EU AI Act für KMU: Diese Pflichten treffen österreichische Unternehmen (Zeitplan 2025–2028)
Für österreichische KMU, die KI-Tools nur einsetzen, gilt der EU AI Act bereits: Seit 2. Februar 2025 sind verbotene KI-Praktiken untersagt und die Pflicht zur KI-Kompetenz (Art. 4) ist anwendbar, ab 2. August 2026 kommen die Transparenzpflichten (Art. 50) dazu. Die Betreiberpflichten für Hochrisiko-Systeme nach Anhang III greifen erst ab 2. Dezember 2027, für eingebettete Hochrisiko-KI nach Anhang I ab 2. August 2028. Diese Seite zeigt als datierte Referenz, welche Pflicht ab wann für welche Risikoklasse und Rolle gilt.
Stand: 07.09.2026. Rechtsstand laut den unten verlinkten Quellen, zuletzt geprüft am 17.07.2026 (Digital Omnibus on AI: Zustimmung des EU-Parlaments 16.06.2026, des Rats 29.06.2026). Diese Seite ist eine Orientierungshilfe, keine Rechtsberatung — maßgeblich sind die offiziellen Quellen. Änderungen an den Anwendungsdaten dokumentiert das Änderungslog am Seitenende.
| Datum | Was ab diesem Datum gilt | Betroffene Rolle |
|---|---|---|
| 01.08.2024 | Verordnung (EU) 2024/1689 tritt in Kraft; die Pflichten werden schrittweise anwendbar. | Anbieter und Betreiber |
| 02.02.2025 | Verbotene KI-Praktiken sind untersagt (u. a. Social Scoring, manipulative Systeme, Emotionserkennung am Arbeitsplatz). Pflicht zur KI-Kompetenz (Art. 4). | Anbieter und Betreiber |
| 02.08.2025 | Regeln für KI-Modelle mit allgemeinem Verwendungszweck (GPAI, z. B. große Sprachmodelle) und die Governance-Strukturen der EU. | nicht ausgewiesen |
| 02.08.2026 | Transparenzpflichten (Art. 50): Chatbots als KI kennzeichnen, KI-generierte Inhalte ausweisen. Nationale Aufsichtsbehörden nehmen die Arbeit auf, Verstöße können sanktioniert werden. Für die maschinenlesbare Markierung (Watermarking) bereits am Markt befindlicher Systeme gilt eine mehrmonatige Übergangsfrist (Dauer: nicht ausgewiesen). | Anbieter und Betreiber |
| 02.12.2027 (ursprünglich 02.08.2026) | Pflichten für eigenständige Hochrisiko-Systeme nach Anhang III (z. B. KI im Recruiting oder bei der Kreditvergabe). | Anbieter und Betreiber |
| 02.08.2028 (ursprünglich 02.08.2027) | Pflichten für Hochrisiko-KI, die in regulierte Produkte eingebettet ist (Anhang I, z. B. Maschinen oder Medizinprodukte). | nicht ausgewiesen |
„nicht ausgewiesen" bedeutet: Die auf dieser Seite verlinkten Quellen wurden dazu nicht ausgewertet — bitte im Einzelfall die Verordnung bzw. die RTR KI-Servicestelle prüfen.
