Ein Datum, das fast jeden betrifft

Seit dem 2. August 2026 gilt der EU AI Act allgemein; Artikel 113 Absatz 2 nennt genau dieses Datum. Ein Teil seiner Vorschriften galt schon vorher: die Pflicht zur KI-Kompetenz seit dem 2. Februar 2025, die Sanktionsvorschriften seit dem 2. August 2025. Was in Deutschland gefehlt hat, war deshalb nicht die Geltung, sondern eine zuständige Stelle: Das KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG) wurde am 28. Juli 2026 verkündet, ist seit dem 29. Juli 2026 in Kraft und macht die Bundesnetzagentur zur zentralen Marktüberwachungsbehörde.

Viele Inhaberinnen und Geschäftsführer gehen davon aus, dass sie das nichts angeht: „Wir entwickeln doch keine KI." Das stimmt — und trifft den Punkt trotzdem nicht. Denn die Pflichten, um die es hier geht, knüpfen nicht am Entwickeln an, sondern am Nutzen. Wer im Arbeitsalltag ChatGPT, Microsoft Copilot, Google Gemini oder KI-Funktionen in der eigenen Branchensoftware einsetzt, gilt als Betreiber eines KI-Systems — und damit gelten Pflichten.

Die gute Nachricht vorweg: Die schweren Anforderungen sind verschoben, und die Dinge, die jetzt zählen, sind in wenigen Wochen machbar. Dieser Beitrag ordnet ein, was ab dem 2. August konkret gilt, und nennt die drei Schritte, die ein KMU in den nächsten Wochen praktisch angeht. Er ersetzt keine Rechtsberatung, gibt Ihnen aber einen klaren Ausgangspunkt.

Auf einen Blick

  • Seit 2. August 2026: Der EU AI Act gilt allgemein (Artikel 113 Absatz 2). In Deutschland ist die Bundesnetzagentur seit dem 29. Juli 2026 die zuständige Marktüberwachungsbehörde — festgelegt im KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG).
  • Was jetzt gilt: die Pflicht, die KI-Kompetenz der Mitarbeitenden zu fördern (Artikel 4), und die Transparenzpflichten — beide betreffen auch die alltägliche Nutzung von Standard-Werkzeugen.
  • Was verschoben ist: Die strengen Pflichten für Hochrisiko-KI nach Anhang III greifen erst ab dem 2. Dezember 2027. Für die meisten KMU heißt das: die aufwendigen Anforderungen kommen später.
  • Der gesetzliche Rahmen: Bei schweren Verstößen sieht das Gesetz empfindliche Bußgelder vor. Diese Obergrenzen zielen auf gravierende Fälle, nicht auf die alltägliche KI-Nutzung eines kleinen Betriebs.
  • Was zu tun ist: ein KI-Inventar anlegen, die Maßnahmen zur KI-Kompetenz der Mitarbeitenden festhalten und Transparenz-Hinweise ergänzen.

Aktualisiert am 8. September 2026: Dieser Beitrag stellte den 2. August 2026 als den Tag dar, ab dem der EU AI Act durchsetzbar wird. Das trifft auf die Pflicht zur KI-Kompetenz nicht zu: Artikel 4 gilt seit dem 2. Februar 2025. Der 2. August 2026 ist der allgemeine Geltungsbeginn der Verordnung, die Sanktionsvorschriften gelten seit dem 2. August 2025, und die deutsche Zuständigkeit besteht seit dem 29. Juli 2026. Die betroffenen Stellen sind korrigiert.

Aktualisiert am 31. Juli 2026: Der Digital Omnibus on AI ist am 27. Juli 2026 in Kraft getreten. Die Angaben zu Artikel 4 und zu den Hochrisiko-Fristen sind entsprechend angepasst.

Aktualisiert am 16. Juli 2026: Die Zuständigkeit für die Marktaufsicht in Deutschland war hier zunächst nur als vorgesehen beschrieben. Seither steht im Text, dass das KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG) die Bundesnetzagentur benennt; ergänzt sind außerdem die Zustimmungstermine von Europäischem Parlament und Rat sowie der Hinweis auf den KI-Service-Desk.

Was „Durchsetzung" konkret bedeutet

Ein Gesetz und seine Beaufsichtigung sind zweierlei. Der EU AI Act ist seit 2024 in Kraft, seine Vorgaben greifen gestaffelt: die allgemeinen Bestimmungen und die verbotenen Praktiken seit dem 2. Februar 2025, die Sanktionsvorschriften seit dem 2. August 2025; der allgemeine Geltungsbeginn folgte am 2. August 2026, für die Hochrisiko-Pflichten gelten spätere Termine. In Deutschland ist seit dem 29. Juli 2026 die Bundesnetzagentur die zuständige Marktüberwachungsbehörde; § 2 Absatz 1 KI-MIG benennt sie. Vorher gab es keine zuständige Stelle — das ist der reale Gehalt dessen, was in vielen Beiträgen „Durchsetzbarkeit" genannt wird. Für Fragen aus der Praxis ist zudem ein KI-Service-Desk als niederschwellige Anlaufstelle für KMU und Start-ups vorgesehen.

