EU AI Act, NIS2 und DORA: Was die neuen KI- und Sicherheitsregeln für kleine Unternehmen bedeuten
Kurz beantwortet: Drei EU-Regelwerke prägen gerade die Sicherheits- und KI-Pflichten in Europa: der EU AI Act (Regeln für den Einsatz von KI, gestaffelt nach Risiko), die NIS2-Richtlinie (Cybersicherheits-Pflichten für bestimmte Branchen) und DORA (digitale Betriebsstabilität im Finanzsektor). Für viele kleine Unternehmen und Selbstständige gelten nicht alle drei direkt – DORA und NIS2 betreffen vor allem bestimmte Branchen und Größen. Der EU AI Act dagegen kann jeden treffen, der KI einsetzt, je nachdem wofür. Wichtig ist: Auch wer formal nicht voll unter eine Pflicht fällt, bekommt die Anforderungen indirekt über Kunden, Auftraggeber und Lieferketten weitergereicht. Dieser Artikel ordnet ein, was wirklich relevant ist – ersetzt aber keine Rechtsberatung.
Wer als Selbstständiger oder kleines Unternehmen von „EU AI Act“, „NIS2“ und „DORA“ hört, reagiert oft mit einer Mischung aus Unsicherheit und Abwehr: noch mehr Bürokratie, noch mehr Pflichten, vermutlich nichts, was man selbst stemmen kann. Die gute Nachricht vorweg: Längst nicht alles davon betrifft dich direkt. Die weniger gute: Was dich nicht direkt trifft, erreicht dich oft über Umwege – weil größere Kunden ihre Pflichten an ihre Dienstleister weiterreichen.
Dieser Artikel sortiert die drei Regelwerke so, dass du erkennst, was für deine Situation zählt. Vorab ein klarer Hinweis: Das hier ist eine Einordnung zum Verständnis, keine Rechtsberatung. Für die verbindliche Bewertung deines konkreten Falls ist eine fachkundige Beratung der richtige Weg.
Aktualisiert: Der EU AI Act wurde durch die Digital-Omnibus-Verordnung (EU) 2026/1744 geändert, die am 27. Juli 2026 in Kraft getreten ist. Die Pflicht zur KI-Kompetenz ist neu gefasst, und die Pflichten für Hochrisiko-KI greifen später. Beides haben wir unten ergänzt.
Inhalt
- Die drei Regelwerke auf einen Blick
- EU AI Act: Regeln nach Risiko
- KI-Kompetenz nach Art. 4 EU AI Act: die Pflicht, die schon gilt
- Digital Omnibus 2026: was sich am EU AI Act geändert hat
- NIS2: Cybersicherheit als Pflicht
- DORA: Stabilität für den Finanzsektor
- Der indirekte Weg: Wie Pflichten dich über Umwege erreichen
- KI-Einsatz und Datenflüsse: wo die Kontrolle anfängt
- Was du jetzt sinnvoll tun kannst
- Häufige Fragen
- Teil der Serie zu KI und Sicherheit
- Mehr zu KI, Sicherheit und Regulierung
Die drei Regelwerke auf einen Blick
Bevor wir ins Detail gehen, hilft eine grobe Einordnung. Die drei Regelwerke verfolgen unterschiedliche Ziele und treffen unterschiedliche Adressaten.
| Regelwerk | Worum es geht | Wen es vor allem betrifft |
|---|---|---|
| EU AI Act | Regeln für den Einsatz von KI, gestaffelt nach Risikoklasse | Alle, die KI entwickeln oder einsetzen – Umfang je nach Anwendung |
| NIS2 | Pflichten zur Cybersicherheit und zum Risikomanagement | Unternehmen bestimmter Branchen ab einer gewissen Größe |
| DORA | Digitale Betriebsstabilität und Resilienz | erfasste Finanzunternehmen; deren IT-Dienstleister vor allem über Verträge, kritische Anbieter auch direkt |
← Tabelle seitlich scrollen →
EU AI Act, NIS2 und DORA im Vergleich. Vereinfachte Einordnung, keine Rechtsberatung.
