Seit dem 2. August 2026 gelten weitere zentrale Vorgaben des EU AI Act. Damit erreicht die europäische KI-Regulierung eine neue Phase. Unternehmen müssen nun genauer prüfen, wo künstliche Intelligenz in ihren Geschäftsabläufen zum Einsatz kommt, welche Rolle sie selbst dabei übernehmen und welche gesetzlichen Pflichten daraus entstehen. Besonders relevant sind seit August die Transparenzregeln für bestimmte KI-Systeme. Gleichzeitig kann die Europäische Kommission die Vorgaben für Anbieter von General-Purpose-AI-Modellen nun umfassend durchsetzen.
Für Betriebe bedeutet das jedoch nicht, dass sie jedes KI-Projekt stoppen oder vollständig neu aufsetzen müssen. Entscheidend bleibt eine strukturierte Bestandsaufnahme. Verantwortliche sollten wissen, welche Systeme Entscheidungen unterstützen, welche Daten sie verarbeiten und wie Mitarbeiter die Ergebnisse verwenden. Erst danach lässt sich beurteilen, welche Anforderungen tatsächlich greifen.
Der EU AI Act folgt einem risikobasierten Ansatz
Der EU AI Act behandelt nicht jede KI-Anwendung gleich. Die Verordnung orientiert sich am möglichen Risiko für Sicherheit, Gesundheit und Grundrechte. Dadurch unterscheiden sich die Anforderungen je nach Einsatzgebiet erheblich.
Ein einfacher Assistent für interne Textentwürfe wirft andere regulatorische Fragen auf als eine Anwendung, die Bewerber bewertet oder Entscheidungen über Beschäftigte unterstützt. Unternehmen sollten deshalb nicht nur ihre Software betrachten. Sie müssen den gesamten Geschäftsablauf untersuchen, in dem ein System eine Funktion übernimmt.
Das betrifft auch digitale Freizeitangebote. Online-Spiele verbinden heute zahlreiche technische Prozesse, etwa Kontoverwaltung, Zahlungsabläufe, Kundenservice, Betrugserkennung und die Auswertung von Nutzungsdaten. Plattformen wie https://ivy-bet.com/de/ zeigen, wie umfangreich solche digitalen Angebote inzwischen aufgebaut sein können. Bei der Suche nach beste online kasino achten Nutzer unter anderem auf Spielangebote, Zahlungsoptionen und digitale Funktionen, während Betreiber zunehmend automatisierte Systeme für interne Abläufe einsetzen. Sobald dabei KI zum Einsatz kommt, müssen Unternehmen prüfen, welche Daten das System verarbeitet, wie es mit Nutzern interagiert und welche gesetzlichen Vorgaben für den konkreten Einsatz gelten.
Unternehmen sollten ihre Analyse deshalb beim Prozess beginnen und nicht beim Begriff „KI“. Ein System kann technisch komplex sein, ohne in eine hohe Risikokategorie zu fallen. Umgekehrt kann eine relativ begrenzte Anwendung regulatorisch relevant werden, wenn sie in einem sensiblen Bereich zum Einsatz kommt.
Transparenzpflichten gelten seit August 2026
Seit dem 2. August 2026 greifen die Transparenzpflichten aus Artikel 50 für bestimmte Systeme. Die Europäische Kommission veröffentlichte dazu im Juli zusätzliche Leitlinien. Sie erklären unter anderem, wann Nutzer erfahren müssen, dass sie direkt mit einem KI-System interagieren.
Für Unternehmen hat das unmittelbare praktische Folgen. Ein Betrieb, der einen KI-Chatbot im Kundenservice einsetzt, sollte prüfen, ob die Oberfläche klar erkennen lässt, dass eine Maschine mit dem Nutzer kommuniziert. Verantwortliche dürfen diese Frage nicht allein der IT-Abteilung überlassen. Sie betrifft auch Prozessdesign, Kommunikation, Compliance und Kundenservice.
Weitere Regeln betreffen künstlich erzeugte oder manipulierte Inhalte. Anbieter bestimmter generativer Systeme müssen technische Kennzeichnungen berücksichtigen, damit andere Systeme entsprechende Inhalte erkennen können. Bei Deepfakes sowie bestimmten KI-generierten Informationen zu Themen von öffentlichem Interesse gelten zusätzliche Hinweispflichten.
