Recht · 10 Min. Lesezeit
KI-Verordnung: Pflichten für Unternehmen seit August 2026
KI-Verordnung nach dem KI-Omnibus: was Art. 4 zur KI-Kompetenz verlangt, wann Chatbots zu kennzeichnen sind, welche Fristen gelten. Stand 29.09.2026.
Von Amperbytes AI ·

Die KI-Verordnung (KI-VO, englisch AI Act) bringt für Unternehmen heute vor allem zwei Pflichten. Seit dem 2. Februar 2025 müssen Anbieter und Betreiber von KI-Systemen Maßnahmen zur KI-Kompetenz ihres Personals ergreifen (Art. 4). Seit dem 2. August 2026 gelten Transparenzpflichten, etwa der Hinweis, dass jemand mit einem KI-Chatbot spricht (Art. 50). Der KI-Omnibus, die Verordnung (EU) 2026/1744, hat Art. 4 abgeschwächt und die Pflichten für Hochrisiko-Systeme auf Dezember 2027 und August 2028 verschoben. Für die meisten mittelständischen Unternehmen heißt das heute: KI-Nutzung erfassen, Rollen klären, Kompetenzmaßnahmen dokumentieren und Chatbots kennzeichnen.
Rechtsstand: 29. September 2026
Dieser Artikel ist allgemeine Information und keine Rechtsberatung. Wir sind ein Software- und KI-Dienstleister, keine Kanzlei. Ob eine Pflicht in Ihrem konkreten Fall greift, erfordert eine rechtliche Prüfung des Einzelfalls im Sinne von § 2 Abs. 1 Rechtsdienstleistungsgesetz; dafür sind Ihre Rechtsabteilung oder eine Kanzlei zuständig.
Was sich mit dem KI-Omnibus geändert hat
Die EU-Kommission hat den KI-Omnibus am 19. November 2025 vorgeschlagen, die politische Einigung folgte am 7. Mai 2026, in Kraft ist er seit dem 27. Juli 2026 (EU-Kommission, Regulatory framework for AI; Meldung zum Inkrafttreten). Er ändert die KI-Verordnung an vier Stellen, die für den Mittelstand zählen:
- KI-Kompetenz: Art. 4 verlangt kein „ausreichendes Maß“ an KI-Kompetenz mehr, sondern Maßnahmen, die ihre Entwicklung unterstützen. Kommission und Mitgliedstaaten übernehmen eine stärkere Rolle bei der Förderung.
- Hochrisiko-Systeme: Die Pflichten beginnen später, für die Einsatzbereiche aus Anhang III am 2. Dezember 2027, für KI in Produkten nach Anhang I am 2. August 2028.
- Neues Verbot: KI-Systeme, die nicht-einvernehmliche sexuelle Inhalte oder Darstellungen sexuellen Kindesmissbrauchs erzeugen, sind ab Dezember 2026 verboten.
- Kleine Mid-Caps: Einige Erleichterungen, die bisher kleinen und mittleren Unternehmen (KMU) vorbehalten waren, gelten nun auch für kleine Mid-Cap-Unternehmen (small mid-caps, SMC), also Unternehmen oberhalb der KMU-Grenze (laut derselben Meldung der Kommission). Ein Beispiel sind die niedrigeren Bußgeldobergrenzen (siehe unten).
Viele Übersichten beschreiben noch den Stand vor dem Omnibus. Die aktuelle Zeitleiste:
| Datum | Was gilt |
|---|---|
| 02.02.2025 | Allgemeine Bestimmungen einschließlich Art. 4 (KI-Kompetenz) und die ersten Verbote |
| 02.08.2025 | Regeln für KI-Modelle mit allgemeinem Verwendungszweck (GPAI) |
| 27.07.2026 | KI-Omnibus, Verordnung (EU) 2026/1744, in Kraft |
| 29.07.2026 | KI-MIG, das deutsche Durchführungsgesetz, in Kraft |
| 02.08.2026 | Transparenzpflichten nach Art. 50; Durchsetzung durch AI Office und nationale Behörden |
| 02.12.2026 | Maschinenlesbare Kennzeichnung nach Art. 50 Abs. 2 auch für Systeme, die vor dem 02.08.2026 in Verkehr gebracht wurden; neues Verbot |
| 02.12.2027 | Pflichten für Hochrisiko-Systeme nach Anhang III |
| 02.08.2028 | Pflichten für Hochrisiko-Systeme nach Anhang I (KI in regulierten Produkten) |
Quellen: Art. 113 KI-VO, EU-Kommission zur Durchsetzung, EU-Kommission zu Art. 50.
