Aktualisiert am 28.09.2026: Wir haben den Beitrag an die seit dem 27. Juli 2026 geltende Fassung des AI Act (Omnibus-Paket, Verordnung (EU) 2026/1744) angepasst und die Rollenverteilung bei den Transparenzpflichten nach Artikel 50 korrigiert.
Sie betreiben bereits KI, auch wenn Sie keine entwickeln
Der verbreitetste Irrtum zum AI Act klingt so: „Das betrifft die großen Tech-Konzerne, nicht uns. Wir bauen ja keine KI." Der erste Teil stimmt. Der zweite ist irrelevant.
Der AI Act unterscheidet zwei Rollen. Der Anbieter (im Gesetz: Provider) entwickelt ein KI-System oder lässt es entwickeln und bringt es unter eigenem Namen auf den Markt oder nimmt es in Betrieb. Der Betreiber (im Gesetz: Deployer) setzt es im eigenen Unternehmen ein. Für beide Rollen definiert das Gesetz Pflichten: unterschiedliche, aber beide verbindlich.
Prüfen Sie kurz gegen Ihren eigenen Alltag: Nutzt Ihr Vertrieb ChatGPT für Angebotsentwürfe? Läuft Copilot in Ihren Office-Anwendungen? Sortiert Ihr CRM Kunden per KI-Funktion, die der Hersteller per Update eingespielt hat? Dann sind Sie Betreiber im Sinne des AI Act. Ohne eine Zeile Code geschrieben zu haben. Welche Pflichten daraus konkret folgen, hängt vom jeweiligen System und Einsatzzweck ab.
Das ist kein theoretischer Zukunftsfall. Die Pflicht, die KI-Kompetenz der eigenen Mitarbeitenden zu fördern, gilt für Betreiber bereits seit Februar 2025. Seit Ende Juli 2026 ist sie milder gefasst, sie besteht aber weiter. Weitere Pflichten gelten gestaffelt.
Wichtig dabei: Das ist kein Grund zur Panik. Die meisten Pflichten für Betreiber alltäglicher Bürowerkzeuge sind überschaubar und mit Bordmitteln erfüllbar. Aber sie setzen voraus, dass Sie wissen, welche KI bei Ihnen überhaupt läuft. Genau dort beginnt der Betreiber-Check.
Was ab wann wirklich gilt: Literacy-Pflicht, Transparenz ab 2.8.2026 und was der Omnibus verschiebt
Drei Termine ordnen das Thema. Wer sie kennt, muss weder in Aktionismus verfallen noch auf Entwarnung hoffen.
Seit dem 2. Februar 2025: KI-Kompetenz-Pflicht. Artikel 4 des AI Act verpflichtet Anbieter und Betreiber, sich um die KI-Kompetenz der Mitarbeitenden zu kümmern, die mit KI-Systemen arbeiten. In der ursprünglichen Fassung mussten sie dafür ein „ausreichendes“ Niveau sicherstellen. Seit dem 27. Juli 2026 gilt die durch das Omnibus-Paket geänderte Fassung: Unternehmen müssen Maßnahmen ergreifen, die den Aufbau von KI-Kompetenz unterstützen. Ein bestimmtes Niveau pro Person müssen sie nicht garantieren. Die Pflicht selbst gilt weiter. Ebenfalls seit Februar 2025 verboten: bestimmte KI-Praktiken wie manipulative Systeme (Artikel 5). Lange fehlte die Aufsicht. Nach Angaben der EU-Kommission gelten die Regeln zu Aufsicht und Durchsetzung seit dem 3. August 2026. In Deutschland ist seit dem 29. Juli 2026 die Bundesnetzagentur die zentrale Marktüberwachungsbehörde, geregelt im Gesetz zur Marktüberwachung und Innovationsförderung von künstlicher Intelligenz (KI-MIG).