Unternehmen sollten daher untersuchen, an welchen Stellen automatisierte Inhalte ihre Organisation verlassen. Dazu gehören beispielsweise Texte, Bilder, Videos oder Audiodateien für externe Zielgruppen.
Eine KI-Inventur schafft die notwendige Übersicht
Viele Organisationen haben in den vergangenen Jahren einzelne KI-Funktionen eingeführt, ohne ein zentrales Verzeichnis aufzubauen. Ein Team verwendet einen Textassistenten, ein anderes analysiert Dokumente automatisiert, während der Kundenservice einen Chatbot betreibt. Dadurch fehlt der Leitung schnell der Gesamtüberblick.
Eine systematische KI-Inventur sollte mindestens folgende Fragen beantworten:
- Welche KI-Systeme verwendet das Unternehmen?
- In welchen Geschäftsprozessen kommen sie zum Einsatz?
- Welche Daten erhalten die Anwendungen?
- Wer kontrolliert ihre Ergebnisse?
- Kommuniziert das System direkt mit Kunden, Bewerbern oder Mitarbeitern?
- Erzeugt oder verändert es Texte, Bilder, Audio- oder Videoinhalte?
- Trifft es Entscheidungen oder unterstützt es Menschen bei Entscheidungen?
- Welcher interne Bereich trägt die Verantwortung?
- Welche Dokumentation stellt der externe Anbieter bereit?
Diese Übersicht sollte nicht als einmaliges Projekt enden. Unternehmen verändern ihre Software laufend. Neue Funktionen können außerdem KI-Komponenten enthalten, obwohl eine Organisation ursprünglich nur eine klassische Geschäftsanwendung beschafft hat.
Deshalb braucht die Inventur einen festen Aktualisierungsprozess.
Rollen im Unternehmen klar festlegen
Der EU AI Act unterscheidet zwischen verschiedenen Akteuren. Für die praktische Umsetzung müssen Unternehmen deshalb klären, welche Rolle sie bei einem konkreten System übernehmen.
Wer eine fertige KI-Anwendung lediglich innerhalb der vorgesehenen Grenzen nutzt, befindet sich in einer anderen Position als eine Organisation, die ein eigenes System entwickelt und auf dem europäischen Markt anbietet. Änderungen an einem bestehenden Produkt können die rechtliche Einordnung ebenfalls beeinflussen.
Prozessverantwortliche sollten diese Rollen gemeinsam mit IT, Datenschutz, Recht und den betroffenen Fachabteilungen prüfen. Eine rein technische Betrachtung reicht nicht aus.
Ebenso wichtig bleibt die interne Zuständigkeit. Jede relevante Anwendung braucht einen Verantwortlichen, der ihren Zweck, ihre Datenquellen und ihre Nutzung kennt. Sonst entstehen Lücken zwischen Einkauf, IT und Fachbereich.
KI-Kompetenz gehört zur Prozessorganisation
Die Pflicht zur KI-Kompetenz gilt bereits seit Februar 2025. Unternehmen müssen deshalb darauf achten, dass Personen, die KI-Systeme betreiben oder in ihrem Auftrag einsetzen, über ausreichende Kenntnisse verfügen.
Das verlangt nicht von jedem Mitarbeiter technisches Expertenwissen. Die erforderlichen Kenntnisse hängen von Aufgabe und Nutzung ab.
Ein Beschäftigter, der einen Assistenten für einfache Textvorschläge nutzt, benötigt andere Kenntnisse als jemand, der KI-Ausgaben in Personalprozessen bewertet. Schulungen sollten daher an konkrete Tätigkeiten anknüpfen.
Mitarbeiter müssen beispielsweise verstehen, dass generative Systeme sachlich falsche Aussagen erzeugen können. Sie sollten außerdem wissen, welche Informationen sie eingeben dürfen, wann eine menschliche Prüfung nötig ist und an wen sie Probleme melden müssen.
Damit entwickelt sich KI-Kompetenz zu einem Bestandteil der Prozessqualität.
