Zurück zur Inhaltsseite

      Key Facts

      • Künstliche Intelligenz bietet große Effizienzpotenziale, verlangt aber zugleich ein bewusstes Management von Risiken.
      • Der EU AI Act setzt erstmals einen verbindlichen, risikobasierten Rahmen, der je nach Anwendungsfall gestaffelte Anforderungen vorsieht. Mit der digitalen Omnibus-Verordnung für den Einsatz von KI strebt die EU an, den AI Act praxisnäher und anwendungsfreundlicher zu gestalten.
      • Ein KI-Zielbetriebsmodell einschließlich einem zentralen und auch technisch verankerten KI-Governance-Framework ist für Unternehmen ein entscheidender Erfolgsfaktor.

      Dieser Beitrag wird regelmäßig aktualisiert – letzte Aktualisierung am 30.07.2026

      Künstliche Intelligenz (KI) wird in vielen Unternehmen täglich und in den unterschiedlichsten Prozessen genutzt – von Advanced Analytics über Machine Learning bis hin zu generativer KI. Neben Effizienzgewinnen sollten aber auch Risiken wie fehlerhafte Ausgaben, Urheberrechtskonflikte oder Grundrechtseingriffe beim Einsatz von KI bedacht werden. Mit dem EU AI Act (auch „KI-Verordnung“ oder „KI-Gesetz“) hat die Europäische Union den weltweit ersten umfassenden Rechtsrahmen für künstliche Intelligenz geschaffen. Der AI Act setzt hierbei auf ein risikobasiertes Regulierungsmodell und flankierende Innovationserleichterungen wie beispielsweise KI-Real-Labore.

      Die vier zentralen Risikokategorien des AI Acts im Überblick

      1. Unvertretbares Risiko: KI-Anwendungen, die Verhalten bewerten, Menschen manipulieren oder Schwächen ausnutzen und dadurch zu Benachteiligung oder Gefährdung führen. Der Einsatz dieser Technologien ist verboten (mit Ausnahmen bei Strafverfolgungszwecken).

      2. Hohes Risiko: KI-Systeme, die wesentliche Grundrechte, Sicherheit oder Gesundheit berühren, ohne verboten zu sein. Hier gelten umfangreiche Anforderungen an Datenqualität, Monitoring, Dokumentation und Risikomanagement.

      3. Mittleres Risiko: KI-Systeme mit direkter Interaktion zu natürlichen Personen. Hier sind Transparenz- und Informationspflichten einzuhalten.

      4. Geringes Risiko: Systeme außerhalb der regulierten Kategorien. Hier werden Schulungen der Mitarbeitenden (KI-Kompetenz) sowie optionale Verhaltenskodizes nahegelegt.

      Ein Großteil der Vorschriften muss 2026 umgesetzt werden

      KI-Systeme mit allgemeinem Verwendungszweck sowie die zugrunde liegenden Modelle (Foundation Models) müssen Transparenzpflichten erfüllen – darunter die Einhaltung des EU-Urheberrechts und veröffentlichte Trainingsdaten. Für Modelle mit systemischem Risiko gelten zusätzliche Prüf- und Überwachungsanforderungen im engen Austausch mit der EU. Wichtig ist dabei die Unterscheidung: Zum 2. August 2026 werden zwar zentrale Vorschriften – insbesondere die Transparenzpflichten nach Artikel 50 sowie der Beginn der Durchsetzung und Sanktionierung – unmittelbar anwendbar. Die eigentlichen Pflichten für Hochrisiko-KI-Systeme wurden hingegen durch den beschlossenen Digital Omnibus nach hinten verschoben. Welche Anforderungen konkret ab August 2026 gelten, wird im folgenden Abschnitt näher erläutert.

