Zum Inhalt springen
byte8
Alle Artikel
AI ActDSGVOKI-Kompetenz

Der EU AI Act für den Mittelstand: was Sie regeln müssen, und was nicht

Der AI Act gilt bereits. Für die meisten Mittelständler läuft es auf vier Dinge hinaus: wissen, welche KI im Einsatz ist, KI-Kompetenz, Transparenz gegenüber Kunden und ein Mensch in der Kontrolle. Die Checkliste, ohne Panik.

Khalifa Hammami··4 Min. Lesezeit

Die europäische KI-Verordnung (AI Act) ist seit dem 1. August 2024 in Kraft und gilt stufenweise. Die Pflichten, die den Mittelstand betreffen, gelten inzwischen. Die gute Nachricht: Für ein Unternehmen, das KI für Angebote, Kundenanfragen, Verwaltung oder Planung einsetzt, ist der Aufwand überschaubar. Hier steht, was von Ihnen erwartet wird, was nicht, und wie Sie es an einem Nachmittag in Ordnung bringen.

Die Phasen in einer Tabelle

SeitWas giltBetrifft es den Mittelstand?
2. Februar 2025Verbotene Praktiken (etwa Social Scoring und Manipulation) und die Pflicht zur KI-Kompetenz (Artikel 4)Ja, die Kompetenzpflicht gilt für alle, die KI einsetzen
2. August 2025Regeln für Anbieter allgemeiner KI-Modelle, Aufsicht und BußgelderNur, wenn Sie selbst Modelle anbieten
2. August 2026Transparenzpflichten (Artikel 50) und die meisten Anforderungen an Hochrisiko-AnwendungenTransparenz ja; Hochrisiko nur bei bestimmten Anwendungen

Eine Anmerkung: Ende 2025 schlug die Europäische Kommission vor, die Starttermine für Hochrisiko-Anwendungen an die Verfügbarkeit technischer Normen zu knüpfen, mit Ende 2027 als neuer Obergrenze. Ob und wie das endgültig wird, hängt von Parlament und Rat ab. Für die leichten Regeln ändert es nichts.

Zuerst: In welche Klasse fällt Ihre Nutzung?

Der AI Act arbeitet mit Risikoklassen, und die meisten Anwendungen im Mittelstand liegen ganz unten.

  • Verboten. Social Scoring, Manipulation schutzbedürftiger Gruppen, Emotionserkennung am Arbeitsplatz. Das tun Sie nicht, und das bleibt so.
  • Hochrisiko. KI, die bei Personalauswahl, Kreditprüfung, Zugang zu Bildung oder wesentlichen Diensten entscheidet oder mitwirkt, sowie KI in Produkten mit Sicherheitsanforderungen. Hier gelten Anforderungen an Dokumentation, Datenqualität, Protokollierung und menschliche Aufsicht.
  • Begrenztes Risiko. Chatbots und Agenten, die mit Menschen sprechen, und KI, die Text oder Bilder für die Öffentlichkeit erzeugt. Hier gilt: transparent sein.
  • Minimales Risiko. Alles darunter: Spamfilter, ein Agent, der Mails sortiert, ein Tool, das Angebote zur Prüfung vorbereitet.

Ein Agent, der Angebote bereitstellt, Aufträge abtippt oder Kundenfragen beantwortet, liegt in den letzten beiden Klassen. Die fallen nicht unter die schweren Anforderungen. Vorsicht aber, wenn Sie KI bei Bewerbungen oder bei Entscheidungen über Kredit oder Zugang einsetzen: Dann sind Sie Hochrisiko.

Die Checkliste für den Mittelstand

1. Wissen, welche KI im Einsatz ist

Erstellen Sie eine Liste: Welche Tools und Agenten laufen, welche Daten gehen hinein, wer nutzt sie und wofür. Vergessen Sie nicht die Tools, die Mitarbeitende selbst nutzen (Shadow AI). Ohne diese Liste lässt sich der Rest nicht regeln.

2. KI-Kompetenz sicherstellen

Artikel 4 verlangt, dass die Menschen, die KI einsetzen, verstehen, was sie kann und was nicht. Es ist eine Bemühenspflicht, keine Prüfung. Je Anwendung eine kurze Erklärung (was es tut, wo es schiefgehen kann, was nicht hinein darf) und ein paar Vereinbarungen, dazu ein Nachweis, dass Sie das getan haben. Ein halber Tag mit dem Team, und Sie sind durch.

3. Transparent sein

Spricht ein Kunde mit einem Agenten oder Chatbot, sagen Sie, dass es KI ist. Setzen Sie KI-erzeugte Texte oder Bilder dort ein, wo es darauf ankommt, dass kein Mensch sie gemacht hat, kennzeichnen Sie das. Eine Zeile in der Mailsignatur oder ein Hinweis im Chat genügt.

4. Einen Menschen in der Kontrolle halten

Bei allem, was Folgen für eine Person hat (eine Absage, eine Preisabsprache, eine Gutschrift), sollte ein Mensch die Entscheidung treffen oder sie rückgängig machen können. So arbeitet auch ein guter Agent: Er stellt bereit, Sie geben frei.

5. Die DSGVO bleibt

Der AI Act ersetzt die DSGVO nicht. Also: ein Auftragsverarbeitungsvertrag mit dem KI-Anbieter, keine Personendaten in öffentlichen Tools, möglichst EU-Hosting, und wissen, wohin die Daten gehen.

Was Sie nicht brauchen

  • Keine CE-Kennzeichnung oder Konformitätsbewertung für einen Agenten, der Mails sortiert oder Angebote vorbereitet.
  • Keine Registrierung in der europäischen Datenbank, die ist für Hochrisikosysteme.
  • Keinen verpflichtenden KI-Beauftragten. Wohl aber jemanden, der den Überblick behält.
  • Keinen Stopp der KI-Nutzung. Das Gesetz reguliert, es verbietet nur eine kurze Liste.

Und die Bußgelder?

Die Höchstbeträge sind hoch: bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Umsatzes für verbotene Praktiken, bis zu 15 Millionen Euro oder 3 Prozent für andere Verstöße. Für den Mittelstand gilt jeweils der niedrigere der beiden Beträge. Aufsichtsbehörden konzentrieren sich auf die schweren Klassen; für ein Unternehmen, das die fünf Punkte oben in Ordnung hat, ist das Risiko klein.

So bauen wir Agenten

Mensch in der Kontrolle, Antworten mit Quelle und Daten, die innerhalb der vereinbarten Grenzen bleiben: Das ist bei byte8 keine nachträgliche Compliance-Schicht, sondern die Art, wie ein Agent gebaut wird. Möchten Sie wissen, wo sich KI in Ihrem Unternehmen am schnellsten auszahlt, und gleich sehen, wie Sie es sauber regeln? Genau das macht der KI-Scan an einem Nachmittag.

Das auf Ihr Unternehmen anwenden?

Erzählen Sie uns Ihre Idee, dann machen wir sie konkret.

Per WhatsApp chatten