Seit dem 2. August 2026: Transparenzpflichten. Artikel 50 verteilt die Pflichten auf beide Rollen. Anbieter müssen dafür sorgen, dass Chatbots sich als KI zu erkennen geben und dass KI-erzeugte Inhalte maschinenlesbar markiert sind. Betreiber müssen offenlegen, wenn sie Deepfakes veröffentlichen oder KI-erzeugte Texte, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren sollen. Bei Texten entfällt das, wenn ein Mensch sie redaktionell geprüft hat und jemand die redaktionelle Verantwortung trägt. Betreiber von Systemen zur Emotionserkennung oder biometrischen Kategorisierung müssen die betroffenen Personen informieren. Für den Mittelstand relevant: Wer einen Chatbot unter eigenem Namen entwickeln lässt und auf der eigenen Website in Betrieb nimmt, kann selbst als Anbieter gelten. Wo genau die Grenze verläuft, ist noch nicht abschließend geklärt. Der Stichtag blieb trotz des Omnibus-Pakets bestehen. Nur für die Markierungspflicht gibt es eine Übergangsfrist: Anbieter, deren Systeme schon vor dem 2. August 2026 auf dem Markt waren, haben dafür bis zum 2. Dezember 2026 Zeit.
Was der Omnibus verschiebt (und was nicht). Das Omnibus-Paket ist ein EU-Änderungspaket, das den AI Act vereinfachen soll. Das Parlament hat am 16. Juni 2026 zugestimmt, der Rat am 29. Juni. Als Verordnung (EU) 2026/1744 wurde es am 24. Juli veröffentlicht und gilt seit dem 27. Juli 2026. Es verschiebt die Pflichten für Hochrisiko-Systeme: Für eigenständige Hochrisiko-Anwendungen (etwa KI im Bewerber-Screening oder bei der Kreditvergabe an Privatpersonen) rückt der Stichtag vom 2. August 2026 auf den 2. Dezember 2027. Für KI in regulierten Produkten wie Maschinen oder Medizinprodukten vom 2. August 2027 auf den 2. August 2028. Für Hochrisiko-Systeme, die schon vor diesen Stichtagen auf dem Markt oder in Betrieb sind, gelten die Pflichten nach einer neuen Übergangsregel grundsätzlich nur, wenn sie danach in ihrem Design erheblich geändert werden. Wie weit das Betreiber im Einzelfall entlastet, ist noch nicht geklärt. Zusätzlich wird die Kompetenz-Pflicht abgeschwächt: Unternehmen müssen KI-Kompetenz künftig durch Maßnahmen „unterstützen“, statt ein ausreichendes Niveau sicherzustellen. Die Pflicht bleibt bestehen, der Maßstab ist aber deutlich weicher. Wie die Behörden ihn auslegen, ist noch offen. Neu hinzu kommen Verbote: KI-Systeme, die intime Deepfakes ohne Einwilligung der gezeigten Person oder Darstellungen sexuellen Kindesmissbrauchs erzeugen, sind ab dem 2. Dezember 2026 untersagt.
| Pflicht | Stichtag | Vom Omnibus betroffen? |
|---|---|---|
| KI-Kompetenz (Art. 4) | gilt seit 2.2.2025 | Ja, seit 27.7.2026 abgeschwächt |
| Verbotene Praktiken (Art. 5) | gelten seit 2.2.2025 | Neue Verbote ab 2.12.2026 |
| Behördliche Durchsetzung | seit 3.8.2026 | Teilweise, das KI-Büro der EU ist für bestimmte Systeme zuständig |
| Transparenz (Art. 50) | gilt seit 2.8.2026 | Nur Übergangsfrist bis 2.12.2026 für die Markierung durch Anbieter |
| Hochrisiko-Pflichten für Betreiber (Art. 26) | verschoben auf 2.12.2027 bzw. 2.8.2028 | Ja |
Zur Einordnung der Größenordnung: Verstöße gegen die verbotenen Praktiken können mit bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes geahndet werden, Verstöße gegen die Betreiberpflichten für Hochrisiko-Systeme oder gegen die Transparenzpflichten mit bis zu 15 Millionen Euro oder 3 Prozent. Für kleine und mittlere Unternehmen gilt jeweils der niedrigere der beiden Werte. Die Kompetenz-Pflicht nach Artikel 4 ist in diesen Bußgeldtatbeständen nicht eigens aufgeführt. Wie streng die Behörden tatsächlich prüfen, ist offen, die Praxis muss sich erst entwickeln. Die Höhe der Rahmen zeigt aber, wie ernst der Gesetzgeber die Regeln nimmt.
