2026 ist das Jahr, in dem KI-Regulierung von der Ankündigung in den Vollzug übergeht. Die UN hat ihren ersten unabhängigen globalen Bericht zu KI-Risiken vorgelegt, Deutschland bekommt eine zentrale KI-Aufsichtsbehörde, und der EU AI Act verschiebt seine schärfsten Fristen, bleibt aber in der Sache bestehen. Für Unternehmen, die KI einsetzen oder entwickeln, ist das kein Randthema mehr, sondern eine Frage, die direkt in Budget, Haftung und Marktzugang hineinspielt.

Kurzantwort

Der EU AI Act gilt stufenweise. Welche Pflichten ein Unternehmen betreffen, hängt von seiner Rolle, dem verwendeten System und dem konkreten Einsatz ab. Parallel gewinnen Datenschutz, interne Verantwortlichkeiten, KI-Kompetenz und dokumentierte menschliche Kontrolle an Bedeutung. Unternehmen sollten deshalb zuerst ihre eingesetzten Systeme und Anwendungsfälle erfassen, bevor sie einzelne Fristen isoliert bewerten.

Der erste globale UN-Bericht zu KI-Risiken

Am 26. August 2025 richtete die UN-Generalversammlung mit Resolution A/RES/79/325 zwei neue Mechanismen ein: das Independent International Scientific Panel on AI und den Global Dialogue on AI Governance[1]. Das Panel besteht aus 40 Wissenschaftlern, ausgewählt aus über 2.600 Bewerbungen aus 140 Ländern, unter dem Co-Vorsitz von Yoshua Bengio (Turing Award 2018) und Maria Ressa (Friedensnobelpreis 2021)[2].

Am 1. Juli 2026 veröffentlichte das Panel seinen ersten „Preliminary Report", die erste unabhängige globale wissenschaftliche Bestandsaufnahme von KI-Chancen, -Risiken und -Auswirkungen[3]. Die Kernaussage ist unbequem: KI-Fähigkeiten entwickeln sich exponentiell schneller als sowohl das wissenschaftliche Verständnis als auch die regulatorischen Rahmenwerke, aktuelle Schutzmaßnahmen können mit dem Entwicklungstempo nicht mithalten[4]. Kurz darauf, am 6. und 7. Juli 2026, fand in Genf die erste Sitzung des Global Dialogue on AI Governance statt, mit Vertretern aus mehr als 170 Ländern[5]. Eine zweite Sitzung ist für Mai 2027 in New York geplant.

Einordnung

Der UN-Bericht ist kein Gesetz und entfaltet keine unmittelbare rechtliche Wirkung. Er ist aber die erste global koordinierte, wissenschaftlich getragene Grundlage, auf die sich künftige nationale und regionale Regulierung, auch außerhalb der EU, zunehmend berufen dürfte.

Deutschland bekommt eine zentrale KI-Aufsicht

Parallel dazu hat Deutschland seine nationale KI-Aufsicht neu geordnet. Das Bundeskabinett beschloss am 10. und 11. Februar 2026 das KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG) als nationales Durchführungsgesetz zum EU AI Act[6]. Der Bundestag verabschiedete das Gesetz mit kleineren Änderungen am 11. Juni 2026, die Zustimmung des Bundesrats stand zu diesem Zeitpunkt noch aus[7].

Zentrale Aufsichtsbehörde wird die Bundesnetzagentur, dort entsteht eigens das KoKIVO, das Koordinierungs- und Kompetenzzentrum für die KI-Verordnung[8]. Die Struktur ist hybrid: Die Bundesnetzagentur beziehungsweise das KoKIVO ist zuständig für KI-Systeme außerhalb des Mediensektors, die Landesmedienanstalten übernehmen KI in Presse, Rundfunk und Online-Medien, und die BaFin bleibt sektorspezifisch für Finanzdienstleistungen zuständig[9]. Für Unternehmen praktisch relevant: Das KoKIVO bietet einen KI-Service-Desk als zentrale Anlaufstelle sowie den kostenlosen „Compliance Kompass" zur Ersteinschätzung der eigenen Risikoklasse[10]. Ab dem 2. August 2026 können die zuständigen Behörden erste Marktüberwachungsmaßnahmen einleiten, Dokumente anfordern, Systeme testen und Mängelbeseitigung verlangen[11].

