Der 30-Tage-Fahrplan zum 2. August 2026: AI-Act-Compliance-Checkliste für den Mittelstand
Der 2. August 2026 ist die zentrale nächste AI-Act-Deadline – und die meisten Unternehmen sind unvorbereitet. Dieser Fahrplan bricht die Pflichten in eine priorisierte 30-Tage-Checkliste herunter, die auch kleine Teams abarbeiten können. Schritt eins führt direkt zum größten Hebel: dem KI-Inventar und der Frage, wohin Ihre Daten fließen.
Die AI-Act-Pflichten zum 2. August 2026 lassen sich in vier Wochen-Blöcke zerlegen, die auch ein kleines Team ohne Rechtsabteilung abarbeiten kann.
Der größte Hebel steckt gleich in Schritt eins: das KI-Inventar und die Frage, wohin Ihre Daten fließen. Darauf bauen Risikoklassifizierung, Dokumentation und Nachweisführung auf – in dieser Reihenfolge, nicht parallel.
Es gibt ein Datum, das jeder Geschäftsführer und jede IT-Leitung im Mittelstand jetzt im Kalender haben sollte: den 2. August 2026. An diesem Tag greifen die nächsten Stufen des EU AI Act – und mit ihnen erstmals scharfe Durchsetzungs- und Sanktionsbefugnisse. Die unbequeme Wahrheit: Laut einem Branchenreport aus dem Frühjahr 2026 haben 78 % der Organisationen noch keine substanziellen Compliance-Schritte unternommen. Über die Hälfte hat nicht einmal ein grundlegendes Verzeichnis der eingesetzten KI-Systeme.
Die gute Nachricht: Die Pflichten lassen sich in einen strukturierten 30-Tage-Fahrplan übersetzen, den auch ein kleines Team ohne eigene Rechtsabteilung abarbeiten kann. Dieser Artikel zerlegt die Aufgabe in vier Wochen-Blöcke – vom KI-Inventar über die Risikoklassifizierung und Dokumentation bis zur organisatorischen Governance. Und er zeigt, warum der Betrieb im eigenen Haus, also On-Premise, die Nachweisführung an vielen Stellen spürbar vereinfacht.
Warum der 2. August 2026 zählt – und was verschoben wurde
Rund um den AI Act kursiert eine gefährliche Halbwahrheit: „Die Fristen wurden doch alle verschoben, wir haben Zeit bis 2027." Das stimmt so nicht. Verschoben wurde ein klar umrissener Teil – der Rest bleibt und wird ab dem 2. August 2026 aktiv durchgesetzt.
Das greift ab 2. August 2026: Die nationalen Marktaufsichtsbehörden erhalten ihre vollen Aufsichts- und Sanktionsbefugnisse. Die Regeln für Modelle mit allgemeinem Verwendungszweck (GPAI) werden durchsetzbar – die EU-Kommission kann ab diesem Tag erstmals Bußgelder gegen GPAI-Anbieter verhängen, rückwirkend bis August 2025. Und die Transparenzpflichten nach Artikel 50 werden verbindlich: KI-Interaktionen, Deepfakes und KI-generierte Inhalte müssen gekennzeichnet werden.
Das wurde verschoben: Der sogenannte Digital Omnibus – Stand Mitte 2026 bereits im Amtsblatt veröffentlicht und damit verbindliches Recht – hat die Hochrisikopflichten nach Annex III für eigenständige Systeme (etwa Recruiting, Kreditscoring, Bildung, Strafverfolgung, Grenzkontrolle) vom 2. August 2026 auf den 2. Dezember 2027 geschoben, also um 16 Monate. In Produkte eingebettete KI nach Annex I – Medizingeräte, Maschinen, Fahrzeuge – wandert vom 2. August 2027 auf den 2. August 2028.
