AI Strategy

EU AI Act 2026: Was Unternehmen außerhalb der EU wissen müssen

Der EU AI Act gilt weltweit, nicht nur für Unternehmen mit Sitz in Europa. Was Firmen außerhalb der EU über Fristen, Risikoklassen und die Vorbereitung auf die Compliance wissen müssen.

12 Min. Lesezeit
EU AI Act 2026: Was Unternehmen außerhalb der EU wissen müssen
Aktualisierung, 31. August 2026. Dieser Artikel erschien im Februar 2026, als die Anforderungen an Hochrisiko-KI-Systeme noch zum 2. August 2026 gelten sollten. Der Digital Omnibus zu KI, Verordnung (EU) 2026/1744, ist am 27. Juli 2026 in Kraft getreten und hat diesen Termin auf den 2. Dezember 2027 verschoben; Hochrisiko-KI in regulierten Produkten folgt am 2. August 2028. Der Text unten wurde auf die aktuellen Fristen aktualisiert.

Am 1. August 2024 ist die Verordnung der Europäischen Union über künstliche Intelligenz, der EU AI Act, als weltweit erste umfassende KI-Regulierung offiziell in Kraft getreten. Viele Unternehmen außerhalb Europas halten das für ein „europäisches Problem“, doch die Realität sieht anders aus. Wenn Ihr KI-System von Menschen in der EU genutzt wird oder wenn seine Ergebnisse EU-Bürgerinnen und Bürger betreffen, gilt der EU AI Act für Sie, unabhängig davon, wo Ihr Unternehmen seinen Sitz hat.

Dieser Artikel erklärt, was der EU AI Act für Unternehmen außerhalb der EU bedeutet, welche Fristen entscheidend sind, wie das System der Risikoklassifizierung funktioniert und welche praktischen Schritte Sie jetzt zur Vorbereitung unternehmen sollten.

Was ist der EU AI Act?

Der EU AI Act ist ein Rechtsrahmen, der Regeln für Entwicklung, Einsatz und Nutzung von Systemen künstlicher Intelligenz in der Europäischen Union festlegt. Man kann ihn als das KI-Pendant zur DSGVO verstehen: eine umfassende Verordnung mit extraterritorialer Reichweite, die den globalen Standard setzt.

Der Rechtsakt verfolgt einen risikobasierten Ansatz: Je höher das Risiko, das ein KI-System für Gesundheit, Sicherheit oder Grundrechte darstellt, desto strenger die Anforderungen. Nicht alle KI-Systeme unterliegen also demselben Regulierungsniveau, und ein Spamfilter wird weit weniger streng geprüft als ein KI-System, das Einstellungsentscheidungen oder medizinische Diagnosen trifft.

Zentrale Ziele

  • Grundrechte schützen: Sicherstellen, dass KI-Systeme nicht diskriminieren, manipulieren oder die Menschenwürde untergraben.
  • Vertrauenswürdige KI fördern: Anforderungen an Transparenz, Rechenschaftspflicht und menschliche Aufsicht etablieren.
  • Rechtssicherheit schaffen: Klare Regeln für Unternehmen, die KI entwickeln und einsetzen, und weniger regulatorische Fragmentierung zwischen den EU-Mitgliedstaaten.
  • Innovation fördern: Reallabore und verhältnismäßige Anforderungen für Systeme mit geringem Risiko sollen Europa in der KI-Entwicklung wettbewerbsfähig halten.

Warum Unternehmen außerhalb der EU betroffen sind

Der EU AI Act hat einen extraterritorialen Anwendungsbereich. Er gilt für:

  • Anbieter (Entwickler) von KI-Systemen, die in der EU in Verkehr gebracht oder in Betrieb genommen werden, unabhängig vom Sitz des Anbieters.
  • Betreiber (Nutzer) von KI-Systemen, die sich in der EU befinden.
  • Anbieter und Betreiber mit Sitz außerhalb der EU, wenn das vom KI-System erzeugte Ergebnis in der EU verwendet wird.

