Die europäische KI-Verordnung: Was sie für Unternehmen bedeutet, die KI nutzen
Die EU-KI-Verordnung ist das weltweit erste umfassende KI-Gesetz, dessen Pflichten schrittweise bis 2027 in Kraft treten. Ein praktischer Leitfaden zu Risikoklassen, Zeitplan und den Aufgaben – auch für Schweizer Firmen.

Inhaltsverzeichnis
«Gilt die EU-KI-Verordnung überhaupt für uns?» – das ist eine der Fragen, die wir von Firmen aus der Region am häufigsten hören, und die Antwort überrascht viele: durchaus möglich, ja, selbst aus der Schweiz. Die Verordnung über künstliche Intelligenz der Europäischen Union (die «KI-Verordnung» oder «AI Act») ist der weltweit erste umfassende Rechtsrahmen für KI. Sie ist am 1. August 2024 in Kraft getreten, und ihre Pflichten werden stufenweise bis 2027 aktiviert. Wenn Ihr Unternehmen KI-Systeme entwickelt, verkauft oder schlicht einsetzt, ändert sich damit, wofür Sie verantwortlich sind – und in manchen Fällen gilt sie für Sie, selbst ohne Niederlassung in der EU.
Die gute Nachricht: Für die meisten Firmen ist das deutlich handhabbarer, als die Schlagzeilen vermuten lassen. In diesem Beitrag gehen wir den Aufbau der Verordnung, den Zeitplan zur Einhaltung und die konkreten Schritte durch, die sich jetzt lohnen – mit besonderem Augenmerk auf Schweizer Firmen, die ausserhalb der EU sitzen, aber selten ausserhalb ihrer Reichweite.
Ein risikobasiertes Gesetz, kein Technologieverbot
Die Verordnung reguliert «KI» nicht als eine einzige Sache. Sie ordnet Systeme in vier Stufen ein – je nach Risiko für Gesundheit, Sicherheit und Grundrechte – und knüpft daran verhältnismässige Pflichten.
| Risikoklasse | Was sie umfasst | Was die Verordnung verlangt |
|---|---|---|
| Inakzeptabel | Social Scoring, manipulative oder ausbeuterische Systeme, die meiste biometrische Echtzeit-Fernidentifizierung im öffentlichen Raum, ungezieltes Auslesen von Gesichtsbildern, Emotionserkennung am Arbeitsplatz und in Schulen | Vollständig verboten |
| Hoch | KI in Medizinprodukten, kritischer Infrastruktur, Personalwesen/Einstellung, Kreditbewertung, Bildung, Strafverfolgung und weiteren gelisteten Anwendungen | Risikomanagement, Daten-Governance, menschliche Aufsicht, Protokollierung, technische Dokumentation, Konformitätsbewertung |
| Begrenzt | Chatbots, KI, die Inhalte erzeugt oder verändert (inkl. Deepfakes) | Transparenz: Menschen mitteilen, dass sie mit KI interagieren, und synthetische Inhalte kennzeichnen |
| Minimal | Spamfilter, Empfehlungssysteme, die meiste alltägliche KI | Keine Pflichten; freiwillige Kodizes erwünscht |
Und jetzt der beruhigende Teil: Die grosse Mehrheit betrieblicher KI – Analytik, Produktivitätswerkzeuge, Empfehlungssysteme – fällt in die Kategorie minimales Risiko und bringt überhaupt keine neuen rechtlichen Pflichten mit sich. Die eigentliche Arbeit konzentriert sich auf die Stufen hoch und begrenzt. Die erste Aufgabe jedes Unternehmens ist deshalb schlicht eine ehrliche Bestandsaufnahme, welche Systeme dort landen.
Die Pflichten hängen von Ihrer Rolle ab
Die Verordnung weist Pflichten nach Rolle zu, nicht nur nach System. Für die meisten Firmen zählen vor allem zwei:
- Anbieter – Sie entwickeln ein KI-System (oder ein KI-Modell mit allgemeinem Verwendungszweck) und bringen es unter eigenem Namen oder eigener Marke auf den Markt. Anbieter tragen die umfangreichsten Pflichten.
- Betreiber – Sie nutzen ein KI-System in eigener Verantwortung in einem beruflichen Kontext. Die meisten Unternehmen sind Betreiber. Ihre Pflichten sind leichter, aber real: Hochrisiko-Systeme gemäss Anleitung einsetzen, menschliche Aufsicht sicherstellen, den Betrieb überwachen und Protokolle führen.
