Zum Inhalt springen

Recht · 10 Min. Lesezeit

KI-Verordnung: Pflichten für Unternehmen seit August 2026

KI-Verordnung nach dem KI-Omnibus: was Art. 4 zur KI-Kompetenz verlangt, wann Chatbots zu kennzeichnen sind, welche Fristen gelten. Stand 29.09.2026.

Von Amperbytes AI ·

Schreibtisch mit kleiner EU-Flagge, dunkelblauem Gesetzbuch, Füller, Brille und einem Tablet mit Checkliste als Sinnbild für die Pflichten aus der KI-Verordnung

Die KI-Verordnung (KI-VO, englisch AI Act) bringt für Unternehmen heute vor allem zwei Pflichten. Seit dem 2. Februar 2025 müssen Anbieter und Betreiber von KI-Systemen Maßnahmen zur KI-Kompetenz ihres Personals ergreifen (Art. 4). Seit dem 2. August 2026 gelten Transparenzpflichten, etwa der Hinweis, dass jemand mit einem KI-Chatbot spricht (Art. 50). Der KI-Omnibus, die Verordnung (EU) 2026/1744, hat Art. 4 abgeschwächt und die Pflichten für Hochrisiko-Systeme auf Dezember 2027 und August 2028 verschoben. Für die meisten mittelständischen Unternehmen heißt das heute: KI-Nutzung erfassen, Rollen klären, Kompetenzmaßnahmen dokumentieren und Chatbots kennzeichnen.

Rechtsstand: 29. September 2026

Dieser Artikel ist allgemeine Information und keine Rechtsberatung. Wir sind ein Software- und KI-Dienstleister, keine Kanzlei. Ob eine Pflicht in Ihrem konkreten Fall greift, erfordert eine rechtliche Prüfung des Einzelfalls im Sinne von § 2 Abs. 1 Rechtsdienstleistungsgesetz; dafür sind Ihre Rechtsabteilung oder eine Kanzlei zuständig.

Was sich mit dem KI-Omnibus geändert hat

Die EU-Kommission hat den KI-Omnibus am 19. November 2025 vorgeschlagen, die politische Einigung folgte am 7. Mai 2026, in Kraft ist er seit dem 27. Juli 2026 (EU-Kommission, Regulatory framework for AI; Meldung zum Inkrafttreten). Er ändert die KI-Verordnung an vier Stellen, die für den Mittelstand zählen:

  • KI-Kompetenz: Art. 4 verlangt kein „ausreichendes Maß“ an KI-Kompetenz mehr, sondern Maßnahmen, die ihre Entwicklung unterstützen. Kommission und Mitgliedstaaten übernehmen eine stärkere Rolle bei der Förderung.
  • Hochrisiko-Systeme: Die Pflichten beginnen später, für die Einsatzbereiche aus Anhang III am 2. Dezember 2027, für KI in Produkten nach Anhang I am 2. August 2028.
  • Neues Verbot: KI-Systeme, die nicht-einvernehmliche sexuelle Inhalte oder Darstellungen sexuellen Kindesmissbrauchs erzeugen, sind ab Dezember 2026 verboten.
  • Kleine Mid-Caps: Einige Erleichterungen, die bisher kleinen und mittleren Unternehmen (KMU) vorbehalten waren, gelten nun auch für kleine Mid-Cap-Unternehmen (small mid-caps, SMC), also Unternehmen oberhalb der KMU-Grenze (laut derselben Meldung der Kommission). Ein Beispiel sind die niedrigeren Bußgeldobergrenzen (siehe unten).