      Geplante Erleichterungen durch Omnibus-Verordnung

      Mit dem Vorschlag einer digitalen Omnibus-Verordnung für den Einsatz von KI im November 2025 strebt die EU an, den AI Act praxisnäher und anwendungsfreundlicher zu gestalten. Inzwischen ist der KI-Teil des Digital Omnibus, der AI Omnibus, faktisch beschlossen: Nach der politischen Trilog-Einigung im Mai 2026 hat das EU-Parlament den Text angenommen, der Rat erteilte Ende Juni 2026 seine finale Zustimmung. Die entsprechende Veröffentlichung im Amtsblatt ist am 24. Juli 2026 erfolgt, und am 27. Juli ist der AI Omnibus als Teil des Digital Omnibus in Kraft getreten. 

      Diese Vorschriften greifen ab August 2026

      Auch wenn ein wesentlicher Teil der Hochrisiko-Pflichten durch den Digital Omnibus in die Jahre 2027 und 2028 verschoben wurde, bleibt der 2. August 2026 ein entscheidender Stichtag für Unternehmen. Ab diesem Datum werden folgende Regelungen des EU AI Act unmittelbar anwendbar und durchsetzbar:

      • Transparenzpflichten (Art. 50): Nutzer:innen müssen erkennen können, dass sie mit einem KI-System kommunizieren. KI-generierte Texte, Bilder, Audio- und Videoinhalte sowie Deepfakes sind entsprechend zu kennzeichnen. Die technische Kennzeichnung (Watermarking) für synthetische Inhalte wurde durch den Digital Omnibus auf den 2. Dezember 2026 verschoben.

      • Beginn der Durchsetzung und Sanktionierung: Ab dem 2. August 2026 beginnen die nationalen Aufsichtsbehörden und die EU-Kommission mit der aktiven Durchsetzung. Bei Verstößen gegen Hochrisiko-Pflichten drohen Bußgelder von bis zu 15 Millionen Euro oder drei Prozent des weltweiten Jahresumsatzes; für verbotene Praktiken nach Artikel 5 sind es bis zu 35 Millionen Euro oder sieben Prozent.

      • Governance-Strukturen: Die Mitgliedstaaten müssen die zuständigen nationalen Behörden benannt (Europäisches Büro für Künstliche Intelligenz, KI-Ausschuss, wissenschaftliches Gremium, Beratungsforum) und mindestens ein KI-Reallabor eingerichtet haben.

      • Klassifikationsregeln für Hochrisiko-KI: Die Regeln zur Einstufung von KI-Systemen als Hochrisiko-System nach Anhang III sind grundsätzlich anwendbar – die vollständige Anwendbarkeit der zugehörigen Anbieter- und Betreiberpflichten (etwa Risikomanagement, Datenqualität, menschliche Aufsicht, Konformitätsbewertung) folgt jedoch erst zum 2. Dezember 2027.

      Ab 2. Dezember 2026 werden im Rahmen des AI Omnibus zusätzliche Verbote wirksam – insbesondere gegen KI-Systeme, die nicht-einvernehmliche sexuelle Deepfakes oder Darstellungen sexualisierter Gewalt gegen Kinder erzeugen.

      Das Wichtigste zum Digital Omnibus auf einen Blick

      • Spätere Pflichten für Hochrisiko-KI: Inkrafttreten erst sechs Monate nach Veröffentlichung der Normen, spätestens Dezember 2027 (Annex III). Für regulierte Produkte ab August 2028 (Annex I).

      • Längere Übergangsfristen: Für bereits am Markt befindliche KI-Systeme sowie für bestimmte Anbieter allgemeiner KI-Modelle sind erweiterte Übergangsregelungen vorgesehen.

      • Flexibilisierung der KI-Kompetenz-Pflicht (Art. 4): Die seit Februar 2025 geltende Verpflichtung für Anbieter und Betreiber, für ein ausreichendes Maß an KI-Kompetenz ihrer Beschäftigten zu sorgen, wird angepasst. Unternehmen müssen KI-Kompetenz nun unterstützen, anstatt sie strikt zu gewährleisten – aus Governance-Sicht bleibt der Aufbau von KI-Kompetenz gleichwohl ein zentraler Erfolgsfaktor.