Eine Organisation kann beides sein. Wichtig: Wenn Sie ein Hochrisiko-System eines Dritten übernehmen und unter eigenem Namen anbieten, es wesentlich verändern oder für eine Hochrisiko-Nutzung umwidmen, können Sie die vollen Anbieterpflichten erben. Das Feintuning oder «Umhüllen» eines fremden Modells ist kein Freifahrtschein.
KI-Modelle mit allgemeinem Verwendungszweck haben eigene Regeln
Basismodelle – die grossen Sprach- und multimodalen Modelle unter Werkzeugen wie Chatbots und Copilots – werden als KI mit allgemeinem Verwendungszweck (GPAI) reguliert. Anbieter solcher Modelle müssen technische Dokumentation bereitstellen, eine Zusammenfassung der Trainingsdaten veröffentlichen und eine Richtlinie zur Wahrung des EU-Urheberrechts einführen. Modelle mit systemischem Risiko (sehr leistungsfähige Modelle oberhalb einer Rechenschwelle) unterliegen zusätzlichen Pflichten: Modellevaluierungen, adversariale Tests, Meldung von Vorfällen und Cybersicherheitsvorkehrungen.
Für die meisten Firmen zählt das indirekt: Sie sind nachgelagerte Nutzer dieser Modelle und stützen sich auf die Dokumentation Ihres Modellanbieters, um eigene Transparenz- und Risikopflichten zu erfüllen. Anbieter zu wählen, die dieses Material veröffentlichen – und sich nicht an einen einzigen zu binden – gehört heute zu guter Compliance. (Warum eine Multi-Provider-KI-Strategie sinnvoll ist, erklären wir in einem separaten Beitrag.)
Der Zeitplan: Pflichten treten stufenweise bis 2027 in Kraft
Die Verordnung greift nicht auf einen Schlag. Die entscheidenden Daten:
| Datum | Was gilt |
|---|---|
| 1. Aug. 2024 | Die Verordnung tritt in Kraft |
| 2. Feb. 2025 | Verbote für Systeme mit inakzeptablem Risiko greifen; Pflicht zur KI-Kompetenz der Mitarbeitenden beginnt |
| 2. Aug. 2025 | Pflichten für KI-Modelle mit allgemeinem Verwendungszweck beginnen; Governance-Gremien und nationale Behörden werden aufgebaut |
| 2. Aug. 2026 | Der Grossteil der Verordnung gilt, inkl. der meisten Hochrisiko- und Transparenzpflichten |
| 2. Aug. 2027 | Regeln für Hochrisiko-KI in regulierten Produkten (z. B. Medizinprodukte, Maschinen) gelten |
Mitte 2026 sind die Verbote, die KI-Kompetenzpflicht und die GPAI-Regeln bereits aktiv. Die grosse Welle der Hochrisiko-Pflichten kommt am 2. August 2026 – für die meisten Firmen der massgebliche Stichtag zur Planung.
Bussen auf DSGVO-Niveau – oder höher
Die Durchsetzung hat Zähne. Die Bussen sind gestaffelt:
- Bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes (der höhere Betrag) für den Einsatz verbotener Systeme.
- Bis zu 15 Millionen Euro oder 3 % für Verstösse gegen die meisten übrigen Pflichten.
- Bis zu 7,5 Millionen Euro oder 1 % für falsche Angaben gegenüber Behörden.
Für ein mittelständisches Unternehmen bedeutet die Umsatzbasis, dass das Risiko jede nominale Obergrenze übersteigen kann. Diese Zahlen zu nennen, soll nicht Angst machen – der Punkt ist: Wie bei der DSGVO übertrifft der Reputationsschaden einer Durchsetzung oft die Busse selbst, und beides lässt sich mit etwas Vorarbeit vollständig vermeiden.
Warum das für Schweizer Unternehmen zählt
Die Schweiz ist kein EU-Mitglied und nicht direkt an die KI-Verordnung gebunden. Doch die Verordnung hat – wie zuvor die DSGVO – extraterritoriale Reichweite. Sie gilt für Anbieter und Betreiber ausserhalb der EU, sobald:
- ein KI-System auf dem EU-Markt bereitgestellt wird, oder
- das Ergebnis des Systems innerhalb der EU genutzt wird.
Ein Schweizer Unternehmen, das ein KI-gestütztes Produkt an EU-Kunden anbietet oder dessen KI Daten von EU-Personen verarbeitet, fällt klar in den Anwendungsbereich. Über den Gesetzestext hinaus werden EU-Kunden und -Partner die Konformität mit der KI-Verordnung zunehmend zur Geschäftsbedingung machen – derselbe «Brüssel-Effekt», der die DSGVO-Einhaltung zum faktischen Weltstandard machte.