Viele Übersichten beschreiben noch den Stand vor dem Omnibus. Die aktuelle Zeitleiste:

DatumWas gilt
02.02.2025Allgemeine Bestimmungen einschließlich Art. 4 (KI-Kompetenz) und die ersten Verbote
02.08.2025Regeln für KI-Modelle mit allgemeinem Verwendungszweck (GPAI)
27.07.2026KI-Omnibus, Verordnung (EU) 2026/1744, in Kraft
29.07.2026KI-MIG, das deutsche Durchführungsgesetz, in Kraft
02.08.2026Transparenzpflichten nach Art. 50; Durchsetzung durch AI Office und nationale Behörden
02.12.2026Maschinenlesbare Kennzeichnung nach Art. 50 Abs. 2 auch für Systeme, die vor dem 02.08.2026 in Verkehr gebracht wurden; neues Verbot
02.12.2027Pflichten für Hochrisiko-Systeme nach Anhang III
02.08.2028Pflichten für Hochrisiko-Systeme nach Anhang I (KI in regulierten Produkten)

Quellen: Art. 113 KI-VO, EU-Kommission zur Durchsetzung, EU-Kommission zu Art. 50.

Anbieter oder Betreiber: Welche Rolle hat Ihr Unternehmen?

Ihre Pflichten hängen von Ihrer Rolle ab. Die KI-VO unterscheidet in Art. 3 vor allem zwei:

  • Anbieter (Nr. 3) ist, wer ein KI-System entwickelt oder entwickeln lässt und es unter eigenem Namen oder eigener Marke in Verkehr bringt oder in Betrieb nimmt, auch kostenlos.
  • Betreiber (Nr. 4) ist, wer ein KI-System in eigener Verantwortung beruflich verwendet.

Oft übersehen: Wer sich einen Assistenten entwickeln lässt und ihn unter eigenem Namen einsetzt, ist nach dem Wortlaut nicht nur Betreiber. Die Tabelle ist eine Orientierung, keine Einordnung Ihres Falls:

SituationRolle nach Art. 3 (Orientierung)Relevante Pflichten heute
Mitarbeitende nutzen ein gekauftes KI-Werkzeug für Texte und ÜbersetzungenBetreiberArt. 4; Art. 50 Abs. 4 bei veröffentlichten Deepfakes und bestimmten Texten
Interner Wissensassistent, individuell entwickelt, im eigenen Namen betriebenAnbieter und BetreiberArt. 4, Art. 50 Abs. 1 und 2
Kundenchatbot auf der eigenen WebsiteAnbieter (Eigenentwicklung) oder Betreiber (eingekaufte Lösung)Art. 4; Art. 50 Abs. 1 und 2 als Pflichten des Anbieters
KI zur Vorauswahl von Bewerbungenin der Regel Betreiber eines Hochrisiko-Systems nach Anhang III Nr. 4Art. 4, Hochrisiko-Pflichten ab 02.12.2027

KI-Kompetenz nach Art. 4: Maßnahmen statt Nachweis

Was Art. 4 heute verlangt

In der durch den Omnibus geänderten Fassung heißt es: „Die Anbieter und Betreiber von KI-Systemen ergreifen Maßnahmen, um die Entwicklung der KI-Kompetenz ihres Personals und anderer Personen zu unterstützen, die in ihrem Auftrag mit dem Betrieb und der Nutzung von KI-Systemen befasst sind …“ (Bundesnetzagentur, KI-Kompetenz). Zu berücksichtigen sind dabei unter anderem technische Kenntnisse, Erfahrung, Aus- und Fortbildung der Personen und der Kontext, in dem die KI eingesetzt wird. Die Pflicht gilt seit dem 2. Februar 2025. Ein bestimmtes Kompetenzniveau jeder einzelnen Person muss das Unternehmen nicht garantieren.

Die Pflicht erfasst auch Unternehmen, die KI nur am Rand nutzen. Die EU-Kommission nennt in ihren Fragen und Antworten zur KI-Kompetenz den Fall, dass Beschäftigte ChatGPT für Werbetexte oder Übersetzungen einsetzen: Sie sollten über die konkreten Risiken informiert werden, etwa über Halluzinationen, also sachlich falsche, aber plausibel formulierte Antworten.

