KI·TIROL — KI-AGENTUR FÜR KLEINE UND MITTLERE BETRIEBE47°16′N 11°24′O · CETDSGVO — KONFORM · EU AI ACT

Startseite > EU AI Act

EU AI Act für Unternehmen: Was jetzt gilt und was noch kommt

Der EU AI Act (Verordnung (EU) 2024/1689, auf Deutsch „KI-Verordnung“) regelt KI-Systeme nach ihrem Risiko. Er gilt in Österreich unmittelbar, ohne eigenes Umsetzungsgesetz. Für die meisten Tiroler Betriebe, die KI im Büro, im Kundenservice oder in der Dokumentenverarbeitung einsetzen, sind heute drei Dinge relevant: KI-Kompetenz fördern, Transparenz bei Kundenkontakt und keine verbotenen Praktiken. Die umfangreichen Hochrisiko-Pflichten betreffen nur bestimmte Einsatzbereiche und gelten erst ab Dezember 2027.

KI-Check→5 Minuten und unverbindlich
Stapel bedruckter Unterlagen auf einem Holztisch, daneben ein aufgeschlagener GesetzesbandAI Act · Pflichten

Im Juli 2026 wurde der AI Act durch den Digital Omnibus zur KI (Verordnung (EU) 2026/1744, in Kraft seit 27. Juli 2026) geändert. Diese Seite berücksichtigt die geänderte Fassung.

Stand: ⟦Monat 2026⟧. Diese Seite ist eine fachliche Einführung, keine Rechtsberatung.

Das Wichtigste in Kürze

Frage Kurze Antwort
Gilt der AI Act für mein KMU? Ja, sobald Sie KI-Systeme beruflich einsetzen – auch „nur“ ChatGPT oder Copilot.
Welche Rolle habe ich? In der Regel Betreiber (Sie nutzen ein KI-System), nicht Anbieter (Sie entwickeln und vermarkten eines).
Was muss ich heute tun? KI-Kompetenz im Team fördern, Kunden bei KI-Kontakt informieren, verbotene Praktiken ausschließen.
Ist mein Chatbot Hochrisiko? In aller Regel nein. Er unterliegt Transparenzpflichten.
Wann kommen die Hochrisiko-Pflichten? Für eigenständige Systeme nach Anhang III ab 2. Dezember 2027, für Produkte nach Anhang I ab 2. August 2028.
Aufgeschlagener Terminkalender mit Bleistift auf einem Holztisch, daneben ein Stapel Karten und Briefe

Fristen statt Prognosen: der Zeitplan dieser Verordnung.

Die vier Risikoklassen

Vier Ordner, vier Risikoklassen

Vier Ordner in ansteigender Höhe nebeneinander auf einem Holztisch im harten Seitenlicht
01

Verbotene KI-Praktiken

Seit 2. Februar 2025 untersagt: manipulative Techniken, die Menschen unterschwellig zu schädlichen Entscheidungen bewegen, das Ausnutzen von Schwächen aufgrund von Alter, Behinderung oder sozialer Lage, Social Scoring, Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen (außer aus medizinischen oder Sicherheitsgründen), ungezieltes Auslesen von Gesichtsbildern aus dem Internet oder Überwachungskameras und biometrische Kategorisierung nach sensiblen Merkmalen. Für KMU praktisch relevant ist vor allem die Emotionserkennung am Arbeitsplatz: Eine Software, die etwa die Stimmung von Mitarbeitenden in Telefonaten auswertet, ist unzulässig.

02

Hochrisiko-KI

Ab 2. Dezember 2027 für eigenständige Systeme nach Anhang III, ab 2. August 2028 für KI als Sicherheitsbauteil in regulierten Produkten nach Anhang I. Hochrisiko sind unter anderem Beschäftigung und Personal (Auswahl von Bewerbungen, Beförderung, Kündigung, Leistungsüberwachung), Zugang zu wesentlichen Leistungen (Kreditwürdigkeitsprüfung, bestimmte Versicherungen), Bildung (Zugang, Bewertung, Prüfungsaufsicht), kritische Infrastruktur, Strafverfolgung, Migration und Justiz. Wer ein Hochrisiko-System betreibt, muss es bestimmungsgemäß nutzen, menschliche Aufsicht sicherstellen, Protokolle aufbewahren, Betroffene informieren und in bestimmten Fällen eine Grundrechte-Folgenabschätzung durchführen. Anbieter haben weit umfangreichere Pflichten.