Anbieter oder Betreiber: Welche Rolle hat Ihr Unternehmen?
Ihre Pflichten hängen von Ihrer Rolle ab. Die KI-VO unterscheidet in Art. 3 vor allem zwei:
- Anbieter (Nr. 3) ist, wer ein KI-System entwickelt oder entwickeln lässt und es unter eigenem Namen oder eigener Marke in Verkehr bringt oder in Betrieb nimmt, auch kostenlos.
- Betreiber (Nr. 4) ist, wer ein KI-System in eigener Verantwortung beruflich verwendet.
Oft übersehen: Wer sich einen Assistenten entwickeln lässt und ihn unter eigenem Namen einsetzt, ist nach dem Wortlaut nicht nur Betreiber. Die Tabelle ist eine Orientierung, keine Einordnung Ihres Falls:
| Situation | Rolle nach Art. 3 (Orientierung) | Relevante Pflichten heute |
|---|---|---|
| Mitarbeitende nutzen ein gekauftes KI-Werkzeug für Texte und Übersetzungen | Betreiber | Art. 4; Art. 50 Abs. 4 bei veröffentlichten Deepfakes und bestimmten Texten |
| Interner Wissensassistent, individuell entwickelt, im eigenen Namen betrieben | Anbieter und Betreiber | Art. 4, Art. 50 Abs. 1 und 2 |
| Kundenchatbot auf der eigenen Website | Anbieter (Eigenentwicklung) oder Betreiber (eingekaufte Lösung) | Art. 4; Art. 50 Abs. 1 und 2 als Pflichten des Anbieters |
| KI zur Vorauswahl von Bewerbungen | in der Regel Betreiber eines Hochrisiko-Systems nach Anhang III Nr. 4 | Art. 4, Hochrisiko-Pflichten ab 02.12.2027 |
KI-Kompetenz nach Art. 4: Maßnahmen statt Nachweis
Was Art. 4 heute verlangt
In der durch den Omnibus geänderten Fassung heißt es: „Die Anbieter und Betreiber von KI-Systemen ergreifen Maßnahmen, um die Entwicklung der KI-Kompetenz ihres Personals und anderer Personen zu unterstützen, die in ihrem Auftrag mit dem Betrieb und der Nutzung von KI-Systemen befasst sind …“ (Bundesnetzagentur, KI-Kompetenz). Zu berücksichtigen sind dabei unter anderem technische Kenntnisse, Erfahrung, Aus- und Fortbildung der Personen und der Kontext, in dem die KI eingesetzt wird. Die Pflicht gilt seit dem 2. Februar 2025. Ein bestimmtes Kompetenzniveau jeder einzelnen Person muss das Unternehmen nicht garantieren.
Die Pflicht erfasst auch Unternehmen, die KI nur am Rand nutzen. Die EU-Kommission nennt in ihren Fragen und Antworten zur KI-Kompetenz den Fall, dass Beschäftigte ChatGPT für Werbetexte oder Übersetzungen einsetzen: Sie sollten über die konkreten Risiken informiert werden, etwa über Halluzinationen, also sachlich falsche, aber plausibel formulierte Antworten.
Was nicht vorgeschrieben ist
Nach der Bundesnetzagentur sind für Art. 4 weder externe Zertifizierungen der Maßnahmen noch ein KI-Beauftragter vorgeschrieben, und es gibt kein festes Schulungsformat. Die Kommission bestätigt, dass kein Zertifikat nötig ist; ein interner Nachweis der Schulungen und sonstigen Maßnahmen genügt. Die Bundesnetzagentur empfiehlt: „Getroffenen Maßnahmen zum Aufbau von KI-Kompetenz sollten dokumentiert werden.“
Zur Frage nach einer KI-Schulungspflicht heißt das: Art. 4 schreibt Maßnahmen vor, keine bestimmte Schulung. Ein Workshop, eine Nutzungsrichtlinie mit Beispielen oder eine Einweisung in ein neues Werkzeug können solche Maßnahmen sein. Kostenlose Einstiegsangebote wie den KI-Campus, die KI-Trainer der Mittelstand-Digital Zentren und appliedAI listet die Bundesnetzagentur auf derselben Seite. Weitere Programme beschreibt der Artikel KI-Förderung in Bayern.