Hochrisiko-KI bleibt ein wichtiges Vorbereitungsthema
Bei Hochrisiko-Systemen hat sich der Zeitplan 2026 geändert. Nach der neuen Regelung gelten die entsprechenden Anforderungen für bestimmte Einsatzbereiche aus Anhang III ab 2. Dezember 2027. Dazu zählen unter anderem bestimmte Anwendungen in Beschäftigung, Bildung, biometrischen Verfahren, kritischer Infrastruktur sowie Migration und Grenzkontrolle. Für bestimmte KI-Systeme, die als Sicherheitskomponenten in regulierte Produkte integriert sind, gilt der neue Termin 2. August 2028.
Unternehmen sollten diese Verschiebung nicht mit einem Ende des Handlungsbedarfs verwechseln. Gerade komplexe Prozesse brauchen Zeit für Bestandsaufnahme, technische Änderungen, Verantwortlichkeiten und Dokumentation.
Besondere Aufmerksamkeit verdient der Personalbereich. KI kann dort Lebensläufe analysieren, Bewerbungen sortieren, Kandidaten bewerten oder Aufgaben bei der Mitarbeitersteuerung unterstützen. Verantwortliche sollten solche Anwendungen frühzeitig identifizieren und ihren Zweck exakt dokumentieren.
Menschliche Kontrolle konkret definieren
Viele Organisationen beschreiben ihre Abläufe mit dem Satz, ein Mensch treffe am Ende die Entscheidung. Diese Aussage allein erklärt jedoch wenig.
Eine wirksame Kontrolle braucht klare Prozessschritte. Der zuständige Mitarbeiter muss verstehen, welche Informationen das System verwendet, wie er das Ergebnis prüfen soll und wann er davon abweichen darf.
Unternehmen können beispielsweise Schwellenwerte definieren. Bei ungewöhnlichen Ergebnissen übernimmt automatisch eine Person die weitere Prüfung. Ebenso können Betriebe festlegen, dass KI-Ausgaben bei bestimmten Entscheidungen niemals ohne menschliche Kontrolle in den nächsten Prozessschritt gelangen.
Wichtig bleibt auch die praktische Arbeitsorganisation. Wenn ein Mitarbeiter täglich Hunderte automatisierte Vorschläge bestätigen muss, kann eine formale Freigabe ihren Zweck verlieren. Unternehmen sollten deshalb untersuchen, ob Menschen tatsächlich genug Zeit und Informationen für eine eigenständige Bewertung erhalten.
Dokumentation direkt in Geschäftsprozesse integrieren
Der regulatorische Aufwand steigt erheblich, wenn Teams Nachweise erst im Nachhinein zusammensuchen. Unternehmen sollten relevante Informationen deshalb dort erfassen, wo sie entstehen.
Das kann eine Beschreibung des Einsatzzwecks, die verantwortliche Abteilung, verwendete Datenquellen, Prüfverfahren und bekannte Grenzen eines Systems umfassen. Bei Änderungen sollte das zuständige Team die Dokumentation ebenfalls aktualisieren.
Eine einfache Prozessstruktur kann so aussehen:
| Prozessschritt | Zentrale Aufgabe |
| Erfassung | KI-Anwendung und Zweck registrieren |
| Einstufung | Rolle, Einsatzgebiet und Risikokategorie prüfen |
| Freigabe | Zuständigkeiten und Kontrollmaßnahmen festlegen |
| Betrieb | Ergebnisse und relevante Vorfälle beobachten |
| Änderung | Neue Funktionen erneut bewerten |
| Prüfung | Dokumentation regelmäßig kontrollieren |
Eine solche Struktur hilft nicht nur bei regulatorischen Fragen. Sie verhindert auch, dass Abteilungen Anwendungen einsetzen, deren Herkunft, Zweck oder Verantwortlichkeit intern niemand genau kennt.
Externe KI-Dienste brauchen klare Prüfverfahren
Viele Unternehmen entwickeln keine eigenen Modelle. Sie beziehen KI-Funktionen über externe Software, Cloud-Dienste oder integrierte Geschäftsanwendungen. Trotzdem müssen sie ihre eigene Rolle und ihre Pflichten kennen.
Der Einkauf sollte deshalb technische und regulatorische Fragen bereits vor Vertragsabschluss berücksichtigen. Dazu zählen Informationen über den vorgesehenen Zweck, Datenverarbeitung, Dokumentation, Sicherheitsmechanismen und Änderungen am Produkt.
