Der EU AI Act ist anwendbar, die ersten Pflichten werden durchgesetzt und im Unternehmen tauchen immer neue KI-Werkzeuge auf. Für mittelständische Unternehmen stellt sich deshalb weniger die Frage, ob sie sich mit der KI-Verordnung beschäftigen sollten. Entscheidend ist, womit sie anfangen.
Diese EU AI Act Checkliste übersetzt die rechtlichen Anforderungen in einen praktischen Arbeitsablauf. Sie führt vom KI-Inventar über die Rollen- und Risikobewertung bis zur Dokumentation. Das Ergebnis soll kein Aktenordner sein, der seine besten Jahre im Schrank verbringt. Es soll ein belastbarer Prozess für den tatsächlichen Einsatz von KI entstehen.
Stand des Beitrags: 29. August 2026.
Die kurze Antwort lautet: Unternehmen sollten zunächst ihre KI-Anwendungen erfassen, ihre Rolle bestimmen, verbotene Praktiken ausschließen und die bereits geltenden Anforderungen an KI-Kompetenz und Transparenz umsetzen. Anschließend sind mögliche Hochrisiko-Systeme, Datenschutzfragen, Sicherheitsanforderungen und interne Zuständigkeiten zu prüfen.
Die folgende Checkliste zeigt den sinnvollsten Ablauf.
Ohne Übersicht ist keine belastbare Bewertung möglich. Der erste Schritt ist deshalb ein zentrales KI-Inventar. Darin sollten nicht nur offiziell beschaffte Anwendungen stehen, sondern auch kostenlose Tools, Testzugänge, integrierte KI-Funktionen und selbst entwickelte Lösungen.
Für jedes System sollten mindestens folgende Informationen festgehalten werden:
Auch KI-Funktionen innerhalb bereits vorhandener Software gehören in das Inventar. Wenn eine Personal-, CRM- oder Kollaborationsplattform plötzlich Texte bewertet, Bewerbungen sortiert oder Gespräche zusammenfasst, ist das keine bloße Produktpflege. Es kann die rechtliche Bewertung verändern.
Die Pflichten des AI Act hängen wesentlich davon ab, welche Rolle ein Unternehmen einnimmt. Die meisten mittelständischen Unternehmen werden bei gewöhnlicher Nutzung eines fremden KI-Systems als Betreiber auftreten. Der englische Verordnungstext verwendet dafür den Begriff „Deployer“.
Ein Unternehmen kann jedoch zum Anbieter werden, wenn es ein KI-System selbst entwickelt oder entwickeln lässt und unter eigenem Namen auf den Markt bringt oder in Betrieb nimmt. Auch eine wesentliche Veränderung des Systems oder seines vorgesehenen Zwecks kann dazu führen, dass neue Anbieterpflichten entstehen.
Für jedes System sollte deshalb dokumentiert werden:
Die Antwort muss pro Anwendung erfolgen. Ein Unternehmen ist nicht pauschal Anbieter oder Betreiber. Es kann bei einem System Betreiber und beim nächsten Anbieter sein. Die KI-Verordnung schätzt klare Rollen, selbst wenn der Unternehmensalltag lieber mehrere Hüte gleichzeitig trägt.
Bestimmte KI-Praktiken sind bereits verboten. Dazu gehören unter anderem besonders schädliche manipulative oder täuschende Verfahren, bestimmte Formen des Social Scoring, die ungezielte Sammlung von Gesichtsbildern zum Aufbau von Erkennungsdatenbanken sowie Emotionserkennung am Arbeitsplatz, soweit keine eng begrenzte Ausnahme greift.
Eine Verbotsprüfung sollte bereits vor Beschaffung, Entwicklung oder Pilotbetrieb stattfinden. Sinnvolle Prüffragen sind:
Bestehen Anhaltspunkte für eine verbotene Praxis, sollte das Projekt nicht einfach unter verschärfter Beobachtung fortgesetzt werden. Zunächst ist zu klären, ob der Einsatz überhaupt zulässig gestaltet werden kann.