      • Erweiterte KMU-Privilegierung auf Small Mid-Caps: Erleichterungen bei technischer Dokumentation, Qualitätsmanagement und Bußgeldbemessung sollen künftig auch für kleine Mid-Cap-Unternehmen gelten (bis zu 749 Beschäftigte und Umsatz bis 150 Millionen Euro oder Bilanzsumme bis 129 Millionen Euro).

      Was bedeutet das KI-Gesetz für Unternehmen?

      Unternehmen stehen heute vor der doppelten Herausforderung, den Nutzen von künstlicher Intelligenz schnell zu realisieren und zugleich eine robuste, wirksame KI‑Governance aufzubauen. Die Gesetzgebung verstärkt diese Notwendigkeit und macht einen systematischen, strategischen Ansatz unverzichtbar.

      Daher ist es naheliegend, zunächst eine KI‑Strategie und ein KI-Zielbetriebsmodell abzuleiten und zu klären: Welche Ziele verfolgen wir mit KI – und welche bewusst nicht? So entsteht ein verbindlicher Rahmen für Prioritäten, Einsatzfelder und Verantwortlichkeiten.

      Entlang wesentlicher Dimensionen – etwa Wertschöpfung, Ressourcen, Rollen und Verantwortlichkeiten, Prozesse, Erfolgsmessung und Governance – kann dann der aktuelle Reifegrad analysiert werden. Auf dieser Basis lassen sich gezielte Maßnahmen priorisieren, planen und wirksam umsetzen.

      In diesem Zusammenhang sollte der Fokus auch auf KI‑Systemen mit allgemeinem Verwendungszweck liegen, etwa auf unternehmenseigenen GPT‑Modellen – hier sind Datenschutz und Data Governance besonders kritisch, allen voran Herkunft und Rechtmäßigkeit der Trainingsdaten, Datenminimierung sowie Transparenz und Nachvollziehbarkeit modellinterner Entscheidungen. Zudem ist eine konsequente Absicherung gegen Angriffe erforderlich (beispielsweise regelmäßige Red‑Team‑Tests).

      Sichere und vertrauenswürdige KI erfordert eine effektive Governance während des gesamten KI-Wertschöpfungsprozesses. Unterstützung bieten hier etablierte Standards wie ISO/IEC 42001, der ein umfassendes KI‑Managementsystem beschreibt – von klar definierten Rollen über strukturierte Prozesse bis zu robusten Kontroll‑ und Überwachungsmechanismen.

      Ergänzend dazu bietet das Bundesamt für Sicherheit in der Informationstechnik (BSI) mit QUAIDAL zusätzliche Qualitätskriterien, die insbesondere technische Leistungs- und Sicherheitsmessungen vereinfachen und automatisierbar machen sollen.

      Auch die beste KI bleibt wirkungslos, wenn Mitarbeitende sie nicht sicher und zielgerichtet anwenden können. Unternehmen sollten daher systematisch in rollenbasierte Trainingsprogramme investieren, um ein ausreichendes Maß an KI‑ und Datenkompetenz zu gewährleisten.

      Für deutsche Unternehmen kommt hinzu, dass die nationale Umsetzung noch nicht vollständig abgeschlossen ist: Nach dem Entwurf des KI-Marktüberwachungs- und Innovationsförderungsgesetzes (KI-MIG) wird die Bundesnetzagentur (BNetzA) ein Koordinierungs- und Kompetenzzentrum für die KI-Verordnung (KoKIVO) einrichten und die zentrale Marktüberwachungsbehörde übernehmen. Bestehende Aufsichtsstrukturen – etwa im Finanzdienstleistungsbereich – werden im Sinne eines hybriden Ansatzes weiter genutzt. Bis zur Verabschiedung des nationalen Durchführungsgesetzes bleibt ein gewisses Maß an Rechtsunsicherheit, das Unternehmen bei der Planung berücksichtigen sollten.