Besondere Aufmerksamkeit verdienen automatische Funktionsupdates. Ein Softwareanbieter kann neue KI-Funktionen ergänzen, wodurch sich der ursprüngliche Geschäftsprozess verändert. Unternehmen brauchen deshalb einen Mechanismus, der relevante Neuerungen an Prozessverantwortliche meldet.
Für General-Purpose-AI-Modelle gelten bereits seit August 2025 eigene Vorgaben. Seit dem 2. August 2026 kann die Europäische Kommission deren Einhaltung durch Anbieter vollständig durchsetzen und bei Verstößen Sanktionen verhängen. Für Modelle, die bereits vor dem 2. August 2025 auf dem Markt waren, läuft eine Übergangsfrist bis August 2027.
Bestehende Abläufe regelmäßig neu bewerten
Eine einmalige Einstufung reicht langfristig nicht aus. Ein zunächst begrenztes KI-System kann später zusätzliche Aufgaben übernehmen. Ein Chatbot beantwortet anfangs vielleicht nur allgemeine Fragen. Nach einem Update greift er auf Kundendaten zu oder erstellt individuelle Empfehlungen.
Damit verändert sich der Kontext.
Unternehmen sollten deshalb festlegen, welche Ereignisse eine erneute Prüfung auslösen. Dazu gehören neue Datenquellen, zusätzliche Nutzergruppen, wesentliche technische Änderungen und ein anderer Einsatzzweck.
Auch Vorfälle liefern wichtige Hinweise. Wenn Mitarbeiter regelmäßig falsche Ergebnisse melden oder Nutzer ein System missverstehen, sollte der zuständige Bereich den Ablauf untersuchen und gegebenenfalls ändern.
Was Unternehmen 2026 konkret tun sollten
Der EU AI Act verlangt vor allem eine klare Sicht auf den tatsächlichen KI-Einsatz. Unternehmen sollten deshalb nicht versuchen, sämtliche regulatorischen Fragen gleichzeitig zu lösen. Ein schrittweises Vorgehen schafft mehr Kontrolle.
Zuerst braucht die Organisation eine vollständige Übersicht ihrer Systeme. Danach folgt die Einordnung nach Zweck, Rolle und möglichem Risiko. Im nächsten Schritt können Verantwortliche Transparenzhinweise, interne Kontrollen und Dokumentation prüfen.
Parallel sollten Unternehmen ihre Schulungen an reale Aufgaben anpassen. Beschäftigte müssen wissen, welche Systeme sie nutzen dürfen, welche Daten tabu sind und wann sie Ergebnisse überprüfen müssen.
Besonders wichtig bleibt die Zusammenarbeit zwischen Fachbereichen. IT kennt die Technik, Prozessmanager verstehen den Ablauf, Datenschutzexperten prüfen personenbezogene Informationen und juristische Teams bewerten regulatorische Fragen. Keine dieser Gruppen kann die Aufgabe allein vollständig abdecken.
Fazit
Der 2. August 2026 markiert einen wichtigen Abschnitt bei der Anwendung des EU AI Act. Besonders die Transparenzpflichten aus Artikel 50 greifen nun unmittelbar, während die EU gleichzeitig ihre Durchsetzung bei General-Purpose-AI-Modellen ausweitet. Für Hochrisiko-Systeme gelten nach den Änderungen längere Übergangszeiten bis Ende 2027 beziehungsweise August 2028.
Unternehmen sollten die zusätzliche Zeit gezielt nutzen. Sie brauchen ein aktuelles Verzeichnis ihrer KI-Anwendungen, eindeutige Verantwortlichkeiten, verständliche Kontrollschritte und eine Dokumentation, die mit den Geschäftsprozessen mitwächst.
Der entscheidende Punkt liegt dabei nicht allein in der eingesetzten Technologie. Unternehmen müssen verstehen, was ein System innerhalb eines konkreten Ablaufs tatsächlich tut. Wer diese Frage sauber beantwortet, kann regulatorische Anforderungen wesentlich präziser einordnen und KI-gestützte Prozesse kontrolliert weiterentwickeln.