Für ein typisches KMU bedeutet das keinen Grund zur Sorge, aber einen Anlass, die eigene KI-Nutzung sauber aufzustellen. Es geht nicht darum, dass nun Kontrolleure vor der Tür stehen. Es geht darum, dass die Pflichten ab diesem Datum verbindlich sind — und dass es einfacher und günstiger ist, sie jetzt geordnet zu erfüllen, als sie später unter Druck nachzuholen.

Den Bußgeldrahmen nennt das Gesetz ausdrücklich, und er fällt hoch aus. Wichtig ist die Einordnung: Diese Obergrenzen sind für schwerwiegende Verstöße gedacht — etwa für verbotene Praktiken oder für Anbieter großer KI-Modelle, die zentrale Pflichten missachten. Für ein Einzelunternehmen oder einen kleinen Betrieb, der ChatGPT im Büro nutzt, sind solche Maximalbeträge kein realistisches Szenario. Der eigentliche Punkt ist nicht die Strafhöhe, sondern der überschaubare Handlungsbedarf, den Sie ohnehin im eigenen Interesse abdecken sollten.

Warum auch kleine KI-Nutzung zählt

Der EU AI Act unterscheidet zwischen denen, die KI-Systeme bereitstellen — den Anbietern —, und denen, die sie einsetzen — den Betreibern. Die wenigsten KMU sind Anbieter. Aber sobald in Ihrem Unternehmen jemand ein KI-Werkzeug für die Arbeit verwendet, sind Sie Betreiber, und zwei Pflichten betreffen Sie unmittelbar.

Die Pflicht zur KI-Kompetenz. Artikel 4 des AI Act verlangt von Betreibern Maßnahmen, die die KI-Kompetenz der Personen fördern, die KI in ihrem Auftrag einsetzen. Seit der Änderung durch den Digital Omnibus on AI ist ausdrücklich klargestellt, dass dabei kein bestimmtes Kompetenzniveau einzelner Personen garantiert werden muss: Geschuldet sind die Maßnahmen, nicht ein Ergebnis. Eine Pflicht bleibt es damit trotzdem — wer nichts unternimmt, erfüllt sie weiterhin nicht. Gemeint ist ein praxistaugliches Grundverständnis: Was kann das Werkzeug, wo liegen seine Grenzen, welche Eingaben sind heikel, wie ordnet man die Ergebnisse ein. Artikel 4 gilt seit dem 2. Februar 2025. Was bis Ende Juli 2026 fehlte, war nicht die Geltung, sondern eine zuständige deutsche Behörde — und in der Praxis wird diese Pflicht am häufigsten übersehen.

Die Transparenzpflichten. Wo Menschen mit KI in Berührung kommen, ohne es zu merken, verlangt das Gesetz Klarheit. Ein Chatbot auf Ihrer Website muss als KI-System erkennbar sein. KI-generierte oder KI-veränderte Inhalte — etwa künstlich erzeugte Bilder oder sogenannte Deepfakes — müssen offengelegt werden, wenn sie täuschend echt wirken; die maschinenlesbare Markierung synthetischer Inhalte schuldet dagegen der Anbieter des Werkzeugs. Es geht darum, dass niemand über die Herkunft eines Inhalts oder die Natur seines Gegenübers getäuscht wird.

Was verschoben wurde — und was nicht

In der Berichterstattung wird gern von einer Entlastung gesprochen, und es gibt sie tatsächlich. Mit einer politischen Einigung vom Mai 2026 wurde beschlossen, die Fristen für Hochrisiko-KI nach Anhang III des AI Act auf Dezember 2027 zu verschieben; das Europäische Parlament hat dem am 16. Juni 2026 zugestimmt, der Rat am 29. Juni 2026. Die Änderungsverordnung — der Digital Omnibus on AI, Verordnung (EU) 2026/1744 — wurde am 24. Juli 2026 im EU-Amtsblatt veröffentlicht und ist am 27. Juli 2026 in Kraft getreten. Anhang III benennt besonders sensible Einsatzfelder, etwa Biometrie, kritische Infrastruktur oder den Einsatz von KI im Personalwesen. Wer ein solches System betreibt, bekommt mehr Zeit, die anspruchsvollen Vorgaben sauber umzusetzen.