Welche Folgen fehlende KI-Kompetenz haben kann
Seit dem 2. August 2026 überwachen die nationalen Marktüberwachungsbehörden auch Art. 4. Laut Kommission können sie Sanktionen und andere Maßnahmen ergreifen, die sich nach Art, Schwere und Verschulden eines Verstoßes richten. Einen eigenen Bußgeldtatbestand für Art. 4 enthalten, Stand 29. September 2026, weder Art. 99 Abs. 3 bis 5 KI-VO noch § 15 KI-MIG. Die Bundesnetzagentur weist aber darauf hin: „Ein Mangel an KI-Kompetenz kann als Verletzung der Sorgfaltspflicht angesehen werden, insbesondere wenn dadurch ein Schaden entsteht.“ Eine gute Dokumentation hilft laut Bundesnetzagentur, jederzeit nachzuweisen, dass Sie die Anforderungen von Art. 4 erfüllen.
Wie Kompetenzmaßnahmen in der Praxis aussehen können
Aus der Praxis unseres Gründers, in einem Projekt bei einem Premium-Automobilhersteller außerhalb von Amperbytes AI: Bei der Einführung von GitHub Copilot, Claude Code und Coding-Agenten im Entwicklungsteam gab es keinen Zwang. Zuerst wurden Fragen zu geistigem Eigentum und Datenschutz mit den Verantwortlichen für Architektur und Governance geklärt. Dann folgten Enablement-Sessions am eigenen Code: wann man dem Output trauen kann, wie Reviews ablaufen, wie man gute Prompts formuliert. Eingesetzt wurden die Werkzeuge zuerst für unstrittige Aufgaben wie Tests, Boilerplate-Code und Pipeline-Automatisierung, bewertet an echten Tickets einschließlich der Fehlschläge. Am Ende arbeitete das ganze Team täglich KI-gestützt, mit unverändertem Review- und Teststandard.
Das war kein Compliance-Projekt, zeigt aber, was eine wirksame Maßnahme ausmacht: Sie passt zum konkreten Werkzeug und zu den eigenen Aufgaben, benennt Risiken und legt fest, wer was prüft. Wie wir diesen Ansatz heute für Entwicklerteams umsetzen, beschreibt die Seite Softwareentwicklung mit KI; den Ablauf im Detail zeigt das Praxisbeispiel KI-gestützte Entwicklung im Team.
Art. 50: Kennzeichnungspflicht für Chatbots und KI-Inhalte
Seit dem 2. August 2026 gelten die Transparenzpflichten nach Art. 50 (EU-Kommission, Fragen und Antworten zu Art. 50). Drei Punkte betreffen Unternehmen, die KI-Systeme anbieten oder generative KI nutzen:
- Hinweis auf die KI (Abs. 1): Anbieter von Systemen, die direkt mit Menschen kommunizieren, müssen dafür sorgen, dass die Personen erfahren, dass sie mit einer KI interagieren, sofern das nicht offensichtlich ist. Die Kommission verlangt, diese Ausnahme eng auszulegen, gemessen an einem durchschnittlich informierten und aufmerksamen Nutzer.
- Maschinenlesbare Kennzeichnung (Abs. 2): Anbieter generativer KI-Systeme müssen erzeugte oder veränderte Inhalte maschinenlesbar als KI-generiert markieren. Ausgenommen sind unter anderem kurze Zeichenfolgen, Quellcode und Ausgaben, die nur zwischen Maschinen ausgetauscht werden. Für Systeme, die schon vor dem 2. August 2026 auf dem Markt waren, gilt diese Pflicht ab dem 2. Dezember 2026.