| Risikoklasse | Typische Beispiele im KMU-Alltag | Pflichten | Ab wann | Rolle |
|---|---|---|---|---|
| Verbotene Praktiken | Social Scoring, manipulative Systeme, Emotionserkennung am Arbeitsplatz; neu verboten: Systeme, die nicht einvernehmliche intime Darstellungen oder Missbrauchsmaterial erzeugen | Einsatz untersagt — gilt auch für zugekaufte Tools. | 02.02.2025 (Datum des neuen Verbots aus dem Digital Omnibus: nicht ausgewiesen) | Anbieter und Betreiber |
| Hochrisiko — Anhang III | KI-gestützte Vorauswahl von Bewerbungen, KI zur Kreditwürdigkeitsprüfung, KI in kritischer Infrastruktur | Betreiber: Nutzung nach Betriebsanleitung, menschliche Aufsicht, Überwachung des Systems, Aufbewahrung der Protokolle (mindestens sechs Monate), Information der Betroffenen. Anbieter: nicht ausgewiesen (vereinfachte Dokumentationspflichten gelten für KMU und künftig auch kleinere Midcaps). | 02.12.2027 | Anbieter und Betreiber |
| Hochrisiko — Anhang I | KI, die in regulierte Produkte eingebettet ist (Maschinen, Medizinprodukte) | nicht ausgewiesen | 02.08.2028 | nicht ausgewiesen |
| Begrenztes Risiko (Transparenz) | Chatbot im Kundenservice; KI-generierte oder -manipulierte Bilder, Videos und Audioinhalte (Deepfakes) | Für Nutzer muss spätestens bei der ersten Interaktion erkennbar sein, dass sie mit einer KI kommunizieren; KI-generierte oder -manipulierte Inhalte sind zu kennzeichnen. Zusätzlich KI-Kompetenz (Art. 4). | 02.08.2026 (KI-Kompetenz seit 02.02.2025) | Anbieter und Betreiber |
| Minimales Risiko | ChatGPT, Microsoft Copilot & Co. im Büroalltag; KI-Funktionen in CRM-, Office- oder Marketing-Tools | KI-Kompetenz des Personals fördern (Art. 4): dem Einsatzzweck angemessenes Grundverständnis, in der Praxis eine kurze, dokumentierte Schulung oder Einweisung je Tool. Keine verbotenen Praktiken einsetzen. | 02.02.2025 | Anbieter und Betreiber |
| GPAI-Modelle | Große Sprachmodelle | nicht ausgewiesen | 02.08.2025 | nicht ausgewiesen |
Die Verordnung reguliert nicht „KI an sich", sondern konkrete Anwendungen — abgestuft nach Risiko. Der Großteil der Alltags-KI fällt unter minimales Risiko.
Bin ich Anbieter oder Betreiber?
Die meisten österreichischen KMU sind reine Betreiber. Anbieter entwickeln KI-Systeme und bringen sie auf den Markt, Betreiber (in der Verordnung: „Deployer") setzen sie nur ein. Die Rolle entscheidet je Anwendung über den Pflichtenumfang: Wer ein Tool selbst entwickelt, trägt Anbieterpflichten; wer es nur nutzt, die Betreiberpflichten der jeweiligen Risikoklasse. Typische Einstufungen aus dem KMU-Alltag:
- Chatbot im Kundenservice: begrenztes Risiko — der Bot muss als KI erkennbar sein.
- ChatGPT, Microsoft Copilot & Co. im Büroalltag: minimales Risiko — im Kern gilt die KI-Kompetenz-Pflicht.
- KI-gestützte Vorauswahl von Bewerbungen: Hochrisiko (Anhang III, Bereich Beschäftigung) — auch als bloßer Nutzer treffen Sie hier erweiterte Pflichten.
- KI zur Kreditwürdigkeitsprüfung: Hochrisiko — betrifft vor allem Finanzdienstleister.
Wenn Sie unsicher sind, in welche Kategorie Ihre Anwendungsfälle fallen: Die Einstufung der eigenen KI-Systeme — vom KI-Inventar bis zur Roadmap ist Teil der KI-Beratung von Trango Labs.
Gilt der AI Act auch, wenn ich nur ChatGPT nutze?
Ja. Eine generelle Größenausnahme gibt es nicht, und auch reine Betreiber ohne Hochrisiko-Anwendung sind erfasst. Für diese große Mehrheit der KMU läuft der AI Act auf drei Kernpflichten hinaus:
- KI-Kompetenz (Art. 4, seit 2. Februar 2025): Wer mit KI-Systemen arbeitet, braucht ein dem Einsatzzweck angemessenes Grundverständnis — Chancen, Grenzen, Risiken. Der Digital Omnibus hat die Formulierung leicht entschärft (Unternehmen müssen die KI-Kompetenz ihres Personals „fördern"), an der Grundpflicht ändert das nichts.
- Transparenz (Art. 50, ab 2. August 2026): Kunden müssen erkennen können, wenn sie mit einer KI kommunizieren — spätestens bei der ersten Interaktion. KI-generierte oder -manipulierte Inhalte (etwa Deepfakes) sind zu kennzeichnen.
- Keine verbotenen Praktiken: Manipulative Systeme, Emotionserkennung am Arbeitsplatz oder Social Scoring sind tabu — das betrifft auch zugekaufte Tools.
Setzen Sie dagegen eine Hochrisiko-Anwendung ein — etwa ein Tool, das Bewerbungen automatisch reiht —, kommen ab 2. Dezember 2027 erweiterte Betreiberpflichten dazu: Nutzung nach Betriebsanleitung, menschliche Aufsicht, Überwachung des Systems, Aufbewahrung der Protokolle (mindestens sechs Monate) und Information der Betroffenen. Details listet die KI-Servicestelle der RTR auf.
