EU AI Act & DSGVO im Maschinenbau: Praxis-Leitfaden 2026
Wie Maschinenbauer den EU AI Act nach dem Digital Omnibus 2026 umsetzen: neue Fristen, Risikoklassifizierung, Datenhoheit und Audit-Trails.
Das Wichtigste in Kürze
- Die Fristen haben sich verschoben. Der Digital Omnibus on AI, Verordnung (EU) 2026/1744, ist am 27. Juli 2026 in Kraft getreten. Die Pflichten für eigenständige Hochrisiko-Systeme gelten jetzt ab dem 2. Dezember 2027, für KI in regulierten Produkten ab dem 2. August 2028.
- Die Transparenzpflichten gelten bereits. Die Pflicht aus Artikel 50, Menschen über den Einsatz von KI zu informieren, gilt seit dem 2. August 2026. Sie wurde nicht verschoben.
- Der Maschinenbau ist jetzt ein Sonderfall. Die Maschinenverordnung wurde in Abschnitt B von Anhang I des AI Act verschoben. Für KI mit Sicherheitsfunktion in einer Maschine ist die Maschinenverordnung der führende Rahmen, die doppelte Konformitätsbewertung entfällt.
- Die meisten Anwendungsfälle im Unternehmen sind kein Hochrisiko. Service-, Vertriebs- und Produktwissen-Agenten fallen regelmäßig unter begrenztes Risiko. Relevant sind Transparenz, Datenhoheit und Nachvollziehbarkeit.
- Über Compliance entscheidet die Architektur. Zitierketten, Audit-Trails und Rechtemanagement müssen in der Plattform eingebaut sein, nicht nachträglich aufgesetzt.
Wer 2026 den KI-Einsatz im Maschinenbau plant, arbeitet an einem beweglichen Ziel. Der EU AI Act gilt seit 2024, sein Zeitplan wurde im Sommer 2026 jedoch neu geschrieben. Viele Leitfäden, die derzeit im Umlauf sind, nennen Fristen, die so nicht mehr gelten.
Dieser Leitfaden zeigt, was heute tatsächlich verbindlich ist, was sich speziell für den Maschinenbau geändert hat und wie Sie Ihre eigenen Anwendungsfälle einordnen.
Was sich 2026 geändert hat: der Digital Omnibus
Am 24. Juli 2026 hat die EU die Verordnung (EU) 2026/1744 veröffentlicht, den Digital Omnibus on AI. Sie ist am 27. Juli 2026 in Kraft getreten, sechs Tage vor der ursprünglichen Hochrisiko-Frist, und ist die erste Änderung des AI Act seit seiner Verabschiedung.
Der Omnibus ändert drei Rechtsakte gleichzeitig: den AI Act selbst, die Luftfahrtverordnung und, für diese Branche entscheidend, die Maschinenverordnung (EU) 2023/1230.
Zwei Punkte sind besonders wichtig:
- Die aufwendigen Pflichten für Hochrisiko-Systeme (Risikomanagement, Daten-Governance, technische Dokumentation, menschliche Aufsicht, Konformitätsbewertung) wurden um rund sechzehn Monate verschoben.
- Die neuen Geltungstermine sind feste Kalenderdaten. Sie hängen nicht mehr davon ab, ob harmonisierte Normen vorliegen, und verschieben sich aus diesem Grund also nicht erneut.
Nicht verschoben wurde ausgerechnet der Teil, den die meisten Hersteller zuerst berühren: die Transparenz.
Die Fristen, die tatsächlich gelten
| Datum | Was gilt |
|---|---|
| 2. Feb. 2025 | Verbotene KI-Praktiken und Pflichten zur KI-Kompetenz |
| 2. Aug. 2025 | Pflichten für KI-Modelle mit allgemeinem Verwendungszweck |
| 2. Aug. 2026 | Transparenzpflichten nach Artikel 50, Aufsichts- und Durchsetzungsbefugnisse des AI Office |
| 2. Dez. 2026 | Kennzeichnungspflichten nach Artikel 50 Absatz 2 für bereits im Markt befindliche Systeme, neu ergänzte Verbote |
| 20. Jan. 2027 | Die Maschinenverordnung (EU) 2023/1230 wird vollständig anwendbar |
| 2. Aug. 2027 | Mitgliedstaaten müssen mindestens ein KI-Reallabor betreiben |
| 2. Dez. 2027 | Hochrisiko-Pflichten für eigenständige Systeme (Artikel 6 Absatz 2, Anhang III) |
| 2. Aug. 2028 | Hochrisiko-Pflichten für KI in regulierten Produkten (Artikel 6 Absatz 1, Anhang I) |
Für Maschinenbauer gehören vor allem zwei Termine in die Planung: der 2. Dezember 2026, an dem die restlichen Transparenzpflichten greifen, und der 20. Januar 2027, an dem die Maschinenverordnung die Maschinenrichtlinie ohne Übergangsfrist ablöst.
