KI-Compliance für KMU: Was ist wirklich Pflicht?
Für die meisten KMU ist der EU AI Act verpflichtend – aber nicht jede KI-Anwendung löst dieselben Anforderungen aus. Welche Regeln in der Praxis gelten, hängt davon ab, welche Art von KI-System dein Unternehmen einsetzt oder entwickelt und in welche Risikoklasse dieses System fällt. Dieser Artikel beantwortet die wichtigsten Fragen, die KMU beim Einstieg in die KI-Compliance beschäftigen.
Welche KMU fallen unter den EU AI Act?
Grundsätzlich gilt der EU AI Act für alle Unternehmen, die KI-Systeme auf dem EU-Markt einsetzen, entwickeln oder in Verkehr bringen – unabhängig von ihrer Größe. Auch kleine und mittlere Unternehmen sind erfasst, sobald sie KI-Systeme betreiben oder anbieten. Eine Ausnahme für KMU gibt es nicht, wohl aber vereinfachte Pflichten für bestimmte Risikoklassen.
Der EU AI Act unterscheidet zwischen Anbietern (Unternehmen, die KI-Systeme entwickeln oder in Verkehr bringen) und Betreibern (Unternehmen, die KI-Systeme im eigenen Betrieb einsetzen). Die meisten KMU fallen in die Kategorie der Betreiber, weil sie fertige KI-Tools von Drittanbietern nutzen – etwa für den Kundenservice, die Personalauswahl oder die Dokumentenanalyse.
Ebenfalls relevant: Der EU AI Act gilt nicht nur für selbst entwickelte KI. Wenn du eine KI-Anwendung eines externen Anbieters produktiv im eigenen Unternehmen einsetzt, übernimmst du Betreiberpflichten. KMU sollten daher für jede genutzte KI-Lösung prüfen, in welche Risikoklasse sie fällt.
Was bedeuten Hochrisiko-KI-Systeme für kleine Unternehmen?
Hochrisiko-KI-Systeme sind solche, die in sensiblen Bereichen eingesetzt werden und erhebliche Auswirkungen auf Grundrechte, Sicherheit oder Gesundheit haben können. KMU, die solche Systeme betreiben, unterliegen deutlich strengeren Pflichten als Unternehmen, die nur KI mit minimalem Risiko nutzen.
Der EU AI Act listet in Anhang III spezifische Einsatzbereiche auf, die als hochriskant eingestuft werden. Dazu gehören unter anderem:
- KI-gestützte Personalentscheidungen (Recruiting, Leistungsbewertung)
- KI bei der Kreditvergabe oder Bonitätsbewertung
- KI in sicherheitskritischer Infrastruktur
- Biometrische Identifikationssysteme
- KI im Bildungsbereich zur Bewertung von Lernenden
Für KMU bedeutet das: Wenn du beispielsweise ein KI-Tool zur automatisierten Vorauswahl von Bewerbungen nutzt, betreibst du höchstwahrscheinlich ein Hochrisiko-KI-System. Die damit verbundenen Pflichten sind umfangreich und erfordern ein aktives KI-Risikomanagement.
Welche konkreten Compliance-Pflichten gelten, und ab wann?
Der EU AI Act tritt stufenweise in Kraft. Verbote bestimmter KI-Praktiken gelten seit Februar 2025, Pflichten für Hochrisiko-KI-Systeme greifen ab August 2026, und Regeln für KI-Modelle mit allgemeinem Verwendungszweck (GPAI) gelten bereits seit August 2025. KMU müssen jetzt handeln – nicht erst, wenn Fristen ablaufen.
Die wichtigsten Pflichten für Betreiber von Hochrisiko-KI-Systemen im Überblick:
- Sicherstellung des Betriebs gemäß den Nutzungsanweisungen des Anbieters
- Implementierung von Mechanismen zur menschlichen Aufsicht
- Kontinuierliche Überwachung und Meldung schwerwiegender Vorfälle an Behörden
- Sechsmonatige Aufbewahrung automatisierter Protokolle (Log-Dateien)
- Datenschutz-Folgenabschätzung gemäß Art. 35 DSGVO
- Informationspflicht gegenüber betroffenen Personen bei automatisierten Entscheidungen
Für KI-Systeme mit minimalem Risiko – etwa einfache Chatbots oder Empfehlungsalgorithmen – gibt es keine verpflichtenden Zusatzanforderungen. Die Pflicht zur Sicherstellung von KI-Kompetenz (Art. 4 AI Act) gilt jedoch für alle Unternehmen, unabhängig von der Risikoklasse.
Wie unterscheiden sich die Pflichten für KI-Anbieter und KI-Betreiber?
KI-Anbieter entwickeln oder vermarkten KI-Systeme und tragen die primäre Verantwortung für technische Konformität, Dokumentation und Zertifizierung. KI-Betreiber nutzen fertige Systeme im eigenen Unternehmen und sind in erster Linie für den sicheren, bestimmungsgemäßen Betrieb und die menschliche Aufsicht verantwortlich. Die Pflichten unterscheiden sich, sind aber für beide Rollen verbindlich.
