EU-KI-Verordnung für KMU: Pflichten, Bußgelder und der Weg zur Compliance
Eine strukturierte Referenz für Geschäftsführer und operativ geprägte Unternehmen. Mit Betreiberpflichten, Stichtagen, ISO/IEC-42001-Governance und dem dreistufigen Compliance-Pfad vor dem August-2026-Stichtag.
Zeitleiste der KI-VO-Pflichten für europäische KMU
Stichtage und Anforderungsstufen für KMU als Betreiber unter der EU-KI-Verordnung (2024-2027), in der durch die Verordnung (EU) 2026/1744 geänderten Fassung. Bei Bußgeldern gilt für KMU der jeweils niedrigere Betrag (Artikel 99 Absatz 6).
| Pflicht | Rechtsgrundlage | Gilt seit / ab | Betroffene Unternehmen | Sanktion bei Nichteinhaltung |
|---|---|---|---|---|
| Maßnahmen zur KI-Kompetenz der Beschäftigten | Artikel 4 KI-VO | 2. Februar 2025 | Alle Arbeitgeber, deren Beschäftigte in-Scope-KI nutzen | Kein eigener Bußgeldtatbestand in Artikel 99; nationales Recht |
| Verbot verbotener KI-Praktiken | Artikel 5 KI-VO | 2. Februar 2025 | Alle Anbieter und Betreiber | Bis zu 35 Mio. Euro oder 7 % des Jahresumsatzes |
| Transparenz bei Chatbots, Sprachagenten und KI-generierten Inhalten | Artikel 50 KI-VO | 2. August 2026 (nicht verschoben) | Anbieter und Betreiber kundenseitiger oder generativer KI | Bis zu 15 Mio. Euro oder 3 % des Jahresumsatzes |
| Hochrisiko-Betreiberpflichten | Artikel 26 KI-VO | 2. Dezember 2027 (verschoben vom 2. August 2026) | Unternehmen, die Anhang-III-KI von Anbietern nutzen | Bis zu 15 Mio. Euro oder 3 % des Jahresumsatzes |
| Anhang-III-Kategorie: KI im Personalwesen | Anhang III KI-VO | 2. Dezember 2027 (verschoben vom 2. August 2026) | HR-/Recruiting-Werkzeuge mit KI | Bis zu 15 Mio. Euro oder 3 % des Jahresumsatzes |
| Anhang-III-Kategorie: Zugang zu wesentlichen Dienstleistungen | Anhang III KI-VO | 2. Dezember 2027 (verschoben vom 2. August 2026) | Finanz-, Versicherungs-, Kreditwerkzeuge mit KI | Bis zu 15 Mio. Euro oder 3 % des Jahresumsatzes |
| DSGVO-Artikel-28-AVV mit KI-Anbietern | DSGVO / KI-VO-Schnittstelle | Bereits durchsetzbar | Alle Unternehmen mit KI-SaaS-Anbietern | Bis zu 20 Mio. Euro oder 4 % des Jahresumsatzes (DSGVO) |
| ISO/IEC 42001 KI-Governance-Standard | ISO/IEC 42001:2023 | Freiwillig (empfohlen vor Dezember 2027) | KMU, die strukturierte Governance anstreben | Entfallt: freiwillig, aber audit-fähig |
Häufig gestellte Fragen
Drei Schlüsselthemen zur KI-VO-Compliance: Was muss ich wann tun, bin ich Anbieter oder Betreiber, und brauche ich ISO/IEC 42001?
Was fordert die EU-KI-Verordnung von KMU, und bis wann?
