KI-Einsatz im Mittelstand: So funktionieren die neuen EU-Regeln

Mit dem EU AI Act hat die Europäische Union erstmals einen rechtsverbindlichen Regelungsrahmen für Künstliche Intelligenz etabliert. Seit 1. August 2024 ist die Verordnung wirksam, und ihre Pflichten greifen in mehreren Stufen. Für mittelständische Unternehmen stellt sich die zentrale Fragestellung: Welche Regeln betreffen mich wirklich – und was soll ich heute schon tun?

Künstliche Intelligenz ist im mittelständischen Sektor längst keine Zukunftsvision mehr. Sie steckt im CRM-System, das Kundenfragen priorisiert. Sie hilft im Beschaffungswesen bei der Bedarfsplanung. Sie formuliert Texte, bewertet Rechnungen und begleitet die HR-Abteilung bei der Auswahl von Bewerbungen.

Eine aktuelle Bitkom-Untersuchung belegt, dass gegenwärtig rund 57 Prozent der deutschen Unternehmen KI im Marketing benutzen – oft ohne klare Governance und ohne das nötige Bewusstsein für regulatorische Folgen. Weitere Informationen finden Sie hier: EU AI Act im Marketing. Wer sich jetzt fokussiert, umgeht spätere Haftungsrisiken und kann die verbleibende Zeit bis zu den nächsten Stichtagen präzise nutzen.

Die Idee hinter dem neuen Regelwerk

Der EU AI Act – offiziell Verordnung (EU) 2024/1689 – ist das weltweit erste umfassende Regelwerk, das KI risikobasiert reguliert. Anstelle individuelle Technologien pauschal zu untersagen oder freizugeben, gliedert das Regelwerk KI-Systeme in vier Risikoklassen ein und bindet die Pflichten an das entsprechende Risikopotenzial.

  • Unzulässiges Wagnis: Anwendungen wie Social Scoring durch Behörden oder beeinflussende Systeme, die gezielt Anfälligkeiten ausnutzen, sind prinzipiell untersagt.
  • Hohes Gefährdungsniveau: KI in schutzrelevanten oder grundrechtsbezogenen Bereichen wie Recruiting, Kreditwürdigkeitsprüfung oder wesentlicher Infrastruktur unterliegt rigorosen Vorgaben.
  • Eingeschränktes Risiko: Chatbots, Sprachassistenten und KI-generierte Inhalte müssen transparent gekennzeichnet werden.
  • Geringfügiges Gefährdungsniveau: Klassische Einsatzbereiche wie Spam-Filter oder Empfehlungssysteme verbleiben weitgehend ungeregelt.

Für den Mittelstand ist diese Klassifizierung eine positive Nachricht: Die überwiegenden KI-Anwendungen, die derzeit in üblichen KMU laufen, fallen in die unteren zwei Klassen. Hochrisiko-Systeme sind eher die Ausnahme – sie tauchen jedoch schneller auf als gedacht, beispielsweise wenn ein HR-Tool automatisiert Bewerberprofile beurteilt oder ein Finanzmodul eine Kreditentscheidung unterstützt.

Was wann scharfgeschaltet wird

Das EU-KI-Gesetz entfaltet seine Wirkung schrittweise. Maßgeblich ist: Einige Pflichten gelten bereits, andere stehen direkt bevor, erneut andere wurden durch den sogenannten Digital Omnibus politisch neu ausgehandelt.

Der verbindliche Fahrplan sieht bislang so aus:

  • Ab 2. Februar 2025: Untersagungen bestimmter KI-Praktiken und die Verpflichtung zur KI-Kompetenz nach Artikel 4 sind gültig.
  • Seit 2. August 2025: Pflichten für Bereitsteller sogenannter General-Purpose-AI-Modelle greifen.
  • Seit 2. August 2026: Offenlegungspflichten nach Artikel 50 und – nach ursprünglicher Konzeption – die Anforderungen an Hochrisiko-KI-Systeme.

Artikel 4: Die Pflicht, die niemand übersehen sollte

Eine der am häufigsten unterschlagenen Bestimmungen ist die KI-Kompetenzpflicht nach Artikel 4. Sie gilt schon seit dem 2. Februar 2025 – und zwar unabhängig von Risikoklasse, Branche oder Unternehmensgröße. Weitere Informationen finden Sie hier: Artikel 4 des EU AI Act.

Konkret verlangt der Gesetzgeber, dass Anbieter wie auch Betreiber von KI-Systemen gewährleisten, dass ihr Personal und sämtliche in ihrem Auftrag handelnden Personen über ein ausreichendes Maß an KI-Kompetenz verfügen. Das betrifft auch scheinbar harmlose Anwendungen wie ChatGPT oder Microsoft Copilot. Sobald ein Mitarbeiter ein KI-Tool im Arbeitskontext verwendet, ergibt sich Schulungsbedarf.

Wir beobachten in der Anwendungspraxis regelmäßig, dass diese Pflicht unterbewertet wird. Der Normgeber fordert zwar keine festgelegte Stundenzahl und kein bestimmtes Schulungsformat, aber drei Fähigkeitsbereiche sollten abgedeckt sein:

  • Technologisches Grundverständnis: Wie arbeitet ein KI-System? Welche Daten verarbeitet es? Wo befinden sich die Beschränkungen?
  • Rechtliches Fachwissen: Welche Vorschriften gelten für den Gebrauch, besonders im Zusammenwirken mit DSGVO und branchenspezifischer Compliance?
  • Praxisbezogene Kenntnisse: Welche Prompts sind zweckmäßig, wo liegen übliche Fehlerquellen, wann ist menschliche Überwachung unerlässlich?