Was muss ich dokumentieren?
Ausdrücklich vorgeschrieben ist die Aufbewahrung der Protokolle über mindestens sechs Monate — für Betreiber von Hochrisiko-Systemen nach Anhang III, ab 2. Dezember 2027. Für alle anderen Betreiber nennen die hier ausgewerteten Quellen keine Formvorschrift; sinnvoll und nachweisbar ist eine kurz dokumentierte Schulung oder Einweisung je Tool (KI-Kompetenz) sowie ein KI-Inventar, das festhält, wo überall KI im Einsatz ist — auch in Standard-Software wie CRM-, Office- oder Marketing-Tools. Anbieter von Hochrisiko-Systemen unterliegen weitergehenden Dokumentationspflichten; für KMU und künftig auch kleinere Midcap-Unternehmen gelten dabei vereinfachte Pflichten (Umfang: nicht ausgewiesen).
Wurde der EU AI Act verschoben?
Teilweise: Nur die Hochrisiko-Fristen sind verschoben — Anhang III auf den 2. Dezember 2027, Anhang I auf den 2. August 2028. Das EU-Parlament hat dem sogenannten Digital Omnibus on AI am 16. Juni 2026 zugestimmt, der Rat gab am 29. Juni 2026 die finale Zustimmung. Die Änderungsverordnung wurde Anfang Juli 2026 unterzeichnet und tritt kurz nach ihrer Veröffentlichung im EU-Amtsblatt in Kraft; das Veröffentlichungsdatum ist in den hier ausgewerteten Quellen nicht ausgewiesen.
Wichtig ist, was sich nicht ändert: Die Verbote, die KI-Kompetenz-Pflicht, die GPAI-Regeln und die Transparenzpflichten ab August 2026 bleiben bestehen. Bei der Kennzeichnungspflicht gibt es lediglich eine mehrmonatige Übergangsfrist für die technische, maschinenlesbare Markierung (Watermarking) bei Systemen, die schon am Markt sind. Neu hinzugekommen ist außerdem ein Verbot von KI-Systemen, die nicht einvernehmliche intime Darstellungen oder Missbrauchsmaterial erzeugen. Vereinfachte Dokumentationspflichten, die bisher KMU vorbehalten waren, gelten künftig auch für kleinere Midcap-Unternehmen.
Praktisch heißt das für Sie: Der Druck bei den Hochrisiko-Pflichten ist raus — der 2. August 2026 bleibt aber der Stichtag für Transparenz und den Start der Aufsicht.
Welche Strafen drohen KMU?
Für KMU und Start-ups gilt jeweils der niedrigere der beiden Strafrahmen. Die Bußgelder sind nach Schwere gestaffelt: bis zu 35 Mio. EUR oder 7 % des weltweiten Jahresumsatzes bei verbotenen Praktiken, bis zu 15 Mio. EUR oder 3 % bei Verstößen gegen zentrale Pflichten (etwa Hochrisiko- oder Transparenzpflichten) und bis zu 7,5 Mio. EUR oder 1 % bei falschen Angaben gegenüber Behörden — für alle anderen Unternehmen jeweils der höhere Wert. Realistisch ist für einen typischen Betrieb ohnehin nicht die Maximalstrafe das Risiko, sondern vermeidbarer Aufwand durch späte, hektische Umsetzung.
Was sollte ich jetzt tun?
- KI-Inventur machen: Wo steckt überall KI — auch in Standard-Software wie CRM-, Office- oder Marketing-Tools? Oft ist es mehr, als man denkt.
- Rolle klären: Sind Sie je Anwendung nur Betreiber, oder entwickeln Sie selbst (dann gelten Anbieterpflichten)?
- Risiko einordnen: Fällt eine Anwendung unter Anhang III (z. B. Personalauswahl)? Dann den 2. Dezember 2027 fest einplanen.
- KI-Kompetenz aufbauen: Mitarbeitende je Tool schulen oder einweisen — und das kurz dokumentieren.
- Transparenz bis 2. August 2026 umsetzen: Chatbots als KI kennzeichnen, KI-generierte Inhalte ausweisen.
- Verantwortung festlegen: Eine Person oder Rolle, die das Thema AI Act laufend im Blick behält.
- Entwicklung beobachten: Die KI-Servicestelle der RTR informiert kostenlos und bietet u. a. einen AI-Act-Chatbot.