Nicht alle Vorschriften des AI Act gelten gleichzeitig. Einige Anforderungen sind jedoch längst aktuell.
KI-Kompetenz organisieren
Anbieter und Betreiber müssen Maßnahmen ergreifen, welche die Entwicklung von KI-Kompetenz bei Beschäftigten und weiteren Personen unterstützen, die in ihrem Auftrag mit KI-Systemen arbeiten. Dabei sind Vorkenntnisse, Erfahrung, Ausbildung, Nutzungskontext und mögliche Auswirkungen auf betroffene Personen zu berücksichtigen.
Der AI Act verlangt keinen identischen Wissensstand für alle Beschäftigten. Sinnvoll ist vielmehr ein rollenbezogenes Schulungskonzept:
Geeignete Maßnahmen können über Teilnahme, Inhalte und Zielgruppen dokumentiert werden. K11 unterstützt Unternehmen dabei mit praxisnahen KI-Schulungen für unterschiedliche Rollen und Anwendungsfälle.
Transparenzanforderungen prüfen
Seit dem 2. August 2026 gelten die Transparenzvorgaben aus Artikel 50. Sie betreffen unter anderem direkt mit Menschen interagierende KI-Systeme, maschinenlesbare Kennzeichnungen synthetischer Inhalte sowie Offenlegungspflichten bei Deepfakes und bestimmten Texten zu Angelegenheiten von öffentlichem Interesse.
Unternehmen sollten daher prüfen:
Nicht jedes mit KI bearbeitete Bild und nicht jede Textkorrektur benötigt automatisch einen sichtbaren Hinweis. Entscheidend sind Art, Zweck und Umfang der KI-Nutzung. Unser Beitrag „EU AI Act: Wann KI sichtbar werden muss“ erläutert die Abgrenzung ausführlich.
Die zentralen Anforderungen an Hochrisiko-KI nach Anhang III gelten nach der Änderung des Zeitplans grundsätzlich ab dem 2. Dezember 2027. Für KI-Systeme, die als Sicherheitskomponenten in regulierte Produkte nach Anhang I integriert sind, gilt der entsprechende Pflichtenkatalog grundsätzlich ab dem 2. August 2028.
Das bedeutet nicht, dass Unternehmen die Prüfung bis dahin liegen lassen sollten. Prozesse, Verträge, technische Dokumentation und menschliche Aufsicht entstehen selten in der Woche vor dem Stichtag.
Im Mittelstand können insbesondere KI-Systeme relevant sein, die:
Ob ein System tatsächlich als Hochrisiko-KI einzuordnen ist, hängt vom konkreten Verwendungszweck und den gesetzlichen Voraussetzungen ab. Eine bloße Produktbeschreibung des Herstellers reicht dafür nicht immer aus. Eine vertiefende Einordnung bietet der K11-Beitrag „EU AI Act: Welche Pflichten gelten für Ihr KI-System?“.
Der AI Act ersetzt weder die Datenschutz-Grundverordnung noch Anforderungen an Informationssicherheit, Urheberrecht oder betriebliche Mitbestimmung. Ein KI-System kann nach dem AI Act zulässig und datenschutzrechtlich trotzdem problematisch sein. Ein hübscher Transparenzhinweis heilt schließlich keine unzulässige Verarbeitung. Er beschreibt sie nur höflicher.
Vor der Beschaffung oder Freigabe sollten Unternehmen unter anderem klären:
Diese Fragen sollten in den Einkaufs- und Freigabeprozess integriert werden. Eine gesonderte KI-Prüfung, die erst nach Vertragsunterzeichnung beginnt, hat oft einen bemerkenswert überschaubaren Verhandlungsspielraum.
Der AI Act verlangt nicht allgemein die Bestellung eines AI Officers oder KI-Beauftragten. Unternehmen brauchen dennoch klare Zuständigkeiten.