Die nüchterne Bilanz: Verschoben wurde vor allem das, was die wenigsten Mittelständler heute betrifft, die Hochrisiko-Pflichten. Was für die meisten relevant ist, gilt bereits: die Kompetenz-Pflicht seit 2025, die Transparenzpflichten seit August 2026. Auf den Omnibus zu warten, verschiebt also nichts von dem, was jetzt ansteht.
Hinweis: Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar. Für die Bewertung Ihres Einzelfalls ziehen Sie bitte qualifizierten rechtlichen Rat hinzu.
Der Betreiber-Check in 5 Schritten: Vom Tool-Inventar zur Pflichten-Zuordnung
Der Betreiber-Check ist kein Rechtsgutachten. Der AI Act schreibt ihn in dieser Form auch nicht vor. Er ist aber der praktische Weg, um herauszufinden, welche Pflichten Sie treffen: eine strukturierte Bestandsaufnahme mit Bordmitteln. Sie brauchen dafür einen Verantwortlichen, ein Tabellendokument, zwei bis drei Wochen Kalenderzeit. Die fünf Schritte bauen aufeinander auf.
Schritt 1: KI-Einsatz inventarisieren, auch die Schatten-KI
Erfassen Sie jedes System, in dem KI arbeitet. Das sind drei Kategorien:
- Offensichtliche Tools: ChatGPT, Copilot und vergleichbare Assistenten, die Mitarbeitende direkt bedienen.
- Eingebettete KI-Funktionen: KI-Features in Software, die Sie ohnehin nutzen: Textvorschläge im CRM, automatische Priorisierung im Ticketsystem, Übersetzungsfunktionen.
- Schatten-KI: Tools, die Fachabteilungen ohne IT-Freigabe eingeführt haben. Die finden Sie nicht per Rundmail, sondern im Gespräch: Fragen Sie jede Abteilung konkret, womit sie Texte schreibt, Bilder erstellt, Bewerbungen sichtet oder Daten auswertet.
Pro System notieren Sie: Name, Zweck, welche Abteilung es nutzt, welche Daten hineinfließen. Mehr braucht das Inventar zunächst nicht.
Schritt 2: Risikoklasse zuordnen
Der AI Act behandelt nicht jede KI gleich. Für die meisten Ihrer Systeme gelten nur begrenzte Pflichten, vor allem die Kompetenz-Pflicht und in bestimmten Fällen Transparenzpflichten. Genauer hinsehen müssen Sie bei Anwendungsfeldern, die der AI Act als hochriskant einstuft, zum Beispiel KI-gestützte Bewerberauswahl oder die Prüfung der Kreditwürdigkeit von Privatpersonen. Und es gibt verbotene Praktiken, die bereits seit dem 2. Februar 2025 untersagt sind.
Für die Einordnung müssen Sie keinen Juristen pro Tool beschäftigen: Kostenlose Orientierung für den Mittelstand bieten etwa die Industrie- und Handelskammern und die Mittelstand-Digital-Zentren. Ordnen Sie jedes System aus Schritt 1 grob ein. Und markieren Sie ehrlich, wo Sie unsicher sind. Auch diese Unklarheiten sind ein Ergebnis.
Schritt 3: Pflichten je System ableiten
Aus der Risikoklasse folgen die Pflichten. Für die Praxis heißt das:
- Alle Systeme: Sie müssen Maßnahmen ergreifen, damit die Menschen, die damit arbeiten, die nötige KI-Kompetenz aufbauen (Artikel 4). Diese Pflicht gilt bereits.