Welche Regel zuerst prüfen?
Die folgende Entscheidungshilfe zeigt, wo typische kleine Betriebe mit der Prüfung anfangen sollten. Sie trennt zwischen dem, was direkt gelten kann, und dem, was über Verträge mit Kunden ankommt.
| Betrieb | Zuerst prüfen | Oft indirekt über Verträge |
|---|---|---|
| Solo-Selbstständige | EU AI Act: KI-Kompetenz, Transparenz je nach Anwendung | Sicherheitsanforderungen größerer Auftraggeber |
| Arztpraxis | EU AI Act; bei NIS2 Größe und Einordnung klären | Anforderungen von Kooperationspartnern und Dienstleistern |
| Kanzlei | EU AI Act | Sicherheitsanforderungen von Mandanten aus regulierten Branchen |
| IT-Dienstleister | NIS2 je nach Größe und Leistung; EU AI Act je nach Einsatz | DORA-Anforderungen von Kunden aus der Finanzbranche |
| Finanzunternehmen | prüfen, ob das Unternehmen unter DORA fällt; dazu EU AI Act je nach KI-Einsatz | – |
← Tabelle seitlich scrollen →
Vereinfachte Orientierung. Ob eine Pflicht im Einzelfall greift, klärt eine fachkundige Beratung.
EU AI Act: Regeln nach Risiko
Der EU AI Act ist das Regelwerk, das am ehesten jeden betrifft, der KI nutzt. Sein Grundgedanke ist einleuchtend: Nicht jede KI-Anwendung ist gleich riskant, also gelten gestaffelte Regeln. Eine KI, die Produktbeschreibungen formuliert, wird anders behandelt als eine KI, die über Kreditvergaben oder Bewerbungen entscheidet.
Was bedeutet der EU AI Act für kleine Unternehmen?
Je höher das Risiko einer Anwendung für Menschen, desto strenger die Anforderungen. Für viele alltägliche KI-Nutzungen in kleinen Betrieben – Texte, Bilder, Recherche, Automatisierung – sind die direkten Pflichten überschaubar. Kritisch wird es erst, wenn KI in sensiblen Bereichen eingesetzt wird, etwa bei Entscheidungen über Personen. Wer wissen will, wie sich die regulatorische Großwetterlage rund um KI entwickelt, findet einen Anknüpfungspunkt darin, was passiert, wenn selbst leistungsfähige KI-Modelle aus Sicherheitsgründen reguliert oder gesperrt werden.
Wichtig zur Transparenz: Eine der praktisch relevantesten Pflichten betrifft Kennzeichnung. Wer KI einsetzt, die mit Menschen interagiert oder Inhalte erzeugt, muss in vielen Fällen transparent machen, dass KI im Spiel ist. Für Website-Betreiber hängen Transparenzpflichten von der konkreten Anwendung ab: Bei einem Chatbot, bei Deepfakes und bei bestimmten KI-erzeugten Texten zu Angelegenheiten von öffentlichem Interesse gelten unterschiedliche Regeln und Ausnahmen. Ein redaktionell geprüfter KI-unterstützter Text ist nicht schon wegen des KI-Einsatzes pauschal kennzeichnungspflichtig.
KI und Recht 2026 für Websitebetreiber – wer KI-Texte, KI-Bilder oder einen Chatbot auf der eigenen Website einsetzt, fragt sich schnell, was genau gekennzeichnet werden muss. Die Antwort hängt davon ab, welche Inhalte veröffentlicht werden und wer sie redaktionell verantwortet. Unser Beitrag ordnet die wichtigsten Rechtsfragen für Websitebetreiber und KI-Nutzer ein. Er geht dabei über den EU AI Act hinaus und nennt auch Urheberrecht und Datenschutz. So bekommst du einen Überblick, bevor du im Einzelfall eine Beratung einholst.