      Fahrplan: So kann Ihr Unternehmen eine effektive KI-Governance etablieren

      Ein wirkungsvoller Einstieg in die Umsetzung des EU AI Acts und seiner flankierenden Vorgaben gelingt mit einem klar strukturierten Plan, der die wichtigsten organisatorischen und technischen Schritte bündelt und als Vorbereitung für ein Governance Framework dient:

      • Strategische Richtung festlegen: Eine unternehmensweite KI‑Strategie definieren, die Ambitionen, Anwendungsfelder und Responsible‑AI‑Prinzipien klar beschreibt. Darauf aufbauend ein AI Target Operating Model (KI-Zielbetriebsmodell) entwickeln, das Rollen, Verantwortlichkeiten, Entscheidungsstrukturen und End‑to‑End‑Prozesse festlegt.

      • Transparenz herstellen und Prioritäten setzen: Bestehende KI‑Anwendungen systematisch erfassen (Vermeidung von „Schatten‑KI“) und Ergebnisse als „KI-generiert“ kennzeichnen. KI nach Nutzen, Risiko und regulatorischer Relevanz (beispielsweise EU-Datenschutz-Grundverordnung, EU AI Act) klassifizieren und ergänzend eine GAP-Analyse durchführen. Das ermöglicht eine faktenbasierte Priorisierung von Use Cases und den Aufbau relevanter Fähigkeiten.

      • Sofortmaßnahmen umsetzen: Klare KI‑Leitlinien sowie Empfehlungen und Verbote bereitstellen, insbesondere für Unternehmens‑GPT‑Modelle. Mitarbeitende und Fachbereiche zielgerichtet schulen, technische und organisatorische Leitlinien etablieren (Datenschutz, Zugriffskontrollen, Prompt‑Filter, Logging) und verbindliche Qualitätsstandards für Daten, Modelle und Deployments einführen. So bleibt das Unternehmen sicher und handlungsfähig.

      • Strukturiert umsetzen und skalieren: Einheitliche Taxonomie für Schlüsselbegriffe etablieren, wiederverwendbare Standards und Architektur‑Patterns entwickeln, Maschinenlesbarkeit sicherstellen, Governance‑ und Sicherheitsanforderungen über „Policy‑as‑Code“ automatisieren und ein ganzheitliches Monitoring für Qualität, Risiken und Compliance aufbauen. Durch die Integration zentraler Plattform‑ und Vendor‑Funktionen entsteht ein nachhaltiges, skalierbares KI‑Ökosystem.

      • Wertschöpfung realisieren: Priorisierte Value Cases mit klarem Business Case und messbaren Erfolgskennzahlen entwickeln. Diese zunächst in einer schlanken, funktionsfähigen Erstversion umsetzen, die sich schnell testen lässt – mit dem Ziel, früh zu erkennen, welche Ansätze Wert stiftend sind und welche verworfen werden sollten. Ein Governance‑Shift – etwa durch den Einsatz sicherer Assistenten und Agenten – ermöglicht zugleich mehr Autonomie der Anwender bei klar geregelter Aufsicht und Verantwortlichkeiten.

      Bei Fragen und Anregungen sprechen Sie uns gerne hier direkt an.

      Klardenker-Logo

      Andreas Fachinger
      Andreas Fachinger

      Partner, Consulting, Lighthouse Germany - AI & Data Solutions

      KPMG AG Wirtschaftsprüfungsgesellschaft

      Daniel Glöckner
      Daniel Glöckner

      Senor Specialist, Consulting - Ligthouse Germany - AI & Data Solutions

      KPMG AG Wirtschaftsprüfungsgesellschaft


      Bereit für ein Gespräch?


      auto_stories

      Unser Whitepaper gibt Empfehlungen für eine KI-Governance, die eine verantwortungsvolle Nutzung der neuen Technologie sicherstellt