Für KMU als Betreiber sind die Kernpflichten:
- Das KI-System nur für den vorgesehenen Zweck einsetzen
- Menschliche Aufsicht sicherstellen und dokumentieren
- Mitarbeitende mit den notwendigen KI-Kompetenzen ausstatten
- Vorfälle und Risiken dem Anbieter und gegebenenfalls Behörden melden
Für KMU als Anbieter – also Unternehmen, die eigene KI-Produkte entwickeln – gelten deutlich umfangreichere Pflichten: technische Dokumentation, Konformitätsbewertungsverfahren, CE-Kennzeichnung und Registrierung in der EU-Datenbank. In der Praxis betreffen diese Anforderungen vor allem Softwareunternehmen und KI-Startups.
Viele KMU unterschätzen, dass sie gleichzeitig in beiden Rollen agieren können – etwa wenn sie ein zugekauftes KI-Modell in das eigene Produkt integrieren. In diesem Fall gelten kombinierte Pflichten aus beiden Kategorien.
Welche Strafen drohen KMU bei Verstößen gegen KI-Vorschriften?
Die Bußgelder im Rahmen des EU AI Act sind erheblich: Verstöße gegen verbotene KI-Praktiken können mit Bußgeldern von bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes geahndet werden. Verstöße gegen Pflichten für Hochrisiko-KI-Systeme können mit bis zu 15 Millionen Euro oder 3 Prozent des Jahresumsatzes sanktioniert werden. Für KMU gelten grundsätzlich verhältnismäßige Sanktionen.
Neben Bußgeldern nach dem EU AI Act drohen KMU weitere rechtliche Konsequenzen aus verwandten Rechtsbereichen:
- DSGVO: Bis zu 4 Prozent des weltweiten Jahresumsatzes bei datenschutzrechtlichen Verstößen im KI-Kontext (Art. 83 DSGVO)
- Wettbewerbsrecht: Abmahnungen durch Mitbewerber oder Verbände bei irreführendem KI-Einsatz nach dem UWG
- Arbeitsrecht: Haftung für diskriminierende KI-Entscheidungen im HR-Bereich nach dem AGG
- Reputationsschäden: Vertrauensverlust bei Kunden und Geschäftspartnern durch öffentlich bekannte Verstöße
Für KMU bedeutet das: Compliance ist nicht nur eine rechtliche Pflicht, sondern auch eine wirtschaftliche Absicherung. Wer frühzeitig in KI-Compliance-Schulungen investiert, vermeidet kostspielige Nachbesserungen und Haftungsrisiken.
Wie können sich KMU praktisch auf KI-Compliance vorbereiten?
KMU bereiten sich am wirkungsvollsten auf KI-Compliance vor, indem sie zunächst alle eingesetzten KI-Systeme inventarisieren, deren Risikoklasse bestimmen und anschließend die geltenden Pflichten strukturiert umsetzen. Ein schrittweises Vorgehen ist realistischer und nachhaltiger als der Versuch, alles auf einmal anzugehen.
Ein bewährter Einstieg in die KI-Compliance folgt diesen Schritten:
- KI-Inventar erstellen: Alle eingesetzten KI-Systeme und Tools erfassen, einschließlich eingebetteter KI in Standardsoftware
- Risikoklassifizierung durchführen: Für jedes System prüfen, ob es als hochriskant, mit begrenztem Risiko oder mit minimalem Risiko einzustufen ist
- Verantwortlichkeiten festlegen: Klare Zuständigkeiten für Überwachung, Meldepflichten und Dokumentation etablieren
- KI-Kompetenz aufbauen: Mitarbeitende schulen, damit sie KI-Systeme sicher und rechtskonform einsetzen können (Pflicht nach Art. 4 AI Act)
- Prozesse und Dokumentation einrichten: Log-Dateien aufbewahren, Monitoring-Routinen etablieren und Prozesse zur Vorfallsmeldung einrichten
Wer darüber hinaus ein strukturiertes KI-Managementsystem aufbauen möchte, findet in ISO 42001 einen anerkannten internationalen Rahmen. Der Standard definiert Anforderungen an ein KI-Managementsystem und hilft KMU dabei, Governance, Risikomanagement und Compliance systematisch zu verankern.
Wie mITSM KMU beim Aufbau von KI-Compliance unterstützt
Wir bei mITSM bieten praxisnahe Schulungen und Zertifizierungen an, die KMU gezielt auf die Anforderungen des EU AI Act und verwandter regulatorischer Rahmenbedingungen vorbereiten. Unsere Trainer sind zertifizierte Experten, die KI-Compliance nicht nur aus der Theorie kennen, sondern aus der täglichen Praxis.
Unser Angebot für KMU umfasst unter anderem:
- KI-Compliance-Schulungen für Mitarbeitende und Führungskräfte, die die Pflichten nach Art. 4 AI Act erfüllen
- KI-Manager- und KI-Compliance-Officer-Ausbildungen mit anerkannten Zertifizierungen über ICO-Cert
- ISO 42001-Schulungen zum Aufbau eines strukturierten KI-Managementsystems
- Inhouse-Schulungen im standardisierten Format direkt bei euch vor Ort
- Kurse als Präsenztraining, Online-Live-Training oder E-Learning – je nach deinen Bedürfnissen
Ob du als KMU gerade erst mit KI-Compliance startest oder bestimmte Mitarbeitende für Betreiberpflichten qualifizieren möchtest: Wir unterstützen dich mit dem passenden Kursformat. Entdecke unser vollständiges Schulungsangebot zu KI-Themen und melde dich bei uns, wenn du Fragen zu Inhalten oder Formaten hast.
Dieser Inhalt wurde mithilfe von KI erstellt und kann Fehler enthalten.