EU AI Act Checkliste 2026: 8 Schritte für Unternehmen

Welche KI-Anwendungen müssen zuerst geprüft werden?

EU AI Act Checkliste – In acht Schritten zur belastbaren KI-Governance

Was müssen Unternehmen nach dem EU AI Act jetzt tun?

Der EU AI Act ist anwendbar, die ersten Pflichten werden durchgesetzt und im Unternehmen tauchen immer neue KI-Werkzeuge auf. Für mittelständische Unternehmen stellt sich deshalb weniger die Frage, ob sie sich mit der KI-Verordnung beschäftigen sollten. Entscheidend ist, womit sie anfangen.

Diese EU AI Act Checkliste übersetzt die rechtlichen Anforderungen in einen praktischen Arbeitsablauf. Sie führt vom KI-Inventar über die Rollen- und Risikobewertung bis zur Dokumentation. Das Ergebnis soll kein Aktenordner sein, der seine besten Jahre im Schrank verbringt. Es soll ein belastbarer Prozess für den tatsächlichen Einsatz von KI entstehen.

Stand des Beitrags: 29. August 2026.

Die kurze Antwort lautet: Unternehmen sollten zunächst ihre KI-Anwendungen erfassen, ihre Rolle bestimmen, verbotene Praktiken ausschließen und die bereits geltenden Anforderungen an KI-Kompetenz und Transparenz umsetzen. Anschließend sind mögliche Hochrisiko-Systeme, Datenschutzfragen, Sicherheitsanforderungen und interne Zuständigkeiten zu prüfen.

Die folgende Checkliste zeigt den sinnvollsten Ablauf.


EU AI Act Checkliste für mittelständische Unternehmen mit acht Schritten zur KI-Governance

1. Alle eingesetzten KI-Systeme erfassen

Ohne Übersicht ist keine belastbare Bewertung möglich. Der erste Schritt ist deshalb ein zentrales KI-Inventar. Darin sollten nicht nur offiziell beschaffte Anwendungen stehen, sondern auch kostenlose Tools, Testzugänge, integrierte KI-Funktionen und selbst entwickelte Lösungen.

Für jedes System sollten mindestens folgende Informationen festgehalten werden:

  • Name, Anbieter und Version der Anwendung,
  • konkreter Einsatzzweck,
  • verantwortliche Fachabteilung,
  • interne und externe Nutzergruppen,
  • verwendete Datenarten,
  • betroffene Personen,
  • Einbindung in Entscheidungen oder Geschäftsprozesse,
  • technische Schnittstellen,
  • Vertrags- und Datenschutzunterlagen,
  • Datum der Einführung und letzten Prüfung.

Auch KI-Funktionen innerhalb bereits vorhandener Software gehören in das Inventar. Wenn eine Personal-, CRM- oder Kollaborationsplattform plötzlich Texte bewertet, Bewerbungen sortiert oder Gespräche zusammenfasst, ist das keine bloße Produktpflege. Es kann die rechtliche Bewertung verändern.

2. Die eigene Rolle nach dem AI Act bestimmen

Die Pflichten des AI Act hängen wesentlich davon ab, welche Rolle ein Unternehmen einnimmt. Die meisten mittelständischen Unternehmen werden bei gewöhnlicher Nutzung eines fremden KI-Systems als Betreiber auftreten. Der englische Verordnungstext verwendet dafür den Begriff „Deployer“.

Ein Unternehmen kann jedoch zum Anbieter werden, wenn es ein KI-System selbst entwickelt oder entwickeln lässt und unter eigenem Namen auf den Markt bringt oder in Betrieb nimmt. Auch eine wesentliche Veränderung des Systems oder seines vorgesehenen Zwecks kann dazu führen, dass neue Anbieterpflichten entstehen.

Für jedes System sollte deshalb dokumentiert werden:

  • Nutzen wir ein fertiges System entsprechend den Vorgaben des Herstellers?
  • Bieten wir das System unter unserem eigenen Namen an?
  • Integrieren wir ein Modell in eine eigene Anwendung?
  • Verändern wir Funktionen oder Verwendungszweck erheblich?
  • Stellen wir das System Kunden oder anderen Unternehmen zur Verfügung?

Die Antwort muss pro Anwendung erfolgen. Ein Unternehmen ist nicht pauschal Anbieter oder Betreiber. Es kann bei einem System Betreiber und beim nächsten Anbieter sein. Die KI-Verordnung schätzt klare Rollen, selbst wenn der Unternehmensalltag lieber mehrere Hüte gleichzeitig trägt.

