Kaum ein Thema erzeugt so viel Verunsicherung wie die KI-Verordnung. Meist geht es dabei durcheinander, wen sie überhaupt betrifft. Deshalb zuerst der Punkt, der die meisten entlastet: Für einen Betrieb, der KI im Büro einsetzt, ist der Aufwand überschaubar. Streng wird es dort, wo KI über Menschen entscheidet.
Sie fragt nicht nach Technik, sondern nach Risiko
Das ist der Kerngedanke. Die Verordnung ordnet KI-Systeme nach dem, was passiert, wenn sie danebenliegen:
Verboten. Manipulative Systeme, die Menschen schaden, soziale Bewertung von Menschen durch Behörden, bestimmte biometrische Überwachung. Gilt seit 2. Februar 2025.
Hohes Risiko. Systeme, die über Menschen entscheiden oder Sicherheit beeinflussen: Personalauswahl, Kreditvergabe, Zugang zu Bildung, medizinische Anwendungen, Sicherheitsbauteile in Produkten. Hier hängen die eigentlichen Pflichten dran: Risikomanagement, Datenqualität, Dokumentation, menschliche Aufsicht, Protokollierung.
Begrenztes Risiko. Vor allem Transparenz: Menschen müssen wissen, dass sie mit einer KI sprechen, und KI-erzeugte Inhalte sollen erkennbar sein.
Geringes Risiko. Alles andere, und das ist der Großteil dessen, was in Betrieben läuft. Zusammenfassen, übersetzen, Entwürfe schreiben, in eigenen Dokumenten suchen. Aus der Risikoklasse folgen hier keine zusätzlichen Pflichten. Artikel 4 gilt trotzdem, und Datenschutz, Arbeitsrecht und Urheberrecht verschwinden dadurch auch nicht.
Die Fristen
| Datum | Was gilt |
|---|---|
| 1. August 2024 | Verordnung in Kraft |
| 2. Februar 2025 | verbotene Praktiken, KI-Kompetenz nach Art. 4 |
| 2. August 2025 | Regeln für Anbieter allgemeiner KI-Modelle, Sanktionen, nationale Behörden |
| 2. August 2026 | allgemeine Anwendbarkeit und Transparenzpflichten |
| 2. Dezember 2027 | Anforderungen an Hochrisiko-Systeme nach Anhang III |
| 2. August 2028 | Hochrisiko-Systeme als Sicherheitsbauteil in regulierten Produkten, Anhang I |
Die letzten beiden Zeilen sind neu. Ursprünglich sollten die Hochrisiko-Pflichten nach Anhang III schon am 2. August 2026 greifen. Die Digital-Omnibus-Verordnung (EU) 2026/17441, in Kraft seit 27. Juli 2026, hat sie um sechzehn Monate verschoben, weil die EU-weite Standardisierung und die nationalen Behördenstrukturen noch nicht bereitstanden. Wer betroffen ist, prüft den Stand an der Quelle und nicht an einer Tabelle in einem Blog, auch nicht an dieser.
Was für einen normalen Betrieb übrig bleibt
Artikel 4, seit Februar 2025. Wer KI einsetzt, muss Maßnahmen ergreifen, die KI-Kompetenz der damit arbeitenden Leute zu fördern. Der Digital Omnibus hat den Artikel entschärft: Ein bestimmtes oder „ausreichendes" Kompetenzniveau schreibt er nicht mehr vor, die Pflicht zur Förderung bleibt (EU-Kommission, Fragen und Antworten zur KI-Kompetenz2, abgerufen am 19. August 2026). Keine Prüfung, kein Zertifikat. Dazu gibt es einen eigenen Beitrag.
Transparenz. Wenn Kunden mit einem Chatbot sprechen, sollen sie das wissen.
Ehrlich prüfen, ob man doch in die Hochrisiko-Klasse rutscht. Der häufigste Fall in normalen Betrieben ist die Personalauswahl. Wer Bewerbungen von einer KI vorsortieren lässt, ist schnell in einem Bereich mit echten Pflichten. Das wird oft übersehen, weil es sich nach einer Kleinigkeit anfühlt.
Meine Einordnung
Die Verordnung ist nicht das Bürokratiemonster, als das sie gern dargestellt wird, und sie ist auch nicht folgenlos. Sie zwingt zu einer Frage, die man ohnehin stellen sollte: Was passiert, wenn das Ding danebenliegt, und wer merkt es?
Für jemanden, der aus der Bauprüfung kommt, ist das vertraut. Auch dort hängen die Anforderungen nicht am Produkt, sondern an den Folgen eines Fehlers.
Quelle: Verordnung (EU) 2024/1689, EUR-Lex3
Quellen
- 1(EU) 2026/1744 eur-lex.europa.eu
- 2EU-Kommission, Fragen und Antworten zur KI-Kompetenz digital-strategy.ec.europa.eu
- 3Verordnung (EU) 2024/1689, EUR-Lex eur-lex.europa.eu