KI-Kompetenz nach Art. 4 EU AI Act: die Pflicht, die schon gilt
Eine Pflicht aus dem EU AI Act gilt bereits seit dem 2. Februar 2025 und betrifft praktisch jedes Unternehmen, das KI einsetzt: die KI-Kompetenz nach Art. 4. Wer im Betrieb ChatGPT, einen Copilot oder ein anderes KI-System nutzt, ist im Sinne der Verordnung Betreiber – auch ein Einzelunternehmer mit zwei Mitarbeitenden.
Mit der Digital-Omnibus-Verordnung wurde Art. 4 zum 27. Juli 2026 neu gefasst. Anbieter und Betreiber müssen seitdem Maßnahmen ergreifen, um die Entwicklung der KI-Kompetenz ihres Personals und anderer Personen zu unterstützen, die in ihrem Auftrag mit KI-Systemen arbeiten. Früher hieß es, sie müssten nach besten Kräften ein ausreichendes Maß an KI-Kompetenz sicherstellen. Ein bestimmtes Kompetenzniveau muss heute niemandem garantiert werden. Zusätzlich sind Kommission und Mitgliedstaaten verpflichtet, die Entwicklung von KI-Kompetenz zu fördern.
Für einen Verstoß gegen Art. 4 allein sieht die KI-Verordnung kein eigenes Bußgeld vor. Die Pflicht ist trotzdem kein Papiertiger: Wer Mitarbeitende ohne Einweisung mit KI arbeiten lässt, riskiert Datenschutzverstöße, fehlerhafte Arbeitsergebnisse und Haftungsfragen. Sinnvoll ist deshalb, die ergriffenen Maßnahmen zu dokumentieren – das ist der einfachste Nachweis, dass du die KI-Schulungspflicht ernst nimmst.
KI-Kompetenz im kleinen Betrieb umsetzen
- KI-Inventar: Liste, welche KI-Tools im Betrieb genutzt werden und wofür.
- Einweisung nach Rolle: Wer KI nur für Texte nutzt, braucht eine andere Einweisung als jemand, der Kundendaten verarbeitet.
- Grenzen erklären: Warum KI Fehler erfindet, welche Daten nicht in öffentliche KI-Dienste gehören und wer Ergebnisse prüft.
- Kurze Regel schriftlich festhalten: Eine Seite mit erlaubten Tools, erlaubten Daten und Freigabeweg reicht für den Anfang.
- Dokumentieren: Wann wurde wer eingewiesen, und was wurde vermittelt?
Warum Sprachmodelle selbstbewusst irren – zur KI-Kompetenz gehört vor allem das Wissen, dass KI sich irren kann, ohne es zu merken. Sprachmodelle erfinden gelegentlich Fakten, Quellen oder Zahlen und formulieren sie trotzdem überzeugend. Unser Beitrag erklärt verständlich, woher solche Fehler kommen. Er eignet sich gut als Grundlage für eine Einweisung im Team. Wer diesen Mechanismus kennt, prüft KI-Ergebnisse automatisch sorgfältiger.
Digital Omnibus 2026: was sich am EU AI Act geändert hat
Die EU hat den EU AI Act noch vor dem Wirksamwerden vieler Vorschriften überarbeitet. Die Digital-Omnibus-Verordnung zur KI, Verordnung (EU) 2026/1744, ist am 27. Juli 2026 in Kraft getreten. Seitdem gilt die KI-Verordnung ausschließlich in der geänderten Fassung. Für kleine Unternehmen sind vor allem die neuen Fristen wichtig.