Wichtig für die Einordnung: Die verbotenen Praktiken (untersagt seit 2. Februar 2025) und die GPAI-Regeln (in Kraft seit 2. August 2025) bleiben unverändert bestehen und werden nicht verschoben. Der Omnibus hat sogar ein neues Verbot ergänzt: KI-generierte, nicht-einvernehmliche intime Darstellungen (sogenannte Nudifier) und Darstellungen sexuellen Kindesmissbrauchs. Die Verschiebung von Annex III ist eine Atempause für bestimmte Hochrisikofälle – keine Generalentwarnung.
Für den typischen Mittelständler, der KI vor allem in Form von Chatbots, generativen Textwerkzeugen und Cloud-Assistenten einsetzt, sind damit vor allem drei Blöcke relevant: die Transparenzpflichten aus Artikel 50, die GPAI-Berührungspunkte und – als Dauerthema – die bereits geltende KI-Kompetenzpflicht aus Artikel 4. Genau diese Punkte adressiert der folgende Fahrplan.
Woche 1: KI-Inventar und Third-Party-Risiko
Wenn Sie in diesem Fahrplan nur eine einzige Sache tun, dann diese. Das KI-Inventar ist der größte Hebel, weil es die Grundlage für jeden weiteren Schritt bildet: Ohne zu wissen, welche KI überhaupt im Einsatz ist, können Sie weder klassifizieren noch dokumentieren noch Verantwortliche benennen. Und über 50 % der Unternehmen haben ein solches Inventar bis heute nicht.
Was ins Inventar gehört
Erfassen Sie jede eingesetzte KI-Anwendung – auch die, die niemand offiziell freigegeben hat. Der ChatGPT-Account der Marketingabteilung, das KI-Feature im CRM, der Übersetzungsdienst im Browser, die Bild-KI im Design-Team. Für jede Anwendung dokumentieren Sie mindestens vier Dimensionen:
- Zweck: Wofür wird das System eingesetzt, in welchem Prozess, mit welcher Entscheidungstiefe?
- Datenfluss: Welche Daten werden eingegeben – und was passiert damit? Fließen Kunden-, Personal- oder Geschäftsgeheimnisse hinein?
- Anbieter: Wer betreibt das Modell? Handelt es sich um ein GPAI-Modell eines großen Anbieters?
- Drittlandtransfer: Verlassen die Daten die EU – insbesondere Richtung USA?
Gerade der letzte Punkt ist entscheidend. Viele populäre KI-Dienste laufen über US-Cloud-Infrastruktur. Jeder Chatbot, jeder Assistent, der Unternehmensdaten in eine solche Umgebung schickt, erzeugt einen Drittanbieter- und Drittland-Transfer – und damit dokumentations- und prüfpflichtige Risiken, sowohl unter dem AI Act als auch unter der DSGVO.
Der On-Premise-Hebel: Jede KI-Anwendung, die Sie von einer US-Cloud auf eine On-Premise-Lösung im eigenen Rechenzentrum migrieren, verschwindet aus der Kategorie „Drittanbieter mit Drittlandtransfer". Sie reduzieren damit nicht nur ein Datenschutzrisiko, sondern schrumpfen auch den Umfang Ihrer späteren Dokumentations- und DSFA-Pflichten. Das Inventar zeigt Ihnen genau, welche Systeme dafür die größten Kandidaten sind.
Woche 2: Risikoklassifizierung und Transparenzpflichten
Mit dem fertigen Inventar in der Hand ordnen Sie in Woche 2 jedes System einer der vier Risikoklassen des AI Act zu. Diese Einstufung entscheidet darüber, welche Pflichten überhaupt greifen.
| Risikoklasse | Beispiele | Konsequenz |
|---|---|---|
| Verboten | Social Scoring, manipulatives Verhalten, Nudifier/CSAM | Sofort einstellen |
| Hochrisiko | Recruiting, Kreditscoring, Bildungsbewertung | Volle Pflichten (Annex III: ab 2.12.2027) |
| Begrenzt | Chatbots, generative Text- und Bildsysteme | Transparenz (Art. 50: ab 2.8.2026) |
| Minimal | Spamfilter, KI in Büroprogrammen | Keine spezifischen Pflichten |
Für die meisten Mittelständler fällt der Großteil der Systeme in die Kategorie „begrenztes Risiko" – und damit unter die Transparenzpflichten des Artikel 50, die ab dem 2. August 2026 durchsetzbar werden.