3. Verbotene KI-Praktiken ausschließen

Bestimmte KI-Praktiken sind bereits verboten. Dazu gehören unter anderem besonders schädliche manipulative oder täuschende Verfahren, bestimmte Formen des Social Scoring, die ungezielte Sammlung von Gesichtsbildern zum Aufbau von Erkennungsdatenbanken sowie Emotionserkennung am Arbeitsplatz, soweit keine eng begrenzte Ausnahme greift.

Eine Verbotsprüfung sollte bereits vor Beschaffung, Entwicklung oder Pilotbetrieb stattfinden. Sinnvolle Prüffragen sind:

  • Beeinflusst das System Personen mit manipulativen oder täuschenden Methoden?
  • Nutzt es besondere Schutzbedürftigkeit, etwa aufgrund von Alter oder Behinderung, gezielt aus?
  • Bewertet es Menschen über unterschiedliche Lebensbereiche hinweg?
  • Erkennt oder bewertet es Emotionen von Beschäftigten?
  • Verarbeitet es biometrische Daten oder erstellt entsprechende Kategorien?
  • Sammelt es Gesichtsbilder automatisiert aus öffentlich zugänglichen Quellen?

Bestehen Anhaltspunkte für eine verbotene Praxis, sollte das Projekt nicht einfach unter verschärfter Beobachtung fortgesetzt werden. Zunächst ist zu klären, ob der Einsatz überhaupt zulässig gestaltet werden kann.

4. Bereits geltende Pflichten umsetzen

Nicht alle Vorschriften des AI Act gelten gleichzeitig. Einige Anforderungen sind jedoch längst aktuell.

KI-Kompetenz organisieren

Anbieter und Betreiber müssen Maßnahmen ergreifen, welche die Entwicklung von KI-Kompetenz bei Beschäftigten und weiteren Personen unterstützen, die in ihrem Auftrag mit KI-Systemen arbeiten. Dabei sind Vorkenntnisse, Erfahrung, Ausbildung, Nutzungskontext und mögliche Auswirkungen auf betroffene Personen zu berücksichtigen.

Der AI Act verlangt keinen identischen Wissensstand für alle Beschäftigten. Sinnvoll ist vielmehr ein rollenbezogenes Schulungskonzept:

  • Grundlagen für alle Nutzer freigegebener KI-Anwendungen,
  • vertiefte Kenntnisse für IT, Einkauf, Datenschutz und Compliance,
  • anwendungsbezogene Unterweisungen für besonders relevante Fachabteilungen,
  • Entscheidungskompetenz für Führungskräfte und Projektverantwortliche.

Geeignete Maßnahmen können über Teilnahme, Inhalte und Zielgruppen dokumentiert werden. K11 unterstützt Unternehmen dabei mit praxisnahen KI-Schulungen für unterschiedliche Rollen und Anwendungsfälle.

Transparenzanforderungen prüfen

Seit dem 2. August 2026 gelten die Transparenzvorgaben aus Artikel 50. Sie betreffen unter anderem direkt mit Menschen interagierende KI-Systeme, maschinenlesbare Kennzeichnungen synthetischer Inhalte sowie Offenlegungspflichten bei Deepfakes und bestimmten Texten zu Angelegenheiten von öffentlichem Interesse.

Unternehmen sollten daher prüfen:

  • Werden Kunden oder andere Personen darüber informiert, dass sie mit einem KI-System interagieren?
  • Werden KI-generierte Inhalte technisch erkennbar gekennzeichnet, sofern die Anbieterpflicht greift?
  • Werden Deepfakes klar offengelegt?
  • Gibt es einen redaktionellen Prüfprozess für KI-generierte Texte zu Themen von öffentlichem Interesse?
  • Sind Hinweise rechtzeitig, verständlich und für die betroffenen Personen wahrnehmbar?

Nicht jedes mit KI bearbeitete Bild und nicht jede Textkorrektur benötigt automatisch einen sichtbaren Hinweis. Entscheidend sind Art, Zweck und Umfang der KI-Nutzung. Unser Beitrag „EU AI Act: Wann KI sichtbar werden muss“ erläutert die Abgrenzung ausführlich.

5. Mögliche Hochrisiko-KI identifizieren

Die zentralen Anforderungen an Hochrisiko-KI nach Anhang III gelten nach der Änderung des Zeitplans grundsätzlich ab dem 2. Dezember 2027. Für KI-Systeme, die als Sicherheitskomponenten in regulierte Produkte nach Anhang I integriert sind, gilt der entsprechende Pflichtenkatalog grundsätzlich ab dem 2. August 2028.