| Pflicht | Gilt seit bzw. ab | Für kleine Unternehmen relevant? |
|---|---|---|
| Verbotene KI-Praktiken | 2. Februar 2025; neues Verbot sogenannter Nudifier-Anwendungen ab 2. Dezember 2026 | selten, betrifft bestimmte schädliche Anwendungen |
| KI-Kompetenz (Art. 4) | 2. Februar 2025, neu gefasst zum 27. Juli 2026 | ja, für alle Betreiber von KI-Systemen |
| Maschinenlesbare Kennzeichnung (Art. 50 Abs. 2) | 2. August 2026; für vorher in Verkehr gebrachte generative Systeme Übergang bis 2. Dezember 2026 | vor allem für Anbieter generativer KI |
| Hochrisiko-KI nach Anhang III | verschoben vom 2. August 2026 auf den 2. Dezember 2027 | nur bei Einsatz in Hochrisiko-Bereichen, etwa Personalauswahl |
| Hochrisiko-KI in Produkten nach Anhang I | verschoben von August 2027 auf August 2028 | betrifft Hersteller regulierter Produkte |
← Tabelle seitlich scrollen →
Vereinfachte Übersicht nach der Verordnung (EU) 2026/1744. Maßgeblich ist der Gesetzestext; keine Rechtsberatung.
Die Verschiebung der Hochrisiko-Pflichten verschafft Betrieben Zeit, die KI etwa bei der Bewerberauswahl einsetzen. Ein Grund zum Abwarten ist sie nicht: Die Pflichten zur KI-Kompetenz, zur Transparenz und zu verbotenen Praktiken gelten unabhängig davon. Parallel beginnt die Aufsicht – in Deutschland übernimmt die Bundesnetzagentur die Marktüberwachung für KI.
Das Verbot sexualisierter Deepfake-KI – eine der sichtbarsten Änderungen des Digital Omnibus ist das neue Verbot von Anwendungen, die aus normalen Fotos sexualisierte Bilder erzeugen – sogenannte Nudifier, eine besonders schädliche Form von Deepfake. Unser Beitrag erklärt, wie das EU-Parlament dazu entschieden hat. Er zeigt, dass die Regulierung neben den großen Linien auch sehr gezielt an einzelnen Anwendungen ansetzt. Für die meisten Betriebe ist das Verbot nicht direkt relevant. Es zeigt aber, wohin die Richtung geht.
NIS2: Cybersicherheit als Pflicht
Die NIS2-Richtlinie hebt die Cybersicherheits-Anforderungen für bestimmte Branchen auf ein verbindliches Niveau. Sie verlangt Risikomanagement, Meldepflichten bei Vorfällen und nachweisbare Schutzmaßnahmen. Anders als der EU AI Act zielt NIS2 nicht auf KI, sondern auf die allgemeine Widerstandsfähigkeit gegen Cyberangriffe.
Ob du direkt betroffen bist, hängt von Branche und Größe ab. Viele sehr kleine Unternehmen fallen nicht unmittelbar darunter. Aber – und das ist der entscheidende Punkt – NIS2 wirkt über die Lieferkette. Wer als Dienstleister für ein betroffenes Unternehmen arbeitet, bekommt dessen Sicherheitsanforderungen oft vertraglich weitergereicht. Plötzlich ist Cybersicherheit kein Nice-to-have mehr, sondern Voraussetzung für den Auftrag. Wer hier vorbereitet sein will, baut am besten auf solide Cybersecurity-Grundlagen auf, die ohnehin sinnvoll sind.
NIS2 in der Praxis: Pflichten, Fristen und Haftung – wer wissen will, ob das eigene Unternehmen unter NIS2 fällt und was dann konkret zu tun ist, findet dazu unseren ausführlichen Beitrag. Er erklärt Meldepflichten, Risikomanagement und die Haftung der Geschäftsleitung. Dazu zeigt er, wie die Anforderungen über Verträge an Dienstleister weitergereicht werden. So kannst du einschätzen, was ein großer Kunde von dir erwarten könnte. Das ist die Vertiefung zu diesem Abschnitt.
DORA: Stabilität für den Finanzsektor
DORA – der Digital Operational Resilience Act – ist das spezialisierteste der drei Regelwerke. Es verpflichtet vor allem die erfassten Finanzunternehmen und verlangt, dass digitale Systeme auch unter Druck stabil bleiben: bei Angriffen, Ausfällen oder Störungen. Ihre IKT-Dienstleister spüren die Anforderungen regelmäßig über Verträge; als kritisch eingestufte IKT-Drittdienstleister können darüber hinaus einer direkten europäischen Aufsicht unterliegen. Für die meisten Selbstständigen außerhalb der Finanzbranche ist DORA nicht direkt relevant.
