verstösse gegen das Verbot unannehmbarer KI-Praktiken können mit bis zu 35 Millionen EUR oder 7 Prozent des weltweiten Jahresumsatzes geahndet werden, je nachdem welcher Betrag höher ist. Verstösse gegen Pflichten für Hochrisiko-KI oder gegen Transparenzanforderungen können bis zu 15 Millionen EUR oder 3 Prozent des Jahresumsatzes kosten. Falsche oder irreführende Angaben gegenüber Behörden werden mit bis zu 7,5 Millionen EUR oder 1 Prozent geahndet. Für KMU und Start-ups gelten reduzierte Sätze, jedoch bleiben die Beträge substantiell. Hinzu kommen Reputationsschäden, Marktverbote und mögliche zivilrechtliche Folgen. Die Aufsicht erfolgt durch nationale Marktüberwachungsbehörden in jedem Mitgliedstaat.
Wer haftet, Anbieter oder Nutzer der KI?
Der EU AI Act unterscheidet klar zwischen Anbietern und Betreibern. Anbieter sind diejenigen, die ein KI-System entwickeln oder unter eigenem Namen in Verkehr bringen. Sie tragen die Hauptlast der Compliance-Pflichten: technische Dokumentation, Risikomanagement, Konformitätsbewertung, CE-Kennzeichnung bei Hochrisiko-Systemen. Betreiber sind Unternehmen, die ein KI-System in eigener Verantwortung einsetzen. Sie haben eigene Pflichten wie Überwachung, Eingriffsmöglichkeit, Protokollierung und Information betroffener Personen. Wer ein Standard-KI-System wesentlich verändert oder unter eigenem Branding anbietet, wird selbst zum Anbieter und übernimmt die volle Anbieterverantwortung. Für rechtsverbindliche Beurteilung im Einzelfall empfehlen wir die Konsultation eines spezialisierten Rechtsanwalts.
Wie steht der AI Act zum DSGVO?
EU AI Act und DSGVO ergänzen sich, ersetzen sich aber nicht. Die DSGVO regelt den Schutz personenbezogener Daten, der AI Act den Umgang mit KI-Systemen unabhängig davon, ob personenbezogene Daten verarbeitet werden. Wenn ein KI-System personenbezogene Daten verarbeitet, gelten beide Regelwerke parallel: Sie brauchen eine Rechtsgrundlage nach DSGVO, müssen ein Verzeichnis von Verarbeitungstätigkeiten führen, eine Datenschutz-Folgenabschätzung durchführen und Betroffenenrechte gewährleisten. Zusätzlich greifen die AI-Act-spezifischen Pflichten zu Risikomanagement, Transparenz, menschlicher Aufsicht und Dokumentation. In der Praxis lohnt es sich, beide Compliance-Themen gemeinsam zu adressieren, da viele Anforderungen sich technisch überschneiden, etwa bei Logging, Zugriffskontrollen und Datenqualität.
Wann sollte man mit der Compliance-Arbeit beginnen?
Sofort, falls noch nicht begonnen. Die ersten Verbote unannehmbarer KI-Praktiken gelten seit Februar 2025, die Pflichten für General-Purpose-AI-Modelle seit August 2025, die Governance-Regeln werden 2026 schrittweise wirksam, und die vollen Hochrisiko-Anforderungen treten 2027 in Kraft. Wer heute ein KI-System einsetzt oder plant, sollte mindestens eine Bestandsaufnahme aller eingesetzten oder geplanten KI-Anwendungen erstellen und die jeweilige Risikoklasse einordnen. Die Compliance-Vorbereitung dauert je nach Komplexität 3 bis 12 Monate. Wer auf den letzten Drücker reagiert, riskiert nicht nur Bussgelder, sondern auch operative Stillstände, falls ein System abgeschaltet werden muss. Ein Audit am Anfang spart Mehrfacharbeit und schafft eine belastbare Grundlage für künftige KI-Projekte.
Bereit für den nächsten Schritt?
Lassen Sie uns Ihre KI-Systeme strukturiert auf AI-Act-Compliance prüfen. Kostenlose Erstberatung, danach Audit und Gap-Analyse ab 8.000 EUR.
Verwandte Artikel
KI Integration für Unternehmen 2026
Schritt-für-Schritt-Leitfaden zur KI-Einführung inklusive Kosten, ROI-Rechnung und EU AI Act Kontext.
Lesen →KI-Automatisierung via Nearshoring Kroatien
Wie DACH-Mittelstand KI-Automatisierung mit kroatischen Nearshoring-Partnern effizient umsetzt.
Lesen →DSGVO und KI 2026
Wie sich Datenschutzrecht und KI-Einsatz im Mittelstand 2026 in der Praxis vereinbaren lassen.
Lesen →