Die Fristen des EU AI Act betreffen jedes Unternehmen, das ein KI-System einsetzt oder anbietet. Wer sie frühzeitig kennt, kann Compliance-Arbeit über mehrere Jahre verteilen, statt kurz vor einem Stichtag in Hektik zu verfallen.
Der EU AI Act gilt gestaffelt. Seit Februar 2025 greifen das Verbot bestimmter KI-Praktiken und die KI-Kompetenzpflicht, seit August 2026 die Transparenzpflicht nach Artikel 50. Die Hochrisiko-Pflichten wurden durch die Digital Omnibus Verordnung auf Dezember 2027 und August 2028 verschoben. Sofort umsetzbar sind Bestandsaufnahme, Risikoeinstufung und Mitarbeiterschulung.
Die Fristen des EU AI Act im Überblick
Seit dem 2. Februar 2025 gelten die ersten beiden Pflichten der Verordnung, das Verbot bestimmter KI-Praktiken und die Pflicht zur KI-Kompetenz nach Artikel 4 (EU-Kommission, AI Act Service Desk). Am 27. Juli 2026 ist die Digital Omnibus Verordnung (EU) 2026/1744 in Kraft getreten (EUR-Lex). Sie hat mehrere Fristen nach hinten verschoben, unter anderem für Hochrisiko-Systeme.
| Datum | Pflicht | Wen es zuerst betrifft |
|---|---|---|
| 02.02.2025 | Verbotene KI-Praktiken, KI-Kompetenzpflicht nach Artikel 4 | alle Unternehmen mit KI-Einsatz |
| 02.08.2026 | Transparenzpflichten nach Artikel 50 | Kundenservice, Marketing, Website |
| 02.12.2026 | Ende der Übergangsfrist für die Kennzeichnung synthetischer Inhalte bei Altsystemen | Marketing und Kommunikation |
| 02.12.2027 | Pflichten für Hochrisiko-Systeme nach Anhang III | Personalwesen, Kreditvergabe |
| 02.08.2028 | Pflichten für Hochrisiko-Systeme nach Anhang I | KI als Sicherheitsbauteil in Produkten |
Die Verschiebung der Hochrisiko-Fristen verschafft Unternehmen mehr Vorlaufzeit, sie ist aber kein Grund, die Vorbereitung liegen zu lassen (HLP Beratung, KI-Verordnung Fristen, 08/2026). Wer die Klassifizierung seiner Systeme erst kurz vor dem Stichtag beginnt, unterschätzt regelmäßig, wie lange eine saubere Risikobewertung dauert.
Der Unterschied zwischen Anhang I und Anhang III liegt in der Art der betroffenen Systeme. Anhang I umfasst KI als Sicherheitsbauteil in bereits regulierten Produkten, etwa in Maschinen oder Medizingeräten. Anhang III betrifft eigenständige Hochrisiko-Anwendungen, zum Beispiel im Personalwesen oder bei der Kreditvergabe. Für Betriebe mit klassischer Produktion sind häufig beide Anhänge relevant.
Die Transparenzpflichten des EU AI Act gelten seit August 2026
Seit dem 2. August 2026 müssen Unternehmen offenlegen, wenn Nutzer mit einem KI-System statt mit einem Menschen interagieren. Das betrifft Chatbots im Kundenservice ebenso wie automatisierte Antworten in E-Mail-Postfächern. Für synthetische Inhalte, also von KI erzeugte Texte, Bilder oder Audiodateien, gilt für bereits bestehende Systeme eine Übergangsfrist bis zum 2. Dezember 2026. Neue Systeme müssen die Kennzeichnung von Anfang an erfüllen.
Diese Pflicht klingt technisch, betrifft in der Praxis aber oft Marketing- und Kommunikationsabteilungen zuerst. Die Kennzeichnung selbst ist meist unkompliziert umzusetzen, ein Hinweistext oder ein kleines Symbol reicht in den meisten Fällen aus. Der eigentliche Aufwand liegt darin, überhaupt zu wissen, an welchen Stellen im eigenen Betrieb KI-generierte Inhalte entstehen. Bei einer zentral gesteuerten Marketingabteilung ist das schnell erfasst, bei mehreren Standorten mit eigenen Vertriebsteams dauert diese Bestandsaufnahme deutlich länger.