Was Artikel 50 konkret verlangt
- Kennzeichnung von KI-Interaktionen: Nutzer müssen erkennen können, dass sie mit einer KI und nicht mit einem Menschen sprechen – etwa bei einem Kundenservice-Chatbot.
- Markierung synthetischer Inhalte: KI-generierte oder -manipulierte Bilder, Audio und Video – auch Deepfakes – müssen als solche gekennzeichnet werden.
- GPAI-Berührungspunkte prüfen: Setzen Sie ein GPAI-Modell in eigenen Anwendungen ein, klären Sie die daraus resultierenden Informations- und Kennzeichnungspflichten.
Eine Präzisierung, die man sauber halten sollte: Generative KI-Systeme, die vor dem 2. August 2026 bereits auf dem Markt waren, haben laut der Omnibus-Einigung eine Schonfrist bis zum 2. Dezember 2026, um die maschinenlesbare Markierungspflicht (Art. 50 Abs. 2) technisch umzusetzen. Die grundsätzliche Transparenzpflicht gilt trotzdem ab August – die Schonfrist betrifft nur die maschinenlesbare Markierung von Bestandssystemen.
Woche 3: Dokumentation und Datenschutz-Folgenabschätzung
Compliance, die man nicht nachweisen kann, ist im Ernstfall wertlos. Woche 3 stellt daher die Nachweisfähigkeit her. Laut dem erwähnten Branchenreport fehlt 61 % der Unternehmen ein Prozess zur Erstellung der technischen Dokumentation – hier liegt also eine breite Lücke.
Technische Dokumentation strukturieren
Legen Sie für jedes relevante System eine strukturierte Akte an: Zweckbeschreibung, eingesetztes Modell und Anbieter, Datenquellen, getroffene Maßnahmen zur Risikominderung und – wo einschlägig – Konformitätsnachweise. Auch wenn die vollen Hochrisiko-Dokumentationspflichten erst 2027 greifen, schaffen Sie so bereits jetzt die Struktur, in die später nur noch Inhalte gefüllt werden müssen.
Logging und Audit-Trails
Der AI Act denkt Nachvollziehbarkeit über die Protokollierungslogik des Artikel 12 mit. Aktivieren Sie Logging und Audit-Trails: Wer hat wann welches System mit welchen Eingaben genutzt, und welche Ausgaben wurden erzeugt? Das ist die Basis, um im Prüfungsfall Rede und Antwort stehen zu können – und überschneidet sich stark mit sauberem LLMOps-Betrieb.
Datenschutz-Folgenabschätzung anstoßen
Wo KI personenbezogene Daten mit hohem Risiko verarbeitet, verlangt die DSGVO eine Datenschutz-Folgenabschätzung (DSFA). AI Act und DSGVO greifen hier ineinander: Das gleiche Inventar, das Sie in Woche 1 erstellt haben, liefert die Verarbeitungen, für die eine DSFA angestoßen werden muss.
Beispiel: Der Support-Chatbot eines Maschinenbauers
Ein mittelständischer Maschinenbauer betreibt einen KI-Chatbot, der Serviceanfragen entgegennimmt. In Woche 1 taucht er als „begrenztes Risiko, US-Cloud-Anbieter, personenbezogene Daten" im Inventar auf. In Woche 2 wird die Art.-50-Kennzeichnung („Sie chatten mit einem KI-Assistenten") ergänzt. In Woche 3 zeigt sich: Weil Kundendaten in eine US-Cloud fließen, ist sowohl Logging als auch eine DSFA nötig. Nach Migration des Chatbots auf eine On-Premise-Lösung bleiben Chat-Verläufe und Logs im Haus – die DSFA wird schlanker, weil der Drittlandtransfer entfällt.