Das bedeutet nicht, dass Unternehmen die Prüfung bis dahin liegen lassen sollten. Prozesse, Verträge, technische Dokumentation und menschliche Aufsicht entstehen selten in der Woche vor dem Stichtag.

Im Mittelstand können insbesondere KI-Systeme relevant sein, die:

  • Bewerbungen analysieren oder Personen vorauswählen,
  • Leistungen oder Verhalten von Beschäftigten bewerten,
  • Aufgaben anhand persönlicher Merkmale oder Verhaltensdaten zuweisen,
  • Entscheidungen über Beförderung, Vertragsbedingungen oder Kündigung unterstützen,
  • die Kreditwürdigkeit natürlicher Personen bewerten oder
  • als Sicherheitskomponente eines regulierten Produkts eingesetzt werden.

Ob ein System tatsächlich als Hochrisiko-KI einzuordnen ist, hängt vom konkreten Verwendungszweck und den gesetzlichen Voraussetzungen ab. Eine bloße Produktbeschreibung des Herstellers reicht dafür nicht immer aus. Eine vertiefende Einordnung bietet der K11-Beitrag „EU AI Act: Welche Pflichten gelten für Ihr KI-System?“.

6. Einkauf, Datenschutz und Informationssicherheit verbinden

Der AI Act ersetzt weder die Datenschutz-Grundverordnung noch Anforderungen an Informationssicherheit, Urheberrecht oder betriebliche Mitbestimmung. Ein KI-System kann nach dem AI Act zulässig und datenschutzrechtlich trotzdem problematisch sein. Ein hübscher Transparenzhinweis heilt schließlich keine unzulässige Verarbeitung. Er beschreibt sie nur höflicher.

Vor der Beschaffung oder Freigabe sollten Unternehmen unter anderem klären:

  • Welche Daten werden verarbeitet?
  • Werden Eingaben oder Ausgaben zum Training des Systems verwendet?
  • Wo und wie lange werden Daten gespeichert?
  • Welche Unterauftragnehmer sind beteiligt?
  • Welche Zugriffs- und Berechtigungskonzepte bestehen?
  • Können Daten und Nutzerkonten vollständig gelöscht werden?
  • Wie meldet der Anbieter Sicherheitsvorfälle und wesentliche Änderungen?
  • Welche Dokumentation stellt er für die AI-Act-Bewertung bereit?
  • Gibt es belastbare Regelungen für Updates und neue KI-Funktionen?
  • Kann das Unternehmen erforderliche Prüf- und Nachweispflichten erfüllen?

Diese Fragen sollten in den Einkaufs- und Freigabeprozess integriert werden. Eine gesonderte KI-Prüfung, die erst nach Vertragsunterzeichnung beginnt, hat oft einen bemerkenswert überschaubaren Verhandlungsspielraum.

7. Zuständigkeiten und Freigaben festlegen

Der AI Act verlangt nicht allgemein die Bestellung eines AI Officers oder KI-Beauftragten. Unternehmen brauchen dennoch klare Zuständigkeiten.

Mindestens geregelt werden sollten:

  • Wer führt das KI-Inventar?
  • Wer bewertet neue Anwendungsfälle?
  • Wer prüft Datenschutz und Informationssicherheit?
  • Wer entscheidet über Freigaben?
  • Wer organisiert Schulungen?
  • Wer überwacht bestehende Systeme?
  • An wen werden Fehler, Beschwerden und Vorfälle gemeldet?
  • Wer informiert die Geschäftsführung?

Bei mehreren Systemen oder Abteilungen kann ein interner oder externer AI Officer diese Aufgaben koordinieren. Er ersetzt weder Geschäftsführung noch Datenschutzbeauftragten oder Informationssicherheitsbeauftragten. Seine Aufgabe besteht darin, die verschiedenen Perspektiven zu einem funktionsfähigen Governance-Prozess zusammenzuführen.

8. Entscheidungen dokumentieren und Systeme überwachen

Eine einmalige Freigabe genügt nicht. KI-Systeme, Anbieterbedingungen und betriebliche Verwendungszwecke verändern sich. Deshalb sollte jedes relevante System regelmäßig überprüft werden.