- Systeme mit Kundenkontakt oder veröffentlichten Inhalten: Seit dem 2. August 2026 gelten die Transparenzpflichten nach Artikel 50. Dass ein Chatbot sich als KI zu erkennen gibt und KI-Inhalte maschinenlesbar markiert werden, muss in erster Linie der Anbieter sicherstellen. Prüfen Sie trotzdem, ob Ihr Chatbot das tut und ob Sie ihn unter eigenem Namen entwickeln lassen, denn dann können Sie selbst als Anbieter gelten. Als Betreiber müssen Sie selbst offenlegen, wenn Sie Deepfakes veröffentlichen oder KI-Texte, die die Öffentlichkeit über Themen von öffentlichem Interesse informieren sollen und nicht redaktionell geprüft wurden. Gleiches gilt, wenn Sie Emotionserkennung oder biometrische Kategorisierung einsetzen.
- Hochrisiko-Systeme: Hier verlangt Artikel 26 unter anderem Betrieb gemäß der Gebrauchsanweisung des Anbieters, menschliche Aufsicht durch kompetentes Personal, Kontrolle der Eingabedaten, soweit Sie diese steuern, laufende Überwachung, Aufbewahrung der Protokolle für mindestens sechs Monate und die Meldung schwerwiegender Vorfälle, zuerst an den Anbieter und dann an die Marktüberwachungsbehörde. Wer ein solches System am Arbeitsplatz einsetzt, muss vorher die Beschäftigten und ihre Vertretung informieren. Diese Pflichten greifen durch das Omnibus-Paket zwar später (für die meisten betroffenen Systeme zum 2. Dezember 2027), sind aber die aufwendigsten. Wer sie erst 2027 beginnt, beginnt zu spät.
Schritt 4: Verantwortliche benennen
Eine Tabelle ohne Namen bleibt Papier. Benennen Sie pro System eine verantwortliche Person, nicht zwingend aus der IT, sondern aus der Abteilung, die das System tatsächlich nutzt. Diese Person beantwortet künftig drei Fragen: Wofür setzen wir das Tool ein? Welche Daten gehen hinein? Wer prüft die Ergebnisse, bevor sie wirken? Zusätzlich braucht der Check insgesamt einen Eigentümer auf Geschäftsführungsebene, der Entscheidungen treffen kann, wenn zwei Abteilungen sich uneinig sind.
Schritt 5: Lücken dokumentieren
Der letzte Schritt ist der wertvollste: Halten Sie fest, was fehlt. Typische Lücken sind Tools ohne klaren Zweck, Systeme ohne benannten Verantwortlichen, unklare Risikoeinordnungen, fehlende Schulungen, keine Regel dafür, welche Daten in externe KI-Dienste fließen dürfen. Priorisieren Sie nach Terminen: Was Kompetenz und Transparenz betrifft, zuerst. Diese Pflichten gelten bereits. Was mögliche Hochrisiko-Systeme betrifft, danach, aber mit genug Vorlauf.
Am Ende steht eine Arbeitsliste: jedes System erfasst, eingeordnet, mit Pflichten und einem Namen versehen, offene Punkte priorisiert. Damit können Sie steuern. Ab hier wird der Check zum Werkzeug.
Warum der Check mehr liefert als Compliance: Ihr erstes ehrliches KI-Inventar
Betrachten Sie das Ergebnis des Checks noch einmal ohne die Compliance-Brille. Was liegt danach auf dem Tisch? Eine Liste aller KI-Werkzeuge, die in Ihrem Unternehmen tatsächlich laufen, inklusive der Tools, die Fachabteilungen ohne Freigabe nutzen. Eine Übersicht, wer womit arbeitet. Und eine ehrliche Markierung der Stellen, an denen Regeln, Verantwortliche oder Datenklarheit fehlen.
Das ist exakt die Grundlage, die Sie für die nächsten Schritte ohnehin brauchen.