Warum der Maschinenbau jetzt ein Sonderfall ist
Das ist die Änderung, die in allgemeinen Zusammenfassungen zum AI Act meist fehlt.
Vor dem Omnibus wurde ein KI-System, das als Sicherheitsbauteil in einer Maschine arbeitet, doppelt erfasst: einmal über die Maschinenverordnung für die Maschine insgesamt und einmal über den AI Act für die KI-Komponente. Zwei Konformitätsbewertungen, zwei Dokumentationsstränge, ein Produkt.
Der Omnibus hat die Maschinenverordnung aus Abschnitt A von Anhang I des AI Act herausgenommen und in Abschnitt B verschoben. Praktisch bedeutet das einen sektoralen Ansatz: Die technischen Anforderungen an Hochrisiko-KI im Maschinenbau werden in der Maschinenverordnung geregelt, statt direkt über den AI Act zu gelten. Im Grundsatz deckt damit eine Konformitätsbewertung nach der Maschinenverordnung die Maschine einschließlich ihrer KI-Komponente ab.
Drei Einschränkungen, bevor jemand aufatmet:
- Die Pflichten sind nicht entfallen, sie sind umgezogen. Die Kommission muss die KI-Anforderungen bis zum 2. August 2028 per delegiertem Rechtsakt in Anhang III der Maschinenverordnung überführen. Bis dahin können harmonisierte Normen aus dem AI Act eine Konformitätsvermutung nach Artikel 20 der Maschinenverordnung begründen.
- An der CE-Kennzeichnung ändert sich nichts. Konformitätsbewertungsverfahren, technische Dokumentation, EU-Konformitätserklärung und CE-Kennzeichen bleiben unverändert.
- Der sektorale Weg deckt nicht alles ab. Ein KI-System in einer Maschine kann weiterhin separat erfasst werden, etwa über einen Anwendungsfall aus Anhang III wie Entscheidungen im Personalbereich oder über die Transparenzpflichten.
Ist Ihr Anwendungsfall wirklich Hochrisiko?
Das häufigste und teuerste Missverständnis lautet, jedes KI-System im industriellen Umfeld sei Hochrisiko. Das ist nicht der Fall.
Der Omnibus hat die Definition des Sicherheitsbauteils enger gefasst. Ein KI-System gilt dann als Sicherheitsbauteil, wenn es dazu bestimmt ist, Risiken für Gesundheit und Sicherheit zu verhindern oder zu verringern. KI, die ausschließlich der Unterstützung von Anwendern, der Leistungsoptimierung, der Effizienz im Service, der Automatisierung, dem Komfort oder der Qualitätskontrolle dient, wird nicht allein dadurch zum Hochrisiko-System, dass sie in einem regulierten Produkt steckt. Der Auffangtatbestand bleibt: Würde ein Ausfall oder eine Fehlfunktion Gesundheit und Sicherheit gefährden, gilt das System als Sicherheitsbauteil, unabhängig von der Bezeichnung.
Übertragen auf typische Anwendungsfälle im Maschinenbau:
- In der Regel begrenztes Risiko: Unterstützung der Service-Hotline, Wartungs- und Störungsagenten, Angebots- und Produktwissen-Agenten, interne Dokumentensuche, Vertriebsvorbereitung. Pflichten sind hier Transparenz, Dokumentation und Nachvollziehbarkeit.
- Möglicherweise Hochrisiko: KI mit Sicherheitsfunktion in einer Maschine sowie Anwendungen aus Anhang III, etwa Entscheidungen bei Einstellung, Personalführung oder Zugang zu wesentlichen Leistungen.
- Unabhängig von der Branche verboten: die in Artikel 5 genannten Praktiken, unter anderem die Ableitung von Emotionen am Arbeitsplatz außerhalb enger medizinischer und sicherheitsbezogener Ausnahmen.
Wenn Sie aus diesem Artikel eine Maßnahme mitnehmen, dann diese: Halten Sie je Anwendungsfall schriftlich fest, in welche der drei Kategorien er fällt und warum. Dieses eine Dokument ist die Grundlage, auf der alle weiteren Pflichten aufbauen.
Anbieter oder Betreiber: Was sind Sie?
Maschinenbauer sind regelmäßig beides, und die beiden Rollen wiegen sehr unterschiedlich.
Sie sind Betreiber, wenn Sie ein KI-System im eigenen Unternehmen einsetzen, etwa einen Service-Agenten für Hotline-Anfragen oder einen Agenten für die Angebotserstellung. Die Pflichten sind vergleichsweise überschaubar: bestimmungsgemäße Nutzung, menschliche Aufsicht, Information der betroffenen Personen, Protokollierung.