03

Begrenztes Risiko: Transparenzpflichten

Seit 2. August 2026 müssen Menschen erkennen können, dass sie mit einer KI kommunizieren – etwa mit einem Chatbot oder Telefonassistenten –, sofern das nicht offensichtlich ist. Anbieter von Systemen, die synthetische Texte, Bilder, Audio oder Video erzeugen, müssen diese maschinenlesbar kennzeichnen; für Systeme, die schon vor dem 2. August 2026 auf dem Markt waren, gilt das ab 2. Dezember 2026. Deepfakes sind offenzulegen, ebenso KI-generierte Texte zu Themen von öffentlichem Interesse, außer sie wurden redaktionell geprüft und jemand trägt die redaktionelle Verantwortung.

04

Minimales Risiko

Alle übrigen KI-Anwendungen – Spamfilter, Übersetzung, Textvorschläge, Rechtschreibprüfung, die meisten Büroanwendungen – unterliegen keinen besonderen Pflichten aus dem AI Act. Die Pflicht zur Förderung der KI-Kompetenz gilt trotzdem, und die DSGVO bleibt unberührt.

Für typische KMU-Anwendungen – Telefonassistent, Chatbot, Rechnungserfassung, Posteingang, Firmen-KI, Ausschreibungsunterstützung – ist Hochrisiko nicht einschlägig. Relevant wird es, sobald KI über Menschen entscheidet, etwa bei der Vorauswahl von Bewerbungen. Der Digital Omnibus hat die Fristen verschoben und den Anwendungsbereich enger gefasst, die Pflichten selbst aber nicht abgeschafft.

KI-Kompetenz nach Art. 4 – was sich 2026 geändert hat

Seit 2. Februar 2025 verlangt Art. 4, dass Anbieter und Betreiber sich um die KI-Kompetenz ihres Personals kümmern. Der Digital Omnibus hat die Formulierung geändert:

  • Ursprüngliche Fassung: Maßnahmen, um „nach besten Kräften sicherzustellen“, dass das Personal über ausreichende KI-Kompetenz verfügt.
  • Fassung seit 27. Juli 2026: Maßnahmen, um die Entwicklung der KI-Kompetenz des Personals und anderer im Auftrag tätiger Personen zu unterstützen. Ein bestimmtes Kompetenzniveau muss für niemanden garantiert werden.

Die Pflicht ist damit weicher, aber nicht weg. Sie gilt für jedes Unternehmen, das KI-Systeme einsetzt, eine Form ist nicht vorgeschrieben – kein Zertifikat, keine Mindeststundenzahl. Die KI-Servicestelle der RTR empfiehlt, zu dokumentieren, welche Mitarbeitergruppe wann, wie oft, zu welchen Themen und von wem geschult wurde. Unabhängig vom AI Act bleibt mangelnde KI-Kompetenz ein Haftungsrisiko: Wer Schaden durch unsachgemäßen KI-Einsatz verursacht, muss sich fragen lassen, welche Vorkehrungen getroffen wurden.

→ KI-Schulung mit Dokumentation

Aufgeschlagener Ringordner mit Schulungsunterlagen auf einem Besprechungstisch, daneben Notizbuch und Stift

Zeitplan

Wandkalender mit leerem Raster an einer Wand, darunter ein Stift auf einer Holzablage im harten Seitenlicht

Vom Inkrafttreten bis zu den Hochrisiko-Pflichten: 2024 bis 2028.

Datum Was gilt
1. August 2024 AI Act tritt in Kraft
2. Februar 2025 Verbotene Praktiken, KI-Kompetenz (Art. 4)
2. August 2025 Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck (GPAI), Governance-Struktur, Sanktionsrahmen
27. Juli 2026 Digital Omnibus in Kraft: Art. 4 abgeschwächt, Hochrisiko-Fristen verschoben
2. August 2026 Transparenzpflichten nach Art. 50, allgemeine Anwendung der Verordnung
2. Dezember 2026 Kennzeichnung KI-erzeugter Inhalte (Art. 50 Abs. 2) für Systeme, die schon vor dem 2. August 2026 auf dem Markt waren
2. Dezember 2027 Hochrisiko-Pflichten für eigenständige Systeme nach Anhang III (z. B. Personal, Kredit, Bildung)
2. August 2028 Hochrisiko-Pflichten für KI in regulierten Produkten nach Anhang I
2. August 2026Transparenzpflichten nach Art. 50 – allgemeine Anwendung der Verordnung

