Am 2. August 2026 haben die nationalen Behörden in der EU begonnen, den AI Act durchzusetzen. In den Wochen seither verbreiten sich zwei gegensätzliche Irrtümer in etwa gleichem Tempo durch die Geschäftswelt. Der erste: „Das ist ein Gesetz für Big Tech, uns betrifft das nicht." Der zweite: „Alles mit KI ist jetzt reguliert – am sichersten ist, gar nichts zu tun." Beide sind falsch, beide sind teuer, und beide lösen sich nach einer Stunde Lektüre der Verordnung auf, so wie sie tatsächlich gilt – einschließlich der Änderungen, die die Verordnung (EU) 2026/1744, der Digital Omnibus zur KI, am 27. Juli 2026 daran vorgenommen hat.

Dieser Beitrag legt dar, was für ein Unternehmen gilt, das KI nutzt – in jeder Größe, in jeder Branche –, was aufgeschoben wurde und wie die vernünftige Mindestreaktion aussieht. Er ist für die Person geschrieben, die die Entscheidung intern verteidigen muss – ob sie nun das Unternehmen führt oder dessen Compliance verantwortet.

Der Zeitplan, vom Lärm befreit

Der AI Act ist am 1. August 2024 in Kraft getreten und gilt in Stufen. Fünf Daten zählen für ein Unternehmen, das KI einsetzt, statt sie zu entwickeln – und zwei davon wurden in diesem Sommer neu geschrieben.

2. Februar 2025. Die Verbote von Praktiken mit unannehmbarem Risiko wurden wirksam – Social Scoring, manipulative Systeme, die Schaden anrichten, ungezieltes Auslesen von Gesichtsbildern für Erkennungsdatenbanken. Damit kommen die wenigsten Unternehmen überhaupt in Berührung. Am selben Tag wurde jedoch etwas wirksam, das fast jedes Unternehmen betrifft: Artikel 4, die Pflicht zur KI-Kompetenz.

2. August 2026. Die Aufsicht wurde real. Nationale Marktüberwachungsbehörden begannen, die Einhaltung zu überwachen – mit dem Sanktionsrahmen im Rücken. Für Unternehmen, deren KI-Nutzung nicht hochriskant ist – die große Mehrheit –, bedeutet das praktisch: Die Kompetenzpflicht wechselte von „in Kraft, aber unbeaufsichtigt" zu „in Kraft und durchsetzbar".

2. Dezember 2026. Die Transparenzpflichten aus Artikel 50 – Menschen zu sagen, dass sie es mit einem KI-System zu tun haben, und KI-erzeugte Inhalte als solche zu kennzeichnen – blieben auf ihrem ursprünglichen Zeitplan. Es ist das Datum, das in diesem Artikel noch bevorsteht: Dann erfasst Artikel 50 Absatz 2 auch Systeme, die bereits im Markt waren. Wenn ein Modell Ihren Kunden antwortet oder Inhalte entwirft, die Sie veröffentlichen, ist das der Teil der Verordnung, den Sie lesen sollten – und er wurde nicht verschoben.

2. Dezember 2027, dann 2. August 2028. Die Pflichten für Hochrisiko-Systeme – KI in Einstellungsentscheidungen, Kreditwürdigkeitsprüfung, kritischer Infrastruktur und den übrigen Kategorien des Anhangs III – wurden durch die Verordnung (EU) 2026/1744 verschoben, den Digital Omnibus zur KI; sie wurde am 24. Juli 2026 im Amtsblatt veröffentlicht und ist seit dem 27. Juli in Kraft. Eigenständige Hochrisiko-Systeme nach Anhang III rücken vom 2. August 2026 auf den 2. Dezember 2027. Hochrisiko-KI, die in bereits regulierte Produkte nach Anhang I eingebettet ist, rückt auf den 2. August 2028.