Für die Bewertung der Einsatzbereitschaft (Readiness): Ob Ihr Unternehmen bereit ist, KI produktiv zu betreiben, lässt sich nicht am Ambitionsniveau ablesen, sondern am Ist-Zustand. Welche Prozesse berühren heute schon KI? Wo entstehen Ergebnisse, die niemand prüft? Ohne Inventar raten Sie. Mit Inventar bewerten Sie.
Für die Governance (die Spielregeln und Zuständigkeiten für den KI-Einsatz): Regeln für den KI-Einsatz lassen sich nur für Systeme schreiben, die man kennt. Eine Richtlinie, die an der tatsächlichen Nutzung vorbeigeht, wird ignoriert. Die im Check dokumentierten Lücken (fehlende Zuständigkeit, unklare Datenwege) sind Ihre Governance-Agenda in Rohform.
Für erste agentische Workflows: Damit meinen wir Abläufe, in denen KI Arbeitsschritte selbstständig ausführt, innerhalb klar definierter Grenzen und mit menschlicher Kontrolle an den richtigen Stellen. Genau diese Betriebsdisziplin verlangt der AI Act für Hochrisiko-Systeme ohnehin von Betreibern: Einsatz gemäß Gebrauchsanweisung, Aufsicht durch kompetentes Personal, Kontrolle der Eingabedaten, laufendes Monitoring. Wer diese Muster früh einübt, auch wo sie rechtlich noch nicht verpflichtend sind, baut die Fähigkeit auf, von der der spätere produktive Betrieb abhängt.
Nach unserer Erfahrung haben sich viele Unternehmen mit der Umsetzung des AI Act noch nicht systematisch befasst, klar benannte Verantwortlichkeiten sind eher die Ausnahme. Wer den Check macht, erfüllt also nicht nur Pflichten. Er weiß, wo er steht, und kann von dort aus planen, statt bei jedem KI-Vorhaben wieder bei null anzufangen.
Welche Pflichten Sie treffen, wissen Sie erst nach der Bestandsaufnahme. Dieselbe Bestandsaufnahme ist der erste Arbeitsschritt der Transformation. Darin liegt der Hebel des Betreiber-Checks.
Vom Check zum Betrieb: Governance und Freigabe-Stufen von Anfang an
Das Ergebnis des Betreiber-Checks ist eine Liste: Welche KI-Systeme laufen bei Ihnen, wer nutzt sie, mit welchen Daten, und wo fehlen Regeln. Der häufigste Fehler an dieser Stelle ist, daraus ein Regelwerk zu machen, das im Ordner verschwindet. Der bessere Weg: aus jeder Lücke eine einfache Betriebsregel ableiten, die Montag früh funktioniert.
Dafür brauchen Sie im Kern zwei Arten von Regeln.
Erstens: Wer darf was freigeben? Nicht jede KI-Ausgabe braucht dieselbe Kontrolle. Ein intern genutzter Textentwurf ist etwas anderes als ein Angebot, das an einen Kunden geht, oder eine Bewertung, die eine Person betrifft. Ordnen Sie Ihre Anwendungsfälle aus dem Check in zwei bis drei Freigabe-Stufen: Was darf ohne Prüfung raus, was braucht einen Blick vom Fachverantwortlichen, was entscheidet die Geschäftsführung. Das ist keine Erfindung von uns: Der AI Act selbst verlangt für Hochrisiko-Systeme menschliche Aufsicht durch kompetentes Personal. Dieselbe Logik, eine Nummer kleiner, ist für jeden KI-Einsatz sinnvoll: Es gibt immer eine benannte Person, die verantwortet, was das System im Alltag tut.
Zweitens: Welche Daten dürfen wohin? Der Check hat gezeigt, welche Werkzeuge Ihre Teams tatsächlich nutzen, oft auch die, von denen niemand offiziell wusste. Die Regel dazu passt auf eine Seite: Welche Datenkategorien (Kundendaten, Verträge, Personaldaten, interne Zahlen) dürfen in welches Werkzeug, und welche in keines. Das beantwortet die Frage, die Mitarbeitende sich sonst selbst beantworten, jeder anders.