Was nicht vorgeschrieben ist

Nach der Bundesnetzagentur sind für Art. 4 weder externe Zertifizierungen der Maßnahmen noch ein KI-Beauftragter vorgeschrieben, und es gibt kein festes Schulungsformat. Die Kommission bestätigt, dass kein Zertifikat nötig ist; ein interner Nachweis der Schulungen und sonstigen Maßnahmen genügt. Die Bundesnetzagentur empfiehlt: „Getroffenen Maßnahmen zum Aufbau von KI-Kompetenz sollten dokumentiert werden.“

Zur Frage nach einer KI-Schulungspflicht heißt das: Art. 4 schreibt Maßnahmen vor, keine bestimmte Schulung. Ein Workshop, eine Nutzungsrichtlinie mit Beispielen oder eine Einweisung in ein neues Werkzeug können solche Maßnahmen sein. Kostenlose Einstiegsangebote wie den KI-Campus, die KI-Trainer der Mittelstand-Digital Zentren und appliedAI listet die Bundesnetzagentur auf derselben Seite. Weitere Programme beschreibt der Artikel KI-Förderung in Bayern.

Welche Folgen fehlende KI-Kompetenz haben kann

Seit dem 2. August 2026 überwachen die nationalen Marktüberwachungsbehörden auch Art. 4. Laut Kommission können sie Sanktionen und andere Maßnahmen ergreifen, die sich nach Art, Schwere und Verschulden eines Verstoßes richten. Einen eigenen Bußgeldtatbestand für Art. 4 enthalten, Stand 29. September 2026, weder Art. 99 Abs. 3 bis 5 KI-VO noch § 15 KI-MIG. Die Bundesnetzagentur weist aber darauf hin: „Ein Mangel an KI-Kompetenz kann als Verletzung der Sorgfaltspflicht angesehen werden, insbesondere wenn dadurch ein Schaden entsteht.“ Eine gute Dokumentation hilft laut Bundesnetzagentur, jederzeit nachzuweisen, dass Sie die Anforderungen von Art. 4 erfüllen.

Wie Kompetenzmaßnahmen in der Praxis aussehen können

Aus der Praxis unseres Gründers, in einem Projekt bei einem Premium-Automobilhersteller außerhalb von Amperbytes AI: Bei der Einführung von GitHub Copilot, Claude Code und Coding-Agenten im Entwicklungsteam gab es keinen Zwang. Zuerst wurden Fragen zu geistigem Eigentum und Datenschutz mit den Verantwortlichen für Architektur und Governance geklärt. Dann folgten Enablement-Sessions am eigenen Code: wann man dem Output trauen kann, wie Reviews ablaufen, wie man gute Prompts formuliert. Eingesetzt wurden die Werkzeuge zuerst für unstrittige Aufgaben wie Tests, Boilerplate-Code und Pipeline-Automatisierung, bewertet an echten Tickets einschließlich der Fehlschläge. Am Ende arbeitete das ganze Team täglich KI-gestützt, mit unverändertem Review- und Teststandard.

Das war kein Compliance-Projekt, zeigt aber, was eine wirksame Maßnahme ausmacht: Sie passt zum konkreten Werkzeug und zu den eigenen Aufgaben, benennt Risiken und legt fest, wer was prüft. Wie wir diesen Ansatz heute für Entwicklerteams umsetzen, beschreibt die Seite Softwareentwicklung mit KI; den Ablauf im Detail zeigt das Praxisbeispiel KI-gestützte Entwicklung im Team.

Art. 50: Kennzeichnungspflicht für Chatbots und KI-Inhalte

Seit dem 2. August 2026 gelten die Transparenzpflichten nach Art. 50 (EU-Kommission, Fragen und Antworten zu Art. 50). Drei Punkte betreffen Unternehmen, die KI-Systeme anbieten oder generative KI nutzen:

  • Hinweis auf die KI (Abs. 1): Anbieter von Systemen, die direkt mit Menschen kommunizieren, müssen dafür sorgen, dass die Personen erfahren, dass sie mit einer KI interagieren, sofern das nicht offensichtlich ist. Die Kommission verlangt, diese Ausnahme eng auszulegen, gemessen an einem durchschnittlich informierten und aufmerksamen Nutzer.
  • Maschinenlesbare Kennzeichnung (Abs. 2): Anbieter generativer KI-Systeme müssen erzeugte oder veränderte Inhalte maschinenlesbar als KI-generiert markieren. Ausgenommen sind unter anderem kurze Zeichenfolgen, Quellcode und Ausgaben, die nur zwischen Maschinen ausgetauscht werden. Für Systeme, die schon vor dem 2. August 2026 auf dem Markt waren, gilt diese Pflicht ab dem 2. Dezember 2026.
  • Deepfakes und veröffentlichte Texte (Abs. 4, Pflicht der Betreiber): Wer mit KI echt wirkende Bild-, Ton- oder Videoinhalte erzeugt oder verändert und veröffentlicht, etwa für Werbung, muss das spätestens beim ersten Kontakt klar erkennbar offenlegen. KI-Texte, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren sollen, sind zu kennzeichnen, sofern sie nicht menschlich geprüft oder redaktionell verantwortet wurden. Diese Pflicht trifft auch Unternehmen, die nur ein gekauftes Werkzeug nutzen; auf die maschinenlesbare Markierung des Anbieters allein können sie sich laut Kommission nicht verlassen.

Verstöße gegen Art. 50 fallen unter Art. 99 Abs. 4 KI-VO: Bußgelder bis 15 Mio. € oder 3 % des weltweiten Jahresumsatzes. Für KMU einschließlich Start-ups gilt jeweils der niedrigere der beiden Werte (Art. 99 Abs. 6); seit dem Omnibus gilt das für diese Stufe auch für kleine Mid-Caps (Art. 99 Abs. 6a).

Wie wir die Kennzeichnung technisch umsetzen

Art. 50 ist überschaubar, wenn er von Anfang an eingeplant wird. Wenn wir einen KI-Chatbot für Unternehmen bauen, sehen wir vor:

  1. einen festen Hinweis im Chatfenster, sichtbar vor der ersten Eingabe, dass Antworten von einer KI stammen;
  2. eine Kennzeichnung der Antworten selbst, zusammen mit den Quellen, auf die sich eine Antwort stützt;
  3. ein Metadatenfeld in der Programmierschnittstelle (API), das jede generierte Antwort als KI-Ausgabe markiert, damit angebundene Systeme die Kennzeichnung weitertragen;
  4. Markierungen in exportierten Dokumenten, etwa in den Dateieigenschaften, wenn der Assistent Texte oder Berichte erzeugt.

Abs. 2 verlangt Lösungen, die wirksam, interoperabel, belastbar und zuverlässig sind. Ob Metadaten allein als belastbare Kennzeichnung genügen oder zusätzliche Verfahren wie Wasserzeichen nötig sind, klären wir anhand der Hinweise der Kommission für das jeweilige Ausgabeformat. Assistenten, die schon vor August 2026 liefen, sollten Sie jetzt prüfen, damit die Nachrüstung bis zum 2. Dezember 2026 kein Eilprojekt wird.

Hochrisiko-Systeme: wann es ernst wird und wann meist nicht

Weitreichende Pflichten wie Risikomanagement, technische Dokumentation und menschliche Aufsicht gelten nur für Hochrisiko-Systeme. Nach dem Omnibus greifen sie ab den oben genannten Terminen 2027 und 2028.

Ein Wissensassistent für Produktdokumentation oder interne Prozesse taucht in den Kategorien von Anhang III typischerweise nicht auf. Anders ist es im Personalbereich: Anhang III Nr. 4 nennt KI-Systeme, die Bewerbungen analysieren und filtern, Kandidaten bewerten, Aufgaben nach persönlichen Merkmalen zuweisen oder Leistung und Verhalten von Beschäftigten überwachen. Lassen Sie solche Werkzeuge frühzeitig rechtlich einordnen.

Achten Sie außerdem auf Art. 25: Wer ein Hochrisiko-System mit seinem Namen oder seiner Marke versieht, es wesentlich verändert oder den Zweck eines Systems so ändert, dass es hochriskant wird, übernimmt die Pflichten eines Anbieters.