In der Praxis bedeutet das:

  • Ein SaaS-Unternehmen aus den USA, dessen KI-Funktionen von europäischen Kunden genutzt werden, muss die Vorgaben erfüllen.
  • Ein japanischer Hersteller, der KI-gestützte Qualitätskontrolle für in Europa verkaufte Produkte einsetzt, ist betroffen.
  • Ein indischer IT-Dienstleister, der KI-Systeme für Kunden in der EU betreibt, muss die Anforderungen erfüllen.
  • Jedes Unternehmen, das KI nutzt, um Daten über in der EU ansässige Personen zu verarbeiten oder Entscheidungen über sie zu treffen, fällt in den Anwendungsbereich.

Der Präzedenzfall DSGVO ist aufschlussreich: Als sie 2018 wirksam wurde, taten viele Unternehmen außerhalb der EU sie zunächst ab. Wer sich nicht vorbereitet hatte, sah sich empfindlichen Bußgeldern und Betriebsunterbrechungen gegenüber. Der EU AI Act folgt demselben Muster, und frühe Vorbereitung ist deutlich günstiger als reaktive Compliance.

Die wichtigsten Fristen: Was wann gilt

Der EU AI Act gilt nicht von heute auf morgen in vollem Umfang. Die Umsetzung erfolgt in Stufen und gibt Unternehmen Zeit zur Vorbereitung:

2. Februar 2025 - Verbotene KI-Praktiken

Die ersten Bestimmungen verbieten KI-Praktiken, die als unannehmbares Risiko gelten:

  • Social Scoring durch Behörden (Bewertungssysteme für Bürger nach chinesischem Vorbild).
  • Biometrische Echtzeit-Fernidentifizierung in öffentlich zugänglichen Räumen durch Strafverfolgungsbehörden (mit eng gefassten Ausnahmen).
  • Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen.
  • Manipulative KI-Systeme, die Schwächen (Alter, Behinderung, soziale Lage) ausnutzen, um Verhalten in schädlicher Weise zu beeinflussen.
  • Ungezieltes Auslesen von Gesichtsbildern aus dem Internet oder von Überwachungskameras zum Aufbau von Gesichtserkennungsdatenbanken.
  • Biometrische Kategorisierung, die sensible Merkmale ableitet (ethnische Herkunft, politische Meinungen, sexuelle Orientierung).

Handlungsbedarf: Prüfen Sie Ihre KI-Systeme jetzt. Fällt eines davon in diese Kategorien, muss es vor diesem Stichtag eingestellt werden.

2. August 2025 - Regeln für KI mit allgemeinem Verwendungszweck (GPAI)

Die Regeln für GPAI-Modelle, etwa large language models, werden wirksam:

  • Transparenzpflichten: GPAI-Anbieter müssen technische Dokumentation führen, nachgelagerten Anbietern Informationen bereitstellen und das EU-Urheberrecht einhalten.
  • Bestimmungen zu systemischen Risiken: GPAI-Modelle mit „systemischem Risiko“ (trainiert mit >10²⁵ FLOPs) unterliegen zusätzlichen Pflichten, darunter Modellbewertungen, adversariale Tests, Meldung von Vorfällen und Cybersicherheitsmaßnahmen.

Wer betroffen ist: Unternehmen, die foundation models, large language models oder multimodale KI-Systeme für den EU-Markt entwickeln oder feinabstimmen.

2. August 2026 - Transparenzpflichten

Die Transparenzpflichten nach Artikel 50 sind planmäßig wirksam geworden: Menschen müssen erfahren, wenn sie mit einem KI-System interagieren, und KI-erzeugte oder manipulierte Audio-, Bild-, Video- und Textinhalte müssen gekennzeichnet werden. Für bereits im Markt befindliche Systeme galt für das Wasserzeichen eine Frist bis zum 2. Dezember 2026.

