Der EU AI Act ist seit August 2024 in Kraft. 2026 müssen Unternehmen ihre KI-Systeme klassifizieren — verboten, hochriskant, begrenzt-riskant oder minimal. Wer das versäumt, riskiert Bußgelder bis 35 Mio. € oder 7 % des Jahresumsatzes. Für deutsche Mittelständler ist die Klassifikation oft unklar — was zählt als „Recruiting-KI“, was als „Marketing-KI ohne Pflichten“? Dieser Guide liefert die Klassifikations-Matrix für 30 typische Mittelstands-KI-Use-Cases. Für Compliance-Plattform lohnt der Blick auf Hugo DSB mit EU-AI-Act-Modul.
4 Risiko-Klassen
Verboten / Hochrisiko / Begrenzt-riskant / Minimal — KI-Systeme klassifizieren.
Bußgeld
Bis 35 Mio. € oder 7 % Jahresumsatz bei Verstößen.
Inkrafttreten
Seit August 2024 — Hochrisiko-KI-Pflichten ab 2026 stufenweise.
DSB-Aufgabe
KI-Klassifikation und Dokumentation gehören zur DSB-Verantwortung.
Die 4 EU-AI-Act-Risiko-Klassen erklärt
1. Verbotene KI-Systeme (seit Februar 2025)
- Social Scoring durch öffentliche Stellen
- Emotion-Erkennung am Arbeitsplatz oder in Bildungseinrichtungen
- Manipulative subliminale Techniken
- Biometrische Kategorisierung nach sensiblen Merkmalen
- Untargeted Scraping für Gesichtserkennungs-Datenbanken
2. Hochrisiko-KI-Systeme (strikte Pflichten)
- Recruiting und HR-Entscheidungen (Bewerber-Screening, Karriere-Bewertung)
- Kredit-Scoring und Versicherungs-Risiko-Bewertung
- Biometrische Identifikation (außer Strafverfolgung)
- Kritische Infrastruktur-Steuerung
- Bildungs-Bewertung und Prüfungs-Auswertung
- Strafverfolgung und Migration-Steuerung
3. Begrenzt-riskante KI-Systeme (Transparenz-Pflichten)
- Chatbots (Hinweis-Pflicht „Sie chatten mit KI“)
- Deepfakes (Kennzeichnungs-Pflicht)
- Emotion-Erkennung in Marketing (Hinweis-Pflicht)
4. Minimal-riskante KI-Systeme (keine spezifischen Pflichten)
- Spam-Filter
- Recommender-Systeme
- KI in Videospielen
- Standard-Predictive-Maintenance