Wer in Deutschland kontrolliert: KI-MIG und Bundesnetzagentur

Das Gesetz zur Marktüberwachung und Innovationsförderung von künstlicher Intelligenz (KI-MIG) wurde am 22. Juli 2026 ausgefertigt, im Bundesgesetzblatt 2026 I Nr. 223 verkündet und ist seit dem 29. Juli 2026 in Kraft (Gesetzestext). Es regelt, wer die KI-VO in Deutschland durchsetzt:

  • Bundesnetzagentur: grundsätzlich zuständige Marktüberwachungsbehörde;
  • BaFin: für KI-Systeme, die unmittelbar mit regulierten Finanzdienstleistungen zusammenhängen;
  • weitere Behörden: für bestimmte Produktbereiche, Medien und den öffentlichen Sektor;
  • KI-Marktüberwachungskammer: ein unabhängiges Gremium mit drei Mitgliedern bei der Bundesnetzagentur, zuständig für bestimmte Hochrisiko-Systeme in Strafverfolgung, Migration, Justiz und Demokratie.

Für Unternehmen ohne Finanz- oder Medienbezug, deren KI nicht Teil eines Produkts nach Anhang I Abschnitt A ist (etwa einer Maschine), ist damit in der Regel die Bundesnetzagentur zuständig.

Checkliste: KI-Verordnung im Mittelstand umsetzen

Diese Schritte strukturieren die Vorarbeit; eine rechtliche Prüfung ersetzen sie nicht:

  1. KI-Inventar anlegen. Erfassen Sie jedes KI-Werkzeug im Einsatz, auch KI-Funktionen in bestehender Software und privat beschaffte Konten, die beruflich genutzt werden.
  2. Rolle je System festhalten. Nutzen Sie ein eingekauftes Werkzeug (Betreiber) oder betreiben Sie eine eigene oder für Sie entwickelte Lösung unter eigenem Namen (Anbieter)?
  3. Grob einordnen. Berührt ein System einen Bereich aus Anhang III, etwa Personalentscheidungen? Diese Fälle markieren und rechtlich prüfen lassen.
  4. Kompetenzmaßnahmen festlegen. Pro Werkzeug und Nutzergruppe: Was muss man über Grenzen, Halluzinationen und Datenschutz wissen, und in welchem Format wird es vermittelt?
  5. Nutzungsrichtlinie schreiben. Welche Daten dürfen in welches Werkzeug, und wer prüft Ergebnisse? Die Richtlinie ist zugleich eine Kompetenzmaßnahme. Eine Vorlage für Entwicklerteams enthält der Artikel Claude Code und Copilot in Azure DevOps.
  6. Chatbots und Assistenten kennzeichnen. Hinweis nach Art. 50 Abs. 1 prüfen. Die maschinenlesbare Markierung generierter Inhalte gilt für neue Systeme bereits, für vor dem 2. August 2026 in Verkehr gebrachte ab dem 2. Dezember 2026.
  7. Dokumentieren. Datum, Teilnehmende und Inhalte jeder Maßnahme ablegen, ebenso Inventar und Einordnungen.
  8. Auffrischen. Bei neuen Werkzeugen, Mitarbeitenden und Einsatzzwecken ergänzen, das Inventar mindestens jährlich prüfen.

Die KI-Verordnung ersetzt nicht die DSGVO. Welche Daten ein Assistent verarbeitet und welche Verträge Sie brauchen, beschreibt der Artikel zur DSGVO-konformen LLM-Integration.

Fazit: Was bis Dezember 2026 zu tun ist

Die KI-Verordnung verlangt von den meisten mittelständischen Unternehmen heute zwei Dinge: Maßnahmen zur KI-Kompetenz nach Art. 4 und Transparenz nach Art. 50, sobald eigene Chatbots, generative Systeme oder veröffentlichte Deepfakes im Spiel sind. Die nächste konkrete Frist ist der 2. Dezember 2026 für die maschinenlesbare Kennzeichnung bestehender Systeme.

Wenn Sie erfassen wollen, welche KI-Werkzeuge in Ihrem Unternehmen im Einsatz sind, unterstützen wir Sie in der KI-Beratung mit einer Bestandsaufnahme der Werkzeuge. Für Kennzeichnung, Nutzungsrichtlinien und Schulungen erstellen wir daraus einen technischen Umsetzungsplan. Die rechtliche Bewertung Ihres Einzelfalls bleibt bei Ihrer Rechtsberatung. Schreiben Sie uns über das Kontaktformular.