Sie sind Anbieter, wenn Sie ein KI-System unter eigenem Namen in Verkehr bringen oder in Betrieb nehmen. Dazu zählt auch eine Maschine, in die ein KI-Sicherheitsbauteil eingebaut ist. Hier greifen die schweren Pflichten: Risikomanagement, Daten-Governance, technische Dokumentation, Konformitätsbewertung und Registrierung.
Dasselbe Unternehmen kann für seine internen Agenten Betreiber und für seine Produkte Anbieter sein, mit zwei verschiedenen Zeitachsen: Dezember 2027 für eigenständige Systeme, August 2028 für das, was im Produkt steckt.
Transparenz: die Pflicht, die bereits gilt
Seit dem 2. August 2026 müssen Menschen darüber informiert werden, dass sie mit einem KI-System interagieren, sofern sich das nicht ohnehin aus dem Zusammenhang ergibt. Künstlich erzeugte oder veränderte Inhalte müssen maschinenlesbar gekennzeichnet werden. Für Systeme, die zu diesem Zeitpunkt bereits im Markt waren, greift die Kennzeichnungspflicht nach Artikel 50 Absatz 2 ab dem 2. Dezember 2026.
In der Praxis ist das eine kleine Änderung im Service-Chat oder Kundenportal und eine Grundsatzentscheidung zum Umgang mit generierten Inhalten. Es ist zugleich die Pflicht, die eine Behörde am einfachsten prüfen kann. Genau deshalb lohnt es sich, sie zuerst zu schließen.
Was Verstöße kosten
Die Bußgeldstufen wurden durch den Omnibus nicht verändert:
- Bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, bei verbotenen Praktiken nach Artikel 5.
- Bis zu 15 Millionen Euro oder 3 Prozent bei Verstößen gegen andere Pflichten, einschließlich der Hochrisiko- und Transparenzpflichten.
- Für falsche oder irreführende Angaben gegenüber Behörden gelten niedrigere Obergrenzen.
Die 14-Punkte-Checkliste
- Risikoklassifizierung je Anwendungsfall dokumentiert
- Zweck und Grenzen des KI-Systems schriftlich festgehalten
- Rolle als Anbieter oder Betreiber je System bestimmt
- Trainings- und Eingangsdaten nachvollziehbar dokumentiert
- Transparenz-Hinweis für Anwender (Sie interagieren mit einer KI)
- Menschliche Aufsicht im Prozess verankert
- Fehler- und Eskalationspfade definiert
- Zitierkette zu Quellen je Antwort
- Audit-Trail über mindestens 12 Monate
- Datenhoheit per EU-Hosting oder dedizierten Tenant
- Keine Nutzung von Kundendaten für Modell-Training Dritter
- DPIA bei personenbezogenen Daten durchgeführt
- Technische Sicherheit (ISO 27001, TLS, Verschlüsselung ruhend)
- Rollen- und Rechtekontrolle sowie regelmäßige Qualitäts- und Fairness-Reviews
Datenhoheit: was wirklich zählt
EU-Hosting allein ist nicht ausreichend. Wichtig: welcher Inferenz-Endpunkt tatsächlich verwendet wird, wie Logging gestaltet ist und ob Kundendaten für Modell-Training genutzt werden. Klare vertragliche Ausschlüsse und ein technischer Audit-Trail sind Pflicht.
Hier treffen sich AI Act und DSGVO. Der AI Act ersetzt die DSGVO nicht, er gilt parallel. Wo personenbezogene Daten verarbeitet werden, gelten die Pflichten der DSGVO vollständig weiter, einschließlich der Datenschutz-Folgenabschätzung. Was der AI Act ergänzt, kommt obendrauf.
Wie Genow das abbildet
EU-Hosting in Frankfurt, Azure OpenAI EU, optionale VPC- oder On-Prem-Deployments, dedizierter Mandanten-Scope, Zitierkette je Antwort, Revisions- und Rechtemanagement in der Context Engine, ISO-27001-konformer Betrieb. Pro Antwort ist nachvollziehbar, welche Quellen in welcher Version verwendet wurden.
Gleichzeitig werden Mitarbeiterinnen und Mitarbeiter durch hochqualitative Ergebnisse optimal bei ihren Aufgaben unterstützt. Mehr zu Maßnahmen und Zertifizierungen finden Sie auf der Seite zu Sicherheit und Compliance.
Roadmap zur Umsetzung
-
Übersicht aller geplanten KI-Anwendungsfälle.
-
Risikoklassifizierung je Anwendungsfall, inklusive der Festlegung, ob Sie als Anbieter oder Betreiber auftreten.
-
Die bereits geltenden Transparenzpflichten schließen.
-
Governance-Board installieren (Compliance, IT, Fachbereich).
-
Plattformwahl mit Audit-Trail-Fähigkeit (beispielsweise Genow).