Die Verschiebung ist der Ort, an dem die Verwirrung wuchert. Ein Großteil der Wirtschaftspresse meldete sie als „AI Act verschoben", und viele Unternehmen schlossen daraus, das ganze Thema könne warten. Das kann es nicht. Die Verschiebung betrifft speziell das Hochrisiko-Kapitel. Artikel 4 und Artikel 50 wurden nicht verschoben, die Durchsetzungsmaschinerie stand im August so oder so bereit, und dieselbe Änderungsverordnung hat Artikel 5 um ein weiteres verbotenes Verfahren ergänzt.

Artikel 4: die Pflicht, die fast jeder tatsächlich hat

Artikel 4 verpflichtet Anbieter und Betreiber von KI-Systemen, Maßnahmen zu ergreifen, die ein ausreichendes Maß an KI-Kompetenz bei ihren Beschäftigten und allen unterstützen, die in ihrem Auftrag KI-Systeme bedienen – Auftragnehmer eingeschlossen. „Betreiber" ist das Wort, bei dem man verweilen sollte. Wenn Ihr Team mit einem Chatbot Angebote entwirft, eine KI-Funktion im CRM nutzt oder in Besprechungen ein Transkriptionstool laufen lässt, betreibt Ihr Unternehmen KI im Sinne der Verordnung. Es gibt keine Größenschwelle, unterhalb derer die Pflicht verschwindet.

Der Digital Omnibus hat diese Pflicht neu gefasst, aber nicht verschoben: Aus der Pflicht, ein ausreichendes Kompetenzniveau sicherzustellen, wurde die Pflicht, dessen Entwicklung zu unterstützen – eine Bemühens- statt einer Erfolgspflicht. Das ist eine echte Entlastung. Eine Befreiung ist es nicht, und Artikel 4 behält seinen ursprünglichen Zeitplan: Während das Kapitel, von dem alle lasen, auf 2027 rückte, blieb die Kompetenzpflicht genau dort, wo sie war – und seit August hat sie eine Aufsicht. Auch eine Bemühenspflicht verlangt nachweisbare Bemühung. Eine Behörde, die fragt, welche Maßnahmen Sie ergriffen haben, erwartet eine bessere Antwort als Schweigen.

Die Antwort der Verordnung auf die Frage „Wie viel ist genug?" lautet Verhältnismäßigkeit: Die Maßnahmen sollen dazu passen, wie die Systeme genutzt werden und wer betroffen ist. Für eine Firma mit zehn Leuten bedeutet das weniger Papier als für einen Konzern mit einem Dutzend KI-nutzender Abteilungen – aber die Form der Arbeit ist auf jeder Stufe dieselbe, und sie ist unglamourös:

  1. Ein Inventar.

    Eine Liste der tatsächlich genutzten KI-Systeme – auch der inoffiziellen. (Die MIT-Studie von 2025 fand in über 90 % der befragten Firmen Beschäftigte, die private KI-Tools nutzen, unabhängig von der Unternehmensrichtlinie; wer das ausblendet, inventarisiert eine Fiktion.)

  2. Eine kurze schriftliche Richtlinie.

    Was genutzt werden darf, wofür, mit welchen Daten. Eine Seite, die existiert, schlägt zehn, die geplant sind.

  3. Rollengerechte Schulung, dokumentiert.

    Verordnung und Kommissionsleitlinien betonen beide die Verhältnismäßigkeit: Was Beschäftigte verstehen müssen, hängt davon ab, wie sie die Systeme nutzen und wer betroffen ist. Ein halber Tag für die meisten, mehr für die Person, die kundenseitige KI verantwortet. Heben Sie die Teilnahmeliste auf; die Dokumentation ist die halbe Pflicht.

Nichts davon erfordert eine Kanzlei. Alles davon erfordert, dass es jemand tatsächlich tut – und die meisten Unternehmen haben es nicht getan: Die Pflicht gilt seit Februar 2025, und Umfragen aus diesem Zeitraum zeigten durchweg, dass die Mehrheit der europäischen Firmen nichts von ihrer Existenz wusste.