Die EU-KI-Verordnung (KI-VO) schafft eine gestufte Pflichtstruktur. Die erste Stufe (gilt seit dem 2. Februar 2025) ist Artikel 4: Seit der Änderung vom Juli 2026 (Verordnung (EU) 2026/1744) muss jedes Unternehmen, dessen Beschäftigte KI-Systeme im Geltungsbereich nutzen, Maßnahmen ergreifen, um die Entwicklung der KI-Kompetenz dieser Personen zu unterstützen. Der frühere Wortlaut verlangte, ein ausreichendes Maß „sicherzustellen“. Ein Schulungszertifikat ist nicht vorgesehen. Bewertet werden die Maßnahmen, die Sie ergriffen haben. Halten Sie deshalb fest, wer KI für welche Entscheidungen nutzt und welche Schulung zu den Grenzen und Fehlerquellen des Werkzeugs stattgefunden hat. Wer KI-gestützte Werkzeuge in Personalwesen, Finanzen, Kundendienst oder Rechtsabteilung einsetzt und keinen solchen Nachweis hat, kann einer Behörde auf Nachfrage nichts vorlegen. Die zweite Stufe sind die Transparenzpflichten nach Artikel 50. Sie gelten seit dem 2. August 2026 und wurden nicht verschoben: Menschen müssen erfahren, wenn sie mit einem Chatbot oder Sprachagenten sprechen, und Deepfakes sind offenzulegen. Für die maschinenlesbare Kennzeichnung von KI-Ausgaben gilt bei bereits am Markt befindlichen Werkzeugen eine Übergangsfrist bis zum 2. Dezember 2026; diese Pflicht liegt bei den Anbietern der Werkzeuge. Die dritte Stufe greift jetzt am 2. Dezember 2027, die Verordnung (EU) 2026/1744 hat sie vom 2. August 2026 verschoben: Pflichten für Anbieter und Betreiber von Hochrisiko-KI-Systemen nach Anhang III der KI-VO. In Produkte nach Anhang I eingebettete KI folgt am 2. August 2028. Hochrisikokategorien, die für KMU relevant sind, umfassen KI im Personalwesen (Lebenslauf-Screening, Leistungsüberwachung, Beförderungsentscheidungen), im Zugang zu wesentlichen Dienstleistungen (Kreditwürdigkeitsprüfung, Versicherungspreisgestaltung, Kreditvergabe) und im Betrieb kritischer Infrastruktur. Die meisten KMU sind Betreiber. Sie nutzen das KI-Produkt eines Anbieters, entwickeln keine eigene KI. Betreiberpflichten nach Artikel 26 umfassen: das System gemäß Gebrauchsanweisung des Anbieters nutzen, menschliche Aufsicht einrichten, den Betrieb überwachen, Protokolle aufbewahren, Beschäftigte informieren und schwerwiegende Vorfälle melden. Konformitätsbewertung, CE-Kennzeichnung und technische Dokumentation sind Pflichten des Anbieters. Die CE-Kennzeichnung oder Konformitätserklärung Ihres Anbieters deckt Ihre Betreiberpflichten nicht automatisch ab. Sanktionen für verbotene KI-Praktiken nach Artikel 5 betragen bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes. Nichteinhaltung der Hochrisiko-Vorschriften nach Artikel 26 wird mit bis zu 15 Millionen Euro oder 3 % des weltweiten Jahresumsatzes geahndet. Für KMU gilt der jeweils niedrigere Betrag (Artikel 99 Absatz 6). Der praktische Dreischritt für ein KMU mit 10 bis 250 Beschäftigten: (1) alle eingesetzten KI-Werkzeuge inventarisieren und gegen Anhang III klassifizieren; (2) Maßnahmen zur KI-Kompetenz nach Artikel 4 für alle KI-nutzenden Beschäftigten durchführen und dokumentieren; (3) einen KI-Operations-Audit beauftragen. Mittelstand-Digital bietet kostenfreie Readiness-Workshops als Einstieg für deutsche und österreichische Unternehmen.
Sind KMU nach der EU-KI-Verordnung Anbieter oder Betreiber, und was bedeutet das?