EU AI Act: gleiche Substanz, verschobene Fristen

Der EU AI Act ist seit 2024 in Kraft und greift stufenweise. Artikel 4 und Artikel 5 gelten seit dem 2. Februar 2025. Der Digital Omnibus hat Artikel 4 zum 27. Juli 2026 neu gefasst: Anbieter und Betreiber müssen Maßnahmen ergreifen, um die KI-Kompetenz der beteiligten Personen zu fördern, müssen aber kein bestimmtes Kompetenzniveau garantieren[12]. Seit dem 2. August 2025 gelten außerdem Pflichten für General-Purpose-AI-Modelle sowie wesentliche Teile der Governance-Struktur[13]. Der freiwillige Code of Practice für GPAI-Modelle behandelt Transparenz, Urheberrecht und Sicherheit[14].

Die wichtigste Änderung für 2026 ist inzwischen beschlossen. Die Verordnung (EU) 2026/1744 wurde am 24. Juli 2026 im Amtsblatt veröffentlicht und trat am 27. Juli 2026 in Kraft[15]. Hochrisiko-Pflichten für eigenständige Systeme nach Anhang III gelten nun ab dem 2. Dezember 2027. Für Hochrisiko-KI in bereits regulierten Produkten nach Anhang I gilt der 2. August 2028[16].

Pflicht Ursprünglich geplant Aktueller Stand (Stand: Juli 2026)
KI-Kompetenz und verbotene Praktiken 2. Februar 2025 Seit 2. Februar 2025, Artikel 4 geändert am 27. Juli 2026
GPAI-Pflichten, Governance-Struktur 2. August 2025 In Kraft seit 2. August 2025
Hochrisiko-Pflichten (Anhang III) 2. August 2026 Verschoben auf 2. Dezember 2027
Hochrisiko-Pflichten (Anhang I, regulierte Produkte) 2. August 2026 Verschoben auf 2. August 2028
Deutsche Marktüberwachung startet Keine Angabe Ab 2. August 2026 (Bundesnetzagentur/KoKIVO)

Wichtig für die Einordnung: Die Hochrisiko-Regeln wurden zeitlich verschoben, nicht abgeschafft. Der Omnibus hat jedoch einzelne Anforderungen und Verfahren auch inhaltlich angepasst. Dazu gehören die neue Formulierung zur KI-Kompetenz, Änderungen bei Registrierung und Marktbeobachtung sowie zusätzliche Vereinfachungen für kleinere Unternehmen[15]. Sanktionen und konkrete Zuständigkeiten sollten deshalb anhand der konsolidierten Rechtslage und des jeweiligen Einsatzfalls geprüft werden.

Nicht alle begrüßen die Verschiebung: Eine Koalition von über 130 zivilgesellschaftlichen Organisationen, darunter EDRi, noyb und ICCL, warnte bereits im November 2025 vor dem „größten Rückschritt digitaler Grundrechte in der EU-Geschichte", unter anderem wegen der geplanten Neudefinition personenbezogener Daten[20].

Der breitere Risikodiskurs: von Sicherheitsforschung bis Klagewellen

Jenseits der Regulierung bleibt auch der fachliche Risikodiskurs lebendig. Yoshua Bengio, einer der einflussreichsten KI-Forscher weltweit, warnte, hochentwickelte KI-Systeme könnten eigene Selbsterhaltungsziele entwickeln und innerhalb eines Jahrzehnts ein ernstzunehmendes Risiko darstellen. Im Juni 2025 gründete er dazu die Non-Profit-Organisation LawZero mit 30 Millionen Dollar Startkapital, mit dem Ziel, sicherere, nicht-agentische KI-Architekturen zu entwickeln[21]. Anfang 2026 zeigte er sich in einem Fortune-Interview vorsichtig optimistischer: Neue Forschung deute auf technische Lösungsansätze für zentrale Sicherheitsrisiken hin[22].

Gleichzeitig zeigen aktuelle Fälle, wie konkret die Risiken bereits sind. xAI und Grok sehen sich 2026 mit mindestens sechs großen Klagen in den USA und UK sowie regulatorischen Untersuchungen in der EU, UK und Kalifornien konfrontiert, wegen der Erstellung sexualisierter Deepfake-Bilder. Eine Analyse des Center for Countering Digital Hate errechnete, dass Grok in nur elf Tagen rund drei Millionen sexualisierte Bilder erzeugte, darunter schätzungsweise 23.000 mit Kindern[23]. Parallel läuft vor einem US-Bundesgericht eine Wrongful-Death-Klage gegen OpenAI, die GPT-4o vorwirft, durch Konstruktionsmängel Wahnvorstellungen eines Nutzers verstärkt zu haben[24]. Solche Fälle sind der Grund, warum Aufsichtsbehörden weltweit nicht auf freiwillige Selbstverpflichtung allein setzen.