Menschen müssen erkennen können, dass sie mit einer KI kommunizieren, sofern das nicht offensichtlich ist. Für einen Chatbot oder Telefonassistenten heißt das: Er stellt sich zu Beginn als KI vor. KI-erzeugte Inhalte müssen maschinenlesbar gekennzeichnet werden; für Systeme, die schon vor dem 2. August 2026 auf dem Markt waren, gilt diese Pflicht ab 2. Dezember 2026.

Was KMU jetzt konkret tun sollten

Aufgeschlagenes Notizbuch mit handschriftlichen Notizen auf einem Werktisch, der Bleistift liegt in der Falz
01

KI-Inventar und Einordnung

Welche KI-Werkzeuge werden im Betrieb genutzt – offiziell und inoffiziell? Wofür, von wem? Für jedes Werkzeug festhalten: Rolle (Betreiber oder Anbieter), Risikoklasse, betroffene Pflichten.

Bedrucktes Regelblatt auf einem Holztisch, zwei Zeilen sind deutlich durchgestrichen
02

Verbotene Praktiken ausschließen

Insbesondere keine Emotionserkennung bei Mitarbeitenden.

Telefon und ein kurzer schriftlicher Hinweis auf einem Schreibtisch
03

Transparenz umsetzen

Chatbots und Telefonassistenten stellen sich als KI vor; KI-generierte Bilder realer Orte oder Personen werden gekennzeichnet.

Aufgeschlagener Ringordner mit gedruckten Schulungsunterlagen, daneben ein Stift auf einem Besprechungstisch im harten Seitenlicht
04

KI-Kompetenz fördern und dokumentieren

Schulung, Nutzungsrichtlinie, Nachweis.

Bewerbungsmappe mit losen Formularen und Vertragsdokument auf einem Schreibtisch
05

Hochrisiko früh erkennen

Wird KI bei Bewerbungen, Leistungsbeurteilung oder Kreditvergabe eingesetzt? Dann jetzt planen, nicht 2027.

Aufgeschlagener Gesetzesband mit Lesebrille auf einem Schreibtisch
06

DSGVO mitdenken

Der AI Act ersetzt die DSGVO nicht. → KI und DSGVO

Wer in Österreich zuständig ist

Der AI Act gilt direkt. Die nationale Ausgestaltung – etwa die Benennung der Marktüberwachungsbehörden und die Ausgestaltung von Sanktionen – erfolgt durch Österreich. Zentrale Anlaufstelle für Fragen ist die KI-Servicestelle bei der RTR (Rundfunk und Telekom Regulierungs-GmbH), die Informationen und FAQ bereitstellt. Die Wirtschaftskammer bietet KI-Guidelines für KMU an. Für den Umgang mit personenbezogenen Daten bleibt die Datenschutzbehörde zuständig.

Stapel amtlich wirkender Formulare mit unleserlichem Text, Stempelabdruck und Bleistift auf einem Holztisch

Zuständig sind die KI-Servicestelle der RTR, die Wirtschaftskammer und die Datenschutzbehörde.

Strafen

Der AI Act sieht gestaffelte Geldbußen vor:

  • bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes bei verbotenen Praktiken
  • bis zu 15 Millionen Euro oder 3 % bei Verstößen gegen andere Pflichten, etwa Transparenz- oder Hochrisiko-Pflichten
  • bis zu 7,5 Millionen Euro oder 1 % bei falschen Angaben gegenüber Behörden
Geschlossene Aktenordner und eine Ledermappe auf einem dunklen Holztisch im harten Seitenlicht

Gestaffelt nach Verstoß: bis zu 35 Millionen Euro oder 7 Prozent Umsatz.

Für KMU und Start-ups gilt jeweils der niedrigere der beiden Beträge. Für typische KMU-Anwendungen ist das realistische Risiko weniger eine Geldbuße als eine Beschwerde, ein Haftungsfall oder ein Vertrauensverlust bei Kundinnen und Kunden.

