Aktualisierung (Stand 29.09.2026): Die Digital-Omnibus-Verordnung (EU) 2026/1744 hat die Pflichten für Hochrisiko-KI-Systeme verschoben — nach Anhang III auf den 2. Dezember 2027, für KI in regulierten Produkten (Anhang I) auf den 2. August 2028. Seit dem 2. August 2026 gelten vor allem die Transparenzpflichten nach Art. 50.
Der EU AI Act ist seit August 2024 in Kraft — aber viele Unternehmen unterschätzen, wie schnell die konkreten Pflichten greifen. Seit August 2026 ist es so weit: Transparenzpflichten für KI-Systeme, die mit Menschen interagieren, sind verbindlich. Wer KI im Kundenservice, in der HR oder im Marketing einsetzt, muss handeln.
Zeitplan im Überblick: Seit Februar 2025 sind bestimmte KI-Anwendungen in der EU verboten (soziales Scoring, biometrische Massenüberwachung). Seit August 2026 gelten Transparenzpflichten. Hochrisiko-KI-Systeme nach Anhang III müssen ab dem 2. Dezember 2027 konform sein, KI in regulierten Produkten ab dem 2. August 2028.
Die wichtigsten Pflichten seit August 2026
Die Cybersicherheits-Dimension des AI Acts
Der AI Act wird häufig als reine Compliance-Aufgabe wahrgenommen. Dabei hat er eine unmittelbare Cybersicherheits-Relevanz — in beide Richtungen.
KI als Angriffswerkzeug
Der AI Act verbietet bestimmte gefährliche KI-Anwendungen — aber Angreifer halten sich nicht an EU-Recht. Während Unternehmen Compliance-Aufwand betreiben, nutzen Cyberkriminelle KI für immer ausgefeiltere Angriffe: KI-generierte Phishing-E-Mails, Deepfake-Betrug (CEO-Fraud per KI-Stimme) und automatisierte Schwachstellenscans sind bereits Alltag.
KI-Systeme als Angriffsziele
Unternehmen, die KI einsetzen, schaffen neue Angriffsflächen. KI-Modelle können durch sogenannte Adversarial Attacks manipuliert werden — subtile Eingaben, die das Modell zu falschen Entscheidungen verleiten. Wer KI in sicherheitskritischen Prozessen einsetzt (Betrugserkennung, Zugangskontrolle), muss auch die Sicherheit des KI-Systems selbst gewährleisten.
Was Unternehmen jetzt konkret tun müssen
Schritt 1: KI-Inventar erstellen
Welche KI-Systeme setzt Ihr Unternehmen ein — direkt oder über Drittanbieter? Viele Unternehmen unterschätzen, wie weit KI bereits in ihre Prozesse integriert ist: CRM-Systeme mit KI-Scoring, KI-gestützte Recruiting-Tools, automatische Übersetzer. Jedes System muss bewertet werden.
Schritt 2: Risikoklassifizierung
Der AI Act kategorisiert KI-Systeme in vier Risikoklassen: verboten, hohes Risiko, eingeschränktes Risiko und minimales Risiko. Für jede Klasse gelten unterschiedliche Pflichten. Unsere KI‑Management-Beratung unterstützt Sie bei dieser Klassifizierung.
Schritt 3: Technische Dokumentation und Governance
Hochrisiko-KI-Systeme benötigen eine vollständige technische Dokumentation, Protokollierung aller Entscheidungen und menschliche Aufsicht. Das ist nicht nur eine Compliance-Anforderung — es ist auch die Grundlage für eine nachvollziehbare und angreifbare KI-Sicherheitsstrategie.
Schritt 4: Lieferkette prüfen
Wenn Sie KI-Dienste von Drittanbietern nutzen, sind Sie als Anwender mitverantwortlich für die Compliance. Prüfen Sie, ob Ihre KI-Dienstleister die Anforderungen des AI Acts erfüllen und vertragliche Zusicherungen geben können.
Unser ISO 42001 KI-Managementsystem ist speziell für Unternehmen entwickelt, die KI-Systeme verantwortungsvoll und compliant einsetzen wollen.
Welche KI-Anwendungen sich in Ihrem Unternehmen lohnen und wie sie nach Datenschutz und AI Act einzuordnen sind, zeigt der KI-Potenzialcheck zum Festpreis.
EU AI Act Readiness — wir helfen Ihnen
Schützen Sie Ihr Unternehmen — kontaktieren Sie TSMONDO für eine kostenlose Erstberatung.
Kostenlose Erstberatung anfragenNIS-2 jetzt umsetzen — mit klarem Fahrplan
Zwei nächste Schritte für Ihre NIS-2-Umsetzung:
➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.
➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.