EU AI Act 2026: Was jetzt wirklich gilt – und was überraschend verschoben wurde

DH
Dr. Hermann Felbinger
03. August 2026
9 Min. Lesezeit
#EU AI Act #Compliance #Regulierung #KMU #DSGVO
EU AI Act 2026: Was jetzt wirklich gilt – und was überraschend verschoben wurde

Das erste KI-Gesetz der Welt – und eine überraschende Kehrtwende

Seit dem 1. August 2024 ist der EU AI Act in Kraft: das weltweit erste umfassende Gesetz, das Künstliche Intelligenz flächendeckend reguliert. Für den 2. August 2026 war die wichtigste Ausbaustufe geplant – die strengen Pflichten für Hochrisiko-KI. Doch nur Wochen vorher hat die EU über einen sogenannten „Digital Omnibus" genau diese Pflichten verschoben.

Das sorgt für Verwirrung: Gilt der AI Act jetzt oder nicht? Die kurze Antwort für KMU lautet: Ja, in Teilen – aber die härtesten Vorgaben haben Sie deutlich mehr Zeit. Hier ist der Überblick ohne Juristendeutsch.

Was der AI Act eigentlich ist

Der AI Act verfolgt einen risikobasierten Ansatz. Nicht jede KI wird gleich behandelt – entscheidend ist, wofür sie eingesetzt wird. Vier Stufen:

  • Unannehmbares Risiko – verboten. Etwa Social Scoring durch den Staat oder manipulative Systeme, die Menschen gezielt schädigen.
  • Hohes Risiko – streng reguliert. KI in sensiblen Bereichen: Personalauswahl, Kreditwürdigkeit, Bildung, kritische Infrastruktur. Hier gelten die aufwendigsten Pflichten.
  • Begrenztes Risiko – Transparenzpflicht. Chatbots, Deepfakes, KI-generierte Inhalte müssen als solche erkennbar sein.
  • Minimales Risiko – frei. Der Großteil der Anwendungen: Spamfilter, KI in Videospielen, Produktivitäts-Tools. Keine besonderen Auflagen.
Für die meisten KMU liegt die tägliche KI-Nutzung in den unteren beiden Stufen – ein wichtiger Punkt, der in der Aufregung oft untergeht.

Der Fahrplan: Was wann gilt

DatumWas in Kraft tritt
1. Aug 2024AI Act tritt in Kraft (Startschuss)
2. Feb 2025Verbote (unannehmbares Risiko) + Pflicht zur KI-Kompetenz
2. Aug 2025Pflichten für KI-Basismodelle (GPAI – KI mit allgemeinem Verwendungszweck, etwa ChatGPT oder Gemini), Governance, Bußgeldrahmen
2. Aug 2026Transparenzpflichten (Chatbots, KI-Inhalte, Deepfakes)
2. Dez 2027Hochrisiko-KI nach Anhang III (verschoben von Aug 2026)
2. Aug 2028Hochrisiko-KI in regulierten Produkten, Anhang I (verschoben von 2027)

Die Kehrtwende: der „Digital Omnibus"

Ursprünglich hätten am 2. August 2026 die vollen Hochrisiko-Pflichten gegriffen. Unter dem Druck der Wirtschaft – zu viel Bürokratie, zu wenig fertige technische Normen, Sorge um die Wettbewerbsfähigkeit – legte die EU-Kommission am 19. November 2025 den Digital Omnibus vor – ein Sammelgesetz („Omnibus" = ein Rechtsakt, der mehrere bestehende Digitalvorschriften auf einmal ändert). Nach politischer Einigung im Frühjahr 2026 wurde daraus Realität:

  • Hochrisiko-Systeme nach Anhang III (z. B. Recruiting-Tools, Kreditscoring): Frist verschoben auf 2. Dezember 2027.
  • Hochrisiko-KI, die in regulierte Produkte eingebettet ist (Anhang I): verschoben auf 2. August 2028.
Das ist kein Rückzug vom AI Act – es ist ein Aufschub für den anspruchsvollsten Teil, weil die technischen Standards und Zertifizierungswege schlicht noch nicht fertig waren.

Was für KMU ab August 2026 tatsächlich verpflichtend ist

Verschoben heißt nicht „nichts zu tun". Diese drei Punkte gelten unabhängig vom Omnibus:

  1. 1.KI-Kompetenz (schon seit Februar 2025 in Kraft). Wer KI im Betrieb einsetzt, muss dafür sorgen, dass die damit befassten Mitarbeitenden ausreichend geschult sind. Das gilt auch für kleine Unternehmen – und wird gern übersehen.
  2. 2.Transparenz ab 2. August 2026. Nutzt Ihr Unternehmen einen Chatbot, muss erkennbar sein, dass man mit einer Maschine spricht. KI-generierte Inhalte (Texte, Bilder, Deepfakes) müssen gekennzeichnet werden. Für die maschinenlesbare Wasserzeichen-Kennzeichnung bestehender Systeme gibt es eine Schonfrist bis 2. Dezember 2026.
Beispiel: Ein steirischer Onlinehändler setzt auf seiner Website einen KI-Kundenservice-Chatbot ein und lässt Produktbeschreibungen automatisch von einer KI texten. Ab August 2026 muss der Chatbot beim Start klar sagen „Sie chatten mit einem KI-Assistenten" – und die KI-generierten Beschreibungen müssen als solche erkennbar sein. Ein kurzer Hinweis genügt; niemand muss seinen Chatbot abschalten. Es geht nur darum, dass Kundinnen und Kunden wissen, womit sie es zu tun haben.
  1. 3.Verbotene Praktiken bleiben verboten. Manipulative oder diskriminierende KI ist tabu – dauerhaft.