Entscheidend ist die Abgrenzung, die in vielen Schlagzeilen untergeht: Die Fristverschiebung betrifft ausschließlich das Hochrisiko-Regime. Die Pflicht zur KI-Kompetenz und die Transparenzpflichten sind davon nicht erfasst: Die KI-Kompetenz gilt seit dem 2. Februar 2025, die Transparenzpflichten greifen mit dem 2. August 2026. Wer „verschoben" mit „erledigt sich von selbst" übersetzt, sitzt einem Missverständnis auf. Für die meisten KMU lautet die richtige Lesart: Die aufwendigen Pflichten kommen später, die Basis-Pflichten gelten jetzt.

Was Sie jetzt tun sollten

Die gute Nachricht aus dem Erklärteil lässt sich in drei konkrete Schritte übersetzen. Keiner davon erfordert externe Gutachten oder großen Aufwand — sie schaffen Ordnung im eigenen Haus.

1. Ein KI-Inventar anlegen. Verschaffen Sie sich einen Überblick, welche KI-Werkzeuge in Ihrem Unternehmen tatsächlich genutzt werden — und wo. Dazu zählen offizielle Lösungen wie ein Copilot-Abonnement ebenso wie KI-Funktionen, die in vorhandener Software stecken, und Werkzeuge, die einzelne Mitarbeitende auf eigene Faust verwenden. Eine einfache Liste genügt: Werkzeug, Einsatzzweck, wer es nutzt. Dieser Überblick ist die Grundlage für alles Weitere — und hilft Ihnen zugleich, einen unkontrollierten Wildwuchs zu erkennen.

2. Die Maßnahmen zur KI-Kompetenz festhalten. Sorgen Sie mit einer kurzen Einweisung dafür, dass die Mitarbeitenden, die KI einsetzen, die Werkzeuge einordnen können — und halten Sie diese Maßnahme schriftlich fest. Das muss keine aufwendige Schulung sein: Eine kurze Einweisung, eine knappe interne Leitlinie zum Umgang mit KI und eine Teilnehmerliste reichen für den Anfang. Wichtig ist, dass nachvollziehbar ist, dass Sie Ihrer Pflicht aus Artikel 4 nachkommen. Eine sinnvolle Leitlinie klärt nebenbei eine Frage, die ohnehin im Raum steht: Welche Daten dürfen in ein KI-Werkzeug eingegeben werden — und welche nicht.

3. Transparenz-Hinweise ergänzen. Prüfen Sie, an welchen Stellen Ihr Unternehmen nach außen mit KI arbeitet, und machen Sie es kenntlich. Betreiben Sie einen Chatbot auf Ihrer Website, weisen Sie darauf hin, dass die Antworten von einem KI-System stammen. Setzen Sie KI ein, um Bilder oder Texte für die Öffentlichkeit zu erzeugen, legen Sie das dort offen, wo das Gesetz es verlangt: bei Bildern oder Videos, die echten Personen oder Ereignissen täuschend ähnlich sehen, und bei KI-generierten Texten, mit denen Sie die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren. Die maschinenlesbare Markierung synthetischer Inhalte übernimmt dagegen der Anbieter des Werkzeugs. In den meisten Fällen ist das mit wenigen Ergänzungen erledigt.

Fazit

Der 2. August 2026 ist kein Grund zur Aufregung, aber ein guter Anlass, die eigene KI-Nutzung einmal bewusst zu betrachten. Die schweren Hochrisiko-Pflichten sind auf Dezember 2027 verschoben — die Transparenzpflichten greifen mit dem 2. August 2026, die Pflicht zur KI-Kompetenz gilt schon seit dem 2. Februar 2025. Beides lässt sich für ein KMU mit überschaubarem Aufwand erfüllen, wenn man es jetzt angeht statt es vor sich herzuschieben.

Wir helfen Ihnen, den Einstieg zu finden: ein KI-Inventar aufzusetzen, eine knappe Einweisung samt Leitlinie zu erstellen und die nötigen Transparenz-Hinweise an den richtigen Stellen zu ergänzen — pragmatisch und auf Ihren Betrieb zugeschnitten. Die konkrete rechtliche Einstufung im Einzelfall, etwa ob ein bestimmtes Werkzeug in den Hochrisiko-Bereich fällt, klären Sie am besten mit einer Rechtsberatung. So wird aus einer gesetzlichen Anforderung ein geordneter Umgang mit KI, der im Alltag trägt.

Rechtlicher Hinweis: Dieser Beitrag beschreibt die Rechtslage in ihren Grundzügen und ist keine Rechtsberatung. Ob und wie eine Vorschrift auf Ihr Unternehmen zutrifft, lassen Sie im Einzelfall rechtlich prüfen.