Artikel 4 des EU AI Act klingt abstrakt — aber er betrifft dich als KMU-Inhaber oder Entscheider direkt, sobald du KI-Systeme einsetzt oder anbietest.
Das Problem: Die Verordnung verlangt, die Entwicklung von KI-Kompetenz zu unterstützen, ohne genau zu sagen, wie du das belegen sollst. Viele Unternehmen wissen nicht, wo sie anfangen sollen, und riskieren damit eine Lücke in ihrer Compliance-Dokumentation, die spätestens bei einer behördlichen Prüfung teuer werden kann.
Was Artikel 4 EU AI Act konkret von dir verlangt
Hier hat sich 2026 etwas Wichtiges geändert. Bis zum 26.07.2026 mussten Anbieter und Betreiber nach besten Kräften sicherstellen, dass ihr Personal über ein ausreichendes Maß an KI-Kompetenz verfügt. Durch die Verordnung (EU) 2026/1744 gilt seit dem 27.07.2026 eine andere Formulierung: Sie müssen die Entwicklung dieser Kompetenz unterstützen. Ein bestimmtes Kompetenzniveau für eine einzelne Person muss ausdrücklich nicht garantiert werden. Aus einer Ergebnispflicht wurde eine kontextbezogene Bemühenspflicht.
Was bleibt: Die Kompetenz muss dem Risiko, dem Verwendungszweck und der Art des eingesetzten Systems angemessen sein. Eine vorgeschriebene Form für den Nachweis gibt es nicht. Was bleibt, ist auch die praktische Erwartung, dass du im Ernstfall zeigen kannst, wer was gelernt hat und warum das zu eurem Einsatz passt.
Artikel 4 im Kontext: Was ist neu, was kanntest du schon?
Unternehmen sind bereits aus anderen Rechtsgebieten gewohnt, Kompetenz zu dokumentieren — etwa aus dem Datenschutzrecht (DSGVO Art. 39) oder der Arbeitssicherheit. Artikel 4 EU AI Act schließt konzeptionell daran an, bringt aber spezifische Anforderungen mit.
| Merkmal | DSGVO (Datenschutz) | EU AI Act Art. 4 (KI-Kompetenz) |
|---|---|---|
| Pflichtadressat | Verantwortliche, Auftragsverarbeiter | Anbieter und Betreiber von KI-Systemen |
| Kompetenzpflicht | Sensibilisierung für Datenschutz | Unterstützung der KI-Kompetenz des Personals |
| Vorgeschriebene Form des Nachweises | Keine spezifische Form | Keine spezifische Form |
| Verhältnismäßigkeit | Ja | Ja — Risiko und Einsatzbereich entscheidend |
| Aufsichtsbehörde (DE) | Landesdatenschutzbehörden (LfDI) | Marktüberwachungsbehörden (ggf. Bundesnetzagentur) |
| Sanktionen bei Verstößen | Bis 4 % des weltweiten Jahresumsatzes (Art. 83 DSGVO) | Kein eigener Bußgeldtatbestand für Art. 4 |
Quellen: EUR-Lex (DSGVO Art. 83, EU AI Act Art. 4, Art. 99); Europäische Kommission. Stand: 24.09.2026
Die Zahl, die hier nicht hingehört
In vielen Beiträgen steht an dieser Stelle ein Millionenbetrag. Das ist falsch, und der Irrtum lässt sich in zwei Minuten nachprüfen. Artikel 99 zählt seine Ziele namentlich auf: Absatz 3 nennt Artikel 5, Absatz 4 nennt die Artikel 16, 22, 23, 24, 25 Absatz 2 und 4, 26, 31, 33, 34 und 50, Absatz 5 betrifft falsche Angaben gegenüber Behörden. Artikel 4 steht in keiner dieser Listen, und einen Auffangtatbestand gibt es nicht. Auch das deutsche KI-MIG, das seit dem 29.07.2026 gilt, sanktioniert Artikel 4 nicht: Seine Bußgeldvorschrift in § 15 nennt die Artikel 21, 27, 45 und 86.
Folgenlos ist Artikel 4 deshalb nicht. Artikel 99 Absatz 1 verpflichtet die Mitgliedstaaten allgemein zu wirksamen Sanktionen, und die EU-Kommission schreibt in ihrer Q&A, nationale Marktüberwachungsbehörden könnten Verstöße gegen Artikel 4 sanktionieren. Dazu kommen zivilrechtliche Haftung und Organisationsverschulden. Wer aber mit einer konkreten Millionenzahl für eine Schulung wirbt, zitiert den falschen Artikel.
Der entscheidende Unterschied zum Datenschutzrecht: Bei der DSGVO geht es um den Schutz personenbezogener Daten. Bei Artikel 4 geht es darum, dass deine Mitarbeiter verstehen, wie KI funktioniert, wo sie Grenzen hat und welche Risiken mit ihrem Einsatz verbunden sind. Das ist eine inhaltlich andere — und in vielen KMU noch weitgehend unbearbeitete — Anforderung.
