EU AI Act 2026 — was bis 02.08.2026 stehen muss.
Verordnung (EU) 2024/1689 greift für Hochrisiko-KI in noch 10 Tagen. Diese Seite ist die Roadmap, die Sie der Geschäftsführung zeigen — und der Compliance-Check, mit dem wir Sie in 3 Werktagen dorthin bringen.
Fristen-Übersicht
02.02.2025
Verbotene Praktiken
Art. 5
02.08.2025
GPAI-Modelle
Art. 53–55
02.08.2026
Hochrisiko-KI
Art. 6 + Anhang III
02.08.2027
Harmonisierte Bereiche
MDR/Maschinen-VO/etc.
Für die Geschäftsführung
Wo stehen Sie heute? Fünf Fragen, 30 Sekunden.
Haben Sie eine Liste aller KI-Anwendungen in Ihrem Unternehmen (auch GenAI-Pilots)?
Fällt eine Ihrer KI-Anwendungen in MedTech, kritische Infrastruktur, HR, Bildung oder Justiz?
Haben Sie ein dokumentiertes Risiko-Management-System für KI?
Können Sie binnen 5 Werktagen vollständige Technische Doku für eine KI-Anwendung liefern?
Haben Sie einen Compliance-Lead für KI (kein DPO, sondern KI-spezifisch)?
Auswertung: 3+ „Nein“/„Weiß nicht“ = Compliance-Check dringend empfohlen. 4–5 „Ja“ = Sie sind bereit für Strategy Sprint oder AI-Build.
Pflichten-Mapping
Zehn Pflichten — für jedes Hochrisiko-KI-System.
Wer am 02.08.2026 ein Hochrisiko-KI-System in der EU in Verkehr bringt, muss diese zehn Pflichten erfüllt haben. Wir mappen Ihr Ist-Setup gegen diese Liste im Compliance-Check.
01
Risiko-Management-System (Art. 9)
Iterativer Prozess über den gesamten Lebenszyklus. Doku-Owner mit Sign-off-Pflicht.
02
Daten-Governance (Art. 10)
Trainings-/Validierungs-/Test-Daten relevant, repräsentativ, fehlerfrei. Dokumentierte Herkunft + Bias-Checks.
03
Technische Dokumentation (Art. 11, Anhang IV)
Vor Markteinführung erstellt, 10 Jahre aufbewahrt. Aufsichtsbehörden-Einsicht möglich.
04
Logging (Art. 12)
Automatische Logs über die Lebensdauer. Mindest-Aufbewahrung 6 Monate. Nachvollziehbarkeit von Entscheidungen.
05
Transparenz & Information (Art. 13)
Klare Anweisungen für Anwender. Lesbare Konformitäts-Erklärung. Branding als KI-System bei End-User-Interaktion.
06
Menschliche Aufsicht (Art. 14)
KI-Output muss validierbar/overridable sein. Stop-Button für autonome Systeme. Override-Authority bei kritischen Entscheidungen.
07
Genauigkeit, Robustheit, Cybersicherheit (Art. 15)
Mess-Methodik definiert. Resilienz gegen Adversarial-Attacks. Failover-Mechanismen. ISO/IEC 42001 als Referenz.
08
Konformitäts-Bewertung (Art. 16, 43)
Selbst-Bewertung oder notifizierte Stelle. CE-Kennzeichnung vor Markteinführung. Konformitäts-Erklärung.
09
EU-Datenbank-Registrierung (Art. 49)
Eintrag in EU-Datenbank für Hochrisiko-KI vor Markteinführung. Aktualisierung bei wesentlichen Änderungen.
10
Post-Market-Surveillance (Art. 72)
Laufende Überwachung nach Inverkehrbringen. Vorfall-Meldung an die Aufsicht. Korrektur-Maßnahmen dokumentiert.
DACH-Spezifika
Was sich mit anderer Regulatorik überlappt.
MedTech (MDR + EU AI Act)
MDR-Konformitäts-Bewertung läuft schon — Notifizierte Stelle bekannt. EU AI Act greift parallel: Annex II + IEC 62304 = Bezug zu Art. 43 Konformitäts-Bewertung. Synergie: eine Technische Doku deckt beide Schnittstellen ab.
Industrie & Maschinen (Maschinen-VO + EU AI Act)
Maschinenrichtlinie 2006/42/EG + neue Verordnung (EU) 2023/1230 ab 2027. Sicherheitsrelevante KI in Maschinen kann Hochrisiko sein. Praxis: ISO 13849 Safety-Funktionen + EU AI Act Art. 15 Cybersicherheit verzahnen.
Energie & Versorgung (NIS2 + EU AI Act)
NIS2-Direktive für kritische Infrastruktur seit 2024. KI in kritischer Infrastruktur = automatisch Hochrisiko. Synergie: SOC + KI-Logging + Vorfall-Meldewege harmonisieren.
Finanzwesen (DORA + EU AI Act)
DORA (Digital Operational Resilience Act) seit 17.01.2025. KI im FinSec = Hochrisiko per Anhang III. Synergie: ICT-Risk-Framework + AI-Risk-Management-System verzahnen.
Häufige Fragen
Sechs Antworten, bevor Sie fragen.
01
Sind GenAI-Pilots (z. B. Microsoft Copilot Rollout) automatisch hochrisiko?