So kann die Kennzeichnung konkret aussehen

Beim Chatbot genügt ein Hinweis beim Start. Für KI-generierte Inhalte gibt es mehrere einfache Wege – Sie müssen nichts abschalten, nur sichtbar machen:

  • Kurzer Hinweis am Text: Ein Satz unter der Produktbeschreibung wie „Dieser Text wurde mit KI-Unterstützung erstellt." reicht bereits aus.
  • Sichtbares Label oder Icon: Ein kleines Badge „KI-generiert" direkt beim Inhalt – etwa neben einem automatisch erzeugten Produktbild oder Blogtext.
  • Bild-Kennzeichnung: Bei KI-generierten Bildern eine sichtbare Bildunterschrift („KI-generiertes Bild") und zusätzlich ein maschinenlesbares Wasserzeichen in den Metadaten, damit auch Plattformen die Herkunft automatisch erkennen.
Die Bußgelder haben es in sich: bis zu 35 Mio. Euro oder 7 % des weltweiten Jahresumsatzes bei verbotenen Praktiken – deutlich mehr als die DSGVO. Für andere Verstöße bis 15 Mio. Euro oder 3 %.

Warum das Ganze überhaupt sinnvoll ist

Man kann über den bürokratischen Aufwand streiten – aber die Grundidee ist solide: Vertrauen schafft Adoption. Wer weiß, dass eine KI fair, nachvollziehbar und sicher ist, setzt sie eher ein. Der AI Act soll Grundrechte schützen, Rechtssicherheit geben und einen einheitlichen Markt statt 27 nationaler Regelwerke schaffen. Und wie schon bei der DSGVO strahlt die EU-Regel weltweit aus – wer in Europa verkaufen will, hält sich daran („Brussels Effect").

Wie lange die Vorbereitung gedauert hat

Der AI Act ist kein Schnellschuss. Die EU-Kommission legte den ersten Entwurf am 21. April 2021 vor, aufbauend auf dem White Paper zur Künstlichen Intelligenz von 2020 (einem offiziellen Strategiepapier, in dem die EU-Kommission ihre Pläne darlegt) und einer KI-Strategie von 2018. Nach zähen Verhandlungen fiel die politische Einigung im Dezember 2023, in Kraft trat das Gesetz im August 2024. Vom ersten Entwurf bis zum geltenden Recht vergingen also gut drei Jahre – für ein Gesetz dieser Tragweite bemerkenswert schnell, und doch schnell genug, dass die Technik (Stichwort ChatGPT) das Gesetz während des Schreibens teils überholte. Genau das erklärt die späteren Nachjustierungen.

Was der Rest der Welt macht

Europa geht voran, der Rest der Welt wählt andere Wege:

  • USA: Kein umfassendes Bundesgesetz. Die aktuelle Regierung setzt bewusst deregulatorisch an – eine Executive Order von Dezember 2025 will sogar einzelstaatliche KI-Gesetze zurückdrängen. Ergebnis: ein Flickenteppich aus Landesgesetzen (Colorado, Kalifornien, Texas).
  • Vereinigtes Königreich: Prinzipienbasiert, ohne eigenes KI-Gesetz. Bestehende Regulierungsbehörden wenden allgemeine Grundsätze an; ein Gesetz für besonders leistungsfähige Modelle (sogenannte Frontier-Modelle) ist im Gespräch.
  • China: Streng, aber mit anderem Fokus – staatliche Kontrolle, Sicherheitsprüfungen vor dem Start und strikte Kennzeichnungspflichten für KI-Inhalte.
Kurz: Die EU setzt auf Grundrechte und Transparenz, die USA auf Innovationstempo, China auf staatliche Steuerung.

Was als Nächstes kommt

  • Harmonisierte Normen (CEN/CENELEC): die technischen Standards, an denen sich Hochrisiko-KI messen lässt – ihr Fehlen war ein Hauptgrund für den Aufschub.
  • Verhaltenskodex für KI-Basismodelle als praktische Leitplanke für GPAI-Anbieter.
  • Leitlinien des EU-KI-Büros zu Auslegungsfragen.
  • Dezember 2027: die Hochrisiko-Pflichten greifen dann tatsächlich.

Fazit: Ruhe bewahren, aber nicht abwarten

Für die meisten österreichischen KMU ist der AI Act kein Grund zur Panik – Ihre alltägliche KI-Nutzung fällt meist unter minimales oder begrenztes Risiko. Die anspruchsvollen Hochrisiko-Pflichten sind ohnehin bis Ende 2027 verschoben. Aber zwei Dinge sind schon jetzt Pflicht: Ihr Team muss KI-kompetent sein, und KI-Einsatz muss transparent sein. Wer das sauber aufsetzt, ist auf der sicheren Seite – und gewinnt das Vertrauen von Kunden und Mitarbeitenden gleich mit.

Hinweis: Dieser Beitrag gibt den Stand August 2026 wieder und ersetzt keine Rechtsberatung. Der AI Act und seine Fristen werden laufend konkretisiert – prüfen Sie im Einzelfall die aktuelle Rechtslage.

Nächster Schritt: In einer kostenlosen 30-minütigen Beratung ordnen wir Ihre KI-Anwendungen den Risikoklassen zu und zeigen, welche Pflichten konkret auf Sie zukommen. Jetzt Beratung anfragen – oder starten Sie mit unserem KI-Readiness Check.

Artikel teilen

Bereit für den nächsten Schritt?

Finden Sie heraus, wo Ihr Unternehmen steht.

Zum KI-Check

Weitere Artikel