Das illustriert den generellen Punkt: On-Premise erleichtert Logging und Datenhoheit „by design". Wenn Daten und Protokolle das Unternehmen nie verlassen, ist ihre Kontrolle, Aufbewahrung und Vorlage gegenüber der Aufsicht ungleich einfacher als bei einem verteilten Cloud-Setup.
Woche 4: Governance, KI-Kompetenz und Sandbox
Die letzte Woche verankert das Erreichte organisatorisch. Denn Compliance ist kein Projekt mit Enddatum, sondern ein Prozess, der Verantwortliche und Kompetenzen braucht. Auch hier zeigt der Branchenreport eine Lücke: 74 % der Organisationen haben keinen benannten internen Compliance-Verantwortlichen oder ein Governance-Gremium.
Verantwortlichkeiten und Freigabeprozesse
Benennen Sie eine verantwortliche Person oder ein kleines Gremium für KI-Governance. Definieren Sie einen Freigabeprozess: Bevor ein neues KI-Werkzeug eingeführt wird, durchläuft es eine kurze Prüfung (Inventar-Eintrag, Risikoklasse, Datenfluss). So verhindern Sie, dass die mühsam geschlossene Inventar-Lücke gleich wieder aufreißt.
KI-Kompetenz nachweisen
Ein Punkt, der oft übersehen wird: Die KI-Kompetenzpflicht aus Artikel 4 ist keine neue Augustpflicht, sondern gilt bereits seit dem 2. Februar 2025. Unternehmen müssen sicherstellen, dass ihre Mitarbeitenden über ein ausreichendes Verständnis von KI verfügen. Nutzen Sie Woche 4, um Schulungen anzustoßen und – wichtig – deren Durchführung nachweisbar zu dokumentieren. Guardrails und klare Nutzungsregeln gehören in dieselbe Woche.
Das KI-Reallabor nutzen
Artikel 57 verpflichtet jeden Mitgliedstaat, bis zum 2. August 2026 mindestens ein nationales KI-Reallabor (Regulatory Sandbox) betriebsbereit zu haben – mit vorrangigem und gebührenfreiem Zugang für KMU und Start-ups. Das ist die EU-rechtliche Vorgabe. In Deutschland steckt das Umsetzungsgesetz (KI-MIG, Regierungsentwurf Februar 2026) Stand Mitte 2026 allerdings noch im parlamentarischen Verfahren; die Bundesnetzagentur soll die Reallabore betreiben. Behalten Sie die Verfügbarkeit im Blick – ein solches Reallabor erlaubt es, KI-Anwendungen risikoarm und unter Aufsicht zu erproben, bevor sie produktiv gehen.
Bußgeld-Risiko und warum On-Premise der leichtere Weg ist
Warum der Aufwand? Weil die Sanktionen ab dem 2. August 2026 real werden. Die Bußgeldstaffelung nach Artikel 99 ist deutlich:
| Verstoß | Maximales Bußgeld |
|---|---|
| Verbotene Praktiken | bis 35 Mio. EUR oder 7 % des weltweiten Jahresumsatzes |
| Hochrisiko-, Transparenz- & GPAI-Verstöße | bis 15 Mio. EUR oder 3 % des weltweiten Jahresumsatzes |
| Irreführende Angaben gegenüber Behörden | bis 7,5 Mio. EUR oder 1 % des weltweiten Jahresumsatzes |
Maßgeblich ist jeweils der höhere Betrag. Für KMU und Start-ups gilt eine Erleichterung: Hier wird der jeweils niedrigere der beiden Werte angesetzt. Trotzdem bleibt das Risiko für ein Mittelstandsunternehmen erheblich – und angesichts der Tatsache, dass 78 % noch keine substanziellen Schritte unternommen haben, ist die Aufsicht mit reichlich Anschauungsmaterial zu rechnen.