Wer tiefer einsteigen will, findet die Blaupause in den Betreiberpflichten des AI Act für Hochrisiko-Systeme: Betrieb nach der Gebrauchsanweisung des Anbieters, Kontrolle der Eingabedaten, laufende Überwachung, Aufbewahrung der Protokolle über mindestens sechs Monate, Meldung schwerwiegender Vorfälle. Auch wenn Ihre Systeme (noch) nicht hochriskant eingestuft sind: Diese fünf Punkte beschreiben schlicht, was einen geordneten Betrieb von einem Experiment unterscheidet. Wer sie in abgespeckter Form für alle KI-Werkzeuge einführt, muss später nichts nachrüsten.
Der Maßstab für jede dieser Regeln ist derselbe: Kann eine Mitarbeiterin in der Buchhaltung oder ein Projektleiter im Vertrieb in dreißig Sekunden entscheiden, ob das, was er gerade tun will, erlaubt ist? Wenn ja, wird die Regel gelebt. Wenn die Antwort ein Verweis auf Kapitel 7, Abschnitt 3 ist, wird sie ignoriert, und Sie sind wieder bei der Schatten-KI, die der Check gerade erst sichtbar gemacht hat.
So wird aus dem Check ein Betriebssystem im Wortsinn: dokumentierte Zuständigkeiten, klare Datenwege, definierte Freigaben. Genau die Grundlage, auf der sich anschließend erste automatisierte Abläufe mit KI verantwortbar aufsetzen lassen, ohne dass jede neue Anwendung die Governance-Frage wieder von vorn stellt.
Typische Fehler: Abwarten, Überregulieren, an die IT delegieren
Drei Reaktionen auf den AI Act sehen wir immer wieder. Alle drei kosten mehr, als sie sparen.
Fehler 1: Abwarten, weil der Omnibus ja verschoben hat. Das Omnibus-Paket verschiebt die Pflichten für Hochrisiko-Systeme, auf Dezember 2027 beziehungsweise August 2028 für KI in regulierten Produkten. Was es nicht verschiebt: Die Transparenzpflichten gelten seit dem 2. August 2026, nur Anbieter haben für die Markierung KI-erzeugter Inhalte eine Übergangsfrist bis Dezember 2026. Die Pflicht, KI-Kompetenz im Unternehmen zu fördern, gilt seit Februar 2025, in abgeschwächter Form, aber weiterhin. Und seit August 2026 setzen die nationalen Marktüberwachungsbehörden die Regeln durch, in Deutschland vor allem die Bundesnetzagentur. Wer jetzt noch abwartet, wartet auf eine Entlastung, die für die bereits geltenden Pflichten nicht kommt. Dazu kommt: Das Tool-Inventar aus dem Check brauchen Sie ohnehin, für jede weitere KI-Entscheidung, nicht nur für Compliance. Wer abwartet, verschiebt also keine Pflicht. Er verschiebt nur den Nutzen.
Fehler 2: Überregulieren. Das andere Extrem: eine 50-seitige KI-Richtlinie, juristisch wasserdicht, praktisch unbenutzbar. In einem Unternehmen mit 100 Mitarbeitenden liest sie niemand, und was niemand liest, steuert auch nichts. Die Folge ist Stillstand: Fachabteilungen nutzen KI weiter, nur jetzt ohne zu fragen. Was funktioniert, sind wenige klare Regeln aus dem Check-Ergebnis: welche Tools freigegeben sind, welche Daten sie nicht sehen dürfen, wer neue Anwendungen freigibt. Eine Seite, die gelebt wird, schlägt einen Ordner, der abschreckt.