Zu einer schlanken, aber belastbaren Dokumentation gehören:

  • KI-Inventar,
  • Rollen- und Risikoeinordnung,
  • Prüfung verbotener Praktiken,
  • Freigabeentscheidung,
  • Anbieter- und Vertragsunterlagen,
  • Datenschutz- und Sicherheitsprüfung,
  • umgesetzte Transparenzmaßnahmen,
  • Schulungsnachweise,
  • verantwortliche Personen,
  • bekannte Einschränkungen,
  • Änderungs- und Vorfallhistorie.

Ein festgelegter Prüfzyklus ist ebenso sinnvoll wie anlassbezogene Kontrollen. Neue Funktionen, andere Datenquellen, veränderte Nutzergruppen oder eine Ausweitung des Einsatzzwecks sollten eine erneute Bewertung auslösen.

EU AI Act Checkliste: Was in den ersten 30 Tagen möglich ist

Unternehmen müssen nicht sofort ein vollständiges Managementsystem errichten. Ein sinnvoller Einstieg innerhalb eines Monats kann so aussehen:

  1. Verantwortliche Person und beteiligte Fachbereiche festlegen.
  2. Bestehende KI-Anwendungen in einem ersten Inventar erfassen.
  3. Verbotene oder offensichtlich kritische Einsätze priorisiert prüfen.
  4. Anbieter- und Betreiberrollen dokumentieren.
  5. Transparenzpflichten für Chatbots und generierte Inhalte kontrollieren.
  6. Eine vorläufige interne KI-Richtlinie veröffentlichen.
  7. Schulungsbedarf nach Nutzergruppen ermitteln.
  8. Einen einheitlichen Prüf- und Freigabeprozess für neue KI-Systeme einführen.
  9. Mögliche Hochrisiko-Anwendungen für eine vertiefte Bewertung markieren.
  10. Termine für regelmäßige Kontrollen und Berichte festlegen.

Damit ist die Umsetzung nicht abgeschlossen. Aber das Unternehmen hat eine Struktur, in der weitere Anforderungen geordnet bearbeitet werden können. Das ist erheblich mehr wert als eine sehr vollständige Checkliste, deren einziger Nutzer der Download-Ordner ist.

Häufige Fragen zur EU AI Act Checkliste

Gilt der EU AI Act auch für kleine und mittlere Unternehmen?
Ja. Der AI Act enthält keine allgemeine Ausnahme für kleine und mittlere Unternehmen. Welche Pflichten gelten, hängt jedoch von der Rolle des Unternehmens und der Art des eingesetzten KI-Systems ab. Für KMU bestehen an verschiedenen Stellen Erleichterungen und Unterstützungsangebote.

Müssen Unternehmen jedes KI-System melden?
Nein. Eine allgemeine Meldepflicht für jede betriebliche KI-Anwendung besteht nicht. Bestimmte Hochrisiko-Systeme können jedoch Registrierungs- und Dokumentationspflichten unterliegen.

Reicht eine Liste der eingesetzten KI-Tools aus?
Nein. Das Inventar ist nur der Ausgangspunkt. Zusätzlich müssen Einsatzzweck, Unternehmensrolle, Risikoeinordnung, Datenverarbeitung, Verantwortlichkeiten und erforderliche Maßnahmen dokumentiert werden.

Muss jedes Unternehmen einen AI Officer benennen?
Nein. Ein AI Officer oder KI-Beauftragter ist nicht generell gesetzlich vorgeschrieben. Die Funktion kann jedoch sinnvoll sein, um Zuständigkeiten zu bündeln und die Umsetzung nachvollziehbar zu koordinieren.

Gibt es eine offizielle AI-Act-Prüfhilfe?
Die Europäische Kommission stellt einen offiziellen AI Act Compliance Checker bereit. Dieser befindet sich derzeit in einer Betaversion und dient der ersten Orientierung. Sein Ergebnis ersetzt keine Prüfung des konkreten Anwendungsfalls.

Fazit

Die wichtigste Grundlage für die Umsetzung des EU AI Act ist keine komplizierte juristische Stellungnahme, sondern eine verlässliche Übersicht: Welche KI wird wofür genutzt, wer ist verantwortlich und welche Auswirkungen kann der Einsatz haben?

Darauf bauen Rollenbewertung, Risikoprüfung, Schulungen, Transparenzmaßnahmen und Dokumentation auf. Unternehmen, die diese Schritte frühzeitig in Einkauf, IT und Fachprozesse integrieren, müssen den AI Act nicht bei jeder neuen Anwendung neu erfinden.

Transparenz braucht schließlich mehr als einen Aufkleber. Sie braucht ein System.