Ein Zuwiderhandeln gegen Artikel 4 ist gegenwärtig noch nicht direkt bußgeldbewehrt. Im Schadensfall kann aber eine mangelnde Schulung als Verletzung der Sorgfaltspflicht eingestuft werden – mit entsprechenden Haftungsfolgen für die Geschäftsleitung. Aus unserer Praxiserfahrung als IT-Dienstleister ist die Botschaft klar: Besser ein praxisnahes, dokumentiertes Schulungskonzept als gar keines.

Die weiteren Pflichten im Überblick

Zwei weitere Regelungsbereiche sind für den KMU-Sektor insbesondere relevant. Zum Ersten die Transparenzpflichten nach Artikel 50, die voraussichtlich zum 2. August 2026 gelten werden. Zum anderen die Anforderungen an Hochrisiko-Systeme, deren Anwendung – abhängig vom Digital Omnibus – in den Jahren 2027 und 2028 einsetzt.

Die Transparenzpflichten sind schnell erläutert: Wer Chatbots oder KI-Telefonassistenten verwendet, muss die Anwender darüber unterrichten, dass sie mit einem KI-System interagieren. Wer KI-generierte Texte, Bilder, Audios oder Clips veröffentlicht, muss diese grundsätzlich automatisiert auslesbar kennzeichnen. Bei Deepfakes, also täuschend realistischen Darstellungen realer Personen, ist zusätzlich eine sichtbare Kennzeichnung vorgegeben. Für ein mittelgroßes Unternehmen bedeutet das: Ein klarer Hinweis am Chatbot, ein Vermerk im Impressum und ein Zusatz in der Datenschutzerklärung decken den Großteil der Anforderungen ab.

Anders sieht es bei Hochrisiko-KI aus. Wer ein System nach Anhang III einsetzt – beispielsweise eine Recruiting-Software mit automatisierter Vorauswahl oder ein Werkzeug zur Kreditwürdigkeitsprüfung – muss eine Konformitätsbewertung durchführen, ein Risikomanagementsystem etablieren, fachtechnische Dokumentation bereitstellen, Protokolle wenigstens sechs Monate speichern und eine menschliche Überwachung gewährleisten. Diese Anforderungen gelten unabhängig von der Unternehmensgröße. Ein 30-Personen-Mittelständler muss hier gleichermaßen liefern wie ein Konzern.

Die Bußgelder verdeutlichen, wie konsequent es die EU meint: Bei Zuwiderhandlungen drohen bis zu 35 Millionen Euro oder 7 Prozent des globalen Jahresumsatzes, je nachdem, welcher Betrag höher ist. Weitere Informationen finden Sie hier: EU AI Act und Compliance im Mittelstand.

Ihr Fahrplan für die Umsetzung

Eine tragfähige Vorbereitung muss kein Großprojekt sein. Erfahrungsgemäß betrachtet reicht ein systematisches Vorgehen in fünf Etappen.

  • KI-Inventur: Erfassen Sie systematisch, welche KI-Systeme in welchen Bereichen im Gebrauch sind – inklusive zugekaufter Software, eingebetteter Funktionen in bestehenden Tools und eventueller Shadow-IT.
  • Risikoklassifizierung: Weisen Sie jedes System einer Risikoklasse zu. Häufig befindet sich die Mehrheit im Segment „minimal“ oder „begrenzt“, vereinzelte Systeme erfordern aber einen zweiten Blick.
  • Verantwortlichkeiten festlegen: Bestimmen Sie, wer unternehmensintern für KI-Compliance verantwortlich ist. Das kann eine zusätzliche Rolle sein oder in vorhandene Strukturen wie Datenschutz oder Informationssicherheit eingebunden werden.
  • Schulungskonzept realisieren: Bauen Sie ein Basistraining für alle Mitarbeitenden auf, ergänzt durch vertiefte Schulungen für Fachbereiche mit intensiverem KI-Einsatz.
  • Dokumentation gewährleisten: Halten Sie Rollen, Prozesse, Schulungsnachweise und Bewertungen dokumentiert fest. Im Prüfungsfall entscheidet eine nachvollziehbare Dokumentation.

Zahlreiche dieser Schritte können sich mit vorhandenen Prozessen aus DSGVO- und NIS-2-Compliance verzahnen. Wer dort schon strukturiert aufgestellt ist, hat für den EU AI Act einen deutlichen Startvorteil.

Fazit: Gut vorbereitet ist halb geregelt

Der EU AI Act ist kein Bedrohungsszenario, aber auch keine Nebensächlichkeit. Er wirkt schon heute – über die KI-Kompetenzpflicht – und wird in den bevorstehenden Zeitabschnitten und Jahren durch Transparenzregeln und Hochrisiko-Pflichten greifbarer. Selbst wenn der Digital Omnibus die Fristen für Hochrisiko-Systeme nach hinten verschiebt, bleibt die Richtung unverändert: Wer KI im Unternehmen nutzt, muss Zuständigkeiten dokumentieren, Fähigkeiten entwickeln und Prozesse robust gestalten.

Für den Mittelstand liegt darin eine doppelte Chance. Zum einen schafft ein strukturierter Umgang mit KI Zuversicht bei Kunden, Partnern und Prüfern. Andererseits ergibt sich so die Grundlage, um KI gewinnbringend und rechtskonform in die unternehmenseigene Wertschöpfung zu integrieren, statt sie aus Ungewissheit zu bremsen.

Sie möchten bewerten, wo Ihr Unternehmen beim Thema EU AI Act steht, und einen praxisnahen Fahrplan aufsetzen? Kontaktieren Sie uns gerne – als Ihr IT-Dienstleister begleiten wir Sie von der KI-Inventur über die Risikoeinstufung bis zur Schulung Ihrer Beschäftigten.