Fehler 3: Den Check als IT-Ticket behandeln. Die IT kann Tools auflisten. Sie kann aber nicht entscheiden, welche Risiken das Unternehmen trägt, wer die Aufsicht über ein KI-System übernimmt und welche Nutzung zum Geschäft passt. Genau das verlangt der AI Act von Betreibern hochriskanter Systeme: menschliche Aufsicht durch kompetentes Personal, klare Verantwortlichkeiten, Kontrolle über die Eingabedaten. Das sind Organisations- und Führungsfragen. Delegieren Sie die Durchführung, aber nicht die Verantwortung. Der Check gehört auf die Agenda der Geschäftsführung, mit der IT als Beteiligte, nicht als Adressat.
Die pragmatische Mitte ist unspektakulär: jetzt anfangen, wenig regeln und die Verantwortung klar vergeben.
Ihr nächster Schritt: Der Check als 2-Wochen-Projekt
Der Betreiber-Check ist kein Jahresprojekt. Für ein mittelständisches Unternehmen mit 50 bis 200 Mitarbeitenden sind die ersten beiden Schritte (das Tool-Inventar und die Zuordnung der Risikoklassen) in zwei Wochen machbar. Nicht nebenbei, aber auch nicht als Großbaustelle: eine verantwortliche Person, die das Thema treibt, plus kurze Abfragen in den Fachabteilungen reichen für den Anfang.
Was Sie intern dafür brauchen:
- Eine Person mit Mandat der Geschäftsführung. Nicht zwingend aus der IT: Wichtiger ist, dass sie quer durch die Abteilungen fragen darf und Antworten bekommt.
- Ehrliche Rückmeldung aus den Fachbereichen. Das Inventar steht und fällt damit, dass Mitarbeitende auch die inoffiziell genutzten KI-Tools nennen. Das gelingt nur, wenn klar ist: Es geht um Überblick, nicht um Sanktionen.
- Ein einfaches Dokument statt eines Regelwerks. Eine Tabelle mit Tool, Einsatzzweck, Nutzern und vorläufiger Risikoeinschätzung genügt für die ersten zwei Wochen.
Externe Begleitung ist nicht immer nötig. Für eine erste Orientierung gibt es kostenlose Angebote, etwa von Industrie- und Handelskammern. Sinnvoll wird Unterstützung von außen an drei Punkten: wenn die Risikoklassen-Zuordnung unklar bleibt (insbesondere bei Systemen, die in Personalauswahl oder Bewertungsentscheidungen eingreifen könnten), wenn intern niemand die Kapazität hat, das Thema verlässlich zu treiben, oder wenn aus dem Check anschließend echte Betriebsregeln entstehen sollen: Wer gibt was frei, welche Daten dürfen wohin.
Wenn Sie an diesem Punkt stehen, bieten wir ein unverbindliches Governance-Erstgespräch an. Wir verkaufen dabei kein Produkt, und Sie gehen keine Verpflichtung ein. Wir schauen gemeinsam auf Ihr Inventar oder auf die Frage, wie Sie es aufsetzen. Sie entscheiden danach selbst, ob und wie es weitergeht. Im schlechtesten Fall haben Sie eine Stunde investiert und wissen, wo Sie stehen. Im besten Fall ist der Betreiber-Check der Anfang Ihres produktiven KI-Betriebs.
Eine Frage bleibt so oder so: Wissen Sie heute, welche KI in Ihrem Unternehmen tatsächlich läuft?
Häufige Fragen
Gilt der AI Act auch für uns, wenn wir nur ChatGPT oder Microsoft Copilot nutzen? Ja. Der AI Act unterscheidet zwischen Anbietern, die KI-Systeme entwickeln oder entwickeln lassen und unter eigenem Namen anbieten, und Betreibern, die sie beruflich einsetzen. Wer ChatGPT, Copilot oder KI-Funktionen im CRM im Unternehmen nutzt, ist Betreiber. Die Pflicht, Maßnahmen für die KI-Kompetenz der eigenen Mitarbeitenden zu ergreifen (Artikel 4), gilt für Betreiber bereits seit dem 2. Februar 2025. Welche weiteren Pflichten hinzukommen, hängt davon ab, wie riskant die Einsatzzwecke sind. Genau das klärt der Betreiber-Check.