Nein — kommt auf den Anwendungs-Kontext an. Microsoft Copilot in einer HR-Recruiting-Funktion wäre Hochrisiko (Anhang III Beschäftigung), in einem normalen Office-Workflow ist es Begrenzt oder Minimal. Wir klassifizieren pro Anwendungs-Kontext, nicht pro Tool.
02
Was passiert, wenn wir am 02.08.2026 noch nicht compliant sind?
Verkehrsverbot oder Bußgeld bis €35 Mio. oder 7 % des weltweiten Jahresumsatzes (Art. 99 EU AI Act) — je nach Schwere der Pflichtverletzung. Bei Hochrisiko-Systemen ist die Marktaufsicht verpflichtet, Anwendungen aus dem Verkehr zu ziehen.
03
Reicht ein DPO als AI-Compliance-Lead?
Nein — der DPO deckt DSGVO ab, aber EU AI Act hat zusätzliche Pflichten (Risk-Mgmt, Logging, Konformitäts-Bewertung, Post-Market-Surveillance), die andere Skills erfordern. In der Praxis: DPO + AI-Compliance-Lead arbeiten zusammen, oft beim CIO/CDO angesiedelt.
04
Wie ist die Schnittstelle zu unserer bestehenden ISO-27001-Zertifizierung?
ISO 27001 deckt Information Security ab, ISO 42001 (AI Management System) ist die spezifische AI-Ergänzung. Beide Standards harmonieren gut — wir mappen Ihren ISO-27001-Setup gegen die Art. 15 Cybersicherheits-Pflicht und identifizieren Lücken.
05
Was kostet die Konformitäts-Bewertung wenn wir eine notifizierte Stelle brauchen?
Selbst-Bewertung deckt die meisten Hochrisiko-Systeme ab (Anhang VII). Notifizierte Stelle ist nur für MedTech-AI und biometrische Identifikation Pflicht — dort kommt die Bewertung obendrauf zur MDR-Konformitäts-Bewertung. Die Begleitung dieses Pfads läuft in Kooperation mit akkreditierten Partner-Beratungen (Akkreditierung in Vorbereitung Q3 2026). Im Compliance-Check klären wir, welche Pfad-Variante zutrifft.
06
Was kostet der Azena EU-AI-Act-Compliance-Check?
Festpreis. Den genauen Investment-Rahmen besprechen wir im 30-Minuten-Erstgespräch — wir nennen Preise im Kontext Ihrer Branche und Komplexität, nicht als Ratespiel.
Mehr Tiefe in der vollständigen AI-Readiness-Broschüre — alle FAQs.
Was die Beratung umfasst
EU AI Act Beratung: von der Risikoklasse bis zur Konformität
EU AI Act Beratung ist kein Rechtsgutachten — sie ist der ingenieurmäßige Weg von „wo stehen wir überhaupt“ zu einem System, das die Konformitätsbewertung besteht. Am Anfang steht die Einstufung jedes KI-Anwendungsfalls (verboten, hochriskant, begrenzt, minimal), denn alles Weitere hängt daran. Eine falsche Klasse bedeutet entweder verbrannten Aufwand oder ein ungesichertes Haftungsrisiko.
Danach wird es konkret: die zehn Hochrisiko-Pflichten (Risikomanagement, Daten-Governance, technische Dokumentation, Protokollierung, Transparenz, menschliche Aufsicht, Genauigkeit und Robustheit), die DACH-Schnittstellen, die sich mit dem Act überschneiden (MDR, NIS2, DORA), und ein Governance-Setup, das Ihr Team tatsächlich betreiben kann. Wir bauen Dokumentation und Kontrollen ins System ein, nicht in einen Ordner, der im Regal altert.
Die ehrliche Grenze: Wir sind nicht Ihre Kanzlei. Wir machen die technische und organisatorische Arbeit, die Compliance real werden lässt, und überlassen die rechtliche Freigabe Ihren Juristen. Ein schneller, klar umrissener Einstieg ist der EU AI Act Compliance Check; das größere Bild ist unsere KI-Beratung für den Mittelstand.
Azena EU AI Act Compliance Check
In drei Werktagen vom Inventar zum 12-Monats-Compliance-Plan.
Klassifikation aller Ihrer KI-Anwendungen nach Risikoklassen, 10-Pflichten-Gap-Analyse, Wer-Was-Wann-Matrix bis 02.08.2026, Personal-Aufwands-Schätzung, DACH-Schnittstellen-Empfehlungen. 12–18 Seiten PDF + 60-Min-Readout direkt mit Lead-Architect.
- Bis 02.08.2026 ready
- Vorstandstauglich
- 12–18 Seiten Report
- 60-Min-Readout
oder 60-Min-Compliance-Call buchen — direkt mit dem Lead-Architect, unverbindlich.
Andere Diagnose-Pfade
Falls Ihre Frage anders gelagert ist.
AI Readiness Audit
Strategischer 6-Dimensions-Diagnostic für die ganze Organisation.
CIO · CDO · GF
GenAI Workplace Quick-Start
Tool-Stack-Empfehlung pro Team + 30-Tage-Rollout-Plan.
IT-Lead · Tech-Manager · Team-Lead
Data Readiness Audit
4-Achsen-Check: Quality · Availability · Governance · AI-Readiness.
CDO · Head of Data · Senior IT-Lead