Welche Pflichten schon jetzt gelten und welche warten können

Sofort gilt: verbotene Praktiken ausschließen (seit 2. Februar 2025), Maßnahmen zur Förderung der KI-Kompetenz setzen (Art. 4) und Transparenz gegenüber Menschen herstellen, die mit KI kommunizieren (seit 2. August 2026). Diese drei Punkte betreffen auch kleine Betriebe – und lassen sich mit überschaubarem Aufwand umsetzen.

Warten können die Hochrisiko-Pflichten: Sie greifen für eigenständige Systeme ab 2. Dezember 2027, für KI in regulierten Produkten ab 2. August 2028. Wer heute keine Anwendung aus dem Anhang III einsetzt, braucht dafür noch nichts vorzubereiten.

Wer KI im Personalbereich einsetzt oder einsetzen will, sollte die Vorbereitung trotzdem nicht aufschieben: Systeme zur Bewerbungsauswahl oder Leistungsüberwachung fallen in den Hochrisiko-Bereich, und eine Umstellung betrifft Technik, Prozesse und Dokumentation gleichermaßen. Ein Blick auf das geplante KI-Inventar zeigt, ob Handlungsbedarf besteht.

Häufige Fragen

Gilt der AI Act auch für kleine Unternehmen?

Ja. Der AI Act gilt unabhängig von der Unternehmensgröße für alle, die KI-Systeme in der EU anbieten oder beruflich einsetzen. Für KMU gibt es Erleichterungen, etwa niedrigere Bußgeldobergrenzen und vorrangigen Zugang zu KI-Reallaboren.

Bin ich Anbieter oder Betreiber?

Wer ein KI-System entwickelt oder entwickeln lässt und unter eigenem Namen auf den Markt bringt, ist Anbieter. Wer ein KI-System in eigener Verantwortung beruflich nutzt, ist Betreiber. Die meisten KMU sind Betreiber.

Muss ich meine Mitarbeitenden schulen?

Unternehmen müssen Maßnahmen ergreifen, um die Entwicklung der KI-Kompetenz ihres Personals zu unterstützen (Art. 4 in der Fassung seit 27. Juli 2026). Eine bestimmte Form ist nicht vorgeschrieben. Eine dokumentierte Schulung ist der naheliegende Nachweis.

Muss ich meinen Chatbot kennzeichnen?

Ja. Seit 2. August 2026 müssen Menschen erkennen können, dass sie mit einem KI-System interagieren, sofern das nicht offensichtlich ist.

Muss ich KI-generierte Texte auf meiner Website kennzeichnen?

Eine allgemeine Kennzeichnungspflicht für KI-unterstützte Werbe- oder Produkttexte besteht nicht. Kennzeichnungspflichtig sind Deepfakes sowie KI-generierte Texte zur Information der Öffentlichkeit über Angelegenheiten von öffentlichem Interesse, sofern sie nicht redaktionell geprüft wurden.

Was hat der Digital Omnibus geändert?

Die Verordnung (EU) 2026/1744 ist seit 27. Juli 2026 in Kraft. Sie hat die Pflicht zur KI-Kompetenz abgeschwächt, die Hochrisiko-Pflichten auf 2. Dezember 2027 bzw. 2. August 2028 verschoben und die Kennzeichnungspflicht für KI-erzeugte Inhalte bei bereits vermarkteten Systemen auf 2. Dezember 2026 verlegt.

Ist KI im Personalbereich erlaubt?

Ja, aber KI-Systeme für Bewerberauswahl, Beförderung, Kündigung oder Leistungsüberwachung gelten als Hochrisiko und unterliegen ab 2. Dezember 2027 strengen Pflichten. Emotionserkennung am Arbeitsplatz ist bereits verboten.

Nächster Schritt

Im KI-Check erstellen wir mit Ihnen ein erstes KI-Inventar und ordnen Ihre Anwendungen nach AI Act und DSGVO ein.

KI-Check vereinbaren

Kontakt

Schildern Sie kurz, worum es geht.

Wir melden uns innerhalb von einem Werktag mit einer Einschätzung — ob und wie KI bei Ihnen hilft. Kostenlos, unverbindlich, kein Newsletter.

Ihre Angaben nutzen wir ausschließlich zur Beantwortung dieser Anfrage. Mit dem Absenden nehmen Sie die Datenschutzerklärung zur Kenntnis.

Anrufen