2. Dezember 2027 - Hochrisiko-KI-Systeme

Die wichtigste Frist, vom Digital Omnibus zu KI vom August 2026 nach hinten verschoben. Die vollständigen Anforderungen an eigenständige Hochrisiko-KI-Systeme nach Anhang III werden verbindlich:

  • Risikomanagementsysteme: Fortlaufende Identifikation, Analyse und Minderung von Risiken.
  • Daten-Governance: Trainingsdaten müssen relevant, repräsentativ und fehlerfrei sein. Verzerrungen sind zu prüfen und zu mindern.
  • Technische Dokumentation: Detaillierte Aufzeichnungen zu Design, Entwicklung und Fähigkeiten des Systems.
  • Aufzeichnungspflichten: Automatische Protokollierung des Systembetriebs zur Nachvollziehbarkeit.
  • Transparenz: Klare Informationen für Betreiber über Fähigkeiten und Grenzen des Systems.
  • Menschliche Aufsicht: Systeme müssen so gestaltet sein, dass wirksame menschliche Aufsicht möglich ist.
  • Genauigkeit, Robustheit, Cybersicherheit: Systeme müssen angemessene Genauigkeit erreichen und gegen Fehler und Angriffe widerstandsfähig sein.
  • Konformitätsbewertung: Viele Hochrisikosysteme erfordern vor dem Inverkehrbringen eine Bewertung durch Dritte.

2. August 2028 - KI in regulierten Produkten

Wirksam werden die Pflichten für Hochrisiko-KI-Systeme, die selbst Produkte oder Sicherheitsbauteile von Produkten sind, welche bereits unter EU-Produktsicherheitsvorschriften fallen (Medizinprodukte, Maschinen, Spielzeug, Luftfahrt, Kraftfahrzeuge und weitere). Der Digital Omnibus hat zudem den Begriff des Sicherheitsbauteils enger gefasst, sodass rein sicherheitsfremd genutzte KI nicht mehr allein deshalb hochriskant wird, weil sie in einem regulierten Produkt steckt; KI in Maschinen wird nun weitgehend über die Maschinenverordnung behandelt.

Das System der Risikoklassifizierung

Der EU AI Act ordnet KI-Systeme vier Risikoklassen zu. Zu wissen, wo Ihre Systeme stehen, ist der erste Schritt zur Compliance, und unser Leitfaden zur Klassifizierung Schritt für Schritt arbeitet die schwierigeren Abwägungen durch.

Unannehmbares Risiko (verboten)

KI-Praktiken, die eine klare Gefahr für Sicherheit, Lebensgrundlagen oder Rechte darstellen. Sie sind vollständig verboten (siehe Frist Februar 2025 oben).

Hohes Risiko

KI-Systeme mit erheblichen Auswirkungen auf Gesundheit, Sicherheit oder Grundrechte. Für sie gelten die strengsten Anforderungen. Beispiele:

  • Biometrische Identifizierung (Systeme zur biometrischen Fernidentifizierung).
  • Kritische Infrastruktur: KI in der Steuerung von Energie, Wasser, Gas, Wärme und digitaler Infrastruktur.
  • Bildung: KI-Systeme, die über den Zugang zu Bildung entscheiden oder Lernende bewerten.
  • Beschäftigung: KI für Rekrutierung, Vorauswahl, Einstellungsentscheidungen, Beförderung oder Kündigung.
  • Wesentliche Dienstleistungen: KI zur Bewertung von Kreditwürdigkeit, Versicherungstarifen oder Ansprüchen auf Sozialleistungen.
  • Strafverfolgung: KI für Risikobewertung, Alternativen zum Lügendetektor, Beweiswürdigung.
  • Migration und Grenzkontrolle: KI für Visaverfahren, Asylanträge, Grenzüberwachung.
  • Justiz und Demokratie: KI, die gerichtliche Entscheidungen unterstützt oder Wahlergebnisse beeinflusst.

Begrenztes Risiko

KI-Systeme mit Transparenzpflichten. Nutzer müssen darüber informiert werden, dass sie mit KI interagieren. Dazu zählen:

  • Chatbots: Müssen offenlegen, dass sie KI-gestützt sind.
  • Deepfakes: KI-generierte oder manipulierte Inhalte müssen gekennzeichnet werden.
  • Emotionserkennung: Systeme müssen Nutzer informieren, wenn Emotionserkennung eingesetzt wird, soweit sie nicht ohnehin verboten ist.

