needs.expert
← Zurück zum Blog

22.09.2026

Was bedeutet der EU AI Act für KI-Agenten?

Von Needs Team · 2 min Lesezeit

Montagmorgen prüft ein KI-Agent neue Rechnungen, ordnet sie Kategorien zu und legt Routineaufgaben an. Ein anderer Agent könnte Bewerber vorsortieren oder eine Kreditentscheidung vorbereiten. Beide heißen KI-Agenten – rechtlich kommt es trotzdem auf ihren konkreten Einsatz an.

Der EU AI Act verbietet oder reguliert KI-Agenten nicht pauschal. Entscheidend sind Zweck, Einsatzgebiet, betroffene Personen und mögliche Folgen. Das Wort „Agent“ bestimmt keine Risikoklasse.

Warum der Einsatz wichtiger ist als der Agent

Der EU AI Act der Europäischen Kommission folgt einem risikobasierten Ansatz. Er unterscheidet unter anderem verbotene Anwendungen, Hochrisiko-Systeme, bestimmte Transparenzpflichten sowie Anwendungen mit geringem oder keinem Risiko.

Ein Agent für freigegebene Routineaufgaben kann deshalb vergleichsweise geringe Anforderungen auslösen. Bewertet ein System dagegen Bewerber, beeinflusst es den Zugang zu Krediten oder steuert sicherheitskritische Abläufe, können Grundrechte und wirtschaftliche Chancen betroffen sein. Der konkrete Einsatz kann dann in den Hochrisikobereich fallen.

Auch ein hoher Grad an Selbstständigkeit macht einen KI-Agenten nicht automatisch hochriskant. Für die Prüfung sind das konkrete KI-System, sein Zweck und sein Einsatzkontext maßgeblich. Dazu gehören etwa das verwendete Modell, angebundene Werkzeuge, Zugriffsrechte und die Folgen möglicher Fehler.

Eine menschliche Freigabe ist dabei kein definierendes Merkmal eines KI-Agenten. Für sensible oder folgenreiche Aktionen kann sie jedoch als Kontrollmaßnahme sinnvoll sein.

Zwei Ebenen: Modell und Nutzung

Der AI Act unterscheidet zwischen Pflichten rund um allgemeine KI-Modelle und dem konkreten Einsatz eines Systems. Anbieter allgemeiner KI-Modelle müssen unter anderem Transparenz- und Urheberrechtsanforderungen erfüllen. Für Modelle mit systemischem Risiko gelten zusätzliche Vorgaben.

Das Unternehmen sollte zusätzlich seine Rolle und den konkreten Anwendungsfall einordnen; daraus können eigene Pflichten als Betreiber beziehungsweise Nutzer folgen. Die Verordnung (EU) 2024/1689 auf EUR-Lex ist dafür die maßgebliche Rechtsgrundlage.

Daneben können Datenschutzrecht, Arbeitsrecht, Vertragsrecht, Produktsicherheit und branchenspezifische Vorgaben gelten. Der AI Act ersetzt diese Prüfungen nicht.

Was Unternehmen jetzt prüfen sollten

Für die jeweils erfassten Anbieter und Betreiber gilt seit Februar 2025 die Pflicht, für ausreichende KI-Kompetenz zu sorgen. Transparenzregeln für bestimmte Systeme sollen nach der aktuellen Kommissionsübersicht ab August 2026 greifen. Für bestimmte Hochrisiko-Anwendungen in sensiblen Einsatzbereichen ist derzeit der 2. Dezember 2027 als Übergangsdatum vorgesehen. Für Hochrisiko-Systeme, die in regulierte Produkte integriert sind, nennt die Kommission zusätzlich den 2. August 2028.

Praktisch beginnt die Prüfung mit vier Fragen:

  • Welche Aufgabe übernimmt der KI-Agent?
  • Welche Personen oder Entscheidungen sind betroffen?
  • Welche Systeme und Daten darf er nutzen?
  • Welche Folgen hätte ein Fehler?

Bei Hochrisiko-Anwendungen können unter anderem Risikomanagement, Datenqualität, Protokollierung, Dokumentation, Überwachung, Robustheit und Cybersicherheit erforderlich sein.

Needs beschreibt ein Agent OS für Unternehmen, in dem Mitarbeiter und KI-Agenten mit gemeinsamem Unternehmenswissen arbeiten. Weitere Informationen zu Needs und dem dort beschriebenen Zusammenspiel von Menschen und KI-Agenten findest du auf Needs.