Trotzdem lohnt der Blick, denn DORA zeigt eine Richtung, in die sich Regulierung insgesamt bewegt: weg von „Hauptsache, es läuft“, hin zu „beweise, dass es auch im Krisenfall läuft“. Diese Logik – Resilienz statt bloßer Funktion – wird perspektivisch auch andere Bereiche prägen. Wer mit Krypto und digitalen Vermögenswerten arbeitet, kennt das Prinzip bereits aus der Praxis: Es geht nicht nur darum, dass etwas funktioniert, sondern dass es den Ernstfall übersteht.
Der indirekte Weg: Wie Pflichten dich über Umwege erreichen
Hier liegt der für kleine Unternehmen wichtigste Gedanke. Selbst wenn keines der drei Regelwerke dich formal direkt verpflichtet, bedeutet das nicht, dass du unberührt bleibst. Größere Auftraggeber, die unter NIS2 oder DORA fallen, müssen ihre gesamte Lieferkette absichern – und reichen ihre Anforderungen an alle Dienstleister weiter, auch an die kleinen.
Konkret kann das heißen: Ein Kunde verlangt vor Vertragsabschluss Nachweise über deine Sicherheitsmaßnahmen, eine Selbstauskunft oder bestimmte technische Standards. Wer das vorbereitet hat, gewinnt Aufträge, die anderen entgehen. Sicherheit wird damit vom Kostenfaktor zum Wettbewerbsvorteil. Ein erster praktischer Baustein ist oft ein sauberes Datenleck-Monitoring, das zeigt, dass du Risiken aktiv im Blick hast.
Sicherheit nachweisbar machen – auch im Krypto-Bereich
Ob für Kunden, Lieferketten oder die eigene Ruhe: Wer den Ernstfall durchdacht hat, ist im Vorteil. Der vollständige Leitfaden zeigt, wie du dein Krypto-Vermögen so absicherst, dass es auch Krisen übersteht.
Zum Sicherheits-LeitfadenKrypto-Vermögen so absichern, dass es auch Krisen überstehtKI-Einsatz und Datenflüsse: wo die Kontrolle anfängt
Ob KI-Kompetenz, Datenschutz oder Anforderungen aus der Lieferkette: Am Ende läuft vieles auf eine Frage hinaus – welche Daten gibst du an welchen KI-Dienst? Wer Kundendaten, Verträge oder Personalunterlagen in einen öffentlichen Chat-Dienst eingibt, übermittelt sie an einen Dritten. Das lässt sich vertraglich regeln, erfordert aber eine Prüfung, die kleine Betriebe oft nicht leisten können.
Eine Alternative ist, KI für vertrauliche Aufgaben lokal zu betreiben: Das Sprachmodell läuft auf eigener Hardware, Eingaben werden im Kernbetrieb im Haus verarbeitet. Das nimmt dir nicht jede Pflicht ab, macht die Frage nach den Datenflüssen aber deutlich übersichtlicher – und damit auch die Auskunft gegenüber Kunden.
Lokale KI-Workstation kaufen – wie eine eigene KI im Büro aussieht, zeigt unser ausführlicher Check der schlüsselfertigen Workstations von AIGENTICX. Dort geht es um Hardware, Lieferumfang und die Frage, welche Funktionen trotzdem Daten nach außen geben. Der Anbieter berät nach eigener Darstellung auch zu EU AI Act und DSGVO. Unser Beitrag ordnet ein, für wen sich das lohnt und wo die Grenzen liegen. So kannst du einschätzen, ob lokale KI für deinen Betrieb ein sinnvoller Baustein ist.