Was die meisten Unternehmen getrost nicht tun müssen

Compliance-Beratung hat in diesem Markt ein Anreizproblem: Angst verkauft Mandate. Der Ausgewogenheit halber deshalb, was die Verordnung von einem typischen Betreiber heute nicht verlangt – klein, groß oder dazwischen.

Sie verlangt keine Konformitätsbewertungen, keine CE-Kennzeichnung, keine Qualitätsmanagementsysteme – das hängt an Hochrisiko-Systemen und vor allem an deren Anbietern, auf dem verschobenen Zeitplan. Sie verbietet nicht die Nutzung von Allzweck-KI-Tools in normalen Geschäftsabläufen. Sie verlangt keinen „KI-Beauftragten". Und der Einsatz von KI zur Automatisierung eines internen Prozesses – Rechnungseingang, Auftragsbestätigung, Berichtserstellung – liegt in fast jeder Konstellation in der Kategorie mit minimalem Risiko, in der Artikel 4 und das gewöhnliche Datenschutzrecht die ganze Angelegenheit sind.

Eine Warnung hat sich ihren Platz verdient: Die Risikokategorie folgt der Nutzung, nicht dem Werkzeug. Dasselbe Sprachmodell, das mit minimalem Risiko Produktbeschreibungen entwirft, wird an dem Tag zum Hochrisiko-Einsatz, an dem es Bewerbungen vorsortiert. Wenn Automatisierungspläne Personalauswahl, Kreditwürdigkeit oder den Zugang zu wesentlichen Diensten berühren, gehört der 2. Dezember 2027 schon jetzt in den Projektplan – Systeme, die dieses Jahr gebaut werden, sollten nicht in dem Jahr neu gebaut werden müssen, in dem die Regeln greifen.

Warum das eine Betriebsfrage ist, keine Rechtsfrage

Unternehmen, die den AI Act rein als Rechtsrisiko behandeln, übersehen, was die Inventarübung typischerweise zutage fördert. Aufzulisten, wo KI tatsächlich genutzt wird – offiziell und inoffiziell –, ist dieselbe Übung wie zu kartieren, welche Prozesse die eigenen Leute im Stillen selbst zu reparieren versuchen. Schatten-KI-Nutzung ist eine Landkarte des ungedeckten Automatisierungsbedarfs, gezeichnet von der eigenen Belegschaft. Was auch immer die Verordnung sonst bewirkt: Sie zwingt ein Unternehmen, auf diese Karte zu schauen.

Unsere Sicht, klar gesagt: Die vernünftige Antwort auf den AI Act für jedes Unternehmen, dessen KI-Nutzung nicht hochriskant ist, besteht aus einem Inventar, einer Seite Richtlinie, einer dokumentierten Schulung und einem Kalendereintrag für den Hochrisiko-Zeitplan. Für die meisten Organisationen sind das Tage an Aufwand, keine Monate – und er wächst mit dem Unternehmen mit, nicht gegen es. Die Alternativen – ignorieren oder aus Angst jede KI-Nutzung einfrieren – kosten beide mehr, und die zweite kostet am meisten: Sie überlässt die Effizienzgewinne der Konkurrenz und kauft dafür keinerlei rechtliche Sicherheit ein.


Quellen: Verordnung (EU) 2024/1689 (AI Act), geändert durch Verordnung (EU) 2026/1744 (Digital Omnibus zur KI) – am 24. Juli 2026 im Amtsblatt veröffentlicht, seit dem 27. Juli 2026 in Kraft; Europäische Kommission, „AI Act — Shaping Europe's digital future" (Anwendungszeitplan); MIT NANDA, „The GenAI Divide" (2025) zur Schatten-KI-Nutzung. Die regulatorischen Angaben beziehen sich auf die zum Zeitpunkt der Abfassung geltenden Pflichten; dieser Beitrag ist Analyse, keine Rechtsberatung.