-
Richtlinien, Schulungen, Review-Rhythmus, mit einem Kontrollpunkt vor dem 20. Januar 2027 für alles, was in einer Maschine ausgeliefert wird.
FAQ
Hat sich die Hochrisiko-Frist im EU AI Act tatsächlich geändert?
Ja. Die Verordnung (EU) 2026/1744, der Digital Omnibus on AI, ist am 27. Juli 2026 in Kraft getreten. Die Pflichten für eigenständige Hochrisiko-Systeme nach Anhang III wurden vom 2. August 2026 auf den 2. Dezember 2027 verschoben, für KI in regulierten Produkten vom 2. August 2027 auf den 2. August 2028.
Welche Regeln des EU AI Act gelten aktuell?
Die Verbote inakzeptabler Praktiken seit Februar 2025, die Regeln für KI-Modelle mit allgemeinem Verwendungszweck seit August 2025 und die Transparenzpflichten nach Artikel 50 seit dem 2. August 2026. Verschoben wurden die Hochrisiko-Anforderungen.
Was ist das größte Missverständnis zum EU AI Act?
Dass jede Enterprise-KI automatisch ein Hochrisiko ist. Dies ist nicht der Fall. Die Mehrheit der produktiven Anwendungsfälle fällt in die Kategorie des begrenzten Risikos, mit Pflichten zu Transparenz, Dokumentation und Nachvollziehbarkeit.
Ist ein Service- oder Vertriebsagent ein Hochrisiko-System?
In der Regel nein. Unterstützung der Service-Hotline, Wartungsagenten sowie Angebots- und Produktwissen-Agenten fallen typischerweise unter begrenztes Risiko. Hochrisiko entsteht bei sicherheitskritischen Entscheidungen ohne menschlichen Eingriff oder wenn der Anwendungsfall in Anhang III genannt ist, etwa bei Einstellung oder Personalführung.
Ist KI in unseren Maschinen automatisch Hochrisiko?
Nein. Hochrisiko liegt vor, wenn die KI als Sicherheitsbauteil arbeitet und das Produkt einer Konformitätsbewertung durch Dritte bedarf. Der Digital Omnibus hat das enger gefasst: KI für Qualitätskontrolle, Leistungsoptimierung oder Komfort ist nicht allein deshalb Hochrisiko, weil sie in einem regulierten Produkt steckt, solange ein Ausfall Gesundheit und Sicherheit nicht gefährdet.
Brauchen wir weiterhin zwei Konformitätsbewertungen für KI in Maschinen?
Nein. Der Omnibus hat die Maschinenverordnung in Abschnitt B von Anhang I des AI Act verschoben. Damit ist die Maschinenverordnung der führende Rahmen für KI-Sicherheitsfunktionen in Maschinen. Im Grundsatz deckt eine Konformitätsbewertung die Maschine einschließlich KI-Komponente ab. Die Kommission muss die KI-Anforderungen bis zum 2. August 2028 per delegiertem Rechtsakt in die Maschinenverordnung überführen.
Sind wir Anbieter oder Betreiber?
Häufig beides. Betreiber sind Sie, wenn Sie KI intern einsetzen, etwa einen Service-Agenten. Anbieter sind Sie, wenn Sie ein KI-System unter eigenem Namen in Verkehr bringen, wozu auch Maschinen mit KI-Sicherheitsbauteilen zählen. Anbieter tragen die schwereren Pflichten.
Ersetzt der AI Act die DSGVO?
Nein. Beide gelten parallel. Die DSGVO regelt personenbezogene Daten, der AI Act ergänzt Transparenz-, Risiko- und Dokumentationspflichten.
Welche Bußgelder drohen nach dem EU AI Act?
Bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes bei verbotenen Praktiken und bis zu 15 Millionen Euro oder 3 Prozent bei anderen Verstößen, einschließlich der Hochrisiko- und Transparenzpflichten. Der Digital Omnibus hat diese Stufen nicht verändert.
Braucht man eine eigene KI-Zertifizierung?
In der Regel nein. Für Anwendungsfälle mit begrenztem Risiko sind Dokumentation, Audit-Trails und Governance ausreichend. Zertifizierung und Konformitätsbewertung werden bei Hochrisiko-Systemen relevant sowie bei Produkten, die ohnehin eine Bewertung durch Dritte erfordern.
Quellen
- Verordnung (EU) 2026/1744 (Digital Omnibus on AI), Amtsblatt, 24. Juli 2026
- Verordnung (EU) 2024/1689 (AI Act)
- Verordnung (EU) 2023/1230 (Maschinenverordnung)
Dieser Artikel ist eine allgemeine Information zum aktuellen Stand der Regulierung und keine Rechtsberatung. Die Einordnung eigener Systeme sollte mit der Rechts- oder Compliance-Abteilung abgestimmt werden.