- Deepfakes und veröffentlichte Texte (Abs. 4, Pflicht der Betreiber): Wer mit KI echt wirkende Bild-, Ton- oder Videoinhalte erzeugt oder verändert und veröffentlicht, etwa für Werbung, muss das spätestens beim ersten Kontakt klar erkennbar offenlegen. KI-Texte, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren sollen, sind zu kennzeichnen, sofern sie nicht menschlich geprüft oder redaktionell verantwortet wurden. Diese Pflicht trifft auch Unternehmen, die nur ein gekauftes Werkzeug nutzen; auf die maschinenlesbare Markierung des Anbieters allein können sie sich laut Kommission nicht verlassen.
Verstöße gegen Art. 50 fallen unter Art. 99 Abs. 4 KI-VO: Bußgelder bis 15 Mio. € oder 3 % des weltweiten Jahresumsatzes. Für KMU einschließlich Start-ups gilt jeweils der niedrigere der beiden Werte (Art. 99 Abs. 6); seit dem Omnibus gilt das für diese Stufe auch für kleine Mid-Caps (Art. 99 Abs. 6a).
Wie wir die Kennzeichnung technisch umsetzen
Art. 50 ist überschaubar, wenn er von Anfang an eingeplant wird. Wenn wir einen KI-Chatbot für Unternehmen bauen, sehen wir vor:
- einen festen Hinweis im Chatfenster, sichtbar vor der ersten Eingabe, dass Antworten von einer KI stammen;
- eine Kennzeichnung der Antworten selbst, zusammen mit den Quellen, auf die sich eine Antwort stützt;
- ein Metadatenfeld in der Programmierschnittstelle (API), das jede generierte Antwort als KI-Ausgabe markiert, damit angebundene Systeme die Kennzeichnung weitertragen;
- Markierungen in exportierten Dokumenten, etwa in den Dateieigenschaften, wenn der Assistent Texte oder Berichte erzeugt.
Abs. 2 verlangt Lösungen, die wirksam, interoperabel, belastbar und zuverlässig sind. Ob Metadaten allein als belastbare Kennzeichnung genügen oder zusätzliche Verfahren wie Wasserzeichen nötig sind, klären wir anhand der Hinweise der Kommission für das jeweilige Ausgabeformat. Assistenten, die schon vor August 2026 liefen, sollten Sie jetzt prüfen, damit die Nachrüstung bis zum 2. Dezember 2026 kein Eilprojekt wird.
Hochrisiko-Systeme: wann es ernst wird und wann meist nicht
Weitreichende Pflichten wie Risikomanagement, technische Dokumentation und menschliche Aufsicht gelten nur für Hochrisiko-Systeme. Nach dem Omnibus greifen sie ab den oben genannten Terminen 2027 und 2028.
Ein Wissensassistent für Produktdokumentation oder interne Prozesse taucht in den Kategorien von Anhang III typischerweise nicht auf. Anders ist es im Personalbereich: Anhang III Nr. 4 nennt KI-Systeme, die Bewerbungen analysieren und filtern, Kandidaten bewerten, Aufgaben nach persönlichen Merkmalen zuweisen oder Leistung und Verhalten von Beschäftigten überwachen. Lassen Sie solche Werkzeuge frühzeitig rechtlich einordnen.
Achten Sie außerdem auf Art. 25: Wer ein Hochrisiko-System mit seinem Namen oder seiner Marke versieht, es wesentlich verändert oder den Zweck eines Systems so ändert, dass es hochriskant wird, übernimmt die Pflichten eines Anbieters.
Wer in Deutschland kontrolliert: KI-MIG und Bundesnetzagentur
Das Gesetz zur Marktüberwachung und Innovationsförderung von künstlicher Intelligenz (KI-MIG) wurde am 22. Juli 2026 ausgefertigt, im Bundesgesetzblatt 2026 I Nr. 223 verkündet und ist seit dem 29. Juli 2026 in Kraft (Gesetzestext). Es regelt, wer die KI-VO in Deutschland durchsetzt:
- Bundesnetzagentur: grundsätzlich zuständige Marktüberwachungsbehörde;
- BaFin: für KI-Systeme, die unmittelbar mit regulierten Finanzdienstleistungen zusammenhängen;
- weitere Behörden: für bestimmte Produktbereiche, Medien und den öffentlichen Sektor;
- KI-Marktüberwachungskammer: ein unabhängiges Gremium mit drei Mitgliedern bei der Bundesnetzagentur, zuständig für bestimmte Hochrisiko-Systeme in Strafverfolgung, Migration, Justiz und Demokratie.