Praxisbeispiel
Steuerberatung · 12 Mitarbeiter
Eine kleine Steuerberatungskanzlei setzt seit Anfang 2025 ein KI-gestütztes Tool zur Belegprüfung und Mandantenkommunikation ein. Das System klassifiziert eingehende Dokumente, schlägt Buchungskategorien vor und generiert Textentwürfe für Standardschreiben. Nach einer internen Einschätzung fällt das System in die Kategorie “begrenztes Risiko” — keine Hochrisiko-KI im Sinne von Anhang III EU AI Act.
Trotzdem gilt Artikel 4: Die Kanzlei muss sicherstellen, dass die Mitarbeiter, die mit dem Tool arbeiten, dessen Funktionsweise und Grenzen verstehen. Die Inhaber entscheiden sich für eine zweiteilige interne Schulung: drei Stunden Grundlagen-KI für alle, plus zwei Stunden systemspezifische Einweisung für die direkten Nutzer. Beides wird protokolliert — Datum, Inhalt, Teilnehmer, Lernziele. Zusätzlich wird ein kurzes internes Dokument erstellt, das festhält, welche Kompetenzanforderungen für welche Rolle im Umgang mit dem System gelten.
Das Ergebnis: keine Zertifizierung von außen, kein teures Gutachten — aber eine saubere, nachvollziehbare Dokumentation, die bei einer behördlichen Anfrage standhalten kann. Erfahrungswerte aus der Beratungspraxis zeigen, dass genau diese Nachvollziehbarkeit der entscheidende Faktor ist.
Das sagt Olga Reyes-Busch
“Artikel 4 ist keine Bürokratiepflicht, die du mit einem einmaligen Zertifikat abhaken kannst. Er ist ein Auftrag, in deinem Unternehmen eine echte Auseinandersetzung mit KI zu verankern — und das sauber zu dokumentieren. Wer das jetzt ernstnimmt, schützt sich nicht nur vor Sanktionen, sondern trifft auch bessere Entscheidungen beim KI-Einsatz.”
— Olga Reyes-Busch, KI-Expertin für KMU · HeadUpHigh GmbH
In fünf Schritten zur tragfähigen Dokumentation deiner KI-Kompetenz
-
KI-Systeme im Unternehmen erfassen. Erstelle eine vollständige Liste aller KI-Anwendungen, die du einsetzt oder anbietest — von der einfachen Chatbot-Funktion bis zum komplexen Analyse-Tool. Ohne diese Bestandsaufnahme weißt du nicht, für welche Systeme Artikel 4 überhaupt greift.
-
Risikolevel und Rollen zuordnen. Prüfe für jedes System, in welche Risikokategorie es fällt (Hochrisiko nach Anhang III, begrenztes Risiko, minimales Risiko). Lege dann fest, welche Mitarbeiter direkt mit dem System arbeiten und welche Kompetenz diese Rolle erfordert. Verhältnismäßigkeit gilt: Wer ein Hochrisiko-System betreibt, braucht tieferes Verständnis als jemand, der einen KI-Textassistenten für Standardmails nutzt.
-
Schulungsformat wählen und durchführen. Interne Einweisungen, externe Weiterbildungen oder strukturierte Selbstlernprogramme sind alle geeignet — wenn sie inhaltlich zur Anwendung passen. Das BSI und das BMWK stellen Orientierungsmaterialien bereit, die als inhaltliche Grundlage dienen können. Entscheidend ist, dass der Inhalt dokumentiert wird: Was wurde gelernt, warum, und von wem?
-
Dokumentation anlegen und pflegen. Halte für jede Schulungsmaßnahme fest: Datum, Dauer, Inhalte, Lernziele, Teilnehmer. Erstelle ein kurzes internes Dokument, das die Kompetenzanforderungen je Rolle beschreibt und wie sie erfüllt werden. Diese Dokumentation muss aktuell bleiben — wenn du ein neues KI-System einführst oder ein bestehendes grundlegend änderst, beginnt der Prozess neu.
-
Regelmäßige Überprüfung einplanen. KI-Systeme entwickeln sich weiter, Risikoeinschätzungen können sich ändern, und neue Mitarbeiter kommen hinzu. Lege fest, in welchem Rhythmus du die Kompetenz-Dokumentation überprüfst — einmal jährlich ist ein realisierbarer Mindeststandard für die meisten KMU. Halte diesen Termin verbindlich im Kalender.
So bringt dich HeadUpHigh weiter
Artikel 4 lässt sich nicht mit einem einmaligen Seminar abhaken — er braucht eine strukturierte Grundlage im gesamten Team. Wenn du deine Mitarbeiter systematisch auf die Anforderungen des EU AI Act vorbereiten willst, schau dir die Inhouse-Schulung an: maßgeschneidert auf euren KI-Einsatz, mit direkt verwertbarer Dokumentation.
Zuletzt geprüft
Dieser Artikel wurde am 6. Oktober 2026 aktualisiert.
Dieser Beitrag ist eine allgemeine Information und keine Rechtsberatung im Einzelfall. Rechtsstand: 06.10.2026.
Fragen? Einfach melden — oder direkt ein kurzes Gespräch buchen.
Kurzes Gespräch buchen →