Minimales Risiko

Die Mehrheit der KI-Systeme fällt hierunter, etwa Spamfilter, KI-gestützte Videospiele und Systeme zur Lagerverwaltung. Keine besonderen Pflichten über bestehendes Recht hinaus, freiwillige Verhaltenskodizes werden jedoch empfohlen.

Sanktionen bei Verstößen

Der EU AI Act sieht empfindliche Sanktionen vor, angelehnt an das Modell der DSGVO:

  • Verbotene KI-Praktiken: Bis zu 35 Millionen Euro oder 7% des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.
  • Pflichten für Hochrisiko-KI: Bis zu 15 Millionen Euro oder 3% des weltweiten Jahresumsatzes.
  • Falsche Angaben gegenüber Behörden: Bis zu 7,5 Millionen Euro oder 1,5% des weltweiten Jahresumsatzes.

Zur Einordnung: 7% des weltweiten Umsatzes wären bei einem Unternehmen mit 1 Milliarde US-Dollar Umsatz ein Bußgeld von 70 Millionen US-Dollar. Das sind keine symbolischen Sanktionen.

Was Unternehmen außerhalb der EU jetzt tun sollten

Compliance entsteht nicht über Nacht. Hier ist ein praktischer Fahrplan:

1. KI-Inventar erstellen (jetzt)

Erfassen Sie alle KI-Systeme, die Ihr Unternehmen entwickelt, einsetzt oder nutzt. Dokumentieren Sie für jedes System:

  • Was es tut und wie es funktioniert.
  • Welche Daten es verwendet und woher diese stammen.
  • Wen es betrifft (wirkt es sich auf EU-Bürger oder in der EU ansässige Personen aus?).
  • Welche Entscheidungen es trifft oder beeinflusst.

2. Risikoklasse bestimmen

Ordnen Sie jedes KI-System den Risikoklassen des EU AI Act zu. Beginnen Sie mit Systemen, die als Hochrisiko gelten könnten, denn für sie gelten die anspruchsvollsten Anforderungen und die Frist im Dezember 2027.

3. Bevollmächtigten in der EU benennen

Anbieter von Hochrisiko-KI-Systemen mit Sitz außerhalb der EU müssen einen in der EU niedergelassenen Bevollmächtigten benennen. Er ist der Ansprechpartner der EU-Behörden in Compliance-Fragen.

4. Compliance-Frameworks einführen

Bauen Sie für Hochrisikosysteme die erforderliche Compliance-Infrastruktur auf, die die fünf Schritte zur Hochrisiko-Compliance der Reihe nach beschreiben:

  • Prozesse für das Risikomanagement.
  • Verfahren für Daten-Governance und Datenqualität.
  • Vorlagen für die technische Dokumentation.
  • Systeme für Monitoring und Protokollierung.
  • Mechanismen für menschliche Aufsicht.

5. Teams schulen (fortlaufend)

Der EU AI Act verlangt ausdrücklich KI-Kompetenz. Organisationen müssen sicherstellen, dass ihre Mitarbeitenden KI-Systeme gut genug verstehen, um sie verantwortungsvoll einzusetzen und zu beaufsichtigen. Das gilt für technische wie für nicht technische Beschäftigte, die an KI-bezogenen Entscheidungen beteiligt sind.

6. Rechts- und Compliance-Expertise einbinden

Der EU AI Act greift mit der DSGVO, Produktsicherheitsrichtlinien und branchenspezifischen Vorschriften ineinander. Schon das Zusammenspiel mit der DSGVO erzeugt echte Spannungen, die DSGVO und EU AI Act im Vergleich behandelt, und speziell zur Aufbewahrung die Dokumentenaufbewahrung bei KI-Systemen. Sich in diesem Umfeld zurechtzufinden erfordert spezialisierte Expertise, intern oder über qualifizierte Beratung.