KI in der Arztpraxis datenschutzkonform nutzen – besonders streng sind die Anforderungen dort, wo Gesundheitsdaten verarbeitet werden. Unser Beitrag für Arztpraxen zeigt, wie Schweigepflicht, DSGVO und KI-Kompetenz im Praxisalltag zusammenspielen. Er erklärt, warum eine lokale KI für Patientendaten eine gute Ausgangslage schafft. Und er nennt die Grenzen, etwa bei Diagnose und Therapie. Das ist ein konkretes Beispiel dafür, wie die Regeln aus diesem Artikel in einer Branche greifen.
KI für KMU und Handwerk – wie ein kleiner Betrieb KI praktisch einführt, zeigt unser Beitrag für Handwerk und Mittelstand. Er erklärt, welche Büroabläufe sich für KI-Agenten eignen und warum Freigaben durch einen Menschen dazugehören. Dazu kommt die Frage, ob Kundendaten lokal, auf Servern in Deutschland oder gar nicht extern verarbeitet werden. Auch die Pflicht zur KI-Kompetenz ist dort für kleine Betriebe übersetzt. Das ist die Praxisseite zu den Regeln aus diesem Artikel.
KI-Agenten für Büro-Automatisierung – sobald KI nicht nur antwortet, sondern Aufgaben in mehreren Programmen ausführt, werden Rechte und Freigaben zur zentralen Frage. Unser Beitrag zur Büro-Automatisierung zeigt, wie sich Agenten begrenzen und gegen Manipulation schützen lassen. Er erklärt auch, warum zur Einführung Maßnahmen zur KI-Kompetenz der Mitarbeitenden gehören. Für kleine Unternehmen ist das die praktische Seite der Regeln aus diesem Artikel. So lässt sich der Einsatz von Anfang an sauber gestalten.
KI-Einführung mit Beratung zu EU AI Act und DSGVO
AIGENTICX richtet lokale KI für Büros, Praxen und Kanzleien ein und berät laut Anbieter auch zu Compliance.
Was du jetzt sinnvoll tun kannst
Die Regelwerke wirken erschlagend, die praktischen Schritte sind es nicht. Vieles, was die Regulierung verlangt, ist ohnehin gute Praxis – du machst es also nicht „für die EU“, sondern für dich.
- Prüfen, was dich betrifft. Kläre realistisch, ob und wie EU AI Act, NIS2 oder DORA für deine Tätigkeit gelten. Im Zweifel mit fachkundiger Beratung.
- KI-Einsatz dokumentieren. Halte fest, welche KI-Tools du wofür nutzt und welche Daten sie sehen. Diese Übersicht ist die Basis für jede Auskunft.
- KI-Kompetenz fördern. Weise dein Team nach Rolle ein und halte fest, wer wann was gelernt hat.
- Transparenz herstellen. Prüfe für Chatbot, Deepfakes und veröffentlichte KI-Texte, ob eine Kennzeichnung geboten ist, und setze sie dort um.
- Sicherheits-Basis schaffen. Gehärtete Zugänge, Backups und ein Notfallplan decken einen Großteil dessen ab, was Auftraggeber erwarten.
- Hilfe einkaufen, wo nötig. Für Audits oder die technische Absicherung lassen sich gezielt Spezialisten beauftragen, etwa über Cybersecurity-Dienstleistungen auf Fiverr.
Zwei Bausteine, die in fast jedem Sicherheitsnachweis auftauchen: sichere Zugangsdaten und eine Sicherung außer Haus.
Passwortmanager mit geteilten Tresoren und Passkeys, damit Zugänge im Team sauber geregelt bleiben.
Proton Pass ansehenEnde-zu-Ende-verschlüsselter Cloud-Speicher aus der Schweiz für die Sicherungskopie außer Haus.
Proton Drive ansehenKI-Assistent aus der Schweiz ohne Protokolle für Aufgaben, bei denen du keinen US-Dienst nutzen willst.
Proton Lumo ansehenAngaben der Anbieter. Leistungen und Konditionen direkt beim jeweiligen Anbieter prüfen. Werbung: Bei Abschluss über diese Links erhalten wir eine Provision.