Mindestens geregelt werden sollten:
Bei mehreren Systemen oder Abteilungen kann ein interner oder externer AI Officer diese Aufgaben koordinieren. Er ersetzt weder Geschäftsführung noch Datenschutzbeauftragten oder Informationssicherheitsbeauftragten. Seine Aufgabe besteht darin, die verschiedenen Perspektiven zu einem funktionsfähigen Governance-Prozess zusammenzuführen.
Eine einmalige Freigabe genügt nicht. KI-Systeme, Anbieterbedingungen und betriebliche Verwendungszwecke verändern sich. Deshalb sollte jedes relevante System regelmäßig überprüft werden.
Zu einer schlanken, aber belastbaren Dokumentation gehören:
Ein festgelegter Prüfzyklus ist ebenso sinnvoll wie anlassbezogene Kontrollen. Neue Funktionen, andere Datenquellen, veränderte Nutzergruppen oder eine Ausweitung des Einsatzzwecks sollten eine erneute Bewertung auslösen.
Unternehmen müssen nicht sofort ein vollständiges Managementsystem errichten. Ein sinnvoller Einstieg innerhalb eines Monats kann so aussehen:
Damit ist die Umsetzung nicht abgeschlossen. Aber das Unternehmen hat eine Struktur, in der weitere Anforderungen geordnet bearbeitet werden können. Das ist erheblich mehr wert als eine sehr vollständige Checkliste, deren einziger Nutzer der Download-Ordner ist.
Gilt der EU AI Act auch für kleine und mittlere Unternehmen?
Ja. Der AI Act enthält keine allgemeine Ausnahme für kleine und mittlere Unternehmen. Welche Pflichten gelten, hängt jedoch von der Rolle des Unternehmens und der Art des eingesetzten KI-Systems ab. Für KMU bestehen an verschiedenen Stellen Erleichterungen und Unterstützungsangebote.
Müssen Unternehmen jedes KI-System melden?
Nein. Eine allgemeine Meldepflicht für jede betriebliche KI-Anwendung besteht nicht. Bestimmte Hochrisiko-Systeme können jedoch Registrierungs- und Dokumentationspflichten unterliegen.
Reicht eine Liste der eingesetzten KI-Tools aus?
Nein. Das Inventar ist nur der Ausgangspunkt. Zusätzlich müssen Einsatzzweck, Unternehmensrolle, Risikoeinordnung, Datenverarbeitung, Verantwortlichkeiten und erforderliche Maßnahmen dokumentiert werden.
Muss jedes Unternehmen einen AI Officer benennen?
Nein. Ein AI Officer oder KI-Beauftragter ist nicht generell gesetzlich vorgeschrieben. Die Funktion kann jedoch sinnvoll sein, um Zuständigkeiten zu bündeln und die Umsetzung nachvollziehbar zu koordinieren.
Gibt es eine offizielle AI-Act-Prüfhilfe?
Die Europäische Kommission stellt einen offiziellen AI Act Compliance Checker bereit. Dieser befindet sich derzeit in einer Betaversion und dient der ersten Orientierung. Sein Ergebnis ersetzt keine Prüfung des konkreten Anwendungsfalls.
Die wichtigste Grundlage für die Umsetzung des EU AI Act ist keine komplizierte juristische Stellungnahme, sondern eine verlässliche Übersicht: Welche KI wird wofür genutzt, wer ist verantwortlich und welche Auswirkungen kann der Einsatz haben?
Darauf bauen Rollenbewertung, Risikoprüfung, Schulungen, Transparenzmaßnahmen und Dokumentation auf. Unternehmen, die diese Schritte frühzeitig in Einkauf, IT und Fachprozesse integrieren, müssen den AI Act nicht bei jeder neuen Anwendung neu erfinden.
Transparenz braucht schließlich mehr als einen Aufkleber. Sie braucht ein System.