Passende Leistung

KI-Beratung für Unternehmen in München: Use Cases finden, richtig entscheiden

KI-Potenzialanalyse im Workshop, Build-vs-Buy-Entscheidung und ein Pilotplan mit Messgrößen. Herstellerunabhängig, aus Olching bei München.

Zur Leistung KI-Beratung

Häufige Fragen

Häufige Fragen zum Thema

Gilt die KI-Verordnung auch, wenn Mitarbeitende nur ChatGPT für Texte nutzen?

Ja, Art. 4 zur KI-Kompetenz gilt für alle Betreiber von KI-Systemen, also auch für Unternehmen, deren Mitarbeitende ein gekauftes Werkzeug beruflich nutzen. Die EU-Kommission nennt ausdrücklich den Fall, dass Beschäftigte ChatGPT für Werbetexte oder Übersetzungen verwenden; sie sollten dann etwa über das Risiko erfundener Aussagen informiert werden. Die Kennzeichnung nach Art. 50 Abs. 1 und 2 trifft in diesem Fall den Anbieter des Werkzeugs; wer mit KI erzeugte, täuschend echt wirkende Bilder, Videos oder Tonaufnahmen (Deepfakes) veröffentlicht, muss sie aber als Betreiber nach Art. 50 Abs. 4 selbst offenlegen.

Gibt es seit dem KI-Omnibus eine KI-Schulungspflicht?

Nein, nicht im Sinne einer bestimmten Schulung. Art. 4 gilt seit dem 2. Februar 2025 und wird seit dem 2. August 2026 von den nationalen Behörden überwacht. In der Fassung des KI-Omnibus verlangt er Maßnahmen zur KI-Kompetenz, kein garantiertes Niveau. Ein Workshop, eine Nutzungsrichtlinie mit Beispielen oder eine Einweisung in ein Werkzeug können solche Maßnahmen sein. Zertifikat, festes Format und KI-Beauftragter sind nicht vorgeschrieben; die Bundesnetzagentur empfiehlt, die Maßnahmen zu dokumentieren.

Drohen Bußgelder bei fehlender KI-Kompetenz?

Stand 29. September 2026 enthalten weder Art. 99 Abs. 3 bis 5 KI-VO noch § 15 KI-MIG einen eigenen Bußgeldtatbestand für Art. 4. Seit dem 2. August 2026 können die nationalen Behörden laut EU-Kommission aber Maßnahmen ergreifen, die sich nach Art und Schwere eines Verstoßes richten. Die Bundesnetzagentur weist darauf hin, dass fehlende KI-Kompetenz als Verletzung der Sorgfaltspflicht gewertet werden kann, vor allem wenn ein Schaden entsteht.

Muss ein interner KI-Assistent für Mitarbeitende als KI gekennzeichnet werden?

Seit dem 2. August 2026 verlangt Art. 50 Abs. 1 vom Anbieter, bei einer Eigenentwicklung also Ihrem Unternehmen, dass Personen erfahren, dass sie mit einem KI-System interagieren, sofern das nicht offensichtlich ist. Die EU-Kommission legt diese Ausnahme eng aus. Ein klarer Hinweis im Chatfenster kostet wenig und vermeidet die Diskussion, ob der KI-Charakter für alle Nutzer offensichtlich war.

Welche Behörde überwacht die KI-Verordnung in Deutschland?

Nach dem KI-Marktüberwachungsgesetz (KI-MIG), in Kraft seit 29. Juli 2026, ist grundsätzlich die Bundesnetzagentur zuständig. Für KI-Systeme im Zusammenhang mit regulierten Finanzdienstleistungen ist es die BaFin, für einzelne Produktbereiche und den öffentlichen Sektor sind es weitere Behörden. Bei der Bundesnetzagentur ist zudem eine unabhängige KI-Marktüberwachungskammer für bestimmte Hochrisiko-Systeme im staatlichen Bereich eingerichtet.

Sie planen etwas in diese Richtung?

Im Erstgespräch übertragen wir die Erfahrung aus dem Artikel auf Ihre Situation. Kostenlos und unverbindlich.