Kurz erklärt
Der EU AI Act (Verordnung (EU) 2024/1689) regelt KI-Systeme in der EU nach ihrem Risiko. Er gilt unmittelbar auch in Österreich und betrifft Unternehmen jeder Größe, die KI anbieten oder beruflich einsetzen. Welche Pflichten gelten, hängt von der Rolle (Anbieter oder Betreiber) und der Risikoklasse des Systems ab.
Die Rollen: Anbieter und Betreiber
- Anbieter entwickeln ein KI-System (oder lassen es entwickeln) und bringen es unter eigenem Namen in Verkehr – etwa ein Softwarehaus mit KI-Funktion im eigenen Produkt.
- Betreiber setzen ein KI-System in eigener Verantwortung beruflich ein – etwa ein Unternehmen, das ChatGPT, Copilot oder eine KI-gestützte Fachsoftware nutzt. Das ist die häufigste Rolle bei KMU.
- Daneben kennt die Verordnung Einführer und Händler. Ein Unternehmen kann für verschiedene Systeme unterschiedliche Rollen haben.
Die Risikoklassen
| Risikoklasse | Beispiele | Folge |
|---|---|---|
| Unannehmbares Risiko | Social Scoring, manipulative Techniken, bestimmte biometrische Anwendungen | Verboten |
| Hohes Risiko | KI in Personalauswahl, Kreditwürdigkeit, kritischer Infrastruktur, Sicherheitsbauteilen regulierter Produkte | Umfangreiche Anforderungen an Risikomanagement, Daten, Dokumentation, Aufsicht |
| Transparenzpflichten | Chatbots, KI-generierte oder manipulierte Inhalte (Deepfakes) | Kennzeichnung bzw. Hinweis, dass mit KI interagiert wird |
| Minimales Risiko | Spamfilter, Übersetzung, viele Büroanwendungen | Keine besonderen Pflichten – KI-Kompetenz gilt trotzdem |
Die wichtigsten Fristen
- gilt seit 01. Aug. 2024Inkrafttreten
- gilt seit 02. Feb. 2025Verbote & KI-Kompetenz
- gilt seit 02. Aug. 2025GPAI-Pflichten, Sanktionen
- gilt seit 02. Aug. 2026Transparenzpflichten Art. 50
- 02. Dez. 2026Neue Verbote, Kennzeichnung Bestand
- 02. Dez. 2027Hochrisiko nach Anhang III
- 02. Aug. 2028Hochrisiko in Produkten (Anhang I)
| Datum | Was gilt | Status |
|---|---|---|
| 1. August 2024 | Inkrafttreten der Verordnung Der AI Act tritt in Kraft; die Pflichten gelten gestaffelt. | gilt |
| 2. Februar 2025 | Verbote & KI-Kompetenz Verbotene Praktiken (Art. 5) und KI-Kompetenz (Art. 4) gelten. | gilt |
| 2. August 2025 | KI-Modelle mit allgemeinem Verwendungszweck & Sanktionen Pflichten für Anbieter von GPAI-Modellen, Governance-Strukturen und Sanktionsregeln gelten. | gilt |
| 2. August 2026 | Transparenzpflichten (Art. 50) Transparenzpflichten und weitere allgemeine Bestimmungen gelten. | gilt |
| 2. Dezember 2026 | Neue Verbote & Kennzeichnung bei Bestandssystemen Nach VO (EU) 2026/1744: neue Verbote (KI-generierte nicht einvernehmliche intime Deepfakes, Missbrauchsdarstellungen von Kindern); Ende der Übergangsfrist für die Kennzeichnung (Art. 50 Abs. 2) bei Systemen, die vor 2.8.2026 am Markt waren. | kommend |
| 2. Dezember 2027 | Hochrisiko-Systeme nach Anhang III Verschoben durch VO (EU) 2026/1744 (vorher 2. August 2026). | kommend |
| 2. August 2028 | Hochrisiko-KI in regulierten Produkten (Anhang I) Verschoben durch VO (EU) 2026/1744 (vorher 2. August 2027). | kommend |
Die Änderungsverordnung (EU) 2026/1744 („Digital Omnibus“) wurde im Juli 2026 veröffentlicht. Sie verschiebt die Hochrisiko-Fristen und präzisiert unter anderem die KI-Kompetenz nach Artikel 4. Laufende Änderungen und Neuigkeiten finden Sie unter EU AI Act – Aktuelles (zuletzt geprüft am 29. September 2026).
Checkliste: Was KMU jetzt tun sollten
- Alle eingesetzten und geplanten KI-Anwendungen in einem KI-Inventar erfassen.
- Für jedes System die Rolle (Anbieter / Betreiber) und die Risikoklasse bestimmen.
- Maßnahmen zur KI-Kompetenz der Mitarbeitenden planen und dokumentieren (Art. 4).
- Transparenzpflichten prüfen – etwa bei Chatbots auf der Website oder KI-generierten Inhalten.
- Eine KI-Richtlinie mit klaren Regeln für Mitarbeitende einführen.
- Verantwortlichkeiten und einen Freigabeprozess für neue KI-Anwendungen festlegen.
Offizielle Quellen
Hinweis: Diese Seite bietet einen Überblick und ersetzt keine Rechtsberatung im Einzelfall.
Stand: September 2026 · Autor: Dipl.-Ing. (FH) Herbert Schrank