Seit dem 2. August 2026 gelten weite Teile der EU-KI-Verordnung für Unternehmen, die KI entwickeln, anbieten oder im Betrieb einsetzen. Die Pflichten richten sich nach Rolle und Risiko des Systems. Für die meisten Büroanwendungen beginnt die praktische Umsetzung mit einem KI-Inventar, klaren Verantwortlichkeiten, ausreichender KI-Kompetenz und der Prüfung möglicher Transparenzpflichten.

Dieser Beitrag gibt eine betriebliche Orientierung zum Stand 5. August 2026 und ersetzt keine Rechtsberatung. Die Umsetzungsfristen wurden zuletzt durch das AI Omnibus angepasst und müssen vor Veröffentlichung erneut geprüft werden.

Die Zeitleiste zum aktuellen Stand

Die KI-Verordnung gilt stufenweise. Nach Angaben der EU-Kommission gelten Verbote, Definitionen und KI-Kompetenz seit dem 2. Februar 2025. Governance und Pflichten für General-Purpose-AI-Modelle gelten seit dem 2. August 2025. Weite Teile der Verordnung gelten seit dem 2. August 2026. Für Hochrisiko-KI nennt die EU-Kommission nach der AI-Omnibus-Anpassung derzeit den 2. Dezember 2027; für KI in bestimmten regulierten Produkten den 2. August 2028. Wegen der laufenden Umsetzung bleibt für konkrete Projekte die jeweils geltende Fassung maßgeblich. Quelle: EU-Kommission

Die erste Frage: Welche Rolle hat das Unternehmen?

Ein Unternehmen kann Betreiber, Anbieter oder zugleich beides sein. Wer ChatGPT Enterprise, Microsoft 365 Copilot oder Gemini in eigenen Prozessen verwendet, ist typischerweise Betreiber. Wer ein KI-System unter eigenem Namen vermarktet, wesentlich verändert oder in ein eigenes Produkt integriert, kann zusätzliche Anbieterpflichten auslösen.

Die Rolle sollte für jedes System separat dokumentiert werden. Ein Unternehmen kann bei einer internen Transkription Betreiber und bei einer selbst entwickelten Kundenanwendung Anbieter sein.

Die zweite Frage: Wie riskant ist der Anwendungsfall?

Die Risikoeinordnung betrachtet den Zweck und Einsatzkontext, nicht nur das verwendete Modell. Ein Sprachmodell kann für eine interne Textzusammenfassung geringes Risiko haben, in einem Bewerbungs- oder Bewertungssystem aber in einen deutlich strengeren Bereich fallen.

Für das Inventar sind mindestens folgende Kategorien sinnvoll:

  • Verbotene Praktiken: gesetzlich unzulässige Einsatzformen
  • Hochrisiko-Anwendungen: gesetzlich definierte Bereiche mit umfangreichen Pflichten
  • Transparenzrelevante Anwendungen: etwa bestimmte Chatbots, Deepfakes oder KI-generierte Inhalte
  • Sonstige Anwendungen: meist geringeres Risiko, aber weiterhin mit Datenschutz, Sicherheit und Vertragsprüfung

Fünf Aufgaben für die praktische Umsetzung

1. KI-Systeme inventarisieren

Das Inventar erfasst auch KI-Funktionen innerhalb bestehender Software. Dokumentieren Sie Anbieter, Zweck, Nutzer, Daten, Rolle, Risikoeinordnung, Verantwortliche und Freigabestatus.

2. KI-Kompetenz nachweisbar organisieren

Artikel 4 verlangt angemessene Maßnahmen für ein ausreichendes Maß an KI-Kompetenz. Die Schulung sollte Rolle, Vorwissen, System und betroffene Personen berücksichtigen. Ein Entwicklungs- oder Personalteam benötigt andere Inhalte als Marketing oder Assistenz. Quelle: EUR-Lex, Artikel 4

3. Transparenzpflichten prüfen

Seit dem 2. August 2026 können für bestimmte KI-Interaktionen und synthetische Inhalte Transparenzpflichten gelten. Beispiele sind die Information bei bestimmten Chatbots sowie die Kennzeichnung bestimmter künstlich erzeugter oder manipulierter Bild-, Audio-, Video- und Textinhalte. Ausnahmen und genaue Voraussetzungen müssen im Einzelfall geprüft werden.

4. Menschliche Kontrolle konkret beschreiben

„Human in the loop“ ist nur dann eine Kontrolle, wenn die Person Zeit, Kompetenz und Entscheidungsbefugnis besitzt. Legen Sie fest, welche Ergebnisse geprüft werden, welche Quellen verfügbar sind und wann ein Vorgang gestoppt oder eskaliert wird.

5. Beschaffung und Änderungen regeln

Neue KI-Funktionen können durch Softwareupdates entstehen, ohne dass ein neues Werkzeug beschafft wird. Einkauf, IT, Datenschutz, Informationssicherheit und Fachbereich brauchen deshalb einen gemeinsamen Freigabe- und Änderungsprozess.

Das Minimal-Inventar

Eine Tabellenzeile pro KI-System schafft den notwendigen Anfang. Empfohlene Spalten sind:

System | Anbieter | Zweck | Fachbereich | Datenarten | Rolle | Risikoklasse | menschliche Kontrolle | Transparenz | Schulung | Freigabe | Verantwortlicher

Fazit

Die EU-KI-Verordnung verlangt keine pauschale Abkehr von KI, sondern eine nachvollziehbare Steuerung nach Rolle und Risiko. Unternehmen sollten jetzt Inventar, Zuständigkeit, Schulung, Transparenz und Änderungsmanagement etablieren. Das reduziert zugleich Schatten-KI und verbessert die Qualität der Projekte.

OneMillion Digital entwickelt KI-Software in Gifhorn für Mittelstand und Handwerk in der Region Braunschweig/Wolfsburg/Hannover. Technische Umsetzung und Dokumentation werden mit Datenschutz, Informationssicherheit und rechtlicher Fachprüfung abgestimmt.

Häufige Fragen

Seit wann gilt die EU-KI-Verordnung?

Weite Teile gelten seit dem 2. August 2026; einzelne Pflichten gelten bereits seit 2025, Hochrisiko-Regeln nach aktueller EU-Zeitleiste später.

Gilt die KI-Verordnung bei der Nutzung von ChatGPT oder Copilot?

Ja, die Nutzung kann in den Anwendungsbereich fallen. Umfang und Art der Pflichten hängen von Rolle, Zweck und Risikokategorie ab.

Was bedeutet KI-Kompetenz nach Artikel 4?

Unternehmen müssen angemessene Maßnahmen treffen, damit beteiligte Personen Möglichkeiten, Grenzen und Risiken der eingesetzten KI-Systeme ausreichend verstehen.

Ist jedes KI-System ein Hochrisiko-System?

Nein. Die meisten alltäglichen KI-Anwendungen sind nicht automatisch hochriskant. Entscheidend ist der gesetzlich definierte Zweck und Einsatzkontext.

Kann OneMillion Digital ein KI-Inventar technisch unterstützen?

OneMillion Digital kann Systemlandschaft, Datenflüsse und KI-Funktionen erfassen sowie technische Dokumentation und Freigabeprozesse für individuelle KI-Lösungen vorbereiten.

Quellen und weiterführende Beiträge