Welche Pflichten gelten für Betreiber schon heute, und welche kommen noch? Schon heute gelten das Verbot bestimmter KI-Praktiken und die Pflicht, die KI-Kompetenz der Mitarbeitenden zu fördern, beide seit dem 2. Februar 2025. Seit dem 2. August 2026 gelten außerdem die Transparenzpflichten. Für Betreiber heißt das vor allem: Deepfakes und KI-Texte, die die Öffentlichkeit über Themen von öffentlichem Interesse informieren sollen, sind als KI-erzeugt offenzulegen, ebenso der Einsatz von Emotionserkennung oder biometrischer Kategorisierung. Dass Chatbots sich als KI zu erkennen geben, müssen in erster Linie die Anbieter sicherstellen. Seit dem 3. August 2026 überwachen zudem die nationalen Marktüberwachungsbehörden die Einhaltung. Noch kommen werden zusätzliche Verbote ab dem 2. Dezember 2026 und die umfangreichen Pflichten für Hochrisiko-Systeme (etwa menschliche Aufsicht, Kontrolle der Eingabedaten, Protokoll-Aufbewahrung von mindestens sechs Monaten und Vorfallsmeldungen), für die meisten Anwendungsfälle ab dem 2. Dezember 2027.
Was verschiebt das Omnibus-Paket der EU konkret, und worauf sollten wir trotzdem nicht warten? Das Omnibus-Paket, ein im Juni 2026 beschlossenes und seit dem 27. Juli 2026 geltendes Änderungspaket der EU, verschiebt die Pflichten für Hochrisiko-Systeme: für die im Gesetz gelisteten Einsatzfelder (etwa Personalauswahl oder Kreditvergabe an Privatpersonen) vom 2. August 2026 auf den 2. Dezember 2027, für KI in regulierten Produkten auf den 2. August 2028. Nicht verschoben sind die Transparenzpflichten, die seit dem 2. August 2026 gelten (mit einer Übergangsfrist bis 2. Dezember 2026 nur für die Markierungspflicht der Anbieter), und die Kompetenz-Pflicht, die allerdings abgeschwächt wurde. Warten lohnt sich also nicht: Die für die meisten Unternehmen relevanten Pflichten gelten bereits, und das Tool-Inventar, das der Check liefert, brauchen Sie für jeden weiteren KI-Schritt ohnehin.
Reicht eine Richtlinie zur KI-Nutzung, oder brauchen wir mehr? Eine Richtlinie ist ein Anfang, aber sie beantwortet nicht die entscheidenden Fragen: Welche KI-Systeme laufen bei Ihnen tatsächlich (auch die, die Fachabteilungen ohne Freigabe nutzen), in welche Risikoklasse fallen sie, und wer ist je System verantwortlich? Dazu kommt die Kompetenz-Pflicht: Sie verlangt konkrete Maßnahmen, damit die Menschen, die mit KI arbeiten, die nötige Kompetenz aufbauen, etwa Schulungen oder Anleitungen passend zum jeweiligen Einsatz. Ein Dokument im Intranet allein leistet das kaum. Sinnvoll ist die Reihenfolge Inventar, Pflichten-Zuordnung, dann Regeln, die im Alltag funktionieren: wer was freigeben darf und welche Daten wohin dürfen.
Wie viel Aufwand bedeutet ein Betreiber-Check für ein Unternehmen mit 50 bis 200 Mitarbeitenden? Weniger, als die meisten erwarten: Inventar und Pflichten-Zuordnung sind in dieser Größenordnung als Zwei-Wochen-Projekt machbar. Nötig sind eine verantwortliche Person mit Rückendeckung der Geschäftsführung, kurze Abfragen in den Fachabteilungen zur tatsächlichen KI-Nutzung und ein einfaches Raster für die Risiko-Einordnung. Externe Begleitung ist dann sinnvoll, wenn die Risikoklassen-Zuordnung unklar ist oder intern niemand die Zeit hat, das Thema zu treiben. Für das Inventar selbst brauchen Sie sie nicht.