Wie hängen AI Act, DSGVO und Förderung zusammen?
Der AI Act ersetzt nicht die DSGVO — beide gelten parallel. Wie KI-Einsatz und Datenschutz zusammenspielen, lesen Sie in unserem Beitrag DSGVO und KI im Unternehmen. Für die Förderung von Compliance-Projekten — etwa geförderte Beratung zur KI-Einführung — gilt: Das Budget von KMU.DIGITAL 4.0 ist ausgeschöpft, eine Antragstellung derzeit nicht möglich (Stand: Juli 2026); welche Programme aktuell Anträge annehmen, zeigt unsere Übersicht der KI-Förderungen für KMU in Österreich mit Fördersätzen und Fristen. Und damit Compliance nicht zum Bremsklotz wird: Bei Trango Labs gehören saubere Tool-Einführung und Team-Schulung zu jedem Projekt dazu — von der Prozessautomatisierung bis zu KI-Agenten.
Häufige Fragen zum EU AI Act für KMU
Gilt der EU AI Act auch für kleine Unternehmen?
Ja. Eine generelle Größenausnahme gibt es nicht — der Umfang der Pflichten hängt aber von Rolle und Risikoklasse ab. Für KMU, die KI-Tools nur einsetzen, beschränken sich die Pflichten meist auf KI-Kompetenz und Transparenz; bei Strafen gilt für KMU zudem der jeweils niedrigere Rahmen.
Was ändert sich am 2. August 2026?
Ab dann gelten die Transparenzpflichten: Chatbots müssen als KI erkennbar sein, KI-generierte Inhalte sind zu kennzeichnen. Außerdem nehmen die nationalen Aufsichtsbehörden ihre Arbeit auf, und Verstöße können sanktioniert werden. Die Hochrisiko-Pflichten starten dagegen erst später.
Was verlangt die KI-Kompetenz-Pflicht (Art. 4) konkret?
Seit Februar 2025 müssen Unternehmen dafür sorgen, dass Personal, das mit KI arbeitet, ein ausreichendes, zum Einsatzkontext passendes Verständnis hat. In der Praxis heißt das: kurze Schulungen oder Einweisungen je Tool, abgestimmt auf Vorwissen und Anwendungsfall — am besten dokumentiert.
Muss ich meinen Chatbot kennzeichnen?
Ja. Spätestens ab 2. August 2026 muss für Nutzer erkennbar sein, dass sie mit einer KI kommunizieren — spätestens bei der ersten Interaktion. Auch KI-generierte oder -manipulierte Bilder, Videos und Audioinhalte sind zu kennzeichnen.
Sie wollen Klarheit, was der AI Act für Ihre konkreten KI-Vorhaben bedeutet — und wie Sie KI trotzdem produktiv einsetzen? Trango Labs, das Wiener Applied AI Lab, begleitet KMU von der Einordnung bis zur Umsetzung. Vereinbaren Sie ein Gratis Erstgespräch.
Änderungslog
- 07.09.2026 | Umbau zur Pflichten-Referenz: Zeitleiste der Anwendungsdaten und Pflichtentabelle je Risikoklasse (jeweils mit Rolle Anbieter/Betreiber), Antwortkapsel am Seitenanfang, sichtbarer Stand-Marker, Abschnitte als Nutzerfragen, Änderungslog eingeführt. Keine inhaltlichen Änderungen am Rechtsstand vom 17.07.2026.
- 17.07.2026 | Komplett-Überarbeitung mit Zeitplan 2025–2028 nach dem Digital Omnibus on AI und FAQ.
- 10.06.2026 | Erstveröffentlichung.
Diese Seite wird nachgezogen, sobald sich Anwendungsdaten oder Pflichten ändern — etwa mit der Veröffentlichung der Änderungsverordnung im EU-Amtsblatt.
Quellen
- EU AI Act — Implementation Timeline (zeigt den Zeitplan vor dem Digital Omnibus)
- Rat der EU — Finale Zustimmung zum Digital Omnibus on AI (29. Juni 2026)
- Gibson Dunn — EU AI Act Omnibus Agreement: Postponed High-Risk Deadlines
- White & Case — EU agrees Digital Omnibus deal to simplify AI rules
- EU AI Act — Artikel 99 (Sanktionen)
- RTR KI-Servicestelle — Betreiberverpflichtungen
- RTR — KI-Servicestelle
- KMU.DIGITAL — Offizielle Programmseite (Budget-Status)