Kein Rechtsrat: Dieser Beitrag erklärt die Regelwerke zum besseren Verständnis. Er ersetzt keine rechtliche Prüfung deines konkreten Falls. Ob und in welchem Umfang dich eine Pflicht trifft, klärt im Zweifel eine fachkundige Beratung.
Das Wichtigste in Kürze
- EU AI Act: betrifft potenziell jeden KI-Nutzer, mit gestaffelten Pflichten nach Risiko der Anwendung.
- KI-Kompetenz: gilt seit Februar 2025 für alle Betreiber; seit 27. Juli 2026 als Pflicht, Maßnahmen zur Förderung zu ergreifen.
- Digital Omnibus: Hochrisiko-Pflichten nach Anhang III greifen erst ab 2. Dezember 2027.
- NIS2: Cybersicherheits-Pflichten für bestimmte Branchen ab einer gewissen Größe.
- DORA: digitale Resilienz für erfasste Finanzunternehmen; Dienstleister vor allem über Verträge.
- Auch ohne direkte Pflicht erreichen dich die Anforderungen oft über Kunden und Lieferketten.
- Vorbereitete Sicherheit wird vom Kostenfaktor zum Wettbewerbsvorteil.
- Das meiste ist ohnehin gute Praxis – und ersetzt im Zweifel keine Rechtsberatung.
Häufige Fragen
Betrifft mich der EU AI Act als Einzelunternehmer?
Das hängt davon ab, wie du KI einsetzt. Für viele alltägliche Anwendungen wie Texterstellung oder Recherche sind die direkten Pflichten gering, vor allem im Bereich Transparenz und Kennzeichnung. Kritisch wird es, wenn KI in sensiblen Bereichen eingesetzt wird, etwa bei Entscheidungen über Personen. Eine pauschale Antwort gibt es nicht – die konkrete Anwendung entscheidet.
Muss ich KI-generierte Inhalte auf meiner Website kennzeichnen?
Das hängt von der Anwendung ab. Art. 50 des EU AI Act unterscheidet zwischen Anbietern und Betreibern sowie zwischen Chatbots, Deepfakes und bestimmten KI-erzeugten Texten zu Angelegenheiten von öffentlichem Interesse; bei solchen Texten spielen menschliche Prüfung und redaktionelle Verantwortung eine Rolle. Ein redaktionell geprüfter KI-unterstützter Text ist nicht pauschal kennzeichnungspflichtig. Im Zweifel lohnt eine rechtliche Prüfung.
Was verlangt die KI-Kompetenz nach Art. 4 EU AI Act?
Wer KI-Systeme einsetzt, muss seit der Neufassung zum 27. Juli 2026 Maßnahmen ergreifen, um die Entwicklung der KI-Kompetenz des eigenen Personals zu unterstützen. Ein bestimmtes Kompetenzniveau ist nicht vorgeschrieben. Sinnvoll sind eine Einweisung nach Rolle, eine kurze schriftliche Regel und die Dokumentation der Maßnahmen.
Was hat der Digital Omnibus am EU AI Act geändert?
Die Verordnung (EU) 2026/1744 ist am 27. Juli 2026 in Kraft getreten. Sie hat unter anderem die Pflicht zur KI-Kompetenz neu gefasst, die Pflichten für Hochrisiko-KI nach Anhang III auf den 2. Dezember 2027 verschoben und ein neues Verbot sogenannter Nudifier-Anwendungen ab dem 2. Dezember 2026 eingeführt.
Fällt mein kleines Unternehmen unter NIS2?
Das hängt von Branche und Größe ab. Viele sehr kleine Unternehmen fallen nicht direkt unter NIS2. Wichtig ist aber: Wenn du für ein betroffenes Unternehmen als Dienstleister arbeitest, können dessen Sicherheitsanforderungen vertraglich an dich weitergereicht werden. Dann gelten die Standards faktisch auch für dich, auch ohne direkte gesetzliche Pflicht.
Ist DORA für mich relevant, wenn ich nichts mit Finanzen mache?