Was jetzt zu tun ist, wenn die Hochrisiko-Frist noch entfernt wirkt
der Unternehmen sehen die Regulierung inzwischen als Einflussfaktor für ihre KI-Strategie. Drei Schritte lassen sich unabhängig vom Hochrisiko-Zeitplan sofort angehen.
KPMG, 07/2026
- Bestandsaufnahme. Eine Liste aller eingesetzten KI-Systeme mit Zweck, Datenquelle und Verantwortlichem.
- Risikoeinstufung. Eine erste Einordnung in die vier Klassen verboten, hoch, begrenzt und minimal.
- Schulung nach Artikel 4. Die KI-Kompetenzpflicht gilt bereits seit Februar 2025 und wird in vielen Unternehmen noch nicht ernst genommen.
Die genaue Zuordnung von Rollen und Freigabeprozessen für diese Klassifizierung beschreiben wir im Beitrag zur KI-Governance im Unternehmen. Wer Governance und Fristenmanagement von Anfang an zusammen denkt, muss die Bestandsaufnahme nur einmal durchführen und nicht für jede Anforderung erneut.
Ein Punkt, der in vielen Compliance-Projekten zu kurz kommt, ist die Dokumentation selbst. Die Verordnung verlangt an mehreren Stellen einen Nachweis, wie ein System funktioniert und welche Daten es verarbeitet. Wer diese Dokumentation erst schreibt, wenn eine Behörde danach fragt, verliert wertvolle Zeit. Eine laufend gepflegte Übersicht, auch wenn sie zunächst nur aus einer einfachen Tabelle besteht, erspart im Ernstfall viel Aufwand.
Systemlandschaft in die Risikoklassen einordnenWir gehen Ihre eingesetzten KI-Systeme durch und sagen Ihnen, welche Frist für welches System gilt und was bis dahin zu tun ist.
Häufige Fragen
Betrifft der EU AI Act auch kleinere Unternehmen?
Ja. Die Verordnung unterscheidet nicht nach Unternehmensgröße, sondern nach Risikoklasse des eingesetzten Systems. Ein kleiner Betrieb, der einen Chatbot mit Kunden interagieren lässt, unterliegt derselben Transparenzpflicht wie ein Konzern. Die KI-Kompetenzpflicht nach Artikel 4 gilt ebenfalls unabhängig von der Betriebsgröße. Als EU-Verordnung gilt der AI Act unmittelbar auch in Österreich, eine eigene nationale Umsetzung ist dafür nicht notwendig.
Was sollte ein Unternehmen jetzt sofort umsetzen?
Eine Liste aller eingesetzten KI-Systeme mit Zweck, Datenquelle und Verantwortlichem ist der erste Schritt. Danach folgt die Einordnung in eine Risikoklasse. Systeme mit Kundenkontakt sollten zusätzlich auf die Transparenzpflicht nach Artikel 50 geprüft werden, da diese Frist bereits läuft. Parallel dazu lohnt sich eine erste Schulung der Belegschaft zur KI-Kompetenzpflicht.
Was kostet Nichtbeachtung des EU AI Act?
Die Bußgelder sind abgestuft nach Schwere des Verstoßes, von Verstößen gegen verbotene Praktiken bis zu Verstößen gegen Transparenz- oder Dokumentationspflichten. Die genaue Höhe hängt vom Einzelfall und vom Umsatz des Unternehmens ab. Wichtiger als die Bußgeldhöhe ist für die meisten Betriebe das Risiko, ein bereits produktives System kurzfristig anpassen oder abschalten zu müssen. Ein Produktionsausfall durch eine kurzfristige Abschaltung wiegt in der Praxis oft schwerer als das Bußgeld selbst.
Der nächste Schritt
torck begleitet Unternehmen in Industrie und Handel bei der technischen Umsetzung der AI-Act-Pflichten, von der Dokumentation bis zur Kennzeichnung von KI-Interaktionen. Als Softwarefirma mit eigenen Teams in Maxhütte-Haidhof, Wien und Rabat bauen wir die dafür notwendigen Systeme selbst. Im Erstgespräch ordnen wir gemeinsam die eigene Systemlandschaft in die Risikoklassen ein. Erstgespräch vereinbaren.
Dieser Beitrag nennt Gesetze und Verordnungen, um technische Entscheidungen einzuordnen. Er ist keine Rechtsberatung. Ob und wie eine Regelung auf Ihr Unternehmen zutrifft, klären Sie bitte mit Ihrer Rechtsabteilung oder einer Kanzlei.