Wie Sitnik AI unterstützt

Bei Sitnik AI entwickeln wir KI-Systeme von Tag eins mit Blick auf Compliance. Von München aus kennen wir das europäische Regulierungsumfeld aus erster Hand. Unser Ansatz umfasst:

  • Readiness-Bewertungen zum EU AI Act: Wir helfen Ihnen, Ihre KI-Systeme zu klassifizieren, Lücken zu erkennen und einen praktikablen Fahrplan zu erstellen.
  • Compliance-by-Design-Entwicklung: Neue KI-Systeme, bei denen Dokumentation, Transparenz und Aufsicht von Anfang an eingebaut und nicht nachträglich angeflanscht sind.
  • Frameworks für das Risikomanagement: Fortlaufende Prozesse zur Risikoerkennung und Risikominderung im Einklang mit den Anforderungen des EU AI Act.
  • Technische Dokumentation: Vollständige Dokumentationspakete, die regulatorische Anforderungen erfüllen und für Engineering-Teams zugleich nutzbar bleiben.

Der EU AI Act markiert eine grundlegende Veränderung in der weltweiten Regulierung von KI. Unternehmen, die sich jetzt vorbereiten, vermeiden nicht nur Sanktionen, sondern bauen belastbarere und vertrauenswürdigere KI-Systeme, die Kunden, Partner und Behörden überzeugen.

Lassen Sie den Aufschub nicht zum Stillstand werden. Wer heute beginnt, verschafft sich einen Vorsprung gegenüber jenen, die kurz vor der Frist hektisch nachziehen. Nehmen Sie Kontakt auf, um Ihre Strategie für EU AI Act Compliance zu besprechen.

Häufige Fragen

Gilt der EU AI Act, wenn wir keine EU-Gesellschaft oder Niederlassung haben?

Er kann gelten. Der Anwendungsbereich richtet sich danach, wo das System in Verkehr gebracht wird oder wo seine Ausgaben genutzt werden, nicht nach dem Sitz. Ein Anbieter aus den USA oder Asien, dessen KI-Ausgaben in der EU genutzt werden, fällt darunter, auch ohne Präsenz in Europa.

Was ist ein EU-Bevollmächtigter und brauchen wir einen?

Eine in der EU niedergelassene Person oder Stelle, die als Ansprechpartner für Behörden dient. Anbieter von Hochrisikosystemen außerhalb der EU müssen einen benennen. Das gehört früh geregelt, denn es dauert und lässt sich nicht improvisieren, sobald eine Behörde sich meldet.

Wie verhält sich der AI Act in der Praxis zur DSGVO?

Ähnliche Struktur, anderer Gegenstand. Die DSGVO regelt personenbezogene Daten, der AI Act das System und sein Risiko, und beide können gleichzeitig gelten. Wer ein DSGVO-Programm aufgesetzt hat, erkennt die Mechanik wieder: Verzeichnisse, Bewertungen, Rechenschaft und umsatzbezogene Sanktionen.

Sind wir im Anwendungsbereich, wenn wir nur fremde KI-Werkzeuge nutzen?

Meist als Betreiber statt als Anbieter, also mit leichteren, aber realen Pflichten zu bestimmungsgemäßer Verwendung, menschlicher Aufsicht, Protokollierung und Information Betroffener. Beachten Sie: Nachtraining eines Anbietermodells auf eigenen Daten oder Umetikettierung kann Anbieterpflichten auslösen.

Unklar, wo der EU AI Act Ihre KI-Systeme einordnet?

Ein Regulated AI Readiness Audit klassifiziert Ihre Systeme, deckt die Lücken auf und liefert einen priorisierten Fahrplan, bevor die Fristen greifen.

Mit einem Regulated AI Readiness Audit starten
SAI

Sitnik AI

Angewandte KI-Beratung für Teams im Gesundheitswesen und in der Fertigung. Geleitet von einem promovierten Informatiker und ehemaligen CTO, mit Forschung in medizinischer Bildgebung und produktiven KI-Systemen.

Bereit loszulegen?

Buchen Sie eine kostenlose Beratung, um Ihr KI-Projekt zu besprechen.