Die KI-Klassifikations-Matrix für 30 Mittelstands-Use-Cases
| KI-Use-Case | Risiko-Klasse | Pflichten |
|---|---|---|
| Bewerber-Screening-KI | Hochrisiko | Risikomanagement, Datenqualität, menschliche Aufsicht |
| HR-Performance-Scoring | Hochrisiko | DSFA, Transparenz für Mitarbeitende |
| Kunden-Service-Chatbot | Begrenzt-riskant | „Sie chatten mit KI“-Hinweis |
| Marketing-Content-KI (ChatGPT für Texte) | Minimal | Keine spezifischen Pflichten |
| Lead-Scoring im Vertrieb | Begrenzt-riskant | Transparenz für Betroffene |
| E-Mail-Klassifikation / Spam-Filter | Minimal | Keine |
| Predictive Maintenance in Produktion | Minimal | Keine, außer kritische Infrastruktur |
| Rechnungs-OCR mit KI | Minimal | Keine |
| Recommender-System im E-Commerce | Minimal | Keine |
| Kunden-Sentiment-Analyse | Minimal | DSGVO-Datenschutz |
| Dokumenten-Klassifikation in Buchhaltung | Minimal | Keine |
| Kredit-Scoring bei Versicherungen | Hochrisiko | Strikte Pflichten |
| Versicherungs-Risiko-Bewertung | Hochrisiko | Strikte Pflichten |
| Medizinische Diagnose-Assistenz | Hochrisiko | CE-Kennzeichnung + EU AI Act |
| Bild-Erkennung im Lager (Computer Vision) | Minimal | Keine |
| Übersetzungs-KI (DeepL, Google) | Minimal | Keine |
| Personalisierte Werbe-KI | Begrenzt-riskant | Transparenz-Pflicht |
| Cybersecurity-KI (EDR-Detection) | Minimal | Keine |
| Stimmen-Erkennung am Call-Center | Begrenzt-riskant | Hinweis-Pflicht |
| Mitarbeiter-Tracking-KI | Hochrisiko | Strikte Pflichten + BR-Anhörung |
| Quality-Control mit KI in Produktion | Minimal | Keine |
| Bildungs-Bewertungs-KI (Tests, Prüfungen) | Hochrisiko | Strikte Pflichten |
| Forschungs-KI (ohne Personenbezug) | Minimal | Keine |
| KI-gestützte Code-Generierung (Copilot) | Minimal | Keine |
| Sprachsteuerung in Apps | Minimal | Keine |
| Gesichtserkennung am Eingang | Hochrisiko | Strikte Pflichten |
| KI-Schedule-Optimierung in Logistik | Minimal | Keine |
| Deepfake-Generator | Begrenzt-riskant | Kennzeichnungs-Pflicht |
| KI-Diagnose in Maschinen-Software | Minimal | Keine, außer kritisch |
| Newsletter-Personalisierung | Minimal | Keine |
Wichtig: Hochrisiko-KI-Pflichten sind 2026 strikt: Risikomanagement-System, dokumentierte Datenqualität, menschliche Aufsicht, Transparenz, Cybersicherheits-Architektur. Pflichten gelten ab August 2027 vollständig — Vorbereitung 2026 startet jetzt. Bußgelder bis 35 Mio. € oder 7 % Jahresumsatz.
„Der EU AI Act ist 2026 für Mittelstand eine doppelte Herausforderung: Klassifikation aller eingesetzten KI-Systeme plus Pflicht-Compliance für Hochrisiko-Systeme. Wir liefern für unsere Mandanten eine 2-3-tägige Klassifikations-Analyse mit konkreten Pflicht-Listen. Generisches ‚wir benutzen KI‘ reicht 2026 nicht mehr — strukturierte Dokumentation ist Pflicht.“
— Nils Oehmichen, Geschäftsführer der frag.hugo Informationssicherheit GmbH

FAQ — EU AI Act für Mittelstand
Bin ich als Mittelständler vom EU AI Act betroffen?
Ja, wenn Sie KI-Systeme entwickeln oder einsetzen. Klassifikation aller KI-Funktionen ist Pflicht. Pflichten variieren je nach Risiko-Klasse — Hochrisiko strikt, Minimal ohne spezifische Pflichten.
Welche KI ist 2026 verboten?
Social Scoring durch öffentliche Stellen, Emotion-Erkennung am Arbeitsplatz, manipulative Subliminale, biometrische Kategorisierung nach sensiblen Merkmalen, Untargeted-Scraping für Gesichtserkennung.
Ist Recruiting-KI immer Hochrisiko?
Ja, wenn sie Bewerber bewertet oder vorsortiert. Strikte Pflichten: Risikomanagement, dokumentierte Datenqualität, menschliche Aufsicht, Transparenz für Bewerber. Plus: DSFA nach Art. 35 DSGVO.
Welche Bußgelder drohen?
Bis 35 Mio. € oder 7 % Jahresumsatz für verbotene KI. Bis 15 Mio. € / 3 % für Hochrisiko-Verstöße. Bis 7,5 Mio. € / 1,5 % für andere Verstöße.
Wann gelten die Pflichten vollständig?
Verbotene KI: seit Februar 2025. Hochrisiko-KI: ab August 2027 vollständig. Plattform-Modelle (GPAI): ab August 2025 stufenweise. Vorbereitung jetzt starten.
Wer hilft bei EU-AI-Act-Klassifikation?
Externe DSBs mit EU-AI-Act-Expertise. 2-3-tägige Klassifikations-Analyse mit dokumentierten Pflicht-Listen. Plattformen wie Hugo DSB mit EU-AI-Act-Modul automatisieren die Dokumentation.

Fazit: EU AI Act 2026 verlangt strukturierte Klassifikation
Deutsche Mittelständler müssen 2026 alle KI-Systeme klassifizieren und je nach Risiko-Klasse Pflichten umsetzen. Die 30-Use-Case-Matrix zeigt: Die meisten Mittelstands-KI-Use-Cases sind minimal-riskant (Marketing, OCR, Predictive Maintenance). Aber Recruiting, Kredit-Scoring und Mitarbeiter-Tracking sind Hochrisiko mit strikten Pflichten. Eine professionelle Klassifikations-Analyse 2-3 Tage. Lohnt der Blick auf Hugo DSB mit EU-AI-Act-Modul.

