Direkt meist nicht. DORA verpflichtet vor allem die erfassten Finanzunternehmen; deren IT-Dienstleister spüren die Anforderungen regelmäßig über Verträge, als kritisch eingestufte Anbieter auch über eine direkte europäische Aufsicht. Für Selbstständige außerhalb dieser Branche ist die Verordnung in der Regel nicht direkt anwendbar. Interessant ist sie eher als Hinweis auf die Richtung, in die Regulierung geht: weg von bloßer Funktion, hin zu nachweisbarer Krisenfestigkeit.
Was passiert, wenn ich diese Regeln ignoriere?
Das hängt davon ab, ob du tatsächlich verpflichtet bist. Wo Pflichten gelten, drohen je nach Regelwerk empfindliche Konsequenzen. Wo sie nur indirekt über Kunden wirken, riskierst du vor allem, Aufträge zu verlieren, weil du Anforderungen nicht erfüllst. In beiden Fällen ist es klüger, sich früh damit zu befassen, als auf den Ernstfall zu warten.
Wo finde ich verbindliche Antworten zu meiner Situation?
Bei einer fachkundigen Beratung. Dieser Artikel ordnet die Regelwerke zum Verständnis ein, ersetzt aber keine rechtliche Prüfung. Ob und wie eine Pflicht für dich gilt, hängt von vielen Details deines konkreten Falls ab, die nur eine individuelle Beratung verbindlich klären kann.
Lohnt sich der Aufwand für ein kleines Unternehmen überhaupt?
Ja, weil das meiste doppelt nützt. Die Maßnahmen, die Regulierung verlangt – Übersicht über KI-Tools, gehärtete Zugänge, Backups, Transparenz – schützen dich ohnehin und machen dich gleichzeitig auskunftsfähig gegenüber Kunden. Du investierst also nicht in Bürokratie, sondern in Sicherheit, die sich auch als Wettbewerbsvorteil auszahlt.
Teil der Serie zu KI und Sicherheit
Wie du KI im Alltag deines Betriebs sicher einsetzt, fasst der Überblick KI sicher nutzen als Selbstständiger und kleines Unternehmen zusammen. Und wie du die in vielen Regelwerken geforderte Kontrolle über deine Daten praktisch herstellst, zeigt der Beitrag zu Datenhoheit statt Daten-Abgabe.
Mehr zu KI, Sicherheit und Regulierung
Wenn der KI-Stecker aus Washington gezogen wird – Wie der Umgang mit leistungsfähigen KI-Modellen zeigt, wohin die Regulierung steuert – und was Europas digitale Abhängigkeit damit zu tun hat.
Krypto als Zahlungsmittel annehmen: Was Unternehmen in der EU wissen sollten – Ein konkretes Beispiel für EU-Regulierung in der Praxis – mit den rechtlichen und steuerlichen Punkten, die Gewerbetreibende beachten müssen.
Was ein großes Datenleck über Datenschutz lehrt – Ein realer Fall, der zeigt, warum dokumentierte Sicherheit und sauberer Datenumgang kein Bürokratie-Selbstzweck sind, sondern echten Schaden verhindern.
KI-Haftung: wer haftet, wenn KI Schaden anrichtet – Neben den Pflichten aus den Regelwerken stellt sich die Frage, wer für Fehler einer KI geradesteht. Unser Beitrag ordnet die Verantwortung zwischen Anbieter, Betreiber und Nutzer ein.
Quellen: Verordnung (EU) 2024/1689 (KI-Verordnung) · Verordnung (EU) 2026/1744 (Digital-Omnibus-Verordnung zur KI) · Leitlinien der EU-Kommission zu Art. 50 KI-Verordnung · Richtlinie (EU) 2022/2555 (NIS2) · Verordnung (EU) 2022/2554 (DORA)
Dieser Beitrag enthält Werbelinks. Wenn du über einen dieser Links etwas abschließt, erhalten wir eine Provision; für dich ändert sich der Preis nicht. Der Beitrag dient der allgemeinen Einordnung und ersetzt keine Rechtsberatung.