Auch die Schweiz entwickelt einen eigenen Ansatz: Der Bundesrat hat signalisiert, sich an internationalen Standards zu orientieren, darunter die KI-Konvention des Europarats, und Schweizer Recht anzupassen, statt die EU-Verordnung eins zu eins zu übernehmen. Schweizer Firmen fahren daher am besten, wenn sie jetzt eine KI-Governance aufbauen, die die strengeren EU-Anforderungen erfüllt, statt auf ein leichteres inländisches Regime zu warten und später nachzurüsten.
Was jetzt zu tun ist
Die Verordnung belohnt Firmen, die Compliance als laufende Governance statt als einmalige Prüfung verstehen. Eine pragmatische Startreihenfolge:
- Inventarisieren Sie Ihre KI. Listen Sie jedes KI-System auf, das Sie entwickeln oder nutzen, inkl. eingebetteter Funktionen in SaaS-Tools und über API genutzter Modelle. Was Sie nicht sehen, können Sie nicht klassifizieren.
- Klassifizieren Sie nach Risiko. Ordnen Sie jedes System einer Stufe zu. Kennzeichnen Sie alles, was Einstellung, Kredit, Biometrie, kritische Infrastruktur oder andere Hochrisiko-Nutzungen berührt, zur genaueren Prüfung.
- Bestimmen Sie Ihre Rolle. Sind Sie je System Anbieter, Betreiber oder beides? Das bestimmt Ihre Pflichten.
- Schliessen Sie Transparenzlücken. Bei kundenseitigen Chatbots und generativen Funktionen stellen Sie sicher, dass Nutzer über die KI informiert werden und synthetische Inhalte gekennzeichnet sind – diese Pflichten greifen mit als Erste.
- Fördern Sie KI-Kompetenz. Die Verordnung verlangt bereits, dass Mitarbeitende, die KI-Systeme bedienen, diese hinreichend verstehen. Schulung ist eine gegenwärtige, keine künftige Pflicht.
- Dokumentieren und steuern. Legen Sie fest, wer das KI-Risiko verantwortet, halten Sie Entscheidungen und Datenquellen fest und erstellen Sie die technische Dokumentation, die Sie zum Nachweis der Konformität bräuchten.
Nichts davon bedeutet, bei KI zurückzustecken. Die Verordnung soll ausdrücklich vertrauenswürdige KI ermöglichen, nicht verbieten – und nach unserer Erfahrung sind es genau die Firmen, die ihre Governance früh in Ordnung bringen, die am schnellsten vorankommen. Ist die Grundlage gelegt, lassen sich neue Anwendungsfälle mit Zuversicht bewerten und ausliefern, statt an rechtlicher Unsicherheit zu stocken. Gute Governance ist nicht die Bremse; sie ist das, was Sie auf dem Gaspedal bleiben lässt.
Bei Datia helfen wir Unternehmen in der Region Lenzburg, im Aargau und darüber hinaus, KI verantwortungsvoll einzuführen – vom Aufspüren, wo KI bereits in Ihrem Stack steckt, bis zum Aufbau der Multi-Provider-, gut steuerbaren Architektur, die Compliance zum Nebenprodukt guter Technik macht statt zur nachträglichen Last. Wenn die KI-Verordnung bei Ihnen von der Schlagzeile zur To-do-Liste geworden ist, nehmen Sie Kontakt auf.
Dieser Artikel ist ein allgemeiner Überblick und stellt keine Rechtsberatung dar. Für Pflichten, die Ihre konkreten Systeme und Ihre Rechtsordnung betreffen, ziehen Sie qualifizierten Rat bei.
Nicht sicher, wo Sie anfangen sollen?
Erzählen Sie uns, was Sie brauchen: Web, Cloud, Daten oder KI. Das erste Gespräch ist kostenlos und unverbindlich. Sie sprechen direkt mit dem Ingenieur, der die Arbeit macht.
Verwandte Artikel

Cloud-Migration für KMU im Aargau: Ein praktischer Leitfaden
Was eine Cloud-Migration für ein KMU im Aargau kostet, wie sie abläuft und worauf Sie beim Datenschutz achten müssen – ein praktischer Leitfaden von Datia aus Lenzburg.

KI im KMU: Fünf Anwendungsfälle, die sich heute bewähren
Fünf KI-Anwendungsfälle, die sich in KMU bewährt haben – von der Dokumentenverarbeitung bis zum Kunden-Assistenten. Praxisnah erklärt von Datia.

Claude Code vs. Codex vs. OpenCode: Den richtigen KI-Coding-Agenten wählen
Claude Code, OpenAI Codex und OpenCode im Engineering-Vergleich: Workflow, Modellflexibilität, Sicherheit, Preise – und wie Sie den richtigen Agenten wählen.