Die Unterscheidung ist für die Compliance-Praxis entscheidend. Ein Anbieter nach der KI-VO ist ein Unternehmen, das ein KI-System entwickelt und auf dem Markt bereitstellt. Ein Betreiber ist ein Unternehmen, das das KI-System eines Anbieters im Rahmen seiner eigenen Geschäftstätigkeit nutzt. Die meisten KMU mit 10 bis 250 Beschäftigten sind Betreiber, keine Anbieter. Anbieter tragen die schwersten Pflichten. Konformitätsbewertung vor Markteinführung, technische Dokumentation, Registrierung in der europäischen KI-Datenbank und CE-Kennzeichnung. Betreiber tragen eigene, von den Anbieterpflichten unabhängige Pflichten nach Artikel 26: Sie müssen die Gebrauchsanweisung des Anbieters befolgen, die vorgeschriebenen Mensch-im-Loop-Maßnahmen umsetzen, Zwischenfälle protokollieren, den Anbieter über schwerwiegende Risiken informieren und Aufzeichnungen über die Nutzung führen. Diese Betreiberpflichten werden nicht durch das Unterzeichnen der Nutzungsbedingungen des Anbieters erfüllt. Der Betreiber ist selbst dafür verantwortlich, dass die menschliche Überwachung tatsächlich in seinen eigenen Prozessen implementiert ist. Die praktische Konsequenz für KMU, die KI-Werkzeuge in Personalwesen, Finanzen oder kundenseitigen Prozessen einsetzen: Überprüfung der Anbieterverträge auf KI-VO-Compliance-Klauseln, schriftliche Anfrage beim Anbieter, wie er das System einstuft und bis wann Konformitätsbewertung und EU-Konformitätserklärung vorliegen (Anbieter haben jetzt bis zum 2. Dezember 2027 Zeit), und Dokumentation des eigenen Mensch-im-Loop-Verfahrens für jede KI-gestützte Entscheidung. Ein KI-Operations-Audit ist der schnellste Weg, diese Dokumentation in strukturierter Form zu erstellen. Für KMU, die größere Unternehmenskunden beliefern, wirkt sich die Betreiber-Compliance-Positionierung zunehmend auf die Beschaffungsfähigkeit aus. Das Aufbauen dieser Governance-Fähigkeit deutlich vor Dezember 2027 ist daher sowohl regulatorische Pflicht als auch Wettbewerbsvorteil für KMU in B2B-Lieferketten.
Was ist ISO/IEC 42001:2023 und brauchen KMU es für die KI-VO-Compliance?
ISO/IEC 42001:2023 ist der erste internationale Standard für KI-Managementsysteme, veröffentlicht von der Internationalen Organisation für Normung im Dezember 2023. Er legt Anforderungen für Aufbau, Einführung, Pflege und ständige Verbesserung eines KI-Managementsystems fest. Er ist von der KI-VO nicht explizit vorgeschrieben, gilt aber als das am weitesten anerkannte Governance-Grundgerüst, um sowohl die Betreiberpflichten der KI-VO als auch die KI-Governance-Erwartungen von Unternehmenskunden nachzuweisen. Für KMU liegt der praktische Nutzen von ISO/IEC 42001:2023 darin, dass er wesentlich schlanker als eine vollständige NIST-AI-RMF-1.0-Implementierung ist und dieselben zentralen Governance-Bereiche abdeckt: Risikoklassifizierung, menschliche Überwachung, Zwischenfallmanagement und Transparenz. Er lässt sich zudem sauber auf ISO 9001 (Qualitatsmanagementsystem) und ISO 27001 (Informationssicherheitsmanagementsystem) aufsetzen. Zertifizierungen, die viele Mittelstandsunternehmen bereits besitzen. Die Betreiberpflichten der KI-VO nach Artikel 26 verlangen ISO/IEC 42001 nicht ausdrücklich. Was sie verlangen, sind die Nutzung gemäß Gebrauchsanweisung, dokumentierte menschliche Aufsicht, Überwachung und aufbewahrte Protokolle. ISO/IEC 42001 liefert den strukturellen Rahmen, um diese Dokumentation in prüftauglicher Form zu erstellen und zu pflegen. Unternehmen, die ISO/IEC 42001 deutlich vor dem 2. Dezember 2027 einführen, sind gegenüber nationalen Aufsichtsbehörden und gegenüber Unternehmenskunden deutlich besser positioniert. Ein strukturierter KI-Operations-Audit ist der empfohlene Vorgängerschritt vor der ISO/IEC-42001-Einführung.
KI-VO-Pflichten kartieren: deutlich vor Dezember 2027
Der Vectimo KI-Operations-Audit ist der strukturierte Diagnoseschritt vor jeder Compliance- oder Implementierungsentscheidung. Zwei Wochen, fester Umfang, 2.500 Euro pauschal. Kein Dauerauftrag als Einstiegsvoraussetzung. Unser leitender Berater war 14 Jahre bei einem der größten europäischen Mobilitätsunternehmen tätig, zuletzt als Director of AI Strategy & Delivery. Das Audit klassifiziert Ihre KI-Werkzeuge gegen Anhang III, identifiziert Artikel-4-Kompetenzlücken, prüft Ihre DSGVO-Artikel-28-Lieferantenpflichten und erstellt eine Governance-Roadmap nach ISO/IEC 42001:2023. Kein Upselling, bevor Sie die Roadmap gesehen haben.