Arbeitsmarkt: Verschiebung statt Kollaps

Beim Blick auf den Arbeitsmarkt zeichnet sich ein differenzierteres Bild ab als das oft zitierte Schreckensszenario. Laut dem Future of Jobs Report des Weltwirtschaftsforums werden KI und verwandte Technologien bis 2030 weltweit rund 170 Millionen neue Stellen schaffen und etwa 92 Millionen bestehende verdrängen, ein Nettozuwachs von 78 Millionen, der aber überwiegend andere Personengruppen betrifft als die Verdrängten[25]. Mehr als die Hälfte der globalen Belegschaft benötigt laut WEF in den nächsten vier Jahren Weiterbildung, Beschäftigte mit KI-Kompetenzen verdienen im Schnitt 56 % mehr[26]. Der IWF beziffert den Anteil KI-exponierter Beschäftigung in fortgeschrittenen Volkswirtschaften auf bis zu 60 %, wobei sich bislang kein Anstieg der Gesamtarbeitslosigkeit zeigt, wohl aber ein Rückgang der Einstellungsquote bei jungen Berufseinsteigern in besonders exponierten Berufsfeldern[27].

Wo der deutsche Mittelstand aktuell steht

Laut der Bitkom-KI-Studie 2026 ist der Anteil aktiver KI-Nutzer unter deutschen Unternehmen von 17 % im Jahr 2024 auf 41 % im Jahr 2026 gestiegen, 48 % planen die Einführung, nur 11 % lehnen KI explizit ab[28]. Es gibt aber eine deutliche Lücke: Während Unternehmen ab 500 Beschäftigten bereits zu über 60 % KI einsetzen, hinkt der klassische Mittelstand darunter hinterher[29]. Die größten Hürden laut Bitkom: 53 % nennen fehlende KI-Kompetenz im Team, 41 % Unsicherheit beim Datenschutz, 37 % unklare Kosten[30]. Bemerkenswert ist zudem: 33 % der Unternehmen berichten, dass KI teurer als erwartet ist, 19 % haben deswegen bereits Stellen gestrichen[31], ein Hinweis darauf, dass unstrukturierter KI-Einsatz ohne klare Wirtschaftlichkeitsprüfung schnell nach hinten losgehen kann.

Die Chance: früh sauber arbeiten zahlt sich aus

Aus den neuen Anforderungen kann ein handfester Vorteil entstehen. Unternehmen, die eingesetzte KI-Systeme, Verantwortlichkeiten, Datenflüsse und Prüfprozesse nachvollziehbar dokumentieren, beantworten Sicherheits- und Compliance-Fragen größerer Geschäftskunden schneller und glaubwürdiger.

01

Rechtssicherheit als Verkaufsargument

Wer die eigene KI-Risikoklasse kennt und dokumentiert, kann sie im Vertrieb aktiv als Vertrauenssignal nutzen, gerade gegenüber größeren Kunden mit eigenen Compliance-Anforderungen.

02

Weniger administrativer Aufwand später

Unternehmen, die den GPAI Code of Practice oder vergleichbare Standards früh umsetzen, profitieren laut Branchenanalysen von reduziertem Aufwand und höherer Rechtssicherheit gegenüber Wettbewerbern, die erst kurz vor der Frist reagieren.

03

Governance verkürzt Time-to-Market

Wenn Datenschutz- und Risikoprüfung von Anfang an in den Entwicklungsprozess eingebaut sind, statt nachträglich aufgesetzt zu werden, sinken laut WEF-Analyse operative Risiken und Supportkosten spürbar.

04

Vertrauen in der Lieferkette

Saubere KI-Dokumentation hilft Zulieferern und Dienstleistern, die Sicherheits- und Datenschutzanforderungen größerer Geschäftskunden nachvollziehbar zu beantworten.

„Regulierung wird häufig als Bremse verstanden. Für Unternehmen, die früh sauber arbeiten, ist sie in Wahrheit ein Filter, der genau die Wettbewerber ausbremst, die es nicht tun."

Fazit

Der UN-Bericht macht deutlich, dass KI-Fähigkeiten schneller wachsen als unser Verständnis ihrer Risiken. Die deutsche KI-Aufsicht bei der Bundesnetzagentur und der EU AI Act sorgen dafür, dass aus diesem globalen Diskurs konkrete, durchsetzbare Pflichten werden, auch wenn die schärfsten Fristen jetzt weiter in der Zukunft liegen. Wer diese Zeit nutzt, um KI-Einsatz sauber zu dokumentieren, Datenschutz von Anfang an mitzudenken und die eigene Risikoklasse zu kennen, verschafft sich einen Vorsprung, der 2027 und 2028 nicht mehr aufzuholen ist.