Für Unternehmen ohne Finanz- oder Medienbezug, deren KI nicht Teil eines Produkts nach Anhang I Abschnitt A ist (etwa einer Maschine), ist damit in der Regel die Bundesnetzagentur zuständig.
Checkliste: KI-Verordnung im Mittelstand umsetzen
Diese Schritte strukturieren die Vorarbeit; eine rechtliche Prüfung ersetzen sie nicht:
- KI-Inventar anlegen. Erfassen Sie jedes KI-Werkzeug im Einsatz, auch KI-Funktionen in bestehender Software und privat beschaffte Konten, die beruflich genutzt werden.
- Rolle je System festhalten. Nutzen Sie ein eingekauftes Werkzeug (Betreiber) oder betreiben Sie eine eigene oder für Sie entwickelte Lösung unter eigenem Namen (Anbieter)?
- Grob einordnen. Berührt ein System einen Bereich aus Anhang III, etwa Personalentscheidungen? Diese Fälle markieren und rechtlich prüfen lassen.
- Kompetenzmaßnahmen festlegen. Pro Werkzeug und Nutzergruppe: Was muss man über Grenzen, Halluzinationen und Datenschutz wissen, und in welchem Format wird es vermittelt?
- Nutzungsrichtlinie schreiben. Welche Daten dürfen in welches Werkzeug, und wer prüft Ergebnisse? Die Richtlinie ist zugleich eine Kompetenzmaßnahme. Eine Vorlage für Entwicklerteams enthält der Artikel Claude Code und Copilot in Azure DevOps.
- Chatbots und Assistenten kennzeichnen. Hinweis nach Art. 50 Abs. 1 prüfen. Die maschinenlesbare Markierung generierter Inhalte gilt für neue Systeme bereits, für vor dem 2. August 2026 in Verkehr gebrachte ab dem 2. Dezember 2026.
- Dokumentieren. Datum, Teilnehmende und Inhalte jeder Maßnahme ablegen, ebenso Inventar und Einordnungen.
- Auffrischen. Bei neuen Werkzeugen, Mitarbeitenden und Einsatzzwecken ergänzen, das Inventar mindestens jährlich prüfen.
Die KI-Verordnung ersetzt nicht die DSGVO. Welche Daten ein Assistent verarbeitet und welche Verträge Sie brauchen, beschreibt der Artikel zur DSGVO-konformen LLM-Integration.
Fazit: Was bis Dezember 2026 zu tun ist
Die KI-Verordnung verlangt von den meisten mittelständischen Unternehmen heute zwei Dinge: Maßnahmen zur KI-Kompetenz nach Art. 4 und Transparenz nach Art. 50, sobald eigene Chatbots, generative Systeme oder veröffentlichte Deepfakes im Spiel sind. Die nächste konkrete Frist ist der 2. Dezember 2026 für die maschinenlesbare Kennzeichnung bestehender Systeme.
Wenn Sie erfassen wollen, welche KI-Werkzeuge in Ihrem Unternehmen im Einsatz sind, unterstützen wir Sie in der KI-Beratung mit einer Bestandsaufnahme der Werkzeuge. Für Kennzeichnung, Nutzungsrichtlinien und Schulungen erstellen wir daraus einen technischen Umsetzungsplan. Die rechtliche Bewertung Ihres Einzelfalls bleibt bei Ihrer Rechtsberatung. Schreiben Sie uns über das Kontaktformular.
Passende Leistung
KI-Beratung für Unternehmen in München: Use Cases finden, richtig entscheiden
KI-Potenzialanalyse im Workshop, Build-vs-Buy-Entscheidung und ein Pilotplan mit Messgrößen. Herstellerunabhängig, aus Olching bei München.
Zur Leistung KI-Beratung