Der rote Faden durch alle vier Wochen ist derselbe: On-Premise ist der leichtere Weg zur Compliance. Wer Daten, Logs und Nachweisdokumentation im eigenen Haus hält, reduziert Drittland-Transfers und Drittanbieter-Risiken, vereinfacht Logging und DSFA und macht die Nachweisführung gegenüber der Aufsicht schlanker. Jede Cloud-Abhängigkeit, die Sie auflösen, entfernt einen Prüfpunkt aus Ihrer Dokumentation.
Die kompakte 30-Tage-Checkliste zum Abhaken
Zum Abschluss die verdichtete Fassung – kopieren, ausdrucken, abhaken. Wer diese vier Blöcke sauber durchläuft, steht am 2. August 2026 auf deutlich festerem Boden als die große Mehrheit.
- Woche 1 – Inventar: KI-Inventar vollständig und aktuell; für jede Anwendung Zweck, Datenfluss, Anbieter und Drittlandtransfer erfasst; US-Cloud-Abhängigkeiten als Migrations-Kandidaten markiert.
- Woche 2 – Klassifizierung: Alle Systeme einer Risikoklasse zugeordnet; Art.-50-Kennzeichnung für Chatbots und synthetische Inhalte umgesetzt; GPAI-Berührungspunkte geprüft.
- Woche 3 – Dokumentation: Technische Dokumentation strukturiert; Logging und Audit-Trails aktiviert; DSFA für betroffene Verarbeitungen angestoßen.
- Woche 4 – Governance: Verantwortliche und Freigabeprozesse benannt; Schulungsnachweise zur KI-Kompetenz (Art. 4) dokumentiert; Verfügbarkeit des KI-Reallabors im Blick.
Tiefer einsteigen können Sie über unseren EU AI Act 2026 Hub und die vertiefende AI-Act-Checkliste. Wenn Sie zuerst wissen wollen, wo Sie überhaupt stehen, liefert der KI-Schnellcheck in wenigen Minuten eine erste Standortbestimmung.
Häufig gestellte Fragen zum AI-Act-Fahrplan
Was gilt am 2. August 2026 konkret?
An diesem Tag werden die Aufsichts- und Durchsetzungsbefugnisse gegen GPAI-Anbieter wirksam, die Art.-50-Transparenzpflichten durchsetzbar, und die nationalen Marktaufsichtsbehörden erhalten ihre Sanktionsbefugnisse. Die Hochrisiko-Pflichten nach Annex III wurden dagegen auf den 2. Dezember 2027 verschoben.
Wo fange ich an, wenn die Zeit knapp ist?
Mit dem KI-Inventar. Über die Hälfte der Unternehmen hat keines. Erfassen Sie jede eingesetzte KI, deren Zweck, Datenfluss und Anbieter – besonders US-Cloud- und Drittland-Abhängigkeiten. Das ist die Grundlage für alle weiteren Schritte.
Wie hoch sind die Bußgelder?
Gestaffelt: bis 35 Mio. EUR oder 7 % des weltweiten Jahresumsatzes bei verbotenen Praktiken, bis 15 Mio. EUR oder 3 % bei Hochrisiko- und GPAI-Verstößen und bis 7,5 Mio. EUR oder 1 % bei irreführenden Angaben.
Warum erleichtert On-Premise die Compliance?
Weil Daten, Logs und Nachweisdokumentation im eigenen Haus bleiben. Das reduziert Drittland-Transfers und Drittanbieter-Risiken, vereinfacht Logging und Datenschutz-Folgenabschätzung und macht die Nachweisführung gegenüber der Aufsicht deutlich schlanker.
AI-Act-fit in 30 Tagen – mit Begleitung
Wir unterstützen Sie von der Inventaraufnahme bis zur On-Premise-Migration – DSGVO-konform und prüfungssicher. Kostenlose Erstberatung, klarer Fahrplan für Ihr Unternehmen.